Übersicht Deepfakes im Unternehmen: Betrugsmaschen erkennen und abwehren Erstellt am: 9. Oktober 2026 Zuletzt aktualisiert am: 9. Oktober 2026 Redaktion Teilen auf: Wichtigste Erkenntnisse Gefälschte Gesichter und Stimmen: Deepfakes sind mit KI erzeugte oder veränderte Videos, Bilder und Tonaufnahmen, die echte Personen täuschend echt nachahmen. Neue Qualität von Betrug: Angreifer nutzen sie für gefälschte Videocalls der Geschäftsführung, geklonte Stimmen am Telefon oder falsche Bewerbende. Erkennen wird schwerer: Technische Fehler gibt es noch, aber sie werden seltener. Wichtiger sind Warnsignale im Ablauf, etwa Zeitdruck und Geheimhaltung. Prozesse schlagen Technik: Rückruf über bekannte Nummern, Vier-Augen-Prinzip und keine Freigaben allein auf einen Anruf oder Videocall hin. Recht: Wer selbst Deepfakes erstellt, muss sie seit 2. August 2026 nach Art. 50 Abs. 4 KI-Verordnung offenlegen. Der Missbrauch zum Betrug ist strafbar. Die Finanzleiterin sitzt im Videocall, die Kamera zeigt den Geschäftsführer und zwei bekannte Kollegen. Alle bestätigen: Die Überweisung ist dringend und vertraulich. Was früher nach Science-Fiction klang, ist heute Realität. Deepfakes machen es möglich, Gesichter und Stimmen in Echtzeit zu fälschen, und Betrüger setzen sie gezielt gegen Unternehmen ein. Dieser Beitrag erklärt, was Deepfakes sind, zeigt 6 typische Szenarien im Unternehmen und nennt 7 Warnsignale. Vor allem erfahren Sie, welche Regeln auch dann schützen, wenn eine Fälschung technisch nicht mehr zu erkennen ist. Inhalt 1. Was sind Deepfakes?2. Wie werden Deepfakes gegen Unternehmen eingesetzt? 6 Szenarien3. Was zeigt der Fall Arup?4. Wie erkennen Sie Deepfakes? 7 Warnsignale5. Wie schützen Sie Ihr Unternehmen vor Deepfake-Betrug?6. Was regelt das Recht zu Deepfakes?7. Wie unterstützt reteach beim Schutz vor Deepfakes?8. Fazit: Vertrauen braucht einen zweiten Kanal9. Häufig gestellte Fragen Was sind Deepfakes? Deepfakes sind mit künstlicher Intelligenz erzeugte oder veränderte Bilder, Videos und Tonaufnahmen, die echte Personen täuschend echt nachahmen. Der Begriff setzt sich aus „Deep Learning“ und „Fake“ zusammen. Die KI-Verordnung der EU beschreibt sie als Inhalte, die realen Personen, Gegenständen oder Ereignissen ähneln und fälschlicherweise echt erscheinen. Für Unternehmen sind drei Formen relevant: Video: Ein fremdes Gesicht wird auf eine Person übertragen, inzwischen auch live in Videokonferenzen. Audio: Beim Voice Cloning reichen oft wenige Minuten Sprachaufnahme, etwa aus einem Interview oder Webinar, um eine Stimme nachzubilden. Bild: Gefälschte Fotos, Ausweise oder Dokumente, etwa für Identitätsprüfungen. Deepfakes sind damit ein neues Werkzeug des Social Engineering: Die Manipulation bleibt dieselbe, aber das Vertrauen, das ein bekanntes Gesicht oder eine vertraute Stimme erzeugt, wird jetzt gefälscht. Wie werden Deepfakes gegen Unternehmen eingesetzt? 6 Szenarien Diese 6 Szenarien zeigen, wo Deepfake-Betrug Unternehmen trifft: SzenarioSo läuft der Angriff abZiel der AngreiferGefälschter VideocallGeschäftsführung und Kollegen erscheinen per Video und ordnen eine dringende Zahlung an.ÜberweisungGeklonte Stimme am TelefonDie vertraute Stimme der Chefin ruft an und bittet um eine schnelle Freigabe.