Schulung zum Thema Phishing für Assistenten der Geschäftsleitung: Checkliste
Prüfe Schulungen für Arbeitsabläufe in den Bereichen Kalender, Reisen, Dokumente, Zahlungen und Identitätsbetrug durch Führungskräfte, ohne dabei vertrauliche Informationen zu sammeln oder den Führungsbetrieb zu stören.

Assistenten der Geschäftsleitung stehen an der Schnittstelle zwischen Terminkalendern der Führungskräfte, vertraulichen Dokumenten, Reiseplänen, Anfragen von Lieferanten und zeitkritischen Genehmigungen. Eine effektive Schulung zum Thema Phishing für Assistenten der Geschäftsleitung sollte prüfen, wie sie Anfragen mit schwerwiegenden Folgen über E-Mail, Kalender, Chat, Telefon und Dokumentenplattformen hinweg überprüfen – und nicht nur, ob sie auf einen Link klicken.
Die besten Programme verbinden realistische Übungen mit Kontrollen für delegierten Zugriff, Datensätzen bekannter Kontakte, Genehmigungsworkflows, Meldewegen und Notfallplänen. Außerdem schützen sie das Vertrauensverhältnis zwischen den Assistenten und den Führungskräften, die sie unterstützen. Das Ziel sind sicherere Entscheidungen unter Druck – nicht eine Rangliste von Fehlern.
Dieser Leitfaden dient der Abwehr. Er enthält keine Vorlagen für betrügerische Nachrichten, Skripte zur Imitation von Führungskräften, Methoden zum Abgreifen von Zugangsdaten, schädliche Dateien oder Anleitungen zur Umgehung von Sicherheitskontrollen.
Warum Assistenten der Geschäftsleitung rollenbasiertes Phishing-Bewusstsein brauchen
Allgemeine Schulungen vermitteln zwar typische Warnzeichen, spiegeln aber selten die Entscheidungen wider, die Assistenten im Namen von Führungskräften treffen. Ein Assistent kann befugt sein, einen Kalender zu verwalten, Unterlagen für die Vorstandssitzung zu verteilen, Reisen zu koordinieren, Rechnungen weiterzuleiten, Unterschriften zu organisieren oder mit externen Partnern zu sprechen. Jede dieser Aufgaben kann ein größeres Risiko bergen als das Öffnen einer Nachricht.
Angreifer brauchen keinen direkten Zugriff auf Führungskräfte, wenn sie das ihnen entgegengebrachte Vertrauen ausnutzen können. Eine überzeugende Anfrage kann einen Assistenten unter Druck setzen, einen Termin zu verschieben, ein Dokument weiterzugeben, einen Reiseplan offenzulegen, einen externen Ansprechpartner einzuladen, eine Zahlung zu beschleunigen oder jemandem zu helfen, den Zugriff wiederherzustellen. Schulungen sollten sich daher auf die geschützte Handlung hinter der Nachricht konzentrieren.
Dieser rollenbasierte Ansatz ergänzt umfassende Phishing-Sensibilisierungsschulungen für Mitarbeiter. Er sollte die unternehmensweiten Meldegewohnheiten stärken und gleichzeitig die Überprüfungs- und Eskalationsschritte hinzufügen, die die Arbeit im Führungsunterstützungsbereich erfordert.
Erstelle eine Übersicht über die Arbeitsabläufe, bevor du Szenarien auswählst
Beginne mit einem kurzen Workshop, an dem Vertreter der Geschäftsleitung, der Abteilungen Operations, Sicherheit, IT, Datenschutz, Finanzen, Recht, Reisen, Facility Management sowie die teilnehmenden Assistenten teilnehmen. Halte fest, wie sensible Arbeitsabläufe tatsächlich genehmigt werden und welche Systeme maßgeblich sind.
Priorisiert Workflows wie:
- Kalendereinladungen, Befugnisse für Stellvertreter und Änderungen an Besprechungen;
- Reisebuchungen, Änderungen am Reiseplan und Anfragen zur Reisebegleitung;
- Unterlagen für die Vorstandssitzung, Verträge, elektronische Signaturen und die Weitergabe vertraulicher Dokumente;
- Rechnungen, Spesen, Geschenke und dringende Kaufanfragen;
- Kontaktdaten der Führungskräfte, Terminkalender, Standorte und Besucherinformationen;
- Kontowiederherstellung, Geräteaustausch und Anfragen zur Hilfe bei der Authentifizierung;
- externe Kontaktaufnahmen, Medienanfragen und Kommunikation mit Partnern;
- physischer Zugang, Lieferungen und kurzfristige Änderungen bei Veranstaltungen.
