Business Email Compromise · Rechnungsbetrug · Zahlungsfreigabe
Gefälschte Rechnungen werden nicht zuverlässig an schlechtem Deutsch erkannt. Angreifer kennen Ansprechpartner, laufende Projekte und Zahlungsabläufe oder schreiben aus einem tatsächlich übernommenen Postfach. Schutz entsteht deshalb durch einen Geschäftsprozess, der neue Bankverbindungen, ungewöhnliche Aufträge und Ausnahmen unabhängig bestätigt.
Zahlungsregel: Eine Änderung von Bankdaten wird niemals allein aufgrund der Nachricht umgesetzt, die diese Änderung mitteilt. Die Verifikation erfolgt über einen bereits bekannten Ansprechpartner und eine zuvor hinterlegte Rufnummer. Erfassung, Prüfung und Freigabe bleiben personell getrennt.
Die Kurzantwort: Abweichende Zahlungsanweisungen verlassen den E-Mail-Kanal
Eine glaubwürdige Signatur, die richtige Anrede und ein bekannter Nachrichtenverlauf beweisen keine Echtheit. Bei geänderter IBAN, ungewöhnlichem Empfänger, hoher Dringlichkeit oder Umgehung des normalen Ablaufs stoppt die Bearbeitung. Eine zweite Person prüft Auftrag und Stammdaten; der angebliche Absender wird über einen vorhandenen Kontaktweg erreicht.
| Situation | Entscheidung | Sicherer nächster Schritt |
|---|---|---|
| Neue Bankverbindung auf bekannter Rechnung | Zahlung anhalten | Lieferantenkontakt aus Stammdaten oder früher bestätigter Korrespondenz anrufen. |
| Geschäftsführung verlangt vertrauliche Sofortzahlung | Nicht außerhalb des normalen Freigabewegs zahlen | Auftrag persönlich oder über bekannte Rufnummer bestätigen und zweite Freigabe einholen. |
| Bekannter Lieferant schreibt aus seinem echten Postfach | Inhalt trotzdem unabhängig prüfen | Ein übernommenes Lieferantenkonto als Möglichkeit berücksichtigen. |
| Rechnung entspricht Bestellung, aber IBAN weicht ab | Stammdatenänderung separat behandeln | Alte und neue Daten, Änderungsgrund sowie bestätigende Person dokumentieren. |
| Mail wirkt sprachlich einwandfrei | Keine Entwarnung | Prozessabweichung, Absendertechnik, Zahlungsziel und Geschäftsvorgang prüfen. |
| Überweisung bereits ausgeführt | Keine weitere Klärung per verdächtiger E-Mail abwarten | Bank sofort kontaktieren, Rückruf/Rückholung anstoßen, Beweise sichern und Polizei informieren. |
Die prüfende Person darf den Vorgang ohne Rechtfertigungsdruck stoppen
Ein wirksamer Prozess gibt Buchhaltung und Assistenz ausdrücklich das Recht, eine ungewöhnliche Zahlung bis zur unabhängigen Bestätigung anzuhalten. Echte Geschäftsführung und seriöse Lieferanten akzeptieren diese Kontrolle. Dringlichkeit, Hierarchie und behauptete Vertraulichkeit setzen das Vier-Augen-Prinzip nicht außer Kraft.
1. Rechnungsbetrug erscheint in mehreren glaubwürdigen Varianten
Business Email Compromise beschreibt Betrug, bei dem eine vertraute geschäftliche Identität zur Zahlung, Datenfreigabe oder Änderung von Stammdaten missbraucht wird. Der Absender kann technisch gefälscht, über eine ähnlich aussehende Domain imitiert oder tatsächlich kompromittiert sein.
