Simulierte Zutrittsversuche sind der einzige belastbare Wirksamkeitsnachweis für Security Awareness, den ich kenne. Sie sind gleichzeitig die Maßnahme mit dem höchsten Eigenschadenspotenzial. Dieser Artikel beschreibt nicht, wie ein Testzyklus abläuft — er beschreibt, was vorher schriftlich stehen muss, damit er stattfinden darf.
1. Das Nachweisproblem
Seit dem 6. Dezember 2025 ist das NIS-2-Umsetzungsgesetz in Kraft. Damit steht in § 30 Abs. 2 Nr. 6 BSIG eine Anforderung, die in Awareness-Diskussionen fast nie auftaucht, obwohl sie dort hingehört: Zu den Mindestmaßnahmen zählen „Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen”. Nicht deren Durchführung. Deren Wirksamkeit.
Direkt daneben, in Nr. 7, stehen die „grundlegenden Schulungen und Sensibilisierungsmaßnahmen”. Nr. 9 verlangt Konzepte für die Sicherheit des Personals und die Zugriffskontrolle. Und § 30 Abs. 1 Satz 3 verpflichtet die Einrichtung, die Einhaltung zu dokumentieren.
ISO/IEC 27001 formuliert dasselbe Gefälle an anderer Stelle: Abschnitt 7.3 und Control A.6.3 verlangen Bewusstsein und Kompetenz, Abschnitt 9.1 verlangt, dass die Wirksamkeit der Maßnahmen überwacht, gemessen, analysiert und bewertet wird.
Nachgewiesen wird in der Praxis fast überall: Teilnahme.
Teilnahmequote, Abschlussdatum, Zertifikat aus dem LMS, Screenshot der Schulungshistorie. Das sind Belege dafür, dass eine Maßnahme stattgefunden hat. Sie sind keine Belege dafür, dass sie gewirkt hat. Wenn ich im Audit frage, woran das Unternehmen erkennt, dass sich Verhalten verändert hat, bekomme ich in den meisten Fällen keine Antwort, die diesen Namen verdient — und zwar auch dort, wo die Schulung inhaltlich gut war.
Für den technischen Teil der Sicherheit hat sich diese Lücke längst geschlossen. Niemand würde ein Patch-Management für wirksam erklären, weil eine Richtlinie existiert; man misst Patchstände. Für den menschlichen Teil fehlt das Äquivalent — obwohl es existiert und obwohl es billig ist.
Ein simulierter Zutrittsversuch erzeugt genau die Messgröße, die fehlt: Wird eine unbekannte Person angesprochen, nach wie vielen Minuten, in welcher Zone. Wiederholt, über Standorte hinweg, mit Vorher-Nachher-Vergleich. Das ist eine Messreihe, die in ein Management Review passt und die den Wirksamkeitsbegriff des § 30 Abs. 2 Nr. 6 BSIG für den menschlichen Teil überhaupt erst mit Inhalt füllt.
Der Preis dafür ist, dass diese Messung an echten Menschen stattfindet, die nicht gefragt wurden, ob sie gemessen werden wollen. Und deshalb geht sie ohne Regelwerk schief.
2. Herkunft des Ansatzes — und was wem gehört
Das CAT-Prinzip — Catch, Award, Try Again — stammt von Brian Harris (Covert Access Team) und ist in dessen Beitrag „The Most Cost Effective Security Improvement – The CAT Method” vom 3. Juni 2024 beschrieben. In den deutschsprachigen Raum getragen hat es Florian Schüssler mit seinem Bericht über physisches Pentesting in iX 8/2026, S. 68–71.
Weil in der Rezeption gern verrutscht, wer was beigetragen hat, hier die Trennung:
Von Harris stammen: die schriftliche Zusage, dass aus dem Ansprechen einer unbekannten Person keine negativen Konsequenzen entstehen; der Rhythmus (monatlich beginnen, später auf quartalsweise reduzieren); bezahlte freie Tage als Anreiz, weil sie dem Arbeitgeber praktisch nichts kosten und für Beschäftigte hohen Wert haben; die Ausweitung auf versteckte Geräte als zweite Spielebene; und die Beobachtung, dass Zutritt bei Tageslicht in Unternehmen mit gelebtem Programm deutlich schwerer wird.
