reteach - Einfach ditial schulen
Produkte

reteach LMS

Kurse für das reteach LMS

Kurse für Ihr LMS

reteach Phishing Awareness

Use Cases
Unterweisungen

Unterweisungen

Produktschulungen

Produktschulungen

Mitarbeitende schulen

Mitarbeiterschulung

Pre- und Onboarding

Onboarding

Mandanten

Multi-Tenancy

Funktionen

Übersicht

Individuelles Design

Individuelle Kursgestaltung

Kurserstellung

Kursstruktur & Kommunikation

Multimediale Inhalte & Formate

Datenschutz & Sicherheit

Admin & interne Rollen

Einfache Teilnehmerverwaltung

Reporting & Analytics

Vielfältige Integrationen

Compliance-Workflow

Multi-Mandanten

Automatisierter E-Commerce

Phishing Awareness

Preise
Über reteach

Jobs

Deine Chance in einem EdTech Startup
Pre- und Onboarding

Über uns

Unsere Vision und Mission
Blog

Blog

Einblicke in die digitale Weiterbildung

Partnerprogramm

Lösung für digitale Schulung anbieten
Ressourcen
Webinare

Webinare

Whitepaper

Whitepaper

Blog

Blog

Case Studies

Case Studies

Login Kostenlos testen
Produkte

reteach LMS

Kurse für das reteach LMS

Kurse für Ihr LMS

reteach Phishing Awareness

Use Cases
Unterweisungen

Unterweisungen

Produktschulungen

Produktschulungen

Mitarbeitende schulen

Mitarbeiterschulung

Pre- und Onboarding

Onboarding

Mandanten

Multi-Tenancy

Funktionen

Übersicht

Individuelles Design

Individuelle Kursgestaltung

Kurserstellung

Kursstruktur & Kommunikation

Multimediale Inhalte & Formate

Datenschutz & Sicherheit

Admin & interne Rollen

Einfache Teilnehmerverwaltung

Reporting & Analytics

Vielfältige Integrationen

Compliance-Workflow

Multi-Mandanten

Automatisierter E-Commerce

Phishing Awareness

Preise
Über reteach

Jobs

Deine Chance in einem EdTech Startup
Pre- und Onboarding

Über uns

Unsere Vision und Mission
Blog

Blog

Einblicke in die digitale Weiterbildung

Partnerprogramm

Lösung für digitale Schulung anbieten
Ressourcen
Webinare

Webinare

Whitepaper

Whitepaper

Blog

Blog

Case Studies

Case Studies

Login Kostenlos testen
Übersicht

Deepfakes im Unternehmen: Betrugsmaschen erkennen und abwehren

Erstellt am: 9. Oktober 2026
Zuletzt aktualisiert am: 9. Oktober 2026
Redaktion
Redaktion
Teilen auf:
Deepfake erkennen: Zwei Kollegen prüfen gemeinsam am Bildschirm, ob ein Video echt ist.

Wichtigste Erkenntnisse

  • Gefälschte Gesichter und Stimmen: Deepfakes sind mit KI erzeugte oder veränderte Videos, Bilder und Tonaufnahmen, die echte Personen täuschend echt nachahmen.
  • Neue Qualität von Betrug: Angreifer nutzen sie für gefälschte Videocalls der Geschäftsführung, geklonte Stimmen am Telefon oder falsche Bewerbende.
  • Erkennen wird schwerer: Technische Fehler gibt es noch, aber sie werden seltener. Wichtiger sind Warnsignale im Ablauf, etwa Zeitdruck und Geheimhaltung.
  • Prozesse schlagen Technik: Rückruf über bekannte Nummern, Vier-Augen-Prinzip und keine Freigaben allein auf einen Anruf oder Videocall hin.
  • Recht: Wer selbst Deepfakes erstellt, muss sie seit 2. August 2026 nach Art. 50 Abs. 4 KI-Verordnung offenlegen. Der Missbrauch zum Betrug ist strafbar.

Die Finanzleiterin sitzt im Videocall, die Kamera zeigt den Geschäftsführer und zwei bekannte Kollegen. Alle bestätigen: Die Überweisung ist dringend und vertraulich. Was früher nach Science-Fiction klang, ist heute Realität. Deepfakes machen es möglich, Gesichter und Stimmen in Echtzeit zu fälschen, und Betrüger setzen sie gezielt gegen Unternehmen ein.

Dieser Beitrag erklärt, was Deepfakes sind, zeigt 6 typische Szenarien im Unternehmen und nennt 7 Warnsignale. Vor allem erfahren Sie, welche Regeln auch dann schützen, wenn eine Fälschung technisch nicht mehr zu erkennen ist.

Inhalt

1. Was sind Deepfakes?
2. Wie werden Deepfakes gegen Unternehmen eingesetzt? 6 Szenarien
3. Was zeigt der Fall Arup?
4. Wie erkennen Sie Deepfakes? 7 Warnsignale
5. Wie schützen Sie Ihr Unternehmen vor Deepfake-Betrug?
6. Was regelt das Recht zu Deepfakes?
7. Wie unterstützt reteach beim Schutz vor Deepfakes?
8. Fazit: Vertrauen braucht einen zweiten Kanal
9. Häufig gestellte Fragen

Was sind Deepfakes?

Deepfakes sind mit künstlicher Intelligenz erzeugte oder veränderte Bilder, Videos und Tonaufnahmen, die echte Personen täuschend echt nachahmen. Der Begriff setzt sich aus „Deep Learning“ und „Fake“ zusammen. Die KI-Verordnung der EU beschreibt sie als Inhalte, die realen Personen, Gegenständen oder Ereignissen ähneln und fälschlicherweise echt erscheinen.

Für Unternehmen sind drei Formen relevant:

  • Video: Ein fremdes Gesicht wird auf eine Person übertragen, inzwischen auch live in Videokonferenzen.
  • Audio: Beim Voice Cloning reichen oft wenige Minuten Sprachaufnahme, etwa aus einem Interview oder Webinar, um eine Stimme nachzubilden.
  • Bild: Gefälschte Fotos, Ausweise oder Dokumente, etwa für Identitätsprüfungen.

Deepfakes sind damit ein neues Werkzeug des Social Engineering: Die Manipulation bleibt dieselbe, aber das Vertrauen, das ein bekanntes Gesicht oder eine vertraute Stimme erzeugt, wird jetzt gefälscht.

Wie werden Deepfakes gegen Unternehmen eingesetzt? 6 Szenarien

Diese 6 Szenarien zeigen, wo Deepfake-Betrug Unternehmen trifft:

SzenarioSo läuft der Angriff abZiel der Angreifer
Gefälschter VideocallGeschäftsführung und Kollegen erscheinen per Video und ordnen eine dringende Zahlung an.Überweisung
Geklonte Stimme am TelefonDie vertraute Stimme der Chefin ruft an und bittet um eine schnelle Freigabe.Überweisung, Zugangsdaten
Falsche BewerbendeIm Videointerview sitzt eine Person mit fremdem Gesicht, die sich Zugang zum Unternehmen verschaffen will.Zugang zu Systemen und Daten
Helpdesk-AnrufMit geklonter Stimme fordern Angreifer ein neues Passwort für einen Beschäftigten an.Kontoübernahme
Gefälschte AusweiseKI-generierte Dokumente oder Selfies sollen eine Identitätsprüfung bestehen.Konten, Verträge, Kredite
RufschädigungEin gefälschtes Video zeigt die Geschäftsführung bei einer erfundenen Aussage.Erpressung, Imageschaden

Die ersten beiden Szenarien sind die moderne Form des CEO Fraud. Wie Angriffe per Telefon allgemein ablaufen, beschreibt der Beitrag zum Vishing.

Was zeigt der Fall Arup?

Der bekannteste Fall eines Deepfake CEO Fraud traf Anfang 2024 die Hongkonger Niederlassung des britischen Ingenieurbüros Arup. Ein Beschäftigter der Finanzabteilung erhielt zunächst eine Nachricht des angeblichen Finanzchefs aus London. Er war misstrauisch, bis er an einer Videokonferenz teilnahm, in der der Finanzchef und mehrere Kollegen zu sehen und zu hören waren. Alle Teilnehmenden außer ihm waren Deepfakes. Er führte daraufhin 15 Überweisungen über insgesamt rund 25 Millionen US-Dollar aus.

Der Fall zeigt zwei Dinge: Erstens kann ein Videocall heute kein Beweis mehr für die Identität sein. Zweitens hat der Beschäftigte instinktiv richtig reagiert, als er der ersten Nachricht misstraute. Was fehlte, war ein Prozess, der unabhängig vom Gesprächskanal eine Bestätigung verlangt.

Deepfakes im Unternehmen: Mitarbeiterin verfolgt skeptisch einen Videocall und prüft, ob ihr Gegenüber echt ist.

Wie erkennen Sie Deepfakes? 7 Warnsignale

Ein Deepfake erkennen Sie an technischen Fehlern, vor allem aber an den Umständen. Achten Sie auf diese 7 Warnsignale:

  1. Unstimmige Gesichter: Unscharfe Ränder an Haaren und Gesicht, wenig Mimik, ungewöhnliches Blinzeln oder Zähne, die verschwimmen.
  2. Licht und Schatten passen nicht: Das Gesicht ist anders beleuchtet als der Hintergrund.
  3. Auffällige Stimme: Metallischer Klang, monotone Betonung, falsche Aussprache oder kurze Verzögerungen vor Antworten.
  4. Kamera oder Ton „gestört“: Die Person schaltet bei Rückfragen die Kamera aus oder schiebt schlechte Verbindung vor.
  5. Zeitdruck: Die Entscheidung muss sofort fallen, eine Rücksprache ist angeblich nicht möglich.
  6. Geheimhaltung: Niemand sonst soll eingebunden werden, nicht einmal die Buchhaltungsleitung.
  7. Ungewöhnlicher Ablauf: Die Anweisung kommt über einen Kanal oder in einer Form, die sonst nie genutzt wird.

Die ersten vier Signale werden mit besserer Technik seltener. Die letzten drei bleiben, egal wie gut die Fälschung ist. Darauf sollte Ihre Schulung deshalb den Schwerpunkt legen. Weitere Erkennungsmerkmale für Gesichter und Stimmen beschreibt das BSI zum Thema Deepfakes.

Wie schützen Sie Ihr Unternehmen vor Deepfake-Betrug?

Gegen eine perfekte Fälschung hilft kein geschultes Auge. Es hilft ein Ablauf, der unabhängig davon funktioniert, wie echt Gesicht und Stimme wirken.

Prozesse

  • Kein Kanal reicht allein: Zahlungen, Bankdatenänderungen und Zugänge werden nie allein auf einen Anruf, eine Sprachnachricht oder einen Videocall hin freigegeben.
  • Rückruf über bekannte Nummern: Bei ungewöhnlichen Anweisungen wird die Person über die interne Nummer zurückgerufen, nicht über die Verbindung, über die sie sich gemeldet hat.
  • Vier-Augen-Prinzip: Überweisungen ab einer festgelegten Grenze brauchen eine zweite, unabhängige Freigabe.
  • Kontrollfragen oder Codewort: Für besonders sensible Freigaben kann ein vereinbartes Codewort helfen, das nirgends digital gespeichert ist.
  • Identität bei Bewerbungen prüfen: Bei Remote-Einstellungen gehört eine Ausweisprüfung vor Vertragsschluss dazu, im Zweifel ein persönliches Treffen.

Technik

  • Phishing-resistente Anmeldung: Passkeys oder Sicherheitsschlüssel lassen sich weder am Telefon erfragen noch per Deepfake umgehen.
  • Interne Kommunikationswege festlegen: Geschäftliche Videocalls laufen nur über das freigegebene Tool und mit verifizierten Konten.

Menschen

  • Gefährdete Rollen schulen: Finanzen, Assistenz, Personal und IT-Helpdesk sollten Deepfake-Szenarien in der Phishing-Schulung konkret durchspielen.
  • Erlaubnis zum Zweifeln: Wer die Geschäftsführung zurückruft, um eine Anweisung zu prüfen, handelt richtig. Das muss die Leitung selbst klar kommunizieren.
  • Öffentliches Material bedenken: Vorträge, Podcasts und Videos der Geschäftsführung liefern Trainingsmaterial für Stimmklone. Das ist kein Grund, darauf zu verzichten, aber ein Grund für klare Freigaberegeln.

Was regelt das Recht zu Deepfakes?

Zwei Seiten sind zu unterscheiden. Wer Deepfakes zum Betrug einsetzt, macht sich strafbar, etwa wegen Betrugs nach § 263 StGB. Wer dagegen als Unternehmen selbst KI nutzt, um Deepfakes zu erstellen, etwa für Marketing oder Schulungsvideos, muss sie nach Art. 50 Abs. 4 der KI-Verordnung seit dem 2. August 2026 offenlegen.

