Fischerhaken zieht E-Mail-Umschlag mit Benutzerprofil heraus.

Auf einen Phishing-Link geklickt? Was du in den ersten 60 Minuten tun solltest

Bei der Arbeit auf einen Phishing-Link geklickt? Befolge diesen Schritt-für-Schritt-Plan, um den Vorfall zu melden, einzudämmen und zu dokumentieren – einschließlich der Fristen gemäß DSGVO und NIS2.

Über 200 Unternehmen vertrauen bereits auf deeploi

Direkte Antwort

Wenn du auf einen Phishing-Link geklickt hast, melde das sofort deinem IT-Ansprechpartner und kläre ab, ob du ein Passwort eingegeben, eine Datei heruntergeladen hast oder ob nichts Sichtbares passiert ist. Wenn du ein Passwort eingegeben hast, ändere es von einem anderen Gerät aus und lass dich von der IT aus allen aktiven Sitzungen abmelden. Wenn eine Datei heruntergeladen wurde, trenne das Gerät vom Netzwerk, lass es aber eingeschaltet. Dokumentiere anschließend, was passiert ist – möglicherweise gelten Meldefristen gemäß DSGVO und NIS2.

Key Takeaways

  • Melde den Klick sofort – von deinem Handy aus, falls der Laptop bereits offline ist.

  • Finde dann heraus, was passiert ist: Hast du Anmeldedaten eingegeben, eine Anmeldung oder eine App genehmigt, eine Datei heruntergeladen, oder ist nichts Sichtbares passiert? Jeder Fall erfordert eine andere Vorgehensweise.

  • Wenn du Anmeldedaten eingegeben hast, ist das Zurücksetzen des Passworts und das Abmelden aus allen aktiven Sitzungen wichtiger als jeder Virenscan – gestohlene Zugangsdaten werden oft schon innerhalb weniger Stunden genutzt.

  • Wenn eine Datei heruntergeladen wurde, isoliere das Gerät, lass es aber eingeschaltet, damit die IT-Abteilung Nachforschungen anstellen kann.

  • Wenn wahrscheinlich personenbezogene Daten offengelegt wurden, hast du gemäß DSGVO 72 Stunden ab Kenntnisnahme Zeit, um deine Aufsichtsbehörde zu benachrichtigen. Unternehmen, die unter die NIS2 fallen, sind verpflichtet, dem BSI innerhalb von 24 Stunden eine Frühwarnung zu übermitteln.

Eine Phishing-E-Mail braucht nur einen Moment der Unaufmerksamkeit. Jemand aus deinem Team sitzt gerade zwischen zwei Besprechungen, sieht eine Nachricht, die wie eine geteilte Rechnung oder eine Warnung zum Ablauf eines Passworts aussieht, und klickt darauf. Dann kommt die Pause, die den eigentlichen Schaden anrichtet: Soll ich es jemandem sagen, oder wird sich das von selbst erledigen?

Phishing ist eine Betrugsmethode, bei der sich ein Angreifer als Dienstleister, Lieferant oder Kollege ausgibt, um dich dazu zu bringen, Zugangsdaten preiszugeben, eine Anmeldung zu genehmigen oder eine schädliche Datei zu öffnen. Was nach dem Klick passiert, hängt weit weniger vom Klick selbst ab als von der folgenden Stunde. Dieser Leitfaden führt wachsende Unternehmen ohne eigene IT-Abteilung Schritt für Schritt durch diese Stunde.

Was du brauchst, bevor ein Vorfall passiert

Reaktionsgeschwindigkeit entsteht durch Vorbereitung, nicht durch Mut im Moment. Stell sicher, dass diese fünf Dinge vorhanden sind und dass jemand an einem schrecklichen Freitagnachmittag darauf zugreifen kann:

  • Administratorzugriff auf deinen Identitätsanbieter, also die Microsoft 365- oder Google Workspace-Verwaltungskonsole.

  • Eine Geräteverwaltungskonsole, mit der sich ein Laptop aus der Ferne sperren, löschen oder isolieren lässt.

  • Einen Passwort-Manager, damit das Zurücksetzen von Passwörtern nicht zu einer stundenlangen Rätselei darüber wird, welche Konten dasselbe Passwort hatten.

  • Einen namentlich benannten Ansprechpartner – intern oder extern –, der Konten deaktivieren darf, ohne auf eine Genehmigung warten zu müssen.

  • Eine einfache Vorlage für Vorfallnotizen: Was ist passiert, wann, welche Konten waren betroffen, was wurde unternommen?

