Sicheres Onlinebanking: Geräte, Anmeldung und Transaktionen schützen

Onlinebanking verbindet Kontostand, Zahlungen und persönliche Finanzdaten mit wenigen Eingaben auf Computer oder Smartphone. Diese Bequemlichkeit verlangt einen sorgfältigen Umgang mit Geräten, Zugangsdaten und Transaktionsfreigaben. Ein aktuelles Betriebssystem, ein geschütztes Anmeldeverfahren und die genaue Kontrolle jeder Zahlung bilden gemeinsam die Grundlage für sicheres digitales Banking.

Viele Angriffe zielen nicht direkt auf die technischen Systeme der Bank, sondern auf deren Kundschaft. Gefälschte Nachrichten, manipulierte Webseiten und angebliche Anrufe der Sicherheitsabteilung sollen Zeitdruck erzeugen und zur Preisgabe von Zugangsdaten oder zur Freigabe einer Zahlung verleiten. Wer ungewöhnliche Vorgänge früh erkennt und die Bank unverzüglich über verdächtige Transaktionen informiert, verbessert die Chance, weiteren Schaden zu begrenzen.

Sicherheit beginnt beim verwendeten Gerät

Computer, Tablet und Smartphone bilden die technische Verbindung zum Bankkonto. Sicherheitslücken im Betriebssystem, Browser oder in installierten Anwendungen können Angriffe erleichtern. Aktualisierungen sollten deshalb zeitnah installiert werden, besonders wenn sie bekannte Schwachstellen schliessen. Wo automatische Updates zuverlässig funktionieren, reduzieren sie das Risiko, wichtige Aktualisierungen zu übersehen.

Zum Grundschutz gehört eine aktivierte Bildschirmsperre mit einer ausreichend langen PIN, einem sicheren Passwort oder einem biometrischen Merkmal. Fingerabdruck und Gesichtserkennung sind komfortabel, ersetzen aber nicht den Gerätecode, der nach einem Neustart oder in bestimmten Sicherheitssituationen weiterhin benötigt wird. Dieser Code darf nicht mit der Karten-PIN oder dem Passwort für das Banking identisch sein.

Auf gemeinsam verwendeten Computern lassen sich Zugriffe und gespeicherte Daten schwerer kontrollieren. Öffentlich zugängliche Geräte in Hotels, Bibliotheken oder Geschäftszentren eignen sich nicht für Bankgeschäfte. Auch ein privates Gerät sollte nicht für Onlinebanking verwendet werden, wenn ungewöhnliche Programme starten, der Browser unaufgefordert Seiten öffnet oder Sicherheitsfunktionen deaktiviert wurden.

Apps und Programme nur aus verlässlichen Quellen installieren

Banking-Apps stammen aus dem offiziellen App-Store des verwendeten Betriebssystems oder werden über die Webseite der Bank eindeutig bezeichnet. Suchanzeigen, Links in Nachrichten und QR-Codes können dagegen zu Nachahmungen oder schädlichen Anwendungen führen. Vor der Installation sind Herausgeber, Name und Beschreibung zu prüfen. Im Zweifel bestätigt die Bank über einen bekannten Kontaktweg, welche Anwendung vorgesehen ist.

Eine App sollte nur jene Berechtigungen erhalten, die für ihre Funktion plausibel sind. Der Zugriff auf Kamera oder biometrische Merkmale kann für Anmeldung und Zahlungsfreigaben erforderlich sein. Der dauerhafte Zugriff auf Kontakte, Mikrofon oder Standort verdient dagegen eine genaue Prüfung. Nicht mehr verwendete Anwendungen werden entfernt, damit veraltete Software keine unnötige Angriffsfläche bildet.


Gerätesperre, sichere Zugangscodes und aktuelle Software schützen die technische Grundlage des Onlinebankings.

