Bevor ein echter Angriff Ihr Team testet, tun wir es.
Über 90 % aller Angriffe beginnen mit einer E-Mail – und keine Firewall der Welt verhindert den Moment, in dem jemand klickt. Unsere betreute Phishing-Simulation macht aus diesem Moment eine Übung: gefahrlos, realistisch, messbar. So wird aus Ihrer größten Schwachstelle Ihre wachsamste Verteidigung.
Betreut vom Team · anonym ausgewertet · § 87-konform gedacht
Guten Tag, aus Sicherheitsgründen müssen Sie Ihr Konto sofort bestätigen, sonst wird die Zustellung ausgesetzt.
Konto jetzt bestätigen3- 1 Absender-Domain stimmt nicht („kjelio")
- 2 Künstlicher Zeitdruck & Drohung
- 3 Link führt ganz woanders hin
Angreifer hacken nicht. Sie schreiben eine Mail.
Spamfilter, Firewall und EDR fangen das Meiste ab. Aber die eine überzeugende Phishing-Mail, die durchkommt, trifft auf einen Menschen in einem unaufmerksamen Moment – oft flankiert von Social Engineering. Das ist die Lücke, die keine Technik schließt.
Cyberangriffen beginnen mit einer Phishing- oder Social-Engineering-Mail.
genügt, damit Ransomware startet oder Zugangsdaten abfließen.
liegen oft zwischen dem Klick und dem ersten Schaden – nicht Tage.
Größenordnungen aus Branchenberichten wie dem Verizon Data Breach Investigations Report und den Lageberichten des BSI.
Ein Klick – und der Ernstfall läuft
Das Unangenehme an Phishing ist nicht die Mail. Es ist, was auf den Klick folgt – und wie schnell. Die häufigsten Folgen, von einer Ransomware-Infektion bis zum Datenabfluss, beginnen mit demselben Moment. Ohne Übung ist der erste echte Test zugleich der Ernstfall.
Verschlüsselte Systeme, tagelanger Betriebsausfall, teure Wiederherstellung.
Abgeflossene Daten, 72-Stunden-Meldepflicht, unangenehme Fragen der Aufsicht.
Gefälschte Überweisungen (CEO-Fraud) und Rechnungen, die echt aussehen.
Geschäftsführer-Haftung, verlorenes Vertrauen bei Kunden und Partnern.
Eine Phishing-Simulation ist die Feuerübung fürs Postfach: gefahrlos, wiederholbar – und sie macht aus dem schwächsten Glied Ihren wachsamsten Sensor.
In vier Schritten – transparent statt heimlich
Abstimmen
Wir legen Ziel und Zeitraum fest und holen – wo nötig – den Betriebsrat mit ins Boot. Transparenz vor Trickserei.
Realistische Mail
Eine glaubwürdige Test-Mail, auf Ihre Branche zugeschnitten, geht an Ihr Team. Kein echter Schaden, keine echten Zugangsdaten.
Der Aha-Moment
Wer klickt, landet nicht in der Falle, sondern auf einer freundlichen Seite, die die Masche erklärt – im Moment größter Aufmerksamkeit.
Messen & wiederholen
Sie sehen die Klick-Quote und wie sie über die Runden sinkt. Aus einem Bauchgefühl wird eine Zahl, die besser wird.
Aufmerksamkeit, die man sehen kann
Sie müssen Sicherheit nicht mehr erhoffen – Sie sehen sie. Mit jeder Runde sinkt die Klick-Quote, weil der Reflex sitzt. Aus einem vagen „wir müssten mal" wird eine Kurve, die in die richtige Richtung zeigt.
- Reflex statt Reflexion: kurz innehalten wird zur Gewohnheit
- Wiederkehrende Runden halten die Wachsamkeit hoch
- Ein belastbarer Nachweis für Versicherung und Audit
Kein „Note 6 fürs Team", sondern ein Trend: Je öfter geübt wird, desto seltener der Klick.
Trainieren, ohne jemanden bloßzustellen
Der häufigste Einwand gegen Phishing-Tests: „Niemand will am Ende auf einer Liste stehen." Berechtigt – deshalb haben wir kjello anders gebaut. Aus der Übung entsteht eine Zahl für den Betrieb, kein Protokoll über einzelne Menschen.
- Nur eine Quote Wer genau geklickt hat, wird gar nicht erst gespeichert – es gibt schlicht nichts herauszugeben.
