LeistungenSoftwareÜber unsKarriereBlogReferenzenKontakt English
1 / 0
IT-Sicherheit

Phishing-Schulung für Mitarbeiter: was wirkt und was nur Pflicht ist

Eine Stunde Folien im Jahr ändert nichts. Was eine Phishing-Schulung im Betrieb wirklich bewirkt, wie sie abläuft und was sie kostet.

mehr braucht ein Angriff nicht
1 Klick

Eine Mail, ein Link, eine eingetippte Anmeldung — und ein Fremder sitzt in Ihrem Postfach. Technik hält vieles ab, den Rest entscheidet der Mensch vor dem Bildschirm.

Aus dem Betriebsalltag

Die neue Bankverbindung kam vom Stammlieferanten.

Ein Metallbaubetrieb am Niederrhein, 24 Arbeitsplätze. In der Buchhaltung landet eine Mail des langjährigen Zulieferers: gleiche Anrede, gleiche Signatur, im Anhang die offene Rechnung mit einer geänderten Bankverbindung. Die Kollegin prüft die Rechnungsnummer, sie stimmt. Sie zahlt.

Drei Tage später mahnt der Lieferant die Rechnung an. Erst jetzt fällt auf, dass die Absenderadresse einen Buchstaben zu viel hatte. Das Postfach des Zulieferers war seit Wochen mitgelesen worden. Niemand im Betrieb hatte vorher Anlass gehabt, eine Mail dieser Art zu melden — es gab schlicht keinen Weg dafür.

bis der Betrug auffiel
3 Tage
Vier Begriffe

Was hinter den Wörtern steckt.

Tippen Sie auf eine Karte, um die Antwort zu sehen.

Der Unterschied

Pflichtübung gegen echtes Training.

Einmal im Jahr, zum Abhaken
  • ✗Eine Stunde Folien für alle, gleicher Inhalt für Azubi und Buchhaltung
  • ✗Termin im Kalender, Unterschrift auf der Liste, Thema erledigt
  • ✗Niemand erfährt, ob er die nächste Mail erkennen würde
  • ✗Wer doch klickt, behält es lieber für sich
Kurz, oft und aus dem Alltag
  • ✓Wenige Minuten im Monat, mit Beispielen aus der eigenen Branche
  • ✓Simulationen zeigen, wo es im Betrieb tatsächlich hakt
  • ✓Der Meldebutton im Postfach ist der wichtigste Klick
  • ✓Gelobt wird, wer meldet — nicht, wer nichts meldet
So wird ein Programm daraus

Fünf Schritte zu einer Schulung, die hängen bleibt.

  1. 1Regeln aufschreibenEine halbe Seite: Wer darf Bankverbindungen ändern, wer gibt Zahlungen frei, was passiert bei Eile und Vertraulichkeit. Ohne Regel bleibt jede Schulung Theorie.
  2. 2Meldeweg einrichtenEin Meldebutton im Postfach und eine Adresse, die jemand liest. Die Rückmeldung an den Melder gehört dazu, auch wenn die Mail harmlos war.
  3. 3Kurz und regelmäßig schulenFünf bis zehn Minuten alle paar Wochen statt einer Stunde im Jahr. Ein Thema pro Einheit, mit einem echten Beispiel aus dem Haus.
  4. 4Still simulierenTestmails ohne Vorankündigung, ausgewertet nach Abteilung, nie nach Namen. Es geht um die Lücke im Ablauf, nicht um Schuldige.
  5. 5NachsteuernWo viele klicken, wird nachgeschult. Wo niemand meldet, stimmt der Meldeweg nicht. Beides gehört einmal im Quartal auf den Tisch.
Der Zeitplan

Acht Wochen bis zur ersten Auswertung.

So läuft die Einführung in einem Betrieb mit rund 20 Arbeitsplätzen.

Regeln und Zahlungsfreigaben klären
Meldebutton ausrollen und erklären
Erste Kurzschulung in den Teams
Stille Simulation
Auswertung und gezielte Nachschulung
  • W4Neue Regel für Bankverbindungen gilt
  • W8Erster Bericht an die Geschäftsführung
Was die Technik abnimmt

Schulung ersetzt keine Absicherung.

Kein Team erkennt jede Mail, und das muss es auch nicht. Die Technik fängt ab, was durchrutscht: ein sauber eingerichteter Mailschutz sortiert gefälschte Absender aus, und eine zweite Anmeldestufe macht ein gestohlenes Passwort weitgehend wertlos. Wie Sie diese zweite Stufe ohne Aufstand im Team einführen, steht in unserem Leitfaden zur MFA.

Dazu kommt das Vier-Augen-Prinzip bei Zahlungen: Eine geänderte Bankverbindung wird telefonisch bestätigt, unter der Nummer aus dem Vertrag, nicht unter der aus der Mail. Wie gut gemachte Angriffe inzwischen aussehen, zeigt unser Beitrag zu KI-Phishing. Was in eine Grundabsicherung gehört, finden Sie bei unserer IT-Sicherheit.

Selbst prüfen

Sieben Fragen an Ihre Phishing-Vorsorge.

Jedes Nein zeigt Ihnen, wo Sie anfangen.

0/7

Tippen Sie an, was Sie schon haben. Bleibt in Ihrem Browser gespeichert.

pro User und Monat bei Managed IT
69€

Darin stecken Schulung, Meldeweg und die Technik dahinter, laufend betreut — statt einer Einmalveranstaltung, von der nach zwei Wochen nichts mehr übrig ist.

Nicht der Klick ist das Problem, sondern die Stunde, in der niemand davon erfährt.

— Mikail Sünger, Geschäftsführer Nomad Solutions

Zusammenfassung

Das Wichtigste in Kürze

  • ✓Die jährliche Pflichtschulung erfüllt eine Vorgabe, ändert aber kein Verhalten.
  • ✓Kurze Einheiten über das Jahr verteilt und stille Simulationen wirken besser als eine Stunde Folien.
  • ✓Der Meldeweg ist wichtiger als jede Folie: Ein Klick entscheidet über Meldung oder Schaden.
  • ✓Zahlungen und geänderte Bankverbindungen gehören ins Vier-Augen-Prinzip, bestätigt per Telefon.
  • ✓Bei uns ist die laufende Schulung im Preis von 69 € pro User und Monat enthalten.

Weiterlesen: IT-Sicherheit Duisburg · MFA im Unternehmen einführen

Nächster Schritt

Wir testen Ihr Team — mit einer harmlosen Mail.

Wir schicken eine Simulation, werten sie ohne Namen aus und sagen Ihnen, wo der Ablauf klemmt. Ob ein einmaliges Sicherheitsprojekt förderfähig ist, prüfen wir mit — bis zu 50 % sind möglich, abhängig von Prüfung und Bewilligung.

Mehr dazu: IT-Sicherheit für Unternehmen

Kostenlos und unverbindlich

Drei Angaben, dann Ihre Kontaktdaten. Antwort werktags innerhalb von 24 Stunden — mit Einschätzung, ob Ihr Vorhaben förderfähig ist.

Lieber anrufen? +49 2065 8296939

Phishing-Schulung für Mitarbeiter: was wirklich wirkt — Nomad Solutions