rechnungsbetrug

Rechnungsbetrug IBAN geändert: Freigabe und Prüfung vor der Zahlung

AA
Aurum Avis Labs Autor
8 min read

Rechnungsbetrug IBAN geändert: was vor der Zahlung passieren muss

Rechnungsbetrug mit geänderter IBAN liegt vor, wenn jemand die Kommunikation mit einem Lieferanten abfängt oder nachahmt und eine echt wirkende Rechnung mit neuen Bankdaten schickt. In Schweizer Meldungen läuft das unter Business E-Mail Compromise. Das PDF kann stimmen und der Betrag zur Bestellung passen. Geändert ist nur die Zahlungsanweisung.

Ihre erste Aufgabe: die Zahlung stoppen und das Konto über einen Kanal prüfen, dem Sie bereits vertrauen. Danach passen Sie Stammdaten und Freigaben so an, dass der nächste Versuch früher scheitert. Das BACS beschreibt Täter, die ein Postfach übernehmen und echte Rechnungen mit neuer IBAN erneut versenden. Es empfiehlt die telefonische Rückfrage, Sensibilisierung der Finanzabteilung, Zwei-Faktor-Authentifizierung, klare Zahlungsprozesse und die Kontrolle der Weiterleitungsregeln.

Betrug machte im zweiten Halbjahr 2025 rund 52 Prozent der Meldungen aus. Schulungen für Finanzteams behandeln dieses Muster meist neben Phishing; Security Awareness Training Inhalte zeigt, was eine Schulung abdecken kann. Das Vier-Augen-Prinzip für Zahlungen hat einen eigenen Checklisten-Artikel. Hier geht es um die Prüfung, wenn die IBAN auf der Rechnung nicht zu Ihren Unterlagen passt.

  1. Zahlung anhalten

    Keinen Zahlungslauf freigeben, bis die Bankdaten bestätigt sind. Festhalten, wer die Rechnung wann erhalten hat.

  2. Stammdaten vergleichen

    Die IBAN mit dem Lieferantenstamm vergleichen, nicht nur mit dem letzten PDF im Mailverlauf.

  3. Lieferant anrufen

    Die Nummer aus dem Vertrag oder einer alten Rechnung verwenden, nicht die aus der verdächtigen E-Mail.

  4. Intern melden

    IT informieren, falls das Postfach kompromittiert sein könnte. Weiterleitungen und Anmeldungen prüfen.

  5. Dokumentieren

    Den Vorfall für Versicherung und Audit festhalten, auch wenn kein Geld abgeflossen ist.

Warum Betrug mit geänderter IBAN in KMU funktioniert

Viele Betriebe mit 20 bis 250 Personen haben eine schlanke Finanzabteilung. Eine Person gleicht die Rechnungen ab, eine andere gibt frei, und dringende Lieferanten werden vorgezogen. Täter kennen diesen Rhythmus. Sie übernehmen das Postfach des Lieferanten oder Ihr Einkaufspostfach, oder sie schreiben von einer ähnlichen Domain aus. Die Rechnung selbst wirkt normal, deshalb bestehen automatische Prüfungen auf Betrag und UID oft noch.

  • KanalE-Mail

    Die meisten Fälle beginnen im gewohnten Mailverlauf mit dem Lieferanten.

  • ÄnderungNur IBAN

    Layout, Logo und Beträge bleiben oft plausibel.

  • ZielÜberweisung

    Das Geld ist weg, bevor jemand nachfragt.

Woran Sie eine IBAN-Änderung im Mailverlauf erkennen

Achten Sie auf Hinweise, die technische Filter übersehen:

  • Eine Absenderadresse, die um ein Zeichen von der gewohnten Domain abweicht.
  • Eine Fusszeile mit «neue Bankverbindung ab sofort», während der Rest der Rechnung unverändert wirkt.
  • Ein PDF, das wie die Vorlage aussieht, aber eine andere QR-Rechnung oder eine andere Referenznummer trägt.

Manchmal kommt die Rechnung tatsächlich aus dem Postfach des Lieferanten, weil sich dort jemand eingeloggt und nur die Zahlungszeile ersetzt hat.

Die Kopfzeilen der E-Mail kann bei Bedarf die IT auswerten. Für die Kreditorenbuchhaltung genügen oft zwei Fragen: Stimmt die IBAN mit dem ERP überein, und wer hat die Änderung schriftlich angekündigt, bevor die Rechnung kam?

Wo andere Regeln vorgehen

CEO-Fraud ist ein anderes Muster: Eine Nachricht der «Geschäftsleitung» verlangt per Chat eine Überweisung. Für neue Bankdaten kommt vor der Zahlung eine zweite Prüfung dazu. Eine Rechtsberatung zur Rückforderung ersetzt das nicht: Nach einer fehlgeleiteten Zahlung sind Bank und Polizei zuständig.

