Cybersecurity geht uns alle an – aktiv vorbeugen statt reagieren
Digitale Bedrohungen wie Phishing, Ransomware oder Datenlecks können jederzeit auftreten und Geschäftsprozesse massiv beeinträchtigen. Die jüngsten Sicherheitsvorfälle in der Branche zeigen deutlich: Wer vorbereitet ist, schützt nicht nur Systeme, sondern auch Kundendaten und Unternehmenswerte.
Auf dieser Seite findest du:
- ein kompaktes FAQ mit Antworten zu Prävention, Verhalten im Ernstfall und schneller Wiederherstellung,
- sowie ein Video, das die häufigsten Cyberrisiken erklärt und zeigt, wie du dich beruflich und privat absichern kannst.
Jede und jeder kann dazu beitragen, Risiken zu reduzieren – durch umsichtiges Handeln, konsequente Sicherheitsmaßnahmen und klare Kommunikation.
FAQ
Cybersicherheit umfasst Maßnahmen, die die Vertraulichkeit, Integrität oder Verfügbarkeit von Daten oder Informationssystemen schützen. Ein IT-Sicherheitsvorfall ist ein Ereignis, das diese Schutzziele gefährdet, z. B. durch unbefugten Zugriff, Malware-Infektionen, Phishing, Social Engineering oder Datenverlust durch Diebstahl, Hardwarefehler oder unzureichende Sicherung.
IT ist für nahezu alle Unternehmensprozesse unerlässlich; Beeinträchtigungen der Informationssicherheit können die Leistungsfähigkeit mindern oder Geschäftsprozesse zum Erliegen bringen. Neben technischen Risiken stehen Personen häufig im Fokus von Angriffen auf Unternehmensinformationen. Cybersicherheit ist essenziell, da verschiedene Akteure (Cyberkriminelle, Hacktivisten, staatlich unterstützte Hacker, Insider, Script-Kiddies) gezielt Unternehmen wie die REWE GROUP angreifen, um finanzielle Gewinne zu erzielen, politische oder soziale Ziele zu verfolgen, wirtschaftliche/geopolitische Vorteile zu erlangen oder aus Neugier Schaden zu verursachen. Die Motivation reicht von Erpressung über Datendiebstahl bis hin zu Sabotage.
- Social Engineering (Manipulation von Menschen zur Preisgabe vertraulicher Informationen)
- Phishing (betrügerische E-Mails/Nachrichten zur Abfrage von Zugangsdaten)
- Malware (Viren, Würmer, Trojaner, Ransomware)
- DDoS-Angriffe (Überlastung von Diensten)
- Ransomware (Daten werden verschlüsselt, Lösegeld wird gefordert)
- Exploits (Ausnutzen unbekannter Schwachstellen)
- Insider-Bedrohungen (absichtliche oder versehentliche Angriffe durch Mitarbeitende)
Social Engineering ist eine manipulative Technik, bei der Angreifer Menschen dazu bringen, vertrauliche Informationen preiszugeben oder Handlungen auszuführen, die die Sicherheit gefährden. Dabei wird das Vertrauen der Zielperson ausgenutzt.
Jede/r Mitarbeitende trägt zur Prävention bei, indem Richtlinien und Verfahrensanweisungen eingehalten werden (z. B. Awareness-Schulungen, starke Passwörter, Multi-Faktor-Authentifizierung (MFA), regelmäßige Updates, Firewalls, Antivirus, Backups, Verwaltung von Zugriffsrechten).
