Phishing-Mails erkennen heißt: Absender, Anliegen und Links einer Nachricht so lange prüfen, bis klar ist, ob sie echt ist. Die wichtigsten Warnsignale sind künstlicher Zeitdruck, ungewöhnliche Zahlungs- oder Login-Aufforderungen, abweichende Absenderadressen und Links, die woanders hinführen, als sie vorgeben. Wenn deine Mitarbeiter diese Muster kennen und einen klaren Meldeweg haben, stoppst du die meisten Angriffe, bevor Schaden entsteht.
Das Problem: Betrüger schreiben heute fehlerfrei, kennen dank Social Media Namen und Projekte und imitieren Kunden, Lieferanten oder die eigene Chefin. Dieser Leitfaden zeigt dir, wie dein Team Phishing-Mails erkennen kann, welche Prüfschritte in 30 Sekunden passen und wie du Schulungen aufsetzt, die im Alltag eines kleinen Betriebs wirklich hängen bleiben.
Inhaltsverzeichnis
Warum Phishing-Mails erkennen zur Chefsache wird
Phishing ist der bequemste Weg in ein Unternehmen. Ein Angreifer muss keine Firewall knacken, wenn eine Mitarbeiterin ihr Passwort freiwillig auf einer gefälschten Login-Seite eingibt. Aus einem einzigen Klick werden so ein übernommenes Postfach, eine manipulierte Rechnung oder der Einstieg für Erpressungssoftware.
Wie groß das Risiko insgesamt ist, zeigt die Studie Wirtschaftsschutz 2026 des Digitalverbands Bitkom: 96 Prozent der 1.003 befragten Unternehmen waren nach eigenen Angaben in den vergangenen zwölf Monaten von Diebstahl, Industriespionage oder Sabotage betroffen oder vermuten es. Den Gesamtschaden für die deutsche Wirtschaft beziffert der Verband auf einen Korridor von 211 bis 270,8 Milliarden Euro pro Jahr.
Für kleine Unternehmen gilt: Es gibt selten eine eigene IT-Abteilung, die verdächtige Nachrichten aussortiert. Deshalb ist jede Person mit E-Mail-Postfach Teil deiner Abwehr. Wenn dein Team Phishing-Mails erkennen kann, schließt du die Lücke, die Technik allein nie ganz schließt.
Auch der Gesetzgeber erwartet Schulungen
Für Unternehmen, die unter das NIS-2-Umsetzungsgesetz fallen, nennt § 30 BSI-Gesetz ausdrücklich „grundlegende Schulungen und Sensibilisierungsmaßnahmen“ als Pflichtbestandteil des Risikomanagements. Ob dein Betrieb betroffen ist, klärst du mit unserem Beitrag zur NIS2-Betroffenheitsprüfung. Doch auch ohne gesetzliche Pflicht ist Sensibilisierung die günstigste Sicherheitsmaßnahme, die du hast.
Die häufigsten Maschen im Mittelstand
Wer Phishing-Mails erkennen will, muss die typischen Drehbücher kennen. Die Technik ändert sich, die psychologischen Hebel bleiben gleich: Angst, Eile, Neugier, Hilfsbereitschaft und Respekt vor Autorität.
- Klassisches Credential-Phishing: Eine angebliche Nachricht von Microsoft 365, DHL, der Bank oder dem Cloud-Speicher fordert dich auf, dich neu anzumelden. Der Link führt auf eine täuschend echte Login-Seite.
- CEO-Fraud: Die vermeintliche Geschäftsführung bittet die Buchhaltung um eine dringende, vertrauliche Überweisung, oft kurz vor dem Wochenende.
- Rechnungsbetrug: Ein bekannter Lieferant meldet eine „neue Bankverbindung“. Manchmal stammt die Mail sogar aus dessen echtem, aber gekapertem Postfach.
- Spear-Phishing: Die Nachricht nennt echte Projekte, Kollegen oder Termine, die der Angreifer aus LinkedIn, der Website oder früheren Mails kennt.
- Quishing: Statt eines Links enthält die Mail einen QR-Code, den du mit dem Smartphone scannen sollst. Damit umgeht der Angriff oft die Linkprüfung am Rechner.
- Gefälschte Bewerbungen und Angebote: Anhänge mit Makros, ZIP-Archive oder HTML-Dateien, die Schadsoftware nachladen.
Angenommen, ein Elektrobetrieb mit 25 Beschäftigten erhält von seinem Großhändler eine Mail mit geänderter IBAN. Die Formatierung stimmt, die Signatur auch. Einziger Hinweis: Die Antwortadresse endet auf eine leicht veränderte Domain. Genau solche Details muss dein Team sehen lernen.