Das E-Banking immer über einen bekannten Zugang öffnen

Der Zugang zum E-Banking sollte über die selbst eingegebene Internetadresse, ein gespeichertes Lesezeichen oder die offizielle App erfolgen. Links aus E-Mails, SMS, Messenger-Nachrichten und Suchmaschinenanzeigen sind ungeeignet. Eine täuschend echt gestaltete Seite kann Logo, Farben und Formulierungen einer Bank übernehmen und dennoch Zugangsdaten unmittelbar an Kriminelle übermitteln.

Vor der Anmeldung ist die vollständige Internetadresse zu kontrollieren. Kleine Abweichungen, zusätzliche Wörter oder vertauschte Buchstaben können auf eine Nachahmung hinweisen. Das Schlosssymbol des Browsers bestätigt lediglich, dass die Verbindung zur aufgerufenen Seite verschlüsselt ist. Es beweist nicht, dass diese Seite tatsächlich der Bank gehört.

Ein gespeichertes Lesezeichen ist erst dann hilfreich, wenn die korrekte Adresse einmal sorgfältig geprüft wurde. Ändert die Bank ihren Zugang, sollte die Anpassung nicht über einen überraschenden Link erfolgen. Informationen über neue Anmeldewege werden auf der offiziellen Webseite oder über einen unabhängig bestätigten Kommunikationskanal kontrolliert.

Mehrstufige Anmeldung richtig verstehen

Banken verwenden gewöhnlich mehrere Sicherheitsmerkmale. Neben Benutzerkennung und Passwort kommt beispielsweise eine Banking-App, ein separates Lesegerät oder ein einmaliger Bestätigungscode zum Einsatz. Die zweite Stufe soll verhindern, dass ein gestohlenes Passwort allein für den Kontozugriff genügt.

Entscheidend ist die Trennung der Faktoren. Erfolgen Anmeldung und Bestätigung auf demselben Smartphone, muss dieses Gerät besonders gut geschützt sein. Wo die Bank ein separates Freigabegerät anbietet, entsteht eine zusätzliche technische Trennung. Das sinnvollste Verfahren hängt jedoch vom Angebot des Finanzinstituts und der korrekten Anwendung ab.

Passwörter für E-Banking und das zugehörige E-Mail-Konto müssen einmalig sein. Wird dasselbe Passwort bei mehreren Diensten verwendet, kann ein Datenabfluss bei einem fremden Anbieter weitere Konten gefährden. Der Beitrag „Passwörter, Passkeys und Zwei-Faktor-Anmeldung: Konten zeitgemäss absichern“ erläutert die Unterschiede zwischen klassischen Kennwörtern, Passkeys und zusätzlichen Anmeldefaktoren.


Bei der Zwei-Faktor-Anmeldung muss jede angezeigte Bestätigung zum tatsächlich begonnenen Vorgang passen.

Freigaben dürfen niemals zur Routinebewegung werden

Eine Bestätigung in der Banking-App kann unterschiedliche Vorgänge autorisieren. Sie kann eine Anmeldung abschliessen, ein neues Gerät registrieren, eine Zahlung freigeben oder Stammdaten verändern. Vor jeder Bestätigung müssen deshalb Zweck, Betrag, Währung und Empfängerkonto gelesen werden. Eine unerwartete Freigabe wird abgebrochen, auch wenn gleichzeitig eine Person am Telefon eine plausible Erklärung liefert.

Betrüger versuchen mitunter, eine echte Anmeldung auszulösen und das Opfer zur Bestätigung zu bewegen. Andere behaupten, eine verdächtige Zahlung müsse durch eine Freigabe storniert werden. Tatsächlich kann diese Bestätigung erst die Überweisung autorisieren. Eine Bank benötigt weder das vollständige Passwort noch einen persönlichen Freigabecode per Telefon, E-Mail oder Chat.

Mehrere unerwartete Anmeldeanfragen können bedeuten, dass Zugangsdaten bereits bekannt sind. Sie dürfen nicht aus Ungeduld bestätigt werden. Stattdessen wird die Anwendung geschlossen und die Bank über eine selbst gewählte, offizielle Telefonnummer kontaktiert. Gegebenenfalls müssen Zugang und Karten vorübergehend gesperrt werden.

