Sollten Sie Awareness in M365 bündeln oder Multi-Channel-Risiken eigenständig managen?
Zuletzt aktualisiert: März 2026.
Chief Information Security Officers, die Security-Awareness-Architekturen bewerten, stehen vor einer grundlegenden strategischen Frage: Soll Human Risk Management als integriertes Feature einer E-Mail-Security-Suite behandelt werden oder als spezialisierte, Multi-Channel-Disziplin im operativen Betrieb? Anbieter von E-Mail-Suiten wie Hornetsecurity, ein etablierter Hersteller aus Hannover, dessen Flaggschiff die Microsoft-365-Security-Suite ist, verstehen Awareness primär als Erweiterung des Schutzes des Microsoft-365-Postfachs.[1] Indem sie E-Mail-Phishing-Simulationen und automatisierte E-Learning-Module in einheitliche Lizenzstufen wie 365 Total Protection bündeln, minimieren Suite-Anbieter den administrativen Aufwand für IT-Teams, die M365-Tenants verwalten.
Moderne Social-Engineering-Bedrohungsvektoren haben sich jedoch weit über die klassische E-Mail-Grenze hinaus ausgedehnt. Aktuelle Threat Actors beschränken ihre Aufklärung oder den Erstkontakt selten auf Firmenpostfächer. Stattdessen fahren sie orchestrierte, mehrstufige Operationen, die fließend zwischen Unternehmens-Kommunikationstools, Mobile Messaging, Sprachanrufen und direktem Telefonkontakt wechseln. Bleibt Security Awareness ausschließlich an E-Mail-Gateways gekoppelt, bleiben kritische menschliche Einfallspunkte unüberwacht und untrainiert.
- Postfachzentrierter Perimeter: Wer Training ausschließlich auf E-Mail-Locks ausrichtet, lässt Mitarbeitende unvorbereitet gegenüber Angriffen per SMS, Sprachanruf und Instant Messaging.
- Gebündelte Bequemlichkeit vs. spezialisierte Tiefe: Suite-Add-ons priorisieren einfache administrative Bereitstellung über kontinuierliche, kontextbezogene Risikominderung.
- Sich wandelnde Adversary-TTPs: Threat Actors nutzen Out-of-Band-Kanäle gerade deshalb, weil klassische E-Mail-Filter neither Sprach- noch SMS-Datenverkehr inspizieren können.
Was deckt Hornetsecuritys Awareness-Add-on tatsächlich ab?
Um zu bewerten, wie ein M365-E-Mail-Security-Add-on im Vergleich zu einer dedizierten Human-Risk-Plattform abschneidet, müssen Security-Verantwortliche operative Abdeckung, Inhaltsanpassung und Compliance-Architektur analysieren. Hornetsecuritys Awareness-Dienst führt automatisierte Spear-Phishing-Simulationen und E-Trainings durch, gesteuert über den eigenen Employee Security Index (ESI) als Benchmark; der hauseigene Benchmark-Bericht kommt zu dem Ergebnis, dass Mitarbeitende im Durchschnitt drei Monate Training benötigen, um ein als akzeptabel eingestuftes Security-Niveau zu erreichen.[2][1] Dedizierte Engines bewerten stattdessen die gesamte menschliche Angriffsfläche über mehrere Kommunikationsmedien hinweg – auf Basis aktueller Threat Intelligence.
| Architektur & Fähigkeiten | M365 E-Mail-Suite-Add-on (Hornetsecurity) | Dedizierte Multi-Channel-Engine |
|---|---|---|
| Primäre Angriffskanäle | E-Mail-Spear-Phishing-Simulationen und E-Training | E-Mail, SMS, WhatsApp, Voice (Vishing) und Deepfake-Video |
| Personalisierungsmechanismus | Simulierte Angriffe in sieben Schwierigkeitsstufen, automatisch an das Nutzerniveau angepasst | Dynamische OSINT-Anreicherung, zugeschnitten auf Rolle und öffentliche digitale Spuren |
| Abdeckung von Voice & Deepfake | Der veröffentlichte Leistungsumfang umfasst Spear-Phishing-Simulation und E-Training, ohne dokumentierte Vishing- oder Deepfake-Video-Simulation | Native Voice-Cloning- und synthetische Video-Angriffsszenarien |
| Compliance- & Benchmark-Metriken | Employee Security Index (ESI)-Reporting mit ESI-Verlauf und Prognose | ISO-27001- und NIS-2-auditfähige Gruppenprotokolle |
| Datenspeicherort & Hosting | 12 regionale Rechenzentren, unabhängig von Microsofts Infrastruktur, zur Erfüllung lokaler Datenschutzanforderungen | Souveränes deutsches Cloud-Hosting auf STACKIT |
Während das konsolidierte M365-Suite-Modell die Softwarebeschaffung vereinfacht, schränkt die Behandlung von Security Awareness als Nebenfunktion der Mail-Filterung die Fähigkeit einer Organisation ein, komplexe Social-Engineering-Techniken zu messen oder abzumildern.
