Gesamte Belegschaft
Eine belastbare Baseline über Abteilungen und Standorte.
Phishing-Simulation
Realistische Kampagnen zeigen, wie Ihr Team unter Zeitdruck entscheidet. Manuell entwickelt oder kontinuierlich gemanagt - mit messbaren Ergebnissen statt bestandener Schulungsfragen.
Wissen / Verhalten
Compliance-Schulungen vermitteln Wissen. Ob dieses Wissen unter Zeitdruck trägt, zeigt sich erst in einer realistischen Entscheidungssituation.
Die eigentliche Messlücke
Eine bestandene Schulung misst Erinnerung. Eine Simulation misst Verhalten.
Entscheidungsmoment
Unter Zeitdruck entscheidet das Bauchgefühl - nicht das Wissen aus dem letzten E-Learning. Genau diesen Moment treffen Phishing-Mails.
Wissensstand ≠ Risikostand
Auch Mitarbeitende mit voller Punktzahl klicken auf realistische Phishing-Mails. Die Klickrate macht diese Lücke sichtbar.
Mögliche Folge
Durchschnittliche Kosten laut IBM Cost of a Data Breach Report 2024. Prävention beginnt deshalb beim realen Verhalten.
Praxisbeispiel
Diese realistische Nachbildung zeigt die typischen Warnsignale einer Phishing-E-Mail. Beobachten Sie, wie die 5 häufigsten Red Flags Schritt für Schritt aufgedeckt werden - genau so testen wir Ihre Mitarbeitenden.
im Rahmen unserer routinemäßigen Sicherheitsüberprüfung haben wir ungewöhnliche Aktivitäten in Ihrem Online-Banking-Konto festgestellt. Zum Schutz Ihrer Daten haben wir den Zugang zu Ihrem Konto vorübergehend eingeschränkt.
Mit freundlichen Grüßen
Thomas Weber
Abteilung Kontosicherheit
Deutsche Kredit Bank AG
Diese E-Mail wurde automatisch generiert. Bitte antworten Sie nicht auf diese Nachricht.
Deutsche Kredit Bank AG | Taunusanlage 12 | 60325 Frankfurt am Main
5 Warnsignale erkennen
Der Anzeigename sagt "Deutsche Kredit Bank AG", aber die echte Adresse ist service@dk-bank-sicherheit.com - eine fremde Domain, die nichts mit der Bank zu tun hat.
Ihre echte Bank kennt Ihren Namen. "Sehr geehrter Kunde" ist ein Zeichen für eine Massen-Phishing-Kampagne an tausende Empfänger.
"Innerhalb von 24 Stunden" und Kontosperrung - klassische Panikmacher-Taktik. Seriöse Unternehmen setzen keine so kurzen Fristen per E-Mail.
Der Button verspricht die offizielle Seite, aber die echte URL ist dk-bank-sicherheit.com/verify - eine Phishing-Domain. Immer Linkziel prüfen!
Kein seriöses Unternehmen fordert per E-Mail zur Eingabe von Passwörtern, TANs oder Kreditkartendaten auf. Niemals über E-Mail-Links einloggen.
Klicken oder hovern Sie auf die nummerierten Warnsignale in der E-Mail.
Leistungsmodell
Die passende Form hängt nicht von einer Feature-Liste ab, sondern von Testtiefe und Frequenz. Ein manueller Baseline-Test schafft Präzision; die Managed-Plattform hält die Messung im Alltag aufrecht. Einen Überblick über die Werkzeug-Landschaft gibt unser Vergleich von 12 Phishing-Simulation-Tools.
Vergleich horizontal wischen
| Kriterium | Gezielter Tiefentest Manuelle Simulation | Kontinuierliche Messung Managed Plattform |
|---|---|---|
| Szenarien | Individuell entwickelt | Vorlagenbibliothek in 30+ Sprachen |
| Betreuung | Fester Social-Engineering-Experte | Self-Service mit Support |
| Frequenz | Gezielte Baseline- und Tiefentests | Kontinuierliche Kampagnen |
| Reporting | Management-Report mit Einordnung | Laufendes Echtzeit-Dashboard |
| Investition | Ab 3.000 EUR pro Kampagne | Monatliches Retainer-Modell |
| Am stärksten als | Präziser Ausgangs- und Re-Test | Dauerhafte Verhaltensmessung |
Unsicher beim Modell? Wir ordnen Testziel, Mitarbeiterzahl und gewünschte Frequenz gemeinsam ein.
Leistungsmodell klärenTypische Testgruppen
Eine belastbare Baseline über Abteilungen und Standorte.
Personalisierte Tests für CEO-Fraud, BEC und Zahlungsfreigaben.
