Gefälschte Rechnungs-E-Mails und Chefmasche: Zahlungsbetrug organisatorisch stoppen

Business Email Compromise · Rechnungsbetrug · Zahlungsfreigabe

Gefälschte Rechnungen werden nicht zuverlässig an schlechtem Deutsch erkannt. Angreifer kennen Ansprechpartner, laufende Projekte und Zahlungsabläufe oder schreiben aus einem tatsächlich übernommenen Postfach. Schutz entsteht deshalb durch einen Geschäftsprozess, der neue Bankverbindungen, ungewöhnliche Aufträge und Ausnahmen unabhängig bestätigt.

Zahlungsregel: Eine Änderung von Bankdaten wird niemals allein aufgrund der Nachricht umgesetzt, die diese Änderung mitteilt. Die Verifikation erfolgt über einen bereits bekannten Ansprechpartner und eine zuvor hinterlegte Rufnummer. Erfassung, Prüfung und Freigabe bleiben personell getrennt.

Die Kurzantwort: Abweichende Zahlungsanweisungen verlassen den E-Mail-Kanal

Eine glaubwürdige Signatur, die richtige Anrede und ein bekannter Nachrichtenverlauf beweisen keine Echtheit. Bei geänderter IBAN, ungewöhnlichem Empfänger, hoher Dringlichkeit oder Umgehung des normalen Ablaufs stoppt die Bearbeitung. Eine zweite Person prüft Auftrag und Stammdaten; der angebliche Absender wird über einen vorhandenen Kontaktweg erreicht.

Entscheidung in den ersten fünf Minuten
SituationEntscheidungSicherer nächster Schritt
Neue Bankverbindung auf bekannter RechnungZahlung anhaltenLieferantenkontakt aus Stammdaten oder früher bestätigter Korrespondenz anrufen.
Geschäftsführung verlangt vertrauliche SofortzahlungNicht außerhalb des normalen Freigabewegs zahlenAuftrag persönlich oder über bekannte Rufnummer bestätigen und zweite Freigabe einholen.
Bekannter Lieferant schreibt aus seinem echten PostfachInhalt trotzdem unabhängig prüfenEin übernommenes Lieferantenkonto als Möglichkeit berücksichtigen.
Rechnung entspricht Bestellung, aber IBAN weicht abStammdatenänderung separat behandelnAlte und neue Daten, Änderungsgrund sowie bestätigende Person dokumentieren.
Mail wirkt sprachlich einwandfreiKeine EntwarnungProzessabweichung, Absendertechnik, Zahlungsziel und Geschäftsvorgang prüfen.
Überweisung bereits ausgeführtKeine weitere Klärung per verdächtiger E-Mail abwartenBank sofort kontaktieren, Rückruf/Rückholung anstoßen, Beweise sichern und Polizei informieren.

Die prüfende Person darf den Vorgang ohne Rechtfertigungsdruck stoppen

Ein wirksamer Prozess gibt Buchhaltung und Assistenz ausdrücklich das Recht, eine ungewöhnliche Zahlung bis zur unabhängigen Bestätigung anzuhalten. Echte Geschäftsführung und seriöse Lieferanten akzeptieren diese Kontrolle. Dringlichkeit, Hierarchie und behauptete Vertraulichkeit setzen das Vier-Augen-Prinzip nicht außer Kraft.

1. Rechnungsbetrug erscheint in mehreren glaubwürdigen Varianten

Business Email Compromise beschreibt Betrug, bei dem eine vertraute geschäftliche Identität zur Zahlung, Datenfreigabe oder Änderung von Stammdaten missbraucht wird. Der Absender kann technisch gefälscht, über eine ähnlich aussehende Domain imitiert oder tatsächlich kompromittiert sein.

Häufige BEC- und Rechnungsbetrugsvarianten
VarianteVorgehenProzesskontrolle
ChefmascheAngebliche Führungskraft verlangt vertrauliche, eilige Überweisung außerhalb des üblichen Ablaufs.Bekannten Kontaktweg und unveränderliche zweite Freigabe nutzen.
Geänderte Lieferanten-IBANBetrüger kündigt neue Kontodaten für kommende oder bereits offene Rechnungen an.Stammdatenänderung getrennt von Rechnung über bekannten Lieferantenkontakt bestätigen.
Manipulierte echte RechnungRechnungsinhalt ist plausibel, aber Zahlungsdaten oder PDF wurden ersetzt.Bestellung, Leistung, Rechnungsnummer, Betrag und Bankverbindung gegen Systemdaten prüfen.
Übernommenes PostfachAngreifer liest einen realen Verlauf und antwortet im passenden Kontext.Bei Zahlungsänderung nie allein auf Thread, Signatur oder echte Domain vertrauen.
Ähnliche DomainAbsenderdomain unterscheidet sich nur durch Buchstabe, Bindestrich oder fremde Endung.Vollständige Adresse und Reply-To prüfen; neuen Kanal zur Bestätigung öffnen.
Lohn- oder KontodatenbetrugAngeblicher Beschäftigter bittet um Änderung des Gehaltskontos.Personalstammdaten nur nach identitätsgeprüftem HR-Verfahren ändern.
Geschenkkarten oder SofortkaufVorgesetzter verlangt Codes, Guthaben oder Waren und bittet um Geheimhaltung.Beschaffungs- und Freigabeprozess auch bei geringeren Einzelbeträgen anwenden.
Vorgeschaltete KontaktaufnahmeUnauffällige Nachricht fragt Verfügbarkeit ab und baut erst danach Dringlichkeit auf.Auch Folgekommunikation am Geschäftsvorgang und Zahlungsprozess prüfen.

