Zurück

Security-Awareness-Schulungen: wie sie wirklich etwas bewirken

«Wir haben geschult, hier die Unterschriftenliste» — und im nächsten Interview weiß der Mitarbeiter nicht, wohin er eine verdächtige E-Mail melden soll. Diese Szene wiederholt sich in Audits ständig. Schulung «für die Akte» ist verbranntes Geld. Das funktioniert stattdessen.

Warum das klassische Jahres-Training scheitert

Eine Stunde Folien pro Jahr ändert kein Verhalten — 90% sind nach einer Woche vergessen. Die Norm verlangt Awareness, und Awareness ist das, was jemand im Moment des Angriffs tut — nicht das, was er mal gehört hat.

Was in der Praxis wirkt

  • Kurze, regelmäßige Dosen. 5–10 Minuten pro Monat: ein Szenario, eine Fähigkeit. Besser 12 Mikrotrainings als ein Marathon.
  • Rollenbezug. Entwickler — sicherer Code und Secrets; Finanzen — Zahlungsbetrug; HR — personenbezogene Daten.
  • Phishing-Simulationen — mit lehrreicher, nicht strafender Auswertung.
  • Onboarding. Der Security-Grundblock in der ersten Woche, vor den vollen Zugriffen.
  • Echte Firmenfälle. Die Analyse eines eigenen Vorfalls lehrt mehr als jede Theorie — wie man sie erfasst, steht im Incident-Artikel.

Was fürs Audit dokumentieren

Den Auditor interessieren: das Schulungsprogramm (wer, was, wann), Teilnahmenachweise und vor allem die Wirksamkeit. Und die beweist man nicht mit Unterschriften, sondern mit Kennzahlen: Klickrate in Simulationen, Meldegeschwindigkeit, Antworten in Interviews.

Das Wichtigste

Kultur kommt von oben. Umgeht die Führung selbst die Regeln, hilft kein Training. Eine Richtlinie, die das Management verletzt, ist tot — dazu mein Artikel über die Sicherheitsrichtlinie.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen