September 4, 2026

Cyber-Betrug bei Überweisungen: Wann ist eine Zahlung trotzdem nicht schuldbefreiend? [Rechtsanwalt Wien]

Cyber-Betrug bei Überweisungen: Wann ist eine Zahlung trotzdem nicht schuldbefreiend?

Cyber-Betrug bei Überweisungen: Direkte Überweisungen sind heute Standard im Geschäftsverkehr. Rechnungen werden per E-Mail verschickt, Kontodaten elektronisch übernommen, Zahlungen automatisiert freigegeben. Genau diese Routine macht Unternehmen anfällig: Ein manipuliertes E-Mail, ein falsches Konto – und hohe Beträge landen bei Betrügern. Die eigentliche Schockfrage kommt erst danach: Gilt die Forderung Ihres Geschäftspartners dann trotzdem noch als offen?

Der Oberste Gerichtshof hat sich in einer Entscheidung aus dem Jahr 2025 (OGH vom 14.01.2025, 8 Ob 121/24p) klar positioniert – mit erheblichen Folgen für Unternehmen, Buchhaltungen und CFOs.

Zur Entscheidung.

Typischer Fall: Rechnung korrekt, Konto gefälscht

Im entschiedenen Fall ging es um den Handel mit Titanspänen zwischen einer französischen Verkäuferin und einer österreichischen Käuferin. Die Abläufe waren zunächst völlig normal:

  • Der Lieferant stellte ordnungsgemäß Rechnungen über insgesamt 84.607,60 EUR.
  • Auf den Rechnungen war eine französische Bankverbindung der Klägerin angegeben, inklusive Kontodaten und RIB.
  • Die österreichische Käuferin versuchte, auf dieses Konto zu überweisen – das System meldete aber Fehler.

Dann setzte der Betrug ein:

  • Die Käuferin erhielt mehrere E-Mails, die auf den ersten Blick von der Verkäuferin zu stammen schienen.
  • In diesen E-Mails wurden neue Kontodaten genannt – zuerst ein deutsches, später ein belgisches Konto, jeweils mit vermeintlich passenden RIB-Dokumenten.
  • Die Käuferin überwies schließlich auf eines dieser Konten.
  • Das Geld landete jedoch bei einem Betrüger, nicht beim Lieferanten.

Wichtig: Es konnte nicht festgestellt werden, ob der Cyberangriff über die IT der Verkäuferin oder der Käuferin erfolgte. Klar war nur: Die E-Mails mit den geänderten Kontodaten stammten nicht von der Verkäuferin. In diesem Fall lag ein klassischer Fall von Cyber-Betrug bei Überweisungen vor.

Die Verkäuferin klagte daher auf Zahlung des offenen Rechnungsbetrags. Die Käuferin verteidigte sich mit dem Argument, sie habe doch überwiesen – an das Konto, das ihr vermeintlich von der Verkäuferin mitgeteilt worden sei.

Rechtliche Grundregel: Wer trägt das Risiko der Überweisung?

Nach österreichischem Recht gilt: Geldschulden werden grundsätzlich durch Überweisung auf das vom Gläubiger bekanntgegebene Konto erfüllt. Rechtsgrundlage ist § 907a ABGB.

Daraus ergeben sich zwei zentrale Punkte:

  • Normalfall: Der Schuldner (Zahlende) trägt das Risiko des Geldtransfers. Geht beim Zahlungsweg etwas schief, ist die Forderung grundsätzlich noch nicht erfüllt.
  • Ausnahme: Wenn der Gläubiger nach Entstehung der Forderung seine Bankverbindung ändert (z. B. Kontowechsel ins Ausland) und die Zahlung deshalb scheitert, kann das Risiko auf den Gläubiger übergehen. Das ist eine ausdrückliche Sonderregelung in § 907a ABGB.

Genau um die Frage dieser Risiko­verteilung drehte sich der Fall vor dem OGH:

  • Ist eine Überweisung auf ein Betrügerkonto schuldbefreiend?
  • Und kann man die Ausnahme des § 907a ABGB auf Fälle von E-Mail-Spoofing und Cybercrime ausdehnen?

Was hat der OGH zum Cyber-Betrug bei Überweisungen entschieden?

Der OGH hat die Revision der Käuferin abgewiesen und die Urteile der Vorinstanzen bestätigt: Die Käuferin hat nicht wirksam gezahlt und muss den offenen Rechnungsbetrag (zuzüglich Zinsen) leisten.

