Cybersicherheit
Cybersecurity-Training könnte mehr Friktion benötigen, nicht weniger

Unternehmen haben jahrelang versucht, Cybersecurity-Training leichter abschließbar zu machen. Die Module sind kürzer, die Benutzeroberflächen übersichtlicher und die Lektionen spielerischer geworden. Die Logik ist einfach: Wenn Mitarbeitende stärker eingebunden sind, sollten sie mehr lernen und weniger Fehler machen.
Eine neue Studie von Forschenden der Abertay University und der University of Cape Town stellt einen Teil dieser Annahme in Frage.1 Anstatt zu untersuchen, ob Gamifizierung funktioniert, verglichen die Forschenden zwei unterschiedliche Gestaltungsweisen. Die eine belohnte Nutzer für richtige Antworten. Die andere ließ Nutzer mit Punkten starten und diese bei Fehlern verlieren.
Die Ergebnisse deuten darauf hin, dass das unterhaltsamste Cybersecurity-Training nicht immer das stärkste Lernresultat liefert. Im größeren Experiment erzielte die Verlustaversion‑Gruppe einen Gesamtn Wissenszuwachs von 10.71 %, verglichen mit 4.65 % der Gruppe mit festen Belohnungen. Gleichzeitig berichteten die mit festen Belohnungen konfrontierten Teilnehmenden von etwas höherem Engagement, obwohl der Unterschied im Gesamtengagement zwischen den Gruppen statistisch nicht signifikant war.
Diese Unterscheidung ist wichtig, weil Cybersecurity-Training keine Unterhaltung ist. Sein Zweck besteht darin, das Verhalten der Menschen zu ändern, wenn ihnen eine echte Phishing‑E‑Mail, ein bösartiger Anhang, eine gefälschte Website oder ein kompromittiertes Zugangsdatenmaterial begegnet.
Die menschliche Ebene bleibt Teil der Angriffsfläche
Die Ausgaben für Cybersecurity konzentrierten sich traditionell auf technische Abwehrmaßnahmen: Firewalls, Endgeräteschutz, Identitätsmanagement, Verschlüsselung, Bedrohungserkennung und zunehmend KI‑gestützte Sicherheitsoperationen. Diese Technologien sind unverzichtbar, doch viele Angriffe gelingen weiterhin, weil jemand dazu verleitet wird, zu klicken, zu genehmigen, preiszugeben oder etwas zu vertrauen, das er nicht sollte.
Der 2026 Verizon Data Breach Investigations Report führt weiterhin soziale Manipulation, Phishing und gestohlene Zugangsdaten als zentrale Bestandteile der modernen Breitenlandschaft an. Gleichzeitig werden die Wirtschaftlichkeit von Fehlentscheidungen gravierender. Der 2026 Cost of a Data Breach Report von IBM setzte die globale durchschnittliche Kosten eines Verstoßes auf 4.99 Millionen $ fest und meldete einen deutlichen Anstieg KI‑gestützter Angriffe.
Dies erzeugt eine unangenehme Asymmetrie. Abwehrsysteme werden immer automatisierter, doch Angreifer erhalten ebenfalls bessere Werkzeuge für Personalisierung, Täuschung, Aufklärung und Skalierung. Wie Securities.io in seiner Berichterstattung über KI-gesteuerte Ransomware‑Abwehr untersucht hat, wandelt sich die Cybersecurity hin zu einer umfassenderen Resilienz, anstatt sich auf eine einzelne Erkennungsschicht zu verlassen.
Mitarbeiterentscheidungen gehören in dieses Resilienzmodell. Ein Beschäftigter, der eine verdächtige Anfrage erkennt, bevor er darauf reagiert, kann einen Angriff abwehren, bevor teure technische Kontrollen überhaupt eingreifen müssen.
Warum das Verlieren von Punkten das Cybersecurity‑Lernen verbessern kann
Die Studie nutzte zwei Web‑Applikationen mit identischem Schulungsinhalt, jedoch unterschiedlichen Anreizstrukturen. Die Teilnehmenden lernten über Passwörter, Social Engineering, Websicherheit und Schadsoftware. In der Verlustaversion‑Version reduzierten falsche Antworten die Punktzahl eines Nutzers. In der Version mit festen Belohnungen sammelten korrekte Antworten Punkte und Serien‑Bonusse.
Im Social‑Engineering‑Szenario begannen die Verlustaversion‑Teilnehmenden beispielsweise mit 60 Punkten und verloren bei Fehlern Punkte, wobei aufeinanderfolgende Fehler zu größeren Abzügen führten. Teilnehmende mit festen Belohnungen starteten bei null und erhielten zusätzliche Punkte für aufeinanderfolgende richtige Antworten.
