Startseite
›
Magazin
›
revel8 vs. Proofpoint: was DACH-Käufer wirklich brauchen
revel8 vs. Proofpoint: was DACH-Käufer wirklich brauchen

revel8 vs. Proofpoint: was DACH-Käufer wirklich brauchen

September 3, 2026
6 Min. Lesezeit
Lana Kuzmina
lana-kuzmina

Während Proofpoint massive Threat Intelligence für seine Full-Stack-Nutzer bietet, stehen moderne DACH-Unternehmen vor eigenen Herausforderungen. Erfahren Sie, warum OSINT-gestützte, multikanalige Simulationen und strikte lokale Datenhaltung entscheidend sind, um eine konforme Human Firewall aufzubauen.

Inhaltsverzeichnis

Get started
with revel8

  • Proofpoint punktet bei Organisationen, die bereits tief in sein zentrales E-Mail-Security-Ökosystem investiert haben.
  • US-amerikanische Plattformen unterliegen dem CLOUD Act, was strikte DACH-Datenhaltung und Compliance-Anforderungen erschwert.
  • Native Betriebsrats-Funktionen wie Gruppenanonymisierung (Mindestgröße 5) sind entscheidend für schnelle DACH-Rollouts.

Proofpoint vs. revel8: Der zentrale architektonische Unterschied

Legacy-Plattformen für Security Awareness wurden für eine Ära gebaut, in der Phishing fast ausschließlich über unternehmenseigene E-Mail-Gateways ankam. Proofpoint selbst wurde von der Software-Investmentfirma Thoma Bravo in einer Transaktion übernommen, die am 31.[1] August 2021 für rund 12,3 Milliarden US-Dollar in bar abgeschlossen wurde. Das Awareness-Produkt ZenGuide bleibt am E-Mail-Threat-Telemetrie-Ansatz des Unternehmens verankert – für Unternehmen, die tief in Proofpoints E-Mail-Schutz-Suite integriert sind, bietet das eine automatisierte Verknüpfung zwischen am Gateway blockierten Bedrohungen und Nutzer-Risikoscores.

Moderne Social Engineering greift jedoch weit über eingehende Posteingangsfilter hinaus. Statt auf statische Vorlagenbibliotheken oder reine Gateway-Telemetrie zu setzen, kombinieren moderne Human-Risk-Plattformen aktuelle Threat Intelligence mit OSINT-Risikoprofilen, um die öffentliche Angriffsfläche einer Organisation zu bewerten. Aus Daten aus öffentlichen Registern, Social-Media-Profilen von Führungskräften und Unternehmensinfrastruktur synthetisiert, spiegeln Simulationen exakt die Reconnaissance-Techniken wider, die raffinierte Threat Actors einsetzen.

Architektur-DimensionProofpoint ZenGuiderevel8-Plattform
Kern-Engine & UrsprungLegacy-ZenGuide-Codebasis (aus der Wombat-Übernahme)KI-native Simulationsmatrix, gegründet 2024
Basis der Threat-TelemetrieEingehende E-Mail- und URL-Telemetrie im BillionenmaßstabLive-organisatorisches OSINT & kanalübergreifende Threat Intelligence
SimulationskanäleE-Mail-zentriert; begrenzte SMS-Optionen über DrittanbieterE-Mail, SMS, Telefonanrufe (Vishing), Messenger und Deepfake-Video
Datenhaltung & Sovereign CloudUS-amerikanische Rechtsprechung; Hosting bei globalen HyperscalernDeutsches Cloud-Hosting auf STACKIT; vollständig DSGVO-konform
Betriebsrats-AnonymisierungErfordert manuelle RichtlinienkonfigurationStandardmäßige Kohorten-Anonymisierung (Mindestgruppengröße 5)

Multikanalige Bedrohungen: Jenseits klassischer E-Mail-Szenarien

Threat Actors beschränken ihre Social-Engineering-Kampagnen längst nicht mehr auf gewöhnliche Phishing-Mails. Laut Mandiants M-Trends-2026-Bericht stieg Voice Phishing (Vishing) auf 11 % der Intrusionen und ist damit der zweithäufigste beobachtete Initial-Infection-Vector, während E-Mail-Phishing von 14 % im Jahr 2024 auf 6 % im Jahr 2025 zurückging.[2][3] Angreifer kombinieren routinemäßig vorbereitende E-Mail-Köder mit geklonten Telefonanrufen, SMS-Nachrichten und simulierten Videokonferenzen, um Multi-Faktor-Authentifizierung zu umgehen und Ziele mit hohen Privilegien zu kompromittieren.

