Digitale Grundkompetenzen im Betrieb – Verdächtige Nachrichten erkennen
Digitale Grundkompetenzen im Betrieb – Verdächtige Nachrichten erkennen
Einleitung
Verdächtige Nachrichten sind im Betrieb ein alltägliches Sicherheitsrisiko. Beim Phishing versuchen Angreifende, Dich durch gefälschte E-Mails, SMS, Messenger-Nachrichten, QR-Codes oder Webseiten zu einer riskanten Handlung zu bewegen. Typische Ziele sind Passwörter, Zugangsdaten, vertrauliche Informationen, Geldzahlungen oder das Öffnen schädlicher Anhänge.
Kurzbeschreibung: Phishing-Merkmale und betriebliche Meldewege.
Zielgruppe: Auszubildende in allen Ausbildungsberufen.
Dein Lernziel: Du erkennst verdächtige Nachrichten, stoppst riskante Handlungen, prüfst Auffälligkeiten und nutzt den vorgesehenen betrieblichen Meldeweg.
Sicherheitsrahmen: Alle Aufgaben dieses Kurses arbeiten ausschließlich mit fiktiven Daten und reservierten Beispieladressen wie example. Du greifst keine fremden Netze, Produktivanlagen, Konten, Zugangsdaten oder Kundendaten an und überträgst keine echten verdächtigen Nachrichten ungefragt an Dritte. Praktische Tests finden nur lokal oder in ausdrücklich autorisierten Übungsumgebungen statt.

Lernroute in kurzen Einheiten
| Einheit | Fokus | Richtzeit | Ergebnis |
|---|---|---|---|
| Stopp | Verdacht wahrnehmen | 5 Minuten | Du handelst nicht impulsiv. |
| Prüfen | Absender, Inhalt, Link, Anhang | 7 Minuten | Du erkennst mehrere Warnsignale. |
| Entscheiden | Nachricht einordnen | 6 Minuten | Du trennst „plausibel“, „unklar“ und „verdächtig“. |
| Melden | Betrieblicher Meldeweg | 5 Minuten | Du meldest ohne unnötige Datenweitergabe. |
| Nach Vorfall | Richtig reagieren | 7 Minuten | Du meldest auch einen Fehlklick sofort und sachlich. |
Lerneinheit 1: Erst stoppen, dann prüfen
Phishing funktioniert häufig über Social Engineering: Eine Nachricht erzeugt Zeitdruck, Angst, Neugier oder Hilfsbereitschaft. Deshalb gilt im Betrieb als erste Schutzhandlung:
STOPP – PRÜFEN – MELDEN.
- Stopp: Nicht klicken, nicht antworten, keinen Anhang öffnen und keine Daten eingeben.
- Prüfen: Passt die Nachricht zur aktuellen Arbeit? Stimmen Absender und Domain? Ist die geforderte Handlung plausibel?
- Melden: Nutze den intern festgelegten Meldeweg, etwa Phishing-Meldebutton, IT-Service, Informationssicherheit, Ausbilderin oder Ausbilder.
Ein einzelnes Merkmal beweist noch kein Phishing. Mehrere Auffälligkeiten erhöhen den Verdacht. Auch sprachlich perfekte und personalisierte Nachrichten können gefälscht sein.

Merksatz
Nicht die Optik entscheidet, sondern die überprüfbare Herkunft und der sichere Handlungsweg.
Lerneinheit 2: Phishing-Merkmale erkennen

| Prüffrage | Warnsignal | Sichere Reaktion |
|---|---|---|
| Erwarte ich die Nachricht? | Unerwartete Rechnung, Freigabe oder Passwortprüfung | Vorgang unabhängig verifizieren |
| Passt die Absenderadresse? | Anzeigename wirkt bekannt, Domain aber fremd oder verändert | Adresse vollständig prüfen |
| Wird Druck aufgebaut? | „Sofort“, „letzte Warnung“, „Konto wird gesperrt“ | Nicht drängen lassen |
| Soll ich Daten eingeben? | Passwort, TAN, Zahlungsdaten oder vertrauliche Angaben | Keine Eingabe über den Nachrichtenlink |
| Gibt es Link oder Anhang? | Ziel unbekannt, Dateityp unerwartet, Inhalt unplausibel | Nicht öffnen; intern melden |
| Ist die Geschichte plausibel? | Ungewöhnliche Chef-Anweisung, spontane Bankdatenänderung, geheime Zahlung | Über bekannten zweiten Kanal nachfragen |
Wichtig: Rechtschreibfehler können ein Warnsignal sein, sind aber kein verlässlicher Test. Moderne Phishing-Nachrichten können fehlerfrei, personalisiert und täuschend echt formuliert sein.
