Komplettes Training · kostenlos testbar
NIS2 · ISO 27001 · SCORM · EU-Hosting
WebguardiolaPhishing-Kampagnen richtig gestalten
Für Admins & Security-Verantwortliche · Kein Simulations-Tool

Interne Phishing-Kampagnen, die Kultur statt Misstrauen schaffen.

Das Problem

Die meisten Programme optimieren auf die falsche Zahl — und ruinieren mit ein paar typischen Fehlern das Vertrauen, das sie aufbauen wollten.

Das Training

30 Minuten, forschungsbasiert: Meldequote statt Klickrate, Recht & Mitbestimmung, Kampagnen-Design, 90-Tage-Playbook.

Training anfragen → Was ist enthalten?
30 Minuten · nur für Admins/Security
Laufend um neue Erkenntnisse erweitert
Forschungsbasiert, mit Quellenangaben

Wissen ist selten das Problem — die Anwendung ist es

Eine interne Phishing-Kampagne heißt: Sie schicken Ihren eigenen Mitarbeitenden harmlose Test-Phishing-Mails, um den Ernstfall zu üben, bevor er passiert. Klingt einfach — ist es aber nicht. Zu Phishing-Tests gibt es zwei Geschichten, die sich zu widersprechen scheinen: Manche Studien zeigen kaum Wirkung, andere deutliche Verbesserungen. Der Unterschied liegt fast immer im Wie, nicht im Ob.

Genau hier setzt dieses Training an. Es basiert auf der Doktoratsforschung von Webguardiola-Gründer Fabian Hable zu Overconfidence Bias im Phishing-Kontext und fasst zusammen, was Studien, NIST-Empfehlungen und die Praxis aus Hunderten Kampagnen tatsächlich zeigen — kompakt, mit Quellenangaben, ohne Marketingversprechen.

Inhalte

Was das Training vermittelt

Acht Kapitel, kompakt auf 30 Minuten verdichtet — von der Kennzahl bis zum fertigen 90-Tage-Plan.

Die zwei Zahlen, die zählen

Warum die Meldequote die wichtigere Kennzahl ist als die Klickrate — und wie beide richtig gewichtet werden.

Was die Wissenschaft wirklich sagt

Warum sich Studien zu widersprechen scheinen — und was tatsächlich über Wirksamkeit von Phishing-Tests bekannt ist.

Recht & Mitbestimmung

Datenschutz und Arbeitnehmervertretung von Anfang an sauber einbinden — bevor die erste Test-Mail verschickt wird.

Kampagnen-Design

Welche Köder Vertrauen zerstören (Bonus-Mails, Kündigungsdrohungen) und welche Kampagnen tatsächlich lernen lassen.

Metriken & Reporting

Meldequote, Köder-Schwierigkeit nach der NIST Phish Scale und Management-Reporting ohne Einzelpersonen-Tracking.

90-Tage-Playbook

Von Fundament (Recht, Meldeweg) über Baseline-Welle bis zu rollenbasiertem Rhythmus — Schritt für Schritt.

Kein Simulations-Tool — sondern das Wissen dahinter

Webguardiola führt selbst keine Phishing-Kampagnen an Mitarbeitenden durch. Dieses Training richtet sich an die Menschen, die eine eigene Kampagne planen — unabhängig vom eingesetzten Simulationstool. Es zeigt, wie ein Programm Kultur statt Misstrauen schafft: eine Kampagne trainiert nur einen Angriffskanal, nachhaltige Sicherheit entsteht erst im Zusammenspiel mit kontinuierlichem Awareness-Lernen. Genau dafür ist das Webguardiola E-Learning gebaut.

Die häufigsten Kunstfehler

Sieben Fehler, die Programme immer wieder ruinieren

Ein Ausschnitt aus dem Training — jeder dieser Punkte wird im Detail mit Quellenangaben erklärt.

01 · „Gotcha"-Kultur & Sanktionen

Wer bestraft, erzeugt Angst und Vertuschung statt Meldungen — und zerstört genau die Kultur, die aufgebaut werden soll.

02 · Fake-Bonus-Köder

Gehalts- und Bonus-Mails als Köder zerstören das Vertrauen dauerhaft — der klassische PR-Unfall der Branche.