Die Kernaussagen der Entscheidung (OGH vom 14.01.2025, 8 Ob 121/24p) sind:

  • Keine schuldbefreiende Zahlung an Betrüger: Eine Überweisung auf ein Konto, das von Betrügern kontrolliert wird, befreit den Schuldner nicht von seiner Verpflichtung gegenüber dem eigentlichen Gläubiger.
  • Keine Analogie zu § 907a ABGB: Die Sonderregel, wonach der Gläubiger das Risiko trägt, wenn er selbst nachträglich seine Bankverbindung ändert, gilt nur für Fälle, in denen der Gläubiger bewusst und eigenständig die Kontodaten ändert. Sie ist nicht auf durch Dritte gefälschte E-Mails übertragbar.
  • Keine wirksame Kontoänderung durch gefälschte E-Mails: Rechtlich lag keine Willenserklärung der Verkäuferin vor, die eine Zahlung auf das Betrügerkonto autorisiert hätte. Gefälschte E-Mails sind der Verkäuferin nicht zuzurechnen.
  • Einfache E-Mails sind kein sicheres Identitätsmerkmal: Ohne besondere Sicherheitsmaßnahmen (z. B. qualifizierte elektronische Signaturen) kann aus einem bloßen E-Mail nicht zuverlässig auf die Identität des Absenders geschlossen werden.
  • Fahrlässigkeit der Käuferin: Das Berufungsgericht stellte fest, dass die Käuferin zumindest leicht fahrlässig gehandelt hat. Auffällig waren etwa:
    • abweichende Empfängernamen,
    • mehrfache Kontowechsel,
    • Konten in unterschiedlichen Ländern (Frankreich → Deutschland → Belgien).

    Unter diesen Umständen hätte eine sorgfältige Buchhaltung nachfragen müssen.

Im Ergebnis: Die Zahlung an den Betrüger galt rechtlich nicht als Erfüllung der Schuld. Die Käuferin musste die Rechnung an die tatsächliche Verkäuferin noch einmal bezahlen. Die Entscheidung zeigt deutlich, wie hoch das Risiko bei Cyber-Betrug bei Überweisungen für zahlende Unternehmen ist.

Was bedeutet das für Unternehmen in der Praxis?

Zahlende Unternehmen: Das Risiko bleibt bei Ihnen

Für Schuldner – also Unternehmen, die Rechnungen bezahlen – ist die Botschaft deutlich:

  • Überweisungen an falsche Konten befreien Sie grundsätzlich nicht von der Zahlungspflicht.
  • E-Mail-Betrug (Spoofing, Account-Takeover) schützt Sie in der Regel nicht vor der Forderung des Gläubigers.

Das heißt konkret:

  • Zahlen Sie aufgrund gefälschter Kontodaten an Betrüger, können Sie doppelt belastet sein:
    • Verlust des bereits überwiesenen Betrags,
    • und weiterhin bestehende Zahlungspflicht gegenüber dem eigentlichen Lieferanten.
  • Ob Sie Regress gegen Banken, Versicherungen oder andere Beteiligte nehmen können, ist eine zusätzliche Frage – ändert aber nichts daran, dass die ursprüngliche Forderung in der Regel weiter besteht.

Gläubiger / Lieferanten: Forderung bleibt grundsätzlich bestehen

Für Lieferanten und Dienstleister ist die Entscheidung in zweierlei Hinsicht bedeutsam:

  • Ihre Forderung erlischt nicht automatisch, nur weil Ihr Kunde Opfer von Cyberbetrug geworden ist.
  • Sie müssen sich fremde Betrüger-E-Mails nicht ohne Weiteres zurechnen lassen, wenn Ihre eigene IT keine besonderen Sorgfaltspflichten verletzt hat.

Aber: Auch Gläubiger sind gefordert, ihre Kommunikation abzusichern und klare Prozesse für Kontoänderungen zu etablieren, um Streitigkeiten zu vermeiden und das Vertrauensverhältnis zu stärken.

Rechtsanwalt Wien

Wenn Sie zu Cyber-Betrug bei Überweisungen rechtliche Hilfe brauchen, kann ein spezialisierter Rechtsanwalt Wien rasch Ihre Lage prüfen und die nächsten Schritte empfehlen.

Warnsignale bei Kontoänderungen: Wann müssen Sie misstrauisch werden?

Der OGH betont: Bei ungewöhnlichen Umständen ist eine Rückfrage Pflicht. Unterlassen Sie diese, kann Ihnen Fahrlässigkeit vorgeworfen werden. Typische Warnzeichen sind:

  • Der Kontoinhaber hat einen als Ihr Vertragspartner.
  • Es werden mehrfach verschiedene Konten in kurzer Zeit genannt.
  • Das Konto befindet sich plötzlich in einem anderen Land als bisher (z. B. statt Frankreich nun Deutschland oder Belgien).
  • Die E-Mail-Adresse weicht leicht von der gewohnten Adresse ab (z. B. zusätzliche Buchstaben, andere Domain, Schreibfehler).
  • Es besteht ungewöhnlicher Zeitdruck („Bitte heute noch überweisen, sonst…“).

