Rechnungseingang · Zahlungsdaten · Cyber-Sicherheit

E-Rechnung IT-Sicherheit: So schützt du Rechnungseingang, Daten und Zahlungen

Strukturierte Rechnungsdaten machen Prozesse effizienter – gleichzeitig wird der Rechnungsprozess stärker von E-Mail-Konten, Cloud-Diensten, Benutzerrechten, Schnittstellen und digitalen Zahlungsdaten abhängig. Deshalb gehört IT-Sicherheit von Anfang an in die E-Rechnungsumstellung.

Phishing & Betrug Rechnungspostfach MFA & Zugriffsrechte 24-Punkte-Sicherheitscheck
Empfang E-Mail reicht rechtlich

Ein Postfach kann die Empfangsbereitschaft erfüllen – Sicherheit braucht mehr.

Zugang MFA einsetzen

Besonders E-Mail-, Cloud- und Administrationskonten zusätzlich absichern.

Zahlung Bankdaten verifizieren

Ungewöhnliche Änderungen nicht allein aufgrund einer E-Mail übernehmen.

Wiederanlauf Backups testen

Eine Sicherung ist erst belastbar, wenn Wiederherstellung funktioniert.

Zwei Ebenen unterscheiden

Steuerliche Empfangsbereitschaft ist nicht dasselbe wie IT-Sicherheit

Nach den aktuellen BMF-FAQ reicht für die grundsätzliche Empfangsbereitschaft einer E-Rechnung bereits ein E-Mail-Postfach.

Daraus folgt aber nicht, dass ein beliebiges, ungeschütztes Sammelpostfach auch organisatorisch oder sicherheitstechnisch sinnvoll ist.

Die Sicherheitsfrage lautet deshalb zusätzlich: Wie verhindern wir, dass Unbefugte Rechnungen lesen, verändern, einschleusen, Zahlungsdaten manipulieren oder den Rechnungsprozess lahmlegen?

Umsatzsteuer

Anforderungen an Rechnung und Empfang

  • E-Rechnung muss empfangen werden können
  • E-Mail-Postfach kann dafür ausreichen
  • Echtheit der Herkunft gewährleisten
  • Unversehrtheit des Inhalts gewährleisten
  • Lesbarkeit gewährleisten
  • strukturierten Originalteil erhalten
Sicherheitsorganisation

Zusätzliche Schutzmaßnahmen

  • Mehrfaktor-Authentisierung
  • rollenbasierte Zugriffsrechte
  • Phishing- und Spam-Schutz
  • Kontrolle geänderter Bankdaten
  • Monitoring und Protokollierung
  • Backups und Notfallprozess
§ 14 UStG: Echtheit der Herkunft, Unversehrtheit des Inhalts und Lesbarkeit von Rechnungen müssen gewährleistet sein. Wie dies geschieht, legt grundsätzlich der Unternehmer im Rahmen zulässiger Verfahren selbst fest.
Bedrohungsbild

Wo E-Rechnungsprozesse besonders angreifbar sind

Risiko 1

Gefälschte Rechnungsmail

Ein Angreifer gibt sich als Lieferant aus und versucht, eine manipulierte Rechnung in den normalen Prozess einzuschleusen.

Risiko 2

Geänderte Bankverbindung

Eine scheinbar legitime Nachricht verlangt plötzlich, Zahlungen auf ein neues Konto zu überweisen.

Risiko 3

Übernommenes E-Mail-Konto

Mit Zugriff auf ein reales Konto können Angreifer glaubwürdig in bestehende Kommunikation eingreifen.

Risiko 4

Schädliche Anhänge oder Links

Rechnungsmails können zusätzliche Dateien oder Links enthalten, über die Schadsoftware oder Phishing verbreitet wird.

Risiko 5

Missbrauch einer Schnittstelle

Gestohlene API-Zugangsdaten oder zu weitreichende technische Rechte können automatisierte Prozesse kompromittieren.

Risiko 6

Ransomware oder Systemausfall

Rechnungsarchiv, Buchhaltung oder Workflows können plötzlich nicht mehr verfügbar sein.

Sicherheitskonzept

Acht Schutzebenen für den E-Rechnungsprozess

01

Eingang absichern

Zentrales Rechnungspostfach oder klar definierter digitaler Empfangsweg.

02

Identitäten schützen

MFA, sichere Konten und individuelle Benutzerzugänge verwenden.