Was genau gekennzeichnet werden muss und welche Ausnahmen gelten, erklärt der Beitrag zur KI-Kennzeichnungspflicht. Außerdem verlangt Art. 4 KI-Verordnung, dass Beschäftigte, die KI einsetzen, ausreichend geschult sind. Mehr dazu im Beitrag zur KI-Schulungspflicht.

Wie unterstützt reteach beim Schutz vor Deepfakes?

reteach ist eine deutsche Lernplattform (LMS) für den Mittelstand in der DACH-Region. Unternehmen erstellen, automatisieren und dokumentieren damit Pflichtschulungen, Unterweisungen und Onboarding revisionssicher. Zum Angebot gehören das reteach LMS, über 500 anpassbare E-Learning-Kurse, 59 interaktive Kurse als SCORM-Paket für bestehende Lernplattformen sowie reteach Phishing Awareness für automatisierte Phishing-Simulationen.

  • Kurse zu KI und Informationssicherheit: Die Informationssicherheit-Schulungen vermitteln Social Engineering und Telefonbetrug, die KI-Kurse den sicheren Umgang mit KI.
  • Phishing-Simulationen: reteach Phishing Awareness verschickt realistische Phishing-Mails im Rhythmus 14-tägig oder monatlich und zeigt im Klick-Moment eine Aufklärungsseite. Viele Deepfake-Angriffe beginnen mit genau so einer Nachricht.
  • Nachweis: Abschlüsse und Auswertungen liefern einen auditfähigen Nachweisbeitrag, etwa für NIS2, ISO 27001 oder die KI-Kompetenzpflicht.
  • Flexibel einsetzbar: Phishing Awareness gibt es als eigenständige Komplettlösung und ebenso zusammen mit dem reteach LMS, datenschutzfreundlich gestaltet.

Fazit: Vertrauen braucht einen zweiten Kanal

Deepfakes nehmen dem Gesicht und der Stimme ihre Beweiskraft. Das ist unbequem, aber beherrschbar: Unternehmen, die Freigaben nie an einen einzigen Kanal knüpfen, sind auch gegen perfekte Fälschungen gut geschützt. Entscheidend ist, dass alle die Regeln kennen und dass niemand Ärger bekommt, weil er die Geschäftsführung zurückgerufen hat.

Die nächsten Schritte:

  1. Freigaberegeln für Zahlungen und Zugänge so festlegen, dass kein Kanal allein reicht.
  2. Rückruf über bekannte Nummern zur Pflicht machen.
  3. Finanzen, Assistenz, Personal und Helpdesk gezielt zu Deepfakes schulen.
  4. Bei Remote-Einstellungen eine Identitätsprüfung einführen.



Häufig gestellte Fragen

Was ist ein Deepfake?

Ein Deepfake ist ein mit künstlicher Intelligenz erzeugtes oder verändertes Bild, Video oder Tondokument, das eine echte Person täuschend echt nachahmt. Der Begriff verbindet „Deep Learning“ und „Fake“.

Kann man Deepfakes zuverlässig erkennen?

Nicht immer. Viele Fälschungen zeigen noch Fehler bei Gesicht, Licht oder Stimme, aber die Technik wird besser. Zuverlässiger sind Warnsignale im Ablauf, etwa Zeitdruck, Geheimhaltung und ungewöhnliche Kanäle, sowie die Regel, Anweisungen über einen zweiten Kanal zu bestätigen.

Was ist Voice Cloning?

Beim Voice Cloning wird eine Stimme mit KI nachgebildet. Oft genügen dafür kurze Aufnahmen aus Videos, Podcasts oder Telefonaten. Angreifer nutzen geklonte Stimmen vor allem für betrügerische Anrufe im Namen von Führungskräften.

Müssen Unternehmen eigene Deepfakes kennzeichnen?

Ja. Wer mit einem KI-System Bild-, Ton- oder Videoinhalte erzeugt, die als Deepfake gelten, muss deren künstliche Herkunft nach Art. 50 Abs. 4 KI-Verordnung seit dem 2. August 2026 offenlegen. Für offensichtlich künstlerische oder satirische Werke gelten Erleichterungen.

Was tun bei einem Verdacht im laufenden Videocall?

Keine Zusagen machen, das Gespräch höflich beenden und die Person über eine bekannte interne Nummer zurückrufen. Anschließend die IT oder die zuständige Stelle informieren, auch wenn sich der Verdacht nicht bestätigt.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
DSGVO-Schulung 2026: Pflicht, Inhalte und Checkliste für Unternehmen
Welche Inhalte muss eine DSGVO-Schulung 2026 abdecken, wie oft ist sie Pflicht und wie dokumentieren Sie sie rechtssicher? Der Praxisleitfaden für Unternehmen — inkl. konkreter Empfehlungen zu Format, Häufigkeit und FAQ zu den häufigsten Fragen.
Awareness-Programm einführen: Reihenfolge und 90-Tage-Plan
Ein Awareness-Programm scheitert selten am Inhalt, sondern an der Reihenfolge. Dieser Beitrag zeigt Schritt für Schritt, welche Themen zuerst kommen, wie ein realistischer 90-Tage-Plan aussieht und wie Sie Mitarbeitende schulen, ohne den Arbeitsalltag zu bremsen.
Compliance LMS Vergleich 2026: 8 Plattformen für Pflichtschulungen im DACH-Check
Pflichtschulungen manuell verwalten kostet Zeit – und wird im Audit zum Risiko. Dieser Compliance LMS Vergleich zeigt, welche Plattform zu Ihrem Unternehmen passt: 8 Anbieter im DACH-Check, klar eingeordnet nach Zielgruppe, Funktionstiefe und Einsatzszenario.
Unterschied Compliance-Schulungen und Unterweisungen: Definitionen
Compliance-Schulung, Unterweisung oder Weiterbildung? Die Begriffe werden oft verwechselt – mit rechtlichen Risiken. Lesen Sie, worin die Unterschiede liegen und welche Anforderungen an Verständnissicherung und Dokumentation gelten.
Übersicht

Vishing: Telefonbetrug im Unternehmen erkennen und richtig reagieren

Erstellt am:
Zuletzt aktualisiert am: 9. Oktober 2026
Redaktion
Redaktion
Teilen auf:
Vishing erkennen: Mitarbeiter hört bei einem unerwarteten Anruf skeptisch zu, bevor er Daten herausgibt.

Wichtigste Erkenntnisse

  • Phishing per Anruf: Beim Vishing geben sich Betrüger am Telefon als IT-Support, Bank, Lieferant oder Geschäftsführung aus.
  • Stimme schafft Vertrauen: Ein Gespräch in Echtzeit erzeugt mehr Druck als jede E-Mail, und es bleibt kaum Zeit zum Prüfen.
  • Rufnummern lassen sich fälschen: Die angezeigte Nummer ist kein Beweis für die Identität des Anrufers.
  • Die wichtigste Regel: Auflegen und über eine bekannte Nummer zurückrufen. Das stoppt fast jeden Angriff.
  • Helpdesk absichern: Auch die eigene IT-Hotline wird angerufen. Sie braucht eine feste Identitätsprüfung vor jedem Passwort-Reset.

Das Telefon klingelt, auf dem Display steht eine Nummer mit Ortsvorwahl, und am anderen Ende meldet sich freundlich „der IT-Support“: Es gebe ein Sicherheitsproblem, man müsse kurz per Fernwartung auf den Rechner zugreifen. Solche Anrufe sind Vishing, also Phishing per Telefon. Sie funktionieren erstaunlich gut, weil ein Gespräch mehr Vertrauen und mehr Druck erzeugt als jede E-Mail.

Dieser Beitrag erklärt, warum Vishing so wirksam ist, zeigt 7 typische Maschen aus dem Unternehmensalltag und nennt 7 Warnsignale. Außerdem erfahren Sie, wie Beschäftigte am Telefon richtig reagieren und wie Sie Ihr Unternehmen schützen.

Inhalt

1. Was ist Vishing?
2. Warum funktioniert Vishing so gut?
3. Vishing Beispiele: 7 typische Maschen
4. Wie erkennen Sie Vishing? 7 Warnsignale
5. Wie reagieren Sie richtig bei einem verdächtigen Anruf?
6. Wie schützen Sie Ihr Unternehmen vor Vishing?
7. Wie unterstützt reteach beim Schutz vor Vishing?
8. Fazit: Lieber einmal zu oft zurückrufen
9. Häufig gestellte Fragen

Was ist Vishing?

Vishing steht für Voice Phishing. Gemeint sind betrügerische Anrufe, bei denen sich die Anrufenden als vertrauenswürdige Stelle ausgeben, um an Zugangsdaten, Zahlungen oder einen Zugriff auf Systeme zu kommen. Dazu zählen klassische Telefonate ebenso wie Anrufe über Messenger, Teams oder andere Videotools.

Vishing ist eine Form des Social Engineering, oft verbunden mit Pretexting: Die Anrufenden haben eine glaubwürdige Geschichte vorbereitet und kennen manchmal Namen, Abläufe oder interne Begriffe. Einen Überblick über die anderen Kanäle gibt der Beitrag zu den Phishing-Arten.

Warum funktioniert Vishing so gut?

Am Telefon fehlt die Zeit, die man bei einer E-Mail zum Nachdenken hat. Vier Faktoren machen Telefonbetrug besonders wirksam:

  1. Echtzeit-Druck: Wer im Gespräch ist, will eine Antwort geben. Rückfragen fühlen sich unhöflich an, Auflegen noch mehr.
  2. Die Stimme schafft Nähe: Eine freundliche, kompetente Stimme wirkt glaubwürdiger als jeder Text. Inzwischen lassen sich Stimmen auch mit KI nachahmen.
  3. Gefälschte Rufnummern: Mit Call-ID-Spoofing erscheint eine beliebige Nummer im Display, etwa die der Hausbank oder des eigenen Unternehmens.
  4. Gute Vorbereitung: Namen, Zuständigkeiten und Projekte stammen oft aus Karrierenetzwerken, Pressemitteilungen oder früheren Anrufen.

Seit 1. Dezember 2022 gilt zwar, dass bei Anrufen aus ausländischen Netzen keine deutsche Rufnummer mehr angezeigt werden darf. Die Bundesnetzagentur nennt aber Ausnahmen, etwa Mobilfunknummern im internationalen Roaming, und rät ausdrücklich, die Identität von Anrufenden zu prüfen. Die angezeigte Nummer bleibt also kein Beweis.

Vishing Beispiele: 7 typische Maschen

Diese Maschen treffen Unternehmen besonders häufig:

MascheSo läuft der Anruf abZiel der Angreifer
Falscher IT-SupportEin angeblicher Mitarbeiter von IT-Dienstleister oder Softwarehersteller meldet ein Sicherheitsproblem und bittet um Fernzugriff.Zugriff auf den Rechner, Schadsoftware
Anruf beim HelpdeskAngreifer geben sich als Beschäftigte aus, die ihr Passwort vergessen oder ein neues Handy haben.Passwort-Reset, neue MFA-Registrierung
Chef am TelefonDie angebliche Geschäftsführung fordert eine dringende, vertrauliche Überweisung, teils mit KI-Stimme.Überweisung
Neue BankverbindungEin vermeintlicher Lieferant ruft an und bestätigt telefonisch eine geänderte Kontonummer.Umgeleitete Zahlungen
Sicherheitsabteilung der BankUngewöhnliche Kontobewegungen sollen per TAN oder Code „storniert“ werden.TAN, Freigabe von Zahlungen
Rückruf-PhishingEine E-Mail kündigt eine teure Abo-Verlängerung an, die Hotline zum „Kündigen“ führt direkt zu den Betrügern.Zahlungsdaten, Fernzugriff
Behörde oder PolizeiAngebliche Ermittler bitten um vertrauliche Auskünfte über Beschäftigte oder Kunden.Personenbezogene Daten

Die Masche „Chef am Telefon“ ist die telefonische Variante des CEO Fraud. Besonders unterschätzt wird der Anruf beim eigenen Helpdesk: Hier wird nicht der Beschäftigte getäuscht, sondern die IT, die ihm helfen will.

Wie erkennen Sie Vishing? 7 Warnsignale

Vishing erkennen Sie an diesen 7 Warnsignalen:

  1. Unerwarteter Anruf: Sie haben kein Ticket eröffnet, keinen Rückruf erbeten und erwarten keinen Kontakt.
  2. Dringlichkeit: „Das muss jetzt sofort passieren, sonst …“
  3. Geheimhaltung: Sie sollen mit niemandem darüber sprechen, auch nicht mit der Führungskraft.
  4. Bitte um Daten oder Codes: Passwörter, TANs oder Bestätigungscodes werden von seriösen Stellen nie am Telefon abgefragt.
  5. Software installieren: Sie sollen ein Fernwartungsprogramm herunterladen oder einen Link öffnen.
  6. Prozess umgehen: Eine Zahlung oder Änderung soll ausnahmsweise ohne die übliche Freigabe laufen.
  7. Kein Rückruf erwünscht: Der Anrufer weicht aus, wenn Sie zurückrufen wollen, oder nennt eine eigene Rückrufnummer.
Schutz vor Vishing: Mitarbeiterin mit Headset hört einem Anrufer aufmerksam zu und gibt am Telefon nichts frei.

