Proofpoint vs. revel8: Der zentrale architektonische Unterschied
Legacy-Plattformen für Security Awareness wurden für eine Ära gebaut, in der Phishing fast ausschließlich über unternehmenseigene E-Mail-Gateways ankam. Proofpoint selbst wurde von der Software-Investmentfirma Thoma Bravo in einer Transaktion übernommen, die am 31.[1] August 2021 für rund 12,3 Milliarden US-Dollar in bar abgeschlossen wurde. Das Awareness-Produkt ZenGuide bleibt am E-Mail-Threat-Telemetrie-Ansatz des Unternehmens verankert – für Unternehmen, die tief in Proofpoints E-Mail-Schutz-Suite integriert sind, bietet das eine automatisierte Verknüpfung zwischen am Gateway blockierten Bedrohungen und Nutzer-Risikoscores.
Moderne Social Engineering greift jedoch weit über eingehende Posteingangsfilter hinaus. Statt auf statische Vorlagenbibliotheken oder reine Gateway-Telemetrie zu setzen, kombinieren moderne Human-Risk-Plattformen aktuelle Threat Intelligence mit OSINT-Risikoprofilen, um die öffentliche Angriffsfläche einer Organisation zu bewerten. Aus Daten aus öffentlichen Registern, Social-Media-Profilen von Führungskräften und Unternehmensinfrastruktur synthetisiert, spiegeln Simulationen exakt die Reconnaissance-Techniken wider, die raffinierte Threat Actors einsetzen.
| Architektur-Dimension | Proofpoint ZenGuide | revel8-Plattform |
|---|---|---|
| Kern-Engine & Ursprung | Legacy-ZenGuide-Codebasis (aus der Wombat-Übernahme) | KI-native Simulationsmatrix, gegründet 2024 |
| Basis der Threat-Telemetrie | Eingehende E-Mail- und URL-Telemetrie im Billionenmaßstab | Live-organisatorisches OSINT & kanalübergreifende Threat Intelligence |
| Simulationskanäle | E-Mail-zentriert; begrenzte SMS-Optionen über Drittanbieter | E-Mail, SMS, Telefonanrufe (Vishing), Messenger und Deepfake-Video |
| Datenhaltung & Sovereign Cloud | US-amerikanische Rechtsprechung; Hosting bei globalen Hyperscalern | Deutsches Cloud-Hosting auf STACKIT; vollständig DSGVO-konform |
| Betriebsrats-Anonymisierung | Erfordert manuelle Richtlinienkonfiguration | Standardmäßige Kohorten-Anonymisierung (Mindestgruppengröße 5) |
Multikanalige Bedrohungen: Jenseits klassischer E-Mail-Szenarien
Threat Actors beschränken ihre Social-Engineering-Kampagnen längst nicht mehr auf gewöhnliche Phishing-Mails. Laut Mandiants M-Trends-2026-Bericht stieg Voice Phishing (Vishing) auf 11 % der Intrusionen und ist damit der zweithäufigste beobachtete Initial-Infection-Vector, während E-Mail-Phishing von 14 % im Jahr 2024 auf 6 % im Jahr 2025 zurückging.[2][3] Angreifer kombinieren routinemäßig vorbereitende E-Mail-Köder mit geklonten Telefonanrufen, SMS-Nachrichten und simulierten Videokonferenzen, um Multi-Faktor-Authentifizierung zu umgehen und Ziele mit hohen Privilegien zu kompromittieren.
Legacy-Plattformen wie Proofpoint ZenGuide stützen sich in erster Linie auf E-Mail-Template-Bibliotheken und verfügen nicht über native Deepfake-Video- und automatisierte Voice-Phishing-Engines. Wenn Security-Teams Multi-Channel-Risiken mit klassischen Tools adressieren wollen, müssen sie unterschiedliche Drittanbieter-Dienste zusammenfügen – das führt zu inkonsistenten Reporting-Metriken und Lücken in der Resilienz der Belegschaft.
Kontinuierliches Microtraining über jede aktive Angriffsfläche hinweg erfordert eine dynamische Scheduling-Architektur. Mit dem Einsatz einer Awareness Playlist werden Mitarbeitende direkt im Arbeitsfluss mit realistischen, rollenspezifischen Szenarien konfrontiert – per E-Mail, Telefonanruf, SMS und interaktiver Videokonferenz.
- Voice Phishing (Vishing): Simulierte Telefonanrufe, die die Stimme von Führungskräften oder die Arbeitsabläufe eines IT-Service-Desks nachstellen, um Identitätsprüfprozesse zu testen.
