Berufe & Funktionen · KI und IT für konkrete Arbeitsaufgaben
Phishing-Schulung für Sicherheitspersonal mit KI gestalten
Kurz gesagt
Mit KI lassen sich erfundene, harmlose Übungsnachrichten entwerfen, an denen Ihr Personal betrügerische Mails und SMS erkennen lernt. Echte Firmen, echte Links und echte Mitarbeitende kommen nicht vor. Wichtig ist ein klarer Meldeweg, und das Üben bleibt freiwillig und fair.
Das Problem
Sicherheitsdienste gelten als Fachleute für Schutz, aber auch ihre Mitarbeitenden bekommen betrügerische Nachrichten: eine E-Mail im Namen der Zentrale mit einem Link zum «neuen Dienstplan», eine SMS zum angeblichen Paket, ein QR-Code auf einem Plakat, ein Anruf von angeblichen Technikern. Wer zwischen zwei Rundgängen aufs Handy schaut, klickt schnell.
Solche Angriffe nennt man Phishing: Betrüger verschicken täuschend echte Nachrichten, um an Passwörter, Zugangsdaten oder Geld zu kommen. Für einen Sicherheitsdienst ist das doppelt heikel, denn gestohlene Zugangsdaten können Zutritt zu Objekten ermöglichen.
Wirksam ist vor allem Übung an konkreten, glaubwürdigen Beispielen. Eine KI kann solche Übungsnachrichten schnell entwerfen. Wichtig ist, dass alles erfunden und harmlos bleibt und dass Ihr Personal weiss, wohin es sich bei Verdacht wendet.
So lösen Sie es mit KI – Schritt für Schritt
- Ziel festlegen. Was soll das Personal können? Verdächtige Nachrichten erkennen, nicht klicken, richtig melden. Drei Ziele genügen.
- Meldeweg definieren. Wo meldet man eine verdächtige Nachricht? An die IT, an den Schichtleiter, an eine Adresse? Das muss klar, einfach und schnell sein. Halten Sie es auf einer Karte fest.
- Typische Situationen sammeln. Welche Nachrichten sind im Betrieb realistisch? Dienstplan-Mail, Lohnabrechnung, Kundenanfrage, Lieferdienst, Kontosperrung.
- Übungsbeispiele erfinden lassen. Mit der Vorlage unten entwirft die KI erfundene Nachrichten mit typischen Warnzeichen. Verwenden Sie keine echten Firmen, Links oder Namen.
- Warnzeichen erklären. Zu jedem Beispiel gehört eine kurze Lösung: Was verrät den Betrug? Ungewöhnlicher Absender, Zeitdruck, falsche Anrede, verdächtiger Link.
- Gemeinsam üben. Zeigen Sie die Beispiele in einer Teamsitzung, lassen Sie die Gruppe raten und besprechen Sie die Lösungen. Mischen Sie auch harmlose Nachrichten darunter, damit niemand überall Betrug vermutet.
- Meldung üben. Spielen Sie den Meldeweg durch: Wer wird angerufen, was wird gesagt, was passiert danach?
- Wiederholen und anpassen. Üben Sie regelmässig und kurz, zum Beispiel alle zwei Monate fünf Minuten. Aktuelle Betrugsmaschen ergänzen Sie.
Vorlage zum Kopieren
Du hilfst einem Schweizer Sicherheitsdienst, Übungsbeispiele für eine Phishing-Schulung zu erstellen. Alles ist erfunden und harmlos, ausschliesslich zu Schulungszwecken.
Betrieb: [Sicherheitsdienst, ca. Anzahl Mitarbeitende]
Typische Kanäle: [E-Mail, SMS, Messenger-App, QR-Code]
Thema der Beispiele: [z. B. Dienstplan, Lohnabrechnung, Lieferdienst]
Erstelle 5 erfundene Nachrichten. Verwende erfundene Absender (z. B. «Muster AG») und Platzhalter statt echter Links, z. B. [Link]. Keine echten Firmen, Personen oder Internetadressen.
Mische 4 betrügerische und 1 harmlose Nachricht.
Gib zu jeder Nachricht eine Lösung: betrügerisch oder harmlos, mit den erkennbaren Warnzeichen in Stichworten.
Erstelle keine Anleitung zum Versenden oder Programmieren von Phishing.Die Beispiele zeigen Sie nur intern. Wiederholen Sie sie nicht unkontrolliert nach aussen und verschicken Sie sie nie als «Test» an Mitarbeitende, ohne vorher Zweck und Regeln geklärt zu haben.
| Warnzeichen | Beispiel |
|---|---|
| Zeitdruck | «Handeln Sie innerhalb von 2 Stunden» |
| Ungewöhnlicher Absender | Adresse passt nicht zur Firma |
| Aufforderung zu Login oder Zahlung | «Bestätigen Sie Ihr Konto» |
| Verdächtiger Link oder QR-Code | Adresse mit Tippfehlern |
| Unpassende Anrede | «Sehr geehrter Kunde» |
Worauf Sie achten müssen
- Nur erfundene Beispiele: Verwenden Sie keine echten Firmen- und Personennamen oder funktionierende Links. Die KI soll nur Übungsmaterial liefern.
