Immer mehr Unternehmen setzen auf Security Awareness Trainings, um ihren Mitarbeitenden wichtige IT-Sicherheitsaspekte näherzubringen oder ihr Wissen zu vertiefen. Dabei stellt sich eine zentrale Frage: Wie lernen Mitarbeitende mit Spaß und behalten das Gelernte langfristig im Gedächtnis? E-Learning-Fachleute setzen zunehmend auf Gamification-Ansätze.
Komplexe Inhalten via Videospiel verinnerlichen ist längst gängige Praxis in einigen Sektoren.
Cyberkriminelle nutzen jede Schwachstelle in der IT-Sicherheit, um Netzwerke von Unternehmen anzugreifen. Auch Kliniken und Krankenhäuser werden immer wieder von Angreifern ins Visier genommen. Mit Phishing-Mails und Social Engineering umgehen sie technische Schutzmaßnahmen, indem sie die Nutzerinnen und Nutzer direkt anvisieren. Die Erfolgschancen von gezielten Attacken sind dabei höher als bei massenhaften Angriffen. Der Grund: Menschliches Verhalten lässt sich durch verschiedene äußere Reize beeinflussen. Diese lösen unterschiedliche Reaktionen aus, die Menschen über die Zeit gelernt haben. Cyberkriminelle setzen zum Beispiel auf Neugier, Angst, Druck, Pflichtbewusstsein, Hilfsbereitschaft und Gewohnheit. Ein typisches Beispiel ist auch Gier. Wer hat nicht schon eine E-Mail erhalten, die einen Geldgewinn oder eine große Erbschaft versprach? Druck erzeugen sie, indem sie ihre Opfer auffordern, innerhalb kurzer Zeit einen Link anzuklicken, um die Zugangsdaten für das Online-Banking zu bestätigen oder einen Gutschein-Code einzulösen. Der Link führt dann aber zu einer gefälschten Seite.
Dabei ist ein Punkt besonders wichtig: Das Opfer trifft keine Schuld! Schließlich macht jeder Mensch Fehler. Daher stellt sich die Frage, wie etwa Kliniken und Krankenhäuser sich und ihre Mitarbeitenden am besten schützen können. Derzeit setzen viele Verantwortliche auf Security Awareness Trainings, um das Sicherheitsbewusstsein der Angestellten und damit auch das Sicherheitsniveau zu erhöhen.
Nachhaltig lernen – Weniger ist mehr
Im Gegensatz zu fachlichen Fortbildungen für bestimmte Abteilungen gilt für Security Awareness Trainings: Alle Mitarbeitenden, vom Chefarzt über Pflegekräfte bis hin zu Angestellten im Backoffice, sind ein potenzielles Opfer und sollten daher die Tricks der Cyberkriminellen kennen. Vor diesem Hintergrund überrascht es nicht, dass Personalabteilungen nachhaltiges Lernen für alle Mitarbeitenden fordern. Aber wie wird Lernen nachhaltig? Die Antwort lautet: Durch intrinsische Motivation, also durch Anreize, Spaß, Emotionen und durch das Vermitteln eines Sinns in der Tätigkeit. All das ermöglichen spielerische Ansätze wie Serious Games.
Gleichzeitig wird auch der Ruf nach kurzen Lerneinheiten lauter: Denn Lernzeit ist schließlich Arbeitszeit. Die Lösung bieten webbasierte E-Learnings, die die Teilnehmenden zeit- und ortsunabhängig absolvieren können. Aktuell fällt in der Diskussion um moderne digitale Trainings ein Begriff sehr häufig: Gamification. Aber was genau bedeutet Gamification im E-Learning? Reicht es aus, wenn ein Trainingsprogramm einfach nur gut gestaltet ist? Oder müssen solche Schulungen sehr interaktiv sein?
Gamification oder Game-based Learning?
