Auf einen Blick

Voice-Cloning aus 10 Sekunden Audio und Echtzeit-Video-Deepfakes sind 2026 Alltag. Drei Vektoren: CEO-Fraud, gefaelschte Video-Calls, Bewerbungs-Deepfakes. Schutz ist zu 80 Prozent organisatorisch: Code-Woerter, Rueckrufpflicht, Vier-Augen-Prinzip. E-Mail-Filter greifen nicht.

Die Technik hat einen Punkt erreicht, an dem eine Stimme aus 10 Sekunden öffentlichem Audio clonbar ist und ein Gesicht in Echtzeit in einen Video-Call injiziert werden kann. Für Mittelstaendler bedeutet das: CEO-Fraud hat 2026 ein neues Gesicht, wörtlich. Ein Anruf von der angeblichen Geschäftsfuehrung klingt echt, ein Zoom-Call mit einem vermeintlichen Kunden sieht echt aus, und der Bewerber im Videointerview existiert vielleicht gar nicht. Schutz ist weniger ein technisches Problem und mehr eine Frage der Ablaeufe.

Was 2026 technisch real ist

Drei Schwellen sind inzwischen genommen:

Drei typische Angriffsvektoren im KMU

Vektor 1: CEO-Fraud per Voice-Clone

Ablauf: Die Geschäftsfuehrerin ist in Urlaub, der Finanzchef bekommt einen Anruf. Am Telefon ihre Stimme. Kurze Erklärung: M&A-Gespräch, streng vertraulich, Anwaltsgebuehren müssen sofort überwiesen werden, Details per E-Mail. Die E-Mail kommt parallel, mit gespoofter Absenderadresse. Wenn die Firma keine definierten Rueckrufpfade hat, sitzt der Finanzchef in der Falle.

Vektor 2: Video-Call mit vermeintlichem Kunden oder Lieferant

Ablauf: Vertriebler bekommt Zoom-Link zu einem Gespräch mit einem bekannten Kunden. Kamera an, Gesicht sieht vertraut aus, Stimme passt. Während des Calls wird nach Zugriffsdaten, Preislisten oder Kontoinformationen gefragt. Variante: Der angebliche Lieferant bittet um Aktualisierung der Bankverbindung für die nächste Rechnung.

Vektor 3: Bewerbungs-Deepfake

Ablauf: Bewerber schickt Lebenslauf, Referenzen und ein gutes Videointerview. Wird eingestellt, erhält Remote-Zugang. Dann stellt sich heraus: Die Person auf dem Video war nie die Person, die jetzt angeblich arbeitet. Häufig geht es um Datenabfluss, Lohnbetrug oder Zugriff auf Kundendaten. 2025 hat das FBI bereits zum Thema gewarnt.

Warum klassische E-Mail-Filter nicht reichen

Voice- und Video-Angriffe umgehen E-Mail-Filter komplett. Sie kommen über Telefon, Zoom, Teams, Google Meet. Die üblichen SPF/DKIM/DMARC-Maßnahmen schützen nur den E-Mail-Kanal. Die Angreifer wissen das und verlagern ihre Hauptaktivitaet in die Sprach- und Video-Kanaele.

Konkrete Schutzmassnahmen in drei Ebenen

Ebene 1: Organisatorisch (staerkste Hebel)

MaßnahmeWas sie leistetAufwand
Code-Wort für Zahlungen über SchwellenwertStimme plus Code entscheidet, nicht Stimme alleinEinmalig definieren, in Zahlungsprozess dokumentieren
Rueckrufpflicht über verifizierte NummerAnruf auf eine bekannte interne Nummer zurück, nicht auf die Nummer im AnrufMitarbeiter schulen, im Prozess verankern
Vier-Augen-Prinzip bei Überweisungen über X EURKein Einzel-Call kann eine Zahlung ausloesenZahlungssystem entsprechend einstellen
Keine Änderung der Bankverbindung per E-Mail oder Call alleinImmer persoenlicher Rueckruf plus schriftliche BestätigungProzessregel
Bewerbungs-Prozess mit Praesenztermin oder Identitaets-CheckVerhindert Bewerbungs-DeepfakesZusätzlicher Schritt im Recruiting

Ebene 2: Technisch

Ebene 3: Training

Ein praktisches Code-Wort-Konzept

  1. Die Geschäftsfuehrung und alle zeichnungsberechtigten Personen vereinbaren zwei Code-Woerter: eines für "Alles in Ordnung", eines für "Ich stehe unter Druck, führe die Zahlung nicht aus".
  2. Das Duress-Code-Wort ist wichtig: Falls jemand wirklich erpresst wird, kann er trotzdem "freigeben" und signalisieren gleichzeitig den Notfall.
  3. Das Code-Wort wird nie per E-Mail oder Chat geteilt, sondern persoenlich und nur in Ausnahmefaellen neu ausgegeben.
  4. Jede Zahlung über einem Schwellenwert (zum Beispiel 25.000 EUR) braucht das Code-Wort.
  5. Der Prozess ist im Zahlungssystem dokumentiert.

Rechtliche Einordnung und Grenzen

Deepfake-Phishing ist in Deutschland strafbar nach mehreren Vorschriften, je nach Tatmuster: Computerbetrug §263a StGB, Urkundenfaelschung §267 StGB bei gefaelschten Identitaetsnachweisen, Faelschung beweiserheblicher Daten §269 StGB. Bei Identitaetsdiebstahl kommen Persoenlichkeitsrecht und DSGVO dazu.

