Security Awareness Training Schweiz – Anbieter, Setup, KPIs
Einleitung
Security Awareness Training ist in der Schweiz innerhalb von fünf Jahren von einer einmaligen jährlichen Pflicht-eLearning-Veranstaltung zu einem messbaren, kontinuierlichen Verhaltensänderungs-Programm gereift. Das hat regulatorische Treiber (ISO/IEC 27001:2022 Annex A.6.3, FINMA RS 23/01, DORA Art. 13 Abs. 6, Art. 21 Abs. 2 lit. g NIS2) und einen ökonomischen: Phishing bleibt nach IBM Cost of a Data Breach Report 2024 der häufigste Initial-Vektor bei Vorfällen mit Personendatenexposition. Wer Awareness nicht professionell betreibt, akzeptiert ein vermeidbares Restrisiko.
Dieser Beitrag deckt ab:
- Anbieterlandschaft 2025 (KnowBe4, SoSafe, Hoxhunt, Mimecast, Proofpoint).
- Programm-Setup: Kampagnenrhythmus, Inhalte, Just-in-Time-Training.
- KPIs: warum Click-Rate allein das falsche KPI ist.
- Geschäftsleitungs-Reporting und der Übergang zu Behavioural-Security-Metrics.
- Schweizer Spezifika: Mehrsprachigkeit, kulturelle Tonalität, Datenschutz-Compliance.
Normative Anker sind ISO/IEC 27001:2022 Annex A.6.3 (Information security awareness, education and training), ISO/IEC 27002:2022 Klausel 6.3 (umfassender), NIST SP 800-50r1 (Building a Cybersecurity and Privacy Awareness and Training Program), FINMA RS 23/01 Rz 24 (Personal- und Schulungsanforderungen), DORA Art. 13 Abs. 6 sowie Art. 21 Abs. 2 lit. g NIS2 mit der ergänzenden Pflicht zur Geschäftsleitungsschulung aus Art. 20 Abs. 2 NIS2.
Anbieterlandschaft 2025
Der Markt für Security Awareness Training hat sich in der DACH-Region 2025 auf eine Handvoll dominanter Anbieter konsolidiert:
- KnowBe4: Globaler Marktführer, sehr breite Content-Bibliothek (1'000+ Module), starke Phishing-Simulations-Engine, gute Reportings. Schweizer Datenresidenz seit 2023 verfügbar. Preisindikation: CHF 25-50 pro Nutzer und Jahr je nach Tier und Volumen.
- SoSafe: Aus Köln, sehr stark im DACH-Mittelstand, lokalisierte Inhalte (DE/EN/FR/IT verfügbar, hohe Schweizer Markttreue), Behavioural-Science-orientierter Ansatz. DSGVO-konform, EU-Hosting. Preisindikation: CHF 30-55 pro Nutzer.
- Hoxhunt: Aus Finnland, gamifizierter Ansatz mit kontinuierlichen Mikro-Trainings statt jährlicher Module, hohe Engagement-Raten. Schwerpunkt: messbare Behaviour Change. Preisindikation: CHF 35-60 pro Nutzer.
- Mimecast Awareness Training: Stark, wenn Mimecast Email-Security ohnehin im Einsatz ist (Integration). Kürzere Module, gute Phishing-Simulation. Preisindikation: CHF 20-40 pro Nutzer.
- Proofpoint Security Awareness (vormals Wombat): Im Enterprise-Segment stark, sehr granulare Reportings, hohe Anpassbarkeit. Preisindikation: CHF 30-60 pro Nutzer.
Weitere relevante Optionen: G DATA (DE-Anbieter, sehr KMU-freundlich), Cofense PhishMe (US, starker Anti-Phishing-Reporter), Junglemap NanoLearning (DE, mikro-formatige Lerneinheiten). Bei der Anbieterauswahl entscheidend: Content-Qualität in der/den Hauptsprache(n), Datenresidenz und DSG-/DSGVO-Konformität, API-Integration (Microsoft 365, Google Workspace, Okta/Entra für Auto-Provisioning), Reporting-Tiefe und Phishing-Simulations-Qualität.
Programm-Setup und Kampagnenrhythmus
Ein professionelles Awareness-Programm ist kein einmaliges eLearning, sondern ein 12-Monats-Programm mit verschiedenen Bausteinen:
- Onboarding-Modul (15-20 Min): Verpflichtend für neue Mitarbeitende in den ersten 14 Tagen. Behandelt Phishing-Basics, Passwort-Hygiene, Daten-Klassifikation, Incident-Reporting.
- Jährliches Refresher-Modul (20-30 Min): Verpflichtend für alle, mit aktuellen Bedrohungsthemen (z.B. KI-generierte Phishing, Deepfake-Anrufe, MFA-Bombing).
