Für Steuerberater und ihre Kanzleien

Sie verwahren die Daten von hundert Betrieben. Eine Mail reicht.

Lohnabrechnungen mit IBAN und Sozialversicherungsnummern, Jahresabschlüsse, Finanzierungsunterlagen, DATEV- und ELSTER-Zugänge: In Ihrer Kanzlei liegt, was Kriminelle bei jedem einzelnen Mandanten erst suchen müssten. Sie haften für die Verschwiegenheit, auch wenn im Sekretariat jemand klickt. Ich trainiere Berufsträger, Fachangestellte und Auszubildende darauf, die eine gefälschte Mail zu erkennen: ohne IT-Projekt, ohne Fachchinesisch, in rund 45 Minuten pro Person.

Beispielszene für Steuerkanzleien
„Ich hafte für die Verschwiegenheit, auch wenn die Auszubildende klickt."
„Fünfundzwanzig Leute, täglich Belege und Rechnungen als Anhang, und niemand ist für IT-Sicherheit zuständig."
„Ich lese von KI-Phishing und weiß nicht, ob meine Kanzlei das erkennen würde."
Team eintragen Preise ansehen
49 € pro Person, einmalig

Schulung, Phishing-Test, sechs Monate Auffrischung und Nachweis. Kein Abo. Zwölf Köpfe: 588 € netto. Eine Partnerkanzlei mit 30 Köpfen: 1.470 € netto.

45 Min. pro Person

Online, jederzeit unterbrechbar, zwischen zwei Mandantenterminen oder in der ruhigen Woche nach dem 10. Ihr eigener Aufwand: Team eintragen, fertig.

PDF Nachweis mit Zeitstempel

Wer wann geschult wurde, plus Teamquote. Das Dokument für Datenschutzaufsicht, Berufshaftpflicht, Cyberversicherer und die eigene Kanzleiakte.

1 Woche bis zum Nachweis

Montag Team eintragen, Freitag liegt der Nachweis im Cockpit. Ohne IT-Dienstleister, ohne Installation, DATEV und Kanzleisoftware bleiben unberührt.

Was nach dem Klick passiert

Was Kriminelle mit Ihren Mandantendaten anfangen – und was es Sie kostet.

Den Wert Ihres Datenbestands können Sie kaum beziffern, die Angreifer können es. Mandantendaten werden nicht „gestohlen", sie werden kopiert: Sie haben sie weiterhin, und jemand anderes jetzt auch. Und anders als beim Einzelhändler nebenan trifft der Schaden nicht einen Betrieb, sondern alle Ihre Mandanten auf einmal.

Gehälter und Rechnungen werden umgeleitet

Wer Ihre Lohnabrechnungen hat, kennt Namen, IBAN und Gehalt jeder Beschäftigten Ihrer Mandanten. Daraus wird die Mail an den Arbeitgeber: „Meine Bankverbindung hat sich geändert." Wer Ihre Buchhaltung hat, kennt Lieferanten, Rechnungsrhythmus und Beträge und fälscht die nächste Rechnung passgenau. Beides geschieht beim Mandanten, aber mit Ihrem Wissen, und der Mandant fragt sich, woher die Täter das hatten.

Erstattungen und Zugänge

ELSTER-Vollmachten, DATEV-Zugänge und Bankdaten aus Unternehmen online öffnen den direkten Weg zum Geld: geänderte Erstattungskonten, manipulierte Voranmeldungen, Zahlungen aus dem Mandantenkonto. Die Finanzverwaltung meldet sich, wenn es zu spät ist.

Erpressung mit Bilanzen

Ein Mandant steht kurz vor Verkauf, Finanzierung oder Insolvenz, und seine Zahlen liegen beim Täter. Erpresst wird zuerst der Mandant, dann Sie. Wird nicht gezahlt, landen Jahresabschlüsse, Gehaltslisten und Ausweiskopien offen im Netz. Rückholen ist unmöglich, die Verschwiegenheit ist dauerhaft gebrochen.

