Beim Audit gesehen: Mitarbeiter verbinden sich zu Hause über private PCs (Windows 10 + kein Antivirus) mit dem Firmensystem. Keiner hat VPN, keiner hat Endpoint Security. Die Buchhaltung leitet Firmenmails an Gmail weiter. Ist das wirklich so riskant?
Sollten wir eine Richtlinie schreiben? 'Firmenlaptop Pflicht', 'VPN erforderlich', 'Verbot für private Geräte'. Wenn wir das durchsetzen, sind die Mitarbeiter nicht begeistert (kein BYOD von zu Hause). Budget ist knapp (Laptop = 20k, MDM-Software = 50k/Jahr).
Am Anfang lernen wir mit einer Hybrid-Methode: Wer auf kritische Daten zugreift (Buchhaltung, IT), muss Firmengeräte nutzen, für die anderen sind wir flexibel. Oder machen wir es für die ganze Firma Pflicht?