Warnsignale ergeben sich aus Verhalten und Prozessabweichung

  • Ungewöhnlicher Zeitdruck, Geheimhaltung oder Bitte, Kolleginnen und Kollegen nicht einzubeziehen
  • Neue Bankverbindung kurz vor Fälligkeit oder nach bereits erfolgter Rechnungsfreigabe
  • Abweichung von Bestellung, Vertrag, Lieferant, Betrag, Währung oder Zahlungsland
  • Führungskraft erteilt plötzlich operative Zahlungsdetails, die sonst die Buchhaltung vorbereitet
  • Antwortadresse, Domain oder Anzeigename weicht unauffällig vom bekannten Kontakt ab
  • Kommunikationskanal wechselt ohne nachvollziehbaren Grund von E-Mail zu privater Mobilnummer oder Messenger
  • Behauptung, Rechtsanwalt, Berater oder Projektpartner werde die Ausnahme telefonisch bestätigen
  • Aufteilung eines Betrags, damit Schwellenwerte oder zweite Freigaben umgangen werden
  • Aufforderung, Bestätigung oder Zahlungsbeleg ausschließlich an den Absender zurückzusenden
  • Ungewohnte Sprache, aber ebenso auffällig genaue Kenntnis interner Namen, Abwesenheiten oder Projekte

Keines dieser Merkmale beweist allein einen Betrug. Mehrere zusammenpassende Signale oder eine Abweichung von einer unveränderlichen Zahlungsregel reichen jedoch aus, den Vorgang anzuhalten. Der Prüfprozess entscheidet anhand externer Belege, nicht anhand des Bauchgefühls zur Mail.

2. Eine Rechnung wird gegen Auftrag, Leistung, Stammdaten und Freigabe geprüft

Eine formell korrekte Rechnung kann inhaltlich falsch sein. Die Prüfung verbindet den Beleg mit einer realen Bestellung oder Vereinbarung, einem nachgewiesenen Leistungseingang, dem bekannten Lieferanten und den im System freigegebenen Zahlungsdaten.

Schritt für Schritt: Eine eingehende Rechnung fachlich abgleichen

  1. Rechnung als konkreten Beleg mit Eingangszeit, Absender, Dateiname und unverändertem Original erfassen.
  2. Bestellnummer, Vertrag, Angebot oder interne Beauftragung zuordnen; fehlt der Vorgang, wird nicht nur beim E-Mail-Absender nachgefragt.
  3. Lieferantennamen, Rechtsform, Anschrift und bekannte Ansprechpartner gegen die Stammdaten prüfen.
  4. Rechnungsnummer, Datum, Leistungszeitraum, Positionen, Mengen, Preise, Steuer und Gesamtsumme rechnerisch und sachlich kontrollieren.
  5. Leistungseingang durch die fachlich verantwortliche Person bestätigen lassen; eine Mailsignatur ist kein Leistungsnachweis.
  6. IBAN, Kontoinhaber, Bankland und Zahlungsreferenz mit freigegebenen Lieferantenstammdaten vergleichen.
  7. Jede Abweichung markieren. Die Bankverbindung wird nicht aus dem PDF in den Lieferantenstamm übernommen.
  8. Doppelrechnung über Lieferant, Rechnungsnummer, Betrag, Datum und Bestellung suchen.
  9. Fälligkeit und behauptete Mahnung gegen bisherigen Eingang, Vertrag und bereits geleistete Zahlungen prüfen.
  10. Bei Link zu Portal oder Download die Adresse unabhängig aufrufen; keine Anmeldedaten über einen ungeprüften Rechnungslink eingeben.
  11. Sachliche Prüfung und Zahlungsfreigabe durch getrennte Rollen dokumentieren.
  12. Beleg erst nach geklärter Abweichung zur Zahlungsliste freigeben; offene Punkte erhalten Eigentümer und Termin.
Prüffelder einer belastbaren Rechnungsfreigabe
PrüffeldVerlässliche QuelleStoppkriterium
GeschäftsgrundBestellung, Vertrag oder dokumentierte BeauftragungNiemand kann Auftrag oder Zweck bestätigen.
LeistungWareneingang, Leistungsnachweis oder ProjektverantwortungLeistung fehlt, weicht ab oder ist nicht prüfbar.
LieferantFreigegebener Stammsatz und bekannte VertragsdatenName oder Identität passt nicht zum Vorgang.
BetragVereinbarung, Bestellung und nachvollziehbare BerechnungUngeklärte Abweichung, Teilung oder neue Währung.
BankdatenBereits bestätigter Stammsatz oder unabhängige ÄnderungsprüfungNeue IBAN wurde nur per aktueller Nachricht mitgeteilt.
FreigabeRollenbasierter Workflow mit protokollierter zweiter PersonAusnahme soll wegen Zeitdruck oder Hierarchie umgangen werden.

