# Security Awareness Training Schweiz – Anbieter, Setup, KPIs

> Security Awareness Training in der Schweiz: Anbieter, Programmaufbau, aussagekräftige Kennzahlen statt reiner Klickrate und Reporting an die Leitung.

- Quelle: https://www.sidd.swiss/einblicke/security-awareness-training-schweiz/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Security Awareness Training ist in der Schweiz innerhalb von fünf Jahren von einer einmaligen jährlichen Pflicht-eLearning-Veranstaltung zu einem messbaren, kontinuierlichen Verhaltensänderungs-Programm gereift. Das hat regulatorische Treiber (ISO/IEC 27001:2022 Annex A.6.3, FINMA RS 23/01, DORA Art. 13 Abs. 6, Art. 21 Abs. 2 lit. g NIS2) und einen ökonomischen: Phishing bleibt nach IBM Cost of a Data Breach Report 2024 der häufigste Initial-Vektor bei Vorfällen mit Personendatenexposition. Wer Awareness nicht professionell betreibt, akzeptiert ein vermeidbares Restrisiko.

**Dieser Beitrag deckt ab:**

- Anbieterlandschaft 2025 (KnowBe4, SoSafe, Hoxhunt, Mimecast, Proofpoint).
- Programm-Setup: Kampagnenrhythmus, Inhalte, Just-in-Time-Training.
- KPIs: warum Click-Rate allein das falsche KPI ist.
- Geschäftsleitungs-Reporting und der Übergang zu Behavioural-Security-Metrics.
- Schweizer Spezifika: Mehrsprachigkeit, kulturelle Tonalität, Datenschutz-Compliance.

Normative Anker sind ISO/IEC 27001:2022 Annex A.6.3 (Information security awareness, education and training), ISO/IEC 27002:2022 Klausel 6.3 (umfassender), NIST SP 800-50r1 (Building a Cybersecurity and Privacy Awareness and Training Program), FINMA RS 23/01 Rz 24 (Personal- und Schulungsanforderungen), DORA Art. 13 Abs. 6 sowie Art. 21 Abs. 2 lit. g NIS2 mit der ergänzenden Pflicht zur Geschäftsleitungsschulung aus Art. 20 Abs. 2 NIS2.

## Anbieterlandschaft 2025

Der Markt für Security Awareness Training hat sich in der DACH-Region 2025 auf eine Handvoll dominanter Anbieter konsolidiert:

- **KnowBe4:** Globaler Marktführer, sehr breite Content-Bibliothek (1'000+ Module), starke Phishing-Simulations-Engine, gute Reportings. Schweizer Datenresidenz seit 2023 verfügbar. Preisindikation: CHF 25-50 pro Nutzer und Jahr je nach Tier und Volumen.
- **SoSafe:** Aus Köln, sehr stark im DACH-Mittelstand, lokalisierte Inhalte (DE/EN/FR/IT verfügbar, hohe Schweizer Markttreue), Behavioural-Science-orientierter Ansatz. DSGVO-konform, EU-Hosting. Preisindikation: CHF 30-55 pro Nutzer.
- **Hoxhunt:** Aus Finnland, gamifizierter Ansatz mit kontinuierlichen Mikro-Trainings statt jährlicher Module, hohe Engagement-Raten. Schwerpunkt: messbare Behaviour Change. Preisindikation: CHF 35-60 pro Nutzer.
- **Mimecast Awareness Training:** Stark, wenn Mimecast Email-Security ohnehin im Einsatz ist (Integration). Kürzere Module, gute Phishing-Simulation. Preisindikation: CHF 20-40 pro Nutzer.
- **Proofpoint Security Awareness (vormals Wombat):** Im Enterprise-Segment stark, sehr granulare Reportings, hohe Anpassbarkeit. Preisindikation: CHF 30-60 pro Nutzer.

Weitere relevante Optionen: G DATA (DE-Anbieter, sehr KMU-freundlich), Cofense PhishMe (US, starker Anti-Phishing-Reporter), Junglemap NanoLearning (DE, mikro-formatige Lerneinheiten). Bei der Anbieterauswahl entscheidend: Content-Qualität in der/den Hauptsprache(n), Datenresidenz und DSG-/DSGVO-Konformität, API-Integration (Microsoft 365, Google Workspace, Okta/Entra für Auto-Provisioning), Reporting-Tiefe und Phishing-Simulations-Qualität.