| Variante | Vorgehen | Prozesskontrolle |
|---|---|---|
| Chefmasche | Angebliche Führungskraft verlangt vertrauliche, eilige Überweisung außerhalb des üblichen Ablaufs. | Bekannten Kontaktweg und unveränderliche zweite Freigabe nutzen. |
| Geänderte Lieferanten-IBAN | Betrüger kündigt neue Kontodaten für kommende oder bereits offene Rechnungen an. | Stammdatenänderung getrennt von Rechnung über bekannten Lieferantenkontakt bestätigen. |
| Manipulierte echte Rechnung | Rechnungsinhalt ist plausibel, aber Zahlungsdaten oder PDF wurden ersetzt. | Bestellung, Leistung, Rechnungsnummer, Betrag und Bankverbindung gegen Systemdaten prüfen. |
| Übernommenes Postfach | Angreifer liest einen realen Verlauf und antwortet im passenden Kontext. | Bei Zahlungsänderung nie allein auf Thread, Signatur oder echte Domain vertrauen. |
| Ähnliche Domain | Absenderdomain unterscheidet sich nur durch Buchstabe, Bindestrich oder fremde Endung. | Vollständige Adresse und Reply-To prüfen; neuen Kanal zur Bestätigung öffnen. |
| Lohn- oder Kontodatenbetrug | Angeblicher Beschäftigter bittet um Änderung des Gehaltskontos. | Personalstammdaten nur nach identitätsgeprüftem HR-Verfahren ändern. |
| Geschenkkarten oder Sofortkauf | Vorgesetzter verlangt Codes, Guthaben oder Waren und bittet um Geheimhaltung. | Beschaffungs- und Freigabeprozess auch bei geringeren Einzelbeträgen anwenden. |
| Vorgeschaltete Kontaktaufnahme | Unauffällige Nachricht fragt Verfügbarkeit ab und baut erst danach Dringlichkeit auf. | Auch Folgekommunikation am Geschäftsvorgang und Zahlungsprozess prüfen. |
Warnsignale ergeben sich aus Verhalten und Prozessabweichung
- Ungewöhnlicher Zeitdruck, Geheimhaltung oder Bitte, Kolleginnen und Kollegen nicht einzubeziehen
- Neue Bankverbindung kurz vor Fälligkeit oder nach bereits erfolgter Rechnungsfreigabe
- Abweichung von Bestellung, Vertrag, Lieferant, Betrag, Währung oder Zahlungsland
- Führungskraft erteilt plötzlich operative Zahlungsdetails, die sonst die Buchhaltung vorbereitet
- Antwortadresse, Domain oder Anzeigename weicht unauffällig vom bekannten Kontakt ab
- Kommunikationskanal wechselt ohne nachvollziehbaren Grund von E-Mail zu privater Mobilnummer oder Messenger
- Behauptung, Rechtsanwalt, Berater oder Projektpartner werde die Ausnahme telefonisch bestätigen
- Aufteilung eines Betrags, damit Schwellenwerte oder zweite Freigaben umgangen werden
- Aufforderung, Bestätigung oder Zahlungsbeleg ausschließlich an den Absender zurückzusenden
- Ungewohnte Sprache, aber ebenso auffällig genaue Kenntnis interner Namen, Abwesenheiten oder Projekte
Keines dieser Merkmale beweist allein einen Betrug. Mehrere zusammenpassende Signale oder eine Abweichung von einer unveränderlichen Zahlungsregel reichen jedoch aus, den Vorgang anzuhalten. Der Prüfprozess entscheidet anhand externer Belege, nicht anhand des Bauchgefühls zur Mail.
2. Eine Rechnung wird gegen Auftrag, Leistung, Stammdaten und Freigabe geprüft
Eine formell korrekte Rechnung kann inhaltlich falsch sein. Die Prüfung verbindet den Beleg mit einer realen Bestellung oder Vereinbarung, einem nachgewiesenen Leistungseingang, dem bekannten Lieferanten und den im System freigegebenen Zahlungsdaten.
Schritt für Schritt: Eine eingehende Rechnung fachlich abgleichen
- Rechnung als konkreten Beleg mit Eingangszeit, Absender, Dateiname und unverändertem Original erfassen.
- Bestellnummer, Vertrag, Angebot oder interne Beauftragung zuordnen; fehlt der Vorgang, wird nicht nur beim E-Mail-Absender nachgefragt.
- Lieferantennamen, Rechtsform, Anschrift und bekannte Ansprechpartner gegen die Stammdaten prüfen.
- Rechnungsnummer, Datum, Leistungszeitraum, Positionen, Mengen, Preise, Steuer und Gesamtsumme rechnerisch und sachlich kontrollieren.
- Leistungseingang durch die fachlich verantwortliche Person bestätigen lassen; eine Mailsignatur ist kein Leistungsnachweis.
- IBAN, Kontoinhaber, Bankland und Zahlungsreferenz mit freigegebenen Lieferantenstammdaten vergleichen.
- Jede Abweichung markieren. Die Bankverbindung wird nicht aus dem PDF in den Lieferantenstamm übernommen.
- Doppelrechnung über Lieferant, Rechnungsnummer, Betrag, Datum und Bestellung suchen.
- Fälligkeit und behauptete Mahnung gegen bisherigen Eingang, Vertrag und bereits geleistete Zahlungen prüfen.
- Bei Link zu Portal oder Download die Adresse unabhängig aufrufen; keine Anmeldedaten über einen ungeprüften Rechnungslink eingeben.
- Sachliche Prüfung und Zahlungsfreigabe durch getrennte Rollen dokumentieren.
