Zum Inhalt springen
IT-Sicherheit

Security-Awareness-Training im Vergleich: 8 Optionen für KMU

Security-Awareness-Training im Vergleich: acht Optionen nach Anwendungsfall, mit Auswahlkriterien, veröffentlichten Preisen und dem, was Microsoft 365 schon kann.

Jens Hagel
Jens Hagel · Gründer
10 Min. Lesezeit
Leerer Schulungsraum mit Tischen und Whiteboards – Security-Awareness-Training im Vergleich
Inhalt in Kürze
  • Ein Security-Awareness-Training-Vergleich entscheidet sich selten an der Zahl der Lernmodule, sondern daran, wer die Kampagnen im Alltag betreibt und die Auswertungen liest.
  • Wer Microsoft 365 Business Premium einsetzt, hat kein Angriffssimulationstraining: Microsoft liefert es erst ab Defender for Office 365 Plan 2 beziehungsweise Microsoft 365 E5.
  • Veröffentlichte Listenpreise sind die Ausnahme: KnowBe4 nennt 2,28 € bis 1,55 € pro Lizenz und Monat für die Stufe Foundation, gestaffelt nach Nutzerzahl bei drei Jahren Laufzeit; Phished startet bei 165 € im Monat. SoSafe, Hornetsecurity, G DATA und Proofpoint nennen keine Beträge (geprüft am 7. August 2026).
  • Das NIS2-Umsetzungsgesetz verpflichtet Geschäftsführungen betroffener Einrichtungen ausdrücklich dazu, sich selbst zu Cyberrisiken schulen zu lassen — nicht nur die Belegschaft.
  • Eine Awareness-Plattform ohne festen Betreiber im Unternehmen bleibt ein Lizenzposten: Kampagnen, Nachfassen und Reporting sind der eigentliche Aufwand.

Awareness-Plattformen gibt es reichlich, und die Produktseiten klingen fast alle gleich: automatisiert, KI-gestützt, messbar. Der Unterschied zeigt sich erst in der Praxis — an der Lizenz, die Sie ohnehin haben, an der Sprachabdeckung und an der Frage, wer die Kampagnen im Alltag tatsächlich fährt. Dieser Security-Awareness-Training-Vergleich sortiert acht Optionen nach Anwendungsfall ein und legt die Kriterien offen, nach denen sortiert wurde.

Was ein Security-Awareness-Training leisten muss

Security-Awareness-Training bedeutet: Beschäftigte lernen wiederkehrend, Angriffsversuche im Arbeitsalltag zu erkennen, und dieses Verhalten wird über simulierte Angriffe messbar gemacht. Wissen allein genügt nicht — messbar wird der Fortschritt erst über Klick- und Melderaten.

Das BSI formuliert die Messlatte so: „Security Awareness Maßnahmen sind dann erfolgreich, wenn sie die Zielgruppen befähigen und den einzelnen Menschen für mehr Cyber-Sicherheit motivieren.” Befähigen und motivieren — nicht ertappen. Diese Unterscheidung entscheidet später darüber, ob ein Programm angenommen oder unterlaufen wird.

Kurz gesagt: Eine Awareness-Plattform ist ein Werkzeug, kein Programm. Den Unterschied macht, wer Kampagnen plant, Ergebnisse liest und nachfasst.

Warum der Mensch überhaupt zum Ziel wird, erklärt der Wissenseintrag zu Social Engineering; wo Awareness in die Gesamtplanung gehört, zeigt die IT-Sicherheits-Checkliste für KMU. Dieser Beitrag setzt eine Stufe später an: bei der Auswahl des Werkzeugs.

