Der Wandel im Einkauf von Security-Awareness-Lösungen
Die Einkaufsstrategie für Security-Awareness-Training befindet sich in einem grundlegenden Wandel. Laut Marktforschung wird der globale Markt für Security-Awareness-Training bis 2031 voraussichtlich 14,66 Milliarden US-Dollar erreichen.[1] Trotzdem haben Unternehmensausgaben bisher das organisatorische Risiko nicht wirksam gesenkt. Der Verizon Data Breach Investigations Report 2026 zeigt: 62 % der bestätigten Datenschutzverletzungen haben weiterhin eine menschliche Komponente.[2] Klassische Ausschreibungen (RFPs) behandeln Awareness als periodische Compliance-Übung und konzentrieren sich auf den Umfang von Folienkatalogen und die Abschlusserfassung von Videos. In Standard-Unternehmensumgebungen meldet bis zu 89 % der Phishing-Opfer einen Angriff nie an ihr Security-Operations-Team. Um echte technische Resilienz aufzubauen, müssen Chief Information Security Officers (CISOs) ihre Einkaufskriterien von der Verfolgung passiver Medienkonsumption auf die Bewertung aktiver Bedrohungserkennung und Verhaltensänderung umstellen.
Warum klassische Compliance-Fragebögen für moderne CISOs versagen
Klassische RFP-Fragebögen stellen Compliance-Checkboxen über die technische Wirksamkeit. Angreifer setzen längst nicht mehr auf einfache, statische E-Mail-Köder; sie nutzen automatisierte Aufklärung, Open-Source-Intelligence (OSINT) und generative KI, um gezielte Multi-Channel-Kampagnen zu entwickeln. Wer einen Anbieter anhand des Kurskatalogumfangs oder vierteljährlicher Videomodule bewertet, testet nicht, wie sich das Verhalten der Belegschaft gegen dynamisches Social Engineering behauptet. Moderne Security-Verantwortliche brauchen einen operativen Beschaffungsrahmen, der die Echtzeit-Realitätsnähe der Simulationen, europäische Datenhoheit, regulatorische Auditfähigkeit und die technische Bereitstellungsarchitektur einer Plattform prüft.
| Klassische RFP-Kriterien | Moderne RFP-Kriterien zur Risikoreduktion |
|---|---|
| Konzentriert sich auf die Gesamtstunden passiver Videoinhalte | Bewertet Echtzeit-, rollenspezifisches Microtraining im Arbeitsfluss |
| Erfasst Kursabschlüsse und Klickraten | Misst aktive Bedrohungsmeldequoten und Erkennungsgeschwindigkeit |
| Testet ausschließlich über geplante E-Mail-Phishing-Köder | Simuliert Multi-Channel-Angriffe über E-Mail, SMS, Sprache und Deepfake-Video |
| Verlässt sich auf statische, generische E-Mail-Vorlagen | Reichert Köder dynamisch mit Live-OSINT-Daten an |
| Erfordert manuelle Kampagnenplanung und Nutzerzielung | Automatisiert kontinuierliche, adaptive Lernpfade auf Basis individueller Risikoprofile |
Um Security-Teams bei der effektiven Bewertung potenzieller Anbieter zu unterstützen, haben wir einen RFP-Rahmen mit 47 Fragen über fünf zentrale operative Säulen strukturiert: Multi-Channel-Simulationsfähigkeiten, europäische Compliance und Datenhoheit, regulatorische Auditfähigkeit, technische Bereitstellungsarchitektur und Verhaltensmetriken.
Wie bewertet man realistische Bedrohungssimulationen?
Social-Engineering-Taktiken haben sich längst weit über das E-Mail-Postfach hinaus ausgebreitet. Angreifer kombinieren Kommunikationskanäle aktiv: Der Kontakt beginnt über eine Phishing-E-Mail und eskaliert dann zu SMS, Instant Messaging und Telefonanrufen – häufig werden mehrere dieser Vektoren in einem einzigen Angriff verkettet, um traditionelle Security-Kontrollen zu umgehen.[3] RFPs müssen daher genau prüfen, ob eine Plattform realistische, multikanalige Angriffsszenarien simulieren kann, die die tatsächlichen Taktiken, Techniken und Verfahren (TTPs) moderner Angreifergruppen widerspiegeln.
