Kompetenz · Der Faktor Mensch · 2026

Security-Awareness-Schulungen 2026: was die Forschung zeigt, was wirkt und wie sich der Effekt messen lässt

Ein Security-Awareness-Programm ist keine jährliche Präsentation mit anschließendem Test. Sein Ziel ist eine Verhaltensänderung: Beschäftigte sollen Risiken früher erkennen, die richtige Handlung ausführen und Situationen, die sie nicht selbst beurteilen können, schnell melden. Alles, was nicht zu diesen drei Ergebnissen führt, ist Verwaltungsaufwand und keine Schutzmaßnahme.

Das Problem ist real, doch Statistiken müssen vorsichtig interpretiert werden. Der Verizon DBIR 2024 berichtete, dass bei 68% der untersuchten Datenschutzverletzungen ein nicht böswilliger menschlicher Faktor beteiligt war; vorsätzlicher Missbrauch von Berechtigungen war von dieser Kennzahl ausgenommen.[1] Im DBIR 2026 entfiel die Ausnutzung von Schwachstellen dagegen auf 31% der initialen Angriffsvektoren, der Missbrauch von Zugangsdaten auf 13%.[2] Diese Zahlen beschreiben unterschiedliche Ausschnitte der Daten und ergeben keinen einfachen Trend im Sinne von "Menschen sind kein Problem mehr". Die Schlussfolgerung ist eine andere: Schulungen sind notwendig, ersetzen aber weder Schwachstellenmanagement noch MFA, Hardening, E-Mail-Filterung oder Monitoring.

Dieser Beitrag beschreibt die Rechts- und Quellenlage zum 29. August 2026.

Was die Forschung zeigt

Die wichtigste Veränderung im Umgang mit Awareness besteht darin, nicht mehr die Teilnahme an Schulungen zu messen, sondern Verhalten und organisatorische Fähigkeiten. NIST SP 800-50 Rev. 1 aus dem Jahr 2024 beschreibt ein Lernprogramm als Zyklus, der mit Risiko, Kultur, Rollen und der Bewertung von Ergebnissen verknüpft ist, und nicht als Katalog abzuhakender Kurse.[3]

Eine der nützlichsten Feldstudien zur Dauerhaftigkeit von Schulungseffekten stammt von Reinheimer und Mitautoren und wurde auf der SOUPS 2020 vorgestellt. Untersucht wurden 409 Beschäftigte einer deutschen Behörde. Unmittelbar nach dem Programm und erneut nach vier Monaten konnten die Teilnehmenden Phishing-Nachrichten und legitime Nachrichten signifikant besser unterscheiden. Nach sechs Monaten war die Verbesserung gegenüber dem Ausgangsniveau nicht mehr signifikant. Die Autoren betrachteten daher etwa sechs Monate als sinnvollen Zeitpunkt für eine Auffrischung in der untersuchten Organisation.[4]

Das ist kein Nachweis für eine allgemeine gesetzliche Pflicht, alle sechs Monate zu schulen. Es ist jedoch ein starkes Argument gegen die Annahme, dass eine einmalige Auseinandersetzung mit Schulungsmaterial über Jahre hinweg wirksam bleibt.

In derselben Studie wurden vier Formen der Auffrischung verglichen. Videomaterial und interaktive Beispiele schnitten am besten ab, und der Effekt hielt mindestens weitere sechs Monate an.[4] Das Ergebnis spricht für Programme mit kurzen, wiederholten Interventionen statt einer einzigen langen Jahresschulung.

Bullée und Mitautoren analysierten 74 dokumentierte Szenarien erfolgreicher Social-Engineering-Angriffe. Sie zerlegten diese in 142 Angriffsschritte und identifizierten darin 180 Vorkommen von Überzeugungsprinzipien. Autorität war das am häufigsten eingesetzte Prinzip: als einzelnes Prinzip trat sie in 76 von 142 Schritten auf, also in 53,5%, und unter Einbeziehung aller Kombinationen entfielen rund 63% der Vorkommen von Überzeugungsprinzipien auf Autorität.[5]

Diese Unterscheidung ist wichtig. Aus der Studie lässt sich nicht ableiten, dass "63% der Angriffe Autorität nutzen". Untersucht wurden in vier Büchern beschriebene Szenarien und einzelne Interaktionsschritte, nicht eine repräsentative Grundgesamtheit aller Vorfälle. Die praktische Schlussfolgerung bleibt dennoch wertvoll: Schulungen sollten vermitteln, Manipulationsmechanismen wie Autoritätsdruck zu erkennen, und nicht nur das Erscheinungsbild einer bestimmten E-Mail.

