Startseite  /  Blog  /  Sicherheit & Privatsphäre

Vertrauen als Waffe

Bodyguard Group®Sicherheit & Privatsphäre
Artikel anhören48 Min. · Hörfassung

Wie eine Schutzperson über ihr Umfeld angegriffen wird – und warum ein Bodyguard allein nicht genügt.

Das Fahrzeug kann bereitstehen. Der Eingang kann kontrolliert sein. Das Telefon kann gesichert sein. Trotzdem bleibt eine Frage, die keine dieser Maßnahmen allein löst: Was geschieht, wenn jemand einen vertrauenswürdigen Menschen dazu bringt, das Falsche zu tun? Nicht mit Gewalt. Nicht durch eine aufgebrochene Tür. Mit einer Anweisung, die aussieht wie ein Teil eines ganz normalen Arbeitstags.

Den Schutz eines Menschen sollte man nicht nur danach beurteilen, wer sich ihm nähern darf, sondern auch danach, wer sein Programm beeinflussen, seine Informationen weitergeben oder in seinem Namen entscheiden kann. Genau in diesem Raum treffen Personenschutz, digitale Sicherheit, Psychologie und die Art und Weise aufeinander, wie ein Unternehmen oder ein Haushalt funktioniert.

Die einleitende Geschichte und weitere ausdrücklich als Modell bezeichnete Beispiele dienen der Veranschaulichung. Sie beschreiben keine tatsächlichen Aufträge der Bodyguard Group®. Öffentlich bekannte Fälle und fachliche Erkenntnisse sind davon abgegrenzt und mit Quellen belegt; die Grundlagen wurden zum 16. September 2026 geprüft.

01 – Alles war vorbereitet. Dann kam eine Nachricht.

Es ist siebzehn Uhr zweiundvierzig.

Der Fahrer wartet vor dem Hotel. Der Klient beendet gerade eine Besprechung. Das Abendprogramm ist bestätigt, das Begleitteam kennt den Ankunftsort, und die Rezeption weiß, wen sie erwarten soll. Bis zur Abfahrt bleiben nur noch wenige Minuten.

Die Assistentin erhält eine Sprachnachricht. Sie klingt wie der Klient. Es geht um eine Programmänderung, über die im Laufe des Tages tatsächlich gesprochen wurde. Sie enthält keine Drohungen, keine seltsamen Links und keine Bitte um ein Passwort. Verlangt wird nur eine organisatorische Anpassung: zuerst ein anderer Halt, eine andere Art der Anfahrt und weniger Personen beim anschließenden Termin.

Die Assistentin will nicht stören. Sie weiß, dass der Klient unnötige Anrufe während Besprechungen nicht ausstehen kann. Also fasst sie die Anweisung in einer kurzen Nachricht für den Fahrer und den Leiter des Begleitteams zusammen.

Der Fahrer beurteilt nicht mehr die ursprüngliche Sprachnachricht. Er erhält eine Anweisung von der Assistentin, mit der er jeden Tag kommuniziert. Der Leiter des Begleitteams wiederum sieht, dass der Fahrdienst die neue Information bereits übernommen hat. Alle arbeiten zusammen. Jeder hat den Eindruck, dass jemand vor ihm die Sache überprüft hat.

Doch niemand kann vier Fragen genau beantworten: Wer hat die Änderung tatsächlich angeordnet, wozu war diese Person befugt, was genau hat sie genehmigt, und erstreckt sich die Genehmigung auch auf die Sicherheitsfolgen der Änderung?

In dieser Modellsituation wissen wir noch nicht, ob es sich um Betrug handelt. Es kann eine echte Nachricht sein, eine nachgeahmte Stimme, ein missbrauchtes Konto oder ein schlichtes Missverständnis. Und genau darauf kommt es an. Der Mensch vor Ort muss nicht innerhalb weniger Sekunden die ganze Geschichte aufdecken. Er muss erkennen, ob er eine ausreichende Grundlage für eine Entscheidung hat.

Ein Sicherheitsproblem beginnt nicht erst dann, wenn ein Angreifer nachgewiesen ist. Es beginnt auch in dem Moment, in dem eine wichtige Anweisung mehr Autorität erhält, als tatsächlich überprüft wurde.

Der Leiter des Personenschutzteams und das Begleitteam am bereitstehenden Fahrzeug vor dem Hoteleingang
Das Fahrzeug bereit, das Begleitteam vor Ort – und trotzdem wartet man auf die Überprüfung, nicht auf einen Eindruck.

02 – Einem Menschen zu vertrauen heißt nicht, jede seiner Anweisungen zu genehmigen

In der Alltagssprache verbergen sich mehrere verschiedene Dinge leicht hinter einem einzigen Satz: Diesen Menschen kennen wir doch.

Doch jemanden zu kennen, seine Identität zu überprüfen und eine konkrete Entscheidung zu akzeptieren, sind nicht dieselben Vorgänge. In der Informationssicherheit unterscheidet man zwischen Authentifizierung, also der Überprüfung der Identität, und Autorisierung, also einer erteilten Berechtigung oder einer Entscheidung über den Zugriff. Diese Unterscheidung bildet auch die Terminologie des NIST ab. [1], [2]

Für den Personenschutz ist es hilfreich, diesen Gedanken in den täglichen Betrieb zu übertragen.

Kommunizieren wir wirklich mit der Assistentin? Darf die Assistentin den heutigen Besprechungsort ändern? Darf sie zugleich entscheiden, dass das Begleitteam verkleinert wird? Und hat sie genau verstanden, was der Klient verlangt hat?

Die erste positive Antwort sichert die übrigen nicht automatisch ab.

Ebenso sind der richtige Name, ein Foto, der Name eines Projekts oder die Kenntnis des Programms für sich genommen keine Berechtigung. Im Modellbeispiel kann ein Dienstleister ganz legitim wissen, wann ein Treffen stattfindet. Aus diesem Wissen folgt jedoch nicht das Recht, die Teilnehmerliste zu erhalten oder die Zutrittsregelung zu ändern.

Neben Identität und Befugnis schlagen wir deshalb vor, zusätzlich den konkreten Umfang der Genehmigung im Blick zu behalten. Die Bestätigung einer Zeitänderung ist keine Bestätigung einer Ortsänderung. Die Zustimmung zu einem Besuch ist keine Zustimmung zum Zugang zu allen Räumen. Die Genehmigung einer Person ist nicht automatisch eine Genehmigung ihrer weiteren Begleitung.

Das ist keine Wortklauberei. Es geht darum, dass sich bei der Weitergabe von Informationen nicht der Umfang einer Entscheidung vergrößert, die in dieser Form niemand getroffen hat.

03 – Drei reale Beispiele. Drei verschiedene Formen desselben Problems.

