Die Ausgangslage

Gekauft ist nicht durchgeführt

Die meisten Unternehmen, die zu uns kommen, haben eine Phishing-Simulation längst auf der Liste. Woran es hakt, ist selten das Werkzeug.

Das Tool liegt brach

Lizenz gebucht, Zugang eingerichtet — dann kam das Tagesgeschäft. Ein Self-Service-Tool setzt die Kampagne nicht von allein auf, und intern findet sich niemand, der es übernimmt.

Die Mails kommen nie an

Ohne sauberes Whitelisting filtert Ihr eigener Spamschutz die Simulation weg. Das Ergebnis ist eine Klickrate nahe null — und eine Zahl, aus der sich nichts ableiten lässt.

Die Kampagne kippt

Ohne Abstimmung mit Betriebsrat und Datenschutz und ohne Kommunikationsplan danach fühlt sich die Belegschaft vorgeführt — und das Thema ist für Jahre verbrannt.

Noch unsicher, wo Sie stehen? Phishing-Risiko-Check starten — fünf Minuten, ohne Anmeldung.

Was Sie bekommen

Sie beauftragen ein Projekt,
kein Werkzeug

Wir arbeiten wie in jedem anderen Security-Projekt: fester Ansprechpartner, klarer Ablauf, ein Ergebnis, das Sie Geschäftsführung und Auditor vorlegen können. Ihre IT muss dafür nichts betreiben und nichts lernen.

Konzeption statt Vorlagen-Roulette

Wir wählen die Szenarien gemeinsam mit Ihnen aus, statt Ihnen eine Bibliothek hinzustellen — passend zu Branche, Abteilung und dem, was bei Ihnen realistisch im Postfach landen würde.

Durchführung durch uns

Terminierung, Versand verteilt über ein Zeitfenster, Monitoring während der Laufzeit und Reaktion, wenn etwas anders läuft als geplant — das übernehmen wir vollständig.

Auswertung mit Einordnung

Klick- und Meldequote sind schnell erhoben. Wertvoll werden sie erst mit der Einordnung: Was ist für Ihre Branche normal, was ist auffällig — und was folgt daraus?

Konkrete Ergebnisse

  • Abgestimmtes Kampagnenkonzept mit Zielgruppen und Szenarien
  • Technische Vorbereitung inklusive begleitetem IP-Whitelisting
  • Durchgeführte Kampagne — Versand, Monitoring und Betrieb durch uns
  • Auswertung nach Zielgruppen, anonymisiert und fair
  • Abschlussbericht für Geschäftsführung und Audit-Ablage
  • Empfehlungen für die nächsten Schritte
Phishing-Kampagne anfragen
Der Projektablauf

Sechs Schritte — und Sie sind bei jedem dabei

Von der Beauftragung bis zum Abschlussbericht vergehen typischerweise vier bis sechs Wochen. Der größte Teil davon ist Vorbereitung — genau der Teil, der intern liegen bleibt.

Kostenlos
01

Scoping

Wer wird getestet, was soll die Kampagne beantworten, welche Rahmenbedingungen gelten? Wir klären Ziel, Zielgruppen und Zeitpunkt — und sagen ehrlich, wenn eine Simulation gerade nicht der richtige nächste Schritt ist.

02

Technische Vorbereitung

Wir begleiten Ihre IT beim IP-Whitelisting in Spamfilter und Mail-Gateway, richten die Absender-Domains ein und prüfen per Testversand, dass die Mails tatsächlich in den Postfächern ankommen.

03

Szenarien-Konzeption

Gemeinsam legen wir Szenarien und Schwierigkeitsgrad fest, passen die Texte an Ihre Realität an und entscheiden, was Mitarbeitende nach einem Klick zu sehen bekommen. Betriebsrat und Datenschutz binden wir hier ein.

04

Durchführung

Versand verteilt über ein Zeitfenster statt auf einen Schlag, Monitoring während der gesamten Laufzeit und ein kurzer Draht zu Ihrem Service Desk, falls dort Rückfragen auflaufen.

05

Auswertung

Öffnungs-, Klick- und Meldequote nach Zielgruppen — anonymisiert. Wir ordnen die Zahlen ein, statt sie nur zu zeigen: Wo ist der Wert erwartbar, wo lohnt sich ein genauerer Blick?

