Startseite
›
Magazin
›
CEO-Fraud in Deutschland: Schaden, Fälle und Prävention
CEO-Fraud in Deutschland: Schaden, Fälle und Prävention

CEO-Fraud in Deutschland: Schaden, Fälle und Prävention

July 23, 2026
10 Min. Lesezeit
Lana Kuzmina
lana-kuzmina

Schäden durch CEO-Fraud reichen in Deutschland von fünfstelligen Beträgen bis zu zweistelligen Millionensummen. Dieser Leitfaden zeigt korrigierte BKA-Zahlen, reale Fälle, ein Rechenbeispiel und Kontrollen, die das Risiko begrenzen, darunter wie Awareness mit Mehrkanal-Simulationen Risiken und mögliche Schäden senkt.

Inhaltsverzeichnis

Get started
with revel8

  • Die aktuellsten detaillierten deutschen Zahlen (BKA, 2016) zeigen rund 1,5 Millionen Euro Schaden je vollendetem CEO-Fraud-Fall. Einzelne Schäden schwanken jedoch stark, und einen aktuellen offiziellen Durchschnitt gibt es nicht.
  • Die Überweisung ist nur ein Teil der Kosten. Die Rückholung ist ungewiss, der Versicherungsschutz hängt von den Bedingungen ab, und die Aufarbeitung verursacht interne und externe Kosten.
  • Unabhängige Rückrufe, das Vier-Augen-Prinzip und geprüfte Änderungen von Bankdaten senken das Risiko am direktesten. Keine einzelne Kontrolle garantiert eine Obergrenze für Verluste.

Was kostet CEO-Fraud deutsche Unternehmen?

CEO-Fraud (auch Fake President oder Chef-Masche) ist eine Form der Business E-Mail Compromise (BEC), bei der sich Kriminelle als Führungskraft ausgeben, um eine Mitarbeiterin oder einen Mitarbeiter zu einer Zahlung zu bewegen. BEC ist die übergeordnete Kategorie. Das FBI versteht darunter Betrug, bei dem E-Mail und andere Kanäle wie Telefonnummern oder Videokonferenz-Anwendungen kompromittiert werden, um unautorisierte Überweisungen auszulösen. Dazu zählen auch Rechnungsbetrug mit falschen Lieferantendaten und die Umleitung von Gehaltszahlungen. Das FBI weist CEO-Fraud nicht gesondert aus. Prüfen Sie deshalb bei jeder Statistik zu „CEO-Fraud“, was sie tatsächlich erfasst.

Zwei Unterscheidungen sind für das Lesen der Zahlen entscheidend:

  • Gemeldeter vs. tatsächlicher Schaden. Die oft zitierten 55,5 Milliarden US-Dollar des FBI sind ein „exposed loss“, zusammengestellt aus Anzeigen, Meldungen von Strafverfolgungsbehörden und Banken weltweit. Es ist keine geprüfte Summe endgültig verlorenen Geldes.
  • Deutsche vs. internationale Daten. Deutsche Zahlen stammen vom BKA, von Landeskriminalämtern und Versicherern. Sie sind älter und weniger detailliert als die US-Daten, beschreiben aber direkt den deutschen Markt. Das BKA weist auf ein erhebliches Dunkelfeld hin.

Deutsche Zahlen zu CEO-Fraud

KennzahlWertZeitraumErfassungQuelle
Vollendete Fälle, Versuche und Schaden (korrigiert)56 vollendet, 383 Versuche; 83,9 Mio. € Schaden; 222,6 Mio. € potenzieller Schaden der Versuche2016Deutschland, polizeilich erfasstBKA Bundeslagebild Wirtschaftskriminalität 2017
Ursprünglich veröffentlichte Zahlen51 vollendet, 291 Versuche; 75,2 Mio. € Schaden; 171,4 Mio. € potenzieller Schaden2016Deutschland, polizeilich erfasstBKA Bundeslagebild Wirtschaftskriminalität 2016
Vollendete Fälle und Schaden im Folgejahr23 vollendete Fälle, 23,9 Mio. € Schaden2017Deutschland, polizeilich erfasstBKA 2017 (s. oben)
Schaden je betroffenem Unternehmen1–18 Mio. €2013–Mitte 2016DeutschlandBKA, zitiert in der Welt am Sonntag (via Industriemagazin)
Fälle und Schaden in einem Bundesland243 Fälle, knapp 7 Mio. €2017Nordrhein-WestfalenLKA NRW
Typische Überweisungshöhe laut aktueller PolizeiwarnungSechs- bis siebenstellige Beträge2026BayernBayerisches Landeskriminalamt
Durchschnittlicher versicherter Schaden durch externe Täterca. 80.000 €Schadenfälle 2022–2023Deutschland; alle externen Betrugsfälle in der Vertrauensschadenversicherung, nicht nur CEO-FraudGDV, via Versicherungsbote