Überweisung, ZugangsdatenFalsche BewerbendeIm Videointerview sitzt eine Person mit fremdem Gesicht, die sich Zugang zum Unternehmen verschaffen will.Zugang zu Systemen und DatenHelpdesk-AnrufMit geklonter Stimme fordern Angreifer ein neues Passwort für einen Beschäftigten an.KontoübernahmeGefälschte AusweiseKI-generierte Dokumente oder Selfies sollen eine Identitätsprüfung bestehen.Konten, Verträge, KrediteRufschädigungEin gefälschtes Video zeigt die Geschäftsführung bei einer erfundenen Aussage.Erpressung, Imageschaden Die ersten beiden Szenarien sind die moderne Form des CEO Fraud. Wie Angriffe per Telefon allgemein ablaufen, beschreibt der Beitrag zum Vishing. Was zeigt der Fall Arup? Der bekannteste Fall eines Deepfake CEO Fraud traf Anfang 2024 die Hongkonger Niederlassung des britischen Ingenieurbüros Arup. Ein Beschäftigter der Finanzabteilung erhielt zunächst eine Nachricht des angeblichen Finanzchefs aus London. Er war misstrauisch, bis er an einer Videokonferenz teilnahm, in der der Finanzchef und mehrere Kollegen zu sehen und zu hören waren. Alle Teilnehmenden außer ihm waren Deepfakes. Er führte daraufhin 15 Überweisungen über insgesamt rund 25 Millionen US-Dollar aus. Der Fall zeigt zwei Dinge: Erstens kann ein Videocall heute kein Beweis mehr für die Identität sein. Zweitens hat der Beschäftigte instinktiv richtig reagiert, als er der ersten Nachricht misstraute. Was fehlte, war ein Prozess, der unabhängig vom Gesprächskanal eine Bestätigung verlangt. Wie erkennen Sie Deepfakes? 7 Warnsignale Ein Deepfake erkennen Sie an technischen Fehlern, vor allem aber an den Umständen. Achten Sie auf diese 7 Warnsignale: Unstimmige Gesichter: Unscharfe Ränder an Haaren und Gesicht, wenig Mimik, ungewöhnliches Blinzeln oder Zähne, die verschwimmen. Licht und Schatten passen nicht: Das Gesicht ist anders beleuchtet als der Hintergrund. Auffällige Stimme: Metallischer Klang, monotone Betonung, falsche Aussprache oder kurze Verzögerungen vor Antworten. Kamera oder Ton „gestört“: Die Person schaltet bei Rückfragen die Kamera aus oder schiebt schlechte Verbindung vor. Zeitdruck: Die Entscheidung muss sofort fallen, eine Rücksprache ist angeblich nicht möglich. Geheimhaltung: Niemand sonst soll eingebunden werden, nicht einmal die Buchhaltungsleitung. Ungewöhnlicher Ablauf: Die Anweisung kommt über einen Kanal oder in einer Form, die sonst nie genutzt wird. Die ersten vier Signale werden mit besserer Technik seltener. Die letzten drei bleiben, egal wie gut die Fälschung ist. Darauf sollte Ihre Schulung deshalb den Schwerpunkt legen. Weitere Erkennungsmerkmale für Gesichter und Stimmen beschreibt das BSI zum Thema Deepfakes. Wie schützen Sie Ihr Unternehmen vor Deepfake-Betrug? Gegen eine perfekte Fälschung hilft kein geschultes Auge. Es hilft ein Ablauf, der unabhängig davon funktioniert, wie echt Gesicht und Stimme wirken. Prozesse Kein Kanal reicht allein: Zahlungen, Bankdatenänderungen und Zugänge werden nie allein auf einen Anruf, eine Sprachnachricht oder einen Videocall hin freigegeben. Rückruf über bekannte Nummern: Bei ungewöhnlichen Anweisungen wird die Person über die interne Nummer zurückgerufen, nicht über die Verbindung, über