Startseite
›
Magazin
›
KnowBe4- & SoSafe-Alternativen: Anbieter-Guide für den DACH-Raum
KnowBe4- & SoSafe-Alternativen: Anbieter-Guide für den DACH-Raum

KnowBe4- & SoSafe-Alternativen: Anbieter-Guide für den DACH-Raum

August 26, 2026
6 Min. Lesezeit
Lana Kuzmina
lana-kuzmina

Die Auswahl einer Security-Awareness-Plattform im DACH-Raum ist nicht nur eine Frage der Funktionen – sie ist eine Frage der strikten Compliance. Dieser Guide zeigt, wie Betriebsrats-Anforderungen, deutsche Datensouveränität und KI-getriebene Bedrohungen die Anbieter-Bewertung für europäische CISOs verändern.

Inhaltsverzeichnis

Get started
with revel8

  • Nach deutschem BetrVG können Betriebsräte Awareness-Trainings blockieren, wenn Plattformen keine anonymisierte Auswertung von Mitarbeiterdaten bieten.
  • US-amerikanische Anbieter unterliegen dem CLOUD Act und FISA 702 – ein Zugriff ausländischer Behörden ist unabhängig vom Standort europäischer Server möglich.
  • NIS-2-Bußgelder erreichen bei wesentlichen Einrichtungen 10 Millionen Euro – überprüfbare, souveräne Compliance-Berichterstattung wird damit zur Aufgabe der Geschäftsführung.
  • Generische, übersetzte Phishing-Vorlagen scheitern im DACH-Raum; nötig sind lokalisierte, OSINT-gestützte Multi-Channel-Simulationen, um Resilienz aufzubauen.

Betriebsrats-Freigabe: Die Hürde der Betriebsvereinbarung

Im DACH-Raum ist die Einführung von Mitarbeiter-Software nie nur eine IT-Entscheidung. Nach § 87 Abs. 1 Nr. 6 des Betriebsverfassungsgesetzes (BetrVG) hat der Betriebsrat eine zwingende Mitbestimmung bei der Einführung und dem Einsatz technischer Systeme, die das Verhalten oder die Leistung der Arbeitnehmer überwachen können.[2] Security-Plattformen, die individuelle Phishing-Klickraten, Fehlerhistorien oder Trainingsgeschwindigkeiten protokollieren, fallen automatisch unter diese Norm.[1] Ohne vorherige Vereinbarung kann der Betriebsrat vor Gericht einen Unterlassungsanspruch durchsetzen und den Rollout stoppen, bis sein Mitbestimmungsrecht ausgeübt wurde – was ein Security-Projekt verzögern oder komplett scheitern lassen kann.

Warum Standard-Anbieterverträge Verhandlungen blockieren

US-amerikanische Security-Anbieter gehen den Rollout typischerweise von einem Modell individueller Verantwortlichkeit aus. Ihren Plattformen fehlen Compliance-Frameworks, die auf deutsches Arbeitsrecht zugeschnitten sind – interne Legal- und IT-Security-Teams müssen Betriebsvereinbarungen daher von Grund auf entwerfen. Wenn die Dokumentation Aufbewahrungsfristen, Gruppenberichte und die Abgrenzung von Leistungsbeurteilungen nicht ausdrücklich regelt, ziehen sich Verhandlungen unbegrenzt hin. Plattformen, die für den DACH-Markt entwickelt wurden, beseitigen diese Reibung durch vorausverhandelte Betriebsvereinbarungs-Vorlagen und eine datenschutzfreundliche Architektur ab Tag eins.

  • Vorausgefertigte Betriebsvereinbarungs-Vorlagen zu Datenflüssen, Zweckbindung und Speicherfristen
  • Garantiertes Ausschluss von Simulationsmetriken aus formellen Mitarbeiterbewertungen
  • Anonymisierte Berichtsschwellen, die eine individuelle Nachverfolgung durch IT-Administratoren verhindern
  • Klare Eskalationsprozesse, die auf organisatorisches Risiko statt auf individuelle Sanktionen abzielen

Unternehmen, die Betriebsrats-Dokumentation bereits in die Beschaffungsphase integrieren, vermeiden regulatorische Reibung und verkürzen die Onboarding-Zeiten erheblich – wie in Enterprise-Einführungen bei Organisationen wie Alexander Bürkle zu sehen.