Phishing-Mails erkennen: 9 Warnsignale für dein Team
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) nennt in seinen Hinweisen zum Erkennen von Phishing unter anderem Zeitdruck, Drohungen und Aufforderungen zur Eingabe vertraulicher Daten. Rechtschreibfehler sind laut BSI dagegen kaum noch ein verlässliches Merkmal. Für den Büroalltag haben sich diese neun Signale bewährt:
- Zeitdruck: „Heute noch“, „innerhalb von 24 Stunden“, „sonst wird Ihr Konto gesperrt“.
- Ungewöhnliche Bitte: Zahlung, Gutscheinkauf, Passwort, Bankdaten oder Freigabe, die nicht zum normalen Ablauf passt.
- Absender passt nicht: Der angezeigte Name stimmt, die tatsächliche Adresse dahinter nicht.
- Antwortadresse weicht ab: Bei „Antworten“ erscheint plötzlich eine andere Domain.
- Link-Ziel stimmt nicht: Mit der Maus über den Link fahren (nicht klicken) zeigt eine fremde Adresse.
- Verdächtige Anhänge: ZIP, HTML, ISO oder Office-Dateien, die „Inhalte aktivieren“ verlangen.
- Unpersönliche oder zu persönliche Ansprache: „Sehr geehrter Kunde“ oder auffällig viel Insiderwissen bei ungewöhnlichem Anliegen.
- Geheimhaltung: „Bitte nicht mit Kollegen besprechen“ ist fast immer ein Alarmzeichen.
- Kanalwechsel: Die Mail bittet, auf WhatsApp oder eine private Nummer auszuweichen.
Absender und Domain richtig prüfen
Viele Postfächer zeigen nur den Anzeigenamen. Bring deinem Team bei, die vollständige Adresse aufzuklappen. Achte auf vertauschte Buchstaben, zusätzliche Bindestriche oder fremde Endungen wie „.co“ statt „.de“.
Wichtig: Auch eine echte Absenderadresse ist kein Freifahrtschein. Wurde das Postfach eines Partners übernommen, kommt die Phishing-Mail von dort. Dann hilft nur die inhaltliche Prüfung und ein Rückruf.
Links und QR-Codes entlarven
Am Rechner verrät der Mauszeiger über dem Link das echte Ziel. Entscheidend ist die eigentliche Domain, also der Teil direkt vor dem ersten einzelnen Schrägstrich nach „https://“. Bei QR-Codes zeigen die meisten Kamera-Apps die Adresse vor dem Öffnen an.
Die einfachste Regel lautet: Logins nie über Links aus Mails. Wer sich bei einem Dienst anmelden muss, tippt die bekannte Adresse selbst ein oder nutzt ein Lesezeichen. Damit läuft jede noch so gute Fälschung ins Leere.
Phishing-Mails erkennen trotz KI-Texten
Generative KI hat Phishing verändert. Betrüger lassen Texte in perfektem Deutsch schreiben, passen Tonfall und Fachbegriffe an deine Branche an und verschicken Hunderte Varianten, die Filter schwerer zuordnen. Wer Phishing-Mails erkennen will, kann sich deshalb nicht mehr auf holprige Sprache verlassen.
Entscheidend ist der Inhalt, nicht die Form. Frag dich bei jeder Nachricht: Passt diese Bitte zu unseren üblichen Abläufen? Eine perfekt formulierte Mail, die eine ungewöhnliche Überweisung verlangt, bleibt verdächtig. Ergänzend tauchen gefälschte Sprachnachrichten oder Anrufe auf, die eine bekannte Stimme imitieren und eine vorherige Mail „bestätigen“ sollen.
Phishing-Mails erkennen auf dem Smartphone
Unterwegs ist die Prüfung schwieriger. Mail-Apps zeigen oft nur den Anzeigenamen, und ein Mauszeiger zum Prüfen von Links fehlt. Lange auf einen Link zu drücken, zeigt in vielen Apps die Zieladresse, ohne sie zu öffnen.
Die einfachste Regel für mobile Geräte: Ungewöhnliche Mails mit Zahlungs- oder Login-Bitte erst am Rechner bearbeiten. Wer auf dem Handy Phishing-Mails erkennen muss, tippt im Zweifel gar nichts an und meldet die Nachricht später.
Der 30-Sekunden-Check: Schritt für Schritt
Mitarbeiter sollen arbeiten, nicht jede Mail forensisch untersuchen. Deshalb braucht es einen kurzen, festen Ablauf. So können alle Phishing-Mails erkennen, ohne lange zu überlegen:
- Innehalten: Erzeugt die Mail Druck, Angst oder Neugier? Dann bewusst langsamer werden.
- Erwartet? Rechnest du mit dieser Nachricht, diesem Anhang, dieser Bitte?
- Absender aufklappen: Vollständige Adresse und Antwortadresse ansehen.