Strafbarkeit schützt aber wenig, wenn die Angreifer im Ausland sitzen. Praevention ist deutlich wirkungsvoller als Strafverfolgung. Für Betroffene ist schnelle Reaktion entscheidend: Polizei-Anzeige, Bank informieren, IT-Forensik dokumentieren.

Der Versicherungs-Aspekt

Cyberversicherungen decken Social-Engineering-Schaeden nur teilweise. Vor Abschluss prüfen:

2026 reduzieren viele Versicherer Deckungssummen oder verlangen explizite Nachweise, dass Schulungen stattgefunden haben.

Die BSI-Perspektive

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) veroeffentlicht regelmäßig Empfehlungen zu Deepfake-Risiken. Die Kernbotschaften decken sich mit diesem Artikel: Prozesse vor Technik, Schulung ist Pflicht, Vier-Augen-Prinzip bei Zahlungen. Wer die aktuellen BSI-Empfehlungen liest, bekommt einen guten Grundrahmen für die eigene Security-Strategie.

Illustrative Kosten-Betrachtung

Angenommen: Ein Mittelstaendler mit 80 Mitarbeitern will ein Deepfake-Schutz-Programm aufsetzen.

PositionIllustrative Kosten Jahr 1Laufende Kosten
Prozess-Redesign (Zahlungen, Bewerbung, Bankverbindungs-Änderungen)5.000 EUR (Berater / interne Zeit)-
Security-Awareness-Plattform mit Deepfake-Modulen6.000 EUR5.000 EUR/Jahr
Vishing-Simulations-Tool3.000 EUR2.500 EUR/Jahr
Zusätzliche MFA-Lizenzen2.000 EUR2.000 EUR/Jahr
Cyberversicherung Zusatzbaustein2.000 EUR2.000 EUR/Jahr
Summe18.000 EUR11.500 EUR/Jahr

Ein einziger verhinderter CEO-Fraud-Fall macht diese Investition mehrfach zurück. Typische Schadenssummen liegen im fuenf- bis sechsstelligen Bereich.

Checkliste: Was diese Woche tun

  1. Zahlungsprozess kritisch durchspielen: Welche Zahlung könnte morgen per Anruf ausgeloest werden?
  2. Code-Wort-Vereinbarung mit Geschäftsfuehrung und Finanz-Team abstimmen.
  3. Alle Mitarbeiter, die Zahlungen auslosen oder freigeben, über das Thema informieren.
  4. Check: Wer kann Bankverbindungen in ERP/Kreditor-Daten ändern und wie wird das verifiziert?
  5. Cyberversicherung durchlesen. Sind Deepfake-Vorfaelle gedeckt?
  6. Recruiting-Prozess prüfen: Gibt es eine Identitaetspruefung vor Einstellung?

90-Tage-Plan

Tage 1-30: Prozesse haerten

Tage 31-60: Technik nachziehen

Tage 61-90: Testen und verankern

Häufige Fragen

Wie laeuft ein typischer CEO-Fraud mit Voice-Clone ab?

Die Geschaeftsfuehrerin ist im Urlaub, der Finanzchef bekommt einen Anruf mit ihrer Stimme. M&A-Gespraech, streng vertraulich, Anwaltsgebuehren muessen sofort ueberwiesen werden, Details per Mail mit gespoofter Absenderadresse. Ohne definierten Rueckrufpfad und Code-Wort sitzt der Finanzchef in der Falle. Stimme clonbar aus 10 bis 30 Sekunden LinkedIn-Audio.

Was ist der staerkste organisatorische Schutz?

Ein Code-Wort-System: ein Wort fuer alles in Ordnung, ein Duress-Wort fuer ich stehe unter Druck. Wird persoenlich vereinbart, nie per Mail oder Chat. Jede Zahlung ueber einem Schwellenwert (etwa 25.000 Euro) braucht das Code-Wort. Dazu Vier-Augen-Prinzip und definierte Rueckrufpflicht ueber bekannte Nummer, nicht die angezeigte Rufnummer.

Ist Deepfake-Betrug strafbar, und deckt meine Versicherung den Schaden?

Strafbar nach §263a StGB (Computerbetrug), §267 StGB (Urkundenfaelschung), §269 StGB (Faelschung beweiserheblicher Daten), dazu DSGVO. Strafverfolgung hilft wenig, wenn Taeter im Ausland sitzen. Cyberversicherungen decken Social-Engineering-Schaeden nur teilweise. Vor Abschluss klaeren: Ist Voice-Phishing explizit gedeckt? Welche Praevention wird vorausgesetzt?

Was sollte ich diese Woche konkret tun?

Zahlungsprozess durchspielen und pruefen, welche Ueberweisung morgen per Anruf ausgeloest werden koennte. Code-Wort mit Geschaeftsfuehrung und Finanz-Team vereinbaren. Pruefen, wer in ERP und Kreditor-Daten Bankverbindungen aendern kann und wie das verifiziert wird. Recruiting-Prozess um Identitaetspruefung erweitern, Cyberversicherung auf Deepfake-Deckung durchlesen.

Team gegen Deepfake-Phishing härten?

DigiMan-Weiterbildung deckt KI-Risiken, Deepfake-Erkennung und Security-Awareness ab. 100 % über QCG förderfähig. 15 Minuten kostenloses Erstgespräch.

DigiMan-Weiterbildung ansehen WhatsApp