Legacy-Plattformen wie Proofpoint ZenGuide stützen sich in erster Linie auf E-Mail-Template-Bibliotheken und verfügen nicht über native Deepfake-Video- und automatisierte Voice-Phishing-Engines. Wenn Security-Teams Multi-Channel-Risiken mit klassischen Tools adressieren wollen, müssen sie unterschiedliche Drittanbieter-Dienste zusammenfügen – das führt zu inkonsistenten Reporting-Metriken und Lücken in der Resilienz der Belegschaft.

Kontinuierliches Microtraining über jede aktive Angriffsfläche hinweg erfordert eine dynamische Scheduling-Architektur. Mit dem Einsatz einer Awareness Playlist werden Mitarbeitende direkt im Arbeitsfluss mit realistischen, rollenspezifischen Szenarien konfrontiert – per E-Mail, Telefonanruf, SMS und interaktiver Videokonferenz.

  • Voice Phishing (Vishing): Simulierte Telefonanrufe, die die Stimme von Führungskräften oder die Arbeitsabläufe eines IT-Service-Desks nachstellen, um Identitätsprüfprozesse zu testen.
  • Multi-Channel-Messaging: Koordinierte Phishing-Sequenzen über Unternehmens-E-Mail, SMS und Instant-Messaging-Plattformen.
  • Deepfake-Video-Szenarien: Interaktive Videokonferenz-Simulationen für High-Value-Targets und Mitarbeitende mit Finanzvollmachten.

Administrative Starrheit vs. automatisierte Resilienz

Security-Teams, die klassische Security-Awareness-Programme betreiben, tragen einen erheblichen administrativen Aufwand. Rezensenten auf Gartner Peer Insights beschreiben die Awareness-Trainingskomponente von ZenGuide als eher starr und bemängeln mangelnde Flexibilität: Wer eine Kampagne oder ein Training einmal gestartet hat, kann keine Änderungen mehr vornehmen – das begrenzt die Anpassungsfähigkeit.[4] Auch der Aufbau mehrsprachiger Kampagnen in Proofpoint erfordert separate Kampagnenkonfigurationen pro Sprachgruppe.

Dieser administrative Aufwand zwingt schlanke Security-Teams, wertvolle Stunden in die Verwaltung von Kampagnenplänen, die Aktualisierung statischer E-Mail-Templates und das manuelle Zuordnen von Nutzern zu Sprachstufen zu investieren. In schnell wachsenden europäischen Unternehmen wird die Verwaltung lokalisierter Trainings über mehrere Tochtergesellschaften hinweg rasch unpraktikabel.

Automatisierte Engines eliminieren manuelles Scheduling, indem sie Schwierigkeitsgrad der Simulationen und Microtraining-Module kontinuierlich an die individuellen Risikoprofile der Mitarbeitenden anpassen. Demonstriert wurde dieser Ansatz bei Alexander Bürkle, wo automatisiertes Scheduling die kontinuierliche Einbindung von fast 900 Mitarbeitenden ohne zusätzlichen administrativen Aufwand sicherstellte.

Für Chief Information Security Officers in der DACH-Region ist die technische Leistungsfähigkeit nur die halbe Bewertung. Datenhaltung und Rechtsprechung sind kritische Compliance-Anforderungen. US-amerikanische Security-Anbieter unterliegen – unabhängig davon, wo ihre Rechenzentren in Europa physisch stehen – dem US CLOUD Act und Section 702 des Foreign Intelligence Surveillance Act (FISA).[5]

Nach dem CLOUD Act können US-Bundesbehörden US-Mutterkonzerne verpflichten, Kundendaten auf ausländischen Servern offenzulegen – ohne den betroffenen europäischen Datenverantwortlichen zu informieren.[5] Für regulierte Unternehmen aus Finanzdienstleistungen, Gesundheitswesen und kritischer Infrastruktur bedeutet die Speicherung detaillierter Verhaltensdaten, Klick-Historien und Security-Profile auf US-kontrollierter Infrastruktur eine unvermeidliche regulatorische Reibung unter der DSGVO.

