Zurück zur Inhaltsseite


      Europas geopolitische und industriepolitische Neuausrichtung beschleunigt Investitionen in technologische Souveränität, Verteidigungsfähigkeit und zivil-militärische Schlüsseltechnologien. Gleichzeitig geraten High-Tech-Unternehmen, Forschungseinrichtungen und Betreiber:innen kritischer Infrastrukturen verstärkt in den Fokus staatlicher oder staatlich unterstützter Akteur:innen. Insider-Vorfälle können dabei besonders schwerwiegende Folgen und Schäden verursachen, weil berechtigte Personen vorhandene Zugänge zu digitalen Informationen, Expertise im Unternehmen und organisatorische Schwachstellen nutzen können.

      In unserem Beitrag untersuchen wir Insider-Risiken an der Schnittstelle von Arbeitspsychologie, Geopolitik, Forensik und Cybersicherheit. Wir zeigen, wie Merkmale der dunklen Tetrade zusammen mit organisatorischen Belastungen und mangelnder Cybersicherheit Fehlverhalten begünstigen können, und wie ein integriertes Governance-, Risiko- und Compliance-System Prävention, Erkennung und Reaktion wirksam miteinander verbindet.



      Die geopolitische Zeitenwende

      Die europäischen Bestrebungen zur Wiederherstellung strategischer Souveränität, beschleunigt durch Programme wie das European Defence Innovation Scheme (EDIS) des European Defence Fund (EDF) und nationale Verteidigungs­investitionen, haben die Trennlinien zwischen ziviler und militärischer Forschung deutlich durchlässiger gemacht. Technologien wie Künstliche Intelligenz (KI), Quantensensorik, fortschrittliche Halbleiterarchitekturen, autonome Systeme und neuartige Werkstoffe zählen vielfach zu den Dual-Use-Gütern. Sie bilden das Fundament zukunfts­trächtiger Industriestandorte und sind zugleich attraktive Ziele staatlich gesteuerter Wirtschaftsspionage.

      Österreich nimmt in dieser Dynamik eine besonders exponierte Rolle ein. Als Binnenmarkt mit einer außergewöhn­lich hohen Dichte an weltweiten Nischenmarktführern im High-Tech- und Maschinenbausektor ist die heimische Wirt­schaft ein bevorzugtes Ziel. Die Direktion Staatsschutz und Nachrichtendienst unterstreicht im Verfassungs­schutz­bericht 2025, dass die Aktivitäten fremder Nachrichtendienste in Österreich ein Ausmaß erreicht haben, das jenem des Kalten Krieges entspricht1. Die strategische Stoßrichtung hat sich jedoch verschoben: Primäres Angriffsziel ist nicht mehr allein das diplomatische Parkett, sondern das geistige Eigentum (Intellectual Property, IP) sowie die Wertschöpfungsketten österreichischer Schlüsselunternehmen.

      Dass berechtigte Personen bei Sicherheitsvorfällen eine wesentliche Rolle spielen können, zeigt auch die 11. Ausgabe der Studie „Cybersecurity in Österreich 2026“ von KPMG Austria und Kuratorium Sicheres Österreich (KSÖ), für die 1.396 Unternehmen befragt wurden: Der Faktor Mensch kann sowohl fahrlässig als auch vorsätzlich zum Einfallstor werden. Wenn sensible Forschungsdaten aus Dual-Use-Projekten abfließen, liegt die Ursache selten in einem spektakulären Zero-Day-Exploit durch externe Hacker, sondern häufig im Missbrauch legitim vergebener Zugriffs­rechte durch eigene Mitarbeiter:innen sowie Lieferant:innen und Dienstleister:innen2. Wenn sensible Forschungs­daten aus Dual-Use-Projekten abfließen, liegt die Ursache selten in einem spektakulären Zero-Day-Exploit durch externe Hacker:innen, sondern im Missbrauch legitim vergebener Zugriffsrechte.

      Das folgende Szenario zeigt, wie legitime Zugriffsrechte für einen schrittweisen Datenabfluss missbraucht werden können: Ein mittelständisches Sensorentwicklungsunternehmen erhielt im Rahmen des Europäischen Verteidigungsfonds den Zuschlag für die Entwicklung hochpräziser optischer Sensorik für autonome Systeme. Obwohl moderne Sicherheitsmaßnahmen etabliert waren, tauchten vergleichbare Elemente des Chipdesigns bei einem staatlich geförderten Konkurrenzunternehmen außerhalb Europas auf. Die forensische Untersuchung ergab keine Hinweise auf Schadsoftware oder einen externen Einbruch. Ein seit vielen Jahren beschäftigter Entwicklungsingenieur mit Lesezugriff auf das zentrale Quellcode-Repository leitete über mehrere Monate Quellcodes und Konstruktionsdateien in kleinen, unauffälligen Datenpaketen über zugelassene Entwicklungswerkzeuge aus. Der Schaden umfasste erhebliche Forschungs- und Entwicklungsinvestitionen und belief sich auf EUR 14 Mio. sowie den Verlust eines zeitlichen Wettbewerbs­vorsprungs.


