
Verhaltenspsychologie
Die Truthahn-Illusion: Warum die Sicherheit von gestern die Security-Strategie von morgen in die Irre führen kann
Wenn Sicherheitsverantwortliche beurteilen, ob ein Unternehmen für die Zukunft gewappnet ist, betrachten sie in der Regel die Nachweise, die ihnen direkt vorliegen. Sie schauen sich an, was getestet wurde, was sich bei genauerer Prüfung bewährt hat und was bisher keine Probleme verursacht hat. Gerade diesen letzten Punkt sollte man genauer in den Blick nehmen.
Bei meiner Arbeit mit Sicherheitsverantwortlichen bei SoSafe und mit meinem Hintergrund in der Sportpsychologie achte ich oft darauf, wie sich Vertrauen in Teams entwickelt. Sowohl im Sport als auch in der Sicherheit gilt: Vertrauen beginnt mit soliden Nachweisen, aber auf Dauer reichen diese möglicherweise nicht aus. Ein sauberes Vorfallsprotokoll, überschaubare Audits und konstante Abschlussquoten bei Trainings können einem Unternehmen das Gefühl geben, gut vorbereitet zu sein. Die Komplikation dabei ist, dass die meisten dieser Nachweise die Vergangenheit betrachten. Sie sagen Ihnen, was unter genau den Bedingungen standgehalten hat, die Sie bereits erlebt haben. Sie verraten jedoch nur sehr wenig darüber, was passiert, wenn eine unerwartete Variable ins Spiel kommt.
Wichtige Erkenntnisse
- Dass etwas in der Vergangenheit nie Probleme bereitet hat, ist keine Garantie für die Zukunft: Eine vorfallfreie Bilanz kann bedeuten, dass die Kontrollmechanismen funktionieren, aber auch, dass eine nie getestete betriebliche Schwachstelle schlicht und einfach noch nicht ausgenutzt wurde.
- Risiko vs. Ungewissheit: Ständige Ungewissheit ist ein zentrales Element in der Cybersicherheit. Bedrohungsakteure passen sich an und menschliche Entscheidungen müssen unter dem wechselnden Druck des Alltags getroffen werden.
- Aktiv testen, ob es sich bei Ruhe nur um Ruhe vor dem Sturm handelt: Resilienz entsteht, wenn man Sicherheitsinstinkte aktiv trainiert und bewährte Arbeitsabläufe regelmäßig überprüft, anstatt nur jährliche Compliance-Punkte abzuhaken.
Das Risiko einer sauberen Bilanz
In der Risikotheorie wird dieses Muster oft mit einer Adaption des Truthahnproblems durch den Philosophen Nassim Nicholas Taleb veranschaulicht: Ein Truthahn wird jeden Morgen vom selben Bauern gefüttert. Zuerst weiß der Truthahn nicht, was der Besuch bedeutet. Doch da er Morgen für Morgen Futter und Sicherheit bringt, schafft die Routine Vertrauen. Das Muster scheint stabil und vorhersagbar, bis Thanksgiving vor der Tür steht. Erst am Tag, an dem er geschlachtet wird, lernt der Truthahn auf tragische Weise, dass ein vergangenes Muster keine Garantie für die Zukunft ist.
Eine vorfallfreie Vergangenheit in einem Unternehmen kann vergleichbare Folgen haben. Sie wissen nicht, ob der Grund für ausbleibende Sicherheitsprobleme darin liegt, dass Ihre Kontrollmechanismen perfekt funktionieren, oder ob Ihr Unternehmen schlicht noch nicht mit der genauen Kombination aus Timing, betrieblicher Ermüdung oder Prozessschwäche konfrontiert war, die diese Kontrollmechanismen richtig auf die Probe stellen würde.
Hier hilft es, vorhersagbares Risiko von Ungewissheit zu unterscheiden. Bei einem Standardrisiko berechnen Sie bekannte Wahrscheinlichkeiten. Bei Ungewissheit treffen Sie Entscheidungen, bevor Ihnen bewusst ist, auf welche verschiedene Weisen Ereignisse sich entwickeln können. Cybersicherheit ist fest im Bereich der Ungewissheit verankert, da sich Angriffstechniken anpassen, der Kontext sich ändert und Menschen sich je nach dem Druck des Augenblicks unterschiedlich verhalten.
