Phishing Simulation erlaubt in der Schweiz?
Phishing Simulation erlaubt in der Schweiz?
Eine Phishing Simulation ist in der Schweiz für die meisten privaten Arbeitgeber möglich, wenn Sie die Mitarbeitenden vorher informieren, den Zweck auf Übung begrenzen und einzelne Klicks nicht für Lohn, Bonus oder Verwarnungen verwenden. Die Suche nach «Phishing Simulation erlaubt» landet oft auf deutschen Seiten zum Betriebsverfassungsgesetz. Das gilt hier nicht. Massgeblich sind Art. 26 der Verordnung 3 zum Arbeitsgesetz und Art. 328b des Obligationenrechts. Dieser Text ist eine praktische Einordnung für einen Betrieb mit etwa 20 bis 250 Personen, keine Rechtsauskunft.
Anteil Betrug an den Meldungen im zweiten Halbjahr 2025, laut Halbjahresbericht des BACS: 29’006 freiwillige Meldungen plus 145 aus der Meldepflicht. Nicht unsere Erhebung.
Was Art. 26 ArGV 3 verbietet
Art. 26 Abs. 1 ArGV 3 verbietet Überwachungs- und Kontrollsysteme, die das Verhalten der Arbeitnehmenden am Arbeitsplatz überwachen sollen. Die SECO-Wegleitung versteht darunter auch stichprobenartige Kontrolle, nicht nur eine Kamera, die den ganzen Tag läuft. Eine Klausel im Arbeitsvertrag schaltet das Verbot nicht aus. Die Wegleitung sagt ausdrücklich, dass eine privatrechtliche Abmachung von dieser Bestimmung nicht abweichen darf.
Zulässig kann ein technisches System sein, wenn es aus einem anderen Grund nötig ist, zum Beispiel für die Sicherheit oder die Arbeitsorganisation. Dann müssen drei Dinge zusammenkommen: ein klar überwiegendes anderes Interesse, Verhältnismässigkeit und die Mitwirkung der Arbeitnehmenden bei Planung, Einsatz und Speicherdauer.
Ob eine Phishing-Simulation diese Linie einhält, hängt vom Zweck ab. Dient sie vor allem dazu, einzelne Personen zu bewerten, liegt sie nah am Verbot. Dient sie dazu, zu üben, ob verdächtige Mails gemeldet werden, und werten Sie nur zusammengefasste Zahlen aus, bleibt mehr Abstand. Der EDÖB hält fest, dass ein System verboten ist, wenn es ausschliesslich oder hauptsächlich das Verhalten überwachen soll, und dass die betroffenen Personen vorgängig informiert werden müssen, wenn ein anderer Rechtfertigungsgrund vorliegt. Er verweist dazu auf BGE 130 II 425. Ob ein bestimmtes Produkt Art. 26 erfüllt, ist eine Frage des Einzelfalls. Ob ein kantonales Gericht zu einem bestimmten Simulationsprodukt entschieden hat, haben wir nicht geprüft.
Art. 26 gilt im Geltungsbereich des Arbeitsgesetzes, und dieses Gesetz kennt Ausnahmen. Ob Ihr Betrieb davon betroffen ist, klären Sie am Arbeitsgesetz, nicht an diesem Beitrag.
Was mit den Klickdaten geschehen darf
Art. 328b OR erlaubt dem Arbeitgeber, Personendaten von Arbeitnehmenden nur zu bearbeiten, soweit sie die Eignung für das Arbeitsverhältnis betreffen oder für die Durchführung des Arbeitsvertrags nötig sind. Im Übrigen gilt das Datenschutzgesetz. Für eine Übung heisst das: Sie kündigen den Zweck an und verwenden die Daten danach nur dafür.
Klicks, die Sie als Training angekündigt haben, gehören nicht in die Personalakte und nicht ins Lohngespräch. Werten Sie nach Abteilung aus, oder so zusammengefasst, dass in einem Team von acht Personen nicht jede Zeile einen Namen trägt. Der Zugriff bleibt bei den Personen, die die Übung betreuen. Die Aufbewahrungsdauer legen Sie vorher fest und halten sie kurz.