03

E-Mails prüfen

Spam- und Phishing-Schutz sowie E-Mail-Authentifizierung einrichten.

04

Zahlungen kontrollieren

Änderungen von Bankdaten und außergewöhnliche Zahlungsanweisungen verifizieren.

05

Rechte begrenzen

Nur erforderliche Zugriffe auf Rechnung, Freigabe und Zahlung vergeben.

06

Schnittstellen schützen

API-Zugänge, technische Konten und Integrationen kontrollieren.

07

Daten sichern

Originalrechnungen, Stammdaten und wichtige Konfigurationen sichern.

08

Notfall vorbereiten

Verantwortliche, Ersatzwege und Reaktion auf Sicherheitsvorfälle festlegen.

Rechnungspostfach

Das zentrale Rechnungspostfach ist ein besonders schützenswerter Zugang

Sechs sinnvolle Schutzmaßnahmen

Besonders wichtig, wenn Rechnungen überwiegend per E-Mail empfangen werden.

Konto

MFA aktivieren

Wenn der eingesetzte Dienst Mehrfaktor-Authentisierung unterstützt, sollte sie insbesondere für sensible Konten genutzt werden.

Benutzer

Keine geteilten Passwörter

Besser individuelle Benutzerrechte oder kontrollierte gemeinsame Postfachfunktionen des Mail-Systems verwenden.

Nachrichten

Spam & Phishing filtern

Verdächtige Absender, Links und Anhänge möglichst bereits technisch erkennen lassen.

Domain

SPF, DKIM & DMARC

E-Mail-Authentifizierung kann Spoofing der eigenen beziehungsweise fremder Domains erschweren.

Updates

Systeme aktuell halten

Mailserver, Clients, Browser, Viewer und Betriebssysteme regelmäßig aktualisieren.

Kontrolle

Weiterleitungen überwachen

Unbekannte Regeln, automatische Weiterleitungen oder ungewöhnliche Kontoaktivitäten sollten auffallen.

Wichtig bei verdächtigen Nachrichten: Kommt eine angebliche Lieferantenmail ungewöhnlich vor, sollte die Echtheit über einen bereits bekannten Kontaktweg überprüft werden. Nicht einfach auf die verdächtige Nachricht antworten oder die darin genannte Telefonnummer verwenden.

Siehe auch: E-Rechnung per E-Mail .

E-Mail-Authentifizierung

SPF, DKIM und DMARC helfen gegen gefälschte Absender

Das BSI fasst diese Verfahren in seiner Technischen Richtlinie zur E-Mail-Authentifizierung zusammen. Sie sind keine spezielle E-Rechnungsanforderung, können aber das Rechnungspostfach deutlich besser absichern.

SPF

Erlaubte Sendesysteme

SPF beschreibt, welche Mailserver im Namen einer Domain versenden dürfen.

Hilft empfangenden Systemen, nicht autorisierte Versandquellen zu erkennen.
DKIM

Kryptografische Signatur

Ausgehende Nachrichten werden vom sendenden System mit einer überprüfbaren Signatur versehen.

Unterstützt die Prüfung von Senderdomain und Nachrichtenintegrität.
DMARC

Richtlinie & Reporting

DMARC verbindet Authentifizierungsergebnisse mit Regeln für deren Behandlung.

Zusätzlich können Berichte zu Authentifizierungsproblemen ausgewertet werden.
Kein vollständiger Betrugsschutz: SPF, DKIM und DMARC erschweren bestimmte Formen der Absenderfälschung. Sie verhindern aber nicht jeden Angriff – beispielsweise wenn ein echtes Lieferantenkonto bereits kompromittiert wurde. Deshalb bleiben Prozesskontrollen notwendig.
Zahlungsbetrug

Eine neue IBAN sollte niemals nur wegen einer E-Mail übernommen werden

1

Änderung stoppen

Neue Bankverbindung nicht automatisch aus E-Mail oder Rechnungsdatei übernehmen.

2

Bekannten Kontakt verwenden

Lieferanten über bereits bekannte Telefonnummer oder etablierte Kontaktdaten erreichen.

3

Änderung nachvollziehbar bestätigen

Stammdatenänderung erst nach erfolgreicher Prüfung übernehmen.

4

Zahlungsprozess kontrollieren

Ungewöhnliche Zahlungen und neue Bankverbindungen besonders kennzeichnen.