- Monatliche Mikro-Module (3-5 Min): Themenspezifisch, oft videobasiert. Beispiele: USB-Funde, Social Media Oversharing, Reisende-Sicherheit, sicheres Heimbüro.
- Phishing-Simulationen: Monatlich oder zweimonatlich, mit steigendem Schwierigkeitsgrad. Lures angepasst an aktuelle Bedrohungslage und an Schweizer Kontext (Post-CH, SBB, FedEx-Schweiz, Steuern).
- Just-in-Time-Training: Wer auf einen Simulationsclick reagiert, erhält sofort ein 60-Sekunden-Mikro-Lernmodul – nicht erst nach Tagen.
- Rollenspezifische Module: Entwickler erhalten Secure-Coding-Training, Finance erhält CEO-Fraud-Sensibilisierung, HR erhält DSGVO-Vertiefung.
- Geschäftsleitungs-Briefing (1x jährlich, 60 Min): Pflicht nach Art. 20 Abs. 2 NIS2; auch ohne NIS2-Geltung empfehlenswert.
Bei einem mittelgrossen Schweizer Unternehmen (200-500 Mitarbeitende) liegt der Gesamtaufwand pro Mitarbeitender bei rund 2-3 Stunden pro Jahr – ein guter Kompromiss zwischen Wirksamkeit und Akzeptanz.
Click-Rate ist das falsche KPI
Eine der schädlichsten Praktiken im Awareness-Bereich ist, ausschliesslich auf die Phishing-Click-Rate zu reporten. Die Click-Rate misst, wie viele Mitarbeitende einer Simulationsmail anklicken. Sie ist einfach zu erheben und einfach zu kommunizieren – aber sie misst nur die Hälfte des relevanten Verhaltens.
Das deutlich aussagekräftigere Doppel-KPI ist:
- Click-Rate (geringere Werte = besser): Anteil der Empfangenden, die auf den Link klicken. Branchenmedian 2024 für Office-Mitarbeitende: 5-12% je nach Lure-Qualität.
- Report-Rate (höhere Werte = besser): Anteil der Empfangenden, die die Mail über einen Phish-Report-Button melden. Branchenziel reifer Programme: 25-40%+.
Eine Organisation mit 3% Click-Rate und 5% Report-Rate ist signifikant verwundbarer als eine mit 8% Click-Rate und 40% Report-Rate. Im ersten Fall werden 92% der echten Phishing-Mails von niemandem gemeldet und können stundenlang unentdeckt im Unternehmen verbleiben. Im zweiten Fall meldet ein erheblicher Teil der Belegschaft echte Phishing-Mails an das SOC, was die Detektion und Reaktion massiv beschleunigt.
Die Empfehlung lautet: Click-Rate und Report-Rate immer im Tandem reporten; ein Phish-Report-Button (Outlook-Add-in, KnowBe4 PAB, Cofense Reporter, vendor-natives Mimecast/Proofpoint-Tooling) ist Pflicht.
Erweiterte Verhaltens-Metriken
Reife Awareness-Programme messen über Click und Report hinaus weitere Verhaltens-Indikatoren:
- Time-to-Report: Wie schnell wird eine simulierte oder reale Phishing-Mail gemeldet? Ziel: unter 30 Minuten Median.
- Repeat-Clicker-Rate: Anteil der Mitarbeitenden, die in 2+ Kampagnen klicken. Diese erfordern gezielte 1:1-Coaching-Massnahmen.
- Credential-Submission-Rate: Anteil derjenigen, die in einer Simulation Passwörter auf der Lure-Page eingeben. Deutlich kritischer als reiner Click.
- Training-Completion-Rate: Ziel > 95% innerhalb 30 Tage nach Zuweisung.
- Awareness-Index: Zusammengesetzter Score aus Click, Report, Completion und Knowledge-Check-Ergebnissen. Erlaubt Vergleich über Abteilungen, Zeit und Branchen-Benchmarks.
- Incident-Reporting-Rate (real): Wie viele echte Vorfälle pro Mitarbeitenden und Jahr werden gemeldet? Niedrige Werte sind keine guten Nachrichten – sie bedeuten meist, dass Vorfälle übersehen werden.
Wichtig: alle Metriken sollten auf Abteilungs- oder Standort-Ebene aggregiert werden, nicht auf Mitarbeitenden-Ebene öffentlich gemacht werden. Eine "Wall of Shame" ist kontraproduktiv – sie reduziert Report-Raten, weil Mitarbeitende Repressalien fürchten. Positive Verstärkung (Anerkennung der Top-Reporter) wirkt besser.
Geschäftsleitungs-Reporting
Das Awareness-Reporting an die Geschäftsleitung sollte quartalsweise erfolgen und drei Ebenen abdecken:
- Programm-Status: Trainings-Completion-Rate, Anzahl durchgeführter Kampagnen, behandelte Themen.