Das BKA hat die Zahlen für 2016 im Bundeslagebild 2017 nach Nacherfassungen, Datenbereinigungen und einer Sondererhebung korrigiert, daher weichen sie vom Bericht 2016 ab. Dieser Artikel verwendet die korrigierten Zahlen. Eine BKA-Auswertung zu CEO-Fraud nach 2017 haben wir nicht gefunden.

Internationaler BEC-Kontext

KennzahlWertZeitraumRegionErfassungQuelle
Gemeldete BEC-Schäden3,05 Mrd. US-$ aus 24.768 Anzeigen, rund 123.000 US-$ je Anzeige2025Überwiegend USABEC (alle Varianten)FBI IC3 Internet Crime Report 2025
BEC „exposed losses“55,5 Mrd. US-$ bei 305.033 VorfällenOkt. 2013–Dez. 2023WeltweitBEC, gemeldetes SchadenspotenzialFBI IC3 PSA I-091124
Unternehmen, die ≥75 % der Verluste zurückerhielten22 %2024Überwiegend USAZahlungsbetrug insgesamtAFP-Umfrage 2025

Reale CEO-Fraud-Fälle in Deutschland

Leoni AG, 2016: rund 40 Millionen Euro

Am 12. August 2016 stellte der Nürnberger Kabel- und Bordnetzspezialist fest, dass Gelder mithilfe gefälschter Dokumente und Identitäten sowie elektronischer Kommunikationswege auf Auslandskonten überwiesen worden waren. Leoni bezifferte den Liquiditätsabfluss auf rund 40 Millionen Euro und erklärte, die IT-Systeme seien nicht betroffen. Der Betrug lief über die rumänische Tochtergesellschaft, wo eine Strafanzeige über 37 Millionen Euro erstattet wurde. Leoni selbst sprach nicht von „CEO-Fraud“, deutsche Medien verglichen das Vorgehen aber mit der „Chef-Masche“. Die indirekten Kosten zeigten sich sofort: Der Aktienkurs fiel am Tag der Bekanntgabe um mehr als 7 %.

LG Düsseldorf, Urteil vom 26. Oktober 2018 (6 O 72/17): 1,49 Millionen Euro

Am 8. Februar 2017 erhielt die Leiterin der Finanzbuchhaltung eines deutschen Unternehmens eine E-Mail, die scheinbar von einem im Ausland weilenden Geschäftsführer stammte. Darin war von einer „streng vertraulichen Transaktion“ die Rede, und sie wurde zur Verschwiegenheit verpflichtet. Noch am selben Tag bereitete sie eine Auslandsüberweisung über 1.490.770 Euro vor, mit einer angeblich per E-Mail zurückgesandten Unterschrift des Geschäftsführers. Sie bat die Hausbank, den Auftrag ausnahmsweise per Fax anzunehmen, und die Bank willigte ein. Das Geld landete auf einem Konto in China und war nicht mehr zurückzuholen.

