13. Dezember 2021
Von den Gastautoren: Sean Wood und Katherine Goodyear
Willkommen zur neuesten Ausgabe von „Spotlight“. Mit „Spotlight“ möchten wir Ihnen Einblicke und Perspektiven unserer strategischen Partner – Rechtsanwälte, Versicherer, Risikomanager und Experten für Krisenkommunikation aus verschiedenen Branchen – zu Themen vermitteln, die die Sichtweise eines Unternehmens auf Vorfälle am Markt und das Krisenmanagement beeinflussen können.
In dieser Ausgabe begrüßen wir Sean Wood, Executive Vice President, und Katherine Goodyear, Account Director beiWeber Shandwick, die uns einen Überblick über die Kommunikation im Bereich Cybersicherheit geben. Wir erörtern, wie Unternehmen sich auf einen Vorfall vorbereiten sollten und welche praktischen Maßnahmen sie ergreifen müssen, um die Auswirkungen bestmöglich zu minimieren sowie den Ruf ihrer Marke zu schützen und zu stärken, sollte es doch einmal zu einem Vorfall kommen.
Vorwort von Chris Harvey, SVP Client Services bei Sedgwick:
Lesen Sie weiter, um mehr Einblicke von Sean Wood und Katherine Goodyear zu erhalten.
Cybersicherheitsvorfälle gehören zu den schwerwiegendsten Bedrohungen für den Geschäftsbetrieb und den Ruf von Unternehmen und können das Vertrauen wichtiger Interessengruppen – von Kunden über Mitarbeiter bis hin zur breiten Öffentlichkeit – schnell untergraben. Hinzu kommt, dass sie schwer zu beheben, kostspielig und zunehmend verbreitet sind.
Eswird erwartet, dassCyberkriminalität im Jahr 2021weltweit Schäden in Höhe von rund 6 Billionen US-Dollar verursachen wird– eine Verdopplung gegenüber 2015 –, unddie Zahl der Ransomware-Angriffe stiegim ersten Halbjahr 2021 im Vergleich zum Gesamtjahr 2020um 151 % an. Die stetige Zunahme dieser Vorfälle, ihre zunehmende Raffinesse sowie ihre potenziellen betrieblichen und finanziellen Auswirkungen unterstreichen, wie wichtig es für Unternehmen aller Branchen ist, darauf vorbereitet zu sein.
Tatsächlich ergab eine kürzlich vonKRC ResearchundWeber Shandwickdurchgeführteweltweite Umfrageunter Führungskräften in 12 Ländern, dass Cybersicherheit und Datenschutz die beiden wichtigsten Anliegen von Führungskräften bei wichtigen geschäftlichen Entscheidungen sind.
Durch vorausschauende Planung einen Vorsprung gewinnen
Zwar ist den Menschen bewusst, dass Cybersicherheitsvorfälle vorkommen können, doch beurteilen sie Unternehmen und Organisationen oft danach, wie diese darauf reagieren – und ziehen sie zur Verantwortung, wenn Informationen offengelegt oder missbraucht werden. Aus diesem Grund sollte es für Unternehmen oberste Priorität haben, einen Plan für den Fall eines Vorfalls zu erstellen, damit das Unternehmen im Falle eines Angriffs schnell reagieren kann.
Diese Planung ist nicht nur der richtige Schritt zum Schutz sensibler persönlicher und geschäftlicher Daten sowie des Markenrufs, sondern auch Kunden, Versicherer und die Regierung betonen die Bedeutung einer Stärkung der Pläne zur Reaktion auf Vorfälle. Vor kurzem hielt US-Präsident Joe Biden eineSitzungab, in der er Cybersicherheit als „zentrale Herausforderung für die nationale Sicherheit“ bezeichnete und den privaten Sektor dazu aufrief, die Cybersicherheit des Landes sowohl partnerschaftlich als auch eigenständig zu stärken, wobei der Schwerpunkt auf der Behebung des Fachkräftemangels im Bereich Cybersicherheit liegt. Im Anschluss an die im Oktober vom Nationalen Sicherheitsrat des Weißen Hauses abgehaltenen Treffen im Rahmen der „Counter-Ransomware Initiative“ gaben über 30 Länder und die Europäische Union einegemeinsame Erklärungzur Zusammenarbeit ab, um die nationale Widerstandsfähigkeit zu verbessern, illegale Finanzströme zu bekämpfen, Ransomware-Kriminelle zu bekämpfen und die Diplomatie als Instrument zur Bekämpfung von Ransomware einzusetzen.