- Beleg erst nach geklärter Abweichung zur Zahlungsliste freigeben; offene Punkte erhalten Eigentümer und Termin.
| Prüffeld | Verlässliche Quelle | Stoppkriterium |
|---|---|---|
| Geschäftsgrund | Bestellung, Vertrag oder dokumentierte Beauftragung | Niemand kann Auftrag oder Zweck bestätigen. |
| Leistung | Wareneingang, Leistungsnachweis oder Projektverantwortung | Leistung fehlt, weicht ab oder ist nicht prüfbar. |
| Lieferant | Freigegebener Stammsatz und bekannte Vertragsdaten | Name oder Identität passt nicht zum Vorgang. |
| Betrag | Vereinbarung, Bestellung und nachvollziehbare Berechnung | Ungeklärte Abweichung, Teilung oder neue Währung. |
| Bankdaten | Bereits bestätigter Stammsatz oder unabhängige Änderungsprüfung | Neue IBAN wurde nur per aktueller Nachricht mitgeteilt. |
| Freigabe | Rollenbasierter Workflow mit protokollierter zweiter Person | Ausnahme soll wegen Zeitdruck oder Hierarchie umgangen werden. |
3. Eine Bankdatenänderung ist ein eigener Stammdatenvorgang
Die Person, die eine Änderungsnachricht empfängt, übernimmt die neue IBAN nicht unmittelbar in Lieferantenstamm oder Zahlungsdatei. Zuerst wird der bestehende Geschäftspartner über einen bereits bestätigten Kontaktweg erreicht. Erst danach erfasst eine berechtigte Person die Änderung; eine zweite Person prüft sie.
Schritt für Schritt: Neue Lieferanten-IBAN sicher bestätigen
- Änderung anhalten: Nachricht und Anlage unverändert sichern; noch keine Bankdaten in Buchhaltung, Banking oder Vorlage ändern.
- Altdaten aufrufen: Lieferantennummer, bisherige IBAN, bekannte Ansprechpartner, Telefonnummer und Vertragsbezug aus dem freigegebenen Stammsatz entnehmen.
- Kontaktquelle trennen: Weder Telefonnummer noch Link aus der Änderungsnachricht verwenden. Eine früher bestätigte Nummer, Vertragsunterlage oder unabhängig gepflegte Lieferantenadresse wählen.
- Bekannte Person erreichen: Ansprechpartner anrufen und Identität anhand des bestehenden Geschäftsverhältnisses prüfen. Eine neue angebliche „Finanzabteilung“ bestätigt ihre eigene Änderung nicht allein.
- Änderungsdetails wiederholen lassen: Kontoinhaber, IBAN, Bankland, Gültigkeitsdatum, betroffene Gesellschaft und Grund der Änderung erfragen.
- Rückruf dokumentieren: Datum, Uhrzeit, verwendete Rufnummer, Gesprächspartner und bestätigte Daten erfassen. Vertrauliche Authentifizierungsmerkmale nicht im Freitext ablegen.
- Abweichungen klären: Neue Gesellschaft, fremdes Bankland, Factoring, abweichender Kontoinhaber oder kurzfristige Änderung vor Fälligkeit benötigen einen belegbaren Geschäftsgrund.
- Vier-Augen-Erfassung: Erste Person trägt die bestätigten Daten ein; zweite Person vergleicht sie mit Rückrufprotokoll und Originalstammsatz.
- Änderung versionieren: Alter und neuer Wert, Gültigkeitsdatum, Bearbeiter, Prüfer und zugrunde liegender Nachweis bleiben nachvollziehbar.
- Offene Rechnungen separat prüfen: Bestätigen, ob die Änderung auch bereits gestellte Rechnungen betrifft; keine rückwirkende Annahme aus dem Stammsatz ableiten.
- Erste Zahlung kennzeichnen: Die erste Überweisung auf das neue Konto erhält eine zusätzliche Prüfung von Empfängername, IBAN, Betrag und Rechnung.
- Lieferant informieren: Eine Bestätigung über den bekannten Kommunikationsweg senden, dabei nur die zur Zuordnung nötigen Kontodaten verwenden.
| Feld | Erforderlicher Inhalt | Unzureichend |
|---|---|---|
| Antrag | Lieferant, betroffene Gesellschaft, alte und neue IBAN, Gültigkeitsdatum | Nur weitergeleitete E-Mail oder PDF |
| Verifikation | Bekannter Kontaktweg, bestätigte Person, Zeitpunkt und Ergebnis | Rückruf an Nummer aus der Änderungsmail |
| Geschäftsgrund | Bankwechsel, Gesellschaftswechsel, Factoring oder anderer plausibler Anlass | „Bitte sofort ändern“ ohne Erklärung |
| Erfassung | Berechtigte Person und unveränderbarer Zeitstempel | Unbekannte Änderung ohne Verlauf |
| Kontrolle | Zweite Person vergleicht Nachweis und Stammdaten | Selbstfreigabe durch dieselbe Person |
| Erstzahlung | Rechnung, Betrag, Empfänger, neue IBAN und Bestätigung erneut geprüft | Automatische Übernahme in Zahlungslauf |
Ein Rückruf ist nur unabhängig, wenn sein Ziel schon vorher feststand
Eine Telefonnummer in der verdächtigen E-Mail, im manipulierten PDF oder in einer unmittelbar folgenden Nachricht führt möglicherweise zum Angreifer. Die prüfende Person verwendet den freigegebenen Lieferantenstamm oder eine ältere verifizierte Vertragsunterlage. Antwortet eine andere Person, wird über Zentrale oder bekannten Ansprechpartner weiterverbunden.
