Checkliste für Mitarbeitende - Social Engineering erkennen

Praktische Checkliste gegen Social Engineering am Arbeitsplatz. Klare Verhaltensregeln für E-Mail, Telefon, MFA, Zahlungen und verdächtige Situationen - zum Ausdrucken und als Kurzreferenz.

Social Engineering funktioniert oft in ganz normalen Arbeitssituationen - eine dringende E-Mail, ein ungewöhnlicher Anruf, eine kurzfristige Zahlungsanfrage. Diese Checkliste ist als praktische Orientierungshilfe gedacht: Sie hilft Ihnen, verdächtige Situationen schnell zu erkennen und richtig zu reagieren.

Sie müssen kein Sicherheitsexperte sein, um sich und Ihr Unternehmen zu schützen. Ein paar klare Routinen reichen aus, um das Risiko deutlich zu senken. Maßgeblich sind immer die im Unternehmen festgelegten Freigabe-, Melde- und Sicherheitsprozesse.

Checkliste für den Arbeitsalltag

A. Vor dem Reagieren

  • ☐ Habe ich diese Nachricht oder Anfrage erwartet?
  • ☐ Passt sie zu meiner Rolle und zur aktuellen Situation?
  • ☐ Wird Zeitdruck, Vertraulichkeit oder Autorität genutzt?
  • ☐ Soll ich etwas zahlen, freigeben, bestätigen oder einen Prozess umgehen?
  • ☐ Wenn ich unsicher bin - halte ich inne und prüfe, bevor ich handle?

B. Bei E-Mails und Nachrichten

  • ☐ Absenderadresse vollständig prüfen - nicht nur den angezeigten Namen
  • ☐ Links nicht direkt anklicken. Im Zweifel den Dienst oder die Seite direkt über die bekannte Adresse aufrufen.
  • ☐ Anhänge nur öffnen, wenn erwartet und plausibel
  • ☐ Auf ungewöhnliche Sprache, Tonlage oder Fehler achten
  • ☐ Externe Nachrichten nicht mit internen verwechseln
  • ☐ Bei Zweifeln die Nachricht an die IT-Abteilung weiterleiten, statt selbst zu handeln

C. Bei Zahlungen und sensiblen Änderungen

  • ☐ Vier-Augen-Prinzip bei Zahlungsvorgängen und Datenfreigaben beachten
  • ☐ Änderungen von Bankdaten immer telefonisch beim bekannten Ansprechpartner verifizieren
  • ☐ Keine Ausnahmeprozesse wegen Zeitdruck oder Autoritätsdruck
  • ☐ Keine Freigaben nur auf Basis von E-Mail oder Chat ohne unabhängige Rückprüfung
  • ☐ Besondere Vorsicht bei unerwarteten Zahlungsanweisungen - auch wenn sie von Vorgesetzten zu kommen scheinen. Siehe auch CEO-Fraud.

D. Bei Login, MFA und Konten

  • ☐ Unerwartete MFA-Anfragen niemals bestätigen - sie können auf einen Angriffsversuch hindeuten
  • ☐ Passwörter nie per E-Mail, Chat oder Telefon weitergeben
  • ☐ Verdächtige Login-Aufforderungen nicht über eingebettete Links öffnen - den Dienst direkt aufrufen
  • ☐ Ungewöhnliche Sicherheitsmeldungen ernst nehmen und melden
  • Passwortmanager und MFA für alle beruflichen Konten nutzen

E. Bei Anrufen und Support-Anfragen

  • ☐ Keine Passwörter, TANs oder Codes am Telefon nennen
  • ☐ Keinen Fernzugriff ohne vorherige Prüfung und Freigabe erlauben
  • ☐ Rückruf nur über bekannte, offizielle Nummern
  • ☐ Angebliche IT-, Bank- oder Chef-Anrufe unabhängig prüfen. Siehe auch Vishing und Fake Tech Support.
  • ☐ Keine unbekannten Personen in gesicherte Bereiche lassen - auch nicht aus Höflichkeit.

F. Wenn etwas verdächtig ist

  • ☐ Nicht antworten
  • ☐ Nichts anklicken
  • ☐ Keine Anhänge öffnen
  • ☐ Screenshot oder Nachricht sichern
  • ☐ Internen Meldeweg nutzen - IT-Abteilung oder Sicherheitsansprechperson informieren
  • ☐ Lieber einmal zu viel melden als einmal zu wenig

Die wichtigsten Warnsignale im Unternehmen

Diese Muster treten bei Social-Engineering-Angriffen im Arbeitsalltag besonders häufig auf. Wenn mehrere gleichzeitig auftreten, ist besondere Vorsicht geboten:

