reteach - Einfach ditial schulen
Produkte

reteach LMS

Kurse für das reteach LMS

Kurse für Ihr LMS

reteach Phishing Awareness

Use Cases
Unterweisungen

Unterweisungen

Produktschulungen

Produktschulungen

Mitarbeitende schulen

Mitarbeiterschulung

Pre- und Onboarding

Onboarding

Mandanten

Multi-Tenancy

Funktionen

Übersicht

Individuelles Design

Individuelle Kursgestaltung

Kurserstellung

Kursstruktur & Kommunikation

Multimediale Inhalte & Formate

Datenschutz & Sicherheit

Admin & interne Rollen

Einfache Teilnehmerverwaltung

Reporting & Analytics

Vielfältige Integrationen

Compliance-Workflow

Multi-Mandanten

Automatisierter E-Commerce

Phishing Awareness

Preise
Über reteach

Jobs

Deine Chance in einem EdTech Startup
Pre- und Onboarding

Über uns

Unsere Vision und Mission
Blog

Blog

Einblicke in die digitale Weiterbildung

Partnerprogramm

Lösung für digitale Schulung anbieten
Ressourcen
Webinare

Webinare

Whitepaper

Whitepaper

Blog

Blog

Case Studies

Case Studies

Login Kostenlos testen
Produkte

reteach LMS

Kurse für das reteach LMS

Kurse für Ihr LMS

reteach Phishing Awareness

Use Cases
Unterweisungen

Unterweisungen

Produktschulungen

Produktschulungen

Mitarbeitende schulen

Mitarbeiterschulung

Pre- und Onboarding

Onboarding

Mandanten

Multi-Tenancy

Funktionen

Übersicht

Individuelles Design

Individuelle Kursgestaltung

Kurserstellung

Kursstruktur & Kommunikation

Multimediale Inhalte & Formate

Datenschutz & Sicherheit

Admin & interne Rollen

Einfache Teilnehmerverwaltung

Reporting & Analytics

Vielfältige Integrationen

Compliance-Workflow

Multi-Mandanten

Automatisierter E-Commerce

Phishing Awareness

Preise
Über reteach

Jobs

Deine Chance in einem EdTech Startup
Pre- und Onboarding

Über uns

Unsere Vision und Mission
Blog

Blog

Einblicke in die digitale Weiterbildung

Partnerprogramm

Lösung für digitale Schulung anbieten
Ressourcen
Webinare

Webinare

Whitepaper

Whitepaper

Blog

Blog

Case Studies

Case Studies

Login Kostenlos testen
Übersicht

Phishing-Schulung: Mitarbeitende für Social Engineering, CEO-Betrug und Deepfakes sensibilisieren

Erstellt am: 17. Mai 2026
Zuletzt aktualisiert am: 15. Juni 2026
Redaktion
Redaktion
Teilen auf:
Mitarbeiter prüft am Tablet eine verdächtige E-Mail – Phishing-Schulung im Arbeitsumfeld

Wichtigste Erkenntnisse

  • Der Mensch ist das Ziel, nicht die Firewall. Phishing, Social Engineering und CEO-Betrug sind 2026 die wichtigsten Einfallstore für Cyberangriffe.
  • KI hat die Erkennungsregeln außer Kraft gesetzt. Rechtschreibfehler und plumpe Anreden taugen nicht mehr als Warnsignal, Stimmen lassen sich in Sekunden klonen.
  • Deepfakes und Robo-Calls nehmen messbar zu. Laut Bitkom-Studie „Wirtschaftsschutz 2026“ stieg der Anteil betroffener Unternehmen bei Deepfakes von 4 auf 8 Prozent, bei Robo-Calls von 3 auf 14 Prozent.
  • Einmalige Awareness-Termine reichen nicht. Wirksam wird Sensibilisierung erst durch kurze, wiederkehrende Einheiten in Kombination mit Phishing-Simulationen.
  • Organisatorische Regeln stoppen mehr Angriffe als jedes Training: Vier-Augen-Prinzip, Rückruf über einen zweiten Kanal und ein vereinbartes Code-Wort für dringende Zahlungsfreigaben.
  • Ein LMS macht Schulung skalierbar und nachweisbar und liefert einen Nachweisbeitrag für NIS2, ISO 27001 und TISAX.

