Ein leitender Finanzmanager veranlasste nach einem Social-Engineering-Angriff Millionenüberweisungen am Kontrollsystem vorbei. Das Landesarbeitsgericht Köln entschied hart.
In einer digital vernetzten Unternehmenswelt gehört der sogenannte CEO-Betrug zu den perfidesten Angriffsvektoren im Bereich Wirtschaftskriminalität. Ein aktueller Fall, der das Landesarbeitsgericht NRW in Köln beschäftigt hat und nun beim Bundesarbeitsgericht vorliegt, wirft ein Schlaglicht auf die Schnittstelle zwischen IT-Sicherheit, interner Governance und persönlicher Haftung von Mitarbeitern (Az.: 8 AZR 164/26). Im Zentrum des Rechtsstreits steht ein ehemaliger Head of Global Treasury, der Opfer einer ausgefeilten Social-Engineering-Attacke wurde. Er setzte sich dabei aber in einem Ausmaß über interne Sicherheitsarchitekturen hinweg, dass das nun juristische Konsequenzen nach sich zieht.
Der betroffene Finanzchef war in seinem Unternehmen mit umfassenden Vollmachten für die Abwicklung internationaler Zahlungsströme ausgestattet. Über einen längeren Zeitraum hinweg kontaktierten ihn Kriminelle, die sich mit gefälschten Identitäten als Vorstände und externe Berater ausgaben. Unter dem Vorwand streng vertraulicher, angeblich unternehmenskritischer Akquisitionen forderten die Betrüger den Finanzmanager auf, Millionensummen auf ausländische Konten zu transferieren. Anstatt die ungewöhnlichen Transaktionen zu hinterfragen, ließ sich der Abteilungsleiter auf die manipulative Gesprächsführung der Angreifer ein und veranlasste schrittweise Überweisungen in zweistelliger Millionenhöhe.
Besonders schwer wiegt in dem Fall, dass sich im Laufe des Geschehens zahlreiche Warnsignale häuften. Neben extrem ungewöhnlichen Empfängerarchitekturen im Ausland und intransparenten Zahlungszwecken widersprachen die Vorgänge eklatant den etablierten Richtlinien der Firma. Um die angeblich hochgeheimen Transaktionen nicht zu gefährden, ging der Manager dazu über, die intern verankerten Kontrollmechanismen aktiv zu umgehen. Das im Finanzwesen elementare Vier-Augen-Prinzip sowie automatisierte Freigabeprozesse wurden von ihm eigenmächtig ausgehebelt. Selbst als interne IT-Systeme und Nachfragen aus der Buchhaltung Bedenken aufkommen ließen, setzte der Treasury-Chef die Zahlungen fort, ohne die Geschäftsführung auf offiziellem Wege zu informieren.
Erst als das Fehlen der enormen Geldsummen bei einer konsolidierten Abschlussprüfung auffiel, flog der Betrug auf. Das Unternehmen reagierte unverzüglich mit einer fristlosen außerordentlichen Kündigung des Managers und forderte den entstandenen Millionenschaden gerichtlich von ihm zurück. Der Betroffene wehrte sich gerichtlich gegen seine Entlassung und argumentierte, selbst Opfer einer hochkomplexen Straftat geworden zu sein. Er habe im vermeintlichen Interesse der Firma gehandelt und sei durch den psychologischen Druck der Betrüger getäuscht worden.
Das Landesarbeitsgericht folgte dieser Argumentation jedoch nicht und entschied zugunsten des Arbeitgebers. Die Richter hielten die außerordentliche Kündigung für rechtmäßig und bejahten zudem umfangreiche Schadensersatzansprüche gegen den ehemaligen Finanzchef. Wer Warnsignale schuldhaft ignoriere und Sicherheitsbarrieren bewusst außer Kraft setze, handle grob fahrlässig und verletze seine arbeitsvertraglichen Treuepflichten in erheblichem Maße. Die Täuschung durch Dritte entbinde eine Führungskraft nicht von der Pflicht, Mindeststandards der IT- und Finanzsicherheit einzuhalten.
Rechtsexperten ordnen das Urteil als wegweisendes Signal für die betriebliche Cyber-Sicherheit ein. Stefan Hessel von der Kanzlei Reuschlaw betont die Tragweite des Urteils: „Die Entscheidung zeigt, dass bei Social-Engineering-Fällen nicht nur der Angriff selbst, sondern auch ein eigenmächtiges Abweichen von bestehenden Kontrollmechanismen rechtlich relevant werden kann." Besonders kritisch werde es, wenn erkennbare Warnsignale unbeachtet blieben und Kontrollmechanismen bewusst umgangen würden. Unternehmen, die Mitarbeitern klare Vorgaben machten und diese auch überwachten und durchsetzten, könnten ihr Risiko deutlich reduzieren.
Das Urteil macht deutlich, dass technische Schutzmaßnahmen und Compliance-Richtlinien in Unternehmen keine bloßen Papiertiger sein dürfen. Das letzte Wort ist in der Angelegenheit aber noch nicht gesprochen: Das Verfahren liegt nun beim Bundesarbeitsgericht in Erfurt, das klären muss, wo die genauen Grenzen der Mitarbeiterhaftung bei komplexen Social-Engineering-Szenarien verlaufen.
Stefan Krempl
Keine Kommentare:
Kommentar veröffentlichen