Phishing nutzt Vertrauen, Zeitdruck und vertraute Abläufe

Phishing-Nachrichten melden angeblich ein gesperrtes Konto, eine ausstehende Identitätsprüfung oder eine verdächtige Zahlung. Smishing verfolgt dasselbe Ziel per SMS, während Vishing mit fingierten Telefonanrufen arbeitet. Die sichtbare Absendernummer ist kein verlässlicher Echtheitsnachweis, weil Telefonnummern technisch gefälscht werden können.

Sprachlich fehlerfreie Nachrichten sind ebenfalls kein Sicherheitsmerkmal. Moderne Betrugsversuche übernehmen das Erscheinungsbild bekannter Banken und formulieren überzeugend. Aussagekräftiger sind die verlangte Handlung und der erzeugte Druck: sofort anmelden, einen Code nennen, eine App installieren, Fernzugriff erlauben oder Geld auf ein vermeintlich sicheres Konto übertragen.

Besondere Vorsicht gilt Anrufen angeblicher Bankmitarbeitender, Polizeistellen oder technischer Dienste. Ein laufendes Gespräch wird beendet, bevor die Bank über ihre offiziell veröffentlichte Nummer zurückgerufen wird. Die Wahl erfolgt manuell; eine Rückruftaste kann erneut zur manipulierten oder zuvor verwendeten Nummer führen.


Gefälschte Banknachrichten setzen häufig auf Warnsymbole und kurze Fristen, um überlegte Kontrollen zu verhindern.

Zahlungen vor der Freigabe vollständig kontrollieren

Bei jeder Überweisung sind Name, Kontoverbindung, Betrag und Währung zu prüfen. Diese Kontrolle bleibt auch bei gespeicherten Empfängern wichtig. Manipulierte Rechnungen können eine echte Geschäftsbeziehung aufgreifen und lediglich die Bankverbindung austauschen. Eine kurzfristig mitgeteilte Kontoänderung wird deshalb über einen bereits bekannten Kontaktweg bestätigt.

QR-Rechnungen erleichtern die Erfassung, übernehmen aber die darin gespeicherten Angaben. Der Scan ersetzt keine Kontrolle. Besonders bei hohen oder unerwarteten Beträgen sollten Zahlungsempfänger und IBAN mit der zugrunde liegenden Rechnung oder Vereinbarung verglichen werden. Unklare Mitteilungen im Zahlungszweck verdienen ebenfalls Aufmerksamkeit.

Bei neuen Empfängern oder ungewöhnlichen Zahlungen kann ein bewusst tieferes Tageslimit das mögliche Schadensausmass begrenzen. Viele Banken erlauben individuelle Limiten oder zusätzliche Benachrichtigungen. Diese Funktionen müssen zum gewöhnlichen Zahlungsbedarf passen. Eine dauerhaft sehr hohe Limite schafft unnötigen Spielraum, während eine unrealistisch tiefe Limite zu hektischen Änderungen unmittelbar vor Zahlungen führen kann.

Kontobewegungen regelmässig statt nur monatlich prüfen

Benachrichtigungen über Kontobewegungen helfen, unbekannte Belastungen früh zu entdecken. Dabei sollte die Nachricht keine Anmeldung über einen enthaltenen Link verlangen. Sie dient als Hinweis, die offizielle App oder Webseite selbstständig zu öffnen und den Vorgang dort zu kontrollieren.

Kleine Testbelastungen sind ebenso ernst zu nehmen wie grosse Überweisungen. Kriminelle können mit geringen Beträgen prüfen, ob gestohlene Zahlungsdaten funktionieren oder ob eine Transaktion unbemerkt bleibt. Auch mehrfach abgelehnte Zahlungen, neu eingerichtete Empfänger und Veränderungen persönlicher Daten können auf einen missbräuchlichen Zugriff hinweisen.

Bankeigene Überwachungssysteme prüfen Transaktionen im Hintergrund und können auffällige Vorgänge blockieren oder Rückfragen auslösen. Diese Kontrollen ergänzen die persönliche Prüfung, ersetzen sie aber nicht. Eine legitime Zahlung kann ungewöhnlich wirken, während ein geschickt vorbereiteter Betrug zunächst in das bisherige Muster passt.



