Betrugsprävention: Wie CFOs finanzielle Integrität aufbauen
# Betrugsprävention: Wie CFOs finanzielle Integrität aufbauen
Am 18. Juni 2020 gab die Wirecard AG, damals ein DAX-30-Liebling mit 24 Milliarden Euro Börsenwert, bekannt, dass 1,9 Milliarden Euro auf philippinischen Treuhandkonten einfach nicht existierten. CEO Markus Braun trat innerhalb von 48 Stunden zurück. COO Jan Marsalek bestieg einen Privatjet nach Belarus und ist weiterhin flüchtig. Innerhalb einer Woche meldete das Unternehmen Insolvenz an, als erstes DAX-Unternehmen überhaupt. EY, das über ein Jahrzehnt lang uneingeschränkte Bestätigungsvermerke erteilt hatte, sah sich strafrechtlichen Ermittlungen ausgesetzt. Die BaFin, die deutsche Finanzaufsicht, hatte jahrelang gegen *Short Seller* ermittelt, also genau gegen die Leute, die seit 2015 „Betrug“ gerufen hatten.
Wirecard war kein raffinierter Betrug. Es war ein plumper. Und ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → hielt sich jahrelang, weil jede Verteidigungslinie gleichzeitig versagte: interne Kontrollen, externe Prüfung, Aufsicht, Aufsichtsrat. Für den modernen CFO ist Wirecard die Warngeschichte dieses Jahrzehnts: nicht weil Betrug exotisch wäre, sondern weil die Systeme, die ihn aufdecken sollen, fragiler sind, als die meisten Führungskräfte annehmen.
Der *Report to the Nations* 2024 der Association of Certified Fraud Examiners schätzt, dass Organisationen 5 % ihres Jahresumsatzes durch Betrug verlieren, global eine Bremse von 5 Billionen Dollar. Der Medianschaden liegt bei 145.000 Dollar pro Fall, die mediane *Dauer* bis zur Entdeckung aber bei 12 Monaten. Bei Betrugsfällen, an denen der CFO oder die C-Suite beteiligt ist, springt der Medianschaden auf 459.000 Dollar und die Entdeckung dauert über 18 Monate. Die Lehre ist unbequem: Je höher in der Organisation der Betrug entsteht, desto länger überlebt ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → und desto teurer wird ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen →.
In dieser Lektion geht es darum, die Kontrollen, die Kultur und die Erkennungsmechanismen aufzubauen, die verhindern, dass Ihr Name in einer Wirecard-artigen Aufarbeitung auftaucht.
Warum Betrug an klugen CFOs vorbeikommt: Anatomie des Versagens
Jeder Betrug beruht auf Donald Cresseys Fraud Triangle: Druck (finanziell oder leistungsbezogen), Gelegenheit (schwache Kontrollen) und Rationalisierung (der kognitive Passierschein). Moderne Betrugsforscher ergänzen ein viertes Element, Capability, und machen daraus das Fraud Diamond. Der Führungsinsight: CFOs kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen nur einen Eckpunkt wirklich beeinflussen, die Gelegenheit. Sie kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen die Spielschulden eines Managers oder den Narzissmus eines CEO nicht regulieren. Sie kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen aber sehr wohl die Kontrolllücken schließen, die aus diesem Druck Bilanzlügen werden lassen.
Die drei Betrugskategorien, die Sie kartieren müssen
Die ACFE ordnet Occupational Fraud drei Kategorien zu, und Ihre Kontrollarchitektur sollte alle drei ausdrücklich adressieren:
Vermögensveruntreuung (86 % der Fälle, aber nur 120.000 Dollar Medianschaden): Skimming, Scheinmitarbeiter in der Lohnbuchhaltung, Spesenbetrug. Häufig, beherrschbar, selten existenziell.
Korruption (48 % der Fälle, 200.000 Dollar Median): Bestechung, Kickbacks, Interessenkonflikte. Besonders ausgeprägt im grenzüberschreitenden Geschäft und im Einkauf.
Bilanzbetrug (5 % der Fälle, aber 766.000 Dollar Medianschaden und häufig unternehmensvernichtend). Das ist die Wirecard-Kategorie. Selten in der Häufigkeit, verantwortlich aber für die katastrophalen Verläufe, die Karrieren und Unternehmen beenden.
