Security-Awareness-Spiele für Mitarbeitende: Lernen auf Deutsch

Security-Awareness-Spiele auf Deutsch auswählen: Lernziele, Feedback und Barrierefreiheit prüfen, eine kurze Einheit testen und Entscheidungen im Team besprechen.

CyberPlay-Redaktion · Veröffentlicht am · Aktualisiert am · 8 Min. Lesezeit

Leitfaden und Übungen auf Deutsch

Szene aus dem Spiel Ghost Protocol.

Bild vergrößern

Aus der CyberPlay-Galerie von Ghost Protocol. Illustrative Spielszene; sichtbare Oberflächentexte sind auf Englisch.

Ein wirksames Security-Awareness-Spiel stellt Mitarbeitende vor eine praxisrelevante Entscheidung: Einer Zahlungsaufforderung vertrauen, eine Anmeldung freigeben, ein Dokument teilen oder Unterstützung anfordern? Die Person handelt, erlebt die Konsequenz, erhält eine Erklärung und wendet das Gelernte in einer veränderten Situation erneut an. Diese Abfolge bildet den Kern des Bildungsansatzes von CyberPlay.

Die Auswahl eines Spiels beginnt daher bei den tatsächlichen Aufgaben der Mitarbeitenden. Eine optisch ansprechende Herausforderung kann unterhaltsam sein, vermittelt für den Arbeitsalltag jedoch oft wenig. Ein schlichtes Szenario hingegen ist wertvoll, wenn die getroffenen Entscheidungen echten Verantwortlichkeiten entsprechen. Dieser Leitfaden hilft Programmverantwortlichen, ein geeignetes Format auszuwählen, einen kurzen Pilottest durchzuführen und den tatsächlichen Lerneffekt fundiert zu beurteilen.

Das Wichtigste zum Mitnehmen

  • Legen Sie eine beobachtbare Sicherheitsentscheidung fest, bevor Sie ein Spiel auswählen.
  • Prüfen Sie Feedback, Bedienbarkeit und Sprache gemeinsam mit repräsentativen Mitarbeitenden.
  • Verknüpfen Sie die Spielpraxis direkt mit den Prozessen Ihrer Organisation und einer Nachbesprechung.
  • Betrachten Sie Punktestände als Nachweise für die Aktivität selbst – nicht als Beleg für ein verringertes Geschäftsrisiko.

Beginnen Sie mit Entscheidungen aus dem Arbeitsalltag

Ersetzen Sie vage Ziele wie „Cybersicherheit verstehen“ durch einen beobachtbaren Satz: „Bevor die Bankverbindung eines Lieferanten geändert wird, verifiziert der Lernende die Anfrage über einen etablierten Kontakt.“ Dieses Ziel legt fest, was das Spiel ermöglichen muss. Eine Aufgabe, die lediglich die Definition von Phishing abfragt, kann diese Handlungskompetenz nicht abbilden.

Sprechen Sie vor der Auswahl von Beispielen mit den Personen, die die Aufgaben ausführen. Was erschwert die Verifikation: eine nicht erreichbare Führungskraft, ein ungewohntes Lieferantenportal, ein geteiltes Endgerät oder Zeitdruck? Wählen Sie ein Spiel, das genau diese Spannungsfelder aufgreift, und planen Sie Zeit ein, um betriebliche Besonderheiten zu besprechen. Das Lernziel sollte unverändert bleiben, auch wenn Handlung, visuelle Gestaltung oder Schwierigkeitsgrad variieren.

Phishing Detective 3D-Gameplay: Prüfen einer Lieferantenrechnung.

Bild vergrößern · Screenshot aus dem Spiel · Englische Oberfläche

  1. Geänderte Angaben vergleichen

    Prüfen Sie, welche Zahlungsdaten sich geändert haben und ob die Anfrage zur erwarteten Rechnung und Leistung passt.

  2. Mit vertrauter Rechnung abgleichen

    Vergleichen Sie mit einer vertrauenswürdigen Rechnung und verifizieren Sie geänderte Bankdaten über den bereits hinterlegten Lieferantenkontakt.

Phishing Detective 3D-Gameplay: Prüfen einer Lieferantenrechnung.

Das Format passend zum Lernziel wählen

Verschiedene Formate machen unterschiedliche Kompetenzen sichtbar. Ein Wissensquiz prüft, ob ein Begriff verstanden wurde. Ein verzweigtes Dialogszenario trainiert, wie man unter Druck höflich und bestimmt reagiert. Ein Spiel mit mehreren parallelen Aufgaben zeigt, wie sich Sicherheitsprüfungen in laufende Arbeitsabläufe einfügen. Eine gemeinsame Tabletop-Übung deckt unklare Zuständigkeiten zwischen Abteilungen auf.

