Phishing-Simulationen, entwickelt von den Menschen, die tatsächlich einbrechen.

Schulen Sie Ihre Mitarbeitenden gegen die Köder, die echte Angreifer in diesem Quartal versenden.

E-Mail, SMS, Voice, QR und MFA-Fatigue, entwickelt von Sicherheitsingenieuren unserer Plattform. Compliance-Nachweise für ISO 27001, SOC 2, NIS2 und DORA standardmäßig inklusive.

Globale Marken, die AuditOne vertrauen

32%
Branchenübliche Klickrate bei einer ersten Kampagne
<5%
Typische Klickrate nach 12 Monaten regelmäßiger Kampagnen
alle 5
Abgedeckte Angriffsvektoren: E-Mail, SMS, Voice, QR, MFA-Fatigue
48h
Vom Kick-off bis zur ersten Kampagne live in Ihrem Postfach
Warum Simulationen wichtig sind

Phishing ist der Einstiegsvektor für die Mehrheit aller Sicherheitsvorfälle. Schulung ist die günstigste Maßnahme, die Sie haben.

Ungeschulte Mitarbeitende klicken auf zwischen einem Viertel und einem Drittel der Phishing-E-Mails. Geschulte Mitarbeitende klicken fast nie. Der Unterschied zwischen diesen beiden Ergebnissen entscheidet darüber, ob Ihr Unternehmen in den Schlagzeilen landet.
Ungeschulte Ausgangslage
Erste Kampagne, kein vorheriges Simulationsprogramm
50%
~32%
Nach 90 Tagen
2-3 Kampagnen + Just-in-Time-Schulung
50%
~14%
Nach 12 Monaten
Monatlicher Rhythmus + steigende Komplexität
50%
<5%
Der kumulative Effekt: Ein Unternehmen mit 1.000 Mitarbeitenden und einer Klickrate von 32% setzt bei jeder Phishing-Welle rund 320 Personen einem Risiko aus. Bei unter 5% sinkt das auf weniger als 50. Für Ransomware-Akteure, die nur einen einzigen Einstiegspunkt benötigen, macht diese Differenz von 270 Personen den Unterschied zwischen einer erfolgreichen Kompromittierung und einer abgewehrten Kampagne aus.
Die Klickraten sind indikative Durchschnittswerte aus öffentlichen Branchen-Benchmark-Berichten (KnowBe4, Proofpoint State of the Phish, Verizon DBIR) für KMU und Mid-Market-Unternehmen. Ihre Ausgangswerte variieren je nach Branche, Region und bisheriger Schulung.
Angriffsvektoren

Fünf Kanäle. Echte Angreifer nutzen sie alle.

Simulationen, die sich nur auf E-Mail beschränken, schulen Mitarbeitende gegen lediglich die Hälfte der heutigen Bedrohungslandschaft. Unsere Programme decken jeden Kanal ab, den ein echter Angreifer nutzen würde – und die Multi-Vektor-Daten zeigen Ihnen, bei welchen Kanälen Ihre Mitarbeitenden am anfälligsten sind.
vector-01
E-Mail-Phishing
Credential Harvesting, Malware-Anhänge, Business E-Mail Compromise, Chef-Identitätsbetrug, Lieferantenbetrug.
vector-02
SMS (Smishing)
Bankbetrugs-Köder, Paketzustellungs-Betrug, HR-Identitätsbetrug, MFA-Code-Phishing, Identitätsbetrug des IT-Helpdesks.
vector-03
Voice (Vishing)
Live- und KI-generierte Anrufe. CEO-Betrug, IT-Helpdesk-Identitätsbetrug, Anfragen zur Änderung der Gehaltsabrechnung, Social Engineering bei der Kontowiederherstellung.
vector-04
QR (Quishing)
QR-codierte Köder in Print, Beschilderung und E-Mail. Umgeht Link-Scanner, landet auf Mobilgeräten außerhalb der Unternehmenskontrolle. Am schnellsten wachsend 2025–26.
vector-05
MFA-Fatigue
Wiederholte MFA-Push-Anfragen, um die Wachsamkeit der Nutzer zu zermürben. Die Technik hinter den Uber- und Cisco-Vorfällen von 2022, die noch heute wirksam ist.
Echtes Angreifer-Handwerk

Was eine nützliche Simulation von einem bedeutungslosen Klick unterscheidet.

