Es ist von entscheidender Bedeutung, Ihrem Finanzteam Schulungen zur Sensibilisierung für Sicherheitsfragen anzubieten, damit es die mit Finanzdaten und -transaktionen verbundenen Risiken versteht und potenzielle Sicherheitsverletzungen verhindern kann.

Im Dezember 2021 riefein Hacker, der sich als Geschäftsführer einesfranzösischen Metallurgieunternehmensausgab, den Buchhalter des Unternehmens an und brachte diesen dazu, eine „dringende und vertrauliche Überweisung“ in Höhe von 300.000 Euro (264.000 £) auf das Bankkonto eines Betrügers zu überweisen. Die Bande hinter diesem „Business Email Compromise“-Betrug (BEC) erbeutete rund 40 Millionen US-Dollar (33 Millionen Pfund), bevor sie von Europol überführt wurde. Diese Art von Betrugsmaschen gibt den Finanzabteilungen von Unternehmen zunehmend Anlass zur Sorge und stellt ein enormes Risiko für die Informationssicherheit dar.

Die Finanzabteilung eines Unternehmens war schon immer ein attraktives Ziel für Cyberkriminelle, da sie die Kontrolle über die Finanzen des Unternehmens hat – und Cyberkriminelle folgen dem Geld. Daher wird jeder Mitarbeiter der Finanzabteilung zu einem potenziellen Ziel für Betrüger und Betrugsversuche. Ransomware-Angriffe, BEC-/CEO-Betrug sowie Cyberbedrohungen, die darauf abzielen, Anmeldedaten zu erbeuten, gehören zu den erhöhten Risiken, denen eine Finanzabteilung und ihre Mitarbeiter ausgesetzt sind.

Schulungen zur Sensibilisierung für Sicherheitsfragen für Finanzteams sind unerlässlich, um Betrugsmaschen wie BEC-Betrug, bei denen Menschen im Mittelpunkt stehen, zu bekämpfen. Hier finden Sie die bewährten Vorgehensweisen von MetaCompliance, mit denen Sie sicherstellen können, dass Ihr Finanzteam sich der Risiken seiner Aufgaben bewusst ist.

Fünf bewährte Vorgehensweisen für die Durchführung von Schulungen zur Sensibilisierung für Sicherheitsfragen für Ihr Finanzteam

Die Mitarbeiter der Finanzabteilung sind leichte Beute, wenn Sie bei der Sensibilisierung für Sicherheitsfragen nicht gezielt auf die spezifischen Risiken eingehen, denen sie ausgesetzt sind. Hier sind unsere fünf bewährten Vorgehensweisen, mit denen Sie sicherstellen können, dass Ihre Sicherheitsschulungen wirksam sind:

Fokus auf besonders risikoreiche Bedrohungen für die Finanzabteilung

Das Finanzteam ist aufgrund spezifischer Schwachstellen einem erhöhten Risiko ausgesetzt, da seine Mitarbeiter Geldtransfers durchführen können oder über privilegierte Anmeldedaten mit Zugriff auf Finanzinformationen verfügen. Aufgrund dieser Befugnisse, über die das Finanzteam in einem Unternehmen verfügt, ist es wahrscheinlicher, dass bestimmte Bedrohungen gezielt auf diese Abteilung abzielen. Daher ist ein Schulungsprogramm zur Sensibilisierung für Sicherheitsfragen am wirksamsten, wenn es auf bestimmte Rollen in einem Unternehmen zugeschnitten ist – und die Rolle eines Mitarbeiters des Finanzteams gehört dazu.

Rollenbasierte Schulungen zur Sensibilisierung für Sicherheitsfragen befassen sich mit spezifischen Arten von Bedrohungen, denen bestimmte Mitarbeiterrollen ausgesetzt sind. Erstellen Sie ein rollenbasiertes Schulungsprogramm zur Sensibilisierung für Sicherheitsfragen, das auf grundlegenden Sicherheitskenntnissen aufbaut und sich auf die Arten von Risiken und Bedrohungen konzentriert, denen ein Mitarbeiter oder eine Abteilung im Finanzbereich wahrscheinlich ausgesetzt ist; dazu gehören unter anderem:

    • Business Email Compromise (BEC): Klären Sie Ihre Mitarbeiter darüber auf, wie dieser ausgeklügelte, mehrstufige Cyberangriff abläuft. Stellen Sie sicher, dass sie verstehen, wie Cyberangreifer Social Engineering einsetzen, um sie dazu zu verleiten, zu glauben, sie hätten es mit einer Führungskraft der obersten Ebene oder einem wichtigen Lieferanten zu tun.

    • Rechnungsbetrug: In der Regel ist dabei ein Lieferant des Unternehmens betroffen, doch handelt es sich hierbei auch um eine Unterform des BEC-Betrugs. Die Betrüger geben sich dann als Vertreter des Lieferanten aus und fordern die Begleichung einer Rechnung an.

    • Betrug durch den Vorstandsvorsitzenden (CEO): Hierbei handelt es sich um eine weitere Variante des BEC-Betrugs, bei der sich Betrüger als Führungskraft auf C-Level ausgeben, um die Finanzabteilung dazu zu verleiten, eine gefälschte Rechnung zu begleichen. Häufig hacken die Betrüger ein E-Mail-Konto einer Führungskraft auf C-Level oder fälschen dessen Absenderadresse.

