Leistungen
Partner
Anwendungsfälle
Kunden
Unternehmen
Kontakt
FRENDE
Menschlicher Faktor

Das menschliche Risiko senken

Die allermeisten Angriffe beginnen mit einer Ansprache an eine Person. Statt Mitarbeitende in die Schuld zu nehmen, machen wir daraus ein messbares Vorgehen: einen Ausgangswert erheben, dort schulen, wo der Bedarf real ist, und danach prüfen, ob der Reflex sitzt.

Die Herausforderung

Ein Ausgangswert — und ein Fortschritt, der sich belegen lässt

Viele Organisationen sensibilisieren « für alle Fälle »: eine jährliche Session, allgemeines Material, keine Messung. Damit weiss niemand, ob die Wachsamkeit steigt oder wo der Aufwand hingehört. Umgekehrt schafft eine Phishing-Kampagne ohne Pädagogik und Rahmen Misstrauen und ändert nichts Dauerhaftes.

Unser Ansatz verbindet beides: Eine realistische Kampagne liefert einen bezifferten Ausgangswert (Öffnen, Klicken, Eingabe von Zugangsdaten und — vor allem — Melden), die Sensibilisierung wird danach auf das ausgerichtet, was die Daten zeigen, und eine zweite Kampagne misst den zurückgelegten Weg.

Alles läuft in einem streng abgesteckten Rahmen: Ziele gemeinsam mit Ihnen festgelegt, Arbeitsrecht und Persönlichkeitsschutz gewahrt, Ergebnisse aggregiert und nie personenbezogen ausgewertet. Ziel ist, ein Kollektiv voranzubringen, nicht Einzelne zu überführen.

Was auf dem Spiel steht
  • Gezieltes Phishing, das zum Diebstahl von Zugangsdaten führt
  • CEO-Betrug und Umleitung von Zahlungen
  • Nicht gemeldete Vorfälle, also zu spät erkannt
  • Allgemeine Sensibilisierung ohne messbare Wirkung
  • Schlecht abgesteckte Kampagnen, die das Vertrauensklima beschädigen
Schema

Ein Zyklus, der misst, schult und dann überprüft

Zyklus zur Senkung des menschlichen Risikos 1Rahmen &Recht2ErsteKampagne3Messung& Analyse4GezielteSchulung5NeueKampagne6FortschrittbelegtLaufende Verbesserung
Die Kampagne liefert den Ausgangswert, die Sensibilisierung trifft den tatsächlichen Bedarf, die nächste Kampagne misst den Fortschritt.
Unser Vorgehen

Wie wir vorgehen

Ein schrittweises Vorgehen, darauf angelegt, die Teams zu gewinnen statt sie zu überführen.

01

Rahmen und Rechtsgrundlage

Festlegung der Ziele, der Zielgruppen, der Szenarien und der Rules of Engagement, gemeinsam mit HR und Geschäftsleitung. Wir halten fest, was gemessen wird, was nicht, und wie die Ergebnisse kommuniziert werden.

02

Erste Kampagne

Versand realistischer und verhältnismässiger Szenarien (gezieltes oder breit gestreutes Phishing, QR-Codes, telefonische Ansprache falls sinnvoll), abgestimmt auf Ihre Branche und Ihre tatsächliche Praxis.

03

Messung und Analyse

Auswertung der Kennzahlen — Öffnen, Klicken, Eingabe von Zugangsdaten und Meldequote — nach Zielgruppe und Szenario, um den tatsächlichen statt des vermuteten Bedarfs zu erkennen.

04

Gezielte Sensibilisierung

Auf jedes Publikum zugeschnittene Sessions: Anwender, exponierte Gruppen (Geschäftsleitung, Finanzen, Assistenz), IT-Teams. Gezeigt werden die Fälle, die bei Ihnen funktioniert haben — das macht die Botschaft konkret.

05

Neue Kampagne und Nachverfolgung

Eine zweite Kampagne misst den Fortschritt und verankert den Meldereflex. Das Vorgehen lässt sich danach periodisch wiederholen, um das Niveau über die Zeit zu halten.

Eingesetzte Leistungen

Mehrere Disziplinen, eine Ansprechperson

Dieselbe Ansprechperson konzipiert die Kampagne, die Analyse und die daraus folgende Schulung — das macht Messung und Behebung stimmig.

Ergebnisse
  • Mit Ihnen abgestimmte Kampagnenszenarien
  • Kampagnenbericht: Öffnungs-, Klick- und Meldequote
  • Analyse nach Zielgruppe und priorisierte Empfehlungen
  • Auf jedes Publikum zugeschnittene Sensibilisierungssessions
  • Vergleichsmessung nach der Sensibilisierung
Häufige Fragen

Häufige Fragen

Ja, sofern sie sauber abgesteckt ist. Wir legen mit Ihnen — und gegebenenfalls mit HR und der Arbeitnehmervertretung — Ziele, Umfang und Modalitäten fest. Die Ergebnisse werden aggregiert ausgewertet und dienen nie dazu, eine Person zu sanktionieren.

Eine allgemeine Vorabinformation (« es finden Sicherheitsübungen statt ») ist gute Praxis: Sie erhält das Vertrauen, ohne die Messung zu verfälschen, da weder Datum noch Szenarien mitgeteilt werden. Wir passen das Vorgehen an Ihre Unternehmenskultur an.

Die Meldequote, mehr als die Klickquote. Dass jemand klickt, ist menschlich und wird immer vorkommen; entscheidend ist, dass ein Vorfall rasch gemeldet wird, denn das erlaubt eine Reaktion, bevor der Angreifer den Zugang nutzt.

Halbjährlich oder jährlich genügt in den meisten Fällen, mit wechselnden Szenarien. Ziel ist, einen Reflex wachzuhalten, nicht Übungen zu häufen: Zu viele Kampagnen kurz hintereinander ermüden die Teams und verlieren an Wert.

Wie wäre es, Ihr menschliches Risiko zu messen?

Eine erste Kampagne genügt, um zu wissen, wo Sie stehen. Wir stecken sie mit Ihnen ab, im Respekt vor Ihren Teams.