  • Autoritätsdruck: „Das kommt direkt von der Geschäftsleitung." - Die Anfrage soll Rückfragen verhindern.
  • Dringlichkeit: „Das muss sofort erledigt werden." - Zeitdruck soll verhindern, dass Sie nachdenken.
  • Geheimhaltung: „Bitte sprechen Sie mit niemandem darüber." - Isolation soll Kontrolle verhindern.
  • Prozessumgehung: „Diesmal bitte ausnahmsweise ohne Freigabe." - Der Angriff funktioniert nur, wenn der normale Ablauf umgangen wird.
  • Unerwartete Zahlungsanforderung: Neue Bankverbindung, kurzfristige Überweisung oder geänderte Rechnung - oft in Kombination mit Zeitdruck.
  • Verdächtige MFA-Anfrage: Eine Bestätigung, die Sie nicht selbst ausgelöst haben - kann bedeuten, dass jemand Ihr Passwort kennt.
  • Fernzugriffsbitte: Jemand möchte auf Ihren Computer zugreifen, oft mit technischem Vorwand wie einem angeblichen Sicherheitsproblem.
  • Ungewöhnliche Bankdatenänderung: Ein Lieferant oder Partner bittet per E-Mail um eine neue Kontoverbindung - ohne telefonische Bestätigung.

Eine ausführliche Übersicht finden Sie unter 25 Warnsignale für Social Engineering.

Typische Arbeitssituationen

Social Engineering nutzt alltägliche Arbeitssituationen aus. Die folgenden Szenarien zeigen, wie solche Angriffe aussehen - und wie Sie richtig reagieren.

Dringende Chef-Anfrage per E-Mail

Situation: Sie erhalten eine E-Mail, angeblich von Ihrer Geschäftsführung, mit der Bitte um eine sofortige Überweisung. Die E-Mail wirkt echt, aber der Tonfall ist ungewöhnlich.

Warum es glaubwürdig wirkt: Absendername und Logo stimmen scheinbar. Autoritätsdruck und Dringlichkeit sollen schnelles Handeln erzwingen.

Sichere Reaktion: Nicht sofort handeln. Absenderadresse genau prüfen. Die Person auf einer bekannten Nummer anrufen, um die Anfrage zu bestätigen. Siehe auch CEO-Fraud.

Neue Bankverbindung eines Lieferanten

Situation: Ein Lieferant teilt per E-Mail mit, dass sich seine Bankverbindung geändert hat, und bittet, künftige Zahlungen auf ein neues Konto zu überweisen.

Warum es glaubwürdig wirkt: Die E-Mail enthält bekannte Firmennamen und korrekte Ansprechpartner. Bankdatenänderungen kommen im Geschäftsalltag vor.

Sichere Reaktion: Lieferanten über eine bekannte Telefonnummer kontaktieren - nicht über die Kontaktdaten in der neuen E-Mail. Bankdaten nur nach unabhängiger Bestätigung ändern.

MFA-Anfrage ohne eigenen Anlass

Situation: Auf Ihrem Smartphone erscheint eine Bestätigungsanfrage für einen Login, den Sie nicht selbst gestartet haben.

Warum es glaubwürdig wirkt: Die Anfrage kommt über den gewohnten MFA-Kanal und sieht wie eine normale Sicherheitsabfrage aus.

Sichere Reaktion: Nicht bestätigen. Passwort ändern und den Vorfall melden. Wiederholte unerwartete MFA-Anfragen können ein gezielter Angriffsversuch sein.

Bewerbung mit verdächtigem Anhang

Situation: Eine Bewerbung geht ein mit einem ungewöhnlichen Dateiformat oder einer auffälligen Dateigröße.

Warum es glaubwürdig wirkt: Bewerbungen mit Anhängen sind im Arbeitsalltag normal und werden routinemäßig geöffnet.

Sichere Reaktion: Anhänge unbekannter Absender nicht direkt öffnen. Bei Auffälligkeiten die Nachricht an die IT-Abteilung weiterleiten. Siehe auch Bewerbungsbetrug.

IT-Sicherheitswarnung mit Login-Link

Situation: Sie erhalten eine E-Mail, die wie eine Sicherheitswarnung Ihres Unternehmens aussieht, mit der Aufforderung, sich sofort über einen Link einzuloggen.

Warum es glaubwürdig wirkt: Design und Absendername imitieren interne Systeme. Die Warnung erzeugt Handlungsdruck.

Sichere Reaktion: Nicht auf den Link klicken. Den Dienst direkt über die bekannte Adresse oder den Passwortmanager öffnen. Die E-Mail an die IT-Abteilung melden.

Support-Anruf mit Fernzugriff

Situation: Ein angeblicher IT-Mitarbeitender ruft an und bittet um Fernzugriff auf Ihren Computer, um ein dringendes Problem zu beheben.

Warum es glaubwürdig wirkt: Der Anrufer kennt technische Begriffe und klingt professionell. Er verweist auf ein angebliches Sicherheitsproblem.

Sichere Reaktion: Keinen Fernzugriff ohne Prüfung gewähren. Die IT-Abteilung auf einer bekannten Nummer zurückrufen, um die Anfrage zu klären. Siehe auch Fake Tech Support.

