IT-Sicherheit · Awareness planen
Eine wirksame Phishing-Schulung misst nicht, wer sich täuschen lässt. Sie trainiert, wie Beschäftigte unter realem Zeitdruck verifizieren, verdächtige Nachrichten schnell melden und nach einem Fehlklick ohne Zögern die richtigen Schritte auslösen.
Phishing lässt sich nicht durch eine jährliche Präsentation und eine niedrige Klickquote erledigen. Moderne Nachrichten greifen reale Arbeitsabläufe auf: eine geänderte Bankverbindung, eine angebliche Microsoft-365-Freigabe, ein Paket, ein Bewerbungsanhang oder eine dringende Nachricht der Geschäftsleitung. Je besser die Geschichte zur Tätigkeit der empfangenden Person passt, desto weniger helfen einfache Merksätze.
Dieser Leitfaden liefert ein vollständiges Programm für kleine Unternehmen: Lernziele, Zielgruppen, sichere Übungen, Meldeweg, Auswertung, Wiederholungsplan und Sofortmaßnahmen. Die Tabellen können unmittelbar als Schulungs- und Prüfvorlage verwendet werden.
Direkt zu: Lernziele · Meldeweg · Übungen · Simulation · Auswertung · Jahresplan · Fehlklick
1. Das Trainingsziel ist eine schnelle, sichere Entscheidung im Arbeitsablauf
Beschäftigte müssen nicht jede Fälschung zweifelsfrei erkennen. Sie brauchen einen einfachen Weg, ungewöhnliche Aufforderungen zu prüfen und bei Unsicherheit Hilfe einzubeziehen.
Eine E-Mail kann technisch sauber aussehen und trotzdem betrügerisch sein. Absenderkonten werden übernommen, legitime Unterhaltungen fortgesetzt und bekannte Geschäftspartner imitiert. Umgekehrt können echte Nachrichten ungewöhnlich formuliert oder technisch unvollkommen sein. Die Schulung trainiert deshalb keine Jagd nach Tippfehlern, sondern belastbare Entscheidungen: Passt die Aufforderung zum üblichen Prozess? Ist die Person über einen unabhängigen Weg erreichbar? Darf ich diese Zahlung, Anmeldung oder Datenfreigabe allein auslösen?
| Unbrauchbares Ziel | Beobachtbares Lernziel | Praktischer Nachweis |
|---|---|---|
| „Phishing erkennen“ | Ungewöhnliche Absender-, Inhalts- und Prozesssignale benennen. | Nachricht gemeinsam prüfen und Entscheidung erklären. |
| „Keine Links anklicken“ | Anmeldeseiten über bekannten Favoriten oder selbst eingegebene Adresse öffnen. | Microsoft-365-Freigabe ohne E-Mail-Link kontrollieren. |
| „Vorsichtig sein“ | Zahlungs- und Kontowechsel über den festgelegten zweiten Kanal verifizieren. | Bankdatenänderung nach Vier-Augen-Prozess behandeln. |
| „IT informieren“ | Verdächtige Nachricht mit einem bekannten Meldeweg in weniger als zwei Minuten weitergeben. | Testmeldung erreicht zuständige Stelle mit verwertbaren Angaben. |
| „Fehler vermeiden“ | Nach Klick, Eingabe oder Dateistart sofort melden und konkrete Erstmaßnahmen befolgen. | Kurzübung mit Fehlklick-Szenario durchführen. |
| „Sicherheitsbewusstsein erhöhen“ | Geschäftsprozesse erkennen, die nie allein auf E-Mail-Weisung geändert werden. | Rollenbezogene Fallentscheidung begründen. |
Menschen sind Teil der Erkennung, aber nicht der einzige Schutz
Filter, sichere Konfiguration, Mehrfaktor-Authentifizierung, begrenzte Rechte, Zahlungsfreigaben und schnelle Vorfallreaktion reduzieren die Wirkung einer übersehenen Nachricht. Schulung ergänzt diese Ebenen. Sie darf nicht als Begründung dienen, technische und organisatorische Schutzmaßnahmen auf Beschäftigte abzuwälzen.
