ASSESSMENT PAPER 02 / 2026 · FACHLICHE EINORDNUNG

Menschliche und organisationale Schwachstellen

Human Factors · Social Engineering · Early Warning · Validation kritischer Funktionen

Der Mensch wird nicht dadurch zur Schwachstelle, dass er menschlich handelt. Zur Schwachstelle wird eine Organisation dort, wo vorhersehbares menschliches Verhalten eine kritische Funktion unkontrolliert beeinträchtigen kann.

VERSION1.3 FINAL
STAND20.09.2026
AUSSAGEEBENESTRATEGISCH · ORGANISATORISCH · OPERATIV
STATISTIKKEINE PERSONEN- ODER EREIGNISSTATISTIK

01 / EXECUTIVE ASSESSMENT

Sechs Kernaussagen für Betreiber.

Human Vulnerability wird als Eigenschaft des sozio-technischen Systems eingeordnet – nicht als Charakterurteil über einzelne Personen.

01Human Vulnerability ist keine Persönlichkeitseigenschaft.

Sicherheitsrelevant wird menschliches Verhalten erst im Zusammenspiel mit Berechtigungen, Arbeitsbedingungen, Prozessen und kritischer Funktion.

02Social Engineering nutzt normales menschliches Verhalten.

Schutz entsteht durch belastbare Verifikations- und Eskalationswege, nicht durch institutionelles Misstrauen.

03Legitimer Zugang übersetzt Human Factors in Wirkung.

Je größer die Reichweite einer Rolle, desto wichtiger werden Least Privilege, unabhängige Verifikation und Rückfallebenen.

04Routine kann Abweichungen unsichtbar machen.

Workarounds und dauerhaft tolerierte Ausnahmen verschieben die gelebte Baseline.

05Frühwarnung erkennt Expositions- und Kontrollveränderungen.

Relevante Signale liegen in Berechtigung, Last, Prozessdrift, Verifikation, Abhängigkeit, Kommunikation und externem Manipulationsdruck.

06Pentesting ist eine Validierungsstufe, kein Ritual.

Ein Human-Risk-Pentest ist nur sinnvoll, wenn eine konkrete Kontrollannahme unter definiertem Scope realitätsnah überprüft werden soll.

02 / HUMAN VULNERABILITY STRUCTURE

System prüfen – nicht Personen prognostizieren.

Erst die Kombination aus kritischer Funktion, menschlicher Rolle, Exposition, systemischer Vulnerabilität und auslösendem Ereignis erzeugt funktionale Wirkung.

01CRITICAL FUNCTION

Welche Leistung muss erhalten bleiben?

02HUMAN ROLE

Welche Rolle kann beobachten, freigeben, verändern oder wiederherstellen?

03EXPOSURE

Welche Rechte, Zugänge, Kenntnisse und Entscheidungsreichweite bestehen?

04VULNERABILITY

Welche Kontrolle, Redundanz oder Arbeitsbedingung ist unzureichend?

05EVENT

Fehler, Beeinflussung, Ausfall oder Regelabweichung.

06CONTROL RESPONSE

Verifikation, Rollentrennung, Begrenzung, Eskalation oder Recovery.

07FUNCTIONAL IMPACT

Welche Wirkung auf Verfügbarkeit, Integrität, Steuerung oder Recovery verbleibt?

03 / EARLY WARNING

Frühwarnung beginnt vor dem Ereignis.

Beobachtet werden steigende Exposition, Prozessdrift, Arbeitsbedingungen, Berechtigungen und Kontrollqualität – nicht vermeintlich „verdächtige Menschen“.

01BASELINE

Normalzustand von Funktion, Rollen, Rechten und Rückfallebenen.

02INDICATORS

Access, Workload, Process Deviation, Verification, Dependency, Communication, External Pressure, Learning.

03SIGNAL FUSION

Mehrere unabhängige Veränderungen zusammenführen.

04VERIFY

Datenqualität, Betriebszustand und Alternativerklärungen prüfen.

05FUNCTION

Betroffene kritische Funktion bestimmen.

06CONFIDENCE

Belastbarkeit der Systembewertung ausweisen.

07STATUS

SIGNAL · VERIFIED · ASSESSED · DECISION RELEVANT.

08RESPONSE

Prozess, Rechte, Besetzung, Training oder Kontrolle anpassen.

04 / HVVI

Human Vulnerability Validation Indicator.

Der HVVI ist ein heuristisches Triageinstrument zur Priorisierung von Validierungsbedarf. Er ist kein Risiko- oder Personenscore und derzeit nicht empirisch validiert.

FFUNCTIONAL CRITICALITY

Welche funktionale Wirkung kann Ausfall oder Fehlhandlung entfalten?

EHUMAN EXPOSURE

Wie weit reichen Zugriff, Wissen und Entscheidungsmacht einzelner Rollen?

CCONTROL UNCERTAINTY

Sind Kontrollen aktuell, unabhängig und validiert – oder nur angenommen?

SSIGNAL ACCUMULATION

Gibt es mehrere unabhängige, verifizierte und wiederkehrende Signale mit Funktionsbezug?

DCHANGE & DRIFT

Ist die Baseline durch Änderungen, Ausnahmen oder Prozessdrift noch belastbar?

!KEIN AUTOMATISMUS

Kein HVVI-Wert löst automatisch einen Pentest aus. Bekannte Lücken werden zuerst behoben, nicht nochmals bewiesen.

05 / VALIDATION DECISION GATE

Wann ein Human-Risk-Pentest fachlich sinnvoll wird.

Validierung beginnt mit einer offenen Kontrollannahme – nicht mit dem Wunsch, Beschäftigte „zu testen“.

01 · INFORMATION VALUE

Welche konkrete Kontrollannahme soll validiert werden?

02 · REMEDIATION VALUE

Ist die Lücke bereits bekannt, wird sie zuerst behoben und danach gezielt retestet.

03 · SAFETY

No-go-Zonen, Stop Rules, Zeitfenster und Notfallkontakt müssen geklärt sein.

04 · LEGAL & GOVERNANCE

Auftrag, Datenschutz, Arbeitsrecht, Mitbestimmung, Berechtigung und Eskalation werden vorab geklärt.

05 · TEST DESIGN

Der Testkanal folgt der Kontrollannahme: telefonisch, remote, physisch oder kombiniert.

06 · SUCCESS CRITERIA

Gemessen werden Verifikation, Eskalation, Begrenzung, Detektion und Recovery – nicht „wer hereinfällt“.

FULL PAPER

Die vollständige fachliche Einordnung als PDF.

20 Seiten mit Quellenlage, Human-Factors-Begriffen, Verwundbarkeitsdimensionen, Early Warning, HVVI, Decision Gate, Insider Risk, Resilienz und Capability Mapping.

ASSESSMENT PAPER 02 Welche menschlich-organisatorische Exposition müssen Sie systemisch bewerten?