Deepfake & CEO-Fraud: Bedrohung für Unternehmen abwehren
CEO-Fraud mit Deepfakes — wie Kriminelle KI für täuschend echte, manipulierte Betrugsanrufe nutzen und welche effektiven Schutzmaßnahmen Ihr Unternehmen jetzt braucht.
Weiterlesen
Schulen sind ein beliebtes Ziel für Phishing und Ransomware — und der häufigste Einstieg ist die ganz normale E-Mail im Kollegium. Ein Lehrer öffnet eine angebliche Rechnung, eine Sekretärin klickt auf ein Schreiben der „Schulaufsicht”, und schon hat ein Angreifer einen Fuß in der Tür. Was Schulträger jetzt tun müssen, ist überschaubar: sensibilisieren, simulieren, im Ernstfall melden.
Eine Schule ist aus Sicht eines Angreifers eine offene Tür mit vielen Klinken. Dutzende Lehrkräfte, Sekretariat, Hausmeister, Verwaltung — viele Konten, geteilte Geräte im Lehrerzimmer, ständig wechselnde Vertretungen und chronischer Zeitdruck. Dazu liegen besonders sensible Daten im Haus: Noten, Förderbedarf, Gesundheitsangaben, Adressen von Minderjährigen.
Dass das kein Randthema ist, zeigen die Zahlen. Laut Check Point Research war der Bildungssektor 2025 weltweit die am stärksten angegriffene Branche — mit rund 4.356 Angriffsversuchen pro Woche und Einrichtung, ein Plus von 41 Prozent gegenüber dem Vorjahr. Der BSI-Lagebericht 2025 zählt allein 950 beim BKA angezeigte Ransomware-Angriffe, von denen 72 Prozent mit einem zusätzlichen Datenleck verbunden waren.
Wie real die Folgen sind, zeigt der LockBit-Angriff auf einen IT-Dienstleister in der Pfalz: Daten von rund 45 Schulen wurden gestohlen und landeten im Darknet — Schüler- und Lehrkräftedaten bis hin zu Zeugnissen und Gesundheitsangaben.
Angriffe auf Schulen sind selten plump. Die Mails sind auf den Schulalltag zugeschnitten:
Lesetipp: Dieses Thema vertieft unser kostenloses E-Book „CYBER-SICHER — Der IT-Sicherheits-Guide für den deutschen Mittelstand”. Jetzt herunterladen →
Das Tückische: Eine Mail kann echt aussehen und trotzdem ein Angriff sein. Genau deshalb reicht Technik allein nicht — der Mensch am Bildschirm muss kurz innehalten.
Vorträge über Phishing verpuffen. Was bleibt, ist die eigene Erfahrung — der Moment, in dem man selbst beinahe geklickt hätte. Eine echte Phishing-Simulation erzeugt genau diesen Moment, ohne Schaden. So läuft sie ab:
Genau dieses Verfahren steckt in Hugo Learn: KI-gestützte Cyber- und Datenschutz-Unterweisungen plus integrierte Phishing-Simulation, für jede Schule getrennt dokumentiert. Wie sich das auf eine ganze Schulträger-Struktur übertragen lässt, zeigt unsere Unterweisungssoftware für Schulen.
Unsere interessanteste Datenpanne war ein Dienstleister mit nur 15 Mitarbeitern, bei dem der Geschäftsführer eine E-Mail von einem Geschäftspartner bekam. Die E-Mail kam wirklich von diesem Geschäftspartner – trotzdem war es ein Angriff.
Was Nils hier beschreibt, ist der Grund, warum „einfach aufpassen” nicht genügt. Wenn selbst eine echte Absenderadresse keine Garantie mehr ist, braucht es geübte Reflexe statt guter Vorsätze. An einer Schule mit 60 Lehrkräften reicht ein einziger unbedachter Klick.
Trotz aller Vorsicht kann es passieren. Dann zählt jede Stunde. Eine meldepflichtige Datenpanne muss nach Art. 33 DSGVO binnen 72 Stunden an die zuständige Aufsichtsbehörde gemeldet werden — und bei Schülerdaten ist das besonders heikel, weil meist Daten Minderjähriger betroffen sind.
