Zum Inhalt springen

Services, Wiki-Artikel und Blog-Beiträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen

Phishing-Simulation

Messen Sie Verhalten im Phishing-Moment.

Realistische Kampagnen zeigen, wie Ihr Team unter Zeitdruck entscheidet. Manuell entwickelt oder kontinuierlich gemanagt - mit messbaren Ergebnissen statt bestandener Schulungsfragen.

500+ Kampagnen DSGVO-konform Messbarer Re-Test
E-Mail Threat Scanner
0 Bedrohungen0 Sicher
Warte auf eingehende E-Mails...
0/6 E-Mails analysiert
0% Bedrohungsrate
68%
aller Datenpannen mit menschlichem Faktor (Verizon DBIR 2024)
500+
durchgeführte Phishing-Kampagnen
-86%
Klickraten-Reduktion nach 12 Monaten (KnowBe4 2025)
33%
Klickrate beim Ersttest (KnowBe4 Benchmark 2025)

Wissen / Verhalten

Warum E-Learning allein nicht schützt

Compliance-Schulungen vermitteln Wissen. Ob dieses Wissen unter Zeitdruck trägt, zeigt sich erst in einer realistischen Entscheidungssituation.

Die eigentliche Messlücke

Eine bestandene Schulung misst Erinnerung. Eine Simulation misst Verhalten.

Entscheidungsmoment

3 Sekunden

Unter Zeitdruck entscheidet das Bauchgefühl - nicht das Wissen aus dem letzten E-Learning. Genau diesen Moment treffen Phishing-Mails.

Wissensstand ≠ Risikostand

100% Schulungsnote

Auch Mitarbeitende mit voller Punktzahl klicken auf realistische Phishing-Mails. Die Klickrate macht diese Lücke sichtbar.

Mögliche Folge

4,88 Mio. USD pro Datenleck

Durchschnittliche Kosten laut IBM Cost of a Data Breach Report 2024. Prävention beginnt deshalb beim realen Verhalten.

Praxisbeispiel

Anatomie einer Phishing-E-Mail

Diese realistische Nachbildung zeigt die typischen Warnsignale einer Phishing-E-Mail. Beobachten Sie, wie die 5 häufigsten Red Flags Schritt für Schritt aufgedeckt werden - genau so testen wir Ihre Mitarbeitenden.

Mail

Dringende Sicherheitswarnung: Ihr Konto wurde eingeschränkt

Seien Sie vorsichtig mit dieser Nachricht. Sie wurde von einem externen Absender gesendet.
DKB
Deutsche Kredit BankOnline-Banking Sicherheitscenter

im Rahmen unserer routinemäßigen Sicherheitsüberprüfung haben wir ungewöhnliche Aktivitäten in Ihrem Online-Banking-Konto festgestellt. Zum Schutz Ihrer Daten haben wir den Zugang zu Ihrem Konto vorübergehend eingeschränkt.

Mit freundlichen Grüßen
Thomas Weber
Abteilung Kontosicherheit
Deutsche Kredit Bank AG

Diese E-Mail wurde automatisch generiert. Bitte antworten Sie nicht auf diese Nachricht.
Deutsche Kredit Bank AG | Taunusanlage 12 | 60325 Frankfurt am Main

5 Warnsignale erkennen

1Gefälschte Absenderadresse

Der Anzeigename sagt "Deutsche Kredit Bank AG", aber die echte Adresse ist service@dk-bank-sicherheit.com - eine fremde Domain, die nichts mit der Bank zu tun hat.

2Unpersönliche Anrede

Ihre echte Bank kennt Ihren Namen. "Sehr geehrter Kunde" ist ein Zeichen für eine Massen-Phishing-Kampagne an tausende Empfänger.

3Künstlicher Zeitdruck

"Innerhalb von 24 Stunden" und Kontosperrung - klassische Panikmacher-Taktik. Seriöse Unternehmen setzen keine so kurzen Fristen per E-Mail.

