Phishing-Angriffe auf Unternehmen können innerhalb weniger Minuten erhebliche finanzielle Schäden verursachen. Besonders problematisch wird es, wenn Kriminelle nicht unmittelbar die Geschäftsführung angreifen, sondern Beschäftigte ins Visier nehmen, die mit Buchhaltung, Rechnungen oder Online-Banking zu tun haben.
Ein solcher Fall beschäftigte das Bayerische Oberste Landesgericht.
Im Mittelpunkt standen vier Zahlungen über insgesamt 29.964,26 Euro, die im Mai 2025 von einem Geschäftskonto ausgeführt worden waren.
Das betroffene Unternehmen erklärte, die Überweisungen weder beauftragt noch genehmigt zu haben.
Damit entstand die entscheidende Frage: Wer muss für die knapp 30.000 Euro aufkommen?
Ein Schreiben der Bank wird zum Ausgangspunkt
Vor den umstrittenen Überweisungen hatte eine mit dem Zahlungsverkehr befasste Mitarbeiterin ein Schreiben erhalten, das dem Erscheinungsbild der Bank entsprach.
Darin befand sich ein Aktivierungscode für eine Banking-Sicherheitsanwendung.
Das Problem: Nach Darstellung des Unternehmens hatte niemand eine solche Aktivierung veranlasst.
Damit entstand der Verdacht, dass Kriminelle versucht hatten, den Bankzugang zu manipulieren oder ein zusätzliches Gerät beziehungsweise Sicherheitsverfahren für betrügerische Transaktionen einzurichten.
Wenig später wurden vier Zahlungen vom Konto ausgeführt.
Insgesamt verschwanden knapp 30.000 Euro.
Wer Online-Banking nutzt, haftet nicht automatisch
Aus Sicht einer Bank könnte zunächst ein naheliegendes Argument entstehen: Wenn eine Mitarbeiterin Zugang zum Zahlungsverkehr hatte und im Zusammenhang mit einem Phishing-Angriff einen Fehler machte, müsse sich das Unternehmen dieses Verhalten zurechnen lassen.
Bankrechtlich ist die Situation jedoch deutlich komplizierter.
Denn zunächst muss geklärt werden, welche Befugnisse die betreffende Person überhaupt hatte.
Es macht einen erheblichen Unterschied, ob ein Mitarbeiter lediglich Überweisungen vorbereiten durfte oder selbstständig Zahlungen freigeben konnte.
In vielen Unternehmen gilt beispielsweise ein Vier-Augen-Prinzip.
Ein Mitarbeiter erfasst die Überweisung, ein anderer muss sie anschließend freigeben.
In anderen Betrieben dürfen bestimmte Beschäftigte Zahlungen nur bis zu einer festgelegten Summe genehmigen.
Und wiederum andere Mitarbeiter haben zwar organisatorisch mit Rechnungen und Zahlungen zu tun, besitzen aber überhaupt keine Berechtigung, Geld vom Konto zu überweisen.
Deshalb reicht die Feststellung, dass jemand „mit dem Zahlungsverkehr beschäftigt“ war, allein nicht aus.
Die wichtigste Frage: Wer hat die Überweisung freigegeben?
Bei einem Streit über verschwundenes Geld muss zunächst geklärt werden, ob die Zahlung überhaupt autorisiert wurde.
Das deutsche Zahlungsdiensterecht knüpft daran erhebliche Konsequenzen.
Grundsätzlich benötigt ein Zahlungsvorgang die Zustimmung des Zahlers.
Fehlt diese Zustimmung, handelt es sich grundsätzlich um einen nicht autorisierten Zahlungsvorgang.
Das ist für den Kontoinhaber entscheidend.
Denn bei einer nicht autorisierten Zahlung muss die Bank den belasteten Betrag grundsätzlich erstatten und das Konto wieder auf den Stand bringen, auf dem es sich ohne die unberechtigte Abbuchung befunden hätte.
Damit lautet die erste Frage nicht:
Wer hat einen Fehler gemacht?
Sondern:
Wer hat die Zahlung tatsächlich autorisiert?
Technisch korrekt bedeutet nicht automatisch rechtlich autorisiert
Gerade bei modernen Online-Banking-Systemen kann dieser Unterschied wichtig werden.
Banken verfügen über technische Protokolle. Daraus kann beispielsweise hervorgehen, wann sich ein Nutzer angemeldet hat, welches Gerät verwendet wurde, welche Authentifizierung stattgefunden hat oder wann eine Transaktion verarbeitet wurde.
