Zu strenge Security-Regeln überfordern Beschäftigte und fördern Schatten-IT. Wie CISOs die Balance zwischen Schutz und Usability finden.
Die Absicherung von Unternehmensnetzwerken gegen Cyber-Bedrohungen hat in den vergangenen Jahren zu einer kontinuierlichen Zunahme technischer und organisatorischer Sicherheitsregeln geführt. Beschäftigte in modernen Unternehmen sind im Arbeitsalltag mit einer Vielzahl von Authentifizierungsaufforderungen, Passwortrichtlinien, Zugriffsbeschränkungen und Sicherheitshinweisen konfrontiert. Das National Institute of Standards and Technology definiert den Zustand, der aus dieser dauerhaften Überforderung resultiert, als Sicherheitsmüdigkeit oder Security Fatigue. Bei diesem Phänomen führt die hohe Dichte an Sicherheitsprozessen zu einer kognitiven Überlastung der Mitarbeiter.
Untersuchungen im Bereich der Arbeitspsychologie und der IT-Sicherheitsforschung belegen, dass die menschliche Aufmerksamkeitsspanne für Sicherheitsrisiken bei fortlaufender Unterbrechung drastisch sinkt. Wenn Beschäftigte mehrmals täglich komplexe Kennwörter ändern, mehrstufige Bestätigungen für Routineaufgaben durchführen und von starren Systemgrenzen in ihrem Arbeitsfluss gebremst werden, stellt sich eine Apathie gegenüber Sicherheitswarnungen ein. Anstatt eine erhöhte Wachsamkeit zu entwickeln, stumpfen Mitarbeiter ab. Warnmeldungen von Betriebssystemen oder Sicherheitsapplikationen werden ohne genaue Prüfung weggeklickt, um die eigentliche Arbeit fortzusetzen. Die Erhöhung der Regelregulierung führt somit ab einem kritischen Schwellenwert nicht zu mehr Sicherheit, sondern zur Entstehung neuer Risiken.
Die Entstehung von Schatten-IT durch hinderliche Sicherheitsbarrieren
Die unmittelbare Folge organisatorischer Sicherheitsbarrieren ist die Zunahme von unkontrollierter Schatten-IT. Wenn offizielle IT-Systeme und Freigabeprozesse als zu langsam, kompliziert oder restriktiv empfunden werden, suchen Beschäftigte eigenständig nach Ausweichmöglichkeiten, um ihre Arbeitsaufgaben fristgerecht zu erledigen. Marktanalysen des Forschungsinstituts Gartner zeigen, dass über fünfundfünfzig Prozent aller Mitarbeiter zugeben, Sicherheitsrichtlinien im Berufsalltag bewusst zu umgehen, wenn diese ihre Produktivität beeinträchtigen. Die Mechanismen dieser Regelumgehung lassen sich an konkreten Praxisbeispielen verdeutlichen:
- Der Transfer großer Dateien an externe Projektpartner wird von den internen E-Mail-Servern aufgrund von Datengrößenbeschränkungen blockiert. Wenn das Unternehmen keine einfache, freigegebene Dateiübertragungsplattform bereitstellt, nutzen Mitarbeiter kostenlose, ungesicherte Online-Dienste im Internet.
- Die Freigabe von Zugriffsrechten für temporäre Projektmitarbeiter dauert über das interne Ticketsystem mehrere Tage. Um Fristen einzuhalten, teilen Mitarbeiter ihre persönlichen Zugangsdaten oder erstellen ungenehmigte API-Schlüssel in privaten Cloud-Instanzen.
- Das Arbeiten aus dem Homeoffice wird durch sperrige Virtual-Private-Network-Verbindungen verlangsamt, die den Zugriff auf lokale Peripheriegeräte wie Heimdrucker blockieren. Beschäftigte senden vertrauliche Unternehmensdokumente an ihre privaten E-Mail-Adressen, um sie dort auszudrucken oder zu bearbeiten.
Durch diese Ausweichbewegungen verlieren die IT-Sicherheitsabteilungen die Kontrolle und Sichtbarkeit über die Unternehmensdaten. Die Daten verlassen die überwachten Sicherheitszonen und befinden sich auf unverschlüsselten, privaten Endgeräten oder bei Cloud-Anbieter-Plattformen, deren Datenschutzstandards nicht den Compliance-Vorgaben des Unternehmens entsprechen.
