IT-Security
Cybermonat Oktober: Ihr Team in 30 Minuten sensibilisieren
Warum ausgerechnet im Oktober
Der Oktober ist der europäische Monat der Cybersicherheit. Das klingt nach Kampagne, taugt aber als guter Anlass: einmal im Jahr das ganze Team für eine halbe Stunde zusammenholen und über die Maschen reden, die gerade wirklich umlaufen. Mehr braucht es gar nicht. Aus einem vagen «haben wir schon mal gehört» wird so ein «das kenne ich, da klicke ich nicht».
Viele Firmen schieben eine solche Schulung vor sich her, weil sie an einen ganzen Kurstag denken, an externe Referenten und an Kosten. Das ist der falsche Massstab. Eine kurze, konkrete Runde im eigenen Sitzungszimmer bringt mehr als ein Hochglanz-Webinar, das nach fünf Minuten niemand mehr anschaut. Wichtig ist bloss, dass es stattfindet und dass es vom echten Alltag Ihrer Leute handelt.
Was eine halbe Stunde leisten kann
Ein Beispiel aus dem Alltag. Freitagnachmittag, kurz vor Feierabend. In der Buchhaltung landet eine Mail: Eine Rechnung sei noch offen, bitte heute begleichen, der Link führe direkt zum Zahlungsportal. Die Mail sieht aus wie immer. Wer in so einer Situation einmal darüber gesprochen hat, dass genau diese Masche gerade läuft, zögert eine Sekunde länger. Diese eine Sekunde ist der ganze Gewinn.
Sie trainieren in dieser halben Stunde keine IT-Fachleute. Sie sorgen dafür, dass Ihre Mitarbeitenden die Logik hinter den Tricks verstehen und im Zweifel lieber kurz nachfragen, statt zu klicken. Das ist der ganze Zweck.
Die 30 Minuten, konkret aufgeteilt
Legen Sie einen festen Termin fest, am besten alle gleichzeitig im selben Raum. Handy zur Seite, kein Mailprogramm nebenher. Teilen Sie die Zeit grob in drei Blöcke.
Die ersten zehn Minuten: die aktuellen Maschen. Keine Theorie, sondern was diesen Herbst herumgeht. Gefälschte Rechnungen von Hosting- und Domain-Anbietern. Anrufe, bei denen eine täuschend echte Stimme Druck macht, eine Zahlung sofort auszulösen. QR-Codes auf Papierbriefen, die auf eine Betrugsseite führen. Nennen Sie zwei, drei konkrete Fälle und zeigen Sie, woran man sie erkennt. Am meisten bleibt hängen, wenn Sie eine echte Phishing-Mail aus Ihrem eigenen Postfach an die Wand werfen und gemeinsam durchgehen, was daran faul ist.
Die zweiten zehn Minuten: eine simulierte Phishing-Mail. Verschicken Sie vorab, idealerweise ein paar Tage vor dem Termin, eine harmlose Test-Mail an alle. So eine, wie sie ein Angreifer schreiben würde: ein angeblich gesperrtes Konto, ein Paket, das abgeholt werden soll, eine dringende Freigabe vom Chef. Wer geklickt hat, landet auf einer kurzen internen Seite mit dem Hinweis, dass es ein Test war. Reden Sie in der Runde offen darüber, ohne jemanden blosszustellen. Der Punkt ist nicht, Leute zu ertappen. Der Punkt ist, dass alle sehen: Das passiert auch uns, und zwar genau so beiläufig. Wenn Sie die Simulation nicht selbst aufsetzen wollen, übernimmt das ein IT-Partner mit wenig Aufwand.
Die letzten zehn Minuten: der Meldeweg. Das ist der Teil, den fast alle vergessen, und er ist der wichtigste. Klären Sie eine einzige Frage: Wer wird angerufen, wenn jemand den Verdacht hat, auf etwas hereingefallen zu sein? Ein Name, eine Nummer, fertig. Und machen Sie unmissverständlich klar, dass eine Meldung nie Ärger gibt, auch wenn wirklich geklickt wurde. Wer Angst vor einer Standpauke hat, schweigt lieber und versucht, den Schaden selbst zu vertuschen. Dann vergehen Stunden, in denen man handeln müsste. Eine offene Fehlerkultur ist beim Thema Sicherheit kein nettes Extra, sie entscheidet darüber, wie teuer ein Vorfall am Ende wird.