Warum reicht eine E-Mail-zentrierte Awareness-Strategie nicht mehr aus?
Die grundlegende Grenze eines E-Mail-zentrierten Awareness-Tools liegt in seinem architektonischen Umfang. Hornetsecuritys eigene Leistungsbeschreibung definiert das Angebot rund um Spam- und Malware-Filterung, Archivierung und automatisierte E-Mail-Angriffssimulationen, die im Posteingang landen.[3] Generative KI-Werkzeuge haben unterdessen die Kosten für Threat Actors drastisch gesenkt, Voice-Klone und dialogbasierte Social-Engineering-Angriffe auf Kanälen zu erzeugen, die kein Mail-Filter einsehen kann.
Angreifer führen routinemäßig Multi-Channel-Angriffe durch, die E-Mail-Gateways vollständig umgehen. Ein typischer Angriffsweg gegen Unternehmen beginnt mit einer OSINT-Reconnaissance-Phase, gefolgt von einer dringenden WhatsApp-Nachricht oder einem geklonten Anruf, der sich als Führungskraft oder IT-Helpdesk-Ingenieur ausgibt. Organisationen, die ausschließlich auf E-Mail-Phishing-Tests setzen, lassen ihre Mitarbeitenden ohne Vorbereitung auf Vishing-Abwehr oder Angriffe mit synthetischen Medien zurück.
Gegen diese Angriffswege helfen dynamische Frameworks wie die Awareness Playlist, die kontinuierlich rollenspezifische Simulationen über E-Mail, SMS, Messenger-Apps und synthetische Stimmen ausspielt. Training in Echtzeit auf denselben Kanälen, die Angreifer nutzen, baut dauerhafte Melde-Gewohnheiten auf, die auch unter einem echten Angriff Bestand haben.
Wie schlagen statische Phishing-Vorlagen im Vergleich zu OSINT-Daten ab?
Die Wirksamkeit jeder Angriffssimulation hängt von ihrer kontextuellen Glaubwürdigkeit ab. Hornetsecuritys Spear Phishing Engine erzeugt die Phishing-E-Mails selbst und ordnet die simulierten Angriffe in sieben Schwierigkeitsstufen ein, wobei automatisch gesteuert wird, welche Mitarbeitende welche Stufe und wann erhalten.[1] Dieses Set-and-Forget-Design hält den Verwaltungsaufwand gering, bedeutet aber auch, dass die Szenarienvielfalt durch den E-Mail-Inhalt und die Schwierigkeitsskalierung der Engine begrenzt ist.[2]
Generische oder schlecht zielende Phishing-Vorlagen verlieren schnell ihren operativen Wert. Wenn Mitarbeitende generische Köder über gefälschte Paketsendungen oder Standard-Passwort-Resets erhalten, erkennen sie den künstlichen Charakter der Übung. Das führt zu künstlich aufgeblähten Meldungsraten, die nicht widerspiegeln, wie das Personal gegen gezieltes Spear-Phishing oder Executive Impersonation abschneiden würde.
Moderne Human-Risk-Architekturen gehen einen anderen Weg und nutzen OSINT-Risikoprofilierung, um Angriffsszenarien zu bauen, die zur tatsächlichen Exposition jedes Empfängers passen. Durch die Analyse öffentlich verfügbarer Unternehmensdaten, Organisationsstrukturen und Jobrollen erzeugen kontinuierliche Simulations-Engines personalisierte Szenarien, die die Reconnaissance-Techniken echter Threat Actors widerspiegeln.
- Statische Vorlagenbibliotheken: Erfordern laufende administrative Pflege, um relevant zu bleiben und Ermüdung bei den Mitarbeitenden zu vermeiden.
- OSINT-gesteuertes Targeting: Nutzt Daten öffentlich verfügbarer digitaler Spuren, um echte Angreifer-Reconnaissance abzubilden, ohne manuelle Kampagnen zu bauen.
- Rollenspezifischer Kontext: Stellt sicher, dass hochwertige Ziele wie Finanzleitungen oder Executive Assistants realistischen, maßgeschneiderten Szenariomechaniken ausgesetzt sind.
Warum ist souveräner Datenspeicherort für NIS-2 in der DACH-Region wichtig?
