Was Business Email Compromise ist
Business Email Compromise, im Deutschen auch Chefbetrug oder Geschäftsführerbetrug, bezeichnet einen zielgerichteten Betrug über geschäftliche E-Mail-Kommunikation. Die Täter verschaffen sich entweder Zugang zu einem echten Postfach, meist über abgefangene Zugangsdaten ohne Mehr-Faktor-Authentifizierung, oder sie fälschen die Absenderadresse so weit, dass der Unterschied im Arbeitsalltag nicht auffällt. In beiden Fällen wird kein Schadcode ausgeführt. Klassische Virenschutzsysteme greifen deshalb nicht.
Das Muster ist immer dasselbe: Der Angreifer liest über Wochen mit, versteht Zahlungsprozesse, Ansprechpartner und Tonalität und greift dann in einem laufenden Vorgang ein. Typisch ist die Änderung einer Bankverbindung in einer bestehenden Rechnungskorrespondenz, kurz vor Fälligkeit und mit plausibler Begründung. Weil die Nachricht aus einem echten Verlauf stammt, entfallen alle üblichen Warnsignale.
Die vier verbreiteten Varianten
| Variante | Vorgehen | Typisches Ziel |
|---|---|---|
| CEO-Fraud | Angebliche Weisung der Geschäftsleitung, vertraulich und dringend | Buchhaltung, Einmalzahlung |
| Rechnungsmanipulation | Geänderte Bankverbindung in laufender Lieferantenkorrespondenz | Kreditorenbuchhaltung |
| Account Takeover | Echtes Postfach übernommen, Weiterleitungsregeln verbergen Rückfragen | Vertrieb, Projektleitung |
| Datenabruf | Anforderung von Personal- oder Kundendaten statt einer Zahlung | Personalabteilung |
Rechtliche Einordnung
Strafrechtlich erfüllen die Täter den Betrug nach § 263 StGB, bei Übernahme eines Postfachs zusätzlich das Ausspähen von Daten nach § 202a StGB und je nach Vorgehen die Fälschung beweiserheblicher Daten nach § 269 StGB. Für das betroffene Unternehmen ist die zivilrechtliche Lage regelmäßig ungünstig: Die Überweisung war formal autorisiert, ein Anspruch gegen die eigene Bank besteht daher meist nicht.
Datenschutzrechtlich kommt es darauf an, ob ein Postfach tatsächlich übernommen wurde. In diesem Fall liegt ein unbefugter Zugriff auf personenbezogene Daten vor und die 72-Stunden-Frist des Art. 33 DSGVO läuft ab Kenntnis. Da Geschäftspostfächer nahezu immer personenbezogene Daten Dritter enthalten, ist die Meldepflicht bei einem Account Takeover der Regelfall und nicht die Ausnahme.
Stunde 1 bis 4: Geld zurückholen
Banken können einen Zahlungsrückruf auslösen, solange das Geld auf dem Empfängerkonto noch vorhanden ist. Parallel kann ein Arrest gegen das Empfängerkonto beantragt werden (§§ 916 ff. ZPO). Je nach Empfängerland ist eine internationale Eilmaßnahme erforderlich. Der Anruf bei der eigenen Bank hat Vorrang vor jeder internen Aufklärung.
Stunde 4 bis 24: Forensik und Anzeige
Das kompromittierte Postfach ist forensisch zu sichern, bevor Passwörter zurückgesetzt werden: Anmeldeprotokolle, Posteingangs- und Weiterleitungsregeln, erteilte OAuth-Berechtigungen. Anschließend Strafanzeige bei der Zentralen Ansprechstelle Cybercrime des jeweiligen Landeskriminalamts. Parallel ist die Meldepflicht nach Art. 33 DSGVO zu bewerten und die Bewertung zu dokumentieren.