      Susanne Flöckner

      Partnerin, Advisory / Head of Forensic & GRC, Wien

      KPMG Austria

      Robert Lamprecht

      Partner, Advisory / Cybersecurity, Wien

      KPMG Austria



      Die Psychologie des Täters

      Um zu verstehen, weshalb scheinbar loyale Mitarbeitende zu Insider-Bedrohungen werden, greift eine rein technische Betrachtung zu kurz. Die Verhaltensforschung beschreibt Insider-Aktivitäten als mögliches Ergebnis eines komplexen, oft länger andauernden Prozesses. Individuelle Persönlichkeitsmerkmale und organisatorische Rahmenbedingungen können einander dabei verstärken.

       

      Im Zentrum der Betrachtung steht die Dunkle Tetrade. Dieses psychologische Konstrukt umfasst Narzissmus mit Grandiosität und übersteigertem Anspruchsdenken, Machiavellismus mit kalkulierender Manipulation und emotionaler Kälte, Psychopathie mit Impulsivität und mangelnder Empathie sowie alltäglichen Sadismus mit Freude an der Schädigung oder Verunsicherung anderer.

       

      Forschungsergebnisse deuten darauf hin, dass stark ausgeprägte Merkmale der Dunklen Tetrade mit einer erhöhten Neigung zu kontraproduktivem Arbeitsverhalten verbunden sein können. Narzisstische Prägungen können ein ausgeprägtes Rachemotiv entwickeln, wenn sich die Betroffenen bei Beförderungen übergangen oder in ihrer Expertise nicht ausreichend gewürdigt fühlen. Der Abfluss von Unternehmensgeheimnissen kann subjektiv als Wiederherstellung vermeintlicher Gerechtigkeit rationalisiert werden. Machiavellistisch geprägte Personen handeln demgegenüber häufig kalkulierter. Sie wägen Erfolgsaussichten und Entdeckungsrisiken ab und nutzen Berechtigungsstrukturen aus, wenn sie eine günstige Gelegenheit erkennen3.

       

      Persönlichkeitsmerkmale allein führen jedoch nicht unmittelbar zu einer Straftat. Das Stressor-Emotion-Modell4 des kontraproduktiven Arbeitsverhaltens liefert einen Erklärungsansatz dafür, wie situativer Frust und Ärger Fehlverhalten begünstigen können. Besonders risikobehaftet sind unzureichend gesteuerte Trennungs- und Austrittsprozesse. Auch eine von Willkür, Feindseligkeit und mangelnder psychologischer Sicherheit geprägte Unternehmenskultur kann die Bindung an das Unternehmen schwächen. Einzelne Verhaltensänderungen erlauben jedoch keine verlässliche Aussage über eine Insider-Gefährdung. Relevant wird erst die risikobasierte Betrachtung mehrerer technischer, organisatorischer und verhaltensbezogener Indikatoren unter Wahrung von Datenschutz, Arbeitsrecht und Persönlichkeitsrechten.

      • Inadäquate Trennungsprozesse (Termination/Offboarding):

        Die Phase zwischen der Mitteilung einer Kündigung und dem tatsächlichen Ausscheiden aus dem Unternehmen ist das statistisch häufigste Zeitfenster für Insider-Übergriffe. Das Gefühl von Hilflosigkeit und Groll löst Datenabflüsse im großen Stil aus.

      • Toxische Unternehmenskultur und Ungerechtigkeit:

        Eine von Autoritarismus, Willkür, Feindseligkeit und mangelnder psychologischer Sicherheit geprägte Führungskultur zersetzt die affektive Bindung der Mitarbeitenden an das Unternehmen. Wer das eigene Unternehmen als ausbeuterisch wahrnimmt, entwickelt kaum Barrieren gegen den Verrat von Geschäftsgeheimnissen.

      • Persönliche und finanzielle Notlagen:

        Anhaltender beruflicher Leistungsdruck, gepaart mit privaten Schulden, Spielsucht oder familiären Krisen, reduziert die psychologische Resilienz und macht Mitarbeitende anfällig für finanzielle Anreize Dritter.


      Das folgende Szenario zeigt, wie organisatorischer Frust, privilegierte Zugänge und unzureichende Kontrollen zusammenwirken können: Ein langjähriger IT-Architekt eines Anbieters von Steuerungssoftware für kritische Energienetze wurde im Zuge einer Umstrukturierung bei der Besetzung der neuen CISO-Position übergangen. Die Geschäftsführung entschied sich für einen externen Kandidaten.

