Übersicht Social Engineering: Methoden, Beispiele und Schutz im Unternehmen Erstellt am: 7. Oktober 2026 Zuletzt aktualisiert am: 9. Oktober 2026 Redaktion Teilen auf: Wichtigste Erkenntnisse Mensch statt Technik: Social Engineering manipuliert Menschen, damit sie Informationen preisgeben, Zugänge öffnen oder Zahlungen auslösen. Psychologische Hebel: Autorität, Zeitdruck, Hilfsbereitschaft, Neugier, Angst und Vertrautheit sind die Werkzeuge der Angreifer. Viele Kanäle: Neben Phishing-Mails zählen Anrufe, präparierte USB-Sticks, angebliche Besucher und Kontakte über soziale Netzwerke dazu. Einfache Regel: Stoppen, über einen zweiten Kanal prüfen, melden. Diese drei Schritte fangen die meisten Angriffe ab. Schutz ist Teamarbeit: Klare Prozesse, technische Hürden und regelmäßiges Training wirken nur gemeinsam. Social Engineering bezeichnet Angriffe, die nicht auf Technik zielen, sondern auf Menschen. Angreifer nutzen Hilfsbereitschaft, Respekt vor Autorität oder Zeitdruck aus, um Beschäftigte dazu zu bringen, vertrauliche Informationen preiszugeben, Zugänge zu öffnen oder Zahlungen auszulösen. Phishing-Mails sind die bekannteste Form, aber längst nicht die einzige. Dieser Beitrag erklärt, warum Social Engineering so gut funktioniert, stellt 8 Methoden mit Beispielen aus dem Unternehmensalltag vor und zeigt, wie Sie Ihr Unternehmen mit Prozessen, Technik und Training schützen. Inhalt 1. Was ist Social Engineering?2. Warum funktioniert Social Engineering? Die 6 psychologischen Hebel3. Welche Social-Engineering-Methoden gibt es?4. Social Engineering Beispiele aus dem Unternehmensalltag5. Wie erkennen Sie Social Engineering?6. Wie schützen Sie Ihr Unternehmen vor Social Engineering?7. Wie unterstützt reteach beim Schutz vor Social Engineering?8. Fazit: Aufmerksamkeit lässt sich trainieren9. Häufig gestellte Fragen Was ist Social Engineering? Social Engineering ist die gezielte Manipulation von Menschen, um an Informationen, Zugänge oder Geld zu kommen. Statt eine Firewall zu überwinden, überreden Angreifer jemanden im Unternehmen, ihnen die Tür zu öffnen, sei es buchstäblich am Empfang oder digital mit einem Passwort. Social Engineering ist damit der Oberbegriff für eine ganze Familie von Angriffen. Dazu gehören Phishing per E-Mail, betrügerische Anrufe, präparierte Datenträger und Personen, die sich vor Ort als jemand anderes ausgeben. Allen gemeinsam ist, dass der Angriff erst durch eine Handlung eines Menschen gelingt. Warum funktioniert Social Engineering? Die 6 psychologischen Hebel Social Engineering nutzt Verhaltensweisen, die im Arbeitsalltag eigentlich erwünscht sind. Diese 6 Hebel tauchen in fast jedem Angriff auf: Autorität: Die Anfrage kommt scheinbar von der Geschäftsführung, der IT oder einer Behörde. Wer widerspricht schon dem Chef? Zeitdruck: „Bis 12 Uhr“, „sonst wird das Konto gesperrt“. Wer unter Druck steht, prüft weniger. Hilfsbereitschaft: Ein angeblicher Kollege hat sein Passwort vergessen oder braucht dringend eine Datei. Helfen gehört zur Unternehmenskultur. Neugier: Ein USB-Stick mit der Aufschrift „Gehälter 2026“ oder ein Link zu einem angeblichen Foto vom Firmenfest. Angst: Warnungen vor Datenpannen, Abmahnungen oder Sicherheitsvorfällen lösen schnelle Reaktionen aus. Vertrautheit: Bekannte