Von Schüssler stammen: die Benennung der schriftlichen Zusage als Golden Rule und ihre Einordnung als nicht verhandelbare Voraussetzung; die Ausarbeitung des Try-Again-Elements zu einem eigenen Wirkmechanismus („Regelmäßigkeit verändert Haltungen, Einmaligkeit erzeugt Einmalaufmerksamkeit”); sowie die psychologische Systematisierung (Sozialer Stress, Hierarchieangst, Diffusion of Responsibility, abstraktes versus konkretes Risiko).
Was in beiden Quellen fehlt, ist alles, was den Ansatz in einem deutschen Unternehmen mit Betriebsrat, DSGVO und Arbeitsrecht durchführbar macht — und die Verknüpfung mit den Nachweispflichten, unter denen regulierte Einrichtungen seit Dezember 2025 stehen. Das ist Gegenstand dieses Artikels.
Zur Belastbarkeit der Evidenz: Harris’ und Schüsslers Belege sind persönliche Erfahrungsberichte erfahrener Praktiker, keine kontrollierten Studien. Das ist ein starkes Indiz, kein Beweis. Wer das Programm einführt, sollte es als Maßnahme mit plausibler Wirkung und eigener Messreihe behandeln — nicht als belegte Intervention.
3. Warum hier ein Regelwerk steht und kein Drehbuch
Der Ablauf eines Testzyklus ist trivial. Eine im Haus unbekannte Person betritt das Gebäude, verhält sich unauffällig, und man erfasst, ob und wann sie angesprochen wird. Das kann man in fünf Zeilen aufschreiben.
Die Voraussetzungen sind nicht trivial. Und sie haben eine unangenehme Eigenschaft: Wer den Ablauf kennt, kann sofort loslegen — auch ohne sie. Die Fehlerrichtung ist asymmetrisch.
- Wer das Regelwerk liest und keinen Zyklus durchführt, verliert nichts.
- Wer einen Zyklus ohne Regelwerk durchführt, produziert im schlechtesten Fall eine abgemahnte Empfangskraft, einen Betriebsrat im Konflikt und eine Belegschaft, die künftig gar nichts mehr meldet.
Der zweite Fall ist schlimmer als der Zustand vorher. Deshalb steht das Regelwerk zuerst.
4. Die fünf nicht verhandelbaren Voraussetzungen
R1 — Die Golden Rule: schriftliche Rückendeckung durch die Leitung
Ohne diese Zusage funktioniert nichts anderes. Sie besagt: Wer eine unbekannte Person freundlich, aber bestimmt anspricht, handelt in jedem Fall richtig — unabhängig davon, wer diese Person ist.
Der Grund ist nicht Höflichkeit, sondern Anreizmechanik. Die Hemmschwelle beim Ansprechen entsteht nicht aus Bequemlichkeit, sondern aus einer realistischen Risikoeinschätzung: Wenn die unbekannte Person ein Vorstandsmitglied aus einer anderen Niederlassung ist, ein Investor oder der Sohn des Geschäftsführers, kann eine Ansprache persönlich teuer werden. Solange dieses Risiko real ist, schlägt es jede Prämie. Und ein Mitarbeiter, der einmal keine Rückendeckung bekommen hat, erzählt es allen anderen.
Harris betont ausdrücklich, dass die Zusage schriftlich vorliegen muss, damit im Moment der Entscheidung kein Zweifel bleibt, ob man abgesichert ist. Drei Eigenschaften sind erforderlich: schriftlich, von der obersten Leitung, ohne Ausnahmevorbehalt.
Musterformulierung — Rückendeckungserklärung der Geschäftsleitung
Die Geschäftsleitung erklärt verbindlich:
Jede Mitarbeiterin und jeder Mitarbeiter ist ausdrücklich berechtigt und erwünscht aufgefordert, Personen, die ihr oder ihm im Unternehmensgelände unbekannt sind, freundlich anzusprechen, nach dem Ausweis zu fragen und zum Empfang oder zur zuständigen Stelle zu begleiten.
Aus einer solchen Ansprache entstehen unter keinen Umständen negative Konsequenzen für die ansprechende Person — auch dann nicht, wenn es sich bei der angesprochenen Person um ein Mitglied der Geschäftsleitung, einen Gesellschafter, eine Kundin, einen Investor, eine Führungskraft eines anderen Standorts oder eine sonstige bevorrechtigte Person handelt.
Diese Zusage gilt unbefristet, ist nicht an eine Erfolgsprüfung geknüpft und kann nur schriftlich und mit Vorlauf gegenüber der gesamten Belegschaft widerrufen werden.
