Ungeschulte Unternehmensmitarbeiter klicken bei unangekündigten Phishing-Simulationen mit einer Basisrate von 34,3 % auf Phishing-Links, doch kontinuierliches monatliches Training senkt diese Anfälligkeit innerhalb von 12 Monaten auf 5,4 %. Wie in unseren Phishing-Statistiken und MFA-Fatigue-Statistiken dargelegt, bleibt der Mensch das primäre Angriffsziel moderner Cybercrime-Syndikate auf der Suche nach einem initialen Netzwerkzugang. Die nachfolgenden Zahlen fassen verifizierte empirische Telemetriedaten aus dem Verizon DBIR, dem SANS Security Awareness Report, von KnowBe4 und Osterman Research zusammen.
TL;DR
- Die durchschnittliche anfängliche Phish-Prone-Quote bei ungeschulten Mitarbeitern liegt bei 34,3 % (KnowBe4).
- 12 Monate kontinuierliches Training senken die Phishing-Anfälligkeit auf 5,4 % (KnowBe4).
- Der menschliche Faktor ist an 68,2 % der Datenschutzverletzungen in Unternehmen beteiligt (Verizon DBIR).
- Security Awareness Training erzielt einen geschätzten jährlichen ROI von $562 pro Arbeitsplatz (SANS / Ponemon).
- Zweiwöchentliche Simulationen führen zu einer 62 % höheren Wissensretention als jährliche Compliance-Kurse (SANS).
- HR- und Support-Abteilungen verzeichnen mit 38,6 % die höchsten Phishing-Klickraten (KnowBe4).
- Ein-Klick-Melde-Buttons erzielen eine unternehmensweite Melderate von 72,4 % (SANS).
- Nur 18,5 % der IT-Sicherheitsbudgets in Unternehmen werden für das Management menschlicher Risiken aufgewendet (Gartner).
- Wiederholungsklicker (Mitarbeiter mit 3+ Fehlversuchen) machen 8,4 % der Belegschaft aus (Osterman).
- Mittels generativer KI erstellte Spear-Phishing-E-Mails steigern die Klickraten um 44 % (KnowBe4).
- Die Reaktionszeit im SOC verbessert sich um 48 Minuten, wenn Mitarbeiter verdächtige Köder frühzeitig melden (SANS).
- 82,4 % der Fortune-500-Konzerne schreiben quartalsweise Sicherheitsunterweisungen verbindlich vor (SANS).
1. Ausgangssituation und langfristige Wirksamkeit von Schulungen
Wenn Organisationen ihre erste unangekündigte Phishing-Simulation starten, klickt mehr als jeder dritte Mitarbeiter unbedarft auf den Köder oder gibt sensible Zugangsdaten ein. Kontinuierliches, interaktives Mikrolernen baut schrittweise ein unternehmensweites Sicherheitsbewusstsein auf. Mechanismen des Zugangsdaten-Diebstahls werden in unseren Account-Takeover-Statistiken analysiert.
| Reifegrad des Trainingsprogramms | Kleinunternehmen (<250 Mitarbeiter) | Mittelstand (250–999 Mitarbeiter) | Großunternehmen (1.000+ Mitarbeiter) | Quelle |
|---|---|---|---|---|
| Anfängliche Baseline (Ungeschult) | 35,8 % Klickrate | 36,4 % Klickrate | 34,3 % Klickrate | KnowBe4 Benchmark |
| Nach 90 Tagen (Erstes Training) | 19,4 % Klickrate | 20,2 % Klickrate | 18,5 % Klickrate | KnowBe4 Benchmark |
| Nach 180 Tagen (Regelmäßige Simulationen) | 11,2 % Klickrate | 12,0 % Klickrate | 10,4 % Klickrate | SANS Institute |
| Nach 365 Tagen (Gereifte Sicherheitskultur) | 5,8 % Klickrate | 5,4 % Klickrate | 4,8 % Klickrate | KnowBe4 Benchmark |
| Gesamte Netto-Risikoreduktion | -83,8 % Risikoabfall | -85,2 % Risikoabfall | -86,0 % Risikoabfall | KnowBe4 Benchmark |
Quelle: KnowBe4 Phishing By Industry Benchmark und SANS Security Awareness.