Wie reagieren Sie richtig bei einem verdächtigen Anruf?

Die wichtigste Regel ist einfach: Auflegen und zurückrufen. Rufen Sie die Person oder Stelle über eine Nummer zurück, die Sie selbst kennen, etwa aus dem Telefonverzeichnis, von der Bankkarte oder von der offiziellen Website. Nicht über die Nummer, die der Anrufer nennt.

Damit das im Ernstfall leichtfällt, helfen vorbereitete Sätze:

  • „Ich rufe Sie gleich über unsere zentrale Nummer zurück.“
  • „Das darf ich am Telefon nicht freigeben, bitte schicken Sie den Vorgang über das Ticketsystem.“
  • „Dafür brauche ich die Freigabe meiner Führungskraft.“

Wurden schon Daten genannt oder Software installiert, informieren Sie sofort die IT. Bei Zahlungsdaten zusätzlich Bank oder Kartenanbieter. Auch ein Anruf ohne Schaden sollte gemeldet werden, denn oft werden mehrere Beschäftigte nacheinander angerufen.

Wie schützen Sie Ihr Unternehmen vor Vishing?

Prozesse

  • Rückruf-Regel für alle: Zahlungen, Bankdatenänderungen und Zugänge werden nie allein auf einen Anruf hin freigegeben.
  • Identitätsprüfung am Helpdesk: Vor jedem Passwort-Reset oder jeder neuen MFA-Registrierung wird die Identität über einen zweiten Weg bestätigt, etwa durch Rückruf auf der hinterlegten Nummer oder durch die Führungskraft.
  • Vier-Augen-Prinzip: Überweisungen ab einer festgelegten Grenze brauchen eine zweite Freigabe.

Technik

  • Fernwartung nur über freigegebene Wege: Die IT legt fest, welches Werkzeug genutzt wird. Alles andere wird technisch blockiert.
  • Phishing-resistente Anmeldung: Passkeys oder Sicherheitsschlüssel lassen sich nicht am Telefon „durchgeben“.

Menschen

  • Telefonrollen schulen: Empfang, Assistenz, Buchhaltung, Einkauf und Helpdesk telefonieren am meisten und brauchen eine eigene Einheit in der Phishing-Schulung.
  • Erlaubnis zum Auflegen: Machen Sie klar, dass niemand Ärger bekommt, weil er die Geschäftsführung zurückgerufen hat. Diese Erlaubnis ist oft wirksamer als jede Technik.
  • Verwandte Maschen kennen: Viele Angriffe kombinieren Kanäle, etwa eine SMS mit anschließendem Anruf. Lesen Sie dazu auch den Beitrag zum Smishing.

Wie unterstützt reteach beim Schutz vor Vishing?

reteach ist eine deutsche Lernplattform (LMS) für den Mittelstand in der DACH-Region. Unternehmen erstellen, automatisieren und dokumentieren damit Pflichtschulungen, Unterweisungen und Onboarding revisionssicher. Zum Angebot gehören das reteach LMS, über 500 anpassbare E-Learning-Kurse, 59 interaktive Kurse als SCORM-Paket für bestehende Lernplattformen sowie reteach Phishing Awareness für automatisierte Phishing-Simulationen.

  • Eigener Kurs zum Thema: In den Informationssicherheit-Schulungen erklärt der Kurs „Telefonbetrug (Vishing) erkennen“ typische Maschen und das richtige Verhalten am Telefon, mit Wissenstest.
  • Phishing-Simulationen: reteach Phishing Awareness verschickt realistische Phishing-Mails im Rhythmus 14-tägig oder monatlich und zeigt im Klick-Moment eine Aufklärungsseite. Das trainiert auch Rückruf-Phishing, das per E-Mail beginnt.
  • Nachweis: Abschlüsse und Auswertungen liefern einen auditfähigen Nachweisbeitrag, etwa für NIS2 oder ISO 27001.
  • Flexibel einsetzbar: Phishing Awareness gibt es als eigenständige Komplettlösung und ebenso zusammen mit dem reteach LMS, datenschutzfreundlich gestaltet.

Fazit: Lieber einmal zu oft zurückrufen

Vishing nutzt aus, dass Menschen am Telefon höflich und hilfsbereit sind und ungern auflegen. Gegen gefälschte Nummern und überzeugende Stimmen hilft keine Technik allein. Wirksam ist eine klare Regel, die alle kennen und anwenden dürfen: auflegen, über eine bekannte Nummer zurückrufen, nichts am Telefon freigeben.

Die nächsten Schritte:

  1. Die Rückruf-Regel schriftlich festlegen und bekannt machen.
  2. Eine feste Identitätsprüfung für den Helpdesk einführen.
  3. Telefonrollen wie Empfang, Assistenz und Buchhaltung gezielt schulen.
  4. Verdächtige Anrufe zentral melden lassen, damit andere gewarnt werden.



Häufig gestellte Fragen

Was bedeutet Vishing?

Vishing ist die Kurzform von „Voice Phishing“, also Phishing per Telefon. Betrüger geben sich am Telefon als vertrauenswürdige Stelle aus, etwa als IT-Support, Bank oder Geschäftsführung, um an Daten, Geld oder Zugänge zu kommen.

Kann die angezeigte Rufnummer gefälscht sein?

Ja. Mit Call-ID-Spoofing lässt sich eine beliebige Nummer anzeigen. Seit Dezember 2022 dürfen Anrufe aus dem Ausland in Deutschland zwar keine deutsche Rufnummer mehr anzeigen, es gibt aber Ausnahmen. Verlassen Sie sich deshalb nie allein auf die Nummer im Display.

Was tun, wenn ich am Telefon schon Daten genannt habe?

Informieren Sie sofort die IT und ändern Sie betroffene Passwörter über den bekannten Weg. Haben Sie eine TAN oder Zahlungsdaten genannt, kontaktieren Sie umgehend Bank oder Kartenanbieter. Je schneller Sie melden, desto eher lässt sich ein Schaden verhindern.

Was ist der Unterschied zwischen Vishing und Smishing?

Beide sind Phishing-Varianten, sie unterscheiden sich im Kanal: Vishing läuft per Telefonanruf, Smishing per SMS oder Messenger. Häufig werden beide kombiniert, etwa wenn eine SMS einen Rückruf bei einer angeblichen Hotline auslösen soll.

Wer im Unternehmen ist besonders gefährdet?

Besonders gefährdet sind Rollen mit viel Telefonkontakt oder Zugriff auf Geld und Zugänge: Empfang und Telefonzentrale, Assistenz der Geschäftsführung, Buchhaltung, Einkauf und der IT-Helpdesk. Auch neue Beschäftigte werden gern angerufen, weil sie Abläufe und Stimmen noch nicht kennen.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
Spear Phishing: gezielte Angriffe erkennen und Ihr Unternehmen schützen
Spear Phishing richtet sich gezielt an einzelne Personen und ist deshalb schwer zu erkennen. Wie ein Angriff abläuft, welche Beispiele im Mittelstand typisch sind, 7 Warnsignale und wie Sie sich mit Prozessen, Technik und Training schützen.
KI-Bilder kennzeichnen: Was im Marketing seit August 2026 gilt
KI-Bilder kennzeichnen: Seit dem 2. August 2026 entscheiden vier Kriterien, ob ein KI-generiertes Motiv einen sichtbaren Hinweis braucht. Was das für Symbolbilder, Produktfotos und Social Posts bedeutet.
Compliance LMS Vergleich 2026: 8 Plattformen für Pflichtschulungen im DACH-Check
Pflichtschulungen manuell verwalten kostet Zeit – und wird im Audit zum Risiko. Dieser Compliance LMS Vergleich zeigt, welche Plattform zu Ihrem Unternehmen passt: 8 Anbieter im DACH-Check, klar eingeordnet nach Zielgruppe, Funktionstiefe und Einsatzszenario.
KI-Nutzungsrichtlinie im Unternehmen erstellen: Anleitung und Vorlage
Eine KI-Nutzungsrichtlinie regelt den sicheren und rechtskonformen KI-Einsatz im Unternehmen. Dieser Beitrag zeigt Inhalte, Vorgehen und häufige Fehler – inklusive einer Vorlage zum Anpassen.
Übersicht

Smishing: Betrug per SMS und Messenger erkennen und abwehren

Erstellt am:
Zuletzt aktualisiert am: 9. Oktober 2026
Redaktion
Redaktion
Teilen auf:
Smishing erkennen: Mitarbeiterin liest im Büro eine unerwartete SMS und prüft sie, bevor sie den Link öffnet.

Wichtigste Erkenntnisse

  • SMS und Messenger: Smishing ist Phishing per Kurznachricht, per SMS ebenso wie über WhatsApp, Signal oder andere Messenger.
  • Typische Maschen: Angebliche Paketzustellung, der „Chef mit neuer Nummer“, gesperrte Konten und die Bitte, einen Bestätigungscode weiterzuleiten.
  • Schwer zu prüfen: Absendernamen lassen sich fälschen, und auf dem Smartphone fehlen oft die Schutzfilter des Arbeitsrechners.
  • Einfache Regel: Keine Links aus unerwarteten Nachrichten öffnen und Bestätigungscodes niemals weitergeben.
  • Schnell handeln: Nach einem Klick oder einer Installation sofort die IT informieren und das Gerät vom Netz nehmen.

„Hallo, hier ist Thomas, das ist meine neue Nummer. Bist du gerade erreichbar? Ich brauche kurz deine Hilfe.“ Nachrichten wie diese landen täglich auf Diensthandys. Hinter vielen steckt Smishing, also Phishing per SMS oder Messenger. Weil Kurznachrichten persönlich wirken und auf dem Smartphone schnell beantwortet werden, sind sie für Angreifer besonders erfolgreich.

Dieser Beitrag erklärt, wie Smishing funktioniert, zeigt 7 typische Maschen aus dem Unternehmensalltag und nennt 7 Warnsignale. Außerdem erfahren Sie, was nach einem Klick zu tun ist und wie Sie Ihr Unternehmen schützen.

Inhalt

1. Was ist Smishing?
2. Warum ist Smishing für Unternehmen gefährlich?
3. Smishing Beispiele: 7 typische Maschen
4. Wie erkennen Sie Smishing? 7 Warnsignale
5. Was tun nach einem Klick auf einen Smishing-Link?
6. Wie schützen Sie Ihr Unternehmen vor Smishing?
7. Wie unterstützt reteach beim Schutz vor Smishing?
8. Fazit: Das Smartphone gehört zur Sicherheitsstrategie
9. Häufig gestellte Fragen

Was ist Smishing?

Smishing setzt sich aus „SMS“ und „Phishing“ zusammen. Gemeint sind betrügerische Kurznachrichten, die zu einem Klick auf einen Link, zu einer Antwort, einem Rückruf oder der Installation einer App bewegen sollen. Heute laufen solche Angriffe nicht nur per SMS, sondern genauso über Messenger wie WhatsApp, Signal oder iMessage.

SMS-Phishing ist eine Variante des Social Engineering: Die Nachricht nutzt Neugier, Hilfsbereitschaft oder Angst aus, damit der Empfänger handelt, ohne zu prüfen. Wie sich Smishing von den anderen Varianten unterscheidet, zeigt der Überblick über die Phishing-Arten.

Warum ist Smishing für Unternehmen gefährlich?

Smartphones sind längst Arbeitsgeräte. Auf ihnen laufen E-Mail, Kalender, Messenger und die App für die Mehr-Faktor-Authentifizierung. Gleichzeitig sind sie oft schlechter geschützt als der Arbeitsrechner. Vier Gründe machen Smishing besonders wirksam:

  1. Gefälschte Absender: Bei SMS lässt sich statt einer Nummer ein Name wie „DHL“ oder „Bank“ anzeigen. Solche Nachrichten landen dann im selben Verlauf wie echte Nachrichten des Absenders.
  2. Wenig Kontrolle auf dem kleinen Bildschirm: Kurz-URLs verbergen das Ziel, und die Adresszeile im mobilen Browser ist schnell ausgeblendet.
  3. Kein Mailfilter: Viele Schutzmechanismen des Unternehmens prüfen E-Mails, aber keine SMS und keine privaten Messenger.
  4. Persönlicher Ton: Kurznachrichten wirken vertraut und verlangen nach einer schnellen Antwort. Wer unterwegs ist, prüft weniger.