4Gefälschter Link

Der Button verspricht die offizielle Seite, aber die echte URL ist dk-bank-sicherheit.com/verify - eine Phishing-Domain. Immer Linkziel prüfen!

5Abfrage sensibler Daten

Kein seriöses Unternehmen fordert per E-Mail zur Eingabe von Passwörtern, TANs oder Kreditkartendaten auf. Niemals über E-Mail-Links einloggen.

Klicken oder hovern Sie auf die nummerierten Warnsignale in der E-Mail.

Leistungsmodell

Manuell, managed oder als kombinierter Zyklus

Die passende Form hängt nicht von einer Feature-Liste ab, sondern von Testtiefe und Frequenz. Ein manueller Baseline-Test schafft Präzision; die Managed-Plattform hält die Messung im Alltag aufrecht.

Vergleich horizontal wischen

Kriterium Gezielter Tiefentest Manuelle Simulation Kontinuierliche Messung Managed Plattform
Szenarien Individuell entwickelt Vorlagenbibliothek in 30+ Sprachen
Betreuung Fester Social-Engineering-Experte Self-Service mit Support
Frequenz Gezielte Baseline- und Tiefentests Kontinuierliche Kampagnen
Reporting Management-Report mit Einordnung Laufendes Echtzeit-Dashboard
Investition Ab 3.000 EUR pro Kampagne Monatliches Retainer-Modell
Am stärksten als Präziser Ausgangs- und Re-Test Dauerhafte Verhaltensmessung

Unsicher beim Modell? Wir ordnen Testziel, Mitarbeiterzahl und gewünschte Frequenz gemeinsam ein.

Leistungsmodell klären

Typische Testgruppen

01

Gesamte Belegschaft

Eine belastbare Baseline über Abteilungen und Standorte.

02

Führung & Finance

Personalisierte Tests für CEO-Fraud, BEC und Zahlungsfreigaben.

03

HR & Kommunikation

Szenarien rund um Bewerbungen, Daten und öffentliche Rollen.

04

IT & privilegierte Rollen

Technische Pretexts für Support-, Vendor- und Zugriffsprozesse.

Angriffsflächen / Kampagnen

Fünf Szenarien, drei reale Angriffsflächen

Nicht jede Phishing-Simulation prüft dasselbe. Wir kombinieren Szenarien so, dass Vertrauen in Absender, Zugangsdaten, Dateien, Rollenwissen und physische Kontaktpunkte getrennt messbar werden.

01 Postfach & Nachricht

Vertrauen in Absender, Login und Datei

Drei Varianten prüfen die Reaktion direkt im täglichen Kommunikationsfluss - ohne echtes Schadensrisiko.

01

CEO-Fraud / BEC

Gefälschte Anweisungen der Geschäftsführung zeigen, ob Überweisungsanforderungen ausreichend verifiziert werden.

Autorität Überweisung
02

Credential Harvesting

Nachgebildete Login-Seiten von Microsoft 365, VPN-Portalen oder internen Tools messen den Umgang mit Zugangsdaten.

Identität M365 / VPN
03

Malware-Simulation

Rechnungen, Bewerbungen oder Lieferantenmails mit simulierten Schad-Anhängen prüfen das Dateiverhalten.

Datei Payload
02 Person & Rolle

Gezielt auf einzelne Funktionen

Rollenwissen und öffentlich verfügbare Informationen machen aus einer allgemeinen Mail einen glaubwürdigen persönlichen Angriff.

Spear-Phishing

Hochgradig personalisierte Szenarien für einzelne Personen oder Abteilungen - mit OSINT-Recherche und passendem Pretext.

OSINT Targeted Attack
03 Physischer Kontext

Vom Raum ins digitale Ziel

Nicht jeder Phishing-Vektor beginnt im Postfach. Sichtbare Kontaktpunkte können denselben Vertrauensreflex auslösen.

QR-Code-Phishing (Quishing)

Manipulierte QR-Codes auf Plakaten, in Meetingräumen oder auf Visitenkarten erweitern die Simulation in die reale Umgebung.

