Aktuelles

Phishing im Arbeitsalltag: Wie aus Schulung sicheres Handeln wird

Zum Cybersecurity Month 2026: Wie Unternehmen mit klaren Meldewegen, passenden Übungen und einer offenen Fehlerkultur sicheres Handeln fördern.

Eine Mitarbeiterin erhält eine Nachricht vom vermeintlichen IT-Support. Ihr Zugang müsse dringend überprüft werden, sonst drohe eine Sperrung. Der Link führt zu einer vertraut aussehenden Anmeldeseite. Die Mitarbeiterin zögert: Ist die Anfrage echt? Und wen kann sie jetzt schnell fragen?

An diesem fiktiven Beispiel zeigt sich, worauf es bei Sicherheitsbewusstsein – häufig als Awareness bezeichnet – ankommt. Beschäftigte brauchen verständliche Kriterien, einen erreichbaren Ansprechpartner und die Gewissheit, dass eine Rückfrage erwünscht ist. Eine Schulung wird dann wirksam, wenn sie diese Entscheidungen im Arbeitsalltag erleichtert.

Ein aktueller Anlass: Cybersecurity Month 2026

Der European Cybersecurity Month im Oktober bietet Gelegenheit, die eigene Praxis zu überprüfen. ENISA verweist in ihrer Mitteilung vom 30. September 2026 auf eine EU-Befragung: 74 Prozent der befragten Beschäftigten berichten, verdächtige E-Mails, Text- oder Sprachnachrichten oder Links erhalten zu haben. Zugleich geben nur 45 Prozent an, dass ihre Organisation regelmäßig Informationen oder Hinweise zur Cybersicherheit versendet.

Diese Selbstauskünfte beschreiben Erfahrungen und Wahrnehmungen; sie sind keine Quote erfolgreicher Angriffe. Sie verdeutlichen aber, wie häufig Beschäftigte entsprechende Situationen einordnen müssen. Für Unternehmen ist das ein guter Anlass, Schulungen, Meldewege und die praktische Unterstützung gemeinsam zu betrachten.

1. Verdächtige Situationen erkennen und unabhängig prüfen

Gute Übungen knüpfen an typische Aufgaben an: eine geänderte Bankverbindung in der Buchhaltung, eine unerwartete Dateifreigabe im Projekt oder ein Anruf mit der Aufforderung, einen Zugang freizuschalten. So wird deutlich, welche Entscheidungen in der jeweiligen Tätigkeit besonders sorgfältig geprüft werden sollten.

Zeitdruck, ungewöhnliche Zahlungswege, unerwartete Anmeldeaufforderungen oder die Bitte um Passwörter und Bestätigungscodes sind Gründe, innezuhalten. Eine sprachlich fehlerfreie Nachricht, ein bekanntes Logo oder ein vertrauter Absendername belegen dagegen noch keine Echtheit.

Die wichtigste Handlung muss leicht umsetzbar sein: Eine ungewöhnliche Anfrage über einen bereits bekannten, unabhängigen Kontaktweg prüfen. Dafür eignet sich beispielsweise die intern hinterlegte Telefonnummer des Supports. Eine Nummer oder ein Link aus der verdächtigen Nachricht selbst schafft diese Unabhängigkeit nicht. Bei geänderten Zahlungsdaten sollte ein festgelegtes Prüf- und Freigabeverfahren greifen.

2. Den Meldeweg so einfach wie möglich machen

Wer einen Verdacht hat, sollte nicht erst eine Richtlinie durchsuchen müssen. Eine bekannte Meldeschaltfläche, eine zentrale Anlaufstelle oder eine leicht auffindbare Telefonnummer senkt die Hürde. Entscheidend ist, dass hinter dem Meldeweg eine geregelte Bearbeitung steht: Wer nimmt Meldungen entgegen, wer vertritt diese Person und wann wird eskaliert?

Beschäftigte müssen einen Angriff nicht selbst beweisen. Eine kurze Beschreibung genügt für den Einstieg: Was ist aufgefallen, wann geschah es und wurde bereits ein Link geöffnet, eine Datei ausgeführt oder etwas eingegeben? Verdächtige Inhalte sollten über das vorgesehene Verfahren an die zuständige Stelle gelangen und nicht zur Warnung unkontrolliert im Unternehmen weitergeleitet werden.

Eine Rückmeldung schließt den Kreis. Wer erfährt, dass seine Meldung angekommen ist und geprüft wird, kann die eigene Arbeit besser einordnen. Auch eine letztlich harmlose Anfrage kann berechtigt Anlass zur Rückfrage gegeben haben.