06

Abschlussbericht

Ein Bericht, den Sie so weitergeben können: Ergebnis, Einordnung, Empfehlungen und der Nachweis für die Audit-Ablage. Auf Wunsch stellen wir ihn in Ihrer Runde persönlich vor.

Handgezeichnete Illustration: Eine Beraterin und ein IT-Administrator öffnen gemeinsam ein kleines Tor in einer Filterwand, durch das ein einzelner Briefumschlag zu einem Laptop gelangt
Der Schritt, an dem es meist scheitert

Whitelisting machen wir mit Ihrer IT gemeinsam

Simulierte Phishing-Mails sehen für Ihren Spamfilter aus wie echte — und landen entsprechend im Nichts. Wer die Kampagne allein aufsetzt, misst am Ende die Qualität des Spamfilters statt das Verhalten der Belegschaft.

Wir liefern Ihrer IT die konkreten Angaben für Spamfilter und Mail-Gateway, begleiten die Einrichtung in einem gemeinsamen Termin und prüfen vor dem Start mit Testversand, dass die Mails wirklich in den Postfächern ankommen. Für Microsoft 365 und die gängigen Gateways haben wir das Vorgehen fertig in der Schublade.

Unsere Plattform

Durchgeführt mit WePhish —
entwickelt und betrieben in Mainz

Wir mieten für Ihre Kampagne keine fremde Software, sondern nutzen unsere eigene: WePhish. Sie müssen sie weder lizenzieren noch bedienen — aber Sie sehen jederzeit, was darin passiert. Drei Blicke hinein:

Vorlagen-Bibliothek von WePhish mit markenneutralen Szenarien wie Gehaltsabrechnung, Urlaubsregelung und Mitarbeiterbefragung
01
Szenarien-Konzeption

Aus 27 Vorlagen wird Ihr Szenario

Sieben Kategorien über alle Schwierigkeitsstufen — Paket-Zustellung, Konto-Sperrung, E-Signatur, CEO-Fraud. Im Workshop wählen wir gemeinsam aus und passen die Texte auf Ihre Realität an: Ihre Abläufe, Ihre Absender, Ihre Formulierungen. Sie sehen jede Mail vor dem Versand.

  • Glaubwürdige Texte in perfektem Deutsch, keine Übersetzungen
  • Markenneutral — keine echten Fremdmarken in den Vorlagen
WePhish-Dashboard mit Öffnungs-, Klick- und Meldequote einer laufenden Kampagne in Echtzeit
02
Durchführung

Wir fahren die Kampagne — Sie schauen live zu

Während der Laufzeit sehen Sie Öffnungs-, Klick- und Meldequote in Echtzeit, aufgeschlüsselt nach Zielgruppen. Bedienen müssen Sie nichts: Versand, Monitoring und Betrieb liegen bei uns. Auf Wunsch bekommen Sie einen eigenen Lesezugriff für Ihr Security-Team.

  • Versand verteilt über ein Zeitfenster statt auf einen Schlag
  • Auswertung standardmäßig anonymisiert, Eingaben werden nie gespeichert
Fertiger WePhish-Report mit Kennzahlen, Zeitverlauf und Auswertung nach Zielgruppen
03
Abschlussbericht

Zahlen aus der Plattform, Einordnung von uns

Die Kennzahlen kommen fertig aufbereitet aus WePhish — Zeitverlauf, Zielgruppenvergleich, Melde- gegen Klickquote. Wir setzen die Einordnung und die Empfehlungen darauf und liefern den Bericht so, dass er ohne Nacharbeit in die Geschäftsführungsrunde und in die Audit-Ablage geht.

  • Nachweis für ISO 27001 A.6.3 und NIS2 Art. 21
  • Auf Wunsch stellen wir das Ergebnis persönlich vor
Made in Mainz

Die Plattform kommt aus dem eigenen Haus

Wenn während Ihrer Kampagne etwas klemmt, sitzt die Entwicklung im selben Haus wie Ihr Ansprechpartner. Und wenn Sie später selbst Kampagnen fahren wollen, übernehmen Sie WePhish einfach — ohne Migration, ohne neuen Anbieter.

Umfang & Aufwand

Der Aufwand richtet sich nach Ihrer Größe

Wir kalkulieren nach Aufwand, nicht nach Lizenzplätzen. Entscheidend sind Mitarbeiterzahl, Anzahl der Zielgruppen und ob mehrere Standorte oder Sprachen dazukommen.