Die Arbeit von Lallie und Mitautoren zu Angriffen während der COVID-19-Pandemie zeigt wiederum, wie schnell Kriminelle Veränderungen im gesellschaftlichen und organisatorischen Kontext ausnutzen.[6] Schulungsmaterial sollte daher auf reale Kampagnen, veränderte Arbeitsweisen und neue Technologien reagieren, anstatt über Jahre hinweg dieselben Beispiele zu verwenden.

Welche Inhalte geschult werden sollten

Die Inhalte sollten sich aus dem Risiko der Organisation, aus Vorfällen, Benutzermeldungen, technologischen Veränderungen und branchenspezifischen Bedrohungen ableiten. Die ENISA Threat Landscape kann europäischen Kontext liefern. Noch wichtiger sind jedoch Daten aus dem eigenen SOC, Helpdesk, E-Mail-System und Incident-Response-Team, weil sie zeigen, was die jeweilige Organisation tatsächlich erreicht.[7]

Ein typischer Kern des Programms umfasst:

  • Social Engineering einschließlich Phishing, BEC, Telefonanrufen, Messengern und der Vortäuschung von Vorgesetzten oder Lieferanten;
  • Authentisierung, Passwortmanager, MFA und Regeln für den Umgang mit Aufforderungen zur Weitergabe von Codes oder zur Bestätigung von Anmeldungen;
  • sicheren Umgang mit Informationen und personenbezogenen Daten;
  • Meldung von Vorfällen, Fehlern, Geräteverlusten und verdächtigen Nachrichten;
  • mobiles und ortsunabhängiges Arbeiten;
  • Nutzung von Cloud-Diensten, File-Sharing-Werkzeugen und SaaS-Anwendungen;
  • sicheren Einsatz generativer KI und Regeln für Daten, die in Modelle eingegeben werden;
  • rollenspezifische Inhalte, beispielsweise für Finanzen, Personalwesen, Administratoren, Helpdesk und Management.

Nicht jeder Beschäftigte muss Details zu CVSS, Kerberos-Konfigurationen oder CSIRT-Pflichten kennen. Ein Programm wird wirksamer, wenn das vermittelte Wissen den Entscheidungen entspricht, die eine Person tatsächlich treffen muss. Die Kreditorenbuchhaltung muss eine geänderte Bankverbindung in der Lieferantenkorrespondenz erkennen, ein Administrator den Versuch, eine privilegierte Sitzung zu übernehmen.

Awareness, Schulung und Übung sind verschiedene Dinge

Nicht jede Lernform dient demselben Zweck, und ihre Vermischung ist ein häufiger Grund für Enttäuschung über ein Programm.

  • Eine kurze Mitteilung macht auf eine neue Kampagne aufmerksam. Sie vermittelt keine Fähigkeit, verkürzt aber die Reaktionszeit, solange die Kampagne läuft.
  • Eine Schulung vermittelt eine konkrete Fähigkeit und sollte mit einer Handlung enden, die der Teilnehmende ausführen kann.
  • Eine Phishing-Simulation prüft das Verhalten in einem definierten Szenario. Sie ist eine Messung, kein Kurs.
  • Eine Tabletop-Übung untersucht die Zusammenarbeit der Rollen während eines Vorfalls: wer entscheidet, wer informiert, wer das Verfahren auslöst.
  • Eine Cyber Range prüft die technischen Fähigkeiten eines Teams in einer produktionsnahen Umgebung.

NIST SP 800-50 Rev. 1 behandelt diese Elemente als Teile eines umfassenderen Lernprogramms und empfiehlt einen Zyklus aus Planung, Durchführung, Bewertung und Verbesserung.[3] Es besteht kein Grund, das gesamte Programm auf eine einzige E-Learning-Plattform zu reduzieren.

Phishing-Simulationen und ihr fairer Einsatz

Eine Phishing-Simulation ist ein Diagnoseinstrument und kein Mitarbeiterranking. Das Ergebnis hängt von der Schwierigkeit des Szenarios, der Zielgruppe, dem Versandzeitpunkt, früheren Kampagnen, dem Kommunikationskanal, dem Meldeweg und davon ab, ob Benutzer das Muster der Simulation erkennen.

