reteach - Einfach ditial schulen
Produkte

reteach LMS

Kurse für das reteach LMS

Kurse für Ihr LMS

reteach Phishing Awareness

Use Cases
Unterweisungen

Unterweisungen

Produktschulungen

Produktschulungen

Mitarbeitende schulen

Mitarbeiterschulung

Pre- und Onboarding

Onboarding

Mandanten

Multi-Tenancy

Funktionen

Übersicht

Individuelles Design

Individuelle Kursgestaltung

Kurserstellung

Kursstruktur & Kommunikation

Multimediale Inhalte & Formate

Datenschutz & Sicherheit

Admin & interne Rollen

Einfache Teilnehmerverwaltung

Reporting & Analytics

Vielfältige Integrationen

Compliance-Workflow

Multi-Mandanten

Automatisierter E-Commerce

Phishing Awareness

Preise
Über reteach

Jobs

Deine Chance in einem EdTech Startup
Pre- und Onboarding

Über uns

Unsere Vision und Mission
Blog

Blog

Einblicke in die digitale Weiterbildung

Partnerprogramm

Lösung für digitale Schulung anbieten
Ressourcen
Webinare

Webinare

Whitepaper

Whitepaper

Blog

Blog

Case Studies

Case Studies

Login Kostenlos testen
Produkte

reteach LMS

Kurse für das reteach LMS

Kurse für Ihr LMS

reteach Phishing Awareness

Use Cases
Unterweisungen

Unterweisungen

Produktschulungen

Produktschulungen

Mitarbeitende schulen

Mitarbeiterschulung

Pre- und Onboarding

Onboarding

Mandanten

Multi-Tenancy

Funktionen

Übersicht

Individuelles Design

Individuelle Kursgestaltung

Kurserstellung

Kursstruktur & Kommunikation

Multimediale Inhalte & Formate

Datenschutz & Sicherheit

Admin & interne Rollen

Einfache Teilnehmerverwaltung

Reporting & Analytics

Vielfältige Integrationen

Compliance-Workflow

Multi-Mandanten

Automatisierter E-Commerce

Phishing Awareness

Preise
Über reteach

Jobs

Deine Chance in einem EdTech Startup
Pre- und Onboarding

Über uns

Unsere Vision und Mission
Blog

Blog

Einblicke in die digitale Weiterbildung

Partnerprogramm

Lösung für digitale Schulung anbieten
Ressourcen
Webinare

Webinare

Whitepaper

Whitepaper

Blog

Blog

Case Studies

Case Studies

Login Kostenlos testen
Übersicht

Phishing-Simulation 2026 erfolgreich durchführen

Erstellt am: 11. Juli 2026
Zuletzt aktualisiert am: 12. August 2026
Redaktion
Redaktion
Teilen auf:
Mitarbeitende absolviert am Laptop eine Phishing-Simulation im Büro.

Wichtigste Erkenntnisse:

  • Eine Phishing-Simulation ist ein kontrollierter, ungefährlicher Phishing-Versuch, der das Verhalten der Mitarbeitenden testet und zugleich trainiert.
  • Lernen statt bestrafen: Beim Klick landet die Person auf einer Aufklärungsseite – der Fehlklick wird zum Lernmoment, nicht zum Pranger.
  • Rechtlicher Rahmen zählt: DSGVO und die Mitbestimmung des Betriebsrats (§ 87 BetrVG) sind zu beachten; die Auswertung erfolgt datenschutzfreundlich und aggregiert.
  • Einmalig reicht nicht: Wirksame Simulationen laufen kontinuierlich, mit realistischen Vorlagen und steigendem Schwierigkeitsgrad.
  • Erfolg ist messbar: Eine sinkende Klickrate und eine steigende Meldequote liefern einen auditfähigen Nachweisbeitrag.

Die überzeugendste Schulung nützt wenig, wenn im Ernstfall trotzdem geklickt wird. Genau hier setzt die Phishing-Simulation an: Sie testet das Verhalten Ihrer Mitarbeitenden unter realistischen Bedingungen – und macht aus jedem Fehlklick einen Lernmoment, ganz ohne echtes Risiko. Dieser Beitrag erklärt, wie eine Phishing-Simulation funktioniert, was Sie rechtlich beachten müssen und wie Sie sie Schritt für Schritt einführen.

Inhalt

1. Was ist eine Phishing-Simulation?
2. Wie funktioniert eine Phishing-Simulation?
3. Warum sind Phishing-Simulationen sinnvoll?
4. Was ist rechtlich zu beachten – Datenschutz und Betriebsrat?
5. Wie führt man eine Phishing-Simulation durch?
6. Was macht eine gute Phishing-Simulation aus?
7. Welche Kennzahlen zeigen den Erfolg?
8. Wie findet man die passende Phishing-Simulation?
9. Fazit
10. Häufige Fragen

Was ist eine Phishing-Simulation?

Eine Phishing-Simulation ist ein kontrollierter, absichtlich verschickter Phishing-Versuch, mit dem Unternehmen testen, wie ihre Mitarbeitenden auf betrügerische Nachrichten reagieren – und sie zugleich gezielt schulen. Statt auf einen echten Angriff zu warten, wird eine realistische, aber ungefährliche Phishing-Mail an definierte Empfangende gesendet.

Klickt jemand auf den enthaltenen Link, landet die Person nicht bei Kriminellen, sondern auf einer Aufklärungsseite, die den Vorfall erklärt und direkt zum Lernen anleitet. Es passiert also kein Schaden – im Gegenteil.

Phishing-Simulationen sind damit Test und Training in einem: Sie zeigen, wo Risiken bestehen, und verwandeln jeden Fehlklick in einen Lernmoment. Sie sind ein zentraler Baustein eines umfassenden Security Awareness Trainings.

Wie funktioniert eine Phishing-Simulation?

Eine Phishing-Simulation läuft in mehreren, klar definierten Schritten ab:

  1. Vorbereitung: Eine realistische Vorlage wird ausgewählt oder erstellt – idealerweise passend zu aktuellen Betrugsmaschen und zur jeweiligen Zielgruppe.
  2. Versand: Die simulierte Nachricht geht an die festgelegten Empfangenden, ohne dass diese den genauen Zeitpunkt kennen.
  3. Messung: Erfasst wird, wie reagiert wird – etwa Öffnen, Klicken, Eingeben von Daten oder das Melden der Nachricht.
  4. Aufklärung: Wer klickt, wird sofort auf eine Aufklärungsseite geleitet, die erklärt, woran der Angriff zu erkennen gewesen wäre.
  5. Auswertung: Ein aggregiertes Reporting zeigt den Stand des gesamten Teams – nicht den Einzelner am Pranger.
  6. Wiederholung: Weitere Simulationen mit steigendem Schwierigkeitsgrad festigen das Gelernte dauerhaft.

Entscheidend ist die Haltung dahinter: Es geht nicht darum, Mitarbeitende zu erwischen, sondern darum, sie sicherer zu machen.

Warum sind Phishing-Simulationen sinnvoll?

Phishing-Simulationen sind sinnvoll, weil sie das einzige Format sind, das sicheres Verhalten unter realen Bedingungen testet und trainiert. Theoretisches Wissen aus einer Schulung ist wichtig – aber ob es im hektischen Arbeitsalltag auch angewendet wird, zeigt sich erst an einer echten, verdächtigen Nachricht.

Hinzu kommt die sogenannte Vergessenskurve: Einmal vermitteltes Wissen verblasst schnell. Regelmäßige Simulationen halten die Aufmerksamkeit hoch und bauen Reflexe auf – so, wie ein Feueralarm regelmäßig geübt wird.

Die Bedrohungslage macht das dringlicher denn je. Das BSI stuft die IT-Sicherheitslage in seinem jährlichen Lagebericht zur IT-Sicherheit in Deutschland als angespannt ein und weist ausdrücklich darauf hin, dass gerade kleine und mittlere Unternehmen ein lohnendes Ziel sind – oft, ohne es zu wissen. Durch KI werden Angriffe zudem überzeugender und schwerer zu erkennen. Umso wertvoller ist es, das eigene Team an realistischen Beispielen zu trainieren.

Vom Wissen zum sicheren Verhalten

Wissen allein schützt nicht – es braucht Wiederholung und Realitätsnähe. Das kostenlose Whitepaper „Die menschliche Firewall“ liefert den 90-Tage-Fahrplan, ein Simulations-Playbook und die Kennzahlen, mit denen Sie Fortschritt sichtbar machen.

Guide herunterladen

Was ist rechtlich zu beachten – Datenschutz und Betriebsrat?

Phishing-Simulationen sind zulässig, müssen aber rechtssicher gestaltet werden. Zwei Punkte sind zentral:

Datenschutz (DSGVO): Bei einer Simulation werden personenbezogene Daten verarbeitet – etwa die Information, wer geklickt hat. Nach Art. 32 DSGVO sind dabei geeignete technische und organisatorische Maßnahmen erforderlich. In der Praxis heißt das: möglichst datensparsam vorgehen, Ergebnisse aggregiert und anonymisiert auswerten und eine klare Rechtsgrundlage schaffen.

Mitbestimmung des Betriebsrats: Weil bei einer Simulation Verhalten der Beschäftigten erfasst werden kann, unterliegt ihre Einführung häufig der Mitbestimmung nach § 87 BetrVG. Der Betriebsrat sollte daher frühzeitig eingebunden werden – idealerweise über eine Betriebsvereinbarung, die Zweck, Umfang und Grenzen der Simulation festhält.

Ganz wichtig ist die Grundhaltung: Eine Phishing-Simulation ist kein Instrument zur Leistungs- oder Verhaltenskontrolle Einzelner. Es gibt keine namentliche Bloßstellung und keine arbeitsrechtlichen Konsequenzen aus einem Fehlklick. Wer transparent und datenschutzfreundlich vorgeht, schafft Vertrauen – die Grundlage jeder wirksamen Sicherheitskultur.

Zwei Mitarbeitende besprechen am Laptop die Durchführung einer Phishing-Simulation.

Wie führt man eine Phishing-Simulation durch?

Die Einführung gelingt am besten in klaren Schritten – auch ohne eigene Security-Abteilung:

  1. Ziele und Kennzahlen festlegen: Was soll erreicht werden, und woran messen Sie den Erfolg?
  2. Betriebsrat und Datenschutz einbinden: Rahmen und Regeln vorab klären und transparent kommunizieren – ohne konkrete Termine oder Vorlagen zu verraten.
  3. Ausgangsmessung durchführen: Eine erste Simulation liefert die Baseline.
  4. Zielgruppen und Schwierigkeitsgrad wählen: Buchhaltung, Führung und IT erhalten passende, rollenspezifische Szenarien.
  5. Realistische Vorlagen einsetzen: aktuelle Maschen statt offensichtlicher Fälschungen.
  6. Sofort aufklären: Beim Klick erscheint direkt die Aufklärungsseite mit Lerninhalt.
  7. Aggregiert auswerten: Ergebnisse auf Team-, nicht auf Einzelebene betrachten.
  8. Regelmäßig wiederholen: in Wellen, mit steigendem Anspruch.

Was macht eine gute Phishing-Simulation aus?

Eine gute Phishing-Simulation erkennt man nicht an der Häufigkeit der Klicks, sondern an der Wirkung. Diese Kriterien sind entscheidend:

  • Realistisch: Sie bildet aktuelle Angriffsarten ab – von CEO Fraud über Quishing (QR-Codes) bis Smishing (SMS).
  • Kontinuierlich: regelmäßige Wellen statt einer einmaligen Aktion.
  • Lernen statt bestrafen: eine sofortige, wertschätzende Aufklärungsseite statt Bloßstellung.
  • Rollen- und risikospezifisch: passgenaue Szenarien je nach Aufgabe.
  • Datenschutzfreundlich und mitbestimmungskonform: transparent, aggregiert, ohne Einzelkontrolle.
  • Messbar und auditfähig: klare Kennzahlen und ein belastbarer Nachweisbeitrag.
  • Aufwandsarm: idealerweise direkt in ein LMS integriert, sodass Schulung, Simulation und Nachweis an einem Ort zusammenlaufen.

Weiterführende Tipps zur inhaltlichen Vorbereitung Ihres Teams finden Sie im Beitrag Phishing-Schulung: Mitarbeitende sensibilisieren.

Welche Kennzahlen zeigen den Erfolg?

Der Erfolg einer Phishing-Simulation lässt sich an konkreten Kennzahlen ablesen:

  • Klickrate: Wie viele klicken auf die simulierte Mail? Ein sinkender Wert zeigt Fortschritt.
  • Meldequote: Wie viele erkennen und melden den Versuch? Diese Kennzahl ist oft aussagekräftiger als die Klickrate, denn Melden schützt das ganze Unternehmen.
  • Zeit bis zur Meldung: Wie schnell wird reagiert?
  • Dateneingabe-Rate: Wie viele geben auf einer gefälschten Seite tatsächlich Daten ein?
  • Wiederholungsfehler: Fallen dieselben Muster mehrfach auf?

Aus diesen Werten entsteht ein auditfähiger Nachweisbeitrag, der den Fortschritt dokumentiert und zugleich als Nachweis für NIS2, DSGVO und ISO/IEC 27001 dient.

Wie findet man die passende Phishing-Simulation?

Welche Lösung passt, hängt vor allem von Integration, Realismus, Datenschutz, Reporting und Aufwand ab. Für den Einstieg eignen sich einzelne Testsimulationen; für nachhaltige Wirkung ist eine kontinuierliche Lösung sinnvoll, die Simulationen, Lerninhalte und Nachweise verbindet.

Eine strukturierte Gegenüberstellung gängiger Lösungen finden Sie in unserem Anbietervergleich für Phishing-Simulationen.

Fazit: Aus Fehlklicks werden Lernmomente

Eine Phishing-Simulation ist der wirksamste Weg, aus Theoriewissen echtes, sicheres Verhalten zu machen – vorausgesetzt, sie ist realistisch, kontinuierlich, rechtssicher und auf Lernen statt Bestrafen ausgerichtet. Richtig aufgesetzt senkt sie messbar das Risiko und liefert zugleich den Nachweis, den NIS2, DSGVO und ISO 27001 verlangen.

Mit reteach Phishing Awareness setzen Sie genau das um: realistische Phishing-Simulationen mit sofortiger Aufklärungsseite, kurze Lerneinheiten und ein auditfähiger Nachweisbeitrag – datenschutzfreundlich gestaltet und als eigenständige Komplettlösung mit und ohne reteach LMS nutzbar.st sich auch in kleinen Teams schnell einführen.

👉 reteach Phishing Awareness kennenlernen oder direkt eine Live-Demo vereinbaren.

Häufig gestellte Fragen

Sind Phishing-Simulationen rechtlich erlaubt?

Ja. Phishing-Simulationen sind zulässig, wenn Datenschutz (insbesondere Art. 32 DSGVO) und die Mitbestimmung des Betriebsrats beachtet werden. Wichtig ist, dass ausgewertet wird, um zu lernen – nicht, um Einzelne zu kontrollieren oder bloßzustellen.

Muss der Betriebsrat zustimmen?

In den meisten Fällen ja. Da Verhalten der Beschäftigten erfasst werden kann, ist die Einführung häufig mitbestimmungspflichtig nach § 87 BetrVG. Der Betriebsrat sollte frühzeitig eingebunden werden, idealerweise über eine Betriebsvereinbarung.

Wie oft sollte man eine Phishing-Simulation durchführen?

Kontinuierlich statt einmalig. Regelmäßige Wellen über das Jahr verteilt wirken der Vergessenskurve entgegen und bauen dauerhaft sichere Reflexe auf. Eine jährliche Einzelaktion reicht nicht aus.

Werden Mitarbeitende bestraft, wenn sie auf eine simulierte Mail klicken?

Nein. Das Prinzip lautet „Lernen statt Bestrafen“. Wer klickt, landet auf einer Aufklärungsseite und lernt im selben Moment dazu. Ein Fehlklick sollte niemals zu einer namentlichen Bloßstellung oder arbeitsrechtlichen Konsequenz führen.

Was ist der Unterschied zwischen Phishing-Simulation und Phishing-Schulung?

Eine Phishing-Schulung vermittelt das Wissen, eine Phishing-Simulation testet und festigt das Verhalten unter realen Bedingungen. Am wirksamsten ist die Kombination aus beidem.

Was kostet eine Phishing-Simulation?