Verdacht erst nach der Überweisung? Dann sollte intern sofort eskaliert und die eigene Bank unverzüglich kontaktiert werden. Je nach Vorfall kommen außerdem IT-Sicherheitsdienstleister, Versicherer und Strafverfolgungsbehörden als Ansprechpartner infrage. Nicht erst auf die nächste reguläre Buchhaltungsprüfung warten.

Der passende organisatorische Rahmen ist unser E-Rechnung Freigabeprozess .

Dateien & Anhänge

Auch eine „Rechnungsmail“ bleibt eine externe Nachricht

Dateien prüfen

Eingehende Dateien sollten den normalen Schutzmechanismen für externe E-Mail-Anhänge unterliegen.

Nicht auf Dateinamen vertrauen

Ein seriös wirkender Rechnungsname sagt nichts darüber aus, ob Nachricht, Link oder Zusatzanhang tatsächlich vertrauenswürdig ist.

Viewer aktuell halten

Software zur Darstellung von XML, PDF und anderen Rechnungsbestandteilen sollte regelmäßig Sicherheitsupdates erhalten.

Verdächtige Links vermeiden

Bei unerwarteten Login- oder Downloadlinks besser selbst über den bekannten Dienst beziehungsweise das bekannte Portal navigieren.

Unbekannte Anhänge separieren

Zusätzliche Office-Dateien, Archive oder ausführbare Inhalte sollten nicht unkritisch geöffnet werden.

Mitarbeiter sensibilisieren

Buchhaltung und Einkauf gehören zu den besonders wichtigen Zielgruppen für Phishing- und Betrugsschulungen.

Benutzer & Schnittstellen

Nicht jeder Benutzer und nicht jede API braucht Vollzugriff

Benutzerkonten

  • persönliche statt gemeinsam genutzter Konten
  • Mehrfaktor-Authentisierung, wo verfügbar
  • nur notwendige Rollen und Berechtigungen
  • ehemalige Mitarbeiter zeitnah sperren
  • Administratorrechte separat behandeln
  • regelmäßige Überprüfung vorhandener Zugriffe

Technische Konten & APIs

  • Zugangsdaten nicht offen im Quellcode speichern
  • API-Schlüssel und Tokens geschützt verwahren
  • nur erforderliche Rechte vergeben
  • ungenutzte Integrationen deaktivieren
  • Zugriffe und Fehler protokollieren
  • Schlüsselwechsel und Notfall-Sperrung ermöglichen
Automatisierung vergrößert die Wirkung eines Fehlers. Ein kompromittiertes Benutzerkonto betrifft vielleicht einzelne Vorgänge. Eine kompromittierte API kann dagegen unter Umständen große Datenmengen oder viele Rechnungsprozesse gleichzeitig beeinflussen. Technische Konten gehören daher ausdrücklich in das Berechtigungs- und Sicherheitskonzept.

Mehr zur technischen Architektur unter E-Rechnung Schnittstellen .

Interaktiver Sicherheitscheck

Wie gut ist euer E-Rechnungsprozess abgesichert?

Der Check umfasst 24 praktische Punkte in sechs Sicherheitsbereichen. Besonders wichtige Punkte sind als kritisch markiert.

24-Punkte-Check zur E-Rechnung IT-Sicherheit

Markiere einen Punkt nur, wenn er im Unternehmen tatsächlich umgesetzt beziehungsweise verbindlich geregelt ist.

Bewertung: Der Prozentwert ist eine redaktionelle Orientierungshilfe, kein IT-Sicherheitsaudit und kein Zertifikat. Offene kritische Punkte werden separat angezeigt.
01

Rechnungspostfach & E-Mail

02

Zahlungsdaten & Betrugsschutz

03

Dateien, Clients & Software

04

Benutzer, Rollen & Schnittstellen

05

Archiv, Backup & Wiederherstellung

06

Monitoring & Notfallmanagement

Beginne mit den kritischen Schutzmaßnahmen.

Noch ist kein Punkt als umgesetzt markiert. Priorisiere insbesondere Zugangsschutz, Zahlungsdaten, Backups und den Notfallprozess.

8 kritische Punkte offen

Nächste Prioritäten

  • MFA für das Rechnungspostfach aktivieren.
Datensicherung

Backup bedeutet mehr als „irgendwo gibt es eine Kopie“

Das BSI empfiehlt Unternehmen, Sicherungskopien anzulegen und regelmäßig auf Funktionalität, Konsistenz und Aktualität zu testen. Gerade bei Ransomware kann ein funktionierendes Backup für die Wiederaufnahme des Betriebs entscheidend sein.