Das Landgericht Düsseldorf entschied, dass das Unternehmen die Überweisung nicht autorisiert hatte, weil die Unterschrift gefälscht war. Damit stand dem Unternehmen nach § 675u BGB ein Erstattungsanspruch über den vollen Betrag gegen die Bank zu. Das Gericht billigte der Bank jedoch einen Gegenanspruch auf Schadensersatz zu, weil die Buchhalterin fahrlässig gehandelt hatte und ihr Verhalten dem Unternehmen zuzurechnen war. Im Ergebnis musste die Bank nur die Hälfte erstatten, rund 745.000 Euro zuzüglich Zinsen. Sachverhalt und Ergebnis stammen aus einer Urteilsbesprechung einer Fachanwältin, die einen noch höheren Mitverschuldensanteil des Unternehmens für gerechtfertigt hielt. Trotz des teilweise günstigen Urteils trug das Unternehmen die Hälfte des Schadens und die Rechtskosten.

Stimmklon-Fall mit Deutschlandbezug, 2019: 220.000 Euro

Im ersten breit berichteten Fall von KI-Stimmbetrug glaubte der CEO eines britischen Energieunternehmens, mit dem Chef der deutschen Muttergesellschaft zu telefonieren. Er überwies 220.000 Euro an einen angeblichen ungarischen Lieferanten, und das Geld wurde über Konten in Ungarn und Mexiko weitergeleitet. Opfer war eine britische Tochtergesellschaft, es handelt sich also um einen Fall mit Deutschlandbezug, nicht um ein deutsches Opfer. Er zeigt, wie die Stimme einer Führungskraft der Muttergesellschaft zum Angriffsvektor werden kann. Der Versicherer Euler Hermes übernahm den gesamten Schaden.

Direkte und indirekte Kosten von CEO-Fraud

Direkte Kosten sind der überwiesene Betrag abzüglich dessen, was zurückgeholt werden kann. Die Rückholung ist unsicher und zeitkritisch. In der AFP-Umfrage erhielten nur 22 % der überwiegend US-amerikanischen Unternehmen 2024 drei Viertel oder mehr ihrer durch Zahlungsbetrug verlorenen Gelder zurück.

Indirekte Kosten kommen hinzu:

  • Incident Response: externe Forensik, falls ein Postfach kompromittiert wurde, Rechtsberatung sowie Abstimmung mit Banken und Polizei.
  • Interner Aufwand: Stunden in Finanzen, Recht, IT und Geschäftsleitung für Rückrufversuche, Beweissicherung und Meldungen.
  • Versicherung: Selbstbehalte, Sublimits für Social Engineering und mögliche Änderungen bei Prämie oder Bedingungen zur Verlängerung. Standard-Cyberpolicen decken eine getäuschte, aber autorisierte Zahlung oft nicht ab. In Deutschland wird dieses Risiko typischerweise über die Vertrauensschadenversicherung abgedeckt. Prüfen Sie die Bedingungen deshalb vor einem Vorfall.
  • Markt und Geschäftspartner: bei börsennotierten Unternehmen Kursreaktionen wie bei Leoni, ansonsten genauere Prüfung durch Banken, Wirtschaftsprüfer und Geschäftspartner.
  • Regulatorischer Aufwand, sofern zutreffend: Diese Pflichten greifen nicht automatisch. Ein reiner Zahlungsbetrug ohne kompromittierte Systeme oder personenbezogene Daten löst möglicherweise keine davon aus. Legt eine Postfach-Kompromittierung personenbezogene Daten offen, verlangt Art. 33 DSGVO eine Meldung an die Aufsichtsbehörde binnen 72 Stunden, sofern die Verletzung voraussichtlich ein Risiko für Betroffene darstellt. Nach der deutschen NIS2-Umsetzung verlangt § 32 BSIG von betroffenen Einrichtungen eine frühe Erstmeldung binnen 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls. Ob ein konkreter CEO-Fraud darunter fällt, muss im Einzelfall geprüft werden.

Wie KI-Stimmklone und Deepfakes das Risiko erhöhen

CEO-Fraud beruhte schon immer auf Recherche. Täter nutzen OSINT (Open Source Intelligence) wie Unternehmenswebsites, Handelsregistereinträge, Geschäftsberichte, Pressemitteilungen und LinkedIn-Profile, um herauszufinden, wer Zahlungen freigibt, wer an wen berichtet und wann Führungskräfte unterwegs sind.

