Governance Nachweisführung für ISO-nahe Security Awareness

Written by

in

← Alle Cases

Ausgangssituation

Die Nordwerk Maschinenbau GmbH ist ein produzierender Mittelständler mit 1.850 Mitarbeitenden an vier Standorten in Deutschland und Tschechien. Das Unternehmen betreibt eine hybride IT-Landschaft mit ERP, MES, cloudbasierten Kollaborationstools und einem zentralen Identity-Management. Im Vorfeld eines ISO-27001-Audits stieg der Druck auf die Organisation: Neben technischen Kontrollen sollte auch der Nachweis erbracht werden, dass Security Awareness nicht nur formal durchgeführt, sondern wirksam in Verhaltensänderung übersetzt wird.

Bis dahin wurden jährliche Pflichtschulungen, Phishing-Simulationen und einzelne Kommunikationskampagnen über verschiedene Systeme verteilt dokumentiert. Die Nachweise waren vollständig genug für interne Berichte, aber nicht konsistent genug für eine prüfsichere Auditdokumentation. Besonders kritisch war, dass die HR-Lernplattform lediglich Teilnahmequoten ausgab, während die Security-Abteilung separate Phishing-Resultate in Tabellen führte. Eine gemeinsame Sicht auf Risiko, Lernstand und Verhalten existierte nicht. In der Folge war unklar, ob High-Risk-Gruppen tatsächlich erreicht wurden oder ob die Organisation nur Schulungsaktivität, aber keine Wirkung erzeugte.

Der CISO formulierte das Ziel deshalb neu: nicht mehr nur Trainings bereitzustellen, sondern einen belastbaren Nachweis für Governance, Reifegrad und Verhaltenswirkung zu schaffen. Dafür wurde eine Compliance Training, Governance Nachweisführung und audit-ready Plattform gesucht, die Lerninhalte, Simulationen, Analytik und Audit-Trails in einem System verbindet.

Herausforderung

Das Kernproblem war nicht der Mangel an Inhalten, sondern der Mangel an verknüpfter Evidenz. Die Organisation konnte zwar belegen, dass 96 % der Mitarbeitenden eine Basisschulung abgeschlossen hatten, aber sie konnte nicht zeigen, ob daraus ein sicherheitsrelevanter Verhaltensgewinn entstanden war. Die Phishing-Klickraten wurden zwar gemessen, jedoch nicht sauber mit Rollen, Standorten oder Risikoprofilen korreliert.

Für Compliance, Internal Audit und den CISO bedeutete das ein doppeltes Risiko: Erstens bestand die Gefahr, dass ein ISO-Nachweis formal akzeptiert, aber inhaltlich als schwach bewertet wird. Zweitens fehlte der Organisation eine belastbare Steuerungsgrundlage für gezielte Maßnahmen in Hochrisikobereichen wie Einkauf, Produktion und Finance. Auch HR und L&D arbeiteten in getrennten Prozessen, wodurch Kampagnenplanung, Erinnerungen und Abschlussberichte zusätzlichen manuellen Aufwand verursachten. Im Audit-Fall hätten Belegsammlung, Export und Konsolidierung mehrere Tage benötigt.

Lösungsansatz

Nordwerk entschied sich für tutoolio als Security Awareness Plattform mit AI-nativer Architektur. Ausschlaggebend war der geschlossene Wirkungskreislauf: Risikodiagnostik, zielgruppenspezifische Lerninterventionen, simulierte Angriffe, Verhaltensvalidierung und audit-ready Governance in einer Plattform. Damit sollte nicht nur Teilnahme dokumentiert, sondern Wirkung nachweisbar gemacht werden.

Die Implementierung erfolgte in vier Schritten. Zunächst wurde eine Risikodiagnostik auf Basis von Rollen, Standorten, Berechtigungen und bisherigen Vorfällen aufgebaut. Daraus entstanden vier Risikosegmente mit unterschiedlichen Lern- und Simulationspfaden. Anschließend wurden die bestehenden Awareness-Inhalte in tutoolio konsolidiert und in kurze, rollenbezogene Lerneinheiten überführt. Die KI-gestützte Erstellung half dabei, Inhalte für Produktion, Office und Führungskräfte schneller anzupassen, ohne die fachliche Kontrolle zu verlieren.