Rollenspezifische Kontextualisierung mit OSINT
Generische, an alle gleich verteilte Simulationen lehren Mitarbeitende nur, künstliche Kampagnenmerkmale zu erkennen – nicht aber ausgeklügelte Köder. Moderne Simulationsplattformen reichern Szenarien mit aktuellen Open-Source-Intelligence-Daten und organisatorischem Kontext an und liefern rollenspezifische Simulationen, die auch Hochrisiko-Zielgruppen fordern: Finanzteams, Führungskräfte und IT-Administratoren. Darüber hinaus müssen RFPs die ethischen Grenzen der Durchführung explizit hinterfragen, damit Vendor-Simulationen auf täuschende, persönlich sensible Trigger verzichten – etwa fingierte Bonuszahlungen oder Kündigungen, die das interne Vertrauen beschädigen.
- Unterstützt die Plattform automatisierte multikanalige Simulationen über E-Mail, SMS, Telefonanruf (Vishing) und Deepfake-Videokonferenzen?
- Wie verarbeitet die Engine organisatorischen Kontext und OSINT-Daten, um Köder an konkrete Jobrollen und Hierarchieebenen anzupassen?
- Werden Simulationsszenarien dynamisch an das bisherige Meldeverhalten und die Leistung einzelner Nutzer angepasst?
- Setzt die Plattform strenge ethische Grenzen durch, die täuschende Mitarbeiter-Trigger wie fingierte HR-Bonusbenachrichtigungen ausschließen?
- Können Administratoren sofortige Notfall-Simulationen als Reaktion auf aktive, reale Bedrohungskampagnen starten?
Wer die Multikanalfähigkeit bereits in der RFP-Phase validiert, stellt sicher, dass die Abwehrhaltung des Unternehmens das gesamte Spektrum der Fähigkeiten moderner Angreifer abbildet.
Datenresidenz und europäische Compliance-Anforderungen
Für europäische Unternehmen ist die Beschaffung von Security-Awareness-Lösungen untrennbar mit Datenschutzstandards und Gesetzen zum Schutz der Privatsphäre von Beschäftigten verbunden. Wer Simulationsergebnisse speichert oder Nutzerinteraktionsdaten auf Infrastruktur außerhalb der Europäischen Union verarbeitet, löst die Übertragungsregeln nach Kapitel V der DSGVO aus und erschwert interne Governance-Freigaben. RFPs sollten daher klären, wo jede Datenkategorie gehostet wird, bevor die Shortlist erstellt wird.
Zustimmung des Betriebsrats und Datenschutz der Beschäftigten
In DACH-Unternehmen stoßen Plattform-Implementierungen häufig auf Widerstand der Arbeitnehmervertretung, wenn die Berichtsmechanismen eine Nachverfolgung einzelner Mitarbeitender erlauben. Werden potenzielle Anbieter nach standardmäßiger gruppenbasierter Anonymisierung der Berichte gefragt – mit erzwungener Mindestgruppengröße von fünf Nutzern –, beschleunigt das die Verhandlungen mit dem Betriebsrat (Betriebsvereinbarung), weil Einzelleistungsdaten nicht für Leistungskontrolle missbraucht werden können.
| Compliance-Säule | Zentrale RFP-Prüffrage | Audit- und Verifikationsanforderung |
|---|---|---|
| Infrastruktur-Hoheit | Werden alle Kundendaten ausschließlich auf souveräner europäischer Cloud-Infrastruktur gehostet? | Nachweis des Hostings bei deutschen Cloud-Anbietern wie dem STACKIT marketplace |
| Betriebsrats-Compliance | Setzt die Plattform standardmäßig gruppenbasierte Anonymisierung für alle Reporting-Dashboards durch? | Demonstration einer Mindestgruppengröße von 5 Nutzern |
| KI-Modell-Datenschutz | Werden Kundeneingaben oder Interaktionsdaten zum Training zugrunde liegender KI-Modelle verwendet? | Vertragliche Garantie, dass die Verarbeitung ausschließlich innerhalb der Kundengrenzen des Tenants erfolgt |
| Datenschutzvereinbarungen | Liefert der Anbieter Standard-AVV-Vorlagen im Einklang mit europäischen Datenschutzgesetzen? | ISO 27001:2022-Zertifizierungen und externe Datenschutz-Auditberichte |
Wer die strikte Einhaltung europäischer Datenhoheit vom ersten Tag an sicherstellt, verhindert teure Implementierungsverzögerungen und garantiert Compliance in allen regionalen Tochtergesellschaften.
