Neueste Blogs

CEO-Fraud und Business Email Compromise: Strafrechtliche Aspekte in Hamburg

CEO-Fraud und Business Email Compromise sind nicht deckungsgleich. Business Email Compromise, kurz BEC, ist der Oberbegriff für Angriffe, bei denen geschäftliche E-Mail-Kommunikation ausgespäht, manipuliert oder täuschend nachgebildet wird. CEO-Fraud ist eine mögliche Ausprägung: Täter geben sich als Mitglied der Geschäftsleitung oder als andere autorisierte Person aus und veranlassen Beschäftigte zu Zahlungen oder zur Weitergabe sensibler Daten.

Die Rechtsanwaltskanzlei Sengül in der Trostbrücke 1 in Hamburg begleitet Unternehmen nach entsprechenden Vorfällen und verteidigt Beschäftigte oder Leitungspersonen, wenn zusätzlich ein strafrechtlicher Vorwurf innerhalb des Unternehmens erhoben wird. Fachanwalt für Strafrecht Cem Sengül koordiniert die strafrechtliche Bewertung mit der internen Sachverhaltsaufklärung.

 

Typischer Ablauf eines Angriffs

Täter nutzen beispielsweise täuschend ähnliche Absenderdomains, kompromittierte E-Mail-Konten, gefälschte Rechnungen oder telefonische Nachfassaktionen. Häufig greifen sie laufende Zahlungsvorgänge auf und ersetzen die bisherige Bankverbindung durch ein Täterkonto. Bei der klassischen CEO-Fraud-Variante wird besonderer Zeitdruck aufgebaut und Vertraulichkeit verlangt.

Ob ein echtes Konto kompromittiert oder lediglich eine ähnlich aussehende Adresse verwendet wurde, ist für die technische Sicherung und die strafrechtliche Einordnung bedeutsam. Deshalb sollten vollständige E-Mail-Header, Serverprotokolle, Anmeldeereignisse, Weiterleitungsregeln und Zahlungsunterlagen gesichert werden.

 

Welche Straftatbestände kommen in Betracht?

Wird ein Mensch durch eine falsche Identität oder manipulierte Kommunikation zu einer Überweisung veranlasst, steht regelmäßig Betrug nach § 263 StGB im Raum. Computerbetrug nach § 263a StGB setzt demgegenüber eine unmittelbare Beeinflussung eines Datenverarbeitungsvorgangs voraus. Er ist nicht allein deshalb einschlägig, weil die Täuschung per E-Mail erfolgte.

Wurde ein besonders gesichertes Konto überwunden, kann § 202a StGB relevant sein. Beim unbefugten technischen Abfangen nicht für den Täter bestimmter Daten kommt § 202b StGB in Betracht. Für Empfänger oder Weiterleiter der Gelder kann außerdem § 261 StGB Bedeutung erlangen. Jeder Tatbestand verlangt eine eigenständige Prüfung seiner objektiven und subjektiven Voraussetzungen.

 

Amtliche Grundlagen:

https://www.gesetze-im-internet.de/stgb/__263.html

https://www.gesetze-im-internet.de/stgb/__263a.html

https://www.gesetze-im-internet.de/stgb/__202a.html

https://www.gesetze-im-internet.de/stgb/__202b.html

 

Sofortmaßnahmen nach einer Zahlung

Nach Bekanntwerden eines unberechtigten Zahlungsvorgangs zählt jede Stunde. Sinnvoll sind insbesondere:

– unverzügliche Kontaktaufnahme mit der eigenen Bank und Prüfung eines Zahlungsrückrufs,

– Mitteilung an die Empfängerbank, soweit dies über die beteiligten Banken oder Behörden möglich ist,

– Sperrung kompromittierter Zugänge, Zurücksetzung von Passwörtern und Sitzungstokens,

– unveränderte Sicherung von E-Mails, Protokolldaten und Zahlungsbelegen,

– Prüfung einer Strafanzeige und strukturierte Übergabe der Beweismittel,

– fristgerechte Information eines Cyberversicherers, wenn Versicherungsschutz besteht,

– Prüfung datenschutzrechtlicher Melde- und Benachrichtigungspflichten.

Ein Zahlungsrückruf ist nicht garantiert. Je früher Banken und gegebenenfalls Strafverfolgungsbehörden eingebunden werden, desto größer ist jedoch die praktische Chance, noch vorhandene Gelder zu sichern. Technische Systeme sollten forensisch gesichert werden, bevor Protokolle überschrieben oder Konten unkontrolliert verändert werden.

