Berufe & Funktionen · KI-Weiterbildung für Unternehmen
Phishing-Schulung mit KI vorbereiten: Verständliche Beispiele
Kurz gesagt
Lassen Sie die KI erfundene, realistisch wirkende Beispiel-Mails mit typischen Merkmalen entwerfen und bauen Sie daraus eine 30-minütige Schulung mit klaren Regeln: nicht klicken, prüfen, melden. Verwenden Sie keine echten Firmennamen oder Personen, und stimmen Sie praktische Übungen mit der Leitung ab.
Das Problem
Phishing ist der Versuch, Menschen per E-Mail, SMS oder Anruf zu täuschen, damit sie Passwörter verraten, Geld überweisen oder gefährliche Dateien öffnen. Das Wort kommt vom englischen «fishing», Angeln: Die Täter werfen Köder aus und warten, wer anbeisst. Kleine und mittlere Betriebe sind ein beliebtes Ziel, weil sie oft weniger Schutz haben als Grosskonzerne.
Das Problem ist nicht mehr die schlechte Rechtschreibung. Betrugsnachrichten sind heute oft sprachlich sauber, gestaltet wie echte Mails und manchmal auf die Firma zugeschnitten. KI-Werkzeuge können Täuschungsversuche überzeugender machen. Auch deshalb reicht der Hinweis «achten Sie auf Fehler im Text» nicht mehr.
Bewährt ist eine Kombination aus Wissen und Gewohnheit: Das Team kennt die typischen Muster, weiss, was zu tun ist, und traut sich zu fragen oder zu melden. Dafür braucht es eine kurze, verständliche Schulung mit Beispielen aus dem Berufsalltag. Eine KI kann Ihnen helfen, solche Beispiele zu entwerfen und die Schulung zu strukturieren. Die Verantwortung für Inhalt und Vorgehen bleibt bei Ihnen.
So lösen Sie es mit KI – Schritt für Schritt
- Ziel und Dauer festlegen. Zum Beispiel: «Alle Mitarbeitenden erkennen die fünf häufigsten Merkmale und wissen, wie sie melden.» Planen Sie 30 bis 45 Minuten, nicht mehr.
- Typische Fälle sammeln. Welche Betrugsversuche kommen in Ihrer Branche vor: gefälschte Rechnungen, Paketbenachrichtigungen, Aufforderung zur Passwortänderung, Chef-Masche (angeblicher Auftrag der Geschäftsleitung, dringend zu zahlen), Kontoänderung eines Lieferanten?
- Meldeweg klären. Wohin melden Mitarbeitende eine verdächtige Mail? Intern an die IT oder an eine Vertrauensperson. Ausserdem können Betrugsversuche dem Nationalen Zentrum für Cybersicherheit (NCSC) gemeldet werden.
- Beispiele entwerfen lassen. Mit der Vorlage unten erstellt die KI erfundene Beispiel-Mails mit markierten Merkmalen. Verwenden Sie keine echten Firmen, Marken oder Personen.
- Beispiele prüfen. Lesen Sie jedes Beispiel. Sind die Merkmale realistisch und erklärbar? Entfernen Sie alles, was echte Links oder Anhänge enthalten könnte.
- Schulung aufbauen. Zeigen Sie zuerst die Merkmale, dann zwei, drei Beispiele zum Raten («echt oder falsch?»), dann die Regeln. Planen Sie Zeit für Fragen ein.
- Regeln als Merkblatt festhalten. Eine Seite mit: Nicht sofort klicken, Absender und Link prüfen, bei Zahlungsänderungen telefonisch zurückfragen, verdächtige Mails melden, bei Klick sofort die IT informieren.
- Wiederholen. Wiederholen Sie die Schulung regelmässig, auch kurz im Team-Meeting. Wer neu startet, bekommt sie in der Einarbeitung.
Vorlage zum Kopieren
Du unterstützt einen Schweizer Betrieb ([Branche, z. B. Treuhandbüro, 12 Mitarbeitende]) bei einer Schulung zu Phishing. Erstelle fünf erfundene Beispiel-Mails für Übungszwecke.
