Security-Awareness-Schulungen: wie sie wirklich etwas bewirken
«Wir haben geschult, hier die Unterschriftenliste» — und im nächsten Interview weiß der Mitarbeiter nicht, wohin er eine verdächtige E-Mail melden soll. Diese Szene wiederholt sich in Audits ständig. Schulung «für die Akte» ist verbranntes Geld. Das funktioniert stattdessen.
Warum das klassische Jahres-Training scheitert
Eine Stunde Folien pro Jahr ändert kein Verhalten — 90% sind nach einer Woche vergessen. Die Norm verlangt Awareness, und Awareness ist das, was jemand im Moment des Angriffs tut — nicht das, was er mal gehört hat.
Was in der Praxis wirkt
- Kurze, regelmäßige Dosen. 5–10 Minuten pro Monat: ein Szenario, eine Fähigkeit. Besser 12 Mikrotrainings als ein Marathon.
- Rollenbezug. Entwickler — sicherer Code und Secrets; Finanzen — Zahlungsbetrug; HR — personenbezogene Daten.
- Phishing-Simulationen — mit lehrreicher, nicht strafender Auswertung.
- Onboarding. Der Security-Grundblock in der ersten Woche, vor den vollen Zugriffen.
- Echte Firmenfälle. Die Analyse eines eigenen Vorfalls lehrt mehr als jede Theorie — wie man sie erfasst, steht im Incident-Artikel.
Was fürs Audit dokumentieren
Den Auditor interessieren: das Schulungsprogramm (wer, was, wann), Teilnahmenachweise und vor allem die Wirksamkeit. Und die beweist man nicht mit Unterschriften, sondern mit Kennzahlen: Klickrate in Simulationen, Meldegeschwindigkeit, Antworten in Interviews.
Das Wichtigste
Kultur kommt von oben. Umgeht die Führung selbst die Regeln, hilft kein Training. Eine Richtlinie, die das Management verletzt, ist tot — dazu mein Artikel über die Sicherheitsrichtlinie.
Lesen Sie auch
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen