Wenn morgen eine gut gemachte Phishing-Mail an alle Mitarbeitenden ginge — wie viele würden klicken? Die meisten Organisationen kennen die Antwort nicht. Die zweite Zahl kennt fast niemand: wie viele es melden würden, und nach wie vielen Minuten.
Ein Schulungsvideo im Jahr verändert weder die eine noch die andere.
In Kürze
Eine Klickrate von null gibt es nicht. Was sich verändern lässt, ist die Zeitspanne zwischen dem Klick und dem Moment, in dem jemand ihn meldet — und die entscheidet darüber, ob aus einem Klick ein Vorfall wird. Wir bauen und betreiben Programme, die beide Zahlen sichtbar machen, ohne dass jemand bloßgestellt wird.
Die Klickrate ist die Zahl, nach der gefragt wird, und sie ist brauchbar. Sie beantwortet nur die Hälfte der Frage.
Beide Zahlen zusammen ergeben ein Bild, das sich steuern lässt. Die eine sagt, wie oft es passiert; die andere, wie teuer es wird, wenn es passiert. Zwischen einer Meldung nach vier Minuten und einer Meldung nach vier Tagen liegt der Unterschied zwischen einem gesperrten Konto und einem Vorfall mit Meldepflicht.
Eine Klickrate, die als Note für Mitarbeitende gelesen wird, senkt nicht die Zahl der Klicks. Sie senkt die Zahl der Meldungen.
Das ist kein Nebeneffekt, den man in Kauf nehmen kann. Wer klickt und sich schämt, schweigt — und ein Programm, das genau dieses Schweigen erzeugt, hat die Lage verschlechtert und kann es an seiner besten Kennzahl ablesen.
Zwischen dem Klick und dem Schaden liegt eine Spanne, in der sich noch alles abwenden lässt. Sie beginnt nicht, wenn die IT etwas bemerkt — sie beginnt, wenn jemand etwas sagt. Deshalb ist der Melde-Button kein Zubehör der Plattform, sondern ihr wichtigster Teil, und deshalb wird in einem guten Programm die Meldung geübt und nicht nur das Erkennen.
Die Mail kommt durch. Kein Filter hält alles, und die Nachrichten, die durchkommen, sind die, denen man nichts ansieht.
Jemand klickt und gibt Zugangsdaten ein. Nicht der unaufmerksamste Mensch im Haus, sondern der, dessen Aufgabe gerade genau danach aussah.
Der Zugang wird benutzt. Regeln im Postfach werden angelegt, Nachrichten werden mitgelesen, weitere Konten vorbereitet. Nach außen sieht alles normal aus — genau darauf ist es angelegt.
Jemand sagt Bescheid. Das ist die einzige Station, an der ein Awareness-Programm etwas verändert — und die einzige, die nicht zwangsläufig eintritt.
Kennwort zurückgesetzt, Sitzungen beendet, die gleiche Nachricht in allen anderen Postfächern gesucht und entfernt. Alles davon ist Routine — sobald jemand weiß, dass es nötig ist.
Station 05 ist Handwerk und dauert Minuten. Sie beginnt aber erst, wenn Station 04 stattgefunden hat.
Eine erste Simulation ohne Ankündigung. Erfasst werden beide Werte: wie viele klicken, und wie viele melden.
Warum zuerst Ohne Ausgangswert ist jede spätere Verbesserung eine Behauptung. Das Ergebnis ist unangenehm und genau deshalb brauchbar.
Ergebnis Zwei Zahlen, gegen die ab jetzt gemessen wird — und in aller Regel die Erkenntnis, dass die zweite schlechter ist als die erste.
Das Finanzwesen bekommt andere Inhalte als die Produktion, Führungskräfte wieder andere. Wer nichts anweist, wird auch nicht angegriffen wie jemand, der zahlt.
Warum hier Einheitliche Inhalte für alle sind der Grund, warum das Jahresmodul weggeklickt wird: Für die meisten Empfänger ist es erkennbar nicht gemeint.
Ergebnis Kurze, rollenbezogene Einheiten statt einer jährlichen Pflichtstunde.
Regelmäßige Kampagnen im laufenden Betrieb, mit dem Melde-Button als vorgesehenem Weg. Wer meldet, bekommt eine Rückmeldung, dass es die richtige Reaktion war. Wer klickt, bekommt automatisch eine kurze Einheit zum konkreten Fall.
Warum so Geübt wird, was man tun soll, nicht nur, was man lassen soll. Eine Meldung, die ins Leere geht, wird kein zweites Mal abgeschickt.
Ergebnis Ein eingeübter Weg, der auch bei einer echten Mail benutzt wird — und Nachtraining ohne Rundmail an alle.
Klickrate und Meldequote über die Zeit, aufgeschlüsselt nach Bereichen und Rollen. Dazu die Zeit bis zur ersten Meldung.
