Führen Sie eine Phishing-Simulation ein, indem Sie in dieser Reihenfolge vorgehen: Stakeholder aus IT, HR, Rechtsabteilung und Betriebsrat einbinden, Betriebsvereinbarung und DSGVO-Prüfung abschließen, dann einen technisch abgesicherten Pilot starten. Eine Phishing-Simulation ist ein kontrollierter Testangriff per E-Mail, der reales Betrugsverhalten nachbildet, um zu messen, wie Mitarbeitende reagieren und wo Nachschulung nötig ist.
Zwei Werkzeuge decken die gängigsten Ausgangslagen ab: Microsoft Attack Simulation in Microsoft Defender for Office 365 eignet sich für Unternehmen mit passender M365-Lizenz und bietet automatisierte, wiederkehrende Kampagnen direkt im bestehenden Tenant. GoPhish ist eine selbst gehostete Open-Source-Alternative für Teams mit eigener Infrastruktur, die volle Kontrolle über Domain, Versand und Datenhaltung wollen.
Vor dem ersten Versand sollten drei Dinge feststehen:
- Ein Projektauftrag mit klar benannten Stakeholdern und Entscheidungsbefugnis
- Eine schriftliche Betriebsvereinbarung nach § 87 Abs. 1 Nr. 6 BetrVG oder, falls kein Betriebsrat existiert, eine dokumentierte Dienstanweisung
- Ein technisch geprüfter Pilot mit funktionierendem Whitelisting, bevor Sie in die Breite gehen
Wichtige Erkenntnisse
Eine Phishing-Simulation wirkt nur, wenn Rechtssicherheit, technische Präzision und konsequente Nachschulung von Anfang an zusammen geplant werden.
| Thema | Details |
|---|---|
| Rechtliche Basis zuerst | Betriebsvereinbarung nach § 87 Abs. 1 Nr. 6 BetrVG und DSGVO-Prüfung vor dem ersten Versand abschließen. |
| Pilot vor Rollout | Kleine Zielgruppe über vier bis sechs Wochen testen, bevor die Kampagne unternehmensweit läuft. |
| Whitelisting nicht vergessen | Absenderdomain und IP-Adressen in Defender, Safe Links und weiteren Filtern freischalten. |
| KPIs richtig lesen | Klickrate, Eingabequote und Meldequote gemeinsam auswerten, nicht isoliert. |
| Zero-Blame-Kultur etablieren | Ergebnisse niemals für arbeitsrechtliche Maßnahmen nutzen, sonst sinkt die Meldebereitschaft. |
Inhaltsverzeichnis
- Wie planen Sie eine Phishing-Simulation Schritt für Schritt?
- Welche rechtlichen Voraussetzungen müssen Sie vor dem Start klären?
- Was gehört zur technischen Vorbereitung einer Phishing-Simulation?
- Welche Szenarien und welche Frequenz eignen sich für Phishing-Tests?
- Welche KPIs zeigen, ob die Simulation wirkt?
- Welche Fehler untergraben eine Phishing-Simulation am häufigsten?
- Wie unterstützt Thinkmedia die Umsetzung von Phishing-Simulationen?
- Was die Praxis oft übersieht
- Quellen
- FAQ
Wie planen Sie eine Phishing-Simulation Schritt für Schritt?
Der erste Fehler bei den meisten Projekten passiert nicht technisch, sondern organisatorisch: Man startet, ohne alle Beteiligten an Bord zu haben, und muss die Kampagne dann mitten im Lauf stoppen. Ein sauberer Ablauf verhindert das.
- Projektauftrag und Stakeholder-Mapping. Benennen Sie verantwortliche Personen aus IT-Sicherheit, HR, Rechtsabteilung, Betriebsrat und Geschäftsführung. Ohne den Betriebsrat an Bord riskieren Sie einen Stopp mitten im Projekt, denn Simulationen gelten rechtlich als technische Einrichtung zur Verhaltensüberwachung, weshalb eine verbindliche Compliance‑Software für Deutschland sinnvoll ist.
- Pilot definieren. Legen Sie eine Zielgruppe in angemessener Größe fest, eine Laufzeit von mehreren Wochen und klare Erfolgskriterien wie Klickrate und Meldequote als Vergleichswert für spätere Kampagnen.
- Vorbereitung. Erstellen Sie Mail-Vorlagen, Landingpages und ein kurzes Micro-Learning-Modul, das nach einem Fehlklick automatisch ausgespielt wird.
- Rollout. Segmentieren Sie nach Abteilung und Risikoprofil, legen Sie eine regelmäßige Frequenz fest und definieren Sie, wer die Auswertung intern verantwortet.
