Zum Hauptinhalt springen

Anti-Fraud-Management: Kontrollarchitektur für KI- und Zahlungsbetrug

Ein wirksames Anti-Fraud-Management zeigt sich nicht an Richtlinie und Vier-Augen-Prinzip, sondern daran, ob deine Kontrollen unter realistischen Angriffsbedingungen halten. Deepfakes, kompromittierte Postfächer und Echtzeitüberweisungen greifen genau die Annahmen an, auf denen Freigabe-, Identitäts- und Stammdatenprozesse beruhen.

Die aktuelle Risikolage erweitert den gesetzlichen Pflichtenkatalog nicht. Sie verschiebt aber, welche Maßnahmen im Einzelfall noch angemessen sind. Eine bekannte Stimme, eine plausible E-Mail oder ein positiver Name-IBAN-Abgleich belegen keine Zahlungsberechtigung. Entscheidend sind unabhängige Verifikation, wirksame Stop-Rechte und eine getestete Incident-Fähigkeit.

Rechtsstand September 2026

Lesezeit 18 Minuten

Autor Achim Schulz

Adressaten GL, CCO, GwB, Revision

Einordnung im S+P Leistungsmodell: Die operative Bearbeitung fraud-naher Prozesse – Fallaufnahme, Dokumentation, Kontrolltests – lässt sich den 1st Line Services im Cluster Financial Crime & Customer Operations zuordnen.

Management Summary

Vier Aussagen, auf die sich der Beitrag stützt.

1

Rechtsrahmen

Kein Einheitsgesetz, aber klare Anker

Ein allgemeines Gesetz für ein Anti-Fraud-Management-System gibt es nicht. Für Institute verlangt jedoch § 25h Abs. 1 KWG ein angemessenes Risikomanagement und interne Sicherungsmaßnahmen gegen strafbare Handlungen, die das Institutsvermögen gefährden können. Daneben stehen die allgemeinen Organisationspflichten aus § 43 GmbHG, § 91 AktG und § 130 OWiG. Maßgeblich ist stets das konkrete Risikoprofil.

2

Risikolage

Kontrollannahmen verlieren ihre Beweiskraft

Stimmen, Videos, Dokumente und Schreibstile lassen sich täuschend echt erzeugen. Art. 50 Abs. 4 der Verordnung (EU) 2024/1689 verpflichtet seit dem 2. August 2026 Betreiber bestimmter KI-Systeme, Deepfakes offenzulegen. Täter halten sich daran nicht. Kritische Entscheidungen dürfen deshalb nicht an Kommunikationsmerkmalen hängen.

3

Zahlungen

Empfängerüberprüfung ist kein Fraud-Check

Seit dem 9. Oktober 2025 müssen Zahlungsdienstleister im Euro-Währungsgebiet vor der Autorisierung einer Überweisung eine Empfängerüberprüfung nach Art. 5c SEPA-Verordnung anbieten. Sie gleicht Name und IBAN ab, nicht die wirtschaftliche Grundlage. Wer sie bei Sammelaufträgen abwählt, verzichtet auf eine der wenigen automatischen Warnungen.

4

Nachweis

Wirksamkeit zeigt sich im Test

Maßgeblich ist nicht, ob eine Fraud Policy existiert, sondern ob Kontrollen greifen. Belege sind dokumentierte Kontrolltests, Ausnahmeanalysen, Szenarioübungen und gemessene Reaktionszeiten. Der Quick-Check und der 90-Tage-Plan in diesem Beitrag setzen genau dort an.

Rechtsrahmen: Worauf sich Anti-Fraud-Management stützt

Für Unternehmen allgemein schreibt kein deutsches Gesetz ein einheitliches Anti-Fraud-Management oder einen Fraud Officer vor. Die Anforderungen ergeben sich je nach Rechtsform, Geschäftsmodell und Aufsichtsstatus aus mehreren Quellen. Für BaFin-beaufsichtigte Institute ist die Lage enger: Das Kreditwesengesetz enthält mit § 25h KWG eine eigene Präventionspflicht für strafbare Handlungen zulasten des Instituts.