Eine Übungsseite, die nach dem echten Passwort fragt, erzeugt ein Geheimnis, das Sie dann schützen und löschen müssen. Eine Seite, die den Versuch stoppt und den Meldeweg zeigt, kommt mit weniger Daten aus. Wenn es um Übung geht, ist das die kleinere Variante.
Warum deutsche und amerikanische Antworten nicht passen
In Deutschland hängt vieles an der Mitbestimmung des Betriebsrats. Die Schweiz kennt diese Institution nicht als allgemeine Regel. Ein Gesamtarbeitsvertrag (GAV) oder eine Personalvertretung kann aber eigene Schritte vorsehen. Lesen Sie diese Texte, bevor die erste Übungsmail rausgeht. Gibt es keinen, ist die Mitwirkung aus der SECO-Wegleitung oft ein schriftlicher Hinweis an alle: dass geübt wird, wozu, wer die Auswertung sieht und wie lange die Zahlen bleiben.
Amerikanische Ranglisten, die per Klickrate die Person bewerten, messen den Menschen. Das ist genau die Verwendung, die dieser Text ausschliesst, auch wenn das Werkzeug die Namen liefern kann.
Sehr kleine Teams gewinnen mit automatischen Einzelscores wenig. Wenn ohnehin jede Person weiss, wer geklickt hat, ist die Auswertung schon eine Namensliste, auch wenn die Grafik keine Namen zeigt.
Was Sie vor dem ersten Versand sagen
Den Zweck in einem Satz
Zum Beispiel: wir prüfen, ob verdächtige Mails den internen Meldeweg erreichen.
Was mit Klicks nicht geschieht
Keine Verwarnung, kein Bonus, kein Eintrag in die Personalakte.
Wohin echte Mails gehen
Dieselbe Adresse oder derselbe Kanal, den Ihre Leute auch ausserhalb der Übung nutzen sollen.
Wer die Zahlen sieht, und wie lange
Abteilung, nicht Namen. Danach löschen, nicht in der Personalakte ablegen.
Lassen Sie zwischen dieser Mitteilung und der ersten Übungsmail genug Zeit, damit der Meldeweg bekannt ist. Wer am selben Morgen informiert und versendet, misst vor allem Überraschung.
Wer die Simulation weglassen sollte
Lassen Sie sie weg, wenn Sie Namen für Leistungsgespräche wollen, oder wenn Sie nicht vorher informieren können. Lassen Sie sie auch weg, wenn das Vertrauen zwischen Geschäftsleitung und Team schon dünn ist: eine fingierte Mail wird dann als Trick gelesen, und die nächste echte Meldung bleibt aus.
Fragt ein Kunde oder eine Versicherung nur, ob Sie schulen, reicht oft eine dokumentierte Live-Schulung mit Teilnahmeliste und Themen. Welche Punkte ein bestimmter Versicherer verlangt, steht in dessen Unterlagen, nicht in diesem Text.
Eine Simulation ist keine Prüfung der Firewall und kein Freipass, private Post zu lesen. Bei einem echten Klick gelten Ihre Schritte für Vorfälle. Was Mitarbeitende und Vorgesetzte als Erstes tun, steht in Phishing-Mail geklickt: was tun.
Unterschied zu einer Live-Schulung
Eine Simulation zeigt das Verhalten an einem Tag. Eine Live-Schulung erklärt Muster, geht Beispiele durch und lässt Raum für Fragen zu Ihren Werkzeugen und zu Zahlungen. Viele KMU machen zuerst die Schulung und entscheiden danach, ob eine Übung noch etwas zeigt, das die Schulung nicht schon geklärt hat.
Aurum führt Security Awareness in drei Teilen durch: ein Blick auf die aktuelle Lage, eine Live-Schulung von ein bis zwei Stunden und ein Follow-up-Gespräch einige Wochen später. Sie findet remote oder vor Ort in der Schweiz statt, Anreise inklusive, auf Deutsch oder Englisch.
