01. Oktober 2026

Mitarbeiter fällt auf Phishing herein: Muss das Unternehmen für den Schaden haften?

Was ist im aktuellen Fall passiert?

Mit einem solchen Sachverhalt musste sich das Bayerische Oberste Landesgericht in seinem Beschluss vom 02.12.2025 – 101 AR 149/25 e befassen.

Eine Partnerschaftsgesellschaft unterhielt bei einer Genossenschaftsbank ein Geschäftskonto.

Am 17. Mai 2025 wurden von diesem Konto vier Überweisungen über knapp 30.000 Euro ausgeführt.

Die Gesellschaft erklärte, diese Zahlungen nicht veranlasst zu haben.

Besonders interessant: In den Zahlungsverkehr war eine Mitarbeiterin eingebunden. Sie soll ein täuschend echt wirkendes Schreiben der Bank mit einem Aktivierungscode für die SecureGo-App erhalten haben, obwohl eine solche Aktivierung weder von ihr noch von der Gesellschaft beantragt worden sein soll.

Die Gesellschaft vermutete einen Phishing-Angriff beziehungsweise ein mögliches Sicherheitsproblem.

Hat die Mitarbeiterin die Überweisungen freigegeben?

Genau das ist streitig.

Nach dem Vortrag der Gesellschaft hatte die Mitarbeiterin keine der vier Überweisungen autorisiert und insbesondere keine entsprechenden Freigaben über SecureGo plus erteilt.

Das ist rechtlich von großer Bedeutung.

Nach § 675j BGB ist ein Zahlungsvorgang gegenüber dem Zahler grundsätzlich nur wirksam, wenn dieser ihm zugestimmt hat.

Fehlt eine solche Zustimmung, handelt es sich grundsätzlich um einen nicht autorisierten Zahlungsvorgang.

§ 675u BGB sieht für diesen Fall grundsätzlich einen Erstattungsanspruch gegenüber dem Zahlungsdienstleister vor.

Allein die Tatsache, dass eine Überweisung technisch über das Online-Banking beziehungsweise ein bestimmtes Sicherheitsverfahren ausgeführt wurde, beantwortet deshalb noch nicht zwingend die Frage, ob sie tatsächlich autorisiert war.

Muss sich ein Unternehmen Fehler seiner Mitarbeiter zurechnen lassen?

Hier liegt der interessante Unterschied zu den üblichen Phishing-Fällen mit Privatkunden.

Bei einem Geschäftskonto bedienen sich Unternehmen regelmäßig mehrerer Personen:

  • Mitarbeiter der Buchhaltung,

  • Praxismanager,

  • Assistenzkräfte,

  • Steuerabteilungen oder

  • sonstige Beschäftigte mit Zugriff auf den Zahlungsverkehr.

Kommt es zu einem Betrug, muss deshalb zunächst geklärt werden, welche Rolle die betreffende Person überhaupt hatte.

Durfte sie Überweisungen vorbereiten?

Durfte sie Zahlungen selbst freigeben?

Hatte sie einen eigenen Online-Banking-Zugang?

Oder nutzte sie einen Zugang, der eigentlich einer anderen Person zugeordnet war?

Diese Fragen können für die rechtliche Beurteilung entscheidend sein.

Eine pauschale Aussage nach dem Muster „Ihr Mitarbeiter hat einen Fehler gemacht, deshalb haftet Ihr Unternehmen“ sollte deshalb nicht ungeprüft akzeptiert werden.

Welche Bedeutung hat § 675v BGB?

Bei nicht autorisierten Zahlungen kann die Bank unter bestimmten Voraussetzungen einen eigenen Schadensersatzanspruch geltend machen.

§ 675v BGB ist dabei eine zentrale Vorschrift.

Im klassischen Privatkundenfall geht es häufig darum, ob der Bankkunde beispielsweise eine TAN weitergegeben, einen Aktivierungscode preisgegeben oder ein fremdes Gerät freigeschaltet und dadurch grob fahrlässig gegen Sicherheitsvorgaben verstoßen hat.

Bei Unternehmen wird die Prüfung komplizierter.

Es muss zunächst festgestellt werden, welche Person welche vertraglichen Pflichten trafen und wessen Verhalten dem Unternehmen zugerechnet werden kann.

Gerade deshalb sollten die tatsächlichen Zugriffs- und Berechtigungsstrukturen genau rekonstruiert werden.

Besonderheit beim Geschäftskonto: Verträge besonders genau prüfen

Hinzu kommt ein weiterer Unterschied zu privaten Girokonten.

Unternehmen und Selbstständige sind bei Geschäftskonten häufig keine Verbraucher.

Nach § 675e Abs. 4 BGB kann bei Zahlungsdienstnutzern, die keine Verbraucher sind, von verschiedenen Vorschriften des Zahlungsdiensterechts vertraglich abgewichen werden.

Deshalb sollte bei einem Phishing-Schaden auf einem Geschäftskonto immer geprüft werden:

  • Welche Bedingungen gelten für das Online-Banking?

  • Wer wurde als Nutzer registriert?