Lerneinheit 3: Nicht nur E-Mail
Phishing kann auch als Smishing per SMS, als Nachricht in Messengern, über QR-Codes oder über gefälschte Webseiten auftreten. Der Prüfablauf bleibt gleich.

Vier sichere Fragen:
- Anlass: Habe ich diesen Vorgang tatsächlich erwartet?
- Absender: Kann ich die Identität unabhängig prüfen?
- Aktion: Soll ich klicken, zahlen, Daten eingeben oder etwas installieren?
- Alternative: Kann ich den Dienst über eine bekannte App, ein gespeichertes Lesezeichen oder eine selbst eingegebene Adresse erreichen?
Lerneinheit 4: Konkreter Ausbildungsfall
Ausgangslage: Du bist Auszubildende oder Auszubildender im Einkauf der fiktiven Übungsfirma Nordstern Werkstatt GmbH. Eine Nachricht behauptet, von einem bekannten Lieferanten zu stammen.
| Element | Fiktiver Inhalt |
|---|---|
| Anzeigename | Becker Liefertechnik |
| Absender | rechnung@becker-lieferung.example |
| Betreff | DRINGEND: Rechnung heute bestätigen |
| Nachricht | „Bitte melde Dich sofort über das Rechnungsportal an. Sonst wird die Lieferung gestoppt.“ |
| Linktext | Rechnungsportal öffnen |
| Simuliertes Linkziel | login-pruefung.example |
| Anhang | keiner |
Deine Entscheidung: Du erwartest zwar eine Lieferung, aber keine Kontoprüfung. Die Domain ist Dir unbekannt und die Nachricht setzt Dich unter Zeitdruck.
Sichere Reaktion: Nicht auf den Link klicken. Den bekannten Lieferantenkontakt aus dem betrieblichen Adressbuch oder ERP verwenden, den Vorgang unabhängig prüfen und die Nachricht über den betrieblichen Meldeweg melden.
Gestufte Hilfen zum Ausbildungsfall
| Stufe | Hilfe |
|---|---|
| Hilfe 1 – Beobachten | Markiere alle Stellen, die eine schnelle Handlung von Dir verlangen. |
| Hilfe 2 – Vergleichen | Vergleiche Anzeigename, vollständige Absenderdomain und erwarteten Geschäftsprozess. |
| Hilfe 3 – Entscheiden | Wähle eine Handlung, bei der Du weder den verdächtigen Link noch die Kontaktangaben aus der Nachricht verwenden musst. |
Begründetes Feedback: Die sichere Lösung trennt die Prüfung vom verdächtigen Kommunikationskanal. Eine Rückfrage über eine bereits bekannte Telefonnummer oder ein internes System reduziert das Risiko, erneut mit derselben Täuschung zu interagieren.
Lerneinheit 5: Betriebliche Meldewege
Der konkrete Meldeweg ist betriebsabhängig. Für Auszubildende ist nicht wichtig, selbst forensisch zu untersuchen, sondern schnell und korrekt zu eskalieren.
| Situation | Richtige betriebliche Handlung |
|---|---|
| Nachricht nur gesehen | Nicht interagieren und intern melden |
| Link angeklickt | Sofort melden und mitteilen, was passiert ist |
| Zugangsdaten eingegeben | Sofort melden; Kennwortänderung nur über den bekannten offiziellen Weg und nach betrieblicher Vorgabe |
| Anhang geöffnet | Sofort IT oder Informationssicherheit informieren; Gerät nicht eigenmächtig weiter untersuchen |
| Verdacht auf Schadsoftware | Nach betrieblicher Notfallregel handeln; eine Netztrennung nur dann selbst durchführen, wenn dies im Betrieb ausdrücklich vorgesehen ist |
Eine gute Meldung enthält: Zeitpunkt, verwendetes Gerät, Art der Nachricht, was Du bereits getan hast und ob Du geklickt, einen Anhang geöffnet oder Daten eingegeben hast. Übermittle nur die Informationen, die der betriebliche Meldeprozess verlangt.
