← Catalogo generale
Effedore Edizioni
Das Steuer und die Lupe · Deutsch
In attesa di approvazione / Pending approval

Das Steuer und die Lupe – Band 5a

ISO/IEC 27001 — Die Obhut über den Gast DIN EN ISO/IEC 27001 · ISO/IEC 27001:2022 · A1:2024 Klimawandel Rechtsstand D · A · CH: 27. September 2026 BAND 5a

Ein Hotel ist das einzige Unternehmen, das jeden Gast bei der Ankunft nach Ausweis und Zahlungskarte fragt — und dann beides behält. Band 5a bringt die ISO/IEC 27001 dorthin zurück, wo die Entscheidungen darüber wirklich fallen: an den Tisch der Eigentümerschaft.

532 Pagine

Ein Hotel behält den Ausweis und die Karte seines Gastes länger, als der Gast sich vorstellt, an mehr Orten, als das Haus gewöhnlich weiß, und es vertraut beides einer Kette von Menschen und Unternehmen an, die der Gast nie treffen wird: der Rezeptionistin an ihrem zweiten Tag, dem Nachtportier, dem Verwaltungssystem in einem Rechenzentrum in einem anderen Land, dem Channel Manager, dem Zahlungsdienstleister, der Firma, die die Türschlösser wartet. Keiner von ihnen ist nachlässig. Jeder hält ein Stück von etwas, das der Gast einmal über einen Tresen gereicht hat, meistens in Eile.

Band 5a der Schriftenreihe «Das Steuer und die Lupe» ist der Band des Steuers: der Hand, die das Haus führt und für es haftet. Er behandelt die ISO/IEC 27001, die internationale Norm für Informationssicherheitsmanagementsysteme, und er behandelt eine Obhut, die älter ist als jede Norm — die Obhut des Gastwirts über das, was der Gast ihm anvertraut. Das Recht kennt seit Jahrhunderten die Haftung für die Sachen, die der Gast ins Haus bringt. Die Obhut über das, was er von sich selbst mitbringt — seinen Namen, seinen Ausweis, seine Karte, seine Anwesenheit und seine Begleitung — ist dieselbe Pflicht in einem anderen Stoff.

Von allen Disziplinen dieser Reihe wird die Informationssicherheit am bereitwilligsten weggegeben. Die Energie geht an die Haustechnik, aber die Eigentümerschaft sieht noch die Rechnung. Die Informationssicherheit geht an die IT-Abteilung oder an den IT-Dienstleister und verschwindet aus dem Blick der Leitung, als wäre sie eine technische Frage mit einer technischen Antwort. Sie ist es nicht. Die Entscheidungen, die am stärksten bestimmen, wie sicher die Information eines Gastes ist, betreffen Lizenzen, Personalstärken, Dienstpläne, Lieferanten, das, was der Empfang in seiner vollsten Stunde tut, welche Liste nachts gedruckt wird und welche Software nach dem Preis gekauft wird. Die Norm stellt sie dorthin, wo sie hingehören.

DREISSIG HÄUSER, DREI RECHTSORDNUNGEN

Der Band führt durch dreißig Abschnitte: fünfzehn zur Führung — Kontext, Anwendungsbereich, Risikobeurteilung, Erklärung zur Anwendbarkeit, Lieferanten, Personalmodell, Managementbewertung — und fünfzehn zum Betrieb: Zugriffsrechte, Ausweisdokumente an der Rezeption, Kartennummern, vernetzte Zimmer, Gäste-WLAN, der Laptop im Taxi, die ersten zweiundsiebzig Stunden nach einem Vorfall.

Jeder Abschnitt beginnt in einem Haus. Dreißig Häuser an dreißig Orten, vierzehn in Deutschland, acht in Österreich, acht in der Schweiz — keines der Bericht über ein wirkliches Hotel, jedes zusammengesetzt aus Mustern, die in Jahrzehnten internationaler Hotellerie immer wiederkehren. Der Ort ist hier nicht Kulisse, sondern Recht: Dieselbe Kiste mit Meldescheinen im Keller ist in Wiesbaden ein Verstoß und in Salzburg ein Nachweis. Ein Haus an der Grenze empfängt Gäste aus drei Meldeordnungen. Ein Haus in der Schweiz kann sich auf ein europäisches Gesetz nicht berufen, das seinem Nachbarn in Konstanz hilft.

