IT-Security
Firmenkreditkarte im Netz: so schützen Sie Ihre Kartendaten
Ein Abo bezahlt, und plötzlich fehlen 400 Franken
Die Firmenkreditkarte liegt bei vielen KMU nicht im Portemonnaie, sondern im Browser. Hinterlegt für das Microsoft-365-Abo, die Buchhaltungssoftware, den Cloud-Speicher, dazu ab und zu ein Einkauf im Onlineshop. Praktisch, weil niemand mehr Nummern abtippt. Riskant, weil die Kartendaten an Orten liegen, die man nicht mehr im Blick hat.
Das Bundesamt für Cybersicherheit hat im Spätsommer einen Fall beschrieben, der genau hier ansetzt. Betrüger hatten die Bezahlseite eines Essenslieferdienstes gekapert. Kundinnen und Kunden gaben ihre Kartendaten auf einer Seite ein, die echt aussah, in Wahrheit aber die Daten direkt an die Täter weiterleitete. Kurz darauf tauchten Belastungen auf, die niemand gemacht hatte. Das Verfahren heisst Skimming, und es funktioniert online genauso wie früher am manipulierten Bankomaten. Nur sieht man die Manipulation nicht.
Für eine Firma ist das unangenehmer als für eine Privatperson. Über die Firmenkarte laufen oft mehrere Dienste gleichzeitig, und wer die Karte sperren muss, legt damit womöglich das halbe Büro lahm.
Warum gerade Firmenkarten interessant sind
Eine private Karte wird meist für ein paar Einkäufe genutzt. Eine Firmenkarte ist bei zehn oder zwanzig Anbietern hinterlegt, oft seit Jahren, oft mit einem grosszügigen Limit. Genau das macht sie für Datendiebe attraktiv.
Dazu kommt ein zweites Problem. In vielen KMU kennt eine einzige Person die Kartennummer, und diese Person gibt sie ein, wenn schnell etwas gebraucht wird. Ein neues Tool, eine Lizenzverlängerung, ein Ticket. In der Eile schaut niemand genau hin, auf welcher Seite die Nummer eigentlich landet. Und weil die Abrechnung erst am Monatsende kommt, fällt eine falsche Buchung oft erst Wochen später auf. Bis dahin haben die Täter längst weitergemacht.
Woran Sie eine manipulierte Bezahlseite erkennen
Ehrlich gesagt: sicher erkennen kann man sie oft nicht. Der Fall mit dem Lieferdienst zeigt das deutlich. Die Seite war die richtige, die Adresse stimmte, das Schloss im Browser war da. Manipuliert war nur der Bezahlteil im Hintergrund. Der klassische Rat, auf die Adresszeile zu achten, hilft hier wenig.
Was trotzdem stutzig machen sollte: eine Bezahlseite, die plötzlich anders aussieht als sonst. Ein Formular, das die Kartendaten auf einer Zwischenseite abfragt, obwohl der Anbieter das früher nie tat. Eine fehlende Weiterleitung zur Bank für die Bestätigung. Wenn beim Bezahlen etwas ungewohnt wirkt, brechen Sie ab und melden sich beim Anbieter über die Ihnen bekannte Adresse, nicht über einen Link aus einer Mail.
Der wirksamere Weg ist aber nicht das Erkennen. Er liegt darin, den Schaden von vornherein klein zu halten.
Virtuelle Karten: der grösste Hebel
Fast alle Kartenanbieter und viele Geschäftskonten bieten heute virtuelle Karten an. Das ist eine zweite Kartennummer, die Sie in Sekunden selbst erstellen, mit einem eigenen Limit versehen und jederzeit wieder löschen. Die echte Karte bleibt dabei unsichtbar.
Der Nutzen im Alltag: Für jedes Abo eine eigene virtuelle Karte mit einem knappen Monatslimit. Wird die Nummer irgendwo abgegriffen, kann niemand mehr abbuchen als das Limit hergibt, und Sie löschen genau diese eine Nummer, ohne alle anderen Dienste anzufassen. Für einmalige Einkäufe in einem Shop, den Sie nicht kennen, erstellen Sie eine Karte, die nach der Zahlung wieder weg ist.
Das klingt nach Aufwand, ist aber nach der Einrichtung eine Sache von Minuten pro Karte. Und es ist der einzige Schutz, der auch dann greift, wenn die Bezahlseite selbst kompromittiert ist.
