Direkt zum Artikeltext springen

Awareness-Schulung Anbieter im Vergleich: SoSafe, Hornetsecurity, KnowBe4 & Hugo Learn (2026)

Inhalt in Kürze

  • NIS2 (§30 BSIG) und DSGVO Art. 32 verlangen dokumentierte, regelmäßige Mitarbeiterschulungen — ein einmaliges Seminar reicht nicht.
  • SoSafe und KnowBe4 sind Marktführer mit starkem Feature-Set, aber für KMU unter 50 Mitarbeitern meist überdimensioniert.
  • IT-Seal und Hornetsecurity Awareness Service bieten bessere KMU-Einsteigerlösungen mit deutschem Hosting.
  • Hugo Learn (Teil von Hugo DSB) ist die einzige Lösung, die Schulung, Phishing-Simulation und externen DSB in einer Plattform integriert.

Sie suchen keinen Schulungsanbieter, der Ihnen 5.000 Lernmodule verkauft. Sie wollen wissen: Welches Tool schützt meine 30 Mitarbeiter vor Phishing-Angriffen — ohne dass ich dafür einen eigenen Awareness-Beauftragten einstellen muss?

Gute Nachricht: Diesen Überblick gibt es jetzt. Alle relevanten Anbieter im direkten Vergleich.

Was eine echte Awareness-Schulung leisten muss

Nicht jede Schulung ist eine Schulung. Das BSI definiert in seinen NIS-2-Infopaketen klare Anforderungen an grundlegende Sensibilisierungsmaßnahmen. Dazu gehören:

  • Microlearning statt Frontalvortrag. Kurze Module (5–15 Minuten), die Mitarbeiter regelmäßig absolvieren — nicht einmal im Jahr.
  • Deutsche Sprache und lokale Szenarien. Phishing-Mails auf Englisch schulen keine deutschen KMU-Mitarbeiter.
  • Anti-Phishing-Simulation. Theorie allein reicht nicht. Testangriffe zeigen, wer in der Praxis klickt.
  • Automatische Completion-Reports. Für DSGVO-Audits und NIS2-Nachweise brauchen Sie datierte, mitarbeitergenaue Teilnahmenachweise.
  • Adaptive Module. Wer beim Phishing-Test clickt, bekommt sofort die passende Schulung — nicht erst beim nächsten Quartalsabschluss.
  • Kontinuierliche Wiederholung. Security Awareness ist kein Projekt, sondern eine Sicherheitskultur. Einmalige Schulungen verfallen nach drei Monaten.
Achtung:

Ein einzelnes Präsenzseminar — auch von TÜV oder IHK — erfüllt allein nicht die Anforderungen aus DSGVO Art. 32 und NIS2. Es fehlt die Dokumentation, die Regelmäßigkeit und die individuelle Lernkontrolle. Klassische Frontalschulungen eignen sich als Ergänzung, nicht als Ersatz.

Lesetipp: Dieses Thema wird in unserem kostenlosen E-Book „CYBER-SICHER — Der IT-Sicherheits-Guide für den deutschen Mittelstand” (47 Seiten, 2026-Edition) ausführlich behandelt. Jetzt herunterladen →

SoSafe (Köln): Behavioral Science, Marktführer DACH

SoSafe ist der bekannteste DACH-Anbieter und setzt stark auf Gamification und verhaltenspsychologische Ansätze zur Verhaltensänderung. Die Plattform arbeitet mit interaktiven Modulen, Quizzen und kontinuierlichen Phishing-Simulationen. Über 5,4 Millionen Mitarbeiter weltweit wurden bereits geschult.

Stärken: Sehr hohe Nutzerakzeptanz durch spielerische Elemente, starke Datenanalyse zu menschlichen Risiken, sehr gute deutsche Sprachlokalisierung, DSGVO-konformes Hosting in der EU, bewährte Phishing-Kampagnen.

Schwächen: Preispunkt liegt bei ca. 2–5 € pro Nutzer/Monat, bei kleinen Teams oft mit Mindestvertragsgröße. Implementierung dauert durch Sales-Prozess häufig 4–8 Wochen.

Geeignet für: Unternehmen ab ca. 100 Mitarbeitern mit Budget für eine ausgereifte Sicherheitskultur und dediziertem IT-Verantwortlichen.

Hornetsecurity Awareness Service: M365-nativ, deutsch

Hornetsecurity ist vor allem als E-Mail-Security-Anbieter bekannt — der Awareness Service ist direkt in die Microsoft 365-Umgebung integriert. Das macht die Administration einfacher: Kein separates Tool, keine extra Zugangsdaten für Mitarbeiter.

Stärken: Nahtlose M365-Integration, deutsches Unternehmen (Hannover), gute Preisstruktur für KMU, automatische Phishing-Simulationen aus der Plattform heraus, einfaches Onboarding.

