Security Awareness Training: aus Klick-Risiko wird Meldebereitschaft
Security-Awareness-Training ist keine E-Learning-Pflichtübung, sondern ein messbarer Verhaltens-Prozess. Ziel ist nicht die Klickrate von null, sondern die Melderate von verdächtigen E-Mails im Zielkorridor von 40 bis 50 Prozent, bevor das SOC eskaliert. ANOMAL kombiniert kurze rollen-spezifische Module, realistische Phishing-Simulationen und eine Meldeschnittstelle in Microsoft 365, damit Awareness zur Detection-Quelle wird. Die Anforderung «Regelmässige Security-Awareness-Trainings mit Phishing-Simulationen» der meisten Schweizer Cyberversicherer wird damit dokumentiert erfüllt.
Warum Awareness der günstigste Kontroll-Layer ist
Der Grossteil erfolgreicher Angriffe auf Schweizer KMU startet weiterhin mit einer E-Mail: Phishing, Business Email Compromise, MFA-Fatigue. Technische Filter fangen den grössten Teil davon, aber nie alles. Wer klickt, ist ein Baustein; wer meldet, ist eine Detection-Quelle. Ein gutes Awareness-Programm verschiebt genau diesen Anteil.
Regelmässige Security-Awareness-Trainings mit Phishing-Simulationen sind eine übliche Cyberversicherungs-Anforderung im Schweizer Markt. Ohne Nachweis drohen Prämienzuschläge oder Sub-Limits, siehe [Cyberversicherung](/de/soc/soc-und-cyberversicherung-schweiz).
Aufbau des Programms
- Jährliches Basis-Training für alle Mitarbeitenden: Pflichtmodul mit Wissenstest, Abschluss pro Person nachvollziehbar dokumentiert.
- Fachbereichs-Module zusätzlich zum Basis-Training: Finance und HR auf BEC und Rechnungs-Fraud, IT auf MFA-Fatigue und Konsolen-Zugriffe, Führungsebene auf Whaling und Deepfake-Voice. Custom-Inhalte nach Kundenanforderung.
- Wissenstest pro Modul: Ergebnisse sind pro Mitarbeitendem auswertbar und bilden die Grundlage für Nachtraining.
- Onboarding-Gate: Das Erst-Training ist Voraussetzung für den Systemzugang. Den Statusabgleich führen wir gegen den HR-Onboarding-Prozess des Kunden.
- Quartalsweise Phishing-Kampagnen über die Vertragslaufzeit, mit schrittweise steigender Schwierigkeit und DE- sowie EN-Varianten für Schweizer Mischbelegschaften.
- Meldebutton in Outlook und Teams: ein Klick sendet die Nachricht an das SOC, der Nutzer bekommt sofortiges Feedback (echt / simuliert / verdächtig).
- Quartals-Report an den CISO: Trainingsstand, Testergebnisse, Phishing-Resultate (Klickrate, Dateneingabe, Melderate) und Risk-Score-Trend; Nachweis für Versicherer und Regulator.
- Betrieb: Planung, Koordination, Durchführung und laufende organisatorische Steuerung des Programms liegen bei ANOMAL.
Das Programm läuft auf einer Awareness-Plattform, die Wahl ist nicht Teil der Positionierung. Beispiele sind KnowBe4, Proofpoint Security Awareness, SoSafe, Hoxhunt oder Microsoft Attack Simulation Training. Eine bestehende Plattform übernehmen wir; wenn keine vorhanden ist, empfehlen wir eine passend zu Sprachen, Seat-Zahl und Integration in Microsoft 365.
Der Managed Service umfasst Programmaufbau, Module, Kampagnen, Reporting und Steuerung. Die Plattform-Lizenz pro Seat ist nicht Teil der Managed Fee, sie wird separat und transparent ausgewiesen. Weil Seat-Zahl, Sprachen, Modulumfang und Laufzeit pro Umgebung abweichen, gibt es keinen Listenpreis: jeder Kunde erhält eine eigene Offerte.
Phishing-Simulation als Bestandteil des Programms
Die Simulationen in diesem Programm versenden kontrollierte, aber realistische E-Mails und messen zwei Werte: wer klickt, und wer meldet. Beide werden pro Rolle und pro Bereich ausgewertet. Erst die Melderate über den Meldebutton macht die Simulation zu einer Detection-Übung.
- Baseline: eine unangekündigte Welle mit mittlerem Schwierigkeitsgrad, Klick- und Melderate pro Bereich als Startpunkt.
- Rollen-Segmente: Finance und HR erhalten BEC- und Rechnungs-Köder, IT MFA-Fatigue und Konsolen-Zugriffe, Führungsebene Whaling und Deepfake-Voice-Vorwarnungen.
- Kadenz: alle vier bis sechs Wochen eine Welle, Schwierigkeit stufenweise steigend, DE- und EN-Varianten.
- Sofort-Feedback: wer klickt, sieht eine kurze Erklärseite mit den konkreten Signalen im Köder, nicht ein generisches Video.
Generische EN-Templates verbrennen sich schnell. Wirksame Kampagnen nutzen QR-Rechnung, eBill, SwissID-Bestätigungen, ISO-20022-Formulierungen, Kanton- und Krankenkassen-Kontext, dazu DE- und EN-Varianten für Mischbelegschaften.