Wenn du diesen Ansprechpartner heute noch nicht benennen kannst, fang dort an. Unser Leitfaden zur Sicherheit ohne IT-Abteilung erklärt, wie kleine Teams diese Verantwortung zuweisen können, ohne jemanden einzustellen.

Schritt 1: Melde den Klick sofort

Die Meldung hat Vorrang vor allem anderen – auch vor deiner eigenen Fehlersuche. Dein IT-Leiter oder IT-Partner kann prüfen, ob dieselbe Nachricht auch in anderen Posteingängen gelandet ist, sie aus diesen Postfächern entfernen und die Absenderdomain sperren, bevor jemand anderes darauf klickt.

Sag, worauf du geklickt hast, was die Seite verlangt hat und ob du etwas eingegeben hast. Raten kostet nur Zeit. Wenn dein Laptop bereits offline ist, melde den Vorfall über dein Handy oder ruf an. Warte nicht, bis das Gerät wieder online ist.

Ein wichtiger Hinweis für Gründer und Büroleiter: Bestraft niemals die Person, die den Vorfall meldet. Teams, die einen Klick als Fehler betrachten, den man verheimlichen muss, verlieren wertvolle Zeit – genau deshalb konzentrieren sich Sicherheitsschulungen für Mitarbeiter ebenso sehr auf das Melden wie auf das Erkennen von Bedrohungen.

Schritt 2: Isoliere das Gerät, falls etwas heruntergeladen wurde

Schalte das WLAN aus, zieh das Ethernet-Kabel ab oder versetze ein Smartphone in den Flugmodus. Wenn etwas heruntergeladen wurde, verhindert das Trennen der Netzwerkverbindung, dass es den Command-and-Control-Server des Angreifers erreicht, Dateien abzieht oder sich auf gemeinsam genutzte Laufwerke ausbreitet. Wenn du nur Anmeldedaten eingegeben hast und nichts heruntergeladen wurde, kannst du diesen Schritt überspringen – der Angriff findet dann in deinen Cloud-Konten statt, nicht auf dem Laptop.

Lass das Gerät eingeschaltet. Ein laufendes System bewahrt Beweise im Arbeitsspeicher, die beim Herunterfahren verloren gehen, und ein Spezialist könnte sie später noch benötigen. Wenn dein Unternehmen verwalteten Endgeräteschutz nutzt, kann die IT das Gerät in der Regel aus der Ferne isolieren. Dadurch wird der gesamte Netzwerkverkehr außer der Verbindung zum Sicherheitstool blockiert, sodass das Gerät während der Untersuchung durch die IT unter Kontrolle bleibt.

Schritt 3: Finde heraus, was passiert ist

Die richtigen Folgemaßnahmen hängen ganz davon ab, was der Link bewirkt hat. Finde heraus, welcher dieser vier Fälle zutrifft:

  • Du hast Anmeldedaten auf einer gefälschten Seite eingegeben. Das ist der häufigste Fall. Gehe davon aus, dass der Angreifer bereits über funktionierende Zugangsdaten verfügt, und fahre direkt mit Schritt 4 fort.

  • Du hast eine Anmeldeaufforderung bestätigt oder einer App Zugriff auf dein Konto gewährt. Behandle das wie gestohlene Zugangsdaten – mit einem Unterschied: Ein Passwort-Reset hebt die Berechtigungen einer App nicht auf, daher muss die IT auch den App-Zugriff widerrufen.

  • Eine Datei wurde heruntergeladen oder ein Anhang geöffnet. Drive-by-Downloads können Keylogger oder Ransomware installieren, ohne dass weitere Klicks erforderlich sind. Das ist der Malware-Pfad – stelle also sicher, dass das Gerät wie in Schritt 2 beschrieben isoliert wird.

  • Es ist nichts Sichtbares passiert. Die Seite war möglicherweise nicht erreichbar oder wurde von deinem Browser oder DNS-Filter blockiert. Das Risiko ist gering, aber dokumentiere den Vorfall trotzdem.

Teile deinem IT-Ansprechpartner mit, welcher Fall zutrifft, denn davon hängt ab, ob die Priorität bei deinen Konten oder deiner Hardware liegt.

Schritt 4: Passwörter zurücksetzen und alle Sitzungen beenden

Was du tust: Verwende dafür ein anderes, sauberes Gerät. Gehe direkt zur offiziellen Website, indem du die Adresse eintippst – niemals über einen Link in der verdächtigen E-Mail. Ändere zuerst das Passwort für das betroffene Konto und anschließend für jedes andere Konto, das dasselbe Passwort verwendet hat.

