Startseite
›
Magazin
›
Security-Awareness-RFP-Vorlage: 47 Fragen, die Sie stellen sollten
Security-Awareness-RFP-Vorlage: 47 Fragen, die Sie stellen sollten

Security-Awareness-RFP-Vorlage: 47 Fragen, die Sie stellen sollten

September 14, 2026
8 Min. Lesezeit
Lana Kuzmina
lana-kuzmina

Bewerten Sie Security-Awareness-Anbieter mit Sicherheit. Dieser RFP-Leitfaden mit 47 Fragen hilft CISOs dabei, OSINT-basierte Bedrohungssimulationen, NIS-2-Auditfähigkeit und DACH-Datenschutzstandards zu prüfen und echte menschliche Resilienz aufzubauen.

Inhaltsverzeichnis

Get started
with revel8

  • 62 Prozent aller bestätigten Datenschutzverletzungen haben weiterhin eine menschliche Komponente – wirksames Awareness-Training ist damit eine zentrale Priorität für CISOs.
  • Bewerten Sie Anbieter anhand der Realitätsnähe ihrer Multi-Channel-Bedrohungssimulationen: Vishing und Deepfakes müssen neben E-Mail abgedeckt sein.
  • NIS-2 schreibt Schulungen verbindlich vor; Verstöße können für wesentliche Einrichtungen Bußgelder bis zu 10 Millionen Euro und für wichtige Einrichtungen bis zu 7 Millionen Euro nach sich ziehen.
  • Priorisieren Sie Anbieter mit EU-Datenresidenz vor Ort, um Freigaben des Betriebsrats (Betriebsvereinbarung) zu beschleunigen.

Der Wandel im Einkauf von Security-Awareness-Lösungen

Die Einkaufsstrategie für Security-Awareness-Training befindet sich in einem grundlegenden Wandel. Laut Marktforschung wird der globale Markt für Security-Awareness-Training bis 2031 voraussichtlich 14,66 Milliarden US-Dollar erreichen.[1] Trotzdem haben Unternehmensausgaben bisher das organisatorische Risiko nicht wirksam gesenkt. Der Verizon Data Breach Investigations Report 2026 zeigt: 62 % der bestätigten Datenschutzverletzungen haben weiterhin eine menschliche Komponente.[2] Klassische Ausschreibungen (RFPs) behandeln Awareness als periodische Compliance-Übung und konzentrieren sich auf den Umfang von Folienkatalogen und die Abschlusserfassung von Videos. In Standard-Unternehmensumgebungen meldet bis zu 89 % der Phishing-Opfer einen Angriff nie an ihr Security-Operations-Team. Um echte technische Resilienz aufzubauen, müssen Chief Information Security Officers (CISOs) ihre Einkaufskriterien von der Verfolgung passiver Medienkonsumption auf die Bewertung aktiver Bedrohungserkennung und Verhaltensänderung umstellen.

Warum klassische Compliance-Fragebögen für moderne CISOs versagen

Klassische RFP-Fragebögen stellen Compliance-Checkboxen über die technische Wirksamkeit. Angreifer setzen längst nicht mehr auf einfache, statische E-Mail-Köder; sie nutzen automatisierte Aufklärung, Open-Source-Intelligence (OSINT) und generative KI, um gezielte Multi-Channel-Kampagnen zu entwickeln. Wer einen Anbieter anhand des Kurskatalogumfangs oder vierteljährlicher Videomodule bewertet, testet nicht, wie sich das Verhalten der Belegschaft gegen dynamisches Social Engineering behauptet. Moderne Security-Verantwortliche brauchen einen operativen Beschaffungsrahmen, der die Echtzeit-Realitätsnähe der Simulationen, europäische Datenhoheit, regulatorische Auditfähigkeit und die technische Bereitstellungsarchitektur einer Plattform prüft.