Namen, interne Begriffe und echte Projektdetails erzeugen das Gefühl, mit jemandem aus dem eigenen Umfeld zu sprechen. Die Hebel wirken meist kombiniert: Eine angebliche Anweisung der Geschäftsführung (Autorität) muss sofort erledigt werden (Zeitdruck) und soll vertraulich bleiben (Vertrautheit). Welche Social-Engineering-Methoden gibt es? Die folgenden 8 Methoden decken die häufigsten Angriffe in Unternehmen ab: MethodeSo läuft der Angriff abKanalPhishingMassenhaft verschickte Nachrichten locken auf gefälschte Seiten oder zu schädlichen Anhängen.E-Mail, SMS, MessengerSpear PhishingGezielte, recherchierte Nachricht an eine bestimmte Person oder Abteilung.E-MailCEO FraudAngreifer geben sich als Geschäftsführung aus und fordern eine dringende Überweisung.E-Mail, TelefonPretextingEine erfundene Geschichte, etwa als IT-Support oder Prüfer, soll Vertrauen und Auskünfte erschleichen.Telefon, E-Mail, persönlichVishingBetrügerische Anrufe, zunehmend mit KI-generierten Stimmen.TelefonBaitingEin Köder wie ein präparierter USB-Stick oder ein Gratis-Download weckt Neugier.Datenträger, WebQuid pro quoEine Gegenleistung wie technische Hilfe oder ein Gewinnspiel wird gegen Daten getauscht.Telefon, WebTailgatingEine unbefugte Person folgt Beschäftigten durch eine gesicherte Tür.vor Ort Wie sich die verschiedenen Varianten des Phishings unterscheiden, zeigt der Beitrag zu den Phishing-Arten. Die gezielte Variante behandelt der Beitrag zum Spear Phishing ausführlich. Social Engineering Beispiele aus dem Unternehmensalltag So sehen Social-Engineering-Angriffe in der Praxis aus: Der Anruf vom IT-Support: Ein angeblicher Mitarbeiter des IT-Dienstleisters meldet sich wegen eines „Sicherheitsupdates“ und bittet, kurz eine Fernwartungssoftware zu installieren. Ein klassischer Fall von Pretexting per Telefon. Der Stick auf dem Parkplatz: Vor dem Gebäude liegt ein USB-Stick mit Firmenlogo. Wer ihn am Arbeitsrechner einsteckt, um den Besitzer zu finden, installiert Schadsoftware. Das ist Baiting. Der Handwerker ohne Termin: Eine Person in Arbeitskleidung mit Werkzeugkoffer folgt Beschäftigten durch die Tür, weil „die Klimaanlage im zweiten Stock“ gewartet werden muss. Das ist Tailgating. Die Umfrage mit Gutschein: Eine Mail bietet einen Einkaufsgutschein für eine kurze Mitarbeiterbefragung, in der nach Abteilung, Vorgesetzten und eingesetzter Software gefragt wird. Das ist Quid pro quo zur Informationsbeschaffung. Der freundliche Recruiter: Über ein Karrierenetzwerk meldet sich ein Headhunter, fragt nach Projekten, Tools und Zuständigkeiten und schickt schließlich eine „Stellenbeschreibung“ als Anhang. Wie erkennen Sie Social Engineering? Weil Social Engineering über viele Kanäle läuft, hilft eine einfache Regel mehr als eine lange Checkliste. Achten Sie auf drei Fragen: Ist die Bitte ungewöhnlich? Sie sollen etwas tun, was Sie sonst nie tun oder was einen üblichen Prozess umgeht. Werde ich unter Druck gesetzt? Es soll schnell gehen, geheim bleiben oder es drohen Konsequenzen. Kann ich die Person sicher identifizieren? Sie kennen die Person nur aus diesem einen Kontakt, oder sie meldet sich über einen ungewohnten Kanal. Lautet eine Antwort „ja“ oder „nein, nicht sicher“, gilt die Regel: Stoppen, prüfen, melden. Nicht reagieren, die Person über einen