Phishing-Simulation für KMU – Setup, KPIs, Reporting

6 Min. LesezeitZuletzt aktualisiert Von Oliver Stutz

Einleitung

Phishing-Simulationen sind das effektivste Werkzeug, um die Phishing-Resilienz einer Belegschaft systematisch zu messen und zu verbessern. Für Schweizer KMU – also Unternehmen mit 10 bis 250 Mitarbeitenden, die das BFS-Mikro-, Klein- und Mittelunternehmen-Segment umfasst – stellt sich oft die Frage: Wie startet man, ohne den Betrieb zu stören, Personalvertretung zu verärgern oder ein Tool-Monstrum zu betreiben? Dieser Beitrag liefert ein praxistaugliches Setup, das in 30 Tagen produktiv ist und nach 6 Monaten messbare Effekte liefert.

Dieser Beitrag deckt ab:

  • Recht- und Personalvertretungsaspekte bei Phishing-Simulationen in der CH.
  • Tool-Auswahl für KMU: Build-vs-Buy, dominante Vendoren.
  • Kampagnenrhythmus, Lure-Typen, Schwierigkeitsstufen.
  • Just-in-Time-Training und Repeat-Clicker-Coaching.
  • KPI-Set und Quartals-Reporting an Geschäftsleitung.

Normative Anker sind ISO/IEC 27001:2022 Annex A.6.3 (Awareness), ISO/IEC 27002:2022 Klausel 6.3, NIST SP 800-50r1, Art. 8 DSG (Datensicherheit), Art. 32 DSGVO (TOM) sowie ergänzend Art. 21 Abs. 2 lit. g NIS2 und die NCSC/BACS-Empfehlungen für Cybersicherheit in KMU. Wir bauen die Empfehlung auf realen Roll-outs bei Schweizer KMU der letzten 3 Jahre auf.

Rechtliche und HR-Aspekte

Phishing-Simulationen verarbeiten Mitarbeiterdaten und greifen tief in die Arbeitsbeziehung ein. Folgende Aspekte sind vor Programmstart zu klären:

  • Datenschutz: Click-Daten, Reporting-Daten und Lern-Fortschritts-Daten sind Personendaten. Es braucht eine Rechtsgrundlage (typisch Art. 6 Abs. 1 lit. f DSG, berechtigtes Interesse des Arbeitgebers an Sicherheit), eine Information der Mitarbeitenden, und einen AVV mit dem Tool-Anbieter nach Art. 9 DSG.
  • Arbeitsrecht: Phishing-Simulationen sind keine "Mitarbeiterüberwachung" im Sinne des Art. 26 ArGV 3, sofern sie aggregiert ausgewertet werden und nicht zu personalisierten Disziplinarmassnahmen führen. Eine "Wall of Shame" oder Disziplinarmassnahmen für Einzelklicks sind problematisch und kontraproduktiv.
  • Personalvertretung: Bei Unternehmen mit Personalvertretung (insb. ab 50 MA): frühzeitige Einbindung und schriftliche Vereinbarung über Zweck, Datenverarbeitung, Auswertungsebene und Konsequenzen für Mitarbeitende.
  • Information der Belegschaft: Vor Programmstart einmalig kommunizieren, dass es ein Phishing-Awareness-Programm mit Simulationen gibt. Zeitpunkt und Inhalte einzelner Kampagnen bleiben überraschend (sonst kein Test-Wert).
  • Sensibilisierung: Klare Botschaft: "Wer klickt, wird nicht bestraft. Wir wollen lernen, wie wir uns gemeinsam besser schützen."

Eine 1-seitige "Phishing-Simulations-Policy", vom HR und Sicherheitsverantwortlichen unterzeichnet, schafft Transparenz und reduziert spätere Reibung erheblich.

Tool-Auswahl für KMU

Für ein KMU mit 30-250 Mitarbeitenden ist ein dediziertes SaaS-Tool fast immer die richtige Wahl. Build-vs-Buy: Eigenbau (GoPhish, Phishious, etc.) ist technisch möglich, scheitert aber meist an Pflegeaufwand, Tracking-Qualität und Content-Update-Zyklus. Marktoptionen für KMU:

  • KnowBe4: Auch KMU-tauglich mit dem "Diamond"- oder "Platinum"-Tier. Sehr breite Lure-Bibliothek, gute Lokalisierung in DE/FR/IT. Preisindikation: CHF 25-45 pro Nutzer und Jahr.
  • SoSafe: Sehr KMU-freundlich, DACH-Anbieter aus Köln, schnelles Onboarding (1-2 Wochen produktiv), starkes Reporting. Preisindikation: CHF 30-50 pro Nutzer.
  • Hoxhunt: Gamifizierter Ansatz, hohe Mitarbeiter-Akzeptanz, kontinuierliche Mikro-Trainings. Preisindikation: CHF 35-55 pro Nutzer, oft etwas höher.
  • G DATA Security Awareness: DE-Anbieter, KMU-tauglich, gute deutschsprachige Inhalte. Preisindikation: CHF 20-40 pro Nutzer.
  • Lucy Security: Schweizer Anbieter aus Zug, sehr KMU-orientiert. Bevorzugt von Schweizer KMU, die Schweizer Datenresidenz und Schweizer Support wollen.

