📝
Projektphasen:
•
Bestandsaufnahme: Analyse des Awareness-Reifegrads und Identifikation von Schwachstellen.
•
Zieldefinition: Festlegung von Awareness-Zielen, Zielgruppen und KPIs.
•
Entwicklung eines Awareness-Konzepts: Auswahl von Trainingsformaten, Inhalten und Kommunikationskanälen.
•
Umsetzung: Rollout von Trainings, Simulationen und Kampagnen.
•
Erfolgskontrolle: Messung von Teilnahme, Lernerfolg und Verhaltensänderung.
🔧
Automatisierung & Tools:
•
Einsatz von LMS, Awareness-Plattformen und Phishing-Simulationstools.
•
Automatisierte Zuweisung, Durchführung und Nachverfolgung von Trainings.
•
Nutzung von Dashboards für Echtzeit-Überwachung und Trendanalysen.
•
Erinnerungen bei fehlender Teilnahme; personenbezogene Auswertungen nur im abgestimmten rechtlichen und organisatorischen Rahmen.
•
Integration in HR- und Compliance-Systeme für unternehmensweite Skalierung.
🛡
️ Compliance & Auditing:
•
Integration von Awareness-Trainings in Compliance- und Auditprozesse.
•
Nutzung von Audit-Trails und Protokollen für forensische Analysen.
•
Regelmäßige Überprüfung der Awareness-Prozesse und praktische Verhaltensübungen; technische Penetrationstests sind gesondert zu planen.
•
Nachvollziehbare Schulungsnachweise als Beitrag zur Prüfung relevanter Datenschutz-, Norm- und Branchenanforderungen.
•
Schulung der IT-Teams zu Audit- und Zertifizierungsprozessen.
📢
Awareness & Policy:
•
Entwicklung von Awareness-Richtlinien und Prozessen.
•
Integration von Awareness in Onboarding, Change- und Projektmanagement.
•
Entwicklung von E-Learnings, Awareness-Kampagnen und Praxis-Workshops.
Messung und Steuerung: Legen Sie vor dem Start Ausgangswerte, Messzeitraum und Verantwortliche fest. Teilnahmequote misst abgeschlossene Schulungen bezogen auf zugewiesene Teilnehmende; Wissenstests messen Lernergebnisse. Beides beweist noch kein sicheres Verhalten im Ernstfall.
Bei einer freigegebenen Phishing-Übung kann die Meldequote als Anteil der eindeutig meldenden Empfänger an allen erfolgreich erreichten Empfängern definiert werden. Mehrfachmeldungen derselben Person zählen einmal. Erfassen Sie daneben Klicks, eine gegebenenfalls simulierte Dateneingabe und die Zeit bis zur ersten Meldung. Gleiche Beobachtungsfenster, vergleichbare Zielgruppen und dokumentierte Schwierigkeit sind Voraussetzung für brauchbare Vergleiche. Automatische Linkprüfungen können Klickdaten verzerren.
Bewerten Sie die Ergebnisse zusammen mit Rückmeldungen der Mitarbeitenden und der Bearbeitung durch das Sicherheitsteam. Mehr Meldungen können eine bessere Meldekultur anzeigen; weniger gemessene Vorfälle allein belegen keine durch Training vermiedenen Schäden. Wiederholungen richten sich nach Risiken, Rollenwechseln, neuen Werkzeugen und Erfahrungen aus Vorfällen, nicht nach einer pauschal für alle geltenden Monatsfrist.
Aufwandstreiber sind Zahl und Sprachen der Zielgruppen, Anpassung der Inhalte, bestehende Plattformen, Simulationsumfang, Datenschutzabstimmung und laufende Auswertung. Diese Angaben ermöglichen eine belastbarere Leistungsabgrenzung als ein Preis ohne definierten Umfang.