Klassische RFP-KriterienModerne RFP-Kriterien zur Risikoreduktion
Konzentriert sich auf die Gesamtstunden passiver VideoinhalteBewertet Echtzeit-, rollenspezifisches Microtraining im Arbeitsfluss
Erfasst Kursabschlüsse und KlickratenMisst aktive Bedrohungsmeldequoten und Erkennungsgeschwindigkeit
Testet ausschließlich über geplante E-Mail-Phishing-KöderSimuliert Multi-Channel-Angriffe über E-Mail, SMS, Sprache und Deepfake-Video
Verlässt sich auf statische, generische E-Mail-VorlagenReichert Köder dynamisch mit Live-OSINT-Daten an
Erfordert manuelle Kampagnenplanung und NutzerzielungAutomatisiert kontinuierliche, adaptive Lernpfade auf Basis individueller Risikoprofile

Um Security-Teams bei der effektiven Bewertung potenzieller Anbieter zu unterstützen, haben wir einen RFP-Rahmen mit 47 Fragen über fünf zentrale operative Säulen strukturiert: Multi-Channel-Simulationsfähigkeiten, europäische Compliance und Datenhoheit, regulatorische Auditfähigkeit, technische Bereitstellungsarchitektur und Verhaltensmetriken.

Wie bewertet man realistische Bedrohungssimulationen?

Social-Engineering-Taktiken haben sich längst weit über das E-Mail-Postfach hinaus ausgebreitet. Angreifer kombinieren Kommunikationskanäle aktiv: Der Kontakt beginnt über eine Phishing-E-Mail und eskaliert dann zu SMS, Instant Messaging und Telefonanrufen – häufig werden mehrere dieser Vektoren in einem einzigen Angriff verkettet, um traditionelle Security-Kontrollen zu umgehen.[3] RFPs müssen daher genau prüfen, ob eine Plattform realistische, multikanalige Angriffsszenarien simulieren kann, die die tatsächlichen Taktiken, Techniken und Verfahren (TTPs) moderner Angreifergruppen widerspiegeln.

Rollenspezifische Kontextualisierung mit OSINT

Generische, an alle gleich verteilte Simulationen lehren Mitarbeitende nur, künstliche Kampagnenmerkmale zu erkennen – nicht aber ausgeklügelte Köder. Moderne Simulationsplattformen reichern Szenarien mit aktuellen Open-Source-Intelligence-Daten und organisatorischem Kontext an und liefern rollenspezifische Simulationen, die auch Hochrisiko-Zielgruppen fordern: Finanzteams, Führungskräfte und IT-Administratoren. Darüber hinaus müssen RFPs die ethischen Grenzen der Durchführung explizit hinterfragen, damit Vendor-Simulationen auf täuschende, persönlich sensible Trigger verzichten – etwa fingierte Bonuszahlungen oder Kündigungen, die das interne Vertrauen beschädigen.

  • Unterstützt die Plattform automatisierte multikanalige Simulationen über E-Mail, SMS, Telefonanruf (Vishing) und Deepfake-Videokonferenzen?
  • Wie verarbeitet die Engine organisatorischen Kontext und OSINT-Daten, um Köder an konkrete Jobrollen und Hierarchieebenen anzupassen?
  • Werden Simulationsszenarien dynamisch an das bisherige Meldeverhalten und die Leistung einzelner Nutzer angepasst?
  • Setzt die Plattform strenge ethische Grenzen durch, die täuschende Mitarbeiter-Trigger wie fingierte HR-Bonusbenachrichtigungen ausschließen?
  • Können Administratoren sofortige Notfall-Simulationen als Reaktion auf aktive, reale Bedrohungskampagnen starten?

Wer die Multikanalfähigkeit bereits in der RFP-Phase validiert, stellt sicher, dass die Abwehrhaltung des Unternehmens das gesamte Spektrum der Fähigkeiten moderner Angreifer abbildet.

Datenresidenz und europäische Compliance-Anforderungen

Für europäische Unternehmen ist die Beschaffung von Security-Awareness-Lösungen untrennbar mit Datenschutzstandards und Gesetzen zum Schutz der Privatsphäre von Beschäftigten verbunden. Wer Simulationsergebnisse speichert oder Nutzerinteraktionsdaten auf Infrastruktur außerhalb der Europäischen Union verarbeitet, löst die Übertragungsregeln nach Kapitel V der DSGVO aus und erschwert interne Governance-Freigaben. RFPs sollten daher klären, wo jede Datenkategorie gehostet wird, bevor die Shortlist erstellt wird.

