IT-Sicherheit

Managed Security EDR & XDR Systemhärtung Schwachstellenmanagement Phishing-Awareness DSGVO-Unterstützung

Betrieb & Automatisierung

IT-Monitoring IT-Betreuung & Netzwerk KI-Telefonassistent

Unternehmen

Über uns FAQ Erstgespräch vereinbaren

Sicherheitsbaustein 04 · Awareness

Der Angriff kommt per Mail. Und wird geöffnet.

Keine Technik der Welt hält jede Nachricht auf. Der Unterschied entsteht in den drei Sekunden, in denen jemand entscheidet, ob geklickt oder gemeldet wird. Genau diese drei Sekunden lassen sich üben.

Ausgangslage

Nicht dumm.
Nur beschäftigt.

Wer auf eine gefälschte Rechnung klickt, ist selten unvorsichtig – sondern mitten in der Arbeit, unter Zeitdruck, und die Mail sieht aus wie hundert echte davor. Schuldzuweisungen helfen deshalb niemandem weiter.

Was hilft: wiedererkennbare Muster, ein eingeübter Griff im Verdachtsfall und die Gewissheit, dass eine Meldung nie Ärger bringt – auch dann nicht, wenn schon geklickt wurde. Die schnellste Meldung ist wertvoller als die beste Erkennungsquote.

Rechnungsbetrug

Bekannter Lieferant, neue Bankverbindung, freundlicher Ton. Die häufigste teure Masche im Mittelstand.

Chef-Masche

„Sind Sie am Platz? Ich brauche kurz etwas, bin gerade im Termin.“ Druck von oben, kein Rückfragen.

Login-Seiten

Perfekt nachgebaute Anmeldemaske. Das Kennwort wandert weiter, der Zugang bleibt offen.

Anruf & QR

Angeblicher Support am Telefon, QR-Code auf einem Schreiben – dieselbe Masche ohne E-Mail.


Ablauf

Messen, erklären,
wiederholen.

Einmalige Schulungen verpuffen nach wenigen Wochen. Deshalb ist Awareness bei uns ein laufender Rhythmus statt einer Veranstaltung im Jahr.

Schritt 01

Ausgangsmessung

Eine simulierte Phishing-Mail, abgestimmt auf Ihren Betrieb. Ergebnis ist eine Zahl für den Ist-Stand – ohne Namen, ohne Konsequenzen.

Schritt 02

Schulung

45 Minuten, vor Ort oder online, mit echten Beispielen aus Ihrer Branche statt allgemeiner Folien. Fragen sind ausdrücklich erwünscht.

Schritt 03

Meldeweg

Ein fester Griff für den Verdachtsfall: Schaltfläche im Mailprogramm oder eine Adresse, die jeder kennt. Jede Meldung wird beantwortet.

Schritt 04

Wiederholen

Neue Simulation je Quartal, wechselnde Maschen, steigender Schwierigkeitsgrad. Kurze Auffrischung für alle, die neu dazukommen.

Typischer Verlauf Beispiel
Erste Simulation: viele Klicks, kaum MeldungenStart
Nach der Schulung: weniger Klicks, erste MeldungenMonat 1
Zweite Simulation: Meldungen überholen die KlicksMonat 4
Echte Angriffsmail wird gemeldet, bevor jemand klicktZiel

Beispielhafter Verlauf zur Veranschaulichung – keine garantierten Werte. Wie schnell es geht, hängt vom Betrieb ab.

Worauf es ankommt

Melderate statt
Klickquote.

Die meisten Anbieter messen, wie viele Menschen geklickt haben. Aussagekräftiger ist die Gegenrichtung: Wie viele haben gemeldet – und wie schnell? Denn eine gemeldete Mail um 9:02 Uhr bedeutet, dass um 9:05 Uhr alle anderen gewarnt sind und der Absender blockiert ist.


Inhalte

Was in der
Schulung passiert.

Kein Fachvortrag, sondern konkrete Handgriffe. Die Inhalte werden auf Ihren Betrieb zugeschnitten – eine Praxis braucht andere Beispiele als ein Handwerksbetrieb.

Erkennen

Absender richtig lesen, Links prüfen, ohne zu klicken, typische Sprachmuster und Druckmittel erkennen – am eigenen Postfach geübt.

Reagieren

Was tun bei Verdacht, was tun nach einem Klick, wen sofort informieren. Inklusive der Regel: Melden bringt nie Ärger.

