Security Awareness Training Schweiz – Anbieter, Setup, KPIs

5 Min. LesezeitZuletzt aktualisiert Von Marc Grob

Einleitung

Security Awareness Training ist in der Schweiz innerhalb von fünf Jahren von einer einmaligen jährlichen Pflicht-eLearning-Veranstaltung zu einem messbaren, kontinuierlichen Verhaltensänderungs-Programm gereift. Das hat regulatorische Treiber (ISO/IEC 27001:2022 Annex A.6.3, FINMA RS 23/01, DORA Art. 13 Abs. 6, Art. 21 Abs. 2 lit. g NIS2) und einen ökonomischen: Phishing bleibt nach IBM Cost of a Data Breach Report 2024 der häufigste Initial-Vektor bei Vorfällen mit Personendatenexposition. Wer Awareness nicht professionell betreibt, akzeptiert ein vermeidbares Restrisiko.

Dieser Beitrag deckt ab:

  • Anbieterlandschaft 2025 (KnowBe4, SoSafe, Hoxhunt, Mimecast, Proofpoint).
  • Programm-Setup: Kampagnenrhythmus, Inhalte, Just-in-Time-Training.
  • KPIs: warum Click-Rate allein das falsche KPI ist.
  • Geschäftsleitungs-Reporting und der Übergang zu Behavioural-Security-Metrics.
  • Schweizer Spezifika: Mehrsprachigkeit, kulturelle Tonalität, Datenschutz-Compliance.

Normative Anker sind ISO/IEC 27001:2022 Annex A.6.3 (Information security awareness, education and training), ISO/IEC 27002:2022 Klausel 6.3 (umfassender), NIST SP 800-50r1 (Building a Cybersecurity and Privacy Awareness and Training Program), FINMA RS 23/01 Rz 24 (Personal- und Schulungsanforderungen), DORA Art. 13 Abs. 6 sowie Art. 21 Abs. 2 lit. g NIS2 mit der ergänzenden Pflicht zur Geschäftsleitungsschulung aus Art. 20 Abs. 2 NIS2.

Anbieterlandschaft 2025

Der Markt für Security Awareness Training hat sich in der DACH-Region 2025 auf eine Handvoll dominanter Anbieter konsolidiert:

  • KnowBe4: Globaler Marktführer, sehr breite Content-Bibliothek (1'000+ Module), starke Phishing-Simulations-Engine, gute Reportings. Schweizer Datenresidenz seit 2023 verfügbar. Preisindikation: CHF 25-50 pro Nutzer und Jahr je nach Tier und Volumen.
  • SoSafe: Aus Köln, sehr stark im DACH-Mittelstand, lokalisierte Inhalte (DE/EN/FR/IT verfügbar, hohe Schweizer Markttreue), Behavioural-Science-orientierter Ansatz. DSGVO-konform, EU-Hosting. Preisindikation: CHF 30-55 pro Nutzer.
  • Hoxhunt: Aus Finnland, gamifizierter Ansatz mit kontinuierlichen Mikro-Trainings statt jährlicher Module, hohe Engagement-Raten. Schwerpunkt: messbare Behaviour Change. Preisindikation: CHF 35-60 pro Nutzer.
  • Mimecast Awareness Training: Stark, wenn Mimecast Email-Security ohnehin im Einsatz ist (Integration). Kürzere Module, gute Phishing-Simulation. Preisindikation: CHF 20-40 pro Nutzer.
  • Proofpoint Security Awareness (vormals Wombat): Im Enterprise-Segment stark, sehr granulare Reportings, hohe Anpassbarkeit. Preisindikation: CHF 30-60 pro Nutzer.

Weitere relevante Optionen: G DATA (DE-Anbieter, sehr KMU-freundlich), Cofense PhishMe (US, starker Anti-Phishing-Reporter), Junglemap NanoLearning (DE, mikro-formatige Lerneinheiten). Bei der Anbieterauswahl entscheidend: Content-Qualität in der/den Hauptsprache(n), Datenresidenz und DSG-/DSGVO-Konformität, API-Integration (Microsoft 365, Google Workspace, Okta/Entra für Auto-Provisioning), Reporting-Tiefe und Phishing-Simulations-Qualität.

