Eine Rechnung mit vertrautem Absender, eine angeblich abgelaufene Microsoft-365-Sitzung oder eine E-Mail der Geschäftsführung mit Zeitdruck: Phishing-Schutz im Büro entscheidet sich oft in wenigen Sekunden. Angreifer müssen keine Firewall überwinden, wenn sie Mitarbeitende dazu bringen können, Zugangsdaten preiszugeben, Zahlungen umzuleiten oder Schadsoftware zu öffnen. Gerade in kleineren und mittleren Unternehmen kann ein einzelnes kompromittiertes Postfach weitreichende Folgen haben.

Phishing ist längst kein Thema mehr, das nur die IT-Abteilung betrifft. E-Mail-Kommunikation, Cloud-Anwendungen, digitale Rechnungen und mobile Arbeit gehören zum Geschäftsalltag. Damit wachsen auch die Angriffsmöglichkeiten. Wirksamer Schutz entsteht deshalb nicht durch ein einzelnes Sicherheitsprodukt, sondern durch das Zusammenspiel aus Technik, klaren Abläufen und handlungsfähigen Mitarbeitenden.

Warum Phishing den Geschäftsbetrieb trifft

Das Ziel eines Phishing-Angriffs ist nicht immer sofort erkennbar. Manche Nachrichten wollen Zugangsdaten für Microsoft 365 oder andere Cloud-Dienste abgreifen. Andere zielen auf Überweisungen, geänderte Bankverbindungen oder sensible Personal- und Mandantendaten. In Kanzleien, Arztpraxen und Unternehmen mit vielen administrativen Prozessen sind diese Daten besonders wertvoll – und die üblichen Arbeitsabläufe bieten glaubwürdige Angriffsvorlagen.

Hinzu kommt die Qualität der Täuschungen. Angreifer nutzen öffentlich verfügbare Informationen von Unternehmenswebsites und sozialen Netzwerken. Sie kennen Ansprechpartner, Lieferanten oder eingesetzte Anwendungen. Eine Nachricht kann deshalb aussehen, als käme sie von einem echten Dienstleister, einer bekannten Bank oder dem eigenen Geschäftsführer. Rechtschreibfehler sind kein verlässliches Erkennungsmerkmal mehr.

Die Folgen reichen von einem gesperrten Benutzerkonto bis zum vollständigen Ausfall von Systemen. Werden Zugangsdaten missbraucht, können Kriminelle E-Mails im Namen des Unternehmens versenden, interne Kommunikation mitlesen oder weitere Angriffe vorbereiten. Bei personenbezogenen Daten kommen Datenschutzpflichten und mögliche Meldeprozesse hinzu. Das Risiko betrifft somit Verfügbarkeit, Vertraulichkeit und die wirtschaftliche Handlungsfähigkeit.

Phishing-Schutz im Büro braucht mehrere Ebenen

Ein wirksames Sicherheitskonzept reduziert die Wahrscheinlichkeit erfolgreicher Angriffe und begrenzt zugleich den Schaden, falls doch jemand auf eine Täuschung hereinfällt. Welche Maßnahmen im Detail passen, hängt von Unternehmensgröße, eingesetzten Anwendungen, Homeoffice-Anteil und Schutzbedarf der Daten ab. Einige Grundlagen sind jedoch für nahezu jeden Betrieb sinnvoll.

E-Mails technisch prüfen und verdächtige Inhalte abfangen

Ein professioneller E-Mail-Schutz filtert bekannte Schadsoftware, verdächtige Anhänge und auffällige Links, bevor sie im Postfach landen. Ergänzend sollten SPF, DKIM und DMARC für die eigene Domain sauber eingerichtet sein. Diese Verfahren erschweren es Dritten, E-Mails mit der Absenderadresse des Unternehmens zu fälschen, und verbessern die Zustellbarkeit legitimer Nachrichten.

Filter sind jedoch keine Freigabeautomatik. Sehr strenge Einstellungen können echte Rechnungen, Bewerbungen oder Nachrichten von Geschäftspartnern zurückhalten. Die Konfiguration sollte daher zu den Arbeitsabläufen passen und regelmäßig überprüft werden. Besonders bei häufigem Austausch mit externen Partnern braucht es einen nachvollziehbaren Prozess für falsch eingeordnete Nachrichten.