Grenzen von E-Mail- und PDF-Prüfung allein

Eine E-Mail kann SPF und DKIM bestehen und trotzdem eine falsche IBAN enthalten. Ein signiertes PDF beweist nicht, dass die Bankdaten seit der letzten echten Rechnung unverändert sind. OCR und Drei-Wege-Abgleich finden Duplikate und Mengenabweichungen. Social Engineering in einem echten Mailverlauf finden sie nicht.

Ein erfundenes Beispiel: Dienstagnachmittag in der Buchhaltung

Ein erfundenes Beispiel: ein Handelsbetrieb mit 45 Mitarbeitenden. Am Dienstag erhält die Buchhaltung die PDF-Rechnung eines langjährigen Verpackungslieferanten. Der Betrag passt zur Bestellung, aber die IBAN in der Fusszeile weicht an zwei Stellen von der im ERP ab. Die Sachbearbeiterin stoppt den Zahlungslauf und ruft die Nummer auf der Rechnung des Vormonats an. Der Lieferant sagt, er habe die Bank nicht gewechselt. Seine IT findet danach im übernommenen Postfach eine Weiterleitungsregel, die Mails an eine externe Adresse kopierte. Es ist keine Zahlung abgeflossen. Der Handelsbetrieb ergänzt seine Regel: Jede IBAN-Änderung braucht vor der Freigabe eine telefonische Bestätigung, die im Ticketsystem protokolliert wird.

Was tun, wenn die Zahlung schon raus ist

Handeln Sie noch am Tag, an dem Sie es bemerken.

  1. Rufen Sie sofort Ihre Bank an und verlangen Sie den Rückruf der Zahlung oder die Sperrung.
  2. Erstatten Sie Anzeige bei der Polizei und notieren Sie das Aktenzeichen.
  3. Informieren Sie intern IT und Geschäftsleitung.
  4. Bewahren Sie die E-Mail, das PDF, den Kontoauszug und die Zeitstempel der Freigabe auf.

Ob eine Rückforderung gelingt, hängt von den Fristen und vom Empfängerkonto ab. Dieser Beitrag ersetzt keine Rechtsberatung.

Die Versicherung fragt später nach dem Ablauf: Wer hat freigegeben, welche IBAN stand im ERP, welche Rückfrage fehlte? Je früher Sie das schriftlich haben, desto ruhiger verläuft das Gespräch, auch wenn das Geld nicht zurückkommt.

Wer darf die IBAN eines Lieferanten im System ändern

In kleinen Teams darf oft jede Assistenz die Stammdaten pflegen. Für Betrüger ist das der kürzeste Weg: ein Phishing-Klick, die IBAN im ERP ersetzen, dann die «normale» Rechnung aus dem Mailverlauf. Trennen Sie «Rechnung erfassen» von «Bankdaten ändern». Wer eine IBAN ändern darf, braucht eine zweite Kontrolle und eine telefonische Rückfrage, bevor der nächste Lauf auf die neue Nummer zahlt.

Der Einkauf gibt Bestellungen frei, die Finanzabteilung zahlt. Beide sollten wissen, dass eine geänderte IBAN die Zahlung immer stoppt, auch wenn nichts «komisch wirkt».

Wer aufwändige Prozesse vorerst weglassen kann

Wenn Sie nur eine Handvoll Lieferantenzahlungen pro Monat auslösen und alle Begünstigten im Inland sitzen und lange bekannt sind, kann eine kurze schriftliche Regel mit telefonischer Rückfrage reichen, bis das Volumen steigt. Zahlen Sie ins Ausland, haben Sie viele neue Lieferanten oder dürfen Assistenzen Stammdaten allein ändern, regeln Sie die Freigabeschritte vor dem nächsten Audit oder Versicherungsfragebogen.

Wann die Kurzregel reicht

  • Wenige feste Lieferanten, gleiche IBAN seit Monaten
  • Eine Person sieht jede Rechnung vor der Freigabe

Wann Sie früher nachschärfen sollten

  • Viele neue Lieferanten oder Auslandzahlungen pro Quartal
  • Mehrere Personen dürfen Stammdaten ohne zweite Prüfung ändern

Technische Hygiene als Stütze für die Finanzabteilung

Das BACS empfiehlt Zwei-Faktor-Authentifizierung für das Geschäfts-E-Mail-Konto und die Kontrolle der Weiterleitungsregeln. Ihr IT-Partner kann nach automatischen Weiterleitungen an externe Adressen und ungewohnten Postfachregeln suchen. Das ersetzt den Anruf nicht, schliesst aber einen häufigen Einstiegsweg.

