Viele kleine und mittlere Unternehmen (KMU) schulen ihre Beschäftigten zu IT-Sicherheit. Es fehlt jedoch häufig an klarer Zuständigkeit, am Vorbild der Führung und an Regeln für den Ernstfall. Das zeigt die erste Auswertung des Security Awareness Quick Checks der SecaSkill GmbH. Seit Ende Juni 2026 haben 164 Unternehmen den kostenlosen Online-Selbstcheck durchlaufen.
Die wichtigsten Ergebnisse:
- Zuständigkeit: 91 % haben keine feste, namentlich benannte Person, die sich um die Sensibilisierung der Mitarbeitenden kümmert. Bei der Hälfte läuft das Thema nebenbei mit.
- Führung: Bei 72 % ist IT-Sicherheit bei den Führungskräften kaum oder nur nach einem Vorfall ein Thema. Nur 10 % geben an, dass die Geschäftsleitung aktiv vorangeht.
- Ernstfall: 57 % sagen, dass die Belegschaft keine Verhaltensregeln für den ersten Moment eines Cyberangriffs hat. Einen dokumentierten Notfallplan, den alle kennen, haben 17 %.
- Phishing: 82 % sind nicht sicher, dass ihre Mitarbeitenden gefälschte E-Mails im Alltag erkennen.
- Erfolgskontrolle: 65 % überprüfen nicht mit Tests, ob ihre Maßnahmen wirken. Regelmäßige Phishing-Simulationen führen 17 % durch.

Die Ergebnisse zeigen eine Lücke zwischen Schulung und Alltag. 27 % der Unternehmen schulen ihr gesamtes Team mindestens einmal im Jahr strukturiert. Zwischen den Security Awareness Trainings (SAT) bleibt es jedoch oft still: 56 % informieren ihre Mitarbeitenden nicht regelmäßig über aktuelle Bedrohungen. Auch organisatorische Grundlagen fehlen häufig. 63 % haben keinen festen Meldeweg für verdächtige Vorgänge, 61 % keine schriftliche Sicherheitsrichtlinie für mobile Geräte.
Dass Vorbeugung sich auszahlt, zeigt auch die HDI Cyberstudie 2026: Unternehmen mit hohen Präventionsmaßnahmen hatten nach einem Cyberangriff im Schnitt 2,1 Tage Ausfallzeit, Unternehmen ohne solche Maßnahmen 5,7 Tage.
SecaSkill empfiehlt drei erste Schritte für kleine und mittlere Unternehmen:
- Zuständigkeit festlegen: Eine Person benennen, die die Sensibilisierung plant und nachhält, mit sichtbarer Rückendeckung der Geschäftsleitung.
- Meldeweg und Notfallregeln klären: Allen Mitarbeitenden sagen, wem sie Verdächtiges melden und was sie bei einem Angriff als Erstes tun.
- Wirkung überprüfen: Regelmäßig testen, etwa mit simulierten Phishing-Mails, statt sich nur auf eine jährliche Schulung zu verlassen.
Zur Security Awareness Toolbox, inklusive Online-Selbstcheck