Cyberkriminelle interessieren sich heute weniger für Firewalls als für Menschen. Eine einzige Phishing-Mail, ein gefälschter Anruf vom vermeintlichen Chef oder ein präparierter QR-Code reichen aus, um sechsstellige Schäden auszulösen. Deshalb gehört eine wirksame Phishing-Schulung 2026 zu den wichtigsten Schutzmaßnahmen für Unternehmen.

Laut dem Cybersicherheitsmonitor 2026 von BSI und ProPK war im vergangenen Jahr jeder neunte Internetnutzer in Deutschland von Cyberkriminalität betroffen, und 88 Prozent der Betroffenen erlitten dabei einen konkreten Schaden. Phishing zählt zu den häufigsten Vorfällen.

Dieser Beitrag zeigt, was Mitarbeitende über Phishing, Social Engineering, CEO-Betrug und Deepfakes wissen müssen, welche organisatorischen Regeln Angriffe tatsächlich stoppen und wie sich aus einmaliger Sensibilisierung ein laufendes Programm machen lässt.

Inhalt

1. Was bedeuten Phishing, Social Engineering und CEO-Betrug?
2. Wie bedrohlich ist die Lage 2026 wirklich?
3. CEO-Betrug: wie die Chefmasche funktioniert
4. Deepfake und Voice Cloning in der Schulung
5. Welche Schutzmaßnahmen funktionieren in der Praxis?
6. Warum ein LMS für kontinuierliche Phishing-Schulung?
7. Welche Inhalte gehören in eine Phishing-Schulung?
8. Fazit und nächste Schritte
9. Häufig gestellte Fragen

Was bedeuten Phishing, Social Engineering und CEO Fraud?

Die Begriffe werden oft synonym verwendet, beschreiben aber unterschiedliche Dinge.

Social Engineering ist der Oberbegriff. Gemeint ist jede Form der psychologischen Manipulation, mit der Kriminelle Menschen dazu bringen, vertrauliche Informationen preiszugeben, Überweisungen auszulösen oder Schadsoftware zu installieren. Der Mensch ist hier die Schwachstelle, nicht die Technik.

Phishing ist die bekannteste Variante. Über gefälschte E-Mails, SMS, QR-Codes oder Webseiten versuchen Angreifer, an Zugangsdaten, Zahlungsinformationen oder andere sensible Daten zu gelangen. Die wichtigsten Spielarten:

VarianteKanalTypisches Muster
Spear-PhishingE-Mailpersonalisierter Angriff auf einzelne Personen oder Abteilungen
WhalingE-Mailgezielter Angriff auf Führungskräfte
VishingTelefonVoice-Phishing, häufig mit geklonter Stimme
SmishingSMS, MessengerKurznachricht mit Link oder Rückrufbitte
QuishingQR-Codemanipulierter Code auf Plakat, Rechnung oder in einer Mail

CEO-Betrug, im Deutschen auch Chefmasche und international als CEO Fraud oder Business Email Compromise bezeichnet, ist eine besonders gefährliche Sonderform. Dabei geben sich Angreifer als Geschäftsführung, Finanzvorstand oder andere Vorgesetzte aus und fordern Mitarbeitende zu dringenden Überweisungen oder zur Herausgabe vertraulicher Daten auf.

Eine wirksame Phishing-Schulung muss deshalb alle drei Themen gemeinsam vermitteln, nicht nur die E-Mail-Variante.

Die sechs wichtigsten Warnsignale einer Phishing-Mail – in 2 Minuten erklärt von reteach.

