NIS2: Phishing-Simulation oder Awareness-Schulung?
Warum Schulung Wissen vermittelt, Simulation Verhalten prüft und erst der dokumentierte Lernkreislauf ein belastbares Awareness-Programm ergibt.

NIS2 verlangt kein bestimmtes Phishing-Simulationsprodukt. Die Richtlinie verankert Cyberhygiene und Cybersicherheitsschulungen als Risikomanagementmaßnahme; in Deutschland gehören grundlegende Schulungen und Sensibilisierungsmaßnahmen für wichtige und besonders wichtige Einrichtungen zum gesetzlichen Rahmen. Phishing-Simulationen können dabei helfen, Verhalten und Meldewege zu üben und die Wirksamkeit des Programms zu prüfen. Sie ersetzen die Schulung aber nicht.
Die praktische Antwort lautet deshalb: Ein belastbares NIS2-Awareness-Programm braucht Wissen, Übung, Feedback, Nachweis und Verbesserung. Schulung und Simulation übernehmen darin unterschiedliche Aufgaben.
Der Unterschied in einem Satz
Security-Awareness-Schulung vermittelt, was Mitarbeitende wissen und tun sollen. Eine Phishing-Simulation prüft unter kontrollierten Bedingungen, ob dieses Verhalten im Arbeitsalltag funktioniert.
Wer nur schult, misst vor allem Teilnahme und Wissen. Wer nur simuliert, testet Menschen, ohne ihnen zwingend eine belastbare Grundlage zu geben. Der größte Nutzen entsteht im Kreislauf aus Lernen, Üben, Feedback und Anpassung.
Was NIS2 tatsächlich fordert
Artikel 21 Absatz 2 Buchstabe g der NIS2-Richtlinie nennt grundlegende Verfahren der Cyberhygiene und Schulungen im Bereich der Cybersicherheit. Artikel 20 adressiert zusätzlich die Schulung von Leitungsorganen.
Das BSI beschreibt für Deutschland unter anderem Awareness-Schulungen, regelmäßige Sensibilisierung, verständliche Sicherheitsrichtlinien, sichere Systemnutzung, kontinuierliche Weiterentwicklung und Dokumentation.
Weder die Richtlinie noch diese Hinweise sagen: „Führt genau vier Phishing-Simulationen pro Jahr durch.“ Unternehmen müssen angemessene Maßnahmen aus ihrem Risiko ableiten.
Eine Simulation kann eine solche Maßnahme unterstützen, wenn sie:
- ein relevantes Verhalten sicher übt
- zum Risiko und zur Zielgruppe passt
- datenschutzgerecht gestaltet ist
- brauchbares Feedback liefert
- in einen dokumentierten Verbesserungsprozess eingebunden ist
Was eine Awareness-Schulung leistet
Schulung schafft gemeinsames Verständnis und erklärt die erwarteten Verhaltensweisen. Sie ist der richtige Ort für:
- interne Melde- und Eskalationswege
- Erkennen von Phishing und Social Engineering
- Passwortmanager, MFA und Identitätsschutz
- Umgang mit Informationen, Geräten und Cloud-Diensten
- Regeln für Zahlungen, Kontowechsel und sensible Freigaben
- Verhalten nach einem Klick oder einer verdächtigen Eingabe
- Datenschutz und Grenzen des Awareness-Programms
Die Schulung kann außerdem sicherstellen, dass alle relevanten Nutzenden dieselbe Baseline kennen. Das ist besonders beim Onboarding wichtig.
Grenzen der Schulung
Ein abgeschlossener Kurs zeigt, dass eine Person den Inhalt bearbeitet hat. Er beantwortet nicht zuverlässig:
- Wird eine verdächtige Nachricht im hektischen Alltag erkannt?
- Ist der Meldebutton bekannt und erreichbar?
- Wird eine Zahlungsänderung über einen zweiten Kanal verifiziert?
- Bleiben die Regeln auch Monate nach dem Kurs präsent?
- Funktioniert der organisatorische Prozess hinter der Meldung?
Wissenstests können Verständnis prüfen, aber nur begrenzt reale Ablenkung und Kontext abbilden.