2. Inhalte werden nach realen Rollen und Angriffsanlässen ausgewählt
Buchhaltung, Assistenz, Personal, Vertrieb, Geschäftsleitung und Administration erhalten dieselbe Grundregel, aber unterschiedliche Praxisfälle.
| Rolle | Realistischer Angriff | Zu trainierende Kontrolle |
|---|---|---|
| Buchhaltung | Geänderte Bankverbindung, überfällige Rechnung, neue Zahlungsanweisung | Stammdatenänderung und Zahlung über bekannte Kontaktdaten verifizieren; Vier-Augen-Freigabe |
| Assistenz | Dringende vertrauliche Bitte der Geschäftsleitung oder Terminfreigabe | Hierarchiebedingten Zeitdruck erkennen; unabhängige Rückfrage |
| Personal | Bewerbungsanhang, Gehaltsdaten oder angebliche Krankmeldung | Fremddokumente kontrolliert öffnen; sensible Daten nicht auf E-Mail-Anweisung versenden |
| Vertrieb und Empfang | Neue Anfrage, Downloadlink, Paketdienst oder QR-Code | Unvermeidbaren Fremdkontakt sicher behandeln und Auffälligkeiten melden |
| Geschäftsleitung | Cloudfreigabe, M365-Anmeldung, Steuer- oder Bankthema | Phishing-resistente Anmeldung, Delegations- und Zahlungsregeln einhalten |
| Administration | MFA-Zurücksetzung, OAuth-App, Supportanruf oder Sicherheitswarnung | Identität und Auftrag prüfen; privilegierte Aktion nicht aus einer Nachricht heraus starten |
| Alle Beschäftigten | Kennwortablauf, Dateifreigabe, Sprachnachricht oder Lieferproblem | Bekannten Zugang verwenden, melden und nach Fehlhandlung sofort reagieren |
Ein Unternehmen mit fünf Personen benötigt keine lange Lernplattform. Es benötigt Fälle, die seine tatsächlichen Entscheidungen abbilden. Eine Hausverwaltung trainiert etwa Eigentümerwechsel, Handwerkerrechnungen, Mieterdaten und Dokumentfreigaben. Eine Agentur trainiert Kundendateien, Freigabelinks und Rechnungsänderungen. Eine Praxis oder Kanzlei berücksichtigt zusätzlich besonders schutzbedürftige Inhalte und branchenspezifische Kommunikationswege.
Den Trainingsbedarf in zehn Fragen erfassen
- Welche Personen dürfen Zahlungen auslösen oder Bankdaten ändern?
- Wer kann Kennwörter, MFA-Methoden oder Benutzerkonten zurücksetzen?
- Welche Rollen erhalten regelmäßig Dateien und Links von unbekannten Absendern?
- Welche vertraulichen Daten werden per E-Mail oder Cloudfreigabe ausgetauscht?
- Welche Anfragen der Geschäftsleitung werden unter besonderem Zeitdruck bearbeitet?
- Welche echten Phishing-Nachrichten wurden in den letzten Monaten gemeldet?
- Welche Nachrichten wurden irrtümlich für Phishing gehalten und haben Arbeit verzögert?
- Wie melden Beschäftigte heute eine verdächtige E-Mail oder einen Fehlklick?
- Wer prüft eine Meldung und wer darf Konten, Geräte oder Zahlungen sperren?
- Welche technischen Schutzmaßnahmen begrenzen die Folgen eines übersehenen Angriffs?
3. Verdachtsmomente werden als Muster geprüft, nicht als starre Checkliste
Kein einzelnes Merkmal beweist Phishing. Mehrere Abweichungen in Identität, Auftrag, Kanal und Konsequenz begründen jedoch eine unabhängige Prüfung.
| Prüfbereich | Verdachtsmoment | Sichere Handlung |
|---|---|---|
| Absender | Ähnliche Domain, ungewohnte Antwortadresse oder plötzlich anderes Konto | Adresse vollständig anzeigen und über bekannte Kontaktdaten rückfragen. |
| Kontext | Nachricht passt nicht zu laufendem Vorgang, Rolle oder üblicher Sprache. | Vorgang im eigenen System prüfen, nicht auf die E-Mail antworten. |
| Dringlichkeit | Strenge Frist, Geheimhaltung, Drohung oder Autoritätsdruck | Prozess trotz Zeitdruck einhalten und zweite Person einbeziehen. |
| Anmeldung | Link fordert Kennwort, MFA-Code oder erneute Freigabe. | Dienst über gespeicherten Favoriten oder selbst eingegebene Adresse öffnen. |
| Zahlung | Neue Bankverbindung, geänderte Rechnung oder ungewöhnlicher Betrag | Änderung über bekannte Rufnummer und Vier-Augen-Verfahren bestätigen. |
| Anhang | Unerwartetes Archiv, Office-Datei mit Makro, OneNote-, HTML- oder ausführbare Datei | Nicht öffnen; Absender und Geschäftsanlass unabhängig verifizieren. |
| Freigabe | Cloudlink verlangt Anmeldung auf unbekannter Domain. | Freigabe im erwarteten Cloudportal direkt suchen. |
| QR-Code | Zieladresse ist vor dem Scannen nicht sichtbar und führt auf privates Gerät. | Nicht als sichere Alternative zum Link behandeln; Anlass unabhängig prüfen. |
| Support | Unaufgeforderter Anruf oder Fernwartungsaufforderung | Gespräch beenden und bekannten Supportweg selbst starten. |
| Folgewirkung | App-Berechtigung, Gerätekopplung oder MFA-Bestätigung statt bloßer Anmeldung | Dialog abbrechen und genaue angeforderte Berechtigung melden. |
Eine bekannte Absenderadresse ist kein ausreichender Beweis
Angreifer können Absender fälschen oder ein echtes Postfach übernehmen. Besonders überzeugend sind Antworten innerhalb einer vorhandenen Unterhaltung. Bei Geld, Zugangsdaten, Datenexporten oder ungewöhnlichen Berechtigungen wird deshalb die angeforderte Handlung geprüft. Der unabhängige zweite Kanal ist stärker als das vertraut wirkende Erscheinungsbild der Nachricht.
4. Der Meldeweg muss schneller sein als die eigene Detailanalyse
Beschäftigte melden lieber einmal zu viel, wenn die Rückmeldung hilfreich und ohne Vorwurf erfolgt. Ein komplizierter Prozess fördert Schweigen und verspätete Reaktion.
Schritt für Schritt: Einen Meldeweg einrichten
- Eine primäre Meldestelle und eine erreichbare Vertretung benennen.
- Einen einfachen Kanal festlegen, etwa die Meldefunktion im Mailprogramm oder eine bekannte interne Adresse.
- Für Fehlklick, Kennworteingabe oder Geldtransfer zusätzlich einen schnellen Telefonweg definieren.
- Den Unterschied zwischen normaler Verdachtsmeldung und zeitkritischem Vorfall erklären.
- Meldefunktion auf Desktop, Mobilgerät und Webmail praktisch testen.
- Sicherstellen, dass die Originalnachricht einschließlich technischer Kopfzeilen erhalten bleibt.
- Automatische Weiterleitung als Anhang verwenden, wenn das eingesetzte System dies zuverlässig unterstützt.
- Benötigte Angaben auf vier Punkte begrenzen: Person, Zeitpunkt, Handlung und betroffenes Gerät oder Konto.
- Keine langwierige Begründung von der meldenden Person verlangen.
- Eingang der Meldung automatisch oder persönlich bestätigen.
- Verantwortliche für technische Prüfung, Kontosicherung und interne Warnung festlegen.
- Eine echte Testnachricht melden und den vollständigen Weg bis zur Entscheidung messen.
- Rückmeldung an die meldende Person vorsehen: verdächtig, legitim oder noch in Prüfung.
- Meldeadresse und Telefonnummer in einer gut auffindbaren Kurzanleitung hinterlegen.
- Den Prozess bei Eintritt neuer Beschäftigter und mindestens jährlich praktisch üben.
| Geschehen | Sofort melden | Bis zur Rückmeldung |
|---|---|---|
| Nur Nachricht gesehen | Absender, Betreff und Zeitpunkt | Nicht antworten, Link oder Anhang nicht öffnen. |
| Link geöffnet | Gerät, Browser, Zeitpunkt und sichtbare Zielseite | Seite schließen; keine weiteren Eingaben; erreichbar bleiben. |
| Kennwort eingegeben | Betroffenes Konto, Zeitpunkt und mögliche MFA-Bestätigung | Über sauberen, bekannten Zugang Hilfe anfordern; nicht abwarten. |
| MFA-Anfrage bestätigt | Konto, Art der Bestätigung und Zeitpunkt | Weitere Anfragen ablehnen und sofort telefonisch melden. |
| Anhang geöffnet | Dateiname, Gerät, Anwendung und beobachtetes Verhalten | Nicht weiterarbeiten; Verbindung nur nach interner Anweisung trennen. |
| Zahlung oder Stammdaten geändert | Betrag, Empfänger, Bank, Zeitpunkt und freigebende Personen | Bank und interne Verantwortung sofort über bekannte Wege kontaktieren. |
Die meldende Person soll die verdächtige Nachricht nicht an Kolleginnen und Kollegen weiterleiten, um sie „zu warnen“. Eine interne Warnung wird durch die zuständige Stelle mit Screenshot oder neutraler Beschreibung verteilt, ohne einen aktiven Link oder gefährlichen Anhang erneut in Umlauf zu bringen.
5. Eingehende Meldungen werden nach erfolgter Handlung und möglicher Wirkung sortiert
Die zuständige Stelle beantwortet zuerst, ob weitere Personen gefährdet sind und ob bereits ein Konto, Gerät, eine Anwendung oder ein Zahlungsvorgang betroffen sein kann.