Umgekehrt gilt: Das Unterlassen einer Ansprache führt ebenfalls zu keinen disziplinarischen Maßnahmen. Ziel des Programms ist die Förderung erwünschten Verhaltens, nicht die Sanktionierung unterlassenen Verhaltens.
Der letzte Absatz ist der, den viele weglassen wollen. Er ist der wichtigste. Sobald das Programm auch nur den Anschein erweckt, Nicht-Ansprechen zu sanktionieren, kippt es von positiver Verstärkung in Kontrolle — mit allen mitbestimmungsrechtlichen Folgen und dem Verlust der Wirkung.
Die Erklärung gehört nicht als Fußnote ins Sicherheitshandbuch, sondern in eine aktive Kommunikation der Leitung an alle Bereiche. Sie ist zugleich ein datiertes, zuordenbares Dokument für Control A.5.4 (ISO/IEC 27001) und für die Umsetzungs- und Überwachungspflicht der Geschäftsleitung nach § 38 Abs. 1 BSIG.
R2 — Mitbestimmung: der Betriebsrat ist kein Formalschritt
Ein Programm, das das Verhalten von Beschäftigten in simulierten Situationen erfasst und Prämien vergibt, berührt § 87 Abs. 1 Nr. 6 BetrVG (technische Einrichtungen zur Verhaltens- oder Leistungsüberwachung) sowie je nach Ausgestaltung Nr. 1 (Ordnung des Betriebs) und Nr. 10 (betriebliche Lohngestaltung, sobald die Prämie geldwerten Charakter hat — bezahlter Sonderurlaub hat ihn).
Ob die Mitbestimmung tatsächlich greift, hängt entscheidend davon ab, auf welcher Ebene erfasst wird. Der Hebel, um den Konflikt zu entschärfen, ist Datensparsamkeit im Design:
- Erfasst wird je Zyklus und Zone, nicht je Person: Anzahl der Begegnungen, Anzahl der Ansprachen, Zeit bis zur ersten Ansprache.
- Die Testperson führt keine Namensliste derjenigen, die nicht angesprochen haben. Sie erfasst überhaupt keine Personen, die passiv geblieben sind — nur Ereignisse.
- Personenbezug entsteht ausschließlich bei Erfolg und ausschließlich auf Selbstmeldung: Wer angesprochen hat, meldet sich selbst zur Prämie. Ohne diese Meldung existiert kein Datensatz.
- Führungskräfte erhalten keine bereichsscharfen Ergebnisse, aus denen sich auf einzelne Personen rückschließen lässt. Bei kleinen Einheiten (Faustregel: unter fünf Beschäftigten je Zone und Schicht) wird zusammengefasst berichtet.
Damit ist das Programm im Kern keine Verhaltenskontrolle, sondern eine Erfolgserfassung mit Opt-in. Das ist ein deutlich besserer Verhandlungsstand — und es macht das Programm gleichzeitig wirksamer, weil die Belegschaft es nicht als Falle wahrnimmt.
Beteiligen Sie den Betriebsrat trotzdem früh und vollständig, idealerweise über eine Betriebsvereinbarung, die Zyklus, erfasste Größen, Aufbewahrungsdauer, Empfängerkreis der Auswertung und die Prämienregel festschreibt. Diese Betriebsvereinbarung ist später eines der überzeugendsten Dokumente im Audit.
R3 — Datenschutz: was übrig bleibt, braucht eine Grundlage
Die aggregierten Zykluskennzahlen sind bei sauberer Ausgestaltung nicht personenbezogen. Personenbezogen sind:
- die Selbstmeldung der erfolgreich ansprechenden Person nebst Prämiengewährung,
- Aufzeichnungen der Videoüberwachung, die den Testzeitraum abdecken,
- Besucher- und Empfangsprotokolle, in denen die Testperson erscheint.
Für die Selbstmeldung ist der tragfähigste Weg die Verarbeitung im Rahmen des Beschäftigungsverhältnisses auf Grundlage der Betriebsvereinbarung (§ 26 Abs. 4 BDSG i. V. m. Art. 88 DSGVO). Eine Einwilligung ist im Beschäftigungskontext regelmäßig das schwächere Konstrukt.
