Eine E-Mail vom vermeintlichen Microsoft-365-Support, eine angeblich überfällige Rechnung oder eine Nachricht der Geschäftsführung mit hoher Dringlichkeit: Solche Angriffe funktionieren selten wegen technischer Schwächen allein. Sie nutzen Zeitdruck, Gewohnheiten und Vertrauen aus. Wer Phishing Simulationen im Unternehmen durchführen möchte, testet deshalb nicht seine Mitarbeitenden auf Fehler, sondern die tatsächliche Widerstandsfähigkeit des Unternehmens.
Für kleine und mittelständische Unternehmen ist das besonders relevant. Ein einziger erfolgreicher Klick kann zu kompromittierten Microsoft-365-Konten, betrügerischen Zahlungsanweisungen oder verschlüsselten Daten führen. Firewalls, Multi-Faktor-Authentifizierung und Backups bleiben unverzichtbar. Sie ersetzen aber nicht die Fähigkeit, verdächtige Nachrichten rechtzeitig zu erkennen und korrekt zu melden.
Was eine Phishing-Simulation leisten soll
Eine gute Simulation bildet typische Angriffsmuster kontrolliert nach. Mitarbeitende erhalten eine realistisch wirkende, aber ungefährliche E-Mail. Sie kann beispielsweise auf eine angebliche Dokumentenfreigabe, eine Passwortablauf-Erinnerung oder eine Rechnung Bezug nehmen. Klickt jemand auf den enthaltenen Link, führt dieser auf eine interne Lernseite statt auf eine betrügerische Webseite.
Das Ziel ist nicht, einzelne Personen bloßzustellen oder eine möglichst hohe Klickrate zu produzieren. Entscheidend ist, ob Mitarbeitende innehalten, die Nachricht prüfen und sie über einen klaren Meldeweg an die IT weitergeben. Ebenso wichtig ist die Frage, ob die IT eingehende Meldungen schnell einordnen und angemessen reagieren kann.
Eine Simulation zeigt damit zwei Dinge: Wie sicher handeln Menschen im Arbeitsalltag und wie gut funktionieren die vereinbarten Sicherheitsprozesse wirklich? Gerade Unternehmen ohne eigene IT-Abteilung erhalten so eine belastbare Grundlage für konkrete Verbesserungen statt eines vagen Sicherheitsgefühls.
Vor dem Start: Ziele, Regeln und Datenschutz klären
Bevor Sie Phishing Simulationen im Unternehmen durchführen, sollten Geschäftsführung, IT-Verantwortliche und gegebenenfalls Datenschutzbeauftragte den Rahmen festlegen. In Unternehmen mit Betriebsrat gehört dieser frühzeitig an den Tisch. Transparenz über den Zweck schafft Akzeptanz, ohne den Lerneffekt der einzelnen Kampagne vorwegzunehmen.
Eine sinnvolle Grundsatzkommunikation lautet: Das Unternehmen führt regelmäßig Sicherheitsübungen durch, um Risiken zu reduzieren und Beschäftigte zu unterstützen. Nicht angekündigt werden müssen Zeitpunkt, Thema und konkrete Gestaltung jeder einzelnen E-Mail. So bleibt die Simulation aussagekräftig, ohne Mitarbeitende zu überrumpeln.
Besonders wichtig ist der Umgang mit Ergebnissen. Personenbezogene Auswertungen dürfen nicht für Leistungs- oder Verhaltenskontrollen verwendet werden. Besser ist ein Konzept, das Lernfortschritte auf Team- oder Unternehmensebene betrachtet. Falls individuelle Nachschulungen erforderlich sind, sollten sie vertraulich, sachlich und unterstützend erfolgen.
Auch technisch braucht es klare Grenzen. Eine Übung sollte niemals echte Zugangsdaten abfragen, produktive Passwörter speichern oder gefährliche Anhänge verteilen. Eine Landingpage kann erklären, woran die E-Mail erkennbar gewesen wäre, und kurze Hinweise zum richtigen Vorgehen geben. Das reduziert Risiken und vermittelt Wissen genau in dem Moment, in dem es gebraucht wird.