2. Branchenspezifische Anfälligkeit und Risiken nach Abteilungen
Mitarbeiter, zu deren täglicher Arbeit das Öffnen unaufgeforderter Bewerbungen, Rechnungen externer Lieferanten oder Supportanfragen gehört, sind strukturell anfälliger für raffinierte Social-Engineering-Angriffe. Telefonbasierte Angriffe analysieren wir in unseren Vishing-Statistiken.
| Wirtschaftszweig | Basis-Anfälligkeit (%) | Quote nach 12 Monaten Training | Wirksamster Simulationsköder | Quelle |
|---|---|---|---|---|
| Gesundheitswesen & Life Sciences | 39,8 % | 6,2 % | HIPAA-Compliance / Leistungsaktualisierung | KnowBe4 Benchmark |
| Bildungswesen & Universitäten | 38,2 % | 7,1 % | Passwort-Reset / Freigabelink Cloud-Laufwerk | SANS Report |
| Einzelhandel & Gastgewerbe | 36,5 % | 5,8 % | Feiertagsdienstplan / Geschenkkarten-Aktion | Osterman Research |
| Finanzdienstleistungen & Banken | 31,4 % | 4,1 % | Banküberweisung / Unternehmens-Audit | KnowBe4 Benchmark |
| Technologie & Software | 29,8 % | 3,8 % | Cloud-IT-Ticket / Zoom-Software-Update | SANS Report |
| Öffentlicher Sektor & Behörden | 34,0 % | 5,2 % | Aktualisierung von Dienstvorschriften | Verizon DBIR |
Quelle: KnowBe4 und Verizon Data Breach Investigations Report.
3. Verteilung des menschlichen Risikos und das Problem der “Wiederholungsklicker”
Das unternehmerische Sicherheitsrisiko verteilt sich nicht gleichmäßig über die Belegschaft. Eine kleine Kohorte von Mehrfachklickern verursacht einen unverhältnismäßig großen Anteil aller Simulations- und Sicherheitsfehlschläge. Verhaltensweisen bei Passwörtern untersuchen wir in unseren Passwort-Sicherheitsstatistiken.
| Risikoprofil der Mitarbeiter | Anteil an der Gesamtbelegschaft | Anteil an allen Simulations-Klicks | Vorgeschriebenes Nachschulungsprotokoll | Quelle |
|---|---|---|---|---|
| Zuverlässige Melder (Null Klicks) | 54,2 % | 0,0 % | Gamifizierte Belohnung / Digitales Abzeichen | SANS Report |
| Gelegenheitsklicker (1 Fehlversuch) | 26,8 % | 22,4 % | Automatisiertes 5-Minuten-Auffrischungsmodul | KnowBe4 Benchmark |
| Moderates Risiko (2 Fehlversuche) | 10,6 % | 31,2 % | Benachrichtigung des Vorgesetzten + 30-Min-Kurs | Osterman Research |
| Chronische Wiederholungsklicker (3+ Fehlversuche) | 8,4 % | 46,4 % | Individuelles Einzelcoaching / Rechteprüfung | SANS Report |
Quelle: SANS Security Awareness Report und Osterman Research.
4. Wirtschaftlicher ROI und Kostenvorteile bei der Eindämmung von Sicherheitsvorfällen
Die Bezifferung des messbaren finanziellen Nutzens von Awareness-Programmen basiert auf vermiedenen Sicherheitsvorfällen, geringeren Helpdesk-Tickets zur Neuinstallation kompromittierter Endgeräte und beschleunigten Reaktionszeiten im SOC.
| Kostenvermeidungs-Metrik | Ungeschulte Organisation | Vollständig geschulte Organisation | Jährliche Nettoeinsparung (10.000 Plätze) | Quelle |
|---|---|---|---|---|
| Durchschnittliche Eindämmung eines Phishing-Vorfalls | $284.000 | $92.000 | $1.920.000 (Vermiedene Vorfälle) | Ponemon Institute |
| Helpdesk-Tickets zur Malware-Bereinigung | 142 Tickets / Monat | 24 Tickets / Monat | $118.000 (Eingesparte IT-Arbeitszeit) | Osterman Research |
| Produktivitätsverlust der Mitarbeiter pro Phish | 4,8 Stunden | 0,8 Stunden | $420.000 (Produktivitätswert) | SANS Institute |
| Netto-ROI des Programms pro Arbeitsplatz | N/A | $562 pro Arbeitsplatz | $5.620.000 Gesamtwert | Ponemon / SANS |
Quelle: Ponemon Institute und SANS Institute.
