Ein neuer Mitarbeitender durchläuft Bewerbung und Onboarding und kündigt ein Jahr später ordentlich. Ein Klimatechniker kommt mit Termin und Besucherkarte ins Büro. Bei einer Konferenz im Ausland geht der Feueralarm los. Drei alltägliche Situationen. Drei potenzielle Sicherheitsvorfälle. Kein Zero-Day, keine durchbrochene Firewall.
Was müssen Unternehmen schützen, wenn Angreifer nicht nur Systeme attackieren, sondern Menschen, Zugänge und alltägliche Abläufe nutzen? Diese Frage stellte Thomas Zraunig, Group CISO bei 21X, in seiner Keynote „When Geopolitics Gets Personal“ beim LSZ Cyber Crime Forum Graz 2026. Seine Botschaft: Cyber Security, Personalsicherheit, physische Sicherheit und Reisesicherheit lassen sich nicht länger getrennt betrachten.
Wie aktuell diese Perspektive ist, zeigt die im September 2026 veröffentlichte „ENISA Threat Landscape 2026“. Die EU-Agentur für Cybersicherheit beschreibt eine Bedrohungslage, die 2025 teilweise durch geopolitische Entwicklungen geprägt war. Besonders nah an Zraunigs Vortrag: ENISA verweist auch auf nordkoreanisch zugeordnete Akteure, die weltweit versuchen, als IT-Worker in Unternehmen Fuß zu fassen, darunter in der EU.
Warum greifen Angreifer Menschen an?
Geistiges Eigentum, Systemzugänge, Lieferantenbeziehungen und Kundeninformationen können für kriminelle wie staatliche Akteure interessant sein. Das eigene Unternehmen muss dabei nicht einmal das eigentliche Ziel sein: Wer als Dienstleister oder Zulieferer Zugänge zu Kunden hat, kann selbst zum Einfallstor werden.
„Für Angreifer ist es billiger, einen Insider zu bezahlen, als einen Zero-Day zu kaufen.“ (Thomas Zraunig, Group CISO, 21X)
Anwerbung muss dabei nicht mit einem offensichtlich verdächtigen Kontakt beginnen. Zraunig beschreibt einen subtileren Weg: Auf ein interessantes Jobangebot über LinkedIn folgt etwa die Einladung in ein bezahltes Expert:innen-Netzwerk. Zunächst wird allgemeines Fachwissen honoriert, später werden die Gespräche detaillierter. Schritt für Schritt fließen so interne Informationen ab – oft ohne dass den Betroffenen bewusst ist, wann eine Grenze überschritten wurde.
Ein Informationsblatt des deutschen Bundesamts für Verfassungsschutz zum Wirtschaftsschutz nennt persönliche Treffen auf Messen oder Dienstreisen sowie die Ansprache über Social-Media- und Business-Kanäle als mögliche Wege für Social Engineering. Der Verfassungsschutz beschreibt einen mehrstufigen Ablauf von Informationssammlung und Beziehungsaufbau über Manipulation bis zum Zugriff auf Informationen.
Die Security-Frage lautet deshalb nicht nur: Wer hat Zugriff? Ebenso relevant ist: Wer versucht, Beziehungen zu Menschen mit wertvollem Zugriff aufzubauen?
Einmal geprüft und dann?
Viele Unternehmen überprüfen beim Onboarding Identität, Referenzen und gegebenenfalls den Strafregisterauszug. Danach passiert oft jahrelang nichts mehr. Lebensumstände ändern sich jedoch. Finanzielle Probleme, private Krisen oder berufliche Enttäuschungen können Menschen laut Zraunig empfänglicher für Anwerbeversuche machen.
Blinde Flecken entstehen zudem außerhalb der Stammbelegschaft. Contractors, Praktikant:innen, Reinigungskräfte und Facility-Personal erhalten teilweise weitreichende Zugänge. Unternehmen verlassen sich laut Zraunig dabei häufig darauf, dass Dienstleister ihr Personal entsprechend überprüft haben – nachgefragt wird selten.
Wenn die Bewerbung selbst zum Angriffsweg wird
Zraunig schildert ein weiteres Szenario: gezielt platzierte Remote-IT-Worker. Die Bewerbungen wirken überzeugend: Lebensläufe sind passgenau auf die Ausschreibung zugeschnitten, Dokumente und Referenzen gefälscht.
Besonders schwer erkennbar wird das Modell durch lokale Helfer. Zraunig beschreibt sogenannte Proxy-Mitarbeitende, die Firmen-Laptops entgegennehmen und lokal anschließen. Der eigentliche Remote-Zugriff könne anschließend aus Nordkorea erfolgen, während IP- und Versandadresse zunächst plausibel erscheinen.
Damit wird eine klassische HR-Frage zum Security-Thema: Ist die Person, der wir digitale Identitäten und Berechtigungen geben, tatsächlich die Person, für die wir sie halten?