Zwingend zu regeln:
- Löschfristen. Selbstmeldungen und Prämienvorgänge nach Abschluss des Zyklus und der Auszahlung löschen; für die Wirksamkeitsdokumentation genügt die aggregierte Kennzahl.
- Videomaterial. Keine gezielte Auswertung von Aufzeichnungen zur Rekonstruktion, wer nicht reagiert hat. Wer das tut, macht aus einem Awareness-Programm eine verdeckte Leistungskontrolle.
- Aktualisierung des Verarbeitungsverzeichnisses und, falls die Ausgestaltung im Einzelfall doch überwachungsnah ausfällt, eine DSFA-Vorprüfung.
R4 — Autorisierung und Abbruch: Schutz der Testperson
Die Testperson begeht ohne Autorisierung objektiv Hausfriedensbruch und je nach Vorgehen weitere Delikte. Sie braucht deshalb ein mitgeführtes Schreiben, das sie im Zweifelsfall vorlegt.
Musterformulierung — Autorisierungsschreiben
Die vorlegende Person handelt im Auftrag der Geschäftsleitung der [Unternehmen] im Rahmen einer angekündigten, autorisierten Überprüfung der physischen Sicherheitsmaßnahmen.
Sie ist berechtigt, das Gelände und die Gebäude [Standort] im Zeitraum [Datum/Uhrzeit] zu betreten. Die Überprüfung ist der Geschäftsleitung und dem Betriebsrat bekannt und von diesen freigegeben.
Rückfragen jederzeit unter: [Name, Funktion, Mobilnummer — 24/7 erreichbar] und [zweiter Kontakt].
Datum, Unterschrift Geschäftsleitung.
Dazu gehören verbindliche Abbruchregeln, die vor dem Zyklus schriftlich feststehen:
- Die Testperson legt das Schreiben unaufgefordert vor, sobald sie angesprochen wird. Der Test ist an diesem Punkt erfolgreich beendet, nicht fortzusetzen.
- Sofortiger Abbruch bei: erkennbarer emotionaler Belastung der angesprochenen Person, Alarmierung von Polizei oder Werkschutz, körperlicher Auseinandersetzung, medizinischem Notfall, Betreten von Bereichen mit Personen- oder Anlagengefährdung.
- Die Testperson täuscht keine Amtsträger und gibt sich nicht als Behördenvertreter aus.
- Der benannte Ansprechpartner der Geschäftsleitung ist während des gesamten Zeitfensters erreichbar, ebenso ein zweiter Kontakt.
- Debriefing der angesprochenen Person unmittelbar im Anschluss, freundlich, mit ausdrücklichem Dank und ohne Bewertung.
Ein Punkt für regulierte Einrichtungen: Die Sicherheitsleitstelle und die für die Vorfallmeldung zuständige Stelle müssen wissen, dass das Programm existiert — sonst besteht das Risiko, dass ein simulierter Zutritt intern als Sicherheitsvorfall im Sinne des § 2 Nr. 40 BSIG aufgenommen und in die Meldekette gegeben wird. Über die konkreten Termine dürfen und sollen sie nicht informiert sein; über das Programm als solches schon, inklusive einer definierten Verifikationsmöglichkeit vor einer Meldung nach außen.
R5 — Scope-Grenzen: was nicht getestet wird
Ein Awareness-Zyklus ist kein Red-Team-Einsatz. Die Grenze ist scharf zu ziehen — auch weil sonst der Charakter der Maßnahme kippt und die Freigabe durch Betriebsrat und Leitung nicht mehr trägt.
Innerhalb des Zyklus: eine im Haus unbekannte Person betritt das Gelände auf regulären Wegen, trägt keinen sichtbaren Ausweis oder nutzt Tailgating, bewegt sich unauffällig.
Außerhalb des Zyklus und nur im Rahmen eines gesondert beauftragten Penetrationstests mit eigenem Vertrag, eigenem Scope und eigener Rechtsprüfung: Ausweisfälschung, mechanische Überwindung von Schließtechnik, Vorspiegelung konkreter Identitäten realer Beschäftigter, Zugriff auf IT-Systeme, Mitnahme von Unterlagen oder Datenträgern.
Diese Trennung ist kein Understatement, sondern Voraussetzung dafür, dass der Zyklus als wiederkehrende Regelmaßnahme mit geringem Aufwand überhaupt betrieben werden kann. Sobald Handwerk im Spiel ist, brauchen Sie einen Dienstleister, einen Vertrag und deutlich mehr Vorbereitung — und Sie verlieren die Frequenz, die den eigentlichen Wirkmechanismus ausmacht.
