Eine Kultur des digitalen Vertrauens schaffen
Stephanie Dominy
18. Februar 2020
0 Min. LesezeitUnsere Vision bei Snyk ist es, die digitale Welt sicherer zu machen.
Als Unternehmen, das Sicherheitslösungen für Entwickler entwickelt, möchten wir sicherstellen, dass unsere Kunden und Stakeholder darauf vertrauen, dass wir ihre Daten und ihre Privatsphäre schützen. Das wird auch als „Digital Trust“ bezeichnet und steht im Zentrum unseres Geschäftswertversprechens und der Nutzererfahrung – zugleich ist es eine ständige Herausforderung.
Wie kann ein Unternehmen in einer Zeit, in der Nutzer stärker auf Datenschutz und Sicherheit achten, zeigen, dass es ein vertrauenswürdiger Hüter der Geheimnisse, Nachrichten, Bilder, Einkäufe, Reisepläne und Gesundheitsdaten seiner Nutzer ist – und all ihrer „Momente der Frustration oder Schwäche“ (um Tim Cook in seiner Abschlussrede an der Stanford University 2019 zu paraphrasieren)?
Unternehmen, die in einer Welt voller „Vertrauensprobleme“ erfolgreich sein und eine Führungsrolle übernehmen wollen, müssen über das bloße Abhaken von Compliance-Anforderungen hinausdenken. Unternehmen, die Digital Trust unter Beweis stellen, verschaffen sich einen Wettbewerbsvorteil, sind für Investoren attraktiver und stärken das Vertrauen ihrer Mitarbeitenden und Stakeholder.
Führung und Verantwortlichkeit gelten oft als Voraussetzung dafür, erwünschtes Verhalten im Unternehmen zu verankern. Natürlich ist Führungskräften bewusst, dass sie bei einem Sicherheitsvorfall oder einem größeren Hackerangriff selbst in der Schusslinie stehen. Deshalb wird ein Team aus Compliance-, Sicherheits- und IT-Experten damit beauftragt, diese Risiken mithilfe strenger Richtlinien sowie geeigneter Systeme und Tools unter Kontrolle zu halten. Sicherheitslücken und Datenschutzprobleme entstehen jedoch oft schon in einer frühen Phase des Produktentwicklungszyklus oder tief verborgen in den Details eines Geschäftsprozesses oder Workflows. Es liegt an den Teams vor Ort, Probleme zu erkennen und früh genug Alarm zu schlagen, damit gegengesteuert werden kann. Außerdem sorgen nicht immer große Hackerangriffe oder Codefehler für Schlagzeilen über Datenschutzverletzungen; manchmal sind es alltägliche, aber unachtsame Handlungen mit weitreichenden, unbeabsichtigten Folgen – also menschliches Versagen. Menschliches Versagen vollständig auszuschließen, ist nahezu unmöglich. Doch wenn sich die Denkweise der Menschen ändert, lässt sich das Risiko menschlichen Versagens beim Umgang mit sensiblen personenbezogenen Daten verringern.
Wie verankern Sie Digital Trust in Ihrem Unternehmen?
Sie kennen die Formulierungen: „Sicherheit hat Vorrang“, „Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen“ und „eine Kultur kontinuierlicher Compliance schaffen“. Doch wie setzen wir Compliance in die Praxis um? Wie ändern wir das Verhalten und verankern diese Denkweise in unserer Unternehmenskultur? Wie erreichen wir, dass sich wirklich alle im Unternehmen dafür interessieren?
So haben wir bei Snyk die Verhaltensweisen und Denkweisen rund um Digital Trust übernommen:
Wir sprechen darüber. Und zwar viel! Zu den wichtigsten Botschaften, die wir vermitteln, gehören: Noch nie stand so viel auf dem Spiel. Unsere Kunden erwarten von uns Digital Trust, und unser Erfolg hängt davon ab, dass wir diesem Anspruch gerecht werden. Sicherheit und Datenschutz liegen in der Verantwortung aller – unabhängig von der jeweiligen Tätigkeit. Das Rechtsteam verfasst vielleicht die Richtlinien und das Sicherheitsteam setzt die Tools um, doch bei jeder Tätigkeit können vertrauliche und private Daten berührt werden. Grundlagenschulungen sind für alle Mitarbeitenden verpflichtend; für bestimmte Rollen gibt es zusätzliche Schulungen. In unserer Kommunikation, unseren Leitfäden und Unternehmensbesprechungen verweisen wir auf konkrete Beispiele und Anwendungsfälle, bei denen Warnsignale erkannt wurden. So schulen wir unsere Mitarbeitenden darin, diese Warnsignale zu erkennen und niemals unvorsichtig zu werden.