Eine Videokonferenz für rund zweihundert Millionen Hongkong-Dollar

Die Behörden in Hongkong beschrieben in einer am 26. Juni 2024 veröffentlichten Antwort einen Fall, der Ende Januar desselben Jahres angezeigt worden war. Ein Mitarbeiter erhielt eine betrügerische E-Mail, die sich als Nachricht des Finanzvorstands ausgab, und nahm anschließend an einer gefälschten Videokonferenz teil. Schließlich genehmigte er Überweisungen auf fünf lokale Konten. Der Schaden belief sich auf rund 200 Millionen Hongkong-Dollar. [3]

Wichtig ist ein Detail, das in dramatischen Nacherzählungen leicht verloren geht. Nach der damaligen Darstellung der Behörden war die Konferenz vorab aufgezeichnet; es gab keine echte Interaktion zwischen Opfer und Betrüger. Die in der Antwort wiedergegebene Schlussfolgerung der Polizei ging von der Verwendung öffentlich zugänglichen Bild- und Tonmaterials aus. Weitere Zahlungsanweisungen folgten über eine Messaging-App. [3]

Die Lehre daraus ist also nicht, dass sich inzwischen jedes Live-Gespräch perfekt nachahmen lässt. Sie ist nüchterner: Bild und Stimme einer Autoritätsperson können eine Entscheidung stützen, die noch eine andere Art der Überprüfung gebraucht hätte.

Eine Sprachnachricht, die sich eine fremde Stellung borgt

Das FBI warnte am 15. Mai 2025 vor einer Kampagne, in der sich Angreifer seit April als hochrangige US-Regierungsvertreter ausgaben. Sie nutzten Textnachrichten und künstlich erzeugte Sprachnachrichten. Ziel war es, eine vertrauenswürdig wirkende Kommunikation aufzubauen und Zugang zu persönlichen Konten zu erlangen; die so erbeuteten Kontakte konnten genutzt werden, um sich weiter als bekannte Personen auszugeben. [4]

Für ein Schutzteam ist die Möglichkeit der Weiterverbreitung wichtig: Das Problem muss nicht beim Kontoinhaber enden. Der nächste Empfänger kann eine Nachricht erhalten, die scheinbar von jemandem stammt, den er bereits kennt. Unsere eigene Schlussfolgerung für die Praxis ist daher einfach: Identitätsschutz muss auch als Schutz der Menschen verstanden werden, die sich auf diese Identität verlassen.

Die Verschlüsselung blieb intakt. Zum Ziel wurde trotzdem der Zugang zur Kommunikation.

Das tschechische Amt für Cyber- und Informationssicherheit NÚKIB warnte am 4. September 2026 vor Phishing-Kampagnen gegen Signal-Nutzer. Es beschrieb, dass die Angreifer nicht versuchen, die Ende-zu-Ende-Verschlüsselung zu knacken, sondern die Nutzer zu bestimmten Handlungen zu bewegen – etwa dazu, ein fremdes Gerät mit dem Konto zu verknüpfen oder Zugangsdaten preiszugeben. Es empfahl unter anderem, die verknüpften Geräte zu kontrollieren und verdächtige Kommunikation über einen anderen Kanal zu überprüfen. [5]

Das ist kein Argument gegen Verschlüsselung. Es ist ein Argument gegen die Vorstellung, Verschlüsselung allein mache alle Entscheidungen rund um die Kommunikation vertrauenswürdig.

Diese Beispiele sind keine Statistik über die Wahrscheinlichkeit eines Angriffs auf einen tschechischen Unternehmer. Sie stützen nicht die Behauptung, dass dieselbe Bedrohung auf jede Familie wartet. Sie zeigen belegte Mechanismen. Der Umfang der Maßnahmen muss dem konkreten Menschen, dem Umfeld und den Folgen eines möglichen Versagens entsprechen.

04 – Ein Angreifer muss nicht nach Dummheit suchen. Er kann auf gut gemeinten Eifer stoßen.

Die Vorstellung, ein Betrogener sei ein außergewöhnlich naiver Mensch, bietet eine bequeme Erklärung. Zugleich lenkt sie von den Umständen ab, unter denen er seine Entscheidung traf.

Forscher des NIST berücksichtigten bei der Entwicklung der Phish Scale nicht nur die erkennbaren Merkmale einer betrügerischen Nachricht, sondern auch ihre Übereinstimmung mit dem Arbeitskontext des Empfängers. Die 2020 veröffentlichte Studie erklärt, warum sich die Schwierigkeit des Erkennens danach richtet, wie gut eine Nachricht zur Tätigkeit des jeweiligen Menschen passt. Es geht also nicht nur darum, ob sie einen Tippfehler enthält. [6]

Kehren wir zu unserer Modell-Assistentin zurück. Sie koordiniert den ganzen Tag über Änderungen. Der Klient verhandelt tatsächlich mit dem betreffenden Partner. Die Verzögerung ist real. Die Anfrage fällt nicht durch ihr Thema aus dem Rahmen, sondern dadurch, dass sie eine wichtige Änderung ohne entsprechende Bestätigung verlangt.

Ihre Hilfsbereitschaft ist kein Charakterfehler. Gerade deshalb sollte sie aber nicht die einzige Grundlage für eine Entscheidung bleiben.

Ähnlich lässt sich über den Respekt vor Autorität nachdenken. Ein Mitarbeiter muss nicht alles glauben, was er hört. Er kann einfach davon ausgehen, dass es nicht seine Rolle ist, einer angeblichen Anweisung des Firmeninhabers zu widersprechen. In unserem Szenario prallt die Frage nach der Echtheit auf die Frage nach beruflichem Gehorsam: Darf ich das überhaupt infrage stellen?

Eine weitere Dimension ist die Dringlichkeit. Das NÚKIB beschrieb in seiner Warnung vor betrügerischen Anrufen vom Februar 2025 Druck sowie Situationen, in denen sich mehrere scheinbar unterschiedliche Institutionen an das Opfer wenden. Die Zahl der Stimmen in einer Geschichte bedeutet also für sich genommen keine unabhängige Bestätigung. [7]

Für die Abwehr schlagen wir vor, vor allem auf den Moment zu achten, in dem sich die Regeln ändern: die Bitte um eine Ausnahme, die Verkleinerung des Personenkreises, der Ausschluss der üblichen Überprüfung oder die Ausweitung eines Zugangs. Dringlichkeit, Höflichkeit oder Vertraulichkeit allein sind dabei kein Beweis für Betrug. Sie sind ein Grund, genauer festzulegen, welcher Vorgang ausgeführt werden soll und wer für seine Bestätigung verantwortlich ist.

Vertraulichkeit soll die unnötige Verbreitung einer Information begrenzen. Sie sollte nicht die Möglichkeit aufheben, die Befugnis zu einer Entscheidung zu überprüfen.

05 – Ein erfahrener Personenschützer muss kein menschlicher Lügendetektor sein

Die Wahrnehmung des Umfelds und des Verhaltens von Menschen hat im Personenschutz ihren Platz. Sie sollte aber nicht mit der Fähigkeit verwechselt werden, aus einem Blick, einer Geste oder einem Tonfall zuverlässig die Wahrheit zu erkennen.

Eine Übersichtsarbeit von Aldert Vrij, Maria Hartwig und Pär Anders Granhag aus dem Jahr 2019 weist darauf hin, dass die bislang festgestellten nonverbalen Signale, die mit Täuschung in Verbindung gebracht werden, schwach und unzuverlässig sind. Lügen allein am Verhalten zu erkennen, stößt an grundlegende Grenzen. [8]

Für die Praxis leiten wir daraus eine wichtige Unterscheidung ab: Ein Eindruck kann Anlass zu einer Überprüfung sein, sollte sie aber nicht ersetzen. Ein ruhiges und überzeugendes Auftreten ist kein Passierschein. Nervosität ist kein Urteil.

