Die Jahresschulung war abgehakt, die Abschlussquote im Lernsystem war grün, und sechs Wochen später zahlte die Kreditorenbuchhaltung eine fünfstellige Rechnung auf ein neues Konto. Die Mail des Lieferanten sah aus wie eine Mail des Lieferanten. An dieser Stelle entscheidet sich, ob Security Awareness im KMU Verhalten verändert oder nur eine Kennzahl produziert.
Wissen war nicht das Problem. Die Mitarbeiterin wusste, dass es Betrugsmails gibt. Sie wusste nicht, dass sie gerade eine vor sich hatte, sie hatte keine zwei Minuten Luft, um zu zweifeln, und sie hatte keinen Weg, der das Zweifeln billig gemacht hätte. Awareness-Programme trainieren Wissen. Gebraucht wird ein Reflex im Arbeitsfluss und jemand, der antwortet, wenn der Reflex anschlägt.
Security Awareness scheitert im KMU selten am Wissen der Belegschaft, sondern am Arbeitsalltag: Zeitdruck, unklare Prozesse und ein Meldeweg, der sich teurer anfühlt als ein schneller Klick. Wirksam wird sie, wenn zwei Dinge stimmen. An den wenigen Stellen, an denen bei euch Geld oder Daten das Haus verlassen, darf gezweifelt werden, ohne dass es jemanden Zeit oder Ansehen kostet. Und Melden wird schneller belohnt als ein Fehler bestraft. Die relevante Kennzahl ist die Meldequote, nicht die Klickrate.
Warum die Jahresschulung so wenig verändert
Das Pflichtmodul ist nicht schlecht gemacht. Es ist für eine andere Aufgabe gebaut. Ein E-Learning mit Abschlussquote liefert einen Nachweis, und der Nachweis wird gebraucht: im Kundenaudit, in der ISO-27001-Zertifizierung, im Fragebogen des Grosskunden. Nur verwechseln viele Unternehmen den Nachweis mit der Wirkung.
In unserer Erfahrung liegen die Gründe selten bei der Belegschaft. Sie liegen im Aufbau:
- Das Beispiel passt nicht zum Job. Im Modul kommt eine gefälschte Paketmail. Im Alltag kommt eine Nachricht im laufenden Thread eines Lieferanten, mit korrekter Bestellnummer, an die richtige Person.
- Der Zeitpunkt passt nicht. Geschult wird im Februar, gebraucht wird es im Oktober. Bis dahin ist nicht das Wissen weg, sondern die Wachsamkeit.
- Der Prozess bestraft Vorsicht. Wer eine Zahlung zurückhält, bekommt einen Anruf aus dem Verkauf. Wer einen Verdacht meldet, wartet bis übermorgen auf eine Antwort. Das Verhalten, das die Schulung fordert, ist im Betrieb das unbequemere.
Dazu kommt eine stille Überlastung. Die Schulung ist oft das Einzige, was ein Unternehmen auf der menschlichen Seite überhaupt tut. Sie soll dann Prozesslücken, fehlende Vier-Augen-Regeln und eine Kultur kompensieren, in der Fehler unangenehm sind. Das kann kein Modul leisten.
Was Security Awareness leisten muss, wenn sie wirken soll
Ein Programm, das wirkt, baut drei unspektakuläre Fähigkeiten in den Betrieb ein.
Erkennen an den Stellen, die bei euch zählen. Nicht Phishing im Allgemeinen, sondern die Handvoll Situationen, in denen in deinem Unternehmen Geld oder Zugang das Haus verlässt: eine geänderte Bankverbindung, eine Login-Aufforderung ausserhalb des gewohnten Wegs, Druck von oben mit Eile, eine Datenanfrage ohne Vorgeschichte. Wer diese Situationen benennen kann, braucht keinen Bedrohungskatalog.
Ein Meldeweg, der günstiger ist als raten. Eine Adresse, kein Formular, keine Rechtfertigung, Antwort am gleichen Arbeitstag. Solange Melden mehr Aufwand und mehr Risiko für das eigene Ansehen bedeutet als eine schnelle Entscheidung im Zweifel, wird im Zweifel entschieden. Das ist kein Charakterproblem, das ist Arbeitsökonomie.
Eine Reaktion, die Melden belohnt. Die erste Antwort ist ein Dank, auch beim Fehlalarm. Besonders beim Fehlalarm. Das BACS führt Vorsicht bei E-Mails unter seinen Basismassnahmen für Unternehmen und Behörden. Vorsicht entsteht nicht durch Ermahnung, sondern dadurch, dass Vorsicht nie peinlich war.