Realistische Szenarien statt pauschaler Täuschung
Die besten Szenarien orientieren sich an den Arbeitsabläufen des jeweiligen Unternehmens. Eine allgemeine Paketbenachrichtigung kann sinnvoll sein, ist aber nicht immer der relevanteste Test. In einer Beratung oder Agentur sind Dokumentenfreigaben und Projektanfragen oft glaubwürdiger. Bei Handwerksbetrieben oder technischen Dienstleistern können Rechnungen, Lieferantenanfragen oder Nachrichten zu Terminänderungen besser passen.
Dabei gilt: Realistisch bedeutet nicht maximal täuschend. Absender, Betreff, Sprache und Handlungsaufforderung sollten typische Warnsignale enthalten, die Mitarbeitende tatsächlich erkennen können. Eine Nachricht mit fehlerfreier Sprache, exakt kopiertem Branding und einer kaum unterscheidbaren Domain testet eher Spezialwissen als sichere Arbeitsroutinen.
Sinnvoll ist eine schrittweise Vorgehensweise. Die erste Kampagne darf einfach sein und den aktuellen Ausgangspunkt erfassen. Spätere Übungen können gezielt Themen aufgreifen, bei denen Unsicherheit sichtbar wurde. Dazu gehören etwa QR-Code-Phishing, gefälschte Anmeldeaufforderungen oder Nachrichten, die vorgeben, von Führungskräften zu stammen.
Führungskräfte sollten grundsätzlich einbezogen werden. Sie sind häufig Ziel gezielter Angriffe und prägen zugleich die Sicherheitskultur. Wenn die Geschäftsführung den Prozess ernst nimmt und Meldungen ausdrücklich begrüßt, sinkt die Hemmschwelle im gesamten Unternehmen.
Ablauf einer wirksamen Kampagne
Eine einzelne Testmail erzeugt noch keine nachhaltige Sicherheit. Wirkung entsteht aus einem wiederkehrenden Prozess mit Vorbereitung, Auswertung und kurzen Lerneinheiten. Für die Praxis hat sich ein klarer Ablauf bewährt:
- Zunächst werden Zielgruppe, Thema, Zeitraum und Erfolgskriterien festgelegt.
- Danach prüft die IT, ob Versanddomain, Empfängergruppen, Filterregeln und Landingpage sauber eingerichtet sind.
- Nach dem Versand werden Klicks, Eingaben auf der Lernseite und vor allem Meldungen ausgewertet.
- Anschließend erhalten die betroffenen Teams zeitnah konkrete Erklärungen und eine kurze, verständliche Schulung.
- Die Ergebnisse fließen in die nächste Kampagne und in technische Schutzmaßnahmen ein.
Der richtige Abstand hängt von Unternehmensgröße, Risikolage und bisherigen Ergebnissen ab. Vier Kampagnen pro Jahr sind für viele mittelständische Unternehmen ein guter Ausgangspunkt. In besonders gefährdeten Bereichen wie Buchhaltung, Einkauf oder Personalwesen können zusätzliche, zielgruppenspezifische Übungen sinnvoll sein. Zu häufige Tests ohne erkennbaren Lernnutzen führen dagegen zu Ermüdung und Akzeptanzverlust.
Nicht nur Klicks messen
Die Klickrate ist eine nützliche Kennzahl, aber keine ausreichende Bewertung. Eine niedrige Klickrate kann positiv sein. Sie kann jedoch auch entstehen, weil die Testmail zu offensichtlich war oder viele Empfänger nicht erreicht hat. Umgekehrt zeigt ein Klick nicht automatisch mangelndes Verantwortungsbewusstsein, sondern oft eine unklare Situation unter Zeitdruck.