Was eine Phishing-Simulation leistet
Eine sichere Simulation setzt einen kontrollierten Übungsreiz im normalen Arbeitskontext. Sie kann sichtbar machen:
- ob Nutzende eine verdächtige Nachricht melden
- wie schnell die erste qualifizierte Meldung eingeht
- welche Risikothemen wiederholt Schwierigkeiten bereiten
- ob mobile und Desktop-Meldewege funktionieren
- ob Follow-up-Training gezielt zugewiesen wird
- ob Security oder Helpdesk die eingehenden Signale verarbeiten können
Der wertvollste Messpunkt ist nicht immer der Klick. Eine schnelle Meldung kann den Unterschied zwischen einem einzelnen Kontakt und einem größeren Vorfall ausmachen.
Grenzen der Simulation
Eine Simulation ist kein Compliance-Nachweis für das gesamte Unternehmen. Sie prüft eine begrenzte Situation unter künstlichen Bedingungen.
Sie kann außerdem Schaden anrichten, wenn sie schlecht gestaltet ist:
- unnötig emotionale oder demütigende Szenarien
- öffentliche Ranglisten
- Sammlung echter Passwörter oder MFA-Codes
- unklare Verwendung personenbezogener Ergebnisse
- aggressive Frequenz ohne Lernzweck
- Szenarien ohne anschließendes Feedback
Das Programm sollte Mitarbeitende befähigen, nicht überführen.
Warum NIS2 einen Lernkreislauf begünstigt
NIS2 ist risikobasiert und auf wirksame organisatorische sowie technische Maßnahmen ausgerichtet. Daraus folgt für Awareness ein nachvollziehbarer Zyklus:
- Risiko bestimmen: Welche Entscheidungen und Zielgruppen sind relevant?
- Verhalten erklären: Basisschulung und rollenbezogene Inhalte zuweisen.
- Sicher üben: Eine Simulation oder andere Übung mit klarer Lernfrage durchführen.
- Feedback geben: Direkt erklären, welche Hinweise und Prozesse wichtig waren.
- Gezielt nachschulen: Passendes Microlearning statt pauschaler Strafmaßnahmen.
- Ergebnis prüfen: Melderate, Zeit bis zur Meldung, Wiederholungsmuster und Prozessprobleme bewerten.
- Verbessern: Inhalte, Richtlinien, Meldewege oder technische Kontrollen anpassen.
- Dokumentieren: Zuweisung, Durchführung, Ergebnis und Entscheidung nachvollziehbar festhalten.
Dieser Kreislauf ist stärker als eine Jahresveranstaltung oder ein isolierter Phishing-Test, weil er Aktivität mit Review und Verbesserung verbindet.
Wann Schulung genügt – und wann eine Simulation sinnvoll ist
Erstes Onboarding
Zuerst sollten neue Mitarbeitende Regeln, Meldewege und Grundrisiken kennenlernen. Eine verdeckte Messung vor jeder Einführung kann unfair sein und liefert schwer interpretierbare Ergebnisse.
Neues Risikothema
Bei QR-Phishing, MFA-Fatigue oder einer neuen Kollaborationsplattform ist zunächst eine kurze Erklärung sinnvoll. Danach kann eine kontrollierte Übung zeigen, ob das gewünschte Verhalten verstanden wurde.
Wiederkehrende Fehler
Wenn dieselbe Entscheidung mehrfach Schwierigkeiten verursacht, reicht ein identisches Standardmodul möglicherweise nicht. Prüft auch Prozessdesign, technische Schutzmaßnahmen und Rollenklärung.
Unklarer Meldeweg
Eine Simulation kann den Meldeprozess testen. Wenn Mitarbeitende zwar Verdacht schöpfen, aber keinen funktionierenden Kanal finden, liegt die Lücke nicht primär bei der Person.
Audit-Vorbereitung
Ein Audit-Paket sollte das Schulungsprogramm und gegebenenfalls simulationsbezogene Evidenz getrennt, aber verbunden zeigen: Planung, Zielgruppen, Inhalte, Abschlüsse, Übungsergebnisse, Review und Verbesserungsmaßnahmen.
Welche Kennzahlen zusammengehören
Für die Schulung:
- Zielgruppenabdeckung
- fristgerechte Abschlussquote
- Ergebnisse kurzer Wissensfragen
- offene und ausgenommene Zuweisungen
- Aktualität der Inhalte
Für die Simulation:
- Melderate
- Zeit bis zur ersten qualifizierten Meldung
- Interaktionsrate im Kontext
- wiederkehrende Risikothemen
- Anteil abgeschlossener Nachschulungen
- Entwicklung bei einer späteren vergleichbaren Übung
Für das Programm insgesamt:
- erkannte Prozesslücken
- beschlossene Verbesserungen
- Umsetzungsstatus
- Abdeckung besonders exponierter Rollen
- Management-Review
Die Zahlen sollten nicht zu einem einzigen „Human Risk Score“ verdichtet werden, dessen Logik niemand versteht. Aussagekräftige Kennzahlen bleiben mit einer konkreten Entscheidung verbunden.