      In den Folgemonaten zog sich der Beschäftigte aus Besprechungen zurück, kritisierte Manage­ment­entscheidungen zunehmend zynisch und verletzte wiederholt Prozessvorgaben. Diese Veränderungen wurden nicht systematisch im Zusammenhang mit technischen und organisatorischen Risikohinweisen bewertet.

      Über einen Zeitraum von vier Monaten baute der Architekt verdeckte administrative Hintertüren in den Quellcode der Unternehmenssoftware ein und kopierte Kund:innen- sowie Netzwerktopologiedaten auf externe Datenträger. Kurz vor dem Ausscheiden veräußerte der Betroffene die Zugänge an eine APT-Gruppe (Advanced Persistent Threat). Der Vorfall wurde erst erkannt, als bei einem Kunden ungewöhnliche Befehle im Steuerungssystem auffielen.


      Das Critical-Pathway-to-Insider-Risk-Modell beschreibt diesen Prozess von persönlichen Dispositionen über organisatorische Belastungen und beobachtbares Fehlverhalten bis zur technischen Tat. Ein isoliertes IT-Monitoring erfasst häufig erst den letzten Schritt und damit einen Zeitpunkt, zu dem bereits Schaden entstanden sein kann5.

      Wenn Mitarbeiter zum Sicherheitsrisiko werden

      Als Insider gelten aktuelle oder ehemalige Mitarbeitende, Beratende, Auftragnehmende oder sonstige externe Personen, die rechtmäßigen Zugang zu Systemen, Prozessen, Vermögenswerten oder Informationen einer Organisation haben oder hatten. Kennzeichnend sind ihre Zugriffsrechte, ihr internes Wissen und das ihnen entgegengebrachte Vertrauen. Diese privilegierte Position kann bewusst oder unbeabsichtigt genutzt werden und dadurch Schäden oder Verluste für die Organisation verursachen.

      Das Insider-Risiko beschreibt folglich die Gefahr, dass berechtigte Personen ihren Zugang selbst missbrauchen oder externe Angreifer durch Fehler, Manipulation oder unzureichendes Sicherheitsbewusstsein unterstützen. Für die Bewertung sind insbesondere drei Faktoren relevant: Absicht, Fähigkeit und Gelegenheit. Sie zeigen, ob eine Motivation besteht, welche Mittel und Kenntnisse verfügbar sind und in welchem Maß wirksame Schutzmaßnahmen fehlen oder umgangen werden können. Da nicht alle Faktoren gleichzeitig vorliegen müssen, darf sich die Betrachtung nicht auf Personen mit bereits bestehenden Zugriffsrechten beschränken. Der potenziell relevante Personenkreis lässt sich vielmehr anhand von fünf Merkmalen bestimmen:

      Entsprechend ist in der Praxis zwischen dem unbeabsichtigten Insider und dem vorsätzlich handelnden Insider zu unterscheiden. Unbeabsichtigte Insider schädigen die Organisation durch Nachlässigkeit, Fehlbedienung oder mangelndes Verständnis. Ursachen sind häufig gezielte Manipulation durch Dritte, unzureichende Kenntnisse, fehlendes Sicherheitsbewusstsein oder unklare Vorgaben. Vorsätzlich handelnde Insider handeln demgegenüber bewusst gegen die Interessen der Organisation – etwa aus persönlichem Nutzen, unter Druck, aus ideologischen Motiven oder im Auftrag Dritter. Auch sie überblicken jedoch nicht zwingend sämtliche Folgen ihres Handelns.

      • Unmittelbarer Zugang:

        Die Person verfügt bereits über direkten Zugriff auf sensible Systeme, Informationen, Prozesse oder physische Bereiche.

      • Möglicher Zugang:

        Die Person kann sich aufgrund ihrer Funktion, Beziehungen oder organisatorischen Nähe Zugang verschaffen.

      • Einflussmöglichkeit:

        Die Person kann Entscheidungen, Prozesse, Berechtigungen oder andere Mitarbeitende maßgeblich beeinflussen.

      • Künftiges Zugangspotenzial:

        Die Person könnte durch einen Rollenwechsel, eine Beförderung, ein Projekt oder eine spätere Beauftragung privilegierten Zugang erhalten.

      • Ausnutzbarkeit durch Dritte:

        Die Person kann etwa durch Täuschung, Manipulation, Druck oder finanzielle Anreize dazu gebracht werden, Sicherheitsmaßnahmen zu umgehen oder Dritte zu unterstützen.


      Diese Merkmale beschreiben zunächst die Nähe einer Person zu schützenswerten Informationen, Systemen und Entscheidungen. Für die konkrete Risikobewertung ist anschließend entscheidend, ob eine mögliche Schädigung unbeabsichtigt oder vorsätzlich erfolgt.

