Zurück zum Blog
CT

ClickWise Team

27. September 2026 · 8 Min. Lesezeit

Security-Awareness-Konzept: So planen Sie Schulungen im Unternehmen

Ein Security-Awareness-Konzept legt fest, was Mitarbeitende über IT-Sicherheit lernen sollen, wie sie das im Arbeitsalltag üben und wer sich im Unternehmen darum kümmert. Dazu gehören passende Schulungen, klare Ansprechpartner und eine regelmäßige Auswertung. So entsteht aus einzelnen Maßnahmen ein Programm, das Ihr Team bei konkreten Sicherheitsfragen unterstützt.

Das Wichtigste in Kürze

  • Beginnen Sie mit den Situationen, die für Ihr Unternehmen relevant sind. Daraus ergeben sich Lernziele und Inhalte.
  • Legen Sie vor dem Start fest, wer das Programm betreut und wer Fragen oder verdächtige Nachrichten entgegennimmt.
  • Verbinden Sie Schulungen mit verständlichen Regeln und Übungen im Arbeitsalltag.
  • Prüfen Sie neben der Teilnahme auch, ob Beschäftigte wissen, wie sie in einer konkreten Situation reagieren sollen.

Wer ein solches Programm einführen soll, muss praktische Entscheidungen treffen. Welche Themen haben Vorrang? Wann können die Beschäftigten lernen? Und woran erkennen Sie, ob sie das Gelernte anwenden können? Dieser Leitfaden hilft Ihnen, diese Fragen zu beantworten und einen ersten Plan aufzuschreiben.

Was gehört in ein Security-Awareness-Konzept?

Ein brauchbares Konzept beantwortet sechs Fragen. Wen möchten Sie erreichen? Was soll diese Gruppe lernen? Welche Maßnahmen passen dazu? Wer übernimmt die Aufgaben? Wann finden sie statt? Und wie prüfen Sie das Ergebnis?

Für ein kleineres Unternehmen kann zunächst eine übersichtliche Planungstabelle reichen. Entscheidend ist, dass die Beteiligten damit arbeiten können. Wenn bei einem verdächtigen Anruf niemand weiß, wer weiterhilft, löst auch ein ausführliches Schulungsdokument dieses Problem nicht.

Eine Security-Awareness-Kampagne ist eine zeitlich begrenzte Aktion innerhalb dieses Konzepts. Sie kann beispielsweise sichere Dateifreigaben zum Thema machen. Das gesamte Programm umfasst darüber hinaus wiederkehrende Schulungen, die Einführung neuer Mitarbeitender und die Überarbeitung betrieblicher Regeln.

Beginnen Sie mit konkreten Situationen

Sprechen Sie mit der IT und den Teams darüber, welche Unsicherheiten im Alltag auftreten. Vielleicht erhält der Empfang regelmäßig externe Anrufe. Vielleicht teilen Beschäftigte häufig Dateien mit Kunden. Oder neue Mitarbeitende wissen noch nicht, wie sie eine verdächtige E-Mail melden sollen.

Wählen Sie daraus ein erstes Lernziel. „Das Team kennt die Risiken“ ist schwer zu überprüfen. Konkreter ist: Mitarbeitende erkennen eine unerwartete Aufforderung zur Dateifreigabe und wissen, bei wem sie nachfragen können, bevor sie Zugriff erteilen.

Damit haben Sie einen Zusammenhang zwischen Schulung und Arbeitsablauf. Im Modul wird erklärt, woran eine verdächtige Anfrage erkennbar sein kann. Im Unternehmen muss zusätzlich klar sein, welche Unterlagen extern geteilt werden dürfen und wer eine Freigabe bestätigt.

Klären Sie Zuständigkeiten und Zeit

Benennen Sie eine Person, die das Programm koordiniert. Sie sammelt Rückmeldungen, stimmt die Termine ab und sorgt dafür, dass offene Fragen beantwortet werden. In einem kleinen Unternehmen kann das jemand aus der IT oder der Geschäftsführung übernehmen. Die Aufgaben können verteilt werden, die Verantwortung für den nächsten Schritt sollte aber eindeutig bleiben.

