RisikomanagementAwareness

Deepfake und CEO-Fraud: So schützt ein KMU seine Zahlungsfreigaben

MKMarcel Kühni 7. Oktober 2026 3 Min. Lesezeit
Deepfake und CEO-Fraud: So schützt ein KMU seine Zahlungsfreigaben

Deepfakes und CEO-Fraud bedrohen Zahlungsfreigaben. Vier einfache Regeln helfen KMU, Identitäten und Entscheidungen zu prüfen.

Wenn der Chef anruft – aber es gar nicht der Chef ist

Eine vertraute Stimme am Telefon. Der Geschäftsführer verlangt eine dringende Überweisung. Die Buchhaltung kennt die Stimme, der Ton klingt gestresst, aber authentisch. Die Zahlung wird freigegeben. Erst Stunden später stellt sich heraus: Der Anruf kam nicht vom Chef, sondern von Kriminellen, die seine Stimme mit künstlicher Intelligenz nachgebildet haben.

Solche Szenarien sind keine Science-Fiction mehr. Deepfake-Technologie und CEO-Fraud gehören zu den wachsenden Bedrohungen für KMU. Die Angriffe zielen nicht auf technische Schwachstellen, sondern auf Vertrauen, Hierarchie und Zeitdruck. Für Geschäftsleitungen, IT-Leiter und Verwaltungsräte bedeutet das: Zahlungsfreigaben sind keine reine Buchhaltungsfrage mehr, sondern eine Führungs- und Prozessfrage.

Warum vertraute Stimmen nicht mehr genügen

Früher galt: Wer die Stimme des Chefs erkennt, kann sicher sein, dass die Anweisung echt ist. Diese Gewissheit ist heute nicht mehr gegeben. Deepfake-Technologie ermöglicht es Angreifern, Stimmen täuschend echt zu imitieren. Dafür genügen wenige Sekunden Audiomaterial, das aus öffentlichen Videos, Podcasts oder Social-Media-Beiträgen stammt.

Auch Videoanrufe bieten keinen verlässlichen Schutz mehr. Deepfake-Videos können in Echtzeit generiert werden und zeigen eine Person, die scheinbar spricht, sich bewegt und reagiert. Die Qualität dieser Fälschungen ist so hoch, dass selbst aufmerksame Mitarbeitende sie nicht immer erkennen.

CEO-Fraud nutzt diese Technologie gezielt. Angreifer geben sich als Geschäftsführer, Verwaltungsrat oder andere Führungspersonen aus und fordern dringende Zahlungen, vertrauliche Informationen oder die Umgehung interner Prozesse. Die Taktik setzt auf Autorität, Dringlichkeit und die Bereitschaft von Mitarbeitenden, Anweisungen von oben ohne Rückfrage auszuführen.

Die Folge: Vertrauen allein reicht nicht mehr. Unternehmen brauchen klare Regeln, die unabhängig von Stimme, Video oder persönlicher Ansprache funktionieren.

Das Vier-Augen-Prinzip richtig umsetzen

Das Vier-Augen-Prinzip ist eine der wirksamsten Massnahmen gegen CEO-Fraud. Es stellt sicher, dass keine Zahlung von einer einzelnen Person freigegeben wird. Doch viele Unternehmen setzen es nur auf dem Papier um.

Eine wirksame Umsetzung bedeutet:

  • Jede Zahlung ab einem definierten Betrag verlangt zwei unabhängige Freigaben. Der Schwellenwert sollte so gewählt werden, dass er das Risiko begrenzt, ohne den Betrieb zu lähmen.

  • Die zweite Freigabe erfolgt durch eine andere Person als diejenige, die die Zahlung vorbereitet hat. Beide Personen müssen die Zahlung unabhängig voneinander prüfen.

  • Die Freigabe ist dokumentiert. Wer hat wann welche Zahlung freigegeben? Diese Nachvollziehbarkeit schützt nicht nur vor Betrug, sondern auch vor internen Fehlern.

Das Vier-Augen-Prinzip funktioniert nur, wenn es keine Ausnahmen gibt. Auch nicht bei Dringlichkeit. Auch nicht, wenn der Geschäftsführer persönlich anruft. Gerade in diesen Momenten ist die Regel am wichtigsten.

Rückruf und Eskalation als Prozess

Ein Anruf, eine E-Mail oder ein Videochat reichen nicht aus, um eine Identität zu bestätigen. Die Lösung ist einfach: der Rückruf über eine bekannte Nummer.

Dieser Prozess sollte in jedem Unternehmen Standard sein:

  1. Jede dringende Zahlungsanforderung wird durch einen Rückruf bestätigt. Die Nummer stammt aus dem internen Verzeichnis oder aus einem früheren, verifizierten Kontakt. Nicht aus der E-Mail oder der Anrufer-ID.

  2. Der Rückruf erfolgt an eine andere Nummer oder über einen anderen Kanal. Wenn die Anfrage per E-Mail kam, erfolgt der Rückruf telefonisch. Wenn der Anruf kam, wird per E-Mail oder persönlich nachgefragt.

  3. Die Bestätigung wird dokumentiert. Wer hat zurückgerufen? Wer hat bestätigt? Wann?

Dieser Prozess mag umständlich erscheinen. Doch er schützt vor Betrug und schafft Klarheit. Mitarbeitende müssen wissen: Ein Rückruf ist keine Unhöflichkeit, sondern eine Pflicht.

Zusätzlich braucht es eine klare Eskalation. Wenn eine Anfrage ungewöhnlich ist, wenn Druck ausgeübt wird oder wenn Zweifel bestehen, muss eine weitere Person einbezogen werden. Diese Eskalation sollte nicht als Misstrauen verstanden werden, sondern als Teil der Sicherheitskultur.