Nach § 25h Abs. 1 KWG müssen Institute über ein angemessenes Risikomanagement und interne Sicherungsmaßnahmen verfügen, die der Verhinderung strafbarer Handlungen dienen, die das Vermögen des Instituts gefährden können. Dazu gehören geschäfts- und kundenbezogene Sicherungssysteme und Kontrollen. Kreditinstitute müssen nach § 25h Abs. 2 KWG zusätzlich Datenverarbeitungssysteme betreiben, die auffällige Geschäftsbeziehungen und Transaktionen auch mit Blick auf diese sonstigen strafbaren Handlungen erkennen. § 25h Abs. 7 KWG bündelt die Aufgabe bei derselben Stelle, die die Funktion des Geldwäschebeauftragten wahrnimmt; eine andere Stelle kann die BaFin auf Antrag aus wichtigem Grund zulassen.

Daneben gelten die allgemeinen Organpflichten. Geschäftsführer einer GmbH haben nach § 43 Abs. 1 GmbHG die Sorgfalt eines ordentlichen Geschäftsmannes anzuwenden und haften bei Verletzung ihrer Obliegenheiten nach § 43 Abs. 2 GmbHG der Gesellschaft für den Schaden. Der Vorstand einer Aktiengesellschaft muss nach § 91 Abs. 2 AktG ein Überwachungssystem einrichten, das bestandsgefährdende Entwicklungen früh erkennt; börsennotierte Gesellschaften brauchen nach § 91 Abs. 3 AktG ein angemessenes und wirksames internes Kontroll- und Risikomanagementsystem. Keine dieser Normen verlangt, jede denkbare Betrugsform auszuschließen.

NormAdressatKerninhaltBedeutung für Fraud
§ 25h Abs. 1, 2 KWGInstitute; Abs. 2 KreditinstituteRisikomanagement, Sicherungsmaßnahmen, Monitoring-SystemeUnmittelbare Präventionspflicht gegen Betrug zulasten des Instituts
§ 25h Abs. 7 KWGInstituteBündelung bei der Stelle des GeldwäschebeauftragtenZentrale Stelle als organisatorischer Anker
§ 43 GmbHGGeschäftsführerSorgfalt eines ordentlichen Geschäftsmannes, InnenhaftungOrganisationsmängel können haftungsrelevant sein
§ 91 Abs. 2, 3 AktGVorstand; Abs. 3 börsennotiertÜberwachungssystem; IKS und RMSFraud-Risiken gehören in das Kontrollsystem
§ 130 OWiGInhaber, LeitungspersonenErforderliche AufsichtsmaßnahmenRelevant bei internen Zuwiderhandlungen
§§ 5, 6, 10, 43 GwGVerpflichtete nach § 2 GwGRisikoanalyse, Sicherungsmaßnahmen, MeldepflichtFraud-Tatsachen können meldepflichtig sein
Art. 5c VO (EU) Nr. 260/2012ZahlungsdienstleisterEmpfängerüberprüfung vor AutorisierungAbgleich Name und IBAN, kein Nachweis der Zahlungsgrundlage
Art. 50 Abs. 4 VO (EU) 2024/1689Betreiber bestimmter KI-SystemeOffenlegung von DeepfakesKein Schutz gegen kriminell eingesetzte Fälschungen

§ 130 Abs. 1 OWiG erfasst das Unterlassen erforderlicher Aufsichtsmaßnahmen gegen betriebsbezogene Zuwiderhandlungen, die durch gehörige Aufsicht verhindert oder wesentlich erschwert worden wären. Ein externer Betrugsangriff fällt nicht ohne Weiteres darunter. Relevant wird die Norm bei internen Pflichtverletzungen und bei Mängeln in Auswahl und Überwachung von Aufsichtspersonen.

Für Verpflichtete nach § 2 GwG kommt die geldwäscherechtliche Seite hinzu: Risikoanalyse nach § 5 GwG, interne Sicherungsmaßnahmen nach § 6 GwG, Sorgfaltspflichten nach § 10 GwG und die Meldepflicht nach § 43 Abs. 1 GwG. Ein Fraud-Indikator ist nicht automatisch ein Geldwäscheverdacht. Er kann aber Tatsachen liefern, die eine eigenständige Bewertung erfordern.