Verhaltenspsychologische Erkenntnis: Vertrauen, das allein auf einer ruhigen Phase beruht, ist zerbrechlich. Echte Abwehrbereitschaft beruht darauf, zu messen, ob die Sicherheitsinstinkte im Jetzt aktiv sind, anstatt anzunehmen, dass vergangene Ruhe zukünftige Resilienz garantiert.
Die Ruhe in lebenden Systemen testen
Moderne Unternehmen basieren auf geerbtem Vertrauen. Zugangssysteme vertrauen auf Berechtigungen, die vor Monaten erteilt wurden. Genehmigungsworkflows vertrauen darauf, dass eine Führungskraft, die eine dringende Änderung anfordert, den vollständigen Kontext kennt. Lieferkettenprozesse vertrauen auf Domains und Rechnungen, die vertraut aussehen. Dieses tradierte Vertrauen sorgt für reibungslose Geschäftsabläufe, aber hier sammelt sich im Laufe der Zeit auch das Gefährdungspotenzial an.
Um zu beurteilen, ob Ihre täglichen Arbeitsabläufe eine echte Reaktionsfähigkeit unter Druck unterstützen, sollten Sie sich die folgenden Systeme im Alltagsbetrieb genau ansehen:
- Identität und Zugriff: Werden Berechtigungen systematisch neu bewertet oder sammeln sie sich stillschweigend an, während sich Rollen weiterentwickeln?
- Genehmigungsabläufe: Gibt es einen reibungslosen Verifizierungsschritt über einen zweiten Kanal, wenn eine hochwertige oder ungewöhnliche Anfrage eingeht?
- Entscheidungsunterstützung: Haben Mitarbeitende eine einfache Möglichkeit, verdächtige Kommunikation direkt in den Tools, die sie bereits verwenden, zu überprüfen?
Konzipiert für die kontinuierliche Praxis
Security Awareness darf kein statischer Punkt auf einem jährlichen Kalender bleiben, während Angriffstechniken immer glaubwürdiger, persönlicher und dringlicher werden. Die richtige Antwort in einem jährlichen Lernmodul zu kennen ist etwas grundlegend anderes, als an einem geschäftigen Nachmittag die richtige Entscheidung zu treffen, wenn jemand auf eine schnelle Lösung drängt.
Bei SoSafe helfen wir Unternehmen, Sicherheit als eine kontinuierliche Gewohnheit und nicht als ein einmaliges Ereignis zu betrachten. Durch die Kombination von rollenspezifischer Awareness mit realistischen Simulationen können Mitarbeitende genau die Entscheidungen und Urteile einüben, die ein Angreifer zu überstürzen versucht. Wenn Führungskräfte Verhaltenssignale aus Trainings, Meldungen und kulturellem Feedback in einer einzigen Ansicht zusammenführen, gewinnen sie etwas weitaus Wertvolleres als eine bestandene Compliance-Prüfung: Es zeigt, ob ihr Vertrauen darauf beruht, was ihre Belegschaft im aktuellen Moment tatsächlich tun kann.
Jede Strategieüberprüfung ist eine Gelegenheit, „normale Morgen“ zu hinterfragen und herauszufinden, wo das Unternehmen möglicherweise einer ungetesteten Routine vertraut. Wenn der Hauptnachweis für die Abwehrbereitschaft einfach darin besteht, dass bisher alles gut gelaufen ist, ist es vielleicht an der Zeit, die tatsächliche Resilienz zu testen, bevor sich die Bedingungen für Sie ändern.
Sie möchten tiefere Einblicke in menschliche Sicherheitsrisiken und Verhaltenssicherheit? Melden Sie sich für den SoSafe-Newsletter an und erhalten Sie regelmäßige Perspektiven zum Aufbau organisatorischer Resilienz.












