Betriebsrats-Freigabe: Die Hürde der Betriebsvereinbarung
Im DACH-Raum ist die Einführung von Mitarbeiter-Software nie nur eine IT-Entscheidung. Nach § 87 Abs. 1 Nr. 6 des Betriebsverfassungsgesetzes (BetrVG) hat der Betriebsrat eine zwingende Mitbestimmung bei der Einführung und dem Einsatz technischer Systeme, die das Verhalten oder die Leistung der Arbeitnehmer überwachen können.[2] Security-Plattformen, die individuelle Phishing-Klickraten, Fehlerhistorien oder Trainingsgeschwindigkeiten protokollieren, fallen automatisch unter diese Norm.[1] Ohne vorherige Vereinbarung kann der Betriebsrat vor Gericht einen Unterlassungsanspruch durchsetzen und den Rollout stoppen, bis sein Mitbestimmungsrecht ausgeübt wurde – was ein Security-Projekt verzögern oder komplett scheitern lassen kann.
Warum Standard-Anbieterverträge Verhandlungen blockieren
US-amerikanische Security-Anbieter gehen den Rollout typischerweise von einem Modell individueller Verantwortlichkeit aus. Ihren Plattformen fehlen Compliance-Frameworks, die auf deutsches Arbeitsrecht zugeschnitten sind – interne Legal- und IT-Security-Teams müssen Betriebsvereinbarungen daher von Grund auf entwerfen. Wenn die Dokumentation Aufbewahrungsfristen, Gruppenberichte und die Abgrenzung von Leistungsbeurteilungen nicht ausdrücklich regelt, ziehen sich Verhandlungen unbegrenzt hin. Plattformen, die für den DACH-Markt entwickelt wurden, beseitigen diese Reibung durch vorausverhandelte Betriebsvereinbarungs-Vorlagen und eine datenschutzfreundliche Architektur ab Tag eins.
- Vorausgefertigte Betriebsvereinbarungs-Vorlagen zu Datenflüssen, Zweckbindung und Speicherfristen
- Garantiertes Ausschluss von Simulationsmetriken aus formellen Mitarbeiterbewertungen
- Anonymisierte Berichtsschwellen, die eine individuelle Nachverfolgung durch IT-Administratoren verhindern
- Klare Eskalationsprozesse, die auf organisatorisches Risiko statt auf individuelle Sanktionen abzielen
Unternehmen, die Betriebsrats-Dokumentation bereits in die Beschaffungsphase integrieren, vermeiden regulatorische Reibung und verkürzen die Onboarding-Zeiten erheblich – wie in Enterprise-Einführungen bei Organisationen wie Alexander Bürkle zu sehen.
Datensouveränität: Die Auswirkungen von US CLOUD Act und FISA 702
Der Speicherort allein garantiert keine rechtliche Souveränität. US-amerikanische Anbieter, die Daten in europäischen Rechenzentren hosten, bleiben extraterritorialer US-Gesetzgebung unterworfen – insbesondere dem US CLOUD Act und Section 702 des Foreign Intelligence Surveillance Act (FISA 702). Diese Gesetze verpflichten US-Muttergesellschaften, US-Bundesbehörden Zugang zu Kundendaten auf ausländischen Servern zu gewähren – unabhängig von der Rechtsordnung des Hostlandes. Für Security-Verantwortliche in kritischer Infrastruktur oder regulierten Branchen entsteht daraus ein unlösbarer Konflikt mit den Vorgaben des European Data Protection Board (EDPB) und den Standards unternehmenseigener Datenschutzbeauftragter.
Regulatorischer Druck durch NIS2 und BSIG
Die Durchsetzung des novellierten BSI-Gesetzes (BSIG) infolge der NIS2-Richtlinie stellt rund 29.000 Einrichtungen in Deutschland unter strenge operative Security-Anforderungen.[3] Nach § 65 BSIG drohen bei Verstößen gegen Risikomanagement- oder Meldepflichten Bußgelder von bis zu 10 Millionen Euro beziehungsweise 2 % des weltweiten Jahresumsatzes für die größten wesentliche Einrichtungen, sowie 7 Millionen Euro oder 1,4 % für wichtige Einrichtungen.[4] Um die NIS2-Awareness-Anforderungen zu erfüllen, müssen Organisationen sicherstellen, dass ihre Human-Risk-Prozesse mit souveränen Datenhosting-Modellen vereinbar sind.
