Am Donnerstag, dem 1. Oktober 2026, eröffnet Alert Online bei KPN in Hilversum den Cybersicherheitsmonat. In der gesamten EU ist der Oktober der European Cybersecurity Month (ECSM), eine jährliche Kampagne, die von der ENISA und der Europäischen Kommission koordiniert wird. In den Niederlanden führt das Partnernetzwerk Alert Online die Kampagne durch, dem unter anderem das Wirtschaftsministerium, ECP (die niederländische Plattform für die Informationsgesellschaft) und das NCSC, das nationale Cybersicherheitszentrum der Niederlande, angehören. Kostenloses Material steht bereit: Visuals, Flyer, ein Pub-Quiz und ein Leitfaden für den eigenen Einstieg.
Ein guter Anlass, um auf cybersicheres Verhalten aufmerksam zu machen. Aber auch ein Anlass, sich eine ehrliche Frage zu stellen: Ist Awareness in Ihrer Organisation eine Kampagne, die im Oktober beginnt und im November wieder verblasst, oder ein nachweisbarer Bestandteil des Managementsystems?
Warum eine Kampagne allein nicht ausreicht
Bei der Mehrzahl der Sicherheitsvorfälle spielt menschliches Handeln eine Rolle. Ein Mitarbeiter klickt auf einen Phishing-Link, verwendet ein Passwort mehrfach oder lässt eine Einstellung offen, die geschlossen sein müsste. Technik fängt vieles ab, aber nicht alles. Verhalten ist daher eine Maßnahme, genau wie eine Firewall oder die Multi-Faktor-Authentifizierung.
Das Problem einer einmaligen Kampagne ist nicht der Inhalt, sondern das fehlende Follow-up. Die Poster werden abgehängt, das Quiz ist vorbei, und ein halbes Jahr später kann niemand mehr sagen, wer teilgenommen hat, was gelernt wurde und ob sich das Verhalten tatsächlich geändert hat. Genau das will ein Auditor oder eine Aufsichtsbehörde aber wissen.
Was Normen und Gesetze von Ihnen verlangen
Bewusstsein ist kein unverbindliches Thema mehr. Drei Rahmenwerke, die Sie vermutlich kennen:
ISO 27001:2022
Klausel 7.2 verlangt, dass Sie die erforderlichen Kompetenzen bestimmen, sicherstellen und Nachweise dafür aufbewahren. Klausel 7.3 verlangt, dass Mitarbeiter die Informationssicherheitsrichtlinie, ihren eigenen Beitrag und die Folgen einer Nichteinhaltung kennen. Control 6.3 aus Anhang A (Bewusstsein, Ausbildung und Schulung) macht das konkret: regelmäßige Awareness, passend zur Funktion und auf dem aktuellen Stand gehalten.
Niederländisches Cybersicherheitsgesetz
Das niederländische Cybersicherheitsgesetz (Cyberbeveiligingswet, Cbw), die nationale Umsetzung von NIS2, verpflichtet Geschäftsleitungen wesentlicher und wichtiger Einrichtungen, Schulungen zu absolvieren und ihr Wissen aktuell zu halten. Darüber hinaus ermutigt das Gesetz Organisationen, Mitarbeiter regelmäßig zu schulen. Die Nachweisbarkeit steht im Mittelpunkt: Die Geschäftsleitung muss zeigen können, dass dies organisiert ist.
NEN 7510
Für das Gesundheitswesen verlangt NEN 7510, die niederländische Norm für Informationssicherheit im Gesundheitswesen, dasselbe. Wer mit Patientendaten arbeitet, muss wissen, was von ihm erwartet wird, und die Organisation muss das belegen können.
Der gemeinsame Nenner: Es geht nicht um die Frage, ob Sie Awareness betreiben, sondern ob Sie nachweisen können, wer wann was gelernt hat und welche Wirkung das hatte.
Ein Programm für den Oktober: vier Wochen, vier Themen
Der Cybersicherheitsmonat eignet sich hervorragend für ein kompaktes Programm, das Sie jedes Jahr wiederholen können. Ein Aufbau, der sich in der Praxis bewährt:
Das Kampagnenmaterial von Alert Online ist kostenlos und sofort einsetzbar. Der Mehrwert liegt in dem, was Sie darum herum organisieren: Messung, Registrierung und Wiederholung.
Messen und dokumentieren: So wird Verhalten nachweisbar
Möchten Sie im Dezember oder beim Audit im Frühjahr zeigen können, was der Oktober gebracht hat? Dann halten Sie je Aktivität Folgendes fest:
Ohne diese sechs Punkte bleibt Awareness ein Gefühl. Mit ihnen wird sie zu einer beherrschten Maßnahme, mit Nachweis.
Wie uComply hilft
In uComply erfassen Sie die Awareness-Aktivitäten des Oktobers als Aufgaben mit Verantwortlichem und Frist, verknüpft mit der zugehörigen Maßnahme für Control 6.3 und Klausel 7.2 der ISO 27001 oder mit der Schulungspflicht aus dem Cbw/NIS2-Control-Framework. Da Sie eine Maßnahme mit mehreren Normanforderungen verknüpfen, zählt dieselbe Kampagne direkt für ISO 27001, NEN 7510 und das niederländische Cybersicherheitsgesetz. Teilnehmerlisten, Quizergebnisse und den Bericht der Phishing-Simulation hängen Sie als Nachweis an die Maßnahme, sodass die Belege beim Audit nicht mehr gesucht werden müssen.
Mit Reminders und geplanten Aufgaben planen Sie die jährliche Wiederholung einmalig als Serie; uComply erinnert den Verantwortlichen automatisch vor der Frist, und Aufgaben erscheinen ganz normal in Outlook. Das Flightdeck-Dashboard zeigt den Umsetzungsstatus der Controls und den Fortschritt je Norm, sodass Management und Geschäftsleitung sehen, dass Awareness keine Einzelaktion, sondern eine funktionierende Maßnahme ist. Für die inhaltliche Ausgestaltung helfen die Vorlagen für Kommunikationspläne und Awareness-Aktionen aus den Content Packs.
Zusammenfassung
Der Cybersicherheitsmonat beginnt am 1. Oktober 2026, und das Kampagnenmaterial von Alert Online steht kostenlos bereit. Nutzen Sie es, aber organisieren Sie darum herum, was eine Kampagne nicht bietet: Messung vorher und nachher, Registrierung je Mitarbeiter, mit der Norm verknüpfte Nachweise und eine feste jährliche Wiederholung. So erfüllen Sie ISO 27001, NEN 7510 und das niederländische Cybersicherheitsgesetz mit demselben Aufwand, und Sie können es auch zeigen.
Möchten Sie sehen, wie Sie Awareness als nachweisbare Maßnahme in Ihr Managementsystem aufnehmen? Vereinbaren Sie eine unverbindliche Demo oder sehen Sie sich unsere Preise an.