Identifiziere für jeden Arbeitsablauf die daraus resultierende Maßnahme, die verlässliche Informationsquelle, den genehmigten Überprüfungsweg und die Personen, die eine Ausnahme genehmigen können. Eine Schulungsplattform kann keinen Arbeitsablauf ersetzen, der keinen klaren Verantwortlichen oder Eskalationsweg hat.
Definiere sichere Grenzen für die Übung
Eine Simulation sollte niemals erfordern, dass ein Mitarbeiter ein echtes Geheimnis preisgibt oder echte Informationen über Führungskräfte offenlegt. Lege schriftliche Leitlinien fest, bevor du Inhalte auswählst oder eine Kampagne planst.
Verbiete zumindest die Erfassung von:
- Passwörtern, Passkeys, Authentifizierungscodes, Wiederherstellungscodes oder Sitzungstoken;
- echte Vorstandsunterlagen, Verträge, Reisepläne, Kontaktlisten oder Links zu Besprechungen;
- Zahlungsdetails, Bankdaten, Steuerunterlagen oder persönliche Identitätsdaten;
- Inhalte aus privaten E-Mail-Postfächern, Kalendern, Chats oder Handys;
- Live-Zugriff auf Führungs-, Reise-, Dokumenten- oder Finanzsysteme.
Verwende harmlose Trainingsziele und fiktive Unterlagen. Klone nicht die Stimme eines echten Führungskräften, erstelle kein nachgemachtes Konto, registriere keine irreführende Infrastruktur und beziehe keine externen Partner ohne ausdrückliche Genehmigung mit ein. Die Übung sollte rückgängig machbar, leicht abzubrechen und bei der Reaktion auf Vorfälle eindeutig dem Sensibilisierungsprogramm zuzuordnen sein.
Die CISA-Leitlinien zum Thema Phishing unterstreichen eine praktische Gewohnheit, die es sich lohnt, in jede Übung einzubauen: Widerstehe dem Druck, nutze einen bekannten Weg, um die Anfrage zu überprüfen, und melde verdächtige Nachrichten.
Teste Entscheidungen kanalübergreifend, nicht nur die Erkennung im Posteingang
Die Arbeit im Führungsunterstützungsbereich verläuft schnell zwischen verschiedenen Tools hin und her. Eine E-Mail kann zu einer Kalenderänderung, einer Chat-Nachricht, einem Telefonanruf oder einer Benachrichtigung zur Dokumentfreigabe führen. Das Training sollte prüfen, ob die Überprüfung diesen Kanalwechsel übersteht.
Kalender- und Besprechungsanfragen
Prüfe, ob Assistenten unerwartete Änderungen des Organisators, neue externe Teilnehmer, geänderte Konferenzdetails und Anfragen zur Verlegung vertraulicher Besprechungen validieren. Die Überprüfung sollte über den offiziellen Kalender und einen bekannten Kontaktweg erfolgen – nicht über die in der verdächtigen Nachricht angegebenen Antwortdetails.
Reise- und Standortinformationen
Übe den Prozess für den Umgang mit Änderungen am Reiseplan, dringenden Buchungsanfragen, Nachrichten zur Reisebegleitung und Fragen zum Aufenthaltsort einer Führungskraft. Das zu schützende Verhalten besteht darin, die Weitergabe von Informationen zu begrenzen und Änderungen über genehmigte Reisesysteme oder bekannte Anbieter zu bestätigen.
Dokumente und Unterschriften
Teste, wie Assistenten mit unerwarteten Unterlagen für die Vorstandssitzung, Vertragslinks, Unterschriftsanfragen und Einladungen zum Zugriff umgehen. Die Schulung sollte die Nutzung genehmigter Ablageorte, die Überprüfung der Empfänger, die Klassifizierung von Dokumenten und die Eskalation verstärken, wenn eine Anfrage außerhalb des normalen Arbeitsablaufs liegt.
Zahlungen und Einkäufe
Assistenten dürfen Rechnungen weiterleiten oder Einkäufe veranlassen, auch wenn sie keine Mittel freigeben können. Prüfe, ob dringende Anfragen den festgelegten Genehmigungs-, Lieferanten- und Rückrufkontrollen unterliegen. Die Simulation darf keine echte Transaktion auslösen oder echte Bankdaten verwenden.