4. Zahlungsfreigabe bleibt auch bei Eile und Abwesenheit unverändert
Betrüger schaffen Ausnahmen: Der Chef sei im Termin, die zweite Freigabe im Urlaub, der Vertrag geheim und die Frist nur heute. Ein belastbarer Ablauf definiert Vertretungen im Voraus und erlaubt keine Selbstfreigabe durch die anweisende oder erfassende Person.
| Rolle | Aufgabe | Darf nicht allein |
|---|---|---|
| Bestellende Stelle | Geschäftsgrund und Beauftragung bestätigen. | Leistung und Zahlung vollständig selbst freigeben. |
| Leistungsempfang | Lieferung oder Leistung sachlich bestätigen. | Ungeklärte Mengen- oder Qualitätsabweichung übergehen. |
| Stammdatenpflege | Bestätigte Lieferanten- und Bankdaten erfassen. | Eigene Änderung als zweite Person prüfen. |
| Buchhaltung | Formale und rechnerische Prüfung sowie Zahlungsvorbereitung. | Abweichung wegen Eile selbst genehmigen. |
| Zahlungsfreigabe | Empfänger, IBAN, Betrag, Fälligkeit und Prüfnachweise kontrollieren. | Freigabe nur anhand von E-Mail oder Chat erteilen. |
| Vertretung | Vorab benannte Rolle übernimmt bei Abwesenheit. | Erst im verdächtigen Vorgang vom Anweisenden bestimmt werden. |
Schritt für Schritt: Einen ungewöhnlichen Zahlungsauftrag freigeben oder ablehnen
- Zahlung mit Lieferant, Empfänger, IBAN, Betrag, Währung, Fälligkeit, Rechnung und Geschäftsgrund vollständig anzeigen.
- Prüfen, ob Rechnung und Empfänger einem freigegebenen Auftrag sowie nachgewiesener Leistung entsprechen.
- Abweichung von Stammdaten, üblicher Höhe, Bankland, Zahlungsweg oder Freigabeprozess markieren.
- Anweisung der Führungskraft über bekannten Kontaktweg bestätigen, wenn Auftrag oder Vertraulichkeit ungewöhnlich sind.
- Geänderte Bankdaten ausschließlich über den getrennten Stammdatenprozess übernehmen.
- Zweite berechtigte Person kontrolliert Originalnachweise und tatsächliche Banking-Maske; ein Screenshot der Erfassung reicht nicht.
- Bei Stapelzahlung Summe und Einzelpositionen prüfen, damit ein unauffälliger Gesamtbetrag keine falsche Einzelzahlung verdeckt.
- Empfängername und IBAN vor finaler Freigabe nochmals lesen; kopierte Zwischenablage und gespeicherte Vorlage nicht ungeprüft übernehmen.
- Freigabe mit Person, Zeitpunkt und Entscheidung protokollieren. Ablehnung oder Rückfrage darf keine negative Leistungsbewertung auslösen.
- Nach Ausführung Zahlungsbeleg, Bankstatus und vorgesehene Lieferanteninformation dokumentieren.
Schwellenwerte können zusätzliche Kontrollen auslösen, dürfen aber keine „sicheren Kleinbeträge“ definieren. Betrüger teilen Forderungen gezielt auf oder beginnen mit einem Testbetrag. Jede neue Bankverbindung und jede Prozessabweichung wird unabhängig von der Summe verifiziert.
5. Die technische E-Mail-Prüfung erklärt den Absenderweg, nicht den Geschäftsauftrag
SPF, DKIM und DMARC helfen, Absenderdomänen und Nachrichtenwege zu bewerten. Ein Angreifer, der aus einem echten kompromittierten Postfach sendet, kann diese Prüfungen dennoch bestehen. Technische Authentifizierung bestätigt deshalb niemals allein, dass eine Zahlung sachlich autorisiert ist.
Schritt für Schritt: Eine verdächtige Rechnungs-E-Mail untersuchen
- Originalnachricht erhalten und nicht nur weitergeleiteten Text oder Bildschirmfoto untersuchen.
- Sichtbaren Anzeigenamen, vollständige From-Adresse, Reply-To und Return-Path getrennt vergleichen.