Wählen Sie Spiele nicht allein nach dem Neuheitswert aus. Technische Capture-the-Flag-Übungen eignen sich für Fachkräfte, setzen jedoch oft Spezialwissen voraus, das im allgemeinen Arbeitsalltag nicht benötigt wird. Ebenso spiegelt ein Highscore in einem Arcade-Spiel häufig eher Geschicklichkeit als sicherheitsrelevantes Urteilsvermögen wider. Bitten Sie Anbieter, genau die Entscheidung zu demonstrieren, auf die es Ihnen ankommt – einschließlich einer Fehlentscheidung und der anschließenden Rückmeldung.

Das Format passend zum Lernziel wählen
FormatEinsatzbereichVorab prüfen
Quiz mit FeedbackBegriffe und Fehlannahmen prüfenVermittelt die Erklärung den nächsten Handlungsschritt?
Verzweigtes SzenarioKommunikation und Eskalation einübenFühren mehrere nachvollziehbare Wege zum Ziel?
Entscheidungsbasiertes SpielHandeln in dynamischen Lagen übenBeeinflusst die Sicherheitsregel das Ergebnis?
Moderierte Tabletop-ÜbungVerantwortlichkeiten im Team klärenWerden Entscheidungen und Zuständige festgehalten?

Was wissenschaftliche Studien belegen

Die Studie zu What.Hack (CHI 2019) mit 39 Studierenden der Cornell University zeigte eine verbesserte Erkennung von Phishing nach einem Rollenspiel. Im unmittelbaren Nachtest wurden dieselben Nachrichten wie im Vortest verwendet. Das Ergebnis spricht dafür, kontextbezogenes Üben weiter zu untersuchen; es belegt jedoch weder langfristige Effekte am Arbeitsplatz noch konkrete Resultate für CyberPlay.

Nutzen Sie Forschungsergebnisse, um fundiertere Fragen bei der Evaluation zu stellen: Wer hat teilgenommen, was wurde verglichen, wie wurde die Verbesserung gemessen und wie lange hielt sie an? Beschreiben Sie die Beobachtungen im eigenen Pilotprojekt exakt so, wie sie erhoben wurden: Die Lernenden konnten eine sicherere Reaktion begründen, eine Aufgabe abschließen oder sich später an einen Meldeweg erinnern. Ein Ergebnis verliert an Aussagekraft, wenn die Beschreibung mehr verspricht, als die Messung belegen kann.

Quellen dieses Abschnitts: What.Hack: motivierendes Anti-Phishing-Training durch ein Rollenspiel mit Phishing-Simulation

Rückmeldungen nach Fehlern genau analysieren

Gutes Feedback benennt die Handlung, erklärt die entscheidenden Anhaltspunkte und gibt einen konkreten nächsten Schritt vor. Ein bloßes „Falsche Antwort“ lässt Mitarbeitende ratlos zurück. Der Hinweis „Die Nachricht ändert Zahlungsanweisungen; bestätigen Sie die Änderung über die bereits hinterlegten Kontaktdaten des Lieferanten“ bietet hingegen eine klare Handlungsanleitung für den Arbeitsalltag.

Prüfen Sie, wie das Feedback bei sicheren Entscheidungen ausfällt. Wenn Lernende jede Nachricht abweisen und dennoch gewinnen, vermittelt das Spiel möglicherweise pauschales Abblocken. Binden Sie reguläre Arbeitsabläufe, unklare Anfragen mit Verifikationsbedarf und eindeutige Angriffe ein. Eine fundierte Nachbesprechung unterscheidet klar zwischen gesichertem Wissen und bloßen Vermutungen. Sie thematisiert Unsicherheiten, ohne zu suggerieren, dass jede sprachlich ungenaue Nachricht bösartig sei.

The Social Engineer-Gameplay: Überprüfen einer vom Anrufer behaupteten Support-Rolle.

Bild vergrößern · Screenshot aus dem Spiel · Englische Oberfläche

  1. Bestehendes Verzeichnis nutzen

    Nutzen Sie das offizielle Helpdesk-Verzeichnis der Organisation für einen vertrauenswürdigen Kontakt, bevor Sie heikle Anfragen fortführen.

  2. Übermittelte Nummern nicht nutzen

    Eine vom Anrufer genannte Nummer ist Teil der Anfrage und eignet sich nicht zur unabhängigen Überprüfung.

The Social Engineer-Gameplay: Überprüfen einer vom Anrufer behaupteten Support-Rolle.