- Multi-Channel-Messaging: Koordinierte Phishing-Sequenzen über Unternehmens-E-Mail, SMS und Instant-Messaging-Plattformen.
- Deepfake-Video-Szenarien: Interaktive Videokonferenz-Simulationen für High-Value-Targets und Mitarbeitende mit Finanzvollmachten.
Administrative Starrheit vs. automatisierte Resilienz
Security-Teams, die klassische Security-Awareness-Programme betreiben, tragen einen erheblichen administrativen Aufwand. Rezensenten auf Gartner Peer Insights beschreiben die Awareness-Trainingskomponente von ZenGuide als eher starr und bemängeln mangelnde Flexibilität: Wer eine Kampagne oder ein Training einmal gestartet hat, kann keine Änderungen mehr vornehmen – das begrenzt die Anpassungsfähigkeit.[4] Auch der Aufbau mehrsprachiger Kampagnen in Proofpoint erfordert separate Kampagnenkonfigurationen pro Sprachgruppe.
Dieser administrative Aufwand zwingt schlanke Security-Teams, wertvolle Stunden in die Verwaltung von Kampagnenplänen, die Aktualisierung statischer E-Mail-Templates und das manuelle Zuordnen von Nutzern zu Sprachstufen zu investieren. In schnell wachsenden europäischen Unternehmen wird die Verwaltung lokalisierter Trainings über mehrere Tochtergesellschaften hinweg rasch unpraktikabel.
Automatisierte Engines eliminieren manuelles Scheduling, indem sie Schwierigkeitsgrad der Simulationen und Microtraining-Module kontinuierlich an die individuellen Risikoprofile der Mitarbeitenden anpassen. Demonstriert wurde dieser Ansatz bei Alexander Bürkle, wo automatisiertes Scheduling die kontinuierliche Einbindung von fast 900 Mitarbeitenden ohne zusätzlichen administrativen Aufwand sicherstellte.
Datensouveränität im DACH-Raum und der CLOUD Act
Für Chief Information Security Officers in der DACH-Region ist die technische Leistungsfähigkeit nur die halbe Bewertung. Datenhaltung und Rechtsprechung sind kritische Compliance-Anforderungen. US-amerikanische Security-Anbieter unterliegen – unabhängig davon, wo ihre Rechenzentren in Europa physisch stehen – dem US CLOUD Act und Section 702 des Foreign Intelligence Surveillance Act (FISA).[5]
Nach dem CLOUD Act können US-Bundesbehörden US-Mutterkonzerne verpflichten, Kundendaten auf ausländischen Servern offenzulegen – ohne den betroffenen europäischen Datenverantwortlichen zu informieren.[5] Für regulierte Unternehmen aus Finanzdienstleistungen, Gesundheitswesen und kritischer Infrastruktur bedeutet die Speicherung detaillierter Verhaltensdaten, Klick-Historien und Security-Profile auf US-kontrollierter Infrastruktur eine unvermeidliche regulatorische Reibung unter der DSGVO.
Datensouveränitätsrisiken lassen sich nur mit Infrastruktur europäischer Cloud-Anbieter mindern. Über die Listung im STACKIT Marketplace läuft der Plattformbetrieb vollständig auf souveräner deutscher Cloud-Infrastruktur der Schwarz Gruppe – mit strikt europäischem Rechtsschutz und vollständiger Unabhängigkeit von Rechtsanordnungen außerhalb der EU.
- Sovereign Cloud Hosting: Infrastruktur auf STACKIT in Deutschland unter europäischer Rechtsprechung.
- Tenant-Isolation: Die Verarbeitung von Kundendaten erfolgt strikt isoliert innerhalb des Kundentenants und wird niemals zum Training öffentlicher KI-Modelle verwendet.
- DSGVO- & ISO-27001-Konformität: Native Ausrichtung an europäischen Datenschutzvorgaben und dem Standard ISO/IEC 27001:2022.
Die Zustimmung des Betriebsrats gewinnen
Der Rollout von Security-Awareness-Training in deutschen Unternehmen erfordert eine formale Vereinbarung mit dem örtlichen Betriebsrat. Nach § 87 des Betriebsverfassungsgesetzes (BetrVG) haben Betriebsräte zwingende Mitbestimmungsrechte bei Systemen, die Verhalten und Leistung von Mitarbeitenden messen oder überwachen. Nicht lokalisierte US-Plattformen scheitern in Betriebsvereinbarungs-Verhandlungen häufig an individueller Leistungsverfolgung und fehlenden nativen Datenschutzkontrollen.