Der häufigste Fehler von CFOs: Sie verteilen Kontrollressourcen proportional zur *Häufigkeit* statt zur *Schwere*. Ihr SOX-Testbudget ist wahrscheinlich bei T&E-Kontrollen übergewichtet und bei Revenue-Recognition-Cutoff und Intercompany-Abstimmungen untergewichtet, also genau dort, wo sich katastrophale Betrugsfälle verstecken.
Warum Wirecards Kontrollen versagten
Der Wirecard-Betrug funktionierte wegen eines strukturellen blinden Flecks, den jeder CFO mit Offshore-Aktivitäten kennt. Rund die Hälfte des berichteten Wirecard-Umsatzes kam von „Third-Party Acquiring“-Partnern (TPA) in Dubai, auf den Philippinen und in Singapur, kleine Firmen, die vorgeblich Zahlungen in Jurisdiktionen abwickelten, in denen Wirecard keine Lizenzen hatte. Die Gelder dieser Partner lagen bei Treuhändern auf Escrow-Konten. EY bestätigte die Existenz der Gelder auf Basis von *Saldenbestätigungen der Treuhänder selbst*, statt sie unabhängig bei den zugrunde liegenden Banken (BPI und BDO auf den Philippinen) einzuholen. Als EY 2020 endlich auf direkte Bankbestätigungen bestand, bestätigten beide Banken, dass die Konten nie existiert hatten.
Das Kontrollversagen war nicht exotisch. Es war ein Verstoß gegen ISA 505, die Anforderung, dass externe Bestätigungen vom Prüfer kontrolliert und direkt an die antwortende Partei gesendet werden. Jeder CFO mit Offshore-Forderungen oder Escrow-Konstruktionen sollte sich jetzt fragen: Wer versendet und empfängt unsere Bankbestätigungen tatsächlich, und kontrolliert unser Prüfer diesen Kanal unabhängig?
Die drei Verteidigungslinien aufbauen
Das Three Lines Model des Institute of Internal Auditors (aktualisiert 2020) bleibt die operative Blaupause, aber die meisten CFOs setzen es als Organigramm um statt als funktionierendes System. So bauen Sie es so, dass es Betrug tatsächlich aufdeckt.
Erste Linie: Operative Kontrollen, die greifen
Die erste Linie ist das operative Management, also die Leute, die Umsatz, Einkauf, Payroll und Treasury verantworten. Ihre Kontrollen müssen unter der Annahme entworfen werden, dass ein entschlossener, intelligenter Insider versucht, sie zu überwinden. Die Non-Negotiables für 2026:
- Funktionstrennung auf ERP-Ebene erzwungen, nicht auf Policy-Ebene. Wenn Ihre SAP- oder Oracle-Berechtigungen es derselben Person erlauben, einen Lieferanten anzulegen, eine Rechnung zu genehmigen und eine Zahlung freizugeben, wartet bei Ihnen ein Vorfall vom Typ Wells Fargo. Lassen Sie vierteljährlich einen SoD-Konfliktbericht laufen und verlangen Sie für jede dokumentierte Ausnahme eine Freigabe.
- Zwangsurlaub und Job-Rotation in Treasury, Kreditorenbuchhaltung und Abstimmungsfunktionen. Der 4,9-Milliarden-Euro-Verlust des Société-Générale-Händlers Jérôme Kerviel wurde 2008 genau dann aufgedeckt, als ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → Urlaub nehmen musste.
- Hygiene der Lieferantenstammdaten. Der häufigste Vektor für Vermögensveruntreuung ist der fiktive Lieferant. Gleichen Sie Lieferanten-Bankverbindungen monatlich gegen Mitarbeiter-Bankverbindungen ab. Gleichen Sie Lieferantenadressen gegen Mitarbeiteradressen ab. Das ist eine SQLSQLSales Qualified Lead: a prospect the sales team has validated as ready for direct outreach and a proposal, having passed clear qualification criteria.Vollständige Definition ansehen →-Abfrage und deckt Betrugsfälle auf, die seit Jahren laufen.