KI verändert, was Täter mit dieser Recherche anfangen können. Forschende von McAfee stellten fest, dass in einem Test drei Sekunden Audio für eine Stimmübereinstimmung von 85 % genügten, und Keynotes, Interviews und Analystencalls liefern ein Vielfaches davon. So wird mehrkanalige Imitation von Führungskräften möglich: Eine E-Mail kündigt eine vertrauliche Übernahme an, ein Anruf mit geklonter Stimme bestätigt sie, und eine Messenger-Nachricht erhöht den Zeitdruck. Jeder Kanal scheint die anderen zu bestätigen.

Auch Video ist keine verlässliche Prüfung mehr. 2024 überwies ein Mitarbeiter von Arup in Hongkong rund 25,6 Millionen US-Dollar nach einer Videokonferenz, in der alle anderen Teilnehmenden Deepfakes waren. Das war kein deutscher Fall, doch dieselben Kontrollen greifen. Deutsche Versicherer beobachten dieselbe Entwicklung: Laut GDV kommen bei der Fake-President-Masche inzwischen oft gefälschte Video- und Tonaufnahmen zum Einsatz.

So berechnen Sie das mögliche Schadensrisiko

Das folgende Beispiel ist hypothetisch. Alle Werte sind Annahmen zur Veranschaulichung, keine Richtwerte.

Ein deutscher Hersteller mit 250 Millionen Euro Umsatz erlaubt einer Person in der Finanzabteilung, Zahlungen bis 400.000 Euro ohne zweite Freigabe auszulösen. Ein Angreifer nutzt diese Lücke.

PositionSpäte EntdeckungMeldung innerhalb von Stunden
Betrügerische Überweisung400.000 €400.000 €
Per Bankrückruf zurückgeholt (Annahme)0 €120.000 € (30 %)
Netto-Überweisungsverlust400.000 €280.000 €
Versicherungsleistung (Annahme: Police deckt Social Engineering, 50.000 € Selbstbehalt, 250.000 € Sublimit)250.000 €230.000 €
Unversicherter Überweisungsverlust150.000 €50.000 €
Externe Kosten: Recht, Forensik (Annahme)60.000 €60.000 €
Interner Aufwand (150 h × 90 €, Annahme)13.500 €13.500 €
Verbleibende Gesamtkosten223.500 €123.500 €

Verbleibende Kosten = Überweisungsbetrag − zurückgeholte Mittel − Versicherungsleistung + externe Kosten + interner Aufwand

Die Zeilen zu Rückholung und Versicherung sind mit Vorsicht zu lesen. Ein Rückruf von 30 % ist eine illustrative Annahme, viele Unternehmen erhalten nichts zurück. Eine Versicherung zahlt nur, wenn die Police Social-Engineering-Schäden ausdrücklich abdeckt, die Bedingungen erfüllt sind und kein Ausschluss greift. Ohne solche Deckung trägt das Unternehmen den gesamten Netto-Verlust, in diesem Beispiel bei später Entdeckung 473.500 Euro.

Zwei Hebel fallen auf. Schnelles Melden erhöht die Chance auf einen erfolgreichen Bankrückruf. Freigabekontrollen verringern das Risiko, dass eine einzelne getäuschte Person eine hohe Zahlung auslösen kann. Keines von beiden garantiert eine Obergrenze für Verluste: Täter können beide Freigebenden täuschen, eine Zahlung in Beträge unterhalb der Schwelle aufteilen oder Lieferanten-Bankdaten ändern, sodass eine legitime, freigegebene Zahlung auf dem falschen Konto landet. Das Vier-Augen-Prinzip wirkt am besten zusammen mit unabhängigen Rückrufen und strikter Prüfung geänderter Bankdaten.

So verhindern Unternehmen Schäden durch CEO-Fraud

Kontrollen, die die Zahlung unterbrechen, wirken besser als Kontrollen, die nur die E-Mail erkennen sollen. Sowohl das FBI als auch der GDV empfehlen, Anfragen über einen separaten Kanal zu verifizieren, und der GDV rät zu einem strikten Vier-Augen-Prinzip für Zahlungen.