03 · Lange Belehrungs-Landingpage

Lange Textwände nach dem Klick machen selbstsicher, aber nicht besser. Kurzes Feedback wirkt mehr.

04 · Keine organisationsweite Nachbereitung

Wenn nur die Lernseite nach dem Klick zeigt, lernt nur, wer klickt. Eine Nachbereitung für alle erreicht die Mehrheit.

05 · Klickrate als einzige Kennzahl

Ohne Meldequote sehen Sie nur die halbe Wahrheit — und ohne Schwierigkeits-Einordnung sagt die Klickrate wenig aus.

06 · Köder ohne Schwierigkeits-Rating

Eine niedrige Klickrate bei einem leichten Köder ist keine gute Nachricht. Die NIST Phish Scale macht Wellen vergleichbar.

Fehler 07 — „Recht & Vertretung zu spät" — und alle Details, Quellen und das vollständige 90-Tage-Playbook gibt es im Training selbst.

Für wen

Ein Training für Verantwortliche, nicht für alle

Wer es bekommt

IT-Administratoren, Security-Verantwortliche, CISOs und Datenschutzbeauftragte — auf der Webguardiola Cloud-Plattform freigeschaltet. Nicht die breite Belegschaft: Für alle Mitarbeitenden gibt es das reguläre Security Awareness Training.

Immer aktuell

Das Training wird laufend um neue Erkenntnisse erweitert — neue Studien, neue Angriffsmuster, neue Rechtsprechung. Kein SCORM-Download, sondern eine lebende Ressource auf der Plattform.

FAQ

Häufige Fragen zum Phishing-Kampagnen-Training

Nein. Webguardiola führt keine Phishing-Kampagnen an Ihren Mitarbeitenden durch und bietet auch kein Tool dafür. Dieses Training ist E-Learning für die Menschen, die eine eigene Kampagne planen oder durchführen — es vermittelt, wie eine Kampagne wissenschaftlich fundiert und rechtlich sauber aufgesetzt wird, unabhängig davon, welches Simulationstool Sie einsetzen.
Für Administratoren und Security-Verantwortliche, die eine interne Phishing-Kampagne planen, durchführen oder auswerten — IT-Sicherheitsbeauftragte, CISOs, Datenschutzbeauftragte und alle, die intern für das Programm verantwortlich sind. Es ist kein Training für die breite Belegschaft.
Die Klickrate zeigt nur, wer getäuscht wurde — die Meldequote zeigt, ob Ihre Organisation eine Kultur hat, in der Vorfälle gemeldet statt versteckt werden. Im Branchenschnitt wird nur etwa jede fünfte bis sechste Test-Mail gemeldet; reife Programme erreichen ein Vielfaches davon. Eine niedrige Klickrate bei einem leicht erkennbaren Köder ist zudem keine gute Nachricht — ohne Schwierigkeits-Einordnung (z. B. nach der NIST Phish Scale) sagt die Klickrate allein wenig aus.
Ein Phishing-Test misst, wie einzelne Mitarbeitende reagieren — das berührt in den meisten Rechtsordnungen den Datenschutz und teils auch Mitbestimmungsrechte (z. B. Betriebsrat bei Verhaltens- oder Leistungskontrolle). Das Training zeigt, wie Sie Datenschutz, Arbeitnehmervertretung und Kommunikation von Anfang an einbinden — bevor die erste Test-Mail verschickt wird.
Rund 30 Minuten. Das Training wird ausschließlich auf der Webguardiola Cloud-Plattform für Administratoren und Security-Verantwortliche freigeschaltet — nicht als SCORM-Paket, da es sich an die Programmverantwortlichen richtet, nicht an die gesamte Belegschaft. Es wird laufend um neue Erkenntnisse erweitert.
Es ist Teil des Business-Angebots und wird individuell nach Unternehmensgröße und Umfang angeboten. Eine kurze Anfrage per E-Mail genügt — wir melden uns mit einem konkreten Vorschlag.

Die Kampagne, die Kultur baut — nicht Misstrauen.

30 Minuten für Ihr Security-Team, forschungsbasiert und laufend aktualisiert. Schreiben Sie uns — wir schalten das Training für Ihre Verantwortlichen frei.

Training anfragen →

Für die breite Belegschaft: Security Awareness Training kostenlos testen →