Startseite
›
Magazin
›
So bewerten Sie Social-Engineering-Trainings im Jahr 2026
So bewerten Sie Social-Engineering-Trainings im Jahr 2026

So bewerten Sie Social-Engineering-Trainings im Jahr 2026

September 10, 2026
8 Min. Lesezeit
Lana Kuzmina
lana-kuzmina

Während KI-gestützte Deepfakes und Multi-Channel-Angriffe zunehmen, reicht klassische Compliance-Schulung nicht mehr aus. Dieser Bewertungsrahmen hilft CISOs dabei, Plattformen zu identifizieren, die OSINT-basierte Realitätsnähe liefern, echtes Verhaltensresilienz messen und die strengen europäischen NIS2-Anforderungen erfüllen.

Inhaltsverzeichnis

Get started
with revel8

  • KI-gestützte Deepfake-Angriffe trugen zu einem Anstieg von Social-Engineering-Vorfällen im Jahresvergleich bei
  • Voice Phishing stieg zwischen der ersten und zweiten Jahreshälfte 2024 um 442 % – Multi-Channel-Simulationen über SMS und Vishing sind damit unverzichtbar.
  • Die Melderate ist die wichtigste Kennzahl zur Bewertung menschlicher Resilienz und übertrifft reine Klickraten bei weitem.
  • NIS2 schreibt proaktives Risikomanagement vor, mit Bußgeldern von bis zu 10 Millionen EUR für wesentliche Einrichtungen und 7 Millionen EUR für wichtige Einrichtungen.
  • DACH-Unternehmen benötigen standardmäßige Gruppenanonymisierung, um die Zustimmung des Betriebsrats (Betriebsvereinbarung) zu erhalten.

Warum verlangt die Bedrohungslage Multi-Channel-Realismus?

Social Engineering im Unternehmenskontext hat sich von einfacher Credential-Ernte zu komplexen, mehrstufigen Operationen entwickelt. Daten aus dem Unit 42 Global Incident Response Report zeigen, dass 36 % aller analysierten Incident-Response-Fälle mit einer Social-Engineering-Taktik begannen – damit ist sie der häufigste anfängliche Zugriffsvektor in modernen Unternehmensintrusionen.[1] Angreifer verlassen sich längst nicht mehr nur auf generische Phishing-Mails. Stattdessen nutzen sie Identitäts-Workflows, Telefonanlagen und Unternehmens-Kommunikationskanäle, um klassische E-Mail-Gateway-Kontrollen zu umgehen.

Ein wesentlicher Treiber dieser Entwicklung ist die rasante Zunahme von Voice Phishing und Deepfake-Technologie. Laut der im CrowdStrike Global Threat Report dokumentierten Threat Research stiegen Voice-Phishing-Angriffe zwischen der ersten und zweiten Jahreshälfte 2024 um 442 %.[2] Dieses Wachstum zeigt sich auch im Gesamtanteil an Vorfällen: Mandiants M-Trends-2026-Bericht weist aus, dass Voice Phishing auf 11 % aller Intrusionen kletterte und damit zum zweithäufigsten anfänglichen Infektionsvektor wurde, während klassisches E-Mail-Phishing auf 6 % sank.[3] Forschende von McAfee Labs fanden heraus, dass bereits drei Sekunden Audio genügen, um einen Klon mit 85 % Übereinstimmung zur Originalstimme zu erzeugen – eine kurze öffentliche Aufnahme einer Führungskraft oder eines IT-Service-Desk-Mitarbeiters reicht also als Quellmaterial aus.[4] In Kombination mit Open-Source-Informationen aus beruflichen Netzwerken und öffentlichen Verzeichnissen führen Angreifer koordinierte Kampagnen über SMS, Telefonanrufe und Direktnachrichten-Apps aus.

Klassische Security-Awareness-Programme, die ausschließlich simulierte E-Mail-Postfächer testen, lassen erhebliche Verteidigungslücken entstehen. Wenn Angreifer den Kontakt über einen E-Mail-Köder aufbauen und anschließend mit einem dringenden Anruf oder einer Microsoft-Teams-Nachricht nachfassen, erkennen Mitarbeitende mit Single-Channel-Training die zusammenhängende Abfolge nicht. Der Schutz moderner Organisationen erfordert kontinuierliche Konfrontation mit jedem Angriffsvektor, den Angreifer aktiv ausnutzen.

