ANOMAL Service

Security Awareness Training: aus Klick-Risiko wird Meldebereitschaft

Security-Awareness-Training ist keine E-Learning-Pflichtübung, sondern ein messbarer Verhaltens-Prozess. Ziel ist nicht die Klickrate von null, sondern die Melderate von verdächtigen E-Mails im Zielkorridor von 40 bis 50 Prozent, bevor das SOC eskaliert. ANOMAL kombiniert kurze rollen-spezifische Module, realistische Phishing-Simulationen und eine Meldeschnittstelle in Microsoft 365, damit Awareness zur Detection-Quelle wird. Die Anforderung «Regelmässige Security-Awareness-Trainings mit Phishing-Simulationen» der meisten Schweizer Cyberversicherer wird damit dokumentiert erfüllt.

Alle

Warum Awareness der günstigste Kontroll-Layer ist

Der Grossteil erfolgreicher Angriffe auf Schweizer KMU startet weiterhin mit einer E-Mail: Phishing, Business Email Compromise, MFA-Fatigue. Technische Filter fangen den grössten Teil davon, aber nie alles. Wer klickt, ist ein Baustein; wer meldet, ist eine Detection-Quelle. Ein gutes Awareness-Programm verschiebt genau diesen Anteil.

Versicherer verlangen es, nicht nur wir

Regelmässige Security-Awareness-Trainings mit Phishing-Simulationen sind eine übliche Cyberversicherungs-Anforderung im Schweizer Markt. Ohne Nachweis drohen Prämienzuschläge oder Sub-Limits, siehe [Cyberversicherung](/de/soc/soc-und-cyberversicherung-schweiz).

Aufbau des Programms

  1. Jährliches Basis-Training für alle Mitarbeitenden: Pflichtmodul mit Wissenstest, Abschluss pro Person nachvollziehbar dokumentiert.
  2. Fachbereichs-Module zusätzlich zum Basis-Training: Finance und HR auf BEC und Rechnungs-Fraud, IT auf MFA-Fatigue und Konsolen-Zugriffe, Führungsebene auf Whaling und Deepfake-Voice. Custom-Inhalte nach Kundenanforderung.
  3. Wissenstest pro Modul: Ergebnisse sind pro Mitarbeitendem auswertbar und bilden die Grundlage für Nachtraining.
  4. Onboarding-Gate: Das Erst-Training ist Voraussetzung für den Systemzugang. Den Statusabgleich führen wir gegen den HR-Onboarding-Prozess des Kunden.
  5. Quartalsweise Phishing-Kampagnen über die Vertragslaufzeit, mit schrittweise steigender Schwierigkeit und DE- sowie EN-Varianten für Schweizer Mischbelegschaften.
  6. Meldebutton in Outlook und Teams: ein Klick sendet die Nachricht an das SOC, der Nutzer bekommt sofortiges Feedback (echt / simuliert / verdächtig).
  7. Quartals-Report an den CISO: Trainingsstand, Testergebnisse, Phishing-Resultate (Klickrate, Dateneingabe, Melderate) und Risk-Score-Trend; Nachweis für Versicherer und Regulator.
  8. Betrieb: Planung, Koordination, Durchführung und laufende organisatorische Steuerung des Programms liegen bei ANOMAL.

Das Programm läuft auf einer Awareness-Plattform, die Wahl ist nicht Teil der Positionierung. Beispiele sind KnowBe4, Proofpoint Security Awareness, SoSafe, Hoxhunt oder Microsoft Attack Simulation Training. Eine bestehende Plattform übernehmen wir; wenn keine vorhanden ist, empfehlen wir eine passend zu Sprachen, Seat-Zahl und Integration in Microsoft 365.

Umfang und Preislogik

Der Managed Service umfasst Programmaufbau, Module, Kampagnen, Reporting und Steuerung. Die Plattform-Lizenz pro Seat ist nicht Teil der Managed Fee, sie wird separat und transparent ausgewiesen. Weil Seat-Zahl, Sprachen, Modulumfang und Laufzeit pro Umgebung abweichen, gibt es keinen Listenpreis: jeder Kunde erhält eine eigene Offerte.