Wir feiern Erfolge. Wir würdigen unsere Mitarbeitenden, wenn sie auf ein Sicherheits- oder Datenschutzproblem hinweisen. Genau wie bei einem Verkaufsabschluss oder der Einführung eines neuen Produkts bedanken wir uns im Slack-Kanal #appreciation bei allen, die Datenschutzbewusstsein bewiesen haben. Das kann bedeuten, ein Produkt oder eine Funktion anders zu entwickeln oder zu gestalten – oder sich sogar bewusst dagegen zu entscheiden, eine Funktion überhaupt zu entwickeln.
Führung. Unser CEO Peter McKay geht mit gutem Beispiel voran und unterstreicht immer wieder die Botschaft, „die digitale Welt sicherer zu machen“. Vierteljährlich verschickt er einen Newsletter zu Sicherheit, Ethik und Vertrauen an alle Mitarbeitenden – mit Tipps und Erinnerungen dazu, wie jede und jeder Verantwortung für Sicherheit und Datenschutz übernehmen kann.
Donuts! Oder Doughnuts! Wenn Sie Ihren Laptop unbeaufsichtigt entsperrt lassen, nutzt eine Kollegin oder ein Kollege die Gelegenheit, von Ihrem Slack-Konto Donut-Emojis ans Büro zu schicken. Die Person, der der Laptop gehört, muss dann Donuts (oder ähnliche süße, kohlenhydratreiche Leckereien) für das ganze Büro kaufen. Das ist nur ein Beispiel dafür, wie sich gute Sicherheitsgewohnheiten fördern lassen, ohne dabei übermäßig streng zu wirken.
Datenschutz-Botschafter. Sicherheitsteams sowie Rechts- und Compliance-Abteilungen können nicht überall sein und alles im Blick haben. Deshalb gibt es in jedem Team Botschafter, die als vertrauenswürdige Ansprechpersonen mit dem nötigen Kontext und Ansehen das Bewusstsein in ihrem Team stärken und gute Verhaltensweisen fördern. Zusätzliche Datenschutzschulungen und Fachwissen stärken die Botschafter und geben ihnen die Möglichkeit, neben ihrer täglichen Arbeit neue Kompetenzen zu entwickeln. Sie sind eine unschätzbare Erweiterung der Sicherheits-, Rechts- und Compliance-Funktionen des Unternehmens.
Verhaltensänderungen sind immer schwierig. Niemand hat je behauptet, dass Sicherheit und Datenschutz besonders spannende Themen wären. Manche Unternehmen setzen auf andere Belohnungs- und Bestrafungsansätze, etwa darauf, Compliance in die Mitarbeiterziele aufzunehmen oder bei Verstößen gegen Richtlinien Disziplinarverfahren einzuleiten. Solche Maßnahmen haben wahrscheinlich ihren Platz im Gesamtpaket. Eine Kultur des Digital Trust aufzubauen bedeutet jedoch, Menschen wirklich zu erreichen und für das Thema zu gewinnen. Menschen beschäftigen sich erst dann mit digitaler Sicherheit und Datenschutz, wenn sie wirklich verstehen, was für das Unternehmen – und damit auch für sie selbst – auf dem Spiel steht. Mit Unterstützung werden Verhaltensweisen, die zunächst ungewohnt sind, wie etwa den Laptop zu sperren, zur Gewohnheit. Eine gewisse Grundwachsamkeit gegenüber Sicherheitsvorfällen stellt sich ein, und nach und nach lernen wir, auf Fragen des Digital Trust zu achten. Diese Arbeit ist nie abgeschlossen. Doch wenn es uns gelingt, Menschen für dieses Thema zu gewinnen, kommen wir dem Ziel näher, verantwortungsvoll und sicher zu entwickeln, zu wachsen und Innovationen voranzutreiben.