Deshalb ist die Click Rate allein eine schwache Kennzahl für Vergleiche zwischen Organisationen. Es gibt keinen wissenschaftlich begründeten universellen Schwellenwert, unterhalb dessen eine Organisation Reife für sich beanspruchen könnte. Eine Click Rate von 0% kann sehr hohe Widerstandsfähigkeit bedeuten, aber auch ein triviales Szenario, einen leicht erkennbaren Simulationsabsender oder eine vorherige Warnung der Teilnehmenden. Das Ergebnis muss im Kontext interpretiert werden.

Mindestens folgende Größen sind sinnvoll zu messen:

  • Anteil der Personen, die die unerwünschte Handlung ausgeführt haben;
  • Anteil der Personen, die die verdächtige Nachricht korrekt gemeldet haben;
  • Zeit bis zur ersten und zu weiteren Meldungen;
  • Zahl falsch positiver Meldungen, um die Belastung des Prozesses zu bewerten;
  • Veränderung des Ergebnisses derselben Szenarioklasse im Zeitverlauf;
  • Verhalten bei realen Vorfällen, sofern dies gemessen werden kann, ohne Privatsphäre oder Vertrauen zu beeinträchtigen.

Report Rate und Click Rate beschreiben unterschiedliche Dinge. Eine Meldung ist operativ besonders wertvoll, weil sie Analyse und Schutzmaßnahmen für andere Benutzer auslösen kann, bevor sich die Kampagne in der Organisation ausbreitet. Das bedeutet jedoch nicht, dass die Report Rate immer als einzige wichtigste Kennzahl gelten sollte. Eine Organisation sollte mehrere Indikatoren messen, die mit ihren eigenen Zielen verknüpft sind.

Nicht die Meldung eines Fehlers bestrafen

Ein Programm, in dem Beschäftigte Angst haben, eigene Fehler zu melden, erschwert die Reaktion auf Vorfälle. Hat jemand einen Link angeklickt, ein Passwort eingegeben oder eine MFA-Anmeldung bestätigt, ist die schnelle Meldung am wichtigsten, damit Zugangsdaten geändert, Sitzungen widerrufen und Auswirkungen begrenzt werden können. Eine Stunde Verzögerung kann der Unterschied zwischen der Wiederherstellung eines Kontos und einem meldepflichtigen Vorfall sein.

Das bedeutet nicht, dass Verantwortung entfällt. Wiederholtes Ignorieren klarer Regeln kann Managementmaßnahmen erfordern. Zunächst sollte jedoch die Ursache geklärt werden: eine unverständliche Verfahrensanweisung, ein schlecht gestalteter Prozess, Zeitdruck, ein falsches erlerntes Verhaltensmuster oder fehlendes Wissen. Ziel von Awareness ist die Verringerung von Risiken, nicht die Verbesserung von Statistiken durch das Verbergen von Fehlern.

Schulung nach einem Vorfall

Ein Vorfall kann wertvolles Schulungsmaterial sein, wenn die Organisation ihn anonymisieren und daraus lernen kann, ohne einzelne Personen öffentlich an den Pranger zu stellen. Beschäftigte verstehen ein Szenario aus ihrer eigenen Umgebung leichter als ein abstraktes Beispiel aus einer anderen Branche.

Erkenntnisse aus einem Vorfall sollten nicht nur die Schulung beeinflussen. Wenn ein Benutzer eine gefährliche Handlung ausführen konnte, weil der Prozess dies ohne zusätzliche Verifikation zuließ, müssen auch Technik oder Verfahren verbessert werden. Bildung darf kein Ersatz für eine Schutzmaßnahme sein, die sich sinnvoll automatisieren lässt: Keine Schulung ersetzt die Bestätigung einer geänderten Bankverbindung über einen zweiten Kanal.