- Domain Zeichen für Zeichen mit der bekannten Lieferantendomain abgleichen; Bindestriche, zusätzliche Wörter, fremde Endungen und ähnlich wirkende Zeichen beachten.
- Message-ID, Versandzeit und Received-Kette aus den Kopfzeilen sichern; Zeitzonen bei der Zeitleiste vereinheitlichen.
- Authentication-Results für SPF, DKIM und DMARC lesen und die jeweils geprüften Domänen beachten.
- Prüfen, ob Antworten an eine andere Adresse gehen als neue Nachrichten an den bekannten Kontakt.
- Linkziel ohne Aufruf vollständig erfassen und Domain, Protokoll, Weiterleitung sowie erwarteten Geschäftszweck bewerten.
- Anlage nach Dateityp, tatsächlicher Endung, Hash und Schutzprüfung untersuchen; Makros oder ausführbare Inhalte nicht zur Sichtprüfung starten.
- Nachrichtenverfolgung und Defender-/Exchange-Bewertung heranziehen, soweit im eingesetzten Tarif verfügbar.
- Bei echtem Absenderkonto Anmeldungen, Posteingangsregeln, Weiterleitungen, App-Zustimmungen und weitere versandte Nachrichten prüfen.
- Interne und externe Empfänger derselben Nachricht bestimmen und bereits ausgeführte Handlungen abfragen.
- Technischen Befund als gefälschte Domain, Spoofing, kompromittiertes Konto, manipulierte Anlage oder ungeklärt klassifizieren.
| Merkmal | Kann zeigen | Beweist nicht |
|---|---|---|
| Anzeigename | Welche Identität Outlook prominent darstellt | Dass die Adresse oder Person echt ist |
| From | Behaupteter Nachrichtenabsender | Sachliche Autorisierung der Zahlung |
| Reply-To | Wohin eine Antwort gesendet werden soll | Dass From und Antwortziel zusammengehören |
| SPF | Ob sendende Infrastruktur zur Envelope-Domain passt | Identität der schreibenden Person |
| DKIM | Ob signierte Teile seit Signatur unverändert sind und zur Signaturdomain passen | Legitimität des Geschäftsvorgangs |
| DMARC | Ob ausgerichtete SPF-/DKIM-Prüfung zur sichtbaren Absenderdomain passt | Dass ein echtes Konto nicht übernommen wurde |
| Bekannter Thread | Dass Angreifer Zugriff auf Verlauf oder Antworten haben könnte | Dass neue Bankdaten legitim sind |
6. Nach einer Überweisung zählt eine geordnete Reaktion ohne Zeitverlust
Wurde eine Zahlung bereits ausgeführt, darf die interne Ursachenanalyse den Kontakt zur Bank nicht verzögern. Das Unternehmen versucht zuerst, den Zahlungsweg zu stoppen oder eine Rückholung anzustoßen. Gleichzeitig sichert es die Beweise, verhindert Folgetransaktionen und klärt, ob ein eigenes oder fremdes Postfach übernommen wurde.
Schritt für Schritt: Die ersten Maßnahmen nach einer mutmaßlichen Fehlüberweisung
- Weitere Zahlungen stoppen: Offene Überweisungen an denselben Empfänger, dieselbe IBAN oder aus demselben Vorgang anhalten. Sammelzahlungen werden auf betroffene Einzelpositionen geprüft.
- Bank sofort kontaktieren: Betrugsverdacht, Ausführungszeit, Betrag, Empfänger, IBAN, Transaktionsreferenz und eigenes belastetes Konto nennen. Einen Rückruf oder Recall ausdrücklich anstoßen und Vorgangsnummer sowie Ansprechpartner dokumentieren.
- Status präzise erfassen: Zwischen vorbereitet, freigegeben, an die Bank übermittelt, gebucht, wertgestellt und vom Empfänger weitergeleitet unterscheiden. Der angezeigte Kontostand allein beschreibt den Zahlungsstatus nicht zuverlässig.
- Empfängerbank einbeziehen lassen: Mit der eigenen Bank klären, ob sie die Empfängerbank über den Betrugsverdacht informiert und eine Sicherung noch vorhandener Mittel anfordert.
- Originalbelege sichern: E-Mail im Originalformat, vollständige Kopfzeilen, Anhänge, Chatverläufe, Anruflisten, Rechnung, Freigabeprotokoll, Zahlungsdatei und Banking-Beleg unverändert aufbewahren.
- Zeitleiste beginnen: Für jede Nachricht, Prüfung, Freigabe, Anmeldung, Stammdatenänderung und Reaktion Zeitpunkt, Person, System und Ergebnis erfassen. Alle Zeiten in derselben Zeitzone dokumentieren.
