Wie Stiftungen ihren Ansatz in Sachen Cybersicherheit verändert haben
Als ich meine Arbeit im Bereich der Schul-IT begann, wurde das Thema Cybersicherheit oft erst im Nachhinein berücksichtigt. Sie wurde erst nach der Fertigstellung eines Systems nachgerüstet oder war nur eine Zeile in einem Richtlinien-Dokument, das kaum jemand las. Heute ist (glücklicherweise) klar, dass diese Ära vorbei ist.
Ransomware, Phishing und Datenlecks haben jeden Multi-Academy Trust (MAT) dazu gezwungen, umzudenken. Wenn große Unternehmen wie Jaguar Land Rover und Marks & Spencer Opfer von Cyberangriffen werden, ist das eine ernüchternde Erinnerung daran, dass selbst diejenigen mit enormen Ressourcen unvorbereitet getroffen werden können. Für Schulen mit begrenzten Budgets und wachsender digitaler Abhängigkeit steht ebenso viel auf dem Spiel.
Wir verfügen zwar nicht über Geschäftsgeheimnisse, schützen jedoch Schülerdaten, Personalakten und sensible personenbezogene Daten. Der Verlust des Zugriffs auf diese Daten – selbst wenn er nur kurzzeitig ist – kann den Unterricht und das Lernen zum Erliegen bringen.
Das ist nicht nur Theorie. Der Bericht „The State of School Cybersecurity“ , ein Bericht von Secure Schools, einem der führenden Unternehmen im Bereich der Cybersicherheit an Schulen, ergab, dass weniger als 40 % der Schulen über einen Plan zur Reaktion auf Sicherheitsvorfälle verfügen und nur etwa 15 % einen festen Verantwortlichen für Cybersicherheit benannt haben. Diese Zahlen sprechen eine klare Sprache: Das Risiko ist weit verbreitet, die Vorsorge jedoch lückenhaft.

Doch im Laufe meiner langjährigen Tätigkeit im Bildungswesen habe ich beobachtet, wie sich in den verschiedenen Schulverbänden ein stiller, aber bedeutender Wandel vollzogen hat – ein Wandel, der mich wirklich optimistisch in die Zukunft blicken lässt.
Vom IT-Problem zur Führungsaufgabe
Die größte Veränderung war nicht technischer, sondern kultureller Natur. Cybersicherheit ist endlich zu einem Thema in den Führungsetagen geworden. Vorstände stellen gezieltere Fragen, Finanzvorstände beziehen digitale Risiken in die Finanzplanung ein, und Vorstandsvorsitzende erkennen, dass ein Cybervorfall nicht nur eine betriebliche Unannehmlichkeit ist, sondern ein echtes Sicherheitsrisiko darstellt.
Wenn Cybersicherheit nicht als technisches Nebenprojekt, sondern als Teil der Unternehmensführung betrachtet wird, verändert sich die gesamte Organisation. Schulen beginnen, Resilienz genauso zu betrachten wie Gesundheit und Sicherheit – als gemeinsame Verantwortung mit klaren Zuständigkeiten.
Von fragmentierten Systemen zu klarer Transparenz
Vor einigen Jahren hatten die meisten Schulverbände noch keinen vollständigen Überblick über ihre digitale Infrastruktur. Jede Schule nutzte möglicherweise ihre eigenen Geräte, Cloud-Tools und Apps von Drittanbietern, oft ohne zentrale Aufsicht oder ein wirkliches Verständnis für ihren gesamten Technologie-Stack.
Das ändert sich derzeit rasant. Branchenweit beobachten wir, dass Unternehmen umfassende digitale Bestandsaufnahmen durchführen, Abhängigkeiten erfassen und zentrale Register für Hardware und Software anlegen. Bei Astrea war diese Arbeit ein echter Wendepunkt. Wir haben einheitliche Namenskonventionen für Geräte eingeführt, nachverfolgt, welche Systeme noch unterstützt werden, und begonnen, Lieferanten für Updates und Datenschutz zur Rechenschaft zu ziehen.
Es ist keine glamouröse Arbeit, aber sie ist grundlegend und wirklich wichtig. Jeder Cybervorfall, den ich bisher erlebt habe, hat mit etwas Kleinem und Unbedeutendem begonnen. Transparenz ist der erste Schritt zur Kontrolle.
Vom Bewusstsein zur Kultur
Früher bedeutete Mitarbeiterschulung lediglich ein jährliches Video und ein Quiz. Heute setzen zukunftsorientierte Schulverbände auf Phishing-Simulationen, szenariobasierte Schulungen und offene Gespräche über Fehler, wobei Unternehmen wie Secure Schools und KnowBe4 Produkte speziell für Schulen und Schulverbände entwickeln.
Die Zunahme von durch KI generierten Phishing-E-Mails hat die Messlatte höher gelegt, aber auch das Bewusstsein geschärft. Das Ziel ist nicht, Angst zu schüren oder mit dem Finger auf andere zu zeigen, sondern eine positive Kultur aufzubauen. Wenn Lehrkräfte und Verwaltungsmitarbeiter eine gefälschte E-Mail mit derselben Selbstsicherheit erkennen können, mit der sie auch ein Kinderschutzproblem ansprechen würden, dann schlägt echte Resilienz Wurzeln.
Vom Plan auf dem Papier zur Umsetzung in die Praxis
Schließlich habe ich gelernt, dass kein Plan den Kontakt mit der Realität übersteht. Einen Plan zur Reaktion auf Vorfälle zu erstellen ist eine Sache; ihn zu testen eine andere.
Immer mehr MATs führen mittlerweile Tabletop-Übungen mit Führungsteams durch, um zu proben, wer bei einem Systemausfall welche Aufgaben übernimmt, wie die Kommunikation abläuft und welche Prioritäten bei der Wiederherstellung gelten. Es geht vor allem um Vorsorge. Ein Plan, der getestet und verfeinert wurde, ist immer besser als einer, der nur auf einem gemeinsamen Laufwerk schlummert.
Wie geht es weiter?
All das garantiert zwar keine Sicherheit. Aber es garantiert Bereitschaft, und das ist ein Fortschritt. Wir sind davon abgekommen, nur auf Cyberrisiken zu reagieren, und gehen nun aktiv mit ihnen um.
Für Stiftungen geht es bei der Cybersicherheit nicht mehr nur um Geräte und Netzwerke. Es geht um die Kontinuität des Lernens, das Vertrauen der Öffentlichkeit und eine gute Unternehmensführung.
Wie mir kürzlich ein Schulleiter sagte: „Früher haben wir Cybersicherheit als etwas betrachtet, das wir hinter uns bringen mussten. Jetzt sehen wir sie als etwas, das uns am Laufen hält.“
Und genau dieser Wandel gibt mir Hoffnung für die digitale Zukunft der Branche.
Stichwörter
- Anpassungsfähigkeit
- Vorgehensweise
- Bewusstsein
- Änderung
- klar
- Cyber
- Cybersicherheit
- Daten
- digital
- Diskussion
- Bildung
- wirksam
- Einfühlungsvermögen
- vollständig
- global
- Vorfall
- ist nicht
- Führungskräfte
- Führung
- Lernen
- mehr
- Netzwerke
- eins
- Phishing
- Plan
- professionell
- echt
- Risiko
- s
- Schule
- Schulen
- geteilt
- Systeme
- Lehrer
- Technologie
- durch
- Ausbildung
- umgewandelt
- Treuhandgesellschaften
- ve