Bis 100 Mitarbeitende

Eine Zielgruppe, ein abgestimmtes Szenario, eine Auswertung. Der übliche Einstieg — meist als einmalige Standortbestimmung vor dem ersten Audit.

100 bis 500 Mitarbeitende

Mehrere Zielgruppen mit unterschiedlichem Schwierigkeitsgrad, Auswertung nach Bereichen und eine begleitete Abstimmung mit Betriebsrat und Datenschutz.

Ab 500 Mitarbeitenden

Mehrere Standorte und Sprachen, rollierende Wellen über das Jahr und ein Reporting, das auch auf Konzern- oder Holding-Ebene funktioniert.

Ein Angebot machen wir nach dem Scoping — vorher wäre jede Zahl geraten. Sie bekommen dann einen Festpreis für das Projekt, bei dem vorher feststeht, was drin ist. Kampagne anfragen

Handgezeichnete Illustration: Zwei Kolleginnen verteilen Briefumschlag-Marker über ein großes Jahresrad an der Wand, in der Mitte eine steigende Linie
Auch möglich

Eine Kampagne misst —
ein Programm verändert

Eine einzelne Simulation liefert eine Standortbestimmung. Verhalten ändert sich erst, wenn über das Jahr regelmäßig etwas passiert.

Deshalb begleiten wir Phishing-Simulationen auf Wunsch dauerhaft: mehrere Wellen mit steigendem Schwierigkeitsgrad, flankiert von Awareness-Kampagnen, Schulungen und einem Security-Portal. Auch das läuft betreut — mit Jahresplan statt Tool-Abo.

Laufende Awareness-Programme ansehen
Referenzen

Stimmen aus 10+ Jahren Security-Praxis

Empfehlungen von Kund:innen und Kolleg:innen aus DAX-Konzernen, Mittelstand und Beratung — öffentlich auf LinkedIn.

Was Jens auszeichnet, ist die seltene Kombination aus tiefem technischem Know-how und dem Gespür dafür, komplexe Sicherheitsthemen verständlich und praxisnah zu vermitteln. Ob ISMS-Aufbau, ISO 27001, KRITIS-Compliance oder NIS2 — Jens bringt nicht nur das fachliche Fundament mit, sondern auch die Erfahrung, regulatorische Anforderungen wirklich in der Organisation zu verankern.

CISO eines Telekommunikationsunternehmens

Wir haben zusammen in drei Jahren mehrere globale IT-Security-Projekte in einem DAX-Konzern überaus erfolgreich umgesetzt. Jens ist nicht nur ein hervorragender Security Consultant mit exzellentem, technischen Know-how, sondern er schaut auch immer über den Tellerrand, geht die Extra Meile, ist äußerst zuverlässig — und dann einfach noch so ein herzensguter Mensch mit tollem Charakter.

Mike Alsleben Ehemaliger IT Security Architect · Bayer AG LinkedIn-Empfehlung

Jens ist ein sehr kompetenter Berater, der ein breites Spektrum von Tätigkeiten im Bereich Informationssicherheit abdecken kann. Dort beschränkt er sich nicht nur auf reine Beratung, sondern packt bei Bedarf auch bei der Umsetzung mit an. Als Projektleiter oder Verantwortlicher für Arbeitspakete agiert er dezent, aber dennoch wirkungsvoll — und erreicht so bei Kunden und Kollegen eine hohe Wertschätzung.

Dr. Hermann Leucker Ehemaliger CISO · Bayer AG LinkedIn-Empfehlung

Ich empfehle Jens Thekkeveettil als äußerst kompetenten und zuverlässigen Experten im Bereich Data Loss Prevention (DLP), Microsoft Purview und Data Labeling. Er verbindet tiefes fachliches Know-how mit einer strukturierten, lösungsorientierten Arbeitsweise und überzeugt durch Professionalität sowie eine sehr angenehme Zusammenarbeit.

Sandra Schädle Head of IM Collaboration & LowCode Platform · Festo LinkedIn-Empfehlung
FAQ

Häufige Fragen zur Phishing-Simulation

Bei einer Phishing-Simulation erhalten Mitarbeitende kontrollierte, ungefährliche Test-Mails, die einem echten Angriff nachempfunden sind. Gemessen wird, wer öffnet, wer klickt und — besonders wichtig — wer die Mail meldet. Daraus ergibt sich ein realistisches Bild davon, wie Ihre Organisation im Ernstfall reagieren würde. Ziel ist der Lerneffekt, nicht das Ertappen Einzelner: Die Auswertung erfolgt anonymisiert und nach Zielgruppen.