 

Datenschutzrechtliche Pflichten

Ein kompromittiertes E-Mail-Konto kann zugleich eine Verletzung des Schutzes personenbezogener Daten darstellen. Nach Art. 33 DSGVO ist eine solche Verletzung grundsätzlich binnen 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde zu melden, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Ob zusätzlich betroffene Personen nach Art. 34 DSGVO zu benachrichtigen sind, richtet sich nach dem voraussichtlichen Risiko und den getroffenen Schutzmaßnahmen.

Eine vorschnelle Meldung mit ungesicherten Tatsachen ist ebenso problematisch wie das Versäumen einer laufenden Frist. Der bekannte Sachstand, bestehende Unsicherheiten und nachgereichte Erkenntnisse sollten klar getrennt werden.

 

Amtliche Grundlage:

https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:02016R0679-20160504

 

Strafrechtliche Verantwortung von Beschäftigten

Beschäftigte, die aufgrund einer professionellen Täuschung eine Zahlung ausführen, sind zunächst regelmäßig selbst Getäuschte. Eine Strafbarkeit wegen Untreue nach § 266 StGB folgt nicht bereits aus der Missachtung einer internen Freigaberegel oder aus einfacher Fahrlässigkeit.

§ 266 StGB setzt insbesondere eine qualifizierte Vermögensbetreuungspflicht, deren Verletzung, einen dadurch verursachten Vermögensnachteil und Vorsatz voraus. Ob eine Beschäftigte oder ein Beschäftigter eine solche Pflicht innehatte, hängt von Stellung, Entscheidungsspielraum und tatsächlicher Verantwortung ab. Arbeitsrechtliche Haftung und strafrechtliche Verantwortlichkeit folgen unterschiedlichen Maßstäben.

 

Amtliche Grundlage:

https://www.gesetze-im-internet.de/stgb/__266.html

 

Interne Untersuchung und Interessenkonflikte

Die interne Untersuchung sollte klären, wie der Angriff technisch und organisatorisch möglich wurde, ohne das Ergebnis vorwegzunehmen. Zu sichern sind insbesondere Berechtigungskonzepte, Zahlungsfreigaben, Schulungsnachweise, Warnmeldungen und die konkrete Kommunikation.

Die Interessen des Unternehmens und einzelner Beschäftigter können auseinanderfallen. Das Unternehmen benötigt möglicherweise Aufklärung für Versicherer, Banken oder Behörden, während ein Beschäftigter eine Selbstbelastung vermeiden muss. Bei einem solchen Konflikt kann eine getrennte anwaltliche Vertretung erforderlich sein.

 

Prävention

Bewährt haben sich insbesondere:

– ein technisch erzwungenes Vier-Augen-Prinzip,

– Rückruf über eine bereits bekannte Telefonnummer bei geänderten Bankdaten,

– klare Betrags- und Berechtigungsgrenzen,

– Mehrfaktor-Authentifizierung und Überwachung verdächtiger Anmeldungen,

– Schutz gegen täuschend ähnliche Domains,

– regelmäßige, praxisnahe Schulungen,

– ein dokumentierter Notfall- und Eskalationsplan.

Kein einzelnes Verfahren verhindert jeden Angriff. Entscheidend ist eine Kombination aus technischen, organisatorischen und personellen Kontrollen.

Häufige Fragen

 

Sind CEO-Fraud und BEC dasselbe?

Nein. BEC bezeichnet unterschiedliche Manipulationen geschäftlicher E-Mail-Kommunikation. CEO-Fraud ist eine besondere Täuschungsvariante, bei der eine angebliche Weisung der Unternehmensleitung eingesetzt wird.

 

Ist jede Zahlung durch einen getäuschten Mitarbeiter Untreue?

Nein. Erforderlich sind sämtliche Voraussetzungen des § 266 StGB, insbesondere eine qualifizierte Vermögensbetreuungspflicht und Vorsatz. Eine bloße Fehlentscheidung oder Fahrlässigkeit genügt nicht.

 

Muss immer eine Datenschutzmeldung erfolgen?

Nein. Die Meldepflicht hängt davon ab, ob eine Verletzung personenbezogener Daten vorliegt und ein Risiko für die Rechte und Freiheiten natürlicher Personen voraussichtlich ausgeschlossen werden kann. Die 72-Stunden-Frist muss dennoch sofort in den Prüfprozess einbezogen werden.

 

Anwaltliche Beratung in Hamburg

Die Rechtsanwaltskanzlei Sengül in der Trostbrücke 1, 20457 Hamburg, ist telefonisch unter 040 8080 65 100 oder per E-Mail an info@kanzlei-cs.org erreichbar. Im Erstgespräch werden Sofortmaßnahmen, Beweissicherung, mögliche Meldepflichten und strafrechtliche Risiken eingeordnet.

Kontakt