In DACH-Unternehmen stoßen Plattform-Implementierungen häufig auf Widerstand der Arbeitnehmervertretung, wenn die Berichtsmechanismen eine Nachverfolgung einzelner Mitarbeitender erlauben. Werden potenzielle Anbieter nach standardmäßiger gruppenbasierter Anonymisierung der Berichte gefragt – mit erzwungener Mindestgruppengröße von fünf Nutzern –, beschleunigt das die Verhandlungen mit dem Betriebsrat (Betriebsvereinbarung), weil Einzelleistungsdaten nicht für Leistungskontrolle missbraucht werden können.

Compliance-SäuleZentrale RFP-PrüffrageAudit- und Verifikationsanforderung
Infrastruktur-HoheitWerden alle Kundendaten ausschließlich auf souveräner europäischer Cloud-Infrastruktur gehostet?Nachweis des Hostings bei deutschen Cloud-Anbietern wie dem STACKIT marketplace
Betriebsrats-ComplianceSetzt die Plattform standardmäßig gruppenbasierte Anonymisierung für alle Reporting-Dashboards durch?Demonstration einer Mindestgruppengröße von 5 Nutzern
KI-Modell-DatenschutzWerden Kundeneingaben oder Interaktionsdaten zum Training zugrunde liegender KI-Modelle verwendet?Vertragliche Garantie, dass die Verarbeitung ausschließlich innerhalb der Kundengrenzen des Tenants erfolgt
DatenschutzvereinbarungenLiefert der Anbieter Standard-AVV-Vorlagen im Einklang mit europäischen Datenschutzgesetzen?ISO 27001:2022-Zertifizierungen und externe Datenschutz-Auditberichte

Wer die strikte Einhaltung europäischer Datenhoheit vom ersten Tag an sicherstellt, verhindert teure Implementierungsverzögerungen und garantiert Compliance in allen regionalen Tochtergesellschaften.

Bewertung der Auditfähigkeit für NIS-2 und DORA

Gesetzliche Cybersecurity-Vorgaben haben die Verantwortung von CISOs in Europa deutlich erhöht. Nach dem novellierten BSI-Gesetz (BSIG), das die EU-Richtlinie NIS-2 umsetzt, sind regelmäßige Security-Awareness- und Management-Schulungen gesetzlich verpflichtend, und der Kreis regulierter Unternehmen in Deutschland ist von rund 4.500 auf etwa 29.500 Organisationen erweitert worden.[4] Für wesentliche Einrichtungen (essential entities) liegen die Obergrenzen für Bußgelder bei bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Gesamtumsatzes bei Konzernen mit mehr als 500 Millionen Euro Umsatz, für wichtige Einrichtungen (important entities) bei bis zu 7 Millionen Euro oder 1,4 Prozent.[5] Leitungsorgane tragen zudem eine unmittelbare persönliche Haftung bei Compliance-Versäumnissen.

Auditfähige Nachweise für regulatorische Rahmenwerke

Die Einhaltung der NIS-2-Anforderungen und der Standards des Digital Operational Resilience Act (DORA) erfordert eine kontinuierliche, überprüfbare Dokumentation statt selbst attestierter Compliance-Zertifikate. RFPs müssen bewerten, ob ein Anbieter auditfähige Protokolle, automatisiertes Compliance-Mapping und eine direkte Anbindung an Security-Information- and Event-Management-Systeme (SIEM) liefern kann.

  1. Erzeugt die Plattform automatisierte, unveränderliche Protokolleinträge für jede Simulation, jede Mikrolerneinheit und jede Nutzerinteraktion?
  2. Können Compliance-Dashboards Trainingseinträge direkt auf die Audit-Anforderungen von ISO 27001:2022, NIS-2 und DORA abbilden?
  3. Stellt das System SIEM-fähige Datenströme (Syslog/CEF/REST-API) für das Echtzeit-Monitoring in Security Operations bereit?
  4. Bietet die Plattform eigene Compliance-Trainingspfade speziell für Vorstandsmitglieder, wie in BSIG § 38 gefordert?
  5. Stehen Benchmark-Vergleichsindizes zur Verfügung, um die Reife einzelner Organisationsteile mit Branchen-Peer-Groups zu messen?

