Sicherheit · KI-Weiterbildung für Unternehmen
Phishing-Übung im Betrieb planen: Was vorher klären?
Kurz gesagt
Eine Phishing-Übung ist sinnvoll, wenn Ziel, Rahmen und Umgang mit den Ergebnissen vorher klar sind. Informieren Sie das Team über das Vorhaben, bewerten Sie keine Einzelpersonen, werten Sie nur gesamthaft aus und verbinden Sie die Übung mit einer kurzen Lernrunde. Ohne diese Vorbereitung schadet sie mehr, als sie nützt.
Das Problem
Phishing-Mails, also gefälschte Nachrichten, die zum Klicken, Anmelden oder Bezahlen verleiten sollen, gehören zu den häufigsten Einfallstoren für Angriffe. Mit KI werden sie sprachlich besser und persönlicher. Viele Betriebe möchten deshalb üben, wie sich das Team verhält: Eine Übungsmail wird verschickt, und man schaut, wer klickt.
Das kann sinnvoll sein, aber auch nach hinten losgehen. Wenn Mitarbeitende sich ausgetrickst, überwacht oder blossgestellt fühlen, sinkt das Vertrauen. Wer fürchtet, bestraft zu werden, meldet echte Vorfälle später oder gar nicht. Dann hat die Übung genau das Gegenteil erreicht.
Entscheidend ist also nicht die Mail, sondern die Vorbereitung: Was ist das Ziel, wer weiss Bescheid, was geschieht mit den Ergebnissen? Diese Seite hilft Ihnen, das vorher zu klären.
So lösen Sie es mit KI – Schritt für Schritt
- Formulieren Sie das Ziel. Zum Beispiel: «Das Team soll verdächtige Mails erkennen und melden.» Nicht: «Wir wollen sehen, wer Fehler macht.» Das Ziel bestimmt Ton und Auswertung.
- Entscheiden Sie, ob Sie überhaupt eine Simulation brauchen. Manchmal genügt eine Gruppenübung mit Beispielen auf Papier oder Bildschirm. Siehe Mitarbeitende zu Phishing schulen. Eine Simulation lohnt, wenn die Basis stimmt.
- Binden Sie Leitung, IT und Datenschutz ein. Wer verschickt, wer wertet aus, wer entscheidet über Konsequenzen? Schriftlich klären. Bei Mitarbeiterdaten beachten Sie Datenschutz und gegebenenfalls Mitwirkungsrechte.
- Informieren Sie das Team im Voraus. Sagen Sie offen: «Wir werden in den nächsten Wochen Übungsmails versenden. Es geht ums Üben, nicht ums Bewerten.» Den genauen Zeitpunkt verraten Sie nicht.
- Wählen Sie realistische, aber faire Mails. Typische Alltagsthemen (Paketbenachrichtigung, Passwort-Ablauf) statt Tricks mit Gehaltserhöhung oder Entlassung. Mails, die Ängste ausnutzen, zerstören Vertrauen.
- Legen Sie fest, was Klicks auslösen. Besser: eine freundliche Lernseite («Das war eine Übung, so erkennen Sie es»), keine Namensliste für Vorgesetzte. Siehe Phishing-Link angeklickt als Referenz für den Ernstfall.
- Werten Sie gesamthaft aus. Wie viele haben geklickt, wie viele gemeldet, wie hat sich das über die Zeit verändert? Einzelpersonen werden nicht genannt. Besonders wichtig ist die Zahl der Meldungen.
- Schliessen Sie mit einer Lernrunde ab. Besprechen Sie die Mails gemeinsam: Woran hätte man es erkannt? Passen Sie Schulung und Regeln an. Zur Erfolgskontrolle: Wirksamkeit von Schulungen prüfen.
Checkliste vor dem Start:
| Frage | Ja / Nein |
|---|---|
| Ist das Ziel schriftlich formuliert («üben», nicht «bewerten»)? | |
| Wurde das Team über das Vorhaben informiert? | |
| Sind Leitung, IT und Datenschutz einverstanden? | |
| Sind die Übungsmails fair (keine Angst-Themen)? | |
| Werden Ergebnisse nur gesamthaft ausgewertet? | |
| Gibt es eine freundliche Lernseite statt Bestrafung? | |
| Ist die Lernrunde nach der Übung geplant? | |
| Ist klar, wohin echte Verdachtsmeldungen gehen? |
Vorlage zum Kopieren
Mit diesem Prompt bereiten Sie die Ankündigung und die Lernrunde vor. Verwenden Sie keine echten Namen oder Daten:
Wir planen in unserem Betrieb ([Branche], [Anzahl] Mitarbeitende) eine Phishing-Übung mit Übungsmails. Ziel: [Ziel, z. B. verdächtige Mails erkennen und melden].
Erstelle: 1. eine kurze, freundliche Ankündigung an das Team (maximal 150 Wörter, Anrede «Sie»), die erklärt, dass es ums Üben geht, niemand bewertet wird und wohin man echte Verdachtsfälle meldet ([Meldeweg]); 2. einen Vorschlag für die Lernseite, die nach einem Klick erscheint; 3. eine Gliederung für eine 20-minütige Lernrunde mit drei Fragen ans Team.