    • Betrug durch Gehaltsumleitung: Betrüger geben sich als Mitarbeiter aus und fordern die Lohnbuchhaltung auf, ihre Kontodaten so zu ändern, dass das Gehalt an die Betrüger überwiesen wird.

Erstellen Sie Phishing-Simulationen, die die Risiken für Finanzteams widerspiegeln

Diebritische Datenschutzbehörde ICO hat kürzlich gegen die Interserve Group Limited eine Geldbußein Höhe von4,4 MillionenPfund verhängt, da das Unternehmen keine angemessenen Sicherheitsmaßnahmen zur Verhinderung eines Cyberangriffs ergriffen hatte; der Angriff begann mit einer Phishing-E-Mail, die an einen Mitarbeiter der Buchhaltungsabteilung gesendet wurde. Eine Reihe von Ereignissen, darunter das Herunterladen des schädlichen Anhangs in der E-Mail und die Nichtbeachtung der Sicherheitsrichtlinien des Unternehmens, führte zum Verlust sensibler personenbezogener Daten von 113.000 Mitarbeitern. Selbst mit Anti-Phishing-Gateways gelangen Phishing-Nachrichten durch die Maschen, da Cyberkriminelle immer neue Methoden entwickeln, um der Erkennung zu entgehen.

Auf die spezifischen Risiken des Finanzteams zugeschnittene Phishing-Simulationsübungen sind ein unverzichtbarer Bestandteil einer effektiven Schulung zur Sensibilisierung für Sicherheitsfragen. Einige fortschrittliche Phishing-Simulationsplattformen bieten eine Vielzahl von Phishing-Vorlagen, mit denen Sie Ihre Phishing-Schulungsübungen individuell an die Bedürfnisse Ihres Finanzteams anpassen können.

Rollenspielszenarien erstellen

Finanzteams sind dem Risiko von „Business Email Compromise“ und anderen damit verbundenen, vielschichtigen Betrugsformen ausgesetzt, bei denen Social Engineering zum Einsatz kommt. Um die Wirksamkeit von Schulungen zur Sicherheitssensibilisierung sicherzustellen, sollten Sie Szenarien entwickeln, in denen typische Phasen eines Finanzbetrugs gemeinsam mit dem Finanzteam durchgespielt werden, damit die Mitarbeiter die Tricks der Betrüger erkennen lernen. Rollenbasierte Szenarien sollten neben herkömmlichen Schulungen zur Sicherheitssensibilisierung und simulierten Phishing-Übungen eingesetzt werden, um die komplexen Manipulationen hervorzuheben, auf die Betrüger zurückgreifen.

Vergessen Sie die Sicherheitshygiene nicht

Die Finanzabteilung kümmert sich nicht nur um Geldangelegenheiten, sondern verwaltet auch sensible Finanz- und personenbezogene Daten.Der „Verizon 2022 Data Breach Investigations Report“(DBIR) ergab, dass eine Vielzahl menschlicher Fehler Cyberangriffe verursachte und zur Offenlegung von Daten führte.

Dem Bericht zufolge waren menschliche Fehler für 82 % der Datenschutzverletzungen verantwortlich. Zu diesen Fehlern zählte unter anderem die fehlerhafte Zustellung von E-Mails, beispielsweise das Versenden von Daten per E-Mail an die falsche Person. Achten Sie daher bei der Schulung von Finanzteams hinsichtlich ihrer Rolle im Bereich der Sicherheit auf die Details, wie beispielsweise die Überprüfung der E-Mail-Empfängerlisten vor dem Versand wichtiger Informationen.

Ausweitung des Sicherheitsbewusstseins auf die im Finanzteam tätigen Remote-Mitarbeiter

Dasbritische Amt für nationale Statistik(ONS) stellte fest, dass 38 % der Beschäftigten angaben, in den vergangenen sieben Tagen zu irgendeinem Zeitpunkt von zu Hause aus gearbeitet zu haben. Mitarbeiter der Finanzabteilung werdenwahrscheinlich von zu Hause aus arbeiten wollen, da Studien zeigen, dass dieser Faktor für die Mitarbeiterbindung von entscheidender Bedeutung ist. Mit dem Aufkommen der Vier-Tage-Woche dürften Remote- und Hybridarbeit auch weiterhin ein beliebtes Mittel zur Gewinnung von Talenten sein.

Achten Sie bei der Erstellung einer Schulungskampagne zur Sensibilisierung für Sicherheitsfragen, die sich an Mitarbeiter der Finanzabteilung richtet, darauf, dass Sie die Mitarbeiter über die Sicherheitsrisiken der Telearbeit aufklären. Beziehen Sie dabei Aspekte wie die Rolle der Mitarbeiter bei der Einhaltung gesetzlicher Vorschriften sowie Fragen der Sicherheitshygiene, beispielsweise die Nutzung sicherer Gateways und VPNs, mit ein.

Durch die Anwendung dieser bewährten Verfahren zur Sensibilisierung für Sicherheitsfragen und die Konzentration auf die besonderen Herausforderungen der Arbeit in einem Finanzteam kann Ihr Unternehmen die Risiken heimtückischer und kostspieliger Straftaten wie BEC-Betrug verringern.