Startseite
›
Magazin
›
Security-Awareness-Pilot: Scope-Vorlage und Erfolgs-KPIs
Security-Awareness-Pilot: Scope-Vorlage und Erfolgs-KPIs

Security-Awareness-Pilot: Scope-Vorlage und Erfolgs-KPIs

October 2, 2026
10 Min. Lesezeit
Lana Kuzmina
lana-kuzmina

Ein erfolgreicher Security-Awareness-Pilot erfordert ein striktes 90-Tage-Scope, verhaltensbasierte KPIs und die frühzeitige Abstimmung mit dem Betriebsrat. Diese Vorlage liefert die Entscheidungsmatrix, um Wert nachzuweisen und den unternehmensweiten Rollout abzusichern.

Inhaltsverzeichnis

Get started
with revel8

  • Führen Sie einen streng gegovernten 60- bis 90-tägigen Pilot durch, der Multi-Channel-Bedrohungen über E-Mail, SMS und Voice testet.
  • Verfolgen Sie verhaltensbasierte KPIs wie die Melderate, um die mediane Lücke von 28 Minuten zwischen Klick und Meldung zu schließen.
  • Sichern Sie die Zustimmung des Betriebsrats früh ab – standardmäßig mit anonymisierter Berichterstattung auf Gruppenebene ab einer Mindestgröße von fünf.
  • Richten Sie die Pilot-Erfolgskriterien an der NIS-2-Konformität aus, um der Führungsebene unmittelbaren Wert zu zeigen.

Wie definieren Sie den Scope eines Security-Awareness-Pilots?

Eine Security-Awareness-Evaluation scheitert oft, bevor die erste Simulation versendet wird, weil Organisationen den Test als allgemeine Softwareerprobung behandeln statt als empirische Risikobewertung. Ein unstrukturierter Pilot liefert fragmentierte Daten, die weder die Führungsebene überzeugen noch eine Budgetzuweisung rechtfertigen. Um eine belastbare Baseline zu schaffen, muss eine Evaluation einem strikten 60- bis 90-Tage-Zeitplan mit klaren operativen Phasen folgen: Baseline-Scoping, initiale Validierung, kontrollierte Ausweitung und Executive Reporting.

Der Pilot muss mit einer Friendly User Group aus 10 bis 50 IT- und Security-Mitarbeitenden beginnen. Diese kontrollierte Kohorte validiert die technischen Auslieferungsparameter, prüft das Whitelisting der Mailfilter, verifiziert, dass Melde-Buttons auf Desktop- und Mobile-Clients funktionieren, und stellt sicher, dass die Szenariosprache zum organisatorischen Kontext passt, bevor die breitere Ausrollung erfolgt. Nach der Verifizierung weitet sich das Testing auf funktionsübergreifende Kohorten aus – Finanzwesen, Personalabteilung, Executive Assistants und allgemeine Betriebsabläufe –, um die tatsächliche Baseline-Verwundbarkeit über unterschiedliche Risikoprofile hinweg zu erfassen.

Das Testing muss die moderne Angriffsfläche abbilden statt ausschließlich auf veraltete E-Mail-Köder zu setzen. Threat Actors orchestrieren routinemäßig koordinierte Kampagnen über mehrere Kommunikationskanäle, um Vertrauen aufzubauen. Analysen simulierter Angriffe zeigen, dass Multi-Channel-Kampagnen die Wahrscheinlichkeit nicht schützender Nutzeraktionen um bis zu das Zehnfache erhöhen – verglichen mit Single-Channel-E-Mail-Szenarien. Ein umfassender Pilot-Scope muss daher Multi-Vektor-Szenarien über E-Mail, SMS und Voice Cloning einbeziehen.

Pilot-PhaseDauerZielkohorteZentrale operative Ergebnisse
Phase 1: Technisches Setup & FUGTag 1–1410–50 IT- & Security-MitarbeitendeMail-Routing, Deployment des Meldungs-Add-ins und Template-Darstellung validieren.
Phase 2: Baseline-Multi-Channel-BewertungTag 15–45Hochrisiko- & breitere Kohorten (100–500 Nutzer)Angekündigte und unveröffentlichte E-Mail-, SMS- und Vishing-Köder ausrollen, um natürliche Baseline-Melderaten zu erfassen.
Phase 3: Adaptives Microtraining & RetestTag 46–75Aktive Pilot-KohortenKontextbezogenes Microtraining am Punkt der Interaktion ausliefern und adaptive Folgesimulationen durchführen.
Phase 4: Executive-Analyse & Board-MatrixTag 76–90Projekt-Stakeholder & CISOAnonymisierte Abteilungsdaten aggregieren, Reduzierung der Time-to-Report berechnen und ROI präsentieren.

