YuSMP Group
YuSMP Group Redaktion YuSMP Group · Sicherheits-, FinTech- und Prozess-Engineering für Unternehmen in DACH
Laptop mit abstraktem Transaktions-Dashboard auf einem Schreibtisch, dahinter ein abgedunkelter Besprechungsraum und die Lichter einer Stadt am Abend

Die kurze Antwort

Das Landesarbeitsgericht Köln hat mit Urteil vom 31. Juli 2026 (Az. 8 SLa 603/25) einen Leiter Global Treasury für einen CEO-Fraud-Schaden von mehr als 50 Millionen Euro in die volle Haftung genommen und seine fristlose Kündigung bestätigt. Das Gericht wertete sein Vorgehen als grob fahrlässig und versagte ihm die Haftungsbegrenzung für Arbeitnehmer, weil der Arbeitgeber ihn in eine D&O-Versicherung einbezogen hatte. Bekannt wurde die Entscheidung Anfang Oktober; die Revision zum Bundesarbeitsgericht läuft.

Für die Praxis heißt das: Wer Zahlungen in Millionenhöhe allein auf Zuruf freigeben kann, hat ein Prozessproblem, kein reines Schulungsproblem. Unternehmen sollten Freigaberegeln technisch erzwingen, etwa über ein Sicherheitsaudit inklusive Social-Engineering-Test, und Treasury- sowie ERP-Workflows so bauen, dass eine Einzelperson sie nicht umgehen kann. Gerade im FinTech- und Zahlungsumfeld gehört das zur Grundausstattung.

Wie lief der Betrug ab?

Nach Darstellung von heise online fälschten die Täter die Rufnummer des Vorgesetzten des Managers und meldeten sich auf seinem privaten Mobiltelefon. Die weitere Kommunikation lief über einen privaten Messenger. Laut dem Fachdienst JUVE gab sich der Anrufer als Konzern-CFO aus, sprach von der vertraulichen Gründung einer Holding in Asien und stellte dem Treasury-Leiter eine Beförderung in Aussicht. Eine Rücksprache im Haus sollte er wegen angeblicher Insiderregeln unterlassen; ein weiterer Komplize trat als Anwalt einer großen Londoner Kanzlei auf.

In der Folge veranlasste der Manager rund 60 Auslandsüberweisungen mit insgesamt mehr als 50 Millionen Euro. Dabei setzte er sich nach den Feststellungen des Gerichts über interne Vorgaben zu Zahlungsfreigaben und über das Verbot hinweg, dienstliche Themen über private Messenger zu besprechen. Pikant: Der Manager hatte nach Angaben der Kanzlei Mayer Brown selbst in einem internen Awareness-Video mitgewirkt, das genau vor solchen Anrufen warnte.

Was hat das LAG Köln entschieden?

Das Gericht stellte drei Punkte fest, die für Arbeitgeber wie Führungskräfte gleichermaßen relevant sind:

FrageErgebnis des LAG Köln
VerschuldensgradGrobe Fahrlässigkeit, unter anderem wegen Zahlungen ohne jeden Nachweis und Missachtung interner Regeln
KündigungFristlose Kündigung ohne vorherige Abmahnung wirksam; ein einzelner grob fahrlässiger Verstoß mit außergewöhnlichem Schaden genügt
HaftungsumfangVolle Haftung, keine Begrenzung nach den Regeln des innerbetrieblichen Schadensausgleichs
Mitverschulden des ArbeitgebersSchulungen, IT-Sicherheit und Meldewege entlasten den Manager nicht

Rechtskräftig ist das nicht: Das LAG hat die Revision zugelassen, beim Bundesarbeitsgericht ist das Verfahren unter 8 AZR 164/26 anhängig.

Warum die D&O-Police zum Nachteil wird

Normalerweise haften Arbeitnehmer für betrieblich veranlasste Schäden nur eingeschränkt; selbst bei grober Fahrlässigkeit begrenzen Arbeitsgerichte die Haftung häufig auf ein tragbares Maß. Das LAG Köln hat diese Privilegierung hier nicht angewendet. Der Grund: Der Arbeitgeber hatte den Manager in eine Managerhaftpflicht (D&O-Versicherung) einbezogen, die ihn ähnlich wie eine Pflichtversicherung absichere.

Versicherungs- und Arbeitsrechtler reagieren skeptisch. Der Versicherungsmonitor beschreibt die Konstellation so, dass die D&O-Police den Manager erst in die volle Haftung bringt, statt ihn zu schützen. Ob der Versicherer am Ende tatsächlich zahlt, hängt zudem von den Bedingungen der Police ab, etwa von Ausschlüssen und von der Deckungssumme, die bei 50 Millionen Euro schnell überschritten sein kann.