Der Reflex ist derselbe wie beim Tooling: Mehr Schutz entsteht nicht durch mehr Schulungsstunden, sondern durch weniger, aber besser platzierte. Zwei kurze, konkrete Interventionen pro Jahr an den Stellen, an denen bei euch Geld bewegt wird, verändern mehr als ein Vierzig-Minuten-Modul für alle. Und sie kosten weniger.
Was kostet Security Awareness in einem KMU?
Die Lizenz ist der kleine Teil. Der grosse Teil ist Arbeitszeit. Bei 250 Mitarbeitenden und 45 Minuten Pflichtschulung sind das rund 190 Arbeitsstunden pro Jahr, bevor irgendetwas anderes passiert. Dazu der interne Aufwand, die letzten zwanzig Unerledigten einzusammeln. Dieser Posten steht in keinem Security-Budget und wird trotzdem vom Unternehmen bezahlt.
Deshalb ist die Dimensionierungsfrage hier eine Geldfrage und keine Geschmacksfrage. Eine Plattform pro Nutzer und Jahr fällt im KMU kaum auf. Die Stunden fallen auf, sobald man sie hinschreibt. Sobald sie auf dem Papier stehen, stellt sich die bessere Frage von selbst: Welche Minuten verändern Verhalten, und welche erzeugen nur einen Eintrag? Wie sich die Kosten der Sicherheit überhaupt sichtbar machen lassen, steht im Beitrag zum Security-Budget im KMU.
Der Vergleich, der in Geschäftsleitungen wirkt, ist trocken. Ein Rückruf an die im ERP hinterlegte Nummer kostet zwei Minuten. Eine Zahlung auf ein fremdes Konto kostet den Betrag, die Anwaltskosten und wochenlang Nerven. Awareness ist an dieser Stelle eine Prozessentscheidung mit Sicherheitsnutzen.
Wann lohnt sich eine Phishing-Simulation?
Eine Phishing-Simulation lohnt sich, sobald es einen Meldeweg gibt und jemanden, der auf Meldungen antwortet. Vorher erzeugt sie eine Liste von Namen und ein schlechtes Gefühl. Die Simulation misst nicht, wie aufmerksam deine Leute sind. Sie misst, ob dein Meldeprozess funktioniert und wie lange er braucht.
Entsprechend sind die brauchbaren Kennzahlen andere als die üblichen:
| Statt | Besser | Weil |
|---|---|---|
| Klickrate | Meldequote | Klicken lässt sich schwer verhindern. Melden lässt sich lernen. |
| Abschlussquote der Schulung | Zeit bis zur ersten Meldung | Im Ernstfall entscheidet die erste Viertelstunde, nicht der Kursfortschritt. |
| Namen der Klickenden | Häufung nach Team und Prozess | Wiederholte Treffer in einem Team sind meist ein Prozessproblem, kein Personenproblem. |
Die Klickrate hat zudem einen eingebauten Fehler. Sie lässt sich über die Schwierigkeit der Testmail steuern. Wer eine gute Zahl braucht, bekommt eine gute Zahl. Die Meldequote lässt sich nicht schönen, sie hängt am Verhalten und am Meldeweg.
Beim BACS gingen im ersten Halbjahr 2026 27'128 freiwillige Meldungen ein, dazu 200 meldepflichtige Cybervorfälle (Halbjahresbericht 2026/1 des BACS). Freiwillige Meldungen entstehen, weil jemand etwas bemerkt und den Mund aufgemacht hat. Genau diese Fähigkeit soll ein Awareness-Programm im eigenen Haus aufbauen. Alles andere ist Dekoration.
Eine Sache dazu verhandeln wir nicht: keine Namenslisten an die Geschäftsleitung, keine Rangliste im Intranet. Wer einmal blossgestellt wurde, meldet ein Jahr lang nichts mehr, und alle im Raum haben es mitbekommen. Das ist der teuerste Teil einer schlecht gemachten Simulation.
Wie das in der Praxis aussieht
Ein Industrieunternehmen mit rund 220 Mitarbeitenden, drei Standorten, zwei Personen in der IT. Awareness bestand aus einem E-Learning im Onboarding und einer Mail des IT-Leiters nach jedem Vorfall. Nach dem Fall mit der geänderten Kontonummer haben wir die Schulung nicht erneuert. Geändert haben wir Folgendes:
- Die Änderung einer Bankverbindung bei einem bestehenden Lieferanten braucht einen Rückruf an die im ERP hinterlegte Nummer, nicht an die Nummer in der Mail. Das war ein Entscheid des CFO, kein Security-Thema.