CEO Fraud (auch „Chefmasche“ oder „Business Email Compromise“) ist eine besonders gefährliche Sonderform. Dabei geben sich Angreifer als Geschäftsführung, Finanzvorstand oder andere Vorgesetzte aus und fordern Mitarbeitende per E-Mail, Anruf oder Videocall zu dringenden Überweisungen oder zur Herausgabe vertraulicher Daten auf.

Wie die Chef-Masche funktioniert und mit welchen Regeln Sie sich davor schützen.

Eine wirksame Phishing-Schulung muss deshalb alle drei Themen – Phishing, Social Engineering und CEO Fraud – gemeinsam vermitteln.

Wie bedrohlich ist die Lage 2026 wirklich?

Die aktuellsten Zahlen für Deutschland stammen aus der Bitkom-Studie Wirtschaftsschutz 2026, vorgestellt Ende August 2026 gemeinsam mit dem Bundesamt für Verfassungsschutz. Drei Befunde sind für die Schulungspraxis relevant:

Erstens: KI verändert das Angriffsgeschehen messbar. 82 Prozent der befragten Unternehmen gehen von verstärktem KI-Einsatz durch Angreifer aus. Festgemacht wird das an der automatisierten Anpassung von Angriffsversuchen (53 Prozent), an der hohen Qualität gefälschter Audio- und Videoaufnahmen (48 Prozent), an der Qualität von Textnachrichten und Mails (38 Prozent) sowie an stark personalisierten Inhalten (28 Prozent).

Zweitens: Deepfakes und Robo-Calls wachsen am schnellsten. Der Anteil der Unternehmen, die Schäden durch Deepfakes meldeten, stieg von 4 auf 8 Prozent, bei Robo-Calls von 3 auf 14 Prozent. Beides sind genau die Angriffsformen, gegen die klassische E-Mail-Filter nichts ausrichten.

Drittens: Das Problem ist die Erkennung. 59 Prozent der geschädigten Unternehmen nannten unzureichende Erkennung von Sicherheitsvorfällen als wichtigsten Schadensgrund, noch vor technischen Schwachstellen. Insgesamt berichteten 58 Prozent der Unternehmen von einem Schaden in den vergangenen zwölf Monaten.

Beim finanziellen Schaden durch CEO-Betrug zeigt die Schadensstatistik von Allianz Trade ein charakteristisches Muster: Die Fallzahlen beim Fake-President-Betrug gingen zuletzt leicht zurück, die Schäden je Fall stiegen aber deutlich. Jeder einzelne Angriff wird also gezielter und teurer. Für die Schulung heißt das: Es geht weniger um Masse als um die wenigen Fälle, die richtig wehtun.

Wer denkt, das treffe nur Großkonzerne, liegt falsch. Das BSI stuft kleine und mittlere Unternehmen im aktuellen Lagebericht ausdrücklich als besonders gefährdet ein, weil ihnen häufig Ressourcen, Fachwissen und klare Zuständigkeiten fehlen.

CEO-Betrug: wie die Chefmasche funktioniert

CEO-Betrug verdient eigene Aufmerksamkeit in der Schulung, weil er anders funktioniert als klassisches Phishing. Es geht nicht um einen Link, den jemand anklickt, sondern um eine Handlung, die jemand freiwillig ausführt, weil sie plausibel und dringend wirkt.

Der typische Ablauf:

  1. Recherche. Angreifer sammeln öffentlich verfügbare Informationen: Wer ist Geschäftsführung, wer arbeitet in der Buchhaltung, wann ist die Leitung auf Reisen, welche Projekte laufen. Website, LinkedIn und Handelsregister reichen dafür meist aus.
  2. Kontaktaufnahme. Eine Mail von einer täuschend ähnlichen Adresse, ein Anruf mit geklonter Stimme oder ein Videocall. Häufig außerhalb der regulären Arbeitszeit oder kurz vor Feierabend.
  3. Autorität und Dringlichkeit. Es geht angeblich um eine vertrauliche Transaktion, eine Übernahme, eine Behördenangelegenheit. Rückfragen im Team werden ausdrücklich untersagt.
  4. Eskalation. Wird gezögert, erhöht sich der Druck, oft mit Verweis auf Konsequenzen oder auf angeblich bereits erteilte Freigaben.
  5. Zahlung. Die Überweisung geht an ein Konto, das kurz darauf geleert wird.