Die Strukturierung des Pilots entlang dieses Vier-Phasen-Plans stellt sicher, dass technische Machbarkeit, verhaltensbasierte Reaktionen und Datenschutzanforderungen systematisch validiert werden. Für Organisationen, die breitere Beschaffungskriterien vorbereiten, hilft ein strukturierter Security-Awareness-RFP-Rahmenwerk dabei, technische Anforderungen über alle Kandidatenplattformen hinweg zu standardisieren.

Wie prägt der Betriebsrat die Pilotdurchführung?

In Deutschland und der gesamten DACH-Region bestimmen Datenschutzrahmenwerke für Beschäftigte sowie die Mitbestimmungsrechte des Betriebsrats nach dem Betriebsverfassungsgesetz (BetrVG) unmittelbar, wie Security-Simulationen durchgeführt werden dürfen. Die Verhandlung einer formellen Betriebsvereinbarung dauert typischerweise vier bis acht Wochen. Wer das Testen einer Plattform ohne vorherige Einbindung des Betriebsrats startet, riskiert erhebliche Projektverzögerungen, rechtliche Auseinandersetzungen und die vollständige Unverwertbarkeit der erhobenen Pilotdaten.

Der zentrale Grundsatz der Compliance mit dem Betriebsrat ist die Verhinderung individueller Leistungskontrolle. Nach § 87 Abs. 1 Nr. 6 Betriebsverfassungsgesetz (BetrVG) unterliegen technische Systeme, die darauf ausgelegt sind, Verhalten oder Leistung von Beschäftigten zu überwachen, der zwingenden Mitbestimmung. Um die rechtliche Konformität vollständig sicherzustellen und das Vertrauen der Belegschaft zu schützen, müssen Pilotumgebungen standardmäßig eine anonymisierte Berichterstattung auf Gruppenebene mit einer Mindestgröße von fünf Beschäftigten durchsetzen. Einzelne Klickprotokolle, Fehleraufzeichnungen und Abschlussquoten müssen für Vorgesetzte und Personalabteilungen strikt unzugänglich bleiben.

  • Aggregation auf Gruppenebene: Reporting-Dashboards aggregieren Leistungskennzahlen über Gruppen von fünf oder mehr Personen, um eine individuelle Identifizierung zu verhindern.
  • Transparente Kommunikation: Der Betriebsrat wird vor dem Start über Simulationsziele, Datenspeicherrichtlinien und die didaktische Funktionsweise informiert.
  • Ethische Simulationsgrenzen: Angriffsszenarien vermeiden täuschende, persönlich sensible Trigger wie gefälschte Bonusankündigungen, Gehaltsanpassungen oder Kündigungen.
  • Lernen im Fehlermoment: Die Interaktion mit einer Simulation löst sofortiges, nicht sanktionierendes Lernen im Arbeitsfluss aus statt einer disziplinarischen Eskalation.

Bei der Bewertung von Plattformen sollten CISOs prüfen, ob Datenschutzkontrollen und europäischer Datenresidenz von Grund auf in der Kernarchitektur verankert sind und nicht nachträglich als oberflächliche Einstellungen ergänzt wurden. Der Einsatz von Software, die in Deutschland auf souveräner Cloud-Infrastruktur gehostet wird, garantiert volle DSGVO-Konformität und erfüllt zugleich die strengen Anforderungen der örtlichen Arbeitnehmervertretungen.

Welche KPIs sind für einen Phishing-Simulations-Pilot entscheidend?

Traditionelle Awareness-Programme haben Erfolg historisch an einer einzigen fehlerhaften Kennzahl gemessen: der Klickrate der Simulation. Wer sich allein auf Klickraten stützt, erhält ein verzerrtes Bild der Security-Lage. Eine niedrige Klickrate zeigt oft nur übermäßig einfache Vorlagen statt echter Widerstandsfähigkeit der Belegschaft an, während eine aggressive Kampagne Klickspitzen erzeugen kann, ohne zu messen, ob überhaupt jemand Alarm geschlagen hat. Modernes Human-Risk-Management priorisiert die aktive Erkennung und macht die Melderate zum wichtigsten Indikator für die Abwehrfähigkeit der Organisation.

