reteach - Einfach ditial schulen
Produkte

reteach LMS

Kurse für das reteach LMS

Kurse für Ihr LMS

reteach Phishing Awareness

Use Cases
Unterweisungen

Unterweisungen

Produktschulungen

Produktschulungen

Mitarbeitende schulen

Mitarbeiterschulung

Pre- und Onboarding

Onboarding

Mandanten

Multi-Tenancy

Funktionen

Übersicht

Individuelles Design

Individuelle Kursgestaltung

Kurserstellung

Kursstruktur & Kommunikation

Multimediale Inhalte & Formate

Datenschutz & Sicherheit

Admin & interne Rollen

Einfache Teilnehmerverwaltung

Reporting & Analytics

Vielfältige Integrationen

Compliance-Workflow

Multi-Mandanten

Automatisierter E-Commerce

Phishing Awareness

Preise
Über reteach

Jobs

Deine Chance in einem EdTech Startup
Pre- und Onboarding

Über uns

Unsere Vision und Mission
Blog

Blog

Einblicke in die digitale Weiterbildung

Partnerprogramm

Lösung für digitale Schulung anbieten
Ressourcen
Webinare

Webinare

Whitepaper

Whitepaper

Blog

Blog

Case Studies

Case Studies

Login Kostenlos testen
Produkte

reteach LMS

Kurse für das reteach LMS

Kurse für Ihr LMS

reteach Phishing Awareness

Use Cases
Unterweisungen

Unterweisungen

Produktschulungen

Produktschulungen

Mitarbeitende schulen

Mitarbeiterschulung

Pre- und Onboarding

Onboarding

Mandanten

Multi-Tenancy

Funktionen

Übersicht

Individuelles Design

Individuelle Kursgestaltung

Kurserstellung

Kursstruktur & Kommunikation

Multimediale Inhalte & Formate

Datenschutz & Sicherheit

Admin & interne Rollen

Einfache Teilnehmerverwaltung

Reporting & Analytics

Vielfältige Integrationen

Compliance-Workflow

Multi-Mandanten

Automatisierter E-Commerce

Phishing Awareness

Preise
Über reteach

Jobs

Deine Chance in einem EdTech Startup
Pre- und Onboarding

Über uns

Unsere Vision und Mission
Blog

Blog

Einblicke in die digitale Weiterbildung

Partnerprogramm

Lösung für digitale Schulung anbieten
Ressourcen
Webinare

Webinare

Whitepaper

Whitepaper

Blog

Blog

Case Studies

Case Studies

Login Kostenlos testen
Übersicht

Social Engineering: Methoden, Beispiele und Schutz im Unternehmen

Erstellt am: 7. Oktober 2026
Zuletzt aktualisiert am: 9. Oktober 2026
Redaktion
Redaktion
Teilen auf:
Social Engineering erkennen: Mitarbeiterin prüft am Laptop konzentriert eine ungewöhnliche Anfrage, bevor sie antwortet.

Wichtigste Erkenntnisse

  • Mensch statt Technik: Social Engineering manipuliert Menschen, damit sie Informationen preisgeben, Zugänge öffnen oder Zahlungen auslösen.
  • Psychologische Hebel: Autorität, Zeitdruck, Hilfsbereitschaft, Neugier, Angst und Vertrautheit sind die Werkzeuge der Angreifer.
  • Viele Kanäle: Neben Phishing-Mails zählen Anrufe, präparierte USB-Sticks, angebliche Besucher und Kontakte über soziale Netzwerke dazu.
  • Einfache Regel: Stoppen, über einen zweiten Kanal prüfen, melden. Diese drei Schritte fangen die meisten Angriffe ab.
  • Schutz ist Teamarbeit: Klare Prozesse, technische Hürden und regelmäßiges Training wirken nur gemeinsam.

Social Engineering bezeichnet Angriffe, die nicht auf Technik zielen, sondern auf Menschen. Angreifer nutzen Hilfsbereitschaft, Respekt vor Autorität oder Zeitdruck aus, um Beschäftigte dazu zu bringen, vertrauliche Informationen preiszugeben, Zugänge zu öffnen oder Zahlungen auszulösen. Phishing-Mails sind die bekannteste Form, aber längst nicht die einzige.