Die Kanzlei steht still, der 10. kommt trotzdem

Verschlüsselte Systeme bedeuten: keine Lohnabrechnung, keine Umsatzsteuer-Voranmeldung, keine Fristverlängerung mehr rechtzeitig beantragt, oft über Tage. Verspätungszuschläge bei allen Mandanten gleichzeitig, und jeder einzelne ruft an. Wiederanlauf, Forensik und Rechtsberatung kosten meist mehr als jedes Lösegeld.

Und das müssen Sie dann tun

72 Stunden

Meldung an den Landesbeauftragten für Datenschutz, sobald ein Risiko für Betroffene nicht ausgeschlossen ist (Art. 33 DSGVO). Die Verschwiegenheit befreit nicht davon.

unverzüglich

Information jedes betroffenen Mandanten bei hohem Risiko (Art. 34 DSGVO), und das sind bei Lohndaten auch deren Beschäftigte. Außerdem Anzeige an die Berufshaftpflicht und je nach Fall Strafanzeige.

dauerhaft

Berufsrechtliche Verantwortung (§ 57 StBerG, § 203 StGB), mögliche Bußgelder und Schadensersatz gegenüber Mandanten. Mandate, die nach einem Vorfall wechseln, kommen nicht zurück.

Fast jeder dieser Fälle beginnt mit einer Mail, die eine Person für echt hielt. Dieses eine Erkennen trainiere ich.

Typische Angriffe

So wird gerade Ihre Branche angegriffen.

Diese Szenarien bilde ich in realistischen Simulationen nach – damit Ihr Team sie im Ernstfall erkennt, statt sie erst im Schadensfall zu verstehen.

Gefälschte DATEV- oder ELSTER-Nachricht

„Neues Dokument im Portal – bitte anmelden" oder „Ihr Zertifikat läuft ab" führt auf eine nachgebaute Anmeldeseite.

„Finanzamt" mit Mahnung und Frist

Eine angebliche Vollstreckungsankündigung oder Erstattungsmitteilung mit Link oder Anhang, oft mit dem Namen eines echten Mandanten im Betreff.

Belege vom Mandanten mit Schaddatei

Ein Mandant schickt „die fehlenden Rechnungen für die USt-Voranmeldung". Das Konto des Mandanten ist echt, nur übernommen, und der Anhang bringt die Schadsoftware ins Haus.

Geänderte Kontonummer vor der Gehaltsüberweisung

Kurz vor dem Lohnlauf meldet eine „Mitarbeiterin“ des Mandanten ihre neue Bankverbindung, oder der Partner bittet per KI-Sprachnachricht um eine dringende, vertrauliche Überweisung.

Ihre Pflichten

Was Sie müssen – und was Sie damit abhaken.

Für Steuerkanzleien zählen das Berufsrecht (StBerG, BOStB, § 203 StGB), die DSGVO und bei Cyberpolicen die Obliegenheiten des Versicherers. Eine eigene Schulungsvorschrift wie für Arztpraxen gibt es für Steuerberater nicht, aber im Schadensfall fragen Aufsicht, Haftpflicht und Versicherer, was Sie organisatorisch getan haben.

✓ deckt der Durchlauf

Der Durchlauf deckt die Sensibilisierung Ihres Teams ab und belegt sie mit Zeitstempel: das, was Datenschutzaufsicht, Berufshaftpflicht und Cyberversicherer unter „organisatorischen Maßnahmen" verstehen.

– bleibt bei Ihnen

Bei Ihnen bleiben die förmliche Verpflichtung der Mitarbeitenden nach § 62 StBerG, das Vier-Augen-Prinzip bei Zahlungen und die Technik: Verschlüsselung, Backups, Updates bei Ihrem IT-Dienstleister oder Ihrer DATEV-Betreuung.

Alle Pflichten im Einzelnen, mit Paragraf und Angriffsszenario
◐ teilweise
Verschwiegenheit über alles, was in Ausübung des Berufs bekannt wird. · § 57 Abs. 1 StBerG, § 5 BOStB
↳ deckt ab: DATEV/ELSTER, Finanzamt

Der Kurs sensibilisiert Ihr Team für Social Engineering und den Umgang mit Mandantendaten. Der Nachweis belegt, dass Sie sensibilisiert haben.

