
Ihr Kanzlei-Postfach versendet gerade E-Mails. Sie wissen es nicht.

Praxisfall
Eine Kanzlei, 12 Mitarbeiter. Ein Angreifer übernimmt das E-Mail-Konto einer Partnerin. Still. Ohne Alarm. Wochenlang unentdeckt.
Er liest Mandantenkorrespondenz mit. Leitet Dokumente weiter. Versendet im Namen der Kanzlei gefälschte Zahlungsanweisungen. Der Schaden: sechsstellig. Die Konsequenz: Vertrauensverlust, Haftungsfrage offen, Mandatsverluste.
Auslöser: ein Klick auf eine Phishing-Mail.
Das ist kein Einzelfall. Das ist Alltag in deutschen Kanzleien. Und genau deswegen ist Security Awareness für Steuerberater, Anwälte und Notare keine Option mehr. Es ist Pflicht.
Warum Kanzleien besonders im Visier stehen
Kanzleien verwalten, was Cyberkriminelle am meisten wollen: vertrauliche Mandantendaten, Finanztransaktionen und berufsgeheimnisgeschützte Informationen. Das macht sie zur Hochwertzielgruppe, unabhängig von ihrer Größe.
Dazu kommt: Viele Kanzleien haben keine eigene IT-Abteilung. Sicherheitsentscheidungen treffen Fachleute für Recht und Steuern, nicht für IT-Risiken. Das nutzen Angreifer gezielt aus.
82 % aller Datenpannen starten mit dem Faktor Mensch. Nicht mit einer Sicherheitslücke im System. Mit einem Klick. (Quelle: Verizon Data Breach Investigations Report 2024)
Das eigentliche Problem: Einmal schulen reicht nicht
Viele Kanzleien haben eine Datenschutzschulung gemacht. Einmalig. Vor drei Jahren. Per Klick-durch-PDF. Das reicht nicht.
Phishing-Mails sehen heute aus wie echte Nachrichten von Microsoft, DATEV oder dem Steuerberaterverband. Ohne aktuelles Training erkennen Mitarbeiter den Unterschied nicht.
Firewall, Antivirus und E-Mail-Filter schützen vor bekannten Mustern. Sie schützen nicht vor einem Mitarbeiter, der einem Angreifer freiwillig sein Passwort nennt. Wissen, das nicht regelmäßig trainiert wird, verblasst. Nach sechs Monaten ohne Übung reagiert ein Mitarbeiter auf eine Phishing-Simulation genauso wie vorher.
Was ein Security Awareness Jahres-Programm leistet
Ein professionelles Security Awareness Programm ist kein Seminar. Es ist ein strukturierter Lernprozess über zwölf Monate, der Verhalten dauerhaft verändert.
- Ist-Analyse: Wo ist Ihr Team verwundbar? Simulierte Phishing-Angriffe zeigen, wer auf welche Köder hereinfällt, ohne echten Schaden und ohne Schuldzuweisung.
- Gezielte Trainings nach Risikolevel Empfang, Buchhaltung und Führungsebene haben unterschiedliche Angriffsprofile. Das Training folgt dem Risiko. Nicht dem Einheitsprinzip.
- Regelmäßige Phishing-Simulationen Monatliche oder quartalsweise Tests halten das Bewusstsein aktiv. Das Team bleibt dauerhaft in Übung.
- Reporting und Nachweis Transparente Berichte zeigen die Entwicklung des Sicherheitsniveaus und liefern Dokumentation für Versicherungen, Audits und Mandantenanfragen.
- Laufende Aktualisierung bei neuen Bedrohungen Neue Angriffsmuster fließen zeitnah ins Programm ein. Ihr Team ist auf dem Stand von heute. Nicht von vor einem Jahr.
Was Sie konkret davon haben
- Mitarbeiter erkennen Phishing-Mails zuverlässig, auch ausgeklügelte Varianten
- Passwort-Hygiene und sicherer Umgang mit Zugangsdaten werden zur Gewohnheit
- Ihr Team meldet Vorfälle proaktiv, statt sie zu verschweigen
- Sie erfüllen Anforderungen aus DSGVO, Versicherungspolicen und Branchenstandards
- Sie dokumentieren Ihre Sorgfaltspflicht, relevant bei Haftungsfragen nach §203 StGB
- Mandantenvertrauen bleibt erhalten, weil Pannen ausbleiben
Was Kanzleien jetzt konkret tun sollten
Die entscheidende Frage lautet nicht: „Wann müssen wir in die Cloud?“
Sondern: „Wie gut sind wir darauf vorbereitet?“
Wer frühzeitig plant, kann die nächsten Schritte gezielt angehen und spätere Hektik vermeiden.
Dazu gehören:
- eine Übersicht über die eingesetzten DATEV-Anwendungen
- ein realistischer Umsetzungsplan
- eine hybridfähige IT-Infrastruktur
- geschulte Mitarbeitende
- digitale Mandantenprozesse
- ein Sicherheits- und Backup-Konzept für lokale und cloudbasierte Systeme
So wird die Cloud-Migration zur Chance, die Kanzlei langfristig effizienter und moderner aufzustellen.
CDS Peter Griese GmbH ist IT-Dienstleister innerhalb der GBC Group und spezialisiert auf mittelständische Kanzleien. Wir kombinieren technische Schutzlösungen mit dem Security Awareness Jahres-Programm. Beides allein reicht nicht.
Buchen Sie ein kostenloses Erstgespräch. In 30 Minuten zeigen wir Ihnen, wo Ihre größten Angriffspunkte liegen. Was Sie konkret dagegen tun.