      Die zunehmende Nutzung von KI und die stärkere digitale Vernetzung verschärfen beide Formen des Insider-Risikos: Sie erleichtern unbeabsichtigte Datenweitergaben ebenso wie gezielten Missbrauch. Die folgende Gegenüberstellung ordnet typische Erscheinungsformen ein und schafft damit die Grundlage für die anschließende vertiefende Betrachtung.

      Unbeabsichtigter Insider Vorsätzlich handelnder Insider
      Datenweitergabe: Eingabe sensibler Informationen in nicht freigegebene KI‑Dienste Datenabfluss: Gezielte Weitergabe von Daten, Quellcodes oder geistigem Eigentum
      Manipulation: Reaktion auf Phishing‑Nachrichten oder andere Täuschungsversuche Einflussnahme: Zusammenarbeit mit oder Anwerbung durch externe Akteure
      Regelverstoß: Umgehung von Sicherheitsvorgaben aus Unwissenheit, Bequemlichkeit oder Zeitdruck Schädigung: Sabotage, Erpressung oder Missbrauch privilegierter Zugänge
      Tab 1: Formen des Insider-Risikos

      Die Gegenüberstellung macht deutlich, dass ähnliche technische Folgen aus unterschiedlichen Motiven und Verhaltens­weisen entstehen können. Beim unbeabsichtigten Insider steht meist nicht die Schädigung, sondern die Vereinfachung oder Beschleunigung von Arbeitsabläufen im Vordergrund. Besonders relevant ist dabei die Nutzung nicht freigegebener KI-Dienste. Werden interne Systeme als zu starr empfunden, integrieren Mitarbeitende mitunter nicht autorisierte Werkzeuge in ihren Arbeitsalltag. Dadurch können proprietäre Quellcodes, Patententwürfe oder Finanzkennzahlen in öffentliche, cloudbasierte generative KI-Dienste gelangen. Laut den Umfrageergebnissen der KPMG-&-KSÖ-Studie gaben 61 % der befragten Unternehmen an, dass fehlerhafte KI-Nutzung zu Datenschutz­verstößen und Know-how-Abfluss geführt habe. Hinzu kommen unbeabsichtigte Insider-Vorfälle durch KI-gestützte Phishing-Angriffe, deren Erkennung unter Zeitdruck und Stress erschwert sein kann.

      Anders gelagert ist das Risiko durch vorsätzlich handelnde Innentäter:innen. Eine Untersuchung weist darauf hin, dass aktive und ehemalige Mitarbeitende für rund 31 % der dokumentierten Vorfälle verantwortlich waren. Unter­nehmen schreiben die Gefahr dagegen häufiger externen Wettbewerb zu (rund 40 %) und unterschätzen damit das Risiko aus den eigenen Reihen. In Einzelfällen können interne Täter:innen auch von externen Akteur:innen, etwa konkurrierenden Unternehmen oder fremden Nachrichtendiensten, angeworben beziehungsweise beeinflusst werden6. Im Umfeld von Dual-Use-Technologien setzen fremde Nachrichtendienste zunehmend auf hybride Anwerbung. Über berufliche Netzwerke kontaktieren verdeckte Anwerbende gezielt Fachkräfte in kritischen Forschungs- und Entwicklungsprojekten. Unter dem Deckmantel lukrativer Beratungsaufträge können Abhängig­keiten geschaffen und Forschungsdaten abgeschöpft werden.

      Das folgende, aus mehreren Praxisfällen verdichtete Szenario zeigt das Risiko einer nicht freigegebenen KI-Nutzung: Die Forschungsabteilung eines Hightech-Komponentenherstellers arbeitete unter hohem Zeitdruck an einer neuartigen Legierung für Luftfahrtantriebe.

      Ein leitender Materialwissenschaftler nutzte einen frei zugänglichen webbasierten KI-Dienst, um ein umfangreiches Testprotokoll zusammenzufassen und ein Auswertungsmakro zu erstellen. Dabei übermittelte er unverschlüsselt das vollständige Rezepturblatt sowie Belastungstests an den externen Dienst.

      Später stellte die Rechtsabteilung fest, dass wesentliche Spezifikationen der noch nicht geschützten Rezeptur in Antworten eines kommerziellen KI-Dienstes wiedergegeben wurden. Der konkrete technische Übertragungsweg ließ sich nicht abschließend klären. Der Vorfall führte jedoch zu erheblichen Risiken für Geheimnisschutz, Vertraulichkeit und die geplante Patentanmeldung und erforderte eine vertiefte technische und patentrechtliche Prüfung.