Auswahl-Kriterien für KMU: schnelles Onboarding, DE/FR/IT-Inhalte, einfaches Admin-Interface, Phish-Report-Button für Outlook und/oder Gmail, Just-in-Time-Training, klare Reportings. Tool-Investitionen liegen für ein 100-MA-KMU typisch bei CHF 3'000-6'000 pro Jahr für die Plattform plus etwa 0.1-0.2 FTE für den Betrieb.

Kampagnenrhythmus und Lure-Typen

Ein bewährter Jahresplan für ein KMU:

  • Monat 1 – Baseline-Kampagne: Generische, gut erkennbare Phishing-Mail (z.B. "Ihr Passwort läuft ab"). Erfasst die Ausgangs-Click- und Report-Rate ohne dass die Belegschaft schon trainiert ist.
  • Monat 2 – Brand-Spoofing: Lure imitiert eine bekannte Schweizer Marke (Die Post, Swisscom, SBB). Mittlere Schwierigkeit.
  • Monat 3 – Internes Spoofing: Lure imitiert internen Absender (CEO, IT-Helpdesk, HR). Erhöhte Schwierigkeit, simuliert CEO-Fraud-Szenario.
  • Monat 4 – Themen-Saisonalität: Lure mit aktuellem Bezug (Steuern, Lohnausweis, Weihnachten, Sommerferien).
  • Monat 5 – Spear-Phishing-Light: Personalisierte Lure mit Vornamen, Abteilungsbezug. Hohe Schwierigkeit.
  • Monat 6 – Multi-Channel: Phishing-Mail plus simulierter SMS- oder LinkedIn-Kontakt (Smishing, soziale Pretexte).
  • Monate 7-12: Wiederholung mit angepasster Schwierigkeit und neuen Themen.

Die Schwierigkeit sollte über die Monate ansteigen – sonst gewöhnt sich die Belegschaft an "einfache" Lures und scheitert dann an realen, raffinierten Angriffen. Wer mit "Sie haben CHF 50'000 gewonnen" startet und dort verbleibt, lernt nichts Relevantes. Realistische Lures – KI-generierte gut formulierte deutschsprachige Mails mit korrektem Logo-Layout und HTTPS-Lure-Page – sind die Norm in 2025.

Just-in-Time-Training und Repeat-Clicker

Wer auf eine Simulations-Mail klickt, soll nicht nach Tagen ein generisches eLearning erhalten, sondern sofort eine kurze Erklärung, was die Lure verraten hätte. Effektivität von Just-in-Time-Training (JIT): 3-5x höher als verzögertes Training, weil der Lernkontext direkt verbunden ist.

Praktisches JIT-Setup:

  • Klick auf den Lure-Link führt zu einer kurzen Lerneinheit (60-90 Sekunden) mit den 3 wichtigsten Warnsignalen der spezifischen Lure.
  • Quiz-Frage zur Vertiefung.
  • Bestätigung "Verstanden" und Rückführung zur Inbox.
  • Keine personenbezogene öffentliche Bekanntgabe.

Repeat-Clicker-Coaching: Wer in 2 von 3 aufeinanderfolgenden Kampagnen klickt, erhält ein zusätzliches längeres Trainingsmodul (10-15 Min). Wer in 4 von 6 klickt, erhält ein persönliches Coaching-Gespräch mit dem Sicherheitsverantwortlichen – nicht disziplinarisch, sondern unterstützend ("Was machen die Lures besonders verführerisch für Sie? Welche Hilfen brauchen Sie?"). Die Erfahrung zeigt: 80-90% der Repeat-Clicker reagieren positiv auf solches Coaching, weil sie selbst frustriert sind. Disziplinarische Eskalation bleibt der absoluten Ausnahme vorbehalten (z.B. wenn ein Mitarbeiter über 12 Monate hinweg 100% Click-Rate hat und Coaching ablehnt).

Click-Rate und Report-Rate als KPI-Paar

Das wichtigste KPI-Paar im Phishing-Simulations-Bereich ist Click-Rate vs Report-Rate. Beide werden in Prozent der Empfangenden gemessen:

  • Click-Rate (geringere Werte = besser): Anteil, der auf den Lure-Link klickt. Baseline Schweizer KMU: 12-25% im ersten Monat. Nach 6 Monaten Programm: 4-10%. Nach 12 Monaten: 2-6%.
  • Report-Rate (höhere Werte = besser): Anteil, der die Mail über den Phish-Report-Button meldet. Baseline: 2-8%. Nach 6 Monaten: 15-30%. Nach 12 Monaten: 30-50%.

