figma guide

Designing security awareness training and phishing simulation UI in Figma: campaigns, reporting, and handoff

Design security awareness training and phishing simulation UI in Figma with campaign builder, simulated phish templates, completion tracking, and Dev Mode specs for enterprise Security admin.

Published
Updated
Jul 20, 2026
Read time
7 min
Level
Intermediate

Quick answer

Security awareness training UI helps Security teams assign modules, run phishing simulations, and prove completion before audits—not just send a yearly PDF link. Design a training catalog with required vs optional courses; campaign builder for scheduled phishing tests; member progress dashboard with completion % and overdue; simulation results with click/report rates by department; and policy linkage when training gates access after policy acceptance. Start from the Figma guides hub and pair with security posture, audit log, team roles, suspicious login alerts, and Dev Mode handoff.


Who this is for

  • Product designers building training catalogs, phishing campaign wizards, and completion dashboards for enterprise Security admin consoles.
  • Design system teams aligning completion badges with badges, progress indicators, and tables.
  • Engineers implementing campaign scheduling, simulated email delivery, click tracking, and mandatory training gates on login.

Training catalog layout

ColumnContent
CoursePhishing basics, Password hygiene, Data handling
TypeVideo · Interactive · Quiz · Policy read-through
AudienceAll members / Admins / Contractors
RequiredYes / Optional
Duration12 min · 5 questions
Completion rate87% org-wide
TrainingCatalog
├── Header: Security training · [ New course ] [ Assign campaign ] [ Export report ]
├── Summary: 3 required courses · 13% overdue · Next phish sim: Aug 1
├── Filters: Required · Audience · Overdue · Department
└── Row: Phishing awareness 2026 · Required · All members · 87% complete

Verdict: separate catalog (what exists) from campaigns (who must finish by when)—admins assign deadlines; members see a personal queue, not the full library.


Member training queue (end-user view)

Members need a simple queue—not the admin catalog:

MemberTrainingQueue
├── Header: Your security training · 2 of 3 complete
├── Required: ☑ Password hygiene · ☑ Data handling · ☐ Phishing 2026 (due Aug 15)
├── Optional: [ Advanced social engineering ] [ Mobile device security ]
└── Banner: Complete required training to retain admin console access
StateUI treatment
Not startedEmpty progress ring, “Start” CTA
In progressResume at last module, % complete
CompleteGreen check, completion date
OverdueAmber/red badge, login gate copy
ExpiredAnnual refresh required—restart course

Use progress steppers for multi-module courses; empty states when no assignments yet.

Link overdue training to security posture gaps—“Training completion below 90%” is a measurable control.


Campaign builder (admin)

CampaignBuilder
├── Step 1: Select courses · Phishing 2026 + Data handling refresh
├── Step 2: Audience · All members · Exclude: Contractors without email
├── Step 3: Deadline · Complete by 2026-08-31 · Reminders at 14d, 7d, 1d
├── Step 4: Enforcement · Gate admin console until complete
└── [ Launch campaign ] [ Save draft ]
SettingPurpose
Audience filterDepartment, role, team role group
DeadlineHard due date with reminder cadence
EnforcementSoft nudge vs login block vs session timeout redirect
RecurrenceAnnual auto-reassign on policy version bump

Preview impact: “842 members assigned · 118 currently overdue on prior campaign.”


Phishing simulation campaign UI

Phishing sims are not the same as training courses—separate tab, separate metrics:

PhishingSimCampaign
├── Header: Q3 credential harvest test · Scheduled Aug 1 09:00 UTC
├── Template: "IT password reset required" · From: it-support@…
├── Audience: All members except Security team
├── Landing: Safe education page (not real credential capture)
└── Metrics (post-send): Sent 842 · Opened 612 · Clicked 47 · Reported 89
MetricAdmin seesMember sees
Click rate% by department, repeat clickersEducation page only if clicked
Report rateWho used “Report phish” buttonPositive reinforcement copy
Repeat offenders3+ clicks in 12 monthsAuto-assigned remedial training
Time to reportMedian minutes from deliveryN/A

Template library for admins:

Template typeBest for
Credential harvestPassword reset, SSO expiry
Attachment lureInvoice PDF, shared doc
Executive impersonationCEO wire transfer (high sensitivity—legal review)
Vendor spoofLinks to vendor risk themed domains

Design report phish button mockups that match real email client UX—training only works if reporting is easier than clicking through.


