left qoute Scematiq: Cyberangriffe erkennen, bevor sie stattfinden right qoute

Petro Lekey, Gründer von Scematiq

Von |
Petro Lekey, Gründer von Scematiq © Scematiq

Cyberangriffe auf österreichische Unternehmen nehmen zu, die gesetzlichen Anforderungen wachsen; von NIS2 bis zum seit März gültigen RKEG. xbn.news hat mit Petro Lekey, Gründer von Scematiq gesprochen, was das für Geschäftsführer in der Praxis bedeutet und worauf sie jetzt achten müssen.

Es gibt keinen Alarm, keine Fehlermeldung, keine Auffälligkeit. Die Buchhaltung läuft, die Auslieferung funktioniert und trotzdem beobachtet seit Monaten jemand unbemerkt Abläufe, liest strategische Entscheidungen, Finanzdaten, Verhandlungspositionen, und wartet auf den richtigen Moment. 

Laut einer Erhebung von IBM dauert es im Schnitt 287 Tage, bis ein Unternehmen bemerkt, dass sich Unbefugte Zugriff auf ihre Systeme verschafft haben. Genau das musste ein bekannter österreichischer Sporthändler kürzlich bestätigen: Angreifer hatten über einen externen IT-Dienstleister fast ein Jahr lang unbemerkt Zugang zu internen Netzwerkdaten. Die eigene IT war korrekt aufgesetzt, alle Sicherheitsmaßnahmen aktiv. Danach folgten Forensik, Behördenmeldungen, Kundenkommunikation, Haftungsfragen. Die Ursache für den Schaden entstand nicht beim Angriff, sondern in der Zeit davor.

„Die IT-Sicherheit erfüllt genau ihren Zweck“, erklärt Petro Lekey, Gründer und Managing Director von Scematiq. „Sie sichert das Netzwerk, überwacht den Datenverkehr, schützt die eigene Infrastruktur. Aber sie schaut per Definition nach innen. Was draußen über ein Unternehmen besprochen wird, wer es ins Visier nimmt, wann und wie, das liegt außerhalb ihres Sichtfelds. Das ist keine Schwäche, das ist einfach nicht ihre Aufgabe.“

Und genau darin liegt das Dilemma.

Warum schützen sich alle gleich?

Es gibt weltweit nur eine Handvoll relevanter Anbieter für Firewalls, Cloud-Sicherheit und Endpoint-Schutz. Ein Großteil der österreichischen Unternehmen teilt deshalb exakt dieselben Schwachstellen. Wer als Angreifer eine Lücke kennt, hat nicht ein Opfer, er hat tausende gleichzeitig. Dazu kommt, dass ein modernes Unternehmen heute mehrere verschiedene Software-Lösungen nutzt, viele davon über Zulieferer mit direkten technischen Schnittstellen.

„Der Angriff führt oft nicht über die Hintertür des Unternehmens selbst“, erklärt Lekey, „sondern über den Wartungsdienstleister, den Steuerberater, den Logistikpartner. Jemanden, dem man vertraut, weil er legitimen Zugriff hat.“ Wer das verstanden hat, denkt beim Thema Absicherung unweigerlich weiter. Und stößt dabei auf drei Irrtümer, die in österreichischen Chefetagen erstaunlich verbreitet sind.

Drei Irrtümer, die teuer werden können

Viele Geschäftsführer glauben, ihr Unternehmen sei zu klein, um als Angriffsziel interessant zu sein. Der Steuerberater mit zwölf Mitarbeitern ist tatsächlich nicht das direkte Ziel. Aber er ist der Weg dorthin und trägt am Ende trotzdem den Schaden, die Haftung, den Schadensersatz.

Ein ähnlicher Irrglaube betrifft die Frage der Regulierung. „Unternehmen sagen, sie fallen nicht unter NIS2, sie sind nicht betroffen“, erzählt Lekey. „Aber fast jedes österreichische Unternehmen ist Zulieferer für ein NIS2-relevantes Unternehmen und wird damit indirekt zur Nachweispflicht gezogen. Wer das ignoriert, unterschätzt sein rechtliches Risiko erheblich.“

Viele gehen davon aus, dass Versicherung und persönliche Haftungsabsicherung im Ernstfall greifen werden. Das mag in manchen Fällen zutreffen, doch ohne eine sorgfältige rechtliche Prüfung sollte man sich darauf nicht verlassen. Cyberversicherungen decken Wiederherstellungskosten, Forensik, teils Betriebsunterbrechung, nicht aber Bußgelder, Behördenstrafen, Reputationsschäden oder Vermögensschäden durch Cyberbetrug. §25 GmbHG und §84 AktG sind eindeutig: Leitungsorgane haften persönlich, unabhängig von der Unternehmensgröße, ab dem ersten Tag. Auch die D&O-Versicherung (Directors-and-Officers-Versicherung, Manager-Haftpflicht) greift weniger zuverlässig als viele annehmen. Viele Verträge enthalten Cyber-Ausschlussklauseln, und grobe Fahrlässigkeit ist selten gedeckt.

Die Frage, die sich daraus stellt, ist keine technische. Sie ist eine unternehmerische: Was tue ich, um nachweisbar zu handeln, bevor etwas passiert? Genau diese Frage hat Scematiq zum Ausgangspunkt gemacht.

Was Verantwortungsträger jetzt wissen müssen

„Wir setzen genau dort an, wo klassische IT-Sicherheit strukturell aufhört“, erklärt Petro Lekey. Nicht durch das Auswerten von Datenbanken und Feeds wie viele Anbieter am Markt, sondern mit einem Team von über 75 spezialisierten Analysten, die seit mehr als 15 Jahren aktiv in jenen Umgebungen arbeiten, in denen Kriminelle koordinieren, planen und vorbereiten. Sie verstehen nicht nur die Werkzeuge, sie verstehen die Logik dahinter.

Das bedeutet in der Praxis: Unternehmen erfahren durch Scematiq, wenn sie ins Visier genommen werden, noch bevor der Angriff beginnt, im Schnitt bis zu 30 Tage vorher. Und nicht nur das eigene Unternehmen, sondern auch die direkte Lieferkette wird überwacht, also jene Zulieferer, über die ein Angriff überspringen könnte, oft bevor die Zulieferer selbst davon wissen. Dazu kommen Blindstellen in der eigenen IT-Infrastruktur, die sich damit technisch validieren lassen. Wer gegenüber Behörden, Versicherern oder Gesellschaftern nachweisen muss, dass er aktiv gehandelt hat, bekommt genau das.

Ein Frühwarnsystem dieser Art, das gleichzeitig das eigene Unternehmen, die Lieferkette und blinde Flecken abdeckt, gibt es in dieser Form derzeit kein zweites Mal am Markt. “Kein Unternehmen ist zu 100 Prozent unangreifbar“, so Lekey. „Aber der Unterschied zwischen einem Schaden und einer abgewendeten Bedrohung ist oft eine einzige Information, zur richtigen Zeit.”

Upcoming events