Security Awareness Training Inhalte für KMU
Security Awareness Training Inhalte
Welche Security Awareness Training Inhalte in eine Schulung für ein Schweizer KMU gehören, hängt von Ihren echten Risiken ab: wie Angriffe per Mail und Telefon ankommen, wie Zahlungen und Zugangsdaten abfliessen, wohin Verdacht gemeldet wird und welche Regeln bei Ihnen für Passwörter und Homeoffice gelten. Die Liste bleibt kürzer als bei einem Zertifizierungskurs, weil Menschen sich wenige Gewohnheiten merken, keine fünfzig Folien.
Der Beitrag richtet sich an Geschäftsleitung, HR und Finanzverantwortliche in Betrieben mit etwa 20 bis 250 Personen, die einen Anbieter briefen oder eine interne Schulung planen. Anbieterwahl und Preise behandeln andere Beiträge. Ob Phishing-Simulationen erlaubt sind, steht in Phishing Simulation erlaubt.
Anteil kleiner Firmen mit regelmässiger Cyber-Schulung, bei mittleren Firmen sind es 82 % (beide unter 250 Mitarbeitenden), laut Deloitte-Studie 2026 zu Schweizer Unternehmen. Nicht unsere Erhebung.
Kernthemen für die meisten KMU
Phishing und Social Engineering per E-Mail. Zeigen Sie Muster aus dem Alltag: falsche Post- oder Paketmails, Microsoft-Anmeldeaufforderungen, geänderte Rechnungen, dringende Zahlungsaufforderungen. Das BACS hebt bei Business E-Mail Compromise die Finanzabteilung hervor. Erwähnen Sie KI-generierte Texte, wenn Ihre Leute schon «perfekte» Mails auf Deutsch ohne Tippfehler bekommen.
Smishing und Vishing. Paket-SMS und falsche IT-Support-Anrufe treffen den Empfang und das Backoffice so oft wie die Fachleute. Sprechen Sie auch Betrug mit der Stimme des Chefs an: Gemeldeter CEO-Fraud stieg laut BACS von 719 Fällen im Jahr 2024 auf 971 im Jahr 2025.
Passwörter und mehrstufige Anmeldung. Beziehen Sie sich auf Ihre freigegebenen Werkzeuge, nicht auf einen Produktvergleich. Erklären Sie, warum geteilte Passwörter für Sammelpostfächer riskant sind und wie «MFA-Fatigue» im Alltag aussieht.
Interne Meldung. Eine Adresse, ein Formular oder eine Person, dazu die Botschaft, dass frühes Melden erwünscht ist. Ohne diesen Teil bleibt von den anderen Themen wenig hängen.
Ihre Zahlungs- und Datenregeln. IBAN-Änderungen nie allein per Mail akzeptieren, Vier-Augen-Prinzip bei Überweisungen, und was nicht in WhatsApp oder in private Mails gehört.
- Phishing, Smishing und Vishing mit Schweizer Beispielen
- Passwörter und MFA so, wie Sie sie nutzen
- Interner Meldeweg, den alle kennen
- Schritte zur Rechnungs- und Zahlungsprüfung
- Homeoffice- und Besucherregeln, falls relevant
- Ein Satz dazu, was eine Datenpanne von einem IT-Vorfall unterscheidet (ohne Exkurs ins Datenschutzrecht)
Zusatzthemen nach Rolle
- Finanz: Rechnungsbetrug, CEO-Fraud, Rückruf zur Überprüfung auf bekannte Nummern.
- HR: Betrug rund um Bewerbungen, sicherer Umgang mit Bewerbungsdaten.
- Empfang: Besucherausweise, fremde USB-Sticks, Anrufe unter falscher Identität.
- Produktion oder Logistik: Lieferantenmails und falsche Zustellhinweise, wenn das zu Ihrem Posteingang passt.
