Security-Awareness-Training im Vergleich: 8 Optionen für KMU
Security-Awareness-Training im Vergleich: acht Optionen nach Anwendungsfall, mit Auswahlkriterien, veröffentlichten Preisen und dem, was Microsoft 365 schon kann.
- Ein Security-Awareness-Training-Vergleich entscheidet sich selten an der Zahl der Lernmodule, sondern daran, wer die Kampagnen im Alltag betreibt und die Auswertungen liest.
- Wer Microsoft 365 Business Premium einsetzt, hat kein Angriffssimulationstraining: Microsoft liefert es erst ab Defender for Office 365 Plan 2 beziehungsweise Microsoft 365 E5.
- Veröffentlichte Listenpreise sind die Ausnahme: KnowBe4 nennt 2,28 € bis 1,55 € pro Lizenz und Monat für die Stufe Foundation, gestaffelt nach Nutzerzahl bei drei Jahren Laufzeit; Phished startet bei 165 € im Monat. SoSafe, Hornetsecurity, G DATA und Proofpoint nennen keine Beträge (geprüft am 7. August 2026).
- Das NIS2-Umsetzungsgesetz verpflichtet Geschäftsführungen betroffener Einrichtungen ausdrücklich dazu, sich selbst zu Cyberrisiken schulen zu lassen — nicht nur die Belegschaft.
- Eine Awareness-Plattform ohne festen Betreiber im Unternehmen bleibt ein Lizenzposten: Kampagnen, Nachfassen und Reporting sind der eigentliche Aufwand.
Awareness-Plattformen gibt es reichlich, und die Produktseiten klingen fast alle gleich: automatisiert, KI-gestützt, messbar. Der Unterschied zeigt sich erst in der Praxis — an der Lizenz, die Sie ohnehin haben, an der Sprachabdeckung und an der Frage, wer die Kampagnen im Alltag tatsächlich fährt. Dieser Security-Awareness-Training-Vergleich sortiert acht Optionen nach Anwendungsfall ein und legt die Kriterien offen, nach denen sortiert wurde.
Was ein Security-Awareness-Training leisten muss
Security-Awareness-Training bedeutet: Beschäftigte lernen wiederkehrend, Angriffsversuche im Arbeitsalltag zu erkennen, und dieses Verhalten wird über simulierte Angriffe messbar gemacht. Wissen allein genügt nicht — messbar wird der Fortschritt erst über Klick- und Melderaten.
Das BSI formuliert die Messlatte so: „Security Awareness Maßnahmen sind dann erfolgreich, wenn sie die Zielgruppen befähigen und den einzelnen Menschen für mehr Cyber-Sicherheit motivieren.” Befähigen und motivieren — nicht ertappen. Diese Unterscheidung entscheidet später darüber, ob ein Programm angenommen oder unterlaufen wird.
Warum der Mensch überhaupt zum Ziel wird, erklärt der Wissenseintrag zu Social Engineering; wo Awareness in die Gesamtplanung gehört, zeigt die IT-Sicherheits-Checkliste für KMU. Dieser Beitrag setzt eine Stufe später an: bei der Auswahl des Werkzeugs.
Nach welchen Kriterien hier einsortiert wird
Der Markt lässt sich nicht sinnvoll in „gut” und „schlecht” teilen, weil die Anbieter auf unterschiedliche Betriebsmodelle zielen. Vier Kriterien haben sich in Auswahlprojekten mit Unternehmen zwischen 20 und 250 Mitarbeitenden als entscheidend erwiesen:
- Vorhandene Lizenz. Was in Microsoft 365 bereits enthalten ist, muss nicht zusätzlich gekauft werden — die Lizenzstufe entscheidet aber darüber, ob das stimmt.
- Sprachabdeckung. Produktionsbetriebe mit mehrsprachiger Belegschaft scheitern an Plattformen, die Inhalte nur auf Deutsch und Englisch führen.
- Datenschutz und Mitbestimmung. Ob Berichte erst ab einer Mindestgruppengröße erscheinen, entscheidet über die Zustimmung des Betriebsrats.
