Ausgangssituation
Die fiktive Mecatronic GmbH ist ein mittelständischer Fertigungsbetrieb mit 1.250 Mitarbeitenden an drei Standorten in Deutschland und einem zentralen ERP-System für Produktion, Einkauf und Logistik. Das Unternehmen verarbeitet täglich zahlreiche Lieferanten- und Auftragsdaten, darunter Rechnungen, Freigaben und Produktionsänderungen. Wie in vielen Produktionsunternehmen lag der Fokus der IT lange auf Verfügbarkeit und Prozessstabilität; Security Awareness wurde vor allem über jährliche Pflichtschulungen abgedeckt. Die Abschlussquote lag bei 98 %, aber es gab keine belastbaren Daten dazu, ob sich das Verhalten tatsächlich geändert hatte.
Im Vorjahr registrierte das Security-Team 17 gemeldete Phishing-Vorfälle, davon vier mit Klick auf schädliche Links und zwei mit weitergegebenen Zugangsdaten. Besonders kritisch waren Angriffe auf den Einkauf und die Disposition, da hier Freigaben häufig zeitkritisch und per E-Mail ausgelöst werden. Gleichzeitig erhöhte die Audit-Vorbereitung für ISO 27001 und interne Compliance-Prüfungen den Druck, Nachweise über wirksame Maßnahmen zu erbringen. Mecatronic suchte daher eine Security Awareness Plattform mit messbarer Wirkung statt reiner Trainingsverwaltung.
Herausforderung
Das Kernproblem war nicht fehlendes Wissen, sondern fehlende Verhaltensvalidierung. Die Belegschaft kannte die theoretischen Warnsignale von Phishing, reagierte aber unter Zeitdruck oft zu schnell auf scheinbar legitime Mails. Klassische Schulungen lieferten Teilnahmezahlen, aber keine Aussagen darüber, ob Mitarbeitende verdächtige Nachrichten erkennen, melden oder korrekt eskalieren.
Hinzu kam eine heterogene Zielgruppe: Produktionsmitarbeitende, Schichtleitungen, Verwaltung, Einkauf und Management arbeiteten mit unterschiedlichen E-Mail-Volumina und Risikoprofilen. Ein einheitliches Training führte deshalb zu hoher Streuung in Relevanz und Wirksamkeit. Für die IT-Security entstand ein doppeltes Problem: Einerseits stieg das operative Risiko durch simulierte und reale Phishing-Kampagnen, andererseits fehlte eine auditfähige Evidenz, welche Bereiche tatsächlich resilienter geworden waren. Mecatronic brauchte einen Ansatz, der Verhalten messbar macht und Governance-Anforderungen abbildet.
Lösungsansatz
Mecatronic entschied sich für tutoolio als AI-native Security Awareness Plattform, um den gesamten Kreislauf von Risikoerkennung bis Wirksamkeitsnachweis in einer Umgebung abzubilden. Ziel war nicht, möglichst viele Trainings auszuspielen, sondern reale Verhaltensänderungen in den kritischen Zielgruppen sichtbar zu machen. Der Einführungsprozess wurde in vier Schritten umgesetzt.
Zunächst wurde eine Risikodiagnostik durchgeführt. Dabei segmentierte das Security-Team die Belegschaft nach Rollen, Standorten und Gefährdungsprofilen. Einkauf, Personal, Finance und Schichtführung erhielten priorisierte Szenarien, weil diese Gruppen häufiger mit externen Absendern, Fristen und Freigabeprozessen arbeiten. Auf dieser Basis wurden mehrstufige Phishing-Kampagnen erstellt, darunter Rechnungsfälschungen, Passwort-Reset-Nachrichten und vermeintliche Lieferanteninformationen.
Im zweiten Schritt nutzte Mecatronic die in tutoolio integrierte Phishing Simulation und Verhaltensmessung, um nicht nur Klicks, sondern auch Meldungen, Reaktionszeiten und Eskalationsverhalten zu erfassen. Die Simulationen liefen über acht Wochen in abgestuften Wellen, um Lern- und Gewöhnungseffekte voneinander zu trennen. Mitarbeitende, die auf Phishing hereinfielen, erhielten unmittelbar kontextbezogene Micro-Learnings, die sich am konkreten Fehlverhalten orientierten.