Schnittstelle zum IKT-Vorfall

Beginnt ein Fraud-Fall mit einem kompromittierten Postfach oder Zugang, ist er häufig zugleich ein IKT-Vorfall. Hier trennen sich zwei Pfade. Finanzunternehmen im Anwendungsbereich der Verordnung (EU) 2022/2554 (DORA) behandeln ihn nach den Vorgaben zu IKT-bezogenen Vorfällen in Art. 17 bis 19 DORA; die Risikomanagement- und Meldepflichten des BSIG sind für sie nach § 28 Abs. 6 BSIG weitgehend ausgeschlossen. Unternehmen außerhalb von DORA prüfen, ob sie als wichtige oder besonders wichtige Einrichtung den Pflichten des BSIG unterliegen. Die Fraud-Aufarbeitung und die IKT-Vorfallsbehandlung laufen in beiden Fällen parallel und brauchen eine gemeinsame Eskalationslogik.

Fristen und Zeitpunkte

Die Daten, die für Kontrollarchitektur und Zahlungsprozesse derzeit maßgeblich sind. Offene Verfahren sind rot markiert.

  1. 01.07.2021

    IKS und RMS für börsennotierte Gesellschaften

    Mit dem FISG gilt § 91 Abs. 3 AktG: Der Vorstand einer börsennotierten Gesellschaft braucht ein angemessenes und wirksames internes Kontroll- und Risikomanagementsystem.

  2. 09.10.2025

    Empfängerüberprüfung im Euro-Raum

    Zahlungsdienstleister im Euro-Währungsgebiet bieten nach Art. 5c der Verordnung (EU) Nr. 260/2012 in der Fassung der Verordnung (EU) 2024/886 die Empfängerüberprüfung an.

  3. 02.08.2026

    Transparenzpflichten des AI Act

    Art. 50 der Verordnung (EU) 2024/1689 gilt, einschließlich der Offenlegungspflicht für Deepfakes nach Abs. 4.

  4. 10.07.2027

    Geltung der AMLR

    Die Verordnung (EU) 2024/1624 gilt nach Art. 90. Risikoanalyse, interne Strategien und Meldepflichten der Verpflichteten richten sich dann weitgehend nach EU-Recht.

  5. offen

    Zahlungsdiensteverordnung (PSR)

    Politische Einigung von Parlament und Rat im November 2025, unter anderem mit neuen Haftungsregeln bei Identitätstäuschung. Förmliche Annahme und Veröffentlichung im Amtsblatt standen im September 2026 aus.

Pflichten nach Funktion

Anti-Fraud-Management verteilt sich auf mehrere Funktionen. Die Übersicht zeigt, wer wofür einsteht.

Geschäftsleitung

Gesamtverantwortung und Ressourcen

Verantwortet die Fraud-Risikostrategie, stattet die zentrale Stelle aus und nimmt das Reporting ab. Die Delegation auf CCO, Geldwäschebeauftragten oder Fachbereiche entbindet nicht von der Überwachungsverantwortung nach § 25a Abs. 1 KWG und den Organpflichten.

Zentrale Stelle

Gefährdungsanalyse und Sicherungsmaßnahmen

Nimmt nach § 25h Abs. 7 KWG die Pflichten zur Verhinderung strafbarer Handlungen wahr: institutsspezifische Gefährdungsanalyse, interne Grundsätze, Kontrollen, Berichtswege. Bewertet Fraud-Fälle zugleich auf Tatsachen im Sinne des § 43 Abs. 1 GwG.

Compliance-Funktion

Regelwerk und Schnittstellen

Hält Richtlinien, Interessenkonflikt-Regeln und Hinweisgeberprozess aktuell und koordiniert mit Datenschutz und Arbeitsrecht, wo Kontrollen Beschäftigte betreffen. Achtet darauf, dass Ausnahmeregelungen die Funktionstrennung nicht aushöhlen.

Zahlungsverkehr und Treasury

Freigabe und Verifikation

Setzt Rückbestätigung, Freigabegrenzen und Stop-Rechte im Tagesgeschäft um. Legt fest, wie mit Ergebnissen der Empfängerüberprüfung nach Art. 5c SEPA-VO umzugehen ist und wann Sammelaufträge ohne sie laufen dürfen.

Informationssicherheit

Zugänge und Beweissicherung

Sichert Postfächer, Protokolle und privilegierte Berechtigungen und ordnet kompromittierte Zugänge als IKT-Vorfall ein, bei Finanzunternehmen nach Art. 17 DORA. Liefert die technischen Belege für die Fallakte.