Schwächen: Schulungsbibliothek kleiner als SoSafe oder KnowBe4, weniger adaptive Lernpfade, Funktionsumfang stark auf E-Mail-Bedrohungsszenarien fokussiert.

Geeignet für: KMU, die bereits Hornetsecurity für E-Mail-Filtering nutzen und Awareness ohne Zusatz-Tool integrieren wollen.

KnowBe4 (USA): Größte Bibliothek, solide Lokalisierung

KnowBe4 ist der weltweit größte Anbieter für security awareness training — mit über 1.000 Modulen, Videos, Games und Phishing-Vorlagen. Die Plattform ist umfassend, Preise starten bei ca. 5.000 USD/Jahr für kleinere Teams.

Stärken: Riesige Schulungsbibliothek in 35+ Sprachen, sehr starke Phishing-Simulationen mit tausenden Templates, ausgereiftes Reporting und Compliance-Dashboard, etablierte Marke bei IT-Abteilungen.

Schwächen: Amerikanische Plattform — Datenhaltung je nach Vertrag in den USA (EU-Datenstandort möglich, aber aufwendig zu konfigurieren), Benutzeroberfläche auf Englisch, für KMU oft überkomplex, Mindestlaufzeit 1 Jahr.

Geeignet für: Unternehmen mit 200+ Mitarbeitern, eigener IT-Abteilung und internationalem Schulungsbedarf.

IT-Seal: Phishing-Tests + Awareness, 100% deutsch

IT-Seal (heute Teil von Hornetsecurity) ist als reiner Phishing-Simulations- und Awareness-Spezialist gestartet. Der Fokus liegt auf dem Spear Phishing Employee Susceptibility Index (SPESI) — eine messbare Kennzahl, die die Phishing-Anfälligkeit pro Mitarbeiter abbildet.

Stärken: Sehr starker Fokus auf Verhaltensänderung durch Messung, deutsches Unternehmen, DSGVO-konform, gute Einstiegspreise für KMU, klares Reporting für Geschäftsleitung.

Schwächen: Schulungsbibliothek kleiner als SoSafe/KnowBe4, weniger Gamification, inzwischen in Hornetsecurity integriert (Produktstrategie unklar).

Geeignet für: KMU ab 20 Mitarbeitern, die primär ihre Phishing-Resistenz messen und verbessern wollen.

Hugo Learn (frag.hugo): KI-Schulungen + Phishing-Sim, integriert mit DSB

Hugo Learn ist das Schulungsmodul in Hugo DSB, der Datenschutz-Plattform von frag.hugo. Es ist kein separates Tool — sondern direkt mit dem externen DSB-Service verknüpft. Das bedeutet: Schulungspflichten werden von Nils (Ihrem DSB) überwacht, Phishing-Simulationen laufen automatisch, Compliance-Nachweise werden für Audits bereitgestellt.

Stärken: Einzige Lösung, die Schulung + DSB in einer Plattform bündelt. Kein extra Vendor, kein extra Vertrag. KI-gestützte Microlearning-Module auf Deutsch. Phishing-Simulation inklusive. Automatische Compliance-Dokumentation für DSGVO und NIS2. Kein Overhead für die Geschäftsleitung.

Schwächen: Nicht als Standalone-Schulungsplattform buchbar — nur als Teil von Hugo DSB. Für Unternehmen, die bereits einen externen DSB haben und nur das Schulungstool suchen, nicht die erste Wahl.

Geeignet für: KMU 10–200 Mitarbeiter, die Datenschutzbeauftragten-Service und Security Awareness aus einer Hand wollen.

TÜV / IHK / VHS: Klassische Frontalschulungen — wann sinnvoll?

Präsenzseminare von TÜV, IHK oder VHS haben nach wie vor ihre Berechtigung — aber nur als Ergänzung, nicht als alleinige Maßnahme. Ein ganztägiges Seminar eignet sich hervorragend für:

  • Führungskräfte und Geschäftsleitung (NIS2 verlangt ausdrücklich Schulungen für das Management)
  • Kick-off zu Beginn eines Awareness-Programms
  • Spezialthemen wie DSGVO-Grundlagen für neue Mitarbeiter

Für den dauerhaften Compliance-Nachweis und die kontinuierliche Verhaltensänderung der gesamten Belegschaft reichen sie allein nicht aus. Mehr zum Thema Security Awareness Training grundsätzlich.