Profi-Tipp: Testen Sie den vollständigen Versandweg zuerst mit einer kleinen internen Gruppe aus der IT, bevor der Pilot offiziell startet. So entdecken Sie blockierte Mails oder falsch konfigurierte Links, ohne dass die Baseline-Messung dadurch verzerrt wird.
Welche rechtlichen Voraussetzungen müssen Sie vor dem Start klären?
Eine Phishing-Simulation greift in die Persönlichkeitsrechte der Mitarbeitenden ein, weil sie individuelles Verhalten protokolliert. Deshalb braucht sie eine rechtliche Grundlage, bevor die erste Mail verschickt wird.
- Betriebsvereinbarung nach § 87 Abs. 1 Nr. 6 BetrVG: Sie muss Zweckbindung, Aggregationsregeln, Löschfristen und ein ausdrückliches Verbot definieren, Ergebnisse für arbeitsrechtliche Maßnahmen zu nutzen. Praxishinweise zur Betriebsvereinbarung zeigen, dass genau diese Punkte in der Praxis am häufigsten fehlen und den Betriebsrat zum Widerspruch veranlassen.
- DSGVO-Rechtsgrundlage: In der Regel stützt sich die Verarbeitung auf berechtigtes Interesse. Ergebnisse sollten anonymisiert oder pseudonymisiert ausgewertet werden, mit klar definierten Löschfristen für Rohdaten.
- Auftragsverarbeitungsvertrag (AVV) und Rechenzentrumsstandort: Bevorzugen Sie Anbieter mit EU-Hosting. Bei hohem Risiko, etwa wenn individuelle Klickdaten längere Zeit gespeichert werden, ist eine Datenschutz-Folgenabschätzung (DSFA) sinnvoll.
- Ohne Betriebsrat: Eine Dienstanweisung mit dokumentierter Information der Belegschaft kann die Betriebsvereinbarung ersetzen, ersetzt aber nicht die DSGVO-Prüfung.
Eine schriftlich fixierte Vereinbarung senkt das rechtliche Risiko erheblich und verhindert, dass Simulationsdaten später zweckfremd für Leistungsbeurteilungen verwendet werden, wie Entropy Cybersecurity in ihren Praxisleitfäden festhält. Praxischecklisten empfehlen zudem, Auswertungen erst ab Gruppengrößen von fünf Personen zu aggregieren und Rohdaten nach zwölf bis 24 Monaten zu löschen, wie es Schönfelder EDV für den Mittelstand beschreibt.
Was gehört zur technischen Vorbereitung einer Phishing-Simulation?
Technische Pannen sind der häufigste Grund, warum Piloten scheitern. Testmails landen im Spamfilter, Links werden vom eigenen Sicherheitssystem entschärft, und die Messwerte sind am Ende wertlos.
- Whitelisting einrichten: Nehmen Sie die Absenderdomain und IP-Adressen des Simulationstools in Microsoft Defender, Safe Links und alle weiteren Gateway-Filter auf. Fehlendes Whitelisting verfälscht die Baseline, wie ein Praxisleitfaden zu Whitelisting ausführlich beschreibt.
- Eigene Test-Domain nutzen: Richten Sie SPF, DKIM und DMARC korrekt ein, damit die Simulationsmails technisch glaubwürdig zugestellt werden, aber sauber von echtem Geschäftsverkehr getrennt bleiben.
- Messinfrastruktur klären: Definieren Sie vorab, welche Felder exportiert werden, etwa gesendet, geöffnet, geklickt und eingegebene Daten, damit die spätere Auswertung nicht an fehlenden Datenpunkten scheitert.
- Vor dem Pilot testen: Schicken Sie eine Testwelle an eine kleine interne Gruppe und prüfen Sie, ob Mails ankommen, Links funktionieren und die Landingpage korrekt lädt.
Messfehler entstehen laut Microsoft Learn regelmäßig, wenn das eigene Gatewaysystem Testmails verändert oder blockiert. IP- und Domain-Ausnahmen sind hier die praktikabelste Gegenmaßnahme.
Profi-Tipp: Dokumentieren Sie jede Whitelisting-Ausnahme mit Datum und Verantwortlichem. Bei einem Audit oder einer Nachfrage des Betriebsrats lässt sich so lückenlos nachweisen, dass ausschließlich die Simulationsdomain betroffen war.
Welche Szenarien und welche Frequenz eignen sich für Phishing-Tests?
Nicht jedes Szenario passt zu jeder Zielgruppe. Ein Finanzteam braucht andere Reize als die IT-Abteilung, und wer zu oft testet, erzeugt Ermüdung statt Wachsamkeit.
Gängige Szenarien in der Praxis:
- Credential Harvesting: Nachgebaute Login-Seiten, die Zugangsdaten abgreifen sollen.
- Business E-Mail Compromise (BEC): Gefälschte Anweisungen von vermeintlichen Führungskräften, oft mit Zeitdruck.