Anforderungen aus KSC und NIS2

NIS2 unterscheidet zwei Ebenen. Artikel 20 Absatz 2 verlangt, dass Mitglieder der Leitungsorgane wesentlicher und wichtiger Einrichtungen an Schulungen teilnehmen, und fordert die Einrichtungen auf, ihren Beschäftigten regelmäßig vergleichbare Schulungen anzubieten. Artikel 21 Absatz 2 Buchstabe g zählt grundlegende Cyberhygienepraktiken und Schulungen zur Cybersicherheit zu den Risikomanagementmaßnahmen.[8]

In Polen ist das vorrangige Kriterium das geltende Gesetz über das nationale Cybersicherheitssystem. Nach der seit 3. April 2026 geltenden Novelle sieht das Gesetz unter anderem eine jährliche, dokumentierte Schulung des Leiters einer wesentlichen oder wichtigen Einrichtung sowie der Person vor, der die Leitung der Aufgaben im Bereich Cybersicherheit übertragen wurde, jeweils im gesetzlich bestimmten Umfang.[9] Daraus darf weder eine erfundene Mindestdauer noch ein einziges vorgeschriebenes Schulungsformat abgeleitet werden: die Vorschrift bestimmt Zyklus und fachlichen Umfang, nicht eine Stundenzahl.

Für bestimmte digitale Einrichtungen geht die unmittelbar geltende Durchführungsverordnung (EU) 2024/2690 weiter. Sie verlangt ein zeitlich geplantes, wiederkehrendes Awareness-Programm, das neue Beschäftigte einbezieht und an Veränderungen der Bedrohungslage angepasst wird. Soweit angemessen, muss auch die Wirksamkeit des Programms getestet werden.[10] Das ist eine Prozessanforderung und keine Erklärung, und so sollte sie auch im KSC/NIS2-Audit geprüft werden.

KRI: Schulungen als Bestandteil des Managementsystems

§ 19 der Verordnung über den Nationalen Interoperabilitätsrahmen verlangt geeignete Schulungen für Personen, die an der Verarbeitung von Informationen beteiligt sind. Diese Schulungen sollen Bedrohungen, Folgen von Sicherheitsverletzungen, rechtliche Verantwortung und die Anwendung von Maßnahmen zur Gewährleistung der Informationssicherheit abdecken.[11] KRI schreibt weder ein einheitliches Format noch eine bestimmte Dauer oder Plattform vor.

Bei einem KRI-Audit zählt daher der Nachweis, dass das Programm Rollen und Risiken berücksichtigt, die verpflichteten Personen tatsächlich teilnehmen und die Inhalte aktuell sind. Eine Teilnehmerliste von vor drei Jahren erfüllt eine formale Voraussetzung und sagt nichts über Wirksamkeit.

DORA: verpflichtende Module im Finanzsektor

DORA verlangt von Finanzunternehmen Programme zur Sensibilisierung für IKT-Sicherheit und Schulungen zur digitalen operationalen Resilienz als verpflichtende Bestandteile der Personalentwicklung. Sie umfassen alle Beschäftigten und das Leitungsorgan; der Schwierigkeitsgrad muss den jeweiligen Funktionen entsprechen. Soweit angemessen, kann das Programm auch IKT-Drittdienstleister einbeziehen.[12]

Das ist konkreter als die allgemeine Empfehlung, "Menschen zu schulen". Ein Audit sollte prüfen, welche Personengruppen erfasst sind, ob Inhalte rollenbezogen und aktuell sind und ob sie mit dem IKT-Risikomanagementrahmen verknüpft sind. Der Kauf einer Schulungsplattform beantwortet keine dieser Fragen.

DSGVO und Datenschutz

Die DSGVO schreibt keinen allgemeinen jährlichen Privacy-Awareness-Kurs für jeden Beschäftigten vor. Schulungen können jedoch eine wichtige organisatorische Maßnahme im Sinne der Artikel 24 und 32 sein. Zu den Aufgaben des Datenschutzbeauftragten gehört außerdem, das bei Verarbeitungsvorgängen tätige Personal zu sensibilisieren und zu schulen sowie die damit zusammenhängenden Überprüfungen zu unterstützen.[13]

Die Inhalte sollten zur jeweiligen Rolle passen. Die Personalabteilung benötigt Wissen über Bewerber- und Beschäftigtendaten, das Marketing über Rechtsgrundlagen für Kommunikation und Profiling und ein Systemadministrator über Zugriffe, Logging, Backups und Vorfälle. Ein einziger gemeinsamer Kurs "DSGVO für alle" beantwortet meist keine dieser Fragen so, dass daraus eine Entscheidung folgen kann.