Datensouveränitätsrisiken lassen sich nur mit Infrastruktur europäischer Cloud-Anbieter mindern. Über die Listung im STACKIT Marketplace läuft der Plattformbetrieb vollständig auf souveräner deutscher Cloud-Infrastruktur der Schwarz Gruppe – mit strikt europäischem Rechtsschutz und vollständiger Unabhängigkeit von Rechtsanordnungen außerhalb der EU.

  • Sovereign Cloud Hosting: Infrastruktur auf STACKIT in Deutschland unter europäischer Rechtsprechung.
  • Tenant-Isolation: Die Verarbeitung von Kundendaten erfolgt strikt isoliert innerhalb des Kundentenants und wird niemals zum Training öffentlicher KI-Modelle verwendet.
  • DSGVO- & ISO-27001-Konformität: Native Ausrichtung an europäischen Datenschutzvorgaben und dem Standard ISO/IEC 27001:2022.

Die Zustimmung des Betriebsrats gewinnen

Der Rollout von Security-Awareness-Training in deutschen Unternehmen erfordert eine formale Vereinbarung mit dem örtlichen Betriebsrat. Nach § 87 des Betriebsverfassungsgesetzes (BetrVG) haben Betriebsräte zwingende Mitbestimmungsrechte bei Systemen, die Verhalten und Leistung von Mitarbeitenden messen oder überwachen. Nicht lokalisierte US-Plattformen scheitern in Betriebsvereinbarungs-Verhandlungen häufig an individueller Leistungsverfolgung und fehlenden nativen Datenschutzkontrollen.

Einwände des Betriebsrats lassen sich nur mit integrierten Datenschutz-Kontrollen überwinden, die individuelle Überwachung verhindern und der Führungsebene dennoch umsetzbare Risikotransparenz bieten. Plattformen mit standardmäßiger Gruppenanonymisierung im Reporting ab einer Mindestgruppengröße von fünf stellen sicher, dass Simulationsergebnisse einzelner Mitarbeitender streng vertraulich bleiben.

Der Schutz individueller Privatsphäre steht nicht im Widerspruch zur regulatorischen Compliance. Indem Mitarbeitenden-Metriken zu anonymisierten Benchmarks wie dem Human Firewall Index aggregiert werden, behalten Security-Teams prüfungsfähige Nachweise für NIS-2- und ISO-27001-Anforderungen und beschleunigen zugleich die Freigabe der Betriebsvereinbarung. Dieser strukturierte Datenschutzrahmen gewährleistet die volle Einhaltung der deutschen NIS2-Anforderungen.

  • Standardmäßige Gruppenanonymisierung: Metriken werden über Kohorten von fünf oder mehr Mitarbeitenden aggregiert, um die Privatsphäre der Belegschaft zu schützen.
  • Ethische Simulationsrichtlinien: Ausschluss sensibler Trigger wie fingierter Führungskräfte-Boni oder Kündigungsschreiben.
  • Prüfungsfähige Nachweise: Automatisierte Erstellung von Compliance-Evidenz für NIS-2-, DORA- und ISO-27001-Audits.

Das ehrliche Fazit: Welche Plattform passt zu Ihrer Organisation?

Die Wahl zwischen Proofpoint Security Awareness und einer modernen europäischen Alternative hängt von der Organisationsarchitektur, bestehenden Technologieinvestitionen und Compliance-Vorgaben ab. Keine der beiden Plattformen ist eine universelle Antwort für jeden Unternehmenskontext.

Proofpoint ZenGuide ist die optimale Wahl für global aufgestellte Organisationen, die bereits den kompletten Proofpoint-E-Mail-Security-Stack einsetzen. Wenn ein Unternehmen stark auf den E-Mail-Gateway-Schutz von Proofpoint setzt und zentrale Threat-Telemetrie im People-Risk-Explorer sucht, bietet die Erweiterung dieses Ökosystems um Security Awareness eine administrative Konsolidierung über den E-Mail-Schutz hinweg.

Umgekehrt finden DACH-Organisationen mit strengen Anforderungen an Datensouveränität, aktiver Betriebsrat-Begleitung oder dem Bedarf an Schutz gegen mehrkanalige Social-Engineering- und Deepfake-Angriffe eine größere Übereinstimmung mit der revel8-Plattform. Durch die Kombination von deutschem Sovereign-Cloud-Hosting auf STACKIT mit automatisierten Multi-Channel-Simulationen können europäische Security-Verantwortliche überprüfbare menschliche Resilienz ohne administrativen Mehraufwand aufbauen.

