Warum wiederkehrende Feststellungen fast nie ein Wissensproblem sind — und was NIST gerade dazu vorbereitet
Es ist das dritte Überwachungsaudit beim selben Kunden. Ich schlage den Bericht des Vorjahres auf, weil ich eine Feststellung wiederfinden will. Ich finde sie. Wortgleich. Darunter, ebenfalls wortgleich: „Korrekturmaßnahme: erneute Sensibilisierung der betroffenen Mitarbeitenden.”
Das ist keine Anekdote. Das ist ein Muster, und es hat einen Namen: Wir behandeln Menschen als Fehlerquelle, die man durch Wiederholung kalibriert. Die Norm verlangt etwas anderes.
Die Szene, die jeder Auditor kennt
Der Freigabeprozess für Fernzugriffe dauert im günstigen Fall drei Werktage. Der Bereitschaftsdienst braucht ihn nachts um zwei. Also gibt es einen Sammelaccount, dessen Passwort im Teamraum an der Pinnwand hängt — sauber laminiert, weil man ihn ja oft braucht.
Die naheliegende Feststellung: Verstoß gegen die Regelung zur Zugangssteuerung, Sensibilisierungsdefizit, Nachschulung.
Die zutreffende Feststellung: Die Organisation hat eine Sicherheitsmaßnahme entworfen, die mit dem Betriebsablauf, den sie schützen soll, nicht kompatibel ist. Die Beschäftigten haben das Problem gelöst, das ihnen die Maßnahme gemacht hat. Sie haben dabei — und das ist der unbequeme Teil — rational gehandelt.
Wer hier schult, schult Menschen darauf, eine unbedienbare Maßnahme trotzdem zu bedienen. Das hält bis zum nächsten Nachtdienst.
Was die Regelwerke tatsächlich verlangen
Die verbreitete Lesart lautet: Schulung ist Pflicht, also ist Schulung die Erfüllung. Ein Blick in die Anforderungen zeigt etwas anderes.
BSIG-neu (NIS-2-Umsetzung). Seit dem 6. Dezember 2025 gilt das NIS2UmsuCG, und zwar ohne allgemeine Übergangsfrist. § 30 BSIG-neu führt „grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit” als eigenständigen Maßnahmenbereich. Bemerkenswert ist die Reihenfolge: erst die Verfahren, dann die Schulung. Cyberhygiene ist ein Gestaltungsauftrag an die Organisation, nicht ein Wissensbestand im Kopf der Beschäftigten. § 38 BSIG-neu zieht die Konsequenz nach oben und verpflichtet die Geschäftsleitung, die Umsetzung zu billigen und zu überwachen — und sich selbst regelmäßig schulen zu lassen. Die Nachweispflicht endet damit ausdrücklich nicht auf Sachbearbeitungsebene.
ISO/IEC 27001:2022. Die Norm trennt sorgfältig, was in der Praxis regelmäßig zusammenfällt:
- Kapitel 7.2 Kompetenz — können die Personen, was sie können müssen?
- Kapitel 7.3 Bewusstsein — verstehen sie, warum, und was ihr Beitrag ist?
- Anhang A 6.3 — die Maßnahme selbst: Bewusstsein, Ausbildung, Schulung.
- Kapitel 9.1 — Überwachung, Messung, Analyse, Bewertung der Wirksamkeit.
Ein Teilnahmenachweis belegt 7.2 in Ansätzen und A 6.3 formal. Zu 9.1 sagt er nichts. Und Kapitel 10.2 verlangt bei einer Nichtkonformität, die Ursache zu ermitteln und zu beseitigen — nicht, die Symptombehandlung zu wiederholen.
Energiewirtschaft. Für Netzbetreiber kommt der IT-Sicherheitskatalog nach § 11 EnWG hinzu, mit ISO/IEC 27019 als sektorspezifischer Ergänzung. Gerade dort, wo Leitstellenbetrieb, Rufbereitschaft und Fernwirktechnik den Takt vorgeben, ist die Bedienbarkeit von Sicherheitsmaßnahmen keine Komfortfrage, sondern eine Wirksamkeitsfrage.
Warum „erneute Schulung” im Audit durchfällt
Die Prüffrage bei einer Korrekturmaßnahme lautet nicht: Wurde etwas getan? Sie lautet: Wurde die Ursache beseitigt?
Eine Ursachenanalyse, die bei „mangelndes Bewusstsein” endet, hat nach einem Schritt aufgehört. Die Anschlussfrage ist immer verfügbar: Warum war das Bewusstsein nicht handlungsleitend? In den meisten Fällen liegt die Antwort in einer dieser vier Kategorien:
- Zielkonflikt. Die sichere Variante kostet Zeit, die im Prozess nicht vorgesehen ist.
- Fehlender Ausnahmepfad. Es gibt keinen legalen Weg für den Sonderfall, also entsteht ein illegaler.
- Unverständliche Rückmeldung. Warnhinweise, die immer erscheinen, werden immer weggeklickt.
- Kein Rückkanal. Niemand erfährt, dass die Maßnahme in der Praxis nicht funktioniert, weil Melden als Selbstanzeige wirkt.
Keine dieser Ursachen wird durch eine Wiederholung des Schulungsmoduls adressiert. Alle vier sind gestaltbar — und damit auditierbar.