Fragen Sie nach, ob der Einkauf mit Passwörtern gleich umgeht wie die Finanzabteilung. Geteilte Zugänge in kleinen Teams erlauben es Tätern, nach einem Phishing-Klick sofort in die Rechnungskorrespondenz zu wechseln. Die Multi-Faktor-Authentifizierung für alle, die Lieferantenstammdaten ändern dürfen, gehört in dasselbe Programm wie die Sensibilisierung der Finanzabteilung.

  • Weiterleitungen auf private oder unbekannte Adressen entfernen
  • Postfächer von Einkauf und Buchhaltung auf Anmeldungen von ungewohnten Orten prüfen
  • Keine Zahlung freigeben, solange IBAN und ERP voneinander abweichen

Fragen von Versicherung und Audit nach einem Beinahe-Vorfall

Anträge für Cyberversicherungen und Kundenaudits fragen oft, wie Sie Änderungen von Bankdaten überprüfen. Eine einseitige interne Regel mit protokollierter Rückfrage überzeugt viele Prüfer mehr als «wir rufen meistens an». Das Protokoll bleibt schlank: Datum, Lieferant, wer bestätigt hat, vereinbarte IBAN. Ein Softwareprojekt brauchen Sie dafür nicht.

Ist das Geld bereits weg, will die Versicherung den Zeitablauf, die Originalrechnung, die gefälschte Anweisung und die Aktennummer der Polizei sehen. Wer ab dem Tag der Entdeckung dokumentiert, beschleunigt das Gespräch, auch wenn die Rückforderung scheitert.

Sollen wir einen Beinahe-Vorfall mit geänderter IBAN melden?

Intern ja, als Sicherheitsvorfall. Extern helfen freiwillige Meldungen an das BACS bei der Statistik. Die gesetzliche Meldepflicht für Cyberangriffe gilt für Betreiber kritischer Infrastrukturen, nicht für die meisten KMU.

Reicht es, die IBAN per E-Mail bestätigen zu lassen?

Nein. Ist der Mailverlauf kompromittiert, antwortet der Täter. Rufen Sie eine Nummer an, die Sie schon vor dem Vorfall genutzt haben.

Schulung, die Finanz und Einkauf verbindet

Die Finanzabteilung ist die letzte Hürde, aber Einkauf und Assistenz sehen den gefälschten Mailverlauf oft zuerst. Eine Live-Schulung zu Security Awareness von ein bis zwei Stunden kann Rechnungsbetrug, CEO-Dringlichkeit und Meldewege ohne Schuldzuweisung durchgehen. Die Seite Security Awareness beschreibt die Durchführung online oder vor Ort in der Schweiz.

Zur Vorbereitung lohnt sich ein kurzer Blick auf Ihre drei häufigsten Lieferanten: Wo steht die IBAN heute, wer darf sie ändern, und wer fragt bei einer Abweichung telefonisch nach? Diese drei Antworten reichen oft als Einstieg in die Schulung, und vertrauliche Beträge müssen Sie dafür nicht nennen.

Meldung an Behörden und freiwillige Hinweise

Eine fehlgeleitete Zahlung klären Sie über die Bank und die Polizei. Zusätzlich können Sie freiwillig dem BACS melden, was der Statistik dient und andere Betriebe warnt. Das ist etwas anderes als die Meldepflicht für kritische Infrastrukturen, die seit April 2025 gilt. Halten Sie die beiden Wege auseinander, wenn die Geschäftsleitung nach einer «Meldepflicht» fragt.

rechnungsbetrug iban business email compromise zahlungen
AA

Geschrieben von

Aurum Avis Labs

Baut und liefert bei Aurum Avis Labs. Schreibt hier über das, was wir in der Arbeit mit Gründern und KMU im DACH-Raum lernen.

Passen Sie Ihre Cookie-Einstellungen an. Wesentliche Cookies können nicht deaktiviert werden, da sie für die Funktionsweise der Website erforderlich sind.

Wesentliche Cookies

Erforderlich für grundlegende Website-Funktionalität, Sicherheit, Benutzerauthentifizierung und Fehlerverfolgung.

Immer aktiv

Analyse-Cookies

Helfen uns zu verstehen, wie Besucher mit unserer Website interagieren, um das Benutzererlebnis zu verbessern. Beinhaltet Google Analytics und Microsoft Clarity Session Recordings.

Marketing-Cookies

Werden verwendet, um Besucher über Websites hinweg zu verfolgen, um relevante und ansprechende Werbung anzuzeigen.