  • E-Mail-Köder, kombiniert mit telefonisch gestützten Angriffen (TOAD), um die Installation von Remote-Access-Tools anzustoßen.
  • SMS-basierte Authentifizierungsaufforderungen (Smishing), die darauf abzielen, Session-Token und Multi-Faktor-Authentifizierungscodes abzufangen.
  • KI-generierte synthetische Anrufe, die C-Level-Führungskräfte, Lieferanten oder den IT-Support imitieren.
  • Video-Meeting-Imitation und QR-Code-basierte Credential-Ernte, die übliche Corporate-Proxy-Filter umgehen.

Wie realistisch sind die Angriffssimulationen?

Bei der Bewertung von Awareness-Plattformen müssen Security-Verantwortliche prüfen, wie Simulationsinhalte erzeugt und gepflegt werden. Statische Vorlagenbibliotheken werden schnell vorhersehbar und schulen Nutzer darin, bekannte Vorlagen zu erkennen – statt eine intuitive Wachsamkeit gegenüber neuen Manipulationstechniken zu entwickeln. Hochwertige Simulationen müssen OSINT--Daten und aktuelle Threat Intelligence einbeziehen, um genau die Reconnaissance abzubilden, die Threat Actors vor einer Intrusion betreiben.

Realitätsnähe bedeutet nicht, täuschende und moralisch belastende Taktiken einzusetzen. Unethische Trigger wie erfundene Urlaubsgelder, simulierte Gehaltsabzüge oder gefälschte Kündigungsschreiben untergraben das interne Vertrauen und beschädigen das Verhältnis des Security-Teams zu den Mitarbeitenden. Ethische Realitätsnähe konzentriert sich auf authentische berufliche Workflows: dringende Lieferanten-Zahlungsprüfungen, Re-Authentifizierungsaufforderungen für Cloud-Identitäten, Benachrichtigungen über geteilte Dokumente und Software-Update-Aufforderungen.

BewertungskriteriumLegacy-TrainingsplattformenModerne KI-gestützte Plattformen
AngriffskanäleWeitgehend auf E-Mail-Phishing-Vorlagen beschränktMulti-Channel-Abdeckung über E-Mail, SMS, Voice und Deepfakes
InhaltsgenerierungStatische Bibliotheken mit quartals- oder jahresweisen UpdatesDynamische Generierung auf Basis aktueller OSINT-Daten und neuer Bedrohungslagen
Kontextuelle RelevanzGenerische Unternehmensvorlagen für alle AbteilungenRollenspezifische Köder für Finanz-, HR-, Führungs- und IT-Teams
Ethische LeitplankenUngefilterte Schocktrigger (z. B. vorgetäuschte Boni oder Kündigungen)Strenge Richtlinien-Leitplanken, ausschließlich mit legitimen Unternehmens-Pretexten
Aktualität der Threat IntelligenceMonatelanger Abstand zwischen neuen Angriffstrends und TrainingsinhaltenSchnelle Bereitstellung neu beobachteter Techniken von Threat Actors

Technischer Realismus muss sich auch auf die Payload-Mechanik erstrecken. Angreifer setzen zunehmend Techniken wie ClickFix ein, mit denen Mitarbeitende dazu verleitet werden, bösartige Terminal-Befehle einzufügen oder PowerShell-Skripte auszuführen – angeblich, um einen Fehler beim Meeting-Beitritt zu beheben. Simulationen müssen diese sich weiterentwickelnden Mechaniken abbilden, damit Nutzende aktuelle Angreifer-Playbooks erleben, bevor sie einem echten Vorfall gegenüberstehen.

Misst das Training Verhaltensänderung oder nur Abschlussquoten?

Jahrelang wurde Security Awareness als Compliance-Abhakpunkt verwaltet, bei dem eine nahezu universelle Kursabschlussquote als Erfolg gefeiert wurde. Jährliche oder quartalsweise Compliance-Module erzeugen jedoch nur einen kurzfristigen Aufmerksamkeitsschub, der rasch auf das Ausgangsniveau zurückfällt. Untersuchungen zeigen, dass 89 % der Nutzenden, die auf einen Phishing-Köder reagieren, dies nicht an ihr Security-Operations-Team melden. Die Messung passiver Abschlussquoten gibt keinerlei Auskunft darüber, wie ein Mitarbeitender reagiert, wenn ein raffinierter Angreifer ihn ins Visier nimmt.