Die Warnsignale, die Mitarbeitende lernen sollten, sind erfreulich konstant:

  • Ungewöhnlicher Kommunikationsweg für eine Zahlungsanweisung
  • Vertraulichkeit wird ausdrücklich eingefordert, Rückfragen sind unerwünscht
  • Zeitdruck ohne nachvollziehbaren Grund
  • Abweichung vom Standardprozess, etwa eine neue Bankverbindung oder ein anderer Freigabeweg
  • Emotionaler Druck, Andeutungen von Konsequenzen oder betonte Wertschätzung

Der wichtigste Satz für jede CEO-Betrug-Schulung lautet: Eine echte Führungskraft wird niemals verlangen, dass Sie einen Sicherheitsprozess umgehen. Wer das verinnerlicht hat, braucht die Details der Masche gar nicht zu kennen.

Besonders exponiert sind Buchhaltung, Assistenz, Empfang und alle Rollen mit Zahlungsfreigabe. Für sie lohnt ein eigenes Aufbaumodul.

Deepfake und Voice Cloning in der Schulung

Vor wenigen Jahren waren Phishing-Mails oft an Rechtschreibfehlern und plumpen Anreden zu erkennen. Diese Zeiten sind vorbei. Generative KI produziert Texte, die in Tonfall, Stil und Kontext exakt zur angegriffenen Person passen. Drei Entwicklungen sind besonders kritisch.

Voice Cloning. Mit wenigen Sekunden Audiomaterial, etwa aus einem Podcast, einem LinkedIn-Video oder einem Webinar, lässt sich die Stimme einer Führungskraft kopieren. Im Telefonat ist die Fälschung kaum vom Original zu unterscheiden.

Deepfake-Videocalls. Im Februar 2024 überwies ein Finanzangestellter in Hongkong rund 25 Millionen Dollar, nachdem er in einer Videokonferenz mit seinem vermeintlichen CFO und weiteren Kollegen gesprochen hatte. Sämtliche Teilnehmenden waren KI-generiert. Inzwischen sind solche Echtzeit-Fälschungen technisch breit verfügbar.

Hybride Angriffe. Eine gut gemachte Mail, gefolgt von einem bestätigenden Anruf mit geklonter Stimme. Diese Kombination unterläuft viele klassische Sicherheitsroutinen, weil die zweite Bestätigung genau das Vertrauen erzeugt, das der Prozess eigentlich absichern sollte.

Woran Mitarbeitende einen Deepfake erkennen können

Eine Deepfake-Schulung sollte nicht suggerieren, dass sich Fälschungen zuverlässig am Bild erkennen lassen. Die Qualität steigt schneller, als sich Erkennungsmerkmale vermitteln lassen. Trotzdem gibt es Hinweise, die im Videocall auffallen können:

  • unnatürliche Übergänge an Haaransatz, Brillenrand oder Kinn
  • Mimik, die nicht zur Stimmlage passt, insbesondere beim Lachen
  • verzögerte oder ausbleibende Reaktion auf spontane Zwischenfragen
  • gleichbleibende Kopfhaltung, wenig seitliche Bewegung
  • schlechte Verbindungsqualität, die auffällig oft als Erklärung dient

Deutlich verlässlicher als optische Merkmale ist ein Verhaltenstest: Bitten Sie die Person, etwas Unvorhergesehenes zu tun. Eine Hand vors Gesicht halten, sich zur Seite drehen, auf eine Frage antworten, die nur die echte Person beantworten kann. Echtzeit-Deepfakes kommen bei solchen Anforderungen bis heute regelmäßig an ihre Grenzen.

Und der wirksamste Schutz ist ohnehin kein Erkennungsmerkmal, sondern ein Prozess: Rückruf über eine bekannte Nummer, bevor gehandelt wird. Details dazu im nächsten Abschnitt.