Szenarien rund um Bewerbungen, Daten und öffentliche Rollen.
Technische Pretexts für Support-, Vendor- und Zugriffsprozesse.
Angriffsflächen / Kampagnen
Nicht jede Phishing-Simulation prüft dasselbe. Wir kombinieren Szenarien so, dass Vertrauen in Absender, Zugangsdaten, Dateien, Rollenwissen und physische Kontaktpunkte getrennt messbar werden.
Drei Varianten prüfen die Reaktion direkt im täglichen Kommunikationsfluss - ohne echtes Schadensrisiko.
Gefälschte Anweisungen der Geschäftsführung zeigen, ob Überweisungsanforderungen ausreichend verifiziert werden.
Nachgebildete Login-Seiten von Microsoft 365, VPN-Portalen oder internen Tools messen den Umgang mit Zugangsdaten.
Rechnungen, Bewerbungen oder Lieferantenmails mit simulierten Schad-Anhängen prüfen das Dateiverhalten.
Rollenwissen und öffentlich verfügbare Informationen machen aus einer allgemeinen Mail einen glaubwürdigen persönlichen Angriff.
Hochgradig personalisierte Szenarien für einzelne Personen oder Abteilungen - mit OSINT-Recherche und passendem Pretext.
Nicht jeder Phishing-Vektor beginnt im Postfach. Sichtbare Kontaktpunkte können denselben Vertrauensreflex auslösen.
Manipulierte QR-Codes auf Plakaten, in Meetingräumen oder auf Visitenkarten erweitern die Simulation in die reale Umgebung.
So läuft es ab
Jede Phase übernimmt ein definiertes Ergebnis der vorherigen. So bleibt nachvollziehbar, wie aus dem Briefing ein messbarer Verbesserungszyklus wird.
Zielgruppen, Szenarien und Erfolgskennzahlen
Messdaten, Management-Report und Folgemaßnahmen
Wir legen Zielgruppen, Angriffsszenarien und Erfolgskennzahlen gemeinsam fest.
Unsere Social-Engineering-Experten entwickeln Phishing-Mails, Landingpages und Pretexts passend zu Ihrem Unternehmen.
Wir rollen die Kampagne aus und erfassen Öffnungen, Klicks, Eingaben und Melderaten in Echtzeit.
Benchmarks, Abteilungsvergleiche und Risikobewertung werden zu konkreten Handlungsempfehlungen verdichtet.
Folgekampagnen prüfen, ob Maßnahmen wirken und das Sicherheitsverhalten dauerhaft besser wird.
Kontrolle / Nachweise
Messung soll Verhalten verbessern, nicht Personen bloßstellen. Deshalb werden Datenschutz, Betriebsrat und Berichtsebene bereits im Briefing festgelegt.
Ergebnisse auf Gruppen- und Abteilungsebene statt öffentlicher Einzelwertung.
Ziele, Messpunkte und Kommunikation werden vor dem Versand abgestimmt.
Verarbeitung auf deutscher Infrastruktur mit klarer Auftragsverarbeitung.
Scope, Durchführung, Bericht und Folgemaßnahmen bleiben dokumentierbar.
Sie benötigen Unterlagen für Datenschutz oder Betriebsrat?
Abstimmung vorbereitenBelege aus der Praxis
Wir messen nicht nur den ersten Klick. Reale Kundenprojekte zeigen, wie wiederholte Szenarien, steigende Schwierigkeit und ein klarer Bericht zu belastbaren Verbesserungszyklen werden.
Windhoff Group
Über sechs Monate hinweg in unterschiedlichen Schwierigkeitsstufen
LOTTO Bayern · Spielbanken Bayern
Kontinuierliche Vorbereitung auf Cyberangriffe per E-Mail
Ausgewählte Kunden
Individuelles Angebot in 24 Stunden
Schreiben Sie uns kurz Mitarbeiterzahl und Branche - wir melden uns innerhalb von 24 Stunden (werktags) mit einem individuellen Angebot für Ihre Phishing-Simulation. Kostenlos und unverbindlich.
Verantwortliche Ansprechpartner
Auftragsverarbeitung vorab geprüft: AWARE7 ist auf die behördlich genehmigte Verhaltensregel Trusted Data Processor (Art. 40 DSGVO) verpflichtet - als eines von vier Unternehmen in Deutschland (Stand: Juni 2026). Das vereinfacht Ihre Dienstleisterprüfung nach Art. 28 DSGVO. Details & Nachweise
Lieber direkt einen Termin? Erstberatung buchen →
Häufige Fragen
Aus dem Blog
Arturs Nikitins
Erstberatung & Bedarfsanalyse
Persönliche Beratung gewünscht?
Unverbindlich · Antwort werktags innerhalb 24h