Fliegen ist sicher. InfoSec oft nicht. – Was Informationssicherheit von der Luftfahrt lernen kann

Fliegen gilt als eine der sichersten Arten zu reisen. Nicht, weil in der Luftfahrt nie etwas schiefgeht – sondern weil die Branche über Jahrzehnte gelernt hat, mit Fehlern systematisch umzugehen. In der Informationssicherheit sieht es oft anders aus: Sicherheitsvorfälle werden verschwiegen, Notfallpläne verstauben im Ordner, und wichtige Prüfschritte hängen am Gedächtnis einzelner Personen.

Dabei liegen die Lösungen auf der Hand. Fünf Prinzipien aus dem Cockpit, die sich direkt auf ein Informationssicherheits-Managementsystem (ISMS) übertragen lassen:

1. Checklisten statt Gedächtnis

Kein Pilot startet ohne Pre-Flight-Checkliste – egal, wie viele Flugstunden er hat. Erfahrung schützt nicht vor Routinefehlern, Checklisten schon. In der Informationssicherheit gilt dasselbe: Onboarding und Offboarding, Changes, Patches, Berechtigungsreviews oder Wiederherstellungstests gehören in definierte, nachvollziehbare Abläufe. Ein gutes ISMS ist im Kern nichts anderes als ein Set gelebter Checklisten.

2. Melden ohne Angst

Die Luftfahrt lebt von einer „Just Culture“: Wer einen Fehler oder Beinahe-Vorfall meldet, wird nicht bestraft, sondern hilft allen, daraus zu lernen. In vielen Unternehmen passiert das Gegenteil – wer auf einen Phishing-Link geklickt hat, schweigt lieber. Genau damit verliert die Organisation wertvolle Zeit. ISO/IEC 27001 fordert nicht ohne Grund ein funktionierendes Meldewesen für Sicherheitsereignisse. Entscheidend ist aber die Kultur dahinter: Melden muss einfach und ausdrücklich erwünscht sein.

3. Üben im Simulator

Triebwerksausfall, Druckverlust, Notlandung: Piloten trainieren den Ernstfall regelmäßig im Simulator, bis die Abläufe sitzen. Wie oft wird in Ihrem Unternehmen ein Ransomware-Angriff oder der Ausfall des Rechenzentrums geübt? Notfallhandbücher nach BSI-Standard 200-4 oder ISO 22301 entfalten ihren Wert erst, wenn sie in Tabletop-Übungen und Tests erprobt wurden – bevor es ernst wird.

4. Klare Rollen und Verantwortung

Im Cockpit ist jederzeit klar, wer fliegt, wer überwacht und wer entscheidet. Informationssicherheit braucht ebenso eindeutige Verantwortlichkeiten: eine Geschäftsleitung, die Sicherheit als Führungsaufgabe versteht – spätestens mit NIS2 auch rechtlich –, und einen Informationssicherheitsbeauftragten bzw. CISO mit echtem Mandat, Zeit und Ressourcen.

5. Redundanz eingeplant

Flugzeuge sind so gebaut, dass der Ausfall einer Komponente nicht zur Katastrophe führt. In der IT heißt das Prinzip „Defense in Depth“: mehrere, voneinander unabhängige Schutzschichten – von Netzsegmentierung über Mehr-Faktor-Authentisierung bis zu getesteten Offline-Backups. Ein einzelner Fehler darf nicht ausreichen, um das Unternehmen lahmzulegen.

Fazit: Sicherheit ist kein Zufall

Die Luftfahrt zeigt: Hohe Sicherheit entsteht nicht durch Glück oder einzelne Technologien, sondern durch Disziplin, Kultur und kontinuierliches Lernen. Genau das ist der Anspruch eines wirksamen ISMS.

ATM Consulting unterstützt Sie dabei – als CISO-as-a-Service, beim Aufbau und Betrieb Ihres ISMS nach ISO 27001 oder IT-Grundschutz sowie bei der Vorbereitung auf TISAX. Sprechen Sie uns an – wir machen Ihre Informationssicherheit startklar.

Leave Comment

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert