SoSafe und KnowBe4: Vom Phishing-Test zur Steuerung menschlicher Cyberrisiken



Security Awareness besitzt im Unternehmen eine eigentümliche Stellung. Fast alle Verantwortlichen halten sie grundsätzlich für notwendig. Gleichzeitig wird sie häufig wie eine administrative Pflicht behandelt: Mitarbeitende absolvieren einmal im Jahr ein Training, bestätigen Richtlinien und erhalten gelegentlich simulierte Phishing-E-Mails.

Das Unternehmen kann danach dokumentieren, dass geschult wurde. Ob Menschen im entscheidenden Moment tatsächlich anders handeln, bleibt jedoch offen.

SoSafe und KnowBe4 stehen exemplarisch für den Versuch, diese Lücke zwischen formaler Schulung und realem Verhalten zu schließen. Beide Anbieter verbinden Lerninhalte, Phishing-Simulationen, Risikobewertungen, Automatisierung und Reporting. Beide verwenden inzwischen den Begriff Human Risk Management und versprechen, menschliche Sicherheitsrisiken nicht nur zu schulen, sondern fortlaufend zu messen und zu beeinflussen.

Trotz dieser Gemeinsamkeiten setzen sie erkennbare Schwerpunkte.

SoSafe positioniert seine Plattform stark über Verhaltenswissenschaft, adaptive Lernerfahrungen, kanalübergreifende Simulationen und einen Human Security Index. KnowBe4 betont eine besonders umfangreiche Inhalts- und Phishing-Vorlagenbibliothek, die Automatisierung von Trainingsprogrammen, den Phish-prone Percentage sowie eine mehrdimensionale SmartRisk-Engine. Diese Beschreibungen stammen von den Unternehmen selbst und sind keine unabhängigen Wirksamkeitsnachweise.

Für B2B-Marketing- und Security-Entscheider liegt die entscheidende Frage deshalb nicht darin, welcher Anbieter mehr Inhalte oder Phishing-Vorlagen besitzt.

Sie lautet:

Kann menschliches Cyberrisiko tatsächlich wie ein technisches Risiko gemessen und gesteuert werden – oder erzeugen Awareness-Plattformen vor allem neue Kennzahlen über komplexes menschliches Verhalten?

Der Mensch ist kein Sicherheitsproblem

Der Ausdruck „Human Risk“ kann leicht missverstanden werden. Er suggeriert, Mitarbeitende seien eine Schwachstelle, die ähnlich wie ungepatchte Software behandelt werden müsse.

Diese Perspektive ist zu einfach.

Menschen handeln in organisatorischen Situationen. Sie reagieren auf Zeitdruck, Hierarchien, Routinen, Arbeitslast, technische Gestaltung und betriebliche Anreize. Ein Mitarbeiter klickt möglicherweise nicht deshalb auf einen schädlichen Link, weil er unaufmerksam oder ungeschult ist. Die Nachricht kann zu seiner Rolle passen, von einer vermeintlich vertrauenswürdigen Person stammen und eine Handlung verlangen, die zu seinen normalen Aufgaben gehört.

NIST-Forschung zur Phish Scale weist ausdrücklich darauf hin, dass die Erkennungsschwierigkeit einer Phishing-E-Mail vom Inhalt der Nachricht und vom Kontext der Zielperson abhängt. Klickquoten können deshalb nicht sinnvoll interpretiert werden, ohne die Schwierigkeit einer Simulation und ihre Relevanz für die jeweilige Zielgruppe einzubeziehen.

Die erste grundlegende Lektion lautet daher:

Menschliches Risiko entsteht nicht allein im Menschen. Es entsteht aus der Beziehung zwischen Person, Aufgabe, Technik und Organisation.

Ein Awareness-Programm, das ausschließlich Mitarbeitende korrigiert, übersieht möglicherweise strukturelle Ursachen:

unnötig komplizierte Prozesse, leicht imitierbare interne Kommunikation, fehlende technische Kontrollen, unklare Meldewege oder eine Unternehmenskultur, in der Schnelligkeit stärker belohnt wird als sorgfältige Prüfung.

Human Risk Management ist deshalb nur dann sinnvoll, wenn es nicht zur individualisierten Schuldzuweisung wird.

Awareness misst Wissen, Human Risk Management beansprucht Verhalten

Traditionelle Security Awareness konzentriert sich auf Wissensvermittlung. Mitarbeitende sollen Angriffsarten, Warnsignale und Sicherheitsregeln kennen.

Human Risk Management verfolgt einen weitergehenden Anspruch. Es will Wissen, tatsächliches Verhalten und organisatorische Kultur miteinander verbinden.

SoSafe beschreibt dafür drei Analysefelder: Awareness, Behavior und Culture. Interaktionen mit Trainings und Simulationen sollen Wissen sichtbar machen. Reaktionen auf Phishing-Tests und weitere Handlungen sollen Verhalten abbilden. Nutzerfeedback, Rollenkontext und organisatorische Befragungen sollen kulturelle Faktoren ergänzen. Diese Signale fließen nach Anbieterangaben in einen laufend aktualisierten Human Security Index ein.

KnowBe4 verfolgt eine vergleichbare Risikologik mit anderer Terminologie. Die SmartRisk-Engine soll Verhaltensdaten aus mehreren KnowBe4-Produkten über sieben Bereiche und mehr als 37 Signalkategorien auswerten. Daraus entstehen Risikowerte auf Nutzer-, Gruppen- und Organisationsebene. Der Umfang der Bewertung nimmt laut KnowBe4 zu, wenn weitere Produkte des Anbieters verwendet werden.

Damit verschiebt sich die Funktion der Plattform.

Sie ist nicht länger nur ein Learning Management System für Sicherheitsschulungen. Sie wird zu einem Beobachtungs- und Entscheidungssystem über menschliches Verhalten.

Die zweite Lektion lautet:

Human Risk Management beginnt dort, wo Trainingsergebnisse in Risikourteile und automatisierte Interventionen übersetzt werden.

Genau an dieser Stelle steigen Nutzen und Verantwortung zugleich.

Ein Risikowert kann helfen, knappe Trainings- und Security-Ressourcen gezielter einzusetzen. Er kann aber auch eine Scheingenauigkeit erzeugen. Ein Wert von 72 ist nicht automatisch ein objektiveres Urteil als eine fachliche Einschätzung, wenn unklar bleibt, welche Signale eingeflossen sind, wie sie gewichtet wurden und welche Unsicherheiten bestehen.

Ein Klick ist ein Signal, kein Charakterurteil

Phishing-Simulationen gehören zu den sichtbarsten Bestandteilen beider Plattformen.

KnowBe4 empfiehlt in seiner Implementierungsdokumentation zunächst einen Baseline-Phishing-Test, bevor das eigentliche Trainingsprogramm beginnt. Nutzer können anschließend abhängig von ihren Testergebnissen bestimmten Trainingskampagnen oder unterstützenden Trainingsgruppen zugeordnet werden.

SoSafe beschreibt adaptive Simulationen, deren Häufigkeit und Schwierigkeit anhand des individuellen Verhaltens angepasst werden. Neben E-Mail-Phishing umfasst das Angebot auch Simulationen für Smishing und Vishing. Ergebnisse sollen nach Abteilungen, Standorten oder anderen Gruppen ausgewertet werden können.

Die operative Logik ist nachvollziehbar:

Menschen werden realistischen Situationen ausgesetzt. Ihr Verhalten wird beobachtet. Anschließend werden Lernmaßnahmen angepasst.

Doch die Interpretation eines Fehlers ist schwierig.

Ein Klick kann bedeuten, dass die Person eine Angriffstechnik nicht erkannt hat. Er kann aber ebenso durch eine besonders realistische Simulation, eine unklare interne Kommunikationskultur, mobile Nutzung oder außergewöhnlichen Zeitdruck verursacht worden sein.

NIST hat die Phish Scale gerade deshalb entwickelt, weil Klickquoten ohne Berücksichtigung der Erkennungsschwierigkeit einer Nachricht nur begrenzte Aussagekraft besitzen. Die Skala berücksichtigt sowohl sichtbare Hinweise in der E-Mail als auch die Übereinstimmung des Vorwands mit dem Arbeitskontext der Zielgruppe.

Die dritte Lektion lautet:

Die Klickquote misst nicht allein die Fähigkeit der Mitarbeitenden. Sie misst zugleich das Design der Simulation.

Ein Unternehmen, das eine besonders überzeugende Phishing-Kampagne versendet, kann eine höhere Klickquote erzeugen, obwohl sich die Sicherheitskompetenz seiner Belegschaft nicht verschlechtert hat.

Umgekehrt kann eine sinkende Klickquote bedeuten, dass Mitarbeitende Angriffe besser erkennen. Sie kann aber auch darauf zurückgehen, dass sich Simulationen wiederholen, vorhersehbar werden oder leicht von realen Nachrichten unterscheiden lassen.

Phishing-Kennzahlen benötigen deshalb methodischen Kontext.

Phishing-Simulationen sind Verhaltensexperimente

Ein simulierter Phishing-Angriff ist nicht nur ein Training. Er ist ein kontrolliertes Experiment im Arbeitsumfeld.

Mitarbeitende erhalten eine Nachricht, die bewusst Vertrauen, Dringlichkeit, Neugier oder Autorität ausnutzt. Ihr Verhalten wird erfasst und bewertet. Je nach Plattform können Klicks, Antworten, Eingaben, Meldungen oder Interaktionen mit verschiedenen Angriffskanälen beobachtet werden.

KnowBe4 führt neben klassischen E-Mail-Simulationen unter anderem Reply Tracking, Callback-Phishing, USB-Tests und QR-Code-Szenarien auf. SoSafe beschreibt kanalübergreifende Simulationen für Phishing, Smishing und Vishing.

Diese Erweiterung erhöht die Realitätsnähe. Sie vergrößert aber auch die ethische und organisatorische Verantwortung.

Die vierte Lektion lautet:

Je realistischer eine Simulation wird, desto sorgfältiger muss das Unternehmen ihre psychologischen und betrieblichen Folgen kontrollieren.

Eine Simulation kann Lernen fördern. Sie kann jedoch ebenso Misstrauen erzeugen, Beschäftigte bloßstellen oder legitime Kommunikation beschädigen.

Besonders problematisch sind Szenarien, die persönliche Krisen, Gehaltsfragen, Entlassungen, medizinische Themen oder existenzielle Ängste imitieren. Selbst wenn solche Nachrichten reale Angriffsmethoden nachbilden, ist nicht jede realistische Simulation organisatorisch vertretbar.

Ein gutes Human-Risk-Programm benötigt deshalb Regeln:

Welche Themen dürfen simuliert werden? Welche Daten werden erhoben? Wer sieht individuelle Ergebnisse? Wie lange werden sie gespeichert? Welche arbeitsrechtlichen und mitbestimmungsbezogenen Anforderungen gelten? Wann ist eine Simulation pädagogisch sinnvoll und wann lediglich spektakulär?

Die Plattform kann Kampagnen automatisieren. Die Verantwortung für ihre Angemessenheit bleibt beim Unternehmen.

Personalisierung kann wirksamer und invasiver sein

Sowohl SoSafe als auch KnowBe4 positionieren Personalisierung als wichtigen Fortschritt gegenüber einheitlichen Trainingsprogrammen.

SoSafe erklärt, Simulationen in Häufigkeit und Schwierigkeit an individuelles Verhalten anzupassen. Sicher agierende Nutzer sollen anspruchsvollere Szenarien erhalten, während andere grundlegende Unterstützung bekommen.