Ablauf einer 15-minütigen Mustersitzung

Nutzen Sie die folgende Übung mit fiktiven Angaben und ohne echte E-Mails. Planen Sie zwei Minuten Lesezeit, drei Minuten für individuelle Entscheidungen, fünf Minuten für die Diskussion und fünf Minuten für den Abgleich mit Ihren internen Vorgaben ein. Diese Zeitangaben sind Empfehlungen für die Moderation, kein wissenschaftlich festgelegtes Optimum. Bitten Sie die Teilnehmenden, ihre Begründung vor der Auflösung zu notieren, damit nicht einzelne dominante Stimmen die Runde vorgeben.

Wahrnehmen: Anfrage und Situation erfassen. Entscheiden: Prüfen, verifizieren oder melden. Verstehen: Ergebnis nachvollziehen. Vertiefen: Regel im neuen Kontext anwenden.

Bild vergrößern

Originale erklärende Grafik von CyberPlay: Handlung üben, Konsequenz verstehen, neues Szenario meistern.

Zugang prüfen, bevor das Programm organisationsweit startet

Testen Sie das Lernangebot auf den Geräten, die im Alltag tatsächlich genutzt werden – bei Bedarf auch auf kleineren Bildschirmen für den mobilen Zugriff. Achten Sie auf lesbaren Text, Zoom-Funktionen, Tastaturbedienbarkeit, sichtbare Fokusmarkierungen, Audio-Alternativen, Animationen, Zeitdruck und darauf, ob Farben als alleiniges Signal dienen. Wer ein Spiel nicht barrierefrei bedienen kann, kann die geforderte Sicherheitsentscheidung nicht praxisnah demonstrieren.

Stellen Sie eine gleichwertige Diskussions- oder Textaufgabe bereit, falls das ausgewählte Spiel Barrieren aufweist. Gleichwertig bedeutet: dasselbe Lernziel üben und dieselbe Rückmeldung erhalten – nicht jede Animation exakt nachzubilden. Prüfen Sie die Sprache im Spielverlauf, einschließlich Anweisungen und Fehlermeldungen. Eine übersetzte Menüführung im Katalog garantiert nicht automatisch, dass das gesamte Spielgeschehen auf Deutsch verfügbar ist.

Evaluationsbogen für das Pilotprojekt

Laden Sie Mitarbeitende aus der Zielgruppe ein und beobachten Sie, an welchen Stellen Unterstützungsbedarf entsteht. Unterscheiden Sie zwischen einer missverstandenen Sicherheitsregel und einer unklaren Schaltfläche oder umständlichen Bedienung. Halten Sie konkrete Beobachtungen direkt fest. Entscheiden Sie anschließend, ob die Übung unverändert bleibt, didaktisch angepasst oder durch ein anderes Format ersetzt wird. Schwere Zugangsbarrieren dürfen nicht in einem rechnerisch hohen Gesamtzufriedenheitswert untergehen.

Evaluationsbogen für das Pilotprojekt
KriteriumZu erfassende NachweiseEntscheidung
Relevantes LernzielMitarbeitende beschreiben die Entscheidung mit eigenen WortenFreigeben / anpassen / ersetzen
Bedeutsame AuswahlSichere und unsichere Handlungen haben nachvollziehbare FolgenFreigeben / anpassen / ersetzen
Hilfreiches FeedbackMitarbeitende können nach einem Fehler den besseren nächsten Schritt benennenFreigeben / anpassen / ersetzen
Barrierefreie TeilhabeZielgruppe kann Inhalte erfassen, bedienen und mit Alternativen abschließenEinsatzbereit / Nachbesserung nötig
Betriebliche PassungMitarbeitende finden den realen Melde- oder PrüfpfadEinsatzbereit / Prozesslücke
Klarheit im ReportingAdministration unterscheidet Aktivitätsdaten von LernerfolgsnachweisenEinsatzbereit / klären

Spiele in ein kontinuierliches Programm einbinden

Der Standard NIST SP 800-50r1 versteht Qualifizierung in der Cybersicherheit als fortlaufendes Programm, das regelmäßig evaluiert und an veränderte Anforderungen angepasst wird. Binden Sie Lernspiele in diesen Zyklus ein: Interne Vorgaben vermitteln, praktisch anwenden, Hürden diskutieren und das Gelernte im Arbeitsalltag erneut aufgreifen.