- Betriebsaufwand. Wie viel Handarbeit bleibt nach dem Setup übrig — und wer im Haus übernimmt sie?
Nicht in die Bewertung eingeflossen sind Marktanteile und Analystenränge. Für ein Unternehmen mit 60 Beschäftigten ist es unerheblich, wie viele Konzerne eine Plattform einsetzen.
Acht Optionen im Vergleich
Die folgende Übersicht nennt die jeweils ausgeprägte Stärke — nicht den vollen Funktionsumfang, den alle Anbieter in ähnlicher Breite abdecken. Alle Angaben stammen von den Produktseiten der Anbieter, geprüft am 7. August 2026.
| Option | Ausgeprägte Stärke | Passt besonders, wenn … |
|---|---|---|
| Microsoft Angriffssimulationstraining | im Defender-Portal enthalten, Techniken aus dem MITRE-ATT&CK-Katalog | Sie ohnehin Microsoft 365 E5 oder Defender for Office 365 Plan 2 lizenzieren |
| SoSafe | in Deutschland entwickelt, Hosting in der EU, über 34 Sprachen | Datenschutz und Mitbestimmung im Vordergrund stehen |
| Hornetsecurity Security Awareness Service | Employee Security Index als fortlaufender Benchmark, weitgehend automatisiert | das Programm ohne feste Betreuung im Haus laufen soll |
| G DATA Security Awareness Trainings | 14 Sprachen, darunter Polnisch, Rumänisch, Bulgarisch und Chinesisch; 30 Tage Test ohne Installation | die Belegschaft mehrsprachig ist und Sie vorab testen wollen |
| KnowBe4 | sehr große Inhaltsbibliothek in über 35 Sprachen, Risiko-Scores fürs Berichtswesen | Sie viel Auswahl und aufbereitete Kennzahlen für die Leitung brauchen |
| Proofpoint ZenGuide | Simulationen aus real beobachteten Angriffen, Mikrolerneinheiten | Sie E-Mail-Security und Awareness beim selben Anbieter bündeln |
| Phished | vollautomatisierte Kampagnen nach dem Setup, über 360 Themen | ein sehr kleines IT-Team das Programm nebenbei betreiben muss |
| kjello | Simulation und Schulung als Teil der betreuten IT, ohne eigene Plattform | Sie kein weiteres Werkzeug administrieren, sondern Ergebnisse sehen wollen |
Auffällig ist, was in der Tabelle fehlt: Preise. KnowBe4 veröffentlicht als einziger eine Staffel — 2,28 € pro Lizenz und Monat bei 25 bis 50 Lizenzen, 1,55 € ab 501 Lizenzen, jeweils in der Stufe Foundation bei drei Jahren Laufzeit. Phished nennt einen Einstieg ab 165 € im Monat, ohne Nutzerzahl. SoSafe, Hornetsecurity, G DATA und Proofpoint veröffentlichen keine Beträge (Stand: 7. August 2026). Für einen Marktvergleich reicht das nicht; planen Sie zwei bis drei Angebotsgespräche ein.
Was Microsoft 365 schon mitbringt — und was nicht
Hier liegt der teuerste Irrtum in vielen Auswahlprojekten. Microsoft bietet mit dem Angriffssimulationstraining ein vollwertiges Werkzeug für Phishing-Simulationen, Schulungszuweisung und Auswertung. Es ist laut Microsoft Learn jedoch ausschließlich in Defender for Office 365 Plan 2 enthalten, also in Microsoft 365 E5 oder über eine Add-on-Lizenz.
Microsoft 365 Business Premium — das im Mittelstand mit Abstand häufigste Abonnement — enthält nur Plan 1. Damit gibt es Safe Links und Safe Attachments, aber keine Simulationen.
Prüfen Sie die Lizenzstufe, bevor Sie eine Plattform ausschreiben. Wer Business Premium einsetzt und Simulationen über Microsoft fahren will, kauft eine Plan-2-Add-on-Lizenz — und vergleicht dann diesen Betrag mit dem Angebot einer spezialisierten Plattform. Umgekehrt gilt: Wer E5 lizenziert hat und trotzdem ausschreibt, zahlt eine Funktion zweimal.