zweiten, bekannten Kanal kontaktieren und den Vorfall an die zuständige Stelle melden. Konkrete Warnsignale bei E-Mails beschreibt der Beitrag zum Erkennen von Spear Phishing. Wie schützen Sie Ihr Unternehmen vor Social Engineering? Gegen Social Engineering hilft kein einzelnes Werkzeug. Schutz entsteht aus drei Ebenen, die sich gegenseitig absichern: Prozesse Identität prüfen: Anrufe von IT, Banken oder Behörden werden über eine bekannte Nummer zurückgerufen, bevor Daten oder Zugänge herausgegeben werden. Besucherregel: Externe Personen melden sich am Empfang an und werden begleitet. Niemand wird ohne Ausweis durch gesicherte Türen gelassen. Need-to-know: Beschäftigte haben nur Zugriff auf die Informationen, die sie für ihre Aufgabe brauchen. Technik Mehr-Faktor-Authentifizierung: Ein erschlichenes Passwort allein öffnet dann kein Konto. Richtlinie für Datenträger: Fremde USB-Sticks werden nicht an Arbeitsrechner angeschlossen, idealerweise technisch unterbunden. Fernwartung nur über freigegebene Wege: Software für Fernzugriff wird ausschließlich von der IT installiert. Menschen Regelmäßiges Training: Eine Phishing-Schulung vermittelt die Hebel und Methoden, mit Schwerpunkt auf gefährdeten Rollen wie Empfang, Assistenz, Buchhaltung und HR. Übung im Alltag: Eine Phishing-Simulation zeigt, ob das Wissen auch unter realistischen Bedingungen abrufbar ist. Meldekultur: Wer einen Verdacht meldet, wird bestärkt, auch wenn er schon geklickt oder etwas preisgegeben hat. Nur so erfahren Sie früh von einem Angriff. Wie Sie die Themen sinnvoll aufeinander aufbauen, beschreibt der Beitrag zum Awareness-Programm. Hilfreiche Verhaltenstipps für Beschäftigte gibt auch das BSI zum Thema Social Engineering. Wie unterstützt reteach beim Schutz vor Social Engineering? reteach ist eine deutsche Lernplattform (LMS) für den Mittelstand in der DACH-Region. Unternehmen erstellen, automatisieren und dokumentieren damit Pflichtschulungen, Unterweisungen und Onboarding revisionssicher. Zum Angebot gehören das reteach LMS, über 500 anpassbare E-Learning-Kurse, 59 interaktive Kurse als SCORM-Paket für bestehende Lernplattformen sowie reteach Phishing Awareness für automatisierte Phishing-Simulationen. Kurse zur Informationssicherheit: Die Informationssicherheit-Schulungen erklären Social Engineering, Passwortsicherheit und den Umgang mit Daten verständlich und mit Wissenstest. Phishing-Simulationen: reteach Phishing Awareness verschickt realistische Phishing-Mails im Rhythmus 14-tägig oder monatlich und zeigt im Klick-Moment eine Aufklärungsseite. Nachweis: Abschlüsse und Auswertungen liefern einen auditfähigen Nachweisbeitrag, etwa für NIS2 oder ISO 27001. Flexibel einsetzbar: Phishing Awareness gibt es als eigenständige Komplettlösung und ebenso zusammen mit dem reteach LMS, datenschutzfreundlich gestaltet. Fazit: Aufmerksamkeit lässt sich trainieren Social Engineering nutzt keine Sicherheitslücke in der Software, sondern menschliche Eigenschaften wie Hilfsbereitschaft und Respekt. Genau deshalb lässt es sich nicht allein mit Technik abwehren. Wirksam ist die Kombination aus klaren Prozessen, die verdächtige Anfragen abfangen, technischen Hürden und Beschäftigten, die die Hebel kennen und regelmäßig üben. Die nächsten Schritte: Regeln für