Eine Phishing-Simulation zeigt Ihnen, wie Ihr Team im Ernstfall reagiert, und trainiert es zugleich. Wir versenden kontrollierte, simulierte Phishing-Mails und schulen alle, die darauf hereinfallen, sofort und gezielt nach. So wird aus einem Test ein Lernmoment, der bleibt.
Eine Phishing-Simulation ist ein Awareness-Instrument. Wir verschicken zu Trainingszwecken E-Mails, die echten Phishing-Angriffen nachempfunden sind, und beobachten, wie darauf reagiert wird. Es geht ausdrücklich nicht darum, Ihre Technik anzugreifen. Eine Phishing-Simulation ist deshalb kein Penetrationstest und kein technischer Angriffstest, sondern ein didaktisches Werkzeug, das Verhalten sichtbar macht und Lernen ermöglicht.
So läuft eine Phishing-Simulation ab
Am Anfang steht eine Ausgangsmessung, die zeigt, wo Ihr Team heute steht. Darauf folgen über das Jahr verteilte Kampagnen mit unterschiedlichen Szenarien. Wer auf eine simulierte Mail klickt, erhält unmittelbar eine kurze Lerneinheit, die den Fehler erklärt. Anschließend werten wir die Ergebnisse aus und passen die nächsten Kampagnen an. Durch die Wiederholung wird aus einem einmaligen Test ein spürbarer Lerneffekt.
Kennzahlen: Klickrate und Meldequote
Zwei Werte zeigen den Fortschritt besonders gut. Die Klickrate misst, wie viele Personen auf eine simulierte Mail hereinfallen. Die Meldequote misst, wie viele die verdächtige Mail aktiv melden. Zu Beginn liegt die Klickrate oft bei 20 bis 35 Prozent. Als Zielwert nach etwa zwölf Monaten gelten eine Klickrate unter 10 Prozent und eine Meldequote über 30 Prozent. Wie schnell Phishing wirkt, zeigt eine Zahl aus dem Verizon-Bericht: Im Median dauert es weniger als 60 Sekunden, bis jemand auf eine Phishing-Mail hereinfällt.
Lernen statt Bloßstellen
Eine Phishing-Simulation darf niemanden an den Pranger stellen. Wer klickt, hat einen Angriff erlebt, kein Vergehen begangen. Deshalb werten wir anonymisiert aus und richten den Blick auf die Entwicklung des gesamten Teams, nicht auf einzelne Personen. Diese positive Lernkultur ist entscheidend, denn nur wer sich sicher fühlt, meldet einen echten Vorfall auch offen.
Recht und Organisation: Betriebsrat und Datenschutz
Bei einer Phishing-Simulation sind rechtliche Punkte zu beachten. Weil die eingesetzte Plattform grundsätzlich geeignet ist, Verhalten zu erfassen, ist in Unternehmen mit Betriebsrat dessen Mitbestimmung nach dem Betriebsverfassungsgesetz erforderlich. Vor der ersten Kampagne wird dann eine Betriebsvereinbarung geschlossen. Datenschutzrechtlich ist Ihr Unternehmen verantwortlich, der Plattformanbieter ist Auftragsverarbeiter, weshalb ein Auftragsverarbeitungsvertrag nötig ist. Die Auswertung erfolgt anonymisiert und dient nicht der Kontrolle einzelner Beschäftigter. Wir bevorzugen Anbieter mit Hosting in der EU und begleiten Sie durch diese organisatorischen Schritte. Diese Hinweise ersetzen keine Rechtsberatung im Einzelfall.
Zusammenspiel mit Security-Awareness-Schulungen
Eine Phishing-Simulation entfaltet ihre volle Wirkung erst zusammen mit einer Security-Awareness-Schulung. Die Simulation deckt auf, wo Handlungsbedarf besteht, die Schulung liefert das nötige Wissen. Gemeinsam ergeben sie einen Kreislauf aus Testen und Lernen, der das Sicherheitsniveau dauerhaft hebt.
Was eine Phishing-Simulation kostet
Eine Phishing-Simulation bieten wir als Teil eines Awareness-Programms oder als einzelne begleitete Kampagne an. Ihren konkreten Preis stimmen wir mit Ihnen ab. Den Anfang macht eine kostenlose Erstberatung, gern mit einer ersten Ausgangsmessung.
Mehr aus dem Bereich Schulungen
Der Mensch ist der wichtigste Faktor für Sicherheit. Sehen Sie, wie Security-Awareness-Schulungen, Phishing-Simulationen und Datenschutzschulungen ineinandergreifen und Ihr Team wirksam schützen.
Der kontrollierte Versand simulierter Phishing-Mails zu Trainingszwecken, verbunden mit sofortigem Nachtraining für alle, die darauf hereinfallen.
Ist eine Phishing-Simulation ein Angriffstest oder Penetrationstest?
Nein. Sie ist ein Awareness-Instrument und greift Ihre Technik nicht an. Sie macht das Verhalten der Beschäftigten sichtbar und ermöglicht gezieltes Lernen.
Muss der Betriebsrat beteiligt werden?
In Unternehmen mit Betriebsrat ja. Die Plattform ist geeignet, Verhalten zu erfassen, weshalb die Mitbestimmung greift und eine Betriebsvereinbarung geschlossen wird.
Werden einzelne Mitarbeitende bewertet oder bloßgestellt?