Was bedeutet das für Unternehmen?

Das Urteil verschiebt Risiko auf Führungskräfte, nimmt Unternehmen aber nicht aus der Pflicht. Der Schaden ist in jedem Fall zuerst beim Unternehmen entstanden. Vier Schritte senken das Risiko konkret:

  1. Freigaben technisch erzwingen. Ab einer Betragsgrenze sollte das Zahlungssystem eine zweite, unabhängige Freigabe verlangen, die sich nicht per Ausnahme umgehen lässt. Regeln auf Papier reichen nicht, wenn eine Person sie im System übersteuern kann.
  2. Rückruf über bekannte Kanäle. Neue Empfängerkonten und ungewöhnliche Auslandszahlungen werden nur nach Rückruf über eine hinterlegte Nummer freigegeben, nie über die Nummer oder den Kanal, über den die Anweisung kam.
  3. Private Messenger technisch ausschließen. Ein Verbot im Handbuch half hier nicht. Dienstliche Anweisungen sollten nur über protokollierte Unternehmenskanäle gültig sein, und das Treasury-System sollte Freigaben nur aus diesen Kanälen akzeptieren.
  4. Prozesse realistisch testen. Simulierte CEO-Fraud-Angriffe auf Treasury und Buchhaltung zeigen, ob Kontrollen unter Druck halten. Ergänzend lohnt ein Blick auf Anomalie-Erkennung im Zahlungsverkehr, etwa für Serien von Auslandsüberweisungen an neue Empfänger.

Parallel sollten Geschäftsleitung und Personalabteilung die D&O-Policen prüfen: Wer ist mitversichert, welche Deckung gilt für Social-Engineering-Schäden, und ist den versicherten Personen klar, was das für ihre eigene Haftung bedeuten kann? Wie stark Angriffe auf Unternehmen in der Region zugenommen haben, zeigt auch unsere Auswertung zum Ransomware-Rekord in DACH.

Was noch offen ist

Entscheidend wird, ob das Bundesarbeitsgericht der Linie folgt, dass eine arbeitgeberfinanzierte D&O-Versicherung das Haftungsprivileg für Arbeitnehmer verdrängt. Bestätigt das BAG die Kölner Sicht, müssten viele Unternehmen ihre Versicherungs- und Vergütungsmodelle für leitende Angestellte überdenken. Hebt es das Urteil auf, bliebe zumindest die Lehre aus dem Sachverhalt: Ein einzelner Mitarbeiter konnte innerhalb kurzer Zeit mehr als 50 Millionen Euro ins Ausland überweisen.

Häufige Fragen

Was hat das LAG Köln im CEO-Fraud-Fall entschieden?

Das Landesarbeitsgericht Köln hat mit Urteil vom 31. Juli 2026 (Az. 8 SLa 603/25) entschieden, dass ein Leiter Global Treasury für einen Schaden von mehr als 50 Millionen Euro aus einem CEO-Fraud haftet. Das Gericht wertete sein Verhalten als grob fahrlässig und bestätigte die fristlose Kündigung. Das Urteil ist nicht rechtskräftig.

Warum half dem Manager das Haftungsprivileg für Arbeitnehmer nicht?

Nach den Grundsätzen des innerbetrieblichen Schadensausgleichs haften Arbeitnehmer bei betrieblich veranlassten Schäden normalerweise nur eingeschränkt. Das LAG Köln versagte diese Privilegierung, weil der Arbeitgeber den Manager in eine D&O-Versicherung einbezogen hatte, die ihn ähnlich wie eine Pflichtversicherung schützt.

Wie lief der Betrug ab?

Die Täter fälschten die Rufnummer eines Vorgesetzten und kontaktierten den Manager auf seinem privaten Smartphone, anschließend per Messenger. Unter dem Vorwand einer vertraulichen Transaktion veranlasste er rund 60 Auslandsüberweisungen mit insgesamt mehr als 50 Millionen Euro und setzte sich dabei über interne Vorgaben zu Zahlungsfreigaben und privater Messenger-Kommunikation hinweg.

Ist das Urteil rechtskräftig?

Nein. Das LAG Köln hat die Revision zum Bundesarbeitsgericht zugelassen, dort ist das Verfahren unter dem Aktenzeichen 8 AZR 164/26 anhängig.

Quellen

heise online — CEO-Fraud: Manager haftet für Millionen-Schaden (Oktober 2026)
JUVE — 50 Millionen weg: Ex-Manager haftet voll (8. Oktober 2026)
Mayer Brown — D&O-Versicherung verschärft die Haftung
Versicherungsmonitor — Wenn die D&O-Police den Manager in die volle Haftung rettet (8. Oktober 2026)