Zum Inhalt springen

Berufe & Funktionen · KI und IT für konkrete Arbeitsaufgaben

Phishing-Schulung für Sicherheitspersonal mit KI gestalten

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Mit KI lassen sich erfundene, harmlose Übungsnachrichten entwerfen, an denen Ihr Personal betrügerische Mails und SMS erkennen lernt. Echte Firmen, echte Links und echte Mitarbeitende kommen nicht vor. Wichtig ist ein klarer Meldeweg, und das Üben bleibt freiwillig und fair.

Das Problem

Sicherheitsdienste gelten als Fachleute für Schutz, aber auch ihre Mitarbeitenden bekommen betrügerische Nachrichten: eine E-Mail im Namen der Zentrale mit einem Link zum «neuen Dienstplan», eine SMS zum angeblichen Paket, ein QR-Code auf einem Plakat, ein Anruf von angeblichen Technikern. Wer zwischen zwei Rundgängen aufs Handy schaut, klickt schnell.

Solche Angriffe nennt man Phishing: Betrüger verschicken täuschend echte Nachrichten, um an Passwörter, Zugangsdaten oder Geld zu kommen. Für einen Sicherheitsdienst ist das doppelt heikel, denn gestohlene Zugangsdaten können Zutritt zu Objekten ermöglichen.

Wirksam ist vor allem Übung an konkreten, glaubwürdigen Beispielen. Eine KI kann solche Übungsnachrichten schnell entwerfen. Wichtig ist, dass alles erfunden und harmlos bleibt und dass Ihr Personal weiss, wohin es sich bei Verdacht wendet.

So lösen Sie es mit KI – Schritt für Schritt

  1. Ziel festlegen. Was soll das Personal können? Verdächtige Nachrichten erkennen, nicht klicken, richtig melden. Drei Ziele genügen.
  1. Meldeweg definieren. Wo meldet man eine verdächtige Nachricht? An die IT, an den Schichtleiter, an eine Adresse? Das muss klar, einfach und schnell sein. Halten Sie es auf einer Karte fest.
  1. Typische Situationen sammeln. Welche Nachrichten sind im Betrieb realistisch? Dienstplan-Mail, Lohnabrechnung, Kundenanfrage, Lieferdienst, Kontosperrung.
  1. Übungsbeispiele erfinden lassen. Mit der Vorlage unten entwirft die KI erfundene Nachrichten mit typischen Warnzeichen. Verwenden Sie keine echten Firmen, Links oder Namen.
  1. Warnzeichen erklären. Zu jedem Beispiel gehört eine kurze Lösung: Was verrät den Betrug? Ungewöhnlicher Absender, Zeitdruck, falsche Anrede, verdächtiger Link.
  1. Gemeinsam üben. Zeigen Sie die Beispiele in einer Teamsitzung, lassen Sie die Gruppe raten und besprechen Sie die Lösungen. Mischen Sie auch harmlose Nachrichten darunter, damit niemand überall Betrug vermutet.
  1. Meldung üben. Spielen Sie den Meldeweg durch: Wer wird angerufen, was wird gesagt, was passiert danach?
  1. Wiederholen und anpassen. Üben Sie regelmässig und kurz, zum Beispiel alle zwei Monate fünf Minuten. Aktuelle Betrugsmaschen ergänzen Sie.

Vorlage zum Kopieren

Du hilfst einem Schweizer Sicherheitsdienst, Übungsbeispiele für eine Phishing-Schulung zu erstellen. Alles ist erfunden und harmlos, ausschliesslich zu Schulungszwecken.

Betrieb: [Sicherheitsdienst, ca. Anzahl Mitarbeitende]
Typische Kanäle: [E-Mail, SMS, Messenger-App, QR-Code]
Thema der Beispiele: [z. B. Dienstplan, Lohnabrechnung, Lieferdienst]

Erstelle 5 erfundene Nachrichten. Verwende erfundene Absender (z. B. «Muster AG») und Platzhalter statt echter Links, z. B. [Link]. Keine echten Firmen, Personen oder Internetadressen.
Mische 4 betrügerische und 1 harmlose Nachricht.
Gib zu jeder Nachricht eine Lösung: betrügerisch oder harmlos, mit den erkennbaren Warnzeichen in Stichworten.
Erstelle keine Anleitung zum Versenden oder Programmieren von Phishing.

Die Beispiele zeigen Sie nur intern. Wiederholen Sie sie nicht unkontrolliert nach aussen und verschicken Sie sie nie als «Test» an Mitarbeitende, ohne vorher Zweck und Regeln geklärt zu haben.