Öffentliche Netze und fremde Ladepunkte vermeiden

Für Bankgeschäfte eignet sich eine vertraute Internetverbindung oder das Mobilfunknetz. Ein öffentliches WLAN kann korrekt abgesichert sein, seine Konfiguration und weitere Teilnehmende bleiben jedoch schwer einschätzbar. Dringende Zahlungen sollten nicht in einem Café, Hotel oder Verkehrsmittel über ein unbekanntes Netz ausgeführt werden.

Ein virtuelles privates Netzwerk kann den Datenverkehr auf dem Weg zum VPN-Anbieter verschlüsseln, macht eine gefälschte Banking-Seite aber nicht echt. Es schützt auch nicht vor der freiwilligen Eingabe von Zugangsdaten auf einer Phishing-Seite. Entscheidend bleiben der richtige Zugang, ein vertrauenswürdiges Gerät und die sorgfältige Kontrolle der Freigabe.

Bei öffentlichen USB-Ladeanschlüssen ist nicht immer erkennbar, ob ausschliesslich Strom oder auch eine Datenverbindung bereitgestellt wird. Ein eigenes Netzteil an einer Steckdose oder eine Powerbank vermeidet diese Unsicherheit. Muss ein Mobilgerät ausser Haus geladen werden, sollte es gesperrt bleiben und keine unbekannte Datenverbindung bestätigen.



Das deutschsprachige Video „E-Banking: So loggen Sie sich sicher ein“ vom VZ VermögensZentrum erklärt zentrale Vorsichtsmassnahmen beim Zugang zum Onlinebanking und beim Umgang mit verdächtigen Aufforderungen.


Nach der Sitzung sauber abmelden

Eine E-Banking-Sitzung wird über die vorgesehene Abmeldefunktion beendet. Das blosse Schliessen des Browserfensters kann dazu führen, dass die Sitzung noch kurze Zeit aktiv bleibt. Anschliessend werden Browser oder App geschlossen. Auf einem mobilen Gerät bleibt ausserdem die Bildschirmsperre aktiv, wenn es abgelegt wird.

Während der Sitzung verdienen selbsttätige Eingaben, veränderte Beträge und unerwartete Bestätigungsfenster besondere Aufmerksamkeit. Bei einem ungewöhnlichen Ablauf wird die Verbindung beendet und die Bank kontaktiert. Das gilt auch, wenn nach der Anmeldung angeblich zusätzliche Sicherheitssoftware installiert oder ein Testbetrag überwiesen werden soll.

Browser und Banking-App dürfen Zugangsdaten nicht unkontrolliert weitergeben. Ein seriöser Passwort-Manager kann starke, einmalige Passwörter speichern und erkennt die hinterlegte Internetadresse. Trotzdem bleibt die zusätzliche Freigabe geschützt. Wiederherstellungscodes und Aktivierungsbriefe werden getrennt vom verwendeten Gerät aufbewahrt.

Bei einer verdächtigen Transaktion zählt jede Minute

Eine unbekannte Belastung oder eine irrtümlich freigegebene Überweisung verlangt sofortigen Kontakt mit der Bank. Dafür wird die offizielle Notfall- oder Sperrnummer verwendet. Die Bank kann Zugänge und Zahlungsmittel sperren, noch nicht ausgeführte Aufträge prüfen und klären, ob eine Rückholung möglich ist. Eine erfolgreiche Rückbuchung lässt sich jedoch nicht garantieren.

Zugangsdaten werden auf einem vertrauenswürdigen Gerät geändert. Betroffen sind neben dem Banking-Zugang möglicherweise das E-Mail-Konto, die Mobilfunknummer und weitere Dienste mit demselben Passwort. Wurde eine Fernwartungssoftware installiert, bleibt das Gerät bis zur fachlichen Prüfung vom Netz getrennt. Das Programm lediglich zu schliessen reicht nicht zwingend aus.