Nein. Wir werten anonymisiert aus und betrachten die Entwicklung des Teams, nicht einzelne Personen.
Ist die Simulation datenschutzkonform?
Ja, bei richtiger Umsetzung. Nötig sind ein Auftragsverarbeitungsvertrag und eine anonymisierte Auswertung. Wir bevorzugen Anbieter mit Hosting in der EU.
Wie oft sollte eine Simulation durchgeführt werden?
Regelmäßig über das Jahr verteilt, oft vier bis sechs Kampagnen, damit ein dauerhafter Lerneffekt entsteht.
Welche Ergebnisse sind realistisch?
Als Orientierung eine Klickrate unter 10 Prozent und eine Meldequote über 30 Prozent nach etwa zwölf Monaten. Das sind Erfahrungswerte, keine Garantie.
Was kostet eine Phishing-Simulation?
Das hängt vom Umfang ab, als Plattform oder als begleitete Kampagne. Sie erhalten von uns ein individuelles Angebot.
{ "@context": "https://schema.org", "@graph": [ { "@type": "ProfessionalService", "@id": "https://www.breach-expert.de/#organization", "name": "Breach Expert GmbH", "url": "https://www.breach-expert.de/", "logo": { "@type": "ImageObject", "@id": "https://www.breach-expert.de/#logo", "url": "https://cdn.prod.website-files.com/68b55ba632f84204f2109712/68b55ed340f95d5a6a235676_b.svg", "contentUrl": "https://cdn.prod.website-files.com/68b55ba632f84204f2109712/68b55ed340f95d5a6a235676_b.svg", "caption": "Breach Expert GmbH" }, "image": { "@id": "https://www.breach-expert.de/#logo" }, "description": "Breach Expert ist Ihr Berater für Cybersecurity aus Wuppertal und macht kleine und mittlere Unternehmen in NRW sicher und rechtskonform. Datenschutz und IT-Sicherheit aus einer Hand, unabhängig und ohne Produkt-Reselling.", "slogan": "Berater für Cybersecurity", "email": "info@breach-expert.de", "telephone": "+49 202 2513950", "address": { "@type": "PostalAddress", "streetAddress": "Bembergstraße 1", "postalCode": "42103", "addressLocality": "Wuppertal", "addressRegion": "Nordrhein-Westfalen", "addressCountry": "DE" }, "areaServed": { "@type": "AdministrativeArea", "name": "Nordrhein-Westfalen" }, "founder": { "@type": "Person", "name": "Stefan Schremper" }, "foundingDate": "2025", "knowsAbout": [ "Datenschutz", "DSGVO", "Informationssicherheit", "ISO/IEC 27001", "NIS2", "Cybersecurity", "Security Awareness" ], "memberOf": [ { "@type": "Organization", "name": "Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD)", "url": "https://www.gdd.de/" }, { "@type": "Organization", "name": "Berufsverband der Datenschutzbeauftragten Deutschlands e.V. (BvD)", "url": "https://www.bvdnet.de/" }, { "@type": "Organization", "name": "Allianz für Cyber-Sicherheit", "url": "https://www.allianz-fuer-cybersicherheit.de/" } ] }, { "@type": "WebSite", "@id": "https://www.breach-expert.de/#website", "url": "https://www.breach-expert.de/", "name": "Breach Expert GmbH", "publisher": { "@id": "https://www.breach-expert.de/#organization" }, "inLanguage": "de" }, { "@type": "WebPage", "@id": "https://www.breach-expert.de/schulungen/phishing-simulation#webpage", "url": "https://www.breach-expert.de/schulungen/phishing-simulation", "name": "Phishing-Simulation für KMU – Breach Expert GmbH", "description": "Wir testen die Wachsamkeit Ihres Teams mit kontrollierten Test-Mails und trainieren gezielt nach, ganz ohne Bloßstellung Einzelner.", "isPartOf": { "@id": "https://www.breach-expert.de/#website" }, "about": { "@id": "https://www.breach-expert.de/schulungen/phishing-simulation#service" }, "breadcrumb": { "@id": "https://www.breach-expert.de/schulungen/phishing-simulation#breadcrumb" }, "inLanguage": "de" }, { "@type": "BreadcrumbList", "@id": "https://www.breach-expert.de/schulungen/phishing-simulation#breadcrumb", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Start", "item": "https://www.breach-expert.de/" }, { "@type": "ListItem", "position": 2, "name": "Schulungen & Awareness", "item": "https://www.breach-expert.de/leistungen/schulungen" }, { "@type": "ListItem", "position": 3, "name": "Phishing-Simulation", "item": "https://www.breach-expert.de/schulungen/phishing-simulation" } ] }, { "@type": "Service", "@id": "https://www.breach-expert.de/schulungen/phishing-simulation#service", "name": "Phishing-Simulation", "serviceType": "Phishing-Simulation", "description": "Wir testen die Wachsamkeit Ihres Teams mit kontrollierten Test-Mails und trainieren gezielt nach, ganz ohne Bloßstellung Einzelner.", "provider": { "@id": "https://www.breach-expert.de/#organization" }, "areaServed": { "@type": "AdministrativeArea", "name": "Nordrhein-Westfalen" }, "audience": { "@type": "BusinessAudience", "name": "Kleine und mittlere Unternehmen (KMU)" }, "url": "https://www.breach-expert.de/schulungen/phishing-simulation" } ]
}