Was Mitarbeitende nicht tun sollten

Die folgenden Verhaltensweisen öffnen Angreifern die Tür - vermeiden Sie sie konsequent:

  • Nicht auf verdächtige Nachrichten antworten - auch nicht, um den Absender zu konfrontieren oder die Echtheit zu testen.
  • Keine etablierten Prozesse umgehen - auch nicht auf Druck von scheinbar hochrangigen Personen.
  • Keine unerwarteten MFA-Anfragen bestätigen - jede Anfrage, die Sie nicht selbst ausgelöst haben, kann ein Angriffsversuch sein.
  • Keine Software installieren, die per E-Mail, Chat oder Anruf empfohlen wird - ohne Freigabe der IT-Abteilung.
  • Keine Passwörter, TANs oder Codes weitergeben - nicht per E-Mail, nicht per Chat, nicht am Telefon.
  • Nicht aus Scham schweigen - wer einen Verdacht oder Fehler meldet, schützt sich und andere. Melden ist kein Versagen.
  • Nicht auf Logos, Namen oder Autorität allein vertrauen - Absendernamen, Firmenlogos und Berufsbezeichnungen lassen sich leicht fälschen.

Wenn doch etwas passiert ist

Fehler passieren - auch aufmerksamen Mitarbeitenden. Entscheidend ist, wie schnell und offen damit umgegangen wird. Je früher ein Vorfall gemeldet wird, desto besser lässt sich der Schaden begrenzen.

  1. Sofort melden - IT-Abteilung oder Sicherheitsansprechperson über den internen Meldeweg informieren.
  2. Nicht vertuschen - offene Kommunikation schützt das Unternehmen und verhindert weitere Schäden.
  3. Dokumentieren - was ist passiert, wann, welche Schritte wurden unternommen?
  4. Konten und Zugänge absichern - betroffene Passwörter ändern, MFA aktivieren, verdächtige Sitzungen beenden.
  5. Keine weiteren Daten eingeben - falls ein Link oder eine Seite geöffnet wurde, dort keine weiteren Zugangsdaten oder Informationen eingeben.

Ausführliche Anleitungen für konkrete Situationen:

Was tun nach einem Social-Engineering-Vorfall? | Nach Klick auf einen Phishing-Link | Nach Weitergabe von Zugangsdaten | Verdächtige Nachrichten melden

Zum Merken

  • Unerwartet + dringend = verdächtig. Die Kombination aus überraschendem Kontakt und Zeitdruck ist das häufigste Muster bei Social Engineering.
  • Im Zweifel: Rückfrage über einen zweiten Kanal. Ein kurzer Anruf kann großen Schaden verhindern.
  • Wer meldet, schützt alle. Aufmerksamkeit und Verantwortungsbewusstsein sind kein Zeichen von Schwäche.

Häufig gestellte Fragen

Was soll ich tun, wenn ich unsicher bin?

Fragen Sie lieber einmal zu viel als einmal zu wenig. Wenden Sie sich an Ihre IT-Abteilung oder Ihre Sicherheitsansprechperson. Unsicherheit ist kein Zeichen von Schwäche, sondern von Aufmerksamkeit.

Muss ich auch bei Verdacht schon melden?

Ja. Auch ein Verdacht ist eine wertvolle Information. Viele Angriffe werden erst erkannt, weil jemand frühzeitig einen Verdacht gemeldet hat - noch bevor Schaden entstand.

Was ist bei Chef-Anfragen besonders wichtig?

Prüfen Sie ungewöhnliche Anfragen von Vorgesetzten immer über einen zweiten Kanal - zum Beispiel per Rückruf auf eine bekannte Nummer. Echte Vorgesetzte haben Verständnis dafür. Mehr dazu unter CEO-Fraud.

Was tun bei einer unerwarteten MFA-Anfrage?

Bestätigen Sie die Anfrage nicht. Eine MFA-Anfrage, die Sie nicht selbst ausgelöst haben, kann bedeuten, dass jemand Ihr Passwort kennt. Ändern Sie Ihr Passwort und melden Sie den Vorfall.

Wie gehe ich mit verdächtigen Anhängen um?

Öffnen Sie Anhänge nur, wenn Sie die Nachricht erwartet haben und der Absender plausibel ist. Im Zweifelsfall fragen Sie beim Absender auf einem anderen Weg nach oder leiten die Nachricht an Ihre IT-Abteilung weiter.

Was mache ich, wenn ich doch geklickt habe?

Melden Sie den Vorfall sofort über den internen Meldeweg. Geben Sie keine weiteren Daten ein. Ändern Sie betroffene Passwörter und dokumentieren Sie, was passiert ist. Schnelles Handeln begrenzt den Schaden.

Darf ich lieber einmal zu viel melden?

Unbedingt. Jede Meldung hilft, auch wenn sich ein Verdacht nicht bestätigt. Es gibt keine dummen Meldungen - nur versäumte.

Was sind die häufigsten Fehler im Arbeitsalltag?

Passwörter wiederverwenden, unter Zeitdruck handeln, unerwartete MFA-Anfragen bestätigen, verdächtige Nachrichten ignorieren statt melden, und etablierte Prozesse auf Druck hin umgehen.

Weiterführende Informationen