Bei nachgeahmten Stimmen und Bildern ist es ebenso ungeeignet, das gesamte Vorgehen auf die Suche nach technischen Unvollkommenheiten zu stützen. Das FBI weist darauf hin, dass generative künstliche Intelligenz missbraucht werden kann, um Stimmen und Bilder nachzuahmen und Kommunikation mit Angehörigen oder Autoritätspersonen vorzutäuschen. [9]

Nutzen wir die Erfahrung eines Menschen also, um Unstimmigkeiten zu erkennen, nicht um eine unbegrenzte Ausnahme zu gewähren. Professionelle Selbstsicherheit sollte auch die Fähigkeit einschließen, einzuräumen: Dieser Eindruck allein reicht nicht aus.

Wer eine unklare Anfrage konsequent überprüft, ist nicht unbedingt weniger erfahren als jemand, der sofort entscheidet. Im konkreten Fall unterscheidet er vielleicht nur genauer zwischen Einschätzung und Beweis.

Ein erfahrener Personenschützer in der Eingangshalle eines Hotels
Erfahrung hilft, Unstimmigkeiten zu erkennen. Sie ersetzt keine Überprüfung.

06 – Wie aus einer ungeprüften Nachricht eine offizielle Anweisung wird

In unserer Geschichte ist der interessanteste Abschnitt der zwischen der Sprachnachricht und dem Anfahren des Fahrzeugs.

Am Anfang steht eine ungeprüfte Grundlage. Die Assistentin fasst sie zusammen, der Fahrer übernimmt sie, und ein weiteres Teammitglied bestätigt, dass es seine Vorbereitung danach ausrichtet. Der ursprüngliche Zweifel verschwindet unterwegs, obwohl niemand einen neuen Beweis hinzugefügt hat.

Für die Zwecke dieses Artikels lässt sich dieses Phänomen als Übertragung ungeprüfter Autorität bezeichnen. Es handelt sich nicht um eine Fachdiagnose, sondern um die Beschreibung eines organisatorischen Fehlers: Ein Inhalt gewinnt an Gewicht dadurch, durch wessen Hände er gegangen ist, nicht dadurch, wie er überprüft wurde.

Stellen wir uns den Unterschied zwischen zwei dienstlichen Mitteilungen vor. Die erste teilt mit, dass der Klient den Besprechungsort geändert hat. Die zweite teilt mit, dass eine Änderungsanfrage eingegangen ist und die Bestätigung noch geprüft wird. Beide Sätze können aus derselben Nachricht entstehen. Nur der erste erweckt den Eindruck einer fertigen Entscheidung.

Eine praktische Lösung besteht darin, den Status einer Information mitzuführen. Nicht jede Nachricht in der Einsatzgruppe ist eine Anweisung. Es kann sich um einen Vorschlag, einen Hinweis, eine unbestätigte Änderung oder eine gültige Anweisung handeln. Bei wesentlichen Änderungen muss erkennbar sein, welcher Status gerade gilt.

Ebenso wichtig ist festzulegen, wer eine Änderung abschließt. Es ist nicht nötig, dass jedes Teammitglied erneut den Klienten anruft. Im Gegenteil: Eine unnötige Vervielfachung der Überprüfungen könnte den Betrieb überlasten. Wir brauchen eine festgelegte verantwortliche Rolle und eine verständliche Bestätigung für alle anderen.

Im vorgeschlagenen Ablauf müsste der Fahrer also keine Audiodatei analysieren. Er müsste wissen, dass die genehmigte Anweisung von der verantwortlichen Person stammt und genau die Änderungen umfasst, die er umsetzen soll.

Sicherheit besteht hier nicht in allgemeinem Misstrauen. Sie besteht darin, dass sich eine Vermutung bei der Weitergabe nicht als geprüfte Tatsache verkleidet.

Die Assistentin und der Leiter des Personenschutzteams überprüfen eine Nachricht auf Telefon und Notebook
Der Status einer Information verdient dieselbe Sorgfalt wie ihr Inhalt: Vorschlag, unbestätigte Änderung oder gültige Anweisung?

07 – Das schwierigste Sicherheitsgespräch kann das mit dem eigenen Klienten sein

Was, wenn sich herausstellt, dass der Klient die Anweisung tatsächlich geschickt hat?

Damit mag die Frage der Identität geklärt sein. Die Frage der Sicherheit ist es damit nicht unbedingt. Der Klient hat zum Beispiel eine Änderung des Termins genehmigt, sich aber nicht bewusst gemacht, dass er damit den bereits vorbereiteten Ankunftsort aufgibt oder dass sein Team nicht genügend Unterlagen für das neue Programm haben wird.

Sinn des Schutzes ist es nicht, die Kontrolle über sein Leben zu übernehmen. Sinn ist es, die Voraussetzungen für eine informierte Entscheidung zu schaffen. Der Personenschützer soll erklären, was mit der Änderung verloren geht, was sich erhalten lässt und welche Möglichkeiten umsetzbar sind.

Es gibt einen grundlegenden Unterschied zwischen vagem Widerspruch und einer konkreten fachlichen Aussage. Statt eines allgemeinen Verbots lässt sich darlegen, dass der neue Ort noch nicht überprüft wurde, und eine vorläufige Lösung anbieten: den bisherigen Ablauf beibehalten, die Änderung verschieben oder sie unter klar beschriebenen Bedingungen umsetzen. Die konkrete Entscheidung muss der Situation und den vorab vereinbarten Zuständigkeiten entsprechen.

Ein solches Vorgehen lässt sich jedoch schwer erst an der Fahrzeugtür durchsetzen. Deshalb ist es sinnvoll, vorab zu vereinbaren, was ein Teammitglied bei Unklarheit anhalten darf, an wen es die Sache übergibt und was geschieht, wenn der Klient nicht erreichbar ist.

Das britische NCSC weist in seinen Empfehlungen für Unternehmensleitungen ausdrücklich darauf hin, dass Führungskräfte, die selbst Regeln umgehen oder eine Sonderbehandlung verlangen, damit anderen signalisieren, dass das Umgehen akzeptabel ist. [10]

Im Modellumfeld kann ein Klient selbst das beste Überprüfungsverfahren entwerten, indem er dessen Anwendung wiederholt bestraft. Auf dem Papier wird dann die Pflicht zur Überprüfung stehen. In der täglichen Erfahrung des Teams wird die Pflicht gelten, nichts aufzuhalten. Bei der nächsten unklaren Anweisung prallen diese beiden Vorgaben aufeinander.

Deshalb sollte eine professionelle Vereinbarung nicht nur Regeln für die Mitarbeiter enthalten. Sie sollte auch die Zusage des Klienten enthalten, niemanden für eine angemessene, gemäß der Vereinbarung durchgeführte Überprüfung zu sanktionieren.

Das Recht, eine ungeprüfte Anweisung anzuhalten, darf nicht nur im Handbuch existieren. Es muss auch vor dem Menschen bestehen, der das Team bezahlt.

08 – Aus der Überprüfung muss ein praxistaugliches Verfahren werden

Der allgemeine Rat „Überprüfen Sie ungewöhnliche Anfragen“ lässt zu viele Fragen offen. Was ist ungewöhnlich? Wer überprüft? Was, wenn niemand antwortet? Und was geschieht in der Zwischenzeit mit dem Menschen, dem Fahrzeug oder den Informationen, die wir schützen sollen?