Laut Bundesnetzagentur gingen 2025 über 85.000 Beschwerden zu Rufnummernmissbrauch ein, die meisten davon zu SMS- und Messenger-Spam sowie belästigenden Anrufen.

Smishing Beispiele: 7 typische Maschen

Diese Maschen begegnen Beschäftigten besonders häufig:

MascheTypische NachrichtZiel der Angreifer
Chef mit neuer Nummer„Hier ist dein Chef, neue Nummer. Kannst du mir kurz bei einer dringenden Zahlung helfen?“Überweisung, Gutscheincodes
Bestätigungscode„Ich habe dir versehentlich einen Code geschickt, kannst du ihn mir weiterleiten?“Übernahme von Konten
Paketzustellung„Ihr Paket konnte nicht zugestellt werden. Termin hier neu vereinbaren.“Zahlungsdaten, Schadsoftware
Gesperrtes Konto„Ihr Microsoft-Konto wurde gesperrt. Jetzt bestätigen.“Zugangsdaten
Bank und TAN„Ihr Online-Banking läuft ab. Bitte aktualisieren Sie Ihre Daten.“Kontozugang, TAN-Freigabe
Gebühr oder Strafzettel„Offene Mautgebühr, zahlen Sie innerhalb von 24 Stunden.“Kreditkartendaten
Gewinn oder Gutschein„Glückwunsch, Sie haben einen Einkaufsgutschein gewonnen.“Persönliche Daten, Abofallen

Die ersten beiden Maschen zielen direkt auf Unternehmen. Der „Chef mit neuer Nummer“ ist die Messenger-Variante des CEO Fraud. Die Bitte um einen Code ist besonders tückisch: Wer ihn weitergibt, hebelt die Mehr-Faktor-Authentifizierung selbst aus.

Wie erkennen Sie Smishing? 7 Warnsignale

Smishing erkennen Sie an diesen 7 Warnsignalen:

  1. Unerwartete Nachricht: Sie erwarten kein Paket, haben keine Maut offen oder kennen die Nummer nicht.
  2. Neue Nummer einer bekannten Person: Jemand schreibt, er habe eine neue Nummer, und bittet kurz darauf um etwas.
  3. Zeitdruck: „Innerhalb von 24 Stunden“, „sofort“, „sonst wird gesperrt“.
  4. Link in der Nachricht: Vor allem Kurz-URLs oder Adressen, die nicht zur offiziellen Domain des Absenders passen.
  5. Bitte um Codes oder Daten: Seriöse Stellen fragen nie per SMS nach Passwörtern, PINs oder Bestätigungscodes.
  6. App-Download: Sie sollen eine App über einen Link installieren statt aus dem offiziellen App-Store.
  7. Ungewöhnlicher Kanal: Die Geschäftsführung oder die IT meldet sich plötzlich über einen privaten Messenger.

Wie Sie eine Adresse sicher prüfen, erklärt der Beitrag Phishing erkennen. Die Regeln für Links gelten für Kurznachrichten genauso.

Smishing im Unternehmen: Mitarbeiter prüft skeptisch eine Nachricht vom angeblichen Chef mit neuer Nummer.

Was tun nach einem Klick auf einen Smishing-Link?

Je nachdem, wie weit es gekommen ist, gilt:

  • Nur geöffnet: Seite schließen, nichts eingeben. Die Nachricht trotzdem der IT melden und danach löschen.
  • App installiert: Das Smartphone sofort in den Flugmodus schalten und die IT informieren. Beim Diensthandy entscheidet die IT, ob das Gerät zurückgesetzt wird.
  • Zugangsdaten oder Code weitergegeben: Sofort die IT verständigen, das Passwort über den bekannten Weg ändern und aktive Sitzungen beenden lassen.
  • Zahlungsdaten eingegeben: Bank oder Kartenanbieter kontaktieren und die Karte sperren lassen.

Spam-SMS und Messenger-Spam können Sie zusätzlich über das Beschwerdeportal der Bundesnetzagentur melden. Wichtig im Unternehmen: Wer schnell meldet, wird nicht bloßgestellt. Nur so erfährt die IT früh genug von einem Angriff.

Wie schützen Sie Ihr Unternehmen vor Smishing?

Schutz vor Smishing braucht klare Regeln, abgesicherte Geräte und geschulte Beschäftigte:

Prozesse

  • Keine Anweisungen per Messenger: Zahlungsfreigaben und Änderungen von Bankdaten laufen nie über SMS oder private Messenger.
  • Rückruf bei neuer Nummer: Meldet sich eine bekannte Person unter neuer Nummer, wird sie unter der alten oder internen Nummer zurückgerufen.
  • Codes bleiben privat: Bestätigungscodes werden niemals weitergegeben, auch nicht an die IT.

Technik

  • Diensthandys verwalten: Eine zentrale Geräteverwaltung sorgt für Updates und erlaubt Apps nur aus offiziellen Stores.
  • Drittanbietersperre: Beim Mobilfunkanbieter verhindert sie, dass Kosten über die Handyrechnung abgebucht werden.
  • Phishing-resistente Anmeldung: Passkeys oder Sicherheitsschlüssel ersetzen SMS-Codes dort, wo es möglich ist.

Menschen

  • Smishing in die Schulung aufnehmen: Eine Phishing-Schulung sollte SMS und Messenger ausdrücklich behandeln, mit echten Beispielen wie dem Chef mit neuer Nummer.
  • Regelmäßig üben: Eine Phishing-Simulation trainiert, Absender, Anliegen und Links kritisch zu prüfen. Diese Fragen entscheiden auch bei Kurznachrichten.
  • Verwandte Maschen kennen: Wer Smishing kennt, sollte auch Quishing per QR-Code erkennen, denn beide verlagern den Angriff aufs Smartphone.

Wie unterstützt reteach beim Schutz vor Smishing?

reteach ist eine deutsche Lernplattform (LMS) für den Mittelstand in der DACH-Region. Unternehmen erstellen, automatisieren und dokumentieren damit Pflichtschulungen, Unterweisungen und Onboarding revisionssicher. Zum Angebot gehören das reteach LMS, über 500 anpassbare E-Learning-Kurse, 59 interaktive Kurse als SCORM-Paket für bestehende Lernplattformen sowie reteach Phishing Awareness für automatisierte Phishing-Simulationen.

  • Kurse zur Informationssicherheit: Die Informationssicherheit-Schulungen vermitteln, wie Phishing über verschiedene Kanäle funktioniert, mit Wissenstest.
  • Phishing-Simulationen: reteach Phishing Awareness verschickt realistische Phishing-Mails im Rhythmus 14-tägig oder monatlich und zeigt im Klick-Moment eine Aufklärungsseite.
  • Nachweis: Abschlüsse und Auswertungen liefern einen auditfähigen Nachweisbeitrag, etwa für NIS2 oder ISO 27001.
  • Flexibel einsetzbar: Phishing Awareness gibt es als eigenständige Komplettlösung und ebenso zusammen mit dem reteach LMS, datenschutzfreundlich gestaltet.

Fazit: Das Smartphone gehört zur Sicherheitsstrategie

Smishing funktioniert, weil Kurznachrichten persönlich wirken und auf dem Smartphone Schutzmechanismen fehlen, die am Arbeitsrechner selbstverständlich sind. Die Abwehr ist trotzdem einfach: Unerwartete Links nicht öffnen, Codes nie weitergeben und ungewöhnliche Bitten über einen zweiten Kanal prüfen.

Die nächsten Schritte:

  1. Intern festlegen, dass Zahlungen und Freigaben nie per SMS oder Messenger angewiesen werden.
  2. Diensthandys zentral verwalten und aktuell halten.
  3. Smishing als festen Baustein in die Sicherheitsschulung aufnehmen.
  4. Den Meldeweg für verdächtige Nachrichten klar kommunizieren.



Häufig gestellte Fragen

Was bedeutet Smishing?

Smishing ist ein Kunstwort aus „SMS“ und „Phishing“. Gemeint sind betrügerische Kurznachrichten per SMS oder Messenger, die Empfänger dazu bringen sollen, einen Link zu öffnen, Daten einzugeben, eine App zu installieren oder Geld zu überweisen.

Ist das Öffnen einer Smishing-SMS schon gefährlich?

Das reine Lesen einer SMS ist in der Regel ungefährlich. Riskant wird es, wenn Sie den Link öffnen, Daten eingeben, eine App installieren oder antworten. Eine Antwort bestätigt den Angreifern, dass die Nummer aktiv ist.

Was ist der Unterschied zwischen Smishing, Vishing und Quishing?

Alle drei sind Phishing-Varianten, die sich im Kanal unterscheiden: Smishing läuft per SMS und Messenger, Vishing per Telefonanruf und Quishing per QR-Code. Die Warnsignale sind ähnlich: Zeitdruck, unerwarteter Kontakt und die Bitte um Daten oder Zahlungen.

Wie melde ich eine Smishing-Nachricht?

Im Unternehmen melden Sie die Nachricht zuerst an die IT oder die zuständige Stelle, am besten mit einem Screenshot. Zusätzlich können Sie SMS- und Messenger-Spam bei der Bundesnetzagentur melden. Ist ein Schaden entstanden, sollten Sie Anzeige bei der Polizei erstatten.

Sind iPhones vor Smishing geschützt?

Nein. iPhones lassen zwar keine Apps aus fremden Quellen zu, aber Phishing-Seiten, die Zugangsdaten oder Zahlungsdaten abgreifen, funktionieren auf jedem Smartphone. Entscheidend ist, wie die Person mit der Nachricht umgeht.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
Unterschied Compliance-Schulungen und Unterweisungen: Definitionen
Compliance-Schulung, Unterweisung oder Weiterbildung? Die Begriffe werden oft verwechselt – mit rechtlichen Risiken. Lesen Sie, worin die Unterschiede liegen und welche Anforderungen an Verständnissicherung und Dokumentation gelten.
Phishing erkennen: Betrugsmails einfach entlarven
Die meisten Phishing-Angriffe verraten sich durch dieselben Merkmale. Dieser Beitrag zeigt mit klarer Checkliste, woran Sie Phishing-Mails, gefälschte Links und Absender erkennen – und was im Ernstfall zu tun ist.
Deepfakes im Unternehmen: Betrugsmaschen erkennen und abwehren
Deepfakes machen Betrug per Video und Telefon täuschend echt: Die Geschäftsführung im Videocall, der Kollege am Telefon, die Bewerberin im Interview. 6 Szenarien, 7 Warnsignale und die Regeln, die auch gegen perfekte Fälschungen schützen.
Quishing: QR-Code-Phishing erkennen und Ihr Unternehmen schützen
Quishing verlagert Phishing auf das Smartphone: Ein QR-Code in einer Mail, einem Brief oder auf einem Aufkleber führt auf eine gefälschte Seite. 7 Warnsignale, typische Beispiele aus Unternehmen und was nach einem Scan zu tun ist.
Übersicht

Interessenkonflikte im Unternehmen: Beispiele, Regeln und Offenlegung

Erstellt am:
Zuletzt aktualisiert am: 9. Oktober 2026
Redaktion
Redaktion
Teilen auf:
Interessenkonflikte offenlegen: Mitarbeiterin füllt am Laptop entspannt das Formular zur Offenlegung aus.

Wichtigste Erkenntnisse

  • Definition: Ein Interessenkonflikt liegt vor, wenn private Interessen die Unvoreingenommenheit bei einer beruflichen Entscheidung beeinträchtigen können.
  • Nicht verboten: Interessenkonflikte selbst sind normal. Problematisch wird es, wenn sie verschwiegen werden und Entscheidungen beeinflussen.
  • Typische Fälle: Nebentätigkeiten, Beteiligungen an Lieferanten, Angehörige bei Geschäftspartnern, Geschenke und private Nutzung von Geschäftschancen.
  • Offenlegen statt verbieten: Eine einfache Meldepflicht mit klarer Bewertung wirkt besser als ein generelles Verbot.
  • Dokumentation zählt: Offenlegung, Entscheidung und Maßnahmen schriftlich festhalten und die Regeln regelmäßig schulen.

Der Einkaufsleiter soll einen neuen Dienstleister auswählen, und eine der Firmen gehört seinem Schwager. Die Vertriebsmitarbeiterin berät am Wochenende ein Start-up, das später Kunde werden könnte. Solche Situationen sind keine Seltenheit, und sie sind auch kein Fehlverhalten. Interessenkonflikte entstehen im Arbeitsalltag ständig. Riskant werden sie erst, wenn niemand davon weiß.

Dieser Beitrag erklärt, was ein Interessenkonflikt ist, zeigt 7 typische Beispiele und fasst die rechtlichen Grundlagen zusammen. Dazu erhalten Sie einen Ablauf in 5 Schritten, eine Vorlage zur Offenlegung und eine Checkliste für Ihre eigene Richtlinie.