Makros in Office-Dateien, passwortgeschützte Archive und Weiterleitungen an private E-Mail-Konten verdienen besondere Aufmerksamkeit. Was fachlich nicht benötigt wird, sollte technisch eingeschränkt werden. Auch veraltete Anmeldeverfahren und nicht mehr benötigte Postfächer sollten konsequent abgeschaltet werden.

Konten so absichern, dass ein Passwort allein nicht reicht

Gestohlene Passwörter gehören zu den häufigsten Folgen von Phishing. Mehrstufige Anmeldung ist daher für E-Mail, Cloud-Dienste, Fernzugriffe und administrative Konten unverzichtbar. Sie verhindert nicht jeden Angriff, senkt aber das Risiko deutlich, dass ein abgefangenes Passwort unmittelbar genutzt werden kann.

Nicht jede zweite Anmeldung bietet das gleiche Schutzniveau. Ein per SMS übermittelter Code ist besser als kein zweiter Faktor, kann aber bei gezielten Angriffen angreifbarer sein als Authenticator-Apps, Passkeys oder Sicherheitsschlüssel. Für besonders privilegierte Konten sollten Unternehmen deshalb stärkere Verfahren einplanen. Administratoren benötigen zudem getrennte Konten für alltägliche Arbeit und Verwaltungsaufgaben.

Berechtigungen sollten nach dem Prinzip vergeben werden, nur so viel Zugriff wie nötig. Wenn ein normales Benutzerkonto kompromittiert wird, darf daraus kein Zugriff auf sämtliche Daten, Buchhaltungsfreigaben oder Verwaltungssysteme entstehen. Regelmäßige Prüfungen von Gruppen, Freigaben und ehemaligen Benutzerkonten sind hierbei ebenso wichtig wie die Ersteinrichtung.

Endgeräte und Anwendungen aktuell halten

Ein schädlicher Anhang richtet vor allem dann großen Schaden an, wenn Sicherheitslücken auf dem Gerät ausgenutzt werden können. Betriebssysteme, Browser, Office-Anwendungen und Schutzsoftware müssen deshalb zentral und zeitnah aktualisiert werden. Endpoint-Schutz erkennt verdächtige Aktivitäten auf Arbeitsplatzrechnern und kann bei einem Vorfall wichtige Hinweise liefern.

Lokale Administratorrechte für alle Mitarbeitenden sind im Büroalltag selten nötig. Werden sie eingeschränkt, lässt sich die unbemerkte Installation von Schadsoftware deutlich erschweren. Gleichzeitig muss der Support erreichbar sein, wenn eine fachlich erforderliche Anwendung installiert oder aktualisiert werden soll. Sicherheit darf Arbeitsprozesse nicht lähmen, sie muss sie kontrollierbar machen.

Mitarbeitende brauchen klare Entscheidungen statt bloßer Warnungen

Schulungen wirken am besten, wenn sie sich an konkreten Situationen orientieren. Ein allgemeiner Hinweis, keine verdächtigen E-Mails zu öffnen, hilft wenig, wenn eine Nachricht den bekannten Lieferanten nachahmt oder angeblich eine dringende Freigabe verlangt. Mitarbeitende sollten wissen, welche Fragen sie sich vor einem Klick stellen: Passt die Anfrage zum Vorgang? Stimmt die Absenderadresse tatsächlich? Fordert die Nachricht eine ungewöhnliche Handlung oder erzeugt sie unnötigen Zeitdruck?

Besonders wirksam ist eine einfache Regel: Änderungen an Bankverbindungen, Zahlungsaufforderungen und sensible Datenanforderungen werden nie allein aufgrund einer E-Mail umgesetzt. Ein Rückruf über eine bereits bekannte Telefonnummer oder eine Rückfrage über einen etablierten Kontaktweg kostet wenige Minuten und kann einen erheblichen Schaden verhindern.

Der Umgang mit Fehlern ist dabei entscheidend. Wer aus Sorge vor Vorwürfen einen verdächtigen Klick verschweigt, verschafft Angreifern Zeit. Mitarbeitende müssen ausdrücklich wissen, dass schnelles Melden erwünscht ist. Eine offene Sicherheitskultur ist kein weicher Faktor, sondern verkürzt im Ernstfall die Reaktionszeit.