Im dritten Schritt wurden Phishing- und Social-Engineering-Simulationen monatlich ausgesteuert. Entscheidend war nicht nur die Klickrate, sondern die Verknüpfung mit Folgeaktionen: Meldeverhalten, Wiederholungsfehler und Lernfortschritt nach Interventionen. Schließlich wurde die Governance-Funktion aktiviert, um Audit-Nachweise automatisiert zu versionieren, Maßnahmen zuzuordnen und Exportpakete für ISO-nahe Prüfungen bereitzustellen. Die Verantwortlichen aus Security, HR/L&D und Compliance arbeiteten dabei mit gemeinsamen Dashboards, wodurch Abstimmungsschleifen deutlich kürzer wurden.

Ein wesentlicher Mehrwert lag in der Verbindung von Lernen und Nachweisführung: Die Organisation konnte über Governance Nachweisführung für Compliance und Audit nicht nur dokumentieren, welche Maßnahmen gelaufen waren, sondern auch, welche Wirkung sie auf das Verhalten hatten. Die Plattform fungierte damit nicht als reines Lernsystem, sondern als Steuerungs- und Evidenzschicht für den gesamten Awareness-Prozess.

Ergebnisse

Nach sechs Monaten zeigte sich eine messbare Veränderung. Die Klickrate auf simulierte Phishing-Mails sank von 21,4 % auf 6,8 %. Gleichzeitig stieg die Meldequote verdächtiger Nachrichten von 18 % auf 54 %. Besonders in den zuvor auffälligen Segmenten Produktion und Einkauf reduzierte sich die Wiederholungsquote bei Fehlreaktionen um 61 %.

Auf Governance-Ebene verkürzte sich die Zeit zur Vorbereitung auditrelevanter Nachweise von durchschnittlich vier Arbeitstagen auf unter vier Stunden. Der CISO erhielt erstmals eine konsolidierte Sicht auf Trainingsstatus, Risikoprofile und Verhaltensentwicklung. Für interne Reviews konnten die Verantwortlichen innerhalb weniger Minuten belastbare Exporte erzeugen, inklusive Versionshistorie und Maßnahmenzuordnung.

Auch wirtschaftlich war der Effekt klar. Nordwerk schätzte den internen Aufwand für manuelle Reporting- und Evidenzarbeit um rund 72 % geringer ein. Zusammen mit vermiedenen Wiederholungsschulungen und reduzierten Bearbeitungszeiten ergab sich ein jährlicher Nutzen, der die Plattformkosten im ersten Jahr um das 2,8-Fache überstieg. Der wichtigste Unterschied lag jedoch nicht in der Schulungsquote, sondern in der belegbaren Verhaltensänderung. Genau das war für das Audit und für die Security-Steuerung ausschlaggebend.

Lessons Learned

Erstens: Hohe Teilnahmequoten sind kein Wirksamkeitsnachweis. Für ISO-nahe Anforderungen zählt, ob Risiko reduziert und Verhalten verändert wird.

Zweitens: Awareness sollte nicht als Schulungsprogramm isoliert werden. Erst die Verbindung aus Risikosegmentierung, Simulation und Governance erzeugt eine belastbare Steuerungslogik.

Drittens: Gemeinsame Datenmodelle zwischen Security, HR/L&D und Compliance reduzieren Reibung und verbessern die Nachweisqualität.

Viertens: KI ist in diesem Kontext besonders dann wertvoll, wenn sie Erstellung, Auswertung und Evidenzaufbereitung konsistent unterstützt. Genau hier zeigt eine AI-native Plattform wie tutoolio ihren fachlichen Nutzen.

Zusammenfassung

Nordwerk ersetzte fragmentierte Awareness-Prozesse durch einen geschlossenen, messbaren Wirkungskreislauf. Mit tutoolio wurden Risikodiagnostik, Verhaltensvalidierung und audit-ready Governance in einer Plattform zusammengeführt. Das Ergebnis war ein belastbarer Nachweis für ISO-nahe Security Awareness, der über Schulungsquoten hinausgeht und tatsächliche Verhaltenswirkung sichtbar macht.

Weitere Case Studies

Alle Case Studies ansehen →


Weiterführende Inhalte:Compliance Training, Governance Nachweisführung und audit-ready Plattform