KI-Kompetenz und Security Awareness

Artikel 4 des AI Act verpflichtet Anbieter und Betreiber von KI-Systemen, Maßnahmen zu ergreifen, um nach besten Kräften ein ausreichendes Maß an KI-Kompetenz bei ihrem Personal und bei anderen Personen sicherzustellen, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind. Die Vorschrift gilt seit dem 2. Februar 2025.[14]

Im Jahr 2026 wurden die Anwendungsfristen einiger Vorschriften für Hochrisiko-KI-Systeme geändert. Diese Änderung hat Artikel 4, der in Kapitel I steht, jedoch nicht verschoben.[15] KI-Kompetenz ist damit bereits jetzt gefordert, unabhängig von den Verschiebungen in Kapitel III.

KI-Kompetenz und Security Awareness überschneiden sich, sind aber nicht identisch. Ein Sicherheitsmodul sollte behandeln:

  • welche Informationen in freigegebene KI-Werkzeuge eingegeben werden dürfen;
  • das Risiko der Offenlegung von Daten, Geheimnissen und Quellcode;
  • Prompt Injection und Manipulation durch Inhalte aus externen Quellen;
  • die Notwendigkeit, Modellausgaben zu verifizieren;
  • Berechtigungen von Agenten und Integrationen, die Aktionen in Systemen ausführen können;
  • den Prozess zur Meldung unsicheren Verhaltens eines KI-Werkzeugs.

Diese Themen dürfen jedoch nicht als vollständige Erfüllung aller Pflichten aus dem AI Act dargestellt werden. Artikel 4 fasst KI-Kompetenz weiter als Informationssicherheit allein.

Wie das Management geschult werden sollte

Das Management benötigt keine gekürzte Version der Mitarbeiterschulung. Es braucht Wissen für Entscheidungen: Risikoprofil, Verantwortlichkeiten, geschäftliche Auswirkungen, Abhängigkeiten von Lieferanten, Kontinuität, Meldefristen und Möglichkeiten zur Bewertung der Wirksamkeit von Schutzmaßnahmen.

Ein szenariobasiertes Format eignet sich gut. Statt Definitionen zu besprechen, kann eine Situation vorgegeben werden: Samstag, 03:20 Uhr, Verdacht auf Verschlüsselung von Servern, Unklarheit darüber, ob Daten abgeflossen sind, und der SOC-Dienstleister bittet um Freigabe zur Isolation eines kritischen Systems. Das Management muss entscheiden, wer das Mandat hat, wer das Verfahren aktiviert, welche Informationen benötigt werden und welche gesetzlichen Meldefristen soeben zu laufen begonnen haben.

Es gibt keine Grundlage für die Behauptung, dass eine Managementschulung gesetzlich zwei, vier oder acht Stunden dauern müsse. Die Dauer sollte sich aus Umfang, Rolle und Ziel ergeben, und der Nachweis ist keine Rechnung, sondern eine Dokumentation mit Teilnehmern, Termin und fachlichem Umfang.

Wie das gesamte Programm gemessen werden sollte

Der nützlichste Satz von Kennzahlen kombiniert Reichweite, Verhalten und Ergebnisse:

  • Abdeckung der Personengruppen und Rollen, die geschult werden müssen;
  • fristgerechter Abschluss verpflichtender Module;
  • Ergebnisse von Wissensüberprüfungen, aber nicht als einzige Kennzahl;
  • Verhalten in kontrollierten Simulationen;
  • Meldequote und Meldezeit;
  • Qualität der Meldungen und die daraus entstehende Triage-Belastung;
  • Zahl der Vorfälle, bei denen der menschliche Faktor eine Rolle spielte, aufgeschlüsselt nach Fehlerart;
  • Umsetzung von Korrekturmaßnahmen nach Vorfällen;
  • Ergebnisse wiederholter Messungen von Wissen oder Verhalten im Zeitverlauf.

Eine Kennzahl sollte zu einer Entscheidung führen. Wenn eine Organisation seit Jahren berichtet, dass "100% der Beschäftigten die Schulung abgeschlossen haben", ihre Inhalte aber nach neuen Vorfällen nicht ändert und Verhalten nicht misst, bestätigt die Kennzahl nur die administrative Erledigung einer Aufgabe. Ein solches Programm besteht die Dokumentenprüfung und verändert kein Risiko.