Sekundäre KPIs ergänzen das Bild:

  • Time-to-Report (Median): Median-Zeit von Mail-Empfang bis Report-Klick. Ziel: unter 30 Min nach 12 Monaten.
  • Credential-Submission-Rate: Anteil, der nach dem Klick auch noch Credentials eingibt. Sollte deutlich unter der Click-Rate liegen (Bewusstsein, dass Login-Seiten geprüft werden).
  • Repeat-Clicker-Anteil: Anteil, der in mehreren aufeinanderfolgenden Kampagnen klickt. Ziel: unter 5%.
  • Training-Completion-Rate: Anteil, der zugewiesene Module abschliesst. Ziel: über 95% innerhalb 30 Tagen.

Branchen-Benchmarks (Industry Phishing Benchmarks 2024-2025): Finanzdienstleister erreichen typisch die niedrigsten Click-Rates (3-7%), Gastronomie und Einzelhandel die höchsten (15-25%). Schweizer KMU liegen oft etwa 2-3 Prozentpunkte unter dem internationalen Median, dank höherer Bildung und kleinerer Strukturen.

Quartals-Reporting an Geschäftsleitung

Das Reporting muss die Geschäftsleitung in 5 Minuten verstehen lassen, was passiert und was zu tun ist. Empfohlene Struktur:

  1. KPI-Dashboard (1 Folie): Click-Rate, Report-Rate, Time-to-Report und Completion-Rate aktuelles Quartal vs Vorquartal und vs Jahresplan.
  2. Trend (1 Folie): 12-Monats-Trendlinie für die zwei Haupt-KPIs.
  3. Kampagnen-Highlights (1 Folie): Welche Lures haben am besten funktioniert (höchste Click-Rate)? Was waren die Lerneffekte?
  4. Reale Vorfälle (1 Folie): Wurden in diesem Quartal echte Phishing-Mails per Phish-Report-Button gemeldet? Welche Bedrohungsmuster?
  5. Risiko-Übersetzung und Roadmap (1 Folie): Was bedeutet das für unser Geschäftsrisiko? Geplante Anpassungen, neue Themen.

Wichtig: keine Folien mit Wall-of-Shame-Daten (z.B. "Abteilung Marketing klickt am häufigsten"), weil das Geschäftsleitungs-Diskussionen in die falsche Richtung lenkt. Wenn Abteilungs-Daten gezeigt werden, dann als "Differenzielles Coaching-Bedarf"-Indikator, nicht als Schuldzuweisung.

Für regulierte Branchen (Finanzdienstleister mit FINMA-Aufsicht) wird das Phishing-Reporting Teil des operationellen Risiko-Reportings nach FINMA RS 23/01 und im SOC-Reporting eingebunden. Für DORA-pflichtige Einheiten ist die KPI-Dokumentation Teil des Resilienz-Test-Programms nach DORA Art. 24-25.

Wie SIDD unterstützt

SIDD unterstützt Schweizer KMU beim Aufbau und Betrieb von Phishing-Simulations-Programmen. Wir starten mit einem 2-Stunden-Scoping-Call, klären die rechtlichen Voraussetzungen (Datenschutz, Personalvertretung), wählen mit Ihnen das passende Tool (KnowBe4, SoSafe, Hoxhunt, Lucy oder G DATA) und gestalten den 12-Monats-Kampagnenplan mit steigender Schwierigkeit und Schweiz-relevanten Lures.

Für die Initialphase übernehmen wir das Set-up, das technische Onboarding (DNS-Whitelisting, Phish-Report-Button-Roll-out, Auto-Provisioning über Entra ID oder Google Workspace), die Erstellung der ersten 3 Kampagnen und die Schulung Ihres internen Programm-Managers. Auf Wunsch betreiben wir das Programm auch laufend im Managed-Service-Modell, mit quartalsweisen Reportings an Ihre Geschäftsleitung.

Phishing-Simulationen sind ein Baustein eines breiteren Awareness-Programms – siehe unseren Beitrag zu Security Awareness Training. Für integrierte Cybersicherheits-Workshops vor Ort siehe IT-Sicherheits-Workshop für KMU. Vereinbaren Sie ein unverbindliches Erstgespräch über /kontakt oder fordern Sie unter /offerte eine Festpreis-Offerte für ein 12-Monats-Programm an. Typischer Einstieg für ein 100-MA-KMU: Set-up CHF 4'500, Monthly Managed Service CHF 800-1'200, plus Tool-Kosten – damit liegt das Gesamtjahresbudget bei rund CHF 18'000-25'000.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Phishing-Simulation für KMU – Setup, KPIs, Reporting

EINBLICK

InfoSec
24. Mai 2026
Oliver Stutz
Phishing-Simulation im KMU: rechtliche und HR-Aspekte, Tool-Wahl, Kampagnenrhythmus, Training im Moment des Klicks und die richtigen Kennzahlen.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.