Die Kosten hängen von Umfang, Teamgröße und Format ab. Kontinuierliche Lösungen rechnen in der Regel pro Nutzendem und Jahr ab; für einen ersten Eindruck sind einzelne Testsimulationen oft schon kostengünstig oder kostenlos möglich.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
KI-Bilder kennzeichnen: Was im Marketing seit August 2026 gilt
KI-Bilder kennzeichnen: Seit dem 2. August 2026 entscheiden vier Kriterien, ob ein KI-generiertes Motiv einen sichtbaren Hinweis braucht. Was das für Symbolbilder, Produktfotos und Social Posts bedeutet.
Social Engineering: Methoden, Beispiele und Schutz im Unternehmen
Social Engineering greift nicht die Technik an, sondern die Menschen im Unternehmen. Welche psychologischen Hebel Angreifer nutzen, 8 Methoden von Pretexting bis Tailgating, typische Beispiele und wie Sie Ihr Team schützen.
Spear Phishing: gezielte Angriffe erkennen und Ihr Unternehmen schützen
Spear Phishing richtet sich gezielt an einzelne Personen und ist deshalb schwer zu erkennen. Wie ein Angriff abläuft, welche Beispiele im Mittelstand typisch sind, 7 Warnsignale und wie Sie sich mit Prozessen, Technik und Training schützen.
Compliance-Schulungen: Welche Verantwortung und Pflichten die Geschäftsführung wirklich trägt
Compliance-Schulungen sind Teil der Organisations- und Aufsichtspflicht der Geschäftsführung. Erfahren Sie, welche Aufgaben delegierbar sind, welche Verantwortung bleibt und warum Dokumentation und Kontrolle entscheidend sind.
Übersicht

Security Awareness Training 2026: effektiv einführen

Erstellt am:
Zuletzt aktualisiert am: 9. Oktober 2026
Redaktion
Redaktion
Teilen auf:
Zwei Kollegen schauen gemeinsam auf einen Laptop und machen sich Notizen im Büro – Symbolbild für Security Awareness Training am Arbeitsplatz

Wichtigste Erkenntnisse:

  • Security Awareness Training befähigt Mitarbeitende, Cyberangriffe wie Phishing, Social Engineering und CEO Fraud zu erkennen und richtig zu reagieren.
  • Der Mensch ist das häufigste Einfallstor: Die meisten erfolgreichen Angriffe beginnen mit einer manipulierten Nachricht – nicht mit einer technischen Lücke.
  • Gesetzliche Pflichten wie NIS2, DSGVO und ISO 27001 verlangen eine nachweisbare Sensibilisierung; die Geschäftsführung haftet für die Umsetzung.
  • Einmalige Jahresschulungen reichen nicht: Wirksames Training ist kontinuierlich, rollenspezifisch und kombiniert kurze Lerneinheiten mit realistischen Phishing-Simulationen.
  • Erfolg ist messbar: Klick- und Meldequoten sowie Abschlussquoten zeigen den Fortschritt und liefern einen auditfähigen Nachweisbeitrag.

Cyberangriffe treffen längst nicht mehr nur die IT-Abteilung. Sie treffen die Buchhaltung, den Vertrieb, die Geschäftsführung – und damit jeden Menschen im Unternehmen. Security Awareness Training setzt genau dort an: Es macht Mitarbeitende zur stärksten Verteidigungslinie, statt sie als größte Schwachstelle zu behandeln. Dieser Beitrag erklärt, was dazugehört, welche Pflichten gelten und wie Sie ein wirksames Programm im Mittelstand aufbauen.

Inhalt

1. Was ist Security Awareness Training?
2. Warum ist Security Awareness Training für Unternehmen wichtig?
3. Welche Themen gehören in ein Security Awareness Training?
4. Welche gesetzlichen Pflichten gelten für Security Awareness Training?
5. Wie läuft ein Security Awareness Training ab?
6. Was macht ein gutes Security Awareness Training aus?
7. Wie lässt sich der Erfolg von Security Awareness Training messen?
8. Wie führen Unternehmen Security Awareness Training ein?
9. Fazit
10. Häufige Fragen

Was ist Security Awareness Training?

Security Awareness Training ist die systematische Schulung von Mitarbeitenden mit dem Ziel, Sicherheitsrisiken im Arbeitsalltag zu erkennen, richtig einzuordnen und angemessen darauf zu reagieren. Im Kern geht es darum, das Sicherheitsbewusstsein – englisch „Security Awareness“ – im gesamten Unternehmen zu verankern, von der Buchhaltung über den Vertrieb bis zur Geschäftsführung.

Während technische Schutzmaßnahmen wie Firewalls und Virenscanner die Infrastruktur absichern, setzt Security Awareness Training beim Faktor Mensch an. Denn die meisten erfolgreichen Cyberangriffe zielen nicht auf technische Lücken, sondern auf menschliches Verhalten: einen unbedachten Klick, ein zu einfaches Passwort, eine vermeintlich dringende Zahlungsaufforderung.

Phishing ist dabei das bekannteste, aber längst nicht das einzige Thema. Ein gutes Security Awareness Training vermittelt nicht nur Wissen, sondern verändert Verhalten – nachhaltig und über einzelne Angriffsarten hinweg.

Warum ist Security Awareness Training für Unternehmen wichtig?

Security Awareness Training ist deshalb so wichtig, weil der Mensch das am häufigsten ausgenutzte Einfallstor ist. Ein Großteil aller erfolgreichen Sicherheitsvorfälle geht auf menschliches Verhalten zurück – auf eine geöffnete Anhangsdatei, eine beantwortete Betrugsmail oder ein weitergegebenes Passwort.

Künstliche Intelligenz verschärft die Lage zusätzlich. Angriffe werden überzeugender, personalisierter und schwerer zu erkennen. Ein prominentes Beispiel: 2024 überwies eine Beschäftigte eines Konzerns in Hongkong nach einem gefälschten Videocall rund 25 Millionen US-Dollar – sämtliche Teilnehmenden des Calls waren KI-generierte Deepfakes. Solche Fälle zeigen, dass technische Abwehr allein nicht mehr ausreicht.

Auch das BSI weist in seinem jährlichen Lagebericht zur IT-Sicherheit in Deutschland darauf hin, dass gerade kleine und mittlere Unternehmen ein lohnendes Ziel sind – oft, ohne es zu wissen.

Für den Mittelstand ist das also besonders relevant. Kleinere und mittlere Unternehmen verfügen oft über weniger spezialisierte IT-Ressourcen, sind aber genauso im Visier. Ein einziger erfolgreicher Angriff kann zu Produktionsausfällen, Datenverlust, Bußgeldern und Reputationsschäden führen. Wer Mitarbeitende befähigt, Angriffe frühzeitig zu erkennen und zu melden, senkt dieses Risiko spürbar.

Wie ein solches Programm speziell für Phishing aussieht, lesen Sie in unserem Beitrag Phishing-Schulung: Mitarbeitende sensibilisieren.

Welche Themen gehören in ein Security Awareness Training?

Ein gutes Security Awareness Training deckt deutlich mehr ab als Phishing. Es bildet die realen Risiken des Arbeitsalltags ab und verbindet sie mit konkretem, richtigem Verhalten. Zu den zentralen Themen gehören:

  • Phishing und Social Engineering – inklusive Spear-Phishing, CEO Fraud, Smishing (SMS) und Quishing (QR-Codes)
  • Sichere Passwörter und Multi-Faktor-Authentifizierung
  • Sicherer Umgang mit E-Mails, Links und Anhängen
  • Datenschutz und der verantwortungsvolle Umgang mit personenbezogenen Daten (DSGVO)
  • Mobiles Arbeiten und Homeoffice – sichere Netzwerke, Geräte und Umgebungen
  • Umgang mit mobilen Geräten und Wechseldatenträgern
  • Sicheres Verhalten im Internet und in sozialen Netzwerken
  • Meldewege im Verdachtsfall – wer im Ernstfall wie zu informieren ist

Entscheidend ist, diese Themen nicht als trockene Regelsammlung, sondern als alltagsnahe Situationen zu vermitteln. Mitarbeitende lernen am besten an realistischen Beispielen aus ihrem eigenen Arbeitsumfeld.

Welche gesetzlichen Pflichten gelten für Security Awareness Training?

Mehrere Regelwerke verlangen von Unternehmen eine nachweisbare Sensibilisierung ihrer Beschäftigten. Security Awareness Training ist damit für viele Organisationen keine Kür, sondern Pflicht:

  • NIS2: Die EU-Richtlinie verpflichtet betroffene Unternehmen dazu, Cyberhygiene und regelmäßige Schulungen sicherzustellen. Die Geschäftsführung haftet ausdrücklich für die Umsetzung. Die nationale Umsetzung in Deutschland konkretisiert die Anforderungen schrittweise.
  • DSGVO (Art. 32): Zu den geforderten technischen und organisatorischen Maßnahmen zählt ausdrücklich, dass die zum Datenzugriff Berechtigten geschult und sensibilisiert werden.
  • ISO/IEC 27001: Für eine Zertifizierung müssen Unternehmen nachweisen, dass Mitarbeitende ein angemessenes Sicherheitsbewusstsein besitzen.
  • KI-Verordnung (EU AI Act): Sie verlangt eine ausreichende KI-Kompetenz der Mitarbeitenden – ein Thema, das eng mit Security Awareness verzahnt ist. Mehr dazu in unserem Beitrag zur KI-Schulungspflicht.

Wichtig in allen Fällen: Die Schulung muss dokumentiert und nachweisbar sein. Ein auditfähiger Nachweisbeitrag – wer wann was absolviert hat – ist im Ernstfall entscheidend.

Frau mit Brille arbeitet konzentriert am Laptop in einem hellen Büro – Symbolbild für die Einführung von Security Awareness Training im Unternehmen.

Wie läuft ein Security Awareness Training ab?

Modernes Security Awareness Training ist kein einmaliges Event, sondern ein kontinuierlicher Prozess. Der Grund ist einfach: Wissen, das einmal jährlich in 90 Minuten vermittelt wird, ist nach wenigen Wochen größtenteils vergessen. Wirksame Programme setzen daher auf regelmäßige, kurze Impulse. Ein typischer Ablauf umfasst folgende Bausteine:

  1. Ausgangsanalyse: Eine erste, unangekündigte Phishing-Simulation zeigt, wo das Team aktuell steht.
  2. Wissensaufbau: Kurze Microlearning-Einheiten vermitteln die zentralen Themen alltagstauglich.
  3. Praxistest: Realistische Phishing-Simulationen mit sofortigem Feedback machen Fehler zum Lernmoment – nicht zum Pranger.
  4. Rollenspezifische Vertiefung: Buchhaltung, Führung und IT erhalten passgenaue Lernpfade.
  5. Auffrischung: Wiederkehrende Einheiten halten das Sicherheitsbewusstsein dauerhaft hoch.
  6. Reporting: Auswertungen liefern den Nachweis über Fortschritt und Teilnahme.

Wie sich Simulationen sinnvoll einsetzen und welche Anbieter es gibt, zeigt unser Anbietervergleich für Phishing-Simulationen.

Was macht ein gutes Security Awareness Training aus?

Ein gutes Security Awareness Training erkennt man nicht am Umfang, sondern an der Wirkung im Arbeitsalltag. Diese Kriterien sind entscheidend:

  • Kontinuierlich statt einmalig: regelmäßige Impulse statt jährlicher Pflichttermin
  • Kurz und alltagstauglich: Microlearning-Formate, die sich in den Arbeitstag einfügen
  • Rollen- und risikospezifisch: passgenaue Inhalte statt Gießkanne
  • Realistisch und wertschätzend: Simulationen mit sofortigem Feedback, das aufklärt statt bloßstellt
  • Messbar und auditfähig: klare Kennzahlen und ein belastbarer Nachweisbeitrag
  • Datenschutzfreundlich gestaltet: kein Werkzeug zur Mitarbeitendenüberwachung, sondern Aufklärung im Klick-Moment
  • Niedrigschwellig einführbar: geringer Aufwand gerade für kleinere Teams ohne eigene Security-Abteilung

Der letzte Punkt entscheidet in der Praxis oft über Erfolg oder Misserfolg: Ein Training, das das Team überfordert oder als Kontrolle empfunden wird, verfehlt sein Ziel.

Vom Wissen zum sicheren Verhalten

Wissen allein schützt nicht – es braucht Wiederholung und Realitätsnähe. Das kostenlose Whitepaper „Die menschliche Firewall“ liefert den 90-Tage-Fahrplan, ein Simulations-Playbook und die Kennzahlen, mit denen Sie Fortschritt sichtbar machen.

Guide herunterladen

Wie lässt sich der Erfolg von Security Awareness Training messen?

Der Erfolg von Security Awareness Training lässt sich über konkrete Kennzahlen belegen. Die wichtigsten sind:

  • Klickrate bei Phishing-Simulationen: Wie viele Mitarbeitende klicken auf simulierte Angriffe? Ein sinkender Wert zeigt echten Fortschritt.
  • Meldequote: Wie viele erkennen und melden einen Angriffsversuch? Diese Kennzahl ist oft aussagekräftiger als die reine Klickrate – denn Melden schützt das ganze Unternehmen.
  • Abschlussquoten der Lerneinheiten
  • Zeit bis zur Meldung eines verdächtigen Vorfalls
  • Wiederholungsfehler: Fallen dieselben Personen mehrfach auf ähnliche Muster herein?

Aus diesen Werten entsteht ein auditfähiger Nachweisbeitrag, der nicht nur den Lernfortschritt dokumentiert, sondern auch gegenüber Prüfstellen für NIS2, DSGVO oder ISO 27001 als Nachweis dient.

Wie führen Unternehmen Security Awareness Training ein?

Die Einführung gelingt am besten in klaren, überschaubaren Schritten – auch ohne eigene Security-Abteilung:

  1. Ist-Stand ermitteln: Eine Baseline-Simulation zeigt das aktuelle Risikoniveau.
  2. Ziele und Kennzahlen festlegen: Was soll bis wann erreicht werden?
  3. Zielgruppen definieren: Welche Rollen brauchen welche Inhalte?
  4. Format wählen: ein LMS mit Microlearning-Einheiten und integrierten Simulationen bündelt Schulung und Nachweis an einem Ort.
  5. Datenschutz und Mitbestimmung einbeziehen: Betriebsrat frühzeitig einbinden, Transparenz schaffen, datenschutzfreundlich gestalten.
  6. Pilot und Rollout: klein starten, Erfahrungen sammeln, dann ausrollen.
  7. Messen und nachschulen: Ergebnisse auswerten, gezielt auffrischen, den Prozess wiederholen.

Fazit: Der Mensch als stärkste Verteidigungslinie

Cybersicherheit ist keine reine Technikfrage. Solange Angriffe auf menschliches Verhalten zielen, entscheidet das Sicherheitsbewusstsein Ihrer Mitarbeitenden über den Schutz des gesamten Unternehmens. Security Awareness Training ist der Weg, dieses Bewusstsein aufzubauen – kontinuierlich, alltagsnah und messbar. Und es ist zugleich die Antwort auf wachsende gesetzliche Pflichten wie NIS2, DSGVO und ISO 27001.

Der wirksamste Einstieg gelingt fast immer über das häufigste Angriffsthema: Phishing. Mit reteach Phishing Awareness machen Sie Sensibilisierung vom einmaligen Pflichttermin zum kontinuierlichen Prozess – mit kurzen Lerneinheiten, realistischen Phishing-Simulationen und einem auditfähigen Nachweisbeitrag. Die Lösung ist datenschutzfreundlich gestaltet, funktioniert als eigenständige Komplettlösung mit und ohne reteach LMS und lässt sich auch in kleinen Teams schnell einführen.

👉 reteach Phishing Awareness kennenlernen oder direkt eine Live-Demo vereinbaren.

Häufig gestellte Fragen

Was kostet ein Security Awareness Training?

Die Kosten hängen von Teamgröße, Umfang und Format ab. Cloudbasierte Lösungen mit Microlearning und Simulationen rechnen in der Regel pro Nutzendem und Jahr ab und sind dadurch auch für kleinere Unternehmen gut planbar. Entscheidend ist weniger der Preis pro Einheit als das Verhältnis von Aufwand, Wirkung und Nachweisfähigkeit.

Wie oft sollte Security Awareness Training stattfinden?

Kontinuierlich. Statt einer jährlichen Pflichtschulung sind regelmäßige, kurze Impulse plus laufende Phishing-Simulationen deutlich wirksamer, weil sie der Vergessenskurve entgegenwirken. Mehr dazu in unserem Beitrag zur Phishing-Schulung von Mitarbeitenden.

Was ist der Unterschied zwischen Security Awareness Training und Phishing-Simulation?