Nach welchen Kriterien hier einsortiert wird

Der Markt lässt sich nicht sinnvoll in „gut” und „schlecht” teilen, weil die Anbieter auf unterschiedliche Betriebsmodelle zielen. Vier Kriterien haben sich in Auswahlprojekten mit Unternehmen zwischen 20 und 250 Mitarbeitenden als entscheidend erwiesen:

  • Vorhandene Lizenz. Was in Microsoft 365 bereits enthalten ist, muss nicht zusätzlich gekauft werden — die Lizenzstufe entscheidet aber darüber, ob das stimmt.
  • Sprachabdeckung. Produktionsbetriebe mit mehrsprachiger Belegschaft scheitern an Plattformen, die Inhalte nur auf Deutsch und Englisch führen.
  • Datenschutz und Mitbestimmung. Ob Berichte erst ab einer Mindestgruppengröße erscheinen, entscheidet über die Zustimmung des Betriebsrats.
  • Betriebsaufwand. Wie viel Handarbeit bleibt nach dem Setup übrig — und wer im Haus übernimmt sie?
Notizbuch mit Skizze, Stift und Smartphone auf Holztisch – Kriterien für den Security-Awareness-Training-Vergleich
Die Anforderungen vor dem ersten Demotermin zu notieren, verkürzt die Auswahl erheblich — sonst bestimmt der erste Anbieter die Kriterien.

Nicht in die Bewertung eingeflossen sind Marktanteile und Analystenränge. Für ein Unternehmen mit 60 Beschäftigten ist es unerheblich, wie viele Konzerne eine Plattform einsetzen.

Acht Optionen im Vergleich

Die folgende Übersicht nennt die jeweils ausgeprägte Stärke — nicht den vollen Funktionsumfang, den alle Anbieter in ähnlicher Breite abdecken. Alle Angaben stammen von den Produktseiten der Anbieter, geprüft am 7. August 2026.

OptionAusgeprägte StärkePasst besonders, wenn …
Microsoft Angriffssimulationstrainingim Defender-Portal enthalten, Techniken aus dem MITRE-ATT&CK-KatalogSie ohnehin Microsoft 365 E5 oder Defender for Office 365 Plan 2 lizenzieren
SoSafein Deutschland entwickelt, Hosting in der EU, über 34 SprachenDatenschutz und Mitbestimmung im Vordergrund stehen
Hornetsecurity Security Awareness ServiceEmployee Security Index als fortlaufender Benchmark, weitgehend automatisiertdas Programm ohne feste Betreuung im Haus laufen soll
G DATA Security Awareness Trainings14 Sprachen, darunter Polnisch, Rumänisch, Bulgarisch und Chinesisch; 30 Tage Test ohne Installationdie Belegschaft mehrsprachig ist und Sie vorab testen wollen
KnowBe4sehr große Inhaltsbibliothek in über 35 Sprachen, Risiko-Scores fürs BerichtswesenSie viel Auswahl und aufbereitete Kennzahlen für die Leitung brauchen
Proofpoint ZenGuideSimulationen aus real beobachteten Angriffen, MikrolerneinheitenSie E-Mail-Security und Awareness beim selben Anbieter bündeln
Phishedvollautomatisierte Kampagnen nach dem Setup, über 360 Themenein sehr kleines IT-Team das Programm nebenbei betreiben muss
kjelloSimulation und Schulung als Teil der betreuten IT, ohne eigene PlattformSie kein weiteres Werkzeug administrieren, sondern Ergebnisse sehen wollen

Auffällig ist, was in der Tabelle fehlt: Preise. KnowBe4 veröffentlicht als einziger eine Staffel — 2,28 € pro Lizenz und Monat bei 25 bis 50 Lizenzen, 1,55 € ab 501 Lizenzen, jeweils in der Stufe Foundation bei drei Jahren Laufzeit. Phished nennt einen Einstieg ab 165 € im Monat, ohne Nutzerzahl. SoSafe, Hornetsecurity, G DATA und Proofpoint veröffentlichen keine Beträge (Stand: 7. August 2026). Für einen Marktvergleich reicht das nicht; planen Sie zwei bis drei Angebotsgespräche ein.

Was Microsoft 365 schon mitbringt — und was nicht

Hier liegt der teuerste Irrtum in vielen Auswahlprojekten. Microsoft bietet mit dem Angriffssimulationstraining ein vollwertiges Werkzeug für Phishing-Simulationen, Schulungszuweisung und Auswertung. Es ist laut Microsoft Learn jedoch ausschließlich in Defender for Office 365 Plan 2 enthalten, also in Microsoft 365 E5 oder über eine Add-on-Lizenz.