Beginnen Sie beispielsweise mit der Prüfung von Lieferantendaten, wechseln Sie später auf den Kanal Telefon und thematisieren Sie schließlich Anfragen von bekannten, aber potenziell kompromittierten Konten. Behalten Sie das Verifikationsprinzip bei, während die äußeren Merkmale variieren. Neue Mitarbeitende benötigen zunächst die Standardprozesse; Erfahrene profitieren oft stärker von komplexen Ausnahmeszenarien. Ein Schulungsplan sollte diese Unterschiede abbilden.

Quellen dieses Abschnitts: Ein Lernprogramm für Cybersicherheit und Datenschutz aufbauen, NIST SP 800-50r1

Ergebnisse realistisch messen – ohne Übertreibungen

Erfassen Sie die reine Teilnahme getrennt von der tatsächlichen Leistung. Ein abgeschlossenes Spiel belegt zunächst nur, dass eine Aktivität nach ihren jeweiligen Regeln absolviert wurde. Eine begründete richtige Antwort liefert andere Nachweise. Ein späteres, neues Szenario prüft den langfristigen Behaltenswert. Beobachtete Meldungen im Arbeitsalltag betreffen das Verhalten in einer anderen Umgebung. Trennen Sie diese Nachweise in Ihrem Programm-Reporting sauber voneinander.

Bei Phishing-Übungen hilft die NIST Phish Scale, den Schwierigkeitsgrad von Nachrichten realistisch einzuordnen. Eine niedrigere Klickrate bei einer leicht erkennbaren Nachricht ist nicht automatisch ein Trainingserfolg. Behalten Sie Zielgruppe, Aufgabe und Anforderungsniveau im Blick, wenn Sie Sitzungen vergleichen. Erfassen Sie auch, ob Mitarbeitende wissen, wie sie Verdachtsfälle über den vorgesehenen Meldeweg zügig weiterleiten.

Quellen dieses Abschnitts: Phishing mit Netz: NIST Phish Scale und Sicherheitsbewusstsein

Das erste Spiel wählen und die Nachbesprechung vorbereiten

Beginnen Sie mit einer Zielgruppe und einer konkreten Entscheidung. Informieren Sie sich in den CyberPlay-Themenbereichen, lesen Sie die Spieldetails und spielen Sie die gewählte Einheit selbst durch, bevor Sie sie zuweisen. Bereiten Sie drei Leitfragen für die Nachbesprechung vor: Welche Anhaltspunkte waren entscheidend? Welche Handlungsoptionen gab es? Wie läuft dieser Prozess bei uns im Unternehmen ab?

Leiten Sie nach der Sitzung eine konkrete Verbesserung ab: Das kann ein sichtbarer Link zum Meldeweg sein, feste Ansprechpersonen für Lieferantenprüfungen oder der Hinweis an Führungskräfte, Rückfragen auch unter Zeitdruck zu unterstützen. So verbindet sich die Lernerfahrung direkt mit den Arbeitsbedingungen. Spiele bieten einen geschützten Raum zum Üben – das Programm muss sichere Entscheidungen auch im Arbeitsalltag ermöglichen.

Phishing Detective 3D-Gameplay: Verknüpfen von Hinweisen auf einer Beweistafel.

Bild vergrößern · Screenshot aus dem Spiel · Englische Oberfläche

  1. Vorhandene Hinweise verknüpfen

    Vergleichen Sie Hinweise aus verschiedenen Quellen und begründen Sie, welche Details die geplante Entscheidung stützen.

  2. Fakten von Annahmen trennen

    Halten Sie fest, was Sie beobachtet haben, was behauptet wird und was noch bestätigt werden muss, bevor Sie Schlüsse ziehen.

Phishing Detective 3D-Gameplay: Verknüpfen von Hinweisen auf einer Beweistafel.

Entscheidungen in der Praxis anwenden

Entdecken Sie passende CyberPlay-Lernspiele, wählen Sie ein geeignetes Szenario und verknüpfen Sie die Entscheidungen mit den Prozessen an Ihrem Arbeitsplatz. Wählen Sie ein Spiel mit deutscher Sprachunterstützung; die jeweilige Spielseite nennt die verfügbaren Sprachen.

Lernspiele entdecken

Quellen und weiterführende Informationen

  1. What.Hack: motivierendes Anti-Phishing-Training durch ein Rollenspiel mit Phishing-Simulation — Cornell University / CHI 2019. Abgerufen am 2026-09-13
  2. Ein Lernprogramm für Cybersicherheit und Datenschutz aufbauen, NIST SP 800-50r1 — NIST. Abgerufen am 2026-09-13
  3. Phishing mit Netz: NIST Phish Scale und Sicherheitsbewusstsein — NIST. Abgerufen am 2026-09-13

Weitere Artikel entdecken

Alle Artikel

Kontakt · Über uns