Gefälschte Destatis-Anschreiben: Wie sollten Selbstständige und Unternehmen reagieren?
Geschäftsperson hält ein Schild mit der Aufschrift Scam Alert vor einen Laptop
Sicherheit

Gefälschte Destatis-Anschreiben: Wie sollten Selbstständige und Unternehmen reagieren?

Ein Schreiben mit Behördenlogo, konkreter Frist und angedrohten Sanktionen wirkt im betrieblichen Alltag schnell verbindlich. Genau diesen Effekt nutzen derzeit gefälschte Anschreiben, die den Eindruck erwecken, vom Statistischen Bundesamt zu stammen. Auf seiner Startseite warnt Destatis mit Stand 9. Oktober 2026 vor Schreiben, die auf den 8. Oktober 2026 datiert sind. Darin wird eine Datenmeldung für eine angeblich gemeinsam mit Eurostat durchgeführte Erhebung über internationale Wirtschaftsbeziehungen verlangt. Für Selbstständige und kleine Unternehmen ist das besonders heikel: Statistikmeldungen können tatsächlich verpflichtend sein, sodass eine ungewöhnliche Aufforderung nicht einfach wie gewöhnlicher Werbe-Spam behandelt wird.

Die aktuelle Masche verlangt deshalb eine zweigleisige Reaktion. Einerseits dürfen Daten, Dateien und Zugangsinformationen nicht an die im falschen Schreiben genannten Kontakte übermittelt werden. Andererseits sollte eine möglicherweise echte Berichtspflicht nicht allein wegen eines Betrugsverdachts ignoriert werden. Entscheidend ist eine unabhängige Prüfung über offizielle Kanäle. Dieser Beitrag erklärt, welche Merkmale Destatis selbst nennt, wie ein sicherer Prüfprozess für kleine Betriebe aussehen kann und welche Schritte nach einem Klick, dem Öffnen einer Datei oder einer bereits erfolgten Datenübermittlung sinnvoll sind. Die Darstellung dient der allgemeinen Information und ersetzt keine individuelle Rechts- oder Datenschutzberatung.

Was über die gefälschten Destatis-Anschreiben bekannt ist

Der ausführliche Warnhinweis des Statistischen Bundesamtes beschreibt eine angebliche Studie über internationale Wirtschaftsbeziehungen. Die Schreiben nennen Destatis und Eurostat, drohen mit rechtlichen Schritten oder Bußgeldern und enthalten gefälschte Kontaktdaten. Als Beispiele nennt die Behörde die Adressen daten@destatis-datenbank.eu und daten@liste-destatis.eu. Außerdem wird eine gefälschte Unterschrift der Destatis-Präsidentin Dr. Ruth Brand verwendet. Weder Destatis noch Eurostat führen die behauptete Studie durch oder erheben dafür Daten.

Zur Masche gehören nach Angaben der Behörde auch angehängte Excel-Dateien. Destatis stellt ausdrücklich klar, dass weder das Schreiben noch diese Dateien vom Statistischen Bundesamt stammen. Die erneute prominente Warnung auf der Destatis-Startseite bezieht sich auf Schreiben mit Datum 8. Oktober 2026. Damit handelt es sich nicht nur um einen allgemeinen Sicherheitshinweis, sondern um einen aktuell laufenden Betrugsversuch. Eine an die genannten Adressen gerichtete Datenmeldung sollte deshalb unterbleiben.

Für die betriebliche Einordnung ist wichtig, zwischen dem gefälschten konkreten Vorgang und echten Pflichten zur amtlichen Statistik zu unterscheiden. Unternehmen können rechtmäßig zu statistischen Meldungen herangezogen werden. Ob eine bestimmte Meldung verpflichtend ist, ergibt sich aber aus einer gesetzlichen Grundlage und aus einem nachvollziehbaren, offiziell verifizierbaren Erhebungsverfahren. Ein Behördenlogo, eine Unterschrift oder eine strenge Frist beweisen für sich allein nichts.

Woran sich eine echte Aufforderung von Destatis erkennen lässt

Destatis erläutert auf einer eigenen Serviceseite, wie echte Aufforderungen zur Datenübermittlung geprüft werden können. Diese Merkmale lassen sich als verbindlicher Prüfrahmen in Büro- und Buchhaltungsabläufe übernehmen. Kein einzelnes Merkmal genügt; erst das stimmige Gesamtbild und die unabhängige Rückfrage über destatis.de schaffen belastbare Sicherheit.