3. Eine Bankdatenänderung ist ein eigener Stammdatenvorgang

Die Person, die eine Änderungsnachricht empfängt, übernimmt die neue IBAN nicht unmittelbar in Lieferantenstamm oder Zahlungsdatei. Zuerst wird der bestehende Geschäftspartner über einen bereits bestätigten Kontaktweg erreicht. Erst danach erfasst eine berechtigte Person die Änderung; eine zweite Person prüft sie.

Schritt für Schritt: Neue Lieferanten-IBAN sicher bestätigen

  1. Änderung anhalten: Nachricht und Anlage unverändert sichern; noch keine Bankdaten in Buchhaltung, Banking oder Vorlage ändern.
  2. Altdaten aufrufen: Lieferantennummer, bisherige IBAN, bekannte Ansprechpartner, Telefonnummer und Vertragsbezug aus dem freigegebenen Stammsatz entnehmen.
  3. Kontaktquelle trennen: Weder Telefonnummer noch Link aus der Änderungsnachricht verwenden. Eine früher bestätigte Nummer, Vertragsunterlage oder unabhängig gepflegte Lieferantenadresse wählen.
  4. Bekannte Person erreichen: Ansprechpartner anrufen und Identität anhand des bestehenden Geschäftsverhältnisses prüfen. Eine neue angebliche „Finanzabteilung“ bestätigt ihre eigene Änderung nicht allein.
  5. Änderungsdetails wiederholen lassen: Kontoinhaber, IBAN, Bankland, Gültigkeitsdatum, betroffene Gesellschaft und Grund der Änderung erfragen.
  6. Rückruf dokumentieren: Datum, Uhrzeit, verwendete Rufnummer, Gesprächspartner und bestätigte Daten erfassen. Vertrauliche Authentifizierungsmerkmale nicht im Freitext ablegen.
  7. Abweichungen klären: Neue Gesellschaft, fremdes Bankland, Factoring, abweichender Kontoinhaber oder kurzfristige Änderung vor Fälligkeit benötigen einen belegbaren Geschäftsgrund.
  8. Vier-Augen-Erfassung: Erste Person trägt die bestätigten Daten ein; zweite Person vergleicht sie mit Rückrufprotokoll und Originalstammsatz.
  9. Änderung versionieren: Alter und neuer Wert, Gültigkeitsdatum, Bearbeiter, Prüfer und zugrunde liegender Nachweis bleiben nachvollziehbar.
  10. Offene Rechnungen separat prüfen: Bestätigen, ob die Änderung auch bereits gestellte Rechnungen betrifft; keine rückwirkende Annahme aus dem Stammsatz ableiten.
  11. Erste Zahlung kennzeichnen: Die erste Überweisung auf das neue Konto erhält eine zusätzliche Prüfung von Empfängername, IBAN, Betrag und Rechnung.
  12. Lieferant informieren: Eine Bestätigung über den bekannten Kommunikationsweg senden, dabei nur die zur Zuordnung nötigen Kontodaten verwenden.
Nachweis für eine Bankdatenänderung
FeldErforderlicher InhaltUnzureichend
AntragLieferant, betroffene Gesellschaft, alte und neue IBAN, GültigkeitsdatumNur weitergeleitete E-Mail oder PDF
VerifikationBekannter Kontaktweg, bestätigte Person, Zeitpunkt und ErgebnisRückruf an Nummer aus der Änderungsmail
GeschäftsgrundBankwechsel, Gesellschaftswechsel, Factoring oder anderer plausibler Anlass„Bitte sofort ändern“ ohne Erklärung
ErfassungBerechtigte Person und unveränderbarer ZeitstempelUnbekannte Änderung ohne Verlauf
KontrolleZweite Person vergleicht Nachweis und StammdatenSelbstfreigabe durch dieselbe Person
ErstzahlungRechnung, Betrag, Empfänger, neue IBAN und Bestätigung erneut geprüftAutomatische Übernahme in Zahlungslauf

Ein Rückruf ist nur unabhängig, wenn sein Ziel schon vorher feststand

Eine Telefonnummer in der verdächtigen E-Mail, im manipulierten PDF oder in einer unmittelbar folgenden Nachricht führt möglicherweise zum Angreifer. Die prüfende Person verwendet den freigegebenen Lieferantenstamm oder eine ältere verifizierte Vertragsunterlage. Antwortet eine andere Person, wird über Zentrale oder bekannten Ansprechpartner weiterverbunden.