Das Angriffssimulationstraining deckt dabei mehr ab, als der Name vermuten lässt: Neben klassischen Simulationen lassen sich reine Trainingskampagnen ohne vorherigen Test zuweisen, etwa als monatliche Lerneinheit. Wenn Sie Ihre Microsoft-365-Umgebung betreuen lassen, gehört diese Lizenzfrage in die erste Bestandsaufnahme.
Der wunde Punkt: Simulation ohne Bloßstellen
Technisch sind Phishing-Simulationen einfach. Organisatorisch scheitern sie an zwei Stellen: an fehlender Mitbestimmung und an einer Auswertung, die sich wie eine Fahndungsliste liest. Wer nach einem Klick eine Rüge erwartet, meldet den nächsten Vorfall nicht mehr — und genau die Meldung ist der eigentliche Schutz.
Wir starten jede Zusammenarbeit mit einer Risikoanalyse gemeinsam mit der Geschäftsführung. Nicht um Angst zu machen, sondern um ehrlich zu sehen, wo Sie stehen und was zuerst dran ist.
Praktisch heißt das: Auswertung auf Gruppenebene, Mindestgruppengrößen in den Berichten, keine namentlichen Listen für Vorgesetzte. SoSafe schreibt für anonymisierte Meldungen eine Gruppengröße von mindestens fünf Personen fest — ein brauchbarer Maßstab, unabhängig davon, für welchen Anbieter Sie sich entscheiden. Wie realistisch die Angriffe inzwischen aussehen, zeigt der Blick auf die Mechanik von Phishing und auf die Merkmale, an denen sich Phishing-Mails erkennen lassen.
Was das Programm kostet — und wo der Aufwand wirklich liegt
Die Lizenz ist bei kleinen Belegschaften selten der größte Posten. Teurer ist die laufende Arbeit: Kampagnen planen, Ergebnisse auswerten, bei Auffälligkeiten nachfassen, einmal im Jahr die Dokumentation für Audit oder Versicherung zusammenstellen. Bei kjello liegt dieser Betrieb im Leistungsumfang, statt separat abgerechnet zu werden.
Die Preise verstehen sich netto; Microsoft-365-Lizenzen kommen als Durchleitung hinzu. Die vollständige Aufstellung inklusive der Module steht auf der Seite feste Kosten pro Arbeitsplatz.
Der häufigste Einwand an dieser Stelle lautet: „Das können wir intern lösen.” Das stimmt für den Kauf und für die erste Kampagne. Es stimmt selten für den zwölften Monat, wenn die Person, die das Programm aufgesetzt hat, im Projektgeschäft steckt oder das Unternehmen verlassen hat.
Wir wären ein leichtes Opfer, das weiß ich. Da hätte ich gern jemanden, der davon mehr versteht als ich.
In vier Schritten zur Entscheidung
- Lizenzstand klären. Business Premium oder E5? Diese eine Auskunft entscheidet, ob Sie überhaupt ausschreiben müssen.
- Anforderungen festhalten. Sprachen, Mindestgruppengröße in Berichten, gewünschter Rhythmus, Anbindung an Microsoft 365 — schriftlich, vor dem ersten Demotermin.
- Betreiber benennen. Eine Person mit Namen, die Kampagnen startet und Auswertungen liest. Ohne diesen Punkt bleibt jede Plattform ein Lizenzposten.
- Zwei Angebote einholen und vergleichen. Da außer KnowBe4 kein Anbieter Listenpreise veröffentlicht, ist der Vergleich zweier konkreter Angebote der einzige belastbare Weg — mit Laufzeit, Staffel und der Frage, was bei wachsender Nutzerzahl passiert.
Dokumentation ist dabei kein Selbstzweck. Für den Nachweis gegenüber Auditoren und Cyberversicherern zählt, dass Schulungen stattgefunden haben und nachvollziehbar sind — nicht, welche Plattform sie erzeugt hat.