Konto- und Geräte-Support
Führungskräfte bitten Assistenten oft, den Austausch von Geräten, die Wiederherstellung des Zugriffs oder reisebezogenen Support zu koordinieren. Teste, ob der Assistent die Anfrage an den autorisierten Service-Desk weiterleitet und ob die IT-Abteilung eine strenge Identitätsprüfung durchführt. Bei keiner Übung sollte ein Assistent aufgefordert werden, einen Authentifizierungscode weiterzuleiten oder eine unerwartete Abfrage zu bestätigen.
Checkliste für Einkäufer zur Auswahl einer Schulungsplattform für Führungskräfteassistenten
Bitte die Anbieter bei der Bewertung einer Plattform, die folgenden Kontrollmechanismen in einem kontrollierten Pilotversuch zu demonstrieren.
1. Präzise Zielgruppen- und Ausschlusskontrollen
Die Plattform sollte sich ausschließlich an genehmigte Mitarbeiter richten und geschützte Personengruppen, Urlaubszeiten, externe Kontakte, gemeinsam genutzte Postfächer sowie alle Personen außerhalb des Übungsumfangs ausschließen. Die Gruppensynchronisierung sollte vor dem Start überprüft werden können, insbesondere wenn Assistenten mehrere Führungskräfte oder Geschäftsbereiche betreuen.
2. Rollenbasierte, aber nicht irreführende Inhalte
Szenarien sollten Entscheidungen in Bezug auf Kalender, Reisen, Dokumente, Genehmigungen und Support widerspiegeln, ohne sich als echte Person auszugeben oder vertrauliche Zusammenhänge nachzubilden. Fordere für alle benutzerdefinierten Inhalte einen Genehmigungsworkflow und verhindere, dass Szenario-Autoren nach vertraulichen Informationen fragen.
3. Multi-Channel-Governance
Wenn Übungen zu E-Mail, Kalender, Zusammenarbeit, SMS oder QR-Codes verfügbar sind, sollte die Plattform es Administratoren ermöglichen, jeden Kanal separat zu autorisieren. Die Berechtigung zur Durchführung einer E-Mail-Simulation sollte nicht automatisch den Kontakt mit privaten Handys oder externen Messaging-Konten erlauben.
4. Unbedenkliche Landing- und Feedback-Erlebnisse
Schulungsziele sollten keine Anmeldedaten erfassen und sofort die sicherere Vorgehensweise erklären. Das Feedback sollte die entscheidende Workflow-Maßnahme benennen: den vertrauenswürdigen Kalender nutzen, das bekannte Dokumenten-Repository öffnen, den festgelegten Kontakt anrufen oder die Anfrage eskalieren.
5. Schnelle Meldung aus dem Arbeitskontext
Assistenten brauchen eine klare Möglichkeit, Meldungen über E-Mail, Mobilgeräte, Kalender und Tools zur Zusammenarbeit zu übermitteln. Die Meldung sollte die richtige Sicherheitswarteschlange mit ausreichend Kontext für die Triage erreichen, aber vertrauliche Inhalte nicht weiter leiten, als es notwendig ist.
6. Datenschutz und Datenminimierung
Frag genau nach, welche Daten die Plattform über Empfänger, Interaktionen, Berichte, Geräte und den Abschluss von Schulungen speichert. Konfiguriere die kürzestmögliche Aufbewahrungsfrist, rollenbasierten Administratorzugriff und aggregierte Berichte, bei denen individuelle Details nicht erforderlich sind. Überprüfe die Anforderungen an die Arbeitnehmervertretung in der jeweiligen Rechtsordnung.
7. Not-Aus- und Wiederherstellungsmaßnahmen
Administratoren sollten in der Lage sein, die Übung zu stoppen, ihr Ziel zu deaktivieren, Empfänger zu identifizieren und Simulationsaktivitäten von einem echten Vorfall zu unterscheiden. Der Anbieter sollte erklären, was passiert, wenn Inhalte einen unbeabsichtigten Empfänger erreichen oder wenn ein Mitarbeiter während der Kampagne eine echte Bedrohung meldet.
8. Entscheidungsrelevante Nachweise
Eine aussagekräftige Berichterstattung sollte Überprüfungen, Meldungen, Eskalationen, den Abschluss von Rückmeldungen sowie wiederkehrende Lücken im Arbeitsablauf aufzeigen. Eine reine Klickrate reicht nicht aus. Käufer sollten in der Lage sein, Belege für die Programmüberprüfung zu exportieren, ohne unnötige personenbezogene Daten offenzulegen.