Interne Revision

Unabhängige Prüfung

Prüft risikoorientiert, ob Gefährdungsanalyse, Kontrollen und Fallbearbeitung wirksam sind, und verfolgt Feststellungen bis zur nachgewiesenen Behebung. Testet Kontrollen auch unter Zeit- und Hierarchiedruck, nicht nur anhand der Dokumentation.

Fünf Prüffelder der veränderten Risikolage

In jedem Feld greifen Angreifer eine Kontrollannahme an, die bisher als ausreichend galt.

1

KI-Fraud, Deepfakes und synthetische Identitäten

KI ändert die Organisationspflichten nicht, wohl aber die Belastbarkeit von Identitäts- und Kommunikationskontrollen. Besonders exponiert sind digitales Onboarding, Remote-Freigaben und Änderungen von Stamm- und Bankdaten. Art. 3 Nr. 60 der Verordnung (EU) 2024/1689 definiert Deepfakes; die Kennzeichnungspflicht nach Art. 50 Abs. 4 hilft gegen Täter nicht.

Normbezug: Art. 3 Nr. 60, Art. 50 Abs. 4 VO (EU) 2024/1689; § 25h Abs. 1 KWG

2

APP-Fraud und Echtzeitüberweisungen

Beim Authorised Push Payment Fraud wird die Zahlung nicht technisch kompromittiert, sondern durch Täuschung autorisiert. Echtzeitüberweisungen verkürzen das Fenster für Rückruf und Sperre auf Sekunden. Die Empfängerüberprüfung zeigt Abweichungen an, hindert die Autorisierung aber nach Art. 5c Abs. 5 SEPA-VO nicht.

Normbezug: Art. 5c VO (EU) Nr. 260/2012 i. d. F. VO (EU) 2024/886

3

CEO-Fraud und Business Email Compromise

Täter kombinieren kompromittierte Postfächer, öffentlich verfügbare Informationen, Zeitdruck und Geheimhaltung. Ein formales Vier-Augen-Prinzip hilft nicht, wenn Hierarchiedruck oder Ausnahmeregeln es entwerten. Die Kontrollfrage lautet: Kann jemand eine atypische Anweisung ohne faktischen Druck anhalten und eskalieren?

Normbezug: § 25a Abs. 1, § 25h Abs. 1 KWG

4

Insider Fraud, KYE und Drittparteien

Scheinrechnungen, manipulierte Lieferantenbankverbindungen, Kick-back-Strukturen und missbrauchte Admin-Rechte entstehen dort, wo Stammdaten, Rechnungsprüfung und Freigabe zusammenfallen. Know Your Employee ist keine anlasslose Überwachung, sondern risikoorientierte Gestaltung exponierter Funktionen – unter Beachtung von DSGVO und Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG.

Normbezug: § 25h Abs. 1 KWG; § 130 OWiG; § 87 Abs. 1 Nr. 6 BetrVG

5

Fraud Governance und beweissichere Fallbearbeitung

Die Qualität zeigt sich in den ersten Stunden eines Verdachts: Wer führt den Fall, wer darf Zahlungen und Zugänge anhalten, welche Daten werden sofort gesichert? Eine Verdachtsmeldung nach § 43 Abs. 1 GwG darf weder schematisch ausgelöst noch unterlassen werden; sie setzt eine Würdigung im Einzelfall voraus.

Normbezug: § 25h Abs. 3, 7 KWG; § 43 Abs. 1 GwG

Fallbeispiel: Deepfake-Anruf und geänderte Bankverbindung

Die Leiterin Treasury eines Instituts erhält eine E-Mail des vermeintlichen CFO: Eine vertrauliche Transaktion müsse noch heute abgeschlossen werden. Kurz darauf folgt ein Anruf. Stimme, Wortwahl und Tonfall wirken echt. Verlangt wird die sofortige Zahlung von 640.000 Euro auf eine Rechnung eines bekannten Beratungsdienstleisters im EU-Ausland.

Die Bankverbindung des Dienstleisters wurde am selben Tag im Lieferantenstamm geändert. Grundlage war eine E-Mail von der echten Domain des Dienstleisters, dessen Postfach kompromittiert war. Eine Rückbestätigung über bekannte Kontaktdaten gab es nicht. Die Empfängerüberprüfung meldet eine nahe Übereinstimmung – der Name weicht teilweise ab.

