Startseite » Ratgeber » Interaktive Listen » E-Mail-Sicherheit » Organisatorische Maßnahmen – E-Mail-Sicherheit beginnt beim Menschen
Organisatorische Maßnahmen – E-Mail-Sicherheit beginnt beim Menschen
Sensibilisierung und Schulung als erste Verteidigungslinie
Um E-Mail-basierte Angriffe zu verhindern, reichen technische Lösungen allein nicht aus, denn menschliches Fehlverhalten ist das größte Sicherheitsrisiko. Beispiele für menschliche Fehler in Bezug auf E-Mails sind das unbedachte Öffnen von infizierten Anhängen oder das Anklicken eines gefälschten Links.
Aufgrund dessen ist eine regelmäßige Schulung der Mitarbeitenden ein essenzieller Baustein jeder E-Mail-Sicherheitsstrategie. Laut einer Studie von Proofpoint 2024 erkannten nur etwa 64% der Büroangestellten einen täuschend echten Phishing-Versuch in einem Test. Durch Schulungen und Phishing-Simulationen kann diese Quote signifikant verbessert werden.
Empfohlene Maßnahmen
- Einweisung neuer Mitarbeitenden in E-Mail-Risiken
- Regelmäßige Online-Trainings mit Praxisbeispielen
- Wiederkehrende Tests mit simulierten Phishing-E-Mails
- Interne Kommunikationskampagnen zur Awareness-Stärkung
Klare Richtlinien und Prozesse
Neben Schulungen braucht es auch verbindliche Richtlinien. Diese sollten unter anderem regeln:
- Welche Arten von Inhalten per E-Mail versendet werden dürfen
- Wie mit verdächtigen E-Mails umzugehen ist (z.B. Weiterleitung an die IT, keine Links anklicken)
- Welche E-Mail-Verschlüsselung bei vertraulichen Daten verpflichtend ist
- Wie man mit privaten Geräten und externen E-Mail-Konten umgeht
Auch die Prozesse für Sicherheitsvorfälle sollten dokumentiert und kommuniziert sein:
- Wer muss informiert werden?
- Was wird protokolliert?
- Wie reagiert man bei Datenverlust?
Verantwortlichkeiten und Kontrolle
E-Mail-Sicherheit ist keine exklusive Aufgabe der IT-Abteilung, denn sie betrifft auch Datenschutzbeauftragte, Compliance-Verantwortliche und die Geschäftsleitung. Dabei sollten sie Rollen und Zuständigkeiten klar benannt sein.
Darüber hinaus braucht es ein System zur regelmäßigen Überprüfung und Kontrolle:
- Wird die Verschlüsselung konsequent verwendet?
- Wie viele Phishing-Versuche wurden blockiert und wie viele nicht?
- Gibt es Auffälligkeiten in der E-Mail-Nutzung (z.B. ungewöhnliche Login-Zeiten, neue Geräte)?
Hier können moderne SIEM-Systeme (Security Information and Event Management) helfen und wertvolle Dienste leisten.
Häufige Fragen (FAQ)
Unternehmen sollten neue Mitarbeitende in E-Mail-Risiken einweisen und regelmäßige Online-Trainings mit Praxisbeispielen durchführen. Wiederkehrende Phishing-Simulationen und interne Kommunikationskampagnen stärken zusätzlich die Awareness.
Eine E-Mail-Sicherheitsrichtlinie sollte festlegen, welche Inhalte per E-Mail versendet werden dürfen und wie Mitarbeitende mit verdächtigen Nachrichten umgehen. Zudem sollte sie Vorgaben für Verschlüsselung sowie die Nutzung privater Geräte und externer E-Mail-Konten enthalten.
E-Mail-Sicherheit betrifft nicht nur die IT-Abteilung. Auch Datenschutzbeauftragte, Compliance-Verantwortliche und die Geschäftsleitung sind einbezogen; Rollen und Zuständigkeiten sollten klar benannt sein.
Unternehmen sollten regelmäßig prüfen, ob Verschlüsselung konsequent eingesetzt wird und wie viele Phishing-Versuche blockiert oder nicht erkannt wurden. Auch Auffälligkeiten bei der E-Mail-Nutzung, etwa ungewöhnliche Login-Zeiten oder neue Geräte, sollten kontrolliert werden. Moderne SIEM-Systeme können dabei unterstützen.
