Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDienstag, 6. Oktober 2026167 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Der gemeldete Fehlklick: Warum Häuser mit Meldekultur Angriffe früher stoppen

In jedem Unternehmen klickt irgendwann jemand auf einen Link, den er nicht hätte öffnen sollen. Ob daraus ein Vorfall wird, entscheidet sich in der Minute danach – an der Frage, ob die Person es sofort meldet oder hofft, dass nichts passiert. Die Antwort hängt weniger von Schulungen ab als von der Reaktion der Geschäftsführung auf den ersten gemeldeten Fehler.

Büro mit Arbeitsplätzen, Bildschirmen und Tischtelefonen
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Kein Schutz verhindert jeden Fehlklick. Filter lassen gut gemachte Nachrichten durch, Schulungen verblassen, und an einem Freitagnachmittag kurz vor Feierabend klickt auch die vorsichtigste Mitarbeiterin auf eine Paketbenachrichtigung. Das ist keine Schwäche einzelner Menschen, sondern das, worauf Social Engineering baut. Das BSI beschreibt es als Angriff, der Hilfsbereitschaft, Vertrauen und Zeitdruck ausnutzt – Eigenschaften, die in jedem gut funktionierenden Büro vorhanden sind.

Die eigentliche Frage ist deshalb nicht, ob jemand klickt, sondern was in der Minute danach passiert. Bemerkt die Person ihren Fehler und meldet ihn sofort, hat die IT die Gelegenheit, das Passwort zu ändern, die Sitzungen zu beenden und den Rechner zu isolieren, bevor der Angreifer etwas damit anfangen kann. Schweigt sie aus Scham oder Angst, hat der Angreifer Stunden oder Tage. In dieser Zeit geschieht, was später als Vorfall in die Meldung an die Behörden geht.

Warum Menschen nicht melden

Die Gründe sind fast immer dieselben. Man ist sich nicht sicher, ob es wirklich schlimm war, und will niemanden umsonst aufscheuchen. Man weiß nicht genau, wem man es melden soll und wie. Und man fürchtet die Reaktion: einen Vermerk, eine Rüge, eine Erwähnung in der nächsten Teamrunde. Jede Organisation, in der ein gemeldeter Fehler schon einmal Ärger gebracht hat, hat damit eine stille Regel geschaffen, die stärker ist als jede Schulung: Lieber nichts sagen.

Diese Regel wird nicht durch eine weitere Schulung aufgehoben, sondern durch das Gegenteil des Ärgers. Wenn die Geschäftsführung einmal deutlich sagt und vorlebt, dass ein gemeldeter Fehlklick ein richtiges Verhalten ist – und die erste Meldung tatsächlich mit Dank beantwortet wird –, ändert sich die stille Regel. Das kostet nichts und wirkt schneller als jede technische Maßnahme.

Was eine Meldekultur praktisch braucht

  • Eine Meldetaste im E-Mail-Programm, die eine verdächtige Nachricht mit allen Kopfzeilen an die IT schickt. Ein Klick, keine Überlegung, an wen.
  • Eine Telefonnummer für den Fall, dass schon etwas passiert ist – auf der Notfallkarte neben jedem Telefon der Leitung.
  • Eine Rückmeldung an die meldende Person, auch wenn die Nachricht harmlos war: Danke, gut gesehen.
  • Keine Namen in Auswertungen von Phishing-Simulationen, nur Gruppenzahlen.
  • Ein Satz der Geschäftsführung, einmal laut und dann immer wieder: Wer meldet, hat richtig gehandelt – auch wenn er vorher geklickt hat.

Wie die Antwort auf die erste Meldung aussehen sollte

Die erste Meldung nach Einführung einer Meldetaste ist ein Test, auch wenn niemand ihn so nennt. Die Person, die meldet, beobachtet genau, was passiert. Kommt eine Antwort? Ist sie freundlich? Wird nachgefragt, warum sie geklickt hat, oder nur, was danach geschah? Die Kollegen hören davon, spätestens in der Kaffeeküche. Eine gute Antwort ist kurz: Danke für die Meldung, wir haben das Passwort zurückgesetzt und die Sitzungen beendet, es ist nichts weiter passiert, genau so soll es laufen. Eine schlechte Antwort ist jede, in der das Wort Fehler vorkommt.