Der folgende Rahmen ist ein praktischer Vorschlag, der an ein konkretes Unternehmen oder eine konkrete Familie angepasst werden soll, keine universelle Norm.

Legen Sie zuerst die Entscheidungen mit erheblicher Tragweite fest

Es ist nicht sinnvoll, die Änderung der Wassermarke im Fahrzeug und die Änderung der Person, die ein Kind abholt, mit demselben Verfahren zu belasten. Entscheidend ist die Tragweite, nicht wie dringend eine Nachricht klingt.

Eine gesonderte Bestätigung verdienen vor allem Entscheidungen, die den physischen Zugang, die Übergabe von Verantwortung, den Umfang geteilter Informationen oder wesentliche Sicherheitsbedingungen verändern. Bei Unternehmen gehören auch Änderungen von Zahlungsdaten dazu; das FBI empfiehlt, gerade Änderungen von Konten und Zahlungsabläufen unabhängig zu überprüfen. [11]

Trennen Sie dann Vorschlag, Genehmigung und Ausführung

Wer eine Änderung vorschlägt, muss nicht derjenige sein, der sie genehmigen darf. Wer sie ausführt, kann nicht unbedingt alle ihre Folgen beurteilen. In einem kleinen Haushalt kann ein und derselbe Mensch mehrere Rollen innehaben. Auch dort hilft es jedoch zu wissen, welche Rolle er gerade ausübt.

Bei ausgewählten Entscheidungen kann eine Kontrolle durch eine zweite Person sinnvoll sein. Sie muss aber eine echte Prüfung leisten. Eine zweite Person, die nur die erste Bestätigung wiederholt, ist keine unabhängige Kontrolle.

Legen Sie den Überprüfungsweg und ein Ersatzverfahren fest

Die Überprüfung sollte an eine im Voraus als vertrauenswürdig festgelegte Kontaktstelle gehen, nicht nur an einen Kontakt, den die verdächtige Nachricht selbst liefert. Das FBI empfiehlt eine unabhängige Bestätigung der Identität und bei einem neuen Kontakt eine Überprüfung über einen zuvor bestätigten Kanal oder eine vertrauenswürdige Quelle. [4]

Zum Verfahren gehört zugleich der Fall der Nichterreichbarkeit. Hängt alles an einem einzigen Menschen, der gerade nicht reagieren kann, muss das Team wissen, ob es sich an eine Vertretung wenden darf, ob es die Änderung aufschiebt oder welchen vorab genehmigten Ablauf es beibehält.

Halten Sie einen sicheren Zustand aufrecht, nicht blind den ursprünglichen Plan

Eine unbestätigte Änderung sollte nicht automatisch eine durchgeführte Änderung bedeuten. Ebenso wenig darf sie aber die Pflicht bedeuten, an einem Ort zu bleiben, an dem eine unmittelbare Gefahr entstanden ist.

Bei akuter Gefahr haben der Schutz des Lebens und das entsprechende Krisenverfahren Vorrang. Überprüfungsregeln sollen keine notwendige Reaktion verhindern; sie sollen verhindern, dass jede unklare Nachricht zum Grund erklärt wird, sie außer Kraft zu setzen.

Schließen Sie die Änderung für alle Betroffenen ab

Nach der Bestätigung braucht das Team eine einzige gültige Version. Was sich ändert, wer es genehmigt hat, ab wann die Änderung gilt und welche Teile des bisherigen Plans unverändert bleiben.

Ein kurzer Vermerk kann nützlicher sein als ein langer Nachrichtenverlauf. Sein Zweck ist nicht, Verwaltungsaufwand zu erzeugen, sondern zu verhindern, dass Fahrer, Assistentin und Begleitteam nach drei verschiedenen Vorstellungen von ein und demselben Abend handeln.

09 – Eine andere App bedeutet noch keine unabhängige Überprüfung

Unabhängigkeit lässt sich nicht an der Zahl der Symbole auf dem Display messen.

Stellen wir uns eine Modellsituation vor, in der jemand Zugriff auf mehrere Konten auf einem Gerät hat. Das Verlegen eines Gesprächs von einer App in eine andere würde in diesem Fall nicht unbedingt eine unabhängige Bestätigungsquelle schaffen. Ebenso können zwei Kollegen dieselbe ungeprüfte Information bestätigen, weil beide sie von derselben Stelle übernommen haben.

Die nützlichere Frage lautet: Was müsste versagen, damit die ursprüngliche Mitteilung und ihre Überprüfung zugleich unzuverlässig sind?

Das ist keine Forderung nach perfekter technischer Unabhängigkeit in jedem alltäglichen Gespräch. Es ist eine Möglichkeit zu erkennen, ob eine zusätzliche Bestätigung tatsächlich etwas Neues bringt.

Auch die Nummer auf dem Display sollten wir nicht als endgültigen Beweis betrachten. Das NÚKIB warnt vor gefälschten Anrufernummern und unterscheidet zwischen dem Auffinden der echten Institution und der Überprüfung, dass man gerade tatsächlich mit ihr kommuniziert. [7]

Für unser Modellteam würde es deshalb nicht genügen, wenn jemand von einer Nummer anruft, die wie die des Klienten aussieht, und die Anweisung wiederholt. Es braucht einen vorab vereinbarten Überprüfungsweg, der der Bedeutung der Entscheidung angemessen ist, nicht einen weiteren Eindruck von Ähnlichkeit.

Wesentlich ist auch die Pflege der Kontakte. Ändern sich ein Telefon, die Rolle eines Mitarbeiters oder ein Dienstleister, muss das Überprüfungsverfahren kontrolliert aktualisiert werden. Es wäre unlogisch, einzelne Anweisungen sorgfältig zu überprüfen, Änderungen an der Liste der vertrauenswürdigen Kontakte selbst aber ohne dieselbe Aufmerksamkeit hinzunehmen.

Alle diese Überlegungen verfolgen ein einziges Ziel: Der nächste Schritt soll die Gewissheit erhöhen, nicht nur das Gespräch verlängern.

Auch die Anfrage eines angeblichen Schutzteams ist nicht von der Kontrolle ausgenommen

Besondere Aufmerksamkeit verdienen Situationen, in denen sich eine Anfrage selbst als Sicherheitsmaßnahme ausgibt. Das NÚKIB beschrieb in der erwähnten Warnung auch den Missbrauch der Identität von Sicherheitsinstitutionen, einschließlich seiner eigenen. Dass eine Anfrage als Schutzmaßnahme bezeichnet wird, beweist also nicht ihre Echtheit. [7]

Im Modellumfeld kann jemand unter Verweis auf ein angebliches Risiko eine Programmänderung, die Herausgabe sensibler Informationen oder das Ausschalten der üblichen Kontaktstelle verlangen. Für ein defensives Vorgehen ist es wichtig, nicht nur den versprochenen Zweck zu beurteilen, sondern auch die Befugnis desjenigen, der die Änderung verlangt.

Das gilt auch umgekehrt. Ein echtes Schutzteam sollte seine Anforderungen auf erkennbare, vorab vereinbarte Weise stellen. Es sollte von der Assistentin des Klienten nicht erwarten, dass sie wegen einer dringlich klingenden Sicherheitsbegründung einen unbekannten Menschen ohne Weiteres als neue Autorität akzeptiert.