Was die IT-Abteilung tut: Dann kommt der Teil, den die meisten überspringen: den Nutzer aus allen aktiven Sitzungen in der Microsoft 365- oder Google Workspace-Verwaltungskonsole abzumelden. Ein gestohlenes Sitzungstoken ermöglicht es einem Angreifer, auch nach einer Passwortänderung angemeldet zu bleiben – und die Multi-Faktor-Authentifizierung stoppt keine bereits geöffnete Sitzung. In Microsoft 365 können einige Zugriffsrechte nach dem Widerruf von Sitzungen noch bis zu etwa einer Stunde lang gültig bleiben. Wenn du also aktiven Missbrauch feststellst, sperre zunächst die Anmeldung des Nutzers. Die IT-Abteilung sollte außerdem alle MFA-Methoden oder -Geräte entfernen, die der Angreifer registriert hat – denn so verschaffen sich Angreifer nach einem Reset erneut Zugang.

Im „Data Breach Investigations Report 2026" von Verizon waren Phishing und gestohlene Zugangsdaten zusammen der Einstiegspunkt für 32 % der Sicherheitsverletzungen (Verizon) – weshalb dieser Schritt noch vor dem Virenscan kommt.

Schritt 5: Auf Anzeichen für unbefugten Zugriff prüfen

Schließe das Gerät nicht wieder ans Netzwerk an, um es selbst zu scannen. Die IT-Abteilung kann über das Endgeräteschutz-Tool einen vollständigen Scan aus der Ferne durchführen, während das Gerät isoliert bleibt – ein Schnellscan reicht nicht aus. Wenn etwas auffällt, entscheidet ein Spezialist, ob das Gerät bereinigt oder neu aufgesetzt werden soll.

Was das Konto betrifft: Öffne das Protokoll der letzten Aktivitäten des betroffenen Nutzers und suche nach Anmeldungen von unbekannten Standorten oder Geräten. Überprüfe das Postfach auf neue Weiterleitungsregeln, neue Posteingangsregeln und neu autorisierte Drittanbieter-Apps. Angreifer richten stille Weiterleitungen ein, damit sie Rechnungen und Zahlungskorrespondenz noch lange nach der Passwortänderung mitlesen können. Durchsuche den Ordner „Gesendete Objekte" nach Phishing-E-Mails, die der Angreifer über das Konto verschickt hat, und warne die entsprechenden Empfänger. Falls Geld überwiesen oder Bankdaten geändert wurden, ruf sofort deine Bank an – die Frist zum Rückruf einer Überweisung ist kurz.

Schritt 6: Dokumentiere, benachrichtige und schließe die Sicherheitslücke

Halte den zeitlichen Ablauf fest, solange er noch frisch ist: wann die E-Mail eingegangen ist, wann darauf geklickt wurde, wann sie gemeldet wurde, welche Konten betroffen waren und was du dagegen unternommen hast. Diese Aufzeichnungen werden von Prüfern und Versicherern verlangt und bilden denselben Nachweispfad, der die Anforderungen von ISO 27001, DSGVO und NIS2 unterstützt.

Gemäß Artikel 33 DSGVO musst du eine Verletzung des Schutzes personenbezogener Daten innerhalb von 72 Stunden nach Bekanntwerden deiner Aufsichtsbehörde melden – es sei denn, die Verletzung ist voraussichtlich nicht mit einem Risiko für die Rechte und Freiheiten der betroffenen Personen verbunden. Ist das Risiko hoch, verpflichtet dich Artikel 34 zusätzlich, die betroffenen Personen direkt zu informieren. Die Frist beginnt mit der Kenntnisnahme, nicht mit dem Klick. Auch wenn keine Meldung erforderlich ist, dokumentierst du den Vorfall und die Gründe für diese Entscheidung.

Falls dein Unternehmen unter die NIS2 fällt, schreibt das deutsche Recht seit Dezember 2025 eine Frühwarnung an das BSI innerhalb von 24 Stunden nach einem erheblichen Vorfall vor. Überprüfe auch deine Cyber-Versicherungspolice, denn viele Versicherer verlangen eine unverzügliche Benachrichtigung und manche erwarten, dass du ihre Vorfall-Hotline anrufst, bevor du externe Forensiker beauftragst.

Und schließlich: Behebe die Schwachstelle, durch die der Angriff möglich war. Aktiviere MFA überall dort, wo sie noch fehlte, überprüfe die Anti-Phishing-Einstellungen in Microsoft 365 unter „Bedrohungsrichtlinien" oder wende die entsprechenden Phishing-Schutzmaßnahmen von Google Workspace an. Beides sind schnelle Maßnahmen mit spürbarer Wirkung.