- Souveräne Cloud-Infrastruktur, gehostet in Deutschland, ohne Exposure durch US-Mutterkonzern
- Vollständige Ausnahme von Zugriffsanordnungen nach US CLOUD Act und FISA 702
- Einhaltung der ISO 27001:2022-Standards und europäischer Cloud-Ökosysteme
- Datenverarbeitung im eigenen Tenant, bei der Kundeneingaben niemals gemeinsame öffentliche KI-Modelle trainieren
Der Einsatz von Awareness-Plattformen auf souveränem europäischem Cloud-Hosting, etwa über den STACKIT Marketplace, liefert prüfungsfähige Nachweise, die externe Auditoren und Rechtsberater vollständig überzeugen.
Training-Realismus: Deutschsprachige Native-Contents statt Übersetzungen
Traditionelle Security-Plattformen setzen weitgehend auf breite Template-Kataloge, die aus dem Englischen in mehrere Regionalsprachen übersetzt wurden. In der Praxis zeigen übersetzte Köder holprige Formulierungen, falsch platzierte Anredeformen und generischen Kontext, den deutsche Mitarbeitende binnen Sekunden erkennen. Sobald Beschäftigte unrealistische Szenarien identifizieren, sinken die Klickraten künstlich – das erzeugt ein falsches Sicherheitsgefühl, während die Organisation gegenüber echten, lokal angepassten Bedrohungen schutzlos bleibt.
KI-native Multi-Channel-Simulationen
Moderne Angreifer beschränken ihre Kampagnen nicht auf einfaches E-Mail-Phishing. Cyberkriminelle nutzen öffentliche Unternehmensregister wie das Handelsregister, Firmenwebsites und berufliche Netzwerke, um gezielte Spear-Phishing-Kampagnen nach OSINT-Mustern Spear-Phishing-OSINT-Mustern aufzubauen. Wer Threat Intelligence gegen moderne Corporate-Attack-Surfaces bewerten will, braucht Simulationen über E-Mail, SMS, Messenger, Voice Phishing (Vishing) und Deepfake-Videokonferenzen, die an lokale kulturelle Gepflogenheiten angepasst sind.
- Übersetzte statische Templates vs. nativ generierte DACH-Geschäftsszenarien
- Single-Channel-E-Mail-Phishing vs. Multi-Channel-Angriffspfade inklusive Vishing und Deepfakes
- Generische Corporate-Köder vs. OSINT-angereicherte Angriffsvektoren auf die eigene Organisation
- Jährliche Videomodule vs. kontinuierliches Microtraining direkt im Arbeitsablauf
Wer reale finanzielle Risiken wie Executive Impersonation einpreisen will – mit erheblichen finanziellen Folgen durch CEO-Fraud –, braucht realistische Multi-Channel-Tests statt passiver Videolektionen.
Privacy by Design: DSGVO und Standardanonymisierung
Die Nachverfolgung individueller Fehlquoten einzelner Mitarbeitender schafft ethische Reibung und verstößt gegen die grundlegenden DSGVO-Prinzipien der Datenminimierung und Zweckbindung. Wenn Security-Plattformen rohe Nutzer-IDs neben Fehlmetriken speichern, erhalten IT-Administratoren Einblick in die persönliche Performance – das erzeugt Misstrauen in der gesamten Belegschaft. Ein Privacy-by-Design-Rahmenwerk beseitigt diese individuelle Exponiertheit durch standardmäßige Aggregation auf Gruppenebene.
Kryptografische Anonymisierungsmechanismen
Technische Datenschutzmechanismen verarbeiten Simulationsereignisse mit nicht rückführbaren Hash-Funktionen. Durch eine strikte Mindestgruppengröße von fünf Mitarbeitenden in allen Reporting-Dashboards stellt die Plattform sicher, dass weder IT-Administratoren noch Fachbereichsleitungen einzelne Teilnehmende identifizieren können. Eine individuelle Identifizierung bleibt technisch unmöglich, sofern sie nicht über eine explizite, dokumentierte Systemkonfiguration freigeschaltet wird, die vom Datenschutzbeauftragten und dem Betriebsrat genehmigt wurde.
- Standardmäßiges Reporting auf Gruppenebene mit strikter Mindestkohortengröße von fünf Nutzenden
- Irreversibles kryptografisches Hashing personenbezogener Daten
- Strenge Trennung von Lern-Feedback und HR-Performance-Metriken
- Lokale Tenant-Verarbeitung ohne jegliche Verwendung von Kundendaten zum Training gemeinsamer KI-Modelle
Der Schutz der Privatsphäre von Mitarbeitenden fördert eine höhere Melderbereitschaft und verwandelt die Belegschaft von passiven Zielen in eine aktive Erkennungsschicht.