Die kritische operative Schwachstelle in der Abwehr von Social Engineering ist die zeitliche Lücke bis zur Erkennung. Laut Verizon Data Breach Investigations Report klickt ein Beschäftigter im Median bereits nach 21 Sekunden auf einen bösartigen Link, während die mediane Zeit bis zur Meldung des Vorfalls bei 28 Minuten liegt.[1] Dieser Vorsprung von 27 Minuten gibt Angreifern ausreichend Zeit, Zugangsdaten abzugreifen, Single-Factor-Kontrollen zu umgehen und laterale Bewegungen einzuleiten. Das wichtigste operative Ziel eines Security-Awareness-Pilots ist es, dieses Fenster durch schnelle, reibungslose Meldeworkflows systematisch zu verkürzen.

KennzahlBerechnungsformelPilot-ZielbenchmarkStrategische Security-Auswirkung
Melderate(Gesamtzahl verifizierter Meldungen / Gesamtzahl zugestellter Simulationen) × 100> 40 % aktive MeldungenMisst die Wachsamkeit der Belegschaft und die Fähigkeit zur aktiven Bedrohungserkennung.
Mediane Time-to-Report (TTR)Mediane verstrichene Minuten zwischen Zustellung und Nutzermeldung< 5 MinutenVerkürzt das Zeitfenster, das Angreifern für die Ausnutzung zur Verfügung steht.
Incident-Eskalationsrate(Hochkritische Aktionen wie Eingabe von Zugangsdaten / Gesamtzahl der Empfänger) × 100< 3 % bei fortgeschrittenen KödernIdentifiziert schwerwiegende Exposition, die sofortige Identitätskontainment erfordert.
Repeat-Click-Ratio(Nutzer, die 2+ aufeinanderfolgende Tests nicht bestehen / Gesamte Kohorte) × 100< 5 % nach dem MicrotrainingBelegt, ob Lernen im Fehlermoment langfristig Gewohnheiten tatsächlich verändert.

Wer die Meldungsgeschwindigkeit gemeinsam mit der Schwere der Vorfälle verfolgt, gewinnt als Security-Operations-Team umsetzbare Erkenntnisse. Die Bewertung dieser Kennzahlen über unterschiedliche Szenarien hinweg zeigt CISOs, ob ihre Belegschaft als zuverlässiges Sensornetzwerk agiert. Weitere methodische Hinweise zur Strukturierung dieser Benchmarks finden sich in unserem Leitfaden zur Bewertung von Social-Engineering-Trainings.

Wie definiert man Erfolgskriterien für einen Pilot mit einer Awareness-Plattform?

Die Bewertung einer Awareness-Lösung erfordert, über oberflächliche Kriterien wie die Gesamtzahl statischer Videomodule oder Comic-Animationen hinauszugehen. In einer Zeit, in der generative KI und Open-Source-Intelligence (OSINT) Angreifern erlauben, in Minuten hochpersonalisierte Kampagnen aufzubauen, müssen Trainingsplattformen automatisierte Realitätsnähe und adaptive Schwierigkeit nachweisen. Die Erfolgskriterien des Pilots sollten in einer gewichteten Entscheidungsmatrix formalisiert werden, die Kandidatenplattformen nach technischer Wirksamkeit, Automatisierung und messbarer Verhaltensverbesserung bewertet.

Der Pilot muss testen, ob die Plattform organisatorische OSINT-Daten dynamisch einbezieht, um reale Bedrohungsmuster abzubilden. Szenarien sollten authentische Kommunikationsabläufe, Führungsprofile und Lieferanteninteraktionen widerspiegeln. Darüber hinaus muss die Plattform belegen, dass sie automatisierte, adaptive Lernpfade auf Grundlage des nachgewiesenen Risikos bereitstellt, statt überlastete Security-Teams auf manuelle Kampagnenverwaltung zu verpflichten.

  1. Realistische Abbildung realer Bedrohungen (Gewichtung: 25 %): Fähigkeit, automatisierte Multi-Channel-Simulationen über E-Mail, SMS und Voice Cloning mit aktueller Threat Intelligence und OSINT-Kontext durchzuführen.
  2. Nachweislich verändertes Verhalten (Gewichtung: 25 %): Statistisch signifikanter Rückgang der Repeat-Klickraten bei gleichzeitig messbarem Anstieg der gesamten Melderate in der Retest-Phase.
  3. Operative Automatisierung (Gewichtung: 20 %): Vollautomatisierte Benutzerbereitstellung per SCIM, adaptive Schwierigkeitsanpassung und kampagnenorchestrierung ohne manuellen Aufwand.
  4. Datenschutz und Abstimmung mit dem Betriebsrat (Gewichtung: 15 %): Integrierte anonymisierte Berichterstattung auf Gruppenebene (Mindestgruppengröße von fünf), europäisches Hosting vor Ort und überprüfbare DSGVO-Konformität.
  5. Reporting-Integration (Gewichtung: 15 %): One-Click-Reporting-Add-ins für Desktop- und Mobile-Mail-Clients, die sich direkt in bestehende SOC-Triage-Pipelines einbinden lassen.