◐ teilweise
Beschäftigte Personen zur Verschwiegenheit verpflichten. · § 62 StBerG
↳ deckt ab: Mandanten-Impersonation

Die förmliche Verpflichtung nehmen Sie selbst vor. Der Kurs liefert, was danach fehlt: Fachangestellte, Auszubildende und Lohnbuchhaltung wissen, welche Anfragen sie nicht beantworten dürfen und wie sie sie erkennen.

◐ teilweise
Schweigepflicht gilt auch für Gehilfen der Kanzlei. · § 203 Abs. 1 Nr. 3 und Abs. 4 StGB
↳ deckt ab: Belege vom Mandanten

Alle durchlaufen denselben Kurs wie die Berufsträger, vom Partner bis zur Aushilfe in der Belegerfassung.

◐ teilweise
Technische und organisatorische Maßnahmen zum Schutz der Mandantendaten. · Art. 32 DSGVO
↳ deckt ab: Geänderte Kontonummer

Geschultes Personal ist der organisatorische Teil und wird mit Zeitstempel dokumentiert. Verschlüsselung, Backups und Zugriffskontrolle ergänzt Ihr IT-Dienstleister.

◐ teilweise
Meldung einer Datenpanne binnen 72 Stunden, Information der Mandanten. · Art. 33 und 34 DSGVO
↳ deckt ab: alle vier Angriffe

Der Kurs übt den internen Meldeweg: wer ruft wen an, was wird notiert, was bleibt aus. Die Meldung selbst und das Verzeichnis führen Sie bzw. Ihr Datenschutzbeauftragter.

◐ teilweise
Obliegenheiten von Berufshaftpflicht und Cyberversicherung: Mitarbeiterschulung, Vier-Augen-Prinzip bei Zahlungen. · § 67 StBerG, Versicherungsbedingungen, Risikofragebogen
↳ deckt ab: Geänderte Kontonummer, Sprachnachricht

Die Schulung mit Nachweis ist genau das, was Versicherer im Fragebogen abfragen. Die Rückruf-Regel vor Überweisungen ist ein eigenes Kapitel; das Vier-Augen-Prinzip regeln Sie intern.

– Ihre IT
Technische Absicherung: Verschlüsselung, Backups, Updates, Zugriffskontrolle. · Art. 32 DSGVO, Stand der Technik

Nicht Teil der Awareness – bei Ihnen bzw. Ihrem IT-Dienstleister oder Ihrer DATEV-Betreuung.

Der Nachweis ist Ihre Antwort auf diese Frage. Was er nicht ist: eine Fortbildung im Steuerrecht. Das Training schult Ihre ganze Kanzlei im Erkennen von Angriffen, nicht Ihre Berufsträger im Fach.

Beispiele

So sieht das konkret aus.

Cockpit, Team-Report, Zertifikat und Nachweis einer fiktiven Firma mit zwölf Personen. Alle Namen und Ergebnisse sind erfunden, der Aufbau ist exakt der, den Sie später selbst sehen.

Cockpit Das Cockpit des Betriebs

Gruppen, eingetragene Personen und die Kosten, wenn alle abschließen. Von hier aus starten Sie Schulung, Ersttest oder Wiederholungslauf.

Team-Report Team-Report im Cockpit

Klick- und Eingabequote des Teams, Einordnung im Vergleich zu allen Testläufen, Beteiligung an Schulung und Training. Anonymisiert.

Team-Report Nachweis-PDF, Seite 1

Ergebnis im Überblick und Schutzniveau mit Empfehlung. Das PDF trägt einen Echtheits-QR und eignet sich für Audit, Versicherer und NIS2-Dokumentation.

Zertifikat Teilnahmezertifikat

Name, Kurs, Datum von Schulung und Praxistest, Normbezug, Unterschrift und prüfbare Zertifikatsnummer mit QR-Code.