Checkliste

  • Unabhängiger Rückruf: Prüfen Sie jede ungewöhnliche Zahlungsanweisung per Anruf unter einer Nummer aus dem internen Verzeichnis oder den Lieferanten-Stammdaten, nie unter einer Nummer aus der Anfrage selbst.
  • Vier-Augen-Prinzip: Verlangen Sie zwei berechtigte Personen, idealerweise aus unterschiedlichen Bereichen, für Zahlungen über einer festgelegten Schwelle und für jede erste Zahlung an ein neues Konto. Kombinieren Sie das mit Rückrufen, denn auch beide Freigebenden können getäuscht werden.
  • Geänderte Bankdaten: Behandeln Sie jede Änderung von Lieferanten-Bankdaten als Hochrisiko und bestätigen Sie sie über einen bereits bekannten Kontakt, bevor Sie sie speichern.
  • Keine Ausnahme für die Geschäftsleitung: Halten Sie fest, dass Vertraulichkeit oder Dringlichkeit nie das Überspringen der Prüfung rechtfertigen, auch nicht auf Anweisung des CEO.
  • Meldeweg für Mitarbeitende: Schaffen Sie einen einfachen Meldeweg und bedanken Sie sich auch für Fehlalarme. Die Geschwindigkeit entscheidet, ob ein Rückruf noch funktioniert.
  • E-Mail-Authentifizierung: Setzen Sie SPF, DKIM und DMARC mit p=reject durch, um Spoofing Ihrer eigenen Domain zu blockieren.
  • Realistische Mehrkanal-Simulationen: Trainieren Sie Finanzabteilung, Kreditorenbuchhaltung und Assistenzen mit E-Mail-, Telefon-, SMS- und Video-Szenarien, nicht nur mit E-Mails.
  • Versicherung prüfen: Klären Sie, ob Vertrauensschaden- oder Cyberversicherung Social Engineering abdeckt und mit welchem Sublimit.

Warum reine E-Mail-Schulungen nicht reichen

Jährliche, auf E-Mail fokussierte Schulungen bringen Mitarbeitenden bei, Tippfehler und verdächtige Links zu erkennen. CEO-Fraud enthält oft beides nicht. Eine gut recherchierte Nachricht, gefolgt von einer vertrauten Stimme am Telefon, überwindet Regeln, die vor Monaten gelernt wurden. Was hilft, ist regelmäßiges, realistisches Üben in genau den Kanälen, die Angreifer nutzen, nah am Arbeitsalltag.

So schützt revel8 über alle Kanäle vor CEO-Fraud

CEO-Fraud bleibt selten in einem Kanal. Im Fall von 2019 bestätigte eine Stimme die Anfrage, bei Arup bestätigte ein Videocall, was eine E-Mail begonnen hatte. revel8 simuliert die gesamte Angriffskette, damit Finanzteams die Prüfung in jedem Kanal üben, bevor ein echter Angreifer sie testet.

Kanalabdeckung

  • Deepfake-Video: Klone von Führungskräften, die an Live-Videokonferenzen teilnehmen, also das Szenario hinter dem Arup-Schaden.
  • KI-Voice-Phishing (Vishing): KI-Personas führen Live-Anrufe und hinterlassen Sprachnachrichten, etwa als geklonter CEO mit einer dringenden Überweisungsbitte.
  • E-Mail, SMS und WhatsApp: BEC, Lieferanten-Imitation, Smishing und Messenger-Nachrichten, die Zeitdruck aufbauen.
  • Mehrkanal-Angriffe: Eine Simulation kann im Posteingang beginnen und in einen Anruf übergehen, wie ein echter CEO-Fraud.

Alle Kanäle finden Sie auf der Seite zur Awareness Playlist.

Basierend auf aktuellen Angriffen und Ihrer eigenen Angriffsfläche

revel8 macht aus neuen Social-Engineering-Methoden Simulationen, damit Mitarbeitende mit den Taktiken üben, die heute eingesetzt werden. Threat Intelligence & OSINT zeigt, welche Angaben zu Führungskräften, welche Stimmen und Berichtswege öffentlich sichtbar sind. Interactive Trainings erklären die Warnsignale direkt nach der Interaktion mit einem simulierten Angriff, und Risk Monitoring & Mitigation zeigt, wo das Unternehmen am stärksten exponiert ist, mit Auswertungen auf Gruppenebene zur Unterstützung der Anforderungen des Betriebsrats. Contact Center Protection überträgt den Ansatz auf Contact-Center-Teams.

