Die letzten Romantiker

â Wer macht Security besser?
Nicht die Norm. Nicht das Audit. Menschen machen Security besser â eine bestimmte Sorte: die Security-Romantiker. Sie wollen Systeme wirklich sicher sehen, nicht nur zertifiziert. Sie denken den Fall zu Ende, den keiner hören will. Sie fragen nach, wo ein HĂ€kchen genĂŒgt hĂ€tte. Diese Spezies wird selten. An ihre Stelle treten die Ăberlasteten und Getriebenen.
đ Warum stirbt der Romantiker aus?
Nicht weil jemand das wollte. Die Bedingungen erledigen es. 71 Prozent der BeschĂ€ftigten im SOC sind ausgebrannt, 60 Prozent sehen ihre Last im vergangenen Jahr steigen. Wer im Alarm-Dauerfeuer arbeitet, verliert zuerst die Neugier. Ăbrig bleibt Erschöpfung. Und Compliance liefert den bequemen Ausweg: ErfĂŒlle die Liste, dann bist du fein raus.
⥠Was richtet der Minimaleinsatz an?
Er wahrt den Schein. Ein Audit prĂŒft, ob eine Regel existiert, nicht ob sie gelebt wird. So entsteht Sicherheit auf dem Papier. Sie hĂ€lt, solange niemand angreift. SANS nennt diese Stufe “Compliance Focused”: erfĂŒllt, aber wirkungslos. Wer nur die Pflicht bedient, baut Kontrollen, die genau dann versagen, wenn es zĂ€hlt â im Ernstfall, fĂŒr den keine Checkliste geschrieben war.
đŻ Was bleibt?
Compliance kann Pflicht erzwingen, nie Sorgfalt. Sorgfalt kommt von innen.
Intrinsisch motiviert heiĂt: Ich denke den Fall zu Ende, weil er eintreten kann â nicht, weil jemand danach gefragt hat. Die Selbstbestimmungstheorie fĂŒhrt diese Haltung auf drei BedĂŒrfnisse zurĂŒck: Autonomie, Kompetenz, Zugehörigkeit. Ein Compliance-Regime bedient keines davon. Es setzt Vorgaben, Fristen und Kontrolle. Eine Meta-Analyse ĂŒber 128 Experimente zeigt, was das anrichtet: Belohnungen, die an das ErfĂŒllen einer Vorgabe geknĂŒpft sind, senken die intrinsische Motivation messbar. Sie addiert sich nicht zur Ă€uĂeren â sie weicht ihr.
Vielleicht ist das die eigentliche SicherheitslĂŒcke unserer Branche. Wir haben die Romantiker zu Getriebenen werden lassen â und wundern uns, dass niemand mehr den Fall zu Ende denkt, den keiner hören will.
đđ
- Tines: Voice of the SOC Analyst (2022) https://www.tines.com/reports/voice-of-the-soc-analyst/
- SANS Security Awareness & Culture Maturity Model (Stufe 2: Compliance Focused) https://www.sans.org/white-papers/security-awareness-maturity-model
- ENISA: Cybersecurity Culture Guidelines â Behavioural Aspects https://www.enisa.europa.eu/publications/cybersecurity-culture-guidelines-behavioural-aspects-of-cybersecurity
- Deci, Koestner & Ryan: Extrinsic Rewards and Intrinsic Motivation (Meta-Analyse) https://www.selfdeterminationtheory.org/SDT/documents/2001_DeciKoestnerRyan.pdf
- Deci, Olafsen & Ryan (2017): Self-Determination Theory in Work Organizations https://selfdeterminationtheory.org/wp-content/uploads/2017/03/2017_DeciOlafsenRyan_annurev-orgpsych.pdf