Microsoft 365 Business Premium — das im Mittelstand mit Abstand häufigste Abonnement — enthält nur Plan 1. Damit gibt es Safe Links und Safe Attachments, aber keine Simulationen.

Achtung:

Prüfen Sie die Lizenzstufe, bevor Sie eine Plattform ausschreiben. Wer Business Premium einsetzt und Simulationen über Microsoft fahren will, kauft eine Plan-2-Add-on-Lizenz — und vergleicht dann diesen Betrag mit dem Angebot einer spezialisierten Plattform. Umgekehrt gilt: Wer E5 lizenziert hat und trotzdem ausschreibt, zahlt eine Funktion zweimal.

Das Angriffssimulationstraining deckt dabei mehr ab, als der Name vermuten lässt: Neben klassischen Simulationen lassen sich reine Trainingskampagnen ohne vorherigen Test zuweisen, etwa als monatliche Lerneinheit. Wenn Sie Ihre Microsoft-365-Umgebung betreuen lassen, gehört diese Lizenzfrage in die erste Bestandsaufnahme.

Der wunde Punkt: Simulation ohne Bloßstellen

Technisch sind Phishing-Simulationen einfach. Organisatorisch scheitern sie an zwei Stellen: an fehlender Mitbestimmung und an einer Auswertung, die sich wie eine Fahndungsliste liest. Wer nach einem Klick eine Rüge erwartet, meldet den nächsten Vorfall nicht mehr — und genau die Meldung ist der eigentliche Schutz.

Wir starten jede Zusammenarbeit mit einer Risikoanalyse gemeinsam mit der Geschäftsführung. Nicht um Angst zu machen, sondern um ehrlich zu sehen, wo Sie stehen und was zuerst dran ist.

Jens HagelGründer

Praktisch heißt das: Auswertung auf Gruppenebene, Mindestgruppengrößen in den Berichten, keine namentlichen Listen für Vorgesetzte. SoSafe schreibt für anonymisierte Meldungen eine Gruppengröße von mindestens fünf Personen fest — ein brauchbarer Maßstab, unabhängig davon, für welchen Anbieter Sie sich entscheiden. Wie realistisch die Angriffe inzwischen aussehen, zeigt der Blick auf die Mechanik von Phishing und auf die Merkmale, an denen sich Phishing-Mails erkennen lassen.

Was das Programm kostet — und wo der Aufwand wirklich liegt

Die Lizenz ist bei kleinen Belegschaften selten der größte Posten. Teurer ist die laufende Arbeit: Kampagnen planen, Ergebnisse auswerten, bei Auffälligkeiten nachfassen, einmal im Jahr die Dokumentation für Audit oder Versicherung zusammenstellen. Bei kjello liegt dieser Betrieb im Leistungsumfang, statt separat abgerechnet zu werden.

29 €
kjello Core pro User/Monat
+10 €
optional Antivirus/EDR
150+
betreute Unternehmen bei hagel IT

Die Preise verstehen sich netto; Microsoft-365-Lizenzen kommen als Durchleitung hinzu. Die vollständige Aufstellung inklusive der Module steht auf der Seite feste Kosten pro Arbeitsplatz.

Der häufigste Einwand an dieser Stelle lautet: „Das können wir intern lösen.” Das stimmt für den Kauf und für die erste Kampagne. Es stimmt selten für den zwölften Monat, wenn die Person, die das Programm aufgesetzt hat, im Projektgeschäft steckt oder das Unternehmen verlassen hat.

Wir wären ein leichtes Opfer, das weiß ich. Da hätte ich gern jemanden, der davon mehr versteht als ich.