Dieser Beitrag erklärt, warum Social Engineering so gut funktioniert, stellt 8 Methoden mit Beispielen aus dem Unternehmensalltag vor und zeigt, wie Sie Ihr Unternehmen mit Prozessen, Technik und Training schützen.

Inhalt

1. Was ist Social Engineering?
2. Warum funktioniert Social Engineering? Die 6 psychologischen Hebel
3. Welche Social-Engineering-Methoden gibt es?
4. Social Engineering Beispiele aus dem Unternehmensalltag
5. Wie erkennen Sie Social Engineering?
6. Wie schützen Sie Ihr Unternehmen vor Social Engineering?
7. Wie unterstützt reteach beim Schutz vor Social Engineering?
8. Fazit: Aufmerksamkeit lässt sich trainieren
9. Häufig gestellte Fragen

Was ist Social Engineering?

Social Engineering ist die gezielte Manipulation von Menschen, um an Informationen, Zugänge oder Geld zu kommen. Statt eine Firewall zu überwinden, überreden Angreifer jemanden im Unternehmen, ihnen die Tür zu öffnen, sei es buchstäblich am Empfang oder digital mit einem Passwort.

Social Engineering ist damit der Oberbegriff für eine ganze Familie von Angriffen. Dazu gehören Phishing per E-Mail, betrügerische Anrufe, präparierte Datenträger und Personen, die sich vor Ort als jemand anderes ausgeben. Allen gemeinsam ist, dass der Angriff erst durch eine Handlung eines Menschen gelingt.

Warum funktioniert Social Engineering? Die 6 psychologischen Hebel

Social Engineering nutzt Verhaltensweisen, die im Arbeitsalltag eigentlich erwünscht sind. Diese 6 Hebel tauchen in fast jedem Angriff auf:

  1. Autorität: Die Anfrage kommt scheinbar von der Geschäftsführung, der IT oder einer Behörde. Wer widerspricht schon dem Chef?
  2. Zeitdruck: „Bis 12 Uhr“, „sonst wird das Konto gesperrt“. Wer unter Druck steht, prüft weniger.
  3. Hilfsbereitschaft: Ein angeblicher Kollege hat sein Passwort vergessen oder braucht dringend eine Datei. Helfen gehört zur Unternehmenskultur.
  4. Neugier: Ein USB-Stick mit der Aufschrift „Gehälter 2026“ oder ein Link zu einem angeblichen Foto vom Firmenfest.
  5. Angst: Warnungen vor Datenpannen, Abmahnungen oder Sicherheitsvorfällen lösen schnelle Reaktionen aus.
  6. Vertrautheit: Bekannte Namen, interne Begriffe und echte Projektdetails erzeugen das Gefühl, mit jemandem aus dem eigenen Umfeld zu sprechen.

Die Hebel wirken meist kombiniert: Eine angebliche Anweisung der Geschäftsführung (Autorität) muss sofort erledigt werden (Zeitdruck) und soll vertraulich bleiben (Vertrautheit).

Welche Social-Engineering-Methoden gibt es?

Die folgenden 8 Methoden decken die häufigsten Angriffe in Unternehmen ab:

MethodeSo läuft der Angriff abKanal
PhishingMassenhaft verschickte Nachrichten locken auf gefälschte Seiten oder zu schädlichen Anhängen.E-Mail, SMS, Messenger
Spear PhishingGezielte, recherchierte Nachricht an eine bestimmte Person oder Abteilung.E-Mail
CEO FraudAngreifer geben sich als Geschäftsführung aus und fordern eine dringende Überweisung.E-Mail, Telefon
PretextingEine erfundene Geschichte, etwa als IT-Support oder Prüfer, soll Vertrauen und Auskünfte erschleichen.Telefon, E-Mail, persönlich
VishingBetrügerische Anrufe, zunehmend mit KI-generierten Stimmen.Telefon
BaitingEin Köder wie ein präparierter USB-Stick oder ein Gratis-Download weckt Neugier.Datenträger, Web
Quid pro quoEine Gegenleistung wie technische Hilfe oder ein Gewinnspiel wird gegen Daten getauscht.Telefon, Web
TailgatingEine unbefugte Person folgt Beschäftigten durch eine gesicherte Tür.vor Ort

Wie sich die verschiedenen Varianten des Phishings unterscheiden, zeigt der Beitrag zu den Phishing-Arten. Die gezielte Variante behandelt der Beitrag zum Spear Phishing ausführlich.