Häufigkeit: es gibt keine einzige Zahl für alle

Die Reinheimer-Studie stützt eine Auffrischung etwa sechs Monate nach dem konkreten Programm in der untersuchten Verwaltung.[4] NIST empfiehlt einen zyklischen und risikobasierten Ansatz.[3] DORA und ein Teil der NIS2-bezogenen Durchführungsvorschriften verlangen wiederkehrende oder regelmäßige Programme.[10][12] Die KSC legt für Managementschulungen im gesetzlich bestimmten Umfang einen jährlichen Zyklus fest.[9]

Aus diesen Quellen ergibt sich jedoch kein universeller Zeitplan für das gesamte Programm. Ein sinnvolles Modell kann Onboarding, kurze Hinweise zu aktuellen Kampagnen, periodische Module, Übungen und rollenbezogene Schulungen kombinieren. Die Häufigkeit sollte nach wesentlichen organisatorischen oder technologischen Veränderungen erhöht werden und dann, wenn Messungen zeigen, dass der Effekt nachlässt.

Sprache und Zugänglichkeit

Es gibt keine allgemeine Cybersicherheitsvorschrift, nach der jede Schulung für Beschäftigte, die in Polen arbeiten, ausschließlich auf Polnisch stattfinden muss. Das Material muss für die Zielgruppe verständlich sein und sie in die Lage versetzen, ihre Pflichten korrekt zu erfüllen. In einer mehrsprachigen Organisation ist es naheliegend, Fassungen in den tatsächlich verwendeten Arbeitssprachen bereitzustellen.

Ein Audit sollte daher nicht nach dem formalen Vorhandensein einer polnischen Fassung fragen, sondern danach, ob die vom Programm erfassten Personen Anforderungen, Meldewege und erwartetes Verhalten tatsächlich verstehen. Dasselbe gilt für Zugänglichkeit: Material, das sich auf einem Diensttelefon in einer Fertigungshalle nicht ansehen lässt, erreicht einen Teil der Belegschaft unabhängig von der Sprache nicht.

Häufige Fehler

  1. Eine einzige lange Präsentation einmal pro Jahr, ohne zu messen, ob der Effekt anhält. Die Forschung zeigt einen Rückgang über Monate hinweg und kein sauberes Ende nach zwölf Monaten.
  2. Ein Programm, das ausschließlich um Phishing herum aufgebaut ist. Phishing bleibt wichtig, doch der menschliche Faktor umfasst auch Fehlkonfigurationen, unsachgemäße Freigaben, Datenhandhabung, Gerätenutzung, Vorfallsmeldungen und das Verhalten von Administratoren.
  3. Identische Schulung für alle Rollen. Eine Führungskraft, ein Buchhalter, ein Administrator und eine Person am Empfang treffen unterschiedliche Entscheidungen und benötigen unterschiedliche Fähigkeiten.
  4. Die Bewertung des Programms von einer einzigen Click Rate abhängig machen. Diese Kennzahl hängt von der Schwierigkeit des Szenarios ab und beschreibt für sich genommen keine organisatorische Widerstandsfähigkeit.
  5. Bestrafung in einer Form, die schnelle Fehlermeldungen entmutigt. Ein verschwiegener Fehler ist deutlich teurer als ein gemeldeter.
  6. Der Kauf einer Plattform und die Annahme, die Plattform selbst sei bereits das Programm. Ein Werkzeug kann Verteilung, Kampagnen und Reporting automatisieren, aber nicht für die Organisation entscheiden, welche Verhaltensweisen, Rollen und Reaktionen relevant sind.
  7. Anbieter-Benchmarks als wissenschaftliche Reifegrenzen behandeln. Anbieterdaten können operativ nützlich sein, beschreiben aber eine bestimmte Kundenpopulation und Methodik. Der eigene Trend der Organisation und begutachtete Forschung liefern eine belastbarere Grundlage.

Woran ein reifes Programm zu erkennen ist

  1. Die Inhalte folgen dem Risiko der Organisation und ihren eigenen Vorfällen, nicht einem fertigen Anbieterkatalog.
  2. Das Programm unterscheidet Mitteilung, Schulung, Simulation und Übung und weiß, wozu es jede Form einsetzt.
  3. Rollen erhalten unterschiedliche Inhalte, und die Managementschulung entspricht der gesetzlichen Verantwortung der Leitung.
  4. Phishing-Simulationen messen auch Meldungen und Meldezeit, nicht nur Klicks.
  5. Die Meldung eines eigenen Fehlers ist sicher und schnell.
  6. Nach einem Vorfall ändern sich auch Prozess oder Technik und nicht nur die Schulung.
  7. Das Programm hat einen Verantwortlichen, ein Budget und einen Zeitplan, der aus Messungen und nicht aus dem Kalender folgt.
  8. Nachweise enthalten Teilnehmer, Termin und fachlichen Umfang und bestehen nicht aus einer Rechnung.
  9. Anforderungen aus KSC, KRI, DORA und DSGVO sind konkreten Programmelementen zugeordnet.
  10. Ergebnisse fließen in das Risikomanagement und in das Sicherheitsaudit ein, statt in einer Jahrespräsentation zu enden.