Ein Sicherheitsargument darf kein Universalausweis sein, der alle Fragen beendet. Sonst würde es genügen, sich als Schutzteam auszugeben, um eine Ausnahme gerade von den Regeln zu erhalten, die schützen sollen.

10 – Unternehmen, Familie und Hotel brauchen dasselbe Prinzip, aber unterschiedliche Abläufe

Es wäre einfach, ein einziges strenges Verfahren zu übernehmen und an alle zu verteilen. Besser ist es, die Regeln an das anzupassen, was die einzelnen Menschen tatsächlich schützen.

Unternehmen: Entscheidungen schützen, nicht nur Anmeldungen

Im Modellunternehmen hat die Finanzabteilung einen sicheren Zugang zum Buchhaltungssystem. Das sagt aber noch nichts darüber aus, ob die Änderung der Kontoverbindung eines Lieferanten von einer berechtigten Person stammt. Die Sicherheit der Anmeldung und die Richtigkeit einer geschäftlichen Unterlage sind zwei getrennte Fragen.

Das FBI beschreibt Business Email Compromise als Betrug, bei dem eine Nachricht scheinbar von einem bekannten Absender zu einer Zahlung oder zur Herausgabe von Informationen führt. Es empfiehlt, Zahlungsaufforderungen und Änderungen von Zahlungsdaten zu überprüfen. [11]

Unser eigener Vorschlag für Unternehmen lautet, die Änderung von Angaben von ihrer Verwendung zu trennen. Wer eine Zahlung bearbeitet, sollte erkennen können, ob die neuen Angaben eine Genehmigung durchlaufen haben, und sie nicht allein deshalb übernehmen, weil sie bereits im System hinterlegt sind. Eine ähnliche Logik lässt sich beim Hinzufügen von Gästen zu einer Besprechung oder bei der Freigabe vertraulicher Dokumente anwenden.

Familie: das Kind nicht mit Entscheidungen der Erwachsenen belasten

Im Modellhaushalt ist es wichtig festzulegen, welche Erwachsenen über Änderungen entscheiden und wer für die Übergabe der Betreuung verantwortlich ist. Der Name eines Menschen, den das Kind kennt, genügt nicht. Wichtig ist auch eine konkrete Absprache für den jeweiligen Tag und die jeweilige Situation.

Der vorgeschlagene Ablauf soll das Kind nicht zum Kontrolleur von Handynachrichten machen. Die Änderung sollen die verantwortlichen Erwachsenen untereinander bestätigen. Das Kind braucht angemessene, verständliche Regeln und erreichbare Hilfe, keine Einzelheiten über mögliche Angriffe.

Ebenso wenig ist es das Ziel, Eltern, Schule und Begleitung gegeneinander aufzubringen. Ihre Aufgabe ist es, vorab zu klären, wer was bestätigt, damit die Übergabe nicht von Improvisation am Eingang abhängen muss. Die konkrete Ausgestaltung muss die Verantwortlichkeiten und Befugnisse der Beteiligten respektieren, statt sie durch interne Sicherheitswünsche zu ersetzen.

Hotel und Veranstaltungen: Höflichkeit muss nicht die Herausgabe von Informationen bedeuten

Im Modellhotel kann ein professionell auftretender Besucher unter Berufung auf das Team eines Gastes Auskünfte über diesen Gast oder eine Änderung des Zugangs verlangen. Die angemessene Reaktion muss weder Entgegenkommen noch eine öffentliche Beschuldigung sein.

Der Mitarbeiter kann eine Überprüfung über den festgelegten Weg vermitteln, ohne sensible Einzelheiten preiszugeben. Es ist ein Unterschied, ob man hilft, einen Kontakt herzustellen, oder ob man den Aufenthalt des Klienten, sein Programm oder einen konkreten Ort bestätigt.

Dasselbe Prinzip lässt sich bei Änderungen von Akkreditierungen anwenden: Der Gästeservice soll eine zulässige Lösung suchen, nicht die Zugangsbedingungen umgehen. Der Einlass zur Veranstaltung, der Zutritt hinter die Kulissen und die Möglichkeit, sich in der Nähe der Schutzperson zu bewegen, sollten nicht in einer einzigen unbestimmten Bezeichnung „VIP“ verschwimmen.

Identitätsprüfung an der Hotelrezeption mithilfe eines QR-Codes auf dem Telefon
Höflichkeit bedeutet nicht die automatische Herausgabe von Informationen. Die Überprüfung läuft über einen festgelegten, vorab vereinbarten Weg.

11 – Technik ist wichtig. Sie darf nur keine Aufgabe bekommen, die sie nicht löst.

Es wäre ein Fehler, aus diesem Artikel mitzunehmen, dass technischer Schutz nicht funktioniert. Man muss nur genauer bestimmen, wovor er schützt.

Das NCSC empfiehlt, Passkeys zu verwenden, wo sie verfügbar sind, und erklärt ihre Widerstandsfähigkeit gegen Phishing von Anmeldedaten. Wo sie nicht verfügbar sind, empfiehlt es starke Passwörter und eine Zwei-Schritt-Verifizierung. [12]

Daraus folgt allerdings nicht, dass ein sicher angemeldeter Nutzer keine falsche Entscheidung treffen kann. Wenn ein berechtigter Mitarbeiter selbst ein Dokument an den falschen Empfänger schickt, liegt nicht zwangsläufig ein Versagen seines Anmeldeschlüssels vor. Der Schlüssel regelte den Zugang zum Konto, nicht die Berechtigung jedes nachfolgenden Arbeitsschritts.

Ebenso muss man zwischen der Mehrfaktor-Authentifizierung eines Nutzers und der Genehmigung durch zwei Personen unterscheiden. Das Erste hilft, die Anmeldung zu schützen. Das Zweite kann eine organisatorische Kontrolle einer Entscheidung sein. Es sind keine austauschbaren Werkzeuge.

Der Signal-Fall erinnert an eine weitere Grenze: Neben der Absicherung der Übertragung braucht es Aufmerksamkeit für die Geräte und Konten, über die die Kommunikation zugänglich ist. Die Kontrolle verknüpfter Geräte ist übrigens auch Teil der erwähnten Empfehlung des NÚKIB. [5]

Für ein Schutzteam ergibt sich daraus ein praktischer Vorschlag: Technik nach dem konkreten Problem auswählen. Von Verschlüsselung keine Klärung von Befugnissen erwarten, von Kameras keine Klärung von Berechtigungen und von einer perfekt formulierten Anweisung keinen Beweis, dass sie richtig war.

Und zugleich technische Aufgaben nicht ohne Vorbereitung auf den Personenschützer abwälzen. Die Abstimmung mit einem Experten für Informationssicherheit ist etwas anderes, als so zu tun, als könne ein einziger Mensch Transport, physischen Schutz, Kontoverwaltung und digitale Ermittlungen auf gleichem Niveau bewältigen.

12 – Zugang soll der Aufgabe entsprechen, nicht dem Maß persönlicher Zuneigung

Beziehungen, die auf langjährigem Vertrauen beruhen, verleiten zu der Frage, warum man einem Menschen etwas einschränken sollte, der sich so oft bewährt hat.

Die bessere Frage lautet, was er für seine Arbeit tatsächlich braucht.