Zweite Linie: Risk, Compliance und die vergessene Kraft von Analytics
Die zweite Linie, also Risikomanagement, Compliance, Controlling, besitzt das Framework, muss aber die *Daten* besitzen, um wirksam zu sein. Die Verschiebung seit 2022 geht von stichprobenbasiertem Testen zu Continuous Controls Monitoring (CCM). Mittelstands-CFOs haben heute Zugang zu Tools (MindBridge, AppZen, Trullion), die machine learning auf 100 % der Buchungssätze anwenden und Verstöße gegen das Benford-Gesetz, runde Beträge, Wochenendbuchungen und Buchungen von Nutzern außerhalb ihrer üblichen Rollen markieren.
Siemens baute nach dem FCPA-Settlement über 1,3 Milliarden Euro im Jahr 2008 das auf, was heute als Goldstandard eines Compliance-Programms gilt: über 600 Vollzeit-Compliance-Officer, verpflichtende Jahreszertifizierungen für mehr als 100.000 Mitarbeitende und ein zentrales Case-Management-System. Die kulturelle Transformation dauerte ein Jahrzehnt. Der Punkt für heutige CFOs: Compliance ist keine Abteilung, sondern eine Dateninfrastruktur.
Dritte Linie: Interne Revision mit echter Unabhängigkeit
Die interne Revision muss funktional an den Prüfungsausschuss berichten, nicht an den CFO. Wenn der Bonus Ihres Chief Audit Executive vom CFO beeinflusst wird, haben Sie einen strukturellen Konflikt, der im schlechtesten Moment aufbricht. Der Prüfungsausschuss sollte das Budget der internen Revision, den Prüfungsplan und die Vergütung des CAE genehmigen. Alles darunter ist Theater.
Nach Wirecard hat die Corporate Sustainability Reporting Directive (CSRD) der EU, die für das Reporting des Geschäftsjahres 2025 voll greift, den Umfang dessen, was Prüfer beurteilen müssen, drastisch erweitert, einschließlich nichtfinanzieller Kontrollumgebungen rund um ESG-Daten. CFOs, die CSRD-Compliance als Nachhaltigkeitsthema statt als Thema der internen Kontrollen behandeln, legen den Grundstein für die nächste Generation von Bilanzkorrekturen.
Wissenscheck
1. Warum gilt der Fall Wirecard laut Lektion als so eindringliche Warngeschichte für moderne CFOs?
2. Die Lektion stellt fest, dass Betrug aus der C-Suite mehr kostet und länger dauert. Welches zugrunde liegende Prinzip zeigt das?
3. Warum argumentiert die Lektion, dass CFOs innerhalb des Fraud Triangle/Diamond ihre Anstrengungen auf die „Gelegenheit“ richten sollten?
4. Wählen Sie ALLE Aussagen, die die in der Lektion dargestellte Argumentation zu Betrugserkennung und Verteidigung korrekt wiedergeben.
Wählen Sie alle richtigen Antworten aus.
5. Wählen Sie ALLE Elemente, die laut Lektion zum Fraud Diamond gehören.
Wählen Sie alle richtigen Antworten aus.
Vom Framework zum Montagmorgen: Das praktische Playbook des CFO
Theorie ist billig. Das hier tut ein CFO in den ersten 90 Tagen, um das Betrugsrisiko substanziell zu senken.
Ein Fraud Risk Assessment durchführen, das Namen nennt
Die meisten Fraud Risk Assessments sind generische Heatmaps. Ein nützliches identifiziert für jeden wesentlichen Geschäftsprozess das *konkrete SchemaSchemaA schema is the formal blueprint that defines how data is structured, named, typed, and related within a database, file, or message.Vollständige Definition ansehen →*, das auftreten kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnte, und die *konkrete Kontrolle*, die es verhindert. Für Revenue Recognition in einem SaaS-Geschäft heißt das: Channel Stuffing, Side Letters, die Umsatzrealisierungskriterien aushebeln, Bill-and-Hold-Vereinbarungen, Round-Tripping mit verbundenen Parteien. Dokumentieren Sie für jedes davon die präventive Kontrolle, die detektive Kontrolle und den namentlich benannten Owner.
