DEF.S3C ist seit 3. August 2026 offiziell am Markt — Vollbetrieb seit September. Erstgespräch vereinbaren
Akuter Vorfall? | News | Kontakt |
Für Unternehmen

Phishing-Simulation & Schulung

Eine realistische Simulation, danach eine kurze Schulung an den echten Fällen aus Ihrem Haus – und eine zweite Messung, die zeigt, ob es gewirkt hat.

Kurzfassung
  • Für wenBetriebe, die Awareness messbar machen wollen statt ein Video zum Abhaken zu verteilen.
  • Die KernzahlNicht die Klickrate, sondern die Meldequote. Ein gemeldeter Angriff ist ein abgewehrter Angriff.
  • Was Sie danach habenEinen Vergleichswert nach der zweiten Runde und drei bis vier Regeln, die im Alltag halten.
Das ist enthalten

Phishing-Simulation & Schulung

  • Szenarien auf Basis Ihrer tatsächlichen Lieferanten und Abläufe
  • Mehrstufige Messung: geöffnet, geklickt, Daten eingegeben, gemeldet
  • Schulung von 60 bis 90 Minuten an den echten Fällen aus der Messung
  • Zweite Simulation nach einigen Wochen als Vergleichswert
  • Auswertung als Kennzahl an die Leitung, niemals als Namensliste
Symbolgrafik: Phishing-Simulation & Schulung
Ablauf

Wie das konkret abläuft.

01

Vorbereitung

Wir recherchieren, was ein Angreifer über Sie findet, und bauen daraus glaubwürdige Szenarien.

02

Ausgangsmessung

Die Simulation läuft. Gemessen wird mehrstufig, nicht nur der Klick.

03

Schulung

Kurz und konkret, mit den Nachrichten aus Ihrer eigenen Messung statt abstrakter Beispiele.

04

Zweite Runde

Nach einigen Wochen dieselbe Messung. Erst der Vergleich zeigt die Wirkung.

Kurz erklärtAlle Grundlagen
Was ist Phishing?

Eine gefälschte Nachricht, die Sie zu einer Handlung bringen soll – meist auf einen Link klicken und Zugangsdaten eingeben. Moderne Varianten sind sprachlich einwandfrei und nehmen Bezug auf echte Vorgänge in Ihrem Haus.

CEO-Fraud

Eine angebliche Nachricht der Geschäftsführung mit der dringenden Bitte um eine Überweisung, oft verbunden mit der Bitte um Vertraulichkeit. Genau diese Kombination aus Eile und Geheimhaltung ist das Erkennungsmerkmal.

Was ist eine Simulation?

Wir verschicken selbst eine harmlose, aber realistische Phishing-Mail an Ihr Team. Niemand kommt zu Schaden, nichts wird installiert. Gemessen wird, wie viele klicken – und wie viele es melden.

Warum die Meldequote zählt

Ein gemeldeter Angriff ist ein abgewehrter Angriff. Deshalb ist die wichtigste Zahl nicht, wie wenige klicken, sondern wie viele Bescheid sagen. Ausgewertet wird immer anonym, nie namentlich.

Umfang & Abgrenzung

Was drin ist - und was ausdrücklich nicht.

Typischer Umfang

20 bis 200 Empfängerinnen und Empfänger, zwei Messrunden und eine Schulung.

Dauer

Rund sechs bis acht Wochen von der ersten bis zur zweiten Messung.

Voraussetzung

Beauftragung durch die Geschäftsführung und eine Freigabe im Betriebsrat, sofern vorhanden.

Nicht enthalten

Keine Einzelauswertung, keine dauerhafte Überwachung des Mailverkehrs.

Awareness senkt die Wahrscheinlichkeit, sie beseitigt das Risiko nicht. Sie ist eine Ergänzung zu technischen Maßnahmen wie Zwei-Faktor-Anmeldung, kein Ersatz dafür.

Häufige Fragen

Was vorher gefragt wird.

In der Regel ja, wenn ausschließlich aggregiert ausgewertet wird und kein Rückschluss auf einzelne Personen erfolgt. Genau so richten wir es ein. Wo ein Betriebsrat besteht, sollte er vorab eingebunden werden – das klären wir gemeinsam mit Ihnen.

Nein, das wäre kontraproduktiv. Wer hereinfällt, bekommt eine sachliche private Rückmeldung. An die Leitung geht eine Zahl. Sobald Menschen Angst vor Konsequenzen haben, melden sie echte Vorfälle nicht mehr.

Die Klickrate allein sagt wenig. Entscheidend ist die Meldequote und ihre Entwicklung zwischen erster und zweiter Runde. Eine Organisation, in der 40 Prozent melden, ist besser aufgestellt als eine, in der niemand klickt, aber auch niemand meldet.

Passt ebenfalls

Weitere Angebote für Sie.

Symbolgrafik: Sicherheits-Basischeck
Für Unternehmen

Sicherheits-Basischeck

Der Einstieg für Betriebe, die noch nie geprüft wurden: Wir schauen von außen auf Ihr Unternehmen und sagen Ihnen in verständlicher Sprache, wo Sie stehen.

Hand hält eine Zutrittskarte an den Kartenleser einer Glastür
Für Unternehmen

Red-Team-Einsatz

Gebäude und Netzwerk in einem Auftrag: Wir versuchen hineinzukommen – physisch wie digital – und dokumentieren jeden Schritt.

Security-Awareness-Schulung in einem Besprechungsraum: Vortragender vor Mitarbeitenden an Notebooks
Für Unternehmen

Phishing-Simulation & Schulung

Eine realistische Simulation, danach eine kurze Schulung an den echten Fällen aus Ihrem Haus – und eine zweite Messung, die zeigt, ob es gewirkt hat.

Symbolgrafik: Microsoft 365 härten
Für Unternehmen

Microsoft 365 härten

Die Voreinstellungen von Microsoft 365 sind auf Bequemlichkeit ausgelegt, nicht auf Sicherheit. Wir härten Ihren Tenant einmal richtig und übergeben ihn dokumentiert.

Zwei Personen arbeiten nachts im Serverraum an einem Notebook, eine mit Stirnlampe
Für Unternehmen

Notfallvorsorge & Erstreaktion

Damit im Ernstfall nicht improvisiert wird: ein vorbereiteter Ablauf, feste Ansprechpartner – und jemand, der ans Telefon geht, wenn es passiert.

Newsletter

Was uns bei Prüfungen begegnet, bevor es Ihnen begegnet.

Kein Produktnewsletter. Wir schreiben über Angriffswege, die bei österreichischen Betrieben, Behörden und Schulen tatsächlich funktioniert haben - und was dagegen hilft.

  • Etwa einmal im Monat, nicht jede Woche
  • Konkrete Angriffswege aus echten Prüfungen
  • Kein Zählpixel, keine Weitergabe an Werbetreibende
  • Abmeldung mit einem Klick in jeder E-Mail

Etwa einmal monatlich. Double-Opt-in, kein Tracking, keine Weitergabe. Abmeldung mit einem Klick.