Das NIST beschreibt das Prinzip der geringsten Rechte als Beschränkung des Zugriffs auf das Minimum, das zur Erfüllung der übertragenen Aufgaben notwendig ist. Es geht nicht um eine Bewertung des Charakters eines Nutzers. Es geht um die Gestaltung von Berechtigungen. [13]

Im Modellhaushalt braucht ein Hausverwalter womöglich Zugang zu den Betriebsdaten der Residenz, nicht aber zum gesamten Familienkalender. Der Fahrer braucht die Unterlagen für seine Fahrt, nicht automatisch den Inhalt einer Geschäftsbesprechung. Ein Dienstleister soll die für den Auftrag notwendigen Informationen erhalten, nicht ein vollständiges Bild vom Leben des Klienten.

Besondere Aufmerksamkeit verdienen befristete Zugänge. Im vorgeschlagenen Ablauf sollte eine Berechtigung, die für eine einzelne Veranstaltung erteilt wurde, nicht ohne entsprechende Entscheidung für immer bestehen bleiben. Eine Vertretung für einen Kollegen sollte nicht unauffällig eine weitere dauerhafte Autorität schaffen. Nach dem Ende einer Zusammenarbeit müssen Konten, Schlüssel, Freigaben und weitere Zugänge im Umfang der jeweiligen Rolle bereinigt werden.

Es geht nicht darum, Verrat zu unterstellen. Es geht darum, die Folgen eines Irrtums, eines missbrauchten Kontos oder einer Berechtigung zu begrenzen, die länger gültig blieb, als sie sollte.

Zugleich darf der Schutz des Klienten keine unbegrenzte Überwachung der Mitarbeiter schaffen. Der Europäische Datenschutzausschuss nennt unter den Grundprinzipien Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung und Speicherbegrenzung. Konkrete Überprüfungen oder Überwachungsmaßnahmen erfordern eine entsprechende rechtliche Prüfung. [14]

Die praktische Grenze lässt sich einfach formulieren: Ein Sicherheitsteam soll wissen, was es für den Schutz braucht, und erklären können, warum. Es soll nicht alles sammeln, nur weil es irgendwann nützlich sein könnte.

13 – Ein echter Mitarbeiter, ein Irrtum und eine missbrauchte Identität sind nicht dasselbe Problem

Bei der Analyse eines Vorfalls schlagen wir vor, mindestens drei Arbeitshypothesen zu trennen: Jemand hat seine Berechtigung vorsätzlich missbraucht; jemand Berechtigtes hat in gutem Glauben aufgrund eines Betrugs oder Irrtums gehandelt; oder jemand anderes hat unter seiner Identität gehandelt.

Es handelt sich um eine analytische Unterscheidung, nicht um einen Grund, einen bestimmten Menschen von vornherein zu verdächtigen.

Dasselbe äußere Ergebnis kann unterschiedliche Erklärungen haben. Vom Konto der Assistentin wurde ein sensibles Dokument verschickt. Das allein entscheidet noch nicht, wer die Nachricht verfasst hat, warum sie verschickt wurde oder ob die Assistentin wusste, an wen sie das Dokument tatsächlich weitergab.

Deshalb empfiehlt es sich, zuerst die belegbaren Schritte festzustellen: welches Konto verwendet wurde, welche Anweisung eingegangen ist, wer sie angenommen hat, welche Berechtigungen bestanden und was tatsächlich ausgeführt wurde. Erst danach sollte die Verantwortung bewertet werden.

Eine voreilige Suche nach dem Schuldigen kann von einem anderen, noch offenen Weg ablenken. In unserem Modell würde es zum Beispiel nicht genügen, die Assistentin auszutauschen, wenn der neue Mensch dasselbe unklare Verfahren und denselben Druck zu sofortigem Entgegenkommen erben würde.

Unterscheiden wir auch zwischen persönlichen Schwierigkeiten eines Mitarbeiters und dem Nachweis eines Sicherheitsverstoßes. Unterstützungsbedarf ist für sich genommen kein Beweis dafür, dass jemand gefährlich ist. Die Verwaltung von Berechtigungen soll auf Aufgaben und belegten Umständen beruhen, nicht auf improvisierten Urteilen über den Charakter von Menschen.

14 – Zu viele Kontrollen können gerade die wichtige verdecken

Es gibt auch das entgegengesetzte Risiko zu übermäßiger Vertrauensseligkeit: Ein System verlangt so viele Bestätigungen, dass daraus mechanisches Klicken oder ein endloser Konflikt im Betrieb wird.

Das NIST beschrieb in einer 2016 veröffentlichten Studie zur Sicherheitsmüdigkeit, dass die untersuchten Nutzer von Sicherheitsanforderungen überfordert waren und bei manchen Entscheidungen resignierten. Es handelte sich um qualitative Forschung, nicht um eine allgemeingültige Messung aller Beschäftigten. Zu den Empfehlungen gehörten, die Zahl der Entscheidungen zu verringern und die sichere Wahl zu vereinfachen. [15]

Für den physischen Schutz leiten wir daraus ein Gestaltungsprinzip ab: die Aufmerksamkeit der Menschen für Entscheidungen aufsparen, bei denen es wirklich auf das Ergebnis ankommt.

Wird jede Kleinigkeit auf dieselbe Weise überprüft, erhält eine gravierende Änderung womöglich nicht das angemessene Gewicht. Besser ist es, klar zwischen einer Routineanpassung, einer wesentlichen Änderung und einer Krisensituation zu unterscheiden. Jede braucht ein anderes Verfahren und eine andere Entscheidungsbefugnis.

Es lohnt sich auch zu fragen, warum Menschen Regeln umgehen. Liegt es an Missverständnissen? An einem fehlenden Kontakt? An unverhältnismäßigen Verzögerungen? Oder lässt sich die normale Arbeit nach den Regeln gar nicht erledigen? Die Antwort muss den Verstoß nicht entschuldigen, kann aber zeigen, was korrigiert werden muss.

Ein gutes Verfahren muss fest genug sein, um zu schützen, und praktikabel genug, damit man sich für die normale Arbeit kein zweites, inoffizielles schaffen muss.

15 – Was tun, wenn der Zweifel erst hinterher aufkommt

Manchmal kommt ein Verdacht erst auf, nachdem ein Dokument verschickt, eine Zahlung ausgeführt oder das Programm geändert wurde. In diesem Moment ist es sinnvoller, weitere Folgen zu begrenzen, als sofort zu entscheiden, wer hätte klüger sein müssen.

Die folgende Reihenfolge ist ein Orientierungsrahmen. Die konkrete Reaktion muss sich nach der Art des Vorfalls richten; sind Menschen unmittelbar gefährdet, hat ihre Sicherheit Vorrang.

Unterbrechen Sie zuerst Folgevorgänge, die sich sicher anhalten lassen. Setzen Sie weitere Schritte nicht nur deshalb fort, weil der erste bereits erfolgt ist. Überprüfen Sie bei einer Programmänderung die aktuelle Lage und geben Sie die Koordination an die verantwortliche Person zurück. Das bedeutet nicht, den Klienten unüberlegt an einen anderen Ort zu bringen oder eine weitere improvisierte Änderung zu schaffen.