## Programm-Setup und Kampagnenrhythmus

Ein professionelles Awareness-Programm ist kein einmaliges eLearning, sondern ein 12-Monats-Programm mit verschiedenen Bausteinen:

- **Onboarding-Modul (15-20 Min):** Verpflichtend für neue Mitarbeitende in den ersten 14 Tagen. Behandelt Phishing-Basics, Passwort-Hygiene, Daten-Klassifikation, Incident-Reporting.
- **Jährliches Refresher-Modul (20-30 Min):** Verpflichtend für alle, mit aktuellen Bedrohungsthemen (z.B. KI-generierte Phishing, Deepfake-Anrufe, MFA-Bombing).
- **Monatliche Mikro-Module (3-5 Min):** Themenspezifisch, oft videobasiert. Beispiele: USB-Funde, Social Media Oversharing, Reisende-Sicherheit, sicheres Heimbüro.
- **Phishing-Simulationen:** Monatlich oder zweimonatlich, mit steigendem Schwierigkeitsgrad. Lures angepasst an aktuelle Bedrohungslage und an Schweizer Kontext (Post-CH, SBB, FedEx-Schweiz, Steuern).
- **Just-in-Time-Training:** Wer auf einen Simulationsclick reagiert, erhält sofort ein 60-Sekunden-Mikro-Lernmodul – nicht erst nach Tagen.
- **Rollenspezifische Module:** Entwickler erhalten Secure-Coding-Training, Finance erhält CEO-Fraud-Sensibilisierung, HR erhält DSGVO-Vertiefung.
- **Geschäftsleitungs-Briefing (1x jährlich, 60 Min):** Pflicht nach Art. 20 Abs. 2 NIS2; auch ohne NIS2-Geltung empfehlenswert.

Bei einem mittelgrossen Schweizer Unternehmen (200-500 Mitarbeitende) liegt der Gesamtaufwand pro Mitarbeitender bei rund 2-3 Stunden pro Jahr – ein guter Kompromiss zwischen Wirksamkeit und Akzeptanz.

## Click-Rate ist das falsche KPI

Eine der schädlichsten Praktiken im Awareness-Bereich ist, ausschliesslich auf die Phishing-Click-Rate zu reporten. Die Click-Rate misst, wie viele Mitarbeitende einer Simulationsmail anklicken. Sie ist einfach zu erheben und einfach zu kommunizieren – aber sie misst nur die Hälfte des relevanten Verhaltens.

Das deutlich aussagekräftigere Doppel-KPI ist:

- **Click-Rate (geringere Werte = besser):** Anteil der Empfangenden, die auf den Link klicken. Branchenmedian 2024 für Office-Mitarbeitende: 5-12% je nach Lure-Qualität.
- **Report-Rate (höhere Werte = besser):** Anteil der Empfangenden, die die Mail über einen Phish-Report-Button melden. Branchenziel reifer Programme: 25-40%+.

Eine Organisation mit 3% Click-Rate und 5% Report-Rate ist signifikant verwundbarer als eine mit 8% Click-Rate und 40% Report-Rate. Im ersten Fall werden 92% der echten Phishing-Mails von niemandem gemeldet und können stundenlang unentdeckt im Unternehmen verbleiben. Im zweiten Fall meldet ein erheblicher Teil der Belegschaft echte Phishing-Mails an das SOC, was die Detektion und Reaktion massiv beschleunigt.

Die Empfehlung lautet: Click-Rate und Report-Rate immer im Tandem reporten; ein Phish-Report-Button (Outlook-Add-in, KnowBe4 PAB, Cofense Reporter, vendor-natives Mimecast/Proofpoint-Tooling) ist Pflicht.

## Erweiterte Verhaltens-Metriken

Reife Awareness-Programme messen über Click und Report hinaus weitere Verhaltens-Indikatoren:

- **Time-to-Report:** Wie schnell wird eine simulierte oder reale Phishing-Mail gemeldet? Ziel: unter 30 Minuten Median.
- **Repeat-Clicker-Rate:** Anteil der Mitarbeitenden, die in 2+ Kampagnen klicken. Diese erfordern gezielte 1:1-Coaching-Massnahmen.
- **Credential-Submission-Rate:** Anteil derjenigen, die in einer Simulation Passwörter auf der Lure-Page eingeben. Deutlich kritischer als reiner Click.
- **Training-Completion-Rate:** Ziel > 95% innerhalb 30 Tage nach Zuweisung.
- **Awareness-Index:** Zusammengesetzter Score aus Click, Report, Completion und Knowledge-Check-Ergebnissen. Erlaubt Vergleich über Abteilungen, Zeit und Branchen-Benchmarks.
- **Incident-Reporting-Rate (real):** Wie viele echte Vorfälle pro Mitarbeitenden und Jahr werden gemeldet? Niedrige Werte sind keine guten Nachrichten – sie bedeuten meist, dass Vorfälle übersehen werden.

Wichtig: alle Metriken sollten auf Abteilungs- oder Standort-Ebene aggregiert werden, nicht auf Mitarbeitenden-Ebene öffentlich gemacht werden. Eine "Wall of Shame" ist kontraproduktiv – sie reduziert Report-Raten, weil Mitarbeitende Repressalien fürchten. Positive Verstärkung (Anerkennung der Top-Reporter) wirkt besser.

