IT-Security

Cybermonat Oktober: Ihr Team in 30 Minuten sensibilisieren

Von Nico Birrer5. Oktober 20264 Min. Lesezeit

Warum ausgerechnet im Oktober

Der Oktober ist der europäische Monat der Cybersicherheit. Das klingt nach Kampagne, taugt aber als guter Anlass: einmal im Jahr das ganze Team für eine halbe Stunde zusammenholen und über die Maschen reden, die gerade wirklich umlaufen. Mehr braucht es gar nicht. Aus einem vagen «haben wir schon mal gehört» wird so ein «das kenne ich, da klicke ich nicht».

Viele Firmen schieben eine solche Schulung vor sich her, weil sie an einen ganzen Kurstag denken, an externe Referenten und an Kosten. Das ist der falsche Massstab. Eine kurze, konkrete Runde im eigenen Sitzungszimmer bringt mehr als ein Hochglanz-Webinar, das nach fünf Minuten niemand mehr anschaut. Wichtig ist bloss, dass es stattfindet und dass es vom echten Alltag Ihrer Leute handelt.

Was eine halbe Stunde leisten kann

Ein Beispiel aus dem Alltag. Freitagnachmittag, kurz vor Feierabend. In der Buchhaltung landet eine Mail: Eine Rechnung sei noch offen, bitte heute begleichen, der Link führe direkt zum Zahlungsportal. Die Mail sieht aus wie immer. Wer in so einer Situation einmal darüber gesprochen hat, dass genau diese Masche gerade läuft, zögert eine Sekunde länger. Diese eine Sekunde ist der ganze Gewinn.

Sie trainieren in dieser halben Stunde keine IT-Fachleute. Sie sorgen dafür, dass Ihre Mitarbeitenden die Logik hinter den Tricks verstehen und im Zweifel lieber kurz nachfragen, statt zu klicken. Das ist der ganze Zweck.

Die 30 Minuten, konkret aufgeteilt

Legen Sie einen festen Termin fest, am besten alle gleichzeitig im selben Raum. Handy zur Seite, kein Mailprogramm nebenher. Teilen Sie die Zeit grob in drei Blöcke.

Die ersten zehn Minuten: die aktuellen Maschen. Keine Theorie, sondern was diesen Herbst herumgeht. Gefälschte Rechnungen von Hosting- und Domain-Anbietern. Anrufe, bei denen eine täuschend echte Stimme Druck macht, eine Zahlung sofort auszulösen. QR-Codes auf Papierbriefen, die auf eine Betrugsseite führen. Nennen Sie zwei, drei konkrete Fälle und zeigen Sie, woran man sie erkennt. Am meisten bleibt hängen, wenn Sie eine echte Phishing-Mail aus Ihrem eigenen Postfach an die Wand werfen und gemeinsam durchgehen, was daran faul ist.

Die zweiten zehn Minuten: eine simulierte Phishing-Mail. Verschicken Sie vorab, idealerweise ein paar Tage vor dem Termin, eine harmlose Test-Mail an alle. So eine, wie sie ein Angreifer schreiben würde: ein angeblich gesperrtes Konto, ein Paket, das abgeholt werden soll, eine dringende Freigabe vom Chef. Wer geklickt hat, landet auf einer kurzen internen Seite mit dem Hinweis, dass es ein Test war. Reden Sie in der Runde offen darüber, ohne jemanden blosszustellen. Der Punkt ist nicht, Leute zu ertappen. Der Punkt ist, dass alle sehen: Das passiert auch uns, und zwar genau so beiläufig. Wenn Sie die Simulation nicht selbst aufsetzen wollen, übernimmt das ein IT-Partner mit wenig Aufwand.

Die letzten zehn Minuten: der Meldeweg. Das ist der Teil, den fast alle vergessen, und er ist der wichtigste. Klären Sie eine einzige Frage: Wer wird angerufen, wenn jemand den Verdacht hat, auf etwas hereingefallen zu sein? Ein Name, eine Nummer, fertig. Und machen Sie unmissverständlich klar, dass eine Meldung nie Ärger gibt, auch wenn wirklich geklickt wurde. Wer Angst vor einer Standpauke hat, schweigt lieber und versucht, den Schaden selbst zu vertuschen. Dann vergehen Stunden, in denen man handeln müsste. Eine offene Fehlerkultur ist beim Thema Sicherheit kein nettes Extra, sie entscheidet darüber, wie teuer ein Vorfall am Ende wird.

Was danach kommt, damit es nicht verpufft

Eine einzelne Runde im Oktober ist ein guter Start, aber das Gedächtnis ist kurz. Nach ein paar Wochen sitzt der Reflex wieder locker. Darum lohnt es sich, zwei, drei kleine Dinge zu verankern.

Schicken Sie zwischendurch eine weitere simulierte Phishing-Mail, ohne Ankündigung. Das hält wach und zeigt Ihnen schwarz auf weiss, ob die halbe Stunde gewirkt hat. Nehmen Sie neue Maschen, sobald sie auftauchen, kurz im Teammeeting auf, zwei Sätze reichen. Und wenn eine echte Betrugs-Mail durchkommt, machen Sie daraus einen Lernmoment für alle, statt sie still zu löschen.

Wer es strukturierter angehen will, kombiniert die Sensibilisierung mit regelmässigen Phishing-Simulationen übers Jahr. Das ist überschaubar im Aufwand und bringt mehr als jede teure Einmalschulung. Genau hier unterstützen wir Sie gern, von der ersten Testmail bis zur Auswertung, wer wie oft klickt.

Ehrlich gesagt

Technik fängt vieles ab, aber nicht alles. Der Mensch am Bildschirm bleibt die letzte Entscheidung vor dem Klick. Eine halbe Stunde im Jahr ist wenig verlangt dafür, dass diese Entscheidung öfter richtig ausfällt. Blockieren Sie den Termin noch diese Woche, solange der Oktober der Anlass liefert.

Checkliste: Ihre 30 Minuten im Oktober

  • Festen Termin setzen, alle gleichzeitig im Raum, Handys zur Seite
  • 10 Minuten aktuelle Maschen: zwei, drei echte Fälle zeigen und erklären
  • Eine echte Phishing-Mail aus dem eigenen Postfach gemeinsam auseinandernehmen
  • 10 Minuten simulierte Test-Mail besprechen, ohne jemanden blosszustellen
  • 10 Minuten Meldeweg klären: ein Name, eine Nummer, bei Verdacht sofort anrufen
  • Klarstellen: Eine Meldung gibt nie Ärger, auch nach einem echten Klick
  • Nach einigen Wochen eine zweite Simulation ohne Vorwarnung nachschieben
  • Neue Maschen künftig kurz im Teammeeting aufgreifen

Brauchen Sie Unterstützung?

Wir schauen uns Ihre Situation unverbindlich an und sagen Ihnen ehrlich, was sich lohnt.

Kontakt aufnehmen

Solche Tipps direkt ins Postfach?

Praxisnahes IT-Wissen für KMU, ohne Spam und jederzeit abmeldbar.

Newsletter

Bleiben Sie informiert über die neuesten IT-Trends und unsere Services