Social Engineering Beispiele aus dem Unternehmensalltag

So sehen Social-Engineering-Angriffe in der Praxis aus:

  • Der Anruf vom IT-Support: Ein angeblicher Mitarbeiter des IT-Dienstleisters meldet sich wegen eines „Sicherheitsupdates“ und bittet, kurz eine Fernwartungssoftware zu installieren. Ein klassischer Fall von Pretexting per Telefon.
  • Der Stick auf dem Parkplatz: Vor dem Gebäude liegt ein USB-Stick mit Firmenlogo. Wer ihn am Arbeitsrechner einsteckt, um den Besitzer zu finden, installiert Schadsoftware. Das ist Baiting.
  • Der Handwerker ohne Termin: Eine Person in Arbeitskleidung mit Werkzeugkoffer folgt Beschäftigten durch die Tür, weil „die Klimaanlage im zweiten Stock“ gewartet werden muss. Das ist Tailgating.
  • Die Umfrage mit Gutschein: Eine Mail bietet einen Einkaufsgutschein für eine kurze Mitarbeiterbefragung, in der nach Abteilung, Vorgesetzten und eingesetzter Software gefragt wird. Das ist Quid pro quo zur Informationsbeschaffung.
  • Der freundliche Recruiter: Über ein Karrierenetzwerk meldet sich ein Headhunter, fragt nach Projekten, Tools und Zuständigkeiten und schickt schließlich eine „Stellenbeschreibung“ als Anhang.
Schutz vor Social Engineering: Mitarbeiter prüft eine Nachricht am Laptop gegen und notiert sich den Rückruf über eine bekannte Nummer.

Wie erkennen Sie Social Engineering?

Weil Social Engineering über viele Kanäle läuft, hilft eine einfache Regel mehr als eine lange Checkliste. Achten Sie auf drei Fragen:

  • Ist die Bitte ungewöhnlich? Sie sollen etwas tun, was Sie sonst nie tun oder was einen üblichen Prozess umgeht.
  • Werde ich unter Druck gesetzt? Es soll schnell gehen, geheim bleiben oder es drohen Konsequenzen.
  • Kann ich die Person sicher identifizieren? Sie kennen die Person nur aus diesem einen Kontakt, oder sie meldet sich über einen ungewohnten Kanal.

Lautet eine Antwort „ja“ oder „nein, nicht sicher“, gilt die Regel: Stoppen, prüfen, melden. Nicht reagieren, die Person über einen zweiten, bekannten Kanal kontaktieren und den Vorfall an die zuständige Stelle melden. Konkrete Warnsignale bei E-Mails beschreibt der Beitrag zum Erkennen von Spear Phishing.

Wie schützen Sie Ihr Unternehmen vor Social Engineering?

Gegen Social Engineering hilft kein einzelnes Werkzeug. Schutz entsteht aus drei Ebenen, die sich gegenseitig absichern:

Prozesse

  • Identität prüfen: Anrufe von IT, Banken oder Behörden werden über eine bekannte Nummer zurückgerufen, bevor Daten oder Zugänge herausgegeben werden.
  • Besucherregel: Externe Personen melden sich am Empfang an und werden begleitet. Niemand wird ohne Ausweis durch gesicherte Türen gelassen.
  • Need-to-know: Beschäftigte haben nur Zugriff auf die Informationen, die sie für ihre Aufgabe brauchen.

Technik

  • Mehr-Faktor-Authentifizierung: Ein erschlichenes Passwort allein öffnet dann kein Konto.
  • Richtlinie für Datenträger: Fremde USB-Sticks werden nicht an Arbeitsrechner angeschlossen, idealerweise technisch unterbunden.
  • Fernwartung nur über freigegebene Wege: Software für Fernzugriff wird ausschließlich von der IT installiert.

