Zum Inhalt springen

Sicherheit · KI-Weiterbildung für Unternehmen

Wie schulen wir Mitarbeitende gegen KI-Phishing?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Schulen Sie Ihr Team nicht auf Rechtschreibfehler, sondern auf Verhalten: Absender und Forderung prüfen, nichts unter Zeitdruck anklicken, auf einem zweiten Weg bestätigen und verdächtige Mails melden. Kurze, regelmässige Übungen mit erfundenen Beispielen sind eine mögliche Ergänzung zu einmaligen Schulungen.

Das Problem

Früher erkannte man Phishing-Mails an schlechter Sprache und seltsamen Absendern. Heute können Täter mit KI fehlerfreie, höflich formulierte Nachrichten in gutem Schweizer Hochdeutsch schreiben. Phishing bedeutet, dass Täter mit gefälschten Nachrichten an Passwörter, Daten oder Geld wollen.

Das macht die alte Faustregel «Achten Sie auf Rechtschreibfehler» unzuverlässig. Eine Mail kann perfekt wirken und trotzdem gefährlich sein, etwa als angebliche Rechnung, als Bitte der Chefin oder als Antwort in einem echten Mailverlauf.

Sie sind für die Schulung zuständig und fragen sich: Was bringt dem Team wirklich etwas? Ein mögliches Lernziel ist, Verhalten zu üben statt nur Merkmale auswendig zu lernen. Mitarbeitende sollen wissen, wie sie bei einer verdächtigen Mail vorgehen und diese melden können.

So lösen Sie es mit KI – Schritt für Schritt

  1. Legen Sie das Lernziel fest. Statt «alle erkennen Phishing» schreiben Sie: «Alle melden verdächtige Mails und bestätigen Zahlungs- und Zugangsanliegen auf einem zweiten Weg.» Ein verhaltensnahes Ziel lässt sich beobachten.
  2. Klären Sie den Meldeweg. Wohin leiten Mitarbeitende verdächtige Mails? An die IT, an eine Postfachadresse oder über eine Schaltfläche im Mailprogramm? Der Weg muss einfach sein und überall gleich.
  3. Schulen Sie vier Prüffragen. Wer ist der Absender (siehe Echten Absender prüfen)? Was verlangt die Mail von mir? Wirkt sie dringend oder geheim? Kann ich sie anders bestätigen?
  4. Üben Sie mit erfundenen Beispielen. Zeigen Sie in 15 Minuten drei Mails, echt und gefälscht gemischt, und lassen Sie das Team entscheiden und begründen. Verwenden Sie keine echten Kundendaten.
  5. Besprechen Sie Sonderfälle. KI-Phishing nutzt auch bestehende Mailverläufe, Kalendereinladungen und gefälschte Anmeldeseiten, siehe Phishing im bestehenden Mailverlauf. Zeigen Sie mindestens einen dieser Fälle.
  6. Planen Sie bei Bedarf eine Übung. Eine Test-Phishing-Mail kann das Verhalten prüfen, braucht aber klare Regeln und Fairness. Hinweise: Phishing-Übung planen.
  7. Reagieren Sie positiv auf Meldungen. Danken Sie für Meldungen, auch bei falschem Alarm. Eine wertschätzende Reaktion ist Teil einer erwünschten Meldekultur; vermeiden Sie Tadel, der Mitarbeitende von Meldungen abhalten könnte.

Vorlage zum Kopieren

Mit einer KI können Sie erfundene Übungsmails für das Team erstellen. Die Beispiele sollen harmlos sein und keine echten Namen oder Firmen enthalten:

Erstelle fünf erfundene E-Mails für eine Phishing-Übung in einem Schweizer KMU
der Branche [Branche]. Drei sind gefälschte, zwei sind echt.
Jede Mail hat: Absenderadresse (erfunden), Betreff, kurzen Text, Hinweis auf einen Link
(nur als Beschreibung, keine echten Links).
Die gefälschten sollen verschiedene Muster zeigen (Zeitdruck, Chef-Anfrage, Rechnung).
Gib getrennt die Lösung mit je zwei Hinweisen, woran man die Fälschung erkennt.
Verwende erfundene Firmennamen und keine echten Marken.

Passen Sie die Branche an. Prüfen Sie die Beispiele selbst, bevor Sie sie zeigen, und verwenden Sie sie nur intern.

