Wie kommen Angreifer herein?

Irgendjemand klickt immer. Entscheidend ist, wie schnell es jemand meldet.

Wenn morgen eine gut gemachte Phishing-Mail an alle Mitarbeitenden ginge — wie viele würden klicken? Die meisten Organisationen kennen die Antwort nicht. Die zweite Zahl kennt fast niemand: wie viele es melden würden, und nach wie vielen Minuten.

Ein Schulungsvideo im Jahr verändert weder die eine noch die andere.

In Kürze
Eine Klickrate von null gibt es nicht. Was sich verändern lässt, ist die Zeitspanne zwischen dem Klick und dem Moment, in dem jemand ihn meldet — und die entscheidet darüber, ob aus einem Klick ein Vorfall wird. Wir bauen und betreiben Programme, die beide Zahlen sichtbar machen, ohne dass jemand bloßgestellt wird.

Die Ausgangslage

Wahrscheinlich kommt Ihnen das bekannt vor.

Zwei Zahlen

Eine Klickrate allein führt in die Irre.

Die Klickrate ist die Zahl, nach der gefragt wird, und sie ist brauchbar. Sie beantwortet nur die Hälfte der Frage.

Was die Klickrate misst

  • Wie viele Menschen im Haus auf einen echten Angriffsversuch hereingefallen wären
  • Ob sich das über die Quartale bewegt
  • Welche Bereiche und Rollen besonders betroffen sind
  • Einen Nachweis, den ein Audit anerkennt

Was sie nicht misst

  • Ob der Klick überhaupt bemerkt wurde
  • Ob ihn jemand gemeldet hat
  • Wie viele Minuten bis zur Meldung vergangen sind
  • Ob die IT ohne diese Meldung je davon erfahren hätte

Beide Zahlen zusammen ergeben ein Bild, das sich steuern lässt. Die eine sagt, wie oft es passiert; die andere, wie teuer es wird, wenn es passiert. Zwischen einer Meldung nach vier Minuten und einer Meldung nach vier Tagen liegt der Unterschied zwischen einem gesperrten Konto und einem Vorfall mit Meldepflicht.

Eine Klickrate, die als Note für Mitarbeitende gelesen wird, senkt nicht die Zahl der Klicks. Sie senkt die Zahl der Meldungen.

Das ist kein Nebeneffekt, den man in Kauf nehmen kann. Wer klickt und sich schämt, schweigt — und ein Programm, das genau dieses Schweigen erzeugt, hat die Lage verschlechtert und kann es an seiner besten Kennzahl ablesen.

Der Melde-Reflex

Was zwischen dem Klick und dem Schaden passiert.

Zwischen dem Klick und dem Schaden liegt eine Spanne, in der sich noch alles abwenden lässt. Sie beginnt nicht, wenn die IT etwas bemerkt — sie beginnt, wenn jemand etwas sagt. Deshalb ist der Melde-Button kein Zubehör der Plattform, sondern ihr wichtigster Teil, und deshalb wird in einem guten Programm die Meldung geübt und nicht nur das Erkennen.

  1. 01

    Zustellung

    Die Mail kommt durch. Kein Filter hält alles, und die Nachrichten, die durchkommen, sind die, denen man nichts ansieht.

  2. 02

    Klick

    Jemand klickt und gibt Zugangsdaten ein. Nicht der unaufmerksamste Mensch im Haus, sondern der, dessen Aufgabe gerade genau danach aussah.

  3. 03

    Die stille Phase

    Der Zugang wird benutzt. Regeln im Postfach werden angelegt, Nachrichten werden mitgelesen, weitere Konten vorbereitet. Nach außen sieht alles normal aus — genau darauf ist es angelegt.

  4. 04

    Die Meldung

    Jemand sagt Bescheid. Das ist die einzige Station, an der ein Awareness-Programm etwas verändert — und die einzige, die nicht zwangsläufig eintritt.

  5. 05

    Die Sperre

    Kennwort zurückgesetzt, Sitzungen beendet, die gleiche Nachricht in allen anderen Postfächern gesucht und entfernt. Alles davon ist Routine — sobald jemand weiß, dass es nötig ist.

Station 05 ist Handwerk und dauert Minuten. Sie beginnt aber erst, wenn Station 04 stattgefunden hat.

Wie das Programm läuft

Vier Schritte bis zu zwei Zahlen, die sich bewegen.