Was kann ein Angreifer nach einem Phishing-Klick tun?

Mit einem funktionierenden Login kann ein Angreifer E-Mails im Namen des Mitarbeiters lesen und versenden, Weiterleitungsregeln einrichten, um Zahlungskorrespondenz zu überwachen, freigegebene Laufwerke und das CRM öffnen sowie das Konto nutzen, um Kollegen und Kunden per Phishing zu täuschen. Wurde Malware installiert, kann er Tastatureingaben aufzeichnen, im Browser gespeicherte Passwörter stehlen oder Dateien auf gemeinsam genutzten Laufwerken verschlüsseln. Deshalb legen die Erstmaßnahmen-Leitfäden des deutschen BSI und der US-Behörde CISA gleichermaßen größten Wert auf eine schnelle Meldung.

Fehlerbehebung: Was tun, wenn die Reaktion ins Stocken gerät?

  • „Ich komme nicht in die Admin-Konsole." Nutze ein Notfall-Adminkonto oder ruf deinen IT-Partner an. Jedes Unternehmen sollte einen zweiten Admin haben, der nicht an den Laptop einer bestimmten Person gebunden ist.

  • „Der Scan hat nichts gefunden, aber das Gerät verhält sich seltsam." Ein unauffälliger Scan ist kein Beweis. Halte das Gerät vom Netzwerk fern und lass es von einem Fachmann gründlicher untersuchen, bevor es wieder im täglichen Einsatz ist.

  • „Wir wissen nicht, welche Daten sich auf dem Gerät befanden." Diese Ungewissheit ist an sich schon ein Befund. Dasselbe Problem tritt auf, wenn ein Firmengerät verloren geht oder gestohlen wird, und spricht für obligatorische Festplattenverschlüsselung und ein aktuelles Geräteinventar.

  • „Ein Unternehmenskunde fragt, was passiert ist." Antworte mit deinem dokumentierten Zeitablauf. Das ist dasselbe Material, das du für eine Nachweisüberprüfung beim ISO 27001-Audit oder einen Sicherheitsfragebogen für Kunden verwenden würdest.

Wie erkennst du einen Phishing-Link, bevor du darauf klickst?

Überprüfe die Domain, nicht den angezeigten Text. Fahre mit der Maus über den Link auf einem Desktop-Computer oder drücke und halte auf einem Mobilgerät, und lies die Domain – das ist der Teil direkt vor dem ersten einfachen Schrägstrich nach https://. Eine Nachricht von „Microsoft", die auf login-microsoft-secure.co verweist, ist gefälscht, egal wie überzeugend das Logo aussieht. QR-Codes in E-Mails und PDFs verbergen den Link vollständig – behandle daher jeden QR-Code, der zu einer Anmeldeseite führt, mit demselben Misstrauen.

Abgesehen von der URL sind es vor allem drei Warnsignale: unerwartete Dringlichkeit („Dein Konto wird heute gesperrt"), eine Anmeldeaufforderung, die erst nach dem Klicken erscheint statt weil du selbst danach gesucht hast, sowie die Aufforderung, Geld zu überweisen oder Bankdaten zu ändern. Früher waren Rechtschreibfehler ein eindeutiges Erkennungsmerkmal, doch KI-generiertes Phishing hat dieses Indiz weitgehend beseitigt.

Bei der Prävention sind die Chancen auf deiner Seite. Der „2026 Cost of a Data Breach Report" von IBM ergab, dass Phishing das vierte Jahr in Folge der häufigste erste Angriffsvektor war und die weltweiten Durchschnittskosten eines Datenlecks mit 4,99 Millionen US-Dollar einen Rekordwert erreichten (IBM). Eine praktische Grundausstattung für ein kleines Unternehmen sieht so aus:

deeploi, die All-in-One-IT-Management-Plattform für KMU, bündelt Geräteverwaltung, Verschlüsselungsdurchsetzung, Zugriffskontrolle und Endgeräteschutz in einer einzigen Konsole – inklusive fachkundigem Support. So bleiben diese Sicherheitsmaßnahmen dauerhaft aktiv, anstatt vom Gedächtnis einzelner Mitarbeiter abzuhängen.

FAQ

Was passiert, wenn ich einen Phishing-Klick ignoriere und nichts unternehme?

Angreifer warten selten. Mit gültigen Zugangsdaten können sie E-Mails lesen, Weiterleitungsregeln einrichten, auf freigegebene Laufwerke und dein CRM zugreifen sowie sich als Mitarbeiter ausgeben, um eine Rechnung umzuleiten – oft schon innerhalb weniger Stunden. Nichts zu unternehmen zerstört zudem den Zeitablauf, den du später benötigst, um Aufsichtsbehörden oder Kunden zu belegen, dass du mit der gebotenen Sorgfalt gehandelt hast.

