Security-Awareness · Phishing-Simulation

Phishing-Simulation, die den Nachweis bringt — nicht nur die Statistik

Programm läuft von allein. Betriebsrat sagt ja. Prüfer bekommt sein PDF.

Trainieren Sie Ihre Belegschaft mit realistischen Test-Mails — automatisch geplant, datenschutzkonform und mit auditfestem Nachweis. Wir messen, wer verdächtige Mails meldet, nicht nur, wer klickt.

33 %
Klickrate ohne Training
Branchenschnitt — rund jeder Dritte klickt
43 %
im Gesundheitswesen
die anfälligste Branche, zweites Jahr in Folge
−87 %
nach 12 Monaten Programm
so stark sinkt die Klickrate im Schnitt
10→60 %
Melderate
so stark steigt das aktive Melden mit Training

Ab Hugo DSB Pro im Tarif enthalten · deutsch · in Deutschland gehostet.

Ehrlich gesagt

Warum die meisten Awareness-Schulungen wenig bringen

Eine große Studie aus dem Gesundheitswesen (rund 20.000 Beschäftigte, acht Monate) fand: Die klassische Jahresschulung hat kaum einen messbaren Effekt darauf, ob jemand auf eine Phishing-Mail hereinfällt. Der Grund ist banal — die Inhalte werden schlicht kaum angesehen.

Was nachweislich wirkt, ist etwas anderes: kurze, kontinuierliche Übung, Lernen im Moment des Fehlers und das Training auf das Melden statt auf das reine Vermeiden. Genau darauf ist Hugo Phish gebaut — und daneben stehen die technischen Maßnahmen (Mailschutz, Website-Sicherheit, ISMS), die eine Schulung allein nie ersetzt.

Kennzahlen als Branchen-Benchmark (u. a. KnowBe4 2026, Hoxhunt). Hugo Phish unterstützt den Nachweis geeigneter Maßnahmen; eine Zusicherung von Rechtssicherheit im Einzelfall ist damit nicht verbunden.

Vier Unterschiede

Was Hugo Phish anders macht

Melderate statt Klick-Pranger

Wir messen nicht, wer versagt, sondern wer schützt. Wer eine verdächtige Mail meldet, wird sichtbar belohnt — das ist die Kennzahl, die zählt.

Betriebsrat sagt ja

Auswertungen nur in Gruppen ab 5 Personen. Kein Administrator sieht Einzelnamen — technisch in der Datenbank erzwungen, nicht nur zugesagt. Musterbetriebsvereinbarung inklusive.

Nachweis auf Knopfdruck

Audit-Paket mit Zuordnung zu DSGVO Art. 32, ISO 27001 A.6.3, NIS2 und § 391 SGB V — genau das, was Prüfer und Cyberversicherer sehen wollen.

Läuft von allein

Programm einrichten, fertig. Wellen werden automatisch geplant und gestaffelt versendet, Neuzugänge kommen dazu, die Schwierigkeit passt sich an. Kein Berater, den Sie mitbezahlen.

Preise

Zwei Stufen, per Mitarbeiter gestaffelt

Alle Preise netto, jährlich. Ab Hugo DSB Pro ist die Simulation bereits enthalten.

Start

Simulation, Meldebutton, Sofort-Schulung, Standardbericht.

ab 9 €/MA/Jahr

  • ✓ Realistische Vorlagen, 3 Schwierigkeiten
  • ✓ Zustell-Assistent (Allowlisting)
  • ✓ Just-in-time-Schulung nach Klick
  • ✓ Meldebutton
Empfohlen

Programm

Autopilot, Betriebsrats-Modus, Audit-Nachweis — alles inklusive.

ab 15 €/MA/Jahr

  • ✓ Jahresprogramm (automatisch, gestaffelt)
  • ✓ Betriebsrats-Modus + Mustervereinbarung
  • ✓ Adaptive Schwierigkeit + Resilienz-Index
  • ✓ Audit-Paket (NIS2, ISO 27001, DSGVO Art. 32)
  • ✓ Branchen-Vorlagen + Quishing

Für Systemhäuser gibt es Mandantenverwaltung und Partnerpreise. Sprechen Sie uns an.

Im Betriebsrats-Modus (Voreinstellung) nein. Auswertungen gibt es nur für Gruppen ab fünf Personen; diese Sperre ist in der Datenbank erzwungen, nicht nur eine Einstellung der Oberfläche.

Nein. Ein Klick löst nur eine kurze, freiwillige Auffrischung aus — nie eine arbeitsrechtliche Maßnahme. Der Ansatz ist Coaching statt Pranger.

In Betrieben mit Betriebsrat regelmäßig ja, weil eine Phishing-Simulation eine technische Einrichtung im Sinne des § 87 Abs. 1 Nr. 6 BetrVG ist. Eine Muster-Betriebsvereinbarung, ein Rechtsgrundlagen-Papier und eine Mitarbeiter-Information liegen zum Download bereit.

Dafür gibt es einen geführten Zustell-Assistenten für Microsoft 365, Google Workspace und gängige Mailfilter. Erst wenn die Zustellung bestätigt ist, startet eine Kampagne — so verschwindet keine Simulation unbemerkt in der Quarantäne.

Nein. Auf simulierten Login-Seiten wird ausschließlich erfasst, dass eine Eingabe erfolgte — der Inhalt verlässt den Browser nie und wird nicht gespeichert. Das ist der Unterschied zwischen Simulation und Angriff.

Ab Hugo DSB Pro ist die Phishing-Simulation im Tarif enthalten. Als Standard- oder Lite-Kunde buchen Sie sie zu. Das begleitete Jahresprogramm mit Nachweis und Betriebsrats-Paket ist eine eigene Stufe.

Machen Sie Ihre Belegschaft zur ersten Verteidigungslinie

Starten Sie mit einem Baseline-Test und sehen Sie, wo Sie stehen — der Rest läuft von allein.

100 % Datenverarbeitung in Deutschland · ISO-27001-zertifizierte Rechenzentren