Für viele IT-Geräte gibt es keine klare Trennung zwischen Berufs- und Privatleben. Arbeits-E-Mails werden schnell auf dem privaten Smartphone gecheckt. Die große Präsentation wandert auf dem USB-Stick vom Büro nach Hause und überarbeitet wieder zurück. Im pandemiebedingten Homeoffice ersetzt der private Laptop den firmeneigenen Desktop-Rechner.
Kurz: viele private Endgeräte finden Ihren Weg in das Arbeitsleben. Dies zu erkennen ist der erste Schritt, um von ihnen ausgehenden Sicherheitsrisiken minimieren zu können.
Der Schlüsselbegriff: BYOD – Bring Your Own Device
Bring Your Own Device bedeutet übersetzt „Bringen Sie Ihr eigenes Gerät mit“ – und zwar zur Arbeit. BYOD bezeichnet also die Nutzung privater Endgeräte im Berufsleben. Üblicherweise sind damit Smartphones, Tablets und Laptops gemeint.
Allerdings sind heute viele weitere private Endgeräte internetfähig oder werden im Arbeitsalltag schnell mal an die Unternehmens-IT angeschlossen. So greift die Smartwatch vielleicht auf das interne WLAN zu. Fitness-Tracker und E-Reader werden bei Bedarf per USB am Firmenrechner aufgeladen. Je komplexer diese Geräte sind, desto wichtiger wird es für Unternehmen, ihre Nutzung zu berücksichtigen.
Was BYOD für IT-Sicherheit und Datenschutz bedeutet
Die Vermischung von privater und beruflicher Nutzung kann für das betreffende Unternehmen zusätzliche Cyberrisiken bedeuten. Nur ein Beispiel: Die privat genutzten Geräte werden möglicherweise nicht so schnell per Update aktualisiert wie die Firmen-IT. Dadurch bleiben bekannt gewordene Sicherheitslücken bei den privaten Geräten länger bestehen und können durch Schadsoftware ausgenutzt werden. Per E-Mail oder beim nächsten Einloggen im Firmennetzwerk kann sich diese Schadsoftware dann im Unternehmen verbreiten. Die Konsequenzen sind unvorhersehbar. Es kann es sich um Ransomware handeln, die alle Daten verschlüsselt. Oder um Spyware, die gezielt wertvolle Betriebsgeheimnisse ausspäht.
Auch das Thema Datenschutz – genauer: der Schutz personenbezogener Daten – muss bei BYOD berücksichtigt werden. Zum Beispiel kann ein privates Smartphone, auf dem auch berufliche E-Mails gespeichert sind, verloren, gestohlen oder kurz einer anderen Person überlassen werden. In all diesen Fällen haben unbefugte Dritte potentiell Zugriff auf die beruflichen E-Mails und die darin enthaltenen personenbezogenen Daten.
Was sollten Unternehmen hinsichtlich BYOD tun?
Grundsätzlich sollte jedes Unternehmen klare Richtlinien für BYOD aufstellen. Also dazu, wie es selbst mit dem Thema umgeht und wie seine Beschäftigten damit umgehen sollen. Je klarer die Vorgaben der Richtlinie, desto besser können sich alle Beteiligten daran halten.
Einige typische Aspekte einer BYOD-Richtlinie:
- Zugangskontrolle zu den Geräten durch Bildschirmsperren, Passwörtern, PIN und Co.
- Kontrollierter Zugang zum Unternehmens-WLAN z. B. durch VPN
- Umgang mit Unternehmensdaten
- Umgang mit Backups
- Einsatz von Viren-Scannern
- Update-Praxis, um die Geräte stets auf dem aktuellen Stand zu halten
- Einrichtung getrennter Arbeits- und Privatbereiche auf den Geräten
- Mögliche Fernlöschung von Daten auf den Geräten
- Verschlüsselung z. B. von E-Mails und Daten
- Ablauf wenn Beschäftigte das Unternehmen verlassen
- Ablauf wenn Beschäftigte neu in das Unternehmen eintreten
Erstellen Sie diese Richtlinien in Absprache mit Ihrer IT-Abteilung, Ihrem externen IT-Dienstleistungsunternehmen oder einem spezialisierten IT-Sicherheits-Unternehmen wie Perseus.
Was sollten Arbeitnehmerinnen und Arbeitnehmer hinsichtlich BYOD tun?
Keine Frage: Falls es in Ihrem Unternehmen bereits BYOD-Richtlinien gibt, befolgen Sie diese natürlich. Aber in vielen Betrieben sind die beruflich und privat genutzten Geräte noch kein Thema.
Lassen Sie sich davon nicht abhalten, umsichtig zu agieren.
Orientieren Sie sich an den Grundregeln zur Erhöhung der Cybersicherheit:
- Aktivieren Sie stets die Bildschirmsperre, wenn Sie nicht am Gerät arbeiten
- Schützen Sie jedes Gerät durch Passwort, PIN, Fingerabdruck, Gesichtserkennung o.ä.
- Installieren Sie Updates umgehend
- Achten Sie auf Passwortsicherheit
- Legen Sie Backups an
- Achten Sie bei neuer Software und neuen Apps akribisch auf deren seriöse Herkunft
- Setzen Sie Viren-Scanner ein, um z. B. USB-Sticks vor der Nutzung zu überprüfen
- Seien Sie im Berufs- wie im Privatleben auf der Hut vor Phishing-Angriffen und gehen Sie kritisch mit E-Mails, Anhängen und Links um
Wenden Sie sich zum Thema BYOD auch gerne an Perseus.