Erste Triage einer Verdachtsmeldung
- Eingangszeit, meldende Person und betroffene Nachricht eindeutig erfassen.
- Erfragen, ob geklickt, eingegeben, bestätigt, heruntergeladen, geöffnet oder bezahlt wurde.
- Bei erfolgter Handlung Konto, Gerät, Anwendung und genauen Zeitpunkt bestimmen.
- Absender, sichtbare und tatsächliche Zieladresse, Anhang und technische Kopfzeilen sichern.
- Nach gleichen Absendern, Betreffzeilen, Links oder Anhängen bei weiteren Empfängern suchen.
- Gefährliche Nachricht, Domain oder Datei mit den vorhandenen Schutzwerkzeugen blockieren.
- Bei möglichem Zugangsdiebstahl Sitzungen widerrufen und Anmeldungen sowie MFA-Methoden prüfen.
- Bei ausgeführter Datei das Gerät kontrolliert eindämmen und einen Sicherheitsvorfall eröffnen.
- Bei Finanzbezug Bank, Buchhaltung und Entscheidungsverantwortung sofort einbeziehen.
- Andere Empfänger mit einer sicheren, neutralen Warnung und konkreter Handlung informieren.
- Der meldenden Person kurz bestätigen, was geprüft oder bereits veranlasst wurde.
- Entscheidung, Maßnahmen und verbleibenden Untersuchungsbedarf im Vorgang dokumentieren.
Diese Triage ist zugleich ein Test des Schulungsprogramms. Kommt eine Nachricht schnell an, fehlen aber technische Zuständigkeit, Suchmöglichkeit oder Kontosperre, liegt die wichtigste Verbesserung außerhalb des Trainings. Die Auswertung benennt solche Betriebsdefizite ausdrücklich.
6. Kurze Übungen trainieren Entscheidungen besser als eine lange Vorlesung
Jede Übung beginnt mit einem realistischen Arbeitsanlass, verlangt eine konkrete Entscheidung und endet mit einer nachvollziehbaren Auflösung.
| Szenario | Aufgabe | Kernlernpunkt |
|---|---|---|
| Geänderte Bankverbindung | Entscheiden, ob Rechnung bezahlt wird, und vollständigen Prüfweg nennen. | Finanzänderungen immer unabhängig und nach Vier-Augen-Regel bestätigen. |
| M365-Dateifreigabe | Prüfen, ohne den Link zu öffnen. | Cloudportal über bekannten Zugang aufrufen; Domain und Berechtigungsdialog beachten. |
| Bewerbungsarchiv | Umgang mit unerwartetem ZIP und enthaltenem Skript planen. | Rolle mit unvermeidbarem Fremdkontakt benötigt sichere Öffnungs- und Meldewege. |
| Chef bittet um Gutscheine | Zeitdruck und Vertraulichkeitsforderung bewerten. | Hierarchie ersetzt keinen festgelegten Bestätigungsprozess. |
| QR-Code zur MFA-Erneuerung | Ziel und angeforderte Aktion bestimmen. | QR-Code kann denselben schädlichen Link verbergen und auf ein privates Gerät verlagern. |
| Echte kompromittierte Unterhaltung | Warum reicht der bekannte Gesprächsverlauf nicht? | Handlung und Kanal prüfen, nicht nur sichtbare Identität. |
| Fehlklick mit Kennworteingabe | Erste fünf Minuten durchspielen. | Sofortmeldung ermöglicht Sitzungswiderruf und begrenzt Folgeschäden. |
Schritt für Schritt: Eine 30-minütige Teamschulung durchführen
- Teilnehmende und ihre wichtigsten E-Mail-Arbeitsabläufe vorab bestimmen.
- Zwei reale, anonymisierte Nachrichten aus dem eigenen Umfeld auswählen.
- Ein legitimes, aber ungewöhnliches Beispiel ergänzen, damit die Übung nicht auf pauschales Misstrauen hinausläuft.
- Zu Beginn erklären, dass schnelle Meldung und richtige Prozesswahl trainiert werden.
- Den tatsächlichen Meldeknopf, die Adresse und die Notfallnummer zeigen.
- Erstes Beispiel ohne Auflösung anzeigen und eine Minute Einzelprüfung geben.
- Teilnehmende ihre Entscheidung und den nächsten Schritt formulieren lassen.
- Absender, Kontext, Aufforderung, Konsequenz und unabhängigen Prüfweg gemeinsam durchgehen.