Eine Phishing-Simulation ist ein Baustein des Security Awareness Trainings. Das Training vermittelt das Wissen über alle relevanten Sicherheitsthemen, die Simulation testet und festigt das Verhalten anhand realistischer Angriffsversuche.

Ist Security Awareness Training gesetzlich verpflichtend?

Für viele Unternehmen faktisch ja. Regelwerke wie NIS2, DSGVO (Art. 32) und ISO/IEC 27001 verlangen eine nachweisbare Sensibilisierung der Mitarbeitenden. Ob und in welchem Umfang Sie betroffen sind, hängt von Branche, Größe und Datenverarbeitung ab.

Für wen ist Security Awareness Training relevant?

Für alle Mitarbeitenden – besonders für Rollen mit Zugriff auf Zahlungen, Systeme oder personenbezogene Daten, etwa in Buchhaltung, IT und Führung. Angreifer wählen ihre Ziele gezielt nach Berechtigungen aus.

Wie lässt sich der Erfolg gegenüber Prüfstellen nachweisen?

Über ein Reporting, das Teilnahme, Abschlussquoten und die Entwicklung von Klick- und Meldequoten dokumentiert. Daraus entsteht ein auditfähiger Nachweisbeitrag für NIS2, DSGVO und ISO 27001.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
So gelingt datenschutzkonforme Weiterbildung
Datenschutzkonforme Weiterbildung 2026: Welche DSGVO-Pflichten gelten für Ihr LMS, wie schützen Sie Lernerdaten sicher und welche TOMs sind Pflicht? Der Praxisleitfaden mit FAQ, Checkliste und konkreten Empfehlungen.
Unterschied Compliance-Schulungen und Unterweisungen: Definitionen
Compliance-Schulung, Unterweisung oder Weiterbildung? Die Begriffe werden oft verwechselt – mit rechtlichen Risiken. Lesen Sie, worin die Unterschiede liegen und welche Anforderungen an Verständnissicherung und Dokumentation gelten.
Verhaltenskodex erstellen: einfach in 8 Schritten + Vorlage
Einen Verhaltenskodex erstellen und wirksam einführen: Dieser Leitfaden zeigt, was in einen Code of Conduct gehört, wie Sie ihn Schritt für Schritt aufsetzen, welche Fehler Sie vermeiden sollten – inklusive Grundgerüst zum direkten Übernehmen und Anpassen.
Deepfakes im Unternehmen: Betrugsmaschen erkennen und abwehren
Deepfakes machen Betrug per Video und Telefon täuschend echt: Die Geschäftsführung im Videocall, der Kollege am Telefon, die Bewerberin im Interview. 6 Szenarien, 7 Warnsignale und die Regeln, die auch gegen perfekte Fälschungen schützen.
Übersicht

Phishing-Simulation-Anbieter im Vergleich: 8 Security-Awareness-Tools für den Mittelstand

Erstellt am: 10. Juli 2026
Zuletzt aktualisiert am: 12. August 2026
Redaktion
Redaktion
Teilen auf:
Lächelnde Mitarbeiterin mit Brille prüft eine E-Mail auf dem Smartphone im Büro – Symbolbild für den Vergleich von Phishing-Simulation-Anbietern für den Mittelstand.

Wichtigste Erkenntnisse:

  • Der Markt teilt sich in Security-first-Spezialisten (SoSafe, Hornetsecurity, G DATA, KnowBe4, Phished.io) für IT-/Security-Teams und Lernplattformen mit integrierter Phishing-Simulation (reteach, Hugo Learn, CyberXperts) für HR/L&D.
  • Datenschutz entscheidet mit: Sieben der acht Anbieter sitzen in der EU, sechs in Deutschland – nur KnowBe4 (USA) erfordert im DACH-Raum Zusatzschritte wie eine Datenschutz-Folgenabschätzung.
  • reteach ist die Mittelstands-Wahl: als eigenständige Komplettlösung oder in der Plattform mit 500+ Kursen – datenschutzfreundlich gestaltet, in Deutschland gehostet, mit auditfähigem Nachweisbeitrag (NIS2/ISO 27001/TISAX) und Betriebsrats-tauglichem Reporting (Mode B).

Phishing ist nach wie vor das häufigste Einfallstor für Cyberangriffe – und Technik allein hält es nicht auf. Wirksam wird Schutz erst, wenn Mitarbeitende einen Angriff im Arbeitsalltag erkennen. Genau hier setzen Phishing-Simulationen an: Sie versenden kontrollierte, ungefährliche Test-Mails und machen sichtbar, wer wirklich klickt.

Der Markt für Phishing-Simulation-Anbieter ist dabei unübersichtlich geworden – von hochspezialisierten Security-Plattformen bis zu Lernplattformen, die Awareness als ein Modul unter vielen mitbringen. Wer den passenden Phishing-Simulation-Anbieter sucht, muss vor allem wissen, aus welcher Richtung ein Produkt gedacht ist.

Dieser Vergleich stellt acht relevante Phishing-Simulation-Anbieter für den deutschsprachigen Raum gegenüber: reteach, Hugo Learn, CyberXperts (skillsforwork), Phished.io, SoSafe, Hornetsecurity, G DATA und KnowBe4. Das Ziel ist keine Rangliste, sondern eine ehrliche Zuordnung, welcher Anbietertyp zu welcher Ausgangslage passt.

Inhalt

1. Security-Awareness-Spezialist oder Lernplattform?
2. Welche Kriterien entscheiden bei der Auswahl?
3. Lernplattformen mit Phishing-Simulation
4. Awareness-Spezialist: Phished.io
5. Security-first-Plattformen
6. DSGVO und US-Anbieter im DACH-Raum
7. Betriebsrat und Mitbestimmung
8. Fazit
9. Häufige Fragen

Die 8 Phishing-Simulation-Anbieter auf einen Blick

AnbieterHerkunftTypKurskatalog / LMSHosting
reteachBerlin (DE)Lernplattform + Phishing Awareness500+ KurseDE / EU
Hugo LearnHamburg (DE)Datenschutz-/Awareness-PlattformKuratierter ModulkatalogDE
skillsforwork CyberXpertsBonn (DE)Lernplattform + Awareness-ModulBreiter ModulkatalogDE
Phished.ioLeuven (BE)Awareness-SpezialistPhished Academy (kein breites LMS)EU
SoSafeKöln (DE)Security-Awareness-Plattform30+ Awareness-ModuleEU
HornetsecurityHannover (DE)E-Mail-Security- & Awareness-PlattformAwareness-E-TrainingsEU
G DATABochum (DE)Security-Anbieter mit AcademyAwareness-KurskatalogDE
KnowBe4Clearwater, USASecurity-Awareness-Plattform1.000+ ModuleUSA

Security-Awareness-Spezialist oder Lernplattform mit Phishing-Modul – wo liegt der Unterschied?

Die wichtigste Weichenstellung vor dem Vergleich der Phishing-Simulation-Anbieter ist die Frage, aus welcher Richtung ein Produkt gedacht ist.

Security-first-Spezialisten wie SoSafe, Hornetsecurity, G DATA, KnowBe4 und Phished.io kommen von der IT-Sicherheit. Ihr Kern ist die Simulations-Engine: möglichst realistische, KI-personalisierte Angriffe über mehrere Kanäle, große Vorlagenbibliotheken, ein Melde-Button im Postfach und tiefes Reporting für Security-Teams. Käuferin ist hier typischerweise die IT-Leitung, die IT-Sicherheit oder ein CISO.

Lernplattformen mit integrierter Phishing-Simulation wie reteach, Hugo Learn und CyberXperts denken vom Lernen her. Die Phishing-Simulation ist ein Baustein neben einem Schulungskatalog, der von Datenschutz über Arbeitsschutz bis Compliance und Soft Skills reicht. Alles läuft in einem Login, das Reporting ist auf Nachweispflichten ausgelegt, und die Käuferin sitzt oft in HR, L&D oder direkt in der Geschäftsführung.

Beide Ansätze haben ihre Berechtigung. Wer eine hochentwickelte, mehrkanalige Angriffssimulation mit maximaler Tiefe sucht, ist bei den Spezialisten gut aufgehoben. Wer Awareness als Teil eines übergreifenden Schulungsprogramms betreiben und dabei nur ein System pflegen will, findet bei den Lernplattformen den geringeren Aufwand.

Welche Kriterien entscheiden bei der Auswahl?

Sechs Kriterien trennen bei Phishing-Simulation-Anbietern in der Praxis die Spreu vom Weizen:

Simulationstiefe. Reicht regelmäßiges E-Mail-Phishing, oder braucht es Spear-Phishing, Smishing (SMS) und Vishing (Anruf), KI-generierte Szenarien und individuelle Schwierigkeitsanpassung? Für die meisten Mittelständler ist wiederkehrendes, realistisches E-Mail-Phishing der relevante Standard.

Kurskatalog und Lernumgebung. Ist die Simulation an eine breite Schulungsbibliothek gekoppelt, oder ist sie ein reines Punktwerkzeug? Wer ohnehin Datenschutz-, Arbeitsschutz- und Compliance-Schulungen ausrollt, spart mit einer Plattform Zeit und Systempflege.

Einführungszeit und Aufwand. Wie schnell läuft die erste Kampagne, und wie viel manuelle Steuerung verlangt der Betrieb? Automatisierte Frequenzen und automatische Nutzer-Synchronisation entlasten kleine IT-Teams spürbar.

Datenstandort und Datenschutz. Wo werden personenbezogene Daten verarbeitet? EU- oder Deutschland-Hosting erspart im DACH-Raum eine ganze Reihe zusätzlicher Prüf- und Dokumentationsschritte.

Nachweis und Reporting. Liefert das Tool einen belastbaren, personenbezogenen und datierten Nachweis für Audits – oder nur eine grobe Klickraten-Statistik? Für NIS2, ISO 27001 und TISAX zählt die auditfähige Dokumentation.

Mitbestimmung. Lässt sich das Reporting auf Abteilungsebene aggregieren, damit die Phishing-Simulation auch mit einem Betriebsrat rechtssicher betrieben werden kann?

Lernplattformen mit integrierter Phishing-Simulation: reteach, Hugo Learn und skillsforwork CyberXperts

Diese drei Anbieter kommen dem Modell am nächsten, das Awareness in ein übergreifendes Lernprogramm einbettet.

reteach Phishing Awareness

reteach aus Berlin ist eine Lernplattform für den Mittelstand, die E-Learning, über 500 fertige Kurse und die Phishing Awareness in einem System vereint. Die Simulation versendet automatisch realistische Test-Mails in konfigurierbarer Frequenz (alle 14 oder 30 Tage), ganz ohne manuelle Planung pro Kampagne. Wer klickt, landet auf einer personalisierten Aufklärungsseite mit kampagnenspezifischem Lerninhalt – inklusive einer persönlichen Nachricht der IT-Leitung. Im Dashboard sehen Admins Klickraten-Trends, Kampagnenhistorie, Risk Scores pro Person und Abteilung; die Risikobewertung aktualisiert sich nach jeder Welle automatisch.

Ein Alleinstellungsmerkmal sind die zwei Reporting-Modi: Modus A mit voller Einzelsicht und Modus B mit rein aggregierter Auswertung auf Abteilungsebene – für Organisationen mit Betriebsrats- oder Mitbestimmungsvereinbarungen. reteach ist datenschutzfreundlich gestaltet, in Deutschland gehostet und liefert eine auditfähige Dokumentation als Nachweisbeitrag für NIS2, ISO 27001 und TISAX.

Wofür gemacht: Mittelständische Unternehmen, die Awareness nicht isoliert, sondern als Teil eines breiten Schulungsprogramms betreiben und dabei nur ein System pflegen wollen – mit HR/L&D und IT-Admins als gemeinsamen Nutzenden.

Wofür weniger geeignet: Reine Security-Teams, die eine engine-first-Plattform mit mehrkanaliger Simulation (Smishing, Vishing) und maximaler KI-Personalisierung suchen.

Hugo Learn

Hugo Learn von frag.hugo aus Hamburg ist eine Datenschutz- und Awareness-Plattform, die stark aus der DSGVO- und NIS2-Perspektive gedacht ist und in die Datenschutzbeauftragten-Plattform Hugo DSB eingebettet ist. Die Phishing-Simulation arbeitet mit drei Eskalationsstufen – vom Massen-Phishing über gezielte Branchen-Mails bis zum CEO-Fraud-Szenario.

Wer klickt, erhält sofort ein Mini-Lernmodul; nach vier Wochen folgt ein Re-Test. Hosting erfolgt zu 100 Prozent in Deutschland (Hetzner), jedes Modul ist auf Deutsch geschrieben und von einem TÜV-zertifizierten Datenschutzberater geprüft. Der Einstieg beginnt bei 14,90 € pro Mitarbeitendem und Jahr.

Wofür gemacht: Kleinere Unternehmen ohne eigene IT-Abteilung, die Datenschutz-Schulung, Phishing-Simulation und persönliche Beratung aus einer Hand mit deutschem Rechtsfokus wollen.

Wofür weniger geeignet: Organisationen, die einen breiten, themenübergreifenden Kurskatalog (etwa Soft Skills, Fachschulungen) über die Datenschutz- und IT-Sicherheitswelt hinaus suchen.

CyberXperts (skillsforwork)

CyberXperts ist das Security-Awareness-Modul der Lernplattform skillsforwork aus Bonn und strukturell der nächste Verwandte zu reteach: eine modulare Plattform, die neben Security Awareness auch Arbeitsschutz, Datenschutz, Compliance, Soft Skills, Pflege und Kita abdeckt. Das Herzstück ist ein 2-Stufen-Konzept – jeden Monat ein neues E-Learning plus jeden Monat eine neue Phishing-Simulation, mit Klickraten-Auswertung im Admin-Bereich.

Entwicklung und Hosting finden in Deutschland statt, die Dokumentation ist auf rechtssichere Nachweise ausgelegt. Das Angebot ist auf Capterra gelistet und mehrfach ausgezeichnet (u. a. eLearning Award 2024, Comenius EduMedia 2024).

Wofür gemacht: Mittelständler, die kontinuierliche, monatliche Awareness-Routine mit einem breiten Modulkatalog kombinieren und dabei auf einen deutschen Anbieter setzen möchten.

Wofür weniger geeignet: Teams, die granulare, individuell adaptierende Simulationstiefe je Person und Kanal erwarten, wie sie die Security-Spezialisten bieten.

Awareness-Spezialist mit Fokus auf Simulation: Phished.io

Phished.io aus dem belgischen Leuven ist ein reiner Awareness-Spezialist ohne breite Lernplattform – auf Produktebene aber ein ernstzunehmender Gegenspieler beim Phishing-Modul selbst. Die Plattform ist stark automatisiert und KI-getrieben: Simulationen werden pro Person nach Verhalten, Rolle, Sprache und Risikoprofil angepasst, ein Prompt genügt, um eine Kampagne zu starten.

Der Behavioural Risk Score misst die Anfälligkeit je Person, Abteilung und Gesamtorganisation. Phished bietet über 4.500 Vorlagen, mehr als 300 Absender-Domains und über 25 Sprachen, ist ISO-27001-zertifiziert und DSGVO-konform aufgestellt. Für Managed Service Provider gibt es eine mandantenfähige Variante.

Wofür gemacht: IT-Security-Verantwortliche und MSPs, die eine hochautomatisierte, KI-gestützte Simulations-Engine mit tiefem Reporting suchen – ohne Anspruch auf einen breiten Schulungskatalog.

Wofür weniger geeignet: Unternehmen, die eine All-in-One-Lernplattform mit umfassendem Kurskatalog wollen. Bei Phished kauft man ein spezialisiertes Punktwerkzeug, keine übergreifende Lernumgebung. Als belgischer Anbieter fehlt zudem der spezifisch deutsche Rechts- und Content-Fokus.

Konzentrierte Mitarbeiterin am Laptop im hellen Büro absolviert eine Security-Awareness-Schulung mit Phishing-Simulation.

Security-first-Plattformen: SoSafe, Hornetsecurity, G DATA und KnowBe4

Diese vier Anbieter kommen aus der IT-Sicherheit und adressieren primär Security-Verantwortliche.

SoSafe

SoSafe aus Köln ist einer der bekanntesten europäischen Anbieter und nach eigenen Angaben bei mehreren tausend Kunden im Einsatz. Die Plattform kombiniert KI-gestützte Phishing-Simulationen (E-Mail, Smishing, Vishing) mit über 30 verhaltenswissenschaftlich fundierten Micro-Learning-Modulen, Gamification und einem KI-Assistenten für Teams und Slack. Ein zentrales Dashboard zeigt den Awareness-Reifegrad in Echtzeit. SoSafe betont EU-Datenhaltung, Privacy-by-Design und ISO-27001-Zertifizierung – im deutschsprachigen Raum ein starker Referenzpunkt.