die sie sich gemeldet hat. Vier-Augen-Prinzip: Überweisungen ab einer festgelegten Grenze brauchen eine zweite, unabhängige Freigabe. Kontrollfragen oder Codewort: Für besonders sensible Freigaben kann ein vereinbartes Codewort helfen, das nirgends digital gespeichert ist. Identität bei Bewerbungen prüfen: Bei Remote-Einstellungen gehört eine Ausweisprüfung vor Vertragsschluss dazu, im Zweifel ein persönliches Treffen. Technik Phishing-resistente Anmeldung: Passkeys oder Sicherheitsschlüssel lassen sich weder am Telefon erfragen noch per Deepfake umgehen. Interne Kommunikationswege festlegen: Geschäftliche Videocalls laufen nur über das freigegebene Tool und mit verifizierten Konten. Menschen Gefährdete Rollen schulen: Finanzen, Assistenz, Personal und IT-Helpdesk sollten Deepfake-Szenarien in der Phishing-Schulung konkret durchspielen. Erlaubnis zum Zweifeln: Wer die Geschäftsführung zurückruft, um eine Anweisung zu prüfen, handelt richtig. Das muss die Leitung selbst klar kommunizieren. Öffentliches Material bedenken: Vorträge, Podcasts und Videos der Geschäftsführung liefern Trainingsmaterial für Stimmklone. Das ist kein Grund, darauf zu verzichten, aber ein Grund für klare Freigaberegeln. Was regelt das Recht zu Deepfakes? Zwei Seiten sind zu unterscheiden. Wer Deepfakes zum Betrug einsetzt, macht sich strafbar, etwa wegen Betrugs nach § 263 StGB. Wer dagegen als Unternehmen selbst KI nutzt, um Deepfakes zu erstellen, etwa für Marketing oder Schulungsvideos, muss sie nach Art. 50 Abs. 4 der KI-Verordnung seit dem 2. August 2026 offenlegen. Was genau gekennzeichnet werden muss und welche Ausnahmen gelten, erklärt der Beitrag zur KI-Kennzeichnungspflicht. Außerdem verlangt Art. 4 KI-Verordnung, dass Beschäftigte, die KI einsetzen, ausreichend geschult sind. Mehr dazu im Beitrag zur KI-Schulungspflicht. Wie unterstützt reteach beim Schutz vor Deepfakes? reteach ist eine deutsche Lernplattform (LMS) für den Mittelstand in der DACH-Region. Unternehmen erstellen, automatisieren und dokumentieren damit Pflichtschulungen, Unterweisungen und Onboarding revisionssicher. Zum Angebot gehören das reteach LMS, über 500 anpassbare E-Learning-Kurse, 59 interaktive Kurse als SCORM-Paket für bestehende Lernplattformen sowie reteach Phishing Awareness für automatisierte Phishing-Simulationen. Kurse zu KI und Informationssicherheit: Die Informationssicherheit-Schulungen vermitteln Social Engineering und Telefonbetrug, die KI-Kurse den sicheren Umgang mit KI. Phishing-Simulationen: reteach Phishing Awareness verschickt realistische Phishing-Mails im Rhythmus 14-tägig oder monatlich und zeigt im Klick-Moment eine Aufklärungsseite. Viele Deepfake-Angriffe beginnen mit genau so einer Nachricht. Nachweis: Abschlüsse und Auswertungen liefern einen auditfähigen Nachweisbeitrag, etwa für NIS2, ISO 27001 oder die KI-Kompetenzpflicht. Flexibel einsetzbar: Phishing Awareness gibt es als eigenständige Komplettlösung und ebenso zusammen mit dem reteach LMS, datenschutzfreundlich gestaltet. Fazit: Vertrauen braucht einen zweiten Kanal Deepfakes nehmen dem Gesicht und der Stimme ihre Beweiskraft. Das ist unbequem, aber beherrschbar: Unternehmen, die Freigaben nie an einen einzigen Kanal knüpfen, sind