- Link prüfen: Mauszeiger darüber halten, Ziel-Domain lesen, nicht klicken.
- Gegenprüfen: Bei Geld, Bankdaten oder Passwörtern immer über einen bekannten Kanal zurückrufen, nie über die Nummer aus der Mail.
- Melden statt löschen: Verdacht über den festgelegten Weg melden, damit Kollegen gewarnt werden.
- Nach einem Klick: Sofort Bescheid geben. Je schneller, desto kleiner der Schaden.
Druck diese Liste aus, häng sie neben die Bildschirme in der Buchhaltung und nimm sie in die Unterlagen für das Onboarding auf. Neue Kolleginnen sind in den ersten Wochen besonders anfällig, weil sie Abläufe und Ansprechpartner noch nicht kennen.
So schulst du Mitarbeiter wirksam
Eine jährliche Pflichtpräsentation reicht nicht, damit Menschen Phishing-Mails erkennen. Wirksam sind kurze, regelmäßige Impulse mit echten Beispielen aus dem eigenen Umfeld. Ziel ist ein Reflex, kein Prüfungswissen.
Formate, die im kleinen Betrieb funktionieren
- Monatlicher 10-Minuten-Impuls im Teammeeting: eine aktuelle Phishing-Mail zeigen und gemeinsam die Warnsignale finden.
- Eigene Beispielsammlung: Gemeldete Mails anonymisiert in einem Ordner sammeln. Nichts überzeugt mehr als ein Angriff auf den eigenen Betrieb.
- Rollenbezogene Schulung: Buchhaltung trainiert Rechnungs- und CEO-Betrug, der Vertrieb gefälschte Anfragen, die Personalabteilung infizierte Bewerbungen.
- Phishing-Simulationen: Testmails, die realistische Angriffe nachstellen und zeigen, wo nachgeschult werden muss.
Simulationen fair gestalten
Phishing-Simulationen wirken, wenn sie lernen lassen statt bloßzustellen. Werte nur zusammengefasst aus, verzichte auf Namenslisten und gib direkt nach einem Klick eine kurze Lernseite aus. Hast du einen Betriebsrat, sprich Simulationen vorher mit ihm ab, denn je nach Ausgestaltung können seine Mitbestimmungsrechte berührt sein.
Datenschutz spielt ebenfalls eine Rolle, weil Klick- und Eingabedaten personenbezogen sein können. Kläre mit deinem Datenschutzbeauftragten, welche Daten ein Dienstleister erhebt und wie lange er sie speichert. Im Einzelfall lohnt sich rechtliche Beratung.
Rechenbeispiel: Was eine Schulung kosten darf
Eine einfache Abschätzung hilft, das Budget zu begründen. Die Werte unten sind ein frei gewähltes Beispiel, keine Marktpreise:
| Posten (Beispiel) | Annahme | Betrag |
|---|---|---|
| Arbeitszeit für Schulung | 20 Personen × 3 Stunden pro Jahr × 45 € Stundensatz | 2.700 € |
| Externe Schulungsunterlagen | angenommener Pauschalbetrag | 1.000 € |
| Summe Prävention | 3.700 € | |
| Ein einziger umgeleiteter Rechnungsbetrag | angenommene Lieferantenrechnung | 18.000 € |
Schon ein verhinderter Rechnungsbetrug kann die Prävention eines Jahres mehrfach bezahlen. Nicht eingerechnet sind Ausfallzeiten, Wiederherstellung und Imageschaden.
Technik als Sicherheitsnetz
Auch das beste Training hat Lücken. An einem stressigen Freitagnachmittag klickt jeder irgendwann daneben. Deshalb ergänzt Technik den Menschen, statt ihn zu ersetzen.
- Mehrstufige Anmeldung: Mit Zwei-Faktor-Authentifizierung im Unternehmen reicht ein gestohlenes Passwort allein nicht mehr. Phishing-resistente Verfahren wie Passkeys oder FIDO2-Schlüssel schützen am stärksten.
- Spam- und Malwarefilter mit Link-Prüfung und Sandbox für Anhänge.
- Externe Mails kennzeichnen: Ein Hinweis „Externer Absender“ im Betreff macht gefälschte Chef-Mails sichtbar.
- SPF, DKIM und DMARC für die eigene Domain erschweren es Angreifern, in deinem Namen zu senden.
- Makros blockieren für Office-Dateien aus dem Internet.
- Melde-Button im Mailprogramm, damit Meldungen in Sekunden erledigt sind.
Wichtig ist das Zusammenspiel: Filter fangen die Masse ab, Menschen erkennen die gezielten Angriffe, und mehrstufige Anmeldung begrenzt den Schaden, wenn doch etwas durchrutscht.
