ceo fraud

CEO Fraud erkennen: Ablauf und Stoppregeln für die Finanzabteilung

AA
Aurum Avis Labs Autor
6 min read

CEO Fraud: was die Finanzabteilung wissen muss

CEO Fraud in der Schweiz ist ein Betrug, bei dem sich jemand als Geschäftsleitung, Inhaberin oder andere Führungsperson ausgibt und die Buchhaltung zu einer dringenden Überweisung oder zu einer Ausnahme vom normalen Freigabeprozess drängt. Die Nachricht kommt oft per E-Mail oder Chat, betont Vertraulichkeit und behauptet, die Person sei in einer Sitzung oder auf Reisen. In den Meldungen beim Bundesamt für Cybersicherheit (BACS) läuft das unter Betrug und Business E-Mail Compromise. Es ist kein reines IT-Thema, sondern eine Frage von Prozessen und Rückfragen. KMU mit 20 bis 250 Mitarbeitenden trifft es genauso wie grössere Betriebe, sobald eine einzelne Person Zahlungen auslösen kann.

Laut BACS recherchieren Täter auf LinkedIn, auf Firmenwebsites und im Handelsregister und nutzen zunehmend KI-formulierte Texte, in einzelnen Fällen auch synthetische Stimmen. Betrug machte im zweiten Halbjahr 2025 rund 52 Prozent der Meldungen aus (BACS-Halbjahresbericht). In der Deloitte-Studie 2026 zu Firmen unter 250 Mitarbeitenden nennen 8 Prozent CEO Fraud als einen der häufigsten Angriffe.

971

CEO-Fraud-Meldungen beim BACS im Jahr 2025, gegenüber 719 im Jahr 2024. Quelle: BACS-Wochenrückblick «Dringende Überweisung», nicht unsere Erhebung.

Ob eine Schulung gesetzlich vorgeschrieben ist, ist eine eigene Frage. Viele Betriebe fangen nach einem Beinahe-Vorfall damit an, wie im Beitrag zur Pflicht zur Security-Awareness-Schulung beschrieben.

Wer bei CEO Fraud zuerst angeschrieben wird

Täter wählen Rollen, die Zahlungen vorbereiten oder auslösen, und Personen im Umfeld der Geschäftsleitung. In Schweizer KMU sind das oft die Kreditorenbuchhaltung, die Sachbearbeitung Finanzen, die Assistenz der Geschäftsleitung oder wer Lieferantenrechnungen visiert. Manchmal ist die Zielperson neu im Betrieb und kennt die Gewohnheiten der Geschäftsleitung noch nicht. Das Material liefern öffentliche Quellen: wer auf LinkedIn eine Konferenz erwähnt, wer im Handelsregister zeichnet und welche E-Mail-Adressen auf der Website stehen.

  • Sie bearbeiten Lieferantenzahlungen

    Eine Mail fordert eine vertrauliche Überweisung an einen «neuen Berater» oder einen Notfall-Lieferanten.

  • Sie assistieren der Geschäftsleitung

    Der Ton wirkt persönlich, und Sie sollen die übliche Freigabe umgehen.

  • Sie sind allein für kleine Beträge zuständig

    Der Betrag wirkt «klein genug», damit niemand nachfragt, bis mehrere Zahlungen folgen.

Wie CEO Fraud typischerweise abläuft

Der Ablauf hat meist vier Schritte. Zuerst sammeln die Täter Namen, Rollen und Reisedaten aus öffentlichen Quellen. Dann schicken sie eine Nachricht, die von der Führungsperson zu stammen scheint, teils von einer ähnlich lautenden Domain oder aus einem übernommenen Postfach. Danach verlangen sie eine vertrauliche Überweisung, eine Zahlung an einen neuen Lieferanten oder eine Ausnahme von den internen Regeln. Fragt niemand über einen zweiten Kanal nach, fliesst das Geld ab und lässt sich kaum zurückholen.

Manche Fälle erhöhen den Druck: «Nur Sie können das heute erledigen», «Rufen Sie mich nicht an, ich bin in Verhandlungen», oder ein angeblicher Anwalt schaltet sich ein. Das BACS beschreibt auch Fälle, in denen sich Täter als Schweizer Anwaltskanzlei ausgeben. In anderen Fällen haben sie ein echtes Konto im Betrieb übernommen, und die Mail wirkt deshalb authentisch. Das überschneidet sich mit dem Rechnungsbetrug mit geänderter IBAN. Hier geht es um die falsche Dringlichkeit von «der Chefetage».

Stoppregeln, bevor Geld den Betrieb verlässt

Schulen Sie Buchhaltung und Assistenz darin, bei mehreren dieser Punkte innezuhalten: Zahlungsauftrag nur per E-Mail oder Chat, keine Bestellung oder Vertragsreferenz, neuer Begünstigter oder geänderte Bankverbindung, die Anweisung, die übliche Freigabe zu umgehen, oder eine Geschäftsleitung, die sonst nie selbst Zahlungen anweist. Der Text kann flüssig und doch leicht schief klingen, oder makellos, weil eine Maschine ihn geschrieben hat.