Menschen

  • Regelmäßiges Training: Eine Phishing-Schulung vermittelt die Hebel und Methoden, mit Schwerpunkt auf gefährdeten Rollen wie Empfang, Assistenz, Buchhaltung und HR.
  • Übung im Alltag: Eine Phishing-Simulation zeigt, ob das Wissen auch unter realistischen Bedingungen abrufbar ist.
  • Meldekultur: Wer einen Verdacht meldet, wird bestärkt, auch wenn er schon geklickt oder etwas preisgegeben hat. Nur so erfahren Sie früh von einem Angriff.

Wie Sie die Themen sinnvoll aufeinander aufbauen, beschreibt der Beitrag zum Awareness-Programm. Hilfreiche Verhaltenstipps für Beschäftigte gibt auch das BSI zum Thema Social Engineering.

Wie unterstützt reteach beim Schutz vor Social Engineering?

reteach ist eine deutsche Lernplattform (LMS) für den Mittelstand in der DACH-Region. Unternehmen erstellen, automatisieren und dokumentieren damit Pflichtschulungen, Unterweisungen und Onboarding revisionssicher. Zum Angebot gehören das reteach LMS, über 500 anpassbare E-Learning-Kurse, 59 interaktive Kurse als SCORM-Paket für bestehende Lernplattformen sowie reteach Phishing Awareness für automatisierte Phishing-Simulationen.

  • Kurse zur Informationssicherheit: Die Informationssicherheit-Schulungen erklären Social Engineering, Passwortsicherheit und den Umgang mit Daten verständlich und mit Wissenstest.
  • Phishing-Simulationen: reteach Phishing Awareness verschickt realistische Phishing-Mails im Rhythmus 14-tägig oder monatlich und zeigt im Klick-Moment eine Aufklärungsseite.
  • Nachweis: Abschlüsse und Auswertungen liefern einen auditfähigen Nachweisbeitrag, etwa für NIS2 oder ISO 27001.
  • Flexibel einsetzbar: Phishing Awareness gibt es als eigenständige Komplettlösung und ebenso zusammen mit dem reteach LMS, datenschutzfreundlich gestaltet.

Fazit: Aufmerksamkeit lässt sich trainieren

Social Engineering nutzt keine Sicherheitslücke in der Software, sondern menschliche Eigenschaften wie Hilfsbereitschaft und Respekt. Genau deshalb lässt es sich nicht allein mit Technik abwehren. Wirksam ist die Kombination aus klaren Prozessen, die verdächtige Anfragen abfangen, technischen Hürden und Beschäftigten, die die Hebel kennen und regelmäßig üben.

Die nächsten Schritte:

  1. Regeln für Identitätsprüfung, Besucher und Datenträger festlegen.
  2. Die Regel „Stoppen, prüfen, melden“ im ganzen Unternehmen bekannt machen.
  3. Gefährdete Rollen identifizieren und gezielt schulen.
  4. Mit regelmäßigen Simulationen den Lernerfolg prüfen.



Häufig gestellte Fragen

Was ist der Unterschied zwischen Social Engineering und Phishing?

Social Engineering ist der Oberbegriff für alle Angriffe, die Menschen manipulieren. Phishing ist eine bestimmte Methode davon, bei der die Manipulation über gefälschte Nachrichten läuft, meist per E-Mail. Andere Methoden wie Pretexting am Telefon oder Tailgating vor Ort kommen ganz ohne E-Mail aus.

Was ist Pretexting?

Beim Pretexting erfinden Angreifer einen glaubwürdigen Vorwand, etwa als IT-Support, Wirtschaftsprüfer oder neue Kollegin. Mit dieser Rolle erschleichen sie Vertrauen und bringen Beschäftigte dazu, Auskünfte zu geben oder Zugänge freizuschalten. Pretexting findet häufig am Telefon statt.

Was ist Baiting?