Kennzahlen, die zählen
| Kennzahl | Warum sie zählt | Realistischer Zielkorridor |
|---|---|---|
| Klickrate auf Simulationen | Grober Indikator, sinkt schnell und stagniert dann; alleine nicht aussagekräftig. | Unter 5 Prozent nach zwölf Monaten Programm. |
| Melderate über Meldebutton | Der eigentliche Detection-Wert für das SOC. | 40 bis 50 Prozent für gut gemachte Simulationen. |
| Zeit bis zur ersten Meldung | Bestimmt, wie schnell das SOC eine reale Welle stoppt. | Unter 15 Minuten nach Versand. |
| Quote wiederholter Klicks | Zeigt, ob das Programm bei Risiko-Gruppen wirkt. | Unter 2 Prozent der Belegschaft. |
Die Klickrate unter 5 Prozent entspricht dem publizierten 12-Monats-Branchenbenchmark (KnowBe4 Phishing by Industry Benchmarking Report 2025: 4,1 Prozent global, 5,0 Prozent Europa). Melderate, Zeit bis zur ersten Meldung und Quote wiederholter Klicks sind ANOMAL-Zielkorridore aus laufenden Programmen, keine publizierten Marktdaten.
Der Meldebutton ist der Punkt, an dem Awareness und SOC-Betrieb ineinandergreifen: gemeldete E-Mails werden als Detection-Signal behandelt und fliessen in die MTTD-Kette ein, siehe MTTD und MTTR im SOC.
Abgrenzung zu reinem E-Learning und Phishing-Simulation allein
| Ansatz | Was er leistet | Wo er nicht reicht |
|---|---|---|
| Pflicht-E-Learning einmal jährlich | Compliance-Häkchen für Audits. | Verhalten ändert sich messbar nicht. |
| Phishing-Simulation ohne Training | Klickrate wird sichtbar. | Ohne Feedback und Meldeschnittstelle keine Detection-Wirkung. |
| Awareness-Programm mit Meldebutton | Verhalten mess- und steuerbar, SOC gewinnt Detection-Quelle. | Ersetzt keine technischen Filter (Email-Sandboxing bleibt Pflicht). |
Awareness ist Teil des Detection-Stapels, nicht sein Ersatz. Rahmen und Zusammenspiel mit SOC-Betrieb auf SOC as a Service Schweiz.
Häufige Fragen
Kündigen wir Kampagnen an?
Die Baseline nicht, sonst ist sie keine Baseline. Danach kommuniziert die Geschäftsleitung transparent, dass es ein laufendes Programm gibt, ohne konkrete Termine oder Köder zu verraten.
Was passiert mit Klickenden?
Kurze Erklärseite mit den konkreten Signalen im Köder, keine Sanktionen. Personen, die wiederholt klicken, erhalten ein zusätzliches Kurzmodul, kein Naming and Shaming in offenen Reports.
Wie oft laufen Phishing-Kampagnen?
Alle vier bis sechs Wochen eine Welle, über die gesamte Vertragslaufzeit, mit variierender Schwierigkeit und Themen. Zusätzliche Ad-hoc-Kampagnen (zum Beispiel nach einem realen Vorfall) sind möglich und werden im Scope vereinbart.
Ist die Plattform-Lizenz im Preis enthalten?
Nein. Die Managed Fee deckt Programmaufbau, Module, Kampagnen, Reporting und Steuerung. Die Lizenz pro Seat wird separat ausgewiesen, damit Sie sehen, was Service und was Lizenz kostet. Beides steht in derselben Offerte.
Welche Sprachen sind Standard?
Die Inhalte stehen in allen Sprachen zur Verfügung, die unsere Trainingsplattform anbietet.
Wer trägt das Onboarding-Gate?
Die Regel gehört zum HR-Onboarding-Prozess des Kunden: Systemzugang erst nach abgeschlossenem Erst-Training. Wir liefern die Zuweisung, die Erinnerungen und den Abschluss-Status, die Durchsetzung im Zugangsprozess liegt bei Ihnen.
Erfüllen wir mit diesem Programm die Versicherungs-Anforderung?
Ja, sofern Frequenz, Rollen-Deckung und Reporting dokumentiert sind. Der Quartals-Report ist genau darauf ausgelegt und wird auf Wunsch dem Broker oder Versicherer direkt zur Verfügung gestellt.
Was passiert mit den Simulations-Ergebnissen und personenbezogenen Daten?
Auswertungen erfolgen aggregiert pro Bereich, nicht personenbezogen an das Management. Personenbezogene Daten (wer hat geklickt, wer hat gemeldet) werden nach revDSG gespeichert, nur für Nachtraining verwendet und nach definierter Frist gelöscht.
Verwandte Begriffe
- Phishing Phishing ist ein Angriff, der gefälschte E-Mails und Nachrichten nutzt, um Personen zu einer Handlung zu verleiten.
- BEC Business Email Compromise ist eine Betrugsform, bei der Angreifer Mitarbeitende dazu verleiten, Zahlungen auf Konten der Angreifer auszulösen.
- MFA Multi-Faktor-Authentifizierung verlangt bei der Anmeldung neben dem Passwort eine zweite Form der Verifizierung.
- Credential Stuffing Credential Stuffing testet gestohlene Kombinationen aus Benutzername und Passwort automatisiert bei vielen Onlinediensten.