DIE FESTEN ELEMENTE EINES ABSCHNITTS

Jeder Abschnitt trägt dieselben Elemente in derselben Reihenfolge: eine Leitfrage, die sich an einem Nachmittag auf das eigene Haus anwenden lässt; die Eröffnung mit dem Fall; das Problem, in sieben Fehler zerlegt, unter denen eine einzige strukturelle Tatsache liegt; das Prinzip; «Was die Norm sagt», stets in den eigenen Worten dieses Buches; die Tabelle «Behauptung und Befund», die eine im Markt verbreitete Aussage gegen das stellt, was tatsächlich gilt; die Tabelle der Anforderungen mit dem, was sie in einem Hotel belegen würden, und einer dritten Spalte mit dem, was gar nicht verlangt ist; die Tabelle der Anker im Recht der drei Länder; die praktische Anwendung mit dem Werkzeug des Abschnitts; die wirtschaftlichen Auswirkungen mit ihrer Modellrechnung; die häufigen Fehler; den Gegenfall — die naheliegende Korrektur, die den entgegengesetzten Fehler hervorbringt; eine Verifikationsnotiz, die sagt, woher die Anker stammen und welchen Stand sie haben; eine Checkliste mit fünf Fragen an die Eigentümerschaft; und eine operative Synthese in drei Horizonten.

Dazu dreißig konzeptuelle Karten, eine je Abschnitt: ein Bild, das den Moment festhält, an dem der Fall kippt, mit einer Lesehilfe, die auch sagt, was das Bild nicht behauptet.

WAS DIESER BAND NICHT IST

Er ist kein Zertifizierungsleitfaden. Die Wahl der Zertifizierungsstelle, die Stufe 1 und die Stufe 2, die Feststellungen, der Geltungsbereich auf dem Zertifikat, die Überwachungs- und die Rezertifizierungsaudits sind der Gegenstand von Band 5b, «Die Lupe des Auditors». Band 5a gibt keine Normtexte im Wortlaut wieder; verbindlich ist ausschließlich die Originalfassung der Norm. Jede Zahl in Geld ist eine Modellannahme und wird überall, wo sie steht, als solche bezeichnet — die Branche veröffentlicht keine Vergleichswerte.

AUSGABE UND RECHTSSTAND

Der Band folgt der ISO/IEC 27001:2022 mit der Änderung A1:2024 (Klimawandel), deutsche Fassung DIN EN ISO/IEC 27001. Er gibt das Recht in Deutschland, Österreich und der Schweiz mit dem Stand vom 27. September 2026 wieder: Datenschutz-Grundverordnung, NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (in Kraft seit 6.12.2025, Hotels als solche nicht erfasst), das österreichische NISG 2026, das revidierte Schweizer Datenschutzgesetz und das Informationssicherheitsgesetz, sowie die seit dem 1.1.2025 geänderte Meldepflicht in Deutschland. Jede Aussage über eine Frist, eine Schwelle oder eine Pflicht gilt zu diesem Datum und ist so zu lesen. Spätere Änderungen werden auf dieser Website nachgeführt.

Das Steuer und die Lupe — Band 5a. 532 Seiten, rund 122.000 Wörter, 30 Abschnitte, 30 konzeptuelle Karten, Quellen und Forschungsmethodik, Glossar, Analytischer Index. 1. Auflage 2026, Edizioni Effedore.

Pubblicazione 2026-09-28 Edizione 2026 Formati 1 In attesa di approvazione / Pending approval
Das Steuer und die Lupe – Band 5a
EDIZIONI · FORMATI

Formati disponibili

Le edizioni fisiche e digitali associate a questa scheda.

Copertina flessibile

NEL LIBRO

Contenuto / Contents

La struttura del volume così come presentata nell’edizione pubblicata.