- Fairness bei Tests: Wenn Sie Test-Mails an Mitarbeitende senden wollen, klären Sie vorher mit der Leitung und der Personalvertretung, was erlaubt ist. Das Ziel ist Lernen, nicht Blossstellen. Auswertungen mit Namen können Persönlichkeitsrechte berühren.
- Meldekultur: Wer sich schämt, meldet nicht. Betonen Sie, dass jeder auf Phishing hereinfallen kann, und belohnen Sie Meldungen.
- Aktualität: Betrugsmaschen ändern sich. Das Nationale Zentrum für Cybersicherheit (NCSC) veröffentlicht aktuelle Warnungen. Informieren Sie sich dort.
- Grenzen: Eine Schulung ersetzt keine technischen Schutzmassnahmen wie Spamfilter oder Zwei-Faktor-Anmeldung. Wenn jemand dennoch geklickt hat, siehe Link angeklickt: Was tun?.
Ein Beispiel aus der Praxis
Ein Beispiel: Ein Sicherheitsunternehmen im Raum Zürich mit 45 Mitarbeitenden hat Fälle von SMS-Phishing erlebt. Der Teamleiter möchte das Personal sensibilisieren, hat aber keine IT-Abteilung.
Vorher gibt es nur einen Hinweis im Intranet, den kaum jemand liest. Nachher lässt er fünf erfundene Nachrichten entwerfen, darunter eine SMS «Ihr Dienstplan wurde geändert, hier klicken» und eine harmlose interne Mitteilung. In einer Teamsitzung raten die Mitarbeitenden, bei welchen Nachrichten es sich um Betrug handelt. Er verteilt eine Karte mit dem Meldeweg: Schichtleiter anrufen, Nachricht nicht öffnen. Zwei Wochen später meldet eine Mitarbeiterin eine echte verdächtige SMS. Sie wurde nicht angeklickt.
Der Teamleiter führt nach diesem Erfolg eine «Meldung des Monats» ein: Wer eine verdächtige Nachricht meldet, wird im Teamchat dafür gelobt, ohne den Namen der Nachricht oder Details preiszugeben. Das stärkt die Meldekultur. Gleichzeitig prüft er mit der IT, ob eine zusätzliche Absicherung der Konten möglich ist, damit ein einzelner Fehlklick nicht zum Zutrittsproblem wird.
So hilft Ihnen Alpasana
Für den sicheren Umgang mit Phishing, Deepfakes und betrieblichen KI-Regeln bietet absofort die Kursauswahl KI und IT für konkrete Arbeitsaufgaben: Dazu gehören unter anderem Phishing, Deepfakes und betriebliche KI-Richtlinien sowie Bürokommunikation, jeweils mit KI-Lerncoach, Praxisaufgaben und verifizierbarem Abschluss.
Es ist Weiterbildung und keine Sicherheitslösung. Technischen Schutz richten Sie mit Ihrer IT ein.
Häufige Fragen
Darf ich Mitarbeitende mit Test-Phishing prüfen?
Das ist rechtlich und menschlich heikel. Klären Sie Zweck, Datenverwendung und Information der Mitarbeitenden vorher mit Leitung und Personalvertretung. Sinnvoller ist oft die Übung an erfundenen Beispielen in der Gruppe.
Kann die KI echte Phishing-Mails erkennen?
Sie kann bei der Einschätzung helfen, ist aber nicht zuverlässig. Eine Nachricht sollte nie nur wegen einer KI-Einschätzung als sicher gelten. Im Zweifel melden und nicht klicken. Mehr dazu: Phishing-Mail erkennen.
Wie lange sollte eine Schulung dauern?
Kurz und regelmässig wirkt besser als ein langer Vortrag. Zehn bis fünfzehn Minuten in der Teamsitzung genügen, wenn das Thema regelmässig wiederkehrt.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Wie schulen wir Mitarbeitende gegen KI-Phishing?Mitarbeiter Phishing Schulung: So bereiten Sie Ihr Team auf täuschend echte, KI-gestützte Betrugsmails vor, mit Übungen, Meldeweg und fairer Fehlerkultur.
- Wie erkenne ich eine Phishing-Mail mit KI-Text?Phishing Mail erkennen: Prüfen Sie Absender, Forderung und Kontaktweg auch bei gutem Deutsch. Mit klarer Checkliste und KI-Hilfe für Ihren Büroalltag.
- Phishing-Link angeklickt: Was soll ich jetzt tun?Phishing Link angeklickt: Ordnen Sie den Vorfall ein, stoppen Sie weitere Eingaben und klären Sie die nächsten Schritte für Gerät, Konto und Ihre Daten.
- QR-Code-Betrug erkennen: Worauf muss ich achten?QR Code Betrug: Prüfen Sie Aufkleber, Zieladresse und Zahlungsempfänger vor der Freigabe. So gehen Sie mit unbekannten Codes im Alltag bewusst um.
- KI-Kompetenz im Sicherheitsdienst schulen und dokumentierenKI Kompetenznachweis Sicherheitsdienst: Checkliste, wie Sie die KI-Schulung Ihres Personals planen und den Lernstand nachvollziehbar dokumentieren.