- Beim zweiten Beispiel Rollenperspektiven vergleichen: Was muss Buchhaltung anders prüfen als Vertrieb?
- Das legitime Beispiel besprechen und erklären, wie ein sicherer Rückruf unnötige Blockade verhindert.
- Fehlklick-Szenario starten und die ersten Maßnahmen in richtiger Reihenfolge sammeln.
- Keine Person für eine unsichere Antwort bloßstellen; Begründung und Prozess verbessern.
- Eine verbindliche Regel für Zahlungen, Kontowechsel oder Zugangsdaten wiederholen.
- Alle Teilnehmenden eine Testmeldung über den echten Meldeweg senden lassen.
- Prüfen, ob Meldungen vollständig ankamen und zuständige Personen sie bearbeiten konnten.
- Drei Kernaussagen schriftlich bereitstellen: unabhängig prüfen, schnell melden, Fehler nicht verheimlichen.
- Offene technische oder organisatorische Schwächen als Maßnahmen festhalten.
- Termin und Thema der nächsten kurzen Übung vereinbaren.
7. Eine Phishing-Simulation benötigt ein faires und fachlich auswertbares Design
Eine Simulation ist ein Lern- und Prozessinstrument. Sie ist ungeeignet als heimliche Leistungsprüfung, Rangliste oder Grundlage für Beschämung.
Die Schwierigkeit einer simulierten Nachricht hängt nicht nur von sichtbaren Merkmalen ab. Nach der NIST Phish Scale beeinflussen auch der Kontext und die Passung zur Tätigkeit, wie plausibel eine Nachricht wirkt. Eine intern erwartete Reisekostenabrechnung ist für die Buchhaltung schwieriger zu erkennen als ein fachfremdes Gewinnspiel. Klickquoten verschiedener Szenarien sind deshalb ohne Einordnung nicht direkt vergleichbar.
| Feld | Festlegung | Qualitätsgrenze |
|---|---|---|
| Lernziel | Zum Beispiel Meldeweg, Zahlungsprüfung oder Cloudanmeldung | Nicht mehrere unbekannte Verhaltensweisen gleichzeitig testen. |
| Zielgruppe | Rolle und tatsächlicher Arbeitskontext | Keine unnötige Nutzung besonders persönlicher oder belastender Themen. |
| Schwierigkeit | Sichtbare Hinweise und Kontextpassung dokumentieren | Ergebnisse nur zwischen ausreichend vergleichbaren Übungen bewerten. |
| Datenschutz und Mitbestimmung | Zweck, Umfang, Auswertung, Aufbewahrung und erforderliche Beteiligung vorab klären | Keine verdeckte Ausweitung auf Mitarbeiterüberwachung. |
| Technische Sicherheit | Eigene kontrollierte Domain, keine echten Kennwörter, keine gefährlichen Anhänge | Simulation darf keine reale Schwachstelle erzeugen. |
| Auflösung | Sofortige, kurze Erklärung nach Interaktion oder zeitnahe gemeinsame Auswertung | Keine beschämende Meldung. |
| Eskalation | Echte Vorfälle während der Kampagne eindeutig vom Test unterscheiden | Supportteam kennt Absender, Zeitfenster und Notfallweg. |
| Kennzahlen | Meldung, Meldezeit, korrekter Prüfweg und technische Erkenntnisse | Klickquote nicht als alleinige Personenbewertung verwenden. |
Schritt für Schritt: Eine kleine Simulation vorbereiten
- Konkretes Lernziel und erwartete sichere Handlung definieren.
- Geschäftsleitung, Personalverantwortung, Datenschutz und gegebenenfalls Mitbestimmung frühzeitig einbeziehen.
- Festlegen, welche Daten erhoben, wer sie sieht und wann sie gelöscht werden.
- Zielgruppe anhand Rolle und Lernbedarf auswählen.
- Ein realistisches, aber nicht emotional übergriffiges Szenario entwerfen.
- Keine Themen wie Kündigung, Krankheit oder private Notlage zur Täuschung einsetzen.
- Schwierigkeit anhand sichtbarer Merkmale und Kontextpassung bewerten.
- Absenderdomain und technische Infrastruktur kontrolliert einrichten.
- Sicherstellen, dass keine echten Kennwörter oder vertraulichen Daten erfasst werden.
- Landingpage ohne fremde Tracker und mit sicherer Auflösung gestalten.
- Meldeweg und zuständige Bearbeitung vor dem Versand praktisch testen.
- Support und Incident-Verantwortung über Zeitraum und Erkennungsmerkmale informieren.
- Test mit einer kleinen internen Gruppe durchführen.
- Darstellung auf Desktop und Mobilgerät prüfen.