Aus einmaliger Sensibilisierung ein laufendes Programm machen

Einmalige Awareness-Veranstaltungen reichen nicht. Unser kostenloses Whitepaper „Die menschliche Firewall“ zeigt im 90-Tage-Fahrplan, wie daraus ein wirksames, kontinuierliches Programm wird: Reifegradmodell, Simulations-Playbook und die richtigen Kennzahlen für IT, HR und Compliance.

Guide herunterladen

Welche Schutzmaßnahmen funktionieren in der Praxis?

Technische Filter allein reichen nicht aus, wenn Angriffe immer perfekter werden. Wirksamer Schutz entsteht aus dem Zusammenspiel von Technik, Organisation und Sensibilisierung.

Organisatorische Maßnahmen sind dabei oft die wirksamsten und zugleich die günstigsten:

  • Vier-Augen-Prinzip bei allen Zahlungen ab einem definierten Schwellenwert, ohne Ausnahme, auch nicht bei vermeintlichen Anweisungen von oben
  • Out-of-Band-Verifikation: Ungewöhnliche Anweisungen werden über einen zweiten, vorher festgelegten Kanal bestätigt, also per Rückruf auf eine bekannte Nummer, nie auf die Nummer aus dem Anruf oder der Mail
  • Code-Wort für kritische Anweisungen, das in jeder dringenden Zahlungsfreigabe genannt werden muss
  • Fester Prozess für Bankverbindungsänderungen, mit schriftlicher Bestätigung über einen bekannten Kanal
  • Reduktion öffentlich verfügbaren Materials: Jede Minute Video- oder Audioaufnahme von Führungskräften ist potenzielles Trainingsmaterial für Angreifer

Ein Punkt wird dabei fast immer übersehen: Diese Regeln funktionieren nur, wenn die Führungsebene sie selbst einhält und ausdrücklich kommuniziert, dass Rückfragen erwünscht sind. Wo Nachfragen als Misstrauen gilt, nützt der beste Prozess nichts.

Sensibilisierung ist die zweite Säule, und hier zeigen sich klare Erfolgsmuster. Branchenauswertungen von Anbietern von Phishing-Simulationen, unter anderem der jährliche Benchmarking-Report von KnowBe4, zeigen übereinstimmend: Die Anfälligkeit von Belegschaften liegt ohne Training bei rund einem Drittel und sinkt bei kontinuierlichem Training über zwölf Monate auf einen einstelligen Prozentwert.

Entscheidend ist das Wort kontinuierlich. Eine einmalige Pflichtschulung pro Jahr bringt wenig. Wirksam wird das Training erst durch:

  • regelmäßige, kurze Lerneinheiten im Microlearning-Format
  • realistische Phishing-Simulationen, bei denen Mitarbeitende fingierte Angriffe im Arbeitsalltag erleben
  • eine Aufklärungsseite im Klick-Moment, die den Vorfall unmittelbar einordnet
  • rollenspezifische Inhalte, weil die Buchhaltung andere Beispiele braucht als der Vertrieb
  • Auffrischungen, sobald neue Bedrohungen auftauchen, etwa nach einer realen Angriffswelle in der eigenen Branche

Ein Hinweis zur Kultur: Simulationen wirken nur, wenn sie nicht als Fallenstellen wahrgenommen werden. Wer bei einem Klick eine Rüge erwartet, meldet einen echten Vorfall später nicht. Kommunizieren Sie vorab, dass simuliert wird, und behandeln Sie Klickraten als Kennzahl des Programms, nicht als Bewertung einzelner Personen.

Warum ein LMS für kontinuierliche Phishing-Schulung?

Ein Learning Management System ist die Infrastruktur, die kontinuierliche, skalierbare und nachweisbare Schulungen erst möglich macht.