Geschäftsführung · Maschinenbau · 35 Mitarbeitende

In vier Schritten zur Entscheidung

  1. Lizenzstand klären. Business Premium oder E5? Diese eine Auskunft entscheidet, ob Sie überhaupt ausschreiben müssen.
  2. Anforderungen festhalten. Sprachen, Mindestgruppengröße in Berichten, gewünschter Rhythmus, Anbindung an Microsoft 365 — schriftlich, vor dem ersten Demotermin.
  3. Betreiber benennen. Eine Person mit Namen, die Kampagnen startet und Auswertungen liest. Ohne diesen Punkt bleibt jede Plattform ein Lizenzposten.
  4. Zwei Angebote einholen und vergleichen. Da außer KnowBe4 kein Anbieter Listenpreise veröffentlicht, ist der Vergleich zweier konkreter Angebote der einzige belastbare Weg — mit Laufzeit, Staffel und der Frage, was bei wachsender Nutzerzahl passiert.

Dokumentation ist dabei kein Selbstzweck. Für den Nachweis gegenüber Auditoren und Cyberversicherern zählt, dass Schulungen stattgefunden haben und nachvollziehbar sind — nicht, welche Plattform sie erzeugt hat.

Compliance-Ansicht im kjello-Portal mit Nachweisen zu Sicherheitsmaßnahmen
Im kjello-Portal liegen die Nachweise dort, wo auch Geräte und Zugänge geführt werden — Schulungsstand und Sicherheitsmaßnahmen in einer Ansicht.

Der regulatorische Rahmen: NIS2 nimmt die Leitung in die Pflicht

Was lange freiwillig war, ist für viele Unternehmen inzwischen Pflicht. Das BSI fasst es in den Worten seiner Präsidentin Claudia Plattner zusammen: Geschäftsführungen betroffener Einrichtungen seien verpflichtet, „die Risikomanagementmaßnahmen umzusetzen, ihre Umsetzung zu überwachen und sich zu Fragen der Bewertung und des Managements von Cyberrisiken schulen zu lassen”.

Die Leitungsebene ist damit nicht Auftraggeberin, sondern Zielgruppe. Ob Ihr Unternehmen überhaupt in den Anwendungsbereich fällt, klärt der NIS2-Check in wenigen Minuten; die Pflichten im Detail behandelt der Beitrag zum NIS2-Umsetzungsgesetz.

Wann kjello passt — und wann nicht

kjello ist die IT-Abteilung als Service für den Mittelstand — ein Self-Service-Portal für On-/Offboarding, Geräte-Management und IT-Support, betrieben vom Hamburger Systemhaus hagel IT (seit 2004). Awareness ist dort kein eigenes Produkt, sondern Teil der betreuten IT: Simulationen laufen im vereinbarten Rhythmus, die Auswertung kommt auf Gruppenebene, die Nachweise liegen im Portal unter Sicherheit & Compliance.

Ehrlich gesagt ist das nicht für jeden der richtige Zuschnitt. Wer eine eigene IT-Abteilung mit Security-Team hat, will die Plattform selbst steuern und ist mit KnowBe4 oder Proofpoint besser bedient. Wer als Cloud-only-Startup ohnehin E5 lizenziert, fährt mit dem Microsoft-Bordmittel am günstigsten. Zugeschnitten ist kjello auf Unternehmen mit 20 bis 250 Mitarbeitenden ohne eigenes Security-Team — dort, wo Awareness sonst schlicht liegen bleibt.

Phishing-Simulation, ohne jemanden bloßzustellen.

30 Minuten Gespräch, kostenlos, ohne Vertriebsdruck — wir sehen uns Ihren Lizenzstand an und sagen ehrlich, ob Sie eine Plattform brauchen.

Phishing-Simulation im Detail

Fazit

Der Security-Awareness-Training-Vergleich fällt selten über den Funktionsumfang — die sechs geprüften Plattformen decken Simulation, Schulung und Reporting alle ab. Er fällt über drei Fragen: Welche Microsoft-Lizenz liegt vor, welche Sprachen braucht die Belegschaft, und wer betreibt das Programm im zwölften Monat? Wer diese drei Punkte vor dem ersten Demotermin beantwortet, spart sich die Hälfte der Gespräche.

Ergänzend lohnt der Blick auf die technische Seite: Ein sauber aufgesetztes IT-Sicherheitskonzept ordnet die Maßnahmen, und EDR auf den Endgeräten fängt ab, was trotz Training durchrutscht. Awareness ersetzt keine Technik — sie schließt die Lücke, die Technik offenlässt.