Das BACS empfiehlt bei Business E-Mail Compromise unter anderem den Rückruf, die Sensibilisierung der Finanzabteilung, Zwei-Faktor-Authentifizierung für E-Mail-Konten und klare Zahlungsprozesse. Am Ende muss eine Person da sein, die ohne Überprüfung nicht zahlt.

  • Rückruf auf eine Nummer aus Ihren eigenen Unterlagen, nicht aus der verdächtigen Nachricht
  • Keine Zahlung, wenn die übliche Freigabe umgangen werden soll
  • Neue Bankverbindungen nur über den normalen Stammdatenprozess, nie per Mail
  • Verdächtige Nachricht aufbewahren und die IT informieren, bevor Sie antworten

Was CEO Fraud nicht ist

CEO Fraud ist kein gewöhnliches Phishing, das nur ein Passwort abgreift, und keine Ransomware, die Dateien verschlüsselt. Für die meisten KMU ist es auch keine meldepflichtige Cyberattacke: Die Meldepflicht beim BACS seit 1. April 2025 gilt für Betreiber kritischer Infrastrukturen, nicht für einen typischen Handels- oder Dienstleistungsbetrieb mit einigen Dutzend Mitarbeitenden. Eine freiwillige Meldung an das BACS ist möglich. Ist Geld geflossen, gehören Bank und Polizei dazu.

Eine weitere Antivirus-Lizenz löst das Problem auch nicht allein. Technische Massnahmen helfen, ersetzen aber weder klare Freigaben noch das kurze Gespräch mit einer Kollegin oder einem Kollegen, wenn etwas «nicht passt».

Typisch für CEO Fraud

  • Dringlichkeit im Namen der Geschäftsleitung
  • Geheimhaltung und Ausnahme vom Prozess
  • Neuer Begünstigter oder ungewöhnlicher Betrag

Andere Betrugsmuster

  • Rechnung mit geänderter IBAN aus einem übernommenen Lieferantenpostfach
  • Kauf von Geschenkkarten statt Banküberweisung
  • Passwortdiebstahl ohne Zahlungsauftrag

Was Sie zuerst tun, wenn eine Zahlung verdächtig wirkt

Hat jemand in der Finanzabteilung eine solche Nachricht erhalten und noch nicht bezahlt, bewahren Sie die Nachricht auf, informieren Sie die IT oder den externen IT-Partner und prüfen Sie die Anfrage bei der angeblichen Absenderin oder dem Absender über das interne Telefonverzeichnis oder persönlich. Ist die Zahlung bereits ausgelöst, kontaktieren Sie sofort die Bank, halten Sie Zeiten und Beträge fest und erstatten Sie Anzeige bei der Polizei. Das BACS veröffentlicht Hinweise zu Business E-Mail Compromise.

Behandeln Sie den Vorfall intern als Sicherheitsereignis. Führen Sie ein kurzes Gespräch mit der Geschäftsleitung, verschärfen Sie die Freigaberegeln, wenn sie zu dünn waren, und prüfen Sie, ob Ihre Mitarbeitenden eine gezielte Schulung zu Zahlungsbetrug brauchen. In einer Live-Schulung zu Security Awareness lassen sich CEO Fraud, Rechnungsmanipulation und Meldewege besprechen, ohne jemandem Vorwürfe zu machen.

Können auch kleine Schweizer Firmen Ziel von CEO Fraud sein?

Ja. Die Täter nutzen öffentliche Informationen und verschicken ihre Nachrichten in grosser Zahl. Die Firmengrösse schützt nicht, wenn eine Person Zahlungen ohne zweite Prüfung auslösen kann.

Muss die Geschäftsleitung jede dringende Mail bestätigen?

Nein. Legen Sie fest, welche Zahlungsarten einen Rückruf oder eine zweite Freigabe brauchen. Echte Notfälle gibt es, aber sie kommen selten nur per E-Mail und ohne eine Nummer, die Sie in Ihren Unterlagen haben.

Wann eine kurze Awareness-Schulung passt

Bearbeitet Ihr Team Lieferantenzahlungen oder sehen Assistenzen dringende Aufträge der Geschäftsleitung, kann eine Live-Schulung zu Betrugsmustern Finanzen, Personalwesen und Assistenz auf dieselben Stoppregeln einstellen. Das Angebot von Aurum Avis Labs steht auf der Seite Security Awareness.

ceo fraud zahlungsbetrug finanzabteilung schweiz
AA

Geschrieben von

Aurum Avis Labs

Baut und liefert bei Aurum Avis Labs. Schreibt hier über das, was wir in der Arbeit mit Gründern und KMU im DACH-Raum lernen.

Passen Sie Ihre Cookie-Einstellungen an. Wesentliche Cookies können nicht deaktiviert werden, da sie für die Funktionsweise der Website erforderlich sind.

Wesentliche Cookies

Erforderlich für grundlegende Website-Funktionalität, Sicherheit, Benutzerauthentifizierung und Fehlerverfolgung.

Immer aktiv

Analyse-Cookies

Helfen uns zu verstehen, wie Besucher mit unserer Website interagieren, um das Benutzererlebnis zu verbessern. Beinhaltet Google Analytics und Microsoft Clarity Session Recordings.

Marketing-Cookies

Werden verwendet, um Besucher über Websites hinweg zu verfolgen, um relevante und ansprechende Werbung anzuzeigen.