Der Erstkontakt erfolgt per Post und nennt eine Rechtsgrundlage

Nach der Destatis-Information beginnt eine echte Aufforderung zur Datenmeldung mit einem Brief per Post. Darin steht, auf welches Gesetz sich die Erhebung stützt. Die genannte Vorschrift sollte nicht über einen Link oder einen QR-Code aus dem Schreiben aufgerufen werden. Sicherer ist die unabhängige Suche im Portal „Gesetze im Internet“ oder auf einer anderen amtlichen Domain. Fehlt eine konkrete Rechtsgrundlage, lässt sie sich amtlich nicht finden oder passt sie nicht zur angeblichen Erhebung, ist das ein starkes Warnsignal.

E-Mail-Adressen enden auf @destatis.de

Offizielle E-Mail-Adressen des Statistischen Bundesamtes enden laut Destatis immer auf @destatis.de. Domains wie destatis-datenbank.eu oder liste-destatis.eu sehen zwar behördennah aus, gehören aber nicht zur genannten offiziellen Endung. Maßgeblich ist der Teil rechts vom @-Zeichen, nicht der frei wählbare Anzeigename. Auch eine sichtbare Absenderadresse kann technisch gefälscht sein. Deshalb ersetzt selbst eine scheinbar richtige Absenderzeile nicht die Prüfung über einen unabhängig geöffneten Kontaktweg.

Siehe auch  Unternehmenssicherheit steigern: so gelingt es

Daten werden nicht als normale E-Mail-Antwort verlangt

Destatis fordert nach eigener Darstellung niemals dazu auf, persönliche Daten per E-Mail zu schicken. Für amtliche Datenmeldungen werden sichere Systeme wie IDEV oder eSTATISTIK.CORE verwendet. Der zentrale Zugang zu bestehenden Online-Erhebungen ist über das offizielle Erhebungsportal der statistischen Ämter erreichbar. Der Aufruf sollte über eine selbst eingegebene Adresse oder ein gespeichertes Lesezeichen erfolgen, nicht über einen Link im verdächtigen Schreiben.

Eine erstmalige Aufforderung enthält eine Rechtsbehelfsbelehrung

Eine echte erstmalige Aufforderung enthält nach dem Destatis-Prüfhinweis eine Rechtsbehelfsbelehrung. Außerdem droht die Behörde im ersten Schreiben nicht unmittelbar mit einer Geldstrafe. Genau dieser Kontrast ist bei der aktuellen Fälschung auffällig: Zeitdruck und Sanktionsdrohungen sollen eine Prüfung verhindern. Gleichwohl ist auch eine abgebildete Rechtsbehelfsbelehrung kein Echtheitszertifikat, weil Textbausteine kopiert werden können. Im Zweifel bestätigt allein eine Rückfrage über das Kontaktformular auf destatis.de den Vorgang.

So lässt sich ein verdächtiges Schreiben sicher prüfen

Ein kleiner Betrieb benötigt keinen komplizierten Prüfapparat. Ein kurzer, dokumentierter Ablauf verhindert jedoch, dass Dringlichkeit und Behördenoptik die Entscheidung bestimmen. Zunächst bleibt die Nachricht unverändert: Anhänge werden nicht geöffnet, Links und QR-Codes nicht benutzt und es erfolgt keine Antwort. Bei einem Brief wird auch die dort genannte Telefonnummer nicht ungeprüft angerufen. Danach werden Absenderdomain, behauptete Erhebung, Rechtsgrundlage, Kennnummer und Übermittlungsweg getrennt kontrolliert.

Die Verifikation erfolgt über destatis.de. Das Kontaktformular der Behörde sieht für Rückfragen zur Datenübermittlung die Angabe der Statistik sowie der Kenn- oder Identnummer vor. Eine interne Notiz sollte Datum, Eingangskanal, betroffene Mailbox, behauptete Frist, Prüfergebnis und gegebenenfalls den offiziellen Ansprechpartner festhalten. Diese Dokumentation schafft Nachvollziehbarkeit, wenn später weitere Schreiben eingehen oder Beschäftigte dieselbe Kampagne erhalten.

Bei E-Mails ist zusätzlich die technische Absenderadresse zu sichern. Ein Screenshot allein reicht für eine spätere Analyse häufig nicht, weil Kopfzeilen und Transportinformationen fehlen. Die Originalnachricht sollte deshalb nach den Vorgaben des verwendeten Mailprogramms exportiert oder in einem dafür vorgesehenen Quarantäneordner aufbewahrt werden. Das Grundkonzept zur IT-Sicherheit für Freiberufler liefert dazu einen passenden organisatorischen Rahmen.

Warum die Vier-Augen-Prüfung wirksamer als spontane Einzelentscheidungen ist

Betrügerische Behördenpost zielt weniger auf technische Schwachstellen als auf Zeitdruck, Autorität und die Sorge vor Sanktionen. Eine zweite Person muss dafür keine IT-Fachkraft sein. Schon die Trennung zwischen Eingang, Prüfung und Freigabe reduziert das Risiko: Die empfangende Person reagiert nicht nach außen, eine zweite Stelle kontrolliert Domain und Rechtsgrundlage, und nur eine festgelegte verantwortliche Person gibt Datenmeldungen frei.

Zwei Beschäftigte prüfen gemeinsam Informationen auf einem Laptop
Eine zweite Prüfung unterbricht den durch gefälschte Behördenpost erzeugten Zeitdruck. Foto: Mikhail Nilov / Pexels

In Solo-Betrieben kann die zweite Prüfung durch die Steuerkanzlei, einen externen IT-Dienstleister oder eine andere fachlich geeignete Vertrauensperson erfolgen. Sensible Daten sollten dabei nicht unnötig weitergeleitet werden; häufig genügen geschwärzte Ansichten oder die überprüfbaren Eckdaten. Für größere kleine Unternehmen sollte die Regel Teil der internen Compliance- und Freigabeprozesse sein. Entscheidend ist, dass behördlich wirkende Anforderungen nicht allein von der Person bearbeitet werden, die sie zuerst empfängt.

Was nach Öffnen, Anklicken oder Datenversand zu tun ist

Die angemessene Reaktion hängt davon ab, was tatsächlich geschehen ist. Ein bloß empfangenes und ungelesen gelöschtes Schreiben hat eine andere Risikolage als eine geöffnete Excel-Datei, eingegebene Zugangsdaten oder versandte Kundeninformationen. Hektische Bereinigungsversuche können Spuren vernichten. Sinnvoll ist deshalb eine abgestufte Reaktion mit nachvollziehbarer Dokumentation.

Nur empfangen, aber nichts geöffnet

Wurde weder ein Link benutzt noch ein Anhang geöffnet oder eine Antwort versandt, bleibt der Vorgang in der Regel auf die Prüfung und interne Warnung begrenzt. Die Nachricht kann als Beweismittel gesichert, dem Spamfilter gemeldet und anschließend aus dem aktiven Posteingang entfernt werden. Weitere Beschäftigte sollten eine knappe Warnung mit Betreff, Datum und bekannten Absendermerkmalen erhalten, ohne den gefährlichen Anhang weiterzuverteilen.

Siehe auch  Outsourcing in Deutschland: Vorteile & Anbieter

Link angeklickt oder Excel-Datei geöffnet

Nach dem Öffnen eines Links oder einer Datei sollte das betroffene Gerät nicht normal weiterbenutzt werden. Der interne oder externe IT-Verantwortliche benötigt Zeitpunkt, Dateiname, URL, sichtbare Reaktionen und Angaben zu eventuell bestätigten Sicherheitsabfragen. Die Polizeiliche Kriminalprävention weist darauf hin, dass Absender leicht gefälscht werden können und E-Mail-Anhänge Schadsoftware enthalten können. Die Sicherheitshinweise zu E-Mails und Anhängen empfehlen, unerwartete Anhänge nicht zu öffnen und vertrauliche Daten nicht über verlinkte Seiten einzugeben.

Ob eine sofortige Netztrennung sinnvoll ist, hängt von der technischen Situation ab und sollte nach dem betrieblichen Notfallplan oder mit fachlicher Unterstützung entschieden werden. Unkoordinierte Neustarts oder das Löschen der Datei können eine forensische Prüfung erschweren. Ein vorbereitetes Verfahren, wie es auch der Beitrag zum NIS-2-Selbstcheck für kleine Unternehmen beschreibt, hilft unabhängig davon, ob der Betrieb selbst unter besondere gesetzliche Meldepflichten fällt.

Zugangsdaten eingegeben oder wiederverwendet

Wurden Zugangsdaten preisgegeben, müssen betroffene Konten über ein nachweislich sauberes Gerät gesichert werden. Das BSI empfiehlt in seinem Leitfaden zur Reaktion auf erfolgreiche Phishing-Attacken, Kennwörter dienstbezogen und in einer sinnvollen Reihenfolge zu ändern. Vorrang haben E-Mail-Konten und Identitätsdienste, über die weitere Passwörter zurückgesetzt werden können. Bestehende Sitzungen, Weiterleitungsregeln und hinterlegte Wiederherstellungsdaten gehören ebenfalls in die Kontrolle. Wiederverwendete Kennwörter machen auch andere Dienste betroffen.

Unternehmens- oder personenbezogene Daten versandt

Nach einem Datenversand ist zunächst festzuhalten, welche Informationen betroffen sind, wer sie übermittelt hat, an welche Adresse sie gingen und welche Personen oder Geschäftspartner daraus Risiken tragen. Bei personenbezogenen Daten ist eine dokumentierte Risikobewertung erforderlich. Artikel 33 DSGVO sieht eine Meldung an die zuständige Datenschutzaufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden vor, sofern die Verletzung voraussichtlich zu einem Risiko für Rechte und Freiheiten führt. Die Bewertung ist einzelfallabhängig; ein vorhandener Datenschutzbeauftragter sollte sofort eingebunden werden.