Die Führungskräfte müssen wissen, wann ihre Teams Zeit für das Training benötigen. Berücksichtigen Sie dabei Schichten, Teilzeit und Beschäftigte ohne eigenen Computer. Eine Einladung per E-Mail erreicht noch nicht automatisch alle Personen, die teilnehmen sollen.

Legen Sie außerdem fest, wer fachliche Fragen beantwortet und wer bei einem möglichen Sicherheitsvorfall erreichbar ist. Diese Kontakte gehören in die Einführung des Programms und an einen Ort, den Beschäftigte im Alltag leicht finden.

Wählen Sie Maßnahmen, die zusammenpassen

Ein Lernmodul kann erklären, wie Angreifer vorgehen. Eine Übung hilft dabei, das Gelernte auf eine konkrete Situation anzuwenden. Eine kurze interne Erinnerung kann anschließend zeigen, wie der richtige Ablauf im eigenen Unternehmen aussieht.

Zwei Kollegen besprechen gemeinsam Inhalte an einem geöffneten Laptop.
Kurze Schulungen geben den Anstoß, Sicherheitsfragen im Team zu besprechen.
Lernziel Passende Schulung oder Übung Ergänzung im Unternehmen
Verdächtige E-Mails erkennen und melden Phishing-Schulung und eine abgestimmte Simulation Zuständigkeit und Vorgehen beim Melden erklären
Vertrauliche Dateien richtig weitergeben Beispiele für sichere und unzulässige Freigaben besprechen Erlaubte Dienste und Freigaben festlegen
Ungewöhnliche Anfragen am Telefon prüfen Situationen aus dem Bereich Social Engineering durchgehen Ansprechpartner und Verfahren für Rückfragen festhalten
Firmenkonten schützen Passwortsicherheit und Mehrfaktor-Authentifizierung erklären Verfügbare Werkzeuge und Unterstützung bei der Einrichtung zeigen

Für ergänzende Aktivitäten stellt die WKO gemeinsam mit der Watchlist Internet ein kostenloses Cybersecurity-Awareness-Playbook vor. Darin finden sich Anleitungen, die auch kleinere Unternehmen einsetzen können (WKO, 2023).

Wenn Sie Täuschungsversuche zum Thema machen, können Sie mit der Erklärung von Social Engineering beginnen. Für eine Übung mit E-Mails ist dagegen eine Phishing-Simulation relevant. Eine solche Simulation ergänzt das Programm um eine praktische Übung; sie ersetzt nicht die Planung der übrigen Themen.

Bereiten Sie den Start vor

Erklären Sie den Beschäftigten, warum Sie das Programm einführen, welche Themen Sie behandeln und wie die Teilnahme abläuft. Sagen Sie auch, wer Fragen beantwortet. Rückfragen sollten im Alltag möglich sein, gerade wenn eine Nachricht oder ein Anruf angeblich von der Geschäftsführung kommt.

Die Vorlage für eine interne Ankündigung enthält einen Textvorschlag und eine kurze Prüfung vor dem Versand. Tragen Sie die tatsächlichen Termine und Ansprechpartner ein und passen Sie den Text an die Ansprache in Ihrem Unternehmen an.

Wenn Sie Trainingsergebnisse erfassen, klären Sie vorab, welche Daten benötigt werden, wer sie sehen darf und wie lange sie gespeichert bleiben. Beziehen Sie die zuständigen Personen für Datenschutz und gegebenenfalls die betriebliche Interessenvertretung in die Planung ein. Beschreiben Sie gegenüber den Mitarbeitenden verständlich, wie Sie mit den Ergebnissen umgehen.

Vor einer Phishing-Simulation muss die IT außerdem die technische Einrichtung prüfen. Dazu gehören die Zustellung der Übungsnachrichten und der Umgang mit gemeldeten Nachrichten. Stimmen Sie notwendige Ausnahmen für die Simulation gezielt ab, statt Schutzfunktionen pauschal abzuschalten.