- Versandzeit so wählen, dass Meldungen zeitnah bearbeitet werden können.
- Während der Übung echte verdächtige Nachrichten weiterhin normal untersuchen.
- Nach Interaktion eine sachliche Auflösung und konkrete Handlungsregel anzeigen.
- Ergebnisse nach Szenarioschwierigkeit und Rolle auswerten.
- Technische oder prozessuale Schwächen als Maßnahmen priorisieren.
- Personenbezogene Rohdaten nach festgelegtem Zweck und Zeitraum löschen.
8. Die Auswertung misst Meldefähigkeit und Prozessverbesserung
Eine niedrige Klickquote kann mit einer leichten Nachricht erreicht werden. Eine schnelle qualifizierte Meldung zeigt dagegen, ob das Unternehmen einen Angriff früh wahrnehmen und bearbeiten kann.
| Kennzahl | Nützliche Aussage | Begrenzung |
|---|---|---|
| Meldequote | Wie viele Empfänger nutzen den vorgesehenen Meldeweg? | Nur zusammen mit Szenarioschwierigkeit und Zustellmenge interpretieren. |
| Zeit bis zur ersten Meldung | Wie schnell erhält die zuständige Stelle ein Frühsignal? | Arbeitszeit, Rolle und Versandzeit berücksichtigen. |
| Qualität der Meldung | Sind Zeitpunkt, Handlung und betroffener Zugang ausreichend erkennbar? | Einfacher Meldeknopf kann technische Details automatisch liefern. |
| Klick- oder Öffnungsquote | Zeigt Interaktion mit genau diesem Szenario. | Keine stabile Eigenschaft einer Person; stark kontextabhängig. |
| Eingaberate | Zeigt, ob die simulierte Zielseite bis zur Eingabe führte. | Echte Kennwörter dürfen nicht gespeichert werden. |
| Fehlalarmquote | Zeigt, welche legitimen Prozesse unnötig Misstrauen erzeugen. | Kann auf schlecht gestaltete Unternehmenskommunikation hinweisen. |
| Bearbeitungszeit | Zeit von Meldung bis technischer Entscheidung oder Warnung | Schult nicht nur Beschäftigte, sondern prüft den Supportprozess. |
| Wiederholte Prozessabweichung | Zeigt Bedarf an persönlicher Unterstützung oder Prozessänderung. | Nicht ohne Kontext als individuelle Unzuverlässigkeit bewerten. |
Aus einem Ergebnis eine Maßnahme ableiten
| Befund | Mögliche Ursache | Geeignete Maßnahme |
|---|---|---|
| Viele melden, aber erst spät | Meldeweg unklar oder außerhalb des Arbeitsflusses | Meldeknopf einrichten und 60-Sekunden-Übung wiederholen. |
| Bankänderung wird nicht geprüft | Verifizierungsprozess fehlt oder ist zu aufwendig | Verbindlichen Rückruf- und Vier-Augen-Prozess schaffen. |
| Cloudlink wirkt überzeugend | Anmeldung wird regelmäßig aus E-Mails heraus gestartet. | Favorit und direkter Portalzugang standardisieren. |
| Viele Fehlalarme bei echter interner Mail | Interne Kommunikation nutzt unnötigen Zeitdruck oder fremde Linkdienste. | Vorlage und Versandprozess verbessern. |
| Fehlklick wird verschwiegen | Angst vor Schuldzuweisung | Führung bekräftigt sanktionsfreie Sofortmeldung und reagiert hilfreich. |
| Meldung bleibt unbearbeitet | Keine Vertretung oder technische Zuständigkeit | Bearbeitungs- und Eskalationsweg ergänzen. |
| Eine Rolle fällt wiederholt auf | Hohes Kontaktvolumen oder besonders passender Angriffsanlass | Arbeitsplatznahe Kontrolle und technische Schutzebene verbessern. |
9. Ein Jahresplan verbindet Einstieg, kurze Wiederholung und Prozessübung
Wenige, gut platzierte Einheiten sind für kleine Teams wirksamer als ein umfangreicher Kurs ohne Bezug zum Arbeitsalltag.
