Welchen Teil Ihrer Pflichten Sie mit uns abhaken.
Awareness ist in mehreren Regelwerken vorgeschrieben – und in Verträgen erwartet. Wählen Sie Ihren Kontext und sehen Sie offen, welche Anforderungen die Schulungen und Phishing-Simulationen von secureIT abdecken, wo Sie etwas ergänzen und was bewusst außerhalb bleibt.
ISO/IEC 27001
NormEin zertifiziertes ISMS verlangt, dass Beschäftigte für ihre Aufgabe sensibilisiert und geschult sind – geplant, wiederkehrend und nachweisbar.
ISO/IEC 27001:2022 – Kapitel 7.2 (Kompetenz), 7.3 (Bewusstsein) und Anhang A 6.3 (Informationssicherheitsbewusstsein, -ausbildung und -schulung); Umsetzungsleitfaden ISO/IEC 27002:2022, Abschnitt 6.3.
Die Anforderungen im Einzelnen
Strukturierte Awareness-Kurse mit aufeinander aufbauenden Lektionen, für alle Rollen geeignet.
Phishing-Simulationen trainieren und messen das Erkennen realer Angriffe.
Teilnahme- und Abschlussnachweise mit Zeitstempel je Person.
Die Inhalte vermitteln Grundsätze und Konsequenzen; Ihre unternehmenseigene Leitlinie ergänzen Sie selbst.
Wiederholbare Trainings und Kampagnen mit Auswertung (Klick- und Abschlussquoten).
Nicht Teil einer Awareness-Schulung – organisatorisch/technisch bei Ihnen bzw. Ihrer IT.
NIS-2-Richtlinie
GesetzNIS2 verpflichtet Leitungsorgane betroffener Einrichtungen zur Teilnahme an Schulungen und verlangt regelmäßige Cybersicherheitsschulungen für die Belegschaft.
Richtlinie (EU) 2022/2555, Art. 20 Abs. 2 (Schulung der Leitungsorgane, Angebot an Beschäftigte) und Art. 21 Abs. 2 lit. g (grundlegende Cyberhygiene und Cybersicherheitsschulungen); nationale Umsetzung im NIS2-Umsetzungsgesetz (BSIG).
Die Anforderungen im Einzelnen
Geeignete Schulungsinhalte stehen bereit; die Teilnahme der Geschäftsführung erfolgt durch sie selbst und wird per Nachweis belegt.
Wiederkehrende Awareness-Kurse für die gesamte Belegschaft.
Kursinhalte und Phishing-Simulationen zu genau diesen Themen.
Automatische Nachweise mit Zeitstempel und Teilnahmequote.
Technisch-organisatorische Maßnahmen außerhalb der Awareness – bei Ihnen bzw. Ihrer IT.
ℹ️ Ob NIS2 für Sie gilt, hängt von Sektor und Größe ab – in der Regel ab 50 Mitarbeitenden oder 10 Mio. € Umsatz in geregelten Sektoren.
Cyberversicherung
VertragVersicherer setzen regelmäßig voraus, dass Beschäftigte fortlaufend sensibilisiert werden. Fehlende Sensibilisierung kann im Schadenfall die Leistung mindern.
Kein Gesetz, sondern vertragliche Obliegenheiten. Orientierung an den GDV-Musterbedingungen für die Cyberversicherung; maßgeblich sind die Bedingungen Ihres Versicherers.
Die Anforderungen im Einzelnen
Das Kernangebot: Awareness-Kurse und Phishing-Simulationen.
Dokumentierte Nachweise mit Datum und Zeitstempel je Durchführung.
Integrierte, wiederholbare Phishing-Kampagnen mit Auswertung.
Nicht Teil der Awareness – bei Ihnen bzw. Ihrer IT umzusetzen.
ℹ️ Prüfen Sie Ihre individuellen Vertragsobliegenheiten – Deckung und Anforderungen unterscheiden sich je Versicherer.
Eigenes Sicherheitsgefühl
FreiwilligKeine gesetzliche Pflicht, sondern Ihr eigener Anspruch. Der Maßstab ist Wirksamkeit: regelmäßig, alltagsnah, ohne Schuldzuweisung und mit sichtbarem Fortschritt.
Keine gesetzliche Grundlage – Orientierung an bewährter Awareness-Praxis (kontinuierlich, messbar, positiv).
Die Bausteine des Idealprogramms
Schulung bei Eintritt zuweisbar.
Wiederholbare, kompakte Kurseinheiten.
Planbare, wiederkehrende Kampagnen mit realistischen Motiven.
Trainings beliebig wiederholbar.
Auswertungen im Cockpit je Kampagne und Team.
Auflösungen erklären statt anklagen; Team-Reports bleiben anonymisiert.
Kursbibliothek plus vielfältige Phishing-, Quishing- und KI-Motive.
Nachweis auf Knopfdruck
Betriebe erzeugen im Cockpit eine Bestätigung der durchgeführten Schulung – mit Zeitstempel und Bezug zum gewählten Kontext.
Diese Übersicht schafft Transparenz und ersetzt keine Rechtsberatung. Ob und in welchem Umfang eine Norm oder Pflicht für Sie gilt, hängt von Ihrem Sektor, Ihrer Größe und Ihren Verträgen ab. Abgedeckt wird jeweils der Awareness-Anteil (Schulung, Simulation, Nachweis) – nicht die technischen Maßnahmen.