  • Welche Sicherheitsverfahren wurden vereinbart?

  • Welche Befugnisse wurden einzelnen Mitarbeitern eingeräumt?

  • Enthalten die Vertragsbedingungen besondere Haftungsregelungen für Geschäftskunden?

Die Regeln eines privaten Girokontos können nicht ohne Weiteres auf jedes Geschäftskonto übertragen werden.

Besonders interessant: Die Gesellschaft wollte einen separaten Zugang für die Mitarbeiterin

Der aktuelle Fall enthält noch einen weiteren bemerkenswerten Aspekt.

Nach dem Vortrag der Partnerschaftsgesellschaft hatte sie ihre Bank mehrfach darum gebeten, für die Mitarbeiterin einen eigenen Online-Zugang zum Praxiskonto einzurichten, der vom privaten Bankzugang getrennt sein sollte.

Die Bank soll dies abgelehnt haben.

Die Gesellschaft argumentiert deshalb, die Bank habe selbst zum entstandenen Schaden beigetragen und vertragliche Nebenpflichten verletzt.

Ob dieser Vorwurf in der Sache berechtigt ist, hat das BayObLG nicht entschieden.

Für andere Unternehmen zeigt der Fall aber, wie wichtig eine saubere Organisation des Online-Bankings sein kann.

Wenn mehrere Beschäftigte Zahlungsverkehr bearbeiten, sollte möglichst nachvollziehbar sein, wer welche Zugriffsrechte besitzt und welche Person welche Zahlung vorbereitet oder freigibt.

Was muss die Bank bei nicht autorisierten Überweisungen nachweisen?

Kommt es zum Streit darüber, ob eine Zahlung tatsächlich freigegeben wurde, ist § 675w BGB von Bedeutung.

Die Bank muss unter anderem nachweisen können, dass der Zahlungsvorgang authentifiziert sowie ordnungsgemäß aufgezeichnet und verbucht wurde.

Bei einem betrieblich genutzten Konto können deshalb beispielsweise folgende Informationen wichtig sein:

  • verwendeter Online-Banking-Zugang,

  • Zeitpunkt der Anmeldung,

  • verwendetes Endgerät,

  • Registrierung beziehungsweise Aktivierung eines neuen Sicherheitsverfahrens,

  • konkrete SecureGo-Freigaben,

  • Benutzerkennungen,

  • Empfänger und Beträge der Überweisungen sowie

  • zeitlicher Ablauf des Angriffs.

Gerade bei mehreren Nutzern sollte nachvollziehbar sein, welcher Zugang welcher Person zugeordnet war.

Was hat das BayObLG tatsächlich entschieden?

Hier ist eine wichtige Einschränkung erforderlich:

Das BayObLG hat mit dem Beschluss 101 AR 149/25 e nicht über die endgültige Haftung der Bank entschieden.

Gegenstand des Verfahrens war zunächst die Frage, welches Gericht für den geplanten Rechtsstreit zuständig ist.

Die Gesellschaft wollte nämlich nicht nur Ansprüche gegen ihre Bank geltend machen, sondern auch gegen die Empfängerin der vier Überweisungen vorgehen.

Da beide Unternehmen ihren Sitz in unterschiedlichen Gerichtsbezirken hatten, musste ein gemeinsames Gericht bestimmt werden.

Das BayObLG bestimmte hierfür das Landgericht Regensburg.

Ob die Bank die knapp 30.000 Euro letztlich erstatten muss, muss daher im eigentlichen Haftungsverfahren geklärt werden.

Können auch Ansprüche gegen den Zahlungsempfänger bestehen?

Der Fall zeigt noch einen zweiten möglichen Ansatz.

Die Partnerschaftsgesellschaft wollte nicht ausschließlich ihre Bank in Anspruch nehmen.

Auch die Empfängerin der vier Überweisungen sollte verklagt werden.

Nach Auffassung der Gesellschaft hatte diese die Gelder ohne Rechtsgrund erhalten. Außerdem seien die ungewöhnlich hohen Zahlungen einer ihr unbekannten Praxis auffällig gewesen.

Ob ein Anspruch gegen einen Zahlungsempfänger tatsächlich besteht, hängt stark vom konkreten Fall ab.

Nach einem Phishing-Angriff sollte deshalb nicht ausschließlich geprüft werden, ob die Bank haftet. Je nach Zahlungsweg können auch Ansprüche gegen den Empfänger oder weitere Beteiligte in Betracht kommen.

Was sollten Unternehmen nach einem Phishing-Angriff prüfen?

Wurde Geld von einem Geschäftskonto abgebucht, sollte der Vorgang möglichst schnell rekonstruiert werden.

Wichtig sind insbesondere folgende Fragen:

Wer hatte Zugriff auf das Konto?

Wer durfte Überweisungen vorbereiten und wer durfte sie freigeben?

Gab es für jeden Mitarbeiter einen eigenen Zugang?

Wurde ein neues Gerät oder Sicherheitsverfahren registriert?

Welche konkrete Zahlung wurde angeblich bestätigt?