Aussagekräftiger wird die Auswertung, wenn mehrere Werte zusammen betrachtet werden: Öffnungsrate, Klickrate, Quote der Meldungen, Zeit bis zur ersten Meldung und wiederholte Auffälligkeiten auf Teamniveau. Besonders wertvoll ist ein steigender Anteil korrekt gemeldeter E-Mails. Denn in der Realität kann eine verdächtige Nachricht trotz aller Vorsicht im Postfach landen. Dann zählt, wie schnell sie erkannt und an die richtige Stelle weitergegeben wird.
Prüfen Sie außerdem den Meldeweg selbst. Wissen Mitarbeitende, an welche Adresse oder über welche Schaltfläche sie verdächtige E-Mails melden? Erhalten sie eine Rückmeldung? Kann die IT daraus schnell weitere Schutzmaßnahmen ableiten, etwa ähnliche Nachrichten blockieren oder betroffene Konten prüfen? Eine Simulation macht Prozesslücken sichtbar, die durch eine Schulungsfolie allein nicht auffallen würden.
Schulung direkt mit der Erfahrung verbinden
Wer auf eine Simulation klickt, sollte nicht mit einem Vorwurf rechnen. Besser wirkt eine unmittelbare, kurze Erklärung: Welche Merkmale waren auffällig? Warum war die Aufforderung riskant? Wie wäre der sichere nächste Schritt gewesen? Das dauert häufig nur wenige Minuten und bleibt besser im Gedächtnis als eine allgemeine Pflichtunterweisung Monate später.
Für alle Mitarbeitenden eignen sich kompakte Lernimpulse mit echten Beispielen aus dem Arbeitsalltag. Dabei sollten auch positive Handlungen vorkommen: Eine E-Mail zu melden ist keine Störung, sondern ein Beitrag zur Sicherheit des gesamten Unternehmens. Diese Botschaft ist entscheidend, weil viele Beschäftigte verdächtige Nachrichten aus Unsicherheit oder Rücksicht auf die IT nicht weiterleiten.
Technische Schutzmaßnahmen müssen parallel weiterentwickelt werden. Dazu gehören Multi-Faktor-Authentifizierung, sichere Einstellungen in Microsoft 365, Schutz vor externen Weiterleitungsregeln, aktuelle Geräte, klare Berechtigungen und getestete Backups. Phishing-Simulationen sind kein Ersatz dafür. Sie ergänzen die technische Absicherung um den Faktor Mensch und zeigen, welche Maßnahmen im Alltag tatsächlich greifen.
Wann externe Unterstützung sinnvoll ist
Der organisatorische Aufwand wird oft unterschätzt. Eine seriöse Kampagne braucht abgestimmte Szenarien, Datenschutzprüfung, saubere technische Konfiguration, nachvollziehbare Reports und eine sinnvolle Nachbereitung. Wer dies neben dem Tagesgeschäft erledigt, verliert schnell die Regelmäßigkeit oder wertet Ergebnisse nicht konsequent aus.
Ein externer IT-Partner kann den Prozess planen, technisch umsetzen und gemeinsam mit der Geschäftsführung auswerten. Das ist besonders sinnvoll, wenn intern klare Zuständigkeiten fehlen oder Microsoft 365 bereits Sicherheitslücken aufweist. Bei PERFUSIONS gehört dazu nicht nur die Kampagne selbst, sondern auch der Blick auf Meldewege, Kontoschutz und die Maßnahmen, die aus den Ergebnissen folgen.
Die entscheidende Frage lautet nicht, ob jede Person bei jeder E-Mail perfekt reagiert. Entscheidend ist, ob Ihr Unternehmen aus einem verdächtigen Klick schnell eine sichere Reaktion macht. Beginnen Sie mit einer fairen ersten Simulation, erklären Sie die Regeln offen und verbessern Sie danach Schritt für Schritt die Abläufe, auf die es im Ernstfall ankommt.