Wofür gemacht: Mittelständler bis Konzerne mit eigener IT-Sicherheit, die eine ausgereifte, verhaltensbasierte Awareness-Plattform mit hoher Simulationstiefe wollen.

Wofür weniger geeignet: Kleine Teams, die eine schlanke, HR-nahe Lösung mit breitem allgemeinem Schulungskatalog suchen, statt einer reinen Security-Awareness-Plattform.

Hornetsecurity

Hornetsecurity aus Hannover bietet den Security Awareness Service als Teil seines E-Mail-Security-Portfolios. Kern ist die patentierte, KI-gestützte Spear-Phishing-Engine kombiniert mit einer Awareness-Engine, die jedem Nutzenden bedarfsgerecht so viel Training zuweist wie nötig.
Der patentierte Employee Security Index (ESI®) macht Sicherheitsverhalten messbar und vergleichbar. Die Lösung ist tief in Microsoft 365 verankert – das Melden von Test-Mails läuft über ein Outlook-Add-in, und ein E-Mail-Whitelisting ist Voraussetzung.

Wofür gemacht: Unternehmen, die stark auf Microsoft 365 setzen und Awareness idealerweise gleich mit dem E-Mail-Security-Stack aus einer Hand beziehen wollen.

Wofür weniger geeignet: Organisationen ohne Microsoft-365-Fokus oder solche, die eine eigenständige Lernplattform mit breitem Kurskatalog jenseits der IT-Sicherheit brauchen.

G DATA

G DATA aus Bochum bringt sein Cyber-Defense-Erbe in die G DATA academy ein. Awareness-Trainings folgen einer dreistufigen Lernreise mit Storytelling und Gamification; die Phishing-Simulation läuft klassisch über eine vierwöchige Kampagne mit einer Test-Mail pro Woche und Kopf, gesteuert über das Tool „Awareness Manager“. Optional lässt sich eine eigene Auflösungsseite für Phishing-Links hinterlegen, und der Report unterstützt die ISO-27001-Zertifizierung. Die Inhalte fließen aus der täglichen Bedrohungsanalyse des Herstellers ein.

Wofür gemacht: KMU, die einem etablierten deutschen Security-Hersteller vertrauen und eine solide, überschaubare Kampagnenmechanik mit Made-in-Germany-Anspruch wollen.

Wofür weniger geeignet: Teams, die eine durchgehend automatisierte, individuell pro Person adaptierende Simulation oder eine breite Lernplattform erwarten.

KnowBe4

KnowBe4 aus Clearwater (Florida) ist der mit Abstand größte Anbieter weltweit – nach eigenen Angaben bei über 65.000 Organisationen im Einsatz. Die Stärke liegt in der schieren Breite: tausende Phishing-Vorlagen, über 1.000 Schulungsmodule inklusive der aufwendig produzierten Serie „The Inside Man“, der Phish-Alert-Button zum Melden, ein Virtual Risk Officer für Risiko-Scores und umfangreiche Reporting-APIs. Für global aufgestellte Konzerne mit vielen Sprachen ist das Angebot kaum zu schlagen.

Wofür gemacht: Große, international agierende Organisationen mit eigenem Security-Team, die maximale Vorlagen- und Content-Breite sowie ausgereifte Automatisierung suchen.

Wofür weniger geeignet: DACH-Mittelständler mit hohen Datenschutzanforderungen. Als US-Anbieter mit US-Datenhaltung erfordert KnowBe4 zusätzliche rechtliche Schritte (siehe nächster Abschnitt) und bringt keinen spezifisch deutschen Rechts- und Content-Fokus mit.

Wie datenschutzkonform sind US-Anbieter im DACH-Raum?

Bei Phishing-Simulationen werden personenbezogene Daten verarbeitet – wer wann auf welche Test-Mail geklickt hat. Damit wird der Datenstandort zum harten Auswahlkriterium.

Von den acht verglichenen Phishing-Simulation-Anbietern sind sieben in der EU beheimatet, sechs davon in Deutschland (reteach, Hugo Learn, CyberXperts, SoSafe, Hornetsecurity, G DATA), einer in Belgien (Phished.io). KnowBe4 ist der einzige Anbieter mit Hauptsitz und Datenhaltung in den USA. Nach der Schrems-II-Rechtsprechung des Europäischen Gerichtshofs erfordert die Nutzung eines US-Dienstleisters im Regelfall zusätzliche Schritte: eine Datenschutz-Folgenabschätzung, ein Transfer Impact Assessment und Standardvertragsklauseln. Dieser Mehraufwand entfällt bei Anbietern mit reiner EU- oder Deutschland-Verarbeitung.

Für den deutschen Mittelstand ist das mehr als eine Formalie. Ein Anbieter, der von Anfang an auf Deutschland-Hosting, deutsche Vertragsgestaltung und deutsche Inhalte setzt, senkt den Prüf- und Dokumentationsaufwand erheblich. reteach ist hier klar positioniert: in Deutschland gehostet, datenschutzfreundlich gestaltet und mit einer auditfähigen Dokumentation, die als Nachweisbeitrag für NIS2, ISO 27001 und TISAX dient. Die Verantwortung für die Compliance verbleibt dabei stets beim Unternehmen – kein seriöser Anbieter kann sie abnehmen.

Weiterführend: Das BSI nennt Security Awareness ausdrücklich als Bestandteil eines angemessenen Risikomanagements, und der ENISA Threat Landscape dokumentiert Jahr für Jahr, dass Phishing zu den häufigsten initialen Angriffsvektoren zählt.

Was bedeutet die Mitbestimmung des Betriebsrats für Phishing-Simulationen?

Ein Punkt, der in Vergleichslisten oft fehlt, im deutschen Mittelstand aber regelmäßig zum Show-Stopper wird: die Mitbestimmung des Betriebsrats. Eine Phishing-Simulation kann personenbezogenes Klickverhalten auswerten und gilt damit als technische Einrichtung, die geeignet ist, Verhalten zu überwachen. In Unternehmen mit Betriebsrat greift dann § 87 Abs. 1 Nr. 6 BetrVG – eine Betriebsvereinbarung ist erforderlich.

Praktisch heißt das: Das Tool muss so konfigurierbar sein, dass Auswertungen auf Abteilungsebene aggregiert werden und nicht jede einzelne Person zentral nachverfolgt wird. Anbieter gehen damit unterschiedlich um. Hugo Learn etwa liefert eine Muster-Betriebsvereinbarung mit und aggregiert Klickraten auf Abteilungsebene.

reteach bildet diese Anforderung direkt im Produkt ab – über zwei Reporting-Modi:

  • Mode A (individuell): volle Sicht je Person, mit Namen, Klickhistorie und Risikostufe.
  • Mode B (aggregiert): Daten ausschließlich auf Abteilungsebene, ohne Einzeltracking – gedacht für Organisationen, in denen Betriebsrats- oder rechtliche Vereinbarungen ein individuelles Monitoring ausschließen.

Damit lässt sich dasselbe Awareness-Programm sowohl in Unternehmen ohne Betriebsrat als auch in mitbestimmten Organisationen betreiben, ohne den Anbieter wechseln zu müssen.

Fazit: Welcher Phishing-Simulation-Anbieter passt zu wem?

Es gibt nicht den einen besten Phishing-Simulation-Anbieter, sondern den passenden für die jeweilige Ausgangslage.

Wer eine hochspezialisierte Simulations-Engine mit maximaler Tiefe, mehreren Angriffskanälen und großer Vorlagenbibliothek sucht und ein eigenes Security-Team hat, ist bei SoSafe, Phished.io oder – für internationale Konzerne – KnowBe4 gut aufgehoben. Wer stark auf Microsoft 365 setzt, sollte Hornetsecurity prüfen; wer einem etablierten deutschen Security-Hersteller vertraut, G DATA.

Für den DACH-Mittelstand, der Awareness nicht isoliert betreibt, sondern als Teil eines übergreifenden Schulungsprogramms – mit Datenschutz-, Arbeitsschutz- und Compliance-Themen in einem einzigen System – sind die Lernplattformen mit integrierter Simulation die naheliegende Wahl.

Innerhalb dieser Gruppe punktet reteach mit der Kombination aus über 500 fertigen Kursen, automatisierter Phishing-Simulation, personalisierter Aufklärungsseite, Deutschland-Hosting und – als klares Alleinstellungsmerkmal – den zwei Reporting-Modi für den Betrieb mit und ohne Betriebsrat. Hugo Learn ist die schlanke Wahl für kleinere Unternehmen mit starkem Datenschutz- und Beratungsfokus, CyberXperts die Alternative für alle, die Wert auf eine feste monatliche Awareness-Routine legen.

Ehrlich bleibt: Wer die tiefste, individuell adaptierende Angriffssimulation über alle Kanäle braucht, wird bei den Security-Spezialisten fündig. Für die meisten mittelständischen HR- und IT-Teams zählt jedoch die Summe aus einfacher Einführung, breitem Katalog, deutschem Datenschutz und einem auditfähigen Nachweis in einem System – und genau dort spielt reteach Phishing Awareness seine Stärke aus.

Mehr zum Modul: reteach Phishing Awareness · Weitere Plattformvergleiche im LMS-Vergleich.

Häufig gestellte Fragen

Was ist der Unterschied zwischen einem Phishing-Kurs und einer Phishing-Simulation?

Ein Phishing-Kurs vermittelt Wissen über Angriffe. Eine Phishing-Simulation versendet kontrollierte, ungefährliche Test-Mails an die eigenen Mitarbeitenden und misst, wer tatsächlich klickt. Erst die Simulation macht das reale Verhalten sichtbar und liefert eine Baseline, die sich über die Zeit verbessern lässt. Wirksam wird Awareness in der Regel aus der Kombination beider Elemente.

Wie oft sollte eine Phishing-Simulation laufen?

Bewährt hat sich ein wiederkehrender Rhythmus statt einmaliger Tests. Frequenzen von zwei bis vier Wochen sind üblich; reteach etwa lässt sich auf 14 oder 30 Tage einstellen. Wichtig ist die Kontinuität, damit Awareness zur Routine wird und nicht nach einer einzelnen Aktion verpufft.

Sind Phishing-Simulationen in Deutschland überhaupt erlaubt?

Ja, sofern sie ordentlich angekündigt und – bei vorhandenem Betriebsrat – mitbestimmungsrechtlich behandelt werden. Wertet man personenbezogenes Klickverhalten aus, ist nach § 87 Abs. 1 Nr. 6 BetrVG eine Betriebsvereinbarung erforderlich. Lösungen mit aggregiertem Reporting auf Abteilungsebene erleichtern den rechtssicheren Betrieb.

Welche Anbieter hosten in Deutschland?

Von den hier verglichenen Anbietern hosten reteach, Hugo Learn, CyberXperts und G DATA in Deutschland; SoSafe, Hornetsecurity und Phished.io verarbeiten in der EU. KnowBe4 hostet in den USA, was im DACH-Raum zusätzliche Datenschutzschritte erfordert.

Braucht mein Unternehmen eine eigene IT-Abteilung, um eine Phishing-Simulation zu betreiben?

Nein. Gerade die Lernplattformen mit integrierter Simulation sind auf geringen Aufwand ausgelegt: automatisierte Frequenzen, automatische Nutzer-Synchronisation und vorgefertigte Aufklärungsseiten. reteach synchronisiert die Empfängerdaten aus dem Teilnehmenden-Bereich und startet Kampagnen automatisch, sodass nach der Einrichtung kaum laufender Aufwand entsteht.

Trägt eine Phishing-Simulation zur NIS2- oder ISO-27001-Konformität bei?

Dokumentierte Awareness-Maßnahmen mit messbaren Kennzahlen sind ein anerkannter Baustein solcher Rahmenwerke. reteach liefert dafür eine auditfähige Dokumentation als Nachweisbeitrag für NIS2, ISO 27001 und TISAX. Die Verantwortung für die tatsächliche Konformität verbleibt beim Unternehmen.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
NIS2 Schulungspflicht: Was Unternehmen jetzt wissen und umsetzen müssen 
Die NIS2 Schulungspflicht ist seit 2025 verbindlich. Erfahren Sie, wen sie betrifft, welche Schulungen erforderlich sind und wie Unternehmen die Anforderungen effizient umsetzen.
KI-Bilder kennzeichnen: Was im Marketing seit August 2026 gilt
KI-Bilder kennzeichnen: Seit dem 2. August 2026 entscheiden vier Kriterien, ob ein KI-generiertes Motiv einen sichtbaren Hinweis braucht. Was das für Symbolbilder, Produktfotos und Social Posts bedeutet.
Quishing: QR-Code-Phishing erkennen und Ihr Unternehmen schützen
Quishing verlagert Phishing auf das Smartphone: Ein QR-Code in einer Mail, einem Brief oder auf einem Aufkleber führt auf eine gefälschte Seite. 7 Warnsignale, typische Beispiele aus Unternehmen und was nach einem Scan zu tun ist.
Datenschutz vs. Informationssicherheit: der Unterschied einfach erklärt
Datenschutz und Informationssicherheit werden oft verwechselt, meinen aber Verschiedenes. Dieser Beitrag erklärt den Unterschied, zeigt die Überschneidungen und ordnet DSGVO, ISO 27001 und die Rolle von Schulungen ein.
Übersicht

CSDDD 2026: Was die EU-Lieferkettenrichtlinie nach Omnibus I noch bedeutet

Erstellt am: 23. Mai 2026
Zuletzt aktualisiert am: 12. August 2026
Redaktion
Redaktion
Teilen auf:
Geschäftsfrau prüft Unterlagen zur CSDDD-Compliance am Laptop in modernem Büro

Wichtigste Erkenntnisse:

  • CSDDD in Kraft, aber stark verändert: Die EU-Lieferkettenrichtlinie ist seit März 2026 in Kraft — durch Omnibus I (Richtlinie EU 2026/470) wurden Anwendungsbereich, Fristen und Pflichten erheblich abgeschwächt.
  • Anwendung erst ab 26. Juli 2029: Die gestaffelten Wellen entfallen. Alle direkt betroffenen Unternehmen starten zum gleichen Zeitpunkt.
  • Neue Schwelle: Nur Unternehmen mit mehr als 5.000 Beschäftigten UND mehr als 1,5 Mrd. EUR Umsatz fallen direkt in den Anwendungsbereich.
  • LkSG wird abgelöst: Deutschland plant ein neues „Gesetz über die internationale Unternehmensverantwortung“ zur Umsetzung der CSDDD bis 26. Juli 2028.
  • Indirekte Betroffenheit bleibt: Auch kleinere Unternehmen werden über Vertragsbeziehungen mit großen Auftraggebern weiter mit Sorgfaltspflichten konfrontiert.

Die Corporate Sustainability Due Diligence Directive (CSDDD) sollte 2024 die europäische Antwort auf nationale Lieferkettengesetze wie das deutsche LkSG werden — branchenübergreifend, mit gestaffelter Anwendung und einer EU-weit einheitlichen Haftungsgrundlage. Mit dem Omnibus-I-Paket hat die EU im Frühjahr 2026 jedoch erheblich nachjustiert: Der Anwendungsbereich ist deutlich kleiner, die Fristen sind nach hinten verschoben und einige der weitreichendsten Pflichten wurden gestrichen.

Was aktuell gilt, wer betroffen ist, wie sich die CSDDD vom LkSG unterscheidet und wie Unternehmen sich sinnvoll vorbereiten — dieser Beitrag fasst den Stand 2026 zusammen.

Inhalt

1. Was ist die CSDDD?
2. Wie hat Omnibus I die CSDDD verändert?
3. Welche Pflichten bringt die CSDDD?
4. Wie unterscheidet sich die CSDDD vom LkSG?
5. Wann gilt die CSDDD in Deutschland?
6. Wie können sich Unternehmen jetzt vorbereiten?
7. Welche Schulungen unterstützen die CSDDD-Compliance?
8. Fazit
9. Häufige Fragen

Was ist die CSDDD?

Die CSDDD (Corporate Sustainability Due Diligence Directive, Richtlinie EU 2024/1760) ist die EU-Lieferkettenrichtlinie. Sie verpflichtet große Unternehmen dazu, in ihrer eigenen Geschäftstätigkeit sowie entlang ihrer Aktivitätskette systematisch Risiken für Menschenrechte und Umwelt zu identifizieren, zu vermeiden und zu beheben.