- Verdachtsmeldungen gehen an eine Adresse, die auf dem Mobiltelefon in zwei Schritten erreichbar ist, und werden am gleichen Tag beantwortet. Auch wenn die Antwort lautet: alles gut, danke fürs Melden.
- Die Geschäftsleitung hat im Quartalsmeeting den eigenen Beinahefehler erzählt. Nicht der IT-Leiter. Das war der Teil, der gewirkt hat.
Ein halbes Jahr später kamen deutlich mehr Verdachtsmeldungen herein als vorher. Auf dem Papier sieht das nach mehr Problemen aus, im Betrieb ist es das Gegenteil. Die Fälle werden jetzt gesehen, während sie noch harmlos sind. Zahlungsrelevante Mails laufen über den Rückruf. Die Klickrate haben wir in diesem Mandat nie gemessen.
Wer verantwortet Awareness im Unternehmen?
Die IT allein kann Awareness nicht tragen. Sie kann den Meldeweg bauen und Verdachtsfälle beurteilen. Sie kann nicht entscheiden, dass eine Zahlung warten darf, und sie kann Führungskräften nicht vorschreiben, wie sie auf Fehler reagieren. Awareness hat in der Praxis mehr als einen Besitzer. Die Geschäftsleitung setzt den Ton und macht den eigenen Fehler zum Beispiel. HR verankert das Thema im Onboarding und im Kalender. Die Sicherheitsführung besitzt Inhalt, Meldeweg und Messung.
Gehört das Thema niemandem, landet es beim Pflichtmodul. Das liegt in der Natur der Sache: Ein Modul kann man beauftragen, eine Verhaltensänderung nicht. Bei uns gehört Awareness deshalb in den Leistungsumfang und nicht in eine Zusatzofferte. Was in welchem Paket steckt, zeigt die Übersicht der Pakete und Festpreise.
Der Nachweis bleibt trotzdem nötig. Kundenaudits und ISO 27001 fragen nach Schulung, Teilnahme und Aktualität. Beides ist machbar, es ist nur nicht dasselbe. Ein Programm, das nur den Nachweis bedient, kommt durch das Audit und ändert nichts. Ein Programm, das nur Verhalten ändert, steht im Audit mit leeren Händen da. Sauber getrennt, lässt sich beides bewusst planen, statt zu hoffen, dass das eine das andere miterledigt.
Häufige Fragen
Wie oft sollten wir Awareness-Schulungen durchführen?
Die Frage nach dem Takt führt in die Irre. Für den Nachweis genügt in den meisten Zertifizierungen eine dokumentierte Schulung pro Jahr plus Onboarding. Für die Wirkung zählt, dass die relevanten Rollen kurze, konkrete Auffrischungen dort bekommen, wo sie entscheiden: Finanzen, Einkauf, Assistenz, IT. Vier gezielte Viertelstunden im Jahr schlagen ein langes Modul, das alle gleich behandelt.
Reicht eine Schulungsplattform, oder braucht es mehr?
Eine Plattform liefert Inhalte, Zuweisung und Nachweis, und das zuverlässig. Sie besitzt aber nicht den Meldeweg, sie ändert keine Freigabeprozesse und sie kann nicht dafür sorgen, dass eine Führungskraft auf einen Fehler ruhig reagiert. Das sind die Teile, an denen Awareness wirkt oder eben nicht. Die Plattform ist das Werkzeug. Das Programm bleibt Arbeit im Haus.
Was, wenn trotzdem jemand klickt?
Davon gehen wir aus. Irgendwann klickt jemand, auch in einer aufmerksamen Organisation. Die nützliche Frage lautet, wie schnell es jemand merkt und wer dann was entscheidet. Diese Entscheidungen gehören vor den Ernstfall, nicht in ihn. Wie das für ein KMU aussieht, steht im Beitrag zum Incident-Response-Plan fürs KMU.
Wenn du nicht sicher bist, ob euer Awareness-Programm Verhalten verändert oder nur Nachweise produziert, gibt es einen ehrlichen Indikator: die Zahl der Verdachtsmeldungen der letzten drei Monate. Steht sie bei null, heisst das nicht, dass nichts passiert ist.