Mögliche Gestaltungsoptionen für eine Schulung

Mögliche Übung oder MassnahmeMögliche Alternative oder Grenze
Kurze, regelmässige ÜbungenEinmaliger langer Vortrag
Verhalten üben (melden, bestätigen)Merkmale auswendig lernen
Echte Beispiele aus der Branche (erfunden)Allgemeine Warnfolien
Danke für jede MeldungNamen von Fehlern nennen
Einfacher MeldewegKomplizierte Formulare

Worauf Sie achten müssen

  • KI-Mails sind sprachlich oft einwandfrei. Verlassen Sie sich nicht auf Tippfehler, sondern auf Prozesse wie Rückruf und Vier-Augen-Prinzip. Das Bundesamt für Cybersicherheit beschreibt Phishing und aktuelle Muster (BACS).
  • Fairness bei Tests. Informieren Sie das Team vorab über die Übung, und werten Sie Ergebnisse nicht gegen einzelne Personen aus. Wie das arbeitsrechtlich im Einzelfall zu handhaben ist, klären Sie mit Personalstelle oder Rechtsberatung.
  • Datenschutz bei der Auswertung. Erfassen Sie nur, was Sie für die Schulung brauchen. Persönliche Klickstatistiken sind sensibel.
  • Technische Schutzmassnahmen bleiben nötig. Spamfilter, Zwei-Faktor-Anmeldung und Updates ergänzen die Schulung. Menschen sollen nicht die einzige Verteidigung sein.
  • KI-Beispiele nicht verbreiten. Übungsmails sind nur für die interne Schulung gedacht, nicht für den Versand an Dritte.

Wie oft sollten Sie auffrischen?

Als mögliche Auffrischung können Sie regelmässige kurze Anstösse einplanen. Ein kurzer Anstoss alle paar Monate kann einen jährlichen Grosskurs ergänzen. Nutzen Sie aktuelle Anlässe, etwa eine echte Phishing-Welle, die Ihre IT meldet, und besprechen Sie sie in fünf Minuten im Teamtreffen. Wer neu im Betrieb ist, bekommt die Grundlagen in der Einführung, siehe KI-Sicherheitsunterweisung für neue Mitarbeitende.

Ein Beispiel aus der Praxis

Ein erfundenes Beispiel: In einer Gemeindeverwaltung im Kanton Bern führt Frau Müller eine Schulung ein. Sie zeigt dem Team fünf erfundene Mails und fragt: «Was würden Sie tun?» Eine Mitarbeiterin meint, eine perfekt formulierte Mail müsse echt sein.

Vorher hätte die Gemeinde auf Hinweise wie schlechte Sprache vertraut. Nachher lernt das Team die vier Prüffragen und den Meldeweg. Zwei Monate später meldet eine Kollegin eine gefälschte Rechnung, bevor jemand klickt. Die IT bedankt sich im Teamchat.

So hilft Ihnen Alpasana

Die KI-Weiterbildung für Unternehmen von absofort vermittelt den verantwortungsvollen Umgang mit KI und Unternehmensdaten, ebenso das Erkennen von Missbrauch im Berufsalltag. Mitarbeitende lernen im eigenen Tempo, und für Teams gibt es eine Kontaktmöglichkeit für Firmenlösungen.

Ihre internen Meldewege und Freigaben gestalten Sie selbst. Eine Weiterbildung ergänzt das, ersetzt aber keine technischen Schutzmassnahmen.

Häufige Fragen

Soll ich eine Test-Phishing-Mail verschicken?

Das kann sinnvoll sein, wenn Zweck, Ablauf und Auswertung klar und fair geregelt sind. Beginnen Sie aber mit Schulung und Meldeweg, bevor Sie testen. Weitere Hinweise unter Phishing-Übung planen.

Was tun, wenn jemand geklickt hat?

Sofort der IT melden, Passwörter ändern lassen und ruhig bleiben. Ein Vorgehen steht auf der Seite Phishing-Link angeklickt. Vorwürfe verhindern künftige Meldungen.

Reicht eine einmalige Schulung?

Nein, Wissen verblasst. Kurze Wiederholungen und aktuelle Beispiele halten es lebendig. Eine einmalige Einführung ist ein guter Start, aber nicht das Ziel.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie