APP-Betrug: der Betrug, bei dem das Opfer selbst überweist

Authorized Push Payment Fraud, kurz APP-Betrug, ist der Betrug, bei dem das Opfer die Überweisung selbst freigibt. Niemand stiehlt eine Kartennummer, niemand bricht in ein Konto ein. Der Täter überredet den Kontoinhaber, das Geld zu senden, und damit sieht jede Kontrolle gegen unbefugten Zugriff einen legitimen Kunden bei einer legitimen Zahlung.

Das macht ihn zum am schwersten zu bekämpfenden Betrug im Zahlungsverkehr und zu dem, für den die Regeln neu geschrieben wurden. Diese Seite liegt unter Betrugsprävention in Deutschland, wo das Muster benannt wird, und neben Finanzkriminalität im Zahlungsverkehr. Hier geht es um die Erstattung: wer dem Opfer zahlt, unter welchen Bedingungen, und was die EU baut.

Eine Person hält bei einer verdächtigen Meldung in einer Mobile-Banking-App inne.

Was APP-Betrug von unbefugter Nutzung unterscheidet

Bei unbefugter Nutzung hat der Zahler nicht zugestimmt, und das Recht ist seit Jahren klar: Der Zahlungsdienstleister erstattet, außer der Kunde handelte betrügerisch oder grob fahrlässig. Beim APP-Betrug hat der Zahler zugestimmt. Die Zustimmung kam durch Täuschung, die Zahlung ist also als Auftrag wirksam und als gewollte Transaktion nichtig.

Daraus folgt dreierlei. Das Geld landet auf einem Konto, das der Täter kontrolliert, und verlässt es in Minuten, was Echtzeitüberweisungen beschleunigten. Die empfangende Bank, nicht die sendende, ist die einzige Partei, die das auffällige Verhalten des Empfängerkontos sehen konnte. Und bei einer Überweisung gibt es kein Chargeback wie bei der Karte, weshalb A2A-Zahlungen eine neue rechtliche Antwort brauchten statt einer vorhandenen kaufmännischen.

Die Betrugsmuster

Identitätsvortäuschung ist die größte Kategorie: ein Anruf oder eine Nachricht, scheinbar von der Bank, dem Finanzamt oder der Polizei, mit der Aufforderung, Geld auf ein sicheres Konto zu schaffen. Rechnungsumleitung trifft Unternehmen: Die echte Rechnung eines Lieferanten kommt mit geänderter IBAN, oft nach einem Einbruch in dessen Postfach. Warenbetrug nimmt die Zahlung für Ware, die nie existierte. Anlagebetrug bewegt größere Summen über längere Beziehungen, Liebesbetrug die größten Summen über die längsten.

Die unternehmensgerichteten Muster verdienen eigene Kontrollen, weil sie nicht wie Verbraucherbetrug aussehen. Eine Rechnungsumleitung gelingt gegen eine Finanzabteilung, nicht gegen eine Einzelperson, und sie schlägt jeden Prozess, in dem eine Person eine Empfänger-IBAN ändern und die Zahlung freigeben kann. Ein Rückruf auf einer Nummer aus dem Lieferantenvertrag, nicht aus der Rechnung, stoppt das meiste davon.

Die britische Erstattungspflicht und die Obergrenze

Großbritannien ging zuerst und band die Branche. Seit dem 7. Oktober 2024 verlangt der Payment Systems Regulator von Zahlungsdienstleistern die Erstattung an Opfer von APP-Betrug, mit einer Kostenteilung von 50 zu 50 zwischen sendendem und empfangendem Dienstleister. Die Regeln gelten für Zahlungen zwischen britischen Konten über Faster Payments und CHAPS, und ein Institut muss die meisten Fälle in fünf Geschäftstagen entscheiden, oder in 35 Tagen bei angehaltener Uhr.

Um die Obergrenze wurde gestritten. Der PSR setzte sie zuerst auf 415.000 Pfund, passend zur Schlichtungsgrenze, und senkte sie im September 2024 nach Branchendruck auf 85.000 Pfund. Which? hielt die Wirkung fest: Die höhere Grenze hätte 98 Prozent des Schadenswerts gedeckt, die niedrigere deckt etwa 90 Prozent, und die Differenz trifft Opfer von Anlage- und Immobilienbetrug. Ein Institut darf zudem eine Selbstbeteiligung von bis zu 100 Pfund je Fall erheben.

Wann ein Institut ablehnen darf

Die Erstattung läuft nicht automatisch. Ein Dienstleister darf ablehnen, wenn der Kunde den Sorgfaltsmaßstab verletzte: eine konkrete Warnung des Instituts ignorierte, den Betrug nicht innerhalb von 13 Monaten nach der letzten Zahlung meldete, auf angemessene Auskunftsersuchen nicht reagierte oder die Anzeige bei der Polizei verweigerte. Das Institut muss grobe Fahrlässigkeit nachweisen, definiert als sehr erhebliche Unachtsamkeit, und das ist eine hohe Hürde.

Kunden, die für den konkreten Betrug besonders schutzbedürftig sind, fallen ganz aus diesem Maßstab heraus und auch aus der Selbstbeteiligung, also volle Erstattung. Drei Zahlungsarten sind ausgenommen: Kartenzahlungen mit eigenem Chargeback-Weg, Auslandszahlungen und Übertragungen von Kryptowerten. Ein zivilrechtlicher Streit mit einem echten Händler ist ebenfalls kein Betrug, wie schlecht der Kauf auch lief.

Der Erstattungsanspruch, den PSD3 und die PSR schaffen würden

Die EU-Antwort ist enger als die britische und kommt später. Unter der Zahlungsdiensteverordnung bekäme ein Zahler einen Erstattungsanspruch für ein bestimmtes Muster: das Vortäuschen des eigenen Zahlungsdienstleisters, wo ein Täter sich als die Bank ausgibt und der Kunde zur Zahlung getäuscht wird. Das ist absichtlich enger als ein allgemeiner Anspruch für jede Betrugsart.

Es knüpft außerdem an eine Pflicht, die die EU schon auferlegte. Hat ein Dienstleister die Empfängerüberprüfung nicht durchgeführt und verlor der Zahler deshalb Geld, liegt das Risiko beim Dienstleister, und das ist der Hebel, den die Echtzeit-Verordnung bereits schuf. Die vorläufige politische Einigung zu PSD3 und PSR fiel im November 2025, die Anwendung wird um 2028 erwartet, eine deutsche Bank arbeitet heute also unter der Namensabgleichspflicht und noch nicht unter einem gesetzlichen Betrugsanspruch. Zahlungsverkehrsregulierung behandelt die Aufsichtsseite.

Was der Namensabgleich leistet und was nicht

Die Prüfung wirkt glänzend gegen ein Muster und gar nicht gegen ein anderes. Die Rechnungsumleitung ist ihr bester Fall: Der Täter nennt eine echte IBAN zu einem Konto mit anderem Namen, die Prüfung meldet die Abweichung, und die Finanzabteilung sieht eine Warnung, bevor die Datei hinausgeht. Vertippte IBANs und veraltete Lieferantendaten fängt sie genauso.

Gegen Identitätsvortäuschung versagt sie meist. Wer einen Safe-Account-Betrug fährt, hat oft längst ein Finanzagentenkonto in dem Namen besorgt, den das Opfer eingeben soll, die Prüfung meldet also einen sauberen Treffer und beruhigt das Opfer. Die Grenze ist strukturell: Die Prüfung bestätigt, dass der Name zum Konto passt, nicht dass der Empfänger das Geld verdient. Darum tragen die Kontrollen auf der Empfängerseite zu Finanzagenten so viel Gewicht wie die Warnung beim Sender.

