© 2026 Wirtschaftsrecht Hamburg. Alle Rechte vorbehalten. Hergestellt mit ♥️ von KLINIK X
| Impressum | DatenschutzCEO-Fraud und Business Email Compromise sind nicht deckungsgleich. Business Email Compromise, kurz BEC, ist der Oberbegriff für Angriffe, bei denen geschäftliche E-Mail-Kommunikation ausgespäht, manipuliert oder täuschend nachgebildet wird. CEO-Fraud ist eine mögliche Ausprägung: Täter geben sich als Mitglied der Geschäftsleitung oder als andere autorisierte Person aus und veranlassen Beschäftigte zu Zahlungen oder zur Weitergabe sensibler Daten.
Die Rechtsanwaltskanzlei Sengül in der Trostbrücke 1 in Hamburg begleitet Unternehmen nach entsprechenden Vorfällen und verteidigt Beschäftigte oder Leitungspersonen, wenn zusätzlich ein strafrechtlicher Vorwurf innerhalb des Unternehmens erhoben wird. Fachanwalt für Strafrecht Cem Sengül koordiniert die strafrechtliche Bewertung mit der internen Sachverhaltsaufklärung.
Typischer Ablauf eines Angriffs
Täter nutzen beispielsweise täuschend ähnliche Absenderdomains, kompromittierte E-Mail-Konten, gefälschte Rechnungen oder telefonische Nachfassaktionen. Häufig greifen sie laufende Zahlungsvorgänge auf und ersetzen die bisherige Bankverbindung durch ein Täterkonto. Bei der klassischen CEO-Fraud-Variante wird besonderer Zeitdruck aufgebaut und Vertraulichkeit verlangt.
Ob ein echtes Konto kompromittiert oder lediglich eine ähnlich aussehende Adresse verwendet wurde, ist für die technische Sicherung und die strafrechtliche Einordnung bedeutsam. Deshalb sollten vollständige E-Mail-Header, Serverprotokolle, Anmeldeereignisse, Weiterleitungsregeln und Zahlungsunterlagen gesichert werden.
Welche Straftatbestände kommen in Betracht?
Wird ein Mensch durch eine falsche Identität oder manipulierte Kommunikation zu einer Überweisung veranlasst, steht regelmäßig Betrug nach § 263 StGB im Raum. Computerbetrug nach § 263a StGB setzt demgegenüber eine unmittelbare Beeinflussung eines Datenverarbeitungsvorgangs voraus. Er ist nicht allein deshalb einschlägig, weil die Täuschung per E-Mail erfolgte.
Wurde ein besonders gesichertes Konto überwunden, kann § 202a StGB relevant sein. Beim unbefugten technischen Abfangen nicht für den Täter bestimmter Daten kommt § 202b StGB in Betracht. Für Empfänger oder Weiterleiter der Gelder kann außerdem § 261 StGB Bedeutung erlangen. Jeder Tatbestand verlangt eine eigenständige Prüfung seiner objektiven und subjektiven Voraussetzungen.
Amtliche Grundlagen:
https://www.gesetze-im-internet.de/stgb/__263.html
https://www.gesetze-im-internet.de/stgb/__263a.html
https://www.gesetze-im-internet.de/stgb/__202a.html
https://www.gesetze-im-internet.de/stgb/__202b.html
Sofortmaßnahmen nach einer Zahlung
Nach Bekanntwerden eines unberechtigten Zahlungsvorgangs zählt jede Stunde. Sinnvoll sind insbesondere:
– unverzügliche Kontaktaufnahme mit der eigenen Bank und Prüfung eines Zahlungsrückrufs,
– Mitteilung an die Empfängerbank, soweit dies über die beteiligten Banken oder Behörden möglich ist,
– Sperrung kompromittierter Zugänge, Zurücksetzung von Passwörtern und Sitzungstokens,
– unveränderte Sicherung von E-Mails, Protokolldaten und Zahlungsbelegen,
– Prüfung einer Strafanzeige und strukturierte Übergabe der Beweismittel,
– fristgerechte Information eines Cyberversicherers, wenn Versicherungsschutz besteht,
– Prüfung datenschutzrechtlicher Melde- und Benachrichtigungspflichten.