Ein erfolgreicher Pilot setzt voraus, dass Kandidatenplattformen in allen fünf Dimensionen eine Bestandsschwelle erreichen. Plattformen, die auf generische, statische Vorlagen setzen, führen in der Regel zu keiner nachhaltigen Gewohnheitsänderung – und lassen Organisationen gegenüber ausgeklügelten Social-Engineering-Angriffen verwundbar.

Wie liefert ein Pilot den Nachweis des Mehrwerts für Human Risk?

Um die Zustimmung der Geschäftsführung zu gewinnen und Beschaffungsbudgets freizusetzen, muss der CISO die technischen Pilotkennzahlen in ein überzeugendes finanzielles Business Case für CFO und Aufsichtsgremium übersetzen. Die Führungsebene bewertet Risiko nicht anhand von Klicks in Phishing-Simulationen; sie bewertet Risiko anhand von Bilanzrisiken, möglichen Betriebsunterbrechungen und gesetzlichen Haftungsfolgen.

Moderne Business Email Compromise (BEC)- und Executive-Impersonation-Angriffe haben erhebliche finanzielle Folgen. In Deutschland verursacht ein einziger erfolgreicher CEO-Fraud-Vorfall in einem mittelständischen Unternehmen im Durchschnitt direkte Überweisungsverluste von über 120.000 € – noch ohne die nachgelagerten Kosten für Recht und Forensik.[2] Wenn ein Pilot nachweist, dass er die Verwundbarkeit in Hochrisiko-Kohorten im Finanzbereich senkt und die mediane Time-to-Report (TTR) von 28 Minuten auf unter 5 Minuten verkürzt, lässt sich beziffern, wie die Plattform Betrugsszenarien im Millionenbereich aktiv abmildert.

Über die direkte Betrugsprävention hinaus wird die finanzielle Begründung durch europäische Regulierungsvorgaben massiv gestärkt. Unter der NIS-2-Richtlinie und ihren nationalen Umsetzungen wie dem deutschen BSIG sind Maßnahmen zum Management von Cybersecurity-Risiken und Schulungen der Belegschaft verpflichtende gesetzliche Anforderungen. Wesentliche Einrichtungen drohen Bußgelder von bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, wichtige Einrichtungen von bis zu 7 Mio. € oder 1,4 % des Umsatzes.[3] Zudem begründet Artikel 20 NIS-2 eine unmittelbare Verantwortlichkeit der Leitungsorgane bei Verstößen – auditierbares Human-Risk-Management wird damit zu einem unverzichtbaren Element der Corporate Governance, etwa bei den NIS2-Awareness-Anforderungen.

Finanzielle RisikokategorieHöhe des ungemilderten RisikosPilotwirkung und gelieferter MehrwertBegründung für den CFO
Direkter Überweisungsbetrug und BECDurchschnittlich über 120.000 € pro erfolgreichem Vorfall im MittelstandValidiert das Vier-Augen-Prinzip durch realistische Multi-Channel-SimulationenDirekte Verlustvermeidung und Schutz des betrieblichen Umlaufvermögens.
Regulatorische Bußgelder nach NIS-2Bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes für wesentliche EinrichtungenErzeugt prüfungsfähige Compliance-Protokolle und überprüfbare Daten zur RisikoreduktionBeseitigt das Risiko gesetzlicher Verstöße und mindert die Haftung des Vorstands.
Incident Response und Forensik30.000 € bis über 150.000 € für externe digitale ForensikSenkt die Anzahl von Vorfällen und ermöglicht durch schnelleres Melden eine rasche EindämmungMinimiert Beratungskosten Dritter und betriebliche Ausfallzeiten.

Wer diese Vergleichszahlen präsentiert, verknüpft die empirischen Pilotergebnisse der Plattform unmittelbar mit der Reduktion des Unternehmensrisikos – und belegt, dass kontinuierliches Human-Risk-Management einen messbaren Return on Investment liefert.

Wie gelingt der Übergang vom Piloten zum unternehmensweiten Rollout?

Der Abschluss eines erfolgreichen 60- bis 90-tägigen Piloten ist nicht das Ende des Evaluierungszyklus, sondern das Fundament einer unternehmensweiten Human-Risk-Management-Strategie. Die während des Testlaufs erhobenen Baseline-Kennzahlen liefern den empirischen Bauplan, um automatisierte, langfristige Trainingspfade für die gesamte Organisation zu konfigurieren.