Inhalt
  • Vorwort.
KAPITEL 1.
  • 1.1 Information als Vermögenswert: die Frage, die den Verkauf anhält.
  • 1.2 Kontext: Standort, Naturgefahren und der Serverraum im Keller.
  • 1.3 Interessierte Parteien: wer ein Interesse an den Daten Ihrer Gäste hat.
  • 1.4 Führung: warum Informationssicherheit nicht Sache der IT ist.
  • 1.5 Anwendungsbereich: die Grenze um den einfachen Teil
  • 1.6 Recht und Norm: zwei Register für dasselbe Hotel
  • 1.7 Eine Informationssicherheitspolitik, die das Personal anwenden kann.
  • 1.8 Risikobeurteilung: das Risiko, das niemandem gehörte.
  • 1.9 Die Erklärung zur Anwendbarkeit: dreiundneunzig Begründungen.
  • 1.10 Informationssicherheitsziele, die vorhersagen statt zählen.
  • 1.11 Die Versicherung statt der Maßnahme.
  • 1.12 Lieferanten, die die Schlüssel halten.
  • 1.13 Das Personalmodell ist eine Sicherheitsentscheidung.
  • 1.14 Die Managementbewertung, die schlechte Nachrichten hört.
  • 1.15 Diskretion: die älteste Maßnahme im Haus. 232
  • KAPITEL 2.
  • 2.1 Zugriffsrechte: vergeben beim Eintritt, vergessen beim Austritt.
  • 2.2 Ausweisdokumente an der Rezeption.
  • 2.3 Die Kartennummer, die nicht im Haus sein sollte.
  • 2.4 Vernetzte Zimmer und die Geräte, die niemand gezählt hat.
  • 2.5 Die Messenger-Gruppe, die das Hotel führt.
  • 2.6 Der Dienstleister, der sich nachts einloggt.
  • 2.7 Gäste einchecken, wenn das System stillsteht.
  • 2.8 Softwarebeschaffung und die Fragen, die niemand stellte.
  • 2.9 Kameras, das Spa und die Grenze, die Sicherheit nicht überschreiten darf
  • 2.10 Der Laptop im Taxi
  • 2.11 Die ersten zweiundsiebzig Stunden.
  • 2.12 Gäste-WLAN und das Netz dahinter.
  • 2.13 Sensibilisierung und Schulung, die nichts verändert haben.
  • 2.14 Die Warnmeldung, die niemand las.
  • 2.15 Verbesserung und die dreimal geschlossene Feststellung.
  • Nachwort.
  • Quellen und Forschungsmethodik.
  • Glossar.
  • Über den Autor.
  • Kontakt.
  • Die Schriftenreihe.
  • Die Online-Plattform..
  • Danksagung.
  • Analytischer Index.
 
PRIMA DELL’ACQUISTO

Estratti / Extracts

Passaggi selezionati dal libro disponibili per la consultazione.

01 Vorwort Apri / Open

Eine Anmerkung an den Leser vor dem Einstieg in den Band.

Ein Hotel ist das einzige Unternehmen, mit dem die meisten Menschen zu tun haben, das jeden Kunden bei der Ankunft nach einem Ausweis und einer Zahlungskarte fragt und dann beides behält.

Es behält sie länger, als der Gast sich vorstellt, an mehr Orten, als das Haus gewöhnlich weiß, und es vertraut sie einer Kette von Menschen und Unternehmen an, die der Gast nie treffen wird: der Rezeptionistin an ihrem zweiten Tag, dem Nachtportier, dem Verwaltungssystem in einem Rechenzentrum in einem anderen Land, dem Channel Manager, dem Zahlungsdienstleister, der Firma, die die Türschlösser wartet, dem IT-Dienstleister, der Buchungsplattform, über die die Reservierung kam. Keiner von ihnen ist nachlässig. Jeder hält ein Stück von etwas, das der Gast einmal über einen Tresen gereicht hat, meistens in Eile.

Die Schriftenreihe «Das Steuer und die Lupe» behandelt die großen Normen des Managements, jede aus zwei Blickwinkeln: dem Steuer, der Hand, die das Haus führt und für es haftet, und der Lupe, dem Auge, das prüft, ob die Führung hält, was sie verspricht. Die ersten vier Bandpaare galten der Umwelt, der Qualität, der Sicherheit und Gesundheit bei der Arbeit und der Energie. Dieser fünfte Band gilt der ISO/IEC 27001, der internationalen Norm für Informationssicherheitsmanagementsysteme, und er behandelt eine Obhut, die älter ist als jede Norm: die Obhut des Gastwirts über das, was der Gast ihm anvertraut.