1

Daten bestimmen

Welche Rechnungen, Stammdaten, Buchhaltungsdaten und Konfigurationen sind kritisch?

2

Regelmäßig sichern

Backup-Turnus an Datenmenge und tolerierbaren Datenverlust anpassen.

3

Sicherungen schützen

Backups so planen, dass ein kompromittiertes Produktivsystem nicht automatisch jede Sicherung zerstört.

4

Wiederherstellung testen

Regelmäßig prüfen, ob relevante Daten tatsächlich vollständig zurückgespielt werden können.

Archiv und Backup haben unterschiedliche Aufgaben. Ein Archiv dient unter anderem der geordneten Aufbewahrung und Wiederauffindbarkeit. Ein Backup dient in erster Linie der Wiederherstellung nach Datenverlust oder Systemausfall. Ein gutes Konzept berücksichtigt beides.

Zur steuerlichen Aufbewahrung siehe E-Rechnung aufbewahren .

Wenn etwas passiert

Ein IT-Sicherheitsvorfall braucht einen vorbereiteten Ablauf

Vier erste organisatorische Fragen

Das BSI empfiehlt, Verantwortlichkeiten und Krisenreaktion bereits vor einem Sicherheitsvorfall vorzubereiten.

01 Wer muss informiert werden?

IT, Geschäftsleitung, Datenschutz und weitere verantwortliche Stellen.

02 Was ist betroffen?

Postfach, Buchhaltung, Archiv, Bankzugang, API oder mehrere Systeme?

03 Wie wird der Schaden begrenzt?

Zugänge sperren, Prozesse stoppen und betroffene Systeme kontrolliert isolieren.

04 Wer muss extern informiert werden?

Abhängig vom Vorfall beispielsweise Bank, Dienstleister, Geschäftspartner oder Behörden.

Notfallkontakte nicht nur digital speichern. Wenn E-Mail, Netzwerk oder Cloud-Dienst nicht erreichbar sind, müssen wichtige Telefonnummern, Zuständigkeiten und erste Handlungsschritte trotzdem verfügbar sein.
Warnsignale

Acht Situationen, bei denen die Buchhaltung misstrauisch werden sollte

!

Lieferant teilt plötzlich eine neue IBAN mit

Änderung über einen bereits bekannten Kontaktweg verifizieren.

!

Geschäftsführer verlangt ungewöhnlich schnelle Zahlung

Zeitdruck und Geheimhaltung sind typische Merkmale von CEO-Fraud.

!

Bekannter Lieferant schreibt plötzlich von anderer Domain

Absenderadresse sorgfältig prüfen und den Lieferanten separat kontaktieren.

!

Rechnung verlangt Login über unbekannten Link

Portal besser selbst über eine bekannte Adresse aufrufen.

!

Unerwartete Weiterleitungsregel im Rechnungspostfach

Kann Hinweis auf eine Kontoübernahme oder unerwünschte Konfiguration sein.

!

API erzeugt plötzlich viele Fehler

Nicht nur neu starten, sondern Ursache und mögliche Sicherheitsrelevanz prüfen.

!

Unbekannter Benutzer hat Freigaberechte

Berechtigungen sofort prüfen und unnötigen Zugriff entfernen.

!

Backup existiert, wurde aber noch nie zurückgespielt

Ohne Wiederherstellungstest ist seine praktische Nutzbarkeit nicht bewiesen.

Umsetzung

IT-Sicherheit in sieben Schritten in das E-Rechnungsprojekt integrieren

1. Systeme erfassen

Rechnungspostfach, Software, Schnittstellen, DMS, Archiv und Zahlungswege aufnehmen.

2. Kritische Daten identifizieren

Rechnungen, Bankverbindungen, Zugangsdaten, Stammdaten und Freigaben priorisieren.

3. Zugriffe prüfen

Benutzer, Rollen, Administratoren und technische Konten erfassen.

4. Zahlungsbetrug absichern

Verifikation geänderter Bankdaten und ungewöhnlicher Zahlungsanweisungen festlegen.

5. Backup & Wiederanlauf testen

Nicht nur Sicherung erstellen, sondern reale Wiederherstellung prüfen.