Der Unterschied erscheint gering, doch er verändert, wie der Lernende einen Fehler erlebt. Eine verpasste Belohnung bedeutet, dass nichts gewonnen wurde. Ein Verlust bedeutet, dass etwas bereits Besitztes verschwunden ist.
| Metrik der groß angelegten Studie | Verlustaversion | Feste Belohnungen |
|---|---|---|
| Teilnehmende | 64 | 64 |
| Gesamter Wissenszuwachs | +10.71% | +4.65% |
| Gewinn im Social Engineering | +22.62% | +17.77% |
| Veränderung der Websicherheit | -7.12% | -19.79% |
| Gesamtengagement‑Score | 3.73 / 5 | 3.92 / 5 |
Die Forschenden beschreiben den Unterschied als mögliche Form von “produktivem kognitivem Friktion”. Wenn Fehler sofortige Kosten verursachen, können Nutzer langsamer werden, Informationen gründlicher prüfen und von schnellen, intuitiven Reaktionen zu überlegenerem Denken übergehen.
Das bedeutet nicht, dass Arbeitgeber das Training bewusst unangenehm gestalten sollten. Übermäßige Strafen können Frustration oder Entscheidungsparalyse hervorrufen. Die nützlichere Erkenntnis ist, dass Friktion gestaltet werden kann. Sicherheitsschulungen müssen nicht zwangsläufig jedes Hindernis zwischen Mitarbeitenden und dem Abschluss des Kurses entfernen.
Cybersecurity‑Training sollte Entscheidungen optimieren, nicht den Abschluss
Viele betriebliche Schulungssysteme werden noch anhand von Kennzahlen wie Abschlussquoten, in einem Modul verbrachter Zeit, Quiz‑Ergebnissen oder Mitarbeitenden‑Zufriedenheit gemessen. Diese Zahlen lassen sich leicht erfassen, können jedoch das falsche Optimierungsziel fördern.
Wenn das Ziel die Reduzierung von Sicherheitsvorfällen ist, sollte ein besseres Modell mindestens drei Ergebnisse unterscheiden:
- ob die Mitarbeitenden die Schulung abschließen,
- ob sie das zugrunde liegende Sicherheitswissen behalten, und
- ob sie dieses Wissen korrekt anwenden, wenn sie mit einer echten Bedrohung konfrontiert werden.
Gamifizierung kann alle drei unterstützen, aber dieselben Mechanismen maximieren möglicherweise nicht jedes einzelne. Die Studie veranschaulicht dies deutlich. Feste Belohnungen erzeugten das stärkere beschreibende Engagement‑Profil. Verlustaversion führte zu einem größeren Gesamtnutzen an Wissen.
Dies hat Auswirkungen darauf, wie Unternehmen Sicherheitsbewusstseins‑Software einsetzen. Anstatt jedem Mitarbeitenden dasselbe jährliche Modul zu geben, könnten Organisationen das Training zunehmend an beobachtetes Verhalten anpassen. Ein Nutzer, der wiederholt simulierte Phishing‑E‑Mails erkennt, benötigt möglicherweise nur geringe Interventionen. Jemand, der routinemäßig verdächtige Links anklickt, könnte häufigere Übungen, stärkeres Feedback oder zusätzliche Hürden vor riskanten Aktionen benötigen.
Dieser Ansatz wandelt Sicherheitstraining von einer Compliance‑Übung in ein Verhaltenskontrollsystem um. Er passt auch zur breiteren Bewegung hin zu kontinuierlicher Cybersicherheit. Aktuelle Berichterstattung von Securities.io über agentenbasierte Cybersicherheitsplattformen zeigt, wie schnell automatisierte Sicherheitsoperationen sich weiterentwickeln. Mensch‑Risiko‑Systeme können sich entlang derselben Bahn entwickeln, indem sie kontinuierlich Verhalten messen und das Training anpassen, anstatt auf eine jährliche Auffrischung zu warten.
KI macht das menschliche Cyber‑Risiko wichtiger, nicht weniger
KI schafft einen weiteren Grund, das Sicherheitsbewusstsein neu zu überdenken. Angreifer können generative Systeme einsetzen, um überzeugendere Nachrichten zu erzeugen, Schreibstile zu imitieren, Aufklärung zu beschleunigen und überzeugende Täuschungsversuche zu starten. Verteidiger können dieselbe Technologie nutzen, um Bedrohungen zu filtern, Analysen zu automatisieren und anomales Verhalten zu erkennen.