Eine Norm, die eine Entscheidung verlangt

Diese Norm verlangt von einem Hotel nicht, eine Bank zu werden. Sie verlangt, dass jemand für jedes Ding, das der Gast anvertraut, entschieden hat, wer es hält, wer es erreichen kann, wie lange es aufbewahrt wird und was geschieht, wenn etwas schiefgeht, und dass sich diese Entscheidung jemandem zeigen lässt, der nicht im Raum war, als sie getroffen wurde. Alles in diesem Buch folgt aus diesem Satz.

Ein zweiter Punkt gehört zum Gegenstand und nicht zur Norm. Die Informationssicherheit ist die Disziplin dieser Reihe, die am bereitwilligsten weggegeben wird. Die Energie geht an die Haustechnik, aber die Eigentümerschaft sieht noch die Rechnung. Die Informationssicherheit geht an die IT-Abteilung oder an den IT-Dienstleister, und sie verschwindet ganz aus dem Blick der Eigentümerschaft, als wäre sie eine technische Frage mit einer technischen Antwort. Das ist sie nicht. Die Entscheidungen, die am stärksten bestimmen, wie sicher die Information eines Gastes in einem Hotel ist, betreffen Lizenzen, Personalstärken, Dienstpläne, Lieferanten, das, was der Empfang in seiner vollsten Stunde tut, welche Liste nachts gedruckt wird und welche Software nach dem Preis gekauft wird. Sie werden in Budgetsitzungen und am Empfang getroffen, von Menschen, die sie nicht für Sicherheitsentscheidungen halten, und die Norm stellt sie dorthin, wo sie hingehören: zur obersten Leitung.

Darum ist dieser Band das Steuer. Und darum trägt er seinen Untertitel. Das Recht kennt seit Jahrhunderten die Obhut des Gastwirts über die Sachen, die der Gast ins Haus bringt, und es haftet ihn dafür. Die Obhut über das, was der Gast von sich selbst ins Haus bringt, seinen Namen, seinen Ausweis, seine Karte, seine Anwesenheit und seine Begleitung, ist dieselbe Pflicht in einem anderen Stoff. Sie ist nicht neu. Neu ist nur, dass sie heute durch ein Dutzend Systeme wandert, an Orte, die das Haus nicht sieht.

Woher diese Norm kommt

Hotels haben Geheimnisse gehütet, lange bevor jemand eine Norm darüber schrieb. Das Gästebuch am Empfang, der Tresor dahinter, der Concierge, der wusste, welche Gäste nicht angekündigt werden: Das Gewerbe hatte Maßnahmen für Information, bevor es das Wort hatte. Was sich geändert hat, ist nicht die Pflicht, sondern der Träger. Das Gästebuch wurde eine Datenbank, die von überall erreichbar ist, der Schlüssel eine Karte und dann ein Code auf einem Telefon, und die Angaben des Gastes begannen zu reisen.

Die Norm selbst begann Mitte der neunziger Jahre als britischer Leitfaden für Organisationen jeder Art und wurde um die Jahrtausendwende international. Ihre Anforderungen, der Teil, nach dem eine Organisation zertifiziert werden kann, erschienen 2005 als ISO/IEC 27001 und wurden 2013 und 2022 überarbeitet. Das Wichtigste, was unterwegs geschah, war ein Wechsel des Gegenstands: von der Sicherheit von Systemen zur Sicherheit von Information, in welcher Form auch immer sie vorliegt. Das zählt in einem Hotel mehr als fast überall, denn im Hotel steht die Information auf einem Bildschirm, auf einer gedruckten Liste im Office, auf einem Foto im Telefon einer Aushilfe und in einem Gespräch an der Bar, und ein System, das nur das erste davon schützt, schützt den Teil, der am wenigsten wahrscheinlich abfließt.