      Regulatorische Vorgaben und Präventionsmöglichkeiten

      RKEG und NISG 2026 (österreichische Umsetzung der NIS-2-Richtlinie) verlangen von betroffenen Organisationen ein nachvollziehbares Risikomanagement, angemessene technische und organisatorische Sicherheitsmaßnahmen sowie dokumentierte Verantwortlichkeiten. Insider-Risiken sind dabei insbesondere über Zutritts- und Zugriffskontrollen, Personalsicherheit, Lieferkettenmanagement, Schulungen, Überwachung und Meldeprozesse zu berücksichtigen. Versäumnisse können, abhängig von Anwendungsbereich, Pflichtverletzung und Verschulden, verwaltungsrechtliche, zivilrechtliche oder organhaftungsrechtliche Konsequenzen haben.

      RKEG
      Resilienz Kritischer Einrichtungen‑Gesetz
      NISG 2026
      Netz‑ und Informationssystemsicherheitsgesetz 2026
      • Physische Zutrittskontrollen
      • Organisatorische Resilienz
      • Personalbezogene Resilienz Maßnahmen
      • Zuverlässigkeitsüberprüfungen
      • Ganzheitliche All‑Gefahren‑Risikoanalyse
      • Melde‑ und Aufarbeitungspflichten
      • Strikte Zugriffskontrollen
      • Sicherheitsbezogene Schulungen
      • Sichere HR‑Prozesse
      • Kontinuierliche Überwachung
      • Ganzheitliche Risikoanalyse
      Tab 2: Regulatorische Anforderungen zur Adressierung des Insider-Risikos in Österreich

      Das RKEG verpflichtet betroffene Betreiber kritischer Einrichtungen, Risiken umfassend zu bewerten und ange­messene Maßnahmen zur physischen, organisatorischen und personellen Resilienz nachzuweisen. Dazu zählen auch Risiken durch Innentäter:innen, Sabotage sowie unbefugten physischen oder digitalen Zugriff. Das NISG 2026 (österreichische Umsetzung der NIS-2-Richtlinie) verpflichtet Leitungsorgane, Cybersicherheits-Risiko­management­maßnahmen zu genehmigen und deren Umsetzung zu überwachen. Zu den relevanten Maßnahmen zählen unter anderem Zugriffskontrollen, Sicherheit in der Lieferkette, sichere Personalprozesse, Schulungen und die kontinuierliche Überprüfung der Wirksamkeit.

      Ergänzend sind beim grenzüberschreitenden Transfer von Dual-Use-Gütern und -Technologien die anwendbaren außenwirtschafts- und exportkontrollrechtlichen Vorgaben zu beachten. Ein durch unzureichende interne Kontrollen begünstigter Abfluss von Modellen, Konstruktionsunterlagen oder Quellcodes an nicht genehmigte Empfänger in Drittländern kann rechtliche Konsequenzen auslösen. Erforderlich ist daher ein integrierter Risiko­management­ansatz, der Cybersicherheit, Personalmanagement, Recht, Compliance und Führungskultur miteinander verbindet.

      Toolbox für das Insider-Risiko

      Aus den regulatorischen Anforderungen lassen sich sechs miteinander verzahnte Handlungsfelder ableiten. Erst ihr Zusammenspiel ermöglicht es, Insider-Risiken systematisch zu steuern: Governance schafft klare Verantwortung, das Risikomanagement priorisiert Schutzbedarfe, das Vorfallmanagement stellt eine koordinierte Reaktion sicher, Personalsicherheit begleitet den gesamten Beschäftigungszyklus, Technologie unterstützt Prävention und Erkennung und das Lieferkettenmanagement bezieht externe Partner ein.

      Governance und Verantwortlichkeiten

      Eine wirksame Governance legt verbindliche Richtlinien, Entscheidungswege, Rollen und Kontrollmechanismen für den Umgang mit Insider-Risiken fest. Vorstand und Geschäftsführung sollten Verantwortlichkeiten zwischen Cybersicherheit, Personalmanagement, Recht, Compliance, Datenschutz und den Fachbereichen eindeutig zuordnen, die Umsetzung regelmäßig überwachen und für schwerwiegende Insider-Vorfälle ausreichende Ressourcen bereitstellen. Geschäftsfortführungs- und Notfallpläne sollten auch Szenarien wie Sabotage, Wissensabfluss oder den Missbrauch privilegierter Zugänge berücksichtigen.

      Integriertes Risikomanagement

      Das Risikomanagement identifiziert interne und externe Bedrohungen, bewertet Schwachstellen und ordnet ihnen die für den Geschäftsbetrieb wesentlichen Informationen, Technologien, Funktionen und Prozesse zu. Dazu müssen kritische Vermögenswerte definiert, klassifiziert und dokumentiert werden. Die Bewertung sollte neben Cyberangriffen auch Wirtschaftsspionage, Sabotage, den Missbrauch legitimer Berechtigungen und die Nutzung nicht freigegebener KI-Dienste erfassen. Auf dieser Grundlage lassen sich Schutzmaßnahmen risikoorientiert priorisieren und regelmäßig auf ihre Wirksamkeit überprüfen.

