CEO-Fraud: Manager haftet für Millionen-Schaden
Das Landesarbeitsgericht (LAG) Köln hat den Treasury-Leiter eines Unternehmens nach einem CEO-Fraud zu Schadensersatz verurteilt und seine fristlose Kündigung bestätigt (Az. 8 SLa 603/25). Die Täter hatten die Rufnummer seines Vorgesetzten gefälscht und ihn dann per Messenger auf dem privaten Handy zu knapp 60 Auslandsüberweisungen über mehr als 50 Millionen Euro bewegt. Dabei setzte er sich über interne Vorgaben zu Zahlungsfreigaben und zur Kommunikation über private Messenger hinweg. Das Gericht wertete das als grob fahrlässig.
Arbeitnehmer haften für betrieblich veranlasste Schäden nach der Rechtsprechung des Bundesarbeitsgerichts nur eingeschränkt. Das LAG versagte diese Erleichterung, weil der Arbeitgeber den Mitarbeiter in eine von ihm bezahlte Managerhaftpflichtversicherung (D&O-Versicherung) einbezogen hatte. Die Police schütze ihn ähnlich wie eine Pflichtversicherung. Ob sie im Ernstfall zahlt, steht allerdings erst nach rechtskräftiger Feststellung der Haftung fest.
Urteil mit möglichen Folgen für Manager
Für die IT-Branche reicht das Urteil von Ende Juli über die Finanzabteilung hinaus. In vielen Unternehmen sind neben der Geschäftsleitung auch CISOs, IT-Leiter und andere leitende Angestellte in der D&O-Police mitversichert. Bestätigt das Bundesarbeitsgericht die Linie, könnten auch sie für Fehlentscheidungen bei Social-Engineering-Angriffen unbeschränkt haften, etwa wenn sie auf einen Fake-Anruf hin Zugänge freigeben.
Gefälschte Rufnummern und per KI geklonte Stimmen machen solche Angriffe zunehmend glaubwürdig. Den Einwand, der Arbeitgeber habe bei Schulungen und IT-Sicherheit zu wenig unternommen, ließ das Gericht nicht gelten. Entscheidend waren dokumentierte Freigabe- und Kommunikationsregeln, gegen die der Mitarbeiter verstoßen hatte. Das LAG hat die Revision zum Bundesarbeitsgericht zugelassen (Az. 8 AZR 164/26).
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.