Die häufigsten Angriffe im Netz sind nicht raffiniert. Sie bestehen aus einer Mail, die aussieht wie eine Rechnung, und einem Anhang, den jemand um siebzehn Uhr dreissig öffnet, weil er schnell fertig werden will.
Für Betriebe ist der Schaden selten nur technisch. Nach einem Angriff mit Verschlüsselung stehen Produktion und Verwaltung still, Kunden erhalten keine Ware, und eine Wiederherstellung dauert Tage. Viele Firmen zahlen deshalb, obwohl Fachstellen davon abraten.
Wirksamer als teure Software sind drei banale Dinge. Erstens Sicherungen, die getrennt aufbewahrt und regelmässig getestet werden. Zweitens eine zweite Bestätigung beim Anmelden. Drittens Aktualisierungen, die zeitnah installiert werden, weil die meisten Angriffe bekannte Lücken nutzen.
Der Faktor Mensch wird oft falsch behandelt. Schuldzuweisungen führen dazu, dass ein Fehler verschwiegen wird, und verschwiegene Fehler sind teuer. Betriebe mit einer Kultur, in der man einen verdächtigen Klick sofort meldet, verlieren weniger Zeit.
Privat gilt dieselbe Logik in kleiner Form. Ein Passwortmanager ersetzt zwanzig schwache Passwörter, eine zweite Bestätigung schützt ein Mailkonto, und ein Backup schützt Fotos, die sonst mit einem Gerät verschwinden.
Sicherheit ist damit weniger ein Produkt als eine Gewohnheit. Sie fällt nur auf, wenn sie fehlt – ein Grund, weshalb sie in jedem Budget zuerst gekürzt wird.