Ratgeber
Phishing und CEO-Fraud – welche Versicherung zahlt wirklich?
Bei CEO-Fraud geben sich Betrüger als Geschäftsführung oder Geschäftspartner aus und bringen Mitarbeitende dazu, Geld zu überweisen. Weil dabei meist kein IT-System angegriffen, sondern ein Mensch getäuscht wird, ist ein solcher Schaden in vielen Cyberversicherungen nicht automatisch gedeckt – sondern nur über einen Zusatzbaustein oder eine Vertrauensschadenversicherung.
Von Kosovar Spahiu, Versicherungsmakler · Stand:
Phishing: das häufigste Einfallstor
Phishing ist eine gefälschte Nachricht, die echt aussieht und zum Handeln verleiten soll. Die Täter wollen Zugangsdaten abgreifen, Schadsoftware einschleusen oder eine Zahlung auslösen. Phishing kommt per E-Mail, SMS, Messenger oder Telefon – und wird durch KI-generierte Texte und gefälschte Stimmen immer überzeugender.
Typische Varianten im Unternehmensalltag:
- Gefälschte Anmeldeseiten: „Ihr Microsoft-365-Konto läuft ab“ – mit Link auf eine täuschend echte Login-Seite.
- Infizierte Anhänge: Bewerbungen, Rechnungen oder Lieferscheine mit Schadsoftware.
- Rechnungsmanipulation: Echte Geschäftspartner werden imitiert oder deren Postfach wurde übernommen; plötzlich gibt es eine „neue Bankverbindung“.
- CEO-Fraud (Fake President): Eine vermeintliche Anweisung der Geschäftsführung zu einer dringenden, vertraulichen Überweisung.
So läuft CEO-Fraud ab
Die Täter recherchieren vorab gezielt: Wer ist Geschäftsführer, wer hat Zugriff auf das Konto, welche Projekte laufen gerade? Informationen dazu finden sich oft auf der Website, im Handelsregister oder in sozialen Netzwerken. Dann folgt eine Nachricht mit typischen Merkmalen:
- großer Zeitdruck („muss heute noch raus“),
- Bitte um absolute Vertraulichkeit („sprechen Sie mit niemandem darüber“),
- ungewöhnlicher Zahlungsweg oder Empfänger, oft im Ausland,
- ein Absender, der fast, aber nicht ganz stimmt.
Zunehmend werden auch Anrufe oder Sprachnachrichten mit KI-gefälschten Stimmen eingesetzt.
Welche Versicherung greift?
Das ist der Punkt, an dem viele Unternehmen überrascht werden. Eine Cyberversicherung ist in erster Linie für Angriffe auf IT-Systeme gedacht. Beim klassischen CEO-Fraud werden aber keine Systeme gehackt – ein Mitarbeiter überweist selbst, weil er getäuscht wurde. Je nach Situation kommen deshalb unterschiedliche Verträge infrage:
| Versicherung | Wann sie hilft |
|---|---|
| Cyberversicherung mit Baustein „Social Engineering“ / „Fake President“ | Manche Tarife bieten einen optionalen Baustein für Täuschungsschäden, meist mit eigener, begrenzter Versicherungssumme. Ohne diesen Baustein besteht häufig kein Schutz. |
| Cyberversicherung (Grundschutz) | Wenn Täter zunächst in Ihre Systeme eingedrungen sind (z. B. Ihr Postfach übernommen haben), sind Forensik, Wiederherstellung und Drittschäden oft erfasst – nicht aber zwingend der überwiesene Betrag. |
| Vertrauensschadenversicherung | Klassischer Schutz gegen Vermögensschäden durch vorsätzliche Handlungen von Mitarbeitenden und – je nach Bedingungen – Dritten, einschließlich Täuschungsszenarien. |
| D&O-Versicherung | Kann relevant werden, wenn die Geschäftsführung wegen mangelnder Kontrollprozesse in Haftung genommen wird. |
Wie heikel das Thema rechtlich ist, zeigt ein im September 2026 veröffentlichtes Urteil des Landesarbeitsgerichts Köln (Az. 8 SLa 603/25), über das unter anderem procontra berichtet hat: Eine Führungskraft wurde nach einem CEO-Fraud-Schaden in voller Höhe in die Haftung genommen. Für Unternehmen heißt das: Prozesse und Versicherungsschutz sollten zusammenpassen.
Schutzmaßnahmen, die wirklich helfen
- Vier-Augen-Prinzip für Überweisungen ab einer festgelegten Höhe.
- Rückruf über bekannte Nummer: Änderungen von Bankverbindungen und ungewöhnliche Zahlungsanweisungen immer telefonisch über eine bereits bekannte Nummer bestätigen – nie über die Nummer aus der E-Mail.
- Multi-Faktor-Authentifizierung für E-Mail-Konten, damit gestohlene Passwörter allein nicht reichen.
- Schulungen mit echten Beispielen, regelmäßig wiederholt.
- Klare Kultur: Mitarbeitende dürfen und sollen bei der Chefin oder dem Chef nachfragen, auch wenn „Vertraulichkeit“ gefordert wird.
Viele dieser Maßnahmen verlangen Versicherer auch als Voraussetzung, gerade für einen Social-Engineering-Baustein. Mehr dazu unter Voraussetzungen für eine Cyberversicherung.
Unsere Empfehlung
Prüfen Sie Ihre bestehende Cyberversicherung gezielt auf einen Baustein für Social Engineering bzw. Fake President und dessen Summe. Fehlt er, vergleichen wir für Sie Lösungen über die Cyberversicherung oder eine Vertrauensschadenversicherung. Welche Leistungen eine Cyberversicherung grundsätzlich umfasst, lesen Sie unter Was deckt eine Cyberversicherung ab?.
Häufige Fragen
Was ist der Unterschied zwischen Phishing und CEO-Fraud?
Phishing ist der Oberbegriff für gefälschte Nachrichten, mit denen Täter an Zugangsdaten gelangen oder Schadsoftware einschleusen wollen. CEO-Fraud ist eine gezielte Form, bei der sich Täter als Chef oder Geschäftspartner ausgeben, um eine Überweisung auszulösen.
Welche Versicherung zahlt bei CEO-Fraud?
Infrage kommen ein Social-Engineering- oder Fake-President-Baustein in der Cyberversicherung, eine Vertrauensschadenversicherung und je nach Konstellation eine D&O-Versicherung. Welche Lösung passt, hängt von Ihrem Unternehmen und Ihren Zahlungsprozessen ab.
Was ist sofort zu tun, wenn eine Überweisung an Betrüger rausgegangen ist?
Sofort die eigene Bank anrufen und einen Rückruf der Zahlung veranlassen, Anzeige bei der Polizei erstatten, den Versicherer informieren und Beweise wie E-Mails und Kontoauszüge sichern. Je schneller Sie handeln, desto größer ist die Chance, Geld zurückzuholen.