5. Moderne KI-Bedrohungen und zunehmende Raffinesse von Simulationstests
Der Einsatz großer Sprachmodelle (LLMs) durch Cyberkriminelle hat traditionelle Ratschläge (“achten Sie auf Grammatik- und Rechtschreibfehler”) überholt, was KI-resistente Trainingsmodule erforderlich macht. Herausforderungen bei der Telearbeit beschreiben unsere Remote-Work-Statistiken.
| Art des Simulationsköders | Klickrate (Ungeschult) | Klickrate (Geschult) | Quote der Zugangsdateneingabe | Quelle |
|---|---|---|---|---|
| Standard-Vorlage (Grammatikfehler) | 22,4 % | 2,1 % | 0,8 % | KnowBe4 Benchmark |
| Markenimitation (Microsoft/Google) | 36,8 % | 5,4 % | 2,8 % | KnowBe4 Benchmark |
| Maßgeschneidertes Spear Phishing via GenAI | 48,2 % | 11,2 % | 6,4 % | SANS Report |
| Voice Deepfake / Multi-Channel-Köder | 54,0 % | 14,8 % | 8,2 % | Osterman Research |
Quelle: KnowBe4 und SANS Security Awareness.
Zusammenfassung: Security Awareness Training in Zahlen
| Dimension / Kennzahl | Quantitatives Ergebnis | Institutionelle Quelle |
|---|---|---|
| Anfängliche Phish-Prone-Quote (Ungeschult) | 34,3 % Klickrate | KnowBe4 Benchmark |
| Anfälligkeit nach 12 Monaten Training | 5,4 % Klickrate | KnowBe4 Benchmark |
| Beteiligung des Faktors Mensch bei Datenpannen | 68,2 % aller Datenschutzverletzungen | Verizon DBIR |
| Durchschnittlicher Trainings-ROI pro Sitzplatz | $562 jährlich | Ponemon / SANS |
| Retentionsgewinn durch regelmäßige Simulationen | +62 % Retentionszuwachs | SANS Security Awareness |
| Klickrate in HR- und Kundensupport-Teams | 38,6 % anfängliche Fehlerquote | KnowBe4 Benchmark |
| Aktive Melderate verdächtiger E-Mails | 72,4 % der geschulten Mitarbeiter | SANS Security Awareness |
| Anteil des Sicherheitsbudgets für Human Risk | 18,5 % der IT-Sicherheitsausgaben | Gartner Research |
| Anteil chronischer Wiederholungsklicker | 8,4 % der Gesamtbelegschaft | Osterman Research |
| Anteil der Fehlschläge durch Wiederholungsklicker | 46,4 % aller Klicks | SANS Security Awareness |
| Klickraten-Anstieg bei KI-generierten Ködern | +44 % Anfälligkeitsanstieg | KnowBe4 Benchmark |
| SOC-Triage-Beschleunigung pro Meldung | 48 Minuten Zeiteinsparung | SANS Security Awareness |
| Verbindliche Trainingspflicht bei Fortune 500 | 82,4 % Compliance-Quote | SANS Security Awareness |
| Basis-Klickrate im Gesundheitssektor | 39,8 % Fehlerrate | KnowBe4 Benchmark |
| Fehlerrate im Finanzsektor nach 12 Monaten | 4,1 % Fehlerrate | KnowBe4 Benchmark |
| Rückgang des Arbeitsaufwands für Malware-Tickets | -83,1 % Helpdesk-Ticketvolumen | Osterman Research |
Quelle: Zusammengestellt aus Daten von KnowBe4, Verizon DBIR, dem SANS Institute und Osterman Research.
Methodik und Quellen
Die Daten in diesem Benchmark basieren auf Millionen simulierter Phishing-E-Mails in Zehntausenden von Unternehmen im KnowBe4 Phishing By Industry Benchmark, forensischen Untersuchungen im Verizon Data Breach Investigations Report (DBIR), Befragungen von Sicherheitsverantwortlichen im SANS Security Awareness Report sowie wirtschaftlichen Folgeanalysen des Ponemon Institute und von Osterman Research.
- KnowBe4 Phishing By Industry Benchmark Report
- Verizon Data Breach Investigations Report (DBIR)
- SANS Security Awareness Annual Report
- Ponemon Institute The Cost of Phishing Studies
- Osterman Research Human-Layer Cybersecurity Insights
Data watch: Simulationsmetriken erfassen die Interaktionen von Beschäftigten bei kontrollierten und autorisierten Unternehmenstests. Die Erfolgsquoten tatsächlicher krimineller Spear-Phishing-Angriffe können bei realen Notfällen oder weitreichenden organisatorischen Umstrukturierungen noch höher liegen, insbesondere wenn Angreifer kompromittierte E-Mail-Verläufe legitimer Lieferanten (BEC) nutzen anstelle synthetischer Einzelköder.
Zuletzt aktualisiert: September 2026. Die Veröffentlichung erfolgt quartalsweise zur Berücksichtigung veränderter Social-Engineering-Vektoren und Human-Risk-Benchmarks.