1. Skalierbarkeit über die gesamte Belegschaft. Ob 50 oder 5.000 Personen: Pflichtkurse lassen sich einer Zielgruppe in wenigen Klicks zuweisen, inklusive automatischer Erinnerungen und Eskalationsstufen.

2. Microlearning statt Frontalunterricht. Statt einer 90-Minuten-Schulung pro Jahr verteilen sich kurze Einheiten von fünf bis zehn Minuten über das Jahr. Dieses Format wirkt nachweislich am besten gegen schnelles Vergessen.

3. Rollenspezifische Lernpfade. Buchhaltung, Geschäftsführung, IT, Vertrieb und Empfang sind unterschiedlich exponiert. Das System spielt die passenden Inhalte automatisch aus.

4. Simulationen mit direkter Aufklärung. Wer auf eine fingierte Mail klickt, landet auf einer Aufklärungsseite, die den Vorfall einordnet und das richtige Verhalten zeigt.

5. Nachweis und Reporting. NIS2, ISO 27001 und TISAX verlangen dokumentierte Schulungsmaßnahmen. Teilnahmequoten, Abschlüsse und Wissensstände lassen sich jederzeit auditfähig exportieren und liefern damit einen Nachweisbeitrag für Prüfungen.

6. Mehrsprachigkeit und Ortsunabhängigkeit. Internationale Teams, Außendienst, Schichtarbeit, Homeoffice: Alle lernen in ihrer Sprache, zu ihrem Zeitpunkt, auf ihrem Endgerät.

7. Schnelle Reaktion auf neue Bedrohungen. Taucht eine neue Angriffswelle mit Bezug zur eigenen Branche auf, lässt sich binnen Stunden ein kurzes Awareness-Modul zuweisen.

Speziell für Simulationen und Security-Awareness-Trainings gibt es reteach Phishing Awareness als eigenständige Komplettlösung: realistische Phishing-Mails im Versandrhythmus 14-tägig oder monatlich, eine Aufklärungsseite im Klick-Moment und Auswertungen nach Abteilung. Die Lösung ist datenschutzfreundlich gestaltet und lässt sich in der reteach-Plattform oder unabhängig davon nutzen.

Wie sich Schulungen datenschutzkonform aufsetzen lassen, behandeln die Beiträge zur datenschutzkonformen Weiterbildung und zu LMS und DSGVO.

Mitarbeiterin am Laptop – Sensibilisierung für CEO Fraud im Arbeitsalltag

Welche Inhalte gehören in eine Phishing-Schulung?

Bewährt hat sich eine modulare Struktur aus Basis, Vertiefung und aktuellen Themen.

Basismodule für alle Mitarbeitenden

  • Grundlagen: Was sind Phishing, Social Engineering und CEO-Betrug?
  • Typische Warnsignale in E-Mails, SMS und Anrufen
  • Sicherer Umgang mit Passwörtern und Zwei-Faktor-Authentifizierung
  • Verhalten bei einem vermuteten Angriff: Wer wird informiert, welche Schritte folgen?

Aufbaumodule für besonders gefährdete Rollen

  • Buchhaltung und Finance: CEO-Betrug, gefälschte Lieferantenrechnungen, Vier-Augen-Prinzip in der Praxis, Umgang mit Bankverbindungsänderungen
  • Assistenz und Empfang: Pretexting am Telefon, Umgang mit Druck und Dringlichkeit
  • Führungskräfte: Schutz der eigenen Identität, bewusster Umgang mit öffentlich verfügbaren Audio- und Videoaufnahmen
  • IT-Teams: Erkennung technischer Angriffsmuster und Reaktion im Ernstfall

Aktuelle Themen 2026

  • Deepfake- und Vishing-Erkennung: Wie unterscheide ich einen echten Videocall oder Anruf von einem gefälschten, und welcher Prozess ersetzt das Erkennen?
  • KI-generierte Phishing-Mails: Warum sprachliche Perfektion kein Echtheitsbeweis mehr ist
  • Quishing: Sicherer Umgang mit QR-Codes im Arbeitsalltag

Hinzu kommen wiederkehrende Phishing-Simulationen, die das theoretische Wissen unter realen Bedingungen testen und zugleich zeigen, wo noch Sensibilisierungsbedarf besteht.