Nicht sinnvoll: Verdächtige Nachrichten ungefragt an private Adressen, externe Dienste oder Kolleginnen und Kollegen weiterleiten. Dabei könnten vertrauliche oder personenbezogene Daten verbreitet werden.
Was externe Meldungen betrifft
Ob ein Sicherheitsvorfall zusätzlich an Behörden, Dienstleister oder andere Stellen gemeldet werden muss, entscheidet die zuständige betriebliche Stelle nach den geltenden Vorgaben. Für Dich als Auszubildende oder Auszubildenden steht zuerst der interne Meldeweg im Mittelpunkt.
Trainingspfad mit Feedback
Basisaufgabe
Aufgabe: Nenne am fiktiven Ausbildungsfall vier Merkmale, die eine Prüfung rechtfertigen.
Begründetes Feedback: Gute Antworten nennen nicht nur „komisch“, sondern konkrete Beobachtungen wie unbekannte Domain, Zeitdruck, unerwartete Kontoprüfung und Link zu einem fremden Ziel. Mehrere überprüfbare Merkmale ergeben eine belastbarere Entscheidung als ein Bauchgefühl.
Anwendungsaufgabe
Aufgabe: Du erhältst über den Messenger eine Nachricht der angeblichen Teamleitung: „Kauf bitte sofort Gutscheincodes und schick mir die Nummern.“ Beschreibe Deine nächsten drei Schritte.
Begründetes Feedback: Eine passende Lösung stoppt die Zahlung, prüft die Anweisung über einen bekannten zweiten Kanal und meldet den Vorgang intern. Entscheidend ist die unabhängige Verifikation, nicht die scheinbare Identität im Messenger.
Transferaufgabe
Aufgabe: Entwickle für Deinen Ausbildungsbetrieb eine kurze Regel, die für E-Mail, SMS, Messenger und QR-Code gleichermaßen funktioniert.
Begründetes Feedback: Eine starke Transferregel beschreibt ein allgemeines Prinzip, zum Beispiel: „Bei unerwarteter Daten-, Zahlungs- oder Anmeldeaufforderung nicht über den angebotenen Weg handeln, sondern unabhängig prüfen und intern melden.“ Sie ist medienübergreifend und deshalb robuster als eine reine Liste einzelner Phishing-Merkmale.
Interaktive Aufgaben
Quiz: Teste Dein Wissen
Was ist bei einer unerwarteten Nachricht mit Anmeldelink der sicherste erste Schritt? (Nicht klicken und die Nachricht zunächst prüfen) (!Sofort anmelden, damit das Konto nicht gesperrt wird) (!Die Nachricht an private Kontakte weiterleiten) (!Den Link mehrfach öffnen und vergleichen)
Begründetes Feedback: Durch das Stoppen verhinderst Du eine vorschnelle Interaktion und gewinnst Zeit für eine unabhängige Prüfung.
Welches Merkmal kann auf Phishing hindeuten, beweist es aber nicht allein? (Starker Zeitdruck) (!Eine bekannte Schriftart) (!Ein Firmenlogo) (!Eine kurze Nachricht)
Begründetes Feedback: Zeitdruck ist ein häufiges Manipulationsmittel, muss aber immer zusammen mit weiteren Merkmalen bewertet werden.
Wie prüfst Du eine zweifelhafte Anweisung einer bekannten Person am besten? (Über einen bereits bekannten unabhängigen Kontaktweg) (!Durch Antwort auf die verdächtige Nachricht) (!Über die Telefonnummer aus der verdächtigen Nachricht) (!Durch Weiterleitung an beliebige Kolleginnen und Kollegen)
Begründetes Feedback: Ein unabhängiger zweiter Kanal trennt die Identitätsprüfung vom möglicherweise manipulierten Kommunikationsweg.