QR-Code Physical Vector
Eigener Vektor Branchenspezifisches Angriffsszenario Absender, Pretext, Landingpage und Messpunkte passend zu Ihren realen Abläufen. Szenario konzipieren

So läuft es ab

Von der Anfrage zur Kampagne in 5 Schritten

Jede Phase übernimmt ein definiertes Ergebnis der vorherigen. So bleibt nachvollziehbar, wie aus dem Briefing ein messbarer Verbesserungszyklus wird.

Eingang

Zielgruppen, Szenarien und Erfolgskennzahlen

Ausgang

Messdaten, Management-Report und Folgemaßnahmen

  1. 01
    Briefing

    Vorgespräch & Zieldefinition

    Wir legen Zielgruppen, Angriffsszenarien und Erfolgskennzahlen gemeinsam fest.

    Ergebnis Freigegebener Scope
  2. 02
    Design

    Kampagnen-Design

    Unsere Social-Engineering-Experten entwickeln Phishing-Mails, Landingpages und Pretexts passend zu Ihrem Unternehmen.

    Ergebnis Einsatzbereites Szenario
  3. 03
    Feldphase

    Durchführung & Monitoring

    Wir rollen die Kampagne aus und erfassen Öffnungen, Klicks, Eingaben und Melderaten in Echtzeit.

    Ergebnis Belastbare Messdaten
  4. 04
    Auswertung

    Auswertung & Report

    Benchmarks, Abteilungsvergleiche und Risikobewertung werden zu konkreten Handlungsempfehlungen verdichtet.

    Ergebnis Management-Report
  5. 05
    Verbesserung

    Nachhaltige Verbesserung

    Folgekampagnen prüfen, ob Maßnahmen wirken und das Sicherheitsverhalten dauerhaft besser wird.

    Ergebnis Nächster Testzyklus

Kontrolle / Nachweise

Datenschutz ist Teil des Prozessdesigns

Messung soll Verhalten verbessern, nicht Personen bloßstellen. Deshalb werden Datenschutz, Betriebsrat und Berichtsebene bereits im Briefing festgelegt.

DSGVO

Anonymisierte Auswertung

Ergebnisse auf Gruppen- und Abteilungsebene statt öffentlicher Einzelwertung.

BR

Betriebsrat-ready

Ziele, Messpunkte und Kommunikation werden vor dem Versand abgestimmt.

DE

Daten in Deutschland

Verarbeitung auf deutscher Infrastruktur mit klarer Auftragsverarbeitung.

ISMS

Nachweisbarer Zyklus

Scope, Durchführung, Bericht und Folgemaßnahmen bleiben dokumentierbar.

Sie benötigen Unterlagen für Datenschutz oder Betriebsrat?

Abstimmung vorbereiten

Belege aus der Praxis

Kampagnen, die über den Ersttest hinausgingen

Wir messen nicht nur den ersten Klick. Reale Kundenprojekte zeigen, wie wiederholte Szenarien, steigende Schwierigkeit und ein klarer Bericht zu belastbaren Verbesserungszyklen werden.

ISO/IEC 27001
zertifiziert
BSI
qualifizierte Expertise
500+
durchgeführte Kampagnen
Deutschland
Datenstandort

Ausgewählte Kunden

  • Fujitsu
  • Munich Re
  • PAYBACK
  • VDMA e.V.
  • EWE Konzern
  • Gelsenwasser AG

Individuelles Angebot in 24 Stunden

Wie phishing-sicher ist Ihr Team wirklich?

Schreiben Sie uns kurz Mitarbeiterzahl und Branche - wir melden uns innerhalb von 24 Stunden (werktags) mit einem individuellen Angebot für Ihre Phishing-Simulation. Kostenlos und unverbindlich.

