René Girard, FOMO und die verdrängte Technikfolgenabschätzung als Cybersicherheitsrisiko
Organisationen gehen heute selten an Angreifern zugrunde, die klüger sind als sie. Häufiger scheitern sie an einer Entscheidung, die sie selbst getroffen haben, meist schnell, unter Druck und mit großer Begeisterung. Eine neue Technologie erscheint, alle sprechen über sie, die Wettbewerber setzen sie angeblich schon ein, und der Vorstand will wissen, wann man selbst so weit ist. In diesem Moment fällt die Frage weg, die eigentlich zuerst kommen müsste: Was holen wir uns damit ins Haus?
Dieser Text vertritt eine zugespitzte These: Eines der größten Cybersicherheitsrisiken unserer Zeit ist kein Exploit, keine APT-Gruppe und kein Zero-Day. Es ist ein Gefühl, nämlich die Angst, etwas zu verpassen, kurz FOMO (Fear of Missing Out). Wo diese Angst Technologieentscheidungen steuert, unterbleibt die gewissenhafte Technikfolgenabschätzung. Die Risiken, die man bei der Einsatzentscheidung übersehen hat, bleiben aber nicht verschwunden. Sie kehren später als Vorfälle zurück.
Um zu verstehen, warum diese Angst so stark ist und warum ihr mit Checklisten allein nicht beizukommen ist, lohnt sich ein Umweg über das Denken René Girards (1923–2015). Dort zeigt sich, dass FOMO keine Modeerscheinung des Smartphone-Zeitalters ist, sondern die zeitgenössische Form einer sehr alten anthropologischen Struktur.
I. Das geliehene Begehren
Girards Ausgangsbeobachtung ist einfach und folgenreich: Der Mensch weiß nicht aus sich selbst heraus, was er begehren soll. Sein Begehren ist geliehen. Zwischen Subjekt und Objekt steht immer ein Dritter, ein Vorbild, an dem wir ablesen, was begehrenswert ist. Girard entdeckte diese Struktur in den großen Romanen von Cervantes bis Proust. Deren Helden halten sich für frei, begehren aber nach fremdem Muster.¹ Die romantische Lüge ist der Glaube an die Spontaneität des eigenen Wollens. Die Wahrheit des Romans liegt darin, dass dieses Wollen nachgeahmt ist.
Girard nennt diese Struktur mimetisch. Der entscheidende Punkt ist nicht, dass wir einander nachahmen. Wir ahmen einander im Begehren nach. Wir wollen nicht das Ding selbst, sondern das Sein dessen, der es besitzt.
Liest man FOMO vor diesem Hintergrund, verliert sie ihren harmlosen Anschein. Die Psychologie beschreibt sie als die anhaltende Sorge, andere könnten lohnende Erfahrungen machen, von denen man selbst ausgeschlossen ist, verbunden mit dem Drang, ständig mit dem Tun der anderen verbunden zu bleiben.² Girard hätte darin vermutlich nichts anderes gesehen als das mimetische Begehren in seiner reinsten Form. Es ist ein Begehren ohne eigenes Objekt, das sich ganz an anderen orientiert. Man will nicht, was man braucht. Man will, was die anderen zu haben scheinen.
II. Vom Begehren zur Einsatzentscheidung
In der Unternehmenswelt erscheint dieses Begehren nicht als Gefühl, sondern als Strategie. Es spricht dann die Sprache von Wettbewerbsfähigkeit, Innovationsführerschaft und digitaler Transformation. Die Mechanik bleibt dennoch erkennbar. Die Organisationssoziologie hat sie lange vor dem Wort FOMO beschrieben. Paul DiMaggio und Walter Powell zeigten, dass Organisationen unter Unsicherheit einander nachahmen und sich dadurch strukturell angleichen. Sie nannten das mimetischen Isomorphismus.³ Eric Abrahamson beschrieb, wie sich Managementmoden ausbreiten, auch wenn ihre Wirksamkeit nicht belegt ist, und wie Organisationen Innovationen übernehmen, weil andere sie übernommen haben.⁴
Die Liste solcher Wellen ist lang: Cloud-first, Blockchain, Metaverse, Low-Code, IoT überall, und heute generative KI und agentische Systeme. Keine dieser Technologien ist an sich falsch, viele haben einen echten Nutzen. Problematisch wird nicht die Technologie, sondern die Art, wie über sie entschieden wird. Wenn die Ausgangsfrage lautet, wie man nicht zurückbleibt, statt was man damit erreichen will und um welchen Preis, hat die Mimesis die Entscheidung bereits getroffen. Business Case, Architektur und Risikoanalyse werden dann nachträglich als Rechtfertigung gebaut.