Drei getrennte Kurse am ersten Tag brauchen Sie nicht. Eine Live-Schulung kann Beispiele aus den einzelnen Rollen einstreuen und trotzdem einen gemeinsamen Kern behalten. Notieren Sie vor dem Termin, welche zwei Rollen in den letzten zwölf Monaten die meisten Beinahe-Vorfälle hatten, und geben Sie ihnen fünf Minuten mehr Zeit.
Was nicht in die erste Session gehört
Malware-Analysen, Resultate von Penetrationstests und lange Rechtsvorträge verlieren das Publikum. ISO-Kontrollnummern gehören in einen Anhang für Auditoren, nicht auf die erste Folie. Machen Sie die Schulung nicht zur Schuldzuweisung für die Klicks des letzten Monats.
Simulationen und E-Learning-Plattformen sind Werkzeuge, keine Inhalte. Setzen Sie sie ein, machen Sie klar, dass sie Übung sind und keine Strafe. Zur rechtlichen Einordnung von Simulationen: Phishing Simulation erlaubt.
Was die Schulung nicht ist
Sie ist kein Datenschutzkurs. Der Umgang mit Personendaten nach dem revidierten DSG gehört in die Datenschutz-Schulung. Sie ist auch keine technische Härtung, denn Patch-Regeln bleiben bei der IT, und sie garantiert nicht, dass kein Vorfall passiert.
Das DSG verlangt angemessene technische und organisatorische Massnahmen (Art. 8 DSG). Eine Schulung ist eine übliche organisatorische Massnahme, ersetzt aber keine dokumentierten Prozesse. Das ist eine praktische Einordnung, keine Rechtsauskunft.
Eine Live-Schulung zertifiziert den Betrieb nicht. Ein Mapping auf ISO/IEC 27001:2022 A 6.3 oder NIST SP 800-50 kann nach der Schulung auf Anfrage dokumentiert werden. Auditoren verlangen trotzdem Nachweise zu Teilnahme und Inhalten.
Gehört in Security Awareness
- Phishing, Betrug, Meldewege, Passwortgewohnheiten
- Verhalten im Postfach, am Telefon und bei Zahlungen
Gehört in die Datenschutz-Schulung
- Bewerbungen, Kundendaten, Aufbewahrung, Meldepflichten bei Datenpannen
- Was im Alltag mit Personendaten erlaubt ist
Ein erfundenes Beispiel: Liste für eine Treuhand
Ein erfundenes Beispiel: Eine Treuhandfirma mit 22 Personen, viel Kundenmail und regelmässigen Zahlungsläufen. Die Geschäftsleitung hält mit dem externen IT-Partner die Themen fest: Phishing mit gefälschter Steuer- und Bankpost, CEO-Zahlungsaufforderungen, interne Meldung an die Büroleitung, ein Passwortmanager für gemeinsame Tools und die Fünf-Minuten-Regel, IBAN-Änderungen per Rückruf auf eine bekannte Nummer zu prüfen. Der Empfang ergänzt Tailgating und falsche Kuriere. Die Live-Schulung dauert 90 Minuten auf Deutsch, dazu kommen zehn Minuten für Fragen zu den eTax-Mails vom letzten Monat.
Eine Simulation vorab braucht es dafür nicht. Sechs Wochen später folgt ein Gespräch darüber, ob mehr gemeldet wird.
Grenzen und wer Teile weglassen darf
Wer kaum Kundengeld bewegt, kann den Zahlungsbetrug kürzen, behält aber Phishing und Meldung. Wer keine Bestellungen telefonisch annimmt, kann Vishing etwas kürzen, sollte die Stimme des Chefs aber trotzdem behandeln, weil die Finanz die Hauptnummer bedient.
Arbeiten alle in einem Raum und teilen sich ein Postfach, halten Sie die Schulung kurz und wiederholen sie, wenn das Team über fünfzehn Personen wächst. Bei Homeoffice ohne Kundendaten auf den Geräten setzen Sie den Schwerpunkt auf Gerätesperre und getrennte Konten statt auf Besucherregeln.
