Welchen Teil Ihrer Pflichten Sie mit uns abhaken.
Awareness ist in mehreren Regelwerken vorgeschrieben – und in Verträgen erwartet. Wählen Sie Ihren Kontext und sehen Sie offen, welche Anforderungen die Schulungen und Phishing-Simulationen von secureIT abdecken, wo Sie etwas ergänzen und was bewusst außerhalb bleibt.
ISO/IEC 27001
NormEin zertifiziertes ISMS verlangt, dass Beschäftigte für ihre Aufgabe sensibilisiert und geschult sind – geplant, wiederkehrend und nachweisbar.
ISO/IEC 27001:2022 – Kapitel 7.2 (Kompetenz), 7.3 (Bewusstsein) und Anhang A 6.3 (Informationssicherheitsbewusstsein, -ausbildung und -schulung); Umsetzungsleitfaden ISO/IEC 27002:2022, Abschnitt 6.3.
Die Anforderungen im Einzelnen
Strukturierte Awareness-Kurse mit aufeinander aufbauenden Lektionen, für alle Rollen geeignet.
Phishing-Simulationen trainieren und messen das Erkennen realer Angriffe.
Teilnahme- und Abschlussnachweise mit Zeitstempel je Person.
Die Inhalte vermitteln Grundsätze und Konsequenzen; Ihre unternehmenseigene Leitlinie ergänzen Sie selbst.
Wiederholbare Trainings und Kampagnen mit Auswertung (Klick- und Abschlussquoten).
Nicht Teil einer Awareness-Schulung – organisatorisch/technisch bei Ihnen bzw. Ihrer IT.
NIS-2-Richtlinie
GesetzNIS2 verpflichtet Leitungsorgane betroffener Einrichtungen zur Teilnahme an Schulungen und verlangt regelmäßige Cybersicherheitsschulungen für die Belegschaft.
Richtlinie (EU) 2022/2555, Art. 20 Abs. 2 (Schulung der Leitungsorgane, Angebot an Beschäftigte) und Art. 21 Abs. 2 lit. g (grundlegende Cyberhygiene und Cybersicherheitsschulungen); nationale Umsetzung im NIS2-Umsetzungsgesetz (BSIG).
Die Anforderungen im Einzelnen
Geeignete Schulungsinhalte stehen bereit; die Teilnahme der Geschäftsführung erfolgt durch sie selbst und wird per Nachweis belegt.
Wiederkehrende Awareness-Kurse für die gesamte Belegschaft.
Kursinhalte und Phishing-Simulationen zu genau diesen Themen.
Automatische Nachweise mit Zeitstempel und Teilnahmequote.
Technisch-organisatorische Maßnahmen außerhalb der Awareness – bei Ihnen bzw. Ihrer IT.
ℹ️ Ob NIS2 für Sie gilt, hängt von Sektor und Größe ab – in der Regel ab 50 Mitarbeitenden oder 10 Mio. € Umsatz in geregelten Sektoren.
DSGVO
EU-VerordnungDie DSGVO verlangt geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Ein sensibilisiertes, geschultes Team ist eine solche organisatorische Maßnahme – und der Faktor, der die meisten Datenpannen von vornherein verhindert.
Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, DSGVO) – insbesondere Art. 32 (Sicherheit der Verarbeitung), Art. 39 Abs. 1 lit. b (Sensibilisierung und Schulung durch den Datenschutzbeauftragten) sowie Art. 5 Abs. 2 und Art. 24 (Rechenschaftspflicht).
Die Anforderungen im Einzelnen
Awareness-Kurse und Phishing-Simulationen sind eine geeignete organisatorische Maßnahme im Sinne des Art. 32.
Genau diese Sensibilisierung und Schulung liefert das Angebot – inklusive Dokumentation.
Inhalte zu Datenumgang und Social Engineering; die förmliche Verpflichtung auf Vertraulichkeit nehmen Sie selbst vor.
Teilnahme- und Abschlussnachweise mit Zeitstempel belegen die Sensibilisierungsmaßnahmen.