Die Fallstudie dazu ist Under Armour, das 2021 eine SEC-Strafe von 9 Millionen Dollar zahlte, weil es über sechs Quartale (2015-2016) Umsätze von 408 Millionen Dollar vorgezogen hatte, ohne die Praxis offenzulegen. Der Betrug war kein Kontrollversagen im klassischen Sinn, die Aufträge waren echt, sondern ein Offenlegungsversagen, das das nachlassende organische Wachstum verdeckte. Ein robustes Fraud Risk Assessment hätte „Vorziehen von Aufträgen kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →ünftiger Quartale“ als SchemaSchemaA schema is the formal blueprint that defines how data is structured, named, typed, and related within a database, file, or message.Vollständige Definition ansehen → markiert, das spezifische Disclosure-Kontrollen braucht. Die meisten Assessments gehen nicht so tief. Ihres sollte es.
Einen Whistleblower-Kanal aufbauen, den Menschen wirklich nutzen
Die ACFE stellt fest, dass 43 % der Betrugsfälle über Hinweise entdeckt werden, mehr als durch interne Revision, Management Review und externe Prüfung *zusammen*. Dennoch erzeugen die meisten Unternehmens-Hotlines kaum Volumen, weil Mitarbeitende sie zu Recht als karrierebeendend wahrnehmen. Drei Designprinzipien trennen funktionierende Hotlines von theatralischen:
1. Unabhängige Annahme: Auslagerung an einen Dritten (NAVEX, Convercent) mit direkter Berichtslinie an den Vorsitz des Prüfungsausschusses.
2. Anonymität, die hält: Unter der EU-Whistleblower-Richtlinie (bis 2023 in allen Mitgliedstaaten in nationales Recht überführt) ist Vergeltung gegen Whistleblower ein Fall persönlicher Haftung für Führungskräfte. Stellen Sie sicher, dass Ihre Rechtsabteilung Sie dazu gebrieft hat.
3. Rückkopplung: Hinweisgeber, die nie erfahren, was mit ihrer Meldung passiert ist, melden nicht wieder. Kommunizieren Sie, ohne die Vertraulichkeit zu brechen, vierteljährlich Statistiken zur Erledigung.
Dan McCrums Wirecard-Recherche beruhte weitgehend auf internen Whistleblowern, Menschen, die interne Kanäle versucht hatten und ignoriert oder bedroht wurden. Wenn Informationen die *Financial Times* erreichen, haben Ihre internen Kontrollen bereits zweimal versagt.
Tone from the top, aber gemessen in der Mitte
Jeder CFO rezitiert das Mantra „Tone at the Top“. Die operative Frage ist, wie Sie ihn messen. Die rigorosesten Unternehmen führen heute Kulturaudits durch, anonymisierte Mitarbeiterbefragungen, die konkrete Dimensionen abfragen: „Glauben Sie, dass Führungskräfte schlechte Nachrichten akzeptieren würden?“ „Haben Sie erlebt, dass Kollegen auf eine Weise unter Druck gesetzt wurden, Zahlen zu erreichen, die Sie besorgt hat?“ Die Ergebnisse gehen neben den Finanzkennzahlen an den Prüfungsausschuss. Boeings MAX-Krise war kein Bilanzbetrug, zeigt aber, was es kostet, Signale aus dem mittleren Management über technische Abkürzungen unter finanziellem Druck zu ignorieren.
Stresstest für Ihre Prüferbeziehung
Nach Wirecard steht der globale Prüferberuf unter regulatorischer Belagerung. Das britische FRC hat Audit und Beratung bei den Big Four getrennt; das PCAOB hat unter Erica Williams die Prüfungsintensität deutlich erhöht. Als CFO ist es nicht Ihre Aufgabe, der Freund Ihres Prüfers zu sein, sondern sicherzustellen, dass Ihr Prüfer die Ressourcen, den Zugang und das Rückgrat hat, das Management zu hinterfragen. Praktische Tests:
- Wann hat Ihr Prüfer letztmals eine wesentliche Anpassung verlangt? Wenn die Antwort „vor Jahren“ lautet, fragen Sie nach dem Grund.
- Trifft sich Ihr Prüfungsausschuss mindestens zweimal jährlich mit dem verantwortlichen Partner *ohne Management*? Sollte ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen →.
- Hat Ihr Prüfer die verantwortlichen Partner nach dem von der SEC vorgeschriebenen Rhythmus rotiert? Dokumentieren Sie das.
Die Action-Checkliste des CFO
1. **Beauftragen Sie ein unabhängiges Fraud Risk Assessment in