## Geschäftsleitungs-Reporting

Das Awareness-Reporting an die Geschäftsleitung sollte quartalsweise erfolgen und drei Ebenen abdecken:

1. **Programm-Status:** Trainings-Completion-Rate, Anzahl durchgeführter Kampagnen, behandelte Themen.
2. **Verhaltens-Indikatoren:** Click-Rate-Trend, Report-Rate-Trend, Time-to-Report, Repeat-Clicker-Anteil. Mit 12-Monats-Trendlinien.
3. **Risiko-Übersetzung:** Was bedeuten diese Zahlen für das Geschäftsrisiko? Konkrete reale Vorfälle (anonymisiert), abgewehrte Angriffe, neue Bedrohungsthemen, geplante Programm-Anpassungen.

Ein typisches Quartals-Reporting umfasst 4-6 Folien:

- Folie 1: Executive Summary (3 Bullets, 1 KPI-Kachel).
- Folie 2: Programm-KPIs (Completion-Rate, Anzahl Module/Kampagnen).
- Folie 3: Verhaltens-KPIs mit 12-Monats-Trend.
- Folie 4: Top-3-Erkenntnisse pro Bedrohungsthema.
- Folie 5: Reale Vorfälle und Lessons Learned.
- Folie 6: Roadmap für das nächste Quartal.

Wer die Verbindung zwischen Awareness-KPIs und Geschäftsrisiko nicht herstellt, bleibt im "IT-Bullet-Point-Modus" und verliert die Aufmerksamkeit der Geschäftsleitung. Awareness ist Business-Schutz, nicht IT-Hygiene.

## Schweizer Spezifika

Schweizer Unternehmen unterscheiden sich in mehreren Aspekten von DACH- oder globalen Setups:

- **Mehrsprachigkeit:** Inhalte müssen in DE, FR und teils IT verfügbar sein, idealerweise mit Schweizer Sprachversion (kein hochdeutsches "Tüte" in DE-CH-Modulen). Anbieter wie SoSafe und KnowBe4 liefern explizite CH-Lokalisierung.
- **Datenresidenz:** DSG und DSGVO verlangen klare Verantwortlichkeit für Awareness-Plattformen, die personenbezogene Lernfortschrittsdaten verarbeiten. Empfehlung: EU- oder CH-Hosting, AVV nach Art. 28 DSGVO bzw. Art. 9 DSG, ggf. SCC für US-Anbieter mit Transfer-Folgenabschätzung.
- **Kulturelle Tonalität:** Schweizer Belegschaften reagieren oft skeptisch auf US-amerikanische "Cheerleader-Tonalität". Nüchterne, fachlich präzise Module wirken besser.
- **Phishing-Lures:** Schweizer Marken (Die Post, SBB, Swisscom, ZKB, UBS, Migros, Coop) wirken realistischer als generische US-Brands; Verwendung sollte mit Markenrecht abgeglichen werden (Disclaimer und Auswahl bekannt missbrauchter Marken aus den NCSC/BACS-Bedrohungsberichten).
- **Betriebsrat / PA:** Bei grossen Schweizer Unternehmen empfehlenswert: Personalvertretung früh einbinden, denn Phishing-Simulationen können als "Mitarbeiter-Überwachung" missverstanden werden.

Mehr zu unserem Schulungsangebot: [IT-Sicherheits-Workshop für KMU](https://www.sidd.swiss/leistungen/it-sicherheits-workshop-kmu) und [Datenschutz-Workshop für KMU](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu).

## Wie SIDD unterstützt

SIDD begleitet Schweizer Unternehmen beim Aufbau und Betrieb professioneller Awareness-Programme. Wir starten mit einer Reifegradanalyse (gegen NIST SP 800-50r1 und ISO/IEC 27002:2022 Klausel 6.3), wählen mit Ihnen die passende Plattform (KnowBe4, SoSafe, Hoxhunt, Mimecast, Proofpoint – herstellerneutral) und gestalten einen 12-Monats-Programmplan mit Onboarding, jährlichem Refresher, monatlichen Mikro-Modulen, Phishing-Simulationen und rollenspezifischen Vertiefungen.

Für die Geschäftsleitungsschulung nach Art. 20 Abs. 2 NIS2 bieten wir 60-90-Minuten-Sessions mit konkretem Branchenbezug, abgestimmt auf Verwaltungsrat- oder Geschäftsleitungs-Publikum. Für die kontinuierliche Programmsteuerung übernehmen wir auf Wunsch das Awareness-Mandat im Managed-Service-Modell, integriert mit unserem [externen CISO-Service](https://www.sidd.swiss/leistungen/ciso-isb-iso). Für Awareness-Workshops vor Ort siehe [IT-Sicherheits-Workshop für KMU](https://www.sidd.swiss/leistungen/it-sicherheits-workshop-kmu).

Vereinbaren Sie ein unverbindliches Erstgespräch über [/kontakt](https://www.sidd.swiss/kontakt) oder fordern Sie unter [/offerte](https://www.sidd.swiss/offerte) eine Festpreis-Offerte für ein 12-Monats-Awareness-Programm an. Typischer Einstieg: 3-Monats-Pilot mit 2 Phishing-Simulationen, einem Onboarding-Modul und einem Geschäftsleitungs-Briefing für CHF 12'000-25'000, danach Roll-out auf Volljahres-Setup.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