      Incident-Management

      Das Incident-Management umfasst die frühzeitige Erkennung, strukturierte Untersuchung und koordinierte Bewältigung sicherheitsrelevanter Ereignisse, die durch berechtigte Personen verursacht oder begünstigt werden. Organisationen sollten Kriterien für Schweregrade, Eskalationswege, Beweissicherung, interne und externe Meldungen sowie die Einbindung von Personalmanagement, Recht, Datenschutz und Kommunikation festlegen. Nach einem Sicherheitsvorfall sind Ursachen, Kontrolllücken und Verbesserungsmaßnahmen nachvollziehbar aufzuarbeiten.

      Human Risk Management

      Die Verlässlichkeit und Zuverlässigkeit der Mitarbeitenden beginnt vor der Einstellung und begleitet diese im Rahmen des Human Risk Management bis zum Austritt. Für sensible Funktionen in Forschung und Entwicklung, IT-Administration und kritischen Einrichtungen sollten Unternehmen zunächst das Risiko- und Expositionsniveau der Rolle bestimmen. Darauf aufbauend können Qualifikationen und Referenzen validiert sowie, soweit gesetzlich zulässig, erforderlich und verhältnismäßig, Zuverlässigkeitsprüfungen durchgeführt werden. Während des Beschäftigungsverhältnisses sind Schulungen, das Prinzip der minimal erforderlichen Berechtigungen und regelmäßige Überprüfungen sinnvoll. Bei Rollenwechseln und Austritten müssen Zugriffsrechte zeitnah angepasst oder entzogen und sensible Informationen gesichert werden.

      Technologie und Schutz vor Datenabfluss

      Technische Maßnahmen unterstützen Personalsicherheit und Vorfallmanagement durch abgestufte Zugriffskontrollen, nachvollziehbare Protokollierung und die Erkennung ungewöhnlicher Aktivitäten. Voraussetzung ist ein aktueller Überblick über geschäftskritische Daten und Informationen. Identitäts- und Berechtigungsmanagement, Systeme zur Verhinderung von Datenabfluss und verhaltensbasierte Anomalieerkennung können beispielsweise ungewöhnliche Massendownloads oder den Abfluss sensibler Daten erkennen. Ergänzend sollten Unternehmen für Künstliche Intelligenz geschützte, datenschutzkonforme Umgebungen und klare Nutzungsregeln bereitstellen. Alle Kontrollen müssen zweckgebunden, verhältnismäßig und mit Datenschutz, Arbeitsrecht und Mitbestimmungsrechten vereinbar sein.

      Lieferkette und externe Partner

      Lieferanten, Auftragnehmer und Kooperationspartner mit Zugang zu sensiblen Informationen oder Systemen sollten in das Insider-Risikomanagement einbezogen werden. Vor der Beauftragung sind insbesondere Eigentumsverhältnisse, geografische Bezüge, Abhängigkeiten, Zugriffsbedarfe sowie Risiken für geistiges Eigentum und Cybersicherheit zu bewerten. Sicherheitsanforderungen, Meldepflichten, Prüf- und Kontrollrechte sowie Regeln für Unterauftragnehmer sind vertraglich festzulegen und während der Zusammenarbeit nachzuverfolgen. Für externe Personen sollten risikoadäquate Prüfungen und Berechtigungskontrollen nach vergleichbaren Grundsätzen wie für eigene Mitarbeitende gelten.

       

      Governance und Verantwortlichkeiten

      Eine wirksame Governance legt verbindliche Richtlinien, Entscheidungswege, Rollen und Kontrollmechanismen für den Umgang mit Insider-Risiken fest. Vorstand und Geschäftsführung sollten Verantwortlichkeiten zwischen Cybersicherheit, Personalmanagement, Recht, Compliance, Datenschutz und den Fachbereichen eindeutig zuordnen, die Umsetzung regelmäßig überwachen und für schwerwiegende Insider-Vorfälle ausreichende Ressourcen bereitstellen. Geschäftsfortführungs- und Notfallpläne sollten auch Szenarien wie Sabotage, Wissensabfluss oder den Missbrauch privilegierter Zugänge berücksichtigen.

      Integriertes Risikomanagement

      Das Risikomanagement identifiziert interne und externe Bedrohungen, bewertet Schwachstellen und ordnet ihnen die für den Geschäftsbetrieb wesentlichen Informationen, Technologien, Funktionen und Prozesse zu. Dazu müssen kritische Vermögenswerte definiert, klassifiziert und dokumentiert werden. Die Bewertung sollte neben Cyberangriffen auch Wirtschaftsspionage, Sabotage, den Missbrauch legitimer Berechtigungen und die Nutzung nicht freigegebener KI-Dienste erfassen. Auf dieser Grundlage lassen sich Schutzmaßnahmen risikoorientiert priorisieren und regelmäßig auf ihre Wirksamkeit überprüfen.