Hotels kamen spät zur Norm, und die meisten, die kamen, wurden geschoben: vom Fragebogen eines Firmenkunden, von der Richtlinie einer Gruppe, von der Datenschutz-Grundverordnung, die seit Mai 2018 verlangt, nachzuweisen, was man vorher nur behauptete. Das Datenschutzrecht sagt, was zu schützen ist und worauf ein Gast Anspruch hat. Die Norm liefert eine Art, den Schutz so zu führen, dass er sich nachweisen lässt. Dieser Band benutzt beide und hält sie auseinander.

Der Rechtsstand dieses Bandes

Dieser Band gibt das Recht in Deutschland, Österreich und der Schweiz mit dem Stand vom 27. September 2026 wieder. Jede Aussage über eine Frist, eine Schwelle oder eine Pflicht gilt zu diesem Datum und ist so zu lesen. Die folgende Übersicht nennt, was zu diesem Tag feststand und was in Bewegung war. Selten hat sich das Recht um eine Norm so dicht vor der Drucklegung bewegt wie hier: Das österreichische Gesetz zur Cybersicherheit trat vier Tage vor dem Stichtag in Kraft, die Meldepflichten des europäischen Gesetzes über die Cyberresilienz zwei Wochen vorher.   …

02 2.13 Sensibilisierung und Schulung, die nichts verändert haben Apri / Open

Leitfrage Fragen Sie drei Menschen an Ihrem Empfang, jeden für sich, was sie tun würden, wenn ein Anrufer vom Support des Buchungssystems sie bäte, den Code vorzulesen, der gerade auf ihrem Telefon angekommen ist. Zögert einer von ihnen, dann hat die Schulung, die sie letzten Monat abgeschlossen haben, sie gelehrt, einen Kurs zu beenden, aber nicht, den Hörer aufzulegen.

Eröffnung

Acht Tage nachdem das ganze Haus seine jährliche Sicherheitsschulung abgeschlossen hatte, las eine Rezeptionistin einem Fremden am Telefon einen sechsstelligen Code vor.

Das Hotel hat hundertsechzig Zimmer am Ortsrand von Mayrhofen im Zillertal, ein Haus mit Spa, das im Winter von den Skigebieten und im Sommer von den Wanderern lebt. Sein Personal ist so vielsprachig wie die Täler, in denen es arbeitet: Im Winter sprechen die Beschäftigten untereinander Deutsch, Ungarisch, Slowakisch, Rumänisch, Kroatisch und Bosnisch, einige Portugiesisch und Italienisch, und am Empfang mit den Gästen Deutsch, Englisch und Niederländisch. Die Direktorin, Barbara Kröll, nahm die Informationssicherheit ernst und hatte einen Onlinekurs eingeführt, fünfundvierzig Minuten lang, auf Deutsch und Englisch, den jeder Beschäftigte zu Beginn der Wintersaison absolvierte. In der Woche vor dem Vorfall hatte der Abschluss hundert Prozent erreicht, und sie hatte es der Eigentümerfamilie mit einigem Stolz berichtet.

Der Anruf kam an einem Samstag im Dezember um sieben Uhr abends an den Empfang. Der Anrufer sagte, er sei vom Support der Buchungsmaschine, über die Gäste auf der Website des Hauses direkt buchten und im Voraus bezahlten. Es gebe ein Problem mit dem Administratorkonto des Hauses, sagte er, in fließendem Deutsch, und er müsse es zurücksetzen, bevor die Buchungen des Abends betroffen seien. Die Rezeptionistin werde gleich einen Code auf ihr Telefon bekommen; ob sie ihn ihm vorlesen könne? Réka, die seit zwei Wintern im Haus war, zögerte, und dann las sie ihn vor. Der Anrufer bedankte sich und legte auf.

Mit dem Code schloss der Anrufer die Anmeldung auf den Verwaltungsseiten der Buchungsmaschine ab, mit einem Passwort, das er einige Tage zuvor über eine gefälschte Anmeldeseite aus dem Postfach der Reservierung erbeutet hatte. Er änderte das Bankkonto, auf das der Anbieter der Buchungsmaschine dem Haus das Geld auszahlte, das Gäste im Voraus bezahlt hatten. Zwei Wochen lang, in der Zeit zwischen Weihnachten und Neujahr, bis der Buchhaltung auffiel, dass die wöchentliche Auszahlung ausblieb, gingen rund hundertvierzigtausend Euro Umsatz des Hauses auf ein Konto im Ausland.