Inhalt sind Phishing, Smishing, Vishing, Passwörter, Authentifizierung und das Melden von Vorfällen. Ein Mapping auf ISO/IEC 27001:2022 A 6.3 oder NIST gibt es auf Anfrage. Die Schulung zertifiziert den Betrieb nicht.
Ein erfundenes Beispiel
Ein erfundenes Beispiel: Ein Handelsbetrieb mit 28 Personen im Raum Zürich. Nach einer gefälschten Rechnungsmail an die Finanzbuchhaltung will die Geschäftsleitung eine Übung machen. HR schreibt an alle: Es kommen Übungsmails, die Ergebnisse gibt es nur nach Abteilung, Klicks haben keine Folgen für die einzelne Person, und die interne Meldeadresse steht noch einmal im Text.
Zwei Wochen später läuft das Werkzeug. Drei Personen klicken, sehen eine kurze Lernseite und dieselbe Adresse. Die Geschäftsleitung sieht eine Auswertung nach Abteilungen, ohne Namen. Danach sitzt die Finanzabteilung in der Live-Schulung und fragt, wie sich eine geänderte IBAN telefonisch prüfen lässt.
Die Übung hat die Schulung nicht ersetzt. Sie hat gezeigt, dass die meisten die Mail gemeldet haben und dass die Finanz klarere Zahlungsregeln wollte.
Was Sie zuerst tun
Formulieren Sie die vier Punkte von oben, bevor jemand ein Werkzeug einschaltet. Stimmen Sie sie mit HR und mit der Person ab, die sich um die IT kümmert. Liegt die letzte Schulung über ein Jahr zurück, planen Sie die Live-Schulung zuerst. Wie eine solche Schulung für Schweizer KMU abläuft, steht auf der Seite Security Awareness: verdächtige Nachrichten erkennen, melden und die Risiken kennen, die in Ihren Rollen wirklich vorkommen.
Häufige Fragen
Gilt das deutsche Betriebsverfassungsgesetz?
Nein. In der Schweiz gelten ArGV 3 und das Obligationenrecht. Ein GAV oder eine Personalvertretung kann zusätzliche Schritte verlangen. Die stehen im jeweiligen Text, nicht im deutschen Mitbestimmungsrecht.
Darf der Arbeitsvertrag heimliche Tests erlauben?
Nein. Nach der SECO-Wegleitung zu Art. 26 ArGV 3 darf eine private Abmachung von der Bestimmung nicht abweichen. Informieren Sie vorher.
Darf HR die Namen der Personen sehen, die geklickt haben?
Technisch oft ja. Für eine Übung, die Sie als Training angekündigt haben, gehören die Namen nicht in die Personalakte und nicht ins Lohngespräch. Beschränken Sie den Zugriff und werten Sie zusammengefasst aus.
Darf die Übungsseite nach dem Passwort fragen?
Eine Seite, die stoppt und den Meldeweg zeigt, kommt ohne dieses Geheimnis aus. Fragen Sie nur dann nach dem echten Passwort, wenn Sie begründen können, warum die kleinere Variante nicht reicht, und wenn Sie die Eingabe schützen und wieder löschen.
Reicht die Schulung ohne Simulation?
Oft ja, wenn es Ihnen vor allem um eine dokumentierte Schulung geht und das Team ohnehin über verdächtige Mails spricht. Eine Simulation lohnt sich, wenn Sie den Meldeweg prüfen wollen und die Regeln oben einhalten können.
Was gilt bei einer echten Mail?
Dann ist es keine Übung. Es gelten Ihre Schritte bei Vorfällen. Was Mitarbeitende und Vorgesetzte als Erstes tun, steht in Phishing-Mail geklickt: was tun.
Geschrieben von
Aurum Avis Labs
Baut und liefert bei Aurum Avis Labs. Schreibt hier über das, was wir in der Arbeit mit Gründern und KMU im DACH-Raum lernen.
Verwandte Artikel
Diese Artikel könnten Sie auch interessieren