Um diese Fragen zu beantworten, müssen wir nicht nur den Begriff Gamification betrachten, sondern auch einen anderen: „Game-based Learning“, also spielbasiertes Lernen. Der zentrale Unterschied zwischen Gamification und Game-based Learning liegt in der „Erfahrung“. Während Game-based Learning eine Lernerfahrung mit vielen verschiedenen spielerischen Elementen beschreibt, konzentriert sich Gamification auf die spielerischen Elemente an sich. Obwohl beide Begriffe etwas anderes bedeuten, gibt es dennoch klare Gemeinsamkeiten: Game-based Learning schafft eine spielerische Umgebung zum Lernen, während Gamification spielerische Elemente hinzufügt. So lassen sich die beiden Begriffe voneinander unterscheiden und gleichzeitig kombinieren. Denn das eine ergibt nur in Verbindung mit dem anderen Sinn.
Spielen und lernen
Game-based Learning zielt darauf ab, den Lerntransfer, also die Anwendung des Gelernten in der Praxis, zu maximieren. Dies wird in einer eigenen Lernumgebung, wie zum Beispiel einem Serious Game mit Gamification-Elementen (Schieberegler, Punktestand, Click-and-Reveal oder zeitgesteuerte Herausforderungen), verstärkt. Ein Rahmen mit erzählerischen Elementen, also einer Geschichte, bringt positive Emotionen und Motivation. Auch ein klar vorgegebenes Ziel verstärkt die innere Motivation während des gesamten Trainings. Die Lernenden konzentrieren sich auf das zu lernende Thema und bleiben während des gesamten Trainings hochmotiviert. Der Lerntransfer aus dieser inneren Motivation heraus ist dann besonders stark.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Ein Beispiel verdeutlicht die Nützlichkeit von Gamification: Besonders bei komplexen Themen oder umfangreichen Inhalten wie IT-Sicherheit sind spielerische Ansätze hilfreich. Es gibt viele wichtige Aspekte, die jeder Nutzer kennen sollte, wie Phishing-Mails und Social Engineering. Der Lernerfolg lässt sich zum Beispiel dadurch verbessern, dass die Lernenden eine andere Perspektive einnehmen müssen. In der Rolle eines Cyberkriminellen geht es darum, eine möglichst perfekte Phishing-Mail zu erstellen, die vom Empfänger nicht sofort erkannt wird. Mit diesem Wissen gehen Mitarbeitende zukünftig vorsichtiger mit Mails um, die sie nicht sofort einordnen können.
Mehr Sicherheit durch mehr Wissen
Untersuchungen wie die von der Direktion für Bildung und Kultur im Schweizer Kanton zeigen, dass diese Methoden wirksam sind. „Normale“ E-Learnings, die freiwillig sind, haben eine Abschlussquote von etwa 25 Prozent. Serious Games erreichen bis zu 90 Prozent. Die Lernenden bleiben durch Interaktionen, Emotionen und den Sinn motiviert, den sie im Training sehen. Dadurch bleibt, umgangssprachlich gesagt, „mehr hängen“. In Bezug auf die IT-Sicherheit bedeutet das: Technologische Schutzmaßnahmen allein sind nicht ausreichend. Wenn Mitarbeitende verstehen, wie Cyberkriminelle vorgehen, können sie durch ihr Verhalten verhindern, dass Angreifer ins Netzwerk gelangen.
Bleibt zum Schluss nur noch eine Frage, die sich gerade Finanzverantwortliche stellen: Lohnen sich Security Awareness Trainings? Die eindeutige Antwort: Ja. Das belegt eine Studie von Osterman Research. Die Marktforscher haben die Schadensummen von Cyberattacken mit Kosten für Awareness-Schulungen verglichen und den Return on Invest (ROI) berechnet. So erzielen kleinere und mittelständische Unternehmen (bis 999 Angestellte) einen ROI von 69 Prozent, während der ROI bei größeren Organisationen (mehr 1.000 Mitarbeitende) durchschnittlich 562 Prozent beträgt. Zudem gehen die Schadensummen von Cyberattacken – Lösegeldzahlung, Produktivitätsverlust und Wiederherstellungskosten – schnell in den siebenstelligen Bereich. Wenn diese durch gut geschulte Mitarbeiter gar nicht erst verursacht werden, haben sich die initialen Kosten für Security Awareness Trainings schnell amortisiert.
Christian Laber ist Head of E-Learning Development bei G DATA CyberDefense