6. Mitarbeiter schulen

Besonders Buchhaltung, Einkauf, Assistenz und zahlungsberechtigte Personen einbeziehen.

7. Notfall üben

Ein konkretes Phishing-, Kontoübernahme- oder Ausfallszenario durchspielen.

IT-Sicherheit nicht separat planen: Nutze die Ergebnisse zusammen mit dem E-Rechnungsworkflow , der Schnittstellenplanung und der Testphase . So werden Sicherheitskontrollen Teil des normalen Prozesses.
FAQ

Häufige Fragen zur IT-Sicherheit bei E-Rechnungen

Ist ein normales E-Mail-Postfach für E-Rechnungen sicher genug?

Für die grundsätzliche gesetzliche Empfangsbereitschaft kann nach den aktuellen BMF-FAQ bereits ein E-Mail-Postfach ausreichen. Daraus folgt jedoch nicht, dass jedes beliebig konfigurierte Postfach ein ausreichendes IT-Sicherheitskonzept darstellt. Besonders sinnvoll sind Zugangsschutz, Mehrfaktor-Authentisierung, Spam- und Phishing-Schutz, geregelte Berechtigungen und ein definierter Umgang mit verdächtigen Nachrichten.

Sollte für das Rechnungspostfach Mehrfaktor-Authentisierung aktiviert werden?

Ja, sofern der eingesetzte Dienst dies unterstützt. Das BSI empfiehlt Zwei-Faktor- beziehungsweise Mehrfaktor-Authentisierung für wichtige Online-Konten. Ein Rechnungspostfach ist besonders schützenswert, weil darüber Rechnungen, Geschäftspartnerdaten und teilweise zahlungsrelevante Informationen laufen.

Sind XRechnung und ZUGFeRD automatisch virenfrei?

Nein. Dass eine Rechnung ein strukturiertes Format verwendet, macht den gesamten Übertragungsweg oder eine E-Mail nicht automatisch sicher. Nachrichten können zusätzliche Anhänge oder Links enthalten, Systeme können Schwachstellen aufweisen und auch echte Konten können kompromittiert werden. Deshalb sollten E-Rechnungen in den normalen Sicherheitsprozess für externe Dateien und Nachrichten eingebunden sein.

Was sollte ich tun, wenn ein Lieferant eine neue IBAN mitteilt?

Eine ungewöhnliche Änderung von Zahlungsdaten sollte über einen unabhängigen, bereits bekannten Kontaktweg verifiziert werden. Für die Prüfung sollte nicht ausschließlich die Telefonnummer, E-Mail-Adresse oder ein Link aus der verdächtigen Nachricht verwendet werden. Erst nach erfolgreicher Bestätigung sollte die Stammdatenänderung übernommen werden.

Was sind SPF, DKIM und DMARC?

SPF, DKIM und DMARC sind Verfahren zur E-Mail-Authentifizierung. Das BSI fasst sie in seiner Technischen Richtlinie TR-03182 zusammen. Vereinfacht gesagt unterstützen sie die Prüfung, welche Systeme für eine Domain versenden dürfen, ob eine Nachricht kryptografisch signiert wurde und wie mit nicht bestandenen Prüfungen umzugehen ist.

Verhindern SPF, DKIM und DMARC jeden Rechnungsbetrug?

Nein. Die Verfahren können insbesondere bestimmte Formen von Domain-Spoofing und Phishing erschweren. Sie verhindern aber beispielsweise nicht automatisch einen Betrugsversuch über ein tatsächlich kompromittiertes E-Mail-Konto eines Geschäftspartners. Deshalb bleiben organisatorische Kontrollverfahren wichtig.

Muss eine E-Rechnung verschlüsselt übertragen werden?

Das allgemeine Umsatzsteuerrecht schreibt für B2B-E-Rechnungen keinen einzigen bestimmten Übertragungsweg vor. Aus IT-Sicherheitssicht sind geschützte Übertragungsverfahren jedoch sinnvoll. Das BSI hat für sicheren E-Mail-Transport eigene technische Richtlinien veröffentlicht. Welche Schutzmaßnahmen erforderlich und angemessen sind, hängt vom konkreten System und Schutzbedarf ab.

Wie sollten API-Zugänge für E-Rechnungen geschützt werden?