Die Klickrate allein ist ein unvollständiger und potenziell irreführender Metrik. Eine niedrige Klickrate kann auf übermäßig simple Simulationsvorlagen hindeuten statt auf echte organisatorische Resilienz. Die wichtigste operative Kennzahl für einen CISO ist die aktive Melderate und die damit verbundene Time-to-Report-Metrik. Security-Operations-Teams sind auf schnelle Meldungen von Mitarbeitenden angewiesen, um unternehmensweite Phishing-Kampagnen zu erkennen und einzudämmen, bevor ein anfänglicher Zugriffsvektor zu lateraler Bewegung wird.

  1. Aktive Melderate: Der Prozentsatz der Mitarbeitenden, die verdächtige Kommunikation sofort über interne Meldekanäle weiterleiten oder melden.
  2. Time to Report: Die mittlere Dauer zwischen dem Erhalt eines verdächtigen Köders durch einen Mitarbeitenden und der Meldung an die Security Operations.
  3. Resilienzfortschritt: Messbare Reduktion riskanter Interaktionen über zunehmend komplexere, rollenspezifische Simulations-Playlists hinweg.
  4. Meldgenauigkeit: Der Anteil der gemeldeten Nachrichten, die tatsächlich bösartige oder verdächtige Aktivität darstellen, im Vergleich zu harmlosen internen Kommunikationen.

Bei der Bewertung einer Plattform gilt es zu prüfen, wie sie positive Gewohnheiten verstärkt. Plattformen sollten Echtzeit-Mikrotraining genau im Moment des Fehlers bieten, statt Nutzende mit langwierigen Pflichtvideokursen zu bestrafen, die Reibung und Ablehnung erzeugen.

Besteht die Plattform NIS2- und ISO-27001-Audits?

Der regulatorische Druck in der Europäischen Union hat messbares Security Awareness zu einer dringlichen Governance-Anforderung auf Vorstandsebene gemacht. Nach der deutschen Umsetzung der NIS2-Richtlinie über das novellierte BSI-Gesetz (BSIG) unterliegen Leitungsorgane gemäß § 38 BSIG unmittelbaren gesetzlichen Pflichten, regelmäßige Cybersecurity-Schulungen zu genehmigen, zu überwachen und persönlich daran teilzunehmen.[5] Für wesentliche Einrichtungen drohen bei Verstößen gegen die Vorgaben zu Risikomanagement und Schulung Bußgelder bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes, während wichtige Einrichtungen (darunter viele Mittelständler) mit Bußgeldern bis zu 7 Millionen Euro oder 1,4 % rechnen müssen.[5]

Die Anforderungen von NIS2 und ISO 27001:2022 (Kontrolle 6.3) zu erfüllen erfordert weit mehr als jährliche Schulungsnachweise. Auditoren erwarten einen nachweisbaren Beleg kontinuierlicher, rollenspezifischer Risikoreduktion, detaillierte Teilnahmeprotokolle und Berichte auf Führungsebene. Eine Plattform muss überprüfbare, manipulationssichere Audit-Trails bereitstellen, die belegen, dass Risikomanagement-Richtlinien aktiv in der Belegschaft umgesetzt werden – siehe NIS2-Compliance.

  • Kontinuierliche, auditfähige Protokolle: Automatisiertes Tracking von Simulationsauslieferung, Interaktionsereignissen, Meldezeitpunkten und Abschlussdaten.
  • Rollenspezifische Managementberichte: Dokumentierte Schulungsnachweise auf Führungsebene, die die Erfüllung der Governance-Pflichten nach § 38 BSIG belegen.
  • SIEM- und SOAR-Integration: Echtzeit-Export, um menschliche Bedrohungsindikatoren mit unternehmensweiten Security-Informationssystemen zu synchronisieren.
  • Standardisierte Risiko-Benchmarks: Objektive Bewertungssysteme, die bei externen Zertifizierungsaudits quantifizierbare Fortschritte bei der Reduktion menschlicher Risiken belegen.

Wie arbeitet die Plattform mit Betriebsräten im DACH-Raum zusammen?