Compliance-Nachweis Compliance-Nachweis NIS2

Alle durchgeführten Schulungen mit Zeitstempel und Teilnahmequote, zugeordnet zu den Anforderungen. Auch für ISO 27001, DSGVO, AI Act und Cyberversicherung.

Einzelbericht Persönlicher Bericht

Jede Person sieht nur ihr eigenes Ergebnis: Reaktion je Testmail, woran der Betrug zu erkennen war, und was das Gerät verraten hat.

Alle Beispiel-Ansichten

So arbeite ich mit Ihnen

So läuft das Training bei mir ab.

In einer Steuerkanzlei zählen Sorgfalt, Diskretion und das Vertrauen der Mandanten, auch beim Thema Sicherheit. Deshalb befähige ich zuerst, statt zu prüfen: Berufsträger, Fachangestellte und Auszubildende starten mit demselben Wissensstand, bevor überhaupt ein simulierter Angriff kommt.

Zwei Wege – Sie wählen, was zu Ihnen passt.

1 Persönlich durch mich

Ich schule Ihr Team persönlich – vor Ort oder online, im Gespräch und mit Beispielen aus Ihrem Alltag.

2 Jede:r für sich online

Jede Person lernt online auf ihrem Wunschweg – per Text oder Video, im eigenen Tempo, mit Auswahl der Inhalte.

Meine Empfehlung

Erst schulen, dann testen – bewusst in dieser Reihenfolge.

  1. Initiale Schulung

    Zuerst befähige ich Ihr Team (oder Sie tun es mit meinen Unterlagen). Alle starten mit demselben Grundwissen.

  2. Phishing-Test zur Selbstüberprüfung

    Erst danach folgt der simulierte Angriff – nicht als Prüfung, sondern als Selbstcheck: Jede:r sieht, ob das Gelernte im Alltag sitzt.

  3. Sicherheitskultur, bei Bedarf aufgefrischt

    Aus Schulung und Test wächst eine konstruktive Sicherheitskultur im Betrieb, die Sie zu gegebener Zeit einfach wiederholen.

📊

Ihr Lagebild entsteht aus den Ergebnissen Ihres Teams nach der Schulung – es zeigt den Zustand, den Sie erreichen wollten, nicht den ungeschützten Startpunkt.

Alles ohne Abo, nach Bedarf und immer mit meiner persönlichen Unterstützung.

Wer dahintersteht

Ein Ansprechpartner aus Südbaden, keine Hotline.

Patrick Ihle, Gründer von secureIT

Ich bin Patrick Ihle, Gründer von secureIT, beruflich in der Informationssicherheit zu Hause und nebenberuflich seit über 20 Jahren Ausbilder und Dozent. secureIT ist mein eigener Betrieb in Ballrechten-Dottingen bei Freiburg. Wer bei mir bucht, hat einen Namen und eine Nummer, keine Hotline. Kanzleien in Südbaden besuche ich auf Wunsch vor Ort, alle anderen begleite ich online.