Datenschutz und Betriebsrat mitdenken
Simulationen erzeugen detailliertere Verhaltensdaten als ein reiner Kursabschluss. Deshalb sollten Unternehmen vorab regeln:
- Zweck und zulässige Auswertung
- Zugriff auf Individualdaten
- Aggregation für Management und Audit
- Aufbewahrungsfristen
- transparente Kommunikation
- zulässige Szenarien
- Einbindung relevanter Datenschutz- und Beschäftigtenvertretungen
Der Leitfaden zu datenschutzfreundlichem Phishing-Training vertieft diese Punkte.
Wie AutoPhish beide Teile verbindet
Die AutoPhish Trainingsplattform ist auf den Übergang von Simulation zu Lernen ausgerichtet:
- Nach einer riskanten Simulationsinteraktion kann eine relevante Schulung automatisch zugewiesen werden.
- Abschluss und Fortschritt lassen sich verfolgen.
- Eigene SCORM-kompatible Inhalte können eingebunden werden.
- Rollen- oder unternehmensspezifische Module lassen sich ergänzen.
- Berichte verbinden Übung und Follow-up.
Das unterstützt einen dokumentierten Lernkreislauf. AutoPhish macht ein Unternehmen nicht allein NIS2-konform; die Plattform hilft, den Awareness-Teil des Risikomanagements wiederholbar und nachvollziehbar umzusetzen.
Entscheidungsmatrix
| Ziel | Schulung | Simulation | Kombination |
|---|---|---|---|
| Regeln und Meldewege erklären | stark | schwach | stark |
| Wissen strukturiert vermitteln | stark | begrenzt | stark |
| Verhalten im Arbeitskontext beobachten | begrenzt | stark | stark |
| Meldeprozess testen | begrenzt | stark | stark |
| Gezieltes Follow-up auslösen | möglich | liefert Signal | am stärksten |
| Teilnahme dokumentieren | stark | nicht ausreichend | stark |
| Kontinuierliche Verbesserung belegen | begrenzt | begrenzt | am stärksten |
FAQ
Verlangt NIS2 Phishing-Simulationen?
NIS2 schreibt keine bestimmte Phishing-Simulationssoftware oder Kampagnenfrequenz vor. Simulationen können als risikobasierte Awareness- und Wirksamkeitsmaßnahme sinnvoll sein.
Reicht eine Phishing-Simulation als Schulung?
Nein. Eine Simulation kann Verhalten üben und messen, vermittelt aber nicht automatisch alle erforderlichen Grundlagen, Richtlinien und Meldeprozesse.
Sollte zuerst geschult oder zuerst getestet werden?
In der Regel sollten Meldewege, Datennutzung und Grundverhalten vor einer individuellen Bewertung bekannt sein. Eine klar kommunizierte Baseline kann ergänzend genutzt werden, wenn Zweck und Governance stimmen.
Muss jede riskante Interaktion eine Pflichtschulung auslösen?
Nicht zwingend. Das Follow-up sollte zur Lernlücke und zum Risiko passen. Ein kurzes kontextbezogenes Modul kann geeigneter sein als ein langer Standardkurs.
Was ist wichtiger: Klickrate oder Melderate?
Die Melderate und Zeit bis zur Meldung sind oft näher am gewünschten Sicherheitsverhalten. Die Klickrate bleibt ein Signal, sollte aber nie isoliert bewertet werden.
Fazit
NIS2 braucht kein Entweder-oder zwischen Security-Awareness-Schulung und Phishing-Simulation. Schulung schafft Wissen, Simulation schafft Übung und Messbarkeit. Erst Feedback, gezielte Nachschulung, Review und dokumentierte Verbesserung machen daraus ein belastbares Programm.
Die AutoPhish Trainingsplattform verbindet diese Schritte: simulieren, passendes Training zuweisen, Fortschritt verfolgen und Ergebnisse nachvollziehbar auswerten.