KnowBe4 beschreibt AI Defense Agents, die individuelle Risiken kontinuierlich bewerten, Trainings und Tests zuweisen und Inhalte an Rollen, Risiko und Lernpräferenzen anpassen sollen.

Didaktisch ist diese Logik plausibel. Menschen unterscheiden sich in Rolle, Vorkenntnissen, Angriffsexposition und Lerngeschwindigkeit. Ein Finanzteam begegnet anderen Täuschungsversuchen als Softwareentwicklung, Personalabteilung oder Geschäftsführung.

Personalisierung kann dadurch die Relevanz erhöhen und Trainingsmüdigkeit reduzieren.

Sie benötigt jedoch mehr Daten und erzeugt detailliertere Verhaltensprofile.

Die fünfte Lektion lautet:

Je genauer Awareness personalisiert wird, desto stärker wird sie zu einem personenbezogenen Analysesystem.

Ein Unternehmen muss daher klären, welche Daten tatsächlich erforderlich sind.

Muss die Plattform individuelle Risikowerte bilden, oder reichen Gruppenwerte? Werden Rollen, Standorte, Testergebnisse und reale Meldungen kombiniert? Können Vorgesetzte Einzelwerte einsehen? Haben Ergebnisse Folgen für Leistungsbeurteilung oder Personalentscheidungen? Wie werden falsche oder verzerrte Risikozuordnungen korrigiert?

Human Risk Management darf nicht stillschweigend zu Employee Scoring werden.

Der legitime Zweck sollte die Verbesserung der Sicherheitsorganisation sein, nicht die Erstellung eines dauerhaften Misstrauensprofils über einzelne Beschäftigte.

SoSafe: Verhaltenswissenschaft als Plattformlogik

SoSafe positioniert sich ausdrücklich als europäischer Anbieter für Security Awareness und Human Risk Management und stellt Verhaltenswissenschaft in den Mittelpunkt seiner Produktphilosophie. Die Plattform soll die Lücke zwischen Wissen und Handeln schließen und nachhaltige Sicherheitsgewohnheiten fördern.

Dieser Ansatz verändert die Sprache der Awareness.

Statt ausschließlich Schulungsinhalte zu vermitteln, wird Verhalten als etwas betrachtet, das durch kleine, wiederkehrende Interventionen, unmittelbares Feedback, Gamification und kontextbezogenes Lernen beeinflusst werden kann.

Die Stärke dieses Modells liegt darin, dass einmalige Pflichtschulungen als unzureichend erkannt werden. Sicherheitsverhalten entsteht tatsächlich nicht durch einen einzigen Kurs, sondern durch Wiederholung, Anwendung und organisatorische Bestätigung.

Die Grenze liegt in der Übertragbarkeit psychologischer Prinzipien.

Nicht jede Verhaltensänderung ist automatisch stabil. Ein Nutzer kann eine bestimmte simulierte Nachricht besser erkennen, ohne neue Angriffsmuster sicher beurteilen zu können. Gamification kann motivieren, aber auch dazu führen, dass Menschen vor allem die Plattformlogik lernen.

Die sechste Lektion lautet daher:

Awareness ist erfolgreich, wenn Lernen auf neue Situationen übertragen wird – nicht nur, wenn Plattformkennzahlen steigen.

Ein belastbares Programm sollte deshalb nicht ausschließlich Trainingsabschluss, Wissenstest und Simulationsklick messen. Es sollte auch untersuchen, ob Mitarbeitende reale verdächtige Vorgänge früher melden, weniger sensible Daten preisgeben und Sicherheitsfragen in Geschäftsprozessen aktiver ansprechen.

KnowBe4: Skalierung durch Inhalt, Automatisierung und Messung

KnowBe4 positioniert Security Awareness Training als AI-native Plattform für personalisierte Angriffssimulation und Training. Der Anbieter nennt eine besonders umfangreiche Bibliothek mit mehr als 25.000 Phishing-Vorlagen, Trainingsinhalten in mehr als 35 Sprachen sowie automatisierte Kampagnensteuerung über AI Defense Agents.

Die strategische Stärke dieses Modells ist Skalierbarkeit.

Internationale Unternehmen benötigen Inhalte für viele Länder, Rollen, Sprachen und regulatorische Kontexte. Eine große Bibliothek kann den Aufwand reduzieren, kontinuierlich neues Material selbst zu produzieren.

Auch hier gilt jedoch: Umfang ist nicht gleich Relevanz.

Ein Unternehmen kann Zugang zu Tausenden Inhalten besitzen und trotzdem ein schwaches Programm betreiben, wenn Trainings nicht zu tatsächlichen Risiken, Rollen und Geschäftsprozessen passen.

Die siebte Lektion lautet:

Eine große Content-Bibliothek löst das Verteilungsproblem, nicht automatisch das Lernproblem.

Die entscheidende Leistung besteht nicht darin, immer mehr Inhalte bereitzustellen. Sie besteht darin, den richtigen Inhalt zur richtigen Zeit und in angemessener Intensität einzusetzen.

KnowBe4 versucht dies über Automatisierung und Risikosignale zu adressieren. Damit wächst jedoch die Bedeutung der zugrunde liegenden Entscheidungslogik. Unternehmen müssen verstehen, warum eine Person ein bestimmtes Training erhält und wie ein Risikoscore zustande kommt.

Automatisierung kann Administration reduzieren. Sie darf die fachliche Kontrolle nicht beseitigen.

Der Phish-prone Percentage ist nützlich und gefährlich

KnowBe4 verwendet den Phish-prone Percentage als zentrale Kennzahl. Er beschreibt den Anteil der Nutzer, die bei einer simulierten Phishing-Kampagne eine definierte riskante Handlung ausführen. KnowBe4 veröffentlicht eigene aggregierte Werte und wirbt mit deutlichen Verringerungen nach fortlaufendem Training. Diese Zahlen sind Herstellerangaben und sollten nicht als unabhängig bestätigte Wirkung für jedes Unternehmen verstanden werden.

Eine solche Kennzahl besitzt offensichtliche Vorteile.

Sie ist verständlich, zeitlich vergleichbar und für Managementberichte geeignet. Sie ermöglicht, Trends zu beobachten und Gruppen mit zusätzlichem Unterstützungsbedarf zu identifizieren.

Doch ihre Einfachheit kann täuschen.

Die Kennzahl hängt von Schwierigkeitsgrad, Zielgruppe, Szenario, Kanal, Zeitpunkt und Messdefinition ab. Wird eine Person bereits als phish-prone gezählt, wenn sie klickt? Erst bei Dateneingabe? Auch bei einer Antwort? Wie werden Mehrfachaktionen behandelt? Wie realistisch war die Simulation?

Die achte Lektion lautet:

Eine leicht kommunizierbare Kennzahl ist nicht automatisch eine vollständige Risikokennzahl.

NIST weist darauf hin, dass Klickquoten durch die Schwierigkeit der jeweiligen Phishing-E-Mail und den Nutzerkontext beeinflusst werden. Ein sinnvoller Bericht sollte deshalb nicht nur die Quote, sondern auch Schwierigkeit, Angriffstyp, Zielgruppe und erwünschtes Meldeverhalten berücksichtigen.

Meldungen sind möglicherweise wichtiger als Nicht-Klicken

Awareness-Programme konzentrieren sich oft darauf, riskante Handlungen zu reduzieren. Ein anderes Verhalten ist jedoch mindestens ebenso wichtig: das aktive Melden verdächtiger Nachrichten.

SoSafe beschreibt eine One-Click-Reporting-Funktion, einen zentralen Threat-Eingang und AI-gestützte Triage. Reale Meldungen sollen außerdem wieder in Trainings- und Präventionsprozesse einfließen können.

KnowBe4 bietet einen Phish Alert Button, über den Nutzer verdächtige Nachrichten melden können. Die Plattform verbindet solche Funktionen mit Phishing-Simulationen, Training und Risikobewertung.