Ein Beispiel, an dem sich die Verschiebung gut zeigt: Die verpflichtende Passwortrotation alle 90 Tage galt jahrelang als Ausweis guter Praxis. NIST hat sie in SP 800-63B gestrichen, weil sie empirisch zu vorhersagbaren Ableitungen führt — aus Fruehling2024! wird Sommer2024!. Nicht die Beschäftigten haben versagt. Die Maßnahme hat ein Verhalten erzeugt, das ihr Ziel unterläuft.
Umgehungslösungen sind Diagnosematerial
Die praktisch wirksamste Änderung, die eine Organisation an dieser Stelle vornehmen kann, ist keine technische: Umgehungslösungen sanktionsfrei meldbar machen — und die Meldungen auswerten.
Eine Organisation, in der niemand Umgehungslösungen meldet, hat keine. Sie kennt sie nur nicht.
Ein ISMS, das seine eigenen Reibungsstellen nicht sieht, kann sie nicht bewerten.
Das lässt sich sauber in die bestehende Struktur einhängen: als Eingabe in die Managementbewertung nach Kapitel 9.3 und als Datenbasis für die Wirksamkeitsbewertung nach 9.1. Es braucht kein neues Werkzeug, sondern eine Kategorie im vorhandenen Meldeweg und die glaubhafte Zusage, dass eine Meldung keine Personalmaßnahme auslöst.
Fünf Kennzahlen, die nicht Klickrate heißen
Die Phishing-Klickrate misst, wie gut Ihre Beschäftigten Ihre Simulation erkennen. Über die Bedienbarkeit Ihrer Sicherheitsarchitektur sagt sie nichts. Diese fünf Größen tun das — und sie sind aus vorhandenen Systemen erhebbar:
- Gemeldete Umgehungslösungen pro Quartal. Ein Anstieg ist zunächst ein gutes Zeichen: Der Meldeweg wird genutzt.
- Durchlaufzeit bis zur Ausnahmegenehmigung. Jede Stunde über dem Betriebsbedarf erzeugt Druck auf den inoffiziellen Weg.
- Passwort-Resets je Vollzeitäquivalent und Monat. Ein Reibungsindikator, der zugleich Helpdesk-Kosten sichtbar macht.
- Abbruchquote bei MFA-Registrierungen. Wo Menschen den Vorgang abbrechen, ist er zu kompliziert — nicht die Menschen.
- Anteil der Sicherheitsausnahmen mit dokumentierter Befristung. Unbefristete Ausnahmen sind keine Ausnahmen, sondern die tatsächliche Regelung.
Der entscheidende Punkt: Diese Kennzahlen erzeugen Verbesserungsdruck auf die Gestaltung, nicht auf die Belegschaft.
Die Normungsseite zieht nach
Das alles war bisher gute Praxis ohne Rückenwind aus den Regelwerken. Das ändert sich gerade.
NIST hat am 17. August 2026 ein Konzeptpapier zu Human-Centered Cybersecurity (HCC) veröffentlicht. Der Ansatz stellt die Bedürfnisse, Fähigkeiten und Grenzen aller Beteiligten in den Mittelpunkt von Entwurf, Umsetzung und Entscheidungen — und begreift Menschen ausdrücklich nicht nur als einzudämmende Schwachstelle, sondern als Verteidiger, Melder und Problemlöser.
Die Diagnose im Papier deckt sich mit dem Auditbefund: Bestehende Veröffentlichungen und Rahmenwerke greifen den menschlichen Faktor häufig nicht über die Empfehlung hinaus auf, Beschäftigte zu schulen. Und die Überbetonung von Schulung erzeugt die unrealistische Erwartung, dass Menschen Wissen behalten, Konzepte durchdringen und stets richtig entscheiden — ohne dass die eigentlichen Ursachen angegangen werden, etwa schwer bedienbare und störende Sicherheitsprozesse oder eine unreflektierte Sicherheitskultur. NIST will diese Lücke mit praktischen Leitlinien schließen, die die bestehenden Publikationen ergänzen. Rückmeldungen sind bis zum 30. September 2026 möglich.
Für den deutschen Anwendungsbereich ist das noch keine Anforderung. Aber NIST-Leitlinien haben eine belastbare Geschichte: Sie wandern über ISO-Revisionen, Sektorstandards und Prüfkataloge ein. Wer die Wirksamkeitsbewertung seiner personenbezogenen Maßnahmen heute belastbar aufsetzt, baut nicht auf Vorrat, sondern erfüllt eine Anforderung, die in § 30 BSIG-neu und ISO/IEC 27001 Kapitel 9.1 bereits steht.
Was das für Ihr nächstes Audit heißt
Drei Fragen, die Sie sich vor der internen Auditplanung stellen sollten:
- Welche Feststellung steht dieses Jahr zum zweiten oder dritten Mal im Bericht — und lautete die Korrekturmaßnahme jedes Mal „Schulung”?
- Können Ihre Beschäftigten melden, dass eine Sicherheitsvorgabe im Alltag nicht funktioniert, ohne dass es für sie ungemütlich wird?
- Womit belegen Sie die Wirksamkeit Ihrer Sensibilisierungsmaßnahmen — jenseits von Teilnahmequoten?
Wenn eine dieser Fragen unangenehm ist, liegt dort der größere Hebel als in der nächsten Schulungsrunde.
Sie möchten Ihre wiederkehrenden Feststellungen einmal von der Ursachenseite betrachten? Ich unterstütze Betreiber kritischer Anlagen und regulierte Unternehmen bei ISMS-Aufbau, interner Auditierung und der Wirksamkeitsbewertung nach ISO/IEC 27001 und BSIG-neu. Sprechen Sie mich an.