5. Kennzahlen, die im Audit tragen
Das Programm ist nur so viel wert wie die Messreihe, die es hinterlässt. Vier Größen genügen:
| Kennzahl | Definition | Erhebungsebene |
|---|---|---|
| Ansprechquote | Anteil der Begegnungen mit direkter Ansprache an allen Begegnungen im Zyklus | Standort / Zone |
| Time-to-Challenge | Minuten vom Betreten des geschützten Bereichs bis zur ersten Ansprache | Standort / Zone |
| Eindringtiefe | Höchste erreichte Sicherheitszone bis zur ersten Ansprache | Standort |
| Eskalationsquote | Anteil der Ansprachen, die zur Begleitung an Empfang oder Sicherheit führten | Standort |
Die vierte Kennzahl ist die interessanteste und wird meist vergessen. Ansprechen ohne Eskalation ist die häufigste Teilerfolgsform: Jemand fragt nach, bekommt eine plausible Antwort, ist zufrieden — und der Eindringling ist anschließend legitimiert. Schüsslers zweiter Fall beschreibt genau das: Die Nachfrage fand statt und verschlechterte die Lage, weil aus einem verdächtigen Unbekannten ein offiziell registrierter Besucher wurde. Wer nur die Ansprechquote misst, verbucht so etwas als Erfolg.
Zur Baseline: Der erste Zyklus wird durchgeführt, nachdem die Golden Rule und das Programm bekanntgegeben wurden — nicht vorher. Eine verdeckte Nullmessung wäre methodisch sauberer und mitbestimmungsrechtlich sowie datenschutzrechtlich die deutlich schlechtere Wahl. Der dadurch entstehende Ankündigungseffekt ist ohnehin kein Störfaktor: Das Ziel ist Verhaltensänderung, nicht die unverzerrte Beobachtung des Ausgangszustands.
Zur Frequenz: Harris empfiehlt, monatlich zu beginnen und später auf quartalsweise zurückzugehen. Einmalige Tests erzeugen einmalige Aufmerksamkeit; erst die Wiederholung verändert Haltungen. Der Aufwand je Zyklus liegt bei wenigen Personenstunden, sobald das Regelwerk einmal steht.
6. Was das für ISO/IEC 27001 bringt
Der eigentliche Wert liegt darin, dass eine einzige, billige Maßnahme mehrere Controls gleichzeitig mit Wirksamkeitsevidenz versorgt statt nur mit Durchführungsevidenz.
| Anforderung | Beitrag des Programms |
|---|---|
| Abschnitt 7.3 / A.6.3 — Bewusstsein, Schulung | Messbarer Verhaltensnachweis statt Teilnahmeliste |
| A.5.4 — Verantwortung der Leitung | Golden-Rule-Erklärung als datierte, dokumentierte Leitungshandlung |
| A.7.1 / A.7.2 — Sicherheitsbereiche, Zutritt | Praktischer Wirksamkeitstest der Zutrittskontrolle einschließlich ihrer organisatorischen Anteile |
| A.7.4 — Physische Überwachung | Prüfung, ob Detektion tatsächlich zu Reaktion führt |
| A.7.6 — Arbeiten in Sicherheitsbereichen | Nachweis, dass Begleitregeln für Externe gelebt werden |
| A.6.8 — Meldung von Sicherheitsereignissen | Die Device-Ebene (Abschnitt 8) trainiert genau dieses Control |
| Abschnitt 9.1 — Überwachung, Messung, Bewertung | Definierte Kennzahlen mit Zeitreihe |
| Abschnitt 9.3 — Managementbewertung | Berichtsfähiges Ergebnis je Zyklus |
| Abschnitt 10.1 — Fortlaufende Verbesserung | Abweichungen erzeugen konkrete Korrekturmaßnahmen |
Für die Zertifizierungspraxis relevant: Die Betriebsvereinbarung, die Golden-Rule-Erklärung und die Zyklusberichte bilden zusammen eine Nachweiskette, die ein Auditor selten sieht.
7. Was das für NIS-2 und das BSIG bringt
Maßgeblich ist das BSI-Gesetz in der Fassung des NIS2UmsuCG vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301), in Kraft seit dem 6. Dezember 2025, zuletzt geändert durch Artikel 8 Abs. 1 des Gesetzes vom 23. Juli 2026 (BGBl. 2026 I Nr. 226).