Die Zahlung darf nicht freigegeben werden. Die vermeintliche Weisung einer Führungskraft ersetzt keine Prüfung der Zahlungsberechtigung. Zeitdruck, Geheimhaltung, neue Bankverbindung und Namensabweichung sind in der Gesamtschau erhebliche Fraud-Indikatoren.

Handlungskette in 7 Schritten

  1. Zahlung anhalten, keine Ausnahme vom Freigabeprozess zulassen.
  2. Rückbestätigung ausschließlich über vorab verifizierte Kontaktdaten des CFO und des Dienstleisters einholen.
  3. Vertrag, Leistungsnachweis, Rechnung, Stammdatenänderung und Empfängerbankverbindung prüfen.
  4. E-Mail-Header, Anhänge, Anrufdaten, Ergebnis der Empfängerüberprüfung sowie Zugriffs- und Freigabeprotokolle beweissicher sichern.
  5. Berechtigungen und alle Stammdatenänderungen des Tages überprüfen.
  6. Informationssicherheit, Recht, Datenschutz, Versicherer und die zentrale Stelle nach interner Eskalationslogik einbinden; dort Tatsachen im Sinne des § 43 Abs. 1 GwG bewerten.
  7. Ursachenanalyse durchführen und Kontrolllücken mit Verantwortlichen, Fristen und Wirksamkeitsnachweis in den Maßnahmenprozess überführen.

Die Kontrollfrage lautet nicht, ob eine Kommunikation plausibel wirkt. Entscheidend ist, ob dein Institut verhindert, dass eine nicht unabhängig verifizierte Information unmittelbar zu einem irreversiblen Mittelabfluss führt.

Quick-Check: Wie belastbar ist deine Kontrollarchitektur?

Ordne dein Institut in sechs Prüffeldern ein. Jede Antwort zeigt eine Empfehlung für den jeweiligen Stand. Die Auswahl bleibt in deinem Browser, es wird nichts gespeichert oder übertragen.

Prüffeld 1 von 6Werden geänderte Bankverbindungen von Lieferanten und Zahlungsempfängern ausschließlich über vorab verifizierte Kontaktdaten rückbestätigt?

Normbezug: § 25h Abs. 1 Satz 2 KWG

Noch keine AuswahlWähle einen Stand, um die Empfehlung zu sehen.
ErfülltHalte den Nachweis prüffähig: Rückbestätigung mit Datum, Kontaktweg und Bearbeiter dokumentieren und stichprobenhaft testen.
TeilweiseSchließe die Ausnahmen. Oft fehlt die Rückbestätigung bei Eilfällen oder Konzerngesellschaften. Lege fest, dass eine Änderung ohne Bestätigung nicht zahlungswirksam wird.
OffenFühre die Rückbestätigung über unabhängig beschaffte Kontaktdaten ein und sperre neue Bankverbindungen bis zur Bestätigung. Das ist Priorität 1 im 90-Tage-Plan.
Prüffeld 2 von 6Kann jede Person im Zahlungsprozess eine atypische Anweisung anhalten, auch wenn sie scheinbar von der Geschäftsleitung kommt?

Normbezug: § 25a Abs. 1, § 25h Abs. 1 KWG

Noch keine AuswahlWähle einen Stand, um die Empfehlung zu sehen.
ErfülltPrüfe, ob das Stop-Recht gelebt wird: Werte angehaltene Zahlungen aus und frage, wie die Beteiligten den Druck erlebt haben.
TeilweiseDas Stop-Recht steht oft nur in der Richtlinie. Verankere es in der Freigabestrecke und stelle klar, dass Anhalten nie ein Fehlverhalten ist.
OffenFühre ein schriftliches Stop-and-Hold-Recht ein, das die Geschäftsleitung ausdrücklich für Anweisungen an sich selbst gelten lässt.
Prüffeld 3 von 6Enthält deine Gefährdungsanalyse Deepfake-, Voice-Cloning- und Business-Email-Compromise-Szenarien mit zugeordneten Kontrollen?