4. Zahlungsfreigabe bleibt auch bei Eile und Abwesenheit unverändert

Betrüger schaffen Ausnahmen: Der Chef sei im Termin, die zweite Freigabe im Urlaub, der Vertrag geheim und die Frist nur heute. Ein belastbarer Ablauf definiert Vertretungen im Voraus und erlaubt keine Selbstfreigabe durch die anweisende oder erfassende Person.

Rollen im Zahlungsprozess
RolleAufgabeDarf nicht allein
Bestellende StelleGeschäftsgrund und Beauftragung bestätigen.Leistung und Zahlung vollständig selbst freigeben.
LeistungsempfangLieferung oder Leistung sachlich bestätigen.Ungeklärte Mengen- oder Qualitätsabweichung übergehen.
StammdatenpflegeBestätigte Lieferanten- und Bankdaten erfassen.Eigene Änderung als zweite Person prüfen.
BuchhaltungFormale und rechnerische Prüfung sowie Zahlungsvorbereitung.Abweichung wegen Eile selbst genehmigen.
ZahlungsfreigabeEmpfänger, IBAN, Betrag, Fälligkeit und Prüfnachweise kontrollieren.Freigabe nur anhand von E-Mail oder Chat erteilen.
VertretungVorab benannte Rolle übernimmt bei Abwesenheit.Erst im verdächtigen Vorgang vom Anweisenden bestimmt werden.

Schritt für Schritt: Einen ungewöhnlichen Zahlungsauftrag freigeben oder ablehnen

  1. Zahlung mit Lieferant, Empfänger, IBAN, Betrag, Währung, Fälligkeit, Rechnung und Geschäftsgrund vollständig anzeigen.
  2. Prüfen, ob Rechnung und Empfänger einem freigegebenen Auftrag sowie nachgewiesener Leistung entsprechen.
  3. Abweichung von Stammdaten, üblicher Höhe, Bankland, Zahlungsweg oder Freigabeprozess markieren.
  4. Anweisung der Führungskraft über bekannten Kontaktweg bestätigen, wenn Auftrag oder Vertraulichkeit ungewöhnlich sind.
  5. Geänderte Bankdaten ausschließlich über den getrennten Stammdatenprozess übernehmen.
  6. Zweite berechtigte Person kontrolliert Originalnachweise und tatsächliche Banking-Maske; ein Screenshot der Erfassung reicht nicht.
  7. Bei Stapelzahlung Summe und Einzelpositionen prüfen, damit ein unauffälliger Gesamtbetrag keine falsche Einzelzahlung verdeckt.
  8. Empfängername und IBAN vor finaler Freigabe nochmals lesen; kopierte Zwischenablage und gespeicherte Vorlage nicht ungeprüft übernehmen.
  9. Freigabe mit Person, Zeitpunkt und Entscheidung protokollieren. Ablehnung oder Rückfrage darf keine negative Leistungsbewertung auslösen.
  10. Nach Ausführung Zahlungsbeleg, Bankstatus und vorgesehene Lieferanteninformation dokumentieren.

Schwellenwerte können zusätzliche Kontrollen auslösen, dürfen aber keine „sicheren Kleinbeträge“ definieren. Betrüger teilen Forderungen gezielt auf oder beginnen mit einem Testbetrag. Jede neue Bankverbindung und jede Prozessabweichung wird unabhängig von der Summe verifiziert.

5. Die technische E-Mail-Prüfung erklärt den Absenderweg, nicht den Geschäftsauftrag

SPF, DKIM und DMARC helfen, Absenderdomänen und Nachrichtenwege zu bewerten. Ein Angreifer, der aus einem echten kompromittierten Postfach sendet, kann diese Prüfungen dennoch bestehen. Technische Authentifizierung bestätigt deshalb niemals allein, dass eine Zahlung sachlich autorisiert ist.