§ 30 Abs. 2 BSIG — Mindestmaßnahmen. Das Programm zahlt auf drei der zehn Nummern direkt ein:
- Nr. 6 (Bewertung der Wirksamkeit von Risikomanagementmaßnahmen): Der Zyklus ist das Verfahren, mit dem die Wirksamkeit der Sensibilisierungsmaßnahmen bewertet wird. Ohne so etwas bleibt Nr. 6 für den menschlichen Faktor eine leere Zusage.
- Nr. 7 (grundlegende Schulungen und Sensibilisierungsmaßnahmen): der Wirksamkeitsteil dessen, was sonst als LMS-Modul abgehakt wird.
- Nr. 9 (Sicherheit des Personals, Zugriffskontrolle): physischer Zutritt als organisatorisch durchgesetzte Kontrolle.
§ 30 Abs. 2 Satz 1 verlangt, dass die Maßnahmen den Stand der Technik einhalten sollen und einschlägige europäische und internationale Normen berücksichtigen. Das ist die Brücke, über die die ISO-27001-Mapping-Tabelle aus Abschnitt 6 auch hier trägt.
§ 30 Abs. 1 Satz 3 — Dokumentationspflicht. Die Zyklusberichte sind genau das.
§ 38 BSIG — Geschäftsleitung. Abs. 1 verpflichtet die Geschäftsleitung, die Maßnahmen nach § 30 umzusetzen und ihre Umsetzung zu überwachen. Abs. 2 knüpft daran die Haftung gegenüber der eigenen Einrichtung. Abs. 3 begründet die regelmäßige Schulungspflicht der Geschäftsleitung selbst. Die Golden-Rule-Erklärung ist genau die Art von Leitungshandlung, die diese Norm verlangt: unterschrieben, datiert, überprüfbar. Das ist praktisch relevant, weil die Pflicht die Geschäftsleitung als Organ trifft und operativ delegiert, aber nicht abgegeben werden kann.
Bußgeldbewehrung. § 65 Abs. 2 Nr. 2 (Maßnahmen nach § 30 Abs. 1 Satz 1 nicht, nicht richtig oder nicht vollständig ergriffen) und Nr. 3 (Dokumentation) fallen in den Rahmen des § 65 Abs. 5 Satz 1 Nr. 1: bis 10 Mio. Euro bei besonders wichtigen, bis 7 Mio. Euro bei wichtigen Einrichtungen; oberhalb von 500 Mio. Euro Gesamtumsatz greifen nach § 65 Abs. 6 und 7 die umsatzbezogenen Rahmen von 2 % beziehungsweise 1,4 %.
§ 39 / § 61 BSIG — Nachweis und Aufsicht. Betreiber kritischer Anlagen weisen die Umsetzung alle drei Jahre durch Audits, Prüfungen oder Zertifizierungen nach (§ 39 Abs. 1). Das BSI kann gegenüber besonders wichtigen Einrichtungen entsprechende Prüfungen anordnen (§ 61 Abs. 1). In beiden Verfahren ist eine dreijährige Kennzahlenreihe zum Ansprechverhalten ein Beleg, den ein Prüfer nur schwer wegdiskutieren kann.
Sonderweg Energiewirtschaft — für Stadtwerke und Netzbetreiber
Hier lohnt genaues Hinsehen, weil das Ergebnis inhaltlich gleich, formal aber ein anderes ist.
§ 28 Abs. 5 BSIG nimmt Betreiber von Energieversorgungsnetzen, Energieanlagen und digitalen Energiediensten, die den §§ 5c bis 5e EnWG unterliegen, ausdrücklich von den §§ 30, 31, 32, 35, 36, 38, 39, 61 und 62 BSIG aus. Wer also nur ins BSIG schaut, findet für ein Stadtwerk die falsche Anspruchsgrundlage.
Die Pflichten laufen stattdessen über das EnWG in der Fassung des Artikels 17 NIS2UmsuCG:
- § 5c Abs. 4 Nr. 6 EnWG — Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen. Wortgleich zur BSIG-Anforderung.
- § 5c Abs. 4 Nr. 7 EnWG — grundlegende Verfahren im Bereich der Cyberhygiene und für Schulungen.
- § 5c Abs. 4 Nr. 9 EnWG — Sicherheit des Personals, Konzepte für die Zugriffskontrolle und das Management von Anlagen.