Normbezug: § 25h Abs. 1 KWG, § 5 GwG

Noch keine AuswahlWähle einen Stand, um die Empfehlung zu sehen.
ErfülltAktualisiere die Szenarien anlassbezogen und verknüpfe jedes mit mindestens einem getesteten Kontrollschritt.
TeilweiseSzenarien sind benannt, aber ohne Kontrollbezug. Ordne jedem Szenario Kontrolle, Verantwortlichen und Testnachweis zu.
OffenNimm die Szenarien in die nächste Aktualisierung der Gefährdungsanalyse auf und bewerte sie nach Eintrittswahrscheinlichkeit und Schadenshöhe.
Prüffeld 4 von 6Führt eine fehlende oder nahe Übereinstimmung bei der Empfängerüberprüfung zu einem festgelegten Prüfschritt, und ist der Verzicht bei Sammelaufträgen geregelt?

Normbezug: Art. 5c VO (EU) Nr. 260/2012

Noch keine AuswahlWähle einen Stand, um die Empfehlung zu sehen.
ErfülltWerte Abweichungsmeldungen regelmäßig aus und prüfe, ob Sachbearbeiter sie gleich behandeln.
TeilweiseEin Prüfschritt existiert, der Verzicht bei Sammelaufträgen nach Art. 5c Abs. 6 ist aber nicht risikobasiert entschieden. Hole diese Entscheidung dokumentiert nach.
OffenLege fest, dass eine Abweichung die Zahlung anhält, bis eine unabhängige Rückbestätigung vorliegt, und entscheide über den Verzicht bei Sammelaufträgen dokumentiert.
Prüffeld 5 von 6Sind Stammdatenpflege, Zahlungsanlage und Freigabe personell getrennt, und werden privilegierte Berechtigungen regelmäßig rezertifiziert?

Normbezug: § 25a Abs. 1 KWG

Noch keine AuswahlWähle einen Stand, um die Empfehlung zu sehen.
ErfülltErgänze die Rezertifizierung um eine Auswertung tatsächlich genutzter Rechte und von Notfallzugängen.
TeilweiseDie Trennung besteht, wird aber durch Vertretungs- oder Notfallregeln durchbrochen. Begrenze diese Ausnahmen zeitlich und protokolliere sie.
OffenErstelle eine Konfliktmatrix für Stammdaten, Zahlungen und Freigaben und bereinige unvereinbare Berechtigungen vorrangig.
Prüffeld 6 von 6Hast du in den letzten zwölf Monaten einen Fraud-Incident mit Zahlungsstopp, Beweissicherung, Eskalation und AML-Bewertung geübt?

Normbezug: § 25h Abs. 1 KWG, § 43 Abs. 1 GwG

Noch keine AuswahlWähle einen Stand, um die Empfehlung zu sehen.
ErfülltWiederhole die Übung mit einem neuen Szenario und miss die Zeit bis zum Zahlungsstopp als Kennzahl.
TeilweiseDie Übung deckte nur Teile ab. Ergänze die fehlenden Schritte, besonders Beweissicherung und die Bewertung nach § 43 Abs. 1 GwG.
OffenPlane einen realitätsnahen Testfall, etwa nach dem Fallbeispiel oben, mit allen Beteiligten der Eskalationskette.

No-Regret-Maßnahmen für die nächsten 90 Tage

Die Lage verlangt keine pauschale Verdopplung von Kontrollen, sondern eine gezielte Neubewertung kritischer Annahmen. Diese 5 Maßnahmen tragen unabhängig davon, wie die PSR im Detail ausfällt.

1

Priorität 1

Zahlungsprozesse absichern

Neue Empfänger, Bankverbindungsänderungen, Eilzahlungen und atypische Anweisungen mit unabhängiger Verifikation, risikobasierten Freigabegrenzen und klaren Stop- und Hold-Rechten absichern.

2

Priorität 2

KI- und Social-Engineering-Risiken aufnehmen

Deepfake-, Voice-Cloning- und BEC-Szenarien in Gefährdungsanalyse, Freigabeprozesse und zielgruppengerechte Schulungen übernehmen.

3

Priorität 3

Incident-Fähigkeit testen

Einen Testfall mit Zahlungsstopp, Rückbestätigung, Beweissicherung, Eskalation, rechtlicher Bewertung und AML-Prüfung durchspielen.

4

Priorität 4

Insider- und Drittparteirisiken prüfen

Funktionstrennung, privilegierte Berechtigungen, Lieferantenstammdaten, Interessenkonflikte und risikobehaftete Drittparteien risikoorientiert überprüfen.

5

Priorität 5

Wirksamkeit nachweisen

Kontrolltests, Ausnahmeanalysen, offene Maßnahmen, Reaktionszeiten und Lessons Learned in ein Management Reporting überführen.