Was ist bei einem unerwarteten Dateianhang sinnvoll? (Nicht öffnen und den betrieblichen Meldeweg nutzen) (!Öffnen, solange der Absendername bekannt ist) (!Auf das Dateisymbol doppelklicken, um den Typ zu prüfen) (!An eine private Adresse senden und dort testen)
Begründetes Feedback: Auch bekannte Absender können gefälscht oder kompromittiert sein; ein unerwarteter Anhang sollte daher nicht einfach geöffnet werden.
Welche Aussage zu fehlerfreier Sprache ist richtig? (Auch sprachlich perfekte Nachrichten können Phishing sein) (!Fehlerfreie Sprache beweist, dass die Nachricht echt ist) (!Phishing enthält immer Rechtschreibfehler) (!Nur automatisch übersetzte Nachrichten sind gefährlich)
Begründetes Feedback: Gute Sprache ist kein Echtheitsnachweis; Phishing kann professionell formuliert und personalisiert sein.
Was solltest Du tun, wenn Du bereits auf einen verdächtigen Link geklickt hast? (Den Vorfall sofort intern melden und genau sagen, was passiert ist) (!Den Vorfall verheimlichen, wenn noch nichts sichtbar passiert ist) (!Den Link erneut öffnen, um Beweise zu sammeln) (!Alle Kolleginnen und Kollegen zum Testen auffordern)
Begründetes Feedback: Frühe Meldungen ermöglichen der zuständigen Stelle, Risiken schnell einzuschätzen und geeignete Maßnahmen einzuleiten.
Warum ist ein bekannter Kontaktweg für die Rückfrage wichtig? (Er stammt nicht aus der verdächtigen Nachricht) (!Er macht jede Nachricht automatisch ungefährlich) (!Er verhindert grundsätzlich Schadsoftware) (!Er ersetzt den betrieblichen Meldeweg)
Begründetes Feedback: Kontaktangaben in einer verdächtigen Nachricht können Teil der Täuschung sein; ein vorher bekannter Kontaktweg ist davon unabhängig.
Welche Information gehört in eine gute interne Meldung? (Ob Du geklickt, einen Anhang geöffnet oder Daten eingegeben hast) (!Dein privates Passwort) (!Alle gespeicherten Kundendaten) (!Private Chatverläufe ohne Bezug zum Vorfall)
Begründetes Feedback: Die zuständige Stelle braucht vor allem sachliche Angaben zum Ablauf und zu bereits erfolgten Handlungen.
Was ist bei einer angeblichen Zahlungsanweisung der Teamleitung sinnvoll? (Die Anweisung vor der Zahlung unabhängig verifizieren) (!Sofort zahlen, wenn die Nachricht dringend klingt) (!Die Bankverbindung aus der Nachricht als Beweis der Echtheit ansehen) (!Die Zahlung privat vorfinanzieren)
Begründetes Feedback: Ungewöhnliche oder dringende Zahlungsanweisungen müssen über einen sicheren, bekannten Weg bestätigt werden.
Welche Regel funktioniert auch bei SMS, Messenger und QR-Code? (Unerwartete sensible Aufforderungen stoppen, unabhängig prüfen und intern melden) (!Nur E-Mails mit Tippfehlern beachten) (!Allen QR-Codes grundsätzlich vertrauen) (!Nachrichten mit persönlicher Anrede automatisch freigeben)
Begründetes Feedback: Die Regel bewertet Handlung, Kontext und Verifikation statt nur das verwendete Medium.