Nicht jede Zahlung braucht eine gespeicherte Karte
Viele Shops fragen beim Bezahlen, ob sie die Karte «für das nächste Mal» speichern dürfen. Bei einem Dienst, den Sie monatlich brauchen, ist das sinnvoll. Bei einem Shop, in dem Sie einmal etwas bestellen, nicht. Jede gespeicherte Karte ist ein weiterer Ort, an dem Ihre Daten liegen und bei einem Datenleck des Anbieters mit auslaufen können.
Gehen Sie einmal durch, wo Ihre Firmenkarte überall hinterlegt ist. Bei den meisten KMU ist die Liste länger als gedacht, und ein Teil davon sind Dienste, die niemand mehr nutzt.
Die Abrechnung ist Ihr Frühwarnsystem
Der Lieferdienst-Fall zeigt, dass die Belastung oft erst nach der Datenabgabe kommt. Wer die Kartenabrechnung erst beim Jahresabschluss anschaut, merkt einen Betrug viel zu spät. Nehmen Sie sich einmal im Monat zehn Minuten und gehen die Abrechnung Zeile für Zeile gegen Ihre Belege durch.
Achten Sie dabei besonders auf kleine Beträge, die Sie nicht zuordnen können. Täter buchen gern zuerst einen oder zwei Franken, um zu prüfen, ob die Karte funktioniert. Wer diese Testbuchung bemerkt und die Karte sperrt, verhindert die grosse Belastung, die sonst folgt.
Wenn es passiert ist
Merken Sie eine falsche Buchung, zählt Tempo. Sperren Sie die betroffene Karte sofort über die App oder die Nummer auf der Rückseite, das geht rund um die Uhr. Melden Sie die unberechtigte Belastung Ihrem Kartenanbieter, meist lässt sich das Geld zurückholen, wenn Sie schnell reagieren. Ändern Sie danach das Passwort des Kontos, über das Sie bezahlt haben, und behalten Sie die nächsten Abrechnungen genauer im Auge.
Und überlegen Sie, welche Dienste die alte Kartennummer hinterlegt hatten. Genau hier zahlt es sich aus, wenn pro Dienst eine eigene virtuelle Karte lief. Dann tauschen Sie eine Nummer und sind fertig, statt zwanzig Anbietern hinterherzurennen.
Checkliste für die Firmenkreditkarte
- Für Abos und Onlineshops virtuelle Karten mit eigenem Limit nutzen, statt überall die echte Kartennummer einzugeben
- Pro wiederkehrendem Dienst eine eigene virtuelle Karte, damit ein Vorfall nicht alle Zahlungen lahmlegt
- Karte nur bei Diensten speichern, die Sie regelmässig brauchen; bei Einmalkäufen die Speicherung ablehnen
- Einmal auflisten, wo die Firmenkarte überall hinterlegt ist, und Nicht-mehr-Genutztes entfernen
- Die Kartenabrechnung monatlich Zeile für Zeile gegen die Belege prüfen
- Kleine unbekannte Testbuchungen ernst nehmen, sie sind oft der Vorbote der grossen Belastung
- Beim Bezahlen abbrechen, wenn die Seite ungewohnt aussieht oder die Bestätigung der Bank fehlt
- Bei Verdacht die Karte sofort sperren, den Anbieter informieren und das zugehörige Passwort ändern
Brauchen Sie Unterstützung?
Wir schauen uns Ihre Situation unverbindlich an und sagen Ihnen ehrlich, was sich lohnt.
Kontakt aufnehmenWeiterlesen
- IT-SecurityFirmendomain ausgelaufen: wenn Fremde Ihre alte Webadresse kapernLäuft eine Firmendomain aus, kapern Betrüger sie für Fake-Shops und nutzen Ihren guten Ruf. So behalten KMU ihre Domains im Griff und geben sie sicher auf.
- IT-SecurityEin Passwort für alles: das grösste Alltagsrisiko im BüroEin Passwort für viele Konten ist das grösste Alltagsrisiko im Büro. So trifft Credential Stuffing KMU, und so schützen Passwort-Manager und Zwei-Faktor.
- IT-SecurityWie krisenfest ist Ihre Firma? Der Cyber-Selbsttest des BundesDas BACS bietet mit CyRA einen kostenlosen Cyber-Selbsttest für KMU. In einer Stunde sehen Sie, wo Ihre IT-Sicherheit wirklich steht, statt zu raten.
Solche Tipps direkt ins Postfach?
Praxisnahes IT-Wissen für KMU, ohne Spam und jederzeit abmeldbar.
Newsletter
Bleiben Sie informiert über die neuesten IT-Trends und unsere Services