Vergleichstabelle: Alle Anbieter auf einen Blick

AnbieterPreis (ca.)SpracheModulePhishing-SimDSGVO-NachweisHostingBestes für
SoSafe2–5 €/MA/MonatDE/EN/+Sehr groß, gamifiedJa, automatischJaEU100+ MA, Sicherheitskultur
Hornetsecurity~2–3 €/MA/MonatDE/ENMittelJaJaDEM365-Nutzer, KMU
KnowBe4ab ~5.000 €/JahrEN (DE möglich)Riesig (1.000+)Ja, umfangreichJaUSA/EU200+ MA, Int’l
IT-SealIndividuellDEFokussiertJa (SPESI)JaDEKMU, Phishing-Fokus
Hugo LearnIm DSB-PaketDEKI-gestütztJaJa, automatischDEKMU + DSB aus einer Hand
TÜV/IHK/VHS200–800 €/TagDEVariabelNeinEingeschränktErgänzung, Management

Welcher Anbieter für welche Unternehmensgröße?

10–50
MA: Hugo Learn oder IT-Seal
50–200
MA: SoSafe oder Hornetsecurity
200+
MA: KnowBe4 oder SoSafe

10–50 Mitarbeiter: Hier ist Einfachheit entscheidend. Kein eigenes IT-Team, kein Awareness-Beauftragter. Hugo Learn (als Teil von Hugo DSB) oder IT-Seal bieten den niedrigsten Administrationsaufwand bei ausreichendem Funktionsumfang. Mehr zu konkreten Phishing-Simulationstools auch im Artikel Phishing Simulation Tool Vergleich für KMU. Welche Angriffsart die Übungen eigentlich nachstellen sollen, erklärt unser Beitrag zu Spear Phishing und seinen Merkmalen.

50–200 Mitarbeiter: SoSafe oder Hornetsecurity. Beide bieten gute deutsche Lokalisierung, EU-Hosting und ausreichend Schulungsbibliothek. Hornetsecurity lohnt sich besonders, wenn bereits E-Mail-Filtering über die Plattform läuft.

200+ Mitarbeiter: KnowBe4 oder SoSafe. Bei dieser Größe ist die Bibliothekstiefe relevant — unterschiedliche Abteilungen brauchen unterschiedliche Module. KnowBe4 hat hier die größte Auswahl. Falls eine Phishing-E-Mail mal Ihren Posteingang erreicht: Lesen Sie auch Phishing-Mail geöffnet — was tun?

Häufige Fehler bei Awareness-Programmen

Die meisten Unternehmen machen nicht den Fehler, kein Schulungstool zu kaufen. Sie machen Fehler bei der Umsetzung:

Diese 5 Fehler kosten Sie den Compliance-Nachweis:

1. Einmaliger Jahres-Termin. Eine Schulung im Januar schützt nicht vor dem Angriff im Oktober. Security Awareness braucht Kontinuität — mindestens quartalsweise Module.

2. Kein Reporting. Wenn Sie nicht nachweisen können, wer wann was gelernt hat, haben Sie für Audits nichts in der Hand.

3. Keine Phishing-Simulation. Wissen und Verhalten sind zwei verschiedene Dinge. Ohne Testangriffe wissen Sie nicht, ob Ihre Mitarbeiter im Ernstfall richtig reagieren.

4. Blame-Game nach Fehlklick. Mitarbeiter, die einen Phishing-Test nicht bestehen, brauchen sofort eine Schulung — kein Anschreiben vom Vorgesetzten. Sonst lernen sie, Vorfälle zu verbergen.

5. Falscher Zielgruppenansatz. Buchhaltung und Vertrieb haben unterschiedliche Angriffsvektoren. Ein einheitliches Modul für alle verschenkt Potenzial.

Auch die Zwei-Faktor-Authentifizierung gehört in jedes solide Sicherheitsprogramm — sie schützt selbst dann, wenn ein Mitarbeiter auf einen Phishing-Link hereinfällt: 2FA einrichten für KMU.

Aus der Praxis

„Keine Frage ist doof. Oftmals kann schon damit geholfen werden, wenn Mitarbeiter schnell mal eine Frage loswerden und diese zeitnah vom Datenschutzbeauftragten beantwortet wird."

Nils Oehmichen Nils OehmichenDatenschutzberater bei frag.hugo

Das bringt das Kernproblem auf den Punkt: Mitarbeiter klicken auf Phishing-Links nicht aus Nachlässigkeit, sondern weil sie im Zweifel keine schnelle Anlaufstelle haben. Ein Awareness-Programm funktioniert nur, wenn Fragen willkommen sind — und sofort beantwortet werden. Deshalb ist die Kombination aus Schulungsplattform und erreichbarem DSB so effektiv.

ENISA empfiehlt in ihrer Cybersecurity Guide for SMEs ausdrücklich, dass Schulungsmaßnahmen dokumentiert und mit Wissenskontrollen versehen werden — und dass Führungskräfte mit gutem Beispiel vorangehen.