- Lieferanten- und Rechnungsphishing: Manipulierte Zahlungsaufforderungen, die sich an echte Geschäftsprozesse anlehnen.
- Mobile und Voice-Varianten: SMS- oder Anrufszenarien, die zunehmend ergänzend zur klassischen E-Mail-Simulation eingesetzt werden.
Für die Frequenz hat sich ein Rhythmus von zwei bis vier Wochen nach dem Piloten bewährt, wie auch IBM in seiner Einordnung von Phishing-Simulationen beschreibt. Zu seltene Tests lassen Verhalten wieder abflachen, zu häufige erzeugen Widerstand in der Belegschaft.
Entscheidend für den Lernerfolg ist, was direkt nach einem Fehlklick passiert:
- Ein kurzes Micro-Learning-Modul, das sofort nach dem Klick startet, nicht erst Tage später per Sammelmail
- Segmentierung nach Risikoprofil, etwa Finanzbuchhaltung oder Assistenzbereiche mit Zugriff auf sensible Daten
- Eine Mindestgruppengröße von fünf Personen pro Auswertungseinheit, damit Einzelpersonen aus den Berichten nicht identifizierbar sind
Welche KPIs zeigen, ob die Simulation wirkt?
Drei Kennzahlen liefern das vollständige Bild: Klickrate, Eingabequote und Meldequote. Die Klickrate zeigt, wie viele Empfänger auf den Link geklickt haben. Die Eingabequote misst, wie viele tatsächlich Daten eingegeben haben, was das eigentliche Risiko abbildet. Die Meldequote zeigt, wie viele Mitarbeitende die Mail korrekt an die IT gemeldet haben, und ist oft der aussagekräftigste Fortschrittsindikator.
Beim ersten Pilot liegen die Werte häufig schlechter als erwartet, das ist normal und kein Grund zur Sorge. Realistische Zielwerte entwickeln sich über mehrere Kampagnen, nicht über eine einzelne Aktion. ISMS Lite empfiehlt, die Baseline aus dem Pilot als Referenzpunkt zu nutzen und Fortschritt relativ zu dieser ersten Messung zu bewerten, statt starre Branchenwerte zu übernehmen.
Aus den Ergebnissen leiten sich konkrete Maßnahmen ab:
- Personen mit wiederholtem Fehlklick erhalten individuelle Lernpfade statt einer allgemeinen Erinnerung
- Abteilungen mit auffälligen Werten bekommen gezielte, gruppenbasierte Schulungen
- Management-Reports enthalten ausschließlich aggregierte, anonymisierte Zahlen, nie Einzelpersonen
Rohdaten mit Personenbezug gehören nach zwölf bis 24 Monaten gelöscht, Berichte an das Management sollten von Anfang an nur auf aggregierter Ebene erstellt werden.
Welche Fehler untergraben eine Phishing-Simulation am häufigsten?
Der größte Vertrauensbruch entsteht, wenn Ergebnisse gegen Mitarbeitende verwendet werden. Eine Zero-Blame-Kultur ist keine nette Geste, sondern die Voraussetzung dafür, dass Menschen überhaupt melden statt vertuschen.
- Disziplinarische Nutzung der Daten: Sobald ein Klick Konsequenzen für die Personalakte hat, verschwindet jede offene Meldebereitschaft dauerhaft.
- Technische Fehler: Falsch konfiguriertes Whitelisting oder eine erkennbar unpassende Absenderdomain machen den Test wertlos, weil er sofort als Fälschung erkannt wird.
- Falsche Taktung: Zu häufige Tests erzeugen Zynismus, zu seltene lassen jeden Lerneffekt verpuffen.
- Fehlendes Follow-up: Ohne Nachschulung bleibt die Simulation ein reiner Kontrollmechanismus statt eines Lerninstruments.
Die schnellste Gegenmaßnahme bei einem Vertrauensbruch ist Transparenz: Kommunizieren Sie Zweck, Aggregationsregeln und den Ausschluss arbeitsrechtlicher Konsequenzen aktiv und wiederholt, nicht nur einmalig im Kleingedruckten der Betriebsvereinbarung.
Wie unterstützt Thinkmedia die Umsetzung von Phishing-Simulationen?
Eine Simulation ohne durchdachte Nachschulung bleibt ein technischer Test ohne nachhaltigen Effekt. Genau an dieser Stelle setzt Thinkmedia an: mit didaktisch aufbereiteten Lerninhalten, die aus den Ergebnissen echten Verhaltenswandel machen.