Awareness im Alltag verankern

Technische Massnahmen und Prozesse sind wichtig. Doch sie funktionieren nur, wenn Mitarbeitende verstehen, warum sie notwendig sind. Awareness bedeutet nicht, einmal im Jahr eine Schulung abzuhalten. Awareness bedeutet, Sicherheit im Alltag zu verankern.

Das gelingt durch:

  • Regelmässige, praxisnahe Schulungen. Mitarbeitende sollten wissen, wie CEO-Fraud funktioniert, welche Taktiken Angreifer nutzen und wie sie sich schützen können.

  • Simulationen. Unternehmen können interne Tests durchführen, bei denen Mitarbeitende mit gefälschten Anfragen konfrontiert werden. Diese Tests zeigen, wo Schwachstellen bestehen und wo Prozesse nachgeschärft werden müssen.

  • Offene Kommunikation. Mitarbeitende müssen wissen, dass sie Fragen stellen dürfen, dass ein Rückruf erwartet wird, dass Zweifel geäussert werden sollen.

Führungskräfte spielen dabei eine zentrale Rolle. Wenn der Geschäftsführer selbst den Rückruf-Prozess unterstützt und vorlebt, wird er zur Normalität. Wenn Mitarbeitende erleben, dass Sicherheit wichtiger ist als Schnelligkeit, entsteht eine Kultur, die schützt.

Praxisbezug: Ein realistisches Beispiel aus dem KMU-Alltag

Ein mittelgrosses Produktionsunternehmen erhält eine E-Mail vom Geschäftsführer. Der Betreff: «Dringend – Zahlung heute noch erforderlich». Der Text erklärt, dass ein wichtiger Lieferant sofort bezahlt werden muss, um eine Lieferverzögerung zu vermeiden. Die Buchhaltung kennt den Lieferanten nicht, aber die E-Mail-Adresse sieht korrekt aus.

Die Mitarbeiterin zögert. Sie ruft die Nummer an, die im internen Verzeichnis hinterlegt ist. Der Geschäftsführer ist überrascht. Er hat keine E-Mail geschickt. Die Zahlung wird gestoppt. Ein Betrugsversuch wurde verhindert.

Dieses Beispiel zeigt: Der Rückruf-Prozess funktioniert. Er ist einfach, schnell und wirksam. Doch er funktioniert nur, wenn er konsequent angewendet wird.

Vier Regeln, die sofort wirken

Deepfake und CEO-Fraud sind keine theoretischen Bedrohungen. Sie sind real, sie nehmen zu und sie treffen Unternehmen jeder Grösse. Doch Schutz ist möglich. Vier einfache Regeln helfen:

  1. Vier-Augen-Prinzip: Jede Zahlung ab einem definierten Betrag verlangt zwei unabhängige Freigaben.

  2. Rückruf über eine bekannte Nummer: Jede dringende Anfrage wird durch einen Rückruf bestätigt.

  3. Keine Ausnahme wegen Dringlichkeit: Auch bei Zeitdruck gelten die Regeln.

  4. Klare Eskalation: Bei Zweifeln wird eine weitere Person einbezogen.

Diese Regeln sind keine Bremse, sondern ein Schutz. Sie verhindern Betrug, schaffen Klarheit und stärken das Vertrauen in interne Prozesse.

Prüfen Sie heute, ob jede dringende Zahlungsfreigabe einen dokumentierten Rückruf und eine zweite Freigabe verlangt.

Häufig gestellte Fragen

Wie erkenne ich einen Deepfake-Anruf?
Deepfake-Anrufe sind oft schwer zu erkennen. Achten Sie auf ungewöhnliche Hintergrundgeräusche, unnatürliche Sprachpausen oder ungewöhnliche Formulierungen. Der sicherste Schutz ist der Rückruf über eine bekannte Nummer.

Reicht ein Videoanruf zur Identitätsprüfung?
Nein. Deepfake-Videos können in Echtzeit generiert werden. Ein Videoanruf bietet keinen verlässlichen Schutz. Auch hier gilt: Rückruf über eine bekannte Nummer.

Was tun, wenn eine dringende Zahlung verlangt wird?
Halten Sie sich an den Prozess: Rückruf über eine bekannte Nummer, Vier-Augen-Prinzip, Dokumentation. Dringlichkeit ist kein Grund, Sicherheitsregeln zu umgehen.

Wie setze ich das Vier-Augen-Prinzip in einem kleinen Team um?
Auch in kleinen Teams ist das Vier-Augen-Prinzip umsetzbar. Definieren Sie klare Rollen und Schwellenwerte. Wenn nur zwei Personen verfügbar sind, sollten beide jede Zahlung prüfen.

Das Wichtigste in Kürze

  • Deepfake-Technologie und CEO-Fraud machen vertraute Stimmen und Videos zu unsicheren Identitätsnachweisen.
  • Das Vier-Augen-Prinzip, der Rückruf über eine bekannte Nummer und klare Eskalationsprozesse schützen wirksam vor Betrug. Awareness-Schulungen und eine offene Sicherheitskultur verankern diese Regeln im Alltag.
  • Zahlungsfreigaben sind keine Buchhaltungsfrage, sondern eine Führungsaufgabe.
MK
Marcel Kühni
Gründer und Information Security Consultant · SecuraNova
Fragen zum Thema?
Kontakt und Erstgespräch

Sicherheit, die zu Ihrem Unternehmen passt.

Lassen Sie uns unverbindlich über Ihre Situation sprechen – pragmatisch, verständlich und ohne Verpflichtung.