  • Manuell designte Szenarien - keine generischen Templates
  • DSGVO-konform, auf Wunsch mit Betriebsrat abgestimmt
  • Detaillierter Report mit Klick- und Melderaten
  • Individuelles Angebot in 24 Stunden (werktags)

Auftragsverarbeitung vorab geprüft: AWARE7 ist auf die behördlich genehmigte Verhaltensregel Trusted Data Processor (Art. 40 DSGVO) verpflichtet - als eines von vier Unternehmen in Deutschland (Stand: Juni 2026). Das vereinfacht Ihre Dienstleisterprüfung nach Art. 28 DSGVO. Details & Nachweise

Lieber direkt einen Termin? Erstberatung buchen →

Formular wird geladen ...

Häufige Fragen

Ihre Fragen zur Phishing-Simulation

Eine Phishing-Simulation ist ein kontrollierter Test, bei dem realistische, aber harmlose Phishing-Mails an Ihre Mitarbeitenden gesendet werden. Ziel ist es, die aktuelle Awareness zu messen und gezielt zu verbessern - ohne echtes Risiko für Ihr Unternehmen.
Bei der manuellen Simulation entwickeln unsere Experten individuelle, handgemachte Phishing-Szenarien mit persönlicher Betreuung. Bei der Managed Simulation stellen wir Ihnen eine professionelle Plattform (phished.io) bereit, mit der Sie eigenständig und kontinuierlich Kampagnen durchführen können.
Das hängt von Ihrer Strategie ab. Wir empfehlen in der Regel einen unangekündigten Ersttest für ein realistisches Baseline-Ergebnis. Danach können Awareness-Maßnahmen kommuniziert und der Fortschritt mit Folgetests gemessen werden.
Sehr realistisch. Unsere Experten nutzen aktuelle Angriffstechniken, die auch echte Angreifer verwenden: Spear-Phishing mit personalisierten Inhalten, gefälschte Login-Seiten, CEO-Fraud-Szenarien und branchenspezifische Pretexts.
Die Kosten richten sich nach Umfang und Modell. Eine einmalige manuelle Kampagne beginnt ab ca. 3.000 EUR. Managed Phishing über phished.io ist als monatliches Retainer-Modell verfügbar. Wir erstellen Ihnen innerhalb von 24 Stunden (werktags) ein individuelles Angebot.
Ja. Wir arbeiten ausschließlich mit anonymisierten Ergebnissen auf Abteilungsebene. Einzelpersonen werden nicht identifiziert oder bloßgestellt. Die Simulation wird vorab mit Ihrem Betriebsrat und Datenschutzbeauftragten abgestimmt.
Für nachhaltige Ergebnisse empfehlen wir mindestens quartalsweise Tests. Studien zeigen, dass die Klickrate nach einer einmaligen Kampagne innerhalb von 6 Monaten wieder auf das Ausgangsniveau steigt. Kontinuierliche Kampagnen halten die Awareness dauerhaft hoch.
Grundsaetzlich ist jedes Unternehmen ein potenzielles Ziel. Besonders gefährdet sind Branchen mit hohem Datenwert: Finanzdienstleister, Gesundheitseinrichtungen, Behörden, KRITIS-Betreiber und Industrieunternehmen. NIS-2-betroffene Organisationen haben zudem eine gesetzliche Pflicht, technische und organisatorische Maßnahmen zur Angriffsresistenz nachzuweisen.
Sie werden auf eine Awareness-Landing-Page weitergeleitet, die erklärt, was gerade passiert ist und welche Warnsignale die Mail enthielt. Kein Tadel, kein Druck - sondern ein Lernmoment direkt im Moment des Fehlers. Diese "Just-in-Time-Schulung" ist nachweislich effektiver als klassische E-Learning-Module.
Ja, das ist sogar dringend empfohlen. Wir unterstützen Sie mit einem Muster-Betriebsvereinbarungstext und beraten Sie bei der Vorstellung des Projekts. Entscheidend ist dabei: Es werden ausschliesslich anonymisierte Abteilungsergebnisse berichtet. Einzelpersonen werden niemals identifiziert oder sanktioniert.

Rufen Sie uns an

Mo-Fr, 8:00-17:00 Uhr - persönlich und unverbindlich.

0209 8830 6764
Jetzt anrufen