Memory
| Zeitdruck | Warnsignal |
| Zweiter Kanal | Unabhängige Verifikation |
| Phishing-Meldebutton | Interne Eskalation |
| Unerwarteter Anhang | Nicht öffnen |
| Fremde Domain | Absenderprüfung |
| Fehlklick | Sofortige Meldung |
Drag and Drop
| Ordne die richtigen Begriffe zu. | Thema |
|---|---|
| Nicht klicken | Verdächtiger Link |
| Unabhängig rückfragen | Ungewöhnliche Chef-Anweisung |
| Intern melden | Phishing-Verdacht |
| Nicht öffnen | Unerwarteter Anhang |
| Ehrlich dokumentieren | Bereits erfolgter Fehlklick |
Entscheidungssituation: Ampel im Ausbildungsalltag
| Fiktive Situation | Entscheidung | Begründung |
|---|---|---|
| Erwartete interne Lernplattform, über gespeichertes Lesezeichen aufgerufen | Grün: normal weiterarbeiten | Herkunft und Zugriffsweg sind bekannt. |
| Unerwartete Rechnung mit neuem Login-Link | Gelb: stoppen und unabhängig prüfen | Anlass und Zugriffsweg sind unklar. |
| Dringende Passwortabfrage über Messenger | Rot: nicht eingeben und intern melden | Sensible Daten werden über einen ungewöhnlichen Kanal verlangt. |
| Angebliche Teamleitung verlangt geheime Sofortüberweisung | Rot: nicht zahlen und unabhängig verifizieren | Dringlichkeit, Geheimhaltung und Zahlungsforderung sind starke Warnsignale. |
Feedback: Gute Entscheidungen beruhen auf Kontext, überprüfbarer Herkunft und einem sicheren Alternativweg. „Sieht echt aus“ reicht nicht als Begründung.
Kreuzworträtsel
| Phishing | Wie heißt der Täuschungsversuch zum Abgreifen vertraulicher Daten? |
| Smishing | Wie heißt Phishing per SMS? |
| Absender | Welche Angabe solltest Du bei einer verdächtigen Nachricht vollständig prüfen? |
| Meldung | Was gibst Du bei einem verdächtigen Vorfall intern ab? |
| Zeitdruck | Welches Manipulationsmittel soll Dich zu schnellem Handeln bringen? |
| Passwort | Welche geheime Zugangsinformation darfst Du nicht über einen verdächtigen Link eingeben? |
LearningApps
Lückentext
Offene Aufgaben
Leicht
- Phishing-Merkmale: Markiere in einem von der Lehrkraft bereitgestellten fiktiven Beispiel vier Warnsignale und begründe jedes in einem Satz.
- Absenderprüfung: Vergleiche drei fiktive Absenderadressen und erkläre, welche davon einer erwarteten Unternehmensdomain entspricht.
- Meldeweg: Zeichne den internen Meldeweg Deines Ausbildungsbetriebs als einfache Ablaufgrafik, ohne echte vertrauliche Kontaktdaten zu veröffentlichen.
- Medienanalyse: Wähle eines der eingebetteten Videos und notiere drei Schutzhandlungen, die für Deinen Arbeitsalltag nützlich sind.
Standard
- Entscheidungssituation: Entwickle drei fiktive Nachrichten und ordne sie den Kategorien plausibel, unklar und verdächtig zu. Begründe Deine Einordnung.
- Zweiter Kommunikationskanal: Formuliere ein kurzes Telefonskript, mit dem Du eine ungewöhnliche Zahlungsanweisung sicher rückfragen kannst.
- Sicherheitsmeldung: Erstelle mit fiktiven Daten eine sachliche interne Vorfallmeldung mit Zeitpunkt, Kanal, Beobachtung und bereits erfolgter Handlung.
- Phishing und Smishing: Vergleiche eine fiktive E-Mail und eine fiktive SMS. Arbeite gemeinsame und unterschiedliche Warnsignale heraus.
Schwer
- Awareness-Kampagne: Gestalte ein Poster für Auszubildende mit der Regel „Stoppen – Prüfen – Melden“ und begründe Deine Auswahl der Hinweise.
- Prozessanalyse: Prüfe einen fiktiven betrieblichen Meldeprozess auf unnötige Schritte und schlage Verbesserungen vor, ohne reale Systeme zu testen.
- Rollenspiel: Spielt in einer Dreiergruppe die Rollen Auszubildende, angebliche Teamleitung und IT-Meldestelle. Nutzt nur erfundene Namen und Daten und wertet anschließend die Entscheidungspunkte aus.
- Transfer: Entwickle eine kurze Schulungssequenz, die denselben Schutzgedanken auf QR-Code, Messenger und Telefonanruf überträgt. Erkläre, welche Regel in allen Kanälen gleich bleibt.
Begründetes Feedback für offene Aufgaben: Gute Lösungen nennen konkrete Beobachtungen, trennen Verdacht von Beweis, wählen einen unabhängigen Prüfweg und berücksichtigen den betrieblichen Meldeprozess. Besonders starke Lösungen übertragen die Regel auf neue Kommunikationsformen, ohne echte Systeme, Daten oder Zugangsdaten zu verwenden.