Bewertung der Auditfähigkeit für NIS-2 und DORA
Gesetzliche Cybersecurity-Vorgaben haben die Verantwortung von CISOs in Europa deutlich erhöht. Nach dem novellierten BSI-Gesetz (BSIG), das die EU-Richtlinie NIS-2 umsetzt, sind regelmäßige Security-Awareness- und Management-Schulungen gesetzlich verpflichtend, und der Kreis regulierter Unternehmen in Deutschland ist von rund 4.500 auf etwa 29.500 Organisationen erweitert worden.[4] Für wesentliche Einrichtungen (essential entities) liegen die Obergrenzen für Bußgelder bei bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Gesamtumsatzes bei Konzernen mit mehr als 500 Millionen Euro Umsatz, für wichtige Einrichtungen (important entities) bei bis zu 7 Millionen Euro oder 1,4 Prozent.[5] Leitungsorgane tragen zudem eine unmittelbare persönliche Haftung bei Compliance-Versäumnissen.
Auditfähige Nachweise für regulatorische Rahmenwerke
Die Einhaltung der NIS-2-Anforderungen und der Standards des Digital Operational Resilience Act (DORA) erfordert eine kontinuierliche, überprüfbare Dokumentation statt selbst attestierter Compliance-Zertifikate. RFPs müssen bewerten, ob ein Anbieter auditfähige Protokolle, automatisiertes Compliance-Mapping und eine direkte Anbindung an Security-Information- and Event-Management-Systeme (SIEM) liefern kann.
- Erzeugt die Plattform automatisierte, unveränderliche Protokolleinträge für jede Simulation, jede Mikrolerneinheit und jede Nutzerinteraktion?
- Können Compliance-Dashboards Trainingseinträge direkt auf die Audit-Anforderungen von ISO 27001:2022, NIS-2 und DORA abbilden?
- Stellt das System SIEM-fähige Datenströme (Syslog/CEF/REST-API) für das Echtzeit-Monitoring in Security Operations bereit?
- Bietet die Plattform eigene Compliance-Trainingspfade speziell für Vorstandsmitglieder, wie in BSIG § 38 gefordert?
- Stehen Benchmark-Vergleichsindizes zur Verfügung, um die Reife einzelner Organisationsteile mit Branchen-Peer-Groups zu messen?
Automatisierte Audit-Trails reduzieren den manuellen Reporting-Aufwand für IT-Administratoren erheblich und liefern der Rechtsabteilung während behördlicher Prüfungen sofortige Nachweise der Compliance.
Technische Integration und sichere Zustellarchitektur
Implementierungsreibung bringt häufig Security-Awareness-Projekte zum Stocken. Ältere Simulationstools setzen auf statische IP-Whitelists und Ausnahmen von Transportregeln. Microsoft selbst stellt klar, dass Microsoft 365 aus Security-Gründen keine Allowlists oder Filterumgehungen für Nachrichten erlaubt, die als Malware oder Phishing mit hoher Konfidenz eingestuft werden, und verweist Traffic von Phishing-Simulationen Dritter stattdessen auf eine eingeschränkte Advanced-Delivery-Policy.[6] Umfangreiche Alt-Ausnahmen verkomplizieren die Mail-Gateway-Verwaltung und öffnen Lücken, die reale Angreifer ausnutzen können.