- Echten Geschäftspartner erreichen: Über bekannte Stammdaten klären, ob Rechnung oder Bankänderung echt sind und ob dessen Postfach betroffen sein könnte. Keine Antwort im verdächtigen Verlauf als Bestätigung werten.
- Interne Konten sichern: Bei Anzeichen einer Kontoübernahme aktive Sitzungen widerrufen, Kennwort zurücksetzen, starke Mehrfaktorauthentifizierung prüfen und Regeln, Weiterleitungen sowie App-Berechtigungen untersuchen.
- Betroffene Empfänger warnen: Personen, die dieselbe Nachricht, manipulierte Rechnung oder Zahlungsanweisung erhielten, über einen unabhängigen Kanal informieren. Konkrete Nachricht und erforderliche Handlung nennen.
- Strafanzeige vorbereiten: Sachverhalt mit Transaktionsdaten, Kommunikationsverlauf, technischen Befunden und Kontakten zur Bank strukturiert an die Polizei übergeben. Beweise nicht durch nachträgliche Bearbeitung vereinheitlichen.
- Weitere Pflichten prüfen: Geschäftsleitung, Versicherung, Datenschutzverantwortliche, Rechtsberatung und betroffene Vertragspartner nach dem tatsächlichen Vorfall und den geltenden Verträgen einbeziehen.
- Wiederanlauf freigeben: Den betreffenden Lieferanten oder Prozess erst wieder für Zahlungen öffnen, wenn Identität, Kontodaten, technische Ursache und Freigabekette geklärt sind.
| Benötigte Angabe | Beispiel für die erforderliche Genauigkeit | Wo zu finden |
|---|---|---|
| Eigene Zahlung | Belastetes Konto, Betrag, Währung, Datum und Uhrzeit | Banking-Protokoll oder Kontoauszug |
| Empfänger | Kontoinhaber laut Auftrag, IBAN, BIC und Bankland | Überweisungsdatensatz |
| Referenz | End-to-End-ID, Transaktions-ID oder bankinterne Auftragsnummer | Auftragsdetails im Banking |
| Betrugsgrund | Manipulierte Rechnung, vorgetäuschte Führungskraft oder bestätigte Kontoübernahme | Erster interner Befund |
| Zeitkritische Bitte | Zahlung anhalten, Recall einleiten und Empfängerbank benachrichtigen | Im Gespräch ausdrücklich formulieren |
| Dokumentation | Vorgangsnummer, Zeitpunkt, Ansprechpartner und nächster Rückmeldetermin | Eigenes Ereignisprotokoll |
Eine Rückholung ist ein Versuch, keine zugesicherte Wiederbeschaffung
Ob ein Betrag noch gestoppt oder zurückgeführt werden kann, hängt unter anderem vom Zahlungsstatus, der Reaktionszeit, der Empfängerbank und der weiteren Verfügung über das Geld ab. Das Unternehmen dokumentiert daher den sofortigen Rückholversuch, plant finanziell aber nicht mit einem sicheren Erfolg. Angebliche „Recovery-Dienstleister“, die gegen Vorauszahlung eine garantierte Rückholung versprechen, werden nicht beauftragt, ohne Identität, Auftrag und Rechtsgrundlage unabhängig zu prüfen.
7. Wirksame Prävention verbindet Zahlungsprozess, Stammdaten und E-Mail-Schutz
Ein Spamfilter kann eine manipulierte Rechnung abfangen, aber keine sachliche Freigabe ersetzen. Umgekehrt hilft ein Vier-Augen-Prinzip wenig, wenn beide Personen lediglich dieselbe gefälschte Nachricht betrachten. Der Schutz entsteht aus voneinander unabhängigen Kontrollen.
| Kontrollschicht | Konkrete Maßnahme | Damit wird verhindert oder erkannt |
|---|---|---|
| Beauftragung | Bestellung oder dokumentierter Auftrag vor Rechnungseingang | Forderung ohne echten Geschäftsgrund |
| Leistung | Sachliche Bestätigung durch verantwortliche Person | Zahlung für nicht erbrachte Leistung |
| Stammdaten | Bankänderung über bekannten Kontaktweg und zweite Prüfung | Übernahme einer manipulierten IBAN |
| Zahlung | Getrennte Vorbereitung und Freigabe mit Einsicht in Originalbelege | Selbstfreigabe und unbemerkte Abweichung |
| Anti-Phishing, Impersonation-Schutz sowie SPF, DKIM und DMARC | Teile von Spoofing, Domainnachahmung und Schadnachrichten | |
| Identität | Phishing-resistente oder mindestens konsequent durchgesetzte Mehrfaktorauthentifizierung | Missbrauch erbeuteter Kennwörter |
| Überwachung | Prüfung auffälliger Anmeldungen, Regeln, Weiterleitungen und App-Zustimmungen | Fortbestehender Zugriff auf ein kompromittiertes Konto |
| Organisation | Vorab benannte Vertretung und Stopprecht bei Abweichungen | Umgehung durch Eile, Hierarchie oder Abwesenheit |
Ein umsetzbarer Mindestprozess für kleine Unternehmen
- Eine gepflegte Lieferantenliste: Jeder aktive Lieferant besitzt eindeutige Stammdaten, bekannte Kontaktwege, Zahlungsbedingungen und einen Verantwortlichen im Unternehmen.