Sebastian Burmester und das Thinkmedia-Team verbinden Didaktik, Filmproduktion und Softwareentwicklung, um aus rohen Klick- und Meldedaten konkrete Lernangebote zu machen. Das Leistungsspektrum umfasst:
- Micro-Learning-Module, die direkt nach einem Fehlklick automatisiert ausgespielt werden
- Kurze Erklärfilme, die typische Phishing-Muster wie BEC oder Rechnungsbetrug anschaulich zeigen
- Integration der Lerninhalte in bestehende Lernplattformen (LMS), sodass Nachschulungen und Reporting an einem Ort zusammenlaufen
Der Wert einer Simulation entsteht nicht im Versand der Testmail, sondern in dem, was Mitarbeitende danach lernen. Ohne diesen zweiten Schritt bleibt jede Kennzahl folgenlos.
Thinkmedia begleitet Unternehmen von der Beratung über die Produktion bis zum Hosting der Lernmodule. Wer nach einem Pilot feststellt, dass bestimmte Abteilungen gezielte Nachschulung brauchen, findet auf der Seite zu E-Learning-Videos für Unternehmen passende Formate für genau diesen Zweck.
Was die Praxis oft übersieht
Die meisten Ratgeber zur Phishing-Simulation behandeln Recht und Technik als zwei getrennte Baustellen. Das ist der eigentliche Fehler. Eine Betriebsvereinbarung, die Zweckbindung regelt, aber keine funktionierende Whitelisting-Konfiguration hat, produziert verfälschte Daten, auf deren Basis dann trotzdem Entscheidungen getroffen werden. Umgekehrt nützt eine technisch einwandfreie Kampagne wenig, wenn der Betriebsrat sie nach der ersten Welle stoppt.
Unterschätzt wird zudem, wie stark die Nachschulung über den eigentlichen Wert der Übung entscheidet. Viele Unternehmen messen akribisch Klickraten, verpassen aber genau den Moment, in dem ein Fehlklick zu echtem Lernen werden könnte. Ein Klick ohne unmittelbare, kurze Lerneinheit ist verschenktes Potenzial.
Meine Einschätzung: Wer bei null anfängt, sollte nicht mit dem ambitioniertesten Szenario starten, sondern mit einem einfachen Credential-Harvesting-Test in einer kleinen Gruppe, technisch sauber vorbereitet und rechtlich vollständig abgesichert. Alles Weitere, komplexere Szenarien, höhere Frequenz, feinere Segmentierung, baut darauf auf. Die Grundlage entscheidet, nicht die Kreativität der ersten Kampagne.
— Sebastian Burmester
Quellen
- Simulieren eines Phishing-Angriffs durch Angriffssimulationsschulungen – Microsoft Defender for Office 365 | Microsoft Learn
- Phishing‑Simulation: Betriebsvereinbarung, DSGVO und Betriebsrat — Entropy Cybersecurity
- Phishing-Simulation durchführen: Tools, Szenarien und Auswertung — ISMS Lite
FAQ
Wie hoch sind die Kosten für eine Phishing-Simulation?
Die Kosten hängen stark vom Modell ab: Cloud-Lösungen wie Microsoft Attack Simulation sind oft bereits in bestehenden M365-Lizenzen enthalten, während selbst gehostete Optionen wie GoPhish keine Lizenzkosten, aber Aufwand für Infrastruktur und Betrieb verursachen.
Was sind typische Anzeichen für Phishing?
Typische Warnsignale sind ungewöhnliche Absenderadressen, Zeitdruck in der Formulierung, unerwartete Anhänge oder Links sowie Aufforderungen, Zugangsdaten oder Zahlungsdetails außerhalb üblicher Prozesse einzugeben.
Welche Phishing-Techniken gibt es?
Die gängigsten Varianten sind Credential Harvesting über gefälschte Login-Seiten, Business E-Mail Compromise mit vorgetäuschten Führungskraft-Anweisungen, Lieferanten- und Rechnungsphishing sowie zunehmend mobile Varianten per SMS oder Anruf.
Was sollte man bei einem erkannten Phishing-Versuch tun?
Die E-Mail nicht anklicken, sondern über den definierten Meldeweg an die IT-Sicherheit weiterleiten. Genau diese Meldequote ist eine der wichtigsten Kennzahlen, um den Erfolg einer Phishing-Simulation zu bewerten.
Empfehlung
- Simulationen: Der Ratgeber +Definition Bedeutung Beispiele Anbieter Agentur – thinkmedia.de
- Cybersecurity Online Kurs – E-Learning Schulung, Training und Weiterbildung für IT-Sicherheit – thinkmedia.de
- Online-Kurs Kriminalität, Recht & Justiz: Ratgeber für E-Learning/Mitarbeiter-Schulung/Weiterbildung + Themen/Anbieter/Tools/Beispiele – thinkmedia.de
- Netzwerksicherheit Online Kurs – E-Learning Schulung für Ihre Weiterbildung im Bereich IT-Sicherheit – thinkmedia.de