Der Sinn einer Phishing-Simulation ist nicht, Mitarbeitende hereinzulegen. Es geht darum, sie mit Ködern zu täuschen, die realistisch genug sind, dass die Klickraten-Daten tatsächlich das Verhalten bei echten Angriffen vorhersagen. Die meisten SaaS-Plattformen bestehen diesen Test nicht.
die meisten Plattformen

Phishing aus der Vorlagenbibliothek

Generische globale Vorlagen, die bei Tausenden von Kunden wiederverwendet werden. Mitarbeitende, die den Arbeitgeber wechseln, haben sie bereits gesehen.
Nur E-Mail, oder E-Mail plus eine symbolische SMS-Option. Kein Vishing, kein QR, kein MFA-Fatigue.
Veraltete TTPs. Vorlagen werden bestenfalls vierteljährlich hinzugefügt. Kann mit den aktuellen Taktiken von Ransomware-Partnern nicht Schritt halten.
Keine Aufklärung. Kein OSINT gegen Ihre Organisation. Der Köder könnte an jedes beliebige Unternehmen gesendet werden.
Verräterische Sprachmerkmale. Unbeholfene Formulierungen, generische Anreden, leicht erkennbare Spoof-Domains. Echte Angreifer machen diese Fehler heute nicht mehr.
Compliance-Theater. Der Bericht existiert; ob er der genauen Prüfung eines Auditors standhält, ist eine andere Frage.
AuditOne

Phishing auf Angreifer-Niveau

Maßgeschneiderte Köder pro Auftrag. Von unseren Hackern entwickelt – zugeschnitten auf Ihre Organisation, Ihr Branding, Ihre Lieferanten und die aktuelle Nachrichtenlage.
Alle fünf Vektoren. E-Mail, SMS, Voice (auf Wunsch inklusive KI-Deepfake), QR und MFA-Fatigue – kombiniert, wie es ein echter Angreifer tun würde.
Aktuelle TTPs. Entwickelt nach den Taktiken, die unser Pentest-Team diesen Monat gegen echte Ziele einsetzt. Was wir zum Einbrechen nutzen, angewendet auf Ihre Schulung.
OSINT-basiert. Wir recherchieren Ihr Organigramm, aktuelle Presseberichte, Ihre Lieferantenliste und Ihren Tech-Stack, bevor wir die Köder entwickeln. Sie wirken, als kämen sie von jemandem, der Sie kennt.
Muttersprachliche Qualität. Deutsch, Französisch, Spanisch, Polnisch und mehr auf muttersprachlichem Niveau. Keine Anzeichen von Maschineübersetzung.
Audit-taugliche Berichte. Berichte, formatiert zur Erfüllung der Nachweisanforderungen von ISO 27001, SOC 2, NIS2 und DORA. Unsere Auditoren prüfen den Bericht, bevor er versendet wird.
So funktioniert es

Vom Kick-off bis zu Ausgangsdaten in unter einer Woche.

