Human Factor
Sicherheit betrifft nicht nur Systeme.
Es geht auch um die Menschen im System.
Human Factor betrachtet, wie Menschen Situationen wahrnehmen, Entscheidungen treffen, kommunizieren, unter Druck handeln und mit Verfahren sowie Technologie interagieren.
In der Cybersecurity bedeutet das, über die Vorstellung hinauszugehen, Menschen seien einfach das «schwächste Glied». Mit dem richtigen Bewusstsein, den passenden Fähigkeiten, Prozessen und einer geeigneten Kultur können Menschen zu einem aktiven Teil der Verteidigung werden.
Das Prinzip
Das Ziel ist nicht, Menschen aus der Sicherheit herauszunehmen.
Es geht darum, Sicherheit so zu gestalten, dass sie mit Menschen funktioniert.
Technologie, Verfahren und menschliches Verhalten beeinflussen sich gegenseitig. Wirksame Cybersecurity entsteht durch das Verständnis des gesamten Systems, statt bei einem Problem nur einer einzelnen Komponente die Schuld zu geben.
Von der Luftfahrt zur Cybersecurity
Von Umgebungen lernen, in denen Zuverlässigkeit entscheidend ist.
Human Factor wurde in der Luftfahrt und anderen hochzuverlässigen Umgebungen umfassend entwickelt, in denen Sicherheit vom Zusammenspiel zwischen Menschen, Verfahren, Kommunikation, Technologie und Organisationskultur abhängt.
HFCybersec nutzt diese Erfahrung als Quelle für Prinzipien der Cybersecurity. Die Übertragung erfolgt bewusst und nicht mechanisch: Nicht jede Praxis aus der Luftfahrt gehört in den Cyberbereich, doch die zugrunde liegende Denkweise zu Risiken, Entscheidungen und organisatorischem Lernen ist sehr relevant.
Situation Awareness
Ein möglichst genaues Verständnis dafür entwickeln, was geschieht, was relevant ist und was als Nächstes passieren könnte.
Shared Situation Awareness
Individuelle Wahrnehmung in ein gemeinsames operatives Lagebild über Teams und Verantwortlichkeiten hinweg überführen.
Just Culture
Aus Fehlern und unsicheren Bedingungen lernen, ohne automatisch Schuldzuweisungen vorzunehmen.
Near Miss & Reporting
Ereignisse, die beinahe zu Vorfällen wurden, als wertvolle Informationen für Prävention und Verbesserung nutzen.
Knowledge, Skills, Attitude
Kompetenz bedeutet mehr als eine Regel zu kennen: Sie verbindet Wissen, praktische Fähigkeiten und die Haltung, mit der Menschen an eine Situation herangehen.
Mehrere Barrieren
Vorfälle entstehen selten aus einer einzelnen isolierten Schwäche. Das Risiko steigt, wenn mehrere Barrieren gleichzeitig versagen oder ungünstig zusammenwirken.
Vom schwachen Glied zur aktiven Verteidigung
Menschen können das Sicherheitssystem stärken.
Phishing, ungewöhnliche Anfragen, Zugriffsfehler und unerwartete Ereignisse erfordern Urteilsvermögen. Bewusstsein erhöht die Chance, etwas Ungewöhnliches zu erkennen; klare Verfahren unterstützen das Handeln; Meldungen helfen der Organisation zu lernen.
Das Ziel ist nicht perfektes menschliches Verhalten. Es ist ein System, das Menschen bei besseren Entscheidungen unterstützt und Probleme auffängt, bevor aus einem Fehler ein Vorfall wird.
Erkennen
Signale, Anomalien und ungewöhnliche Anfragen wahrnehmen.
Reagieren
Wissen, welche Massnahme zu ergreifen ist und wann eskaliert werden muss.
Melden
Nützliche Informationen für die Organisation sichtbar machen.
Lernen
Vorfälle und Near Misses nutzen, um das System zu verbessern.
Human Factor in die Praxis umsetzen
Awareness wird dann nützlich, wenn sie Verhalten und Entscheidungen verändert.
HFCybersec verbindet Human-Factor-Prinzipien mit praktischen Cybersecurity-Aktivitäten: kontextbezogenen Schulungen, realistischen Szenarien, Simulationen, klaren Verfahren, Bewertungen und messbarer Verbesserung.
01
Kontext verstehen
Von realen Rollen, Arbeitsabläufen, Risiken und Entscheidungspunkten ausgehen statt von allgemeinen Awareness-Botschaften.
02
Handlungsfähigkeit aufbauen
Wissen, praktische Fähigkeiten und Haltungen entwickeln, die zu Management, Teams und Mitarbeitenden passen.
03
Simulieren und testen
Szenarien und Übungen nutzen, um Theorie in beobachtbare Entscheidungen und Verhaltensweisen zu überführen.
04
Messen und verbessern
Bewertungen, Meldungen, Feedback und Lessons Learned nutzen, um Lücken zu erkennen und den nächsten Verbesserungszyklus zu steuern.
!
Sicherheit muss mit dem Geschäft funktionieren.
Das sicherste System wäre eines, das niemand nutzen kann. Reale Cybersecurity bedeutet, Risiken zu steuern und gleichzeitig den Betrieb der Organisation zu ermöglichen. Human Factor hilft, dieses Gleichgewicht sichtbar zu machen.
Sicherheit schaffen, die Menschen verstehen, nutzen und stärken können.