Um zu bewerten, wie Ihre Belegschaft auf moderne Social-Engineering-Techniken über E-Mail, Voice- und Messaging-Kanäle reagiert, vereinbaren Sie noch heute eine Live-Bewertung einer Multi-Channel-Simulation oder fordern Sie eine Plattform-Demonstration an.

  • Wählen Sie Proofpoint ZenGuide, wenn: Ihr Unternehmen bereits auf Proofpoint-E-Mail-Schutz standardisiert ist und eine einheitliche Telemetrie von Gateway bis Awareness benötigt.
  • Wählen Sie die revel8-Plattform, wenn: Ihre Organisation deutsche Datensouveränität (STACKIT), automatisierte Datenschutz-Kontrollen für den Betriebsrat sowie native Deepfake- und Multi-Channel-Simulationsfähigkeiten benötigt.

Quellen

  1. globenewswire.com
  2. M-Trends 2026 Report: Executive Edition, cloud.google.com
  3. M-Trends 2026: Attackers Split Between Speed and Stealth as Cyber Battlefield Rewrites Itself, cybersecurityasia.net
  4. gartner.com
  5. CLOUD Act Data Access: Legal Exposure for European Organisations, qsentinel.com
  6. Proofpoint Secure Email Gateway: Complete 2026 Guide, captaindns.com

FAQ

Bietet Proofpoint ZenGuide Deepfake- und Vishing-Simulationen?

Proofpoints ZenGuide ist tief in die zentrale E-Mail-Security-Threat-Intelligence integriert, verfügt derzeit jedoch über keine nativen, dokumentierten Fähigkeiten für Vishing- und Deepfake-Video-Simulationen.

Wie wirken sich US-Datengesetze auf DACH-Organisationen aus, die Proofpoint nutzen?

Als US-Mutterkonzern, der von Thoma Bravo für 12,3 Milliarden US-Dollar übernommen wurde, unterliegt Proofpoint dem CLOUD Act und FISA 702. Für DACH-Unternehmen mit strengen Vorgaben zur Datensouveränität kann diese Rechtsprechung im Vergleich zu europäisch gehosteten Plattformen bei Audits und Risikobewertungen Reibung verursachen.

Wie geht revel8 mit Anforderungen des Betriebsrats um?

Die revel8-Plattform beschleunigt Betriebsvereinbarungs-Verhandlungen, indem Privacy by Design eingebettet ist. Sie bietet standardmäßige Gruppenanonymisierung im Reporting ab einer Mindestgruppengröße von fünf, sodass das Verhalten einzelner Mitarbeitender nicht überprüfbar ist – in strikter Übereinstimmung mit den deutschen arbeitsrechtlichen Anforderungen.

Lassen sich mehrsprachige Simulationen in ZenGuide automatisieren?

Nutzer berichten, dass mehrsprachige Kampagnen in ZenGuide die Einrichtung separater, eigenständiger Kampagnen pro Sprache erfordern. Dieser Ansatz erhöht den administrativen Aufwand für globale oder europäische Teams im Vergleich zu automatisierten, kulturell kontextualisierten OSINT-Simulationen.

Wann sollte eine Organisation Proofpoint statt revel8 wählen?

Proofpoint ist eine ausgezeichnete Wahl für große Organisationen, die bereits vollständig in das breitere Proofpoint-Ökosystem eingebunden sind. Die People-Risk-Explorer-Integration bietet erheblichen Mehrwert, wenn Sie zentrale E-Mail-Security über lokalisierte, mehrkanalige OSINT-Simulationen stellen.

Stellt revel8 Compliance-Reporting für NIS-2 und ISO 27001 bereit?

Ja. Die Plattform erzeugt prüfungsfähige Nachweise für jede Simulation und jede Microtraining-Einheit. Da sie vollständig auf STACKIT in Deutschland gehostet wird, erfüllt revel8 die Rahmenwerke NIS-2, DORA und ISO 27001 nativ – maßgeschneidert für europäische Unternehmen.

Quellen

Weitere Artikel

White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

‍
‍