Im DACH-Raum erfordert der Einsatz von Security-Software für Mitarbeitende die Navigation durch strenge Mitbestimmungsrechte nach § 87 Abs. 1 Nr. 6 des Betriebsverfassungsgesetzes (BetrVG), das technische Systeme regelt, die geeignet sind, das Verhalten oder die Leistung von Mitarbeitenden zu überwachen.[6] Awareness-Initiativen bleiben häufig stecken oder scheitern vollständig, wenn die gewählte Plattform die nativen datenschutzschützenden Architekturen nicht mitbringt, die für eine formelle Betriebsvereinbarung erforderlich sind.

Um der Prüfung durch den Betriebsrat und den allgemeinen DSGVO-Pflichten zu genügen, muss eine Plattform standardmäßig anonymisierte Berichterstattung auf Gruppenebene durchsetzen. Individuelles Tracking von Klicks oder Fehlern muss eingeschränkt werden, indem Leistungsdaten zu Kohorten mit einer Mindestgruppengröße von fünf Mitarbeitenden aggregiert werden, um direkte persönliche Überwachung zu verhindern. Darüber hinaus ist souveränes Datenhosting entscheidend: Die Verarbeitung von Mitarbeiter-Telemetrie innerhalb europäischer Cloud-Infrastruktur stellt die strikte Einhaltung der EU-Datenschutzvorgaben sicher, wie bei STACKIT.

  • Standardmäßige Gruppenanonymisierung: Einschränkung individueller Überwachung, indem Analysen ausschließlich in aggregierten Gruppen von fünf oder mehr Personen dargestellt werden.
  • Souveränes europäisches Hosting: Sicherstellung, dass die gesamte Simulationsinfrastruktur und Mitarbeiter-Telemetrie in zertifizierten deutschen oder EU-Rechenzentren verbleiben.
  • Kein KI-Training mit Kundendaten: Garantie, dass proprietärer Unternehmenskontext und Mitarbeiterdaten niemals zum Training der zugrunde liegenden Machine-Learning-Modelle verwendet werden.
  • Transparente Mitbestimmungsdokumentation: Bereitstellung vorgefertigter technischer und organisatorischer Maßnahmen (TOMs) und Datenschutzvorlagen, zugeschnitten auf die Zustimmung des Betriebsrats.

Wie hoch ist die tatsächliche operative Belastung für Ihr schlankes IT-Team?

Viele Security-Awareness-Lösungen wirken in Procurement-Demos umfassend, verursachen aber bei der Einführung einen hohen administrativen Aufwand. Herkömmliche Tools verlangen von Security-Administratoren, Kontaktlisten manuell zu pflegen, monatliche Phishing-Kampagnen zu entwerfen und zu terminieren, Zustellungsprobleme zu beheben und monatliche Executive-Präsentationen zusammenzustellen. Für schlanke Security-Teams lenkt dieser operative Overhead Ressourcen von kritischen Prioritäten wie Incident Response und Vulnerability Management ab.

Ein wirksamer moderner Rahmen setzt auf kontinuierliche, automatisierte Awareness-Playlist Awareness Playlist -Mechaniken, die Simulationsfrequenz, Kanalauswahl und Szenariokomplexität dynamisch an das Nutzerverhalten und die Risikoprofile der Organisation anpassen. Automatisierte Verzeichnissynchronisation über SCIM eliminiert manuelle Nutzerverwaltung und stellt sicher, dass neue Mitarbeitende sofort onboarded werden und Rollenwechsel angemessene Simulationsanpassungen auslösen.

  • Erfordert die Plattform manuelle Kampagnenplanung, oder läuft sie autonom über adaptive Playlists?
  • Kann der Anbieter native Voice-, SMS- und Deepfake-Simulationen ohne Telekommunikations-Plugins von Drittanbietern durchführen?
  • Wie werden Anforderungen des Betriebsrats behandelt, und ist die Anonymisierung auf Gruppenebene standardmäßig durchgesetzt?
  • Wird die Telemetrie von Kunden auf souveräner europäischer Infrastruktur mit zertifiziertem ISO-27001-Datenhosting verarbeitet?
  • Welche direkten Integrationen existieren, um Mitarbeiter-Bedrohungsmeldungen in bestehende SOC- und SIEM-Workflows einzuspeisen?
  • Stellt die Plattform präsentationsfertige NIS2- und ISO-27001-Audit-Trails ohne manuelle Datenaufbereitung bereit?

