Compliance & Sicherheit5 Min.

IBAN-Betrug in der Hausverwaltung: Warum manuelle Prüfung kein Sicherheitsnetz ist

IBAN-Betrug in der Hausverwaltung: Warum manuelle Prüfung kein Sicherheitsnetz ist

Eine Rechnung kommt rein. Absender bekannt, Betrag plausibel, Leistung erbracht. Die IBAN ist leicht anders als beim letzten Mal — aber wer schaut schon jede Kontonummer nach?

Das Geld ist überwiesen, bevor irgendjemand etwas bemerkt.

So funktioniert IBAN-Betrug in der Hausverwaltung. Kein Hacker. Keine dramatische Cyberattacke. Nur eine geänderte Kontonummer in einer ansonsten unauffälligen E-Mail.

Wie der Angriff funktioniert

Das Muster ist immer ähnlich: Ein Angreifer verschickt eine gefälschte Rechnung oder E-Mail, die optisch kaum von echten Lieferantenmitteilungen zu unterscheiden ist. Im Text wird eine neue IBAN kommuniziert — oft mit einer plausiblen Begründung wie Bankwechsel oder aktualisierte Kontodaten.

Wer dann überweist, überweist an den Angreifer.

Business Email Compromise (BEC) — der Oberbegriff für diese Angriffsvariante — verursachte laut FBI-Bericht 2025 allein in den USA mehr als drei Milliarden Dollar Schaden branchenübergreifend. Im Immobiliensektor stiegen die Verluste durch gefälschte Zahlungsanweisungen auf über 275 Millionen Dollar — ein Plus von 58 Prozent gegenüber 2024. Das Angriffsmuster ist kein amerikanisches Problem.

Warum manuelle Prüfung versagt

Das strukturelle Problem ist nicht Unachtsamkeit. Es ist Skalierung.

Eine Hausverwaltung mit 40 aktiven Lieferanten und 18 Objekten kann nicht bei jeder eingehenden Rechnung die IBAN gegen die letzte Zahlung, die Auftragsbestätigung und die ursprüngliche Stammdatenerfassung abgleichen. Die Informationen liegen in E-Mails, in Excel-Tabellen, in alten Auftragsbestätigungen — verstreut über mehrere Ablagesysteme.

Ein systematischer Abgleich wäre pro Rechnung mit mehreren Minuten Aufwand verbunden. In der Praxis prüft niemand konsequent. Das ist keine Nachlässigkeit — das ist eine rationale Reaktion auf realen Zeitdruck.

Das Risiko bleibt trotzdem.

Wann der Schaden auffällt

Ein weiteres Problem: Die zeitliche Lücke zwischen Betrug und Entdeckung.

Fehler dieser Art tauchen oft erst im Jahresabschluss auf. Die Buchung ist GoBD-konform erfasst, der Beleg liegt vor, alles sieht korrekt aus — außer dass das Geld auf einem Konto landete, das längst nicht mehr existiert. Bis dahin sind Wochen oder Monate vergangen. Eine Rückbuchung ist in den meisten Fällen nicht mehr möglich.

Was automatischer Stammdatenabgleich leistet

Die meisten Buchhaltungs- und Verwaltungssysteme speichern Lieferantenstammdaten. Was sie in der Regel nicht tun: Diese Stammdaten automatisch mit jeder eingehenden Rechnung abgleichen.

In Units-Master ist die IBAN-Prüfung ein eigener, fest eingebauter Schritt bei der Belegverarbeitung. Weicht die IBAN einer eingehenden Rechnung von der im System hinterlegten Lieferanten-IBAN ab, wird die Abweichung vor der Freigabe markiert. Keine manuelle Erinnerung notwendig. Keine optionale Einstellung. Der Prüfschritt ist Teil des Prozesses — weil dieser Moment zu kritisch ist, um ihn dem Zufall zu überlassen.

Das schützt nicht nur vor externem Betrug. Es schützt auch vor internen Fehlern: falsch erfasste IBANs, veraltete Stammdaten, Tippfehler bei der Ersterfassung.

Was das für die Praxis bedeutet

Rechnungsbetrug ist kein Thema für große Konzerne mit eigener IT-Abteilung. Er trifft mittelständische Hausverwaltungen mit 500 bis 3.000 verwalteten Einheiten — genau dort, wo Prozesse gewachsen statt geplant sind und wo manuelle Kontrolle längst an ihre Grenzen gestoßen ist.

Die Frage ist nicht ob ein solcher Angriff versucht wird. Die Frage ist, ob das System ihn abfängt — bevor die Überweisung rausgeht.


Units-Master ist das Betriebssystem für digitale Hausverwaltungen. Das Rechnungsverarbeitungsmodul beinhaltet einen automatischen IBAN-Abgleich gegen hinterlegte Lieferantenstammdaten als fest eingebauten Schritt im Belegprozess.


Das unverbindlichen Quick-Check anfordern

Dieser Artikel erschien zuerst als LinkedIn-Post von Units-Master.