Automatisierte Audit-Trails reduzieren den manuellen Reporting-Aufwand für IT-Administratoren erheblich und liefern der Rechtsabteilung während behördlicher Prüfungen sofortige Nachweise der Compliance.

Technische Integration und sichere Zustellarchitektur

Implementierungsreibung bringt häufig Security-Awareness-Projekte zum Stocken. Ältere Simulationstools setzen auf statische IP-Whitelists und Ausnahmen von Transportregeln. Microsoft selbst stellt klar, dass Microsoft 365 aus Security-Gründen keine Allowlists oder Filterumgehungen für Nachrichten erlaubt, die als Malware oder Phishing mit hoher Konfidenz eingestuft werden, und verweist Traffic von Phishing-Simulationen Dritter stattdessen auf eine eingeschränkte Advanced-Delivery-Policy.[6] Umfangreiche Alt-Ausnahmen verkomplizieren die Mail-Gateway-Verwaltung und öffnen Lücken, die reale Angreifer ausnutzen können.

Moderne Zustellmechanik über die Graph API

Eine moderne RFP muss klären, wie Simulationsnachrichten die Ziel-Postfächer erreichen. Direct Message Injection (DMI) über die Microsoft Graph API ermöglicht Plattformen, Simulations-E-Mails direkt in die Nutzerpostfächer einzuspeisen, ohne Perimeter-Sicherheitsregeln zu verändern oder Zustellblockaden zu riskieren. Darüber hinaus stellt natives SCIM-Provisioning eine kontinuierliche, automatisierte Synchronisation mit Enterprise-Identity-Providern sicher.

Technisches MerkmalDirect Message Injection (DMI)Klassische IP-Whitelisting
ZustellarchitekturDirekte Injektion über die Microsoft Graph APIUmgehung von Transportregeln am Perimeter-Gateway
Perimeter-ExpositionKeine Änderung an Perimeter-Spam-/Phishing-RegelnErfordert die Pflege umfangreicher IP-/Domain-Allowlists
ZustellungssicherheitNachrichten landen ohne Spamfilter-Eingriff im PosteingangHohes Risiko von False Positives oder blockierten Kampagnen
Betrieblicher AufwandAutomatisierte Einrichtung per OAuth-AutorisierungManueller Administrationsaufwand bei jeder Domain-Änderung
Verzeichnis-SyncNatives SCIM-Provisioning für Echtzeit-GruppenmappingManuelle CSV-Uploads oder komplexe LDAP-Sync-Skripte

Die Wahl eines Anbieters mit moderner API-nativer Architektur sorgt für einen reibungslosen Betrieb und verhindert, dass IT-Teams Zeit mit der Fehlersuche bei E-Mail-Zustellproblemen verlieren.

Menschliche Resilienz messen: KPIs, die wirklich zählen

Um den Beschaffungserfolg zu bewerten, müssen CISOs Vanity-Metriken durch Verhaltensindikatoren ersetzen, die echte Abwehrfähigkeit messen. Historisch lag der Fokus auf der Minimierung der Klickraten. Eine sinkende Klickrate kann jedoch schlicht bedeuten, dass die Köder zu leicht zu erkennen waren – und nicht, dass die Belegschaft gelernt hat, echte Angriffe zu erkennen und zu melden. Genau deshalb gehört die Melde-Seite der Gleichung in die RFP.

Von Vanity-Metriken zur aktiven Bedrohungserkennung

Der wichtigste Einzelindikator für die Resilienz der Belegschaft ist die Bedrohungsmeldequote. Zu messen, wie schnell und konsequent Mitarbeitende verdächtige Nachrichten melden, verwandelt sie in eine aktive Erkennungsschicht und verkürzt die mittlere Reaktionszeit (MTTR) im gesamten SOC.

  • Meldequote: Anteil der simulierten und realen Social-Engineering-Versuche, der von Mitarbeitenden aktiv gemeldet wird.
  • Mean Time to Report (MTTR): Zeit zwischen der Zustellung eines Köders und der ersten Meldung eines Mitarbeitenden an das SOC.
  • Ignorierquote: Anteil der verdächtigen Nachrichten, die in den Nutzerpostfächern unbearbeitet bleiben.
  • Human Firewall Index: Aggregierte Kennzahl, die resilienzbezogene Trends über Abteilungen hinweg im Zeitverlauf abbildet.
  • Engagement-Trends: Teilnahmefrequenz an Just-in-Time-Mikrolerneinheiten nach gemeldeten oder fehlgeschlagenen Simulationen.

Adaptive Systeme wie die Awareness Playlist stellen kontinuierliches Mikrotraining sicher, das unmittelbar nach einer fehlgeschlagenen Simulation erfolgt – und bauen so langfristige Gewohnheiten auf, die das menschliche Risiko messbar senken.

Um Ihren Beschaffungsprozess zu verschlanken und potenzielle Anbieter an modernen KI-Bedrohungsstandards zu messen, evaluieren Sie die komplette revel8-Plattform oder kontaktieren Sie unser Security-Team, um die vollständige 47-Punkte-Vendor-Evaluierungsvorlage zu erhalten.

Quellen

  1. Security Awareness Training Market Size, Share & 2031 Growth Trends Report, mordorintelligence.com
  2. Findings from the 2026 Verizon DBIR that should shape your defenses, mimecast.com
  3. Multi-Channel Attacks: What You Need to Know, hornetsecurity.com
  4. Germany NIS2 Law 2026: What Startups & SMBs Must Do, secfix.com
  5. § 65 BSIG: NIS2-Bußgelder in Deutschland: Höhe & Haftung, nis2europe.eu
  6. Configure the advanced delivery policy for non-Microsoft phishing simulations and email delivery to SecOps mailboxes, learn.microsoft.com

FAQ

Welche Abschnitte sind in einem Security-Awareness-RFP am wichtigsten?

Ein modernes Security-Awareness-RFP muss die Realitätsnähe von Bedrohungssimulationen, multikanalige Zustellung, Datenschutz und Compliance-Bereitschaft abdecken. Es sollte 47 zentrale Fragen enthalten, die Anbieter herausfordern, wie sie menschliches Risiko reduzieren – statt nur Compliance-Kästchen abzuhaken.

Warum ist multikanalige Simulation eine kritische RFP-Anforderung?

Angreifer verlassen sich nicht mehr allein auf E-Mail. Ein umfassendes RFP sollte bewerten, ob ein Anbieter Angriffe über SMS, Sprache (Vishing) und Deepfake-Video simulieren kann. So baut die Belegschaft Resilienz gegen das gesamte Spektrum moderner, KI-getriebener Social Engineering auf.

Wie wirkt sich NIS-2 auf die Beschaffung von Security-Awareness aus?

NIS-2 schreibt konkrete Maßnahmen zum Management von Cybersecurity-Risiken vor, einschließlich Mitarbeiterschulungen, für wesentliche und wichtige Einrichtungen (essential und important entities). Nach dem deutschen BSIG können Verstöße Bußgelder von bis zu 10 Millionen Euro für wesentliche Einrichtungen und bis zu 7 Millionen Euro für wichtige Einrichtungen auslösen – auditfähige Berichte sind damit eine nicht verhandelbare RFP-Anforderung.

Warum sollten CISOs Anbieter nach der Datenresidenz fragen?

Für europäische und DACH-Unternehmen wirkt sich die Datenresidenz direkt auf die DSGVO-Konformität und Verhandlungen mit dem Betriebsrat (Betriebsvereinbarung) aus. RFPs müssen fragen, ob Daten innerhalb der EU verarbeitet werden, etwa auf STACKIT in Deutschland, und wie die Plattform die gruppenbasierte Anonymisierung der Berichte handhabt.

Welche KPIs sollten Anbieter verpflichtend tracken?

Während Legacy-Plattformen stark auf Klickrate und Ignorierquote fokussieren, verlangt ein wirksames RFP von Anbietern, die Meldequote zu tracken. Diese Kennzahl zeigt, ob Mitarbeitende Bedrohungen aktiv erkennen und melden – und fungieren damit als aktive Human Firewall.

Quellen

Weitere Artikel

White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

‍
‍