Der regulatorische Rahmen: NIS2 nimmt die Leitung in die Pflicht
Was lange freiwillig war, ist für viele Unternehmen inzwischen Pflicht. Das BSI fasst es in den Worten seiner Präsidentin Claudia Plattner zusammen: Geschäftsführungen betroffener Einrichtungen seien verpflichtet, „die Risikomanagementmaßnahmen umzusetzen, ihre Umsetzung zu überwachen und sich zu Fragen der Bewertung und des Managements von Cyberrisiken schulen zu lassen”.
Die Leitungsebene ist damit nicht Auftraggeberin, sondern Zielgruppe. Ob Ihr Unternehmen überhaupt in den Anwendungsbereich fällt, klärt der NIS2-Check in wenigen Minuten; die Pflichten im Detail behandelt der Beitrag zum NIS2-Umsetzungsgesetz.
Wann kjello passt — und wann nicht
kjello ist die IT-Abteilung als Service für den Mittelstand — ein Self-Service-Portal für On-/Offboarding, Geräte-Management und IT-Support, betrieben vom Hamburger Systemhaus hagel IT (seit 2004). Awareness ist dort kein eigenes Produkt, sondern Teil der betreuten IT: Simulationen laufen im vereinbarten Rhythmus, die Auswertung kommt auf Gruppenebene, die Nachweise liegen im Portal unter Sicherheit & Compliance.
Ehrlich gesagt ist das nicht für jeden der richtige Zuschnitt. Wer eine eigene IT-Abteilung mit Security-Team hat, will die Plattform selbst steuern und ist mit KnowBe4 oder Proofpoint besser bedient. Wer als Cloud-only-Startup ohnehin E5 lizenziert, fährt mit dem Microsoft-Bordmittel am günstigsten. Zugeschnitten ist kjello auf Unternehmen mit 20 bis 250 Mitarbeitenden ohne eigenes Security-Team — dort, wo Awareness sonst schlicht liegen bleibt.
30 Minuten Gespräch, kostenlos, ohne Vertriebsdruck — wir sehen uns Ihren Lizenzstand an und sagen ehrlich, ob Sie eine Plattform brauchen.
Phishing-Simulation im DetailFazit
Der Security-Awareness-Training-Vergleich fällt selten über den Funktionsumfang — die sechs geprüften Plattformen decken Simulation, Schulung und Reporting alle ab. Er fällt über drei Fragen: Welche Microsoft-Lizenz liegt vor, welche Sprachen braucht die Belegschaft, und wer betreibt das Programm im zwölften Monat? Wer diese drei Punkte vor dem ersten Demotermin beantwortet, spart sich die Hälfte der Gespräche.
Ergänzend lohnt der Blick auf die technische Seite: Ein sauber aufgesetztes IT-Sicherheitskonzept ordnet die Maßnahmen, und EDR auf den Endgeräten fängt ab, was trotz Training durchrutscht. Awareness ersetzt keine Technik — sie schließt die Lücke, die Technik offenlässt.
Geschrieben von
Jens Hagel
Gründer
Jens Hagel gründete 2004 das Systemhaus hinter kjello und betreut mit seinem Team über 150 mittelständische Unternehmen. Er schreibt über das, was er in echten Firmen erlebt – praxisnah, ehrlich und ohne Fachchinesisch.
Häufige Fragen
Was kostet Security-Awareness-Training pro Mitarbeiter?
Wie oft sollten Awareness-Schulungen stattfinden?
Ist Security-Awareness-Training bei NIS2 Pflicht?
Reicht Microsoft 365 für Phishing-Simulationen aus?
Was ist der Unterschied zwischen Awareness-Training und Phishing-Simulation?
Muss der Betriebsrat einer Phishing-Simulation zustimmen?
Phishing-Simulation mit Begleitung
kjello betreibt Simulationen und Schulungen als Teil der betreuten IT — mit Auswertung auf Gruppenebene statt Namenslisten.