Ursprünglich wurde die Richtlinie 2024 verabschiedet und sollte ab Juli 2027 schrittweise in Kraft treten. Bereits im Februar 2025 legte die EU-Kommission das Omnibus-I-Paket vor, das den Anwendungsbereich, die Fristen und die Pflichtentiefe deutlich reduzierte. Nach der Einigung im Trilog (Dezember 2025) und der Verabschiedung im Rat (Februar 2026) wurde die geänderte Fassung als Richtlinie EU 2026/470 im Amtsblatt veröffentlicht und ist seit dem 18. März 2026 in Kraft.

Im Kern verfolgt die CSDDD zwei Ziele: einheitliche Standards für nachhaltige Lieferketten in der EU zu schaffen und die Wettbewerbsfähigkeit europäischer Unternehmen durch Harmonisierung — statt durch einen Flickenteppich nationaler Gesetze wie LkSG, französisches Loi de vigilance oder das niederländische Wet zorgplicht — zu sichern.

Wie hat Omnibus I die CSDDD verändert?

Das Omnibus-I-Paket ist die wichtigste Änderung an der CSDDD seit ihrer ursprünglichen Verabschiedung. Die wesentlichen Punkte:

Neue Schwellenwerte. Statt einer gestaffelten Einführung ab 1.000 Beschäftigten und 450 Mio. EUR Umsatz gilt jetzt eine einheitliche Schwelle: Nur Unternehmen mit mehr als 5.000 Beschäftigten und einem Nettoumsatz von mehr als 1,5 Mrd. EUR fallen direkt in den Anwendungsbereich. Das reduziert den Kreis der unmittelbar verpflichteten Unternehmen erheblich.

Einheitlicher Anwendungszeitpunkt. Die ursprünglich vorgesehenen drei Wellen (2027, 2028, 2029) entfallen. Alle direkt betroffenen Unternehmen müssen die CSDDD-Pflichten ab dem 26. Juli 2029 erfüllen. Mitgliedstaaten haben für die Umsetzung in nationales Recht bis zum 26. Juli 2028 Zeit.

Klimatransitionsplan gestrichen. Die ursprünglich vorgesehene Pflicht zur Erstellung und Umsetzung eines Klimatransitionsplans (Art. 22 CSDDD) entfällt vollständig. Nationale Gesetzgeber können diese Pflicht eigenständig vorschreiben; für CSRD-berichtspflichtige Unternehmen bleibt der ESRS-E1-Standard relevant.

Kein einheitliches EU-Haftungsregime. Die ursprünglich vorgesehene EU-weit harmonisierte zivilrechtliche Haftungsgrundlage wurde gestrichen. Die CSDDD verweist nun auf nationales Recht — mit der Folge eines Flickenteppichs unterschiedlicher Haftungsregime.

Begrenzung der Geldbußen. Sanktionen werden auf maximal 3 Prozent des weltweiten Umsatzes gedeckelt.

Ausgeweitete Vollharmonisierung. In den Kernbereichen Risikoanalyse, Präventions- und Abhilfemaßnahmen, Beschwerdeverfahren, Überwachung und Berichtswesen sind die Anforderungen jetzt vollharmonisiert. Das heißt: Mitgliedstaaten dürfen hier weder strengere noch mildere Regelungen vorsehen.

Welche Pflichten bringt die CSDDD?

Auch in der abgeschwächten Fassung bleibt die CSDDD ein anspruchsvoller Rahmen. Die zentralen Pflichten für direkt betroffene Unternehmen:

Risikoanalyse (Art. 8–9). Unternehmen müssen die eigene Geschäftstätigkeit und die Aktivitätskette systematisch auf menschenrechtliche und umweltbezogene Risiken untersuchen. Bei Anhaltspunkten ist vertiefend zu prüfen.

Präventions- und Abhilfemaßnahmen (Art. 10–11). Identifizierte Risiken müssen durch geeignete Maßnahmen verhindert, gemindert oder behoben werden — von Verhaltenskodizes über vertragliche Zusicherungen bis hin zur Unterstützung von Geschäftspartnern.

Beschwerdeverfahren (Art. 14). Betroffene müssen Verstöße melden können. Unternehmen müssen ein Beschwerdeverfahren bereitstellen, das Vertraulichkeit, Schutz vor Repressalien und nachvollziehbare Bearbeitung gewährleistet.

Überwachung (Art. 15). Die Wirksamkeit der eigenen Sorgfaltsmaßnahmen muss regelmäßig überprüft werden — mit klaren Indikatoren und dokumentierten Ergebnissen.

Berichtswesen. Über die Sorgfaltspflichten und ihre Umsetzung muss öffentlich berichtet werden. Die Detailtiefe der Berichtsanforderungen wurde durch Omnibus I gegenüber dem Ursprungsentwurf reduziert.

Verantwortliche und Schulungen. Wer keine klar benannten Verantwortlichen, dokumentierte Prozesse und geschulte Mitarbeitende hat, wird die CSDDD-Pflichten in der Praxis kaum erfüllen können.

Compliance-Verantwortliche planen am Laptop die Vorbereitung auf die CSDDD-Anforderungen

Wie unterscheidet sich die CSDDD vom LkSG?

Das deutsche Lieferkettensorgfaltspflichtengesetz (LkSG) ist seit 2023 in Kraft und gilt aktuell für Unternehmen ab 1.000 Beschäftigten. Die CSDDD geht in mehreren Punkten über das LkSG hinaus — wird durch Omnibus I in anderen Punkten aber milder.

Anwendungsbereich. Das LkSG erfasst alle Unternehmen mit mindestens 1.000 Beschäftigten in Deutschland. Die CSDDD setzt die Schwelle nach Omnibus I deutlich höher an (>5.000 MA und >1,5 Mrd. EUR Umsatz), erfasst dafür aber das gesamte konzernweite Umsatzvolumen.

Aktivitätskette statt Lieferkette. Während das LkSG primär die vorgelagerte Lieferkette betrachtet (eigener Geschäftsbereich, direkte Zulieferer, indirekte Zulieferer bei substantiierter Kenntnis), erweitert die CSDDD den Blick auf die gesamte Aktivitätskette: also auch auf nachgelagerte Bereiche wie Vertrieb, Transport und Lagerung der Produkte durch direkte Geschäftspartner.

Haftung. Das LkSG sieht keine zivilrechtliche Haftungsgrundlage vor. Die CSDDD verweist auf nationales Recht — wie Deutschland das umsetzt, ist noch offen.

Berichtspflicht. Beim LkSG sind die Berichtspflichten faktisch ausgesetzt (siehe nächster Abschnitt). Die CSDDD-Berichtspflichten sind durch Omnibus I gegenüber dem Ursprungsentwurf reduziert, bleiben aber bestehen.

Wann gilt die CSDDD in Deutschland?

Für die deutsche Umsetzung sind drei parallele Entwicklungen wichtig:

LkSG in der Übergangsphase. Im Koalitionsvertrag zwischen CDU/CSU und SPD vom April 2025 wurde die Abschaffung des LkSG in seiner heutigen Form angekündigt. Am 3. September 2025 hat das Bundeskabinett einen Gesetzentwurf zur Änderung des LkSG beschlossen, der die Berichtspflichten nach § 10 Abs. 2 LkSG rückwirkend ab 01.01.2023 streicht. Seit September 2025 verfolgt das BAFA auf Weisung des BMWK nur noch „schwere“ Verstöße; seit November 2025 ist die digitale Berichtsmaske deaktiviert. Der Bundestag hat den Entwurf am 16. Januar 2026 in erster Lesung beraten.

CSDDD-Umsetzung über ein neues Gesetz. Das LkSG soll nach den Plänen der Bundesregierung durch ein Gesetz über die internationale Unternehmensverantwortung abgelöst werden, das die CSDDD in deutsches Recht überführt. Der konkrete Entwurf liegt noch nicht vor — die EU-Umsetzungsfrist endet am 26. Juli 2028.

Anwendung für Unternehmen. Direkt betroffene Unternehmen müssen die CSDDD-Pflichten ab dem 26. Juli 2029 erfüllen. Bis dahin gilt das LkSG in seiner reduzierten Form weiter.

Wie können sich Unternehmen jetzt vorbereiten?

Auch wenn die direkten Pflichten erst ab 2029 greifen und nur einen kleineren Kreis betreffen, bleibt Vorbereitung sinnvoll — vor allem wegen der Ausstrahlwirkung über Vertragsketten. Unternehmen unter den CSDDD-Schwellenwerten werden über ihre großen Auftraggeber, Banken und Versicherungen weiter mit Sorgfaltspflichten konfrontiert.

Risiko-Mapping der Aktivitätskette. Welche Teile der eigenen Geschäftstätigkeit und welche Geschäftspartner bergen besondere menschenrechtliche oder umweltbezogene Risiken? Eine strukturierte Bestandsaufnahme bildet die Basis für alles Weitere.

Code of Conduct für Lieferanten. Ein klarer Verhaltenskodex mit konkreten Anforderungen an Geschäftspartner ist sowohl unter LkSG als auch unter CSDDD ein zentrales Steuerungsinstrument — und ein häufig gefordertes Nachweisdokument.

Beschwerdeverfahren etablieren. Wer noch keinen funktionierenden Hinweisgeberkanal hat, sollte einen aufsetzen. Die Pflicht besteht ohnehin nach Hinweisgeberschutzgesetz und LkSG; sie ergänzt die CSDDD-Anforderungen nahtlos.

Dateninventar aufbauen. Konsistente Daten zu Lieferanten, Standorten, Produktströmen und ESG-Kennzahlen sind die Grundlage für alle künftigen Berichts- und Auskunftspflichten — auch gegenüber Kunden, Banken und Investorinnen.

Verantwortlichkeiten klären. Wer ist im Unternehmen für Sorgfaltspflichten zuständig? Welche Schnittstellen gibt es zwischen Einkauf, Compliance, HR und Nachhaltigkeit? Klare Rollen sind die Voraussetzung dafür, dass Prozesse später nicht an Zuständigkeitslücken scheitern.

Mitarbeitende sensibilisieren. Sorgfaltspflichten greifen nur, wenn alle Beteiligten — vom Einkauf über das Qualitätsmanagement bis zur Geschäftsführung — wissen, worauf sie achten müssen.

Zwei Mitarbeitende besprechen CSDDD-Sorgfaltspflichten am Laptop in einem modernen Büro

Welche Schulungen unterstützen die CSDDD-Compliance?

Wirksame Sorgfaltspflichten sind ohne kontinuierliche Schulungen kaum umsetzbar. Mitarbeitende müssen Risiken erkennen, Eskalationswege kennen und in ihrer täglichen Arbeit nachhaltigkeitsrelevante Entscheidungen treffen können. Über reteach lassen sich relevante Lerninhalte zentral steuern und revisionssicher dokumentieren.

Für CSDDD-Compliance besonders relevante Themenbereiche:

  • Lieferkettensorgfaltspflichten — Grundlagen, Risikoanalyse, Beschwerdeverfahren
  • Menschenrechte in der Lieferkette — internationale Standards, Risikoindikatoren
  • Compliance im Einkauf — Lieferantenmanagement, Auditierung, Vertragsgestaltung
  • Hinweisgeberschutz — Umgang mit Meldungen, Vertraulichkeit, Repressalienschutz
  • Umweltschutz und Nachhaltigkeit — Umweltrisiken erkennen, ESG-Daten erfassen
  • Antikorruption und Compliance-Kultur — als flankierender Baustein eines belastbaren Compliance-Systems

reteach bietet vorkonfigurierte Compliance-Kurse zu diesen Themen, die sich nach Bedarf um eigene Inhalte ergänzen lassen.

Fazit

Die CSDDD bleibt nach Omnibus I ein zentraler Baustein der europäischen Nachhaltigkeitsregulierung — wenn auch in deutlich abgespeckter Form. Für die meisten Unternehmen verschiebt sich der unmittelbare Handlungsdruck nach hinten: Die Anwendung beginnt erst 2029, die Schwellenwerte filtern den direkten Pflichtenkreis stark.

Gleichzeitig wäre es ein Fehler, die CSDDD als „erledigt“ abzuhaken. Die Erwartungen von Kunden, Banken und Investorinnen an nachvollziehbare ESG-Daten und gelebte Sorgfaltspflichten wachsen unabhängig vom direkten Anwendungsbereich. Wer die Jahre bis 2029 nutzt, um saubere Strukturen, klare Verantwortlichkeiten und geschulte Mitarbeitende aufzubauen, hat es später deutlich leichter — und kann schon kurzfristig souveräner auf Auskunftsanfragen reagieren.

In Deutschland bleibt die Lage in den nächsten Monaten dynamisch: Das LkSG ist faktisch in einer Übergangsphase, das neue Gesetz über die internationale Unternehmensverantwortung muss bis Juli 2028 stehen. Wir aktualisieren diesen Beitrag, sobald der deutsche Referentenentwurf vorliegt.

Häufig gestellte Fragen

Was bedeutet CSDDD?

CSDDD steht für Corporate Sustainability Due Diligence Directive — auf Deutsch: EU-Lieferkettenrichtlinie. Sie verpflichtet große Unternehmen zu menschenrechtlichen und umweltbezogenen Sorgfaltspflichten in ihrer eigenen Geschäftstätigkeit und entlang ihrer Aktivitätskette.

Ab wann gilt die CSDDD?

Die geänderte CSDDD ist seit 18. März 2026 in Kraft. Die Mitgliedstaaten müssen sie bis zum 26. Juli 2028 in nationales Recht umsetzen. Direkt betroffene Unternehmen müssen die Pflichten einheitlich ab dem 26. Juli 2029 erfüllen.

Wer ist von der CSDDD direkt betroffen?

Nach Omnibus I fallen nur Unternehmen mit mehr als 5.000 Beschäftigten und einem Nettoumsatz von mehr als 1,5 Mrd. EUR in den direkten Anwendungsbereich. Kleinere Unternehmen sind nicht unmittelbar verpflichtet, werden aber häufig über Vertragsbeziehungen mit großen Auftraggebern in Sorgfaltspflichten einbezogen.

Was ist Omnibus I?

Omnibus I ist eine EU-Änderungsrichtlinie (Richtlinie EU 2026/470), die im Februar 2026 verabschiedet wurde und die Nachhaltigkeitsregulierung in der EU vereinfacht. Sie verändert sowohl die CSRD-Berichtspflichten als auch die CSDDD — durch höhere Schwellenwerte, verschobene Fristen und reduzierte Pflichten.

Wird das LkSG abgeschafft?

Das deutsche LkSG soll nach den Plänen der Bundesregierung durch ein neues Gesetz über die internationale Unternehmensverantwortung abgelöst werden, das die CSDDD umsetzt. Bis dahin gilt das LkSG in einer faktisch reduzierten Form weiter: Die Berichtspflichten wurden rückwirkend ab 2023 gestrichen, die Durchsetzung beschränkt sich auf schwere Verstöße.

Was passiert bei Verstößen gegen die CSDDD?

Sanktionen werden in nationalem Recht geregelt; die EU-Vorgabe deckelt Geldbußen auf maximal 3 Prozent des weltweiten Umsatzes. Eine EU-einheitliche zivilrechtliche Haftungsgrundlage wurde durch Omnibus I gestrichen — etwaige Haftungsregelungen ergeben sich aus dem jeweiligen nationalen Recht.

Müssen sich auch KMU mit der CSDDD beschäftigen?

Direkt nicht — die Schwellenwerte schließen KMU aus dem Anwendungsbereich aus. Indirekt sind viele KMU jedoch betroffen: Wenn sie an CSDDD-pflichtige Unternehmen liefern, werden Sorgfaltsanforderungen über Verträge, Audits und Lieferantenfragebögen weitergegeben.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
KI-Bilder kennzeichnen: Was im Marketing seit August 2026 gilt
KI-Bilder kennzeichnen: Seit dem 2. August 2026 entscheiden vier Kriterien, ob ein KI-generiertes Motiv einen sichtbaren Hinweis braucht. Was das für Symbolbilder, Produktfotos und Social Posts bedeutet.
IT-Compliance 2026: Grundlagen für Unternehmen einfach erklärt
IT-Compliance ist für Unternehmen zur belegbaren Pflicht mit realer Haftung geworden. Dieser Beitrag erklärt die gesetzlichen Grundlagen von DSGVO über NIS2 bis DORA, die konkreten Pflichten und wie ihr sie strukturiert und auditfähig umsetzt.
Pflichtschulungen im öffentlichen Sektor: Welche Schulungen Kommunen durchführen müssen
Organisationen im öffentlichen Sektor müssen zahlreiche gesetzliche Schulungs- und Unterweisungspflichten erfüllen. Wir zeigen, welche Pflichtschulungen dazugehören und wie sie sich effizient organisieren und dokumentieren lassen.
Clean Desk Policy: Regeln, Pflichten und Vorlage für Unternehmen
Eine Clean Desk Policy regelt, dass vertrauliche Unterlagen, Datenträger und entsperrte Bildschirme nicht unbeaufsichtigt bleiben. 10 Regeln, der rechtliche Rahmen aus DSGVO, ISO 27001 und BSI IT-Grundschutz und eine Vorlage zum Anpassen.
Übersicht

Korruptionsprävention im Unternehmen: Pflichten, Maßnahmen und Schulung 2026

Erstellt am: 18. Mai 2026
Zuletzt aktualisiert am: 9. Oktober 2026
Redaktion
Redaktion
Teilen auf:
Geschäftsfrau mit Brille tippt am Laptop in einer modernen, lichtdurchfluteten Büroumgebung und bearbeitet ein E-Learning-Modul zu Compliance und Antikorruption.