Nachrichten, Telefonnummern, Internetadressen, Zahlungsangaben und Zeitpunkte werden gesichert. Screenshots und Gesprächsnotizen können Bank und Polizei bei der Einordnung unterstützen. Gleichzeitig dürfen verdächtige Links nicht erneut geöffnet werden. Der Vorfall kann dem Bundesamt für Cybersicherheit gemeldet werden; bei einem finanziellen Schaden oder konkreten Betrugsverdacht kommt eine Anzeige bei der Polizei hinzu.

Der Beitrag „Zentralschweiz: Polizei warnt vor Phishing-Welle – Betrugsfälle steigen um 25 Prozent“ zeigt, wie stark Phishing als Betrugsform an Bedeutung gewonnen hat. Für die unmittelbare Reaktion bleibt jedoch die eigene Bank die erste Anlaufstelle, weil nur sie den Zugang sperren und konkrete Transaktionen prüfen kann.


Bei einer unbekannten Belastung oder verdächtigen Freigabe sollte die Bank unverzüglich über einen offiziellen Kontaktweg informiert werden.


Ein verlorenes Smartphone erfordert vorbereitete Schritte

Ein verlorenes Gerät ist besonders kritisch, wenn es Banking-App, E-Mail, Nachrichten und den zweiten Anmeldefaktor vereint. Eine starke Gerätesperre bildet die erste Barriere. Ortungs- und Fernlöschfunktionen müssen bereits vor dem Verlust eingerichtet worden sein. Ihre Verwendung sollte bekannt sein, damit im Ernstfall keine wertvolle Zeit mit der Kontoeinrichtung verloren geht.

Die Bank und gegebenenfalls der Mobilfunkanbieter werden zeitnah informiert. Eine gesperrte SIM-Karte verhindert zwar die weitere Nutzung der Rufnummer, deaktiviert aber nicht automatisch Banking-Apps oder bereits aktive Sitzungen. Deshalb sind die Sicherheitsmassnahmen der Bank separat auszulösen.

Notfallnummern und grundlegende Vertragsangaben sollten auch ausserhalb des Smartphones verfügbar sein. Eine Papiernotiz an einem sicheren Ort kann zweckmässiger sein als eine digitale Kopie, die nur über das verlorene Gerät erreichbar ist. Vollständige Passwörter oder PIN-Codes gehören allerdings nicht auf eine offen zugängliche Notfallliste.

Sicheres Onlinebanking beruht auf kontrollierbaren Gewohnheiten

Technische Schutzsysteme der Banken, mehrstufige Anmeldungen und automatische Transaktionsprüfungen erschweren viele Angriffe. Sie können jedoch keine Freigabe zurücknehmen, die unter Täuschung bewusst erteilt wurde. Deshalb sind ruhige, wiederholbare Abläufe besonders wichtig: den Zugang selbst öffnen, Angaben vollständig lesen, unerwartete Anfragen ablehnen und Kontobewegungen zeitnah prüfen.

Sicherheit bedeutet dabei nicht, jede digitale Zahlung als Gefahr zu behandeln. Ein gepflegtes Gerät, einmalige Zugangsdaten und klare Regeln für verdächtige Situationen schaffen einen verlässlichen Rahmen. Sobald eine Aufforderung von diesem gewohnten Ablauf abweicht, wird sie nicht unter Zeitdruck ausgeführt. Der unabhängige Kontakt zur Bank trennt einen echten Sicherheitsfall von einem inszenierten Betrugsversuch.

 

Bildquellen: Titelbild: Shutterstock/PPlengPleng Pix; Bild 1: Shutterstock/Tero Vesalainen; Bild 2: Shutterstock/K2L Family Stock; Bild 3: Shutterstock/thanmano; Bild 4: Shutterstock/PeopleImages




    So sparen Sie Steuern!

    Erfahren Sie mehr über die Seminare der Steuersparakademie und nehmen Sie Kontakt mit Steuerexperte Philipp Stadelmann auf!

    Loading...


    Ihre Daten werden sorgsam behandelt und für die Kontaktaufnahme mit Ihnen verwendet.