Baiting bedeutet „Ködern“. Angreifer legen einen präparierten Datenträger wie einen USB-Stick aus oder bieten einen verlockenden Download an. Wer den Köder nutzt, installiert dabei unbemerkt Schadsoftware. Eine klare Regel für fremde Datenträger schützt davor.

Ist Social Engineering strafbar?

Social Engineering als solches ist kein eigener Straftatbestand. Je nach Vorgehen erfüllen die Angriffe aber Tatbestände wie Betrug (§ 263 StGB), Computerbetrug (§ 263a StGB) oder das Ausspähen von Daten (§ 202a StGB). Für Unternehmen zählt vor allem die Prävention, weil entstandene Schäden selten zurückzuholen sind.

Wer ist im Unternehmen besonders gefährdet?

Besonders gefährdet sind Rollen mit viel Außenkontakt oder Zugriff auf Geld und Daten: Empfang, Assistenz der Geschäftsführung, Buchhaltung, Personalabteilung, Einkauf und IT-Support. Auch neue Beschäftigte sind ein beliebtes Ziel, weil sie Abläufe und Ansprechpersonen noch nicht gut kennen.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
Lieferkettengesetz (LkSG): Pflichten und Schulungsbedarf
Das Lieferkettengesetz verpflichtet Unternehmen ab 1.000 Beschäftigten zu neun Sorgfaltspflichten – und nennt Schulungen ausdrücklich als Präventionsmaßnahme. Dieser Beitrag zeigt, welche Pflichten gelten, wer geschult werden muss und was Zulieferer im Mittelstand vorbereiten sollten.
Geldwäscheprävention: Schulungspflichten nach GwG
Ist Ihr Unternehmen nach dem GwG verpflichtet? Dann ist die Geldwäscheprävention-Schulung Ihrer Beschäftigten Pflicht. Welche Inhalte, Intervalle und Nachweise gelten – und was das EU-Geldwäschepaket ab 2027 ändert, erfahren Sie hier.
Barrierefreies E-Learning: Was das BFSG verlangt – und wann es gar nicht gilt
Das BFSG gilt seit Juni 2025 – aber für interne Mitarbeiterschulungen gilt es nicht. Wer trotzdem betroffen ist, welche Pflichten stattdessen greifen und wie Sie Kursinhalte so gestalten, dass sie ohne Maus, ohne Ton und ohne scharfes Sehen funktionieren.
Brandschutzunterweisung im Betrieb: Pflichten, Inhalte, Turnus
Einmal jährlich alle Beschäftigten, dazu eine Übung an der Feuerlöscheinrichtung für einen Teil von ihnen: zwei Pflichten, die regelmäßig verwechselt werden. Welche Inhalte hineingehören, wer unterweisen darf, was digital funktioniert und wie der Nachweis aussieht.

+49 30 235 939580

hello@reteach.com

Kontakt
Demo vereinbaren
  • Linkedin
  • Instagram
  • Facebook

Produkte

  • Preise
  • Unterweisungen
  • Produktschulungen
  • Mitarbeiterschulung
  • Onboarding
  • Multi-Tenancy
  • Integrationen
  • reteach Phishing Awareness

Kurskatalog

  • Alle Kurse im Überblick
  • Compliance & Datenschutz
  • Arbeitsschutz & Sicherheit
  • Informationssicherheit
  • Soft Skills
  • Schulungen für Kommunen
  • Künstliche Intelligenz
  • Microsoft 365 & Office

Ressourcen

  • Webinare
  • Whitepaper
  • Blog
  • Podcast
  • Case Studies
  • HR-Akademie

Support

  • Unser Support
  • Hilfe Center
  • Kontakt
  • FAQs

Privatsphäre-Einstellungen ändern

reteach

  • Über uns
  • Referenzen
  • Partnerprogramm
  • Jobs
  • AI Info
OMR Top 100 Tools in DACH
OMR Leader Digital Learning Platforms
OMR Top Rated
OMR Leader E-learning Content
Capterra
bitkom
BPM

Made with ♥ in Berlin for Europe

  • Systemstatus
  • Impressum
  • Datenschutzerklärung
  • AGB