3. Nach einem Fehlklick zählt schnelle Unterstützung

Auch aufmerksame Menschen machen Fehler. Deshalb gehört in jede Schulung eine klare Antwort auf die Frage: „Was mache ich, wenn ich schon geklickt habe?“ Die erste Orientierung lautet: den verdächtigen Vorgang unterbrechen und unverzüglich die zuständige Stelle über den festgelegten Kontaktweg informieren.

Dabei ist eine ehrliche Beschreibung hilfreich. Wurde nur eine Seite geöffnet, wurden Zugangsdaten eingegeben oder wurde ein Programm gestartet? Davon hängt ab, welche Maßnahmen die IT einleitet. Beschäftigte sollten keine eigenständigen Bereinigungsversuche unternehmen, sondern dem betrieblichen Vorgehen und den Anweisungen der zuständigen Fachleute folgen.

Führungskräfte prägen diese Kultur durch ihre Reaktion. Eine sachliche Aufnahme der Meldung und konkrete Hilfe unterstützen frühes Melden. Bloßstellung und Schuldzuweisungen können dagegen dazu führen, dass wertvolle Zeit verloren geht. Die spätere Auswertung sollte klären, welche technischen und organisatorischen Verbesserungen erforderlich sind.

4. Kurze Übungen mit dem Arbeitsalltag verbinden

Eine jährliche Schulung kann Grundlagen vermitteln. Ergänzend lassen sich kurze Lerneinheiten in den Arbeitsalltag integrieren: ein gemeinsam besprochenes Beispiel, eine Übung zum Meldeweg oder ein Hinweis zu einem veränderten Prozess. Neue Beschäftigte sollten diese Abläufe bereits bei ihrem Einstieg kennenlernen.

Die Inhalte sollten zu den Aufgaben passen. Buchhaltung, Assistenz, Personalabteilung und IT begegnen unterschiedlichen Anfragen. Führungskräfte müssen zusätzlich wissen, welche Entscheidungen im Verdachtsfall bei ihnen liegen und wie sie die Bearbeitung unterstützen.

Auch simulierte Phishing-Nachrichten können einen Lernanlass bieten. Ihr Einsatz braucht klare Ziele, abgestimmte Rahmenbedingungen und eine hilfreiche Auswertung. Personenbezogene Ranglisten oder überraschende Bloßstellungen sind dafür ungeeignet. Technische Schutzmaßnahmen wie sichere Anmeldeverfahren, eingeschränkte Berechtigungen und E-Mail-Filter bleiben parallel erforderlich.

5. Wirkung an der Reaktion erkennen

Teilnahmebescheinigungen zeigen, wer eine Schulung absolviert hat. Für die praktische Wirkung lohnt zusätzlich der Blick auf den Ablauf: Kennen Beschäftigte die Anlaufstelle? Treffen Meldungen zeitnah ein? Enthalten sie die benötigten Informationen? Funktionieren Vertretung und Rückmeldung?

Mehr Meldungen können zunächst ein positives Zeichen sein, weil Unsicherheiten früher sichtbar werden. Eine einzelne Klickquote aus einer Simulation ist dagegen schwer einzuordnen: Schwierigkeit, Zielgruppe und Gestaltung beeinflussen das Ergebnis. Aussagekräftiger ist eine gemeinsame Betrachtung mehrerer Beobachtungen über die Zeit, möglichst auf aggregierter Ebene.

Fünf Fragen an Ihre Awareness-Praxis

  • Kennen Beschäftigte einen einfachen Meldeweg und eine Alternative, falls dieser nicht verfügbar ist?
  • Wissen sie, wie ungewöhnliche Anfragen unabhängig überprüft werden?
  • Ist das Vorgehen nach einem Fehlklick verständlich und eingeübt?
  • Passen die Schulungsbeispiele zu den tatsächlichen Aufgaben der jeweiligen Zielgruppe?
  • Werden Meldungen und Übungen genutzt, um Abläufe und Schutzmaßnahmen zu verbessern?

Schon eine kurze gemeinsame Durchsicht dieser Fragen mit IT, Führungskräften und Beschäftigten kann konkrete Verbesserungen sichtbar machen. Ein sinnvoller erster Schritt ist, den vorhandenen Meldeweg praktisch durchzuspielen und anschließend ein passendes Alltagsszenario zu besprechen.

SITsolutions unterstützt Unternehmen dabei, Informationssicherheit verständlich zu vermitteln und mit ihren betrieblichen Abläufen zu verbinden. Unsere Schulungen greifen typische Entscheidungssituationen auf und schaffen Raum für Fragen aus der Praxis.

Quelle und Einordnung

Aktueller Anlass und Befragungszahlen: ENISA: „Cybersecurity Month @ work: Employees’ skills under the looking glass“, 30. September 2026. Die Handlungsempfehlungen dieses Beitrags sind eine praktische Einordnung für die betriebliche Umsetzung. Das Einstiegsbeispiel ist frei erfunden.

← Aktuelle Beiträge