Führe einen kontrollierten Pilotversuch durch
Ein kleiner Pilotversuch ist der sicherste Weg, um sowohl die Plattform als auch das Betriebsmodell zu validieren.
- Wähle einen Arbeitsablauf mit einem klar definierten Verantwortlichen aus, zum Beispiel eine unerwartete Kalenderänderung oder eine Anfrage zum Dokumentenzugriff.
- Setze eine kleine, autorisierte Gruppe von Assistenten ein und beziehe den Service Desk oder das SOC in den Übungsplan mit ein.
- Kläre den sicheren Zielort, den Meldeweg, das Abbruchverfahren, die Datenschutzeinstellungen und die Einweisung des Supports.
- Lege Basismaßnahmen für Meldung, Überprüfung, Eskalation und Wiederherstellung fest.
- Führe die Übung während einer normalen Betriebszeit durch und vermeide dabei Vorstandssitzungen, Bilanzveröffentlichungen, größere Reisen, Notfälle und sensible Unternehmensereignisse.
- Gib sofortiges, respektvolles Feedback, in dem du den genehmigten Überprüfungsschritt nennst.
- Besprich Prozessfehler mit dem Workflow-Verantwortlichen, bevor du weitere Schulungen anordnest.
Hier spielen Phishing-Schulungen und Phishing-Simulationen unterschiedliche Rollen. Schulungen erklären das erwartete Verhalten; eine kontrollierte Simulation testet, ob das Verhalten unter realistischem Druck funktioniert.
Messe Ergebnisse, die den Geschäftsbetrieb verbessern
Das Programm sollte messen, ob Assistenten kritische Aktionen absichern und ob die unterstützenden Teams richtig reagieren. Nützliche Kennzahlen sind unter anderem:
- Melderate und Medianzeit bis zur Meldung;
- Nutzung eines genehmigten Verifizierungskanals;
- Anteil der sensiblen Anfragen, die vor der Ausführung eskaliert wurden;
- Zeit, die der Service Desk oder das SOC benötigt, um die Meldung einzuordnen;
- Zeit bis zur Deaktivierung des Trainingsziels nach einer Stoppanforderung;
- Überprüfung der Feedback-Abschlussquote und der verzögerten Aufbewahrung;
- wiederkehrende Lücken im Workflow nach Prozess, nicht nur nach Person;
- Anzahl der nach Überprüfung korrigierten unklaren Genehmigungs- oder Eskalationswege.
Segmentiere die Ergebnisse sorgfältig. Assistenten, die verschiedene Führungskräfte, Regionen oder Geschäftsbereiche unterstützen, können mit sehr unterschiedlichen Arbeitsabläufen konfrontiert sein. Bei kleinen Gruppen lassen sich individuelle Ergebnisse zudem leicht ableiten; schränke daher den Zugriff ein und vermeide öffentliche Ranglisten.
Entwickle eine konstruktive Reaktion auf Fehler
Jemand, der mit einer Simulation interagiert, sollte klare Anleitung erhalten und nicht öffentlich bloßgestellt werden. Erkläre, was die Anfrage auslösen sollte, welcher vertrauenswürdige Datensatz oder Kontakt hätte verwendet werden sollen, wie ähnliche Aktivitäten zu melden sind und was nach einer versehentlichen Interaktion zu tun ist.
Wenn mehrere Teilnehmer dieselbe Entscheidung treffen, überprüfe den Prozess. Ein unklares Delegationsmodell, inkonsistente Anbieter-Datensätze, undokumentierte Notfallwege oder ein überlasteter Service-Desk könnten die eigentliche Kontrolllücke sein. Schulungen sind am wertvollsten, wenn sie solche Zustände aufdecken und verbessern.
Bei wiederkehrenden Problemen solltest du angemessene Folgemaßnahmen ergreifen: kurzes Coaching, ein Gespräch mit dem Vorgesetzten, Klärung der Arbeitsabläufe oder eine weitere risikoarme Übungsaufgabe. Spar dir Disziplinarmaßnahmen für nachgewiesene Richtlinienverstöße auf, nicht für normale Lernergebnisse.
Fragen, die du vor dem Kauf stellen solltest
Nutze diese Fragen bei Vorführungen und bei der Beschaffungsprüfung:
- Können wir Assistenten getrennt von den Führungskräften, die sie unterstützen, einrichten?
- Können wir externe Kontakte, gemeinsam genutzte Ressourcen und private Geräte standardmäßig ausschließen?