In solchen Situationen erwarten Gerichte von einem Unternehmen, dass es:

  • telefonisch über eine bereits bekannte Nummer Rücksprache hält,
  • eine schriftliche Bestätigung über einen etablierten Kommunikationskanal einholt,
  • interne Freigabeprozesse verschärft.

Konkrete Schutzmaßnahmen: So reduzieren Sie Ihr Risiko

Für Zahlende (Debitoren, Buchhaltung, CFO)

  • Fixer Prüfprozess bei Kontoänderungen
    • Keine Änderung von Kontodaten allein auf Basis einer E-Mail.
    • Verpflichtender Rückruf beim bekannten Ansprechpartner unter einer bereits gespeicherten Telefonnummer.
    • Zwei-Augen-Prinzip bei der Freigabe neuer oder geänderter Konten.
  • Technische Kontrollen
    • Nutzung von IBAN- und Plausibilitätsprüfungen im Banking-Tool.
    • Begrenzung von Überweisungslimits, insbesondere ins Ausland.
    • Zwei-Faktor-Freigaben für höhere Beträge.
  • Organisatorische Maßnahmen
    • Klare interne Richtlinie: „Kein Kontowechsel ohne Rückbestätigung auf separatem Kanal“.
    • Schulungen für Buchhaltung und Management zu typischen Cyberbetrugsmaschen.
    • Dokumentation aller Rückfragen und Freigaben – wichtig für die spätere Beweisführung.

Für Lieferanten / Gläubiger

  • Sichere Kommunikation
    • Einsatz von professionellen E-Mail-Domains mit SPF/DKIM/DMARC-Konfiguration (IT-Thema, aber rechtlich relevant).
    • Vermeidung von Kontoänderungen per formloser Standard-Mail.
    • Wo sinnvoll: Verwendung qualifizierter elektronischer Signaturen für kritische Mitteilungen.
  • Klare Vereinbarungen mit Kunden
    • Vertraglich oder in AGB festlegen, dass Kontoänderungen nur auf bestimmten Wegen (z. B. unterschriebener Brief, Kundenportal) wirksam sind.
    • Kunden proaktiv informieren, wie echte Kontoänderungsmitteilungen aussehen – und dass reine E-Mails skeptisch geprüft werden sollen.
  • Interne IT-Sicherheit
    • Regelmäßige Updates und Sicherheitschecks.
    • Schulung von Mitarbeitern zu Phishing, Spoofing und Social Engineering.

Wenn das Geld schon weg ist: Was jetzt zu tun ist

Ist eine Zahlung bereits auf einem Betrügerkonto gelandet, zählt jede Stunde. Folgende Schritte sind dringend:

  • Sofort Bank kontaktieren
    • Überweisung stoppen – sofern noch möglich.
    • Rückrufanforderung (Recall) starten; bei internationalen Zahlungen ist die Zeit besonders kritisch.
  • Strafanzeige erstatten
    • Anzeige wegen Betrugs/Cybercrime bei der Polizei.
    • Protokoll und Aktenzahl sichern – oft wichtig für Versicherungen und spätere Prozesse.
  • Geschäftspartner informieren
    • Sofort mit dem tatsächlichen Gläubiger Kontakt aufnehmen und den Vorfall offenlegen.
    • Klärung, wie mit der noch offenen Forderung umzugehen ist.
  • Versicherungsschutz prüfen
    • Cyber-Versicherung oder spezielle Betrugsdeckungen (z. B. „Social Engineering“-Bausteine) durchsehen.
    • Meldung an die Versicherung fristgerecht und vollständig vorbereiten.
  • Rechtliche Beratung einholen
    • Prüfung von Regressmöglichkeiten gegen Banken, Dienstleister oder andere Beteiligte.
    • Bewertung, ob und in welchem Umfang eine Haftung Ihres Unternehmens droht bzw. Ansprüche durchsetzbar sind.

FAQ: Häufige Fragen zu Überweisungen auf falsche Konten

Bin ich von der Zahlung befreit, wenn ich „gutgläubig“ an ein falsches Konto überwiesen habe?

Nein, in aller Regel nicht. Nach der Entscheidung des OGH vom 14.01.2025, 8 Ob 121/24p, befreit eine Überweisung an ein Betrügerkonto den Schuldner grundsätzlich nicht von seiner Zahlungspflicht gegenüber dem eigentlichen Gläubiger. „Guter Glaube“ hilft insbesondere dann wenig, wenn Warnsignale übersehen wurden und Ihnen zumindest leichte Fahrlässigkeit vorgeworfen werden kann. Die Rechtsprechung betont immer wieder die Gefahren von Cyber-Betrug bei Überweisungen.

