Security-Team: Toll, ein anderer macht's

đ Was beobachte ich?
Die IT fragt das Informationssicherheitsteam: âWie genau sollen wir das umsetzen?" Entwicklungsteams öffnen Tickets und warten auf Freigabe. FĂŒhrungskrĂ€fte eskalieren Entscheidungen, die sie selbst treffen könnten. Das ist kein böser Wille â es ist eine eingespielte Haltung: Wer ein Security-Team hat, hat Security.
đŻ Was soll eigentlich erreicht werden?
Security als Eigenschaft aller Prozesse und Entscheidungen â getragen von allen Beteiligten, nicht delegiert an ein Silo. Genau das fordern ISO 27001 und jede ernstzunehmende Security-Strategie.
â ïž Warum funktioniert das nicht?
Eine IT, die detaillierte Umsetzungsvorgaben vom Informationssicherheitsteam fordert, hat ihr Handwerk nicht verstanden. Sichere Systeme zu bauen ist keine Zusatzaufgabe â es ist der Job. Wer das auslagert, schiebt nicht nur Verantwortung ab, sondern gibt zu verstehen, dass Security auĂerhalb der eigenen Kompetenz liegt. FĂŒnf Awareness-Trainings Ă€ndern das nicht. Haltung entsteht durch Verantwortung und Konsequenz, nicht durch Schulung.
đĄ Was funktioniert besser?
Das Informationssicherheitsteam setzt Leitplanken, prĂŒft und berĂ€t. Es entscheidet nicht stellvertretend und schreibt keine Betriebsanleitungen fĂŒr Fachleute, die ihr Metier beherrschen sollten. Security-Kompetenz gehört zur IT-Fachverantwortung â nicht als KĂŒr, sondern als Pflicht.
đđ
- ENISA: Cybersecurity Culture Guidelines https://www.enisa.europa.eu/publications/cybersecurity-culture-guidelines-behavioural-aspects-of-cybersecurity
- NIST SP 800-100: Information Security Handbook for Managers https://csrc.nist.gov/publications/detail/sp/800-100/final
- ISACA: Building a Strong Security Culture for Resilience and Digital Trust https://www.isaca.org/resources/news-and-trends/isaca-now-blog/2023/building-a-strong-security-culture-for-resilience-and-digital-trust