Stunde 24 bis 72: Versicherung und Aufklärung
Vertrauensschadensversicherung und Cyberpolice sind schriftlich anzuzeigen, die Obliegenheiten der Police sind dabei genau einzuhalten. Die interne Aufklärung braucht eine klare Zuständigkeitsmatrix und darf nicht als Schuldsuche gegen den ausführenden Mitarbeiter geführt werden, weil das die Sachverhaltsaufklärung blockiert. Mehr: Anwalt für Cybererpressung.
Was BEC künftig verhindert
Wirksam sind organisatorische Maßnahmen, nicht zusätzliche Technik. Kern ist die Rückrufverifikation: Jede Änderung einer Bankverbindung wird über eine unabhängig beschaffte Telefonnummer bestätigt, nie über die Kontaktdaten aus der auslösenden Mail. Hinzu kommen ein Vier-Augen-Prinzip für Zahlungen ab einer definierten Schwelle, Mehr-Faktor-Authentifizierung für alle Postfächer und eine Warnung bei Weiterleitungsregeln nach außen. Diese Punkte sind zugleich die Obliegenheiten, die Versicherer im Schadenfall prüfen.
Häufige Fragen
- Was ist Business Email Compromise?
- Business Email Compromise, kurz BEC, ist ein Angriff, bei dem Täter über gekaperte oder gefälschte Geschäfts-E-Mail-Konten eine Zahlung oder Datenherausgabe veranlassen. Es wird keine Schadsoftware benötigt, der Hebel ist die Autorität des vermeintlichen Absenders. Strafrechtlich handelt es sich um Betrug nach § 263 StGB, bei Manipulation des Postfachs zusätzlich um Ausspähen von Daten nach § 202a StGB.
- Ist eine Fehlüberweisung nach BEC ein Datenschutzfall?
- Wenn personenbezogene Daten im kompromittierten Postfach lagen, ja. Dann liegt ein unbefugter Zugriff nach Art. 4 Nr. 12 DSGVO vor und die 72-Stunden-Frist des Art. 33 DSGVO läuft. Ein reiner Vermögensschaden ohne Zugriff auf ein Postfach, etwa bei bloßer Absenderfälschung, ist keine Datenpanne, aber strafrechtlich relevant.
- Können wir das Geld zurückholen?
- In den ersten Stunden bestehen realistische Chancen über einen Bank-Rückruf und eine einstweilige Verfügung gegen die Empfängerbank. Nach der Weiterleitung über Zwischenkonten oder dem Umtausch in Kryptowährung sinkt die Quote deutlich. Der Zeitfaktor entscheidet, nicht die Schadenshöhe.
- Wer haftet bei einer BEC-Fehlüberweisung?
- Im Verhältnis zur Bank haftet regelmäßig das Unternehmen, weil die Überweisung autorisiert war. Intern kommt eine Haftung des ausführenden Mitarbeiters nach den Grundsätzen des innerbetrieblichen Schadensausgleichs in Betracht, praktisch meist begrenzt. Für die Geschäftsleitung stellt sich die Frage des Organisationsverschuldens, wenn kein Vier-Augen-Prinzip für Zahlungsfreigaben bestand.
- Greift die Cyberversicherung bei BEC?
- Die klassische Cyberpolice deckt häufig Forensik und Rechtsberatung, den Vermögensschaden selbst aber nur, wenn ein Baustein für Vertrauensschäden oder Zahlungsbetrug vereinbart ist. Diese Bausteine sind fast immer an Obliegenheiten geknüpft, typischerweise ein dokumentiertes Freigabeverfahren und eine Rückrufverifikation bei Kontoänderungen.
- Welche Beweise müssen wir sichern?
- Die Originalmail samt vollständigen Kopfzeilen, die Audit- und Anmeldeprotokolle des Postfachs, angelegte Weiterleitungs- und Posteingangsregeln, erteilte OAuth-Berechtigungen, den Überweisungsbeleg und die Endpunktprotokolle. Diese Daten sind vor einem Passwort-Reset zu exportieren, weil Protokolle nach kurzer Aufbewahrungsfrist überschrieben werden.
Weiterführend
Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.