| Zeitpunkt | Einheit | Praktisches Ergebnis |
|---|---|---|
| Eintritt | 15 Minuten zu Meldeweg, Anmeldung, Zahlungen und Fehlklick | Neue Person kann Testmeldung senden und Notfallweg nennen. |
| Januar | 30-Minuten-Grundtraining mit eigenen Fällen | Gemeinsames Entscheidungsmodell |
| März | 10-Minuten-Fall „Cloudfreigabe“ | Direkter Portalzugang statt E-Mail-Link |
| Mai | Prozessübung „Bankdatenänderung“ | Rückruf und Vier-Augen-Freigabe praktisch getestet |
| Juli | Meldeweg-Test auf Mobilgerät und Webmail | Meldung erreicht Vertretung mit technischen Angaben. |
| September | Faire Simulation oder moderierte Fallübung | Messbare Meldefähigkeit und erkannte Prozesslücken |
| November | Fehlklick- und Kontosicherungsübung | Reihenfolge für Sofortmeldung, Sitzungswiderruf und Geräteprüfung |
| Nach echtem Ereignis | Kurze anonymisierte Nachbesprechung | Konkrete technische und organisatorische Verbesserung |
| Jahresende | Auswertung und Themenplanung | Maßnahmenliste statt bloßer Teilnahmequote |
Neue Angriffsmuster werden nicht reflexhaft als weiteres Pflichtmodul ergänzt. Zuerst wird geprüft, welche konkrete Entscheidung sich verändert. Bei QR-Phishing bleibt die Handlung etwa dieselbe: Ziel und Anlass unabhängig prüfen, keine Anmeldung aus einem unbekannten Einstieg heraus beginnen und eine verdächtige Aufforderung melden. So wächst das Programm nicht zu einer Sammlung kurzlebiger Schlagwörter.
Unterlagen, die dauerhaft verfügbar sein sollten
- Eine Seite mit Meldeknopf, Adresse, Notfallnummer und benötigten Angaben
- Verbindlicher Prüfprozess für Zahlungen und Bankdatenänderungen
- Kurzanleitung für Kennworteingabe, MFA-Bestätigung und verdächtige App-Berechtigung
- Erste Schritte nach Link, Anhang, Kennworteingabe oder Zahlung
- Rollenbezogene Beispiele aus dem eigenen Arbeitsumfeld
- Ansprechpersonen und Vertretungen für technische und geschäftliche Entscheidungen
- Anonymisierte Erkenntnisse aus echten Meldungen und Übungen
10. Nach einem Fehlklick zählt die schnelle, genaue Meldung
Ein Klick allein ist nicht dasselbe wie eine Kennworteingabe, eine bestätigte MFA-Anfrage oder ein gestarteter Anhang. Die Reaktion richtet sich nach der tatsächlich erfolgten Handlung.
Schritt für Schritt: Die ersten Minuten nach einer Fehlhandlung
- Handlung nicht verheimlichen und keine eigene lange Analyse beginnen.
- Verdächtige Seite schließen, ohne weitere Eingaben oder Downloads auszuführen.
- Zuständige Stelle sofort über den bekannten Meldeweg informieren.
- Gerät, Konto, Zeitpunkt und genaue Handlung nennen.
- Angeben, ob nur geklickt, ein Kennwort eingegeben, MFA bestätigt, eine App zugelassen oder eine Datei geöffnet wurde.
- Originalnachricht für die technische Untersuchung erhalten.
- Keine Nachricht an weitere Personen weiterleiten.
- Bei gestarteter Datei oder auffälligem Geräteverhalten nach interner Vorgabe Netzwerkverbindung trennen.
- Gerät eingeschaltet lassen, sofern die Incident-Verantwortung nichts anderes anweist.
- Bei möglichem Kontozugriff ein sauberes, bekanntes Gerät für Schutzmaßnahmen verwenden.
- Betroffenes Kennwort kontrolliert ändern und gleiche Kennwörter auf anderen Diensten gesondert behandeln.
- Aktive Sitzungen und Aktualisierungstoken widerrufen.
- MFA-Methoden, registrierte Geräte, Weiterleitungen und neue App-Berechtigungen prüfen.
- Letzte Anmeldungen auf ungewöhnliche Orte, Geräte und Anwendungen untersuchen.
- Bei Zahlungsbezug Bank und interne Finanzverantwortung unverzüglich über bekannte Kontakte einbeziehen.
- Weitere Empfänger und vergleichbare Nachrichten im Unternehmen ermitteln.
- Gefährliche Nachricht zentral blockieren oder entfernen, soweit technisch vorgesehen.
- Betroffene Systeme und Datenumfang für mögliche Meldepflichten feststellen.
- Gerät oder Konto erst nach technischer Prüfung und dokumentierter Freigabe normal weiterverwenden.
- Erkenntnisse ohne Namensnennung in Prozess, Filter und nächste Übung übernehmen.
Eine schnelle Meldung ist ein Sicherheitsbeitrag
Die Organisation reagiert auf Fehlhandlungen sachlich und lösungsorientiert. Wer innerhalb weniger Minuten meldet, ermöglicht das Sperren von Sitzungen, Konten, URLs und Nachrichten für weitere Empfänger. Schuldzuweisung verzögert genau diesen Informationsfluss und verschlechtert damit die technische Reaktionsfähigkeit.