Beginnen Sie mit einem überschaubaren Durchlauf. So können Sie feststellen, ob der Zugang zum Training funktioniert, die Inhalte verständlich sind und die vereinbarten Ansprechpartner tatsächlich erreichbar sind. Passen Sie den Ablauf an, bevor Sie ihn auf weitere Teams ausweiten.

Ein Plan für den ersten Durchlauf

Die folgende Vorlage können Sie auf Ihr Unternehmen übertragen. Die eingetragenen Maßnahmen veranschaulichen die Planung; Termine und Zuständigkeiten bestimmen Sie passend zu Ihrem Betrieb.

Planungsvorlage als bearbeitbare CSV herunterladen

Die Datei enthält Felder für Zielgruppe, Alltagssituation, Lernziel, Maßnahmen und Erfolgskriterium. Ein Beispiel: Das Vertriebsteam teilt Angebote mit externen Ansprechpartnern. Im Training soll es lernen, vor einer Freigabe Empfänger und Zugriffsrechte zu prüfen. In einer anschließenden Übung erklärt das Team anhand einer Musterdatei, welche Freigabe passt und an wen es sich bei Unsicherheit wendet. So lässt sich überprüfen, ob die Entscheidung verstanden wurde.

Phase Aufgabe Wer beteiligt ist Was am Ende feststehen soll
Vorbereitung Relevante Situationen und erstes Lernziel auswählen Programmverantwortliche, IT, betroffene Teams Thema, Zielgruppe und gewünschtes Verhalten
Abstimmung Zeit, Ansprechpartner und Umgang mit Ergebnissen klären Geschäftsführung, IT, Personalverantwortliche und zuständige Stellen Vereinbarter Ablauf und Zuständigkeiten
Einführung Team informieren und Zugang zum Training prüfen Programmverantwortliche, Führungskräfte Beschäftigte wissen, was ansteht und wo sie Hilfe erhalten
Lernen und Üben Passende Schulung durchführen und Anwendung üben Beschäftigte, fachliche Betreuung Teilnahme dokumentiert, Fragen gesammelt
Auswertung Ergebnisse und Rückmeldungen besprechen Programmverantwortliche, IT, Führungskräfte Nächste Maßnahme und Termin für die Überprüfung
Fortführung Neue Mitarbeitende einführen und Inhalte überprüfen Programmverantwortliche, Personalverantwortliche Ablauf für den Einstieg und nächster Überprüfungstermin

Nehmen Sie neue Mitarbeitende ausdrücklich in die Planung auf. Wer zwischen zwei Schulungsterminen beginnt, braucht die wichtigsten Regeln und Ansprechpartner bereits beim Einstieg.

Woran erkennen Sie Fortschritte?

Die Teilnahme zeigt Ihnen zunächst, wen Sie erreicht haben. Ob die Inhalte verstanden wurden, lässt sich beispielsweise mit einer Frage zu einem konkreten Fall prüfen. Fragen Sie nicht nur nach einer Definition, sondern danach, wie die Person in dieser Situation handeln würde.

Bei Phishing-Simulationen können Sie zusätzlich betrachten, wie viele zugestellte Übungsnachrichten angeklickt oder gemeldet wurden. Vergleichen Sie dabei die Bedingungen. Eine deutlich leichter erkennbare Nachricht kann zu einer niedrigeren Klickrate führen, ohne dass damit bereits ein Trainingseffekt nachgewiesen ist. Die NIST Phish Scale berücksichtigt deshalb die Schwierigkeit einer Nachricht bei der Einordnung der Ergebnisse (NIST, 2020).

Legen Sie nach der Auswertung fest, was Sie als Nächstes verbessern möchten. Wenn Beschäftigte zwar nachfragen möchten, aber keinen erreichbaren Kontakt finden, müssen Sie den Ablauf verbessern. Wenn ein Thema unklar geblieben ist, greifen Sie es im nächsten Training erneut auf. Regelmäßige Schulungen, praktische Übungen und verlässliche Prozesse sollen gemeinsam helfen, Risiken im Arbeitsalltag zu reduzieren.