- Verhaltens-Indikatoren: Click-Rate-Trend, Report-Rate-Trend, Time-to-Report, Repeat-Clicker-Anteil. Mit 12-Monats-Trendlinien.
- Risiko-Übersetzung: Was bedeuten diese Zahlen für das Geschäftsrisiko? Konkrete reale Vorfälle (anonymisiert), abgewehrte Angriffe, neue Bedrohungsthemen, geplante Programm-Anpassungen.
Ein typisches Quartals-Reporting umfasst 4-6 Folien:
- Folie 1: Executive Summary (3 Bullets, 1 KPI-Kachel).
- Folie 2: Programm-KPIs (Completion-Rate, Anzahl Module/Kampagnen).
- Folie 3: Verhaltens-KPIs mit 12-Monats-Trend.
- Folie 4: Top-3-Erkenntnisse pro Bedrohungsthema.
- Folie 5: Reale Vorfälle und Lessons Learned.
- Folie 6: Roadmap für das nächste Quartal.
Wer die Verbindung zwischen Awareness-KPIs und Geschäftsrisiko nicht herstellt, bleibt im "IT-Bullet-Point-Modus" und verliert die Aufmerksamkeit der Geschäftsleitung. Awareness ist Business-Schutz, nicht IT-Hygiene.
Schweizer Spezifika
Schweizer Unternehmen unterscheiden sich in mehreren Aspekten von DACH- oder globalen Setups:
- Mehrsprachigkeit: Inhalte müssen in DE, FR und teils IT verfügbar sein, idealerweise mit Schweizer Sprachversion (kein hochdeutsches "Tüte" in DE-CH-Modulen). Anbieter wie SoSafe und KnowBe4 liefern explizite CH-Lokalisierung.
- Datenresidenz: DSG und DSGVO verlangen klare Verantwortlichkeit für Awareness-Plattformen, die personenbezogene Lernfortschrittsdaten verarbeiten. Empfehlung: EU- oder CH-Hosting, AVV nach Art. 28 DSGVO bzw. Art. 9 DSG, ggf. SCC für US-Anbieter mit Transfer-Folgenabschätzung.
- Kulturelle Tonalität: Schweizer Belegschaften reagieren oft skeptisch auf US-amerikanische "Cheerleader-Tonalität". Nüchterne, fachlich präzise Module wirken besser.
- Phishing-Lures: Schweizer Marken (Die Post, SBB, Swisscom, ZKB, UBS, Migros, Coop) wirken realistischer als generische US-Brands; Verwendung sollte mit Markenrecht abgeglichen werden (Disclaimer und Auswahl bekannt missbrauchter Marken aus den NCSC/BACS-Bedrohungsberichten).
- Betriebsrat / PA: Bei grossen Schweizer Unternehmen empfehlenswert: Personalvertretung früh einbinden, denn Phishing-Simulationen können als "Mitarbeiter-Überwachung" missverstanden werden.
Mehr zu unserem Schulungsangebot: IT-Sicherheits-Workshop für KMU und Datenschutz-Workshop für KMU.
Wie SIDD unterstützt
SIDD begleitet Schweizer Unternehmen beim Aufbau und Betrieb professioneller Awareness-Programme. Wir starten mit einer Reifegradanalyse (gegen NIST SP 800-50r1 und ISO/IEC 27002:2022 Klausel 6.3), wählen mit Ihnen die passende Plattform (KnowBe4, SoSafe, Hoxhunt, Mimecast, Proofpoint – herstellerneutral) und gestalten einen 12-Monats-Programmplan mit Onboarding, jährlichem Refresher, monatlichen Mikro-Modulen, Phishing-Simulationen und rollenspezifischen Vertiefungen.
Für die Geschäftsleitungsschulung nach Art. 20 Abs. 2 NIS2 bieten wir 60-90-Minuten-Sessions mit konkretem Branchenbezug, abgestimmt auf Verwaltungsrat- oder Geschäftsleitungs-Publikum. Für die kontinuierliche Programmsteuerung übernehmen wir auf Wunsch das Awareness-Mandat im Managed-Service-Modell, integriert mit unserem externen CISO-Service. Für Awareness-Workshops vor Ort siehe IT-Sicherheits-Workshop für KMU.
Vereinbaren Sie ein unverbindliches Erstgespräch über /kontakt oder fordern Sie unter /offerte eine Festpreis-Offerte für ein 12-Monats-Awareness-Programm an. Typischer Einstieg: 3-Monats-Pilot mit 2 Phishing-Simulationen, einem Onboarding-Modul und einem Geschäftsleitungs-Briefing für CHF 12'000-25'000, danach Roll-out auf Volljahres-Setup.