Technische Konten sollten nur die tatsächlich benötigten Rechte besitzen. API-Schlüssel, Tokens und andere Zugangsdaten sollten geschützt gespeichert, nicht unnötig weitergegeben und bei Verdacht auf Kompromittierung sperrbar beziehungsweise austauschbar sein. Unbenutzte Integrationen sollten deaktiviert und relevante Fehler protokolliert werden.

Brauche ich Backups, wenn mein E-Rechnungsanbieter alles in der Cloud speichert?

Welche zusätzliche Datensicherung erforderlich ist, hängt von Vertrag, Exportmöglichkeiten, Schutzbedarf und eigener Systemarchitektur ab. Unternehmen sollten in jedem Fall wissen, welche Daten der Anbieter sichert, wie Wiederherstellung funktioniert und wie sie bei Anbieter- oder Systemausfall auf ihre relevanten Rechnungsdaten zugreifen beziehungsweise diese exportieren können.

Wie oft sollte ein Backup getestet werden?

Es gibt für allgemeine Unternehmen keinen pauschalen E-Rechnungs-Zeitraum, der für jeden Fall gilt. Das BSI empfiehlt jedoch, Backups regelmäßig auf Funktionalität, Konsistenz und Aktualität zu testen. Der geeignete Turnus sollte sich daran orientieren, wie kritisch die Systeme sind und welcher Datenverlust beziehungsweise welche Ausfallzeit betrieblich tolerierbar wäre.

Was muss bei einem IT-Sicherheitsvorfall im E-Rechnungsprozess passieren?

Unternehmen sollten vorab festlegen, wer bei einem Verdacht informiert wird, welche Systeme betroffen sein könnten, wer Zugänge sperren oder Prozesse stoppen darf und welche externen Stellen gegebenenfalls einzubeziehen sind. Das BSI empfiehlt für IT-Notfälle klare Rollen, Zuständigkeiten und vorbereitete Krisenreaktionsmechanismen.

Ersetzt IT-Sicherheit die fachliche Rechnungsprüfung?

Nein. IT-Sicherheit schützt Systeme, Identitäten, Daten und Prozesse. Sie kann beispielsweise eine Kontoübernahme erschweren oder eine verdächtige Nachricht erkennen. Ob eine Leistung tatsächlich erbracht wurde, ein Preis stimmt oder eine Rechnung intern genehmigt werden darf, muss weiterhin im fachlichen Rechnungs- und Freigabeprozess geprüft werden.

Heiko Boos – Autor bei E-Rechnungsratgeber.de

Über den Autor

Heiko Boos beschäftigt sich auf E-Rechnungsratgeber.de mit der praktischen Einführung elektronischer Rechnungen, Softwareauswahl, Rechnungsformaten und den gesetzlichen Rahmenbedingungen.

Der 24-Punkte-Sicherheitscheck ist eine redaktionelle Orientierungshilfe und ersetzt keine individuelle Sicherheitsanalyse, ein professionelles IT-Sicherheitsaudit oder branchenspezifische regulatorische Anforderungen.
Offizielle & fachliche Grundlagen

Quellen zur IT-Sicherheit bei E-Rechnungen

  1. Bundesministerium der Finanzen: Fragen und Antworten zur obligatorischen E-Rechnung – Stand 23. März 2026
  2. Gesetze im Internet: § 14 UStG – Echtheit der Herkunft, Unversehrtheit und Lesbarkeit
  3. Bundesministerium der Finanzen: GoBD – 2. Änderung vom 14. Juli 2025
  4. Bundesamt für Sicherheit in der Informationstechnik: 10 Tipps zur Cyber-Sicherheit für Unternehmen
  5. Bundesamt für Sicherheit in der Informationstechnik: BSI TR-03182 – E-Mail-Authentifizierung
  6. Bundesamt für Sicherheit in der Informationstechnik: BSI TR-03108 – Sicherer E-Mail-Transport
  7. Bundesamt für Sicherheit in der Informationstechnik: Zwei-Faktor-Authentisierung
  8. Bundesamt für Sicherheit in der Informationstechnik: Checkliste für Unternehmen bei IT-Sicherheitsvorfällen
  9. Polizeiliche Kriminalprävention: CEO-Fraud – Schutz vor manipulierten Zahlungsanweisungen

Letzte fachliche Prüfung: 13. September 2026. IT-Sicherheitsanforderungen können je nach Unternehmensgröße, Branche, Schutzbedarf, eingesetzten Systemen und regulatorischem Status deutlich über die hier beschriebenen Basisschutzmaßnahmen hinausgehen.