Phishing-Simulation als Bestandteil des Programms

Die Simulationen in diesem Programm versenden kontrollierte, aber realistische E-Mails und messen zwei Werte: wer klickt, und wer meldet. Beide werden pro Rolle und pro Bereich ausgewertet. Erst die Melderate über den Meldebutton macht die Simulation zu einer Detection-Übung.

  1. Baseline: eine unangekündigte Welle mit mittlerem Schwierigkeitsgrad, Klick- und Melderate pro Bereich als Startpunkt.
  2. Rollen-Segmente: Finance und HR erhalten BEC- und Rechnungs-Köder, IT MFA-Fatigue und Konsolen-Zugriffe, Führungsebene Whaling und Deepfake-Voice-Vorwarnungen.
  3. Kadenz: alle vier bis sechs Wochen eine Welle, Schwierigkeit stufenweise steigend, DE- und EN-Varianten.
  4. Sofort-Feedback: wer klickt, sieht eine kurze Erklärseite mit den konkreten Signalen im Köder, nicht ein generisches Video.
Schweizer Kontext zählt

Generische EN-Templates verbrennen sich schnell. Wirksame Kampagnen nutzen QR-Rechnung, eBill, SwissID-Bestätigungen, ISO-20022-Formulierungen, Kanton- und Krankenkassen-Kontext, dazu DE- und EN-Varianten für Mischbelegschaften.

Kennzahlen, die zählen

KennzahlWarum sie zähltRealistischer Zielkorridor
Klickrate auf SimulationenGrober Indikator, sinkt schnell und stagniert dann; alleine nicht aussagekräftig.Unter 5 Prozent nach zwölf Monaten Programm.
Melderate über MeldebuttonDer eigentliche Detection-Wert für das SOC.40 bis 50 Prozent für gut gemachte Simulationen.
Zeit bis zur ersten MeldungBestimmt, wie schnell das SOC eine reale Welle stoppt.Unter 15 Minuten nach Versand.
Quote wiederholter KlicksZeigt, ob das Programm bei Risiko-Gruppen wirkt.Unter 2 Prozent der Belegschaft.
Quellenlage

Die Klickrate unter 5 Prozent entspricht dem publizierten 12-Monats-Branchenbenchmark (KnowBe4 Phishing by Industry Benchmarking Report 2025: 4,1 Prozent global, 5,0 Prozent Europa). Melderate, Zeit bis zur ersten Meldung und Quote wiederholter Klicks sind ANOMAL-Zielkorridore aus laufenden Programmen, keine publizierten Marktdaten.

Der Meldebutton ist der Punkt, an dem Awareness und SOC-Betrieb ineinandergreifen: gemeldete E-Mails werden als Detection-Signal behandelt und fliessen in die MTTD-Kette ein, siehe MTTD und MTTR im SOC.

Abgrenzung zu reinem E-Learning und Phishing-Simulation allein

AnsatzWas er leistetWo er nicht reicht
Pflicht-E-Learning einmal jährlichCompliance-Häkchen für Audits.Verhalten ändert sich messbar nicht.
Phishing-Simulation ohne TrainingKlickrate wird sichtbar.Ohne Feedback und Meldeschnittstelle keine Detection-Wirkung.
Awareness-Programm mit MeldebuttonVerhalten mess- und steuerbar, SOC gewinnt Detection-Quelle.Ersetzt keine technischen Filter (Email-Sandboxing bleibt Pflicht).

Awareness ist Teil des Detection-Stapels, nicht sein Ersatz. Rahmen und Zusammenspiel mit SOC-Betrieb auf SOC as a Service Schweiz.

Häufige Fragen

Kündigen wir Kampagnen an?

Die Baseline nicht, sonst ist sie keine Baseline. Danach kommuniziert die Geschäftsleitung transparent, dass es ein laufendes Programm gibt, ohne konkrete Termine oder Köder zu verraten.

Was passiert mit Klickenden?