Welche Vertragsbedingungen gelten für das Geschäftskonto?

Wohin wurde das Geld überwiesen?

Je höher der Schaden, desto wichtiger ist eine genaue technische und rechtliche Prüfung.

Unternehmen sollten Zugriffsrechte dokumentieren

Der aktuelle Fall zeigt zugleich, wie wichtig eine klare Organisation des betrieblichen Zahlungsverkehrs ist.

Mitarbeiter sollten nach Möglichkeit nur diejenigen Rechte erhalten, die sie für ihre Aufgaben tatsächlich benötigen.

Bei mehreren Nutzern können getrennte Zugänge und dokumentierte Berechtigungen außerdem helfen, einen späteren Betrugsfall aufzuklären.

Besonders bei Arztpraxen, Kanzleien und anderen Unternehmen mit mehreren Beschäftigten kann eine saubere Trennung der Zugriffsrechte erhebliche Bedeutung haben.

Fazit: Phishing über Mitarbeiter ist rechtlich kein gewöhnlicher Privatkundenfall

Werden über das Geschäftskonto eines Unternehmens nach einem Phishing-Angriff knapp 30.000 Euro gestohlen, obwohl eine Mitarbeiterin in den Zahlungsverkehr eingebunden war, ist die Haftungsfrage nicht mit dem pauschalen Hinweis auf einen „Fehler des Mitarbeiters“ beantwortet.

Entscheidend sind unter anderem die Autorisierung der einzelnen Zahlungen, die konkreten Zugriffsrechte, das vereinbarte Sicherheitsverfahren, die Vertragsbedingungen des Geschäftskontos und die Frage, wem ein möglicher Pflichtverstoß rechtlich zugerechnet werden kann.

Der Fall des BayObLG zeigt außerdem, dass neben Ansprüchen gegen die Bank auch Ansprüche gegen den Empfänger der Zahlungen geprüft werden können.

Wenn von Ihrem Geschäftskonto nach einem Phishing-Angriff Geld überwiesen wurde und Mitarbeiter Zugriff auf das Online-Banking hatten, prüfen wir den konkreten Ablauf und mögliche Erstattungsansprüche. Gerade bei fünfstelligen Schäden sollte eine ablehnende Entscheidung der Bank nicht ungeprüft bleiben. Unsere telefonische Erstberatung ist kostenlos.

Verpassen Sie nicht unseren kostenlosen Newsletter der Anwaltskanzlei Lenné zu abonnieren.

Muss ein Unternehmen den Schaden tragen, wenn ein Mitarbeiter auf Phishing hereinfällt?

Nicht automatisch. Es muss insbesondere geprüft werden, ob die Zahlungen autorisiert waren, welche Befugnisse der Mitarbeiter hatte, welche Pflichten verletzt wurden und ob ein Verhalten dem Unternehmen rechtlich zugerechnet werden kann.

Gilt § 675u BGB auch für Geschäftskonten?

Grundsätzlich erfasst das Zahlungsdiensterecht auch Geschäftskonten. Bei Nichtverbrauchern können jedoch nach § 675e Abs. 4 BGB bestimmte gesetzliche Regelungen vertraglich abbedungen werden. Deshalb sind die konkreten Kontobedingungen besonders wichtig.

Was entschied das BayObLG im Fall 101 AR 149/25 e?

Das Gericht bestimmte das Landgericht Regensburg als zuständiges Gericht für den geplanten Rechtsstreit. Über die endgültige Haftung der Bank für die knapp 30.000 Euro hat das BayObLG nicht entschieden.

Welche Rolle spielen eigene Online-Banking-Zugänge für Mitarbeiter?

Getrennte Zugänge können für die Sicherheit und die spätere Beweisführung wichtig sein. Im aktuellen Fall behauptet die Gesellschaft sogar, die Bank habe ihren mehrfachen Wunsch nach einem separaten Zugang für die Mitarbeiterin abgelehnt.

Kann nach Phishing auch der Empfänger des Geldes haften?

Das ist möglich und muss im Einzelfall geprüft werden. Im aktuellen Verfahren wollte die Gesellschaft neben der Bank auch die Empfängerin der vier Überweisungen auf Rückzahlung in Anspruch nehmen.

Was sollte ein Unternehmen nach einem Phishing-Schaden sichern?

Unter anderem Kontoauszüge, Online-Banking-Protokolle, Phishing-Nachrichten, Aktivierungsschreiben, Geräteinformationen, Benutzerberechtigungen und die Kommunikation mit der Bank.

Guido Lenné
Guido Lenné

Rechtsanwalt aus der Anwaltskanzlei Lenné.
Rechtsanwalt Guido Lenné ist auch Fachanwalt für Bank- und Kapitalmarktrecht.

Wir helfen Ihnen gerne! Kontaktieren Sie uns. Oder vereinbaren Sie hier online einen Termin für eine telefonische kostenfreie Erstberatung.


Zurück

Navigation öffnen Schließen E-Mail Telefon Suche Online-Terminvereinbarung Mehr lesen