Was danach kommt, damit es nicht verpufft
Eine einzelne Runde im Oktober ist ein guter Start, aber das Gedächtnis ist kurz. Nach ein paar Wochen sitzt der Reflex wieder locker. Darum lohnt es sich, zwei, drei kleine Dinge zu verankern.
Schicken Sie zwischendurch eine weitere simulierte Phishing-Mail, ohne Ankündigung. Das hält wach und zeigt Ihnen schwarz auf weiss, ob die halbe Stunde gewirkt hat. Nehmen Sie neue Maschen, sobald sie auftauchen, kurz im Teammeeting auf, zwei Sätze reichen. Und wenn eine echte Betrugs-Mail durchkommt, machen Sie daraus einen Lernmoment für alle, statt sie still zu löschen.
Wer es strukturierter angehen will, kombiniert die Sensibilisierung mit regelmässigen Phishing-Simulationen übers Jahr. Das ist überschaubar im Aufwand und bringt mehr als jede teure Einmalschulung. Genau hier unterstützen wir Sie gern, von der ersten Testmail bis zur Auswertung, wer wie oft klickt.
Ehrlich gesagt
Technik fängt vieles ab, aber nicht alles. Der Mensch am Bildschirm bleibt die letzte Entscheidung vor dem Klick. Eine halbe Stunde im Jahr ist wenig verlangt dafür, dass diese Entscheidung öfter richtig ausfällt. Blockieren Sie den Termin noch diese Woche, solange der Oktober der Anlass liefert.
Checkliste: Ihre 30 Minuten im Oktober
- Festen Termin setzen, alle gleichzeitig im Raum, Handys zur Seite
- 10 Minuten aktuelle Maschen: zwei, drei echte Fälle zeigen und erklären
- Eine echte Phishing-Mail aus dem eigenen Postfach gemeinsam auseinandernehmen
- 10 Minuten simulierte Test-Mail besprechen, ohne jemanden blosszustellen
- 10 Minuten Meldeweg klären: ein Name, eine Nummer, bei Verdacht sofort anrufen
- Klarstellen: Eine Meldung gibt nie Ärger, auch nach einem echten Klick
- Nach einigen Wochen eine zweite Simulation ohne Vorwarnung nachschieben
- Neue Maschen künftig kurz im Teammeeting aufgreifen
Brauchen Sie Unterstützung?
Wir schauen uns Ihre Situation unverbindlich an und sagen Ihnen ehrlich, was sich lohnt.
Kontakt aufnehmenWeiterlesen
- IT-SecurityFirmenkreditkarte im Netz: so schützen Sie Ihre KartendatenDatendiebe kapern Bezahlseiten und greifen Kartendaten ab. So schützen Sie Ihre Firmenkreditkarte mit virtuellen Karten, Limiten und monatlicher Kontrolle.
- IT-SecurityFirmendomain ausgelaufen: wenn Fremde Ihre alte Webadresse kapernLäuft eine Firmendomain aus, kapern Betrüger sie für Fake-Shops und nutzen Ihren guten Ruf. So behalten KMU ihre Domains im Griff und geben sie sicher auf.
- IT-SecurityEin Passwort für alles: das grösste Alltagsrisiko im BüroEin Passwort für viele Konten ist das grösste Alltagsrisiko im Büro. So trifft Credential Stuffing KMU, und so schützen Passwort-Manager und Zwei-Faktor.
Solche Tipps direkt ins Postfach?
Praxisnahes IT-Wissen für KMU, ohne Spam und jederzeit abmeldbar.
Newsletter
Bleiben Sie informiert über die neuesten IT-Trends und unsere Services