Für die volle Einführung gilt es, statische Trainingskalender durch die kontinuierliche Awareness Playlist zu ersetzen. Auf Basis der ersten Pilotdaten passt die revel8 Platform Simulationsfrequenz, Kanalverteilung und Schwierigkeitsgrade automatisch an das nachgewiesene Risikoprofil jeder Abteilung an. Statt Mitarbeitende für langwierige Jahreskurse aus ihrem Tagesgeschäft zu ziehen, wird rollenspezifisches Microtraining direkt im Arbeitsfluss ausgeliefert – immer dann, wenn eine Interaktion stattfindet.

Parallel dazu integriert das Deployment von Risk Monitoring & Mitigation One-Click-Threat-Reporting über Mail- und Mobile-Clients direkt in die Workflows der Security Operations. So verwandelt sich die gesamte Belegschaft von passiven Zielen in eine aktive, verteilte Erkennungsschicht, die Multi-Channel-Cyber-Bedrohungen in Echtzeit identifizieren und neutralisieren kann.

  • Verzeichnissynchronisierung automatisieren: Nutzer und dynamische Risikokohorten kontinuierlich über SCIM und SAML SSO bereitstellen.
  • Adaptive Playlists aktivieren: Mehrkanalige Simulationen ausrollen, die die Komplexität automatisch an die Melderate von Einzelpersonen und Gruppen anpassen.
  • SOC-Triage-Pipelines etablieren: Bedrohungsmeldungen von Mitarbeitenden direkt mit den Ticketing-Systemen der Security Operations verbinden, um Bedrohungen sofort zu analysieren.
  • Quartalsweise Berichte für den Vorstand bereitstellen: Aggregierte, datenschutzkonforme Human-Firewall-Index-Kennzahlen exportieren, um die kontinuierliche Einhaltung von NIS-2 und ISO 27001 nachzuweisen.

Um eine widerstandsfähige Security-Position in Ihrer gesamten Organisation aufzubauen, vereinbaren Sie eine strukturierte 60-tägige Scoping-Session für einen Security-Awareness-Pilot mit dem revel8-Team und benchmarken Sie Ihr menschliches Baseline-Risiko gegen moderne Mehrkanal-Bedrohungen.

Quellen

  1. Phishing Statistics [2026]: Latest Attack Data & Trends, app.stationx.net
  2. CEO Fraud Losses: What Incidents Cost German Companies, revel8.ai
  3. NIS2 penalties and management liability, directive-nis2.eu

FAQ

Wie lange sollte ein Security-Awareness-Pilot laufen?

Ein strukturierter Pilot sollte 60 bis 90 Tage laufen. Das reicht aus, um Baseline-Kennzahlen zu erheben, mehrere Simulationszyklen über verschiedene Kanäle zu fahren und den Trend bei den Melderaten zu messen, ohne den Schwung der Stakeholder zu verlieren oder den Umfang auszuweiten.

Welcher KPI ist bei einem Phishing-Simulationspilot am wichtigsten?

Die Melderate ist die wichtigste Kennzahl. Während die Klickrate die Verwundbarkeit zeigt, misst die Melderate, ob Mitarbeitende aktiv als Erkennungsschicht funktionieren und Bedrohungen für das Security-Team melden.

Wie gehen wir mit Anforderungen des Betriebsrats (Betriebsvereinbarung) während eines Pilots um?

Binden Sie den Betriebsrat früh ein, da die Zustimmung vier bis acht Wochen dauern kann. Stellen Sie sicher, dass die Pilot-Plattform standardmäßig auf anonymisierte Berichterstattung auf Gruppenebene mit einer Mindestgruppengröße von fünf setzt, damit die Leistung einzelner Personen vom Management nicht überwacht werden kann.

Warum ist Time-to-Report (TTR) eine kritische Pilot-Kennzahl?

Laut dem Verizon DBIR 2025 liegt die mittlere Zeit bis zum Klick auf einen Phishing-Link bei 21 Sekunden, die mittlere Zeit bis zur Meldung dagegen bei 28 Minuten. Ein erfolgreicher Pilot muss belegen, dass die Plattform dieses kritische Zeitfenster der Exposition verkleinern kann.

Wie testen wir Deepfakes und Vishing in einem Pilot?

Beginnen Sie mit einer freundlichen Nutzergruppe von 10 bis 50 IT- oder Security-Mitarbeitenden, um die Szenarien zu validieren. Setzen Sie anschließend die revel8-Plattform ein, um kontrollierte Voice- und Deepfake-Video-Simulationen auf Basis von OSINT-Daten an bestimmte Hochrisiko-Kohorten zu senden.

Quellen

Weitere Artikel

White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

‍
‍