Warum das zählt Eine Teilnahmequote sagt, wer ein Video geöffnet hat. Sie verändert sich nicht, wenn sich etwas verändert, und lässt sich mit dem Vorquartal nicht sinnvoll vergleichen.
Ergebnis Der Nachweis, den ein Audit sehen will — und die Grundlage, um zu entscheiden, wo als Nächstes trainiert wird.
Eine Phishing-Simulation erzeugt Daten darüber, wie einzelne Beschäftigte auf eine Nachricht reagiert haben. Sie ist damit ein technisches System, das geeignet ist, Verhalten von Arbeitnehmern zu erfassen. In Österreich fällt das unter die Mitbestimmung: Kontrollmaßnahmen und technische Systeme, welche die Menschenwürde berühren, brauchen nach § 96 Abs 1 Z 3 ArbVG die Zustimmung des Betriebsrats in Form einer Betriebsvereinbarung. Wo es keinen Betriebsrat gibt, tritt die Zustimmung der einzelnen Arbeitnehmer an ihre Stelle.
Die Sorge dahinter sollte nicht kleingeredet werden. Genau davor schützt die Vereinbarung — und genau deshalb gehört sie an den Anfang des Projekts und nicht ans Ende.
Wir bringen die technische Ausgestaltung in eine Form, die diesen Anforderungen entspricht, liefern die Grundlagen für die Vereinbarung und stehen für die Gespräche mit der Personalvertretung zur Verfügung.
Wir bauen keine Ranglisten von Mitarbeitenden. Wir liefern keine Auswertung, die einzelne Personen gegenüber ihren Vorgesetzten ausweist. Und wir empfehlen nicht, an das Ergebnis einer Simulation dienstrechtliche Folgen zu knüpfen.
Das ist keine Rücksichtnahme, sondern eine fachliche Voraussetzung.
Wer klickt und mit einer Konsequenz rechnet, meldet nicht. Damit verliert das Haus genau die Minuten, in denen der Schaden noch abzuwenden wäre — und das Programm hat die Lage verschlechtert, gemessen an seiner eigenen wichtigsten Zahl. Ein Awareness-Programm arbeitet mit der Belegschaft oder es arbeitet nicht.
Über unsere Managed Services betreuen wir mehr als 20.000 Anwender auf der KnowBe4-Plattform. Bei KnowBe4 sind wir einer der größten Partner in Österreich.
Eingesetzte Technologien KnowBe4 · Proofpoint ZenGuide · CompliancePlus
Verlangt Maßnahmen der Cyberhygiene und Schulungen im Bereich der Cybersicherheit. Für die Leitungsebene besteht darüber hinaus eine eigene Schulungspflicht, und die Verantwortung dafür ist nicht an die IT delegierbar.
Verlangt angemessene technische und organisatorische Maßnahmen. Die Sensibilisierung der Beschäftigten gehört zu den organisatorischen — und der Nachweis darüber zur Rechenschaftspflicht. Ein Programm mit Aufzeichnungen erbringt beides nebenbei.
Verlangt ein Bewusstseins- und Schulungsprogramm samt Nachweis. Wer zertifiziert ist oder es werden will, braucht die Aufzeichnungen ohnehin — die Frage ist nur, ob sie laufend entstehen oder vor dem Audit zusammengesucht werden.
Dann fehlt Ihnen keine Plattform, sondern ein Betrieb. Die Frage ist nicht, ob Inhalte vorhanden sind, sondern wer Kampagnen plant, auswertet, nachfasst und die Zahlen so aufbereitet, dass ein Auditor sie akzeptiert. In vielen Häusern liegt genau das seit Jahren bei jemandem, der es nebenbei macht — und deshalb einmal im Jahr.
Er lässt in aller Regel nicht zu, was er nicht kennt. Mit schriftlicher Zweckbindung, ohne Einzelauswertung gegenüber Vorgesetzten und ohne dienstrechtliche Folgen ist die Betriebsvereinbarung erfahrungsgemäß zu bekommen — auch deshalb, weil ein Programm ohne diese drei Punkte fachlich ohnehin schlechter funktioniert.
Wir auch nicht, und zwar nicht aus Höflichkeit. Wer klickt, bekommt automatisch eine kurze Einheit zum konkreten Fall; die Führungskraft erfährt es nicht. Ein Programm, das bloßstellt, senkt die Zahl der Meldungen und damit genau den Wert, auf den es ankommt.
Dreißig Minuten, in denen wir einordnen, was Ihr bestehendes Training abdeckt, wie sich Klickrate und Meldequote bei Ihnen messen ließen und wie ein Programm aussieht, das intern niemanden beschäftigt.
Vier Ergebnisse, die sich nach der Einführung überprüfen lassen — nicht vier Versprechen.