Die DACH-Entscheidungsmatrix: Anbietervergleich
Wer Security-Awareness-Anbieter für Unternehmen bewertet, muss über die Größe des Inhaltskatalogs hinaussehen und Infrastruktur-Souveränität, regulatorische Compliance und die Realitätsnähe der Bedrohungen prüfen. Etablierte globale Anbieter bieten zwar breite mehrsprachige Abdeckung, doch spezialisierte Plattformen, die für die DACH-Region entwickelt wurden, priorisieren lokale Compliance und Multi-Channel-Simulationen mit KI.
Funktionen und Compliance im Vergleich
Die folgende Tabelle vergleicht zentrale Dimensionen von Architektur, Hosting und Compliance führender Anbieter – globale Angebote wie KnowBe4, europäische Anbieter wie SoSafe und Hoxhunt sowie speziell dafür gebaute Systeme wie die revel8 Platform.
| Kriterium | KnowBe4 | SoSafe | Hoxhunt | revel8 Platform |
|---|---|---|---|---|
| Primäres Hosting | US-Cloud (AWS) | EU-Cloud (AWS Deutschland) | EU-Cloud (AWS Finnland) | Deutsche Cloud (STACKIT) |
| CLOUD-Act-Risiko aus den USA | Ja (US-Mutterkonzern) | US-Anbietertools unterworfen | US-Anbietertools unterworfen | Nein (souveräner deutscher Host) |
| Betriebsrats-Vorlagen | Nein (individuelle Entwicklung nötig) | Ja | Begrenzt | Ja (Out-of-the-box BetrVG) |
| Standardmäßige Anonymisierung | Nein (individuelles Tracking) | Ja (Gruppenberichte) | Nein (individuelle Gamification) | Ja (Mindestgruppengröße von fünf) |
| Simulationskanäle | E-Mail-Phishing | E-Mail, Messenger | E-Mail-Phishing | E-Mail, SMS, Voice, Deepfake-Video |
Wichtige Finanzierungsrunden spiegeln die Größe der Wettbewerber wider: Hoxhunt sammelte 40 Millionen US-Dollar in einer Series-B-Runde unter Führung von Level Equity Management, SoSafe sicherte sich 73 Millionen US-Dollar in einer Series-B-Runde unter Führung von Highland Europe.[5][6] Für DAX- und Mittelstand-Unternehmen mit strengen Datenschutzvorgaben entscheiden jedoch souveräne europäische Architektur und BetrVG-Tauglichkeit.
Wann KnowBe4 oder SoSafe die bessere Wahl sind
Die Auswahl von Security-Awareness-Software hängt stark von der Organisationsstruktur, der regulatorischen Ausrichtung und der Trainingsphilosophie ab. Etablierte Anbieter und alternative Plattformen bleiben unter bestimmten operativen Bedingungen überzeugende Optionen.
Die passende organisatorische Lösung erkennen
KnowBe4 ist die ideale Wahl für multinationale Organisationen, die die größte globale Bibliothek statischer Compliance-Inhalte in Dutzenden internationaler Sprachen sowie einfache E-Mail-Phishing-Module benötigen. SoSafe eignet sich gut für Unternehmen, die traditionelle, gamifizierte E-Learning-Module mit strukturierten verhaltenswissenschaftlichen Pfaden suchen – dort, wo statische Videolektionen besser zur internen Kultur passen als automatisierte, OSINT-gestützte Multi-Channel-Simulationen.
- KnowBe4 wählen für riesige globale Inhaltsbibliotheken und einfaches E-Mail-Phishing über internationale Geschäftsbereiche hinweg
- SoSafe wählen für gamifizierte E-Learning-Module und etablierte europäische Compliance-Rahmenwerke
- Hoxhunt wählen für individuelle Gamification-Schleifen mit Fokus auf das Melden von E-Mail-Bedrohungen
- revel8 Platform wählen für souveränes deutsches Cloud-Hosting, native BetrVG-Konformität und KI-gestützte Multi-Channel-Simulationen
Für Security-Verantwortliche, die Human-Risk-Management unter strengen europäischen Regulierungsstandards bewerten, bietet die Anforderung einer Architekturbewertung und eines souveränen Proof-of-Concept-Tests einen direkten Weg, um Compliance und Leistung bei der Bedrohungserkennung zu überprüfen.
Quellen
- § 87 BetrVG - Mitbestimmungsrechte, dejure.org
- Arbeitsrecht Rheinland-Pfalz: Unterlassungsanspruch des Betriebsrats, arbeitsrecht-rheinland-pfalz.de
- NIS 2: Wer ist betroffen? Sektoren und Betroffenheitsprüfung, bos-kg.de
- Bußgelder und Sanktionen in KRITIS und NIS2, openkritis.de
- Cybersecurity startup Hoxhunt raises $40m to teach employees to detect phishing, sifted.eu
- SoSafe secures $73 million in Series B, sosafe-awareness.com

.avif)




