Warum reichen Phishing-Schulungen nach alten Mustern nicht mehr aus? Deepfakes, KI-generierte Nachrichten und Agenten mit weitreichenden Rechten verändern, was Beschäftigte und Sicherheitsverantwortliche lernen müssen.
Neue gesetzliche Vorgaben und immer raffiniertere KI-Betrugsmaschen zwingen Firmen und ihre IT-Sicherheitschefs, Mitarbeitende anders auf Cyberangriffe vorzubereiten.
Der Oktober steht erneut im Zeichen der Security-Awareness. Behörden, Unternehmen und Organisationen rufen im Rahmen des European Cybersecurity Month (ECSM) dazu auf, sich mit digitaler Sicherheit zu beschäftigen. Doch die Ausgangslage hat sich gegenüber den Vorjahren grundlegend verändert. Wie gehen Sicherheitsverantwortliche mit diesen neuen Herausforderungen um? Die Redaktion von Security-Insider hat bei CISOs, IT-Leitern und IT-Sicherheitsexperten nachgefragt. In der Bildergalerie finden Sie die Statements:
Erstens ist Awareness kein freiwilliges Bekenntnis mehr, sondern eine dokumentationspflichtige Aufgabe. Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Besonders wichtige und wichtige Einrichtungen müssen ihren Beschäftigten grundlegende Schulungs- und Sensibilisierungsmaßnahmen anbieten (§ 30 Abs. 2 Satz 2 Nr. 7 BSIG). Und die Geschäftsleitung selbst ist nach § 38 Abs. 3 BSIG persönlich verpflichtet, regelmäßig an Cybersicherheitsschulungen teilzunehmen. Wer in den Anwendungsbereich fällt, muss Awareness damit nicht nur betreiben, sondern belegen können. „Ich kenne kein NIS2-relevantes Unternehmen, das hier nicht bereits aktiv geworden ist“ kommentiert Christoph Schuhwerk, CISO in Residence bei Zscaler. „Aufklärungsarbeit hinsichtlich der Möglichkeiten der KI ist hier der erste Schritt. Sicherheit ergibt sich daraus als Nebeneffekt. Das Security-Team muss auf einer anderen Ebene sicherstellen, dass KI-Agenten nicht rogue handeln können. Das C-Level sollte dabei immer die Frage der Haftung stellen: Wer kommt für Folgen von unerwünschtem Handeln von KI-Agenten auf, wenn anderen Parteien Schaden entstanden ist?“
Klassische Security-Awareness funktioniert nicht mehr
Zweitens funktionieren die gerade jene Ratschläge oft nicht mehr, die jahrelang das Rückgrat jeder Schulung bildeten. Auf holprige Formulierungen und Grammatikfehler in E-Mails zu achten, ist wertlos geworden, wenn Angreifer ihre Phishing-Nachrichten von Sprachmodellen formulieren lassen. Geklonte Stimmen und manipulierte Videocalls imitieren Vorgesetzte, Kollegen und Dienstleister überzeugend genug, dass ein bekanntes Gesicht oder eine vertraute Stimme keine Identitätsprüfung mehr darstellt. So ergab die Befragung für den LevelBlue Futures Report 2025, dass Mitarbeitende aus 59 Prozent der Organisationen zunehmend Schwierigkeiten haben, manipulierte Inhalte zu erkennen. Weitere 44 Prozent erwarten innerhalb der kommenden zwölf Monate konkrete Angriffe durch Deepfakes oder synthetische Identitäten. Und nur 32 Prozent halten ihre Organisation für ausreichend darauf vorbereitet. Die Konsequenz für Unternehmen ist unbequem. Zum einen müssen Mitarbeitende auf eine effektivere Weise als bisher geschult und trainiert werden. Und zum anderen müssen Unternehmen mehr in die Prävention investieren, damit eine überzeugende Täuschung von vornherein nicht bis den Mitarbeitenden kommt.
Dr. Martin Krämer, CISO-Advisor bei KnowBe4, empfiehlt daher, Mitarbeitende genauso zu schulen, wie sie letztendlich auch angegriffen werden. KnowBe4 bietet selbst Security-Awareness-Trainings an und legt inhouse ebenfalls Wert auf gut geschulte Mitarbeiter: „In unseren Tests versenden wir E-Mails an unsere Mitarbeitenden, die zu KI-Anrufen mit Erpressungsabsicht führen. Wir simulieren den gesamten Zugriffspfad möglichst realistisch und machen somit die Gefahr erlebbar. Das ist effektives Training gepaart mit der richtigen Wissensvermittlung, sodass Mitarbeitende Selbstwirksamkeit zur Anwendung des Erlernten bilden und das Unternehmen effektiv schützen“, erklärt Krämer. Rollenspezifisches, thematisches und aktuelles Training komme sehr gut an, sodass eine gesteigerte Lerndisziplin zu einer erhöhten Wissensvermittlung führe. „Auf der anderen Seite sehen wir, dass gerade Simulationen und spielerische Inhalte willkommene Auflockerungselemente für den Arbeitsalltag sind.“
Hinzu kommt ein Themenfeld, das in vielen Schulungsplänen noch gar nicht auftaucht: KI-Agenten und Assistenzsysteme sind selbst zur Angriffsfläche geworden. Sie greifen auf Postfächer, Dateiablagen, SaaS-Dienste und APIs zu, oft mit weitreichenden Berechtigungen und ohne dass Beschäftigte überblicken, welche Daten dabei wohin fließen. So haben in einer Saviynt-Studie 93 Prozent der deutschen CISOs und CIOs bestätigt, dass KI-Identitäten bereits auf Kernsysteme zugreifen. Doch nur 25 Prozent steuern diese Zugriffe mit klaren Richtlinien. Mehr als die Hälfte hat keinen vollständigen Überblick über die KI-Identitäten in ihrer Umgebung und 76 Prozent haben unsanktionierte KI-Tools entdeckt, oft mit eigenen Zugangsdaten und erhöhten Berechtigungen. Wer welchen Agenten mit welchen Rechten freigeben darf und wo eine menschliche Bestätigung zwingend ist, gehört damit zur Awareness. Und zwar nicht nur für die Belegschaft, sondern besonders für Entwickler und Administratoren.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
So setzen die Okta-Mitarbeitenden EMEA-CSO Stephen McDermid nach KI und KI-Agenten für ihre tägliche Arbeit, aber nur jene, die für die Firma und die Mitarbeiter freigegeben wurden. „Wir leben unsere eigenen Empfehlungen, alle KI-Agenten zu kontrollieren, Schatten-KI zu unterbinden und Least Privilege sowie Zero Trust auf KI-Agenten zu übertragen.“ Dabei bilde laut McDermid drei Leitfragen das Fundament: „Wo sind meine KI-Agenten? Was dürfen sie tun? Womit können sie sich verbinden?“
Bei Knowbe4 wird Krämer nach die Verantwortung beim Umgang mit KI auch klar den Mitarbeitenden zugeteilt. Doch: „Nur freigegebene Werkzeuge und Plattformen über die Firmenzugänge und Verbindungen können erreicht werden.“
Bei Okta habe sich ein hybrider Lernansatz bewährt, bestehend aus regelmäßigen Trainings zur KI-Nutzung, geführten Webinar-Tutorials und zielgerichteter Kommunikation, um das Bewusstsein für aktuelle Bedrohungen und Verhaltensmuster zu schärfen. „Die Zusammenarbeit im Team sowie das Teilen von KI-Agenten und Prompts ermöglichen es den Kollegen, voneinander zu lernen und gleichzeitig ihre eigenen Fähigkeiten auszubauen. Unterstützt wird dies durch Gamification und Punkte-Belohnungen für alle, die eine bestimmte Anzahl an Aufgaben erfolgreich abschließen“, sagt McDermid. „Aber klar: Eine Universallösung nach Schema F gibt es dabei nicht.“ McDermid fasst zusammen, was für Sicherheitsanbieter beim Thema KI entscheidend ist: „Wir selbst müssen sicher sein, damit unsere Kunden uns vertrauen können.“