Einwände des Betriebsrats lassen sich nur mit integrierten Datenschutz-Kontrollen überwinden, die individuelle Überwachung verhindern und der Führungsebene dennoch umsetzbare Risikotransparenz bieten. Plattformen mit standardmäßiger Gruppenanonymisierung im Reporting ab einer Mindestgruppengröße von fünf stellen sicher, dass Simulationsergebnisse einzelner Mitarbeitender streng vertraulich bleiben.
Der Schutz individueller Privatsphäre steht nicht im Widerspruch zur regulatorischen Compliance. Indem Mitarbeitenden-Metriken zu anonymisierten Benchmarks wie dem Human Firewall Index aggregiert werden, behalten Security-Teams prüfungsfähige Nachweise für NIS-2- und ISO-27001-Anforderungen und beschleunigen zugleich die Freigabe der Betriebsvereinbarung. Dieser strukturierte Datenschutzrahmen gewährleistet die volle Einhaltung der deutschen NIS2-Anforderungen.
- Standardmäßige Gruppenanonymisierung: Metriken werden über Kohorten von fünf oder mehr Mitarbeitenden aggregiert, um die Privatsphäre der Belegschaft zu schützen.
- Ethische Simulationsrichtlinien: Ausschluss sensibler Trigger wie fingierter Führungskräfte-Boni oder Kündigungsschreiben.
- Prüfungsfähige Nachweise: Automatisierte Erstellung von Compliance-Evidenz für NIS-2-, DORA- und ISO-27001-Audits.
Das ehrliche Fazit: Welche Plattform passt zu Ihrer Organisation?
Die Wahl zwischen Proofpoint Security Awareness und einer modernen europäischen Alternative hängt von der Organisationsarchitektur, bestehenden Technologieinvestitionen und Compliance-Vorgaben ab. Keine der beiden Plattformen ist eine universelle Antwort für jeden Unternehmenskontext.
Proofpoint ZenGuide ist die optimale Wahl für global aufgestellte Organisationen, die bereits den kompletten Proofpoint-E-Mail-Security-Stack einsetzen. Wenn ein Unternehmen stark auf den E-Mail-Gateway-Schutz von Proofpoint setzt und zentrale Threat-Telemetrie im People-Risk-Explorer sucht, bietet die Erweiterung dieses Ökosystems um Security Awareness eine administrative Konsolidierung über den E-Mail-Schutz hinweg.
Umgekehrt finden DACH-Organisationen mit strengen Anforderungen an Datensouveränität, aktiver Betriebsrat-Begleitung oder dem Bedarf an Schutz gegen mehrkanalige Social-Engineering- und Deepfake-Angriffe eine größere Übereinstimmung mit der revel8-Plattform. Durch die Kombination von deutschem Sovereign-Cloud-Hosting auf STACKIT mit automatisierten Multi-Channel-Simulationen können europäische Security-Verantwortliche überprüfbare menschliche Resilienz ohne administrativen Mehraufwand aufbauen.
Um zu bewerten, wie Ihre Belegschaft auf moderne Social-Engineering-Techniken über E-Mail, Voice- und Messaging-Kanäle reagiert, vereinbaren Sie noch heute eine Live-Bewertung einer Multi-Channel-Simulation oder fordern Sie eine Plattform-Demonstration an.
- Wählen Sie Proofpoint ZenGuide, wenn: Ihr Unternehmen bereits auf Proofpoint-E-Mail-Schutz standardisiert ist und eine einheitliche Telemetrie von Gateway bis Awareness benötigt.
- Wählen Sie die revel8-Plattform, wenn: Ihre Organisation deutsche Datensouveränität (STACKIT), automatisierte Datenschutz-Kontrollen für den Betriebsrat sowie native Deepfake- und Multi-Channel-Simulationsfähigkeiten benötigt.
Quellen
- globenewswire.com
- M-Trends 2026 Report: Executive Edition, cloud.google.com
- M-Trends 2026: Attackers Split Between Speed and Stealth as Cyber Battlefield Rewrites Itself, cybersecurityasia.net
- gartner.com
- CLOUD Act Data Access: Legal Exposure for European Organisations, qsentinel.com
- Proofpoint Secure Email Gateway: Complete 2026 Guide, captaindns.com

.avif)