Häufigkeit, Pflicht und Nachweis (kurz)
Das Gesetz kennt keinen festen Themenkatalog. Versicherer und Kunden fragen oft nach «Sensibilisierung» oder «Schulung der Mitarbeitenden». Übernehmen Sie die Formulierung aus dem Fragebogen und decken Sie die Kernthemen ab. Welche Mindestinhalte ein bestimmter Versicherer verlangt, prüfen Sie in dessen Unterlagen.
In der Praxis heisst das: Meldewege beim Eintritt, mindestens einmal im Jahr eine Auffrischung und nach einem echten Vorfall bald eine Wiederholung. Ein ausführlicher Jahresplan ist ein eigenes Thema.
Für Auditoren genügen meist die Anwesenheitsliste, eine Zusammenfassung auf einer Seite und der Name der Person, die geschult hat. Das ISO-Mapping zu A 6.3 legen Sie getrennt von der Teilnahmeliste ab.
Unterlagen und Zusammenarbeit mit der IT
Die meisten KMU holen sich für die Schulung eine externe Person, während die IT Mailregeln und MFA verantwortet. Klären Sie, wer an den Termin erinnert, wer die Anwesenheit erfasst und wer Meldungen nach der Schulung beantwortet. Ohne zuständige Person wird die Jahresschulung zum Kalendereintrag bei HR, den die IT nie sieht.
Betrug machte im Halbjahresbericht 2025/2 des BACS 52 % der Meldungen aus, das ist eine fremde Statistik. Zahlungsaufforderungen und CEO-Betrug gehören in jede Jahresschulung. Die Meldepflicht bei Cyberangriffen gilt für kritische Infrastrukturen und für die meisten KMU nicht. Machen Sie Ihren Leuten keine Angst mit 24-Stunden-Fristen, ausser Sie sind klar betroffen.
Reicht E-Learning für alle Themen?
E-Learning eignet sich für Wiederholung und Nachweis. Zahlungsbetrug und Meldewege profitieren oft von Fragen in einer Live-Schulung. Besprechen Sie mit Ihrem Anbieter, welche Themen live bleiben sollten.
Brauchen neue Mitarbeitende sofort eine Schulung?
Beim Eintritt sollten sie Meldeweg und Passwortregeln kennenlernen, auch wenn die nächste Schulung für alle erst in Monaten ansteht. Checklisten fürs Onboarding ergänzen die Jahresschulung.
Brauchen wir Phishing-Simulationen in der ersten Schulung?
Nein. Eine Simulation ist ein optionales Werkzeug, das eine vorherige Information voraussetzt, und kein Ersatz für Inhalte. Rechtliche Grenzen: Phishing Simulation erlaubt.
Erster Schritt vor der Buchung
Notieren Sie die drei häufigsten Vorfalltypen der letzten zwei Jahre, auch Beinahe-Vorfälle, und richten Sie die Themen daran aus. Schicken Sie die Liste an die Person, die die Schulung durchführt, damit die Beispiele zu Ihren Werkzeugen passen, und reservieren Sie zehn Minuten für Fragen aus dem Publikum.
Wenn Ihre Leute schon Material aus der nationalen Kampagne «SUPER, oder?» zu KI-generiertem Phishing kennen (BACS, Frühjahr 2026), nutzen Sie es als Einstieg und verbinden Sie es mit Ihrem Meldeweg und Ihren Zahlungsregeln, damit die Lektion lokal bleibt.
Wie eine Live-Schulung mit Vorbereitung und Follow-up abläuft, steht unter Security Awareness Training. Sie dauert ein bis zwei Stunden, findet remote oder vor Ort in der Schweiz statt und läuft auf Deutsch oder Englisch.
Geschrieben von
Aurum Avis Labs
Baut und liefert bei Aurum Avis Labs. Schreibt hier über das, was wir in der Arbeit mit Gründern und KMU im DACH-Raum lernen.
Verwandte Artikel
Diese Artikel könnten Sie auch interessieren