Wichtigste Erkenntnisse

  • Neue Rechtslage seit Mai 2026: Die EU-Antikorruptionsrichtlinie (EU) 2026/1021 ist am 31. Mai 2026 in Kraft getreten. Die Mitgliedstaaten haben 24 Monate Zeit zur Umsetzung, für Risikobewertungen und nationale Strategien 36 Monate.
  • Wirksame Prävention wird zum Strafmilderungsgrund. Unternehmen, die ein funktionierendes Compliance-System nachweisen können, stehen im Sanktionsverfahren deutlich besser da.
  • Aktuelle Lage: Das BKA registrierte 2024 insgesamt 2.926 Korruptionsstraftaten mit einem festgestellten Schaden von 36 Millionen Euro. Bei Täter-Täter-Delikten ist das Dunkelfeld erheblich.
  • Geltendes deutsches Recht: § 299 StGB für den geschäftlichen Verkehr, §§ 331 bis 335a StGB für Amtsträger, dazu §§ 30 und 130 OWiG als Grundlage für Unternehmensgeldbußen bei Aufsichtspflichtverletzung.
  • Vier Säulen wirksamer Prävention: Risikoanalyse und Code of Conduct, strukturelle Schutzmechanismen, Hinweisgebersystem und regelmäßige Schulungen für gefährdete Bereiche wie Einkauf, Vertrieb und Management.
  • Schulungen sind der dokumentierbare Teil. Regelmäßige, nachweisbar durchgeführte Trainings sind im Ernstfall der Beleg dafür, dass die Aufsichtspflicht erfüllt wurde.

Korruptionsprävention betrifft jede Branche, vom Mittelstand bis zum Konzern. Geschenke an Geschäftspartner, Provisionszahlungen im Einkauf, verdeckte Vorteile im Vertrieb: Die Übergänge zwischen üblicher Geschäftspflege und strafbarem Verhalten sind oft fließend, und genau in dieser Grauzone entstehen die meisten Fälle.

Seit dem 31. Mai 2026 gilt zusätzlich die EU-Antikorruptionsrichtlinie, die den Rechtsrahmen europaweit vereinheitlicht und die Anforderungen an Unternehmen spürbar erhöht. Zusammen mit dem Hinweisgeberschutzgesetz ergibt das eine deutlich dichtere Pflichtenlage als noch vor zwei Jahren.

Dieser Leitfaden zeigt, was Korruptionsprävention im Unternehmen rechtlich umfasst, was sich mit der neuen Richtlinie geändert hat, welche Maßnahmen in der Praxis wirken und wie Sie Mitarbeitende nachweisbar schulen.

Inhalt

1. Was bedeutet Korruptionsprävention im Unternehmen?
2. Warum Korruptionsprävention für Unternehmen wichtig ist
3. Welche gesetzlichen Pflichten gelten?
4. Die EU-Antikorruptionsrichtlinie: was seit 2026 gilt
5. Welche Bereiche sind besonders korruptionsgefährdet?
6. Geschenke, Einladungen und Interessenkonflikte in der Praxis
7. Die vier Säulen eines wirksamen Compliance-Programms
8. Wie Sie Mitarbeitende wirksam schulen
9. Fazit und nächste Schritte
10. Häufig gestellte Fragen

Was bedeutet Korruptionsprävention im Unternehmen?

Korruptionsprävention umfasst alle organisatorischen, kulturellen und schulungsbezogenen Maßnahmen, mit denen ein Unternehmen Bestechung, Bestechlichkeit und vergleichbare Integritätsverstöße verhindert. Sie ist ein zentraler Bestandteil eines Compliance-Management-Systems (CMS).

Das Bundeskriminalamt versteht unter Korruption den Missbrauch einer Funktion in Wirtschaft, Verwaltung oder Politik zur Erlangung eines unrechtmäßigen Vorteils, für sich selbst oder einen Dritten, zulasten der Allgemeinheit oder eines Unternehmens. Typische Erscheinungsformen sind:

  • Bestechung und Bestechlichkeit im geschäftlichen Verkehr (§ 299 StGB)
  • Vorteilsgewährung und Vorteilsannahme gegenüber Amtsträgern (§§ 331 bis 335 StGB)
  • Verdeckte Provisionen und Kick-back-Zahlungen
  • Interessenkonflikte durch Nebentätigkeiten, persönliche Beziehungen oder Beteiligungen
  • Unzulässige Geschenke und Einladungen an Entscheidende auf Kunden- oder Lieferantenseite

Korruption ist kein reines Risiko großer Konzerne. Gerade im Mittelstand führen unklare Geschenkerichtlinien, fehlende Vier-Augen-Prinzipien und ausbleibende Schulungen zu Grauzonen, in denen Mitarbeitende ohne Orientierung handeln. Wer keine Regel kennt, kann sie auch nicht bewusst einhalten.

Warum Korruptionsprävention für Unternehmen wichtig ist

Die Folgen eines Korruptionsfalls reichen weit über die strafrechtliche Verantwortung der handelnden Person hinaus. Dem Unternehmen drohen:

  • Geldbußen und Gewinnabschöpfung nach dem Ordnungswidrigkeitenrecht
  • Ausschluss von öffentlichen Vergabeverfahren über mehrere Jahre
  • Reputationsschäden mit unmittelbarer Wirkung auf Kundenbeziehungen und Personalgewinnung
  • Zivilrechtliche Schadenersatzforderungen von Geschäftspartnern oder Wettbewerbern
  • Verlust von Zertifizierungen und Lieferantenfreigaben

Laut dem Bundeslagebild Korruption 2024 des BKA, veröffentlicht im Oktober 2025, wurden 2.926 Korruptionsstraftaten registriert, ein Rückgang von 23,8 Prozent gegenüber dem Vorjahr. Der festgestellte Schaden sank um 36,8 Prozent auf 36 Millionen Euro. Das Dienstleistungs- und das Baugewerbe sind die am stärksten betroffenen Wirtschaftsbranchen.

Diese Zahlen sollten allerdings nicht als Entwarnung gelesen werden. Korruption ist ein Täter-Täter-Delikt: Beide Seiten profitieren, keine Seite zeigt an. Rückläufige Fallzahlen sagen deshalb mehr über die Entdeckungswahrscheinlichkeit aus als über die tatsächliche Verbreitung. Das BKA selbst weist auf ein erhebliches Dunkelfeld hin.

Der zweite Grund, aus dem sich Prävention lohnt, ist handfester: Wer den Aufbau und die ernsthafte Anwendung eines Compliance-Systems belegen kann, für den wirkt sich das im Sanktionsverfahren aus. Mit der neuen EU-Richtlinie ist dieser Aspekt europaweit verankert worden.

Welche gesetzlichen Pflichten gelten?

Der Rechtsrahmen setzt sich aus mehreren Bausteinen zusammen.

Strafgesetzbuch. Zentrale Tatbestände sind § 299 StGB für Bestechlichkeit und Bestechung im geschäftlichen Verkehr, §§ 331 bis 335 StGB für Vorteilsannahme und Bestechung von Amtsträgern sowie § 335a StGB für ausländische Amtsträger. Für das Gesundheitswesen gelten zusätzlich §§ 299a und 299b StGB, die Bestechlichkeit und Bestechung von Angehörigen der Heilberufe erfassen. Wichtig für die Schulungspraxis: Strafbar ist bereits das Anbieten oder Versprechen eines Vorteils, nicht erst dessen Annahme.

Ordnungswidrigkeitengesetz. Für Unternehmen ist § 130 OWiG die entscheidende Norm. Wer als Inhaber eines Betriebs die erforderlichen Aufsichtsmaßnahmen unterlässt und dadurch eine Zuwiderhandlung ermöglicht, begeht selbst eine Ordnungswidrigkeit. Über § 30 OWiG kann daraufhin eine Geldbuße gegen das Unternehmen verhängt werden. Genau an dieser Stelle wird Schulung juristisch relevant: Sie ist eine der Aufsichtsmaßnahmen, deren Durchführung im Ernstfall nachgewiesen werden muss. Wie weit die Verantwortung der Leitungsebene dabei reicht, behandelt der Beitrag zu den Pflichten der Geschäftsführung bei Compliance-Schulungen.

Hinweisgeberschutzgesetz. Seit Dezember 2023 müssen Unternehmen ab 50 Mitarbeitenden eine interne Meldestelle betreiben, die vertrauliche Hinweise auf Rechtsverstöße einschließlich Korruption ermöglicht. Geschützt sind nicht nur Beschäftigte, sondern auch Lieferanten, Dienstleister und Freelancer. Der Gesetzestext ist über gesetze-im-internet.de einsehbar.

Internationale Vorgaben. Für Unternehmen mit Auslandsgeschäft sind der UK Bribery Act 2010 mit seiner extraterritorialen Reichweite und der US-amerikanische Foreign Corrupt Practices Act relevant. Beide können auch deutsche Unternehmen erfassen.

ISO 37001. Die Norm definiert Anforderungen an ein Anti-Korruptions-Managementsystem. Eine Zertifizierung ist freiwillig, kann aber bei Ausschreibungen und gegenüber Geschäftspartnern als Nachweis dienen.

Die EU-Antikorruptionsrichtlinie: was seit 2026 gilt

Die wichtigste Änderung der letzten Jahre ist beschlossen. Das Europäische Parlament nahm die Richtlinie am 26. März 2026 an, der Rat der EU folgte am 21. April 2026. Veröffentlicht wurde sie im Mai, in Kraft getreten ist die Richtlinie (EU) 2026/1021 am 31. Mai 2026. Sie ersetzt zwei ältere EU-Rechtsakte von 1997 und 2003.

Was das konkret bedeutet:

PunktInhalt
Harmonisierte TatbeständeNeun Korruptionsdelikte werden EU-weit einheitlich definiert, darunter Bestechung im öffentlichen und im privaten Sektor, Veruntreuung, unerlaubte Einflussnahme und Behinderung der Justiz
Unerlaubte EinflussnahmeNeu erfasst wird die Einflussnahme über Mittelspersonen, ein Tatbestand, den das deutsche Recht bislang so nicht kennt
Sanktionen für UnternehmenDie Richtlinie sieht Geldbußen vor, die sich am weltweiten Jahresumsatz bemessen können
Prävention als MilderungsgrundEin nachweislich wirksames Compliance-System wird als mildernder Umstand verankert
Umsetzungsfrist24 Monate für die meisten Vorschriften, bis zu 36 Monate für Risikobewertungen und nationale Antikorruptionsstrategien

Für deutsche Unternehmen heißt das: Das deutsche Strafrecht wird in den kommenden zwei Jahren angepasst, geltendes Recht sind bis dahin weiterhin StGB und OWiG. Wer jetzt handelt, tut das nicht, weil eine Frist drängt, sondern weil sich der Aufwand an einer Stelle bündeln lässt. Drei Punkte lohnen sich schon heute:

  • Bestandsaufnahme des CMS. Wenn ein wirksames System künftig ausdrücklich strafmildernd wirkt, wird die Frage, ob es dokumentiert ist, wichtiger als die Frage, ob es existiert.
  • Geschäftspartnerprüfungen überprüfen. Die Einflussnahme über Mittelspersonen rückt Berater, Agenten und Vermittler stärker in den Fokus.
  • Schulungskonzepte anpassen. Inhalte, die sich leicht aktualisieren lassen, sparen bei jeder Rechtsänderung Aufwand.

Welche Bereiche sind besonders korruptionsgefährdet?

Nicht jeder Unternehmensbereich trägt dasselbe Risiko. Eine Risikoanalyse steht deshalb am Anfang jeder Präventionsstrategie. Besonders in den Blick gehören:

  • Einkauf und Beschaffung: Lieferantenauswahl, Auftragsvergaben, Konditionsverhandlungen
  • Vertrieb und Key Account Management: Provisionsmodelle, Geschenke an Kunden, Bewirtungen
  • Geschäftsführung und Management: Entscheidungen über Investitionen, Beteiligungen, Sponsoring
  • Personalbereich: Einstellungen, Beförderungen, Auftragsvergabe an Bekannte
  • Außendienst und Vertretungen in Ländern mit erhöhtem Korruptionsrisiko
  • Zoll- und Genehmigungsprozesse im internationalen Geschäft

Die klassischen Risikomerkmale sind gut untersucht: Ermessensspielräume bei Entscheidungen, fehlende Vier-Augen-Kontrolle, lange Verweildauer auf sensiblen Posten und persönliche Nähe zu Geschäftspartnern. Wo mehrere dieser Merkmale zusammenkommen, sollte die Aufmerksamkeit am höchsten sein.

Über eine Grundschulung für alle Mitarbeitenden hinaus sind deshalb vertiefende Module für besonders exponierte Bereiche sinnvoll, insbesondere für Einkauf, Vertrieb, Management und den Auslandsvertrieb.

Lächelnder Mitarbeiter im weißen Hemd arbeitet konzentriert am Laptop in einem hellen Büro und absolviert eine Compliance-Schulung zur Korruptionsprävention im Unternehmen.

Geschenke, Einladungen und Interessenkonflikte in der Praxis

Der mit Abstand häufigste Anlass für Rückfragen aus der Belegschaft sind Geschenke und Einladungen. Ein Code of Conduct, der nur „angemessen“ verlangt, hilft dabei nicht weiter. Was Mitarbeitende brauchen, sind Schwellen und ein Verfahren.

Wertgrenzen. Eine gesetzliche Obergrenze für Geschenke an Geschäftspartner gibt es im Straf- oder Compliance-Recht nicht. Häufig orientieren sich Unternehmen am steuerrechtlichen Rahmen: Aufwendungen für Geschenke an Personen außerhalb des eigenen Unternehmens sind als Betriebsausgabe nur bis zu einer Freigrenze abziehbar, die seit 2024 bei 50 Euro pro Empfänger und Jahr liegt. Diese Grenze ist eine steuerliche Vorschrift und keine Compliance-Regel, taugt aber als nachvollziehbarer Anhaltspunkt für die eigene Richtlinie. Im Umgang mit Amtsträgern gelten strengere Maßstäbe, hier sind Zuwendungen in vielen Behörden grundsätzlich unzulässig.

Ein praktikables Regelwerk beantwortet vier Fragen, und zwar so, dass sie jemand im Außendienst am Telefon beantworten kann:

  1. Bis zu welchem Wert ist eine Zuwendung ohne Rücksprache zulässig?
  2. Ab welchem Wert braucht es eine Genehmigung, und von wem?
  3. Was ist unabhängig vom Wert immer unzulässig, etwa Bargeld, Gutscheine mit Bargeldfunktion oder Zuwendungen während eines laufenden Vergabeverfahrens?
  4. Wo wird dokumentiert, was gegeben und angenommen wurde?

Interessenkonflikte verdienen eine eigene Regelung, weil sie selten böswillig entstehen. Nebentätigkeiten, Beteiligungen an Lieferanten oder verwandtschaftliche Beziehungen zu Geschäftspartnern sind für sich genommen nicht verboten. Problematisch wird erst der ungemeldete Konflikt. Eine niedrigschwellige Offenlegungspflicht, die keine Sanktion nach sich zieht, sondern nur eine Meldung verlangt, funktioniert in der Praxis deutlich besser als ein Verbot.

Die vier Säulen eines wirksamen Compliance-Programms

1. Risikoanalyse und Code of Conduct

Identifizieren Sie gefährdete Bereiche systematisch und legen Sie verbindliche Verhaltensregeln fest. Der Code of Conduct sollte konkrete Wertgrenzen, Genehmigungsprozesse und Zuständigkeiten benennen, siehe Abschnitt 6. Ein Dokument, das ausschließlich Prinzipien formuliert, erzeugt im Zweifel keine Handlungssicherheit.