Datensouveränität: Die Auswirkungen von US CLOUD Act und FISA 702

Der Speicherort allein garantiert keine rechtliche Souveränität. US-amerikanische Anbieter, die Daten in europäischen Rechenzentren hosten, bleiben extraterritorialer US-Gesetzgebung unterworfen – insbesondere dem US CLOUD Act und Section 702 des Foreign Intelligence Surveillance Act (FISA 702). Diese Gesetze verpflichten US-Muttergesellschaften, US-Bundesbehörden Zugang zu Kundendaten auf ausländischen Servern zu gewähren – unabhängig von der Rechtsordnung des Hostlandes. Für Security-Verantwortliche in kritischer Infrastruktur oder regulierten Branchen entsteht daraus ein unlösbarer Konflikt mit den Vorgaben des European Data Protection Board (EDPB) und den Standards unternehmenseigener Datenschutzbeauftragter.

Regulatorischer Druck durch NIS2 und BSIG

Die Durchsetzung des novellierten BSI-Gesetzes (BSIG) infolge der NIS2-Richtlinie stellt rund 29.000 Einrichtungen in Deutschland unter strenge operative Security-Anforderungen.[3] Nach § 65 BSIG drohen bei Verstößen gegen Risikomanagement- oder Meldepflichten Bußgelder von bis zu 10 Millionen Euro beziehungsweise 2 % des weltweiten Jahresumsatzes für die größten wesentliche Einrichtungen, sowie 7 Millionen Euro oder 1,4 % für wichtige Einrichtungen.[4] Um die NIS2-Awareness-Anforderungen zu erfüllen, müssen Organisationen sicherstellen, dass ihre Human-Risk-Prozesse mit souveränen Datenhosting-Modellen vereinbar sind.

  • Souveräne Cloud-Infrastruktur, gehostet in Deutschland, ohne Exposure durch US-Mutterkonzern
  • Vollständige Ausnahme von Zugriffsanordnungen nach US CLOUD Act und FISA 702
  • Einhaltung der ISO 27001:2022-Standards und europäischer Cloud-Ökosysteme
  • Datenverarbeitung im eigenen Tenant, bei der Kundeneingaben niemals gemeinsame öffentliche KI-Modelle trainieren

Der Einsatz von Awareness-Plattformen auf souveränem europäischem Cloud-Hosting, etwa über den STACKIT Marketplace, liefert prüfungsfähige Nachweise, die externe Auditoren und Rechtsberater vollständig überzeugen.

Training-Realismus: Deutschsprachige Native-Contents statt Übersetzungen

Traditionelle Security-Plattformen setzen weitgehend auf breite Template-Kataloge, die aus dem Englischen in mehrere Regionalsprachen übersetzt wurden. In der Praxis zeigen übersetzte Köder holprige Formulierungen, falsch platzierte Anredeformen und generischen Kontext, den deutsche Mitarbeitende binnen Sekunden erkennen. Sobald Beschäftigte unrealistische Szenarien identifizieren, sinken die Klickraten künstlich – das erzeugt ein falsches Sicherheitsgefühl, während die Organisation gegenüber echten, lokal angepassten Bedrohungen schutzlos bleibt.

KI-native Multi-Channel-Simulationen

Moderne Angreifer beschränken ihre Kampagnen nicht auf einfaches E-Mail-Phishing. Cyberkriminelle nutzen öffentliche Unternehmensregister wie das Handelsregister, Firmenwebsites und berufliche Netzwerke, um gezielte Spear-Phishing-Kampagnen nach OSINT-Mustern Spear-Phishing-OSINT-Mustern aufzubauen. Wer Threat Intelligence gegen moderne Corporate-Attack-Surfaces bewerten will, braucht Simulationen über E-Mail, SMS, Messenger, Voice Phishing (Vishing) und Deepfake-Videokonferenzen, die an lokale kulturelle Gepflogenheiten angepasst sind.

  • Übersetzte statische Templates vs. nativ generierte DACH-Geschäftsszenarien
  • Single-Channel-E-Mail-Phishing vs. Multi-Channel-Angriffspfade inklusive Vishing und Deepfakes
  • Generische Corporate-Köder vs. OSINT-angereicherte Angriffsvektoren auf die eigene Organisation
  • Jährliche Videomodule vs. kontinuierliches Microtraining direkt im Arbeitsablauf

Wer reale finanzielle Risiken wie Executive Impersonation einpreisen will – mit erheblichen finanziellen Folgen durch CEO-Fraud –, braucht realistische Multi-Channel-Tests statt passiver Videolektionen.

Privacy by Design: DSGVO und Standardanonymisierung

Die Nachverfolgung individueller Fehlquoten einzelner Mitarbeitender schafft ethische Reibung und verstößt gegen die grundlegenden DSGVO-Prinzipien der Datenminimierung und Zweckbindung. Wenn Security-Plattformen rohe Nutzer-IDs neben Fehlmetriken speichern, erhalten IT-Administratoren Einblick in die persönliche Performance – das erzeugt Misstrauen in der gesamten Belegschaft. Ein Privacy-by-Design-Rahmenwerk beseitigt diese individuelle Exponiertheit durch standardmäßige Aggregation auf Gruppenebene.