- Keine Zugangsdaten Die Landeseite fragt keine Passwörter ab und erfasst keine Eingaben.
- Mit dem Betriebsrat Die Mitbestimmung nach § 87 BetrVG ist der erste Schritt, nicht der letzte.
Awareness ist längst keine Kür mehr
NIS2 (die EU-Richtlinie), Cyber-Versicherer und Zertifizierungen erwarten heute regelmäßige Sensibilisierung – nachweisbar. Eine dokumentierte Phishing-Simulation liefert genau diesen Beleg und senkt zugleich das Risiko, das sie messen. Zusammen mit EDR, MFA und regelmäßigen Updates entsteht ein Schutz aus Technik und Mensch.
Wie Angriffe funktionieren – und wie man vorbeugt
Sicherheit, die im Alltag ankommt
Awareness ist ein Baustein von vielen. Dieser Fall zeigt, wie aus einer ehrlichen Risikoanalyse ein belastbarer Schutz wurde – aus Technik, Prozessen und geschulten Menschen.
Medizintechnik Von über 24 Stunden auf garantierte 30 Minuten: ein Medizintechnik-Betrieb wechselt den IT-Dienstleister
Ein Hamburger Medizintechnik-Unternehmen mit 30 Mitarbeitenden hatte aufgehört, IT-Probleme überhaupt noch zu melden – der alte Dienstleister brauchte über 24 Stunden. Ein fester Reaktionszeit-Vertrag und ein solides Fundament drehten das um.
- 24 Std → 30 Min
- garantierte Reaktionszeit bei Notfällen
- Ø 15 Min
- bis eine Anfrage einem Techniker zugewiesen ist
- 5 Jahre
- Herstellergarantie auf den neuen Server
Phishing-Simulation – häufige Fragen
Was bringt eine Simulation, was eine Schulung nicht schon leistet?
Eine Schulung erklärt Phishing in der Theorie. Eine Simulation lässt es einmal gefahrlos passieren – und genau dieser Moment bleibt hängen. Der Reflex, kurz innezuhalten, entsteht durch Erleben, nicht durch Zuhören. Am stärksten wirkt beides zusammen und wiederholt: Der messbare Effekt zeigt sich, wenn die Klick-Quote über mehrere Runden sinkt.
Ist das nicht unfair gegenüber den Mitarbeitern?
Im Gegenteil – es schützt sie. Echte Angreifer testen Ihr Team ohnehin täglich, nur ohne Vorwarnung und ohne zweite Chance. Unsere Simulation gibt genau diese zweite Chance, in einem sicheren Rahmen. Und sie stellt niemanden bloß: Ausgewertet wird ausschließlich eine anonyme Quote für den Betrieb, nie wer geklickt hat.
Sehen wir als Arbeitgeber, wer geklickt hat?
Nein, und das ist bewusst so gebaut. kjello wertet nur die Gesamt-Quote aus („so viele Prozent haben geklickt"). Wer genau geklickt hat, wird gar nicht erst gespeichert. In Betrieben mit Betriebsrat berührt eine Simulation in der Regel die Mitbestimmung nach § 87 BetrVG – deshalb ist die Abstimmung mit ihm bei uns der erste Schritt, nicht ein nachträglicher Haken.
Werden dabei Passwörter oder Eingaben abgegriffen?
Nein. Die Landeseite fragt bewusst keine Zugangsdaten ab und speichert keine Eingaben. Registriert wird nur, dass ein Link angeklickt wurde – anonym und aggregiert. Es geht um den Lerneffekt, nicht ums Sammeln von Daten.
Wie oft sollte man das machen – und was kostet es?
Awareness ist kein einmaliges Ereignis, sondern eine Gewohnheit. Sinnvoll sind wiederkehrende Runden über das Jahr, damit der Reflex wach bleibt. Die Phishing-Simulation ist eine betreute Leistung im Security-Umfeld von kjello – Umfang und Preis stimmen wir auf Ihre Mitarbeiterzahl ab. Am wirkungsvollsten ist sie neben EDR, MFA und regelmäßigen Updates.
Üben Sie den Ernstfall, bevor er Sie übt.
Erzählen Sie uns kurz, wie groß Ihr Team ist – wir schlagen einen sinnvollen Rahmen vor: fair, anonym und mit dem Betriebsrat im Boot.
Unverbindlich · Antwort in der Regel am selben Werktag · [email protected]