Programm-Setup und Kampagnenrhythmus

Ein professionelles Awareness-Programm ist kein einmaliges eLearning, sondern ein 12-Monats-Programm mit verschiedenen Bausteinen:

  • Onboarding-Modul (15-20 Min): Verpflichtend für neue Mitarbeitende in den ersten 14 Tagen. Behandelt Phishing-Basics, Passwort-Hygiene, Daten-Klassifikation, Incident-Reporting.
  • Jährliches Refresher-Modul (20-30 Min): Verpflichtend für alle, mit aktuellen Bedrohungsthemen (z.B. KI-generierte Phishing, Deepfake-Anrufe, MFA-Bombing).
  • Monatliche Mikro-Module (3-5 Min): Themenspezifisch, oft videobasiert. Beispiele: USB-Funde, Social Media Oversharing, Reisende-Sicherheit, sicheres Heimbüro.
  • Phishing-Simulationen: Monatlich oder zweimonatlich, mit steigendem Schwierigkeitsgrad. Lures angepasst an aktuelle Bedrohungslage und an Schweizer Kontext (Post-CH, SBB, FedEx-Schweiz, Steuern).
  • Just-in-Time-Training: Wer auf einen Simulationsclick reagiert, erhält sofort ein 60-Sekunden-Mikro-Lernmodul – nicht erst nach Tagen.
  • Rollenspezifische Module: Entwickler erhalten Secure-Coding-Training, Finance erhält CEO-Fraud-Sensibilisierung, HR erhält DSGVO-Vertiefung.
  • Geschäftsleitungs-Briefing (1x jährlich, 60 Min): Pflicht nach Art. 20 Abs. 2 NIS2; auch ohne NIS2-Geltung empfehlenswert.

Bei einem mittelgrossen Schweizer Unternehmen (200-500 Mitarbeitende) liegt der Gesamtaufwand pro Mitarbeitender bei rund 2-3 Stunden pro Jahr – ein guter Kompromiss zwischen Wirksamkeit und Akzeptanz.

Click-Rate ist das falsche KPI

Eine der schädlichsten Praktiken im Awareness-Bereich ist, ausschliesslich auf die Phishing-Click-Rate zu reporten. Die Click-Rate misst, wie viele Mitarbeitende einer Simulationsmail anklicken. Sie ist einfach zu erheben und einfach zu kommunizieren – aber sie misst nur die Hälfte des relevanten Verhaltens.

Das deutlich aussagekräftigere Doppel-KPI ist:

  • Click-Rate (geringere Werte = besser): Anteil der Empfangenden, die auf den Link klicken. Branchenmedian 2024 für Office-Mitarbeitende: 5-12% je nach Lure-Qualität.
  • Report-Rate (höhere Werte = besser): Anteil der Empfangenden, die die Mail über einen Phish-Report-Button melden. Branchenziel reifer Programme: 25-40%+.

Eine Organisation mit 3% Click-Rate und 5% Report-Rate ist signifikant verwundbarer als eine mit 8% Click-Rate und 40% Report-Rate. Im ersten Fall werden 92% der echten Phishing-Mails von niemandem gemeldet und können stundenlang unentdeckt im Unternehmen verbleiben. Im zweiten Fall meldet ein erheblicher Teil der Belegschaft echte Phishing-Mails an das SOC, was die Detektion und Reaktion massiv beschleunigt.

Die Empfehlung lautet: Click-Rate und Report-Rate immer im Tandem reporten; ein Phish-Report-Button (Outlook-Add-in, KnowBe4 PAB, Cofense Reporter, vendor-natives Mimecast/Proofpoint-Tooling) ist Pflicht.

Erweiterte Verhaltens-Metriken

Reife Awareness-Programme messen über Click und Report hinaus weitere Verhaltens-Indikatoren:

  • Time-to-Report: Wie schnell wird eine simulierte oder reale Phishing-Mail gemeldet? Ziel: unter 30 Minuten Median.
  • Repeat-Clicker-Rate: Anteil der Mitarbeitenden, die in 2+ Kampagnen klicken. Diese erfordern gezielte 1:1-Coaching-Massnahmen.
  • Credential-Submission-Rate: Anteil derjenigen, die in einer Simulation Passwörter auf der Lure-Page eingeben. Deutlich kritischer als reiner Click.
  • Training-Completion-Rate: Ziel > 95% innerhalb 30 Tage nach Zuweisung.
  • Awareness-Index: Zusammengesetzter Score aus Click, Report, Completion und Knowledge-Check-Ergebnissen. Erlaubt Vergleich über Abteilungen, Zeit und Branchen-Benchmarks.
  • Incident-Reporting-Rate (real): Wie viele echte Vorfälle pro Mitarbeitenden und Jahr werden gemeldet? Niedrige Werte sind keine guten Nachrichten – sie bedeuten meist, dass Vorfälle übersehen werden.

Wichtig: alle Metriken sollten auf Abteilungs- oder Standort-Ebene aggregiert werden, nicht auf Mitarbeitenden-Ebene öffentlich gemacht werden. Eine "Wall of Shame" ist kontraproduktiv – sie reduziert Report-Raten, weil Mitarbeitende Repressalien fürchten. Positive Verstärkung (Anerkennung der Top-Reporter) wirkt besser.

Geschäftsleitungs-Reporting

Das Awareness-Reporting an die Geschäftsleitung sollte quartalsweise erfolgen und drei Ebenen abdecken:

  1. Programm-Status: Trainings-Completion-Rate, Anzahl durchgeführter Kampagnen, behandelte Themen.
  2. Verhaltens-Indikatoren: Click-Rate-Trend, Report-Rate-Trend, Time-to-Report, Repeat-Clicker-Anteil. Mit 12-Monats-Trendlinien.
  3. Risiko-Übersetzung: Was bedeuten diese Zahlen für das Geschäftsrisiko? Konkrete reale Vorfälle (anonymisiert), abgewehrte Angriffe, neue Bedrohungsthemen, geplante Programm-Anpassungen.