Simulation results dashboard

PhishResultsDashboard
├── Campaign: Q3 credential harvest · Completed Aug 1–7
├── Org click rate: 5.6% (↓ from 8.1% Q1)
├── Chart: Click rate by department · Report rate trend
├── Repeat clickers: 12 members · Auto-enrolled remedial
└── Actions: [ Export for audit ] [ Schedule follow-up training ] [ Clone campaign ]
Row typeColumns
Department summaryDept · Sent · Click % · Report % · vs prior quarter
Individual (admin only)Member · Clicked? · Reported? · Remedial status
BenchmarkIndustry avg · Your org · Target

Privacy note in UI copy: individual click data visible to Security Admin only—not managers by default (reduces shame-driven under-reporting).

Wire high click rates to incident runbook only when sim accidentally uses live credentials domain—otherwise keep sims in training context.


Integration with policy and posture

IntegrationBehavior
Policy acceptanceNew AUP version triggers required “What’s changed” micro-course
Posture dashboardTraining completion % as control; overdue blocks green score
Audit logLog campaign launch, completion, sim clicks (admin view)
Compliance exportTraining completion roster with timestamps for SOC2
OffboardingCancel pending sims and training for departed members
PostureGapCard — Security awareness
├── Training completion: 87% (target 95%) · 118 overdue
├── Last phish sim click rate: 5.6% · 12 repeat clickers
└── [ View training queue ] [ Schedule remedial campaign ]

Comparison: training course vs phishing sim vs policy acceptance

SurfaceQuestion answered
Training course”Did the member learn the material?”
Phishing simulation”Will they fall for a real phish?”
Policy acceptance”Did they agree to rules?”

All three may gate login—but show one combined checklist to members, not three separate nag screens. Admin console keeps them separate for reporting.


Common mistakes

MistakeWhy it hurtsFix
Training buried in settingsNobody completesLogin gate + personal queue
Phish sim captures real passwordsLegal and trust disasterSafe landing page only
Manager sees who clickedUnder-reporting, HR issuesAdmin-only individual metrics
No remedial path for repeat clickersSame people fail every quarterAuto-assign short course
Catalog equals member viewOverwhelming listFiltered queue by assignment
Sim looks nothing like real threatsFalse confidenceTemplate library with realistic lures
No link to posture dashboardTraining invisible to exec reportingCompletion as control metric
Annual-only campaignsStale skillsQuarterly micro-modules + sims
Same deadline for 800 peopleSupport ticket spikeStaggered reminders, rolling deadline by hire date
Export missing timestampsAudit failureCompliance export with completion proof

  1. Design training catalog with required flag, audience, and completion rates.
  2. Build member queue with progress states and overdue treatment.
  3. Create campaign builder with audience, deadline, and enforcement options.
  4. Add phishing sim wizard with template library and safe landing page.
  5. Build results dashboard with department aggregates and repeat-clicker remedial flow.
  6. Wire completion gaps to security posture controls.
  7. Annotate gates, reminders, and audit events in Dev Mode.

FAQ

Block login until training complete?

Configurable—hard gate for admin roles; soft banner for general members unless policy requires otherwise.

Phishing sim on contractors?

Optional audience filter—contractors with email access included; exclude groups without corporate email.

Integrate with LMS (KnowBe4, etc.)?

External LMS link on course row or SSO embed—track completion via webhook; show status in same dashboard.

Tie to suspicious login alerts?

Optional remedial trigger—real phish report from member can skip next sim; real compromise triggers training assign.

Annual training vs continuous?

Both—annual required modules plus quarterly 5-min updates when policy or threat landscape changes.


Next steps

Share on X

§ Keep reading

Related guides.