Im dritten Schritt wurde die Governance-Funktion genutzt. Das Compliance-Team erhielt standardisierte Berichte für Management-Reviews und Audit-Unterlagen. Diese enthielten Trends zu Klickrate, Melderate, Wiederholungsfehlern und risikobasierten Gruppenvergleichen. Für HR/L&D war wichtig, dass Schulungsinhalte nicht statisch blieben, sondern über KI-gestützte Content-Erstellung und Auswertung an die beobachteten Muster angepasst wurden. Die Plattform verband damit Lernen, Verhalten und Nachweisführung in einem geschlossenen Kreislauf.
Ergebnisse
Nach zwölf Wochen zeigten sich klare Unterschiede zwischen Vorher- und Nachher-Wert. Die Klickrate auf simulierte Phishing-Mails sank von 31 % auf 11 %. Gleichzeitig stieg die Melderate verdächtiger E-Mails von 18 % auf 46 %. Besonders relevant war der Rückgang bei den Hochrisiko-Gruppen Einkauf und Finance: Dort halbierte sich die Klickrate innerhalb von zwei Kampagnenzyklen von 28 % auf 14 %.
Die mittlere Reaktionszeit auf simulierte Angriffe verkürzte sich von 19 auf 7 Minuten, was für die Incident-Weiterleitung entscheidend war. Im selben Zeitraum reduzierte Mecatronic die Zahl realer Phishing-nahe Vorfälle von sieben auf zwei. Für die Audit-Vorbereitung waren vor allem die Nachweise zur Wirksamkeit wertvoll: Das Unternehmen konnte nicht nur Teilnahmequoten, sondern belastbare Verhaltensmetriken und Maßnahmenableitungen vorlegen.
Auch wirtschaftlich war der Einsatz plausibel. Durch die Vermeidung eines erwarteten Incident-Falls mit Bereinigung, IT-Aufwand und Prozessunterbrechung wurde ein konservativ geschätzter Nutzen von rund 42.000 Euro erreicht. Dem standen Implementierungs- und Plattformkosten von etwa 14.000 Euro gegenüber. Der grobe ROI lag damit im ersten Quartal bei rund 200 %. Entscheidend war jedoch, dass Mecatronic erstmals eine Security Awareness Plattform im Einsatz hatte, die Wirkung statt Aktivität dokumentierte.
Lessons Learned
- Teilnahme ist kein Wirksamkeitsnachweis. Entscheidend ist, ob Mitarbeitende verdächtige Inhalte erkennen, melden und korrekt eskalieren.
- Risikosegmentierung erhöht Relevanz. Unterschiedliche Rollen benötigen unterschiedliche Phishing-Szenarien und Lernimpulse.
- Verhaltensmessung muss kontinuierlich sein. Einzelne Kampagnen liefern nur Momentaufnahmen; erst wiederholte Simulationen zeigen stabile Muster.
- Governance ist kein Nebenprodukt. Auditfähige Berichte sollten von Beginn an Teil des Designs sein, nicht erst am Ende erstellt werden.
- KI verbessert Skalierung und Anpassungsfähigkeit. Mit AI-nativer Erstellung und Auswertung lassen sich Inhalte schneller an reale Bedrohungen anpassen.
Zusammenfassung
Mecatronic hat mit tutoolio Phishing-Simulationen eingeführt, die nicht nur Wissen abfragen, sondern Verhalten messbar verändern. Innerhalb von zwölf Wochen sanken Klickrate und Incident-Volumen deutlich, während Melderate und Reaktionsgeschwindigkeit stiegen. Für IT-Security, Compliance und HR entstand ein auditfähiger Nachweis, dass Awareness-Maßnahmen tatsächlich Wirkung entfalten.
Weitere Case Studies
Weiterführende Inhalte: – Phishing Simulation und Verhaltensmessung