11. Das Programm ist wirksam, wenn Meldung und Reaktion praktisch funktionieren
Teilnahmebescheinigungen belegen Anwesenheit. Die Abnahme prüft, ob Beschäftigte und zuständige Stelle einen verdächtigen Vorgang gemeinsam beherrschen.
| Prüfbereich | Abnahmekriterium | Nachweis |
|---|---|---|
| Meldeweg | Auf Desktop, Webmail und Mobilgerät verständlich und erreichbar | Praktische Testmeldung |
| Erstmeldung | Zeitpunkt, Handlung, Konto und Gerät werden ohne lange Hürde übermittelt. | Testticket oder Übungsprotokoll |
| Bearbeitung | Zuständige Person und Vertretung können eine Meldung prüfen und eskalieren. | Durchgespielter Ablauf |
| Zahlungsprozess | Bankänderung und ungewöhnliche Zahlung benötigen unabhängige Bestätigung. | Fallübung mit Buchhaltung |
| Cloudanmeldung | Beschäftigte können Dienst ohne Nachrichtenlink sicher öffnen. | Praktischer Test |
| Fehlklick | Person meldet sofort und unterscheidet Klick, Eingabe, MFA und Dateistart. | Moderiertes Szenario |
| Führungskultur | Sofortmeldung wird ausdrücklich unterstützt; keine Beschämung in Auswertung. | Kommunizierte und gelebte Regel |
| Technische Folge | Erkannte Schwächen führen zu Filter-, MFA-, Rechte- oder Prozessmaßnahmen. | Maßnahmenliste mit Eigentümer und Termin |
| Wiederholung | Rollenbezogene Kurzübungen und Eintrittsschulung sind terminiert. | Jahresplan |
Häufige Fragen zu Phishing-Schulungen
Wie häufig sollte ein kleines Unternehmen schulen?
Eine verständliche Einführung beim Eintritt, eine fundierte Grundeinheit und mehrere kurze rollenbezogene Übungen über das Jahr sind meist sinnvoller als ein einzelner langer Kurs. Zusätzlich werden echte Vorfälle zeitnah anonymisiert ausgewertet. Der Rhythmus richtet sich nach Rollen, Angriffslage und beobachteten Prozesslücken.
Sollten Beschäftigte vorher von einer Simulation wissen?
Das Unternehmen klärt transparent, dass Awareness-Übungen stattfinden können, welchen Zweck sie haben, welche Daten ausgewertet werden und dass keine Bloßstellung erfolgt. Der genaue Zeitpunkt und das konkrete Szenario können unangekündigt bleiben, wenn Datenschutz, Personalfragen und gegebenenfalls Mitbestimmung vorher geregelt sind.
Ist eine hohe Klickquote ein Beweis für schlechte Schulung?
Nicht ohne Einordnung. Schwierigkeit, Arbeitskontext, Versandzeit, Rolle und Gestaltung beeinflussen das Ergebnis. Eine realistische, sehr passende Nachricht kann mehr Interaktionen erzeugen als eine offensichtliche Fälschung. Aussagekräftiger sind zusätzlich Meldequote, Zeit bis zur Meldung, Prozesswahl und technische Reaktion.
Sollten wiederholte Fehlklicks sanktioniert werden?
Eine pauschale Sanktion fördert häufig das Verschweigen echter Vorfälle. Wiederholte Probleme werden vertraulich auf Ursache, Rolle, Arbeitsdruck, fehlende Kontrollen und individuellen Unterstützungsbedarf geprüft. Bei vorsätzlichem Regelverstoß gelten die allgemeinen betrieblichen Verfahren; eine Simulation allein ist dafür keine ausreichende Bewertung.
Welche drei Regeln sollten alle behalten?
Ungewöhnliche Zahlungs-, Zugangs- und Datenanforderungen werden über einen unabhängigen Weg geprüft. Verdächtige Nachrichten werden schnell über den bekannten Kanal gemeldet. Nach einem Klick, einer Eingabe oder einem Dateistart wird sofort und ohne Verschweigen erklärt, was genau geschehen ist.
Weiterführende fachliche Grundlagen
Phishing-Awareness in funktionierende Arbeitsabläufe übersetzen
fra.digital entwickelt für kleine Unternehmen in Frankfurt rollenbezogene Schulungen, klare Meldewege, faire Übungen und technische Folgemaßnahmen – abgestimmt auf Microsoft 365, Zahlungsprozesse und den tatsächlichen Arbeitsalltag.

