Sicherheit · KI-unterstützt ✓

CEO-Fraud: Manager haftet – was Sie jetzt tun sollten

Ein Manager haftet nach CEO-Fraud für 50 Millionen Euro. Was das Urteil des LAG Köln für Ihre Freigabeprozesse bedeutet und was Sie jetzt tun sollten.

Über 50 Millionen Euro Schaden, knapp 60 Auslandsüberweisungen, eine gefälschte Rufnummer – und am Ende haftet ein einzelner Manager persönlich. Das Landesarbeitsgericht (LAG) Köln hat den Treasury-Leiter eines Unternehmens nach einem CEO-Fraud zu Schadensersatz verurteilt und zugleich seine fristlose Kündigung bestätigt (Az. 8 SLa 603/25). Für Geschäftsführer und IT-Verantwortliche in Unternehmen mit 10 bis 100 Mitarbeitern ist das mehr als eine ferne Schlagzeile. Das Urteil verschiebt, wer im Ernstfall für Fehlentscheidungen geradesteht – und es zeigt, welche internen Regeln künftig über Haftung und Kündigung entscheiden. heise Security berichtet über das Urteil.

Was in Köln entschieden wurde

Der Ablauf liest sich wie ein Lehrbuchbeispiel für Social Engineering: Die Täter fälschten die Rufnummer des Vorgesetzten und kontaktierten den Treasury-Leiter anschließend per Messenger auf seinem privaten Handy. So bewegten sie ihn zu knapp 60 Auslandsüberweisungen über insgesamt mehr als 50 Millionen Euro. Dabei setzte er sich über interne Vorgaben zu Zahlungsfreigaben und zur Kommunikation über private Messenger hinweg. Das Gericht wertete sein Verhalten als grob fahrlässig.

Der eigentliche Paukenschlag steckt in der Haftungsfrage. Nach der Rechtsprechung des Bundesarbeitsgerichts haften Arbeitnehmer für betrieblich veranlasste Schäden normalerweise nur eingeschränkt. Das LAG Köln versagte dem Manager diese Erleichterung, weil der Arbeitgeber ihn in eine Managerhaftpflichtversicherung (D&O-Versicherung) einbezogen hatte. Die Police schütze ihn ähnlich wie eine Pflichtversicherung, argumentierte das Gericht. Die Prämien hatte das Unternehmen gezahlt, nicht der Beschäftigte. Ob die Versicherung im Ernstfall tatsächlich zahlt, steht dabei noch nicht fest: Das entscheidet sich erst nach rechtskräftiger Feststellung der Haftung.

Warum das auch Ihre IT-Leitung betrifft

Das Urteil von Ende Juli reicht über die Finanzabteilung hinaus. In vielen Unternehmen sind neben der Geschäftsleitung auch CISOs, IT-Leiter und andere leitende Angestellte in der D&O-Police mitversichert. Bestätigt das Bundesarbeitsgericht die Kölner Linie, könnten auch sie für Fehlentscheidungen bei Social-Engineering-Angriffen unbeschränkt haften – etwa wenn sie auf einen Fake-Anruf hin Zugänge freigeben.

Genau dieses Szenario wird realistischer. Gefälschte Rufnummern und per KI geklonte Stimmen machen solche Angriffe zunehmend glaubwürdig. Zwei weitere Fälle, die heise im Zusammenhang mit dem Urteil nennt, zeigen die Bandbreite: Ein Lastpass-Mitarbeiter fiel nur knapp nicht auf einen Deepfake-Anruf seines vermeintlichen Chefs herein. In einem anderen Unternehmen schickte ein Angestellter nach einer Videokonferenz voller KI-Klone Betrügern 24 Millionen Euro.

In einem Mittelständler mit 30 oder 80 Mitarbeitern gibt es selten einen eigenen CISO. Aber es gibt fast immer jemanden, der Zahlungen freigibt, Zugänge verwaltet oder im Ernstfall allein entscheidet. Genau diese Personen sind gemeint. Ob sie in Ihrer D&O-Police mitversichert sind – falls Ihr Unternehmen überhaupt eine solche Police hat –, können Sie nur intern klären. Aus der Meldung geht jedenfalls nicht hervor, wie das Gericht geurteilt hätte, wenn keine Versicherung bestanden hätte. Das ist eine offene Frage.

Der entscheidende Punkt: dokumentierte Regeln

Bemerkenswert ist, was das Gericht nicht gelten ließ: den Einwand, der Arbeitgeber habe bei Schulungen und IT-Sicherheit zu wenig unternommen. Entscheidend waren stattdessen die dokumentierten Freigabe- und Kommunikationsregeln, gegen die der Mitarbeiter verstoßen hatte.

Das hat zwei Seiten. Für Unternehmen heißt es: Schriftlich dokumentierte und bekannt gemachte Regeln sind im Streitfall der Maßstab. Für Führungskräfte und leitende Angestellte heißt es: Wer diese Regeln kennt und bricht, trägt das Risiko künftig möglicherweise persönlich – bis hin zur fristlosen Kündigung und zum Schadensersatz in voller Höhe.