In diesem Fall bedeutet Planung:
- Erstellung oder Aktualisierung eines Plans zur Reaktion auf Vorfälle.Diese Pläne, die sowohl operative als auch kommunikative Maßnahmen umfassen, sollten aufeinander abgestimmt sein und darlegen, wer einbezogen werden muss, welche Rollen und Zuständigkeiten bestehen, welche Risikostufen und Schwellenwerte gelten, sowie einen Prozess für die schnelle Kommunikation mit den betroffenen Interessengruppen vorgeben.
- Einführung einer Szenarioplanung für potenzielle Risiken und Vorfälle.Der Szenarioplan sollte situationsspezifische Überlegungen und Leitlinien sowie Vorlagen für Mitteilungen an die Beteiligten enthalten, die im Falle eines Vorfalls schnell an die Gegebenheiten der tatsächlichen Situation angepasst werden können.
- Erprobung des Plans.Die Durchführung realistischer Simulationsübungen ist ein wichtiger Bestandteil des Planungs- und Vorbereitungsprozesses, um die Fähigkeit der Organisation zu prüfen, gemäß dem Plan und den Protokollen zu agieren. Außerdem lassen sich dadurch Lücken in den Prozessen aufdecken, die behoben werden müssen, bevor ein tatsächlicher Vorfall eintritt.
- Vorausinvestitionen.Manche Organisationen haben vielleicht das Gefühl, dass sie nicht in der Lage sind, im Voraus in ein Notfall-Callcenter oder andere Lösungen zu investieren, doch dies ist der beste Weg, um Unvorbereitetheit zu vermeiden. Diese Investition kann die Einrichtung eines Callcenters zur Meldung von Datenverlusten und zur Reaktion auf Sicherheitsvorfälle umfassen. Dazu kann auch eine sekundäre, separat gehostete Informationsplattform oder Microsite gehören, die schnell aktiviert werden kann, um im Falle eines Zugriffsverlusts auf Ihre Systeme über alternative Kanäle mit den Beteiligten zu kommunizieren.
Wenn nun ein Vorfall eintritt, ist Ihr Unternehmen oder Ihre Organisation besser darauf vorbereitet, die Situation zu bewältigen, den bestehenden Plan in Kraft zu setzen und sich auf die Risikominderung zu konzentrieren.
Umsetzung des Plans
Wenn sich ein Vorfall ereignet, sollte das Unternehmen unverzüglich seinen regelmäßig aktualisierten Plan zur Reaktion auf Vorfälle aktivieren. Seien Sie transparent, aber greifen Sie den Tatsachen nicht vor. Die Datenforensik nimmt oft Zeit in Anspruch, daher ist es wichtig, nur bestätigte Fakten zu kommunizieren und anzuerkennen, dass die Situation im Fluss ist und sich ändern kann. Um die Auswirkungen zu minimieren, den Ruf der Marke zu schützen und möglicherweise sogar zu stärken, sollten folgende Punkte beachtet werden:
- Wahrnehmung: Oftmalsherrscht die Auffassung, dass ein Unternehmen oder eine Organisation zur Rechenschaft gezogen wird, auch wenn es bzw. sie nicht für den Datenverlust verantwortlich ist. Die Beteiligten können und werden Ihnen Sicherheitsmängel, Pech oder sogar beides verzeihen. Der Versuch, die Schuld von sich abzuwälzen, könnte jedoch nach hinten losgehen. Die vom Vorfall Betroffenen sehen es ganz einfach so: Sie haben Ihnen ihre Daten anvertraut, und Sie haben sie verloren.
- Kontrolle: Sie(das Unternehmen oder die Organisation) haben möglicherweise keinen Einfluss auf den Zeitpunkt der Offenlegung. Es gibt viele Faktoren, die Ihre Reaktion beschleunigen können. Beispielsweise gelten in verschiedenen Ländern und US-Bundesstaaten unterschiedliche Offenlegungspflichten. Auch der Medienzyklus oder Kommentare in den sozialen Medien können eine Offenlegung erzwingen. Hacker veröffentlichen vertrauliche Informationen im Internet, die dann von Journalisten und Bloggern im Bereich Cybersicherheit aufgegriffen werden. Auch Mitarbeiter können versehentlich sensible Informationen preisgeben und das Problem damit verschärfen.