      Incident-Management

      Das Incident-Management umfasst die frühzeitige Erkennung, strukturierte Untersuchung und koordinierte Bewältigung sicherheitsrelevanter Ereignisse, die durch berechtigte Personen verursacht oder begünstigt werden. Organisationen sollten Kriterien für Schweregrade, Eskalationswege, Beweissicherung, interne und externe Meldungen sowie die Einbindung von Personalmanagement, Recht, Datenschutz und Kommunikation festlegen. Nach einem Sicherheitsvorfall sind Ursachen, Kontrolllücken und Verbesserungsmaßnahmen nachvollziehbar aufzuarbeiten.

      Human Risk Management

      Die Verlässlichkeit und Zuverlässigkeit der Mitarbeitenden beginnt vor der Einstellung und begleitet diese im Rahmen des Human Risk Management bis zum Austritt. Für sensible Funktionen in Forschung und Entwicklung, IT-Administration und kritischen Einrichtungen sollten Unternehmen zunächst das Risiko- und Expositionsniveau der Rolle bestimmen. Darauf aufbauend können Qualifikationen und Referenzen validiert sowie, soweit gesetzlich zulässig, erforderlich und verhältnismäßig, Zuverlässigkeitsprüfungen durchgeführt werden. Während des Beschäftigungsverhältnisses sind Schulungen, das Prinzip der minimal erforderlichen Berechtigungen und regelmäßige Überprüfungen sinnvoll. Bei Rollenwechseln und Austritten müssen Zugriffsrechte zeitnah angepasst oder entzogen und sensible Informationen gesichert werden.

      Technologie und Schutz vor Datenabfluss

      Technische Maßnahmen unterstützen Personalsicherheit und Vorfallmanagement durch abgestufte Zugriffskontrollen, nachvollziehbare Protokollierung und die Erkennung ungewöhnlicher Aktivitäten. Voraussetzung ist ein aktueller Überblick über geschäftskritische Daten und Informationen. Identitäts- und Berechtigungsmanagement, Systeme zur Verhinderung von Datenabfluss und verhaltensbasierte Anomalieerkennung können beispielsweise ungewöhnliche Massendownloads oder den Abfluss sensibler Daten erkennen. Ergänzend sollten Unternehmen für Künstliche Intelligenz geschützte, datenschutzkonforme Umgebungen und klare Nutzungsregeln bereitstellen. Alle Kontrollen müssen zweckgebunden, verhältnismäßig und mit Datenschutz, Arbeitsrecht und Mitbestimmungsrechten vereinbar sein.

      Lieferkette und externe Partner

      Lieferanten, Auftragnehmer und Kooperationspartner mit Zugang zu sensiblen Informationen oder Systemen sollten in das Insider-Risikomanagement einbezogen werden. Vor der Beauftragung sind insbesondere Eigentumsverhältnisse, geografische Bezüge, Abhängigkeiten, Zugriffsbedarfe sowie Risiken für geistiges Eigentum und Cybersicherheit zu bewerten. Sicherheitsanforderungen, Meldepflichten, Prüf- und Kontrollrechte sowie Regeln für Unterauftragnehmer sind vertraglich festzulegen und während der Zusammenarbeit nachzuverfolgen. Für externe Personen sollten risikoadäquate Prüfungen und Berechtigungskontrollen nach vergleichbaren Grundsätzen wie für eigene Mitarbeitende gelten.

       


      Fehlerkultur und Hinweisgebersystem

      Technik allein schützt nicht. Wachsame Mitarbeitende können wesentlich zur Erkennung von Angriffen und Regel­verstößen beitragen und bilden damit eine wichtige menschliche Schutzlinie. Dafür braucht es eine lernorientierte Fehlerkultur: Wer einen Verdachtsfall oder einen Fehler frühzeitig meldet, sollte keine unangemessenen Nachteile befürchten. Hinweise auf mögliche Risiken müssen sachlich geprüft werden; persönliche Krisen oder psychische Belastungen dürfen nicht pauschal als Täterindikatoren gewertet werden. Ein zugängliches Hinweisgebersystem nach dem HinweisgeberInnenschutzgesetz (HSchG) unterstützt die frühzeitige Weiterleitung relevanter Warnsignale.

      Checkliste für Vorstand, Geschäftsführung und Aufsichtsrat
      • Integrierte Risikoanalyse:

        Wurde das Insider-Risiko (unter Berücksichtigung von Schatten-KI, Wirtschaftsspionage und Sabotage) explizit in das unternehmensweite Risikomanagement integriert?

      • KI-Governance:

        Existieren verbindliche Richtlinien für die KI-Nutzung und steht den Mitarbeitenden eine geschützte, datenschutzkonforme Unternehmens-KI-Umgebung zur Verfügung?