Doch damit ist ein Streit nicht zwangsläufig beendet.
Denn eine technisch erfolgreiche Authentifizierung und eine rechtlich wirksame Autorisierung sind nicht zwingend dasselbe.
Bei einem professionellen Angriff könnten beispielsweise Zugangsdaten gestohlen, Geräte manipuliert oder Sicherheitsverfahren missbraucht worden sein.
Deshalb muss nachvollzogen werden, was tatsächlich passiert ist.
Bei Firmenkonten kann die Untersuchung noch komplizierter werden, weil mehrere Personen unterschiedliche Zugriffsrechte besitzen können.
Die Bank muss ihre technischen Abläufe erklären können
Bei einem Streit über die Autorisierung spielen deshalb die technischen Aufzeichnungen der Bank eine zentrale Rolle.
Die Bank muss darlegen können, dass das vereinbarte Authentifizierungsverfahren verwendet und der Zahlungsvorgang ordnungsgemäß aufgezeichnet und verbucht wurde.
Bei einem Firmenkonto können weitere Fragen hinzukommen.
Welcher Online-Banking-Zugang wurde verwendet?
Welchem Mitarbeiter war dieser Zugang zugeordnet?
Welches Gerät wurde für die Freigabe genutzt?
Wann wurde dieses Gerät registriert?
Wer durfte eine neue Banking-App aktivieren?
Wurde die konkrete Überweisung tatsächlich bestätigt?
Gerade die letzte Frage ist entscheidend.
Im konkreten Fall wurde die Freigabe bestritten
Das betroffene Unternehmen erklärte, dass auch die mit dem Zahlungsverkehr befasste Mitarbeiterin die vier Überweisungen nicht über die Sicherheitsanwendung bestätigt habe.
Sollte das zutreffen, wäre die Situation grundlegend anders als bei einem klassischen Phishing-Fall, bei dem ein Kunde eine betrügerische Überweisung selbst freigibt.
Dann müsste geklärt werden, wie die Kriminellen die Transaktionen auslösen konnten.
Möglicherweise könnte dabei auch die Registrierung oder Aktivierung eines zusätzlichen Geräts eine Rolle spielen.
Für die rechtliche Bewertung kommt es deshalb auf den genauen technischen Ablauf an.
Wann kann das Unternehmen trotzdem haften?
Selbst wenn eine Zahlung nicht autorisiert war, bedeutet das nicht automatisch, dass die Bank in jedem Fall endgültig den gesamten Schaden tragen muss.
Es kann Gegenansprüche geben.
Besonders relevant wird dabei die Frage, ob Sicherheits- und Sorgfaltspflichten verletzt wurden.
Ein klassisches Beispiel wäre ein Mitarbeiter, der hochsensible Zugangsdaten oder Sicherheitscodes trotz eindeutiger Warnhinweise an einen unbekannten Dritten weitergibt.
Je schwerwiegender eine solche Pflichtverletzung ist, desto wichtiger wird die Frage nach einem möglichen Mitverschulden beziehungsweise Schadensersatzanspruch.
Bei Unternehmen kommt jedoch eine zusätzliche Schwierigkeit hinzu.
Muss sich die Firma jeden Mitarbeiterfehler zurechnen lassen?
Nicht automatisch.
Entscheidend können unter anderem die Position des Mitarbeiters, seine Befugnisse, die internen Abläufe und die vertraglichen Vereinbarungen mit der Bank sein.
Ein Geschäftsführer mit umfassender Bankvollmacht befindet sich rechtlich in einer anderen Position als ein Sachbearbeiter, der lediglich Rechnungsdaten eingibt.
Deshalb muss genau untersucht werden, welche Aufgaben und Rechte die betreffende Person hatte.
Auch die Organisationsstruktur des Unternehmens kann relevant werden.
Gab es klare Regeln für das Online-Banking?
War ein Vier-Augen-Prinzip vorgesehen?
Durften neue Geräte ohne zusätzliche Kontrolle registriert werden?
Gab es Schulungen gegen Phishing?
Wurden ungewöhnliche Zahlungsaufträge intern überprüft?
Solche Fragen können bei größeren Schadensfällen erhebliche Bedeutung bekommen.
Auch die Bank muss ihre Sicherheitsverfahren erklären
Auf der anderen Seite steht die Bank.
Auch sie kann sich nicht zwangsläufig darauf beschränken, darauf hinzuweisen, dass technisch korrekte Zugangsdaten verwendet wurden.