Für Unternehmen in der DACH-Region haben regulatorische Vorgaben der EU-NIS-2-Richtlinie und des deutschen Umsetzungsgesetzes BSIG (NIS2UmsG) Security Awareness von einer administrativen Initiative zu einer strikten rechtlichen Pflicht erhoben.[4] § 30 des novellierten BSIG schreibt regulierten Unternehmen verpflichtende grundlegende Security-Trainings und Risikomanagement-Maßnahmen für die gesamte Belegschaft vor.[4]
Nichtbefolgung birgt erhebliche finanzielle und rechtliche Risiken. Nach dem BSIG-Rahmenwerk erreichen Bußgelder für besonders wichtige Einrichtungen bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes, während wichtige Einrichtungen mit Strafen von bis zu 7 Millionen Euro oder 1,4 % des weltweiten Umsatzes rechnen müssen.[5] Darüber hinaus begründet § 38 BSIG eine unmittelbare persönliche Haftung für Geschäftsführer, die ihre Aufsichtspflichten bei Risikomanagement und Awareness-Anforderungen verletzen.[5]
Über die regulatorische Compliance hinaus gewinnt strenge Datensouveränität für europäische Unternehmen zunehmend an Bedeutung. Während Suite-Anbieter über breitere europäische Cloud-Infrastrukturen verfügen, setzen Organisationen mit Anforderungen an souveräne Infrastruktur auf dedizierte Plattformen, die über den deutschen STACKIT-Marktplatz gehostet werden. Die ausschließliche Speicherung von Telemetrie in deutschen Rechenzentren gewährleistet volle DSGVO-Konformität und erfüllt die Datenschutzanforderungen der Betriebsvereinbarung.
Wann ist ein M365-Bundle die bessere Wahl?
Die Wahl zwischen einem M365-E-Mail-Security-Add-on und einer dedizierten Human-Risk-Plattform hängt vom bestehenden Security-Stack, der administrativen Kapazität und der primären Bedrohungslage einer Organisation ab. Seit Dezember 2025 gehört Hornetsecurity zu Proofpoint, das die Übernahme des hannoverschen Anbieters für insgesamt 1,8 Milliarden US-Dollar abgeschlossen hat. Hornetsecurity firmiert nun als eigenständige Geschäftseinheit innerhalb von Proofpoint mit Fokus auf MSPs und KMU und bleibt eine starke Wahl für kleine und mittlere Organisationen, die Konsolidierung ihrer Anbieter priorisieren. Unternehmen, die bereits 365 Total Protection nutzen, profitieren von einheitlicher Abrechnung, integriertem Cloud-Backup und automatisierten E-Mail-Phishing-Simulationen mit minimalem täglichem Verwaltungsaufwand.
Die Übernahme verändert auch die Anbieterlandschaft, in der dieser Artikel angesiedelt ist. Da Proofpoint nun Hornetsecurity besitzt, konvergieren die beiden Kaufkriterien, die diese Serie getrennt betrachtet: unser Vergleich von [6]revel8 und Proofpoint behandelt denselben Konzernmutterkonzern, einschließlich der CLOUD-Act-Fragen zur Datensouveränität, die nun auch für Hornetsecurity-Kunden gelten. DACH-Käufer, die Hornetsecurity prüfen, sollten sowohl die M365-Stärken des Produkts als auch die neue Eigentümerstruktur mit US-Mutterkonzern abwägen.
Umgekehrt benötigen Mittelstandsunternehmen und DAX-Organisationen, die sich KI-gestütztem Social Engineering gegenübersehen, spezialisierte Abtiefe in der Verteidigung. Die revel8-Plattform wurde speziell für Security-Teams entwickelt, die Multi-Channel-Simulationen über Voice, SMS und Deepfakes benötigen – kombiniert mit OSINT-gestützter Personalisierung und souveränem STACKIT-Cloud-Hosting in Deutschland. Organisationen wie Alexander Bürkle zeigen, wie automatisierte, kontextualisierte Simulationen das Mitarbeiter-Risiko systematisch in komplexen Organisationsstrukturen reduzieren.
- Wählen Sie Hornetsecurity, wenn: Ihre Organisation einen einzigen Anbieter für M365-E-Mail-Filterung, Backup und grundlegendes E-Mail-Phishing-Awareness unter einer konsolidierten Lizenz sucht.
- Wählen Sie eine dedizierte Plattform, wenn: Ihre Organisation umfassende Abwehr von Voice Cloning und Deepfakes, automatisierte OSINT-Personalisierung und prüfungsfähige NIS-2-Compliance auf souveräner deutscher Cloud-Infrastruktur benötigt.
Um die optimale Architektur für Ihre Belegschaft zu bestimmen, führen Sie eine interne Prüfung Ihrer menschlichen Angriffsfläche über Nicht-E-Mail-Kanäle hinweg durch und benchmarken Sie Ihre aktuellen Melde-Quoten für Vorfälle gegen moderne KI-gestützte Bedrohungsszenarien.
Quellen
- Hornetsecurity launches new Employee Security Index to highlight cybersecurity training needs, hornetsecurity.com
- Security Awareness Training - Fully Automated, hornetsecurity.com
- 365 Total Protection, hornetsecurity.com
- insideprivacy.com
- Reglyze, reglyze.com
- revel8.ai

.avif)