01
Scoping & Bedrohungsmodell
24 bis 48 Stunden
Wir bestätigen Mitarbeiterzahl, Zielabteilungen, Sprachen, die Vektoren im Umfang und das für Sie relevante Bedrohungsmodell – opportunistisches Phishing, gezieltes Spear-Phishing, Chef-Identitätsbetrug. Sie erhalten ein Festpreisangebot und einen Programmkalender.
02
Einrichtung & Allowlisting
2 bis 4 Tage
Wir setzen unsere Versandinfrastruktur in Microsoft 365 oder Google Workspace auf die Allowlist, konfigurieren das Benutzer-Provisioning (SCIM, AD-Sync oder CSV), richten die Just-in-Time-Schulungsseiten ein und integrieren auf Wunsch Ihr SIEM- oder Ticketing-System.
03
Ausgangskampagne
Tag 1 des Programms
Ihre erste Welle wird versendet. Wir messen Klickrate, Eingabe von Zugangsdaten, Öffnung von Anhängen, Antwort- und Meldequote. Noch kein Schulungsdruck – dies ist die ungeschönte Ausgangslage, mit der Sie jede weitere Kampagne vergleichen werden.
04
Just-in-Time-Schulung
Ausgelöst durch Klick
Wenn ein Mitarbeiter auf einen Köder hereinfällt, landet er auf einer Schulungsseite, die erklärt, was er übersehen hat und worauf er beim nächsten Mal achten sollte – in seiner Sprache, innerhalb von 30 Sekunden nach dem Klick. Dies ist der wirksamste Schulungsmoment, und er läuft automatisiert ab.
05
Laufender Rhythmus & Berichterstattung
Monatlich oder vierteljährlich
Nachfolgende Kampagnen steigern sich in ihrer Komplexität. Sie erhalten Berichte zu jeder Kampagne sowie ein vierteljährliches Management-Dashboard mit Trenddaten, Aufschlüsselung nach Abteilung und dem Nachweispaket, das Ihre Auditoren anfordern werden.

Häufig gestellte Fragen

Wie unterscheidet sich das von KnowBe4, Hoxhunt oder SoSafe?

Drei Unterschiede. Handwerk – unsere Köder werden von aktiven Pentestern nach aktuellen Angreifer-Taktiken entwickelt, nicht aus einer gemeinsamen Vorlagenbibliothek entnommen. Vektoren – wir decken standardmäßig E-Mail, SMS, Voice (auf Wunsch inklusive KI-Deepfake), QR und MFA-Fatigue ab. Die meisten SaaS-Wettbewerber sind E-Mail-fokussiert und behandeln die anderen Vektoren als Zusatzoptionen oder Roadmap-Punkte. Berichterstattung – unsere Berichte werden vor dem Versand von unserem Audit-Team geprüft und sind so formatiert, dass sie die Nachweisanforderungen von ISO 27001, SOC 2, NIS2 und DORA ohne Nacharbeit erfüllen. SaaS-Plattformen gewinnen beim Preis pro Nutzer in großem Maßstab; wir sind in der Regel die richtige Wahl, wenn Realismus und audit-taugliche Nachweise wichtiger sind als die Optimierung des Preises pro Nutzer.

Wie wird das Programm bepreist?

Jahresprogramme werden pro Mitarbeiter und Jahr bepreist, mit Rabatten an üblichen Schwellenwerten (250+, 1.000+, 5.000+ Mitarbeitende). Die Preisgestaltung richtet sich nach Vektor-Mix und Rhythmus – ein vierteljährliches Programm nur mit E-Mail ist günstiger als ein monatliches Multi-Vektor-Programm. Pilotkampagnen (eine einzelne Ausgangskampagne plus Nachbesprechung) sind als einmaliger Auftrag für Organisationen verfügbar, die vor einer Jahresverpflichtung erste Ergebnisse sehen möchten. Kontaktieren Sie uns unter hello@auditone.io für eine indikative Preisspanne.

Wie lange dauert es, bis wir Ergebnisse sehen?

Die Ausgangsklickrate wird am ersten Tag gemessen. Eine spürbare Reduzierung zeigt sich nach 60–90 Tagen Programmlaufzeit – typischerweise ein Rückgang von 30–50% gegenüber der Ausgangslage. Ausgereifte Klickraten (unter 5%) erfordern einen anhaltenden monatlichen Rhythmus über 9–12 Monate sowie zunehmende Komplexität, da sich Mitarbeitende an bereits gesehene Köder gewöhnen. Das Programm ist kein einmaliges Projekt, sondern eine Maßnahme, die sich bei kontinuierlichem Betrieb verstärkt.