Weil die Arbeit nicht im Klicken der Oberfläche steckt, sondern in Whitelisting, Szenarien-Auswahl, Abstimmung mit Betriebsrat und Datenschutz, Kommunikation und Auswertung. Genau diese Schritte bleiben im Tagesgeschäft liegen — deshalb sehen wir regelmäßig Lizenzen, die seit Monaten ungenutzt laufen. Wir führen die Kampagne als Projekt durch und übergeben ein Ergebnis. Wenn Sie später selbst übernehmen wollen, können Sie WePhish jederzeit weiternutzen.

Unsere eigene: WePhish, entwickelt und betrieben in Mainz, gehostet in Deutschland. Für Sie hat das drei praktische Folgen — wir passen Szenarien an, statt an eine fremde Vorlagen-Bibliothek gebunden zu sein; bei Rückfragen während der Kampagne sitzt die Entwicklung im selben Haus; und wenn Sie später selbst Kampagnen fahren möchten, übernehmen Sie die Plattform ohne Anbieterwechsel. Alle Details zur Plattform finden Sie auf der WePhish-Produktseite.

Simulierte Phishing-Mails sehen für Ihren Spamfilter aus wie echte Phishing-Mails — und werden entsprechend aussortiert. Damit die Simulation überhaupt in den Postfächern ankommt, müssen die Versandserver in Spamfilter und Mail-Gateway freigegeben werden. Wir liefern Ihrer IT die nötigen Angaben, begleiten die Einrichtung und prüfen vor dem Start per Testversand, dass die Zustellung funktioniert. Ohne diesen Schritt misst die Kampagne die Qualität Ihres Spamfilters statt das Verhalten Ihrer Belegschaft.

In der Regel ja — Phishing-Simulationen verarbeiten Verhaltensdaten von Beschäftigten und sind daher mitbestimmungspflichtig. Wir adressieren das bewusst früh im Projekt und gestalten die Kampagne so, dass sie auf Lerneffekt statt auf das Bloßstellen Einzelner zielt: anonymisierte Auswertung, faire Kommunikation vorab und danach. Auf Wunsch begleiten wir die Abstimmung mit Betriebsrat und Datenschutzbeauftragten direkt.

Von der Beauftragung bis zum Abschlussbericht rechnen Sie mit vier bis sechs Wochen. Der Versand selbst läuft je nach Zielgruppengröße über wenige Tage; der Großteil der Zeit entfällt auf Vorbereitung — Whitelisting, Szenarien-Konzeption und Abstimmungen. Steht das Whitelisting bereits, geht es schneller.

Der Aufwand staffelt sich nach Mitarbeiterzahl, Anzahl der Zielgruppen sowie zusätzlichen Standorten und Sprachen — eine einzelne Kampagne für unter 100 Mitarbeitende ist anders kalkuliert als rollierende Wellen für mehrere tausend. Ein belastbares Angebot machen wir nach dem kostenlosen Scoping-Gespräch, dann als Festpreis für das Projekt.

Kostenloses Scoping-Gespräch

Reden wir über Ihre Kampagne

Fünf Klicks, dann wissen wir genug für eine erste Einschätzung — und der Scoping-Termin startet nicht mehr bei null. Kein Vertrieb, kein Rückrufkarussell.

  • Antwort innerhalb von 24 Stunden
  • 30 Minuten, unverbindlich — wenn eine Simulation gerade nicht der richtige Schritt ist, sagen wir das
  • Angebot als Festpreis, erst nach dem Scoping — keine Zahl ins Blaue
Jens Thekkeveettil
Ihr Ansprechpartner
Jens Thekkeveettil
Gründer · 15+ Jahre Informationssicherheit
Antwort innerhalb von 24 Stunden
1 Was brauchen Sie? *
2 Ihre Organisation
Wie viele Mitarbeitende sollen getestet werden? *
Was ist der Anlass? optional
Wann soll es losgehen? optional
Was trifft bei Ihnen zu? optional, mehrfach
3 Wie erreichen wir Sie?

Oder direkt: hello@welabs.de | +49 6134 5079570