Sicherheit

Warum Anti-Phishing-Seminare fast nie etwas bringen

28.01.26 03:22 Uhr

Sinnlos oder gar schädlich: Warum klassische Phishing-Schulungen oft versagen | finanzen.net

Seit Jahren setzen Unternehmen auf Schulungen, um ihre Mitarbeitenden vor Phishing-Angriffen zu schützen. Doch die Hoffnung, damit das Risiko spürbar zu senken, erfüllt sich kaum. Neue Studien zeichnen ein ernüchterndes Bild: Der Effekt ist minimal, Nebenwirkungen sind erheblich und bessere Alternativen längst verfügbar.

Werte in diesem Artikel
Aktien

277,90 EUR -3,10 EUR -1,10%

Ernüchternde Bilanz

Phishing gilt nach wie vor als einer der einfachsten, aber gefährlichsten Angriffsvektoren. Die logische Reaktion vieler Firmen sind Seminare, Präsentationen oder Online-Module. Doch der große Durchbruch bleibt aus. Heise berichtet von einer Studie in einem US-Gesundheitskonzern, in dem monatelange Trainings lediglich eine Verbesserung von 1,7 Prozentpunkten brachten. Ein Wert, der in der Praxis kaum Gewicht hat.

Wer­bung

Auch an der University of Chicago wurde genauer hingeschaut. Dort testeten Forschende in einem Feldexperiment über mehrere Monate hinweg unterschiedliche Formate, vom klassischen Online-Kurs bis hin zu eingebetteten Lernlektionen. Sie kamen zu dem Ergebnis: "Insgesamt finden wir keine Hinweise darauf, dass jährliche Schulungen zum Sicherheitsbewusstsein mit weniger Phishing-Fehlern korrelieren."

Kennzahlen, die in die Irre führen

Viele Programme rühmen sich damit, dass die Klickrate in simulierten Phishing-Mails sinkt. Doch was sagt dieser Wert wirklich aus? Forschende des US-amerikanischen NIST weisen darauf hin, dass er stark vom Schwierigkeitsgrad der Köder-Mails abhängt. Eine plump formulierte Nachricht klickt fast niemand an, unabhängig von Training. Eine sehr überzeugende Fälschung dagegen führt selbst erfahrene Nutzer in die Irre. Hinzu kommt, dass nicht jeder Klick gleich schwer wiegt. Ein Fehlklick in einer kritischen Abteilung kann weitreichendere Folgen haben als mehrere in einem weniger sensiblen Bereich.

Wenn die Übung zum Stressfaktor wird

Trainingskampagnen können auch schaden. Eine Untersuchung, die auf der USENIX Security 2024 vorgestellt wurde, dokumentiert, dass Mitarbeitende nach Fehlklicks in simulierten Phishing-Mails mehr Stress empfinden und weniger Vertrauen in ihre Fähigkeiten entwickeln. Das untergräbt die Sicherheitskultur statt sie zu stärken. Noch problematischer sind die Befunde einer Studie, die auf der USEC 2025 präsentiert wurde. Dort zeigte sich, dass Teilnehmende, die einmal hereingefallen waren, später eher erneut Opfer wurden. Simulationen können also nicht nur nutzlos, sondern kontraproduktiv sein. Hinzu kommt der Imageschaden, wenn Belegschaften den Eindruck gewinnen, dass man sie mit Fallen bloßstellt.

Wer­bung

Wo sich Investitionen wirklich lohnen

Statt stundenlange Seminare anzusetzen, zeigen sich andere Ansätze als wesentlich wirksamer. Dazu gehören strenge Mail-Gateways mit DMARC, DKIM und SPF, die potenziell gefährliche Nachrichten schon im Vorfeld abfangen. Auch die automatische Desinfektion von Anhängen oder die Blockierung unsicherer Makros hat sich bewährt. Laut mailwork.de haben Anbieter wie Gmail und Yahoo, mit den E-Mail-Richtlinien, diese Authentifizierungen zum Standard gemacht.

Ebenso wichtig sind klare Prozesse. Zahlungen sollten über ein Vier-Augen-Prinzip laufen, Kontoänderungen müssen über unabhängige Kanäle bestätigt werden. Das schafft Barrieren, die Angreifer nicht so leicht überwinden können. Ergänzend lassen sich statt klassischer Seminare kurze Hinweise in den Arbeitsalltag integrieren, etwa Warnbanner bei externen Absendern oder kleine Erinnerungen direkt in Anwendungen.

Redaktion finanzen.net

In eigener Sache

Übrigens: Alphabet A (ex Google) und andere US-Aktien sind bei finanzen.net ZERO sogar bis 23 Uhr handelbar (ohne Ordergebühren, zzgl. Spreads). Jetzt kostenlos Depot eröffnen und Neukunden-Bonus sichern!

Ausgewählte Hebelprodukte auf Alphabet A (ex Google)

Mit Knock-outs können spekulative Anleger überproportional an Kursbewegungen partizipieren. Wählen Sie einfach den gewünschten Hebel und wir zeigen Ihnen passende Open-End Produkte auf Alphabet A (ex Google)

NameHebelKOEmittent
NameHebelKOEmittent
Wer­bung

Bildquellen: Marko Aliaksandr / Shutterstock.com, Thapana_Studio / Shutterstock.com

Nachrichten zu Alphabet A (ex Google)

Wer­bung

Analysen zu Alphabet A (ex Google)

DatumRatingAnalyst
26.01.2026Alphabet A (ex Google) OutperformRBC Capital Markets
20.01.2026Alphabet A (ex Google) NeutralUBS AG
12.12.2025Alphabet A (ex Google) OverweightJP Morgan Chase & Co.
02.12.2025Alphabet A (ex Google) OutperformRBC Capital Markets
30.10.2025Alphabet A (ex Google) NeutralUBS AG
DatumRatingAnalyst
26.01.2026Alphabet A (ex Google) OutperformRBC Capital Markets
12.12.2025Alphabet A (ex Google) OverweightJP Morgan Chase & Co.
02.12.2025Alphabet A (ex Google) OutperformRBC Capital Markets
30.10.2025Alphabet A (ex Google) OutperformRBC Capital Markets
30.10.2025Alphabet A (ex Google) BuyJefferies & Company Inc.
DatumRatingAnalyst
15.05.2019Alphabet A (ex Google) verkaufenCredit Suisse Group
24.11.2008Google sellMerriman Curhan Ford & Co
19.11.2008Google ausgestopptNasd@q Inside
16.03.2007Google Bär der WocheDer Aktionärsbrief
08.03.2006Google im intakten AbwärtstrendDer Aktionär

Um die Übersicht zu verbessern, haben Sie die Möglichkeit, die Analysen für Alphabet A (ex Google) nach folgenden Kriterien zu filtern.

Alle: Alle Empfehlungen

Buy: Kaufempfehlungen wie z.B. "kaufen" oder "buy"
Hold: Halten-Empfehlungen wie z.B. "halten" oder "neutral"
Sell: Verkaufsempfehlungn wie z.B. "verkaufen" oder "reduce"
mehr Analysen