Zögern Sie bei einem Finanzbetrug den Kontakt mit Bank und Polizei nicht hinaus. Das tschechische Ministerium für Industrie und Handel empfiehlt in seinem Leitfaden, die Bank und die tschechische Polizei (Policie ČR) sofort zu kontaktieren. Bei unmittelbarer Gefahr oder wenn ein sofortiges Eingreifen der Polizei nötig ist, gilt in Tschechien die Notrufnummer 158 bzw. 112. [16]

Bewahren Sie verfügbare Unterlagen auf und halten Sie den Ablauf fest. Für die Übergabe an Fachleute ist es hilfreich, die ursprünglichen Nachrichten, Uhrzeiten, Kontoangaben und eine Beschreibung der tatsächlich ausgeführten Schritte aufzubewahren. Bearbeiten Sie die Unterlagen nicht so, dass ihre ursprüngliche Form verloren geht, und verschicken Sie sie nicht grundlos an weitere Personen. Ihre Sicherung darf die notwendige Schutzreaktion nicht verzögern.

Behandeln Sie den Verdacht auf eine Kontoübernahme getrennt von der Nachricht selbst. Das NCSC empfiehlt bei der Wiederherstellung eines kompromittierten Kontos unter anderem, die E-Mail-Weiterleitung zu überprüfen, die Zugangsdaten zu ändern, verbundene Geräte und Apps abzumelden und die Kontakte zu warnen. Die konkrete Umsetzung unterscheidet sich je nach Dienst; im Unternehmensumfeld sollte der zuständige Administrator oder das Incident-Response-Team das Vorgehen koordinieren. [17]

Informieren Sie die Menschen, die sich nach derselben ungeprüften Anweisung richten könnten. Sie müssen dafür nicht die vollständige Erklärung kennen. Die Betroffenen müssen wissen, dass die betreffende Anweisung derzeit als nicht bestätigt gilt und wer die nächste gültige Anweisung erteilt.

Erst danach folgt die detaillierte Analyse. Nicht nur, welche Nachricht gefälscht war, sondern auch, warum sie den tatsächlichen Betrieb verändern konnte und wo es möglich gewesen wäre, ihre Wirkung zu stoppen.

16 – Mitarbeiter brauchen einen Grund, sich zu melden, bevor sie sich sicher sind

Eine Sicherheitsmeldung beginnt nicht immer mit einem Satz über einen festgestellten Angriff. Sie kann viel gewöhnlicher beginnen: Irgendetwas stimmt nicht, vielleicht habe ich einen Fehler gemacht, ich bin mir bei der letzten Anweisung nicht sicher.

Das NCSC warnt, dass Menschen, die Konsequenzen fürchten, Fehler möglicherweise nicht melden, und empfiehlt ein Umfeld, das frühzeitiges Melden fördert. Zugleich baut es die Abwehr gegen Phishing in seinen Empfehlungen auf mehreren Ebenen auf, nicht allein auf der Fähigkeit von Mitarbeitern, jede betrügerische Nachricht zu erkennen. [18]

In unserem Modell sollte sich die Assistentin auch dann noch melden können, wenn sie die Anweisung bereits weitergeleitet hat. Ihre Meldung ist keine zusätzliche Unannehmlichkeit. Sie ist eine Gelegenheit, die Kette zu stoppen, bevor weitere Menschen Folgeschritte ausführen.

Das bedeutet nicht, dass die Verantwortung aufgehoben wird. Es bedeutet, die unmittelbare Reaktion von der nachfolgenden Bewertung zu trennen. Zuerst geht es um Sicherheit, Zugänge, die Gültigkeit von Anweisungen und die Auswirkungen. Danach wird geprüft, ob es sich um Betrug, einen unklaren Prozess, mangelnde Vorbereitung oder einen bewussten Regelverstoß handelte.

Beurteilen wir die Qualität eines Ablaufs deshalb nicht nur nach der Zahl der gemeldeten Probleme. Null Meldungen können einen ruhigen Betrieb bedeuten; sie können aber auch bedeuten, dass die Menschen nicht wissen, an wen sie sich wenden sollen. Ohne weiteren Kontext lässt sich aus dieser Zahl kein Erfolg ableiten.

Für das eigene Team schlagen wir vor, zum Beispiel die Zeit vom Aufkommen eines Zweifels bis zur Übergabe an die verantwortliche Person zu beobachten, die Erreichbarkeit einer Vertretung oder die Fähigkeit, eine ungeprüfte Änderung ohne betriebliches Chaos zu stoppen. Das sind Fragen, die sich überprüfen und verbessern lassen.

17 – Testen Sie das Verfahren, nicht den Mut der Mitarbeiter, sich demütigen zu lassen

Eine Schulung muss nicht mit einer heimlichen Falle beginnen und mit einer Liste derer enden, die versagt haben.

Für den Anfang eignet sich eine gemeinsame Tabletop-Übung: Die verantwortlichen Personen gehen eine Modellsituation durch und beschreiben, was sie tatsächlich tun würden. Dafür muss man weder echte personenbezogene Daten verwenden noch reale Sorge um Angehörige auslösen.

Stellen Sie sich vor, es kommt eine wesentliche Programmänderung, der Urheber ist nicht erreichbar, und zwei Teammitglieder haben unterschiedliche Informationen. Wer entscheidet, dass die Änderung vorerst nicht umgesetzt wird? Wer überprüft sie? Was genau soll der Fahrer bis dahin tun? Wie erfahren die anderen vom Ergebnis?

Ändern Sie dann eine einzige Bedingung: Die Anweisung ist echt, aber der Mitarbeiter versteht ihren Umfang nicht. Oder der ursprüngliche Kontakt ist nicht mehr gültig. Oder die verantwortliche Person ist nicht erreichbar. Ziel ist nicht, eine endlose Reihe von Bedrohungen vorzuführen, sondern zu prüfen, ob das Verfahren gewöhnliche Abweichungen bewältigt.

Das britische Polizeiportal ProtectUK setzt bei der Beschreibung von Sicherheitsverhalten nicht nur auf Aufklärung, sondern auch darauf, Voraussetzungen zu schaffen, erwünschtes Verhalten zu fördern und die Wirkung zu bewerten. Die bloße Weitergabe von Informationen ist also noch nicht das ganze Programm. [19]

Als Arbeitsergebnis für ein Unternehmen oder einen Haushalt schlagen wir eine einzige, knappe Seite vor. Sie soll beantworten, wer wesentliche Änderungen genehmigen darf, wie sie bestätigt werden, wer eine nicht erreichbare Person vertritt, was während der Überprüfung gültig bleibt und wohin man einen Zweifel meldet.

Wenn sich Menschen an einem Tisch in einem ruhigen Raum nicht auf diese Antworten einigen können, ist es nicht realistisch zu erwarten, dass sie sich automatisch einigen, wenn bereits jemand am Fahrzeug wartet.

18 – Einige Minuten später vor demselben Hotel

Kehren wir zur Geschichte vom Anfang zurück.

Der Fahrer erhält die Information über die vorgeschlagene Änderung. Diesmal ist sie jedoch als unbestätigt gekennzeichnet. Der Leiter des Begleitteams fragt nicht, ob die Stimme überzeugend genug klang. Er klärt, was sich ändern soll, wer das genehmigen darf und ob die Genehmigung bereits erfolgt ist.