Schreibe nichts, das Mitarbeitende blossstellt, und verwende keine echten Namen.Ersetzen Sie Branche, Anzahl, Ziel und Meldeweg. Lassen Sie die Texte von Leitung und Datenschutz freigeben, bevor Sie sie nutzen.
Worauf Sie achten müssen
- Vertrauen vor Statistik: Eine tiefe Klickrate hilft wenig, wenn niemand mehr meldet. Wichtiger ist, dass das Team über Verdacht spricht.
- Datenschutz und Mitwirkung: Eine Übung erhebt Verhaltensdaten von Mitarbeitenden. Prüfen Sie Zweck, Speicherung und Zugriff und klären Sie, ob Arbeitnehmendenvertretung oder Datenschutzverantwortung einzubeziehen sind. Das Datenschutzgesetz und die Regeln zum Arbeitsrecht gelten; im Einzelfall holen Sie Rat.
- Keine Angstthemen: Köder wie Lohnkürzung, Kündigung oder Krankheit sind unfair und können Menschen ernsthaft belasten.
- Übungsmails nicht überbewerten: Wer an einem Tag klickt, ist nicht «unvorsichtig». Müdigkeit, Stress und Ablenkung spielen mit.
- Technische Absicherung: Übungsmails müssen durch die Filter kommen. Klären Sie das mit der IT, damit sie nicht blockiert oder als echter Vorfall gemeldet werden.
Ein Beispiel aus der Praxis
Ein Beispiel: Eine Gemeindeverwaltung im Kanton Bern mit 35 Mitarbeitenden plant eine Phishing-Übung. Die IT-Verantwortliche schreibt zuerst dem ganzen Team, dass in den nächsten Wochen Übungsmails kommen und dass niemand bewertet wird. Die Übungsmail ist eine gefälschte Paketbenachrichtigung.
Vorher hätten viele Angst vor Vorwürfen gehabt. Nachher klicken einige, und eine Lernseite erklärt die Warnzeichen. Mehrere Mitarbeitende melden die Mail der IT. In der Lernrunde sagt eine Kollegin, sie habe sich beinahe getäuscht. Die Verwaltung wertet nur die Gesamtzahlen aus und wiederholt die Übung mit einer anderen Mail nach vier Monaten.
So hilft Ihnen Alpasana
Wie Mitarbeitende KI-bezogene Betrugsversuche erkennen und im Alltag sicher mit Daten umgehen, vermittelt die KI-Weiterbildung für Unternehmen von absofort: Datenschutz und der verantwortungsbewusste Umgang mit Unternehmensdaten sind Lerninhalte. Lernen im eigenen Tempo, mit verifizierbaren Abschlüssen. Für Firmenlösungen und Teambuchungen gibt es eine Kontaktmöglichkeit.
Der Versand von Übungsmails oder technische Simulationen gehören nicht zum Angebot.
Häufige Fragen
Muss das Team vorher wissen, dass Übungsmails kommen?
Dass es solche Übungen gibt, ja. Den genauen Zeitpunkt und die Inhalte verraten Sie nicht. So bleibt die Übung realistisch, und niemand fühlt sich überrumpelt.
Was tun mit Personen, die mehrfach klicken?
Bieten Sie Unterstützung an, nicht Strafe. Ein persönliches Gespräch in ruhigem Ton, kurze Lernhilfe und Verständnis wirken besser als Vorwürfe.
Wie oft sollte man üben?
Wie oft Sie üben, ist eine betriebliche Entscheidung. Legen Sie die Häufigkeit passend zu Ziel, Veränderungen und bisherigen Erkenntnissen fest und verbinden Sie die Übung jeweils mit einer Lernrunde. Zu häufige Übungen können ermüden, zu seltene geraten eher in Vergessenheit.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Wie schulen wir Mitarbeitende gegen KI-Phishing?Mitarbeiter Phishing Schulung: So bereiten Sie Ihr Team auf täuschend echte, KI-gestützte Betrugsmails vor, mit Übungen, Meldeweg und fairer Fehlerkultur.
- Wie erkenne ich eine Phishing-Mail mit KI-Text?Phishing Mail erkennen: Prüfen Sie Absender, Forderung und Kontaktweg auch bei gutem Deutsch. Mit klarer Checkliste und KI-Hilfe für Ihren Büroalltag.
- Phishing melden: Fehlerkultur im Betrieb stärkenSchaffen Sie einen einfachen Weg, um Phishing und verdächtige Klicks zu melden. Vorbild, Dank und klare Abläufe helfen Mitarbeitenden, offen zu handeln.
- Phishing-Link angeklickt: Was soll ich jetzt tun?Phishing Link angeklickt: Ordnen Sie den Vorfall ein, stoppen Sie weitere Eingaben und klären Sie die nächsten Schritte für Gerät, Konto und Ihre Daten.
- Wie prüfen wir, ob unsere KI-Sicherheitsschulung hilft?KI Schulung Wirksamkeit prüfen: Mit Praxisaufgaben, Rückmeldungen und Beobachtung sehen Sie, ob sich das Verhalten im Alltag nach der Schulung verbessert.
- KI-Protokolle führen, ohne unnötige Personendaten zu speichernKI Logs Datenschutz: So führen Sie Protokolle mit Datenminimierung, Maskierung und Kennungen statt Klartext, damit Vorgänge nachvollziehbar bleiben.