Cybersecurity Awareness Month 2026 Awareness unter Pflicht- und KI-Druck

Von Melanie Staudacher 4 min Lesedauer

Anbieter zum Thema

Warum reichen Phishing-Schulungen nach alten Mustern nicht mehr aus? Deepfakes, KI-generierte Nachrichten und Agenten mit weitreichenden Rechten verändern, was Beschäftigte und Sicherheitsverantwortliche lernen müssen.

Neue gesetzliche Vorgaben und immer raffiniertere KI-Betrugsmaschen zwingen Firmen und ihre IT-Sicherheitschefs, Mitarbeitende anders auf Cyberangriffe vorzubereiten.(Bild: ©  Liubomir - stock.adobe.com)
Neue gesetzliche Vorgaben und immer raffiniertere KI-Betrugsmaschen zwingen Firmen und ihre IT-Sicherheitschefs, Mitarbeitende anders auf Cyberangriffe vorzubereiten.
(Bild: © Liubomir - stock.adobe.com)

Der Oktober steht erneut im Zeichen der Security-Awareness. Behörden, Unternehmen und Organisationen rufen im Rahmen des European Cybersecurity Month (ECSM) dazu auf, sich mit digitaler Sicherheit zu beschäftigen. Doch die Ausgangslage hat sich gegenüber den Vorjahren grundlegend verändert. Wie gehen Sicherheitsverantwortliche mit diesen neuen Herausforderungen um? Die Redaktion von Security-Insider hat bei CISOs, IT-Leitern und IT-Sicherheitsexperten nachgefragt. In der Bildergalerie finden Sie die Statements:

Security Awareness Month 2026
Bildergalerie mit 5 Bildern

Security-Awareness ist Pflicht

Erstens ist Awareness kein freiwilliges Bekenntnis mehr, sondern eine dokumenta­tions­pflichtige Aufgabe. Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Besonders wichtige und wichtige Einrichtungen müssen ihren Beschäftigten grundlegende Schulungs- und Sensi­bi­li­sier­ungs­maß­nahmen anbieten (§ 30 Abs. 2 Satz 2 Nr. 7 BSIG). Und die Geschäftsleitung selbst ist nach § 38 Abs. 3 BSIG persönlich verpflichtet, regelmäßig an Cybersicherheitsschulungen teilzunehmen. Wer in den Anwendungsbereich fällt, muss Awareness damit nicht nur betreiben, sondern belegen können. „Ich kenne kein NIS2-relevantes Unternehmen, das hier nicht bereits aktiv geworden ist“ kommentiert Christoph Schuhwerk, CISO in Residence bei Zscaler. „Aufklärungsarbeit hinsichtlich der Möglichkeiten der KI ist hier der erste Schritt. Sicherheit ergibt sich daraus als Nebeneffekt. Das Security-Team muss auf einer anderen Ebene sicherstellen, dass KI-Agenten nicht rogue handeln können. Das C-Level sollte dabei immer die Frage der Haftung stellen: Wer kommt für Folgen von unerwünschtem Handeln von KI-Agenten auf, wenn anderen Parteien Schaden entstanden ist?“

Klassische Security-Awareness funktioniert nicht mehr

Zweitens funktionieren die gerade jene Ratschläge oft nicht mehr, die jahrelang das Rückgrat jeder Schulung bildeten. Auf holprige Formulierungen und Grammatikfehler in E-Mails zu achten, ist wertlos geworden, wenn Angreifer ihre Phishing-Nachrichten von Sprachmodellen formulieren lassen. Geklonte Stimmen und manipulierte Videocalls imitieren Vorgesetzte, Kollegen und Dienstleister überzeugend genug, dass ein bekanntes Gesicht oder eine vertraute Stimme keine Identitätsprüfung mehr darstellt. So ergab die Befragung für den LevelBlue Futures Report 2025, dass Mitarbeitende aus 59 Prozent der Organisationen zunehmend Schwierigkeiten haben, manipulierte Inhalte zu erkennen. Weitere 44 Prozent erwarten innerhalb der kommenden zwölf Monate konkrete Angriffe durch Deepfakes oder synthetische Identitäten. Und nur 32 Prozent halten ihre Organisation für ausreichend darauf vorbereitet. Die Konsequenz für Unternehmen ist unbequem. Zum einen müssen Mitarbeitende auf eine effektivere Weise als bisher geschult und trainiert werden. Und zum anderen müssen Unternehmen mehr in die Prävention investieren, damit eine überzeugende Täuschung von vornherein nicht bis den Mitarbeitenden kommt.

Dr. Martin Krämer, CISO-Advisor bei KnowBe4, empfiehlt daher, Mitarbeitende genauso zu schulen, wie sie letztendlich auch angegriffen werden. KnowBe4 bietet selbst Security-Awareness-Trainings an und legt inhouse ebenfalls Wert auf gut geschulte Mitarbeiter: „In unseren Tests versenden wir E-Mails an unsere Mitarbeitenden, die zu KI-Anrufen mit Erpressungsabsicht führen. Wir simulieren den gesamten Zugriffspfad möglichst realistisch und machen somit die Gefahr erlebbar. Das ist effektives Training gepaart mit der richtigen Wissens­ver­mittlung, sodass Mitarbeitende Selbstwirksamkeit zur Anwendung des Erlernten bilden und das Unternehmen effektiv schützen“, erklärt Krämer. Rollenspezifisches, thematisches und aktuelles Training komme sehr gut an, sodass eine gesteigerte Lerndisziplin zu einer erhöhten Wissensvermittlung führe. „Auf der anderen Seite sehen wir, dass gerade Simulationen und spielerische Inhalte willkommene Auflockerungselemente für den Arbeitsalltag sind.“

KI als neues Feld der Security-Awareness

Hinzu kommt ein Themenfeld, das in vielen Schulungsplänen noch gar nicht auftaucht: KI-Agenten und Assistenzsysteme sind selbst zur Angriffsfläche geworden. Sie greifen auf Postfächer, Dateiablagen, SaaS-Dienste und APIs zu, oft mit weitreichenden Berechtigungen und ohne dass Beschäftigte überblicken, welche Daten dabei wohin fließen. So haben in einer Saviynt-Studie 93 Prozent der deutschen CISOs und CIOs bestätigt, dass KI-Identitäten bereits auf Kernsysteme zugreifen. Doch nur 25 Prozent steuern diese Zugriffe mit klaren Richtlinien. Mehr als die Hälfte hat keinen vollständigen Überblick über die KI-Identitäten in ihrer Umgebung und 76 Prozent haben unsanktionierte KI-Tools entdeckt, oft mit eigenen Zugangsdaten und erhöhten Berechtigungen. Wer welchen Agenten mit welchen Rechten freigeben darf und wo eine menschliche Bestätigung zwingend ist, gehört damit zur Awareness. Und zwar nicht nur für die Belegschaft, sondern besonders für Entwickler und Administratoren.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

So setzen die Okta-Mitarbeitenden EMEA-CSO Stephen McDermid nach KI und KI-Agenten für ihre tägliche Arbeit, aber nur jene, die für die Firma und die Mitarbeiter freigegeben wurden. „Wir leben unsere eigenen Empfehlungen, alle KI-Agenten zu kontrollieren, Schatten-KI zu unterbinden und Least Privilege sowie Zero Trust auf KI-Agenten zu übertragen.“ Dabei bilde laut McDermid drei Leitfragen das Fundament: „Wo sind meine KI-Agenten? Was dürfen sie tun? Womit können sie sich verbinden?“

Bei Knowbe4 wird Krämer nach die Verantwortung beim Umgang mit KI auch klar den Mitarbeitenden zugeteilt. Doch: „Nur freigegebene Werkzeuge und Plattformen über die Firmenzugänge und Verbindungen können erreicht werden.“

Bei Okta habe sich ein hybrider Lernansatz bewährt, bestehend aus regelmäßigen Trainings zur KI-Nutzung, geführten Webinar-Tutorials und zielgerichteter Kommunikation, um das Bewusstsein für aktuelle Bedrohungen und Verhaltensmuster zu schärfen. „Die Zusammenarbeit im Team sowie das Teilen von KI-Agenten und Prompts ermöglichen es den Kollegen, voneinander zu lernen und gleichzeitig ihre eigenen Fähigkeiten auszubauen. Unterstützt wird dies durch Gamification und Punkte-Belohnungen für alle, die eine bestimmte Anzahl an Aufgaben erfolgreich abschließen“, sagt McDermid. „Aber klar: Eine Universallösung nach Schema F gibt es dabei nicht.“ McDermid fasst zusammen, was für Sicherheitsanbieter beim Thema KI entscheidend ist: „Wir selbst müssen sicher sein, damit unsere Kunden uns vertrauen können.“

(ID:50954079)