Damit wird der Mitarbeiter nicht nur als potenzielle Schwachstelle betrachtet. Er wird zum Sensor der Sicherheitsorganisation.

Die neunte Lektion lautet:

Ein reifes Awareness-Programm misst nicht nur, wer getäuscht wurde. Es misst auch, wer zur Früherkennung beigetragen hat.

Diese positive Perspektive ist organisatorisch wichtig.

Wenn ausschließlich Fehler gemessen werden, kann Awareness defensives Verhalten erzeugen. Mitarbeitende versuchen dann vor allem, keine negative Kennzahl zu produzieren.

Wenn dagegen gute Meldungen sichtbar wertgeschätzt werden, entsteht ein anderes Sicherheitsmodell: Menschen werden Teil der Detection-Fähigkeit des Unternehmens.

Allerdings muss auch der Meldeprozess funktionieren. Ein Report-Button allein genügt nicht. Meldungen müssen zeitnah bewertet werden, und Beschäftigte sollten nachvollziehbares Feedback erhalten.

Awareness-Plattformen werden Teil des SOC

Sobald reale Meldungen, Threat-Triage und automatisierte Reaktionen integriert werden, überschreitet Awareness die Grenze zum operativen Security-Betrieb.

SoSafe beschreibt ausdrücklich einen geschlossenen Kreislauf zwischen Detection und Prevention: Meldungen sollen zentral ausgewertet und reale Angriffe in neue Trainingssimulationen überführt werden können.

KnowBe4 verbindet Awareness mit weiteren Risikosignalen innerhalb seiner SmartRisk-Logik. Je mehr Produkte eingesetzt werden, desto umfassender sollen die Risikoprofile werden.

Damit verändert sich das Buying Center.

Eine klassische Trainingsplattform konnte primär von Awareness-, Compliance- oder Learning-Verantwortlichen beschafft werden. Human Risk Management betrifft zusätzlich SOC, CISO, Datenschutz, Betriebsrat, IT, HR und gegebenenfalls Internal Audit.

Die zehnte Lektion lautet:

Human Risk Management ist keine reine Lerntechnologie mehr. Es wird Teil der Security-Operations- und Datenarchitektur.

Das bedeutet, dass Integrationen, Datenflüsse und Berechtigungen ebenso geprüft werden müssen wie Trainingsinhalte.

Wer darf reale E-Mails analysieren? Welche Inhalte werden an die Plattform übertragen? Wie werden personenbezogene Ergebnisse geschützt? Welche Daten fließen an SIEM-, SOAR- oder Identity-Systeme? Welche automatisierten Maßnahmen können daraus folgen?

Je mehr Signale verbunden werden, desto leistungsfähiger kann die Risikobewertung werden. Gleichzeitig steigt das Risiko fehlerhafter oder unangemessen weitreichender Schlussfolgerungen.

Die Sicherheitskultur lässt sich nicht auf einen Score reduzieren

SoSafe bezieht Culture ausdrücklich in sein Human-Risk-Modell ein. KnowBe4 spricht von messbarer Verhaltensänderung und einer proaktiven Sicherheitskultur.

Sicherheitskultur ist jedoch schwieriger zu messen als Klick- oder Abschlussquoten.

Kultur zeigt sich darin, ob Mitarbeitende ohne Angst auf Risiken hinweisen, ob Führungskräfte sichere Prozesse unterstützen, ob IT und Fachbereiche konstruktiv zusammenarbeiten und ob Zeitdruck nicht systematisch zu Sicherheitsausnahmen führt.

Eine Plattform kann Teile davon über Befragungen, Meldungen und Nutzungsverhalten abbilden. Sie sieht aber nicht die gesamte Organisation.

Die elfte Lektion lautet:

Ein Kulturindikator ist ein Beobachtungsfenster, kein vollständiges Abbild der Unternehmenskultur.