Identitätsprüfung, Besucher und Datenträger festlegen. Die Regel „Stoppen, prüfen, melden“ im ganzen Unternehmen bekannt machen. Gefährdete Rollen identifizieren und gezielt schulen. Mit regelmäßigen Simulationen den Lernerfolg prüfen. Häufig gestellte Fragen Was ist der Unterschied zwischen Social Engineering und Phishing?Social Engineering ist der Oberbegriff für alle Angriffe, die Menschen manipulieren. Phishing ist eine bestimmte Methode davon, bei der die Manipulation über gefälschte Nachrichten läuft, meist per E-Mail. Andere Methoden wie Pretexting am Telefon oder Tailgating vor Ort kommen ganz ohne E-Mail aus. Was ist Pretexting?Beim Pretexting erfinden Angreifer einen glaubwürdigen Vorwand, etwa als IT-Support, Wirtschaftsprüfer oder neue Kollegin. Mit dieser Rolle erschleichen sie Vertrauen und bringen Beschäftigte dazu, Auskünfte zu geben oder Zugänge freizuschalten. Pretexting findet häufig am Telefon statt. Was ist Baiting?Baiting bedeutet „Ködern“. Angreifer legen einen präparierten Datenträger wie einen USB-Stick aus oder bieten einen verlockenden Download an. Wer den Köder nutzt, installiert dabei unbemerkt Schadsoftware. Eine klare Regel für fremde Datenträger schützt davor. Ist Social Engineering strafbar?Social Engineering als solches ist kein eigener Straftatbestand. Je nach Vorgehen erfüllen die Angriffe aber Tatbestände wie Betrug (§ 263 StGB), Computerbetrug (§ 263a StGB) oder das Ausspähen von Daten (§ 202a StGB). Für Unternehmen zählt vor allem die Prävention, weil entstandene Schäden selten zurückzuholen sind. Wer ist im Unternehmen besonders gefährdet?Besonders gefährdet sind Rollen mit viel Außenkontakt oder Zugriff auf Geld und Daten: Empfang, Assistenz der Geschäftsführung, Buchhaltung, Personalabteilung, Einkauf und IT-Support. Auch neue Beschäftigte sind ein beliebtes Ziel, weil sie Abläufe und Ansprechpersonen noch nicht gut kennen. vorheriger Artikel nächster Artikel Teilen auf: Das könnte außerdem für Sie interessant sein: Lieferkettengesetz (LkSG): Pflichten und Schulungsbedarf Das Lieferkettengesetz verpflichtet Unternehmen ab 1.000 Beschäftigten zu neun Sorgfaltspflichten – und nennt Schulungen ausdrücklich als Präventionsmaßnahme. Dieser Beitrag zeigt, welche Pflichten gelten, wer geschult werden muss und was Zulieferer im Mittelstand vorbereiten sollten. Geldwäscheprävention: Schulungspflichten nach GwG Ist Ihr Unternehmen nach dem GwG verpflichtet? Dann ist die Geldwäscheprävention-Schulung Ihrer Beschäftigten Pflicht. Welche Inhalte, Intervalle und Nachweise gelten – und was das EU-Geldwäschepaket ab 2027 ändert, erfahren Sie hier. Barrierefreies E-Learning: Was das BFSG verlangt – und wann es gar nicht gilt Das BFSG gilt seit Juni 2025 – aber für interne Mitarbeiterschulungen gilt es nicht. Wer trotzdem betroffen ist, welche Pflichten stattdessen greifen und wie Sie Kursinhalte so gestalten, dass sie ohne Maus, ohne Ton und ohne scharfes Sehen funktionieren. Brandschutzunterweisung im Betrieb: Pflichten, Inhalte, Turnus Einmal jährlich alle Beschäftigten, dazu eine Übung an der Feuerlöscheinrichtung für einen Teil von ihnen: zwei Pflichten, die regelmäßig verwechselt werden. Welche Inhalte hineingehören, wer unterweisen darf, was digital funktioniert und wie der Nachweis aussieht.