IT-SicherheitAwarenessPhishingMittelstand

Geschrieben von

Jens Hagel

Gründer

Jens Hagel gründete 2004 das Systemhaus hinter kjello und betreut mit seinem Team über 150 mittelständische Unternehmen. Er schreibt über das, was er in echten Firmen erlebt – praxisnah, ehrlich und ohne Fachchinesisch.

Häufige Fragen

Was kostet Security-Awareness-Training pro Mitarbeiter?
Nur wenige Anbieter veröffentlichen Listenpreise. KnowBe4 nennt für sein Security Awareness Training 2,28 € bis 1,55 € pro Lizenz und Monat in der Stufe Foundation, gestaffelt nach Nutzerzahl bei drei Jahren Laufzeit; Phished beginnt bei 165 € im Monat. SoSafe, Hornetsecurity, G DATA und Proofpoint kalkulieren nach Nutzerzahl, Laufzeit und Funktionsumfang und geben Beträge erst im Angebot heraus (Stand: 7. August 2026). Bei Microsoft entstehen keine Zusatzkosten, wenn ohnehin Microsoft 365 E5 oder Defender for Office 365 Plan 2 lizenziert ist. Rechnen Sie in jedem Fall den internen Aufwand für Kampagnenbetrieb und Auswertung mit ein — er ist bei kleinen Teams meist der größere Posten.
Wie oft sollten Awareness-Schulungen stattfinden?
Eine Jahresschulung reicht nicht aus, weil der Lerneffekt nach wenigen Wochen verblasst. Wirksam sind kurze Einheiten in kurzen Abständen, ergänzt durch unangekündigte Phishing-Simulationen über das Jahr verteilt. Die meisten Plattformen automatisieren genau diesen Rhythmus, damit er nicht an einer Person hängt.
Ist Security-Awareness-Training bei NIS2 Pflicht?
Für Einrichtungen im Anwendungsbereich der NIS-2-Regulierung ja. Das BSI stellt ausdrücklich fest, dass Geschäftsführungen betroffener Einrichtungen die Risikomanagementmaßnahmen umsetzen, ihre Umsetzung überwachen und sich selbst zu Bewertung und Management von Cyberrisiken schulen lassen müssen. Die Schulung der Belegschaft gehört zu den Risikomanagementmaßnahmen, die dokumentiert werden sollten.
Reicht Microsoft 365 für Phishing-Simulationen aus?
Nur mit der passenden Lizenz. Das Angriffssimulationstraining ist Bestandteil von Microsoft Defender for Office 365 Plan 2 und damit von Microsoft 365 E5; Microsoft 365 Business Premium enthält lediglich Plan 1 und damit keine Simulationen. Wo Plan 2 vorhanden ist, deckt das Werkzeug Phishing-Simulationen, Schulungszuweisung und Auswertungen ohne weitere Anschaffung ab.
Was ist der Unterschied zwischen Awareness-Training und Phishing-Simulation?
Ein Awareness-Training vermittelt Wissen — etwa woran sich eine gefälschte Absenderadresse erkennen lässt. Eine Phishing-Simulation prüft, ob dieses Wissen unter Alltagsbedingungen auch angewendet wird, und macht das Ergebnis in Klick- und Melderaten messbar. Erst die Kombination aus beidem verändert Verhalten dauerhaft.
Muss der Betriebsrat einer Phishing-Simulation zustimmen?
Wo ein Betriebsrat besteht, ist er einzubeziehen, weil Simulationen Verhaltensdaten von Beschäftigten erzeugen. In der Praxis löst man das über eine Betriebsvereinbarung, die eine Auswertung ausschließlich auf Gruppenebene festschreibt und individuelle Ergebnisse für Vorgesetzte sperrt. Anbieter unterstützen das mit Mindestgruppengrößen in den Berichten.

Phishing-Simulation mit Begleitung

kjello betreibt Simulationen und Schulungen als Teil der betreuten IT — mit Auswertung auf Gruppenebene statt Namenslisten.