Das Wichtigste: Awareness-Schulung ist kein Tool-Problem, sondern ein Umsetzungsproblem. Die beste Plattform bringt nichts, wenn Module nicht regelmäßig absolviert werden, Berichte nicht ausgewertet werden und Phishing-Tests nicht stattfinden. Wählen Sie einen Anbieter, der zu Ihrer Unternehmensgröße und Ihrem Administrationsaufwand passt — und setzen Sie ihn konsequent um.

Ihr nächster Schritt

Wo Sie heute stehen, klärt in drei Minuten der Phishing-Resilienz-Selbsttest — er bewertet die Organisation, nicht einzelne Menschen, und braucht keine Test-Mails.

Unsere eigene Antwort auf diese Anbieterfrage steht auf der Seite zur Phishing-Simulation — mit offener Preisstaffel, dem vollständigen Modulkatalog und den Zusagen zum Beschäftigtenschutz, die sich nachprüfen lassen.

Awareness-Schulung und DSB aus einer Hand?

Hugo Learn ist Teil von Hugo DSB — der Datenschutz-Plattform mit integriertem externem DSB, Phishing-Simulation und automatischem Compliance-Nachweis. Für KMU ab 10 Mitarbeitern. Kein Zusatz-Tool, kein Zusatz-Vertrag.

Kostenloses Erstgespräch buchen (15 Min.) →

Häufige Fragen (FAQ)

Was kostet eine Security Awareness Schulung pro Mitarbeiter?

Je nach Anbieter und Unternehmensgröße liegen die Kosten zwischen 2 und 8 Euro pro Mitarbeiter und Monat. SoSafe und KnowBe4 bewegen sich im oberen Bereich und richten sich eher an Unternehmen ab 50 Mitarbeitern. IT-Seal und kleinere deutsche Anbieter bieten günstigere Einstiegspreise. Hugo Learn ist als Teil von Hugo DSB integriert.

Ist eine Awareness-Schulung nach NIS2 Pflicht?

Ja. Das BSI schreibt unter NIS2 (§30 BSIG) grundlegende Schulungen und Sensibilisierungsmaßnahmen für Mitarbeiter und Geschäftsleitung vor. Diese Pflicht kann nicht delegiert werden und muss regelmäßig wiederholt werden.

Welcher Awareness-Anbieter ist der beste für KMU mit 10–50 Mitarbeitern?

Für kleine Unternehmen empfehlen sich IT-Seal (deutschsprachig, fokussiert auf Phishing-Tests) oder Hugo Learn (integriert in die Hugo DSB Plattform, ideal wenn Sie ohnehin einen externen DSB benötigen). SoSafe und KnowBe4 sind bei dieser Größe oft überdimensioniert und zu teuer.

Was ist der Unterschied zwischen einer Awareness-Schulung und einer Phishing-Simulation?

Awareness-Schulungen vermitteln Wissen (Microlearning-Module, Videos, Quizze). Phishing-Simulationen testen, ob Mitarbeiter im Ernstfall richtig reagieren. Beide Maßnahmen ergänzen sich: Ohne Simulation wissen Sie nicht, ob das Gelernte sitzt. Ohne Schulung ist die Simulation reine Kontrolle ohne Lerneffekt.

Zählt eine Online-Schulung als Nachweis für den Datenschutz-Audit?

Ja, sofern die Plattform Completion-Reports und Zertifikate bereitstellt. Wichtig: Der Nachweis muss pro Mitarbeiter, datiert und nachvollziehbar sein. Ein E-Mail-Rundschreiben oder ein einmaliges Präsenzseminar ohne Teilnehmerliste reicht für DSGVO Art. 32 und NIS2 nicht aus.

Was ist Hugo Learn?

Hugo Learn ist das integrierte Schulungsmodul in Hugo DSB, der Datenschutz-Plattform von frag.hugo. Es bietet KI-gestützte Microlearning-Module, Phishing-Simulationen und automatische Compliance-Nachweise — direkt verknüpft mit dem externen Datenschutzbeauftragten-Service.

Artikel teilen

Weiterlesen

Ähnliche Artikel

Jens Hagel

Jens Hagel

Mitgründer & IT-Unternehmer

Jens führt seit Dezember 2004 die hagel IT-Services GmbH in Hamburg, heute 35+ Mitarbeitende. Mitgründer von frag.hugo Informationssicherheit und der SYNAPSE KI-Agentur. Mehrfach als „Deutschlands beste IT-Dienstleister" (statista / brand eins) ausgezeichnet.

21 Jahre IT-Unternehmer statista / brand eins Award Microsoft Partner WatchGuard Gold
Nächster Schritt

Haben Sie Fragen?

Vier Klicks zum schriftlichen Festpreis-Angebot — oder direkt anrufen. Wir hören zu, sortieren Ihr Thema und sagen Ihnen ehrlich, ob wir helfen können.

Lieber erstmal schreiben? Kontaktformular