Was ein Zahlungsinstitut dafür betreiben muss

Vier Fähigkeiten, und keine davon gibt es fertig zu kaufen. Die Erkennung muss eine ausgehende Zahlung gegen die Kundenhistorie und gegen bekannte Betrugsmuster bewerten, in den Sekunden einer Echtzeitüberweisung. Der Eingriff muss eine Warnung liefern, die der Kunde wirklich liest, also konkret zum vermuteten Betrug und kein allgemeiner Hinweisbalken, denn eine allgemeine Warnung scheitert am Sorgfaltsmaßstab für das Institut genauso wie für den Kunden.

Dann die Rückseite. Die Fallbearbeitung muss nach britischen Regeln die meisten Fälle in fünf Geschäftstagen entscheiden, und das ist eine Betriebszusage, kein Papier. Und die Empfängerseite muss eingehende Gutschriften auf Finanzagentenverhalten überwachen und auf die Meldung des sendenden Instituts reagieren, denn bei 50 zu 50 zahlt das empfangende Institut jetzt für das, was auf seinen Konten landet. KYC in Deutschland und Geldwäscheprävention behandeln die Kontrollen beim Onboarding darunter.

Was ist APP-Betrug?

APP-Betrug, Authorized Push Payment Fraud, ist ein Betrug, bei dem das Opfer getäuscht wird und eine Zahlung vom eigenen Konto auf ein Konto des Täters freigibt. Weil der Kunde einen wirksamen Auftrag gab, ist es keine unbefugte Nutzung, und die Ansprüche kommen aus eigenen Erstattungsregeln statt aus dem Recht zu unbefugten Zahlungen.

Erstattet die Bank den Schaden?

In Großbritannien meist ja, bis 85.000 Pfund, mit Kostenteilung zwischen sendendem und empfangendem Dienstleister, außer das Institut weist grobe Fahrlässigkeit gegen den Sorgfaltsmaßstab nach. In der EU gibt es noch keinen allgemeinen gesetzlichen Anspruch. Die Zahlungsdiensteverordnung würde einen für das Vortäuschen der Bank schaffen, die Anwendung wird um 2028 erwartet. Ein deutscher Kunde verlässt sich heute auf die Kulanz der Bank und auf die Pflicht zum Namensabgleich.

Wie verhindert ein Unternehmen Rechnungsumleitung?

Behandeln Sie die Änderung von Bankdaten eines Lieferanten als Vorgang mit Prüfpflicht, nie als Datenpflege. Rufen Sie den Lieferanten auf einer Nummer aus dem Vertrag an und nicht aus der Rechnung, lassen Sie eine Empfängeränderung von zwei Personen freigeben und halten Sie die Empfängerstammdaten sauber, damit die Empfängerüberprüfung eine aussagekräftige Warnung erzeugt und kein tägliches Rauschen.

APP-Betrug und Finance Loop

Finance Loop bringt Betrugsteams, Payment-Produktverantwortliche und Aufsichtsrechtler in einen Raum, und dort wird ein APP-Fall tatsächlich gelöst, weil die Erkennung bei einem und die Haftung bei einem anderen liegt. Finance Loop ist der Treffpunkt für Payment in Deutschland, mit Meetups und Konferenzen zu Betrug, Echtzeitüberweisung und Regulierung. Finance Loop führt diese Termine im Veranstaltungskalender.

Finance Loop ist ein Experten-Netzwerk mit dem Ziel, neue Technologien in der Finanzbranche in die Anwendung zu bringen, etwa KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Wissen und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & Digital Assets, Payments & digitales Geld, digitale Infrastruktur & Souveränität sowie Risk & Compliance.

Bleiben wir in Kontakt

4.000+ Mitglieder aus Finance und Tech. Werden Sie kostenlos Network Member.

Kostenlose Updates!

Exklusive Event-Einladungen, Vorteile für Mitglieder und News. Jederzeit abbestellbar.

Mit dem Absenden akzeptieren Sie die Bedingungen.