  1. 01

    Ausgangswert messen

    Eine erste Simulation ohne Ankündigung. Erfasst werden beide Werte: wie viele klicken, und wie viele melden.

    Warum zuerst Ohne Ausgangswert ist jede spätere Verbesserung eine Behauptung. Das Ergebnis ist unangenehm und genau deshalb brauchbar.

    Ergebnis Zwei Zahlen, gegen die ab jetzt gemessen wird — und in aller Regel die Erkenntnis, dass die zweite schlechter ist als die erste.

  2. 02

    Nach Rolle trainieren

    Das Finanzwesen bekommt andere Inhalte als die Produktion, Führungskräfte wieder andere. Wer nichts anweist, wird auch nicht angegriffen wie jemand, der zahlt.

    Warum hier Einheitliche Inhalte für alle sind der Grund, warum das Jahresmodul weggeklickt wird: Für die meisten Empfänger ist es erkennbar nicht gemeint.

    Ergebnis Kurze, rollenbezogene Einheiten statt einer jährlichen Pflichtstunde.

  3. 03

    Simulieren und melden lassen

    Regelmäßige Kampagnen im laufenden Betrieb, mit dem Melde-Button als vorgesehenem Weg. Wer meldet, bekommt eine Rückmeldung, dass es die richtige Reaktion war. Wer klickt, bekommt automatisch eine kurze Einheit zum konkreten Fall.

    Warum so Geübt wird, was man tun soll, nicht nur, was man lassen soll. Eine Meldung, die ins Leere geht, wird kein zweites Mal abgeschickt.

    Ergebnis Ein eingeübter Weg, der auch bei einer echten Mail benutzt wird — und Nachtraining ohne Rundmail an alle.

  4. 04

    Zwei Kurven statt einer Quote

    Klickrate und Meldequote über die Zeit, aufgeschlüsselt nach Bereichen und Rollen. Dazu die Zeit bis zur ersten Meldung.

    Warum das zählt Eine Teilnahmequote sagt, wer ein Video geöffnet hat. Sie verändert sich nicht, wenn sich etwas verändert, und lässt sich mit dem Vorquartal nicht sinnvoll vergleichen.

    Ergebnis Der Nachweis, den ein Audit sehen will — und die Grundlage, um zu entscheiden, wo als Nächstes trainiert wird.

Mitbestimmung

Der Punkt, an dem Sie die Belegschaft mitnehmen müssen.

Eine Phishing-Simulation erzeugt Daten darüber, wie einzelne Beschäftigte auf eine Nachricht reagiert haben. Sie ist damit ein technisches System, das geeignet ist, Verhalten von Arbeitnehmern zu erfassen. In Österreich fällt das unter die Mitbestimmung: Kontrollmaßnahmen und technische Systeme, welche die Menschenwürde berühren, brauchen nach § 96 Abs 1 Z 3 ArbVG die Zustimmung des Betriebsrats in Form einer Betriebsvereinbarung. Wo es keinen Betriebsrat gibt, tritt die Zustimmung der einzelnen Arbeitnehmer an ihre Stelle.

Die Sorge dahinter sollte nicht kleingeredet werden. Genau davor schützt die Vereinbarung — und genau deshalb gehört sie an den Anfang des Projekts und nicht ans Ende.

Wir bringen die technische Ausgestaltung in eine Form, die diesen Anforderungen entspricht, liefern die Grundlagen für die Vereinbarung und stehen für die Gespräche mit der Personalvertretung zur Verfügung.

Unsere Grenze

Ein Awareness-Programm ist kein Disziplinarverfahren.

Wir bauen keine Ranglisten von Mitarbeitenden. Wir liefern keine Auswertung, die einzelne Personen gegenüber ihren Vorgesetzten ausweist. Und wir empfehlen nicht, an das Ergebnis einer Simulation dienstrechtliche Folgen zu knüpfen.

Das ist keine Rücksichtnahme, sondern eine fachliche Voraussetzung.

Wer klickt und mit einer Konsequenz rechnet, meldet nicht. Damit verliert das Haus genau die Minuten, in denen der Schaden noch abzuwenden wäre — und das Programm hat die Lage verschlechtert, gemessen an seiner eigenen wichtigsten Zahl. Ein Awareness-Programm arbeitet mit der Belegschaft oder es arbeitet nicht.

Leistungsmodell

Wer welchen Teil erbringt.