      • Personalsicherheit und Austrittsprozesse:

        Gibt es standardisierte, mit dem Personalmanagement abgestimmte Prüfprozesse vor der Einstellung für kritische, sensible oder exponierte Funktionen sowie eine sofortige, automatisierte Entziehung aller Zugriffsrechte beim Austritt?

      • Compliance mit RKEG und NISG 2026:

        Sind die physischen, organisatorischen und technischen Sicherheitsmaßnahmen für kritische Einrichtungen und Kernsysteme dokumentiert und werden sie regelmäßig überprüft?

      • Hinweisgebersystem und Sicherheitskultur:

         Ist ein anonymer Meldekanal nach dem HSchG eingerichtet und werden die Mitarbeitenden regelmäßig für das Erkennen und Melden von Sicherheitsrisiken sensibilisiert?


      Fazit

      Die technologische Transformation Europas schafft große Chancen für Innovation, erhöht aber zugleich das Risiko von Wissensabfluss, Wirtschaftsspionage und Sabotage, insbesondere bei Dual-Use-Technologien. Insider-Risiken entstehen dabei nicht nur durch vorsätzlich handelnde Personen, sondern auch durch unbeabsichtigte Fehler, nicht freigegebene KI-Dienste, organisatorischen Frust, unzureichend gesteuerte Eintritts- und Austrittsprozesse sowie die gezielte externe Anwerbung. Diese Faktoren können sensible Daten, geistiges Eigentum und kritische Systeme gefährden. Persönlichkeitsmerkmale wie jene der Dunklen Tetrade dürfen niemals isoliert als Täterindikatoren verstanden werden. Entscheidend ist eine risikobasierte Gesamtbetrachtung technischer, organisatorischer und verhaltensbezogener Hinweise unter Wahrung von Datenschutz, Arbeitsrecht und Persönlichkeitsrechten.

      Der zentrale Appell an Vorstand, Geschäftsführung und Aufsichtsrat lautet: Insider-Risiken müssen als strategische Führungsaufgabe behandelt werden. RKEG und NISG 2026 geben dafür einen verbindlichen Rahmen vor. Wirksame Resilienz entsteht jedoch erst durch das abgestimmte Zusammenspiel von Governance, Risikomanagement, Incident-Management, Personalsicherheit, Cybersecurity-Kontrollen, sicher gesteuerten Lieferketten sowie einer offenen Sicherheits-, Fehler- und Hinweiskultur. Wer diese Handlungsfelder frühzeitig verbindet, Verantwortlichkeiten eindeutig zuordnet und ihre Wirksamkeit regelmäßig überprüft, schützt nicht nur Daten und Systeme, sondern auch Innovationskraft, Wettbewerbsfähigkeit und Vertrauen.


      Fußnoten

      [1] Bundesministerium für Inneres / Direktion Staatsschutz und Nachrichtendienst. (2025). Verfassungsschutzbericht 2025. Republik Österreich.

      [2] KPMG Austria, & Kuratorium Sicheres Österreich. (2026). Cybersecurity in Österreich 2026. KPMG Advisory.

      [3] O'Boyle, Ernest & Forsyth, Donelson & Banks, George & Mcdaniel, Michael. (2011). A meta-analysis of the dark triad and work outcomes: A social exchange perspective. The Journal of Applied Psychology. 97. 557-579.

      [4] Spector, P. E., & Fox, S. (2005). The Stressor-Emotion Model of Counterproductive Work Behavior. In S. Fox & P. E. Spector (Eds.), Counterproductive work behavior: Investigations of actors and targets (pp. 151–174). American Psychological Association. https://doi.org/10.1037/10893-007.

      [5] Shaw, Eric & Sellers, Laura. (2015). Eric D. Shaw and Laura Sellers (2015)"Application of the Critical-Path Method to Evaluate Insider Risks," Studies in Intelligence, Volume 59, Number 2, June, pages 41-48. The Central Intelligence Agency, Washington, DC. Studies in Intelligence. Volume 59,. 41-48.

      [6] Münkler, N. Preßl, B.. (2026). Wirtschafts- und Industriespionage in Österreich zwischen 2001 und 2023, FH Campus Wien.


      Der Artikel wird im GRCaktuell 3/2026 (im Erscheinen) veröffentlicht.


      Risiken erkennen, Chancen nutzen

      Widerstandsfähigkeit als Schlüssel zum Erfolg

      Ihre Expert:innen für Künstliche Intelligenz



      Gemeinsam steuern wir mit Ihnen in eine erfolgreiche Zukunft und finden die passenden Lösungen für Ihre Herausforderungen.

      Wir stehen Ihnen als Partner zur Seite und lösen gemeinsam die komplexen Anforderungen Ihrer Branche.


      Treten Sie mit uns in Kontakt

      Unsere Expert:innen freuen sich, von Ihnen zu hören.                              

      Weltkugel und Frau