Selbst ausprobieren: kostenlose Deepfake- und Stimmklon-Tools

Am schnellsten versteht man die Täuschung durch Führungskräfte, wenn man sie mit der eigenen Stimme und dem eigenen Gesicht erlebt:

  • Voice-Phishing-Erlebnis: Lesen Sie ein kurzes Skript ein und sprechen Sie mit Ihrem eigenen KI-Stimmklon, der in Sekunden bereitsteht. Fragen Sie sich dann, ob Ihre Finanzabteilung ihn erkannt hätte.
  • Deepfake-Erlebnis: Erstellen Sie Ihren eigenen Deepfake in unter zwei Minuten.

Beide Tools sind kostenlos. Aufnahmen werden innerhalb von 24 Stunden gelöscht, und revel8 nutzt sie nicht zum Training von KI-Modellen. Beide finden Sie auf der Seite mit den kostenlosen Tools. Oder buchen Sie eine Demo und sehen Sie eine Mehrkanal-Simulation eines CEO-Fraud, zugeschnitten auf Ihr Unternehmen.

FAQ

Wie hoch ist der durchschnittliche Schaden durch CEO-Fraud in Deutschland?

Einen aktuellen offiziellen Durchschnitt gibt es nicht. Aus den korrigierten BKA-Zahlen für 2016 ergeben sich rund 1,5 Millionen Euro je vollendetem Fall, doch ein Durchschnitt über wenige Dutzend Fälle kann durch einzelne große Schäden verzerrt sein. Die rund 123.000 US-Dollar je Anzeige stammen aus FBI-Daten zu allen BEC-Anzeigen 2025, überwiegend aus den USA, und sind kein Durchschnitt für CEO-Fraud in Deutschland.

Ist CEO-Fraud dasselbe wie Business E-Mail Compromise?

CEO-Fraud ist eine Form von BEC. Zu BEC gehören auch Rechnungsbetrug mit falschen Lieferantendaten, die Umleitung von Gehaltszahlungen und Angriffe über kompromittierte Postfächer. Die meisten großen Schadenszahlen beziehen sich auf BEC insgesamt, nicht nur auf CEO-Fraud.

Kann ein Unternehmen sein Geld nach einem CEO-Fraud zurückbekommen?

Manchmal, wenn es innerhalb weniger Stunden handelt. Das Unternehmen sollte die Bank sofort um Rückruf der Überweisung bitten und Anzeige erstatten. Sind die Gelder bereits über weitere Konten geflossen, wird eine Rückholung unwahrscheinlich. Deutsche Gerichte haben Banken für Überweisungen haftbar gemacht, die das Unternehmen nicht wirksam autorisiert hatte. Wie der Düsseldorfer Fall zeigt, kann die Erstattung aber gekürzt werden, wenn eigene Mitarbeitende fahrlässig gehandelt haben.

Zahlt die Versicherung bei CEO-Fraud?

Das hängt von der Police ab. In Deutschland werden getäuschte, aber autorisierte Zahlungen typischerweise über die Vertrauensschadenversicherung abgedeckt. Standard-Cyberpolicen schließen sie oft aus oder sehen niedrige Sublimits für Social Engineering vor. Prüfen Sie die Bedingungen vor einem Vorfall.

Gelten nach einem CEO-Fraud Meldepflichten nach DSGVO oder NIS2?

Nicht automatisch. Eine DSGVO-Meldung ist nötig, wenn personenbezogene Daten betroffen sind, etwa durch ein kompromittiertes Postfach. Die NIS2-Meldepflicht nach § 32 BSIG gilt nur für betroffene Einrichtungen und nur bei erheblichen Sicherheitsvorfällen. Jeder Fall braucht eine rechtliche Prüfung.

Quellen

Weitere Artikel

White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

‍
‍