Drei Unterschiede. Handwerk – unsere K?der werden von aktiven Pentestern nach aktuellen Angreifer-Taktiken entwickelt, nicht aus einer gemeinsamen Vorlagenbibliothek entnommen. Vektoren – wir decken standardm??ig E-Mail, SMS, Voice (auf Wunsch inklusive KI-Deepfake), QR und MFA-Fatigue ab. Die meisten SaaS-Wettbewerber sind E-Mail-fokussiert und behandeln die anderen Vektoren als Zusatzoptionen oder Roadmap-Punkte. Berichterstattung – unsere Berichte werden vor dem Versand von unserem Audit-Team geprüft und sind so formatiert, dass sie die Nachweisanforderungen von ISO 27001, SOC 2, NIS2 und DORA ohne Nacharbeit erfüllen. SaaS-Plattformen gewinnen beim Preis pro Nutzer in gro?em Ma?stab; wir sind in der Regel die richtige Wahl, wenn Realismus und audit-taugliche Nachweise wichtiger sind als die Optimierung des Preises pro Nutzer.
Jahresprogramme werden pro Mitarbeiter und Jahr bepreist, mit Rabatten an üblichen Schwellenwerten (250+, 1.000+, 5.000+ Mitarbeitende). Die Preisgestaltung richtet sich nach Vektor-Mix und Rhythmus – ein viertelj?hrliches Programm nur mit E-Mail ist günstiger als ein monatliches Multi-Vektor-Programm. Pilotkampagnen (eine einzelne Ausgangskampagne plus Nachbesprechung) sind als einmaliger Auftrag für Organisationen verfügbar, die vor einer Jahresverpflichtung erste Ergebnisse sehen m?chten. Kontaktieren Sie uns unter hello@auditone.io für eine indikative Preisspanne.
Die Ausgangsklickrate wird am ersten Tag gemessen. Eine spürbare Reduzierung zeigt sich nach 60–90 Tagen Programmlaufzeit – typischerweise ein Rückgang von 30–50% gegenüber der Ausgangslage. Ausgereifte Klickraten (unter 5%) erfordern einen anhaltenden monatlichen Rhythmus über 9–12 Monate sowie zunehmende Komplexit?t, da sich Mitarbeitende an bereits gesehene K?der gew?hnen. Das Programm ist kein einmaliges Projekt, sondern eine Ma?nahme, die sich bei kontinuierlichem Betrieb verst?rkt.
Ein gut geführtes Programm reduziert die Helpdesk-Last mit der Zeit aktiv, da Mitarbeitende besser darin werden, echtes Phishing zu erkennen und zu melden. Erste Kampagnen erzeugen durchaus Meldungen wie ?Ich habe eine verd?chtige E-Mail erhalten“ – das ist das gewünschte Verhalten, kein Rauschen. Wir stellen Ihrem Helpdesk ein Triage-Playbook zur Verfügung, damit gemeldete Simulations-E-Mails automatisch quittiert werden. Bei Kunden werden gemeldete Phishing-Tickets typischerweise ab dem dritten Monat zu nützlicher Threat Intelligence.
In den meisten Rechtsordnungen, einschlie?lich der EU im Rahmen der DSGVO, sind interne Phishing-Simulationen im Rahmen eines Sicherheitsprogramms mit berechtigtem Interesse rechtm??ig – vorausgesetzt, das Programm ist dokumentiert, verh?ltnism??ig und die Mitarbeiterdaten werden gem?? den üblichen HR-Datenverarbeitungsgrunds?tzen verarbeitet. Wir stellen bei jedem Auftrag eine DSFA-Vorlage und ein Briefing-Paket für den Betriebsrat zur Verfügung. In manchen Rechtsordnungen (insbesondere Deutschland) muss der Betriebsrat vor Programmstart konsultiert werden; wir begleiten Sie bei Bedarf durch diesen Prozess.
Ja – und hier ist der Abstand zwischen 色情聊天网站 und den meisten Plattformen am gr??ten. Wir k?nnen LLM-basiertes Spear-Phishing in muttersprachlicher Qualit?t erzeugen, KI-generierte Sprachanrufe (Vishing), die die Stimme einer Zielperson aus ?ffentlichem Audiomaterial klonen, sowie multimodale Sequenzen, die eine E-Mail mit einem nachfolgenden Telefonanruf kombinieren. Genau diese Taktiken werden 2026 gegen reale Organisationen eingesetzt. Insbesondere KI-Vishing erfordert eine ausdrückliche Freigabe des Umfangs und die Zustimmung des Betriebsrats; wir übernehmen diesen Zustimmungsprozess im Rahmen des Scopings.
Ja. Unsere Versandinfrastruktur wird im Rahmen der Einrichtung auf die Allowlist gesetzt, sodass Simulationen die integrierte Filterung von Microsoft Defender, Proofpoint, Mimecast oder Google Workspace umgehen – andernfalls würde der Test die Genauigkeit Ihres Gateways messen, nicht das Verhalten Ihrer Mitarbeitenden. Wir k?nnen auch das Gegenteil konfigurieren: Simulationen gezielt über Ihr Gateway senden, um zu testen, ob Ihr Sicherheits-Stack sie erkennt. Beide Modi sind aus unterschiedlichen Gründen nützlich.
Ja. Der h?ufigste Einstiegspunkt ist eine einzelne Ausgangskampagne – eine E-Mail-Simulation über alle Mitarbeitenden hinweg, ohne vorherige Schulung, mit vollst?ndiger Berichterstattung und ohne Jahresverpflichtung. Sie sehen Ihre tats?chliche Klickrate, Ihre tats?chliche Meldequote und Ihr tats?chliches Worst-Case-Risiko. Die meisten Kunden wechseln nach der Ausgangskampagne zu einem Jahresprogramm; manche stellen fest, dass ihr bestehendes Programm bereits funktioniert und entscheiden, dass sie uns nicht ben?tigen. Beide Ergebnisse sind in Ordnung.