Schritt für Schritt: Eine verdächtige Rechnungs-E-Mail untersuchen

  1. Originalnachricht erhalten und nicht nur weitergeleiteten Text oder Bildschirmfoto untersuchen.
  2. Sichtbaren Anzeigenamen, vollständige From-Adresse, Reply-To und Return-Path getrennt vergleichen.
  3. Domain Zeichen für Zeichen mit der bekannten Lieferantendomain abgleichen; Bindestriche, zusätzliche Wörter, fremde Endungen und ähnlich wirkende Zeichen beachten.
  4. Message-ID, Versandzeit und Received-Kette aus den Kopfzeilen sichern; Zeitzonen bei der Zeitleiste vereinheitlichen.
  5. Authentication-Results für SPF, DKIM und DMARC lesen und die jeweils geprüften Domänen beachten.
  6. Prüfen, ob Antworten an eine andere Adresse gehen als neue Nachrichten an den bekannten Kontakt.
  7. Linkziel ohne Aufruf vollständig erfassen und Domain, Protokoll, Weiterleitung sowie erwarteten Geschäftszweck bewerten.
  8. Anlage nach Dateityp, tatsächlicher Endung, Hash und Schutzprüfung untersuchen; Makros oder ausführbare Inhalte nicht zur Sichtprüfung starten.
  9. Nachrichtenverfolgung und Defender-/Exchange-Bewertung heranziehen, soweit im eingesetzten Tarif verfügbar.
  10. Bei echtem Absenderkonto Anmeldungen, Posteingangsregeln, Weiterleitungen, App-Zustimmungen und weitere versandte Nachrichten prüfen.
  11. Interne und externe Empfänger derselben Nachricht bestimmen und bereits ausgeführte Handlungen abfragen.
  12. Technischen Befund als gefälschte Domain, Spoofing, kompromittiertes Konto, manipulierte Anlage oder ungeklärt klassifizieren.
Aussagekraft typischer E-Mail-Merkmale
MerkmalKann zeigenBeweist nicht
AnzeigenameWelche Identität Outlook prominent darstelltDass die Adresse oder Person echt ist
FromBehaupteter NachrichtenabsenderSachliche Autorisierung der Zahlung
Reply-ToWohin eine Antwort gesendet werden sollDass From und Antwortziel zusammengehören
SPFOb sendende Infrastruktur zur Envelope-Domain passtIdentität der schreibenden Person
DKIMOb signierte Teile seit Signatur unverändert sind und zur Signaturdomain passenLegitimität des Geschäftsvorgangs
DMARCOb ausgerichtete SPF-/DKIM-Prüfung zur sichtbaren Absenderdomain passtDass ein echtes Konto nicht übernommen wurde
Bekannter ThreadDass Angreifer Zugriff auf Verlauf oder Antworten haben könnteDass neue Bankdaten legitim sind

6. Nach einer Überweisung zählt eine geordnete Reaktion ohne Zeitverlust

Wurde eine Zahlung bereits ausgeführt, darf die interne Ursachenanalyse den Kontakt zur Bank nicht verzögern. Das Unternehmen versucht zuerst, den Zahlungsweg zu stoppen oder eine Rückholung anzustoßen. Gleichzeitig sichert es die Beweise, verhindert Folgetransaktionen und klärt, ob ein eigenes oder fremdes Postfach übernommen wurde.

Schritt für Schritt: Die ersten Maßnahmen nach einer mutmaßlichen Fehlüberweisung