Als Barbara sich den Kurs ansah, fand sie, dass er Phishing-E-Mails mit Beispielen von Banken behandelte, die Bedeutung starker Passwörter und die Gefahren öffentlicher WLANs. Er erwähnte weder Telefonanrufe noch Bestätigungscodes, weder Buchungsmaschinen noch die besonderen Wege, auf denen Menschen versuchen, das Personal eines Hotels zu täuschen. Réka hatte das Quiz am Ende mit voller Punktzahl bestanden. Nichts darin hatte sie auf den Anruf vorbereitet, und nichts im Haus hatte ihr gesagt, dass kein echter Lieferant je nach einem Code fragt.

Der Kurs hatte sie über Banken belehrt, und niemand hatte ihr gesagt, dass kein echter Lieferant je nach einem Code fragt.

Das Problem

Der erste Fehler ist, wie das Bewusstsein gemessen wurde. Hundert Prozent Abschluss wurden als Erfolg berichtet, und sie waren ein genaues Maß für etwas: dass jeder Beschäftigte fünfundvierzig Minuten mit dem Kurs verbracht hatte. Sie sagten nichts darüber, ob sich irgendjemand um sieben Uhr abends, mit einem Anrufer in der Leitung, anders verhalten würde, und nur dafür ist Bewusstsein da.

Der zweite Fehler ist der Inhalt. Der Kurs war von einem Anbieter gekauft worden, der ihn Unternehmen jeder Art verkaufte, und seine Beispiele kamen aus Banken, Büros und dem Onlinehandel. Das Personal eines Hotels begegnet anderen Versuchen: Anrufern, die sich als Lieferanten, Buchungsplattformen oder Gäste ausgeben; Nachrichten, die aussehen, als kämen sie von einer Buchungsplattform; Gästen, die nach dem Zimmer eines anderen Gastes fragen; Besuchern, die sagen, sie würden erwartet. Ein Kurs, der die Versuche nicht beschreibt, denen das Personal begegnen wird, bereitet es nicht darauf vor, sie zu erkennen.

Der dritte Fehler sind Form und Sprache. Der Kurs war eine Folge von Folien und ein Quiz, auf Deutsch oder Englisch, allein an einem Bildschirm absolviert. Der Empfang lernt seine Arbeit durch Gespräche, durch Zusehen bei Kolleginnen und durch Gesagtbekommen, oft in der Sprache, die zu Hause gesprochen wird. Ein Kurs, der zu einer Büroangestellten am Schreibtisch passt, erreicht eine Rezeptionistin im Zillertal nur teilweise, eine Hausdame aus Siebenbürgen kaum und einen Abwäscher aus Bosnien gar nicht.

Der vierte Fehler ist die Häufigkeit. Der Kurs wurde einmal im Jahr absolviert, zu Beginn der Saison. Versuche, den Empfang zu täuschen, kommen jede Woche. Eine Botschaft, die einmal im Jahr überbracht wird, konkurriert mit einundfünfzig Wochen Arbeit, in denen nichts sie auffrischt, und wenn der Anruf kommt, ist der Kurs eine vage Erinnerung an Folien über Banken.

Der fünfte Fehler ist das Fehlen von Übung. Niemand im Haus hatte je einen Testanruf oder eine Testnachricht erhalten und danach freundlich gezeigt bekommen, was ihm entgangen war. Übung ist das, was Verhalten verändert. Zu wissen, was ein Täuschungsversuch ist, hilft wenig in dem Moment, in dem ein glaubwürdiger Mensch um Hilfe bittet. Der Kurs gab Wissen und keine Übung.

Der sechste Fehler ist, dass niemandem gesagt worden war, was das Haus und seine Lieferanten nie tun. Der Anbieter der Buchungsmaschine fragt nie am Telefon nach Codes. Der IT-Dienstleister bittet das Personal nie, auf Wunsch eines Anrufers Software zu installieren. Das Haus fragt Gäste nie am Telefon oder per E-Mail nach Kartendaten. Das sind einfache Sätze, und sie sind die wirksamste Verteidigung, die ein Haus seinem Personal und seinen Gästen geben kann, weil sie aus einer Beurteilung unter Druck eine Regel machen, die kein Urteil braucht. Sie waren nie ausgesprochen worden.