Das Ergebnis ist nicht die Entfernung von Menschen aus der Cybersicherheit. Es ist ein Wandel bei den Arten von Entscheidungen, die Menschen treffen müssen. Mitarbeitende müssen zunehmend Anfragen beurteilen, die glatt, personalisiert und kontextuell glaubwürdig erscheinen.
Deshalb sollte die menschliche Ebene nicht als peinliche Schwäche behandelt werden, die die Technologie irgendwann beseitigen wird. Sie ist eine weitere Sicherheitsfläche, die überwacht, geschult und verbessert werden kann. Der breitere Blick von Securities.io auf Cybersicherheitsunternehmen zeigt, wie der Sektor bereits zu integrierten Plattformen übergeht, die mehrere Schutzformen kombinieren, anstatt jede Bedrohung isoliert zu behandeln.
Die Studie liefert zudem eine nützliche Warnung für KI‑gestützte Trainingssysteme. Personalisierung sollte nicht automatisch bedeuten, alles einfacher zu machen. Eine intelligente Trainingsplattform kann wertvoller sein, wenn sie erkennt, wann Schwierigkeiten eingeführt werden sollten, wann ein zweiter Blick erforderlich ist und wann ein Nutzer eine Konsequenz für eine schlechte Entscheidung erfahren sollte.
Investitionen in das Management menschlicher Risiken
Für Investoren, die am Cybersicherheitssektor interessiert sind, schafft die aufkommende menschliche Risiko‑Ebene eine weitere Dimension in einem bereits wachsenden Markt. Ein Unternehmen, das diesen Bereich direkt adressiert, ist Fortinet.
Fortinet und Sicherheitsbewusstseins‑Training
Fortinets FortiSAT platform kombiniert Sicherheitsbewusstseins‑Training mit Phishing‑Simulationen, Risikobewertung, Verhaltensmessung und gezielter Nachbesserung. Die wichtige Verbindung zur Forschung besteht nicht darin, dass Fortinet das exakt im Papier getestete Verlustaversion‑Design verwendet. Vielmehr spiegelt FortiSAT den breiteren Trend wider, das Verhalten von Mitarbeitenden als messbare Sicherheitsdaten zu behandeln, anstatt als einmalige Compliance‑Verpflichtung.
Die Plattform kann Nutzer mit höherem Risiko identifizieren, nach fehlgeschlagenen Phishing‑Simulationen Nachschulungen zuweisen und Verhaltensresultate mit breiteren Sicherheitskontrollen verknüpfen. Das ist ein reiferes Modell, als einfach von jedem Mitarbeitenden zu verlangen, jedes Jahr dasselbe Video anzusehen.
Für Investoren stellt Fortinet somit nicht nur eine Beteiligung an traditioneller Netzwerksicherheit dar, sondern auch an der Konvergenz von technischen Kontrollen, Nutzerverhalten, Analytik und kontinuierlicher Sicherheitsschulung.
FTNT Preisdiagramm
Cybersicherheit könnte wünschenswerte Schwierigkeit benötigen
Die wichtigste Erkenntnis der Forschung ist nicht, dass Bestrafung besser ist als Belohnung. Die Studie ist explorativ, die Stichproben sind relativ klein, und die Forschenden erkennen Einschränkungen an, darunter nicht gepaarte Bewertungen, mögliche Unterschiede in der Fragenschwierigkeit und kognitive Ermüdung in späteren Modulen.
Die beständigere Idee ist, dass effektives Cybersicherheits‑Training eine gewisse Menge an wünschenswerter Schwierigkeit erfordern kann. Ein Mitarbeitender, der einen Kurs mühelos durchläuft, könnte sich sicher fühlen, ohne genug gelernt zu haben, um unter Druck bessere Entscheidungen zu treffen.
Da Angreifer schneller und überzeugender werden, müssen Unternehmen das Cybersicherheits‑Training danach messen, was Mitarbeitende tatsächlich lernen und wie sie sich verhalten, nicht nur danach, ob ihnen die Erfahrung gefallen hat. Die nächste Generation von Human‑Risk‑Plattformen könnte daher mit etwas Bedeutenderem als Engagement konkurrieren: ihrer Fähigkeit, genau zum richtigen Zeitpunkt die passende Menge an Reibung zu erzeugen, um das Urteilsvermögen zu verbessern.
Literaturverzeichnis:
1 Carle, N., Ophoff, J., & Shepherd, L. (2026). Anreizgestaltung in gamifiziertem Cybersicherheitstraining: Die Rollen von Verlustaversion und festen Belohnungen. Computers & Security. https://doi.org/10.1016/j.cose.2026.105187