Häufig gestellte Fragen

Muss Security Awareness jedes Jahr durchgeführt werden?

Das hängt von der Rechtsgrundlage ab. Die KSC enthält eine besondere jährliche Pflicht für die Leitung bestimmter Einrichtungen. DORA verlangt verpflichtende Programme für Beschäftigte und das Leitungsorgan. Andere Regelwerke verwenden Begriffe wie Regelmäßigkeit, geplante Intervalle oder Angemessenheit im Verhältnis zum Risiko. Für die gesamte Organisation ist ein einziger Jahreskurs in der Regel nicht das beste Lernmodell.

Ist eine Phishing-Simulation verpflichtend?

Nicht als universelle Pflicht für jede Organisation. Sie kann ein sinnvolles Instrument zur Bewertung der Wirksamkeit des Programms sein, wenn die Szenarien kontrolliert und verhältnismäßig sind und das Verhalten messen, das die Organisation verbessern will. Für bestimmte digitale Einrichtungen verlangt die Verordnung 2024/2690, die Wirksamkeit des Programms soweit angemessen zu testen, nennt die Phishing-Simulation aber nicht als einzige zulässige Methode.

Was ist eine gute Click Rate?

Es gibt keinen universellen wissenschaftlichen Schwellenwert. Vergleichen Sie Ergebnisse innerhalb der Organisation für vergleichbare Szenarien und interpretieren Sie sie gemeinsam mit Meldequote, Meldezeit und Kampagnenkontext. Das Ergebnis eines schwierigen Szenarios ist mit dem eines einfachen nicht vergleichbar, und das Ergebnis eines anderen Unternehmens mit keinem von beiden.

Was tun mit einem Beschäftigten, der wiederholt denselben Fehler macht?

Zunächst sollte die Ursache ermittelt und eine auf das konkrete Problem zugeschnittene Schulung angeboten werden. Liegt die Ursache auch im Prozess oder in der Technik, müssen diese Elemente ebenfalls verbessert werden. Weitere Managementmaßnahmen sollten der Rolle, dem Risiko und der Wiederholung des Verhaltens angemessen sein.

Ist eine Schulungsplattform erforderlich?

Nein. Eine Plattform kann den administrativen Aufwand senken und Messungen erleichtern, aber ein Programm lässt sich auch mit anderen Werkzeugen aufbauen. Entscheidend sind Inhalte, Häufigkeit, Risikobezug und die Nutzung der Ergebnisse.

Kann eine Schulung zur KI-Kompetenz mit Security Awareness kombiniert werden?

Ja, der Sicherheitsanteil kann sich überschneiden. Es muss jedoch berücksichtigt werden, dass Artikel 4 des AI Act KI-Kompetenz umfassender versteht als Informationssicherheit allein, ein Sicherheitsmodul diese Pflicht also nicht erschöpft.

Bedeutet eine steigende Zahl von Meldungen nach Einführung des Programms, dass die Sicherheit schlechter geworden ist?

Nicht zwingend. Sie kann auf bessere Erkennung und eine stärkere Meldekultur hinweisen. Deshalb muss zwischen der Zahl gemeldeter Verdachtsfälle, der Zahl tatsächlicher Kompromittierungen und dem Anteil riskanter Verhaltensweisen unterschieden werden.

Sollten Schulungen auf Polnisch stattfinden?

Sie sollten für die Personen verständlich sein, die sie nutzen sollen. In einer mehrsprachigen Organisation sollte die Sprache der tatsächlichen Zielgruppe und Arbeitsumgebung entsprechen. Das formale Vorhandensein einer polnischen Fassung ist kein Nachweis dafür, dass das Programm wirkt.

Worin unterscheidet sich die Managementschulung von der Mitarbeiterschulung?

Im Umfang der Entscheidungen. Beschäftigte müssen eine Bedrohung erkennen und reagieren; das Management muss Maßnahmen genehmigen, ihre Umsetzung überwachen und während eines Vorfalls entscheiden, einschließlich Entscheidungen über Meldungen. Ein Teil des Materials kann gemeinsam sein, eine auf Phishing-Erkennung beschränkte Managementschulung entspricht der gesetzlichen Rolle jedoch nicht.