Dasselbe gilt für Meldungen, die sich als harmlos herausstellen. Wer eine echte Rechnung als verdächtig meldet, hat nicht die Zeit der IT verschwendet, sondern genau das getan, was die Schulung verlangt. Eine Organisation, die solche Meldungen mit einem Augenrollen quittiert, bekommt nach kurzer Zeit keine mehr, auch nicht die richtigen.

Hilfreich ist schließlich, gemeldete Fälle in anonymisierter Form zurückzuspielen: In der nächsten Schulungseinheit zeigt die IT die Nachrichten, die im letzten Quartal gemeldet wurden, und erklärt, woran die Kolleginnen und Kollegen sie erkannt haben. Das macht das Melden sichtbar, und es liefert die echten Beispiele, die eine wirksame Schulung braucht.

Was die Vorschriften damit zu tun haben

Für Einrichtungen unter NIS2 ist die Meldekultur mehr als eine gute Idee. § 30 Abs. 2 BSIG nennt unter den Mindestmaßnahmen die Bewältigung von Sicherheitsvorfällen und grundlegende Schulungen und Sensibilisierungsmaßnahmen. § 38 BSIG verpflichtet die Geschäftsleitung, die Umsetzung dieser Maßnahmen zu überwachen, und verlangt, dass sie selbst regelmäßig geschult wird. Eine Vorfallbewältigung, die erst beginnt, wenn die Verschlüsselung schon läuft, erfüllt den Zweck dieser Vorschriften kaum.

Dazu kommen die Fristen. Ist bei einem Fehlklick ein Postfach übernommen worden, kann eine Meldung an die Datenschutzaufsicht nach Artikel 33 DSGVO nötig werden – binnen 72 Stunden nach Bekanntwerden. Bekannt wird der Vorfall dem Unternehmen in dem Moment, in dem jemand ihn meldet. Je früher das geschieht, desto eher sind die Fakten beisammen, und desto kleiner ist meist der Schaden, über den zu berichten ist.

Die Messgröße, auf die es ankommt

Viele Häuser messen den Erfolg ihrer Sicherheitsschulungen an der Klickrate bei simulierten Phishing-Mails. Aussagekräftiger ist eine andere Zahl: wie viele Menschen eine verdächtige Nachricht melden und wie schnell die erste Meldung bei der IT eingeht. Ein Haus, in dem drei Personen klicken und zwanzig melden, ist besser geschützt als eines, in dem niemand klickt und niemand meldet – denn beim echten Angriff klickt immer jemand.

Die Seite zur Awareness-Schulung beschreibt, wie kurze, regelmäßige Einheiten mit echten Beispielen aussehen und wie ein Jahresplan für ein Haus mit zwanzig bis zweihundert Arbeitsplätzen gegliedert werden kann. Die Störungsseite zum geklickten Phishing-Link zeigt, was in der halben Stunde nach einer Meldung zu tun ist. Beides funktioniert nur, wenn die Meldung kommt. Dafür sorgt kein Werkzeug, sondern die Antwort auf die erste.

Verwandte Themen: Wer hier weiterdenkt, liest bei Phishing und Phishing und Ransomware weiter.

Im Text erwähnt

Quellen

  1. BSI: Social Engineering – der Mensch als Schwachstelle · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 2: Bewältigung von Sicherheitsvorfällen; Nr. 7: Schulungen und Sensibilisierung) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  4. Verordnung (EU) 2016/679 (DSGVO), Artikel 33 – Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde · Amtsblatt der Europäischen Unionamtlich

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Der QR-Code auf dem Brief: Wie Quishing am E-Mail-Filter vorbeikommt

Ein Schreiben im Namen der Bank, ein Aufkleber an der Ladesäule, eine Rechnung mit Code zum Bezahlen: Beim Quishing steckt der Phishing-Link in einem QR-Code. Er wird mit dem Telefon geöffnet – dort, wo kein Firmenfilter mitliest und die Adresszeile kaum zu lesen ist.