Zugangsdaten

Warum ein Kennwortspeicher sicherer ist als ein gutes Gedächtnis, wie der zweite Faktor funktioniert und warum man Bestätigungen nie einfach wegdrückt.

Rechnungen & Zahlungen

Vier-Augen-Prinzip bei Bankdatenänderungen, Rückruf über bekannte Nummern statt über die in der Mail. Der wirksamste Einzelpunkt.

Außerhalb des Büros

Homeoffice, Mobilgeräte, öffentliches WLAN, Umgang mit USB-Sticks und der Bildschirm im Zug.

Datenschutz im Alltag

Wann eine Sache eine Datenpanne ist, wer sie wie schnell melden muss und warum Vertuschen die teuerste Variante ist.

Ziel ist nicht, dass niemand mehr klickt.
Ziel ist, dass jeder Klick sofort gemeldet wird.


Spielregeln

Ohne jemanden
vorzuführen.

Simulationen können Vertrauen zerstören, wenn sie falsch aufgesetzt sind. Deshalb gelten von Anfang an feste Regeln – schriftlich, und vorher allen bekannt.

  • Auswertung nur in Summe: Quoten für den Betrieb, keine Namenslisten für die Leitung
  • Keine arbeitsrechtlichen Folgen aus einer Simulation – das wird vorab zugesichert
  • Keine Köder mit Gehalt, Kündigung, Krankheit oder ähnlich belastenden Themen
  • Wer klickt, bekommt sofort einen kurzen, sachlichen Hinweis – keine Belehrung
  • Betriebs- oder Personalrat wird vorab einbezogen, wo einer besteht
  • Die Belegschaft weiß, dass Simulationen stattfinden – nur nicht, wann

Hinweis: Phishing-Simulationen berühren Beschäftigtendatenschutz und – wo ein Betriebsrat besteht – in der Regel die Mitbestimmung. Wir setzen die Maßnahme technisch und organisatorisch datensparsam auf; die verbindliche rechtliche Bewertung nimmt Ihre Datenschutzbeauftragung oder eine Fachanwaltskanzlei vor.


Ergebnis

Was danach
vorliegt.

  • Teilnahmenachweis je Schulung – gefragt bei Audits, Zertifizierungen und Cyber-Versicherungen
  • Kennzahlen über die Zeit: Klick- und Melderate, Meldegeschwindigkeit
  • Dokumentierter Meldeweg, der auch für echte Vorfälle greift
  • Kurzanleitung für neue Mitarbeitende, die beim Onboarding mitgegeben wird
  • Erkenntnisse für die Technik: Welche Maschen kommen durch – und was am Mailfilter nachgeschärft wird

FAQ

Fragen zur
Awareness.

Was offen bleibt, klären wir im Erstgespräch – kostenlos und ohne Verpflichtung.

Erfährt die Geschäftsführung, wer geklickt hat?

Nein. Ausgewertet werden Summen für den gesamten Betrieb oder – ab ausreichender Gruppengröße – für Abteilungen. Wer geklickt hat, bekommt lediglich selbst einen kurzen Hinweis eingeblendet. Diese Regel steht schriftlich fest, bevor die erste Simulation läuft.

Vor Ort oder online?

Beides möglich. Vor Ort in Holzkirchen, München und Umgebung funktioniert erfahrungsgemäß besser, weil Rückfragen offener gestellt werden. Für verteilte Teams oder Schichtbetrieb bieten sich Online-Termine in kleinen Gruppen an.

Wie oft sollten Simulationen laufen?

Ein Quartalsrhythmus hat sich bewährt: oft genug, dass es präsent bleibt, selten genug, dass es nicht zur Belastung wird. Nach auffälligen echten Angriffswellen kann eine zusätzliche Übung sinnvoll sein.

Ab wie vielen Mitarbeitenden lohnt sich das?

Schon ab kleinen Teams. Bei sehr kleinen Betrieben verzichten wir auf Quotenauswertung – dort ginge die Anonymität verloren – und arbeiten stattdessen mit gemeinsamer Besprechung der Beispiele.

Was kostet es?

Der Preis richtet sich nach Anzahl der Teilnehmenden, Format und Rhythmus. Üblich ist eine einmalige Einrichtung plus ein laufender Betrag je Quartal. Sie erhalten vorab ein festes Angebot.

Nächster Schritt

Wie viele in Ihrem
Team würden
klicken?

Die Ausgangsmessung beantwortet das in einer Woche – ohne Vorbereitung Ihrerseits und ohne dass jemand vorgeführt wird.

Zurück zur Übersicht Managed Security