Macht eine gute Schulung eine technische Schutzmaßnahme entbehrlich?

Nein. Lässt sich eine gefährliche Handlung durch Konfiguration, zusätzliche Verifikation oder Automatisierung begrenzen, ist dort der richtige Ort für die Schutzmaßnahme. Schulung ist eine ergänzende Schicht und kein Ersatz für eine Kontrolle, die einmal eingerichtet wird und unabhängig von menschlicher Aufmerksamkeit wirkt.

Brauchen Sie Beratung in diesem Bereich?

Eine kostenlose 30-60 minütige Beratung. Ohne Verpflichtungen. Wir besprechen Bedarf, Umfang und einen groben Zeitplan.

Literatur und Quellen

Quellen und Rechtslage geprüft zum 29. August 2026. Rechtsakte verweisen auf ELI oder EUR-Lex, Forschungsarbeiten auf Verlag oder DOI.

  1. [1] reportVerizon Business (2024). 2024 Data Breach Investigations Report. 17. Ausgabe. · verizon.com
  2. [2] reportVerizon Business (2026). 2026 Data Breach Investigations Report. 19. Ausgabe. · verizon.com
  3. [3] guidelineMerritt, M. et al. (2024). NIST SP 800-50 Rev. 1: Building a Cybersecurity and Privacy Learning Program. NIST. · DOI: 10.6028/NIST.SP.800-50r1
  4. [4] peer-reviewedReinheimer, B. et al. (2020). An investigation of phishing awareness and education over time: When and how to best remind users. SOUPS 2020, USENIX. S. 259-284. · usenix.org
  5. [5] peer-reviewedBullée, J.-W., Montoya, L., Junger, M., Hartel, P. (2018). On the anatomy of social engineering attacks - A literature-based dissection of successful attacks. Journal of Investigative Psychology and Offender Profiling 15(1). S. 20-45. · DOI: 10.1002/jip.1482
  6. [6] peer-reviewedLallie, H. S. et al. (2021). Cyber security in the age of COVID-19: A timeline and analysis of cyber-crime and cyber-attacks during the pandemic. Computers & Security 105, 102248. · DOI: 10.1016/j.cose.2021.102248
  7. [7] reportAgentur der Europäischen Union für Cybersicherheit (2026). ENISA Threat Landscape 2025. ENISA. Version 1.2 vom 9. Januar 2026. · enisa.europa.eu
  8. [8] regulationEuropäisches Parlament und Rat (2022). Richtlinie (EU) 2022/2555 (NIS2). Insbesondere Art. 20 und 21. · EUR-Lex
  9. [9] regulationSejm der Republik Polen (2018). Gesetz vom 5. Juli 2018 über das nationale Cybersicherheitssystem. Konsolidierter Text Dz.U. 2026 Pos. 20 mit den am 29. August 2026 geltenden Änderungen, insbesondere Dz.U. 2026 Pos. 252. · Dz.U. 2026 poz. 20 · poz. 252
  10. [10] regulationEuropäische Kommission (2024). Durchführungsverordnung (EU) 2024/2690 der Kommission vom 17. Oktober 2024. Insbesondere Nummer 8 des Anhangs zu Cyberhygiene und Schulungen. · EUR-Lex
  11. [11] regulationMinisterrat der Republik Polen (2024). Verordnung vom 21. Mai 2024 über den Nationalen Interoperabilitätsrahmen. Dz.U. 2024 Pos. 773. Insbesondere § 19. · ELI
  12. [12] regulationEuropäisches Parlament und Rat (2022). Verordnung (EU) 2022/2554 (DORA). Insbesondere Art. 13 Abs. 6. · EUR-Lex
  13. [13] regulationEuropäisches Parlament und Rat (2016). Verordnung (EU) 2016/679 (DSGVO). Insbesondere Art. 24, 32 und 39. · EUR-Lex
  14. [14] regulationEuropäisches Parlament und Rat (2024). Verordnung (EU) 2024/1689 über harmonisierte Vorschriften für künstliche Intelligenz (AI Act). Insbesondere Art. 4 und 113, konsolidierte Fassung. · EUR-Lex
  15. [15] regulationEuropäisches Parlament und Rat (2026). Verordnung (EU) 2026/1744 zur Änderung des AI Act. · EUR-Lex
4crypto.eu