Mehr über mich
FAQ

Häufige Fragen

Sehe ich, welche Kollegin oder welcher Kollege auf die Test-Mail geklickt hat?
Nein, und das ist Absicht. Im Cockpit sehen Sie die Quote der Kanzlei und je Team, aber keine Namen. Wer klickt, landet auf einer Lernseite und weiß es selbst. So bleibt der Test eine Übung und wird nicht zur Personalfrage zwischen Partnern, Fachangestellten und Auszubildenden.
Berührt die Simulation DATEV, unsere Kanzleisoftware oder den Mailserver?
Nein. Die Simulation besteht aus normalen E-Mails an die Adressen Ihrer Mitarbeitenden. Ich greife auf nichts in Ihrer Kanzlei zu, installiere nichts und brauche keine Zugänge. Ihr IT-Dienstleister oder Ihre DATEV-Betreuung muss nichts einrichten; wenn Sie wollen, sage ich vorab, von welcher Absenderdomain die Test-Mails kommen, damit der Spamfilter sie durchlässt.
Wie überzeuge ich meine Mitberater in der Partnerrunde?
Mit der Entscheidungsvorlage, die oben zum Herunterladen steht: eine Seite mit Ausgangslage, Kosten für 12, 25 und 40 Köpfe, Aufwand je Person, was der Durchlauf abdeckt und was nicht, und einem Beschlussvorschlag. Dazu der kostenlose Selbsttest, mit dem jeder Partner vorab sieht, wie eine Test-Mail aussieht. Wenn es hilft, erkläre ich das Vorgehen auch in zwanzig Minuten per Video-Call in der Besprechung.
Erfüllt das die Obliegenheiten meiner Berufshaftpflicht und Cyberversicherung?
Die meisten Versicherer fragen im Risikofragebogen nach regelmäßiger Mitarbeiterschulung zu Phishing und nach einem Vier-Augen-Prinzip bei Zahlungen. Den Schulungsteil erfüllt der Durchlauf und belegt ihn mit Zeitstempel. Das Vier-Augen-Prinzip regeln Sie intern; die Rückruf-Regel vor Überweisungen ist Teil des Kurses. Im Zweifel legen Sie den Nachweis Ihrem Makler vor, ich habe dafür eine eigene Seite für Versicherungsmakler.
Was passiert mit den Daten meiner Mitarbeitenden, und kann mein Datenschutzbeauftragter das vorab prüfen?
Gespeichert werden Name, Mail-Adresse, Schulungsabschluss und das Ergebnis des Phishing-Tests, auf Servern bei IONOS in Deutschland. Mandantendaten kommen nie in Berührung. Der Auftragsverarbeitungsvertrag liegt offen auf der Seite Auftragsverarbeitung, Ihr Datenschutzbeauftragter kann ihn vor der Registrierung lesen; mit der Registrierung kommt er zustande und steht als PDF für Ihre Datenschutzakte bereit.
Wie viel Zeit kostet das meine Kanzlei wirklich?
Rund 45 Minuten pro Person für den Kurs, online, in Etappen unterbrechbar, also auch zwischen zwei Mandantenterminen oder in der ruhigen Woche nach dem 10. Der Phishing-Test danach kostet keine Zeit, er passiert im Postfach. Ihr eigener Aufwand: Team eintragen, Kurs freischalten, später den Nachweis herunterladen. Das ist in einer Stunde erledigt, und Sie können es auch dem Kanzleimanagement übergeben.
Kann ich das auch meinen Mandanten empfehlen?
Ja. Als Partner setzen Sie zwei Zeilen mit Ihrem Link ins Mandantenrundschreiben, Ihre Mandanten buchen selbst und bekommen denselben Nachweis für ihren Versicherer. Sie erhalten 20 % Provision oder verrechnen sie mit Plätzen für Ihre eigene Kanzlei. Details auf der Seite für Steuerberater als Empfehler.
Ist das ein Abo?
Nein. Es gibt kein Abonnement und keine Vertragsbindung. Sie buchen Schulungen und Tests nach Bedarf – einmalig oder wiederkehrend, wie es zu Ihnen passt.
Was kostet das?
Für Betriebe 49 € netto pro Person, einmalig: Schulung, erster Phishing-Lauf, Teamreport, Cockpit und sechs Monate monatliche Auffrischung. Weitere Testläufe kosten 22 € pro Person. Für Einzelpersonen gibt es die Schulung mit Zertifikat für 29 € brutto, allerdings ohne Teamreport, Cockpit und Auffrischung, deshalb der niedrigere Preis. Ein erstes Gespräch und die Selbsttests sind kostenlos. Alle Leistungen im Vergleich auf der Preisseite →
