Zum Inhalt springen
Phishing-Simulation · Security-Awareness

Bevor ein echter Angriff Ihr Team testet, tun wir es.

Über 90 % aller Angriffe beginnen mit einer E-Mail – und keine Firewall der Welt verhindert den Moment, in dem jemand klickt. Unsere betreute Phishing-Simulation macht aus diesem Moment eine Übung: gefahrlos, realistisch, messbar. So wird aus Ihrer größten Schwachstelle Ihre wachsamste Verteidigung.

Betreut vom Team · anonym ausgewertet · § 87-konform gedacht

Echte Phishing-Mail? 3 Warnzeichen.
IT-Support [email protected]1
Dringend: Ihr Konto wird in 24 Stunden gesperrt2

Guten Tag, aus Sicherheitsgründen müssen Sie Ihr Konto sofort bestätigen, sonst wird die Zustellung ausgesetzt.

Konto jetzt bestätigen3
  • 1 Absender-Domain stimmt nicht („kjelio")
  • 2 Künstlicher Zeitdruck & Drohung
  • 3 Link führt ganz woanders hin
Das eigentliche Einfallstor

Angreifer hacken nicht. Sie schreiben eine Mail.

Spamfilter, Firewall und EDR fangen das Meiste ab. Aber die eine überzeugende Phishing-Mail, die durchkommt, trifft auf einen Menschen in einem unaufmerksamen Moment – oft flankiert von Social Engineering. Das ist die Lücke, die keine Technik schließt.

9 von 10

Cyberangriffen beginnen mit einer Phishing- oder Social-Engineering-Mail.

1 Klick

genügt, damit Ransomware startet oder Zugangsdaten abfließen.

Minuten

liegen oft zwischen dem Klick und dem ersten Schaden – nicht Tage.

Größenordnungen aus Branchenberichten wie dem Verizon Data Breach Investigations Report und den Lageberichten des BSI.

Was auf dem Spiel steht

Ein Klick – und der Ernstfall läuft

Das Unangenehme an Phishing ist nicht die Mail. Es ist, was auf den Klick folgt – und wie schnell. Die häufigsten Folgen, von einer Ransomware-Infektion bis zum Datenabfluss, beginnen mit demselben Moment. Ohne Übung ist der erste echte Test zugleich der Ernstfall.

Ransomware & Stillstand

Verschlüsselte Systeme, tagelanger Betriebsausfall, teure Wiederherstellung.

Datenschutz-Vorfall

Abgeflossene Daten, 72-Stunden-Meldepflicht, unangenehme Fragen der Aufsicht.

Finanzieller Betrug

Gefälschte Überweisungen (CEO-Fraud) und Rechnungen, die echt aussehen.

Haftung & Ruf

Geschäftsführer-Haftung, verlorenes Vertrauen bei Kunden und Partnern.

Eine Phishing-Simulation ist die Feuerübung fürs Postfach: gefahrlos, wiederholbar – und sie macht aus dem schwächsten Glied Ihren wachsamsten Sensor.

Der Plan

In vier Schritten – transparent statt heimlich

01

Abstimmen

Wir legen Ziel und Zeitraum fest und holen – wo nötig – den Betriebsrat mit ins Boot. Transparenz vor Trickserei.

02

Realistische Mail

Eine glaubwürdige Test-Mail, auf Ihre Branche zugeschnitten, geht an Ihr Team. Kein echter Schaden, keine echten Zugangsdaten.

03

Der Aha-Moment

Wer klickt, landet nicht in der Falle, sondern auf einer freundlichen Seite, die die Masche erklärt – im Moment größter Aufmerksamkeit.

04

Messen & wiederholen

Sie sehen die Klick-Quote und wie sie über die Runden sinkt. Aus einem Bauchgefühl wird eine Zahl, die besser wird.

Das Ergebnis

Aufmerksamkeit, die man sehen kann

Sie müssen Sicherheit nicht mehr erhoffen – Sie sehen sie. Mit jeder Runde sinkt die Klick-Quote, weil der Reflex sitzt. Aus einem vagen „wir müssten mal" wird eine Kurve, die in die richtige Richtung zeigt.