Inhalt

1. Was ist ein Interessenkonflikt?
2. Welche Interessenkonflikte gibt es? 7 Beispiele
3. Was regelt das Gesetz zu Interessenkonflikten?
4. Wie gehen Sie mit einem Interessenkonflikt um? 5 Schritte
5. Vorlage: Interessenkonflikt offenlegen
6. Was gehört in eine Richtlinie zu Interessenkonflikten?
7. Wie unterstützt reteach bei der Umsetzung?
8. Fazit: Transparenz schützt alle Beteiligten
9. Häufig gestellte Fragen

Was ist ein Interessenkonflikt?

Ein Interessenkonflikt liegt vor, wenn private Interessen einer Person ihre Unvoreingenommenheit bei einer beruflichen Entscheidung beeinträchtigen können. Private Interessen können finanzieller Art sein, aber auch persönliche Beziehungen, Ehrenämter oder eigene berufliche Pläne betreffen.

In der Praxis werden drei Formen unterschieden:

  • Tatsächlicher Interessenkonflikt: Die Person entscheidet bereits über eine Sache, an der sie privat beteiligt ist.
  • Möglicher Interessenkonflikt: Der Konflikt kann entstehen, etwa wenn ein Unternehmen, an dem man beteiligt ist, sich demnächst um einen Auftrag bewirbt.
  • Anschein eines Interessenkonflikts: Objektiv ist alles in Ordnung, aber Außenstehende könnten an der Neutralität zweifeln. Auch das schadet dem Vertrauen.

Wichtig ist die Abgrenzung zur Korruption: Ein Interessenkonflikt ist eine Situation, Korruption ist eine Handlung. Ein verschwiegener Interessenkonflikt ist allerdings oft der erste Schritt dorthin. Deshalb gehören beide Themen zusammen in die Korruptionsprävention.

Welche Interessenkonflikte gibt es? 7 Beispiele

Diese 7 Beispiele decken die häufigsten Interessenkonflikte am Arbeitsplatz ab:

ArtBeispielTypische Maßnahme
Finanzielle BeteiligungEine Projektleiterin hält Anteile an einem Zulieferer, der sich um einen Auftrag bewirbt.Offenlegen, nicht an der Vergabe mitwirken
Persönliche BeziehungDer Lebenspartner eines Einkäufers leitet einen Dienstleister.Entscheidung durch eine andere Person
Angehörige im UnternehmenEine Führungskraft soll über die Einstellung ihrer Nichte mitentscheiden.Aus dem Auswahlverfahren zurückziehen
NebentätigkeitEin Entwickler berät nebenbei einen Wettbewerber oder einen Kunden.Anzeigen, Genehmigung mit Auflagen
Geschenke und EinladungenEin Bieter lädt während einer laufenden Ausschreibung zu einem Fußballspiel ein.Ablehnen, im Geschenkeregister vermerken
Private Nutzung von InformationenEine Mitarbeiterin erfährt vom geplanten Standortkauf und erwirbt privat ein Nachbargrundstück.Verbot, Vertraulichkeit klar regeln
Ehrenamt oder MandatEin Mitarbeiter sitzt im Gemeinderat, der über einen Bauantrag des Arbeitgebers entscheidet.Befangenheit erklären, nicht mitstimmen

Ein weiterer, oft übersehener Fall sind Geschäftschancen: Wer einen Auftrag, der eigentlich dem Unternehmen zusteht, privat oder über eine eigene Firma übernimmt, handelt gegen die Interessen des Arbeitgebers, auch ohne jede Bestechung.

Was regelt das Gesetz zu Interessenkonflikten?

Ein einheitliches Gesetz zu Interessenkonflikten in Unternehmen gibt es in Deutschland nicht. Die Pflichten ergeben sich aus mehreren Regelungen:

  • Rücksichtnahmepflicht: Nach § 241 Abs. 2 BGB müssen Beschäftigte auf die Interessen des Arbeitgebers Rücksicht nehmen. Daraus folgt unter anderem, Interessenkonflikte, die dem Arbeitgeber schaden können, offenzulegen.
  • Wettbewerbsverbot: Während des Arbeitsverhältnisses dürfen Beschäftigte ihrem Arbeitgeber keine Konkurrenz machen. Für kaufmännische Angestellte regelt das § 60 Abs. 1 HGB ausdrücklich, für andere Beschäftigte gilt es nach der Rechtsprechung entsprechend.
  • Nebentätigkeit: Eine Nebentätigkeit ist grundsätzlich erlaubt. Der Arbeitgeber kann sie aber untersagen, wenn seine berechtigten Interessen beeinträchtigt sind. Viele Arbeitsverträge sehen deshalb eine Anzeigepflicht vor.
  • Insichgeschäfte: Nach § 181 BGB darf eine vertretungsberechtigte Person grundsätzlich keine Geschäfte zwischen dem Unternehmen und sich selbst abschließen, sofern ihr das nicht gestattet ist.
  • Vorstand einer AG: § 88 Abs. 1 AktG verbietet Vorstandsmitgliedern ohne Einwilligung des Aufsichtsrats Geschäfte im Geschäftszweig der Gesellschaft.
  • Strafrecht: Führt ein Interessenkonflikt zu Vorteilsnahme oder Schaden, können Bestechlichkeit im geschäftlichen Verkehr nach § 299 StGB oder Untreue nach § 266 StGB im Raum stehen.
  • Öffentliche Verwaltung: Für Behörden und Kommunen regeln §§ 20 und 21 VwVfG, wann Personen wegen Befangenheit nicht mitwirken dürfen.

Ergänzend beschreiben Normen wie ISO 37001 für Antikorruption und ISO 37301 für Compliance-Management-Systeme, wie Unternehmen Interessenkonflikte systematisch erfassen und steuern. Den Wortlaut von § 241 BGB finden Sie online.

Wie gehen Sie mit einem Interessenkonflikt um? 5 Schritte

Ein guter Prozess macht es Beschäftigten leicht, Konflikte zu melden, und Führungskräften leicht, sie fair zu bewerten:

  1. Erkennen: Eine einfache Prüffrage hilft: Wäre es mir unangenehm, wenn Kolleginnen, Kunden oder die Presse von dieser Verbindung erfahren? Wenn ja, liegt vermutlich ein Interessenkonflikt vor.
  2. Offenlegen: Die betroffene Person meldet den Konflikt schriftlich an die Führungskraft oder die Compliance-Stelle, bevor sie in der Sache tätig wird.
  3. Bewerten: Die zuständige Stelle prüft, wie stark der Konflikt ist und welche Entscheidungen er berührt.
  4. Maßnahmen festlegen: Typisch sind der Rückzug aus einer Entscheidung, ein Vier-Augen-Prinzip, Auflagen für eine Nebentätigkeit oder in seltenen Fällen deren Untersagung.
  5. Dokumentieren und überprüfen: Offenlegung, Entscheidung und Maßnahmen werden festgehalten und regelmäßig, etwa jährlich, auf Aktualität geprüft.

Entscheidend ist der Ton: Wer einen Interessenkonflikt offenlegt, handelt vorbildlich und darf keine Nachteile haben. Verstöße liegen erst vor, wenn ein Konflikt bewusst verschwiegen wird. Wer Missstände beobachtet, sollte zudem den internen Meldeweg nach dem Hinweisgeberschutzgesetz kennen.

Interessenkonflikte im Unternehmen: Mitarbeiterin prüft am Laptop, ob eine geschäftliche Entscheidung private Interessen berührt.

Vorlage: Interessenkonflikt offenlegen

Ein kurzes Formular senkt die Hemmschwelle für eine Meldung. Diese Felder sollten enthalten sein:

FeldWas eingetragen wird
Angaben zur PersonName, Abteilung, Funktion
Art des KonfliktsBeteiligung, persönliche Beziehung, Nebentätigkeit, Geschenk, Mandat oder Sonstiges
BeschreibungWorum geht es, seit wann besteht die Verbindung?
Betroffene GeschäftspartnerName des Unternehmens oder der Person
Berührte EntscheidungenAn welchen Vorgängen wirke ich mit, etwa Vergaben, Einstellungen, Freigaben?
Eigener LösungsvorschlagZum Beispiel Rückzug aus der Entscheidung oder Vertretung
BestätigungDatum und Unterschrift der meldenden Person
BewertungEntscheidung der zuständigen Stelle, Maßnahmen, Datum der nächsten Überprüfung

Viele Unternehmen kombinieren das Formular mit einer jährlichen Abfrage: Alle Führungskräfte und Beschäftigte in sensiblen Bereichen wie Einkauf, Vertrieb und Personal bestätigen dann einmal im Jahr, ob sich etwas geändert hat.

Was gehört in eine Richtlinie zu Interessenkonflikten?

Eine eigene Richtlinie oder ein Kapitel im Verhaltenskodex schafft Klarheit. Diese Punkte sollten geregelt sein:

  • Geltungsbereich: Für wen gilt die Regel, auch für Geschäftsführung, Aushilfen und Freelancer?
  • Begriff und Beispiele: Was zählt als Interessenkonflikt, erklärt an Fällen aus dem eigenen Unternehmen.
  • Meldepflicht: Wann, wie und an wen wird gemeldet?
  • Nebentätigkeiten: Welche sind anzeigepflichtig, welche genehmigungspflichtig?
  • Geschenke und Einladungen: Wertgrenzen und Genehmigungswege, oft als eigene Regelung.
  • Zuständigkeiten: Wer bewertet, wer entscheidet, wer dokumentiert?
  • Folgen: Was passiert, wenn ein Konflikt verschwiegen wird?

Wie sich die Regelung in Ihre übrigen Compliance-Richtlinien einfügt, zeigt unser Überblick dazu.

Wie unterstützt reteach bei der Umsetzung?

reteach ist eine deutsche Lernplattform (LMS) für den Mittelstand in der DACH-Region. Unternehmen erstellen, automatisieren und dokumentieren damit Pflichtschulungen, Unterweisungen und Onboarding revisionssicher. Zum Angebot gehören das reteach LMS, über 500 anpassbare E-Learning-Kurse, 59 interaktive Kurse als SCORM-Paket für bestehende Lernplattformen sowie reteach Phishing Awareness für automatisierte Phishing-Simulationen. reteach ist DSGVO-konform.

  • Passende Kurse: Die Compliance- und Datenschutz-Schulungen enthalten unter anderem Kurse zu Antikorruption sowie zu Compliance und Code of Conduct.
  • Eigene Regeln einbinden: Kurse lassen sich um eigene Dateien ergänzen, etwa Ihre Richtlinie und das Offenlegungsformular.
  • Automatisch zuweisen: Neue Beschäftigte erhalten die Schulung im Onboarding, sensible Bereiche jährlich mit Erinnerung.
  • Nachweis: Abschlüsse und Bestätigungen werden revisionssicher dokumentiert, als Beleg für eine wirksame Compliance-Schulung.

Fazit: Transparenz schützt alle Beteiligten

Interessenkonflikte lassen sich nicht verhindern, aber gut steuern. Wer sie früh offenlegt, schützt sich selbst vor falschem Verdacht und das Unternehmen vor schlechten Entscheidungen, Schaden und Reputationsverlust. Voraussetzung ist eine Kultur, in der eine Meldung als Zeichen von Integrität gilt und nicht als Eingeständnis.

Die nächsten Schritte:

  1. Eine Richtlinie mit Beispielen und klarer Meldepflicht festlegen.
  2. Das Offenlegungsformular einführen und eine zuständige Stelle benennen.
  3. Führungskräfte und sensible Bereiche jährlich abfragen.
  4. Die Regeln schulen und die Kenntnisnahme dokumentieren.



Häufig gestellte Fragen

Ist ein Interessenkonflikt verboten?

Nein. Ein Interessenkonflikt ist eine Situation, kein Fehlverhalten. Pflichtwidrig wird es, wenn der Konflikt verschwiegen wird oder eine Entscheidung zum Nachteil des Unternehmens beeinflusst. Deshalb setzen die meisten Unternehmen auf eine Offenlegungspflicht statt auf Verbote.

Muss ich eine Nebentätigkeit beim Arbeitgeber melden?

Das hängt vom Arbeitsvertrag ab. Viele Verträge enthalten eine Anzeigepflicht. Unabhängig davon sollten Sie eine Nebentätigkeit melden, wenn sie die Interessen des Arbeitgebers berühren kann, etwa bei Tätigkeiten für Wettbewerber, Kunden oder Lieferanten.

Was ist der Unterschied zwischen Interessenkonflikt und Korruption?