Ein sicheres Passwort sollte mindestens 15 Zeichen umfassen, bei privilegierten Konten sogar 20 Zeichen. Von diesen Zeichen müssen mindestens 5 unterschiedlich sein. Verwenden Sie dabei mindestens drei der vier Zeichenklassen: Großbuchstaben, Kleinbuchstaben, Ziffern und Sonderzeichen. Zusätzlich gilt: Das Passwort muss mindestens 2 Buchstaben, mindestens 1 Sonderzeichen (z. B. !, $, #, %, ?, +, -, ~, /) und mindestens 2 Zeichen, die keine Buchstaben sind (also Zahlen oder Sonderzeichen) enthalten. Das Passwort darf weder Vorname, Nachname noch Personalnummer enthalten. Statt einzelner Wörter empfiehlt es sich, Passphrasen zu nutzen, die aus mehreren zufälligen Wörtern bestehen und nicht öffentlich recherchierbar sind. Jedes Konto muss ein individuelles Passwort erhalten; die Wiederverwendung privater Passwörter für dienstliche Konten ist untersagt. Passwörter werden nur bei Verdacht auf Kompromittierung geändert, ein regelmäßiger Ablauf ist nicht vorgesehen. Für die sichere Verwaltung sind Passwort-Safes wie KeePass nach IT-Freigabe zulässig, während die Speicherung in Browsern oder automatische Logins über Makros verboten sind. Zusätzlich sollte, wo immer möglich, Multi-Faktor-Authentifizierung (MFA) aktiviert werden, um die Sicherheit weiter zu erhöhen.
Tipp: Verwenden Sie die Anfangsbuchstaben eines Satzes oder kombinieren Sie zufällige Wörter, z. B. BlauerHund!Sommer2024.
Multi-Faktor-Authentifizierung (MFA) bedeutet, dass neben dem Passwort mindestens ein weiterer unabhängiger Faktor wie ein Einmalcode, ein Hardware-Token oder ein biometrisches Merkmal für die Anmeldung erforderlich ist. Sie bietet eine deutlich erhöhte Sicherheit, da sie eine zusätzliche Schutzebene schafft. Selbst wenn ein Passwort kompromittiert wird, ist ein zweiter Faktor erforderlich, was Angriffe erheblich erschwert. Studien zeigen, dass über 80 % aller Hacking-Vorfälle auf schwache oder gestohlene Passwörter zurückzuführen sind. Durch den Einsatz von MFA können bis zu 99 % automatisierter Angriffe verhindert werden. Aus diesem Grund wird die Nutzung von MFA ausdrücklich empfohlen, um die Sicherheit der Konten zu erhöhen und den Zugriff für Angreifer deutlich zu erschweren.
Filialen: Nutzen Sie die Self-Service-Funktion am Filial-PC oder in der Mein BILLA App, um Ihr Passwort selbst zurückzusetzen.
Zentrale: Verwenden Sie den offiziellen Password-Reset-Link unter https://passwordreset.rewe-group.com und beantworten Sie die hinterlegten Sicherheitsfragen.
Achten Sie auf Sicherheit:
- Prüfen Sie immer die URL, um Phishing zu vermeiden.
- Nutzen Sie keine inoffiziellen Links oder Weiterleitungen.
Nein. Passwörter/Passphrases sind streng vertraulich und dürfen mit niemandem geteilt werden; geteilte Benutzerkonten sind unzulässig (nur begründete, dokumentierte Ausnahmen nach Abstimmung).
Phishing-Versuche erkennt man in der Regel an verdächtigen E-Mails von falschen Absendern, die Anhänge oder Links enthalten und nach vertraulichen Informationen fragen. Bei E-Mails unbekannter externer Absender ist besondere Vorsicht geboten – prüfen Sie stets die Plausibilität der Nachricht. Solche E-Mails dürfen nur im Outlook-Vorschaubereich gelesen werden; Anhänge oder Links dürfen nicht geöffnet werden. Bei Zweifeln, auch bei bekannten Absendern, sollte zunächst Rücksprache mit dem vermeintlichen Verfasser gehalten werden. Unerwünschte E-Mails sind umgehend an sicherheit@rewe-group.at zu melden – auf keinen Fall darauf antworten.
Jeder potenzielle Sicherheitsvorfall (z. B. Klick auf verdächtigen Link) ist umgehend an sicherheit@rewe-group.at zu melden.