Der siebte Fehler ist eine Kultur der Hilfsbereitschaft ohne Erlaubnis zu prüfen. Réka zögerte, weil sich etwas falsch anfühlte. Sie las den Code vor, weil es unhöflich wirkt, einen Anrufer abzuweisen, der sagt, er wolle dem Haus helfen, und weil ihr niemand gesagt hatte, dass es nicht nur erlaubt, sondern erwartet war, das Gespräch zu beenden und den Lieferanten unter seiner bekannten Nummer zurückzurufen. In der Gastlichkeit ist Hilfsbereitschaft der Reflex. Ohne ausdrückliche Erlaubnis zu prüfen, wird sie gegen die Menschen verwendet, die sie haben.

Unter allen sieben liegt eine einzige strukturelle Tatsache. Bewusstsein ist nicht Wissen über Bedrohungen. Es ist Verhalten im Moment des Drucks, wenn ein glaubwürdiger Mensch um etwas bittet, das das Haus nie geben sollte. Dieses Verhalten entsteht aus bestimmten Regeln, oft wiederholt, in der Sprache und am Ort der Arbeit, geübt und gedeckt durch die ausdrückliche Erlaubnis der Führung, Nein zu sagen und zu prüfen.

Tabelle 1 — Was der Kurs behandelte, und was am Samstagabend geschah

Thema Im Kurs? Am Samstagabend
Phishing-E-Mails, Beispiele von Banken ja, ausführlich Passwort wurde Tage vorher über eine gefälschte Anmeldeseite erbeutet, die aussah wie die der Buchungsmaschine
Starke Passwörter ja nutzlos, weil das Passwort bereits erbeutet war
Öffentliches WLAN ja keine Rolle
Anrufe von angeblichen Lieferanten nein Kern des Angriffs
Bestätigungscodes nein der entscheidende Schritt
Änderung von Bankverbindungen nein Ziel des Angriffs
Erlaubnis, aufzulegen und zurückzurufen nein Réka zögerte und hatte keine Regel

Drei Zeilen der Tabelle waren im Kurs, und keine davon hat den Angriff aufgehalten. Die vier Zeilen, auf die es ankam, standen nicht darin. Das ist kein Versagen des Anbieters, der einen ordentlichen allgemeinen Kurs verkaufte. Es ist das Versagen der Annahme, ein allgemeiner Kurs könne das Personal eines Hotels auf die Angriffe vorbereiten, die ein Hotel treffen. Die Angreifer kannten die Buchungsmaschine, den Rhythmus der Wintersaison und die Hilfsbereitschaft eines Empfangs am Samstagabend. Der Kurs kannte nichts davon.

Das Prinzip

Eine kurze Liste der Dinge lehren, die das Haus nie tut, und sie üben, bis das Ablehnen ein Reflex ist. Die Liste ist dem Haus und jeder Rolle eigen: Wir lesen nie Codes vor; wir installieren nie Software auf Wunsch eines Anrufers; wir ändern nie Bankverbindungen, ohne unter einer bekannten Nummer zurückzurufen; wir bestätigen nie, wer bei uns wohnt; wir fragen Gäste nie am Telefon nach Kartendaten. Jeder Satz wird mit den Worten gelehrt, die man benutzt, jeden Monat in fünf Minuten bei der Schichtbesprechung wiederholt, gelegentlich mit Testanrufen und Testnachrichten geübt und gedeckt von der klaren Aussage der Direktion, dass es immer richtig ist, einen verdächtigen Anruf zu beenden und zu prüfen.   …

L’AUTORE
Francesco Dore

Francesco Dore

Autore e ricercatore indipendente

Francesco Dore è autore e ricercatore indipendente. Il suo lavoro nasce dall’incontro tra esperienza professionale, studio dei sistemi di gestione, hotellerie e ricerca applicata. Nei suoi libri utilizza un approccio basato sull’analisi dei processi, sul confronto delle fonti e sull’osservazione delle conseguenze reali delle decisioni organizzative.

Conosci l’autore →