Gerade wenn ein neues Gerät oder eine neue Sicherheitsanwendung aktiviert wurde, kann entscheidend sein, welche Sicherheitsprüfungen dafür vorgesehen waren.
Bei ungewöhnlichen Vorgängen können außerdem Fragen nach Betrugserkennung und Sicherheitsmechanismen entstehen.
Allerdings bedeutet eine ungewöhnliche Überweisung nicht automatisch, dass eine Bank sie hätte verhindern müssen.
Auch hier kommt es auf die konkrete Situation und die vereinbarten Verfahren an.
Geschäftskonten können besonders kompliziert sein
Bei privaten Girokonten ist die Rollenverteilung vergleichsweise einfach.
Kontoinhaber und Online-Banking-Nutzer sind häufig dieselbe Person.
Bei Unternehmen kann dagegen eine ganze Berechtigungskette bestehen.
Der Kontoinhaber ist beispielsweise eine Gesellschaft. Die Geschäftsführung besitzt umfassende Verfügungsrechte. Mitarbeiter der Buchhaltung dürfen Überweisungen vorbereiten. Bestimmte Führungskräfte dürfen diese anschließend freigeben.
Kommt es zu einem Angriff, muss deshalb rekonstruiert werden, an welcher Stelle dieser Kette die Täter eingedrungen sind.
Genau das kann darüber entscheiden, wer den finanziellen Schaden letztlich trägt.
30.000 Euro können erst der Anfang sein
Der Fall zeigt außerdem, warum Unternehmen beim Online-Banking besonders vorsichtig sein sollten.
Vier Überweisungen summierten sich bereits auf knapp 30.000 Euro.
Bei größeren Unternehmen können täglich wesentlich höhere Beträge über Geschäftskonten laufen.
Gelingt es Kriminellen, Zugriff auf entsprechende Zahlungsprozesse zu erhalten, können Schäden innerhalb kurzer Zeit sechs- oder sogar siebenstellige Größenordnungen erreichen.
Deshalb sollte die Absicherung eines Geschäftskontos nicht allein von Passwörtern abhängen.
Technische Sicherheitsverfahren müssen mit organisatorischen Kontrollen kombiniert werden.
Das Vier-Augen-Prinzip gewinnt an Bedeutung
Eine besonders wichtige Schutzmaßnahme ist die Trennung zwischen Vorbereitung und Freigabe von Zahlungen.
Wenn eine einzelne Person sowohl Überweisungen erstellen als auch endgültig freigeben kann, entsteht ein größerer Angriffspunkt.
Müssen dagegen zwei voneinander unabhängige Personen zustimmen, wird ein erfolgreicher Angriff schwieriger.
Das schützt nicht nur vor externen Betrügern.
Es reduziert gleichzeitig das Risiko internen Missbrauchs und versehentlicher Fehlüberweisungen.
Auch Limits können sinnvoll sein.
Wenn ein Mitarbeiter beispielsweise nur Zahlungen bis zu einer bestimmten Höhe freigeben darf, lässt sich ein möglicher Schaden begrenzen.
Bei Phishing zählt Geschwindigkeit
Wird eine verdächtige Überweisung entdeckt, spielt Zeit eine entscheidende Rolle.
Das Unternehmen sollte unverzüglich die Bank informieren und versuchen, weitere Transaktionen zu stoppen.
Zugänge und betroffene Geräte müssen gesperrt beziehungsweise abgesichert werden.
Gleichzeitig sollte der Ablauf dokumentiert werden.
Wann kam die verdächtige Nachricht?
Wer hat sie geöffnet?
Welche Daten wurden eingegeben?
Wurde ein Aktivierungscode verwendet?
Welche Geräte waren registriert?
Wann wurden die Überweisungen ausgeführt?
Gerade diese Informationen können später wichtig sein, wenn Bank und Unternehmen darüber streiten, wer den Schaden tragen muss.
Nicht vorschnell die Schuld anerkennen
Für Unternehmen kann außerdem wichtig sein, nach einem Phishing-Vorfall nicht vorschnell eine rechtliche Verantwortung anzuerkennen.
Die Aussage eines Mitarbeiters wie „Ich habe wahrscheinlich etwas falsch gemacht“ beantwortet die juristische Haftungsfrage noch nicht.
Zunächst muss der technische Ablauf rekonstruiert werden.
Erst danach lässt sich beurteilen, ob eine Zahlung autorisiert wurde, ob eine Pflichtverletzung vorlag und wem diese gegebenenfalls zugerechnet werden kann.
Bei größeren Beträgen kann deshalb eine technische und rechtliche Prüfung sinnvoll sein.