An der Absicht, nicht an der Aufmachung. Die alten Merkmale — schlechtes Deutsch, krude Gestaltung, fremde Anrede — sind mit maschineller Übersetzung und KI-Textwerkzeugen verschwunden. Was geblieben ist, ist das Muster: Eine Nachricht erzeugt Druck, verlangt eine sofortige Handlung und führt zu einer Eingabe von Zugangsdaten oder einer Zahlung. Genau dieses Dreieck gehört in die Unterweisung, nicht eine Liste von Rechtschreibfehlern.
Vier Prüfungen reichen für den Alltag. Erstens: Habe ich diese Nachricht erwartet? Zweitens: Wohin führt der Link wirklich — Mauszeiger darüber halten und die Adresse lesen, nicht den Text. Drittens: Passt die Absenderadresse zur angeblichen Absenderin, einschließlich der Zeichen nach dem @? Viertens: Wird Eile erzeugt, mit Sperrung, Frist, Mahnung oder Vorgesetztem?
Der teuerste Fall im Mittelstand ist nicht die Zugangsdatenseite, sondern die angebliche Anweisung der Geschäftsführung: eine Mail im Namen des Chefs mit der Bitte, dringend eine Rechnung zu überweisen oder eine Lohnliste zu schicken. Dagegen hilft keine Technik, sondern eine Hausregel: Zahlungsanweisungen und Personaldaten werden bei telefonischer Rückfrage auf einer bekannten Nummer bestätigt, nie auf einer Nummer aus der Mail.
Und schaffen Sie einen angstfreien Meldeweg. Wer geklickt hat, muss es sofort sagen können, ohne Ärger zu erwarten — in den ersten Minuten lässt sich ein Zugang sperren und Schaden begrenzen, nach zwei Tagen nicht mehr. Eine Belegschaft, die Fehler verschweigt, ist das größere Sicherheitsproblem als eine, die gelegentlich klickt.
Fundstelle: Art. 32 Abs. 1, Art. 32 Abs. 4 DSGVO