Zielgruppe: [z. B. Büroteam, wenig IT-Wissen]
Typische Fälle: [z. B. falsche Rechnung, angebliche Passwort-Ablaufmeldung, Chef-Masche, Paketbenachrichtigung, Lieferanten-Kontoänderung]
Regeln für die Beispiele:
– Verwende ausschliesslich erfundene Firmen, Namen und Adressen. Keine echten Marken, Banken, Behörden oder Personen.
– Verwende keine echten Links. Schreibe Links als [Link: …] und gib an, wohin er scheinbar führt.
– Eines der fünf Beispiele soll eine ECHTE, harmlose Mail sein, damit die Teilnehmenden auch lernen, nicht alles zu misstrauen.
Zu jedem Beispiel liefere:
1. Absender, Betreff, Text der Mail
2. Die auffälligen Merkmale, nummeriert
3. Wie man es prüft (z. B. Absenderadresse, Link ansehen, telefonisch rückfragen)
4. Die richtige Reaktion
Gib keine Anleitung, wie man Phishing-Mails technisch versendet oder Schutzmassnahmen umgeht.Passen Sie «Typische Fälle» an Ihren Betrieb an. Die Beispiele sind Übungsmaterial und werden nur im Kurs gezeigt, nicht an Mitarbeitende versendet, ohne dass die Leitung zugestimmt hat.
| Merkmal | Was auffällt | Was Sie tun |
|---|---|---|
| Druck und Dringlichkeit | «Sofort handeln», Fristen, Drohungen | Ruhig bleiben, nachfragen |
| Absender | Adresse passt nicht zur Firma | Adresse genau ansehen |
| Link | Ziel unterscheidet sich vom Text | Mit der Maus darüberfahren, nicht klicken |
| Anhang | Unerwartete Datei | Nicht öffnen, nachfragen |
| Geldforderung | Neue Kontonummer, Gutscheine | Telefonisch beim bekannten Kontakt prüfen |
| Anmeldeseite | Aufforderung, Passwort einzugeben | Direkt über bekannte Adresse einsteigen |
Worauf Sie achten müssen
- Keine echten Vorlagen missbrauchen: Verwenden Sie in Beispielen keine echten Logos, Firmen oder Behörden. Das kann Rechte verletzen und Verwirrung stiften.
- Übungen mit Fingerspitzengefühl: Simulierte Phishing-Mails an Mitarbeitende sind heikel: Sie können Misstrauen und Ärger auslösen und werfen Fragen zum Datenschutz auf. Klären Sie Vorgehen und Zweck vorher mit Leitung, IT und Personalverantwortlichen. Fachliche Beratung im Einzelfall.
- Keine Schuldzuweisung: Wer auf eine Betrugsmail hereinfällt, soll das sofort melden können, ohne Angst zu haben. Je schneller die Meldung, desto kleiner der Schaden.
- Aktualität: Betrugsmaschen ändern sich. Die Informationen des NCSC und Ihrer IT-Stelle zeigen aktuelle Fälle.
- Neue Formen: Betrug geschieht auch per SMS, Anruf, Messenger, QR-Code und mit gefälschten Stimmen. Siehe Stimmen-Betrug und Deepfakes.
- Technische Schutzmassnahmen: Eine Schulung ersetzt keine Spamfilter, Zwei-Faktor-Anmeldung oder Updates. Besprechen Sie diese mit Ihrer IT.
- Keine Garantie: Auch gut geschulte Menschen können getäuscht werden. Ziel ist ein tieferes Risiko, nicht null.
Ein Beispiel aus der Praxis
Ein Beispiel: Eine Treuhandfirma in Zofingen mit zehn Mitarbeitenden hat kürzlich eine verdächtige Mail erhalten, die angeblich vom Inhaber kam und eine dringende Überweisung verlangte. Eine Kollegin rief nach, das Geld wurde nicht überwiesen. Die Inhaberin will daraus eine kurze Schulung machen.