Daraus ergibt sich ein bekanntes Muster. Ein Pilot wird in Wochen aufgesetzt, weil der Wettbewerber angeblich schon produktiv ist. Ein KI-Assistent erhält weitreichende Berechtigungen auf Postfächer und Dokumentenablagen, weil eine Einschränkung den Nutzen schmälern würde. Ein SaaS-Dienst wird über die Fachabteilung beschafft, weil der Weg über IT und Informationssicherheit zu lange dauert. Ein Modell wird mit Daten trainiert, deren Klassifizierung niemand geprüft hat. In jedem dieser Fälle gibt es Menschen, die die Risiken sehen. Doch ihre Bedenken kommen gegen die Dynamik des Begehrens nicht an. Wer bremst, gilt nicht als vorsichtig, sondern als rückständig.
III. Die verdrängte Folgenabschätzung
Die Technikfolgenabschätzung ist der institutionalisierte Versuch, gegen diese Dynamik anzudenken. Sie fragt, bevor eine Technologie eingeführt wird, nach ihren beabsichtigten und unbeabsichtigten Folgen, nach Wechselwirkungen, Abhängigkeiten und Alternativen.⁵ Hans Jonas hat ihr die ethische Begründung gegeben. Wo menschliches Handeln durch Technik eine bisher unbekannte Reichweite bekommt, braucht es eine Heuristik der Furcht, also die Bereitschaft, die schlechte Prognose ernster zu nehmen als die gute.⁶
FOMO kehrt diese Heuristik um. Die Furcht gilt nicht mehr den Folgen der Technik, sondern ihrem Fehlen. Die Angst vor dem Schaden wird zur Angst vor dem Verpassen. Damit verschiebt sich die Beweislast. Nicht mehr die neue Technologie muss zeigen, dass sie sicher genug ist. Der Zweifel muss zeigen, dass er den Verzicht wert ist, und dieser Nachweis ist kaum zu führen, weil die verpassten Chancen überall sichtbar sind, die vermiedenen Vorfälle aber nirgends.
Hier kommt das Dilemma ins Spiel, das David Collingridge schon 1980 beschrieben hat. Am Anfang einer Technologie sind ihre Folgen schwer vorherzusehen, aber leicht zu steuern. Wenn die Folgen später sichtbar werden, ist die Technologie so tief verankert, dass Korrekturen teuer und mühsam sind.⁷ FOMO verschärft dieses Dilemma auf zweifache Weise. Sie überspringt das frühe Zeitfenster, in dem Gestaltung noch billig wäre, und sie beschleunigt die Verankerung, sodass das späte Zeitfenster noch schneller schließt. Für die Cybersicherheit heißt das: Berechtigungskonzepte, Datenflüsse, Lieferantenabhängigkeiten und Architekturentscheidungen werden festgelegt, bevor jemand nach ihnen gefragt hat. Danach werden sie nur noch verwaltet, nicht mehr entschieden.
Darin liegt die eigentliche Pointe. Die Schwachstelle entsteht nicht erst im Code. Sie entsteht in dem Moment, in dem eine Organisation beschließt, nicht so genau hinzusehen.
IV. Rivalität und Beschleunigung
Girards Theorie wird an der Stelle beunruhigend, an der das nachgeahmte Begehren auf sein Vorbild zurückschlägt. Wenn zwei dasselbe wollen, werden sie zu Rivalen. Je länger die Rivalität dauert, desto mehr tritt das Objekt in den Hintergrund. Am Ende kämpfen die Rivalen nicht mehr um etwas, sondern gegeneinander, und sie werden einander dabei immer ähnlicher.⁸
Der Wettlauf um neue Technologien zeigt diese Struktur deutlich. Wenn jede Bank, jeder Versorger und jede Behörde eine KI-Strategie braucht, weil alle anderen eine haben, geht es nicht mehr darum, Probleme zu lösen. Es geht darum, im Vergleich zu bestehen. Die Geschwindigkeit wird selbst zum Ziel. Zeit für Folgenabschätzung erscheint dann nicht als Sorgfalt, sondern als Wettbewerbsnachteil.
Die Rivalität verbindet die Verteidiger außerdem auf unheilvolle Weise mit den Angreifern. Diese folgen dem Begehren ihrer Opfer sehr genau. Jede Technologie, die massenhaft und eilig eingeführt wird, ist für sie eine Einladung: neue Angriffsflächen, unreife Konfigurationen, unklare Verantwortlichkeiten. Prompt Injection, Datenabfluss über Assistenzsysteme, kompromittierte Lieferketten bei schnell eingebundenen Diensten – vieles davon ist weniger ein Beleg für die Raffinesse der Angreifer als für die Eile der Verteidiger. Wo alle gleichzeitig dasselbe einführen, entsteht außerdem eine Monokultur. Und Monokulturen sind, wie jeder Biologe und jeder Angreifer weiß, besonders verwundbar.