WarnzeichenBeispiel
Zeitdruck«Handeln Sie innerhalb von 2 Stunden»
Ungewöhnlicher AbsenderAdresse passt nicht zur Firma
Aufforderung zu Login oder Zahlung«Bestätigen Sie Ihr Konto»
Verdächtiger Link oder QR-CodeAdresse mit Tippfehlern
Unpassende Anrede«Sehr geehrter Kunde»

Worauf Sie achten müssen

  • Nur erfundene Beispiele: Verwenden Sie keine echten Firmen- und Personennamen oder funktionierende Links. Die KI soll nur Übungsmaterial liefern.
  • Fairness bei Tests: Wenn Sie Test-Mails an Mitarbeitende senden wollen, klären Sie vorher mit der Leitung und der Personalvertretung, was erlaubt ist. Das Ziel ist Lernen, nicht Blossstellen. Auswertungen mit Namen können Persönlichkeitsrechte berühren.
  • Meldekultur: Wer sich schämt, meldet nicht. Betonen Sie, dass jeder auf Phishing hereinfallen kann, und belohnen Sie Meldungen.
  • Aktualität: Betrugsmaschen ändern sich. Das Nationale Zentrum für Cybersicherheit (NCSC) veröffentlicht aktuelle Warnungen. Informieren Sie sich dort.
  • Grenzen: Eine Schulung ersetzt keine technischen Schutzmassnahmen wie Spamfilter oder Zwei-Faktor-Anmeldung. Wenn jemand dennoch geklickt hat, siehe Link angeklickt: Was tun?.

Ein Beispiel aus der Praxis

Ein Beispiel: Ein Sicherheitsunternehmen im Raum Zürich mit 45 Mitarbeitenden hat Fälle von SMS-Phishing erlebt. Der Teamleiter möchte das Personal sensibilisieren, hat aber keine IT-Abteilung.

Vorher gibt es nur einen Hinweis im Intranet, den kaum jemand liest. Nachher lässt er fünf erfundene Nachrichten entwerfen, darunter eine SMS «Ihr Dienstplan wurde geändert, hier klicken» und eine harmlose interne Mitteilung. In einer Teamsitzung raten die Mitarbeitenden, bei welchen Nachrichten es sich um Betrug handelt. Er verteilt eine Karte mit dem Meldeweg: Schichtleiter anrufen, Nachricht nicht öffnen. Zwei Wochen später meldet eine Mitarbeiterin eine echte verdächtige SMS. Sie wurde nicht angeklickt.

Der Teamleiter führt nach diesem Erfolg eine «Meldung des Monats» ein: Wer eine verdächtige Nachricht meldet, wird im Teamchat dafür gelobt, ohne den Namen der Nachricht oder Details preiszugeben. Das stärkt die Meldekultur. Gleichzeitig prüft er mit der IT, ob eine zusätzliche Absicherung der Konten möglich ist, damit ein einzelner Fehlklick nicht zum Zutrittsproblem wird.

So hilft Ihnen Alpasana

Für den sicheren Umgang mit Phishing, Deepfakes und betrieblichen KI-Regeln bietet absofort die Kursauswahl KI und IT für konkrete Arbeitsaufgaben: Dazu gehören unter anderem Phishing, Deepfakes und betriebliche KI-Richtlinien sowie Bürokommunikation, jeweils mit KI-Lerncoach, Praxisaufgaben und verifizierbarem Abschluss.

Es ist Weiterbildung und keine Sicherheitslösung. Technischen Schutz richten Sie mit Ihrer IT ein.

Häufige Fragen

Darf ich Mitarbeitende mit Test-Phishing prüfen?

Das ist rechtlich und menschlich heikel. Klären Sie Zweck, Datenverwendung und Information der Mitarbeitenden vorher mit Leitung und Personalvertretung. Sinnvoller ist oft die Übung an erfundenen Beispielen in der Gruppe.

Kann die KI echte Phishing-Mails erkennen?

Sie kann bei der Einschätzung helfen, ist aber nicht zuverlässig. Eine Nachricht sollte nie nur wegen einer KI-Einschätzung als sicher gelten. Im Zweifel melden und nicht klicken. Mehr dazu: Phishing-Mail erkennen.

Wie lange sollte eine Schulung dauern?

Kurz und regelmässig wirkt besser als ein langer Vortrag. Zehn bis fünfzehn Minuten in der Teamsitzung genügen, wenn das Thema regelmässig wiederkehrt.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie