Zum Inhalt springen
Awareness-Training und Behavioral Defense Engineering

Security-Awareness-Training: was bleibt, was dazukommt

Behalten Sie die Kurse und Abschlussnachweise, die Ihre Prüfer verlangen. Ergänzen Sie dann, was Schulungen auslassen. Jede Meldung erhält eine Antwort, und Mitarbeitende üben am Telefon genauso wie im Posteingang.

Wo der Kurs endet

Awareness-Training zeigt Mitarbeitenden, wie ein Angriff aussieht, und hinterlässt einen Nachweis, den Ihre Prüfer kontrollieren können. Behalten Sie es.

Behavioral Defense Engineering setzt nach dem Kurs an. Wenn jemand eine verdächtige E-Mail meldet, auf einen Testlink klickt oder ein Passwort auf einer gefälschten Anmeldeseite eingibt, nutzt Cyberdise diesen Moment, um zu entscheiden, was die Person als Nächstes übt.

SCORM-Kurse lassen sich importieren und exportieren, sodass nichts von dem verloren geht, was Sie erstellt haben. Nutzen Sie das Cyberdise LMS oder behalten Sie Ihr eigenes und ergänzen Sie es um den Kreislauf.

Messen und den Kreislauf schliessen

Vier Bereiche, in denen sich das Bild im Alltag verändert.

Das Modell, das die meisten Programme heute nutzen.Security-Awareness-Training
Dasselbe Programm, ergänzt um den Kreislauf.Cyberdise Behavioral Defense Engineering
Was als Erfolg gilt
Wer den Kurs abgeschlossen hat

Abschluss- und Teilnahmequoten, also die Zahlen, die ein Audit verlangt.

Verhalten pro Person und Team

Was Personen melden, anklicken und eingeben, zusammengefasst in einem verhaltensbasierten Risikowert pro Person, Abteilung und Mandant.

Klickrate als Nachweis
Eine Klickrate pro Kampagne

Eine schwierige Test-E-Mail treibt sie nach oben, eine einfache drückt sie nach unten, egal was die Mitarbeitenden gelernt haben.

Klicks, Zugangsdaten und Meldungen nebeneinander

Jede Kampagne erfasst Klicks, eingegebene Zugangsdaten, geöffnete Dateien und Meldungen. So lesen Sie die Klickrate neben allem, was die Mitarbeitenden sonst getan haben.

Nach einem Klick
Eine Schulungsseite

Die meisten schliessen sie nach wenigen Sekunden und arbeiten weiter.

Nachbereitung passend zum Niveau

Das Training richtet sich nach dem Niveau jeder Person, und die Übungen wiederholen genau die Szenarien, auf die sie hereingefallen ist. Eine Schulungsseite nach einem Klick gibt es weiterhin, wo Sie eine wollen.

Was mit einer Meldung geschieht
Sie landet in einem Postfach

Jemand bearbeitet die Meldungen manuell, und die meldende Person erhält oft nie eine Rückmeldung.

Jede Meldung erhält eine Antwort

KI bewertet jede gemeldete Nachricht und teilt der meldenden Person das Ergebnis mit. Fälle werden gebündelt und über die SOAR-Integration oder die REST API an das SOC übermittelt.

Was in unserer eigenen Studie Verhalten änderte

Schulungen allein reduzierten riskante Klicks, realistische KI-Spearphishing-Übungen noch stärker.

~60 %weniger riskante Klicks nach KI-Spearphishing-Übungen, gegenüber dem Ausgangswert
8,9 %besuchten nach den Übungen die schädliche Seite, zuvor 22,6 %; Kontrollgruppe 20,4 %
539Mitarbeitende in vier randomisierten Gruppen, November 2024 bis Juni 2025

Quelle: Pugnetti und Stacho, IFZ/HSLU und Cyberdise AG, Studie zu KI-gestütztem Spearphishing, eingereichtes Manuskript

Der Betrieb, Woche für Woche

Was nötig ist, um ein Programm am Laufen zu halten.

Das Modell, das die meisten Programme heute nutzen.Security-Awareness-Training
Dasselbe Programm, ergänzt um den Kreislauf.Cyberdise Behavioral Defense Engineering
Wie oft es läuft
Einmal jährlich plus ein monatlicher Test

Der Kurs kommt einmal im Jahr, und die Simulationen folgen einem festen Kalender.