Die 72-Stunden-Frist beginnt, sobald die Schule von der Panne Kenntnis erlangt — nicht erst, wenn alles aufgeklärt ist. Wer zögert oder vertuscht, riskiert mehr als die Panne selbst. Halten Sie vorab fest, wer im Ernstfall informiert wird und wer meldet. Mehr zur Reaktion finden Sie in unserem Leitfaden Cyberangriff — was tun.
Ein weiterer Punkt, der oft übersehen wird: Viele Cyberversicherungen verlangen inzwischen einen Nachweis über regelmäßige Awareness-Maßnahmen. Ohne dokumentierte Schulung kann im Schadensfall die Leistung gekürzt werden. Eine sauber protokollierte Phishing-Simulation ist hier doppelt wertvoll.
Wie gut Ihre Schule aktuell aufgestellt ist, lässt sich in wenigen Minuten prüfen — der kostenlose Hugo Check testet Ihre Website auf typische DSGVO- und Sicherheitslücken.
Cyberangriffe auf Schulen werden nicht weniger. Aber Schulträger sind ihnen nicht ausgeliefert. Die drei Hebel sind klar: das Kollegium für Phishing sensibilisieren, mit echten Simulationen trainieren und für den Ernstfall einen Meldeweg parat haben. Technik und Schulung greifen ineinander — eine vollständige Garantie gibt es nicht, aber das Risiko sinkt erheblich, wenn der Mensch am Bildschirm mitdenkt.
Phishing-Schutz für Ihre Schule aufbauen
Wir zeigen Ihnen in 15 Minuten, wie Phishing-Simulation und Pflichtunterweisungen an Ihrer Schule rechtssicher und dokumentiert laufen.
Erstgespräch buchen →Schulen haben viele Konten, geteilte Geräte, wechselndes Personal und sensible Schülerdaten — bei oft knapper IT-Betreuung. Das macht sie für Phishing und Ransomware attraktiv. Laut Check Point Research war Bildung 2025 weltweit die am stärksten angegriffene Branche.
Achten Sie auf Druck und Eile, ungewöhnliche Absenderadressen, Aufforderungen zur Anmeldung über einen Link sowie angebliche Rechnungen oder Schreiben der Schulaufsicht. Im Zweifel nicht klicken, sondern über einen bekannten Kanal nachfragen.
Bei einer Phishing-Simulation verschicken Sie kontrollierte Test-Mails an das Kollegium, messen die Klickrate und schulen direkt im Moment des Klicks nach. Wiederholt eingesetzt sinkt die Klickrate messbar — es ist die wirksamste Awareness-Methode.
Ja. Nach Art. 33 DSGVO ist eine meldepflichtige Datenpanne binnen 72 Stunden an die zuständige Aufsichtsbehörde zu melden. Bei betroffenen Schülerdaten ist das besonders heikel, weil häufig Daten Minderjähriger betroffen sind.
Die Verantwortung teilt sich: Der Schulträger stellt in der Regel Infrastruktur und Geräte, die Schule organisiert den Betrieb. Beim Datenschutz und bei Awareness-Maßnahmen ziehen beide an einem Strang — klare Zuständigkeiten gehören vorab geregelt.
Inhaltsverzeichnis
CEO-Fraud mit Deepfakes — wie Kriminelle KI für täuschend echte, manipulierte Betrugsanrufe nutzen und welche effektiven Schutzmaßnahmen Ihr Unternehmen jetzt braucht.
Weiterlesen
Security Awareness Training für Hamburger Unternehmen: Inhalte, Methoden und wie Sie Phishing-Angriffe durch gezielte Mitarbeiterschulungen verhindern.
Weiterlesen
Phishing-Simulation Betriebsrat: Warum § 87 BetrVG die Mitbestimmung auslöst, wie Sie DSGVO-konform auswerten und was in die Betriebsvereinbarung gehört.
WeiterlesenÜber den Autor
Datenschutzberater & Geschäftsführer
Nils ist TÜV-zertifizierter Datenschutzbeauftragter. Seit über 13 Jahren betreut er Mittelständler bei DSGVO, NIS2 und dem EU AI Act. Geschäftsführer der frag.hugo Informationssicherheit GmbH und der datuno GmbH, leitet außerdem die BVMID-Geschäftsstelle Hamburg Süd/Ost.
Vier Klicks zum schriftlichen Festpreis-Angebot — oder direkt anrufen. Wir hören zu, sortieren Ihr Thema und sagen Ihnen ehrlich, ob wir helfen können.
Lieber erstmal schreiben? Kontaktformular