An Externe nur verschlüsselt versenden; vor Weitergabe Zustimmung der/des Verantwortlichen einholen und ggf. bestehende Vertraulichkeitsvereinbarungen prüfen/abschließen.
- Regelmäßige Software-Updates durchführen
- Firewalls und Antivirus-Software nutzen
- Backups anlegen
- Zugriffsrechte verwalten
- Awareness für ungewöhnliche Aktivitäten und Warnungen auf dem Gerät zeigen
- Geräte vor unbefugtem Zugriff sperren (z. B. Windows-Taste + L)
- Bildschirme vor Einsicht schützen; in Bereichen mit Publikumsverkehr Diebstahlschutz nutzen
- Mobile Geräte (Smartphone/Tablet) zentrale Konfiguration nicht verändern
- Aktuelle, vom Hersteller unterstützte Firmware einsetzen; problematische Apps dürfen gesperrt/entfernt werden
- Speicherung vertraulicher/streng vertraulicher Daten auf mobilen Geräten verschlüsseln
- Papierdokumente sicher verwahren (Schrank/Tresor)
- Arbeitsmittel außerhalb des Standorts nicht unbeaufsichtigt lassen; Einsicht durch Dritte vermeiden; Übergaben/Transport ggf. protokollieren
- Clean-Desk-Vorgaben einhalten
- Whiteboards/Flipcharts nach Nutzung bereinigen
Die Nutzung ungesicherter WLAN-Hotspots, wie sie in Cafés, Bahnhöfen oder Hotels angeboten werden, ist aufgrund der hohen Sicherheitsanforderungen nicht erlaubt. Stattdessen dürfen ausschließlich passwortgeschützte WLAN- oder LAN-Verbindungen in Kombination mit der zentral eingerichteten VPN-Verbindung (z. B. FortiClient oder Cisco AnyConnect) verwendet werden. Alternativ kann ein mobiler Hotspot über das Diensthandy oder die integrierte Datenkarte genutzt werden – ebenfalls nur zusammen mit VPN. Öffentliche Netze gelten als „nicht vertrauenswürdig“ und dürfen daher nicht für den Zugriff auf Unternehmensdaten genutzt werden.
Ein VPN (Virtual Private Network) erstellt eine verschlüsselte Verbindung zwischen Ihrem Gerät und dem Unternehmensnetzwerk, sodass Daten sicher übertragen werden. Es sollte immer genutzt werden, wenn Sie außerhalb des Firmennetzwerks arbeiten verwenden. So schützen Sie vertrauliche Informationen vor unbefugtem Zugriff.
Besonders schützenswert sind zunächst personenbezogene Daten, also alle Informationen, die eine natürliche Person identifizieren können, wie Name, Adresse, Kontaktdaten oder Bewerbungsunterlagen. Darüber hinaus zählen die besonderen Kategorien nach DSGVO dazu, wie Gesundheitsdaten, genetische und biometrische Daten, Angaben zur sexuellen Orientierung sowie Informationen über politische Meinungen, religiöse oder weltanschauliche Überzeugungen und Gewerkschaftszugehörigkeit. Ebenso gelten vertrauliche Unternehmensinformationen wie Firmen- und Amtsgeheimnisse, Entwicklungsdaten, Passwörter, Finanzinformationen und strategische Planungen als besonders schützenswert. Schließlich gehören auch Geschäftswerte wie Dokumente, Handelsgüter, Hardware, Notebooks sowie Daten aus zentralisierten IT-Umgebungen dazu, die nach den Schutzklassen Vertraulichkeit, Integrität und Verfügbarkeit behandelt werden müssen.
Zustimmung des/der Verantwortlichen einholen; Vertraulichkeitsvereinbarungen prüfen/abschließen; E‑Mails mit vertraulichem Inhalt an Externe verschlüsseln; beim Faxen Kennung prüfen und ggf. Sendezeitpunkt abstimmen; Ausdrucke mit vertraulichen Informationen sofort abholen (idealerweise Follow‑Me‑Drucker).
Meldung an sicherheit@rewe-group.at.