- Verpflichtung: Unternehmenund Organisationen können vertraglich verpflichtet sein, den Vorfall offenzulegen. Zunehmend enthalten Verträge mit Lieferanten und Partnern Klauseln, die Unternehmen dazu verpflichten, einen Sicherheitsvorfall offenzulegen, unabhängig von den gesetzlichen Anforderungen. Handelt es sich um ein börsennotiertes Unternehmen, können darüber hinaus wesentliche Auswirkungen und damit verbundene Überlegungen zu berücksichtigen sein, die über die gesetzlich vorgeschriebenen Offenlegungen hinausgehen.
- Kommunikation: Nichtjeder Vorfall erfordert eine proaktive Kommunikation der gesamten Situation gegenüber allen Zielgruppen. Die Entscheidung, ob proaktiv oder reaktiv vorgegangen werden soll und gegenüber welchen Zielgruppen, ist nuanciert und lässt sich nicht pauschal festlegen. Selbst wenn keine vertraglichen oder regulatorischen Anforderungen bestehen, können Unternehmen einer ethischen Verpflichtung zur Offenlegung unterliegen – oft bedingt durch das Ausmaß des Vorfalls und die Wahrscheinlichkeit, dass er an die Öffentlichkeit gelangt. (Profi-Tipp: Es ist für Ihre Stakeholder immer besser, von Ihnen zu hören, als es zum ersten Mal aus den Medien zu erfahren. Damit zeigen Sie, dass Sie den Schutz ihrer Daten ernst nehmen.)
- Werte:Richten Sie die Reaktionen Ihres Unternehmens stetsan den Unternehmenswerten aus. Wofür stehen Sie als Unternehmen, und was erwarten Ihre Stakeholder von Ihnen? Betrachten Sie die Situation aus deren Perspektive und reagieren Sie entsprechend.
Der alarmierende Anstieg von Cybersicherheitsvorfällen im vergangenen Jahr sowie die Zahl der viel beachteten Sicherheitsverletzungen machen deutlich, dass es noch nie so wichtig war wie heute, sich darauf vorzubereiten. Da immer mehr Organisationen und Unternehmen ein hybrides Arbeitsmodell verfolgen, steigt das Risiko einer Datenpanne kontinuierlich an. Angreifer werden in der Remote-Arbeit eine Chance sehen – und wir müssen davon ausgehen, dass sie sich weiterentwickeln und ihre Vorgehensweisen an die neue Normalität anpassen werden.
Wenn Sie der Planung der Cybersicherheit jetzt Priorität einräumen, tragen Sie dazu bei, dass Ihr Unternehmen im Falle eines Vorfalls gut vorbereitet ist – denn es geht nicht um die Frage „ob“, sondern darum, „wann“ ein Cyberangriff stattfinden wird.
Laden Siehier eine Kopie dieses Spotlight-Beitrags herunter.
Über unsere Gastautoren Sean Wood und Katherine Goodyear:
Sean Wood ist Executive Vice President im Bereich „Global Crisis and Issues“ bei Weber Shandwick und unterstützt Kunden seit mehr als 25 Jahren dabei, ihren Ruf in Situationen mit hohem Risiko zu schützen. Sean bringt eine Perspektive ein, die den Fokus auf den Ruf von Unternehmen und Marken legt, und hilft Führungskräften dabei, komplexe Situationen mit integrierten Strategien zur Risikominimierung zu bewältigen.
Katherine Goodyear ist Direktorin im Bereich Krisen- und Themenmanagement bei Weber Shandwick in New York City. Katherine berät Kunden bei ihren komplexesten und heikelsten Problemen, um deren Ruf zu schützen. Sie bietet umfassende Unterstützung im Bereich Krisenkommunikation und hilft Kunden dabei, Cybersicherheitsvorfälle zu bewältigen.
Australien
Kanada
Dänemark
Frankreich
Deutschland
Griechenland
Irland
Niederlande
Neuseeland
Norwegen
Spanien und Portugal
Vereinigtes Königreich
Vereinigte Staaten