- § 5d Abs. 1 EnWG — Dokumentationspflicht; besonders wichtige Einrichtungen übermitteln die Dokumentation unverzüglich an die Bundesnetzagentur.
- § 5e EnWG — Umsetzungs-, Überwachungs- und Schulungspflicht der Geschäftsleitung, inhaltlich das Spiegelbild des § 38 BSIG samt Haftungsfolge.
- § 95 Abs. 1 Nr. 3b bis 3e EnWG in Verbindung mit Abs. 2 Nr. 1 sowie Abs. 3 und 4 — Bußgeldrahmen in derselben Größenordnung wie im BSIG.
Der konkretisierende Maßstab ist hier nicht das BSIG, sondern der IT-Sicherheitskatalog der Bundesnetzagentur, den diese im Einvernehmen mit dem BSI durch Festlegung nach § 29 Abs. 1 EnWG bestimmt und alle zwei Jahre überprüft (§ 5c Abs. 2 und 6 EnWG). Mit dessen Einhaltung gilt der angemessene Schutz als erfüllt. Wer das Programm für ein Stadtwerk aufsetzt, prüft die jeweils geltende Fassung des Katalogs und ordnet die Kennzahlen dort ein — nicht im BSIG.
Praktische Konsequenz: Das Regelwerk aus Abschnitt 4 bleibt identisch. Nur die Zuordnungstabelle im Zyklusbericht sieht anders aus. Und die Golden-Rule-Erklärung adressiert § 5e EnWG statt § 38 BSIG.
Ein Punkt zur Ehrlichkeit: Kein Aufsichtsverfahren wird sich an einem Awareness-Programm entscheiden. Der Wert liegt in der Beweislage über die Sorgfalt der Leitung — und in dem, was das Programm tatsächlich verhindert.
8. Zweite Ebene: unbekannte Hardware
Harris überträgt das Prinzip auf eine andere Bedrohungsklasse: unauffällig platzierte Geräte. Er nennt aus eigener Praxis HDMI-Geräte hinter dem Bildschirm im Besprechungsraum, Keylogger an Arbeitsplätzen und Kleinrechner unter Druckern oder in Serverräumen. Solche Geräte bleiben oft monatelang unentdeckt.
Das Gegenstück zum Catch-Zyklus: In unregelmäßigen Abständen wird ein harmloses, eindeutig markiertes Dummy-Gerät an einem nicht offensichtlichen Ort platziert. Wer es findet und meldet, erhält die Prämie — und zwar unabhängig von der Funktion, nicht nur die IT.
Die Zusatzregeln für diese Ebene:
- Das Dummy ist eindeutig als solches markiert und funktionslos. Kein aktives Gerät, keine Netzwerkanbindung, kein Datenträger mit Inhalt.
- Es wird nicht in Bereichen platziert, in denen Suchverhalten Anlagen, Betrieb oder Personen gefährden kann. In OT-Umgebungen und an Anlagen im Sinne des EnWG gilt das ohne Ausnahme.
- Die Platzierung wird dokumentiert; nicht gefundene Dummies werden nach Zyklusende nachweislich eingesammelt.
- Es wird flankiert von der technischen Maßnahme, für die es das Verhalten trainiert: regelmäßige Netzwerkscans auf unbekannte MAC-Adressen, physische Begehungen kritischer Bereiche. Ohne diese ist das Spiel Selbstzweck.
Der psychologische Effekt liegt an derselben Stelle wie beim Catch-Zyklus. Wer im Serverraum etwas Unbekanntes sieht, fragt sich heute meist: Gehört das vielleicht zur IT? Blamiere ich mich, wenn ich das melde? Das Programm senkt genau diese Hemmschwelle — und trainiert damit A.6.8 (ISO/IEC 27001).
Wichtig: Beide Ebenen getrennt betreiben. Unterschiedliche Rhythmen, getrennte Ankündigung, eigene Anreize. Zu viele gleichzeitige Spielebenen verwässern die Aufmerksamkeit.
9. Grenzen und Einwände
Ein Regelwerk, das nur die Vorzüge nennt, taugt nichts. Vier Einwände, die ich für berechtigt halte:
Gamification kann das Ziel verdrängen. Wenn die Prämie attraktiv genug ist, entsteht Anreiz, Ansprachen zu produzieren statt Sicherheit herzustellen — im schlimmsten Fall gegenüber Kunden, Lieferanten oder Besuchern in unangemessener Form. Gegenmittel: Die Prämie hängt an der korrekten Handlungskette einschließlich freundlicher Form und Eskalation, nicht am Ansprechen allein. Und sie fällt nur im Zyklus an, nicht dauerhaft.