Ein Zahlungsrückruf ist nicht garantiert. Je früher Banken und gegebenenfalls Strafverfolgungsbehörden eingebunden werden, desto größer ist jedoch die praktische Chance, noch vorhandene Gelder zu sichern. Technische Systeme sollten forensisch gesichert werden, bevor Protokolle überschrieben oder Konten unkontrolliert verändert werden.
Datenschutzrechtliche Pflichten
Ein kompromittiertes E-Mail-Konto kann zugleich eine Verletzung des Schutzes personenbezogener Daten darstellen. Nach Art. 33 DSGVO ist eine solche Verletzung grundsätzlich binnen 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde zu melden, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Ob zusätzlich betroffene Personen nach Art. 34 DSGVO zu benachrichtigen sind, richtet sich nach dem voraussichtlichen Risiko und den getroffenen Schutzmaßnahmen.
Eine vorschnelle Meldung mit ungesicherten Tatsachen ist ebenso problematisch wie das Versäumen einer laufenden Frist. Der bekannte Sachstand, bestehende Unsicherheiten und nachgereichte Erkenntnisse sollten klar getrennt werden.
Amtliche Grundlage:
https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:02016R0679-20160504
Strafrechtliche Verantwortung von Beschäftigten
Beschäftigte, die aufgrund einer professionellen Täuschung eine Zahlung ausführen, sind zunächst regelmäßig selbst Getäuschte. Eine Strafbarkeit wegen Untreue nach § 266 StGB folgt nicht bereits aus der Missachtung einer internen Freigaberegel oder aus einfacher Fahrlässigkeit.
§ 266 StGB setzt insbesondere eine qualifizierte Vermögensbetreuungspflicht, deren Verletzung, einen dadurch verursachten Vermögensnachteil und Vorsatz voraus. Ob eine Beschäftigte oder ein Beschäftigter eine solche Pflicht innehatte, hängt von Stellung, Entscheidungsspielraum und tatsächlicher Verantwortung ab. Arbeitsrechtliche Haftung und strafrechtliche Verantwortlichkeit folgen unterschiedlichen Maßstäben.
Amtliche Grundlage:
https://www.gesetze-im-internet.de/stgb/__266.html
Interne Untersuchung und Interessenkonflikte
Die interne Untersuchung sollte klären, wie der Angriff technisch und organisatorisch möglich wurde, ohne das Ergebnis vorwegzunehmen. Zu sichern sind insbesondere Berechtigungskonzepte, Zahlungsfreigaben, Schulungsnachweise, Warnmeldungen und die konkrete Kommunikation.
Die Interessen des Unternehmens und einzelner Beschäftigter können auseinanderfallen. Das Unternehmen benötigt möglicherweise Aufklärung für Versicherer, Banken oder Behörden, während ein Beschäftigter eine Selbstbelastung vermeiden muss. Bei einem solchen Konflikt kann eine getrennte anwaltliche Vertretung erforderlich sein.
Prävention
Bewährt haben sich insbesondere:
– ein technisch erzwungenes Vier-Augen-Prinzip,
– Rückruf über eine bereits bekannte Telefonnummer bei geänderten Bankdaten,
– klare Betrags- und Berechtigungsgrenzen,
– Mehrfaktor-Authentifizierung und Überwachung verdächtiger Anmeldungen,
– Schutz gegen täuschend ähnliche Domains,
– regelmäßige, praxisnahe Schulungen,
– ein dokumentierter Notfall- und Eskalationsplan.
Kein einzelnes Verfahren verhindert jeden Angriff. Entscheidend ist eine Kombination aus technischen, organisatorischen und personellen Kontrollen.