Lastende organisatorische Resilienz gegen hochentwickelte, KI-getriebene Social Engineering Angriffe aufzubauen erfordert den Abschied von statischen Compliance-Übungen. Die revel8-Plattform vereint OSINT-Risikoprofilierung, Multi-Channel-Simulationen über E-Mail, Voice, SMS und Deepfake-Video sowie automatisiertes Compliance-Tracking in einer einzigen souveränen Engine auf deutscher Infrastruktur. Um zu evaluieren, wie Ihre Belegschaft auf moderne Social-Engineering-Angriffe reagiert, fordern Sie eine gezielte Simulationsbewertung an, um die reale Angriffsfläche Ihrer Organisation zu identifizieren und zu mindern.

Quellen

  1. 2025 Unit 42 Global Incident Response Report: Social Engineering Edition, unit42.paloaltonetworks.com
  2. CrowdStrike 2025 Global Threat Report: Executive Summary, crowdstrike.com
  3. M-Trends 2026: Data, Insights, and Strategies From the Frontlines, cloud.google.com
  4. mcafee.com
  5. NIS2 director liability: what § 38 BSIG requires, nisd2.eu
  6. § 87 BetrVG, gesetze-im-internet.de

FAQ

Was macht Multi-Channel-Simulationen 2026 unverzichtbar?

Voice Phishing ist 2024 um 442 % gestiegen, und Angreifer verlassen sich nicht mehr ausschließlich auf E-Mail. Moderne Schulungen müssen realistische SMS-, Sprach- (Vishing), Messenger- und Deepfake-Video-Angriffe simulieren, um Mitarbeitende auf komplexe, mehrstufige Social-Engineering-Kampagnen vorzubereiten.

Wie beeinflusst KI die Erfolgsquoten von Social Engineering?

KI-gestützte Deepfake-Angriffe haben zu einem Anstieg von Social-Engineering-Vorfällen im Jahresvergleich geführt. Angreifer nutzen generative KI und Open-Source-Intelligence (OSINT), um Stimmen zu klonen und hochgradig personalisiertes Pretexting zu automatisieren – so umgehen sie klassische E-Mail-Filter und täuschen Ziele schneller.

Warum sind Abschlussquoten kein ausreichendes Maß für Security Awareness?

Abschlussquoten belegen nur, dass ein Modul zugewiesen wurde – nicht, dass Mitarbeitende eine Bedrohung erkennen. Branchenforschung zeigt, dass die Phishing-Anfälligkeit nach einmaligen Kampagnen schnell nahezu zum Ausgangswert zurückkehrt. Verhaltensmetriken wie die Melderate messen menschliche Resilienz deutlich genauer.

Wie passen Security-Awareness-Metriken zu den NIS2-Anforderungen?

NIS2 stuft Security-Awareness-Schulungen von der besten Praxis zur rechtlichen Pflicht auf. Wesentliche Einrichtungen drohen Bußgelder von bis zu 10 Millionen EUR bei Nichteinhaltung, wichtige Einrichtungen (Mittelstand) bis zu 7 Millionen EUR. Bei der Bewertung einer Plattform heißt das: Sie muss auditfähige Logs und Audit-Trails bereitstellen und die Reduktion verhaltensbasierter Risiken nachweisen, um gegenüber nationalen Behörden proaktives Governance-Handeln zu belegen.

Was ist für die Zustimmung des Betriebsrats (Betriebsvereinbarung) in Deutschland erforderlich?

Eine große Hürde für DACH-Unternehmen ist der Schutz der Mitarbeiter-Privatsphäre. Plattformen müssen souveränes Datenhosting auf deutscher Cloud-Infrastruktur wie STACKIT bieten und standardmäßig anonymisierte Berichterstattung auf Gruppenebene vorsehen – etwa mit einer Mindestgruppengröße von fünf –, damit eine individuelle Leistungsüberwachung ohne ausdrückliche Einwilligung unmöglich ist.

Was ist der Unterschied zwischen Klickrate und Melderate?

Die Klickrate misst nur, wer auf eine Simulation hereingefallen ist – was irreführend sein kann, wenn Mitarbeitende Nachrichten schlicht ignorieren. Die Melderate erfasst, wie viele Nutzer verdächtige Aktivitäten aktiv erkennen und melden, und macht die Belegschaft so zu einem aktiven Erkennungsnetzwerk für das Security-Team.

Quellen

Weitere Artikel

White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

‍
‍