  1. Weitere Zahlungen stoppen: Offene Überweisungen an denselben Empfänger, dieselbe IBAN oder aus demselben Vorgang anhalten. Sammelzahlungen werden auf betroffene Einzelpositionen geprüft.
  2. Bank sofort kontaktieren: Betrugsverdacht, Ausführungszeit, Betrag, Empfänger, IBAN, Transaktionsreferenz und eigenes belastetes Konto nennen. Einen Rückruf oder Recall ausdrücklich anstoßen und Vorgangsnummer sowie Ansprechpartner dokumentieren.
  3. Status präzise erfassen: Zwischen vorbereitet, freigegeben, an die Bank übermittelt, gebucht, wertgestellt und vom Empfänger weitergeleitet unterscheiden. Der angezeigte Kontostand allein beschreibt den Zahlungsstatus nicht zuverlässig.
  4. Empfängerbank einbeziehen lassen: Mit der eigenen Bank klären, ob sie die Empfängerbank über den Betrugsverdacht informiert und eine Sicherung noch vorhandener Mittel anfordert.
  5. Originalbelege sichern: E-Mail im Originalformat, vollständige Kopfzeilen, Anhänge, Chatverläufe, Anruflisten, Rechnung, Freigabeprotokoll, Zahlungsdatei und Banking-Beleg unverändert aufbewahren.
  6. Zeitleiste beginnen: Für jede Nachricht, Prüfung, Freigabe, Anmeldung, Stammdatenänderung und Reaktion Zeitpunkt, Person, System und Ergebnis erfassen. Alle Zeiten in derselben Zeitzone dokumentieren.
  7. Echten Geschäftspartner erreichen: Über bekannte Stammdaten klären, ob Rechnung oder Bankänderung echt sind und ob dessen Postfach betroffen sein könnte. Keine Antwort im verdächtigen Verlauf als Bestätigung werten.
  8. Interne Konten sichern: Bei Anzeichen einer Kontoübernahme aktive Sitzungen widerrufen, Kennwort zurücksetzen, starke Mehrfaktorauthentifizierung prüfen und Regeln, Weiterleitungen sowie App-Berechtigungen untersuchen.
  9. Betroffene Empfänger warnen: Personen, die dieselbe Nachricht, manipulierte Rechnung oder Zahlungsanweisung erhielten, über einen unabhängigen Kanal informieren. Konkrete Nachricht und erforderliche Handlung nennen.
  10. Strafanzeige vorbereiten: Sachverhalt mit Transaktionsdaten, Kommunikationsverlauf, technischen Befunden und Kontakten zur Bank strukturiert an die Polizei übergeben. Beweise nicht durch nachträgliche Bearbeitung vereinheitlichen.
  11. Weitere Pflichten prüfen: Geschäftsleitung, Versicherung, Datenschutzverantwortliche, Rechtsberatung und betroffene Vertragspartner nach dem tatsächlichen Vorfall und den geltenden Verträgen einbeziehen.
  12. Wiederanlauf freigeben: Den betreffenden Lieferanten oder Prozess erst wieder für Zahlungen öffnen, wenn Identität, Kontodaten, technische Ursache und Freigabekette geklärt sind.
Informationen für den ersten Anruf bei der Bank
Benötigte AngabeBeispiel für die erforderliche GenauigkeitWo zu finden
Eigene ZahlungBelastetes Konto, Betrag, Währung, Datum und UhrzeitBanking-Protokoll oder Kontoauszug
EmpfängerKontoinhaber laut Auftrag, IBAN, BIC und BanklandÜberweisungsdatensatz
ReferenzEnd-to-End-ID, Transaktions-ID oder bankinterne AuftragsnummerAuftragsdetails im Banking
BetrugsgrundManipulierte Rechnung, vorgetäuschte Führungskraft oder bestätigte KontoübernahmeErster interner Befund
Zeitkritische BitteZahlung anhalten, Recall einleiten und Empfängerbank benachrichtigenIm Gespräch ausdrücklich formulieren
DokumentationVorgangsnummer, Zeitpunkt, Ansprechpartner und nächster RückmeldeterminEigenes Ereignisprotokoll

Eine Rückholung ist ein Versuch, keine zugesicherte Wiederbeschaffung

Ob ein Betrag noch gestoppt oder zurückgeführt werden kann, hängt unter anderem vom Zahlungsstatus, der Reaktionszeit, der Empfängerbank und der weiteren Verfügung über das Geld ab. Das Unternehmen dokumentiert daher den sofortigen Rückholversuch, plant finanziell aber nicht mit einem sicheren Erfolg. Angebliche „Recovery-Dienstleister“, die gegen Vorauszahlung eine garantierte Rückholung versprechen, werden nicht beauftragt, ohne Identität, Auftrag und Rechtsgrundlage unabhängig zu prüfen.

7. Wirksame Prävention verbindet Zahlungsprozess, Stammdaten und E-Mail-Schutz

Ein Spamfilter kann eine manipulierte Rechnung abfangen, aber keine sachliche Freigabe ersetzen. Umgekehrt hilft ein Vier-Augen-Prinzip wenig, wenn beide Personen lediglich dieselbe gefälschte Nachricht betrachten. Der Schutz entsteht aus voneinander unabhängigen Kontrollen.

Kontrollschichten gegen Zahlungsbetrug
KontrollschichtKonkrete MaßnahmeDamit wird verhindert oder erkannt
BeauftragungBestellung oder dokumentierter Auftrag vor RechnungseingangForderung ohne echten Geschäftsgrund
LeistungSachliche Bestätigung durch verantwortliche PersonZahlung für nicht erbrachte Leistung
StammdatenBankänderung über bekannten Kontaktweg und zweite PrüfungÜbernahme einer manipulierten IBAN
ZahlungGetrennte Vorbereitung und Freigabe mit Einsicht in OriginalbelegeSelbstfreigabe und unbemerkte Abweichung
E-MailAnti-Phishing, Impersonation-Schutz sowie SPF, DKIM und DMARCTeile von Spoofing, Domainnachahmung und Schadnachrichten
IdentitätPhishing-resistente oder mindestens konsequent durchgesetzte MehrfaktorauthentifizierungMissbrauch erbeuteter Kennwörter
ÜberwachungPrüfung auffälliger Anmeldungen, Regeln, Weiterleitungen und App-ZustimmungenFortbestehender Zugriff auf ein kompromittiertes Konto
OrganisationVorab benannte Vertretung und Stopprecht bei AbweichungenUmgehung durch Eile, Hierarchie oder Abwesenheit