Ein typisches Quartals-Reporting umfasst 4-6 Folien:

  • Folie 1: Executive Summary (3 Bullets, 1 KPI-Kachel).
  • Folie 2: Programm-KPIs (Completion-Rate, Anzahl Module/Kampagnen).
  • Folie 3: Verhaltens-KPIs mit 12-Monats-Trend.
  • Folie 4: Top-3-Erkenntnisse pro Bedrohungsthema.
  • Folie 5: Reale Vorfälle und Lessons Learned.
  • Folie 6: Roadmap für das nächste Quartal.

Wer die Verbindung zwischen Awareness-KPIs und Geschäftsrisiko nicht herstellt, bleibt im "IT-Bullet-Point-Modus" und verliert die Aufmerksamkeit der Geschäftsleitung. Awareness ist Business-Schutz, nicht IT-Hygiene.

Schweizer Spezifika

Schweizer Unternehmen unterscheiden sich in mehreren Aspekten von DACH- oder globalen Setups:

  • Mehrsprachigkeit: Inhalte müssen in DE, FR und teils IT verfügbar sein, idealerweise mit Schweizer Sprachversion (kein hochdeutsches "Tüte" in DE-CH-Modulen). Anbieter wie SoSafe und KnowBe4 liefern explizite CH-Lokalisierung.
  • Datenresidenz: DSG und DSGVO verlangen klare Verantwortlichkeit für Awareness-Plattformen, die personenbezogene Lernfortschrittsdaten verarbeiten. Empfehlung: EU- oder CH-Hosting, AVV nach Art. 28 DSGVO bzw. Art. 9 DSG, ggf. SCC für US-Anbieter mit Transfer-Folgenabschätzung.
  • Kulturelle Tonalität: Schweizer Belegschaften reagieren oft skeptisch auf US-amerikanische "Cheerleader-Tonalität". Nüchterne, fachlich präzise Module wirken besser.
  • Phishing-Lures: Schweizer Marken (Die Post, SBB, Swisscom, ZKB, UBS, Migros, Coop) wirken realistischer als generische US-Brands; Verwendung sollte mit Markenrecht abgeglichen werden (Disclaimer und Auswahl bekannt missbrauchter Marken aus den NCSC/BACS-Bedrohungsberichten).
  • Betriebsrat / PA: Bei grossen Schweizer Unternehmen empfehlenswert: Personalvertretung früh einbinden, denn Phishing-Simulationen können als "Mitarbeiter-Überwachung" missverstanden werden.

Mehr zu unserem Schulungsangebot: IT-Sicherheits-Workshop für KMU und Datenschutz-Workshop für KMU.

Wie SIDD unterstützt

SIDD begleitet Schweizer Unternehmen beim Aufbau und Betrieb professioneller Awareness-Programme. Wir starten mit einer Reifegradanalyse (gegen NIST SP 800-50r1 und ISO/IEC 27002:2022 Klausel 6.3), wählen mit Ihnen die passende Plattform (KnowBe4, SoSafe, Hoxhunt, Mimecast, Proofpoint – herstellerneutral) und gestalten einen 12-Monats-Programmplan mit Onboarding, jährlichem Refresher, monatlichen Mikro-Modulen, Phishing-Simulationen und rollenspezifischen Vertiefungen.

Für die Geschäftsleitungsschulung nach Art. 20 Abs. 2 NIS2 bieten wir 60-90-Minuten-Sessions mit konkretem Branchenbezug, abgestimmt auf Verwaltungsrat- oder Geschäftsleitungs-Publikum. Für die kontinuierliche Programmsteuerung übernehmen wir auf Wunsch das Awareness-Mandat im Managed-Service-Modell, integriert mit unserem externen CISO-Service. Für Awareness-Workshops vor Ort siehe IT-Sicherheits-Workshop für KMU.

Vereinbaren Sie ein unverbindliches Erstgespräch über /kontakt oder fordern Sie unter /offerte eine Festpreis-Offerte für ein 12-Monats-Awareness-Programm an. Typischer Einstieg: 3-Monats-Pilot mit 2 Phishing-Simulationen, einem Onboarding-Modul und einem Geschäftsleitungs-Briefing für CHF 12'000-25'000, danach Roll-out auf Volljahres-Setup.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Security Awareness Training Schweiz – Anbieter, Setup, KPIs

EINBLICK

InfoSec
24. Mai 2026
Marc Grob
Security Awareness Training in der Schweiz: Anbieter, Programmaufbau, aussagekräftige Kennzahlen statt reiner Klickrate und Reporting an die Leitung.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.