Ein Interessenkonflikt beschreibt eine Situation, in der private und berufliche Interessen kollidieren können. Korruption ist eine Handlung: das Anbieten, Fordern oder Annehmen eines unrechtmäßigen Vorteils. Ein verschwiegener Interessenkonflikt kann den Weg zur Korruption ebnen.

Dürfen Angehörige im selben Unternehmen arbeiten?

Ja, grundsätzlich schon. Wichtig ist, dass Angehörige nicht übereinander entscheiden, also nicht über Einstellung, Gehalt, Beförderung oder Beurteilung der jeweils anderen Person. Eine klare Vertretungsregel löst den Konflikt in den meisten Fällen.

Wer prüft eine Offenlegung?

In kleineren Unternehmen meist die direkte Führungskraft gemeinsam mit der Geschäftsführung, in größeren eine Compliance-Stelle. Betrifft der Konflikt die Geschäftsführung selbst, sollte ein Gesellschaftsorgan wie Beirat oder Aufsichtsrat entscheiden.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
Pflichtschulungen im öffentlichen Sektor: Welche Schulungen Kommunen durchführen müssen
Organisationen im öffentlichen Sektor müssen zahlreiche gesetzliche Schulungs- und Unterweisungspflichten erfüllen. Wir zeigen, welche Pflichtschulungen dazugehören und wie sie sich effizient organisieren und dokumentieren lassen.
Arbeitsschutzunterweisung: Ablauf, Fristen und Dokumentation
Wann, wie und durch wen muss die Arbeitsschutzunterweisung stattfinden? Ablauf in 6 Schritten, Fristen nach ArbSchG und DGUV Vorschrift 1, Anforderungen an den Nachweis und eine Vorlage für Ihren Unterweisungsplan.
DSGVO-Schulung 2026: Pflicht, Inhalte und Checkliste für Unternehmen
Welche Inhalte muss eine DSGVO-Schulung 2026 abdecken, wie oft ist sie Pflicht und wie dokumentieren Sie sie rechtssicher? Der Praxisleitfaden für Unternehmen — inkl. konkreter Empfehlungen zu Format, Häufigkeit und FAQ zu den häufigsten Fragen.
CSDDD 2026: Was die EU-Lieferkettenrichtlinie nach Omnibus I noch bedeutet
Die EU-Lieferkettenrichtlinie CSDDD ist nach Omnibus I deutlich abgeschwächt: höhere Schwellenwerte, verschobene Fristen und reduzierte Pflichten. Was 2026 noch gilt und wie sich Unternehmen vorbereiten.
Übersicht

Clean Desk Policy: Regeln, Pflichten und Vorlage für Unternehmen

Erstellt am: 7. Oktober 2026
Zuletzt aktualisiert am: 9. Oktober 2026
Redaktion
Redaktion
Teilen auf:
Clean Desk Policy im Alltag: Mitarbeiter arbeitet am Laptop an einem aufgeräumten Schreibtisch ohne offene Unterlagen.

Wichtigste Erkenntnisse

  • Clean Desk und Clear Screen: Eine Clean Desk Policy regelt den Umgang mit Papier und Datenträgern am Arbeitsplatz und die Sperre des Bildschirms beim Verlassen.
  • Kein eigenes Gesetz: Die Pflicht ergibt sich aus der DSGVO, für zertifizierte Unternehmen aus ISO 27001 und aus dem BSI IT-Grundschutz.
  • Typische Risiken: Liegengelassene Ausdrucke, Passwort-Zettel, offene Bildschirme und volle Drucker sind leichte Beute für Unbefugte.
  • Auch mobil: Die Regeln gelten im Homeoffice, unterwegs und an geteilten Arbeitsplätzen genauso.
  • Schulung statt Zettel: Wirksam wird die Richtlinie erst, wenn Beschäftigte sie kennen, verstehen und die Kenntnisnahme dokumentiert ist.

Die Personalakte liegt aufgeschlagen auf dem Schreibtisch, das Passwort klebt am Monitor, der Rechner ist während der Mittagspause entsperrt. Solche Alltagssituationen sind keine Kleinigkeit: Wer vorbeigeht, kann vertrauliche Informationen sehen, fotografieren oder mitnehmen. Eine Clean Desk Policy schließt diese Lücke mit wenigen, klaren Regeln.

Dieser Beitrag erklärt, was eine Clean Desk Policy umfasst, woraus sich die Pflicht dazu ergibt und welche 10 Regeln sich bewährt haben. Dazu erhalten Sie eine Vorlage, die Sie an Ihr Unternehmen anpassen können, und eine Anleitung für die Einführung.

Inhalt

1. Was ist eine Clean Desk Policy?
2. Ist eine Clean Desk Policy Pflicht?
3. Welche Regeln gehören in eine Clean Desk Policy? 10 Regeln
4. Clean Desk Policy Vorlage zum Anpassen
5. Clean Desk im Homeoffice und beim Desk Sharing
6. Wie führen Sie eine Clean Desk Policy ein?
7. Wie unterstützt reteach bei der Umsetzung?
8. Fazit: Ordnung ist Informationssicherheit
9. Häufig gestellte Fragen

Was ist eine Clean Desk Policy?

Eine Clean Desk Policy ist eine interne Richtlinie, die festlegt, dass Beschäftigte ihren Arbeitsplatz so hinterlassen, dass Unbefugte keine vertraulichen Informationen einsehen oder mitnehmen können. Im Deutschen spricht man auch vom „aufgeräumten Arbeitsplatz“.

Fast immer gehört eine zweite Regel dazu: Clear Screen. Sie verlangt, den Bildschirm zu sperren, sobald man den Platz verlässt, und vertrauliche Inhalte nicht offen sichtbar zu lassen, etwa in Besprechungen oder an Orten mit Publikumsverkehr. Zusammen decken beide Regeln die analoge und die digitale Seite des Arbeitsplatzes ab.

Es geht dabei nicht um Ordnung als Selbstzweck. Ziel ist der Schutz von Informationen vor neugierigen Blicken, vor Diebstahl und vor Angriffen von Personen, die sich unter einem Vorwand im Gebäude bewegen. Solche Täuschungen sind eine klassische Methode des Social Engineering.

Ist eine Clean Desk Policy Pflicht?

Ein Gesetz, das ausdrücklich einen aufgeräumten Schreibtisch vorschreibt, gibt es nicht. Die Pflicht ergibt sich aber aus mehreren Regelwerken, die den Schutz von Informationen verlangen:

RegelwerkFundstelleBezug zur Clean Desk Policy
DSGVOArt. 5 Abs. 1 lit. f und Art. 32 Abs. 1 lit. b DSGVOPersonenbezogene Daten müssen durch geeignete technische und organisatorische Maßnahmen vertraulich bleiben.
ISO/IEC 27001:2022Anhang A, Maßnahme 7.7 „Clear desk and clear screen“Regeln für aufgeräumte Arbeitsplätze und Bildschirmsperren sind ausdrücklich vorgesehen und werden im Audit geprüft.
BSI IT-GrundschutzBaustein INF.7 Büroarbeitsplatz, Anforderung INF.7.A6Beschäftigte sollen ihren Arbeitsplatz aufgeräumt hinterlassen, damit Unbefugte keine vertraulichen Informationen einsehen.
BSI-Gesetz (NIS2)§ 30 Abs. 2 Nr. 7 BSIGGrundlegende Cyberhygiene und Schulungen gehören zu den Risikomanagementmaßnahmen betroffener Einrichtungen.

Für die meisten Unternehmen ist die DSGVO der entscheidende Punkt: Liegen Bewerbungsunterlagen, Kundendaten oder Gehaltslisten offen herum und sieht sie eine unbefugte Person, kann das bereits eine meldepflichtige Datenpanne sein. Den Wortlaut von Art. 32 DSGVO finden Sie online. Wie die Regeln in Ihr Gesamtkonzept passen, beschreibt der Beitrag zur IT-Compliance.

Welche Regeln gehören in eine Clean Desk Policy? 10 Regeln

Eine gute Clean Desk Policy ist kurz und konkret. Diese 10 Regeln decken die typischen Risiken ab:

  1. Unterlagen wegschließen: Vertrauliche Dokumente kommen beim Verlassen des Platzes und spätestens zum Feierabend in einen abschließbaren Schrank oder Container.
  2. Bildschirm sperren: Wer den Platz verlässt, sperrt den Rechner, unter Windows mit Windows-Taste + L, am Mac mit Control + Command + Q. Zusätzlich greift eine automatische Sperre nach wenigen Minuten.
  3. Keine Passwörter auf Papier: Notizzettel unter der Tastatur oder am Monitor sind tabu. Ein Passwortmanager ersetzt sie.
  4. Datenträger sichern: USB-Sticks, externe Festplatten und Smartphones bleiben nicht unbeaufsichtigt liegen.
  5. Drucker sofort leeren: Ausdrucke werden direkt abgeholt. Wo möglich, gibt eine PIN oder der Dienstausweis den Druckauftrag erst am Gerät frei.
  6. Richtig entsorgen: Vertrauliches Papier gehört in den Aktenvernichter oder in verschlossene Datenschutztonnen, nie in den Papierkorb.
  7. Besprechungsräume aufräumen: Whiteboards abwischen, Flipcharts mitnehmen, Bildschirmfreigaben beenden.
  8. Sichtschutz beachten: Bildschirme mit vertraulichen Inhalten sind nicht zum Flur oder zum Fenster ausgerichtet, unterwegs hilft eine Blickschutzfolie.
  9. Schlüssel und Ausweise verwahren: Büroschlüssel, Zugangskarten und Token liegen nicht offen auf dem Tisch.
  10. Feierabend-Check: Zum Arbeitsende ist der Schreibtisch leer, der Rechner heruntergefahren oder gesperrt, Fenster und Schränke sind geschlossen.

Clean Desk Policy Vorlage zum Anpassen

Die folgende Vorlage enthält die wichtigsten Bausteine. Passen Sie Platzhalter in eckigen Klammern an Ihr Unternehmen an und stimmen Sie den Text mit Datenschutz, Informationssicherheit und gegebenenfalls dem Betriebsrat ab.

1. Zweck

Diese Richtlinie schützt vertrauliche Informationen von [Unternehmen], seinen Kundinnen und Kunden sowie seinen Beschäftigten vor unbefugter Einsichtnahme, Verlust und Diebstahl am Arbeitsplatz.

2. Geltungsbereich

Die Richtlinie gilt für alle Beschäftigten, Auszubildenden, Leiharbeitskräfte und externen Dienstleister, die an Arbeitsplätzen von [Unternehmen], im Homeoffice oder unterwegs mit Informationen des Unternehmens arbeiten.

3. Regeln am Arbeitsplatz

  • Vertrauliche Unterlagen und Datenträger werden beim Verlassen des Arbeitsplatzes weggeschlossen.
  • Zum Arbeitsende ist der Schreibtisch frei von Unterlagen mit vertraulichem Inhalt.
  • Passwörter werden nicht notiert, sondern im freigegebenen Passwortmanager gespeichert.

4. Bildschirm und Geräte

  • Der Bildschirm wird beim Verlassen des Arbeitsplatzes gesperrt. Die automatische Sperre greift nach [5] Minuten.
  • Mobile Geräte werden nicht unbeaufsichtigt gelassen.

5. Drucker und Entsorgung

  • Ausdrucke werden sofort abgeholt. Vertrauliche Dokumente werden nur über die gesicherte Druckfreigabe gedruckt.
  • Vertrauliches Papier wird im Aktenvernichter oder in den Datenschutzbehältern entsorgt.

6. Homeoffice und unterwegs

  • Die Regeln dieser Richtlinie gelten sinngemäß auch außerhalb der Büroräume.
  • Unterlagen werden so aufbewahrt, dass Mitbewohnende und Besuch keinen Zugriff haben.

7. Verantwortung und Kontrolle

Führungskräfte achten auf die Einhaltung in ihrem Bereich. Stichprobenartige Rundgänge dienen der Sensibilisierung. Ansprechpartner für Fragen ist [Funktion, z. B. Informationssicherheitsbeauftragte].

8. Inkrafttreten

Die Richtlinie tritt am [Datum] in Kraft und wird [jährlich] überprüft.

Clean Desk Policy einführen: Mitarbeiterin arbeitet an einem aufgeräumten Arbeitsplatz, die Ordner sind im Regal verstaut.

Clean Desk im Homeoffice und beim Desk Sharing

Viele Arbeitsplätze sind heute nicht mehr fest zugeordnet. Damit wird die Clean Desk Policy wichtiger, nicht unwichtiger:

  • Desk Sharing: Wenn mehrere Personen denselben Schreibtisch nutzen, muss er nach jedem Arbeitstag vollständig leer sein. Persönliche Fächer oder abschließbare Rollcontainer machen das praktikabel.
  • Homeoffice: Auch zu Hause gilt die Vertraulichkeit. Unterlagen gehören in einen abschließbaren Schrank, der Bildschirm wird auch hier gesperrt, und Ausdrucke landen nicht im Hausmüll.
  • Unterwegs: In Bahn, Café oder Hotellobby helfen eine Blickschutzfolie und die Regel, vertrauliche Telefonate und Videokonferenzen nicht in der Öffentlichkeit zu führen.

