Homeoffice-Abhörrisiko: Die Lücke, die kein IT-Tool schließt
Wer viel in digitale Sicherheit investiert, übersieht oft das Offensichtlichste: Das private Arbeitszimmer lässt sich nicht mit Firewalls schützen. Physische Abhörangriffe hinterlassen keine Spuren in Logdateien.

Wer sein Unternehmensnetzwerk mit Zero-Trust-Architektur absichert, löst ein reales Problem. Aber nur einen Teil des Problems. Laut Bitkom-Wirtschaftsschutzbericht berichteten 32 Prozent der betroffenen Unternehmen vom Abhören von Besprechungen vor Ort. Der Gesamtschaden durch Spionage, Sabotage und Datendiebstahl lag bei 289 Milliarden Euro. Abhören mit Wanzen führt der Verband dabei ausdrücklich als analogen Angriff, getrennt vom digitalen Ausspähen.
Die IT ist gesichert. Der Raum nicht.
Zero Trust als Sicherheitskonzept setzt voraus, dass kein Nutzer und kein Gerät von vornherein als vertrauenswürdig gilt. Jede Verbindung wird geprüft. Das schützt die digitale Infrastruktur wirksam. Es schützt aber nicht das gesprochene Wort, bevor es überhaupt ein System erreicht.
Genau dort setzt der physische Lauschangriff an. Eine Abhörwanze braucht kein Passwort. Sie braucht nur einen unbeobachteten Moment und Zugang zu dem Raum, in dem vertraulich gesprochen wird. Das Ergebnis ist ein Mitschnitt im Klartext, lange bevor eine Verschlüsselung greifen könnte.
Rund ein Viertel der Erwerbstätigen in Deutschland arbeitet zumindest gelegentlich im Homeoffice. Strategiegespräche, Verhandlungen, Kundengespräche finden damit regelmäßig in Privatwohnungen statt. Die physische Sicherheitsarchitektur zieht dabei fast nie mit.
Was das Büro schützt und die Wohnung nicht
Im Firmenbüro gibt es Zutrittskontrolle, Besucherlisten, Kameras und verschlossene Räume. Wer hineinkommt, wird registriert. Der unbeobachtete Moment ist schwer zu bekommen.
Im Homeoffice entsteht er beiläufig. Der Handwerker, der die Heizung wartet. Der Paketbote, der kurz in den Flur tritt. Die Reinigungskraft. Niemand prüft, was nach dem Besuch im Raum zurückbleibt. Ein Mikrofon unter dem Schreibtisch hinterlässt keinen Logeintrag, keine Anomalie, keinen Alarm.
Das ist das strukturelle Problem: Ein kompromittiertes Netzwerk erzeugt Spuren. Ein kompromittierter Raum erzeugt nichts. Die Datenlücke entsteht, weil kaum jemand systematisch sucht.
Was Regulierung leistet und was sie auslässt
NIS-2 schließt die Lücke nicht
Die EU-Richtlinie NIS-2 verlangt den Schutz der physischen Umwelt. Sie nennt Zutrittskontrolle und den Schutz von Leitungen vor Abhörung. Den Heimarbeitsplatz als eigenständig zu schützenden Ort benennt sie nicht. In der Praxis wird physische Sicherheit fast durchgängig als Schließanlage und Videoüberwachung des Firmengebäudes gelesen.
ISO 27002 ist konkreter
Die ISO 27002 fordert in ihrem Control zur Fernarbeit ausdrücklich, die physische Sicherheit des Remote-Standorts zu berücksichtigen. Das schließt den Schutz vor unbefugtem Zugriff Dritter am häuslichen Arbeitsplatz ein. Auch die Datenschutzaufsicht empfiehlt einen eigenen abschließbaren Raum, der Dritten nicht zugänglich ist.
Die Realität sieht anders aus. Gearbeitet wird am Küchentisch, im Wohnzimmer, im geteilten Haushalt. Wo kein abschließbarer Raum existiert, gibt es keine physische Grenze zu dem Ort, an dem gesprochen wird.
Was das konkret für kleine Unternehmen bedeutet
Wer Mitarbeitende in sensiblen Funktionen im Homeoffice hat, sollte drei Fragen beantworten: Welche Gespräche mit echtem Schadenspotenzial finden regelmäßig im häuslichen Arbeitszimmer statt? Wer hat dort physischen Zugang, den niemand kontrolliert oder dokumentiert? Und gibt es für diese Rollen überhaupt eine Regel zum Umgang mit vertraulichen Gesprächen zu Hause?
Diese Bestandsaufnahme kostet nichts. Sie zeigt aber schnell, ob das Sicherheitskonzept eine strukturelle Lücke hat.
Für Unternehmen mit einem konkreten Verdacht gibt es spezialisierte Dienstleister, die Räume technisch auf Abhörtechnik untersuchen. Das ist kein Standardverfahren, aber im Verdachtsfall der einzige Weg, Gewissheit zu bekommen. Der physische Lauschangriff meldet sich nicht von selbst.
Fazit
IT-Sicherheit und physische Abhörsicherheit lösen zwei verschiedene Aufgaben. Die eine schützt die Datenleitung, die andere den Moment, in dem der Satz fällt. Wer viel in die digitale Härtung investiert und den Heimarbeitsplatz dabei ausblendet, sichert die Mauer und lässt das Fenster offen. Für Gründerinnen und Gründer mit kleinen Teams und vertraulichen Gesprächen gilt: Der Perimeter endet nicht an der Firewall. Er endet an der Wohnungstür, und die öffnet jeder selbst.