Ein kontinuierlicher Kreislauf

Gruppen aktualisieren sich anhand des Verhaltens. Kampagnen und E-Learning richten sich nach dem Niveau jeder Person.

Kanäle
Überwiegend E-Mail

Angreifer rufen auch an und versenden Textnachrichten. Die meisten Programme testen weiterhin nur den Posteingang.

E-Mail, SMS und Telefon

Phishing-, Smishing- und telefonische Vishing-Übungen, einzeln oder kombiniert in einer Kampagne.

Schulungsinhalte
Dieselbe Bibliothek für alle

Vorgefertigte Module, nach Abteilung oder Datum zugewiesen.

Anpassbar oder komplett eigene

Jedes Modul kann bearbeitet oder durch ein eigenes ersetzt werden. Die Kurse entsprechen WCAG AA, und SCORM-Dateien können importiert und exportiert werden.

Aufwand für den Betrieb
Jede Kampagne wird manuell erstellt

Vorlagen, Zielgruppen und Zeitpläne kosten jeden Monat Stunden.

Kampagne beschreiben und freigeben

Der Campaign Automator erstellt eine Kampagne aus einer Beschreibung in einfacher Sprache. Versendet wird erst, wenn ein Operator sie freigibt.

Die Rolle der Mitarbeitenden
Die Person, die den Test nicht bestanden hat

Eine nicht bestandene Simulation wirkt wie ein Minuspunkt, also melden Mitarbeitende nichts mehr.

Ein Sensor für das SOC

Jede Meldung wird beantwortet, und gute Gewohnheiten werden sofort bestärkt.

Awareness-Training ist eine Ebene des Sicherheits-Stacks

Es ist nicht nutzlos. Am besten wirkt es zusammen mit den Ebenen rundherum.

E-Mail-SicherheitFilter und Härtungsmassnahmen stoppen möglichst viele Bedrohungen, bevor sie jemand zu Gesicht bekommt.
Awareness-TrainingEs schafft für alle eine gemeinsame Grundlage und einen Audit-Nachweis. In unserer eigenen Studie reduzierte es bereits allein riskante Klicks.
Realitätsnahe ÜbungenÜbungen per E-Mail, SMS und Telefon, die sich wie echte Angriffe anfühlen.
Meldung und ReaktionWas Mitarbeitende melden, erreicht das SOC, und alle, die etwas melden, erhalten eine Antwort.
Ist Security-Awareness-Training weiterhin Pflicht?
Für viele Unternehmen: ja. NIS2 verlangt von den erfassten EU-Unternehmen Cybersicherheitsschulungen, und bei ISO-27001-Audits wird darauf geachtet. Schweizer Unternehmen unterliegen NIS2 nicht direkt, doch Betreiber kritischer Infrastrukturen müssen Cyberangriffe seit April 2025 dem NCSC melden. Behalten Sie die Schulungen bei.
Funktioniert Phishing-Training?
Es hilft, aber weniger, als Klickraten vermuten lassen. In unserer eigenen Studie senkte Training die riskanten Klicks, und KI-Spearphishing-Übungen brachten ~60 % weniger riskante Klicks gegenüber dem Ausgangswert. Den Unterschied machte das Üben mit realistischen Angriffen.
Wie hängt das mit Human Risk Management zusammen?
Human Risk Management ist der Analystenbegriff für das Messen und Reduzieren personenbezogener Risiken. Behavioral Defense Engineering beschreibt, wie Cyberdise dies umsetzt: melden, analysieren, reagieren, Feedback geben, üben, wiederholen.
Können wir unser LMS und unsere SCORM-Kurse behalten?
Ja. SCORM-Kurse lassen sich importieren und exportieren, und jedes Modul kann bearbeitet werden. Nutzen Sie das Cyberdise LMS oder behalten Sie Ihr eigenes.
Überlasten mehr Meldungen unser SOC?
Cyberdise ist so gebaut, dass das nicht passiert. Die KI bewertet jede Meldung und antwortet der meldenden Person. Analysten sehen dadurch gebündelte Fälle statt jeder einzelnen Nachricht, und die Fälle können weiter an Ihr SOAR gehen.

Ihr Training bleibt. Die Frage ist, wo der Kreislauf ansetzt.

Verfolgen Sie in einer 30-minütigen Demo eine gemeldete E-Mail vom Klick auf die Schaltfläche bis zur Antwort an die meldende Person.

Demo buchenPakete vergleichen