Welche weiteren Fragen mobiles Arbeiten für Unternehmen aufwirft, lesen Sie in unserem eigenen Beitrag dazu.

Wie führen Sie eine Clean Desk Policy ein?

Eine Richtlinie im Intranet ändert noch kein Verhalten. Diese Schritte haben sich bewährt:

  1. Voraussetzungen schaffen: Abschließbare Schränke, Aktenvernichter oder Datenschutztonnen und eine automatische Bildschirmsperre müssen vorhanden sein, bevor Sie Regeln verlangen.
  2. Richtlinie abstimmen: Datenschutz und Informationssicherheit prüfen den Text. Regeln zum Verhalten im Betrieb können mitbestimmungspflichtig sein. Binden Sie einen vorhandenen Betriebsrat deshalb früh ein.
  3. Kommunizieren und schulen: Erklären Sie das Warum anhand konkreter Beispiele. Eine kurze Einheit in der DSGVO-Schulung oder im Security Awareness Training reicht oft aus.
  4. Kenntnisnahme dokumentieren: Lassen Sie die Richtlinie bestätigen, idealerweise digital und für neue Beschäftigte automatisch im digitalen Onboarding.
  5. Freundlich kontrollieren: Stichprobenartige Rundgänge mit einem Hinweiskärtchen statt einer Abmahnung wirken besser als Strafen. Ausgewertet wird nach Bereichen, nicht nach Personen.
  6. Regelmäßig auffrischen: Erinnern Sie einmal im Jahr an die Regeln, etwa im Rahmen der jährlichen Unterweisung zur Informationssicherheit.

Wie unterstützt reteach bei der Umsetzung?

reteach ist eine deutsche Lernplattform (LMS) für den Mittelstand in der DACH-Region. Unternehmen erstellen, automatisieren und dokumentieren damit Pflichtschulungen, Unterweisungen und Onboarding revisionssicher. Zum Angebot gehören das reteach LMS, über 500 anpassbare E-Learning-Kurse, 59 interaktive Kurse als SCORM-Paket für bestehende Lernplattformen sowie reteach Phishing Awareness für automatisierte Phishing-Simulationen. reteach ist DSGVO-konform.

  • Passende Kurse: Die Informationssicherheit-Schulungen vermitteln, wie Beschäftigte Informationen im Arbeitsalltag schützen, mit Wissenstest.
  • Eigene Richtlinie einbinden: Kurse lassen sich um eigene Dateien ergänzen, etwa um Ihre Clean Desk Policy als PDF.
  • Automatisch zuweisen: Neue Beschäftigte erhalten Richtlinie und Kurs automatisch, Bestandsbelegschaften im jährlichen Turnus mit Erinnerungen.
  • Nachweis: Abschlüsse und Bestätigungen werden revisionssicher dokumentiert und stehen für Audits nach ISO 27001 oder Prüfungen durch die Datenschutzaufsicht bereit.

Fazit: Ordnung ist Informationssicherheit

Eine Clean Desk Policy ist eine der einfachsten und günstigsten Maßnahmen der Informationssicherheit. Sie verhindert Datenpannen, die ohne jede Technik entstehen, und erfüllt Anforderungen aus DSGVO, ISO 27001 und BSI IT-Grundschutz. Entscheidend ist, dass die Regeln kurz, praktikabel und bekannt sind und dass die Ausstattung dazu passt.

Die nächsten Schritte:

  1. Die Vorlage an Ihr Unternehmen anpassen und abstimmen.
  2. Schränke, Druckfreigabe und automatische Bildschirmsperre prüfen.
  3. Die Richtlinie schulen und die Kenntnisnahme dokumentieren.
  4. Mit Rundgängen und jährlicher Auffrischung verankern.



Häufig gestellte Fragen

Was bedeutet Clean Desk?

Clean Desk heißt wörtlich „sauberer Schreibtisch“. Gemeint ist ein Arbeitsplatz, auf dem keine vertraulichen Unterlagen, Datenträger oder Notizen offen liegen, sobald man ihn verlässt. Die Regel dient der Informationssicherheit und dem Datenschutz.

Was ist der Unterschied zwischen Clean Desk und Clear Screen?

Clean Desk betrifft Papier, Datenträger und Gegenstände auf dem Schreibtisch. Clear Screen betrifft den Bildschirm: Er wird beim Verlassen des Platzes gesperrt, und vertrauliche Inhalte bleiben nicht offen sichtbar. In der Praxis werden beide Regeln in einer Richtlinie zusammengefasst.

Darf der Arbeitgeber die Einhaltung kontrollieren?

Ja, stichprobenartige Rundgänge sind üblich und werden auch im BSI IT-Grundschutz empfohlen. Sie sollten angekündigt, verhältnismäßig und auf den Schutz von Informationen ausgerichtet sein. Gibt es einen Betriebsrat, sollten Regeln und Kontrollen mit ihm abgestimmt werden.

Wie entsorge ich vertrauliche Unterlagen richtig?

Vertrauliche Unterlagen gehören in einen Aktenvernichter oder in verschlossene Datenschutzbehälter eines zertifizierten Entsorgers. Die Norm DIN 66399 legt Sicherheitsstufen für die Vernichtung fest. Für personenbezogene Daten wird häufig mindestens Sicherheitsstufe P-4 empfohlen.

Gilt eine Clean Desk Policy auch im Homeoffice?

Ja. Die Pflicht, Informationen vertraulich zu behandeln, gilt unabhängig vom Arbeitsort. Im Homeoffice heißt das vor allem: Unterlagen vor Mitbewohnenden und Besuch schützen, den Bildschirm sperren und Ausdrucke nicht im Hausmüll entsorgen.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
Vishing: Telefonbetrug im Unternehmen erkennen und richtig reagieren
Beim Vishing greifen Betrüger zum Telefon: als IT-Support, Bank, Lieferant oder Geschäftsführung. 7 typische Maschen, 7 Warnsignale und die einfache Rückruf-Regel, mit der Beschäftigte fast jeden Angriff abwehren.
Kartellrecht-Compliance: Basics & Mitarbeitersensibilisierung
Kartellrecht-Compliance verständlich aufbereitet: rechtliche Grundlagen nach GWB und AEUV, Bußgeld- und Haftungsrisiken, die vier typischen Risikofelder im Arbeitsalltag sowie ein praxiserprobtes Vorgehen für Mitarbeitersensibilisierung, Schulungsturnus und Nachweisführung.
Arbeitsschutzunterweisung: Ablauf, Fristen und Dokumentation
Wann, wie und durch wen muss die Arbeitsschutzunterweisung stattfinden? Ablauf in 6 Schritten, Fristen nach ArbSchG und DGUV Vorschrift 1, Anforderungen an den Nachweis und eine Vorlage für Ihren Unterweisungsplan.
Social Engineering: Methoden, Beispiele und Schutz im Unternehmen
Social Engineering greift nicht die Technik an, sondern die Menschen im Unternehmen. Welche psychologischen Hebel Angreifer nutzen, 8 Methoden von Pretexting bis Tailgating, typische Beispiele und wie Sie Ihr Team schützen.
Übersicht

Quishing: QR-Code-Phishing erkennen und Ihr Unternehmen schützen

Erstellt am:
Zuletzt aktualisiert am: 9. Oktober 2026
Redaktion
Redaktion
Teilen auf:
Quishing erkennen: Mitarbeiterin prüft am Laptop eine Nachricht mit QR-Code, ihr Smartphone liegt ungenutzt auf dem Notizbuch.

Wichtigste Erkenntnisse

  • QR-Code als Köder: Beim Quishing führt ein QR-Code auf eine gefälschte Seite, die Zugangsdaten oder Zahlungsdaten abgreift.
  • Wechsel aufs Smartphone: Der Scan findet meist auf dem Handy statt, also außerhalb der Schutzmechanismen am Arbeitsrechner.
  • Typischer Vorwand: Angebliche Pflichtaktionen wie „Mehr-Faktor-Authentifizierung erneuern“ oder „Dokument signieren“ sind die häufigsten Aufhänger im Unternehmen.
  • Einfache Regel: Ein Login per QR-Code aus einer Mail ist immer verdächtig. Vor dem Öffnen die angezeigte Adresse prüfen.
  • Schnell melden: Wer Daten eingegeben hat, informiert sofort die IT. Je früher, desto kleiner der Schaden.

Quishing ist Phishing über QR-Codes. Statt eines Links enthält die Nachricht einen Code, der beim Scannen auf eine gefälschte Anmeldeseite oder Bezahlseite führt. Weil QR-Codes im Alltag allgegenwärtig sind, vom Parkautomaten bis zur Speisekarte, scannen viele Menschen sie fast automatisch. Genau diese Gewohnheit nutzen Angreifer aus.

Dieser Beitrag erklärt, warum Quishing schwerer zu erkennen ist als eine klassische Phishing-Mail, zeigt typische Beispiele aus dem Unternehmensalltag und nennt 7 Warnsignale. Außerdem erfahren Sie, was nach einem Scan zu tun ist und wie Sie Ihr Unternehmen vorbeugend schützen.

Inhalt

1. Was ist Quishing?
2. Warum ist Quishing so gefährlich?
3. Quishing Beispiele aus dem Unternehmensalltag
4. Wie erkennen Sie Quishing? 7 Warnsignale
5. Was tun nach dem Scan eines verdächtigen QR-Codes?
6. Wie schützen Sie Ihr Unternehmen vor Quishing?
7. Wie unterstützt reteach beim Schutz vor Quishing?
8. Fazit: Erst prüfen, dann scannen
9. Häufig gestellte Fragen

Was ist Quishing?

Quishing ist ein Kunstwort aus „QR-Code“ und „Phishing“. Gemeint sind Angriffe, bei denen ein QR-Code die Rolle übernimmt, die sonst ein Link in einer Phishing-Mail spielt. Wer den Code mit dem Smartphone scannt, landet auf einer Seite, die echt aussieht, aber von Angreifern betrieben wird. Dort sollen Zugangsdaten, Zahlungsdaten oder ein Bestätigungscode eingegeben werden. Seltener startet der Code direkt einen Download.

Wie alle Varianten des Phishings ist QR-Code-Phishing eine Form des Social Engineering: Der Angriff gelingt nur, wenn ein Mensch handelt. Einen Überblick über die übrigen Varianten wie Smishing und Vishing gibt der Beitrag zu den Phishing-Arten.

Warum ist Quishing so gefährlich?

Ein QR-Code ist für Menschen nicht lesbar. Wer ihn sieht, kann das Ziel erst nach dem Scan beurteilen. Dazu kommen vier Gründe, warum Quishing im Unternehmen besonders wirksam ist:

  1. Filter sehen weniger: Ein Link im Text einer Mail lässt sich automatisch prüfen. Ein QR-Code ist ein Bild, oft eingebettet in ein PDF. Nicht jeder Mailfilter wertet solche Bilder zuverlässig aus.
  2. Der Angriff wechselt das Gerät: Die Mail kommt am Arbeitsrechner an, gescannt wird mit dem Smartphone. Damit verlässt der Angriff die geschützte Umgebung, und auf privaten Handys greifen Webfilter und Sicherheitsrichtlinien des Unternehmens meist nicht.
  3. Kleiner Bildschirm, wenig Kontrolle: Auf dem Smartphone ist die Adresszeile kurz und wird schnell ausgeblendet. Gefälschte Domains fallen dort weniger auf als am großen Monitor.
  4. QR-Codes gelten als harmlos: Seit Speisekarten, Tickets und Parkscheine per Code funktionieren, ist das Scannen Routine. Viele denken dabei nicht an ein Risiko.

Quishing Beispiele aus dem Unternehmensalltag

QR-Code-Betrug erreicht Beschäftigte digital und analog. Diese Szenarien sind typisch:

SzenarioKöderZiel der Angreifer
Mail von der „IT“Die Mehr-Faktor-Authentifizierung laufe ab und müsse per QR-Code neu eingerichtet werden.Zugangsdaten für E-Mail und Cloud
PDF im AnhangEin Dokument zur Unterschrift, eine Gehaltsabrechnung oder eine Mitteilung der Personalabteilung ist nur per Code abrufbar.Zugangsdaten, oft inklusive Bestätigungscode
Brief per PostEin angeblicher Lieferant oder eine Bank bittet, Bankdaten über einen QR-Code zu bestätigen.Kontodaten, umgeleitete Zahlungen
Überklebter CodeAm Parkautomaten oder an der Ladesäule auf dem Firmenparkplatz klebt ein falscher Code über dem echten.Kreditkartendaten
Aushang oder Flyer„Zugang zum Gäste-WLAN“ oder „Feedback zur Kantine, Gutschein inklusive“.Zugangsdaten, persönliche Daten
Paket oder RechnungEin beiliegender Zettel fordert auf, eine Zustellung oder offene Gebühr per Code zu bestätigen.Zahlungsdaten

Die ersten beiden Szenarien sind im Unternehmen besonders verbreitet, weil sie an echte Abläufe anknüpfen. Werden sie gezielt an einzelne Personen geschickt, etwa an die Lohnbuchhaltung, gehen sie in Spear Phishing über. Weitere Fälle aus Briefen, Bus und Bahn sowie dem Straßenverkehr sammelt die Verbraucherzentrale zum Thema Quishing.

