Von der Schuldkultur zur Human Firewall: Wie der NTPF eine Schulungsteilnahme von 99,4 % erreichte
Table of contents
Subscribe to newsletter
Eoin Darcy, Director of ICT beim irischen National Treatment Purchase Fund, hörte auf, Nutzerinnen und Nutzer für Sicherheitsvorfälle verantwortlich zu machen – und machte sie stattdessen zu seiner stärksten Verteidigungslinie. Das ist passiert.
Der National Treatment Purchase Fund verarbeitet sensible personenbezogene Gesundheitsdaten von Patientinnen und Patienten aus sämtlichen öffentlichen Krankenhäusern Irlands. Für eine solche Organisation ist ein einzelner Sicherheitsvorfall kein Reputationsproblem. Er ist existenziell. Als Eoin Darcy, Director of ICT, ehrlich prüfte, welche Schutzmaßnahmen der NTPF tatsächlich im Einsatz hatte, fiel das Ergebnis unbequem aus.
„Das ist eine existenzielle Bedrohung für unsere Organisation. Wir verarbeiten sehr viele höchst persönliche Daten und müssen damit äußerst sorgfältig umgehen.“— Eoin Darcy, Director of ICT, NTPF
Eoins Story im Video:
Die Herausforderung
Wie in den meisten IT-Teams galten Mitarbeitende auch beim NTPF zunächst als das schwächste Glied. Kam es zu einem Vorfall, hatte jemand auf etwas geklickt. Diese Kultur befähigte die Belegschaft nicht dazu, aktiv zur Verteidigung beizutragen – sie stellte sie unter Generalverdacht.
Die Schulungen änderten daran wenig. Security Awareness bedeutete eine Sitzung pro Jahr: ein einstündiger Vortrag des IT-Leiters, meist als Teil des Onboardings. Er deckte die Grundlagen ab, erfüllte die Compliance-Anforderung und geriet dann für die nächsten zwölf Monate in Vergessenheit.
Dann wurde das Risiko greifbar. Der Cyberangriff auf die HSE im Jahr 2021 – ein Phishing-Klick, ein einzelner Nutzer, ein lahmgelegtes nationales Gesundheitssystem – machte deutlich, dass sich das Thema nicht länger ignorieren ließ. „Man kann sich nur ein einziges Mal Pech leisten“, sagt Eoin. Der NTPF konnte es sich nicht erlauben, auf diesen einen Moment zu warten.
Die Lösung
Eoin führte nicht einfach eine Schulungsplattform ein. Er veränderte zuerst die Haltung – und baute anschließend eine Kultur darum herum auf.
„Wir haben die Perspektive komplett umgedreht. Unsere Mitarbeitenden sind in Wahrheit die letzte und zugleich beste Verteidigungslinie. Sie sind unsere Human Firewall.“— Eoin Darcy, Director of ICT, NTPF
Der Motor hinter diesem Wandel ist automatisiertes Microlearning mit uLearn: ausgespielt in einem frei gewählten Rhythmus, ohne manuelle Trigger und ohne administrativen Mehraufwand. Für ein 22-köpfiges ICT-Team, das Betrieb, Entwicklung, Testing und Datenverarbeitung abdeckt, war genau dieser Wegfall entscheidend.
Parallel zu den Trainings laufen Phishing-Simulationen mit uPhish nach Eoins Zeitplan – bewusst gelegt auf Freitagabende, verregnete Montagmorgen, die Tage vor Black Friday und die Weihnachtszeit – und werden im Zeitverlauf schrittweise anspruchsvoller. Wer darauf hereinfällt, erhält Coaching statt Schuldzuweisungen. „Wir wollen keine Situation, in der jemand, der hereingefallen ist, es nicht meldet.“
Reporting und Governance sorgen für Verbindlichkeit. Jede Direktorin und jeder Direktor erhält freitagmorgens einen Compliance-Report mit allen, die bei ihren Trainings im Rückstand sind. Das Audit and Risk Committee des Vorstands bekommt quartalsweise einen KPI. Der CEO absolviert die Trainings nach exakt demselben Zeitplan wie alle anderen. Verantwortung ist verteilt, nicht auf das IT-Team konzentriert.
Und schließlich hat der NTPF rund um die Plattform eine Kultur aufgebaut. usecure Character Poster wechseln regelmäßig im Büro, gebrandete Mauspads liegen auf jedem Schreibtisch, und ein Teams-Kanal teilt Security-News in verständlicher Sprache. Eine No-Blame-Kultur motiviert die Mitarbeitenden, Vorfälle zu melden. Eoin bringt es so auf den Punkt:
„Wenn es nur ein weiterer Trainingskurs ist, verpufft die Wirkung. Es muss sichtbar sein und den Menschen ständig präsent bleiben.“— Eoin Darcy, Director of ICT, NTPF
Die Ergebnisse
Von einmal jährlichen Sessions ohne formales Tracking hin zu 99,4 % Abschlussquote über alle zugewiesenen Kurse – seit der Einführung liegt der NTPF konstant bei 98 bis 99 % oder höher.
Diese Zahl ist nicht nur eine interne Kennzahl. Sie ist ein KPI auf Vorstandsebene.
„Das ist tatsächlich ein KPI, den ich an das Audit and Risk Committee des Vorstands berichte. Mein Ziel liegt bei 95 %, aktuell sind wir deutlich über 99 %.“— Eoin Darcy, Director of ICT, NTPF
Entscheidend ist: Der Wandel erfasst die gesamte Organisation. Vom CEO bis zu den Mitarbeitenden im Tagesgeschäft folgen alle demselben Zeitplan. Cyberto, der animierte Bösewicht von usecure, ist zu einem festen Bestandteil der Bürokultur geworden. Security Awareness ist beim NTPF heute schlicht gelebte Praxis.
Auf einen Blick
- 99,4 % Teilnahmequote an Trainings
- 95 % KPI-Ziel des Vorstands – konstant übertroffen
- Rund 105 geschulte Mitarbeitende
- Null manuelle Admin-Aufgaben pro Trainingszyklus
- Alle Mitarbeitenden auf demselben Zeitplan, vom CEO abwärts
- Anforderung an Management- und Vorstands-Commitment für NIS 2 erfüllt
Bereit, Ihre menschliche Firewall aufzubauen?
usecure liefert Ihrer Organisation Trainings, Simulationen, Reporting und Governance, um jede Mitarbeiterin und jeden Mitarbeiter zu einer Verteidigungslinie zu machen – ohne zusätzlichen Verwaltungsaufwand für Ihr Team.
BOOK A DEMO
See Human Risk Intelligence in action
A 30-minute walkthrough of how to cut human risk across your users, tailored to MSPs and IT teams.
Subscribe to newsletter
Erfahren Sie, wie Unternehmen im Bereich Professional Services mit usecure menschliche Risiken reduzieren
Erfahren Sie, wie IT-Teams in Professional-Services-Unternehmen usecure nutzen, um sensible Kundendaten zu schützen, Compliance-Anforderungen zu erfüllen und ihre Reputation zu wahren — ohne abrechenbare Arbeit zu beeinträchtigen.
Related posts
Explore more insights, updates, and resources from usecure.
.png)



.avif)
.avif)