Ein hoher Trainingsabschluss kann mit einer schwachen Sicherheitskultur koexistieren. Ebenso kann eine Organisation mit zeitweise hohen Simulationsklickraten eine gute Melde- und Lernkultur besitzen, wenn Fehler offen analysiert und Prozesse verbessert werden.

Kultur entsteht nicht ausschließlich durch Training. Sie entsteht durch Führung, Anreize, Arbeitsgestaltung und den Umgang mit Fehlern.

Vom Schuldmodell zum Systemmodell

Awareness-Kampagnen können unbeabsichtigt ein Schuldmodell erzeugen:

Der Mitarbeiter klickt. Der Mitarbeiter ist das Risiko. Der Mitarbeiter muss erneut geschult werden.

Human Risk Management sollte über dieses Modell hinausgehen. Andernfalls wird lediglich die Personalisierung der Schuld automatisiert.

Ein systemischer Ansatz fragt zusätzlich:

Warum war die Nachricht glaubwürdig? Welche technischen Kontrollen haben nicht gegriffen? War der Geschäftsprozess unnötig riskant? Warum musste eine Entscheidung unter Zeitdruck getroffen werden? War der Meldeweg bekannt und einfach? Hätte eine bessere E-Mail-Authentifizierung oder Zahlungsfreigabe den Angriff verhindert?

Die zwölfte Lektion lautet:

Der Zweck von Human Risk Management sollte nicht darin bestehen, riskante Menschen zu identifizieren, sondern riskante Situationen zu verändern.

Individuelles Training kann dabei sinnvoll sein. Es sollte jedoch mit technischen und organisatorischen Maßnahmen verbunden werden.

Wenn ein Finanzteam wiederholt auf gefälschte Zahlungsanweisungen reagiert, ist nicht nur ein weiteres Training erforderlich. Möglicherweise benötigt das Unternehmen robustere Freigabeprozesse, alternative Bestätigungskanäle und klarere Regeln für dringende Zahlungen.

Was B2B-Marketing aus SoSafe und KnowBe4 lernen kann

SoSafe und KnowBe4 zeigen, wie aus einer ursprünglich relativ klaren Produktkategorie – Security Awareness Training – eine umfassendere Managementkategorie entsteht.

Diese Entwicklung folgt einem bekannten Muster:

Zuerst wird Wissen vermittelt.

Dann wird Verhalten getestet.

Anschließend werden Verhalten und Kontext bewertet.

Schließlich werden Maßnahmen automatisiert und mit operativen Security-Prozessen verbunden.

Daraus ergeben sich fünf Grundsätze für die Kommunikation von Human Risk Management:

Erstens: Menschen nicht als schwächstes Glied darstellen. Risiko entsteht aus dem Zusammenspiel von Mensch, Prozess und Technik.

Zweitens: Phishing-Klickraten niemals ohne Schwierigkeitsgrad, Zielgruppenkontext und Messdefinition interpretieren.

Drittens: Risikoscores als Modelle mit begrenzter Aussagekraft darstellen, nicht als objektive Eigenschaften einer Person.

Viertens: Personalisierung, AI und Automatisierung immer mit Datenschutz, Erklärbarkeit und menschlicher Kontrolle verbinden.

Fünftens: Erfolg nicht nur an weniger Klicks, sondern auch an besseren Meldungen, robusteren Prozessen und einer konstruktiven Fehlerkultur messen.

Die entscheidende Frage lautet deshalb nicht:

Welche Plattform senkt unsere Phishing-Klickrate schneller?

Sie lautet:

Hilft uns die Plattform zu verstehen, warum Menschen in unserer Organisation riskant handeln – und verändert sie anschließend die Bedingungen, unter denen dieses Verhalten entsteht?

Wo Awareness nur Tests, Scores und Pflichttrainings produziert, wird der Mensch vermessen.

Wo Wissen, Verhalten, Technik und Organisation gemeinsam verändert werden, kann Human Risk Management tatsächlich zu einer Sicherheitsdisziplin werden.