Wenn doch jemand klickt: Notfallplan
Der größte Fehler nach einem Klick ist Schweigen aus Scham. Mach deutlich, dass eine schnelle Meldung immer gelobt und nie bestraft wird. Wer Phishing-Mails erkennen lernt, muss auch Fehler zugeben dürfen.
- Sofort melden an die festgelegte Stelle, intern oder beim IT-Dienstleister.
- Passwort ändern für das betroffene Konto und überall, wo dasselbe Passwort genutzt wurde, und aktive Sitzungen abmelden.
- Gerät vom Netz nehmen, wenn ein Anhang geöffnet oder etwas installiert wurde.
- Bank kontaktieren, falls eine Zahlung ausgelöst wurde. Je früher, desto eher lässt sie sich noch stoppen.
- Postfachregeln prüfen: Angreifer richten gern heimliche Weiterleitungen ein.
- Datenschutz prüfen: Sind personenbezogene Daten betroffen, muss die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO in der Regel binnen 72 Stunden erfolgen.
- Anzeige erstatten: Die Zentralen Ansprechstellen Cybercrime der Landespolizeien sind auf Unternehmen spezialisiert.
Bei einem Schadsoftware-Befall reicht das nicht. Dann greift dein Notfallplan für Erpressungsangriffe, den wir im Beitrag zum Ransomware-Schutz für kleine Unternehmen beschreiben.
Eine Sicherheitskultur, in der Phishing-Mails erkennen selbstverständlich ist
Am Ende entscheidet die Kultur. In Teams, in denen Nachfragen normal ist, haben Betrüger schlechte Karten. Wenn die Buchhalterin den Geschäftsführer bei einer ungewöhnlichen Zahlungsbitte zurückruft und dafür Anerkennung bekommt, hast du mehr erreicht als mit jedem Tool.
Leg deshalb einfache Spielregeln fest: Zahlungen und Kontoänderungen nur nach Rückruf, keine Passwörter per Mail oder Telefon, Verdachtsfälle immer melden. Geh als Führungskraft mit gutem Beispiel voran und melde selbst verdächtige Nachrichten sichtbar.
Das Wichtigste in Kürze: Phishing-Mails erkennen ist lernbar. Kombiniere wenige, klare Warnsignale, einen 30-Sekunden-Check, regelmäßige kurze Schulungen und technische Absicherung. Starte noch diese Woche mit einem 10-Minuten-Impuls im Team.
FAQ
Häufige Fragen: Phishing-Mails erkennen
Wie können Mitarbeiter Phishing-Mails erkennen?
Mitarbeiter können Phishing-Mails erkennen, indem sie auf Zeitdruck, ungewöhnliche Bitten, abweichende Absender- und Antwortadressen sowie falsche Link-Ziele achten. Hilfreich ist ein kurzer, fester Prüfablauf: innehalten, Absender aufklappen, Link mit der Maus prüfen, bei Geld oder Passwörtern über einen bekannten Kanal zurückrufen und jeden Verdacht melden.
Was soll ich tun, wenn ich auf einen Phishing-Link geklickt habe?
Melde den Vorfall sofort intern oder beim IT-Dienstleister. Ändere das betroffene Passwort, melde aktive Sitzungen ab und trenne das Gerät vom Netz, falls etwas heruntergeladen wurde. Wurde Geld überwiesen, kontaktiere umgehend die Bank. Sind personenbezogene Daten betroffen, prüfe die Meldepflicht nach der DSGVO.
Wie oft sollten Phishing-Schulungen stattfinden?
Bewährt haben sich kurze, regelmäßige Impulse statt einer langen Jahresschulung, zum Beispiel zehn Minuten pro Monat im Teammeeting. Ergänzend helfen gelegentliche Phishing-Simulationen und eine gezielte Schulung für neue Mitarbeitende im Onboarding. Wichtig ist, aktuelle Beispiele aus dem eigenen Betrieb zu verwenden.
Sind Phishing-Simulationen im Unternehmen erlaubt?
Phishing-Simulationen sind grundsätzlich möglich, sollten aber fair und datensparsam gestaltet sein. Werte Ergebnisse zusammengefasst statt namentlich aus und kläre mit dem Datenschutzbeauftragten, welche Daten verarbeitet werden. Gibt es einen Betriebsrat, solltest du ihn frühzeitig einbinden. Im Zweifel lohnt sich rechtliche Beratung.
Welche Technik schützt zusätzlich vor Phishing?
Wirksam sind mehrstufige Anmeldung, idealerweise phishing-resistent mit Passkeys oder FIDO2-Schlüsseln, gute Spam- und Malwarefilter, eine Kennzeichnung externer Absender, SPF, DKIM und DMARC für die eigene Domain sowie blockierte Makros. Technik fängt die Masse ab, geschulte Mitarbeiter erkennen die gezielten Angriffe.