- Ein getrenntes Änderungsverfahren: Bankdaten werden weder aus einer Rechnung noch aus einer gewöhnlichen E-Mail automatisch übernommen. Antrag, unabhängige Bestätigung, Erfassung und Kontrolle bleiben nachvollziehbar.
- Mindestens zwei Rollen: Eine Person bereitet die Zahlung vor, eine andere prüft die tatsächliche Zahlung in der Banking-Oberfläche. Bei Kleinstteams übernimmt die Geschäftsleitung die unabhängige Kontrolle.
- Vorab geregelte Abwesenheit: Stellvertretungen und Berechtigungen werden vor Urlaub oder Krankheit festgelegt. Eine spontane Vertretung aus der Zahlungsnachricht ist unzulässig.
- Ein bekannter Eskalationsweg: Beschäftigte wissen, wen sie bei einer verdächtigen Rechnung erreichen, wie sie den Vorgang stoppen und wo Originalnachrichten gesichert werden.
- Technischer Basisschutz: Mehrfaktorauthentifizierung, getrennte Administratorkonten, kontrollierte Weiterleitungen, aktuelle Endgeräte und angemessene E-Mail-Schutzrichtlinien werden tatsächlich durchgesetzt und geprüft.
- Eine kurze Praxisübung: Buchhaltung, Assistenz und Geschäftsführung spielen mindestens einen Fall mit neuer IBAN, Zeitdruck und abwesender Freigabeperson durch. Geprüft wird der Ablauf, nicht die Fehlerquote einzelner Beschäftigter.
Drei typische Sonderfälle und ihre richtige Behandlung
Der Lieferant nutzt Factoring: Ein abweichender Zahlungsempfänger kann sachlich richtig sein. Der Vertrag, die Abtretungsanzeige und die Identität des Factors werden dennoch unabhängig geprüft. Die Mitteilung im Rechnungs-PDF reicht für eine Stammdatenänderung nicht aus.
Die Geschäftsführung ordnet eine vertrauliche Zahlung an: Vertraulichkeit begrenzt den Personenkreis, hebt aber die vorher festgelegte Freigabe nicht auf. Die berechtigte zweite Person erhält die erforderlichen Belege oder die Zahlung wird bis zur prüfbaren Autorisierung angehalten.
Der echte Lieferant schreibt aus seinem echten Postfach: Auch ein reales, technisch authentifiziertes Konto kann kompromittiert sein. Eine neue IBAN wird deshalb über einen älteren, verifizierten Kontaktweg bestätigt. Parallel informiert das Unternehmen den Lieferanten über den Verdacht, ohne ausschließlich im möglicherweise überwachten E-Mail-Verlauf zu antworten.
8. Die Abnahme prüft reale Vorgänge statt vorhandener Richtliniendokumente
Ein Verfahren gilt erst als eingeführt, wenn es bei einer realistischen Abweichung funktioniert. Die Abnahme verwendet Testfälle, kontrolliert Berechtigungen und verlangt nachvollziehbare Nachweise aus Stammdatenpflege, Rechnungseingang und Banking.
| Testfall | Erwartetes Verhalten | Abnahmenachweis |
|---|---|---|
| Rechnung ohne Bestellung | Zahlung bleibt gesperrt, bis Geschäftsgrund und Leistung bestätigt sind. | Dokumentierte Rückfrage und Entscheidung |
| Neue IBAN per E-Mail | Keine direkte Übernahme; Rückruf über vorhandene Stammdaten und zweite Prüfung. | Änderungsprotokoll mit alter und neuer IBAN |
| Chefmasche mit Eile | Bekannter Kontaktweg wird verwendet; reguläre Freigabe bleibt bestehen. | Testprotokoll und benannte Eskalation |
| Abwesende zweite Person | Vorab festgelegte Vertretung übernimmt oder Zahlung wartet. | Vertretungsmatrix und Berechtigungsprüfung |
| Geteilte Zahlung | Zusammengehörige Beträge werden als Gesamtvorgang erkannt und geprüft. | Prüfnachweis für alle Einzelpositionen |
| Kompromittiertes echtes Postfach | Technisch erfolgreiche Authentifizierung ersetzt keine unabhängige Geschäftsprüfung. | Rückruf- und Incident-Protokoll |
| Bereits ausgeführte Zahlung | Bankkontakt, Beweissicherung, Kontoschutz und Meldung starten ohne Wartezeit. | Zeitlinie mit Vorgangsnummern |
Abnahmefragen für Geschäftsführung und Buchhaltung
- Kann jede freigegebene Rechnung einem dokumentierten Auftrag und einer bestätigten Leistung zugeordnet werden?
