Bundesamt für Verfassungsschutz: Auch Dienstleister gelten als Innentäter
Veröffentlicht am: 08.10.2026 um 16:03 Uhr | Redaktion boerse-global.de
Klassische Schutzmechanismen wie Firewalls und Antivirenprogramme greifen zu kurz, wenn Bedrohungen für die Unternehmenssicherheit aus dem eigenen Netzwerk kommen.
Nach Einschätzung des Frankfurter Anbieters für Human Risk Management, Validato, erfordert die Minimierung von Innentäterrisiken verbindliche Hintergrundüberprüfungen und strukturierte Risikobewertungen bereits vor der Einstellung. Die Abwehr solcher Gefahren sei primär ein personelles Risikothema und könne nicht allein durch rein technische Barrieren gelöst werden.
Externe Dienstleister rücken in den Fokus
Als Innentäter gelten Personen mit autorisiertem Systemzugang, die entweder vorsätzlich durch Spionage, Sabotage, Datendiebstahl oder Betrug Schaden anrichten oder diesen unbeabsichtigt herbeiführen.
Neben der Stammbelegschaft schließt dieser Kreis zunehmend externe Partner ein. Berater, Softwareentwickler, IT-Serviceprovider und Freelancer verfügen in der Praxis bisweilen über dieselben oder sogar weitreichendere Systemberechtigungen als interne Angestellte.
Wer externe Dienstleister und Partner in seine Prozesse einbindet, muss auch die rechtlichen Rahmenbedingungen der Datenweitergabe im Blick behalten. Dieses Gratis E-Book bietet fertige Vorlagen und Checklisten, um die Zusammenarbeit mit Auftragsverarbeitern sofort DSGVO-konform zu gestalten. Endlich DSGVO-konforme Auftragsdatenverarbeitung – ohne teuren Anwalt
Auch staatliche Stellen warnen vor dieser Entwicklung. Das Bundesamt für Verfassungsschutz stuft neben aktuellen und ehemaligen Beschäftigten ausdrücklich auch externe Dienstleister als potenzielle Innentäter ein. Gefahrenquellen beschränken sich dabei nicht auf kriminelle Energie: Das Spektrum reicht von einfacher Fahrlässigkeit über Social-Engineering-Angriffe bis hin zu kompromittierten Benutzerkonten und gezielter externer Einflussnahme.
Fünf Kernbereiche für ganzheitliche Prävention
Um diesen Bedrohungen wirksam zu begegnen, plädiert Validato für ein five-stufiges Schutzkonzept. Dieses setzt sich aus den Bausteinen Identitätsprüfung, gezieltem Background-Screening für risikorelevante Positionen, einem streng bedarfsorientierten Berechtigungsmanagement, kontinuierlichem Monitoring samt Etablierung einer offenen Sicherheitskultur sowie einem lückenlosen Lebenszyklus-Management zusammen.
Ergänzend zu Zugriffskontrollen nach dem Prinzip der geringsten Berechtigungen (Least Privilege) und technischen Detektionsmaßnahmen gewinnt die Sensibilisierung der Mitarbeiter an Bedeutung. Für sicherheitskritische Funktionen und bei internen Rollenwechseln sollten zudem erneute Überprüfungen fest im Betriebsablauf verankert sein.
Besonders die Sensibilisierung der Belegschaft für Gefahren wie Social Engineering ist ein entscheidender Faktor für die IT-Sicherheit. Erfahren Sie in diesem kostenlosen E-Book, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen ohne teure Investitionen erfüllen. IT-Sicherheit stärken ohne teure Investitionen: So schützen clevere Unternehmer ihre Firma vor Cyberangriffen
HR und IT-Sicherheit als gemeinsame Schnittstelle
Die Einbindung der Personalabteilung in sicherheitsrelevante Prozesse findet auch international Unterstützung. Die US-Cybersicherheitsbehörde CISA betont die zentrale Rolle des Personalwesens bei der Identifikation und Reduzierung von Insider-Risiken entlang des gesamten Mitarbeiterlebenszyklus – angefangen beim Bewerbungsprozess über interne Funktionswechsel bis hin zum geregelten Austritt aus dem Unternehmen.
Reto Marti, Managing Partner bei Validato, verdeutlichte laut einem Bericht vom 8. Oktober 2026, dass effektive Innentäter-Prävention nicht auf generalisiertem Misstrauen basiere, sondern auf einem professionellen Umgang mit Vertrauen. Die künftige Entwicklung dieses Sicherheitsbereichs entscheide sich maßgeblich an der engen und koordinierten Zusammenarbeit zwischen Human Resources und der IT-Sicherheit.