Verursacht das zusätzlichen IT-Support-Aufwand?

Ein gut geführtes Programm reduziert die Helpdesk-Last mit der Zeit aktiv, da Mitarbeitende besser darin werden, echtes Phishing zu erkennen und zu melden. Erste Kampagnen erzeugen durchaus Meldungen wie „Ich habe eine verdächtige E-Mail erhalten“ – das ist das gewünschte Verhalten, kein Rauschen. Wir stellen Ihrem Helpdesk ein Triage-Playbook zur Verfügung, damit gemeldete Simulations-E-Mails automatisch quittiert werden. Bei Kunden werden gemeldete Phishing-Tickets typischerweise ab dem dritten Monat zu nützlicher Threat Intelligence.

Ist Phishing-Simulation in unserer Rechtsordnung legal?

In den meisten Rechtsordnungen, einschließlich der EU im Rahmen der DSGVO, sind interne Phishing-Simulationen im Rahmen eines Sicherheitsprogramms mit berechtigtem Interesse rechtmäßig – vorausgesetzt, das Programm ist dokumentiert, verhältnismäßig und die Mitarbeiterdaten werden gemäß den üblichen HR-Datenverarbeitungsgrundsätzen verarbeitet. Wir stellen bei jedem Auftrag eine DSFA-Vorlage und ein Briefing-Paket für den Betriebsrat zur Verfügung. In manchen Rechtsordnungen (insbesondere Deutschland) muss der Betriebsrat vor Programmstart konsultiert werden; wir begleiten Sie bei Bedarf durch diesen Prozess.

Decken Sie KI-gestütztes Phishing und Deepfake-Voice ab?

Ja – und hier ist der Abstand zwischen AuditOne und den meisten Plattformen am größten. Wir können LLM-basiertes Spear-Phishing in muttersprachlicher Qualität erzeugen, KI-generierte Sprachanrufe (Vishing), die die Stimme einer Zielperson aus öffentlichem Audiomaterial klonen, sowie multimodale Sequenzen, die eine E-Mail mit einem nachfolgenden Telefonanruf kombinieren. Genau diese Taktiken werden 2026 gegen reale Organisationen eingesetzt. Insbesondere KI-Vishing erfordert eine ausdrückliche Freigabe des Umfangs und die Zustimmung des Betriebsrats; wir übernehmen diesen Zustimmungsprozess im Rahmen des Scopings.

Funktioniert das mit unserem bestehenden E-Mail-Sicherheits-Stack?

Ja. Unsere Versandinfrastruktur wird im Rahmen der Einrichtung auf die Allowlist gesetzt, sodass Simulationen die integrierte Filterung von Microsoft Defender, Proofpoint, Mimecast oder Google Workspace umgehen – andernfalls würde der Test die Genauigkeit Ihres Gateways messen, nicht das Verhalten Ihrer Mitarbeitenden. Wir können auch das Gegenteil konfigurieren: Simulationen gezielt über Ihr Gateway senden, um zu testen, ob Ihr Sicherheits-Stack sie erkennt. Beide Modi sind aus unterschiedlichen Gründen nützlich.

Können wir vor einer vollständigen Programmverpflichtung ein Pilotprojekt durchführen?

Ja. Der häufigste Einstiegspunkt ist eine einzelne Ausgangskampagne – eine E-Mail-Simulation über alle Mitarbeitenden hinweg, ohne vorherige Schulung, mit vollständiger Berichterstattung und ohne Jahresverpflichtung. Sie sehen Ihre tatsächliche Klickrate, Ihre tatsächliche Meldequote und Ihr tatsächliches Worst-Case-Risiko. Die meisten Kunden wechseln nach der Ausgangskampagne zu einem Jahresprogramm; manche stellen fest, dass ihr bestehendes Programm bereits funktioniert und entscheiden, dass sie uns nicht benötigen. Beide Ergebnisse sind in Ordnung.