Fazit und nächste Schritte

Phishing, Social Engineering und CEO-Betrug sind keine vorübergehende Erscheinung. Sie sind die zentrale Angriffsfläche moderner Unternehmen, und mit KI und Deepfakes hat sich ihr Gefahrenpotenzial vervielfacht.

Wer die Belegschaft einmal jährlich für 30 Minuten durchschult, erfüllt vielleicht eine Compliance-Anforderung, schafft aber kein Sicherheitsbewusstsein. Wirksamer Schutz entsteht durch kontinuierliches, kurzes und rollenspezifisches Lernen, kombiniert mit klaren organisatorischen Regeln.

Fünf Schritte für die Umsetzung:

  1. Rollen identifizieren, die am stärksten gefährdet sind, allen voran Zahlungsfreigabe und Assistenz.
  2. Organisatorische Regeln festlegen: Vier-Augen-Prinzip, Rückruf über bekannte Nummern, Code-Wort, Prozess für Bankverbindungsänderungen.
  3. Modular schulen: Basis für alle, Vertiefung für Risikogruppen.
  4. Auf kontinuierliches Microlearning umstellen statt auf den Jahrestermin.
  5. Simulationen ergänzen und die Klickrate als Programmkennzahl führen, nicht als Personalbewertung.

Ein konkreter erster Schritt, der nichts kostet: Prüfen Sie, ob in Ihrem Unternehmen heute jemand allein eine größere Zahlung freigeben kann. Wenn ja, ist das die dringlichste Baustelle, noch vor jeder Schulung.

Wie das Zusammenspiel aus Training und Simulation praktisch aussieht, zeigt reteach Phishing Awareness, wahlweise direkt in einer Live-Demo.ahlweise in Ihrer reteach-Plattform oder eigenständig. Mehr über reteach Phishing Awareness erfahren oder direkt eine Live-Demo buchen.

Häufig gestellte Fragen

Wie oft sollte eine Phishing-Schulung stattfinden?

Eine jährliche Pflichtschulung allein wirkt nachweislich wenig. Bewährt hat sich eine Kombination aus einer jährlichen Grundschulung und kurzen, wiederkehrenden Einheiten über das Jahr verteilt, ergänzt um regelmäßige Phishing-Simulationen. Wichtig sind zusätzlich anlassbezogene Auffrischungen, wenn eine neue Angriffswelle die eigene Branche trifft.

Was ist CEO-Betrug und wie schützt man sich davor?

Beim CEO-Betrug, auch Chefmasche genannt, geben sich Angreifer als Geschäftsführung aus und fordern unter Zeitdruck eine Überweisung oder vertrauliche Daten. Der wirksamste Schutz ist organisatorisch: Vier-Augen-Prinzip bei Zahlungen, Rückruf über eine bekannte Nummer und ein vereinbartes Code-Wort. Der zentrale Schulungssatz lautet, dass eine echte Führungskraft nie verlangt, einen Sicherheitsprozess zu umgehen.

Wie erkennen Mitarbeitende einen Deepfake-Videocall?

Optische Merkmale wie unnatürliche Übergänge am Haaransatz oder eine gleichbleibende Kopfhaltung können auffallen, sind aber unzuverlässig, weil die Qualität schnell steigt. Verlässlicher ist ein Verhaltenstest: die Person um eine spontane, unvorhergesehene Bewegung bitten oder eine Frage stellen, die nur sie beantworten kann. Am sichersten bleibt der Rückruf über eine bekannte Nummer.

Was ist Vishing und warum ist es gefährlicher geworden?

Vishing ist Phishing per Telefon. Gefährlicher geworden ist es durch Voice Cloning: Aus wenigen Sekunden öffentlich verfügbarem Audiomaterial lässt sich eine Stimme so überzeugend nachbilden, dass sie am Telefon kaum vom Original zu unterscheiden ist. Gegen Vishing helfen keine E-Mail-Filter, sondern nur feste Rückrufprozesse.