Muss mein Lieferant haften, wenn sein E-Mail-Account gehackt wurde?

Das kommt auf den Einzelfall an. Nach der genannten OGH-Entscheidung wird ein Gläubiger für durch Dritte gefälschte E-Mails nicht automatisch verantwortlich gemacht. Entscheidend ist, ob ihm vorwerfbare Sicherheitsmängel zugerechnet werden können. Ohne klare Anhaltspunkte für Pflichtverletzungen des Gläubigers bleibt Ihre Zahlungspflicht in der Regel bestehen.

Reicht ein „Kontowechsel“-E-Mail, um neue Bankdaten verbindlich mitzuteilen?

Ein einfaches E-Mail ist rechtlich problematisch, weil es leicht gefälscht werden kann. Der OGH stellt klar, dass einfache E-Mails kein sicheres Identitätsmerkmal sind. Aus Sicht eines sorgfältigen Unternehmens sollten Kontoänderungen nie allein aufgrund einer E-Mail übernommen werden – es braucht eine Rückbestätigung über einen unabhängigen Kommunikationskanal.

Kann ich mein Geld von der Bank des Betrügers zurückholen?

Das ist in der Praxis schwierig, aber nicht ausgeschlossen. Wenn der Betrug schnell erkannt wird, kann über das Banken-System versucht werden, die Zahlung zu stoppen oder zurückzurufen. Ob und in welchem Umfang eine Rückholung gelingt, hängt von der Schnelligkeit der Reaktion, dem Stand der Buchung und den Umständen des Einzelfalls ab. Parallel sollten strafrechtliche Schritte und mögliche Versicherungsleistungen geprüft werden.

Rechtliche Unterstützung bei Cyber-Betrug und Zahlungsstreitigkeiten

Cybercrime im Zahlungsverkehr stellt Unternehmen vor heikle Fragen: Wer trägt den Schaden? Ist die Forderung noch offen? Welche Regressmöglichkeiten bestehen? Durch jahrelange anwaltliche Praxis im Wirtschafts- und Zivilrecht kennt die Pichler Rechtsanwalt GmbH die typischen Fallstricke bei Überweisungen auf falsche Konten und die Argumentationslinien vor Gericht.

Wenn Ihr Unternehmen von einer manipulierten Überweisung betroffen ist, sollten Sie rasch handeln und die rechtliche Situation klären – bevor Fristen verstreichen oder ungünstige Weichen gestellt werden. Lassen Sie Ihre Ansprüche und Risiken frühzeitig prüfen: Die Kanzlei Pichler steht Ihnen in Wien unter 01/5130700 oder per E-Mail an wien@anwaltskanzlei-pichler.at zur Verfügung.


Rechtliche Hilfe benötigt?

Kontaktieren Sie unsere Rechtsanwaltskanzlei in 1010 Wien: Beratungstermin vereinbaren.

Cyber-Betrug bei Überweisungen

Dieser mit KI-Unterstützung erstellte Beitrag dient ausschließlich der allgemeinen Information über das österreichische Recht. Er stellt keine Rechtsberatung im Sinne der RAO dar und ersetzt nicht die individuelle anwaltliche Beratung . Die Anwendung gesetzlicher Bestimmungen und höchstgerichtlicher Judikatur auf einen konkreten Lebenssachverhalt erfordert stets eine einzelfallbezogene Prüfung durch einen Rechtsanwalt. Durch das Lesen, Speichern, Teilen oder Weiterleiten dieses Beitrags kommt kein Auftrags- oder Beratungsverhältnis mit der Pichler Rechtsanwalt GmbH oder einer ihrer Rechtsanwältinnen oder Rechtsanwälte zustande. Ein Mandat entsteht ausschließlich nach individueller Beauftragung. Soweit dieser Beitrag auf Entscheidungen des OGH, EuGH oder anderer Gerichte Bezug nimmt, geben wir die jeweilige Geschäftszahl und allenfalls einen Direktlink zum Rechtsinformationssystem des Bundes (RIS) an. Maßgeblich ist stets der vollständige Wortlaut der Originalentscheidung, nicht die Zusammenfassung in diesem Beitrag. Für eine auf Ihren konkreten Sachverhalt zugeschnittene Beurteilung vereinbaren Sie bitte eine Erstberatung , schreiben Sie an wien@anwaltskanzlei-pichler.at oder rufen Sie uns unter 01/5130700 an.