Ein umsetzbarer Mindestprozess für kleine Unternehmen

  • Eine gepflegte Lieferantenliste: Jeder aktive Lieferant besitzt eindeutige Stammdaten, bekannte Kontaktwege, Zahlungsbedingungen und einen Verantwortlichen im Unternehmen.
  • Ein getrenntes Änderungsverfahren: Bankdaten werden weder aus einer Rechnung noch aus einer gewöhnlichen E-Mail automatisch übernommen. Antrag, unabhängige Bestätigung, Erfassung und Kontrolle bleiben nachvollziehbar.
  • Mindestens zwei Rollen: Eine Person bereitet die Zahlung vor, eine andere prüft die tatsächliche Zahlung in der Banking-Oberfläche. Bei Kleinstteams übernimmt die Geschäftsleitung die unabhängige Kontrolle.
  • Vorab geregelte Abwesenheit: Stellvertretungen und Berechtigungen werden vor Urlaub oder Krankheit festgelegt. Eine spontane Vertretung aus der Zahlungsnachricht ist unzulässig.
  • Ein bekannter Eskalationsweg: Beschäftigte wissen, wen sie bei einer verdächtigen Rechnung erreichen, wie sie den Vorgang stoppen und wo Originalnachrichten gesichert werden.
  • Technischer Basisschutz: Mehrfaktorauthentifizierung, getrennte Administratorkonten, kontrollierte Weiterleitungen, aktuelle Endgeräte und angemessene E-Mail-Schutzrichtlinien werden tatsächlich durchgesetzt und geprüft.
  • Eine kurze Praxisübung: Buchhaltung, Assistenz und Geschäftsführung spielen mindestens einen Fall mit neuer IBAN, Zeitdruck und abwesender Freigabeperson durch. Geprüft wird der Ablauf, nicht die Fehlerquote einzelner Beschäftigter.

Drei typische Sonderfälle und ihre richtige Behandlung

Der Lieferant nutzt Factoring: Ein abweichender Zahlungsempfänger kann sachlich richtig sein. Der Vertrag, die Abtretungsanzeige und die Identität des Factors werden dennoch unabhängig geprüft. Die Mitteilung im Rechnungs-PDF reicht für eine Stammdatenänderung nicht aus.

Die Geschäftsführung ordnet eine vertrauliche Zahlung an: Vertraulichkeit begrenzt den Personenkreis, hebt aber die vorher festgelegte Freigabe nicht auf. Die berechtigte zweite Person erhält die erforderlichen Belege oder die Zahlung wird bis zur prüfbaren Autorisierung angehalten.

Der echte Lieferant schreibt aus seinem echten Postfach: Auch ein reales, technisch authentifiziertes Konto kann kompromittiert sein. Eine neue IBAN wird deshalb über einen älteren, verifizierten Kontaktweg bestätigt. Parallel informiert das Unternehmen den Lieferanten über den Verdacht, ohne ausschließlich im möglicherweise überwachten E-Mail-Verlauf zu antworten.

8. Die Abnahme prüft reale Vorgänge statt vorhandener Richtliniendokumente

Ein Verfahren gilt erst als eingeführt, wenn es bei einer realistischen Abweichung funktioniert. Die Abnahme verwendet Testfälle, kontrolliert Berechtigungen und verlangt nachvollziehbare Nachweise aus Stammdatenpflege, Rechnungseingang und Banking.

Abnahmeplan für den Schutz vor Rechnungs- und Zahlungsbetrug
TestfallErwartetes VerhaltenAbnahmenachweis
Rechnung ohne BestellungZahlung bleibt gesperrt, bis Geschäftsgrund und Leistung bestätigt sind.Dokumentierte Rückfrage und Entscheidung
Neue IBAN per E-MailKeine direkte Übernahme; Rückruf über vorhandene Stammdaten und zweite Prüfung.Änderungsprotokoll mit alter und neuer IBAN
Chefmasche mit EileBekannter Kontaktweg wird verwendet; reguläre Freigabe bleibt bestehen.Testprotokoll und benannte Eskalation
Abwesende zweite PersonVorab festgelegte Vertretung übernimmt oder Zahlung wartet.Vertretungsmatrix und Berechtigungsprüfung
Geteilte ZahlungZusammengehörige Beträge werden als Gesamtvorgang erkannt und geprüft.Prüfnachweis für alle Einzelpositionen
Kompromittiertes echtes PostfachTechnisch erfolgreiche Authentifizierung ersetzt keine unabhängige Geschäftsprüfung.Rückruf- und Incident-Protokoll
Bereits ausgeführte ZahlungBankkontakt, Beweissicherung, Kontoschutz und Meldung starten ohne Wartezeit.Zeitlinie mit Vorgangsnummern