Wie wirksam sind Phishing-Simulationen?

Auswertungen von Anbietern zeigen übereinstimmend deutliche Rückgänge der Klickraten bei kontinuierlichem Training über mehrere Monate. Entscheidend ist die Umsetzung: Simulationen sollten vorab angekündigt sein, Ergebnisse als Programmkennzahl statt als Personalbewertung behandelt werden und im Klick-Moment eine kurze Aufklärung liefern.

Welche Nachweise verlangen NIS2, ISO 27001 und TISAX?

Alle drei erwarten dokumentierte Sensibilisierungsmaßnahmen, also nachvollziehbare Belege darüber, wer wann welche Schulung absolviert hat. Ein Learning Management System erzeugt diese Nachweise automatisch und macht sie auditfähig exportierbar. Die genauen Anforderungen unterscheiden sich je nach Rahmenwerk und Prüfumfang.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
AGG-Schulung 2026: Sofort rechtssicher umsetzen
Die AGG-Schulung wird 2026 wichtiger denn je: § 12 AGG, geplante Reform und Rekordzahlen bei Diskriminierungsfällen. So setzen Sie die Pflichten smart und rechtssicher im LMS um – inklusive Reform-Update.
Mobbing und Belästigung am Arbeitsplatz: Beispiele und Pflichten für Arbeitgeber
Woran erkennen Sie Mobbing am Arbeitsplatz, und was müssen Arbeitgeber tun? 15 Beispiele, die Abgrenzung zu Konflikt und Belästigung, die Pflichten nach AGG und ein Ablauf in 5 Schritten für den Ernstfall.
ISO 27001 umsetzen: So bauen Sie ein ISMS auf, das der Zertifizierung standhält
ISO 27001 umsetzen heißt: ein ISMS aufbauen, das im Audit trägt. Neun Schritte, die verpflichtenden Dokumente, der Ablauf der Zertifizierung – und die fünf Fehler, die Projekte am häufigsten um Monate verzögern.
Phishing-Simulation-Anbieter im Vergleich: 8 Security-Awareness-Tools für den Mittelstand
Welcher Phishing-Simulation-Anbieter passt zum Mittelstand? Dieser Vergleich ordnet acht relevante Lösungen ein – reteach, Hugo Learn, CyberXperts, Phished.io, SoSafe, Hornetsecurity, G DATA und KnowBe4 – nach Simulationstiefe, Kurskatalog, Datenstandort, Nachweis und Betriebsrats-Tauglichkeit.

+49 30 235 939580

hello@reteach.com

Kontakt
Demo vereinbaren
  • Linkedin
  • Instagram
  • Facebook

Produkte

  • Preise
  • Unterweisungen
  • Produktschulungen
  • Mitarbeiterschulung
  • Onboarding
  • Multi-Tenancy
  • Integrationen
  • reteach Phishing Awareness

Kurskatalog

  • Alle Kurse im Überblick
  • Compliance & Datenschutz
  • Arbeitsschutz & Sicherheit
  • Informationssicherheit
  • Soft Skills
  • Schulungen für Kommunen
  • Künstliche Intelligenz
  • Microsoft 365 & Office

Ressourcen

  • Webinare
  • Whitepaper
  • Blog
  • Podcast
  • Case Studies
  • HR-Akademie

Support

  • Unser Support
  • Hilfe Center
  • Kontakt
  • FAQs

Privatsphäre-Einstellungen ändern

reteach

  • Über uns
  • Referenzen
  • Partnerprogramm
  • Jobs
  • AI Info
OMR Top 100 Tools in DACH
OMR Leader Digital Learning Platforms
OMR Top Rated
OMR Leader E-learning Content
Capterra
bitkom
BPM

Made with ♥ in Berlin for Europe

  • Systemstatus
  • Impressum
  • Datenschutzerklärung
  • AGB