Kryptografische Anonymisierungsmechanismen

Technische Datenschutzmechanismen verarbeiten Simulationsereignisse mit nicht rückführbaren Hash-Funktionen. Durch eine strikte Mindestgruppengröße von fünf Mitarbeitenden in allen Reporting-Dashboards stellt die Plattform sicher, dass weder IT-Administratoren noch Fachbereichsleitungen einzelne Teilnehmende identifizieren können. Eine individuelle Identifizierung bleibt technisch unmöglich, sofern sie nicht über eine explizite, dokumentierte Systemkonfiguration freigeschaltet wird, die vom Datenschutzbeauftragten und dem Betriebsrat genehmigt wurde.

  • Standardmäßiges Reporting auf Gruppenebene mit strikter Mindestkohortengröße von fünf Nutzenden
  • Irreversibles kryptografisches Hashing personenbezogener Daten
  • Strenge Trennung von Lern-Feedback und HR-Performance-Metriken
  • Lokale Tenant-Verarbeitung ohne jegliche Verwendung von Kundendaten zum Training gemeinsamer KI-Modelle

Der Schutz der Privatsphäre von Mitarbeitenden fördert eine höhere Melderbereitschaft und verwandelt die Belegschaft von passiven Zielen in eine aktive Erkennungsschicht.

Die DACH-Entscheidungsmatrix: Anbietervergleich

Wer Security-Awareness-Anbieter für Unternehmen bewertet, muss über die Größe des Inhaltskatalogs hinaussehen und Infrastruktur-Souveränität, regulatorische Compliance und die Realitätsnähe der Bedrohungen prüfen. Etablierte globale Anbieter bieten zwar breite mehrsprachige Abdeckung, doch spezialisierte Plattformen, die für die DACH-Region entwickelt wurden, priorisieren lokale Compliance und Multi-Channel-Simulationen mit KI.

Funktionen und Compliance im Vergleich

Die folgende Tabelle vergleicht zentrale Dimensionen von Architektur, Hosting und Compliance führender Anbieter – globale Angebote wie KnowBe4, europäische Anbieter wie SoSafe und Hoxhunt sowie speziell dafür gebaute Systeme wie die revel8 Platform.

KriteriumKnowBe4SoSafeHoxhuntrevel8 Platform
Primäres HostingUS-Cloud (AWS)EU-Cloud (AWS Deutschland)EU-Cloud (AWS Finnland)Deutsche Cloud (STACKIT)
CLOUD-Act-Risiko aus den USAJa (US-Mutterkonzern)US-Anbietertools unterworfenUS-Anbietertools unterworfenNein (souveräner deutscher Host)
Betriebsrats-VorlagenNein (individuelle Entwicklung nötig)JaBegrenztJa (Out-of-the-box BetrVG)
Standardmäßige AnonymisierungNein (individuelles Tracking)Ja (Gruppenberichte)Nein (individuelle Gamification)Ja (Mindestgruppengröße von fünf)
SimulationskanäleE-Mail-PhishingE-Mail, MessengerE-Mail-PhishingE-Mail, SMS, Voice, Deepfake-Video

Wichtige Finanzierungsrunden spiegeln die Größe der Wettbewerber wider: Hoxhunt sammelte 40 Millionen US-Dollar in einer Series-B-Runde unter Führung von Level Equity Management, SoSafe sicherte sich 73 Millionen US-Dollar in einer Series-B-Runde unter Führung von Highland Europe.[5][6] Für DAX- und Mittelstand-Unternehmen mit strengen Datenschutzvorgaben entscheiden jedoch souveräne europäische Architektur und BetrVG-Tauglichkeit.

Wann KnowBe4 oder SoSafe die bessere Wahl sind

Die Auswahl von Security-Awareness-Software hängt stark von der Organisationsstruktur, der regulatorischen Ausrichtung und der Trainingsphilosophie ab. Etablierte Anbieter und alternative Plattformen bleiben unter bestimmten operativen Bedingungen überzeugende Optionen.

Die passende organisatorische Lösung erkennen

KnowBe4 ist die ideale Wahl für multinationale Organisationen, die die größte globale Bibliothek statischer Compliance-Inhalte in Dutzenden internationaler Sprachen sowie einfache E-Mail-Phishing-Module benötigen. SoSafe eignet sich gut für Unternehmen, die traditionelle, gamifizierte E-Learning-Module mit strukturierten verhaltenswissenschaftlichen Pfaden suchen – dort, wo statische Videolektionen besser zur internen Kultur passen als automatisierte, OSINT-gestützte Multi-Channel-Simulationen.

