KI-Phishing: flüssige Sprache schafft noch kein Vertrauen
Generative KI kann Kriminellen helfen, überzeugende Nachrichten in mehreren Sprachen mit weniger Schreibfehlern zu erstellen. Wichtiger als der Stil ist die Aufforderung: Unerwartete Anhänge, geänderte Zahlungsdaten und Zeitdruck verdienen Aufmerksamkeit. Prüfen Sie Absender und Zieladresse, bestätigen Sie aber auch die gewünschte Handlung unabhängig.
Mehr erfahren: FBI / IC3Beispiel aus dem Arbeitsalltag
Eine vertraut wirkende Lieferanten-E-Mail nennt ein neues Bankkonto und fordert eine Zahlung noch am selben Tag.
Die sicherere Reaktion
Stoppen Sie die Zahlung. Bestätigen Sie die Änderung über einen bereits hinterlegten Kontakt, halten Sie den üblichen Freigabeprozess ein und melden Sie die verdächtige Nachricht.
Deepfakes: die Anfrage unabhängig von der Stimme prüfen
Eine vertraute Stimme oder ein überzeugendes Video reicht nicht als Identitätsnachweis. Stimmklone können für Identitätsbetrug genutzt werden, auch bei vermeintlichen Anrufen von Vorgesetzten. Erwarten Sie nicht, dass Mitarbeitende jeden technischen Fehler erkennen. Geben Sie ihnen einen verlässlichen Prüfprozess.
Mehr erfahren: FTCBeispiel aus dem Arbeitsalltag
Ein Anruf klingt wie Ihre Geschäftsleitung, verlangt eine dringende Überweisung und bittet um Geheimhaltung.
Die sicherere Reaktion
Beenden Sie den Anruf und kontaktieren Sie die Person über eine bekannte Nummer oder einen etablierten Unternehmenskanal. Zahlungsfreigaben gelten auch für scheinbare Anweisungen der Führungsebene.
Generative KI sicher nutzen: Eingaben schützen, Ergebnisse prüfen
KI-Werkzeuge können flüssige, aber falsche Antworten liefern. Prüfen Sie vor der beruflichen Nutzung, ob sowohl das Werkzeug als auch die vorgesehenen Daten laut Unternehmensrichtlinie erlaubt sind. Eine Werkzeugfreigabe umfasst nicht automatisch jede Informationskategorie. Kontrollieren Sie wichtige Aussagen, Berechnungen, Links und erzeugten Code.
Mehr erfahren: NCSCBeispiel aus dem Arbeitsalltag
Ein Mitarbeiter möchte einen Kundensupport-Export mit Namen und Kontodaten durch einen KI-Assistenten zusammenfassen lassen.
Die sicherere Reaktion
Prüfen Sie zuerst den freigegebenen Ablauf und die Datenregeln. Entfernen Sie sensible Informationen, wo erforderlich. Fragen Sie bei Unklarheit vor dem Hochladen die zuständige Sicherheits- oder Datenverantwortung.
Prompt Injection: wenn Inhalte Anweisungen erteilen wollen
Versteckte Anweisungen in Dokumenten, Webseiten oder Nachrichten können versuchen, einen KI-Assistenten von seiner Aufgabe abzulenken. Das ist besonders relevant, wenn er auf weitere Werkzeuge oder Informationen zugreift. Behandeln Sie abgerufene Inhalte als nicht vertrauenswürdig: Eine selbstsichere Antwort erlaubt weder Datenweitergabe noch Aktionen.
Mehr erfahren: OWASPBeispiel aus dem Arbeitsalltag
Beim Zusammenfassen eines Dokuments fordert ein Assistent unerwartet dazu auf, interne Dateien an eine externe Adresse zu senden.
Die sicherere Reaktion
Genehmigen Sie die unerwartete Aktion nicht. Stoppen Sie den Vorgang, sichern Sie die relevanten Angaben und melden Sie ihn intern. Technische Berechtigungen und menschliche Freigaben müssen die Schulung ergänzen.
Ein empfohlener Schulungsansatz
Setzen Sie KI-Unterstützung in einem kontrollierten Lernprozess mit menschlicher Prüfung ein. Dies ist ein Vorschlag für die Programmgestaltung und keine Funktionsliste für jedes Servicepaket.
Verhalten festlegen
Definieren Sie ein beobachtbares Ziel, etwa die unabhängige Prüfung einer geänderten Bankverbindung.
Entwerfen und prüfen
Hilft KI beim Szenario, prüft eine qualifizierte Person Richtigkeit, Ton, Datenschutz und Relevanz. Verwenden Sie fiktive Daten.
Sicher üben
Führen Sie autorisierte Übungen durch, erklären Sie die sicherere Reaktion und bieten Sie einen klaren Meldeweg. Fragen Sie nie nach echten Passwörtern.
Lernen und anpassen
Bewerten Sie Ergebnisse, besprechen Sie schwierige Entscheidungen und wiederholen Sie die Lektion mit einem anderen Beispiel.
Auf jede Rolle abstimmen
Finanzen & Einkauf
Änderungen von Zahlungsempfängern und Zahlungsanfragen über bekannte Kanäle prüfen.
Personalabteilung
Bewerber- und Mitarbeiterdaten schützen; vermeintliche Anweisungen auf Identitätstäuschung prüfen.
IT & alle KI-Nutzenden
Werkzeugberechtigungen, sensible Eingaben und unerwartete Assistentenanfragen überprüfen.
Lernerfolge im Kontext bewerten
Vergleichen Sie Kampagnen mit ähnlichem Schwierigkeitsgrad und Publikum. Eine niedrigere Klickrate allein belegt kein geringeres Risiko. Ein KI-Wert kann weder die Absicht eines Mitarbeitenden feststellen noch einen bestimmten Vorfall vorhersagen.
- Meldequote: Werden Bedenken gemeldet?
- Meldezeit: Wie schnell kann das Team reagieren?
- Prüfverhalten: Wurde der vorgesehene Kanal genutzt?
- Wiederkehrende Lücken: Welche Entscheidungen brauchen weitere Erklärung oder Übung?
Häufige Fragen zur KI-Awareness
Ersetzt KI-Awareness die grundlegende Sicherheitsschulung?
Nein. Sie erweitert Phishing-Erkennung, Datenschutz und Meldeverhalten. Starke Passwörter, Multi-Faktor-Authentifizierung und etablierte Freigabeprozesse bleiben die Grundlage.
Können Mitarbeitende jeden Deepfake erkennen lernen?
Keine Schulung kann das garantieren. Vermitteln Sie unabhängige Identitätsprüfungen und einheitliche Freigaben, damit die Reaktion nicht vom Erkennen optischer oder akustischer Fehler abhängt.
Nutzt die öffentliche Demo echte KI?
Die öffentliche Demo verwendet Beispieldaten und simulierte KI. Sie sendet keine echten Nachrichten und ist nicht mit Produktivsystemen verbunden. Besprechen Sie aktuelle Servicefunktionen und Ihre Anforderungen vor der Paketauswahl mit dem Team.