Die Erfassung der Reibungsverluste in der IT-Infrastruktur
Für die Bewertung der IT-Sicherheitsarchitektur ist es erforderlich, die Reibungsverluste (Security Friction) im täglichen Betrieb zu quantifizieren. Eine Sicherheitsarchitektur, die ausschließlich auf maximale Restriktion ausgerichtet ist, erzeugt hohe zeitliche und finanzielle Kosten durch Ausfallzeiten und verminderte Arbeitseffizienz. Die folgende Übersicht stellt die Merkmale eines rein restriktiven Sicherheitsansatzes den Eigenschaften eines nutzerzentrierten Sicherheitsansatzes gegenüber:
| Parameter | Restriktiver Sicherheitsansatz | Nutzerzentrierter Sicherheitsansatz |
| Authentifizierungsmethode | Komplexe Kennwörter mit monatlicher Wechselpflicht | Passkey- und FIDO2-Authentifizierung ohne Passwortstress |
| Dateifreigabe extern | Vollständige Blockade aller externen Datentransfers | Verschlüsselte Freigabeplattformen mit automatischem Verfall |
| Reaktion auf Sicherheitsfehler | Drosselung von Zugängen und komplexe Freigabeprozesse | Kontextbasierte Hinweise und automatisierte Sicherheitsführung |
| Schatten-IT-Risiko | Hoch, da Mitarbeiter unkontrollierte Dienste nutzen | Gering, da offizielle Werkzeuge nutzungsfreundlich sind |
| Produktivitätsverlust | Hoch durch permanente Unterbrechungen im Arbeitsfluss | Minimal durch unsichtbare, integrierte Schutzschichten |
Technologische Lösungsansätze zur Reibungsreduktion von Sicherheitsregeln
Das Ziel moderner IT-Sicherheitsstrategien besteht darin, den Spagat zwischen notwendiger Sicherheit und hoher Usability durch den Einsatz kontextbewusster und automatisierter Technologien zu meistern. Anstatt den Nutzer durch permanente manuelle Abfragen zu belasten, verlagert sich die Sicherheitsprüfung in den Hintergrund der IT-Infrastruktur.
Eine zentrale Komponente bildet der Übergang zur passwortlosen Authentifizierung auf Basis des FIDO2-Standards. Durch den Einsatz von Biometrie oder Hardware-Sicherheits-Schlüsseln entfällt das Ausdenken, Eingeben und regelmäßige Ändern komplexer Passwörter. Dies eliminiert nicht nur eine der Hauptursachen für Sicherheitsmüdigkeit, sondern schützt gleichzeitig effektiv vor Phishing-Angriffen.
Ein weiterer technologischer Baustein ist die Implementierung von risikobasierten, bedingten Zugriffskontrollen (Conditional Access). Anstatt bei jedem einzelnen Klick eine erneute Multifaktor-Authentifizierung zu erzwingen, analysiert das System im Hintergrund kontinuierlich den Kontext der Anforderung. Parameter wie der Gerätestatus, der geografische Standort, die IP-Adresse und das gewohnte Nutzerverhalten werden in Echtzeit ausgewertet. Solange der Kontext als sicher eingestuft wird, bleibt der Arbeitsfluss ununterbrochen. Eine zusätzliche Bestätigung wird erst dann erfordert, wenn das System eine Anomalie oder ein erhöhtes Risiko identifiziert.
Ergänzend kommen Cloud Access Security Broker zum Einsatz. Diese Systeme erkennen die Nutzung ungenehmigter Cloud-Dienste im Netzwerk automatisch. Anstatt diese Dienste pauschal zu sperren, erhält die IT-Abteilung Transparenz über den funktionalen Bedarf der Beschäftigten. Auf dieser Grundlage können sichere, freigegebene Alternativen bereitgestellt werden, welche die Anforderungen der Mitarbeiter erfüllen und das Risiko von Schatten-IT minimieren.
Operativer Leitfaden für CISOs zur Balance von Sicherheit und Produktivität
Zur dauerhaften Auflösung des Zielkonflikts zwischen Sicherheitsvorgaben und operativer Nutzbarkeit sollten Chief Information Security Officer und IT-Verantwortliche ein strukturiertes Vorgehen etablieren.
Die Umsetzung gliedert sich in folgende konkrete Schritte:
- Durchführung eines systematischen Reibungsaudits: Identifikation aller Sicherheitsprozesse im Unternehmen, die den Arbeitsfluss der Mitarbeiter täglich um mehr als fünf Minuten verzögern oder wiederholte Support-Tickets erzeugen.
- Überwachung der Schatten-IT-Nutzung über automatisierte Log-Analysen: Analyse der am häufigsten genutzten inoffiziellen Softwarelösungen, um funktionale Lücken in der offiziellen IT-Ausstattung der Beschäftigten aufzudecken.
- Bereitstellung nutzungsfreundlicher Alternativen: Ersetzung komplizierter oder veralteter Sicherheitswerkzeuge durch moderne, selbsterklärende Plattformen für Dateiaustausch, Kommunikation und Identitätsprüfung.
- Einbindung von Endnutzern in die Pilotphase neuer Sicherheitswerkzeuge: Durchführung von Usability-Tests mit Vertretern verschiedener Fachabteilungen vor der flächendeckenden Einführung neuer Sicherheitssysteme.
- Etablierung schneller Ausnahmegenehmigungen: Aufbau digitaler, automatisierter Freigabepfade für begründete Sonderfälle, um Wartezeiten bei zeitkritischen Projekten von Tagen auf Minuten zu reduzieren.
- Kontinuierliche Messung der Usability-KPIs: Verankerung von Kennzahlen zur Nutzerzufriedenheit und Prozessgeschwindigkeit im Reporting der IT-Sicherheitsabteilung.
Die Verringerung von Sicherheitsmüdigkeit durch nutzerzentrierte Technologien stellt eine fundamentale Voraussetzung für eine effektive Unternehmenssicherheit dar. Übermäßig starre Regeln erzeugen Illusionen von Schutz, führen in der Realität jedoch zum Ausweichen auf unkontrollierte Kanäle. Erst wenn Sicherheitsmechanismen nahtlos in die täglichen Arbeitsabläufe integriert werden und die Produktivität der Mitarbeiter unterstützen, entsteht eine nachhaltige und krisenfeste Sicherheitsarchitektur im gesamten Unternehmen.