Abnahmefragen für Geschäftsführung und Buchhaltung

  • Kann jede freigegebene Rechnung einem dokumentierten Auftrag und einer bestätigten Leistung zugeordnet werden?
  • Ist für jeden aktiven Lieferanten ein unabhängig bestätigter Kontaktweg vorhanden?
  • Zeigt der Änderungsverlauf, wer eine Bankverbindung beantragt, verifiziert, erfasst und geprüft hat?
  • Kann keine einzelne Person Lieferantenbankdaten ändern, eine Zahlung vorbereiten und abschließend allein freigeben?
  • Sind Vertretungen für Urlaub und Krankheit benannt, technisch berechtigt und den Beteiligten bekannt?
  • Erkennen Beschäftigte eine Prozessabweichung auch dann, wenn Sprache, Absender und Nachrichtenverlauf glaubwürdig wirken?
  • Ist der Sofortkontakt zur Bank außerhalb persönlicher Postfächer und Geräte verfügbar?
  • Lassen sich Originalmail, Kopfzeilen, Anhänge, Freigabe und Überweisungsdaten innerhalb weniger Minuten sichern?
  • Wird nach einem Verdacht geprüft, ob weitere Personen dieselbe Nachricht erhielten oder bereits gehandelt haben?
  • Gibt es einen Verantwortlichen und Termin für jede festgestellte Lücke?

Häufige Fragen zu gefälschten Rechnungen und zur Chefmasche

Reicht ein Anruf beim Absender der E-Mail als Bestätigung?

Nur wenn die Rufnummer aus einer bereits bestätigten Quelle stammt. Eine Nummer in der verdächtigen Nachricht, Anlage oder Signatur kann zum Angreifer führen. Geeignet sind beispielsweise der freigegebene Lieferantenstamm, ein älterer geprüfter Vertrag oder der bekannte Ansprechpartner über die offizielle Zentrale.

Ist eine Nachricht sicher, wenn SPF, DKIM und DMARC bestanden wurden?

Nein. Diese Verfahren liefern wichtige technische Aussagen über sendende Systeme, Signaturen und die Ausrichtung zur Absenderdomain. Sie bestätigen weder den Geschäftsgrund noch die Autorisierung einer Zahlung. Sendet ein Angreifer aus einem übernommenen echten Konto, können alle drei Prüfungen erfolgreich sein.

Sollte eine kleine Testüberweisung auf eine neue IBAN erfolgen?

Eine Testzahlung bestätigt nicht, dass das Konto dem richtigen Geschäftspartner gehört. Sie kann lediglich zeigen, dass die IBAN technisch erreichbar ist, und dem Angreifer signalisieren, dass die Manipulation funktioniert. Entscheidend ist die unabhängige Bestätigung der Bankdaten vor jeder Zahlung.

Was geschieht, wenn ein Lieferant tatsächlich kurzfristig sein Konto wechselt?

Die Dringlichkeit ändert den Prüfweg nicht. Der Lieferant wird über einen bekannten Kontakt erreicht, die Änderung mit Gültigkeitsdatum und Geschäftsgrund dokumentiert und durch eine zweite Person kontrolliert. Falls das vor Fälligkeit nicht möglich ist, bleibt die Zahlung angehalten und der Lieferant wird über den bekannten Weg informiert.

Welche Personen brauchen die ausführlichste Vorbereitung?

Neben Buchhaltung und Zahlungsfreigabe sind Assistenz, Geschäftsführung, Personalverwaltung und alle Beschäftigten mit Lieferantenkontakt relevant. Angreifer nutzen häufig Personen, die Hierarchie, Terminlage oder Zahlungsprozess kennen. Die Übung muss deshalb den tatsächlichen Informationsfluss des Unternehmens abbilden.

Wann sollte die Polizei eingeschaltet werden?

Bei einem konkreten Betrugsversuch oder Vermögensschaden wird der Sachverhalt mit gesicherten Belegen angezeigt. Nach einer Überweisung wird zuerst oder parallel die Bank kontaktiert, weil der Zahlungsweg zeitkritisch ist. Interne Klärung und perfekte Dokumentation dürfen beide Schritte nicht verzögern.

Zahlungs- und E-Mail-Prozesse belastbar aufeinander abstimmen

fra.digital unterstützt kleine Unternehmen in Frankfurt dabei, Microsoft 365, Kontoschutz, Lieferantenstammdaten und Freigabeabläufe so einzurichten, dass verdächtige Änderungen früh auffallen und Beschäftigte im Ernstfall eindeutig handeln können.

Nach oben scrollen