Was gilt, wenn es gar keine dokumentierten Regeln gibt? Auch das geht aus der Meldung nicht hervor. Denkbar ist, dass ein Unternehmen ohne klare Vorgaben im Streitfall schlechter dasteht – aber das ist Spekulation, keine gesicherte Erkenntnis aus diesem Urteil. Fest steht nur: Im Kölner Fall gab es Regeln, sie waren dokumentiert, und ihr Verstoß war der Dreh- und Angelpunkt der Entscheidung.

Was Sie jetzt konkret tun sollten

Aus dem Urteil und den beschriebenen Angriffsmustern lassen sich fünf Schritte ableiten, die sich auch in kleineren Unternehmen ohne großen Aufwand umsetzen lassen:

1. Vier-Augen-Prinzip bei Zahlungen. Keine Überweisung auf Anweisung einer einzelnen Person – schon gar nicht per Mail, Messenger oder Telefon. Zwei Personen müssen jede Zahlung freigeben, idealerweise aus unterschiedlichen Funktionen. Im Kölner Fall hätte eine zweite Person die Abweichung von den Freigaberegeln bemerken können.

2. Verbindliche Rückruf-Verifizierung. Kommt eine Zahlungsanweisung oder die Freigabe von Zugängen per Mail, Messenger oder Anruf, gilt: Rückruf über eine bekannte, intern hinterlegte Nummer – niemals über die Nummer, die im Display erscheint oder in der Nachricht steht. Die Kölner Täter hatten die Rufnummer des Vorgesetzten gefälscht; ein Rückruf über die tatsächlich hinterlegte Nummer hätte die Fälschung auffliegen lassen können.

3. Private Messenger für dienstliche Anweisungen ausschließen. Der Angriff lief über das private Handy des Managers – obwohl interne Vorgaben das untersagten. Definieren Sie verbindlich, über welche Kanäle Anweisungen überhaupt gültig sind, und schließen Sie private Messenger ausdrücklich aus.

4. Regeln dokumentieren und nachweisbar kommunizieren. Das Gericht stützte sich auf dokumentierte Vorgaben. Prüfen Sie: Liegen Ihre Freigabe- und Kommunikationsregeln schriftlich vor? Kennen alle Beteiligten sie? Könnten Sie das im Zweifel nachweisen?

5. Versicherungsstatus klären. Wer ist in Ihrer D&O-Police mitversichert – falls vorhanden? Was deckt sie, was nicht? Bedenken Sie: Selbst im Kölner Fall ist unklar, ob die Versicherung den Schaden übernimmt. Eine Police ersetzt keine sauberen Prozesse.

Ein sechster Punkt sei ergänzt, auch wenn er nicht unmittelbar aus dem Urteil folgt: Schulungen allein schützen nicht vor Haftung – der entsprechende Einwand scheiterte in Köln. Das heißt nicht, dass Schulungen überflüssig sind. Es heißt, dass sie verbindliche Regeln nicht ersetzen und dass im Ernstfall zählt, ob diese Regeln eingehalten wurden.

Was noch offen ist

Das LAG Köln hat die Revision zum Bundesarbeitsgericht zugelassen (Az. 8 AZR 164/26). Ob die Kölner Linie zur Haftung versicherter leitender Angestellter bestehen bleibt, ist damit noch nicht endgültig entschieden. Ebenso offen ist, ob die D&O-Versicherung den Schaden am Ende übernimmt. Und für Unternehmen ohne D&O-Police lässt sich aus der Meldung schlicht keine belastbare Aussage ableiten – hier fehlen verlässliche Informationen.

Fazit

Das Urteil ist ein Weckruf, aber kein Grund zur Panik. Es zeigt vor allem: Nicht die ausgefeilteste Technik entscheidet im Ernstfall, sondern verbindliche Prozesse. Vier-Augen-Prinzip, Rückruf-Verifizierung über hinterlegte Nummern und klare Kanalregeln kosten wenig und schützen doppelt – Ihr Unternehmen vor dem finanziellen Schaden und die handelnden Personen vor der persönlichen Haftung. Wer diese Grundlagen heute schriftlich fixiert und im Alltag lebt, muss der Entscheidung des Bundesarbeitsgerichts gelassen entgegensehen.

Dieser Artikel wurde KI-unterstützt auf Basis einer Fachmeldung erstellt und vor der Veröffentlichung geprüft.

Passende Leistung

Netzwerk & Sicherheit

Ich prüfe, härte und überwache Netzwerke und Endgeräte — damit aus einem theoretischen Risiko kein realer Vorfall wird.

Leistungen ansehen

Bereit, Ihre IT auf das nächste Level zu bringen?

Vereinbaren Sie ein unverbindliches Erstgespräch und erfahren Sie, wie Göger-IT Ihnen helfen kann.

Termin vereinbaren