Die Assistentin nutzt den vereinbarten Überprüfungsweg. In dieser Modellvariante stellt sich heraus, dass der Klient die Nachricht tatsächlich geschickt hat. Er wollte jedoch die Reihenfolge der Termine ändern, nicht das Begleitteam verkleinern und auch nicht automatisch alle Ankunftsbedingungen ändern.

Es wurde kein genialer Angreifer entlarvt. Es gab keinen dramatischen Einsatz. Abgefangen wurde ein Missverständnis, das sich bei der Weitergabe auszubreiten begann.

Das ist kein schwächeres Ende der Geschichte. Es ist ein wichtiger Test des vorgeschlagenen Systems. Eine Maßnahme ist auch dann sinnvoll, wenn sie einen gewöhnlichen Irrtum verhindert, nicht nur gezielten Betrug.

In einer anderen Variante hätte die Überprüfung ergeben, dass der Klient nichts geschickt hat. Das weitere Vorgehen wäre ein anderes, der erste Schutzschritt aber derselbe: nicht zuzulassen, dass eine unbestätigte Information ohne Kontrolle die tatsächliche Bewegung von Menschen verändert.

Die Fahrzeugtür öffnet sich erst, wenn das Team mit einer gemeinsamen, gültigen Version des Programms arbeitet. Der Klient muss nicht jeden Zwischenschritt kennen. Er muss wissen, dass die Menschen um ihn herum Entgegenkommen nicht mit der Pflicht verwechseln, das Denken einzustellen.

Schutz, der Vertrauen nicht zerstört

Aus diesem Thema lässt sich leicht eine Geschichte über eine Welt machen, in der man niemandem trauen kann. Das wäre ein falsches Ziel.

Weder eine Familie noch ein Unternehmen noch professioneller Schutz können sinnvoll als Dauerverhör funktionieren. Sie brauchen Vertrauen, Eigenständigkeit und Handlungsspielraum. Aufgabe eines Sicherheitskonzepts ist es, diesen Dingen verständliche Grenzen zu geben, nicht sie zu beseitigen.

Wenn klar ist, wer was entscheiden darf, muss nicht jede Überprüfung zum persönlichen Streit werden. Wenn man einen Zweifel eingestehen darf, muss ein Fehler nicht verborgen werden. Wenn der Zugang der Aufgabe entspricht, muss ein einzelner Irrtum nicht alles treffen. Und wenn der Klient die Regeln respektiert, müssen seine Mitarbeiter nicht jedes Mal zwischen Schutz und Gehorsam wählen.

Keine dieser Maßnahmen garantiert ein Nullrisiko. Es geht darum, den Raum für ungeprüfte Entscheidungen zu verkleinern und die Folgen zu verringern, wenn trotzdem ein Fehler passiert.

Maßstab ist deshalb weder die Zahl der Verbote noch die Menge an Technik. Maßstab ist die Fähigkeit, den richtigen nächsten Schritt zu tun, wenn Informationen glaubwürdig wirken, aber noch nicht ausreichen.

Ein Bodyguard kann neben dem Klienten stehen. Ein vertrauenswürdiges System muss aber auch hinter den Entscheidungen der Menschen stehen, die sein Leben organisieren.

Guter Schutz regelt nicht nur, wer an Sie herankommt. Er regelt auch, wer in Ihrem Namen andere dazu bringen kann, etwas zu tun.

Quellen und Grundlagen

Geprüft zum 16. September 2026. Die zitierten Fälle werden in ihrem zeitlichen Kontext angeführt; sie sind keine Risikostatistik für einen bestimmten Klienten. Die dargestellten Grundsätze ersetzen keine rechtliche Prüfung der konkreten Situation.

  1. NIST: Authentication (Glossar)Unterschied zwischen der Überprüfung der Identität und der Erteilung einer Berechtigung.
  2. NIST: Authorization (Glossar)Autorisierung als Entscheidung über den Zugriff, nicht nur als Identitätsprüfung.
  3. Regierung von Hongkong: LCQ9 — Combating frauds involving deepfake, 26. Juni 2024Fall der gefälschten Videokonferenz und der Überweisung von ca. 200 Mio. HKD.
  4. FBI / IC3: Senior US Officials Impersonated in Malicious Messaging Campaign, 15. Mai 2025Kampagne mit künstlich erzeugten Sprachnachrichten, die sich als Regierungsvertreter ausgaben.
  5. NÚKIB: Analýza a doporučení k phishingovým kampaním proti uživatelům Signalu, 4. September 2026Ziel sind die Geräteverknüpfung und Zugangsdaten, nicht das Knacken der Verschlüsselung.
  6. Steves, Greene, Theofanos: Categorizing human phishing difficulty: a Phish Scale, 2020Wie schwer Phishing zu erkennen ist, hängt von der Übereinstimmung mit dem Arbeitskontext ab.
  7. NÚKIB: Upozornění na podvodné telefonáty, 19. Februar 2025Druck, scheinbar unabhängige Quellen und gefälschte Anrufernummern.
  8. Vrij, Hartwig, Granhag: Reading Lies: Nonverbal Communication and Deception, 2019Mit Täuschung verbundene nonverbale Signale sind schwach und unzuverlässig.
  9. FBI / IC3: Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud, 3. Dezember 2024Missbrauch generativer KI zur Nachahmung von Stimme und Bild.
  10. NCSC: Developing a positive cyber security cultureFührungskräfte, die Regeln umgehen, machen das Umgehen für andere zur Normalität.
  11. FBI: Business Email CompromiseEmpfehlung, Zahlungsaufforderungen und Kontoänderungen unabhängig zu überprüfen.
  12. NCSC: Passkeys — what you need to knowWiderstandsfähigkeit von Passkeys gegen Phishing von Anmeldedaten.
  13. NIST: Least privilege (Glossar)Prinzip der minimalen, für die jeweilige Aufgabe notwendigen Berechtigungen.
  14. Europäischer Datenschutzausschuss: Basic principlesRechtmäßigkeit, Transparenz, Zweckbindung und Datenminimierung.
  15. NIST: Security Fatigue, 4. Oktober 2016Überlastung durch Sicherheitsanforderungen führt zur Resignation bei Entscheidungen.
  16. MPO: Průvodce pro spotřebitele — Podvodné voláníEmpfehlung, sofort die Bank und die Policie ČR zu kontaktieren.
  17. NCSC: Recovering a hacked accountVorgehen zur Wiederherstellung bei Verdacht auf Kontoübernahme.
  18. NCSC: Phishing attacks — defending your organisationEin Umfeld, das die frühzeitige Meldung verdächtiger Nachrichten und Fehler fördert.
  19. ProtectUK: People, security culture and behavioursSicherheitsverhalten als Kombination aus Aufklärung, Rahmenbedingungen und Bewertung.

Möchten Sie prüfen lassen, wer in Ihrem Namen entscheiden darf?

Wenn Sie sich mit Ihrer eigenen Sicherheit, der Ihrer Familie oder Ihres Unternehmens befassen und ein geprüftes Verfahren für die Genehmigung von Änderungen einrichten möchten, kann BODYGUARD GROUP® die Situation zunächst diskret beurteilen und eine angemessene Lösung vorschlagen.

Diskrete Beratung

Brauchen Sie eine diskrete Einschätzung einer konkreten Situation?

Melden Sie sich für eine nicht öffentliche Beratung. Anfragen behandeln wir vertraulich.

Vertrauliche Anfrage