Nicht Teil der Awareness – bei Ihnen bzw. Ihrer IT umzusetzen.
ℹ️ Die DSGVO gilt für nahezu jeden Betrieb, der personenbezogene Daten verarbeitet – unabhängig von Größe oder Branche.
EU AI Act
EU-VerordnungDer AI Act verpflichtet Unternehmen, die KI einsetzen, zu ausreichender KI-Kompetenz ihres Personals. Wer KI nutzt, muss ihre Chancen und Risiken verstehen – von Deepfakes über KI-gestütztes Phishing bis zur unbedachten Weitergabe von Daten an KI-Tools.
Verordnung (EU) 2024/1689 (KI-Verordnung / AI Act) – insbesondere Art. 4 (KI-Kompetenz / AI Literacy), anwendbar seit dem 2. Februar 2025.
Die Anforderungen im Einzelnen
Schulungsinhalte zu KI-Grundlagen, KI-Kompetenz und dem sicheren Umgang mit KI-Werkzeugen.
Kursthemen und Phishing-Simulationen mit KI-Fakes- und Deepfake-Motiven.
Automatische Nachweise mit Zeitstempel je Teilnehmerin und Teilnehmer.
Regulatorische und technische Pflichten außerhalb der Awareness – organisatorisch bei Ihnen.
ℹ️ Umfang und weitere Pflichten hängen von Ihrer Rolle (Anbieter/Betreiber) und der Risikoklasse des KI-Systems ab; die KI-Kompetenzpflicht nach Art. 4 gilt jedoch breit.
Cyberversicherung
VertragVersicherer setzen regelmäßig voraus, dass Beschäftigte fortlaufend sensibilisiert werden. Fehlende Sensibilisierung kann im Schadenfall die Leistung mindern.
Kein Gesetz, sondern vertragliche Obliegenheiten. Orientierung an den GDV-Musterbedingungen für die Cyberversicherung; maßgeblich sind die Bedingungen Ihres Versicherers.
Die Anforderungen im Einzelnen
Das Kernangebot: Awareness-Kurse und Phishing-Simulationen.
Dokumentierte Nachweise mit Datum und Zeitstempel je Durchführung.
Integrierte, wiederholbare Phishing-Kampagnen mit Auswertung.
Nicht Teil der Awareness – bei Ihnen bzw. Ihrer IT umzusetzen.
ℹ️ Prüfen Sie Ihre individuellen Vertragsobliegenheiten – Deckung und Anforderungen unterscheiden sich je Versicherer.
Eigenes Sicherheitsgefühl
FreiwilligKeine gesetzliche Pflicht, sondern Ihr eigener Anspruch. Der Maßstab ist Wirksamkeit: regelmäßig, alltagsnah, ohne Schuldzuweisung und mit sichtbarem Fortschritt.
Keine gesetzliche Grundlage – Orientierung an bewährter Awareness-Praxis (kontinuierlich, messbar, positiv).
Die Bausteine des Idealprogramms
Schulung bei Eintritt zuweisbar.
Wiederholbare, kompakte Kurseinheiten.
Planbare, wiederkehrende Kampagnen mit realistischen Motiven.
Trainings beliebig wiederholbar.
Auswertungen im Cockpit je Kampagne und Team.
Auflösungen erklären statt anklagen; Team-Reports bleiben anonymisiert.
Kursbibliothek plus vielfältige Phishing-, Quishing- und KI-Motive.
Nachweis auf Knopfdruck
Betriebe erzeugen im Cockpit eine Bestätigung der durchgeführten Schulung – mit Zeitstempel und Bezug zum gewählten Kontext.
Diese Übersicht schafft Transparenz und ersetzt keine Rechtsberatung. Ob und in welchem Umfang eine Norm oder Pflicht für Sie gilt, hängt von Ihrem Sektor, Ihrer Größe und Ihren Verträgen ab. Abgedeckt wird jeweils der Awareness-Anteil (Schulung, Simulation, Nachweis) – nicht die technischen Maßnahmen.