auch gegen perfekte Fälschungen gut geschützt. Entscheidend ist, dass alle die Regeln kennen und dass niemand Ärger bekommt, weil er die Geschäftsführung zurückgerufen hat. Die nächsten Schritte: Freigaberegeln für Zahlungen und Zugänge so festlegen, dass kein Kanal allein reicht. Rückruf über bekannte Nummern zur Pflicht machen. Finanzen, Assistenz, Personal und Helpdesk gezielt zu Deepfakes schulen. Bei Remote-Einstellungen eine Identitätsprüfung einführen. Häufig gestellte Fragen Was ist ein Deepfake?Ein Deepfake ist ein mit künstlicher Intelligenz erzeugtes oder verändertes Bild, Video oder Tondokument, das eine echte Person täuschend echt nachahmt. Der Begriff verbindet „Deep Learning“ und „Fake“. Kann man Deepfakes zuverlässig erkennen?Nicht immer. Viele Fälschungen zeigen noch Fehler bei Gesicht, Licht oder Stimme, aber die Technik wird besser. Zuverlässiger sind Warnsignale im Ablauf, etwa Zeitdruck, Geheimhaltung und ungewöhnliche Kanäle, sowie die Regel, Anweisungen über einen zweiten Kanal zu bestätigen. Was ist Voice Cloning?Beim Voice Cloning wird eine Stimme mit KI nachgebildet. Oft genügen dafür kurze Aufnahmen aus Videos, Podcasts oder Telefonaten. Angreifer nutzen geklonte Stimmen vor allem für betrügerische Anrufe im Namen von Führungskräften. Müssen Unternehmen eigene Deepfakes kennzeichnen?Ja. Wer mit einem KI-System Bild-, Ton- oder Videoinhalte erzeugt, die als Deepfake gelten, muss deren künstliche Herkunft nach Art. 50 Abs. 4 KI-Verordnung seit dem 2. August 2026 offenlegen. Für offensichtlich künstlerische oder satirische Werke gelten Erleichterungen. Was tun bei einem Verdacht im laufenden Videocall?Keine Zusagen machen, das Gespräch höflich beenden und die Person über eine bekannte interne Nummer zurückrufen. Anschließend die IT oder die zuständige Stelle informieren, auch wenn sich der Verdacht nicht bestätigt. vorheriger Artikel nächster Artikel Teilen auf: Das könnte außerdem für Sie interessant sein: Quishing: QR-Code-Phishing erkennen und Ihr Unternehmen schützen Quishing verlagert Phishing auf das Smartphone: Ein QR-Code in einer Mail, einem Brief oder auf einem Aufkleber führt auf eine gefälschte Seite. 7 Warnsignale, typische Beispiele aus Unternehmen und was nach einem Scan zu tun ist. EU-Entgelttransparenzrichtlinie 2026: Was jetzt auf HR und Unternehmen zukommt Excerpt (Textauszug): Die EU-Entgelttransparenzrichtlinie sollte bis 7. Juni 2026 in deutsches Recht umgesetzt sein – Deutschland verfehlt die Frist. Was das für Unternehmen bedeutet, welche Rolle das BAG-Urteil vom Oktober 2025 spielt und wie HR, Legal und Controlling jetzt strukturiert vorgehen. Smishing: Betrug per SMS und Messenger erkennen und abwehren Smishing verlagert Phishing auf SMS und Messenger: angebliche Paketnachrichten, der Chef mit neuer Nummer oder eine Bitte um den Bestätigungscode. 7 Warnsignale, typische Maschen im Unternehmen und was nach einem Klick zu tun ist. Social Engineering: Methoden, Beispiele und Schutz im Unternehmen Social Engineering greift nicht die Technik an, sondern die Menschen im Unternehmen. Welche psychologischen Hebel Angreifer nutzen, 8 Methoden von Pretexting bis Tailgating, typische Beispiele und wie Sie Ihr Team schützen.