Awareness misst man nicht in Teilnahmen
Die Pflichtschulung ist absolviert, die Quote stimmt, der Auditor ist zufrieden. Und trotzdem klickt ein Teil der Belegschaft auf die nächste simulierte Phishing-Mail. Warum Teilnahmequote und Klickrate zwei verschiedene Wahrheiten erzählen und wie aus Simulation, Befund und gezielter Schulung ein Kreislauf wird statt einer Pflichtübung.
Ein vertrautes Bild: Die jährliche Awareness-Schulung ist durch, die Teilnahmequote liegt bei 95 Prozent, der Nachweis für das Audit ist sauber. Drei Wochen später läuft eine simulierte Phishing-Mail durchs Haus, und ein spürbarer Teil der Belegschaft klickt. Beide Zahlen stimmen. Sie messen nur nicht dasselbe.
Zwei Zahlen, zwei Wahrheiten
Die Teilnahmequote ist eine Compliance-Zahl: Sie belegt, dass geschult wurde, und dieser Nachweis hat seinen festen Platz, von der ISO 27001 bis zu NIS2. Die Klickrate ist eine Verhaltens-Zahl: Sie zeigt, was von der Schulung im Alltag ankommt, unter Zeitdruck, zwischen zwei Terminen, bei einer täuschend echten Absender-Adresse. Für das Risiko zählt die zweite Zahl. Und wer nicht simuliert, hat sie schlicht nicht.
Vom Einzeltermin zum Kreislauf
Interessant wird die Simulation erst durch das, was danach passiert. Wer geklickt hat, braucht keine Sanktion, sondern die passende Schulung, möglichst zeitnah, solange der Moment noch präsent ist. Danach wird erneut gemessen. Aus Schulung als Jahresereignis wird ein Kreislauf: Simulation, Befund, gezieltes Training, nächste Messung. Erst in der Wiederholung entsteht die eigentliche Metrik, nämlich die Richtung: Sinkt die Klickrate von Runde zu Runde?
Wie isidaten den Kreislauf schließt
In isidaten laufen Phishing-Simulationen direkt aus der Plattform, mit eigenen Vorlagen, Landing-Pages und Versand-Konfiguration, oder angebunden über GoPhish. Wer klickt, bekommt den hinterlegten Awareness-Kurs automatisch zugewiesen, ohne dass jemand Listen abgleicht. Ergebnisse aus SoSafe, von E-Learning-Fortschritten bis zu Simulationsdaten, fließen per API in dieselbe Auswertung. Und das E-Learning-Modul, das als Kursinhalte auch SCORM-konforme Pakete unterstützt, dokumentiert Teilnahmen und Zertifikate für den Audit-Nachweis. Beide Zahlen stehen damit an einem Ort: die für das Audit und die für das Risiko.
Mehr zu Schulungen und Nachweisen zeigt die E-Learning-Modulseite, die Anbindungen führen die Konnektor-Seiten GoPhish und SoSafe auf.
Fragen zu dieser Neuerung?
Sprechen Sie mit uns – wir zeigen Ihnen die Funktion gern in einer Demo.