- Können benutzerdefinierte Inhalte überprüft werden, ohne vertrauliche Informationen von Führungskräften in die Plattform zu kopieren?
- Verhindert das System das Sammeln von Passwörtern, Codes, Zahlungsdaten und sensiblen Dokumenten?
- Können Mitarbeiter nicht nur per E-Mail, sondern auch aus Kalender- und Kollaborations-Workflows Meldungen machen?
- Kann das SOC Simulationsinfrastruktur erkennen, ohne echte Warnmeldungen zu unterdrücken?
- Können Administratoren eine Kampagne stoppen und deren Ziel sofort deaktivieren?
- Können wir Verifizierung, Berichterstattung, Eskalation und Wiederherstellung messen, statt nur Klicks?
- Können Ergebnisse für kleine Gruppen aggregiert und nur so lange aufbewahrt werden, wie nötig?
- Können wir einen nachweisbaren Nachweis über Umfang, Genehmigungen, Inhaltsprüfung, Ergebnisse und Verbesserungen exportieren?
FAQ
Was sollte eine Phishing-Schulung für Führungskräfteassistenten abdecken?
Sie sollte die Delegierung von Kalendern, Reiseänderungen, die Weitergabe vertraulicher Dokumente, elektronische Signaturen, den Einkauf, die Weiterleitung von Rechnungen, den Account-Support, Informationen zur Geschäftsleitung, kanalübergreifende Verifizierung, Berichterstattung und Wiederherstellung abdecken. Der Schwerpunkt sollte auf dem Schutz von Handlungen und Informationen liegen und nicht auf dem Auswendiglernen visueller Hinweise.
Sollte eine Simulation einen echten Führungskräfte nachahmen?
Normalerweise nicht. Die Nachahmung einer echten Person kann das Vertrauen untergraben, die Reaktion auf Vorfälle erschweren und sensible Zusammenhänge offenlegen. Verwende fiktive oder klar geregelte, rollenbasierte Inhalte, es sei denn, die Unternehmensleitung, die Rechtsabteilung, der Datenschutz, die Sicherheitsabteilung und die betroffenen Teilnehmer haben eine streng kontrollierte Ausnahme genehmigt.
Sollten Assistenten und Führungskräfte die gleiche Schulung erhalten?
Sie sollten die gleichen Kernprinzipien für Meldung und Überprüfung kennen, aber ihre Arbeitsabläufe unterscheiden sich. Führungskräfte genehmigen Entscheidungen mit weitreichenden Auswirkungen; Assistenten bedienen oft delegierte Systeme und koordinieren teamübergreifend. Jede Gruppe braucht Übungen, die ihre tatsächlichen Kontrollmechanismen widerspiegeln.
Ist die Klickrate eine nützliche Kennzahl für diese Zielgruppe?
Nur als begrenztes Signal für Interaktion. Nützlichere Kennzahlen sind unter anderem verifizierte Anfragen, rechtzeitige Meldungen, korrekte Eskalation, geschützte Informationen und erfolgreiche Wiederherstellung. Eine niedrigere Klickrate beweist nicht, dass Kontrollen bei Zahlungen, Dokumenten oder Kalendern funktionieren.
Wie oft sollten Assistenten der Führungskräfte Schulungen zur Phishing-Aufklärung erhalten?
Setzt lieber auf kurze, regelmäßige Lerneinheiten und kontrollierte Übungen statt auf eine einzige jährliche Veranstaltung. Die Häufigkeit sollte Arbeitsablaufänderungen, beobachtete Risiken, Trends bei Vorfällen, Reisezyklen und die Zeit berücksichtigen, die nötig ist, um Verbesserungen zu messen, ohne dass es zu Ermüdungserscheinungen kommt.
Verwandle delegiertes Vertrauen in eine geprüfte Kontrollmaßnahme
Von Assistenten der Geschäftsleitung sollte nicht erwartet werden, dass sie jede überzeugende Nachricht auf den ersten Blick erkennen. Sie brauchen zuverlässige Arbeitsabläufe, die es ihnen ermöglichen, wichtige Anfragen zu überprüfen, sensible Informationen zu schützen, Unsicherheiten zu melden und sich schnell wieder zu erholen.
Eine geeignete Plattform ermöglicht es, diese Verhaltensweisen sicher zu üben und einfach zu messen, ohne vertrauliche Informationen zu erfassen oder die Arbeit der Führungskräfte zu stören. Melde dich an, um zu erfahren, wie AutoPhish ein kontrolliertes, rollenbasiertes Sensibilisierungsprogramm unterstützen kann.