2. Strukturelle Schutzmechanismen

Dazu gehören das Vier-Augen-Prinzip bei sensiblen Entscheidungen, Rotation auf besonders gefährdeten Positionen, klare Zuständigkeiten und die Trennung von Verfahrensschritten wie Planung, Vergabe und Abrechnung. Auch die Prüfung von Geschäftspartnern, die Third Party Due Diligence, gehört dazu, insbesondere bei internationalen Aktivitäten und beim Einsatz von Vermittlern.

3. Hinweisgebersystem und Speak-up-Kultur

Eine interne Meldestelle ist nach dem Hinweisgeberschutzgesetz ab 50 Mitarbeitenden Pflicht. Wirksam wird sie aber erst, wenn die Belegschaft sie kennt, ihr vertraut und keine Repressalien fürchtet. Der häufigste Fehler ist, das System einzurichten und danach nie wieder zu erwähnen. Ergänzend können externe Ombudspersonen oder digitale Hinweisgeberplattformen sinnvoll sein.

4. Regelmäßige Schulungen

Ohne systematische Schulung bleibt jeder Code of Conduct Theorie. Mitarbeitende in Risikobereichen brauchen mindestens einmal jährlich eine Auffrischung, mit Praxisbeispielen, klaren Handlungsanweisungen und nachvollziehbarer Dokumentation. Orientierung bieten unter anderem die frei verfügbaren Materialien von Transparency International Deutschland.

Wie Sie Mitarbeitende wirksam schulen

Klassische Präsenzschulungen stoßen in der Praxis schnell an Grenzen: Termine kollidieren mit Außendienst, Schichten oder internationalen Standorten. Inhalte veralten zwischen den Jahresterminen. Nachweise landen in Excel-Listen.

Digitale Compliance-Schulungen über eine Lernplattform lösen diese Probleme. Sie ermöglichen:

  • konsistente Inhalte für alle Standorte und Sprachen
  • flexibles Lernen im individuellen Tempo
  • automatische Nachweisdokumentation für Audits und Behörden
  • schnelle Updates bei Gesetzesänderungen, etwa bei der anstehenden Umsetzung der EU-Richtlinie
  • Erinnerungs- und Wiedervorlagefunktionen für jährliche Auffrischungen

Ein erprobtes Setup zur Korruptionsprävention umfasst typischerweise:

  • eine Grundlagenschulung für alle Mitarbeitenden zu Korruptionsrisiken, Meldewegen und Integritätskultur
  • vertiefende Module für Risikogruppen wie Einkauf, Vertrieb und Management
  • spezifische Trainings zu Geschenken und Einladungen, Geschäftspartnerprüfung und Geldwäscheprävention
  • eine Einführung in den Hinweisgeberschutz mit klarer Erklärung der internen Meldewege

Ein Hinweis zur Wirksamkeit: Schulungen, die nur Paragrafen referieren, ändern wenig. Was in der Praxis wirkt, sind kurze Fallbeispiele aus dem eigenen Geschäft, an denen Mitarbeitende entscheiden müssen, ob eine Situation zulässig ist. Der Lerneffekt entsteht an den Fällen, die nicht eindeutig sind.

Mehr zur Umsetzung digitaler Compliance-Programme finden Sie im Leitfaden zur digitalen Compliance-Schulung. Einen Überblick über das gesamte Themenspektrum gibt die Übersicht zu Compliance- und Datenschutz-Schulungen.

Fazit und nächste Schritte

Korruptionsprävention ist mehr als ein juristisches Pflichtprogramm. Sie ist ein Kulturthema und beginnt bei der Geschäftsführung. Mit dem Hinweisgeberschutzgesetz und der seit Mai 2026 geltenden EU-Antikorruptionsrichtlinie steigen die Anforderungen weiter, an Strukturen, an Dokumentation und an die Schulung der Mitarbeitenden.

Fünf Schritte für die Umsetzung:

  1. Risiken kartieren. Identifizieren Sie gefährdete Bereiche und Funktionen in Ihrem Unternehmen.
  2. Regelwerk konkretisieren. Ergänzen Sie den Code of Conduct um Wertgrenzen, Genehmigungswege und eine Regelung zu Interessenkonflikten.
  3. Meldestelle prüfen. Stellen Sie sicher, dass Ihr Hinweisgebersystem den Anforderungen entspricht und in der Belegschaft bekannt ist.
  4. Schulungsplan aufsetzen. Definieren Sie Intervalle und Zielgruppen, mindestens jährlich für Risikobereiche, und stellen Sie die Nachweisführung sicher.
  5. Umsetzung der EU-Richtlinie verfolgen. Die nationale Anpassung läuft in den kommenden zwei Jahren, Schulungsinhalte sollten so aufgebaut sein, dass sich einzelne Module ohne Neuproduktion austauschen lassen.

Ein konkreter erster Schritt, der wenig kostet: Sammeln Sie die Fragen, die in den letzten zwölf Monaten tatsächlich aus dem Vertrieb und dem Einkauf gekommen sind. Diese Liste ist die beste Grundlage sowohl für die Überarbeitung des Regelwerks als auch für die Fallbeispiele in der nächsten Schulung.

Häufig gestellte Fragen

Ist Korruptionsprävention für Unternehmen gesetzlich vorgeschrieben?

Es gibt keine Vorschrift, die ein Antikorruptionsprogramm unmittelbar anordnet. Die Pflicht ergibt sich mittelbar aus § 130 OWiG: Wer die erforderlichen Aufsichtsmaßnahmen unterlässt und dadurch eine Zuwiderhandlung ermöglicht, handelt selbst ordnungswidrig. Über § 30 OWiG kann daraufhin eine Geldbuße gegen das Unternehmen verhängt werden. Schulungen zählen zu diesen Aufsichtsmaßnahmen.

Was ändert die EU-Antikorruptionsrichtlinie für Unternehmen?

Die Richtlinie (EU) 2026/1021 ist am 31. Mai 2026 in Kraft getreten. Sie harmonisiert neun Korruptionstatbestände europaweit, erfasst neu die unerlaubte Einflussnahme über Mittelspersonen und verankert ein wirksames Compliance-System als mildernden Umstand. Die Mitgliedstaaten haben 24 Monate zur Umsetzung, für Risikobewertungen und nationale Strategien bis zu 36 Monate.

Ab wann muss ein Unternehmen eine Meldestelle einrichten?

Seit Dezember 2023 gilt die Pflicht für Unternehmen ab 50 Mitarbeitenden. Die interne Meldestelle muss vertrauliche Hinweise auf Rechtsverstöße ermöglichen. Geschützt sind neben Beschäftigten auch Lieferanten, Dienstleister und Freelancer.

Welche Wertgrenze gilt für Geschenke an Geschäftspartner?

Eine gesetzliche Compliance-Grenze existiert nicht. Viele Unternehmen orientieren sich am steuerlichen Rahmen, der den Betriebsausgabenabzug für Geschenke an Externe seit 2024 auf 50 Euro je Empfänger und Jahr begrenzt. Das ist eine steuerrechtliche Vorschrift, kein Freibrief. Gegenüber Amtsträgern gelten deutlich strengere Maßstäbe.

Wie oft müssen Mitarbeitende zur Korruptionsprävention geschult werden?

Eine gesetzliche Frist gibt es nicht. Als Praxisstandard gilt eine jährliche Auffrischung für Mitarbeitende in Risikobereichen wie Einkauf, Vertrieb und Management, ergänzt um anlassbezogene Schulungen bei Rechtsänderungen, neuen Prozessen oder nach einem Vorfall. Entscheidend ist, dass Teilnahme und Inhalte dokumentiert sind.

Welche Bereiche im Unternehmen sind besonders gefährdet?

Einkauf und Beschaffung, Vertrieb und Key Account Management, Geschäftsführung, Personalbereich sowie Außendienst und Zollprozesse im internationalen Geschäft. Risikoerhöhend wirken Ermessensspielräume, fehlende Vier-Augen-Kontrolle, lange Verweildauer auf sensiblen Posten und persönliche Nähe zu Geschäftspartnern.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
Quishing: QR-Code-Phishing erkennen und Ihr Unternehmen schützen
Quishing verlagert Phishing auf das Smartphone: Ein QR-Code in einer Mail, einem Brief oder auf einem Aufkleber führt auf eine gefälschte Seite. 7 Warnsignale, typische Beispiele aus Unternehmen und was nach einem Scan zu tun ist.
Geldwäscheprävention: Schulungspflichten nach GwG
Ist Ihr Unternehmen nach dem GwG verpflichtet? Dann ist die Geldwäscheprävention-Schulung Ihrer Beschäftigten Pflicht. Welche Inhalte, Intervalle und Nachweise gelten – und was das EU-Geldwäschepaket ab 2027 ändert, erfahren Sie hier.
Phishing-Schulung: Mitarbeitende für Social Engineering, CEO-Betrug und Deepfakes sensibilisieren
Phishing, CEO-Betrug und Deepfake-Anrufe sind 2026 das größte Einfallstor für Cyberangriffe. Was in eine Phishing-Schulung gehört, welche organisatorischen Regeln Angriffe wirklich stoppen und wie kontinuierliches Training mit Simulationen aufgesetzt wird.
Interessenkonflikte im Unternehmen: Beispiele, Regeln und Offenlegung
Interessenkonflikte sind im Arbeitsalltag normal, gefährlich wird nur der verschwiegene. 7 Beispiele von der Nebentätigkeit bis zur Beteiligung an Lieferanten, die rechtlichen Grundlagen, ein Ablauf in 5 Schritten und eine Vorlage zur Offenlegung.
Übersicht

AGG-Schulung 2026: Sofort rechtssicher umsetzen

Erstellt am: 17. Mai 2026
Zuletzt aktualisiert am: 7. Oktober 2026
Redaktion
Redaktion
Teilen auf:
Mitarbeiter prüft am Tablet AGG-Schulungsinhalte im modernen Büro

Wichtigste Erkenntnisse

  • § 12 AGG verpflichtet Arbeitgeber, präventive Maßnahmen gegen Diskriminierung zu treffen. Eine dokumentierte AGG-Schulung gilt rechtlich als Erfüllung dieser Schutzpflicht.
  • AGG-Reform 2026 im Anmarsch: Der Referentenentwurf vom 14. April 2026 weitet den Schutz vor sexueller Belästigung aus und stärkt die Antidiskriminierungsstelle. Umsetzung der EU-Richtlinien bis 19. Juni 2026.
  • Rekord bei Diskriminierungsanfragen: 2024 erreichten 11.405 Beratungsanfragen die Antidiskriminierungsstelle – mehr als das 2,5-Fache von 2019. Ein Drittel betrifft das Arbeitsleben.
  • Ohne nachweisbare AGG-Schulung droht Organisationsverschulden – mit Entschädigungszahlungen, Schadensersatzansprüchen und erheblichen Reputationsschäden.
  • Ein LMS macht die AGG-Schulung skalierbar, wiederholbar und auditfest – inklusive automatischer Zuweisung, Wissenskontrollen und revisionssicherer Dokumentation.

20 Jahre nach Inkrafttreten ist das Allgemeine Gleichbehandlungsgesetz (AGG) so relevant wie nie. Die Beratungsanfragen bei der Antidiskriminierungsstelle des Bundes steigen Jahr für Jahr, eine umfassende Reform steht 2026 unmittelbar bevor, und gleichzeitig wächst die juristische Sensibilität in Belegschaften und Bewerbungsverfahren. Für Arbeitgeber heißt das: Eine systematische AGG-Schulung der Belegschaft ist 2026 nicht mehr Kür, sondern Pflicht – wirtschaftlich wie rechtlich.

Dieser Beitrag zeigt, was § 12 AGG konkret fordert, was sich durch die laufende Reform ändert, welche Inhalte in eine gute AGG-Schulung gehören – und warum ein Learning Management System (LMS) der schnellste Weg zu einer rechtssicheren, dokumentierten Umsetzung ist.

Inhalt

1. Was ist eine AGG-Schulung – und warum ist sie 2026 so relevant?
2. Welche Pflichten ergeben sich aus § 12 AGG für Arbeitgeber?
3. Was ändert sich durch die AGG-Reform 2026?
4. Was passiert, wenn Unternehmen die AGG-Schulung vernachlässigen?
5. Welche Inhalte gehören in eine wirksame AGG-Schulung?
6. Warum eignet sich ein LMS besonders gut für AGG-Schulungen?
7. Wie setzt man eine AGG-Schulung mit einem LMS Schritt für Schritt um?
8. Fazit: Sensibilisierung als Daueraufgabe, nicht als Jahrespflicht
9. Häufige Fragen

Was ist eine AGG-Schulung – und warum ist sie 2026 so relevant?

Eine AGG-Schulung ist eine Mitarbeiterunterweisung zum Allgemeinen Gleichbehandlungsgesetz. Ziel ist es, Mitarbeitende und Führungskräfte für Diskriminierung zu sensibilisieren und über ihre Rechte und Pflichten zu informieren. Sie ist die zentrale Präventionsmaßnahme, mit der Arbeitgeber ihrer Schutzpflicht nach § 12 AGG nachkommen.

Drei Entwicklungen machen die AGG-Schulung 2026 wichtiger als je zuvor:

1. Steigende Sensibilität in der Gesellschaft. Laut Jahresbericht 2024 der Antidiskriminierungsstelle gingen 11.405 Beratungsanfragen ein – ein neuer Höchststand. 2019 waren es noch 4.247. Ein Drittel der Fälle betrifft das Arbeitsleben.

2. Reform des AGG. Das BMJV hat am 14. April 2026 einen Referentenentwurf veröffentlicht, der den Diskriminierungsschutz erweitert und die Rechtsdurchsetzung stärkt. Hintergrund sind zwei EU-Richtlinien, die bis 19. Juni 2026 in nationales Recht umzusetzen sind.

3. Wachsendes Haftungsrisiko. Gerichte prüfen im Konfliktfall sehr genau, ob Arbeitgeber präventiv geschult und dokumentiert haben. Fehlt der Nachweis, drohen Organisationsverschulden und teure Entschädigungszahlungen.

Welche Pflichten ergeben sich aus § 12 AGG für Arbeitgeber?

Das AGG verpflichtet Arbeitgeber in § 12 zu vier zentralen Maßnahmen, die jede HR-Abteilung kennen muss:

1. Schutz vor Benachteiligung (§ 12 Abs. 1 AGG). Arbeitgeber müssen die Belegschaft aktiv vor Diskriminierung wegen der sechs geschützten Merkmale nach § 1 AGG schützen: ethnische Herkunft, Geschlecht, Religion oder Weltanschauung, Behinderung, Alter und sexuelle Identität.

2. Schulung als Präventionspflicht (§ 12 Abs. 2 AGG). Eine nachweislich durchgeführte Schulung gilt rechtlich als Erfüllung der Schutzpflicht – der sogenannte Safe-Harbor-Effekt. Wer nicht schult, haftet im Streitfall für organisatorisches Verschulden.

3. Information der Beschäftigten (§ 12 Abs. 5 AGG). Der Gesetzestext muss allen Mitarbeitenden zugänglich gemacht werden, üblicherweise per Aushang oder im Intranet. Auch die Beschwerdestelle und die Klagefristen müssen kommuniziert werden.

4. Einrichtung einer Beschwerdestelle (§ 13 AGG). Beschäftigte müssen wissen, an welche Stelle sie sich bei einer mutmaßlichen Diskriminierung wenden können. Beschwerden müssen geprüft und das Ergebnis mitgeteilt werden.

Eine wirksame AGG-Schulung vermittelt nicht nur diese Pflichten an Führungskräfte und HR – sie macht sie auch für alle Mitarbeitenden im Alltag greifbar.

Was ändert sich durch die AGG-Reform 2026?

Das Zweite Gesetz zur Änderung des AGG soll bis spätestens 19. Juni 2026 verabschiedet sein. Die zentralen Änderungen laut Referentenentwurf des BMJV im Überblick:

Erweiterter Schutz vor sexueller Belästigung. Bislang greift der AGG-Schutz vor sexueller Belästigung nur am Arbeitsplatz. Künftig soll er auch im Wohnungsmarkt, in Fitnessstudios, Fahrschulen oder anderen Dienstleistungssituationen gelten.

Stärkung der Antidiskriminierungsstelle (ADS). Die ADS soll künftig ein Streitschlichtungsverfahren anbieten, das Betroffenen eine schnelle Einigung außerhalb der Gerichte ermöglicht. Zudem werden europäische Standards für nationale Antidiskriminierungsstellen umgesetzt.

