Cybersecurity hat eine menschliche Dimension

Firewalls, Multi-Faktor-Authentifizierung, Zero-Trust-Architekturen und moderne Zugriffssysteme sind heute zentrale Bestandteile der Cybersecurity. Doch selbst die beste Technologie kann einen Faktor nicht vollständig absichern: den Menschen.

Der aktuelle Halbjahresbericht 2026/1 des Bundesamtes für Cybersicherheit (BACS) verdeutlicht die Entwicklung. Im ersten Halbjahr 2026 gingen 27’128 freiwillige Meldungen sowie 200 meldepflichtige Cybervorfälle ein. Gleichzeitig beobachtet das BACS, dass Cyberkriminelle künstliche Intelligenz systematisch einsetzen, um Angriffe zu personalisieren und glaubwürdiger zu gestalten.

Damit rückt die gezielte Manipulation von Mitarbeitenden stärker in den Fokus. Cybersecurity muss deshalb technische und menschliche Risiken gemeinsam betrachten.

Human Risk ist nicht bei jeder Funktion gleich

Nicht jede Person innerhalb einer Organisation verfügt über dasselbe Risikoprofil. Ein Mitarbeitender mit eingeschränkten Systemrechten hat ein anderes potenzielles Schadensprofil als ein Systemadministrator mit privilegiertem Zugriff.

Dasselbe gilt für einen CFO mit weitreichenden Zahlungsfreigaben, Mitarbeitende mit Zugang zu sensiblen Personendaten, Personen in Forschung und Entwicklung oder Führungskräfte mit strategischen Informationen.

Entscheidend ist deshalb nicht allein die Person, sondern die Kombination aus Funktion, Verantwortung, Zugriffsrechten und möglichem Schadenspotenzial. Human Risk Management sollte genau hier ansetzen: Funktionen werden nach ihrem tatsächlichen Risiko klassifiziert und die erforderlichen Massnahmen entsprechend abgestuft.

Vom Background Check zum Employee Lifecycle

Klassische Background Checks finden häufig vor der Einstellung statt. Diese Überprüfung ist wichtig, bildet jedoch nur einen Zeitpunkt im Employee Lifecycle ab.

Funktionen und Risiken verändern sich. Mitarbeitende werden befördert, erhalten zusätzliche Systemrechte, übernehmen Budgetverantwortung oder wechseln in sicherheitskritische Positionen. Ein moderner Ansatz betrachtet deshalb den gesamten Lifecycle: Pre-Employment, Onboarding, Employment, Role Change oder Promotion, Periodic Review und Offboarding.

Das bedeutet ausdrücklich nicht, sämtliche Mitarbeitenden laufend zu kontrollieren. Im Mittelpunkt steht vielmehr die Frage, welche Funktionen ein erhöhtes Risikopotenzial aufweisen und welche verhältnismässigen Massnahmen daraus abzuleiten sind – vom Background Screening über Access Management bis zu Awareness und periodischen Reviews.

Verhältnismässigkeit ist in der Schweiz entscheidend

Risikobasiertes Human Risk Management bedeutet nicht flächendeckende Überwachung. Gerade das Schweizer Datenschutz- und Arbeitsrecht setzt hier klare Grenzen.

Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) hält beispielsweise fest, dass Betreibungs- oder Strafregisterauszüge einen Bezug zur konkreten Tätigkeit haben müssen. Ein solcher Bezug kann bei Vertrauenspositionen oder Funktionen mit Verantwortung für Kundenkonten, Kassen, Tresore, wertvolle Güter oder hohe Geldbeträge bestehen. Eine systematische Überprüfung aller Mitarbeitenden lässt sich dagegen nicht rechtfertigen.

Auch bei den Personensicherheitsprüfungen des Bundes richtet sich die Tiefe der Prüfung nach der Sicherheitsempfindlichkeit der konkreten Funktion.

Der Grundsatz lautet deshalb: Nicht möglichst viel prüfen, sondern das Richtige für das jeweilige Risiko.

Human Risk Management gehört auf die Management-Agenda

Human Risk Management liegt an der Schnittstelle von HR, Cybersecurity, Compliance, Risk Management und Corporate Governance. Diese Bereiche sollten gemeinsam definieren, welche Funktionen besonders kritisch sind und welche Massnahmen angemessen sind.

Drei Fragen bieten einen guten Ausgangspunkt: Kennen wir unsere human-risk-kritischen Funktionen? Haben wir diese nach ihrem tatsächlichen Risikopotenzial klassifiziert? Und haben wir für unterschiedliche Risikoklassen angemessene Massnahmen über den gesamten Employee Lifecycle definiert?

Unternehmen schützen Systeme, Daten, Finanzen und Infrastruktur längst risikobasiert. Der Faktor Mensch sollte genauso strukturiert einbezogen werden.

Human Risk Management beginnt dabei nicht mit mehr Kontrolle. Es beginnt damit, die eigenen Risiken zu kennen.

Human Risk Management mit Validato

Validato unterstützt Unternehmen dabei, kritische Funktionen zu identifizieren, risikobasierte Human-Risk-Frameworks zu entwickeln und Background Screenings entlang des Employee Lifecycles angemessen einzusetzen.

So entsteht ein Ansatz, der Sicherheit, Compliance und Verhältnismässigkeit miteinander verbindet.

Sprechen Sie mit unseren Experten darüber, wie ein risikobasiertes Human Risk Management Framework für Ihre Organisation aussehen kann.