Hält der Effekt einer einmaligen Schulung überhaupt an?
Von allein nicht, deshalb hört es bei mir nicht mit dem Zertifikat auf. Wer den Kurs abgeschlossen hat, bekommt sechs Monate lang in jedem Kalendermonat eine kurze Mitmach-Lektion per Mail: keine fünf Minuten, ohne Anmeldung, jedes Mal ein anderes aktuelles Thema. Die Kürze ist Absicht, die Wirkung kommt aus der Verteilung über die Zeit. Im Cockpit sehen Sie die Erfüllungsquote Ihrer Teams und das durchschnittliche Ergebnis. Diese Auffrischung ist im Betriebspreis enthalten und kostet nichts extra.
Brauche ich dafür eine IT-Abteilung?
Nein. Das Ganze ist in etwa einer Stunde eingerichtet: Kurs auswählen, Team eintragen, loslegen. Die Nachweise entstehen automatisch. Wenn Sie mögen, richte ich es gemeinsam mit Ihnen ein.
Wie läuft eine Schulung bei Ihnen ab?
Auf Ihrem Wunschweg: Ich schule Ihr Team persönlich (vor Ort oder online), Sie schulen selbst mit meinen fertigen Unterlagen, oder jede Person lernt online im eigenen Tempo. Meine Empfehlung: erst schulen, dann den Phishing-Test zur Selbstüberprüfung – das baut eine Sicherheitskultur auf, statt Menschen vorzuführen.
Wird bei uns jemand vorgeführt oder überwacht?
Nein. Es gibt keine öffentliche Bloßstellung und keine personenbezogene „Wer-hat-geklickt"-Liste für die Chefetage. Ausgewertet wird das Team als Ganzes. Ein Fehlklick ist ein Lernmoment, kein Eintrag in die Personalakte.
Erfülle ich damit DSGVO, NIS2, ISO 27001 oder Versicherungsauflagen?
Den Awareness-/Schulungsteil dieser Pflichten decken Sie damit ab – inklusive Nachweis mit Zeitstempel. Was in Ihre Technik/IT gehört, kennzeichne ich offen. Den vollständigen Abgleich finden Sie unter „Pflichten & Normen".
Was passiert bei Personalwechsel?
Neue Teammitglieder binden Sie später per Klick ein: Sie erhalten sofort die Online-Schulungsunterlagen und einen ersten Selbsttest und steigen mit demselben Wissensstand in die nächste gemeinsame Schulung ein.
Bekomme ich einen Nachweis bzw. ein Zertifikat?
Ja. Teilnahme- und Abschlussnachweise mit Datum und Zeitstempel entstehen automatisch je Person – als prüffester Beleg für Audits, Versicherung oder die eigene Dokumentation.
Deckt das auch KI-Betrug und Deepfakes ab?
Ja. Aktuelle Motive wie KI-gestütztes Phishing, gefälschte Stimmen und Deepfakes sind Teil der Kurse und der Simulationen – passend zur KI-Kompetenzpflicht des EU AI Act.
Sind Schulen und Vereine wirklich kostenlos?
Ja. Für Schulen und gemeinnützige Vereine ist das Angebot kostenlos – das ist mir ein persönliches Anliegen.
Wie schnell kann ich starten?
Sofort und ohne Gespräch, wenn Sie möchten: Sie registrieren Ihren Betrieb oder Ihre Institution selbst unter /registrieren, legen Ihr Team an, wählen Kurs und Phishing-Vorlagen und starten den Lauf – alles eigenständig im Cockpit, in rund einer Stunde eingerichtet. Zum Reinschnuppern gibt es die kostenlosen Selbsttests. Und wer lieber begleitet wird, schreibt mir kurz; dann melde ich mich persönlich.

Ihre Frage ist nicht dabei?

Stellen Sie sie mir direkt. Eine E-Mail-Adresse brauchen Sie nur, wenn Sie meine Antwort erhalten möchten.

Bestätigt kurz, dass hier ein Mensch tippt – kein Bot.

Partner, Fachangestellte und Azubis in einer Woche geschult.

Team eintragen, Kurs freischalten, fertig. Der Nachweis für Aufsicht, Haftpflicht und Versicherer liegt danach in der Kanzleiakte. Konto kostenlos, bezahlt wird erst beim Start.

Team eintragen Erst selbst testen

In einer Stunde eingerichtet, in einer Woche geschult.

Konto kostenlos anlegen, Team eintragen, Kurs freischalten. Bezahlt wird erst beim Start. Lieber erst sehen, wie eine Test-Mail aussieht? Der Selbsttest ist kostenlos.

Team eintragen Erst selbst testen