Close

Login

Wenn Sie sich hier zum ersten Mal seit dem 09.02.2024 anmelden wollen, nutzen Sie bitte die "Passwort vergessen"-Funktion.

Noch kein Abonnent? Hier geht es zu unseren Angeboten.

Close

Unser Kennenlernangebot

Mit Ihrer Registrierung erhalten Sie 4 Wochen kostenlosen Zugang zu allen Abonnenteninhalten.

Oder entscheiden Sie sich gleich für ein kostenpflichtiges Abonnement, um dauerhaft auf alle Inhalte des Sicherheits-Berater zugreifen zu können.

Close

Passwort vergessen

Wenn die Ergebnisse der automatischen Vervollständigung verfügbar sind, verwenden Sie die Pfeile nach oben und unten, um sie zu überprüfen und die Eingabetaste, um die gewünschte Seite aufzurufen. Nutzer von Touch-Geräten können durch Berührung oder mit Wischgesten suchen.

Security Awareness: Zuständigkeit bei 9 von 10 KMU nicht eindeutig geklärt

Viele kleine und mittlere Unternehmen (KMU) schulen ihre Beschäftigten zu IT-Sicherheit. Es fehlt jedoch häufig an klarer Zuständigkeit, am Vorbild der Führung und an Regeln für den Ernstfall. Das zeigt die erste Auswertung des Security Awareness Quick Checks der SecaSkill GmbH. Seit Ende Juni 2026 haben 164 Unternehmen den kostenlosen Online-Selbstcheck durchlaufen.

Die wichtigsten Ergebnisse:

     

  • Zuständigkeit: 91 % haben keine feste, namentlich benannte Person, die sich um die Sensibilisierung der Mitarbeitenden kümmert. Bei der Hälfte läuft das Thema nebenbei mit.
  •  

  • Führung: Bei 72 % ist IT-Sicherheit bei den Führungskräften kaum oder nur nach einem Vorfall ein Thema. Nur 10 % geben an, dass die Geschäftsleitung aktiv vorangeht.
  •  

  • Ernstfall: 57 % sagen, dass die Belegschaft keine Verhaltensregeln für den ersten Moment eines Cyberangriffs hat. Einen dokumentierten Notfallplan, den alle kennen, haben 17 %.
  •  

  • Phishing: 82 % sind nicht sicher, dass ihre Mitarbeitenden gefälschte E-Mails im Alltag erkennen.
  •  

  • Erfolgskontrolle: 65 % überprüfen nicht mit Tests, ob ihre Maßnahmen wirken. Regelmäßige Phishing-Simulationen führen 17 % durch.


Die Ergebnisse zeigen eine Lücke zwischen Schulung und Alltag. 27 % der Unternehmen schulen ihr gesamtes Team mindestens einmal im Jahr strukturiert. Zwischen den Security Awareness Trainings (SAT) bleibt es jedoch oft still: 56 % informieren ihre Mitarbeitenden nicht regelmäßig über aktuelle Bedrohungen. Auch organisatorische Grundlagen fehlen häufig. 63 % haben keinen festen Meldeweg für verdächtige Vorgänge, 61 % keine schriftliche Sicherheitsrichtlinie für mobile Geräte.

Dass Vorbeugung sich auszahlt, zeigt auch die HDI Cyberstudie 2026: Unternehmen mit hohen Präventionsmaßnahmen hatten nach einem Cyberangriff im Schnitt 2,1 Tage Ausfallzeit, Unternehmen ohne solche Maßnahmen 5,7 Tage.

SecaSkill empfiehlt drei erste Schritte für kleine und mittlere Unternehmen:

     

  1. Zuständigkeit festlegen: Eine Person benennen, die die Sensibilisierung plant und nachhält, mit sichtbarer Rückendeckung der Geschäftsleitung.
  2.  

  3. Meldeweg und Notfallregeln klären: Allen Mitarbeitenden sagen, wem sie Verdächtiges melden und was sie bei einem Angriff als Erstes tun.
  4.  

  5. Wirkung überprüfen: Regelmäßig testen, etwa mit simulierten Phishing-Mails, statt sich nur auf eine jährliche Schulung zu verlassen.

Zur Security Awareness Toolbox, inklusive Online-Selbstcheck

Aktuell in dieser Rubrik

Weitere Short News

Meist gelesen

Schwerpunktthemen