Zum Inhalt springen

Was ist verhaltensorientierte Cybersicherheits-Sensibilisierung?

Verhaltensorientierte Sensibilisierung misst ihren Erfolg an einer beobachtbaren Veränderung des Risikoverhaltens – nicht am Abschluss von Wissen, an positiven Feedback-Bewertungen oder am Konsum von Kursen. Mitarbeitende gelten dabei als menschliche Entscheidungssysteme, nicht als reine Informationsspeicher.

Grafik «Verhaltensorientierte Security Awareness» mit sechs Prinzipien, von realistischen Bedingungen bis zu Gewohnheiten

Verhaltensorientierte Sensibilisierung bedeutet, dass die primäre Erfolgskennzahl eine beobachtbare Veränderung des Risikoverhaltens ist, nicht der Abschluss von Wissen, positive Feedback-Bewertungen oder der Konsum von Kursen.

1. Fokus auf Entscheidungen unter realistischen Bedingungen

enschen scheitern nicht an fehlendem

Wissen, sondern an situativen Faktoren:

  • Zeitdruck
  • kognitiver Überlastung
  • Autoritätsbias
  • Dringlichkeits-Frame
  • Routineverhalten

Verhaltensorientierte Awareness trainiert sichere Entscheidungen exakt unter diesen realen Stressbedingungen – nicht in isolierten E-Learning-Szenarien.

2. Handlungen messen, nicht Einstellungen

Traditionelle Kennzahlen:

  • Abschlussquote von Kursen
  • Quiz-Ergebnisse
  • Zufriedenheitsbewertungen
  • Reduzierte Klickrate bei Phishing (oft durch künstlich einfache Simulationen)

Verhaltensorientierte Kennzahlen:

  • Meldegeschwindigkeit
  • Qualität der Eskalation
  • Sicherer Umgang mit realen verdächtigen Ereignissen
  • Reduktion riskanter Muster über wiederholte Simulationen hinweg
  • Transfer-Effekte über verschiedene Angriffstypen hinweg

Wenn sich das Verhalten nicht messbar verändert, ist das Programm wirkungslos – unabhängig vom Engagement.

3. Den Kreislauf sofort schließen

Verhaltensänderung erfordert:

  • Unmittelbare Konsequenz
  • Direktes Micro-Learning
  • Gezielte Wiederholung
  • Verstärkung im Kontext

Beispiel: Ein Nutzer klickt → unmittelbares Feedback erzeugt einen Lernimpuls → kurze kontextbezogene Erklärung → später eine ähnliche, leicht variierte Simulation → Verhaltensverstärkung.

Nicht: Klick → vierteljährliche Schulungserinnerung.

4. Personalisierung

Verhaltensänderung ist am stärksten, wenn:

  • das Szenario zur Rolle des Nutzers passt
  • der Angriff die reale Bedrohungslage widerspiegelt
  • der Schwierigkeitsgrad sich im Zeitverlauf anpasst
  • individuelle Risikomuster gezielt adressiert werden

Generische Schulungen können verhaltensbezogene Schwächen nicht gezielt adressieren.

Gewohnheitsbildung statt reiner Sensibilisierung

Das Endziel ist automatisiertes Verhalten:

  • Vor dem Klicken den Mauszeiger über Links bewegen
  • Absender überprüfen
  • Intuitiv melden
  • Bei Dringlichkeit bewusst das Tempo drosseln

Die Sensibilisierung ist dann erfolgreich, wenn dieses sichere Verhalten zum Reflex wird.

6. Wissenschaftliche Grundlage

Verhaltensorientierte Sensibilisierung basiert auf:

  • Verhaltenspsychologie
  • Entscheidungstheorie unter Stress
  • Forschung zu Gewohnheitsschleifen
  • Expositionstraining
  • Adaptiven Lernsystemen

Dieser Ansatz betrachtet Mitarbeitende nicht als reine Informationsspeicher, sondern als menschliche Entscheidungssysteme.

Kurz gesagt:

  • Verhaltensorientierte Sensibilisierung fragt nicht: „Haben sie es verstanden?“
  • Sie fragt: „Hat sich ihr Verhalten in der Realität messbar verändert?“
Woran misst verhaltensorientierte Sensibilisierung ihren Erfolg?
An einer beobachtbaren Veränderung des Risikoverhaltens – nicht am Abschluss von Wissen, an positiven Feedback-Bewertungen oder am Konsum von Kursen.
Warum reicht Wissen allein nicht aus?
Menschen scheitern nicht an fehlendem Wissen, sondern an situativen Faktoren wie Zeitdruck, kognitiver Überlastung, Autoritätsbias, Dringlichkeits-Frame und Routineverhalten. Verhaltensorientierte Awareness trainiert sichere Entscheidungen deshalb unter diesen realen Stressbedingungen.
Welche Kennzahlen zählen bei verhaltensorientierter Awareness?
Meldegeschwindigkeit, Qualität der Eskalation, sicherer Umgang mit realen verdächtigen Ereignissen, Reduktion riskanter Muster über wiederholte Simulationen hinweg und Transfer-Effekte über verschiedene Angriffstypen hinweg – statt Abschlussquote, Quiz-Ergebnissen oder Zufriedenheitsbewertungen.
Was sollte passieren, nachdem ein Nutzer geklickt hat?
Unmittelbares Feedback erzeugt einen Lernimpuls, danach folgen eine kurze kontextbezogene Erklärung und später eine ähnliche, leicht variierte Simulation, die das Verhalten verstärkt – nicht eine vierteljährliche Schulungserinnerung.
Book a DemoDownload

Quellen

  1. Was ist verhaltensorientierte Cybersicherheits-Sensibilisierung?Cyberdise

Geschrieben von

Palo Stacho

Founder and Managing Director

Gründer und Managing Director der Cyberdise AG in Zug. Er schreibt über den Zustand der Awareness-Branche und darüber, warum nicht Wissen, sondern Verhalten darüber entscheidet, ob ein Angriff gelingt.