Klarstellung der Kirchenklausel (§ 9 AGG). Eine Ungleichbehandlung wegen Religion oder Weltanschauung in kirchlichen Einrichtungen soll künftig nur noch zulässig sein, wenn die Religionszugehörigkeit eine gerechtfertigte berufliche Anforderung für die konkrete Tätigkeit darstellt – im Einklang mit aktueller EuGH-Rechtsprechung.

Anpassungen im Zivilrecht. Die Beschränkung des Diskriminierungsverbots auf Massengeschäfte beim Merkmal „Geschlecht“ wird gelockert, um die EU-Unisex-Richtlinie sauber umzusetzen.

Was nicht im Entwurf steht. Verbandsklagerecht und Regelungen zum sogenannten AGG-Hopping (Scheinbewerbungen mit Entschädigungsabsicht) bleiben außen vor – ein Punkt, den sowohl Wirtschaftsverbände als auch Antidiskriminierungsorganisationen kritisieren.

Für die AGG-Schulung heißt das: Inhalte zur erweiterten Reichweite und zum neuen Streitschlichtungsverfahren sollten ab Mitte 2026 in jedes Curriculum integriert werden.

Was passiert, wenn Unternehmen die AGG-Schulung vernachlässigen?

Wer die Schulungspflicht ignoriert, riskiert eine ganze Kette finanzieller und reputativer Folgen.

Beweislastumkehr im Konfliktfall. Sobald eine betroffene Person Indizien für eine Benachteiligung schlüssig vorträgt, muss das Unternehmen beweisen, dass kein AGG-Verstoß vorlag. Ohne dokumentierte Schulung wird dieser Beweis extrem schwer.

Entschädigung und Schadensersatz nach § 15 AGG. Bei nachgewiesener Diskriminierung – etwa im Bewerbungsverfahren – können bis zu drei Bruttomonatsgehälter Entschädigung anfallen, bei schweren oder wiederholten Verstößen mehr. Hinzu kommen Schadensersatzansprüche für entgangenes Gehalt.

Organisationsverschulden. Hat der Arbeitgeber keine angemessenen Präventionsmaßnahmen ergriffen, haftet er nicht nur für direkte Diskriminierung, sondern auch für strukturelles Versäumnis. Eine fehlende AGG-Schulung ist dabei einer der ersten Punkte, die Gerichte prüfen.

Reputationsschäden. Klagen wegen Diskriminierung landen regelmäßig in der Presse. Bewertungsplattformen wie kununu spiegeln die interne Kultur wider und beeinflussen die Recruiting-Pipeline. Eine einzige eskalierte Beschwerde kann das Employer Branding für Jahre belasten.

Wirtschaftlicher Folgeschaden. Klagebearbeitung, Anwaltskosten, interne Untersuchungen und Krisenkommunikation binden Ressourcen, die deutlich höher sind als die Kosten einer kontinuierlichen LMS-basierten Schulung.

Mitarbeiterin am Laptop im hellen Open-Space-Büro absolviert eine AGG-Schulung am Arbeitsplatz

Welche Inhalte gehören in eine wirksame AGG-Schulung?

Eine AGG-Schulung, die nur Paragraphen vorliest, verfehlt ihren Zweck. Wirksame Schulungen verbinden rechtliches Wissen mit alltagsnahen Beispielen. Bewährt hat sich eine modulare Struktur:

Basis für alle Mitarbeitenden:

  • Die sechs geschützten Merkmale nach § 1 AGG und ihre Bedeutung im Alltag
  • Diskriminierungsformen: unmittelbare und mittelbare Benachteiligung, Belästigung, sexuelle Belästigung, Anweisung zur Benachteiligung
  • Konkrete Beispiele aus dem Berufsleben: Stellenausschreibungen, Vergütung, Beförderung, Teaminteraktion, Kantinensituationen
  • Verhalten bei Beobachtung von Diskriminierung: Wie reagiere ich? Wo melde ich?
  • Die unternehmensinterne Beschwerdestelle nach § 13 AGG

Vertiefung für Führungskräfte und HR:

  • Pflichten nach § 12 AGG und Konsequenzen bei Verstößen
  • Diskriminierungsfreie Stellenanzeigen und Bewerbungsverfahren
  • Beweislastumkehr nach § 22 AGG verstehen und vermeiden
  • Umgang mit Beschwerden: Annahme, Prüfung, Dokumentation
  • Kirchenklausel und Sonderfälle

Aktuelle Themen 2026:

  • AGG-Reform 2026: Erweiterter Schutz vor sexueller Belästigung, neues Streitschlichtungsverfahren der ADS
  • AGG-Hopping: Erkennen von Scheinbewerbungen und korrekter Umgang damit
  • KI-Bewerbungsprozesse: Diskriminierungsrisiken algorithmischer Auswahlverfahren
  • Diversity & Inclusion: AGG-Compliance als Bestandteil einer breiteren D&I-Strategie

Hinzu kommt das Aushangs- und Informationspflicht-Modul (§ 12 Abs. 5 AGG): Gesetzestext, Beschwerdestelle und Klagefristen müssen allen Mitarbeitenden bekannt sein.

Warum eignet sich ein LMS besonders gut für AGG-Schulungen?

Die größte Herausforderung bei der AGG-Umsetzung ist nicht das Gesetz selbst – es ist die lückenlose Dokumentation. Wer im Streitfall nicht in unter zwei Minuten nachweisen kann, dass alle relevanten Mitarbeitenden geschult wurden, verliert den Safe-Harbor-Effekt. Genau hier spielt ein Learning Management System (LMS) seine Stärken aus:

1. Automatische Zuweisung an die ganze Belegschaft. Egal ob 30 oder 3.000 Mitarbeitende: Pflichtkurse lassen sich an Zielgruppen ausrollen, inklusive Erinnerungen und Eskalationen bei Fristüberschreitung.

2. Onboarding-Integration. Jede neue Person erhält die AGG-Schulung automatisch am ersten Tag – ohne manuelles Nachhalten durch HR.

3. Rollenspezifische Lernpfade. Führungskräfte, HR-Team, Betriebsrat und allgemeine Belegschaft bekommen unterschiedlich tiefe Module. Das spart Zeit und steigert die Wirksamkeit.

4. Verständniskontrollen und Zertifikate. Kleine Quizfragen sichern den Lernerfolg ab, automatisch generierte Zertifikate landen direkt in der digitalen Personalakte.

5. Auditfeste Dokumentation. Im Streitfall sind Teilnahmestatus, Datum, Lernfortschritt und Quiz-Ergebnisse jederzeit per Knopfdruck exportierbar – der entscheidende Vorteil gegenüber Zettelwirtschaft.

6. Schnelle Reaktion auf Reformen. Wenn die AGG-Reform 2026 in Kraft tritt, lässt sich ein kurzes Update-Modul binnen Stunden ausspielen – inklusive Pflicht zur Wiederholung.

7. Mehrsprachigkeit und Barrierefreiheit. Internationale Teams, Schichtarbeit, mobile Belegschaft: Alle lernen in ihrer Sprache, an ihrem Endgerät, in ihrem Tempo – ein Anspruch, der bei einer AGG-Schulung besonders sinnvoll ist.

Mit einer Plattform wie reteach lassen sich diese Anforderungen ohne IT-Aufwand umsetzen – inklusive vorgefertigter Compliance-Module, automatischer Pflichtzuweisung und revisionssicherem Reporting. Mehr dazu auch in den Beiträgen zur datenschutzkonformen Weiterbildung und zur Phishing-Schulung im LMS.

Wie setzt man eine AGG-Schulung mit einem LMS Schritt für Schritt um?

Eine pragmatische Umsetzung in fünf Schritten:

1. Pflichtenanalyse. Welche Rollen brauchen welche Tiefe? Wer ist AGG-Beauftragte oder Beauftragter, wer leitet die Beschwerdestelle, wer ist Führungskraft mit Personalverantwortung?

2. Curriculum-Auswahl. Standardmodul für alle, Vertiefung für HR und Führungskräfte, Spezialmodul für AGG-Beauftragte. Aktuelle Themen wie die AGG-Reform 2026 als eigenes Update-Modul vorsehen.

3. Beschwerdestelle und Aushang sichtbar machen. Im LMS verlinken, im Intranet veröffentlichen, in der Schulung erklären – die drei Wege müssen ineinandergreifen.

4. Wiederholungsrhythmus festlegen. Eine einmalige Schulung ist nicht ausreichend. Bewährt haben sich jährliche Auffrischungen plus Sonder-Module bei Gesetzesänderungen oder konkreten Vorfällen.

5. Reporting und Eskalation einrichten. HR und Compliance brauchen klare Dashboards zur Teilnahmequote. Bei Nichtteilnahme sollten automatische Erinnerungen und Eskalationen greifen.

Fazit: Sensibilisierung als Daueraufgabe, nicht als Jahrespflicht

Die AGG-Schulung ist 2026 mehr als eine lästige Compliance-Anforderung. Sie ist Haftungsschutz, Kulturarbeit und Employer-Branding-Faktor in einem. Wer die Reform 2026, die steigenden Beratungsanfragen und die verschärfte Beweislastsituation ernst nimmt, etabliert AGG-Inhalte als festen Bestandteil seiner Lernkultur – nicht als jährlichen Pflichttermin.

Ein modernes LMS ist dafür der wirksamste Hebel: Es macht die AGG-Schulung skalierbar, nachweisbar und aktuell. Es entlastet HR, schützt die Geschäftsführung und gibt der Belegschaft Sicherheit, wie sie sich im Ernstfall verhalten kann.

Nächste Schritte:

  1. Status quo prüfen: Welche AGG-Schulungen liegen vor, wie aktuell sind sie, wie ist die Dokumentation?
  2. Rollen identifizieren, die eine vertiefte AGG-Schulung benötigen (Führungskräfte, HR, AGG-Beauftragte).
  3. Curriculum für 2026 anpassen – inklusive Reform-Modul und Themen wie KI im Bewerbungsverfahren.
  4. LMS auswählen, das automatische Zuweisung, rollenspezifische Lernpfade und revisionssicheres Reporting bietet.
  5. Wiederholungsrhythmus festlegen und mit Compliance- und HR-Prozessen verzahnen.

Wenn Sie sehen möchten, wie sich eine AGG-Schulung mit reteach in der Praxis umsetzen lässt, buchen Sie eine Live-Demo – wir zeigen Ihnen in unter 30 Minuten, wie aus der Compliance-Pflicht eine lebendige Sicherheits- und Fairnesskultur wird.

Häufig gestellte Fragen

Ist eine AGG-Schulung gesetzlich vorgeschrieben?

Das AGG nennt keine ausdrückliche Schulungspflicht. § 12 Abs. 1 AGG verpflichtet Arbeitgeber jedoch, präventive Maßnahmen gegen Diskriminierung zu ergreifen. § 12 Abs. 2 AGG stellt klar: Eine nachweisliche Schulung der Belegschaft erfüllt diese Pflicht. Faktisch ist die AGG-Schulung damit Standard, weil sie der einzige verlässliche Weg ist, den Schutzpflicht-Nachweis zu führen.

Wie oft sollte eine AGG-Schulung wiederholt werden?

Empfohlen wird eine jährliche Auffrischung. Zusätzliche Module sollten bei Gesetzesänderungen wie der AGG-Reform 2026, bei konkreten Vorfällen im Unternehmen oder beim Eintritt neuer Mitarbeitender ausgerollt werden. Eine einmalige Schulung gilt nach mehreren Jahren nicht mehr als ausreichende Erfüllung der Schutzpflicht.

Wer muss in einer AGG-Schulung berücksichtigt werden?

Grundsätzlich alle Beschäftigten, da Diskriminierung in jedem Team auftreten kann. Eine vertiefte Schulung ist für Führungskräfte mit Personalverantwortung, HR, Betriebsrat und Mitglieder der Beschwerdestelle nach § 13 AGG erforderlich. Die AGG-Beauftragte oder der AGG-Beauftragte benötigt zudem fundierte rechtliche Kenntnisse.

Was kostet eine fehlende AGG-Schulung im Ernstfall?

Bei nachgewiesener Diskriminierung können bis zu drei Bruttomonatsgehälter Entschädigung anfallen, bei schweren oder wiederholten Verstößen mehr. Hinzu kommen Schadensersatz für entgangenes Einkommen, Anwalts- und Gerichtskosten sowie Reputationsschäden. Eine LMS-basierte Schulung ist demgegenüber ein Bruchteil dieser Kosten.

Was ist AGG-Hopping?

Als AGG-Hopping wird das gezielte Versenden von Scheinbewerbungen bezeichnet, um bei einer Ablehnung Entschädigung nach § 15 AGG einzuklagen. Unternehmen mit dokumentierter AGG-Schulung und diskriminierungsfreien Auswahlprozessen sind hier deutlich besser geschützt, weil sie die Beweislast effektiv tragen können. Die Reform 2026 enthält keine Regelung zu AGG-Hopping – Prävention bleibt damit Aufgabe der Arbeitgeber.

Was ändert sich konkret durch die AGG-Reform 2026?

Der Schutz vor sexueller Belästigung wird über den Arbeitsplatz hinaus erweitert. Die Antidiskriminierungsstelle des Bundes erhält ein Streitschlichtungsverfahren. Die Kirchenklausel (§ 9 AGG) wird an die EuGH-Rechtsprechung angepasst. Verbandsklagerecht und AGG-Hopping bleiben außen vor. Die Umsetzung der EU-Richtlinien muss bis 19. Juni 2026 erfolgen.

Wer haftet, wenn ein Mitarbeitender einen Kollegen diskriminiert?

Grundsätzlich der Arbeitgeber – über § 12 AGG und das Prinzip des Organisationsverschuldens. Hat das Unternehmen jedoch eine wirksame AGG-Schulung durchgeführt und dokumentiert, greift der Safe-Harbor-Effekt aus § 12 Abs. 2 AGG. Dann verlagert sich die Haftung stärker auf die handelnde Einzelperson.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
Verhaltenskodex erstellen: einfach in 8 Schritten + Vorlage
Einen Verhaltenskodex erstellen und wirksam einführen: Dieser Leitfaden zeigt, was in einen Code of Conduct gehört, wie Sie ihn Schritt für Schritt aufsetzen, welche Fehler Sie vermeiden sollten – inklusive Grundgerüst zum direkten Übernehmen und Anpassen.
So gelingt datenschutzkonforme Weiterbildung
Datenschutzkonforme Weiterbildung 2026: Welche DSGVO-Pflichten gelten für Ihr LMS, wie schützen Sie Lernerdaten sicher und welche TOMs sind Pflicht? Der Praxisleitfaden mit FAQ, Checkliste und konkreten Empfehlungen.
KI-Kennzeichnungspflicht ab August 2026: Was Unternehmen jetzt tun müssen
Ab dem 2. August 2026 gilt die KI-Kennzeichnungspflicht nach Artikel 50 des EU AI Act. Dieser Beitrag erklärt, welche Inhalte Unternehmen kennzeichnen müssen, welche Ausnahmen gelten – inklusive praktischer Checkliste zur Vorbereitung.
NIS2 Schulungspflicht: Was Unternehmen jetzt wissen und umsetzen müssen 
Die NIS2 Schulungspflicht ist seit 2025 verbindlich. Erfahren Sie, wen sie betrifft, welche Schulungen erforderlich sind und wie Unternehmen die Anforderungen effizient umsetzen.

+49 30 235 939580

hello@reteach.com

Kontakt
Demo vereinbaren
  • Linkedin
  • Instagram
  • Facebook

Produkte

  • Preise
  • Unterweisungen
  • Produktschulungen
  • Mitarbeiterschulung
  • Onboarding
  • Multi-Tenancy
  • Integrationen
  • reteach Phishing Awareness

Kurskatalog

  • Alle Kurse im Überblick
  • Compliance & Datenschutz
  • Arbeitsschutz & Sicherheit
  • Informationssicherheit
  • Soft Skills
  • Schulungen für Kommunen
  • Künstliche Intelligenz
  • Microsoft 365 & Office

Ressourcen

  • Webinare
  • Whitepaper
  • Blog
  • Podcast
  • Case Studies
  • HR-Akademie

Support

  • Unser Support
  • Hilfe Center
  • Kontakt
  • FAQs

Privatsphäre-Einstellungen ändern

reteach

  • Über uns
  • Referenzen
  • Partnerprogramm
  • Jobs
  • AI Info
OMR Top 100 Tools in DACH
OMR Leader Digital Learning Platforms
OMR Top Rated
OMR Leader E-learning Content
Capterra
bitkom
BPM

Made with ♥ in Berlin for Europe

  • Systemstatus
  • Impressum
  • Datenschutzerklärung
  • AGB