Fazit: Anti-Fraud-Management als Nachweisaufgabe

  • Anti-Fraud-Management ist eine risikobasierte Organisationsaufgabe der Geschäftsleitung, kein Zusatzprojekt und kein Standardkatalog.
  • Für Institute ist § 25h KWG der Anker; die zentrale Stelle verbindet Fraud-Prävention und Geldwäscheprävention.
  • Stimme, E-Mail, Rechnung und Name-IBAN-Abgleich sind keine hinreichenden Nachweise für die Berechtigung einer Zahlung.
  • Wirksamkeit wird durch Tests, Kennzahlen und behobene Feststellungen belegt, nicht durch Richtlinien.

Die entscheidende Frage für dein Anti-Fraud-Management lautet nicht, ob eine Policy existiert. Sie lautet, ob du nachweisen kannst, dass deine Kontrollarchitektur wesentliche Fraud-Risiken unter realistischen Angriffsbedingungen wirksam begrenzt.

Häufige Fragen zum Anti-Fraud-Management

Die Antworten geben den Rechtsstand September 2026 wieder und ersetzen keine Rechtsberatung im Einzelfall.

Gibt es eine gesetzliche Pflicht zum Anti-Fraud-Management?

Ein allgemeines Gesetz, das jedem Unternehmen ein Anti-Fraud-Management-System vorschreibt, gibt es nicht. Institute müssen nach § 25h Abs. 1 KWG aber über ein angemessenes Risikomanagement und interne Sicherungsmaßnahmen gegen strafbare Handlungen verfügen, die ihr Vermögen gefährden können. Für alle Gesellschaften gelten zudem die Organisationspflichten aus § 43 GmbHG, § 91 AktG und § 130 OWiG.

Wer ist im Institut für die Fraud-Prävention zuständig?

Nach § 25h Abs. 7 KWG werden die Funktion des Geldwäschebeauftragten und die Pflichten zur Verhinderung strafbarer Handlungen im Institut von einer Stelle wahrgenommen. Die BaFin kann auf Antrag zulassen, dass eine andere Stelle zuständig ist, wenn dafür ein wichtiger Grund vorliegt. Die Gesamtverantwortung bleibt bei der Geschäftsleitung.

Reicht die Empfängerüberprüfung als Schutz vor Zahlungsbetrug?

Nein. Die Empfängerüberprüfung nach Art. 5c der Verordnung (EU) Nr. 260/2012 gleicht Name und IBAN des Zahlungsempfängers ab. Sie bestätigt weder die Echtheit einer Rechnung noch die wirtschaftliche Grundlage der Zahlung und hindert die Autorisierung nicht. Ein positives Ergebnis ersetzt deshalb keine risikogerechte Zahlungsfreigabe.

Schützt die Kennzeichnungspflicht des AI Act vor Deepfake-Betrug?

Nein. Art. 50 Abs. 4 der Verordnung (EU) 2024/1689 verpflichtet seit dem 2. August 2026 Betreiber bestimmter KI-Systeme, Deepfakes offenzulegen. Kriminell eingesetzte Fälschungen werden nicht oder falsch gekennzeichnet. Kritische Entscheidungen brauchen daher einen Verifikationsschritt, der nicht von Stimme, Bild oder Absenderadresse abhängt.

Ist jeder Fraud-Verdacht auch ein Geldwäscheverdacht?

Nein. Ein Fraud-Indikator löst nicht automatisch eine Meldung aus. Er kann aber Tatsachen liefern, die darauf hindeuten, dass ein Vermögensgegenstand aus einer Vortat der Geldwäsche stammt. Dann ist nach § 43 Abs. 1 GwG unverzüglich zu melden. Die Entscheidung setzt eine Würdigung im Einzelfall voraus.

Was darf Know Your Employee bei Beschäftigten leisten?

Know Your Employee ist keine anlasslose Dauerüberwachung. Gemeint ist die risikoorientierte Gestaltung von Auswahl, Berechtigungen, Interessenkonflikt-Regeln und Kontrollen in exponierten Funktionen. Datenschutzrecht, Arbeitsrecht und die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG bei technischen Überwachungseinrichtungen bleiben vollständig zu beachten.

Quellen

Primärquellen zuerst: EU-Rechtsakte und Europäisches Parlament, danach Bundesrecht.