Die Technologie leistet
Die Plattform stellt Kampagnen, Trainings, Melde-Button und Auswertung bereit.
Umgesetzt wird durch
eCURA. In diesem Bereich liegen Einrichtung und laufender Betrieb vollständig bei uns.
eCURA verantwortet
Aufbau der Benutzer- und Risikogruppen, Konsolidierung bestehender Instanzen samt vorhandener Trainingsdaten, Planung und Durchführung der Kampagnen, Auswertung, Nachtraining und Support — Kampagne für Kampagne, ohne Rückfrage bei Ihnen. Dazu die Anbindung an Ihre Personalprozesse, damit neue Mitarbeitende automatisch zugeordnet werden.
Bei Ihnen bleibt
Zielsetzung, interne Kommunikation und die personalrechtlichen Freigaben. Simulationen an der eigenen Belegschaft brauchen eine Abstimmung, die wir nicht für Sie treffen können.

Über unsere Managed Services betreuen wir mehr als 20.000 Anwender auf der KnowBe4-Plattform. Bei KnowBe4 sind wir einer der größten Partner in Österreich.

Eingesetzte Technologien KnowBe4 · Proofpoint ZenGuide · CompliancePlus

Regulatorik

Wo Schulung keine Empfehlung ist.

NIS2 / NISG 2026

Verlangt Maßnahmen der Cyberhygiene und Schulungen im Bereich der Cybersicherheit. Für die Leitungsebene besteht darüber hinaus eine eigene Schulungspflicht, und die Verantwortung dafür ist nicht an die IT delegierbar.

Fristen, Schwellen und Pflichten im Einzelnen

DSGVO

Verlangt angemessene technische und organisatorische Maßnahmen. Die Sensibilisierung der Beschäftigten gehört zu den organisatorischen — und der Nachweis darüber zur Rechenschaftspflicht. Ein Programm mit Aufzeichnungen erbringt beides nebenbei.

ISO 27001

Verlangt ein Bewusstseins- und Schulungsprogramm samt Nachweis. Wer zertifiziert ist oder es werden will, braucht die Aufzeichnungen ohnehin — die Frage ist nur, ob sie laufend entstehen oder vor dem Audit zusammengesucht werden.

Häufige Einwände

Was uns an dieser Stelle regelmäßig entgegengehalten wird.

„Wir haben schon eine Schulungsplattform.“

Dann fehlt Ihnen keine Plattform, sondern ein Betrieb. Die Frage ist nicht, ob Inhalte vorhanden sind, sondern wer Kampagnen plant, auswertet, nachfasst und die Zahlen so aufbereitet, dass ein Auditor sie akzeptiert. In vielen Häusern liegt genau das seit Jahren bei jemandem, der es nebenbei macht — und deshalb einmal im Jahr.

„Der Betriebsrat lässt Phishing-Simulationen nicht zu.“

Er lässt in aller Regel nicht zu, was er nicht kennt. Mit schriftlicher Zweckbindung, ohne Einzelauswertung gegenüber Vorgesetzten und ohne dienstrechtliche Folgen ist die Betriebsvereinbarung erfahrungsgemäß zu bekommen — auch deshalb, weil ein Programm ohne diese drei Punkte fachlich ohnehin schlechter funktioniert.

„Wir wollen niemanden bloßstellen.“

Wir auch nicht, und zwar nicht aus Höflichkeit. Wer klickt, bekommt automatisch eine kurze Einheit zum konkreten Fall; die Führungskraft erfährt es nicht. Ein Programm, das bloßstellt, senkt die Zahl der Meldungen und damit genau den Wert, auf den es ankommt.

Hängt damit zusammen

Was als Nächstes greift.

Nächster Schritt

Sprechen wir über die zweite Zahl.

Dreißig Minuten, in denen wir einordnen, was Ihr bestehendes Training abdeckt, wie sich Klickrate und Meldequote bei Ihnen messen ließen und wie ein Programm aussieht, das intern niemanden beschäftigt.

Was Sie danach haben
Security Awareness
  • Zwei Kurven über die Zeit — wie viele klicken, und wie schnell gemeldet wird
  • Einen eingeübten Meldeweg, der auch bei einer echten Mail benutzt wird
  • Ein Programm, das ohne internen Aufwand läuft
  • Prüfungsfähige Nachweise ohne Sammelaktion vor dem Audit

Vier Ergebnisse, die sich nach der Einführung überprüfen lassen — nicht vier Versprechen.