  • Reflex statt Reflexion: kurz innehalten wird zur Gewohnheit
  • Wiederkehrende Runden halten die Wachsamkeit hoch
  • Ein belastbarer Nachweis für Versicherung und Audit
app.kjello.de/backoffice/security
Phishing-Simulation
Frühjahrs-Runde · Team gesamt
Abgeschlossen
42
Team gesamt
9%
Klick-Quote
7
gemeldet
Klick-Quote je Runde Verlauf
34%
Runde 1
18%
Runde 2
9%
Runde 3
5%
Runde 4
Anonym ausgewertet – keine personenbezogenen Daten gespeichert.

Kein „Note 6 fürs Team", sondern ein Trend: Je öfter geübt wird, desto seltener der Klick.

Und die Sorge der Belegschaft?

Trainieren, ohne jemanden bloßzustellen

Der häufigste Einwand gegen Phishing-Tests: „Niemand will am Ende auf einer Liste stehen." Berechtigt – deshalb haben wir kjello anders gebaut. Aus der Übung entsteht eine Zahl für den Betrieb, kein Protokoll über einzelne Menschen.

  • Nur eine Quote Wer genau geklickt hat, wird gar nicht erst gespeichert – es gibt schlicht nichts herauszugeben.
  • Keine Zugangsdaten Die Landeseite fragt keine Passwörter ab und erfasst keine Eingaben.
  • Mit dem Betriebsrat Die Mitbestimmung nach § 87 BetrVG ist der erste Schritt, nicht der letzte.
Warum jetzt

Awareness ist längst keine Kür mehr

NIS2 (die EU-Richtlinie), Cyber-Versicherer und Zertifizierungen erwarten heute regelmäßige Sensibilisierung – nachweisbar. Eine dokumentierte Phishing-Simulation liefert genau diesen Beleg und senkt zugleich das Risiko, das sie messen. Zusammen mit EDR, MFA und regelmäßigen Updates entsteht ein Schutz aus Technik und Mensch.

NIS2 Cyber-Versicherung ISO 27001 DSGVO-Awareness
Häufige Fragen

Phishing-Simulation – häufige Fragen

Was bringt eine Simulation, was eine Schulung nicht schon leistet?

Eine Schulung erklärt Phishing in der Theorie. Eine Simulation lässt es einmal gefahrlos passieren – und genau dieser Moment bleibt hängen. Der Reflex, kurz innezuhalten, entsteht durch Erleben, nicht durch Zuhören. Am stärksten wirkt beides zusammen und wiederholt: Der messbare Effekt zeigt sich, wenn die Klick-Quote über mehrere Runden sinkt.

Ist das nicht unfair gegenüber den Mitarbeitern?

Im Gegenteil – es schützt sie. Echte Angreifer testen Ihr Team ohnehin täglich, nur ohne Vorwarnung und ohne zweite Chance. Unsere Simulation gibt genau diese zweite Chance, in einem sicheren Rahmen. Und sie stellt niemanden bloß: Ausgewertet wird ausschließlich eine anonyme Quote für den Betrieb, nie wer geklickt hat.

Sehen wir als Arbeitgeber, wer geklickt hat?

Nein, und das ist bewusst so gebaut. kjello wertet nur die Gesamt-Quote aus („so viele Prozent haben geklickt"). Wer genau geklickt hat, wird gar nicht erst gespeichert. In Betrieben mit Betriebsrat berührt eine Simulation in der Regel die Mitbestimmung nach § 87 BetrVG – deshalb ist die Abstimmung mit ihm bei uns der erste Schritt, nicht ein nachträglicher Haken.

Werden dabei Passwörter oder Eingaben abgegriffen?

Nein. Die Landeseite fragt bewusst keine Zugangsdaten ab und speichert keine Eingaben. Registriert wird nur, dass ein Link angeklickt wurde – anonym und aggregiert. Es geht um den Lerneffekt, nicht ums Sammeln von Daten.

Wie oft sollte man das machen – und was kostet es?

Awareness ist kein einmaliges Ereignis, sondern eine Gewohnheit. Sinnvoll sind wiederkehrende Runden über das Jahr, damit der Reflex wach bleibt. Die Phishing-Simulation ist eine betreute Leistung im Security-Umfeld von kjello – Umfang und Preis stimmen wir auf Ihre Mitarbeiterzahl ab. Am wirkungsvollsten ist sie neben EDR, MFA und regelmäßigen Updates.

Üben Sie den Ernstfall, bevor er Sie übt.

Erzählen Sie uns kurz, wie groß Ihr Team ist – wir schlagen einen sinnvollen Rahmen vor: fair, anonym und mit dem Betriebsrat im Boot.

Unverbindlich · Antwort in der Regel am selben Werktag · [email protected]