- Ist für jeden aktiven Lieferanten ein unabhängig bestätigter Kontaktweg vorhanden?
- Zeigt der Änderungsverlauf, wer eine Bankverbindung beantragt, verifiziert, erfasst und geprüft hat?
- Kann keine einzelne Person Lieferantenbankdaten ändern, eine Zahlung vorbereiten und abschließend allein freigeben?
- Sind Vertretungen für Urlaub und Krankheit benannt, technisch berechtigt und den Beteiligten bekannt?
- Erkennen Beschäftigte eine Prozessabweichung auch dann, wenn Sprache, Absender und Nachrichtenverlauf glaubwürdig wirken?
- Ist der Sofortkontakt zur Bank außerhalb persönlicher Postfächer und Geräte verfügbar?
- Lassen sich Originalmail, Kopfzeilen, Anhänge, Freigabe und Überweisungsdaten innerhalb weniger Minuten sichern?
- Wird nach einem Verdacht geprüft, ob weitere Personen dieselbe Nachricht erhielten oder bereits gehandelt haben?
- Gibt es einen Verantwortlichen und Termin für jede festgestellte Lücke?
Häufige Fragen zu gefälschten Rechnungen und zur Chefmasche
Reicht ein Anruf beim Absender der E-Mail als Bestätigung?
Nur wenn die Rufnummer aus einer bereits bestätigten Quelle stammt. Eine Nummer in der verdächtigen Nachricht, Anlage oder Signatur kann zum Angreifer führen. Geeignet sind beispielsweise der freigegebene Lieferantenstamm, ein älterer geprüfter Vertrag oder der bekannte Ansprechpartner über die offizielle Zentrale.
Ist eine Nachricht sicher, wenn SPF, DKIM und DMARC bestanden wurden?
Nein. Diese Verfahren liefern wichtige technische Aussagen über sendende Systeme, Signaturen und die Ausrichtung zur Absenderdomain. Sie bestätigen weder den Geschäftsgrund noch die Autorisierung einer Zahlung. Sendet ein Angreifer aus einem übernommenen echten Konto, können alle drei Prüfungen erfolgreich sein.
Sollte eine kleine Testüberweisung auf eine neue IBAN erfolgen?
Eine Testzahlung bestätigt nicht, dass das Konto dem richtigen Geschäftspartner gehört. Sie kann lediglich zeigen, dass die IBAN technisch erreichbar ist, und dem Angreifer signalisieren, dass die Manipulation funktioniert. Entscheidend ist die unabhängige Bestätigung der Bankdaten vor jeder Zahlung.
Was geschieht, wenn ein Lieferant tatsächlich kurzfristig sein Konto wechselt?
Die Dringlichkeit ändert den Prüfweg nicht. Der Lieferant wird über einen bekannten Kontakt erreicht, die Änderung mit Gültigkeitsdatum und Geschäftsgrund dokumentiert und durch eine zweite Person kontrolliert. Falls das vor Fälligkeit nicht möglich ist, bleibt die Zahlung angehalten und der Lieferant wird über den bekannten Weg informiert.
Welche Personen brauchen die ausführlichste Vorbereitung?
Neben Buchhaltung und Zahlungsfreigabe sind Assistenz, Geschäftsführung, Personalverwaltung und alle Beschäftigten mit Lieferantenkontakt relevant. Angreifer nutzen häufig Personen, die Hierarchie, Terminlage oder Zahlungsprozess kennen. Die Übung muss deshalb den tatsächlichen Informationsfluss des Unternehmens abbilden.
Wann sollte die Polizei eingeschaltet werden?
Bei einem konkreten Betrugsversuch oder Vermögensschaden wird der Sachverhalt mit gesicherten Belegen angezeigt. Nach einer Überweisung wird zuerst oder parallel die Bank kontaktiert, weil der Zahlungsweg zeitkritisch ist. Interne Klärung und perfekte Dokumentation dürfen beide Schritte nicht verzögern.
Weiterführende offizielle Informationen
Zahlungs- und E-Mail-Prozesse belastbar aufeinander abstimmen
fra.digital unterstützt kleine Unternehmen in Frankfurt dabei, Microsoft 365, Kontoschutz, Lieferantenstammdaten und Freigabeabläufe so einzurichten, dass verdächtige Änderungen früh auffallen und Beschäftigte im Ernstfall eindeutig handeln können.