Der Effekt kann an der Person hängen statt am Verhalten. Wenn dieselbe Testperson mehrfach eingesetzt wird, lernt die Belegschaft ein Gesicht, keine Regel. Rotieren Sie — Kollegen anderer Standorte, wechselnde externe Dienstleister.
Nicht jede Organisation profitiert gleich. In sehr kleinen Einheiten kennt ohnehin jeder jeden; dort ist der Zyklus schnell sinnlos und die Anonymisierung der Kennzahlen nicht darstellbar. In Umgebungen mit hoher Besucher- oder Fremdfirmenfrequenz — Krankenhäusern, Werkstandorten mit Fremdmontage, Netzbetreibern mit Bau- und Wartungspartnern — ist „unbekannt” kein brauchbares Signal; dort muss das Programm an Ausweispflicht und Begleitregeln ansetzen statt an Bekanntheit.
Die Evidenzlage ist dünner als die Rhetorik. Positive Verstärkung ist verhaltenspsychologisch gut gestützt, die Übertragung auf Organisationen ist es weniger, und belastbare Wirksamkeitsstudien speziell zur Incentivierung von Security-Awareness fehlen weitgehend. Was vorliegt, sind übereinstimmende Praxisberichte zweier Physical Pentester (Harris, Schüssler), die beide ein Interesse daran haben, dass Organisationen so etwas einführen. Das entwertet die Berichte nicht — es heißt nur, dass Ihre eigene Messreihe der eigentliche Beleg ist und nicht die Fußnote.
10. Checkliste vor dem ersten Zyklus
Erst wenn alle Punkte abgehakt sind, wird getestet.
- Golden-Rule-Erklärung schriftlich, von der obersten Leitung unterzeichnet, datiert
- Aktive Kommunikation an alle Bereiche erfolgt — nicht als Handbuchfußnote
- Betriebsrat beteiligt; Betriebsvereinbarung oder dokumentierte Zustimmung liegt vor
- Kennzahlendefinition und Aggregationsebene festgelegt; Schwelle für Zusammenfassung kleiner Einheiten bestimmt
- Zuordnung geklärt: BSIG (§ 30 Abs. 2 Nr. 6, 7, 9; § 38) oder EnWG (§ 5c Abs. 4 Nr. 6, 7, 9; § 5e) — und, falls EnWG, Abgleich mit der geltenden Fassung des IT-Sicherheitskatalogs
- Verarbeitungsverzeichnis aktualisiert, Löschfristen definiert, Rechtsgrundlage dokumentiert
- Ausschluss der Auswertung von Videomaterial zur Rekonstruktion passiven Verhaltens schriftlich fixiert
- Autorisierungsschreiben ausgestellt, zwei erreichbare Kontakte benannt
- Abbruchregeln schriftlich, der Testperson bekannt und bestätigt
- Scope-Grenzen festgehalten; Abgrenzung zum Pentest geklärt
- Prämienregel definiert und arbeitsrechtlich geprüft (Freiwilligkeitsvorbehalt, keine betriebliche Übung)
- Werkschutz, Empfang und Sicherheitsleitstelle über das Programm informiert — über die Termine nicht; Verifikationsweg vor einer externen Vorfallmeldung definiert
- Debriefing-Ablauf und Ansprechpartner für Beschwerden benannt
Dieser Beitrag ersetzt keine Rechtsberatung. Die mitbestimmungs- und datenschutzrechtliche Bewertung hängt von der konkreten Ausgestaltung im Einzelfall ab; Musterformulierungen sind als Ausgangspunkt für die Abstimmung mit Betriebsrat, Datenschutzbeauftragtem und Rechtsberatung gedacht. Gesetzesstände geprüft zum August 2026.
Sie erwägen einen CAT-Zyklus als Wirksamkeitsnachweis für § 30 Abs. 2 Nr. 6 BSIG oder für die Anschlussanforderung im EnWG? Genau die Abstimmung mit Betriebsrat, Datenschutz und Aufsicht, die dieses Regelwerk beschreibt, ist unser Handwerk. Sprechen Sie uns an.