Muss jeder Phishing-Klick der Datenschutzbehörde gemeldet werden?

Nein. Du musst die Behörde benachrichtigen, wenn personenbezogene Daten betroffen waren – es sei denn, die Verletzung ist voraussichtlich nicht mit einem Risiko für die betroffenen Personen verbunden. Ein blockierter Link, bei dem keine Zugangsdaten eingegeben wurden, bleibt in der Regel intern. Du solltest ihn dennoch protokollieren, da Artikel 33 Absatz 5 DSGVO vorschreibt, jede Verletzung des Schutzes personenbezogener Daten zu dokumentieren – auch die, die du nicht meldest. Im Zweifelsfall frag schnell deinen Datenschutzbeauftragten.

Kann das Anklicken eines Links ein Gerät infizieren, ohne dass etwas heruntergeladen wird?

Das ist möglich, kommt aber auf einem aktuellen System selten vor. Drive-by-Downloads nutzen ungepatchte Browser-Sicherheitslücken aus – weshalb automatische Patches wichtiger sind, als die meisten annehmen. Bei einem aktuellen Browser besteht das realistische Risiko durch einen einzelnen Klick eher in einer Seite zum Abgreifen von Zugangsdaten als in einer unbemerkten Infektion.

Bin ich haftbar, wenn ich bei der Arbeit auf einen Phishing-Link geklickt habe?

In der Regel nicht. In Deutschland haften Arbeitnehmer grundsätzlich nur bei Vorsatz oder grober Fahrlässigkeit in vollem Umfang, und ein gewöhnlicher Klick auf eine überzeugend gestaltete Phishing-E-Mail erreicht diese Schwelle selten. Das Verschweigen des Klicks ist eine andere Sache: Eine verspätete Meldung kann den Schaden erheblich verschlimmern. Dies ist keine Rechtsberatung – konkrete Fälle solltest du mit einem Fachanwalt für Arbeitsrecht klären.

Was ist, wenn ich den Link auf meinem Handy angeklickt habe?

Es gelten dieselben Schritte. Melde den Vorfall, schalte das Handy in den Flugmodus, falls etwas heruntergeladen wurde, und ändere dein Passwort von einem anderen Gerät aus. Wenn es sich um ein verwaltetes Firmen-iPhone handelt, kann die IT-Abteilung es über die Geräteverwaltung aus der Ferne überprüfen.

Reicht MFA aus, um uns zu schützen?

MFA verhindert die meisten Angriffe, die allein auf Passwörtern basieren, aber nicht alle Phishing-Angriffe. Moderne Phishing-Kits können einen Push- oder SMS-Code zusammen mit der Sitzung selbst abfangen, und manche verleiten Nutzer dazu, eine Abfrage zu bestätigen. Phishingresistente Methoden wie Passkeys oder Sicherheitsschlüssel schließen diese Lücke, da sie nur auf der echten Website funktionieren.

Nächste Schritte

Drucke die oben genannten sechs Schritte aus, häng sie an einer für dein Team gut sichtbaren Stelle auf und probiert die ersten beiden einmal durch. Die Gewohnheit, Vorfälle zu melden, und der Offline-Reflex sind entscheidend dafür, ob ein Vorfall fünf Minuten oder drei Wochen dauert. Alles danach ist reine Routine – und die lässt sich leichter bewältigen, wenn deine Geräte, Konten und Sicherheitsrichtlinien an einem zentralen Ort verwaltet werden statt an sechs verschiedenen.

Hinweis: Dieser Artikel dient nur der allgemeinen Information und stellt keine Rechtsberatung dar. Meldepflichten gemäß DSGVO und NIS2 sowie Fragen zur Haftung von Mitarbeitern hängen von deiner konkreten Situation und der jeweiligen Rechtsordnung ab. Für eine verbindliche Beurteilung wende dich an deinen Datenschutzbeauftragten oder einen qualifizierten Anwalt.

Founded
Customer Size
Headquarters
Industry
KEY RESULTS
CUSTOMER STORIES
Dieses Feld ist erforderlich
Dieses Feld ist erforderlich
Dieses Feld ist erforderlich
Choose
Dieses Feld ist erforderlich
Dieses Feld ist erforderlich
Danke für deine Anfrage!

Wir melden uns in Kürze bei dir.


Oops! Something went wrong while submitting the form.

Download the professional onboarding checklist for free

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Get the checklist