Zum Inhalt springen

Einstellung vs. Verhalten: Warum Cybersecurity Awareness beides braucht

Einstellung und Verhalten hängen zusammen, sind jedoch nicht dasselbe. Ihre Verwechslung ist einer der Hauptgründe, warum viele Awareness-Programme keine nachhaltige Risikoreduktion erzielen.

Infografik «The Cybersecurity Awareness Gap»: Einstellung vs. Verhalten, Wissen ≠ Handeln, beides nötig für Risikoreduktion
In diesem Artikel

Im CYBERDISE AWARENESS werden zwei Konzepte häufig synonym verwendet – Einstellung und Verhalten. Sie hängen zusammen, sind jedoch nicht dasselbe. Ihre Verwechslung ist einer der Hauptgründe, warum viele Awareness-Programme keine nachhaltige Risikoreduktion erzielen.

Was ist die Risiko-Einstellung?

Die Einstellung beschreibt, wie Menschen über ein Thema denken und wie sie dazu fühlen. Im Kontext der Cybersicherheit umfasst das unter anderem:

  • Wie riskant Mitarbeitende Phishing oder Social Engineering einschätzen
  • Ob sie sich persönlich für Sicherheit verantwortlich fühlen
  • Ob sie der Meinung sind, dass sich sicheres Verhalten trotz des Aufwands lohnt

Die Einstellung wird vor allem durch Informationen, Kommunikation und Schulungen geprägt. Klassische Awareness-Programme konzentrieren sich stark auf diese Ebene: Richtlinien, Videos, E-Learning und Erklärungen dazu, „was schiefgehen könnte“.

Studien bestätigen, dass Trainings die Einstellung tatsächlich beeinflussen können. Mitarbeitende berichten nach Schulungsmaßnahmen häufig von einem höheren Bewusstsein, einem stärkeren Verantwortungsgefühl und einem besseren Verständnis.

Was ist (sicheres) Verhalten?

  1. Verhalten ist das, was Menschen in realen Situationen tatsächlich tun:
  2. Klicken sie auf einen verdächtigen Link?
  3. Melden sie eine Phishing-E-Mail?
  4. Halten sie kurz inne, wenn sich etwas „komisch“ anfühlt – oder handeln sie impulsiv?

Verhalten wird nicht durch Umfragen oder Absichten gemessen. Es ist nur über realistische Situationen und konkrete Handlungen beobachtbar.

Diese Unterscheidung ist entscheidend. Mehrere Studien zeigen, dass eine verbesserte Einstellung nicht automatisch zu sicherem Verhalten führt – insbesondere unter Zeitdruck, Stress oder hoher kognitiver Belastung. Dieselben Studien zeigen, dass sich sicheres Verhalten und Cybersecurity-Einstellung zwar gegenseitig korrelieren (aber kein kausaler Zusammenhang besteht).

Warum das eine ohne das andere nicht genügt

Warum eine positive Einstellung allein nicht ausreicht

Aus Psychologie und Verhaltenswissenschaft ist die sogenannte Attitude–Behavior Gap bekannt: Menschen handeln häufig entgegen ihrem besseren Wissen. Das ist nicht irrational – das ist menschlich. Gewohnheiten, Heuristiken und situative Auslöser dominieren die Entscheidungsfindung, insbesondere in schnelllebigen digitalen Umgebungen.

Aktuelle Cybersecurity-Forschung bestätigt diesen Effekt. Normatives Training verbessert, wie Mitarbeitende über Cyber-Risiken denken, hat jedoch nur einen schwachen und inkonsistenten Einfluss darauf, wie sie handeln, wenn sie mit realen Angriffen konfrontiert werden.

Warum Verhalten ohne Einstellungsänderung ebenfalls scheitert

Gleichzeitig ist eine Verhaltensänderung ohne eine Veränderung der Einstellung fragil. Wiederholte Übungen ohne Erklärung können willkürlich oder sogar strafend wirken. Mitarbeitende lernen dann möglicherweise, wie sie den „Test bestehen“, ohne zu verstehen, warum das Thema relevant ist.

Das Ergebnis: kurzfristige Verbesserungen, die schnell wieder verschwinden, sobald die Übungen aufhören – ein Muster, das in Awareness-Programmen häufig beobachtet wird.

Nachhaltige Veränderung erfordert beides

Die Evidenz ist eindeutig: Dauerhafte Verhaltensänderung benötigt zwei sich ergänzende Stränge:

  1. Einstellungsprägende Maßnahmen Trainings, Kommunikation und verständliche Erklärungen stärken Risikowahrnehmung, Verantwortungsbewusstsein und Kontextverständnis.
  2. Verhaltensnahe Exposition Realistische Simulationen und praktische Erfahrung übersetzen dieses Mindset in konkretes Handeln – insbesondere dann, wenn sie moderne, KI-gestützte Angriffstechniken realistisch abbilden.

Die eigene KI-gestützte Spear-Phishing-Forschung von CYBERDISE zeigt das deutlich: Training beeinflusst vor allem die Einstellung. Realistische, personalisierte Angriffssimulationen beeinflussen primär das Verhalten. Erst die Kombination beider Ansätze liefert messbare und nachhaltige Risikoreduktion.

Kurz gesagt: zwei unterschiedliche menschliche Risikofaktoren

Einstellung und Verhalten sind zwei unterschiedliche verhaltensbezogene Konstrukte. Beide sind menschliche Risikofaktoren – unterscheiden sich jedoch grundlegend darin, wie sie entstehen, wie sie gemessen werden und wodurch sie beeinflusst werden.

Die zentrale Erkenntnis für Security-Verantwortliche

Das gilt besonders für die DACH-Region: Wenn Ihr Awareness-Programm Erfolg ausschließlich über Kursabschlüsse oder Quiz-Ergebnisse misst, messen Sie Einstellung – nicht Risiko. Wenn es sich hingegen nur auf Simulationen ohne Lernkontext stützt, werden Verbesserungen nicht nachhaltig sein.

Wirksame Cybersecurity-Awareness betrachtet Einstellung und Verhalten als unterschiedliche, notwendige und sich ergänzende Faktoren. Beide gezielt zu verzahnen ist kein Nice-to-have – es ist die Grundlage einer resilienten Sicherheitskultur.

Sources

Was ist der Unterschied zwischen Einstellung und Verhalten in der Cybersicherheit?
Die Einstellung beschreibt, wie Menschen über ein Thema denken und wie sie dazu fühlen: wie riskant Mitarbeitende Phishing oder Social Engineering einschätzen, ob sie sich persönlich für Sicherheit verantwortlich fühlen und ob sie der Meinung sind, dass sich sicheres Verhalten trotz des Aufwands lohnt. Verhalten ist das, was Menschen in realen Situationen tatsächlich tun, etwa ob sie auf einen verdächtigen Link klicken oder eine Phishing-E-Mail melden.
Verändern Awareness-Trainings das Verhalten der Mitarbeitenden?
Studien bestätigen, dass Trainings die Einstellung tatsächlich beeinflussen können. Mehrere Studien zeigen aber, dass eine verbesserte Einstellung nicht automatisch zu sicherem Verhalten führt – insbesondere unter Zeitdruck, Stress oder hoher kognitiver Belastung. Normatives Training hat nur einen schwachen und inkonsistenten Einfluss darauf, wie Mitarbeitende handeln, wenn sie mit realen Angriffen konfrontiert werden.
Was ist die Attitude–Behavior Gap?
Die aus Psychologie und Verhaltenswissenschaft bekannte Attitude–Behavior Gap beschreibt, dass Menschen häufig entgegen ihrem besseren Wissen handeln. Gewohnheiten, Heuristiken und situative Auslöser dominieren die Entscheidungsfindung, insbesondere in schnelllebigen digitalen Umgebungen.
Warum reichen Übungen ohne Erklärung nicht aus?
Eine Verhaltensänderung ohne eine Veränderung der Einstellung ist fragil. Wiederholte Übungen ohne Erklärung können willkürlich oder sogar strafend wirken. Mitarbeitende lernen dann möglicherweise, wie sie den «Test bestehen», ohne zu verstehen, warum das Thema relevant ist. Wenn sich ein Awareness-Programm nur auf Simulationen ohne Lernkontext stützt, werden Verbesserungen nicht nachhaltig sein.
Was braucht es für eine dauerhafte Verhaltensänderung?
Zwei sich ergänzende Stränge: einstellungsprägende Massnahmen, bei denen Trainings, Kommunikation und verständliche Erklärungen Risikowahrnehmung, Verantwortungsbewusstsein und Kontextverständnis stärken, und verhaltensnahe Exposition, bei der realistische Simulationen und praktische Erfahrung dieses Mindset in konkretes Handeln übersetzen – insbesondere dann, wenn sie moderne, KI-gestützte Angriffstechniken realistisch abbilden. Die eigene KI-gestützte Spear-Phishing-Forschung von Cyberdise zeigt: Erst die Kombination beider Ansätze liefert messbare und nachhaltige Risikoreduktion.
Messen Kursabschlüsse und Quiz-Ergebnisse das Risiko?
Nein. Wenn ein Awareness-Programm Erfolg ausschliesslich über Kursabschlüsse oder Quiz-Ergebnisse misst, misst es Einstellung – nicht Risiko. Verhalten wird nicht durch Umfragen oder Absichten gemessen; es ist nur über realistische Situationen und konkrete Handlungen beobachtbar.
Book a DemoDownload

Quellen

  1. Einstellung vs. Verhalten: Warum Cybersecurity Awareness beides brauchtCyberdise

Geschrieben von

Palo Stacho

Founder and Managing Director

Gründer und Managing Director der Cyberdise AG in Zug. Er schreibt über den Zustand der Awareness-Branche und darüber, warum nicht Wissen, sondern Verhalten darüber entscheidet, ob ein Angriff gelingt.