Halten Sie die Ergebnisse und die vereinbarten nächsten Schritte in der Auswertungsvorlage fest. Sie enthält auch Fragen zu Zugang, Verständnis und Zuständigkeiten. Die zusätzlichen Felder für Phishing-Simulationen verwenden Sie nur, wenn solche Übungen Teil Ihres Programms sind.

Wie eine Trainingsplattform eine nachhaltige Sicherheitskultur unterstützt

Ein Security-Awareness-Programm soll sicheres Verhalten im Arbeitsalltag zur Gewohnheit machen. Mitarbeitende sollen wissen, wie sie vertrauliche Informationen schützen, bei ungewöhnlichen Anfragen nachfragen und einen möglichen Fehler frühzeitig melden. Dazu gehört ein Umfeld, in dem Führungskräfte diese Verhaltensweisen vorleben und Rückfragen ausdrücklich erwünscht sind. So wächst eine Sicherheitskultur, in der alle zum Schutz des Unternehmens beitragen.

Gerade in KMU muss Security Awareness einfach funktionieren und mit wenig Verwaltungsaufwand in den Arbeitsalltag passen. ClickWise automatisiert die Zuweisung der kurzen Lerneinheiten sowie Auswahl, Versand und Auswertung der Phishing-Simulationen. Das entlastet die Verantwortlichen und erleichtert es Beschäftigten, regelmäßig zu lernen und zu üben.

Die Lerneinheiten vermitteln Wissen zu Themen wie Passwortsicherheit, Datenschutz und Social Engineering. In den Simulationen üben Mitarbeitende, verdächtige E-Mails zu erkennen und zu melden. Durch wiederholtes Lernen und praktisches Anwenden kann sich das Wissen festigen und sicheres Verhalten zur Routine werden. Das Security Dashboard macht Lernfortschritte und Simulationsergebnisse zentral sichtbar. So unterstützt ClickWise den Aufbau einer nachhaltigen Sicherheitskultur, ohne dass Ihr Team jede Schulung und Übung einzeln organisieren muss.

Häufige Fragen

Was ist der Unterschied zwischen einem Awareness-Konzept und einer Schulung?

Das Konzept legt Ziele, Zielgruppen, Zuständigkeiten, Maßnahmen und die Auswertung fest. Eine Schulung ist eine dieser Maßnahmen. Hinzu kommen beispielsweise Übungen, interne Informationen und die Einführung neuer Mitarbeitender.

Wie oft sollte Security-Awareness-Training stattfinden?

Planen Sie wiederkehrende Einheiten und passen Sie die Abstände an Themen, Aufgaben und Erfahrungen im Unternehmen an. Neue Mitarbeitende benötigen eine Einführung; neue Arbeitsweisen oder wiederkehrende Unsicherheiten können zusätzliche Schulungen erforderlich machen. Eine für jedes Unternehmen passende Häufigkeit lässt sich daraus nicht ableiten.

Müssen alle Mitarbeitenden dieselben Inhalte lernen?

Ein gemeinsames Grundlagenwissen ist sinnvoll. Ergänzen Sie es um Situationen, die zu den jeweiligen Aufgaben passen. Beschäftigte mit häufigem Kundenkontakt können andere Beispiele benötigen als Personen, die Systeme administrieren oder vertrauliche Personalunterlagen bearbeiten.

Gehört eine Phishing-Simulation in jedes Konzept?

Eine Simulation kann helfen, den Umgang mit verdächtigen E-Mails praktisch zu üben und auszuwerten. Ob und wie Sie sie einsetzen, hängt von Ihren Lernzielen und den Voraussetzungen im Unternehmen ab. Auch andere Themen, etwa Dateifreigaben oder sichere Anmeldung, benötigen passende Schulungen und klare betriebliche Regeln.

Quellen