Moderne Zustellmechanik über die Graph API
Eine moderne RFP muss klären, wie Simulationsnachrichten die Ziel-Postfächer erreichen. Direct Message Injection (DMI) über die Microsoft Graph API ermöglicht Plattformen, Simulations-E-Mails direkt in die Nutzerpostfächer einzuspeisen, ohne Perimeter-Sicherheitsregeln zu verändern oder Zustellblockaden zu riskieren. Darüber hinaus stellt natives SCIM-Provisioning eine kontinuierliche, automatisierte Synchronisation mit Enterprise-Identity-Providern sicher.
| Technisches Merkmal | Direct Message Injection (DMI) | Klassische IP-Whitelisting |
|---|---|---|
| Zustellarchitektur | Direkte Injektion über die Microsoft Graph API | Umgehung von Transportregeln am Perimeter-Gateway |
| Perimeter-Exposition | Keine Änderung an Perimeter-Spam-/Phishing-Regeln | Erfordert die Pflege umfangreicher IP-/Domain-Allowlists |
| Zustellungssicherheit | Nachrichten landen ohne Spamfilter-Eingriff im Posteingang | Hohes Risiko von False Positives oder blockierten Kampagnen |
| Betrieblicher Aufwand | Automatisierte Einrichtung per OAuth-Autorisierung | Manueller Administrationsaufwand bei jeder Domain-Änderung |
| Verzeichnis-Sync | Natives SCIM-Provisioning für Echtzeit-Gruppenmapping | Manuelle CSV-Uploads oder komplexe LDAP-Sync-Skripte |
Die Wahl eines Anbieters mit moderner API-nativer Architektur sorgt für einen reibungslosen Betrieb und verhindert, dass IT-Teams Zeit mit der Fehlersuche bei E-Mail-Zustellproblemen verlieren.
Menschliche Resilienz messen: KPIs, die wirklich zählen
Um den Beschaffungserfolg zu bewerten, müssen CISOs Vanity-Metriken durch Verhaltensindikatoren ersetzen, die echte Abwehrfähigkeit messen. Historisch lag der Fokus auf der Minimierung der Klickraten. Eine sinkende Klickrate kann jedoch schlicht bedeuten, dass die Köder zu leicht zu erkennen waren – und nicht, dass die Belegschaft gelernt hat, echte Angriffe zu erkennen und zu melden. Genau deshalb gehört die Melde-Seite der Gleichung in die RFP.
Von Vanity-Metriken zur aktiven Bedrohungserkennung
Der wichtigste Einzelindikator für die Resilienz der Belegschaft ist die Bedrohungsmeldequote. Zu messen, wie schnell und konsequent Mitarbeitende verdächtige Nachrichten melden, verwandelt sie in eine aktive Erkennungsschicht und verkürzt die mittlere Reaktionszeit (MTTR) im gesamten SOC.
- Meldequote: Anteil der simulierten und realen Social-Engineering-Versuche, der von Mitarbeitenden aktiv gemeldet wird.
- Mean Time to Report (MTTR): Zeit zwischen der Zustellung eines Köders und der ersten Meldung eines Mitarbeitenden an das SOC.
- Ignorierquote: Anteil der verdächtigen Nachrichten, die in den Nutzerpostfächern unbearbeitet bleiben.
- Human Firewall Index: Aggregierte Kennzahl, die resilienzbezogene Trends über Abteilungen hinweg im Zeitverlauf abbildet.
- Engagement-Trends: Teilnahmefrequenz an Just-in-Time-Mikrolerneinheiten nach gemeldeten oder fehlgeschlagenen Simulationen.
Adaptive Systeme wie die Awareness Playlist stellen kontinuierliches Mikrotraining sicher, das unmittelbar nach einer fehlgeschlagenen Simulation erfolgt – und bauen so langfristige Gewohnheiten auf, die das menschliche Risiko messbar senken.
Um Ihren Beschaffungsprozess zu verschlanken und potenzielle Anbieter an modernen KI-Bedrohungsstandards zu messen, evaluieren Sie die komplette revel8-Plattform oder kontaktieren Sie unser Security-Team, um die vollständige 47-Punkte-Vendor-Evaluierungsvorlage zu erhalten.
Quellen
- Security Awareness Training Market Size, Share & 2031 Growth Trends Report, mordorintelligence.com
- Findings from the 2026 Verizon DBIR that should shape your defenses, mimecast.com
- Multi-Channel Attacks: What You Need to Know, hornetsecurity.com
- Germany NIS2 Law 2026: What Startups & SMBs Must Do, secfix.com
- § 65 BSIG: NIS2-Bußgelder in Deutschland: Höhe & Haftung, nis2europe.eu
- Configure the advanced delivery policy for non-Microsoft phishing simulations and email delivery to SecOps mailboxes, learn.microsoft.com

.avif)