Wie erkennen Sie Quishing? 7 Warnsignale

Quishing erkennen Sie weniger am Code selbst als an den Umständen, unter denen er Ihnen begegnet. Seien Sie bei diesen 7 Warnsignalen vorsichtig:

  1. Login per QR-Code: Sie sollen sich über einen Code aus einer Mail anmelden oder die Mehr-Faktor-Authentifizierung neu einrichten. Seriöse IT-Abteilungen gehen diesen Weg in der Regel nicht.
  2. Code statt Link: Die Mail enthält kaum Text, nur einen QR-Code oder ein PDF mit Code. Warum sollte jemand ausgerechnet am Rechner einen Code zum Scannen schicken?
  3. Druck und Frist: „Innerhalb von 24 Stunden“, „sonst wird der Zugang gesperrt“. Zeitdruck soll das Nachdenken verhindern.
  4. Unerwartete Quelle: Der Code kommt per Post von einem Absender, mit dem Sie sonst nur digital kommunizieren, oder hängt an einer ungewohnten Stelle.
  5. Aufkleber über dem Original: An Automaten, Ladesäulen oder Aushängen sitzt ein Code, der überklebt oder nachträglich angebracht wirkt.
  6. Auffällige Adresse: Die Vorschau nach dem Scan zeigt eine Domain, die nicht zum angeblichen Absender passt, eine Kurz-URL oder einen Tippfehler im Namen.
  7. Sofortige Datenabfrage: Die Zielseite verlangt direkt Passwort, Bestätigungscode oder Kartendaten, ohne dass Sie das erwartet haben.

Wie Sie eine Adresse sicher lesen, erklärt der Beitrag Phishing erkennen im Abschnitt zu gefährlichen Links. Die Regeln gelten für die Vorschau nach dem Scan genauso.

Was tun nach dem Scan eines verdächtigen QR-Codes?

Ein Scan allein öffnet in der Regel nur eine Vorschau der Adresse. Gefährlich wird es, wenn die Seite geöffnet und dort etwas eingegeben oder heruntergeladen wird. Je nachdem, wie weit es gekommen ist, gilt:

  • Nur gescannt: Seite nicht öffnen oder sofort schließen. Den Fund trotzdem an die IT melden, damit andere gewarnt werden können.
  • Seite geöffnet, nichts eingegeben: Seite schließen, nichts herunterladen, die IT informieren.
  • Zugangsdaten eingegeben: Sofort die IT verständigen. Das Passwort über den bekannten Weg ändern und aktive Sitzungen beenden lassen. Wurde auch ein Bestätigungscode eingegeben, ist das Konto möglicherweise bereits übernommen.
  • Zahlungsdaten eingegeben: Bank oder Kartenanbieter kontaktieren und die Karte sperren lassen, zusätzlich die zuständige Stelle im Unternehmen informieren.

Wichtig ist eine Kultur, in der niemand für einen Fehler bloßgestellt wird. Wer schnell meldet, verkürzt die Zeit, in der Angreifer einen Zugang nutzen können.

Schutz vor Quishing: Mitarbeiter prüft am Laptop eine verdächtige Nachricht, statt den QR-Code mit dem Smartphone zu scannen.

Wie schützen Sie Ihr Unternehmen vor Quishing?

Wirksamer Schutz vor Quishing setzt wie bei anderen Social-Engineering-Angriffen auf drei Ebenen:

Prozesse

  • Klare Regel für Anmeldungen: Legen Sie fest und kommunizieren Sie, dass die IT niemals per QR-Code zur Anmeldung oder zur Einrichtung der Mehr-Faktor-Authentifizierung auffordert.
  • Bankdaten nur auf bekanntem Weg ändern: Änderungen von Lieferanten-Bankverbindungen werden telefonisch über eine bekannte Nummer bestätigt, nie über einen Code in einem Schreiben.
  • Einfacher Meldeweg: Ein fester Ansprechpartner oder ein Melde-Button sorgt dafür, dass Verdachtsfälle schnell ankommen.

Technik

  • Mailfilter mit Bildanalyse: Prüfen Sie, ob Ihr Mailschutz QR-Codes in Bildern und PDF-Anhängen auslesen und bewerten kann.
  • Dienstliche Smartphones absichern: Verwaltete Geräte mit Webschutz fangen bekannte Phishing-Seiten auch beim Scan ab.
  • Phishing-resistente Anmeldung: Verfahren wie Passkeys oder Sicherheitsschlüssel nach FIDO2 lassen sich auf gefälschten Seiten nicht abgreifen.

Menschen

  • Quishing in die Schulung aufnehmen: Eine Phishing-Schulung sollte QR-Codes ausdrücklich behandeln, mit echten Beispielen wie der angeblichen MFA-Erneuerung.
  • Regelmäßig üben: Eine Phishing-Simulation trainiert das Prüfen von Absender, Anliegen und Zieladresse, also genau die Fragen, die auch bei einem QR-Code entscheiden.
  • Gefährdete Rollen zuerst: Buchhaltung, Personalabteilung, Assistenz und Beschäftigte mit viel Außenkontakt erhalten besonders häufig solche Nachrichten.

Wie unterstützt reteach beim Schutz vor Quishing?

reteach ist eine deutsche Lernplattform (LMS) für den Mittelstand in der DACH-Region. Unternehmen erstellen, automatisieren und dokumentieren damit Pflichtschulungen, Unterweisungen und Onboarding revisionssicher. Zum Angebot gehören das reteach LMS, über 500 anpassbare E-Learning-Kurse, 59 interaktive Kurse als SCORM-Paket für bestehende Lernplattformen sowie reteach Phishing Awareness für automatisierte Phishing-Simulationen.

  • Kurse zur Informationssicherheit: Die Informationssicherheit-Schulungen vermitteln, wie Phishing über verschiedene Kanäle funktioniert und wie Beschäftigte richtig reagieren, jeweils mit Wissenstest.
  • Phishing-Simulationen: reteach Phishing Awareness verschickt realistische Phishing-Mails im Rhythmus 14-tägig oder monatlich und zeigt im Klick-Moment eine Aufklärungsseite.
  • Nachweis: Abschlüsse und Auswertungen liefern einen auditfähigen Nachweisbeitrag, etwa für NIS2 oder ISO 27001.
  • Flexibel einsetzbar: Phishing Awareness gibt es als eigenständige Komplettlösung und ebenso zusammen mit dem reteach LMS, datenschutzfreundlich gestaltet.

Fazit: Erst prüfen, dann scannen

Quishing funktioniert, weil QR-Codes vertraut wirken und der Angriff auf das Smartphone ausweicht, wo weniger Schutz greift. Die gute Nachricht: Die Warnsignale sind dieselben wie bei jeder Phishing-Mail. Ungewöhnliche Anfragen, Zeitdruck und eine unerwartete Datenabfrage verraten den Angriff, auch wenn der Link in einem Code versteckt ist.

Die nächsten Schritte:

  1. Intern festlegen und bekannt machen, dass Anmeldungen nie per QR-Code aus einer Mail laufen.
  2. Den Mailschutz auf die Analyse von QR-Codes in Bildern und PDFs prüfen.
  3. Quishing als festen Bestandteil in die Sicherheitsschulung aufnehmen.
  4. Den Meldeweg für verdächtige Codes und Nachrichten klar kommunizieren.



Häufig gestellte Fragen

Was bedeutet Quishing?

Quishing setzt sich aus „QR-Code“ und „Phishing“ zusammen. Gemeint ist Phishing, bei dem ein QR-Code statt eines Links auf eine gefälschte Website führt. Dort sollen Opfer Zugangsdaten oder Zahlungsdaten eingeben.

Ist das Scannen eines QR-Codes allein schon gefährlich?

In der Regel nicht. Die meisten Smartphones zeigen nach dem Scan zunächst nur die Zieladresse an. Gefährlich wird es, wenn die Seite geöffnet und dort etwas eingegeben oder heruntergeladen wird. Prüfen Sie deshalb die angezeigte Adresse, bevor Sie sie öffnen, und halten Sie das Betriebssystem aktuell.

Schützt Mehr-Faktor-Authentifizierung vor Quishing?

Nur teilweise. Gibt jemand auf der gefälschten Seite neben dem Passwort auch den Bestätigungscode ein, können Angreifer beides in Echtzeit nutzen. Besser schützen phishing-resistente Verfahren wie Passkeys oder Sicherheitsschlüssel nach FIDO2, weil sie nur auf der echten Website funktionieren.

Woran erkenne ich einen überklebten QR-Code?

Achten Sie auf Kanten, Blasen oder einen leicht versetzten Aufkleber über dem eigentlichen Code. Im Zweifel nutzen Sie die offizielle App des Betreibers oder geben die bekannte Adresse selbst ein, statt den Code zu scannen.

Gehört Quishing in die Security-Awareness-Schulung?

Ja. Quishing nutzt dieselben psychologischen Hebel wie andere Phishing-Arten, umgeht aber technische Filter häufiger. Ein kurzer Baustein mit Beispielen und der Regel „Kein Login per QR-Code aus einer Mail“ lässt sich gut in bestehende Schulungen zur Informationssicherheit integrieren.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
Geldwäscheprävention: Schulungspflichten nach GwG
Ist Ihr Unternehmen nach dem GwG verpflichtet? Dann ist die Geldwäscheprävention-Schulung Ihrer Beschäftigten Pflicht. Welche Inhalte, Intervalle und Nachweise gelten – und was das EU-Geldwäschepaket ab 2027 ändert, erfahren Sie hier.
Korruptionsprävention im Unternehmen: Pflichten, Maßnahmen und Schulung 2026
Was Korruptionsprävention im Unternehmen rechtlich umfasst, was sich mit der EU-Antikorruptionsrichtlinie seit Mai 2026 geändert hat, welche vier Maßnahmen wirken und wie Sie Mitarbeitende in Risikobereichen nachweisbar schulen.
Kosten und Zeit sparen mit digitalen Unterweisungen – und trotzdem rechtssicher bleiben
Unternehmen, die Zeit einsparen und Nerven schonen möchte, sollten sich mit der Automatisierung von Unterweisungen und Compliance durch Software befassen. Denn nicht nur können die zuständigen Mitarbeiter mit anderen Aufgaben als der Verwaltung von Listen betraut werden – es können bis zu 90% der Kosten für Schulungen eingespart werden.
Mobbing und Belästigung am Arbeitsplatz: Beispiele und Pflichten für Arbeitgeber
Woran erkennen Sie Mobbing am Arbeitsplatz, und was müssen Arbeitgeber tun? 15 Beispiele, die Abgrenzung zu Konflikt und Belästigung, die Pflichten nach AGG und ein Ablauf in 5 Schritten für den Ernstfall.

+49 30 235 939580

hello@reteach.com

Kontakt
Demo vereinbaren
  • Linkedin
  • Instagram
  • Facebook

Produkte

  • Preise
  • Unterweisungen
  • Produktschulungen
  • Mitarbeiterschulung
  • Onboarding
  • Multi-Tenancy
  • Integrationen
  • reteach Phishing Awareness

Kurskatalog

  • Alle Kurse im Überblick
  • Compliance & Datenschutz
  • Arbeitsschutz & Sicherheit
  • Informationssicherheit
  • Soft Skills
  • Schulungen für Kommunen
  • Künstliche Intelligenz
  • Microsoft 365 & Office

Ressourcen

  • Webinare
  • Whitepaper
  • Blog
  • Podcast
  • Case Studies
  • HR-Akademie

Support

  • Unser Support
  • Hilfe Center
  • Kontakt
  • FAQs

Privatsphäre-Einstellungen ändern

reteach

  • Über uns
  • Referenzen
  • Partnerprogramm
  • Jobs
  • AI Info
OMR Top 100 Tools in DACH
OMR Leader Digital Learning Platforms
OMR Top Rated
OMR Leader E-learning Content
Capterra
bitkom
BPM

Made with ♥ in Berlin for Europe

  • Systemstatus
  • Impressum
  • Datenschutzerklärung
  • AGB