V. Das Netz als Verstärker
Mimetische Prozesse waren lange durch den Horizont dessen begrenzt, was ein Mensch sehen konnte. Das Internet hat diese Grenze aufgehoben. Konferenzbühnen, Fachmedien, Analystenberichte, LinkedIn-Feeds und Anbieterkommunikation bilden zusammen eine Infrastruktur permanenter wechselseitiger Sichtbarkeit. Jeder Entscheider sieht ständig, was die anderen angeblich schon tun. Ob sie es wirklich tun, wie gut es funktioniert und was es kostet, sieht er nicht. Die Vorbilder erscheinen erfolgreicher, als sie sind, weil sie ihren Erfolg vorführen und ihre Schwierigkeiten verschweigen.
So entsteht eine strukturelle Verzerrung. Die Signale des Begehrens sind laut, die Signale der Vorsicht leise. Vorfälle, die durch voreilige Einführungen entstanden sind, werden selten als solche benannt. Sie gelten als Angriffe, nicht als Folgen von Entscheidungen. Deshalb lernt das System wenig aus ihnen, und die nächste Welle beginnt mit derselben Begeisterung wie die vorherige.
VI. Der Sündenbock nach dem Vorfall
Girards bekannteste Einsicht betrifft den Sündenbock.⁹ Gemeinschaften, die von mimetischer Rivalität zerrissen werden, lösen ihre Krise, indem sie die zerstreute Gewalt aller auf einen Einzelnen lenken. Seine Ausstoßung bringt den Frieden zurück, und gerade deshalb erscheint er im Rückblick als schuldig. Der Mechanismus wirkt nur, solange niemand ihn durchschaut.¹⁰
Bei Vorfällen, die auf voreilige Technologieentscheidungen zurückgehen, spielt sich häufig genau das ab. Gesucht wird der Administrator, der die Konfiguration übernommen hat, der Dienstleister, der Mitarbeiter, der dem Assistenten die falsche Datei gegeben hat. Kaum jemand fragt nach der ursprünglichen Entscheidung: nach der Vorstandssitzung, in der die Einführung beschlossen wurde, nach dem Zeitplan, der keine Risikoanalyse zuließ, nach dem kollektiven Begehren, das die ganze Organisation erfasst hatte. Diese Entscheidung bleibt unsichtbar, weil alle an ihr beteiligt waren. Der Sündenbock schützt also nicht nur die Gemeinschaft vor ihrer Krise. Er schützt sie auch vor der Erkenntnis ihrer eigenen Mimesis.
Dabei wissen wir es besser. Charles Perrow hat gezeigt, dass schwere Ereignisse in komplexen, eng gekoppelten Systemen strukturell normal sind.¹¹ Sidney Dekker hat beschrieben, dass „menschliches Versagen“ nicht das Ende, sondern der Anfang einer Untersuchung sein sollte.¹² Eine Organisation, die nach einem Vorfall ihren Schuldigen gefunden hat, glaubt, die Krise verstanden zu haben, und bereitet damit die nächste vor, meist mit der nächsten Technologie, die man nicht verpassen darf.
VII. Die Offenbarung des Mechanismus
Girards Denken ist kein Fatalismus. Für ihn verliert ein Mechanismus seine Macht, sobald er offengelegt ist.¹⁰ Wer die Mimesis durchschaut hat, kann sich ihr nicht mehr naiv hingeben. Das ist auch der Ausgangspunkt für eine andere Haltung gegenüber neuen Technologien.
Daraus folgt kein Plädoyer gegen Innovation. Gemeint ist eine Rückeroberung der Entscheidung. Es geht um die Wiedereinsetzung der Technikfolgenabschätzung als festen Bestandteil der Einsatzentscheidung und nicht als nachgelagerte Prüfung. In der Praxis könnte das so aussehen:
- Ein Zweck vor dem Vorbild: Jede Einführung braucht ein eigenes, belegtes Ziel. „Die anderen machen es auch“ ist kein Business Case.
- Eine Folgenabschätzung vor dem Piloten: Datenflüsse, Berechtigungen, Abhängigkeiten, Ausstiegsszenarien und neue Angriffsflächen werden bewertet, bevor sie geschaffen werden, also im frühen Fenster des Collingridge-Dilemmas.
- Eine sichtbare Verantwortung für die Entscheidung: Wer eine Einführung beschließt, übernimmt ausdrücklich auch das Restrisiko. So bleibt die Entscheidung erkennbar, falls später ein Vorfall eintritt.
- Ein legitimiertes Recht auf Verzögerung: Die Informationssicherheit braucht ein institutionell geschütztes Mandat, die Geschwindigkeit zu drosseln, ohne als Innovationsbremse zu gelten.
- Lernen ohne Sündenbock: Nach Vorfällen wird auch die ursprüngliche Einsatzentscheidung untersucht, nicht nur ihr letzter sichtbarer Fehler.
Erik Hollnagels Gedanke von Safety-II, also der Blick darauf, was Systeme normalerweise stabil hält, ergänzt diese Haltung.¹³ Resilienz entsteht nicht durch Verzicht auf Veränderung, sondern durch die Fähigkeit, Veränderung bewusst aufzunehmen.
VIII. Der CISO als Unterbrecher des Begehrens
Aus dieser Perspektive verändert sich die Rolle der Sicherheitsverantwortung. Der CISO ist nicht nur der Verwalter technischer Risiken, die andere geschaffen haben. Er wird zum Unterbrecher mimetischer Dynamiken. Seine Aufgabe ist es, im Moment kollektiver Begeisterung die unpopuläre Frage zu stellen, was die Organisation sich mit der neuen Technologie wirklich einhandelt.
Das erfordert mehr als Fachwissen. Es erfordert Standfestigkeit gegen den Sog des Vergleichs. Außerdem braucht es eine Sprache, die die Vorstandsebene erreicht und Vorsicht nicht als Angst vor Neuem, sondern als strategische Sorgfalt verständlich macht. Der wirksamste Sicherheitsverantwortliche ist vielleicht nicht der mit den besten Werkzeugen, sondern der, der erkennt, wann eine Organisation nicht mehr entscheidet, sondern nachahmt.
Schluss: Das Begehren als Angriffsfläche
Die Cybersicherheit sucht ihre Bedrohungen gern draußen, bei Angreifern, Staaten, kriminellen Netzwerken. Girard lenkt den Blick nach innen. Die gefährlichste Schwachstelle liegt möglicherweise in der Struktur unseres eigenen Begehrens: in der Bereitschaft, haben zu wollen, was alle haben, schnell, unbedingt und ohne genau hinzusehen.
FOMO ist die zeitgemäße Gestalt dieses alten Begehrens. Sie verwandelt die Heuristik der Furcht in eine Furcht vor dem Verpassen und überspringt das Zeitfenster, in dem Gestaltung noch möglich wäre. Die Risiken, die sie verdrängt, verschwinden nicht. Sie warten in den Systemen, bis jemand sie findet, und dieser Jemand ist selten der Verteidiger.
Die erste Sicherheitsmaßnahme gegen die nächste Technologie, die man angeblich nicht verpassen darf, ist darum keine Firewall und kein Tool. Es ist die Fähigkeit, innezuhalten und zu fragen, ob man das wirklich selbst will oder es nur will, weil andere es wollen.
Endnoten
- Girard, R. (1961). Mensonge romantique et vérité romanesque. Grasset.
- Przybylski, A. K., Murayama, K., DeHaan, C. R., & Gladwell, V. (2013). Motivational, emotional, and behavioral correlates of fear of missing out. Computers in Human Behavior, 29(4), 1841–1848.
- DiMaggio, P. J., & Powell, W. W. (1983). The iron cage revisited: Institutional isomorphism and collective rationality in organizational fields. American Sociological Review, 48(2), 147–160.
- Abrahamson, E. (1991). Managerial fads and fashions: The diffusion and rejection of innovations. Academy of Management Review, 16(3), 586–612.
- Grunwald, A. (2010). Technikfolgenabschätzung – eine Einführung (2. Aufl.). edition sigma.
- Jonas, H. (1979). Das Prinzip Verantwortung: Versuch einer Ethik für die technologische Zivilisation. Insel.
- Collingridge, D. (1980). The social control of technology. Frances Pinter.
- Girard, R. (1972). La violence et le sacré. Grasset.
- Girard, R. (1982). Le bouc émissaire. Grasset.
- Girard, R. (1978). Des choses cachées depuis la fondation du monde. Grasset.
- Perrow, C. (1984). Normal accidents: Living with high-risk technologies. Basic Books.
- Dekker, S. (2014). The field guide to understanding „human error“ (3rd ed.). CRC Press.
- Hollnagel, E. (2018). Safety-II in practice: Developing the resilience potentials. Routledge.