Lernkontrolle
- Fallanalyse: Eine Lieferantenmail wirkt echt, fordert aber eine neue Bankverbindung und sofortige Zahlung. Analysiere, welche unabhängigen Prüfungen vor einer Zahlung erforderlich sind und begründe die Reihenfolge.
- Fehlerkultur: Eine Auszubildende hat bereits geklickt und schämt sich. Erkläre, warum sofortiges Melden für die Informationssicherheit wichtiger ist als das Verbergen des Fehlers.
- Prozessvergleich: Vergleiche die Reaktion auf „nur gesehen“, „Link geklickt“ und „Zugangsdaten eingegeben“. Begründe, warum die Dringlichkeit unterschiedlich sein kann.
- Transfer auf Messenger: Übertrage die Prüfschritte für E-Mail auf eine Messenger-Nachricht mit angeblicher Chef-Anweisung. Zeige, welche Prüfschritte gleich bleiben.
- Transfer auf QR-Code: Ein Aushang im Betrieb enthält einen QR-Code zur angeblichen Passworterneuerung. Entwickle einen sicheren Prüfweg, ohne den Code zu benutzen.
- Betriebliche Verantwortung: Begründe, warum Auszubildende einen Vorfall intern melden sollen, aber externe Meldungen oder technische Untersuchungen nicht eigenmächtig übernehmen sollten.
Lernnachweis
Für einen Lernnachweis zu diesem Thema ist wichtig, dass Du:
- verdächtige Merkmale an fiktiven Beispielen nachvollziehbar erkennst,
- zwischen Verdacht und sicherem Nachweis unterscheiden kannst,
- einen unabhängigen Prüfweg auswählst,
- den betrieblichen Meldeweg korrekt beschreibst,
- nach einem Fehlklick transparent und zeitnah reagierst,
- Schutzregeln auf E-Mail, SMS, Messenger und QR-Codes übertragen kannst,
- Datenschutz und Vertraulichkeit bei einer Meldung beachtest,
- ausschließlich fiktive Daten und autorisierte Übungsumgebungen verwendest.
Fachliche Quellen und Medienrechte
Fachliche Quellen, geprüft am 04.10.2026:
- Bundesamt für Sicherheit in der Informationstechnik: Sichere Nutzung von E-Mail
- Bundesamt für Sicherheit in der Informationstechnik: Leitfaden zur Reaktion auf IT-Sicherheitsvorfälle
- Bundesamt für Sicherheit in der Informationstechnik und Polizeiliche Kriminalprävention: Checkliste Phishing
- Verbraucherzentrale: Phishing-Mails erkennen
- BSI: Unterrichts- und Gesprächseinstiege rund um Cybersicherheit
- Wikipedia: Phishing
Verwendete freie Commons-Medien:
- Example phishing email.svg: fiktives Beispiel, CC BY-SA 4.0.
- Example bank phishing email.svg: fiktives Beispiel, CC BY 4.0.
- Example phishing SMS.svg: fiktives Beispiel, CC0.
- Wikipedia-phishing.svg: CC BY-SA 3.0; die Wikimedia-Markenhinweise sind zu beachten.
- De-Phishing-Mail.ogg: CC BY-SA 4.0.
YouTube-Einbettungen: Die Videos des Bundesamts für Sicherheit in der Informationstechnik und der Verbraucherzentrale Bayern werden als externe YouTube-Inhalte eingebettet. Die Rechte verbleiben bei den jeweiligen Herausgebenden; der Kurs behauptet für diese Videos keine freie Nachnutzungslizenz. Es werden keine Sofatutor-Inhalte verwendet.
OERs zum Thema
Verknüpfte Lernbereiche
aiMOOC-Projekte
MOOCwiki · Deutsch
Nach dem Lernen ist vor dem Lernen
Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.
Zur MOOCwiki-HauptseiteMediathek
Mediathek wird aus dem Wiki geladen ...
Keine passenden Inhalte gefunden. Bitte ändere Suche oder Filter.
NEWSLernweltNOAH fragen