Sie lässt mit der Vorlage fünf erfundene Beispiele entwerfen, darunter eine harmlose Mail der Krankenkasse. In der Schulung zeigt sie die Beispiele auf einem Bildschirm, und das Team rät, welche echt sind. Zwei Beispiele erkennt das Team an auffälligen Absenderadressen, das dritte wird intensiv diskutiert, weil sie sehr echt wirkt. Die Inhaberin hält die Regeln auf einer Seite fest und bestimmt die Assistentin als Ansprechperson für Meldungen. Nach vier Wochen meldet das Team zwei weitere verdächtige Mails, beide harmlos, aber sorgfältig geprüft.
So hilft Ihnen Alpasana
Wenn Mitarbeitende lernen sollen, KI und digitale Risiken sicher einzuordnen, hilft die KI-Weiterbildung für Unternehmen von absofort. Nach Angebotsbeschreibung enthält sie Schweizer Praxisbezug, Datenschutz und den verantwortungsbewussten Umgang mit Unternehmensdaten, mit der Möglichkeit für Firmenlösungen und Teambuchungen.
Zusätzlich beschreibt Linup den Online-Kurs KI sicher am Arbeitsplatz mit acht Modulen, Quiz und dem Erkennen von Betrugsversuchen sowie einem Schulungsnachweis pro Person. Absofort nennt für Praxiskurse ausserdem Phishing, Deepfakes und betriebliche KI-Richtlinien. Eine Prüfung Ihrer technischen Schutzmassnahmen ist nicht Teil dieser Kurse.
Häufige Fragen
Wie oft sollte man eine Phishing-Schulung wiederholen?
Eine Grundschulung bei Eintritt und danach regelmässig, zum Beispiel jährlich, ergänzt durch kurze Hinweise bei neuen Maschen. Entscheidend ist, dass das Thema im Gedächtnis bleibt.
Soll ich echte Phishing-Mails als Beispiel verwenden?
Anonymisierte echte Fälle aus dem eigenen Betrieb sind sehr lehrreich. Entfernen Sie Namen, Links und Anhänge, bevor Sie sie zeigen. Übungsbeispiele von der KI ergänzen sie.
Was tun, wenn jemand geklickt oder ein Passwort eingegeben hat?
Sofort der IT melden, das betroffene Passwort ändern und nach den internen Regeln vorgehen. Je früher die Meldung, desto besser die Chancen, Schaden zu begrenzen. Es ist wichtig, dass niemand Angst vor Konsequenzen hat.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Phishing-Schulung für Sicherheitspersonal mit KI gestaltenPhishing Schulung Sicherheitsdienst: So erstellen Sie mit KI sichere Übungsbeispiele für betrügerische Nachrichten und legen den Meldeweg fest.
- Welche Bürodaten darf ich in eine KI eingeben?KI Datenschutz Büro: Welche Daten Sie in einen KI-Chat eingeben dürfen und welche nicht, mit einer einfachen Ampel nach dem Schweizer Datenschutzgesetz.
- Berechtigungslisten mit KI auf Auffälligkeiten prüfenBerechtigungen KI prüfen: Zugriffsrechte und Benutzerkonten mit KI-Hilfe auf Auffälligkeiten prüfen, ohne Personendaten an die KI weiterzugeben.
- Was ist ein Deepfake einfach erklärt?Deepfake einfach erklärt: Was künstliche Videos, manipulierte Stimmen und täuschende Bilder sind, wie sie entstehen und wie Sie sich davor schützen.
- Warum kann eine vertraute Stimme am Telefon täuschen?KI-Stimme und Telefonbetrug: Wie Stimmenkopien entstehen, warum eine bekannte Stimme kein Beweis ist und wie Sie Anrufe prüfen und Identität bestätigen.
- Marketingberufe mit KI: Welche Kompetenzen werden wichtiger?Marketingberufe Zukunft KI: Welche Fähigkeiten im Marketing wichtiger werden, was KI übernimmt und wie Sie Ihre Kenntnisse gezielt weiterentwickeln.