  • KnowBe4 wählen für riesige globale Inhaltsbibliotheken und einfaches E-Mail-Phishing über internationale Geschäftsbereiche hinweg
  • SoSafe wählen für gamifizierte E-Learning-Module und etablierte europäische Compliance-Rahmenwerke
  • Hoxhunt wählen für individuelle Gamification-Schleifen mit Fokus auf das Melden von E-Mail-Bedrohungen
  • revel8 Platform wählen für souveränes deutsches Cloud-Hosting, native BetrVG-Konformität und KI-gestützte Multi-Channel-Simulationen

Für Security-Verantwortliche, die Human-Risk-Management unter strengen europäischen Regulierungsstandards bewerten, bietet die Anforderung einer Architekturbewertung und eines souveränen Proof-of-Concept-Tests einen direkten Weg, um Compliance und Leistung bei der Bedrohungserkennung zu überprüfen.

Quellen

  1. § 87 BetrVG - Mitbestimmungsrechte, dejure.org
  2. Arbeitsrecht Rheinland-Pfalz: Unterlassungsanspruch des Betriebsrats, arbeitsrecht-rheinland-pfalz.de
  3. NIS 2: Wer ist betroffen? Sektoren und Betroffenheitsprüfung, bos-kg.de
  4. Bußgelder und Sanktionen in KRITIS und NIS2, openkritis.de
  5. Cybersecurity startup Hoxhunt raises $40m to teach employees to detect phishing, sifted.eu
  6. SoSafe secures $73 million in Series B, sosafe-awareness.com

FAQ

Warum blockieren Betriebsräte Security-Awareness-Trainings?

In Deutschland haben Betriebsräte nach dem BetrVG Mitbestimmung bei jedem System, das das Verhalten von Mitarbeitenden überwachen könnte. Plattformen, die individuelle Klickraten offenlegen oder persönliche Fehlmetriken verfolgen, werden häufig abgelehnt. Damit ein System durchgeht, muss es standardmäßig anonymisieren – in der Regel mit einer Mindestgruppengröße von fünf Nutzern.

Sind US-Cloud-Anbieter DSGVO-konform, wenn sie deutsche Server nutzen?

Hosting in Frankfurt beseitigt die US-Gerichtsbarkeit nicht. Nach dem US CLOUD Act und FISA 702 können US-amerikanische Unternehmen verpflichtet werden, Kundendaten an US-Behörden herauszugeben – die Datensouveränität nach der DSGVO wird damit ausgehebelt. Souveränes europäisches Hosting, etwa STACKIT in Deutschland, ist daher für regulierte DACH-Unternehmen die sicherere Wahl.

Wie unterscheidet sich revel8 von KnowBe4?

KnowBe4 ist eine Legacy-Plattform mit einer riesigen globalen Bibliothek, die sich vor allem auf klassisches E-Mail-Phishing und statisches E-Learning konzentriert. Die revel8-Plattform dagegen ist eine KI-native Lösung, gebaut für europäische Compliance: dynamische Multi-Channel-Simulationen (einschließlich Voice Cloning und Deepfakes), lokales STACKIT-Hosting und betriebsratsfähige Anonymisierung.

Wie unterscheidet sich revel8 von SoSafe?

Beide Anbieter priorisieren europäische Compliance, doch SoSafe setzt stark auf gamifizierte E-Learning-Module. revel8 konzentriert sich intensiv auf generative KI-getriebene Angriffe und nutzt OSINT-Daten, um realistische, kontinuierliche Simulationen über E-Mail, SMS, Vishing und Deepfake-Video bereitzustellen – und trainiert Mitarbeitende gegen die tatsächlichen Taktiken moderner Angreifer.

Wie groß ist die Mindestgruppengröße für anonymisierte Berichte?

Zum Schutz der Privatsphäre der Mitarbeitenden und zur Sicherung der Betriebsrats-Freigabe erzwingt die revel8-Plattform für Berichte eine Mindestgruppengröße von fünf. Leistungsdaten werden aggregiert und gehasht, sodass IT-Abteilungen einzelne Mitarbeitende nicht identifizieren können – außer mit ausdrücklicher, vorab vereinbarter Zustimmung.

Bietet Hoxhunt Deepfake- und Vishing-Simulationen an?

Hoxhunt ist eine starke Plattform für Verhaltenswissenschaft mit Fokus auf klassisches Phishing und Bedrohungsmeldungen, spezialisiert aber nicht auf fortgeschrittene Multi-Channel-Simulationen mit generativer KI. Organisationen, die umfassenden Schutz vor KI-gestütztem Voice Cloning (Vishing) und Deepfakes brauchen, benötigen in der Regel eine spezialisierte Plattform wie revel8.

Quellen

Weitere Artikel

White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

‍
‍