  1. Verordnung (EU) 2024/886 – Echtzeitüberweisungen in EuroÄnderung der SEPA-Verordnung (EU) Nr. 260/2012; maßgeblich für die Empfängerüberprüfung nach Art. 5c.eur-lex.europa.eu
  2. Verordnung (EU) 2024/1689 – Verordnung über künstliche IntelligenzDeepfake-Definition in Art. 3 Nr. 60 und Transparenzpflichten in Art. 50 Abs. 4.eur-lex.europa.eu
  3. Europäisches Parlament: Einigung zu Zahlungsdiensten (PSR)Pressemitteilung zur politischen Einigung vom November 2025, unter anderem zu Haftung bei Identitätstäuschung. Englisch.europarl.europa.eu
  4. Kreditwesengesetz – § 25h KWGInterne Sicherungsmaßnahmen gegen strafbare Handlungen zulasten des Instituts, Monitoring-Systeme, zentrale Stelle.gesetze-im-internet.de
  5. Geldwäschegesetz – § 43 GwGMeldepflicht der Verpflichteten; Einstieg in das Geldwäschegesetz mit §§ 2, 5, 6 und 10 GwG.gesetze-im-internet.de
  6. GmbH-Gesetz – § 43 GmbHGSorgfaltsmaßstab und Innenhaftung der Geschäftsführer.gesetze-im-internet.de
  7. Aktiengesetz – § 91 AktGÜberwachungssystem nach Abs. 2, internes Kontroll- und Risikomanagementsystem börsennotierter Gesellschaften nach Abs. 3.gesetze-im-internet.de
  8. Gesetz über Ordnungswidrigkeiten – § 130 OWiGVerletzung der Aufsichtspflicht in Betrieben und Unternehmen.gesetze-im-internet.de

Verwandte Leistungen und Programme

Diese Leistungen schließen an die Themen des Beitrags an.

AML Operations

Bearbeitung von Auffälligkeiten, Fallakten und Meldeentwürfen in der Geldwäscheprävention.

AML Operations ansehen

Screening Operations

Trefferbearbeitung im Sanktions- und PEP-Screening, Listenpflege und Dokumentation der Eigentums- und Kontrollprüfung.

Screening Operations ansehen

KYC Operations

Laufende Bearbeitung von Kundenannahme und Sorgfaltspflichten – dort, wo synthetische Identitäten zuerst auffallen.

KYC Operations ansehen

Auslagerung Geldwäschebeauftragter

Bestellung, Vertretung und Ausfallsicherheit der Funktion nach § 7 GwG, die nach § 25h Abs. 7 KWG auch die Fraud-Prävention bündelt.

Auslagerung Geldwäschebeauftragter ansehen

Compliance Technology Services

Anbieterneutrale Unterstützung bei Datenhaushalt, Schnittstellen und Auswertbarkeit der Systemlandschaft, ohne Bindung an ein Produkt.

Compliance Technology Services ansehen

S+P Compliance Cockpit

Governance-, Maßnahmen- und Evidenzregister in deiner Microsoft- oder SharePoint-Umgebung – Ablageort für Kontrolltests und Fallakten.

Compliance Cockpit ansehen

Update für Geldwäschebeauftragte

Qualifizierung bei S+P Seminare für Geldwäschebeauftragte, die als zentrale Stelle auch die Fraud-Prävention verantworten.

Seminar ansehen

Sektorspezifische Risikoanalyse 2026: GmbH-Risiko richtig einordnen
Achim Schulz
Über den Autor

Achim Schulz

Geschäftsführer S+P Compliance & S+P Unternehmerforum · langjährige Vorstands- & Geschäftsführungserfahrung

Achim Schulz kennt die Führungsebene aus eigener Verantwortung – langjährig als Vorstand bei Banken und Geschäftsführer sowie als Interim-Manager in Industrieunternehmen. Diese Doppelperspektive aus Finanzsektor und Realwirtschaft prägt seine Beiträge für CEO, COO und CFO. Er kennt das Zusammenspiel von Geschäftsleitung, Aufsichtsrat und Gesellschaftern aus der Praxis und übersetzt strategische wie aufsichtsrechtliche Anforderungen in umsetzbare, haftungssichere Führungsentscheidungen – praxisnah und auf Augenhöhe mit dem Management.

LinkedIn-Profil →