Wenn Cyber- und Physical Security getrennt arbeiten
Zraunig nennt ein einfaches Beispiel: Laut Zutrittssystem befindet sich jemand im Büro in Frankfurt, gleichzeitig erfolgt ein Login aus Singapur. Für sich betrachtet ist keines der beiden Ereignisse auffällig. Zusammen ergeben sie ein Signal, dem nachgegangen werden sollte.
„Cyber Security, Physical Security, Travel: Nobody owns it.“(Thomas Zraunig, Group CISO, 21X)
Relevante Informationen sind häufig vorhanden, liegen aber in unterschiedlichen Verantwortungsbereichen. Entscheidend ist deshalb nicht, möglichst viele Daten über Mitarbeitende zu sammeln, sondern sicherheitsrelevante Signale zusammenzuführen – denn erst im Zusammenhang werden sie aussagekräftig. Genau dafür braucht es eine klare Zuständigkeit.
Geschäftsreisen als Security-Szenario
Auf Geschäftsreisen verlassen Mitarbeitende die kontrollierte Unternehmensumgebung und nehmen Geräte, Zugangsdaten und Wissen mit.
Hier schließt sich der Kreis zum Feueralarm vom Anfang: Während einer Konferenz wurde das Gebäude geräumt, ein Notebook blieb zurück. Später wurden laut Zraunigs Schilderung Schadsoftware sowie Logs gefunden, die auf einen Datenabfluss während der Evakuierung hindeuteten.
Wer wann wohin reist, ist zudem oft schon vorab bekannt. Zraunig verweist auf Angaben bei Visa-Anträgen, öffentlich angekündigte Konferenzteilnahmen und Social-Media-Profile. Auch das Hotelzimmer ist nicht automatisch ein sicherer Ort für Geräte – der Zimmersafe eingeschlossen.
Wenn berufliche Sichtbarkeit zum persönlichen Risiko wird
Bei Executives und Schlüsselpersonen reicht die Angriffsfläche weit über das Unternehmen hinaus – bis ins Privatleben und in die Familie. LinkedIn macht berufliche Beziehungen sichtbar, Social-Media-Posts können Aufenthaltsorte und Routinen offenlegen.
Zraunig verweist auf sogenannte Wrench Attacks: physische Angriffe auf Besitzer:innen von Krypto-Assets, bei denen mit Gewalt versucht werde, an Private Keys zu gelangen. Das ist ein extremes Beispiel mit deutlich steigenden Fallzahlen, macht die Verbindung aber sichtbar: Digital verfügbare Informationen können reale physische Risiken erzeugen.
Oft helfen schon einfache Verhaltensregeln: Muss der Social Media Post von einer Konferenz wirklich vor dem Auftritt veröffentlicht werden oder reicht eine Stunde danach? Welche Daten einer Person müssen öffentlich sein oder kann diese Exponiertheit nach einer detaillierten Analyse gezielt eingeschränkt werden?
Was für Führungskräfte gilt, betrifft Unternehmer:innen, Family Offices und vermögende Privatpersonen ebenso – nur fehlt dort meist eine Sicherheitsabteilung, die solche Risiken im Blick behält.
5 Security-Impulse für die Praxis
Was lässt sich aus Zraunigs Beispielen konkret für die eigene Organisation mitnehmen?
- Personalsicherheit über das Onboarding hinausdenken. Rollenwechsel, externe Mitarbeitende und Offboarding gehören ebenfalls in den Security-Prozess.
- Recruiting als Teil der Security-Kette betrachten. Besonders bei vollständig remote ausgeübten IT-Rollen sollte geprüft werden, ob Identität, Referenzen und tatsächlicher Arbeitsort plausibel zusammenpassen.
- Digitale und physische Signale verbinden. Zutrittsdaten, auffällige Logins und Reiseinformationen können gemeinsam Hinweise liefern, die in getrennten Systemen unauffällig bleiben.
- Geschäftsreisen risikobasiert vorbereiten. Reiseziel, Geräte und persönliche Exposition bestimmen das Sicherheitsniveau.
- Öffentliche Informationen aus Angreiferperspektive betrachten. Durch Risikobewertungen evaluieren, welche Beziehungen, Aufenthaltsorte und Routinen oder andere Informationen öffentlich sichtbar sind.
Viele dieser Maßnahmen brauchen laut Zraunig keine großen zusätzlichen Technologieinvestitionen. Gefragt sind klare Prozesse und Verantwortlichkeiten. Der Security-Perimeter bewegt sich heute mit Menschen, Geräten und Informationen durch Unternehmen, Lieferketten, Hotels, Konferenzen und private digitale Räume.
Zraunig bringt diese Verschiebung in einem Satz auf den Punkt:
„Your perimeter goes home every evening.“ (Thomas Zraunig, Group CISO, 21X)
Wo diese Grenzen in der Praxis verlaufen und wie Unternehmen auf neue Angriffswege reagieren können, bleibt ein zentrales Thema der LSZ Security Community. Beim Cyber Crime Forum Linz am 10. November stehen aktuelle Cyberrisiken, Erfahrungen aus der Praxis und der Austausch unter Security-Verantwortlichen im Mittelpunkt. Weitere Informationen: https://lsz.at/cyber-crime-linz