Kurze Erklärseite mit den konkreten Signalen im Köder, keine Sanktionen. Personen, die wiederholt klicken, erhalten ein zusätzliches Kurzmodul, kein Naming and Shaming in offenen Reports.

Wie oft laufen Phishing-Kampagnen?

Alle vier bis sechs Wochen eine Welle, über die gesamte Vertragslaufzeit, mit variierender Schwierigkeit und Themen. Zusätzliche Ad-hoc-Kampagnen (zum Beispiel nach einem realen Vorfall) sind möglich und werden im Scope vereinbart.

Ist die Plattform-Lizenz im Preis enthalten?

Nein. Die Managed Fee deckt Programmaufbau, Module, Kampagnen, Reporting und Steuerung. Die Lizenz pro Seat wird separat ausgewiesen, damit Sie sehen, was Service und was Lizenz kostet. Beides steht in derselben Offerte.

Welche Sprachen sind Standard?

Die Inhalte stehen in allen Sprachen zur Verfügung, die unsere Trainingsplattform anbietet.

Wer trägt das Onboarding-Gate?

Die Regel gehört zum HR-Onboarding-Prozess des Kunden: Systemzugang erst nach abgeschlossenem Erst-Training. Wir liefern die Zuweisung, die Erinnerungen und den Abschluss-Status, die Durchsetzung im Zugangsprozess liegt bei Ihnen.

Erfüllen wir mit diesem Programm die Versicherungs-Anforderung?

Ja, sofern Frequenz, Rollen-Deckung und Reporting dokumentiert sind. Der Quartals-Report ist genau darauf ausgelegt und wird auf Wunsch dem Broker oder Versicherer direkt zur Verfügung gestellt.

Was passiert mit den Simulations-Ergebnissen und personenbezogenen Daten?

Auswertungen erfolgen aggregiert pro Bereich, nicht personenbezogen an das Management. Personenbezogene Daten (wer hat geklickt, wer hat gemeldet) werden nach revDSG gespeichert, nur für Nachtraining verwendet und nach definierter Frist gelöscht.

Weiterlesen im Cluster
Penetrationstest Schweiz: Angriffsflächen finden, bevor Angreifer es tun
Ein Penetrationstest ist eine gezielte Angriffssimulation gegen definierte Systeme, ausgeführt von Schweizer Testern nach dokumentierter Methodik. Ergebnis ist keine Toolausgabe, sondern ein nachvollziehbarer Bericht mit priorisierten Findings, Beweiswert für Regulator und Versicherer, und Empfehlungen, die zur eigenen Umgebung passen. ANOMAL testet Web, Cloud, Active Directory, APIs und interne Netze.
Red Team Assessment: die Detection- und Response-Kette unter realer Last
Ein Red Team Assessment ist eine ziel-basierte, mehrwöchige Angriffssimulation gegen die gesamte Detection- und Response-Kette, nicht gegen einen einzelnen Scope. Das Ergebnis ist keine Schwachstellen-Liste, sondern eine verlässliche Aussage darüber, was SOC, EDR, Identity- und Cloud-Kontrollen in Kombination tatsächlich stoppen. ANOMAL führt Red-Team-Übungen nach MITRE ATT&CK durch, methodisch an TIBER-EU orientiert. Für systemrelevante Institute erachtet die FINMA Red-Teaming-Übungen als erforderlich (Aufsichtsmitteilung 03/2024) und nennt Rahmenwerke wie TIBER-EU und CBEST.
SOC und Cyberversicherung: Was Versicherer in der Schweiz verlangen
Cyberversicherer in der Schweiz und der EU verlangen von Antragstellern zunehmend nachweisbare Sicherheitskontrollen. MFA, EDR, getrennte Backups, ein dokumentierter Incident-Response-Plan und ein Patch-Prozess sind auf fast jedem Antragsformular Pflicht. 24/7-Detection über ein Managed SOC oder MDR ist meist keine formale Ausschlussklausel, beeinflusst die Prämie aber stark. In vielen Policen ist sie die Voraussetzung dafür, dass kurze Meldefristen der Police überhaupt eingehalten werden können.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.