Der Ablauf nach einem verdächtigen Klick

Wenn ein Link geöffnet, ein Passwort eingegeben oder ein Anhang ausgeführt wurde, zählt ein klarer Ablauf. Improvisation führt häufig dazu, dass Passwörter verspätet geändert, E-Mails gelöscht oder wichtige Spuren übersehen werden. Der Prozess sollte den Mitarbeitenden bekannt sein und mindestens diese vier Schritte abdecken:

  1. Die betroffene Person meldet den Vorfall sofort an die zuständige IT oder den IT-Dienstleister – auch dann, wenn sie sich unsicher ist.
  2. Das Konto wird geprüft, bei Bedarf gesperrt und das Passwort über einen sicheren Weg geändert. Aktive Sitzungen und eingerichtete Weiterleitungsregeln sind ebenfalls zu kontrollieren.
  3. Das betroffene Gerät wird bei möglicher Schadsoftware vom Netzwerk getrennt und technisch untersucht. Es sollte nicht eigenständig weiter genutzt werden.
  4. Die IT bewertet Reichweite und Folgen: Wurden Daten abgerufen, Nachrichten versendet oder weitere Konten betroffen? Daraus ergeben sich notwendige Schutz- und gegebenenfalls Datenschutzmaßnahmen.

Ein dokumentierter Ablauf ist auch für Urlaubszeiten und Vertretungen wichtig. Er muss nicht kompliziert sein, aber Telefonnummern, Zuständigkeiten und Entscheidungswege müssen im Ernstfall ohne Suche verfügbar sein.

Geschäftsprozesse gegen Täuschung absichern

Technische Schutzmaßnahmen und Sensibilisierung reichen nicht aus, wenn kritische Prozesse zu leicht umgangen werden können. Besonders anfällig sind Rechnungsfreigaben, Änderungen von Stammdaten, Auszahlungen und der Versand vertraulicher Unterlagen. Hier sollten Unternehmen technische Rechte und organisatorische Kontrollen verbinden.

Bei Zahlungsfreigaben ist ein Vier-Augen-Prinzip sinnvoll, sofern Umfang und Risiko des Vorgangs dies rechtfertigen. Bei Änderungen von Lieferantenkonten sollte die Prüfung über einen unabhängigen Kommunikationsweg verbindlich sein. Im Dokumentenmanagement lassen sich Freigaben, Zuständigkeiten und Bearbeitungsverläufe nachvollziehbar abbilden. Das schafft nicht nur mehr Schutz vor Betrug, sondern erleichtert auch die tägliche Vertretung und Prüfung.

Für DATEV-nahe Prozesse, Personalakten oder medizinische Informationen ist die Frage der Datenklassifizierung besonders relevant. Nicht jede Information darf per E-Mail verschickt oder in beliebigen Cloud-Speichern abgelegt werden. Klare Regeln zu Freigaben, Versandwegen und Aufbewahrung schützen vor Fehlversand und machen auffällige Anforderungen schneller erkennbar.

Schutz regelmäßig prüfen und nachsteuern

Phishing-Schutz ist kein einmaliges Projekt. Neue Angriffsmuster, zusätzliche Cloud-Dienste, personelle Wechsel und geänderte Geschäftsprozesse verändern die Ausgangslage. Regelmäßige kurze Schulungen, realistische Phishing-Simulationen und Auswertungen von Sicherheitsereignissen zeigen, wo weiterer Handlungsbedarf besteht. Simulationen dürfen dabei nicht als Bloßstellung dienen, sondern sollen konkrete Lernpunkte liefern.

Auch die technische Seite braucht feste Prüftermine: Sind alle Konten mit mehrstufiger Anmeldung geschützt? Gibt es unnötige Weiterleitungen oder externe Freigaben? Werden Updates nachvollziehbar eingespielt? Sind Sicherungen im Ernstfall tatsächlich wiederherstellbar? Ein Managed-Service-Ansatz kann diese wiederkehrenden Aufgaben bündeln, sofern Verantwortlichkeiten, Reaktionszeiten und Berichte klar vereinbart sind.

Guter Phishing-Schutz zeigt sich nicht daran, dass niemand je eine verdächtige E-Mail erhält. Er zeigt sich daran, dass Mitarbeitende sie erkennen oder früh melden, Konten nicht leicht missbraucht werden können und der Betrieb auch bei einem Vorfall kontrolliert handlungsfähig bleibt.