Bei einem Betrugs- oder Schadensverdacht kommt zudem eine Strafanzeige in Betracht. Das offizielle Portal der Onlinewachen der Polizeien der Länder führt nach Auswahl des Bundeslandes zum zuständigen Angebot. Beweismittel wie Originalmail, Anhänge, Kopfzeilen, Zahlungsdaten und Gesprächsnotizen sollten unverändert gesichert werden. Bei akuter Gefahr, laufendem Kontozugriff oder bereits ausgelösten Zahlungen sind Bank, IT-Dienstleister und Polizei ohne vermeidbare Verzögerung einzubeziehen.

Welche Schutzmaßnahmen kleine Betriebe dauerhaft einführen sollten

Die aktuelle Destatis-Fälschung zeigt, dass sichere Technik und klare Organisation zusammengehören. Ein Spamfilter kann neue Domains abfangen, erkennt aber nicht jede Variante. Ergänzend sollten Dateitypen mit aktivem Inhalt kontrolliert, Makros restriktiv behandelt, Software zeitnah aktualisiert und besonders wichtige Konten mit Mehrfaktor-Authentisierung geschützt werden. Der Nutzen regelmäßiger Updates wird im Beitrag zu Windows 10 ESU und der betrieblichen Systemplanung ausführlich eingeordnet.

Organisatorisch braucht es einen bekannten Meldeweg, eine Vertretungsregel und eine klare Stop-Regel: Ungewöhnliche Behördenforderungen, Änderungen von Bankverbindungen und unerwartete Datenexporte werden nicht allein aufgrund einer E-Mail oder eines Schreibens ausgeführt. Kontaktdaten von Behörden, Banken und Dienstleistern stammen aus selbst gepflegten Verzeichnissen. Tests mit harmlosen Beispielnachrichten können zeigen, ob Beschäftigte den Meldeweg kennen, ohne sie bloßzustellen.

Auch die Datensparsamkeit begrenzt Schäden. Wer nicht benötigte Exporte vermeidet, Zugriffsrechte regelmäßig überprüft und sensible Dateien nicht dauerhaft in allgemein zugänglichen Ordnern speichert, reduziert den Umfang eines möglichen Abflusses. Backups helfen zwar nicht gegen bereits offengelegte Informationen, sind aber wichtig, falls ein Anhang zusätzlich Schadsoftware oder Ransomware enthält. Prävention umfasst deshalb E-Mail-Sicherheit, Berechtigungen, Wiederherstellung und eine geübte Reaktion.

Typische Fehler bei angeblicher Behördenpost

Ein häufiger Fehler ist die Rückfrage über Kontaktdaten aus dem verdächtigen Dokument. Damit bleibt die Kommunikation vollständig unter Kontrolle der Täter. Ebenso riskant ist die Annahme, eine plausible persönliche Anrede oder eine korrekte Unternehmensanschrift belege die Echtheit. Solche Daten können aus öffentlichen Registern, Impressumsseiten oder früheren Datenabflüssen stammen.

Siehe auch  Umweltwerbung ab 27. September 2026: Was müssen Selbstständige ändern?

Problematisch ist auch das ungeprüfte Weiterleiten an Kolleginnen, Kollegen oder externe Stellen. Dadurch verbreitet sich ein gefährlicher Anhang möglicherweise im eigenen Umfeld. Für die interne Warnung genügen sichere Merkmale und ein zentral gespeichertes Original. Schließlich sollte ein verdächtiges Schreiben nicht reflexartig komplett gelöscht werden, wenn bereits interagiert wurde. Ohne Originaldaten fehlen dem IT-Dienstleister oder der Polizei später wichtige Anhaltspunkte.

Häufige Fragen zu den gefälschten Destatis-Anschreiben

Die folgenden Antworten fassen die wichtigsten betrieblichen Entscheidungen zusammen und beziehen sich auf den Informationsstand vom 9. Oktober 2026.

Sind alle Aufforderungen des Statistischen Bundesamtes freiwillig?

Nein. Für amtliche Statistiken können gesetzliche Auskunftspflichten bestehen. Eine echte Aufforderung nennt die Rechtsgrundlage und einen sicheren Meldeweg. Der aktuelle Betrugsversuch ändert nichts an echten Pflichten, muss aber unabhängig über destatis.de geprüft werden.

Reicht eine Absenderadresse mit dem Wort „Destatis“ als Echtheitsnachweis?

Nein. Laut Behörde enden echte Destatis-Adressen auf @destatis.de. Selbst eine sichtbare passende Adresse kann gefälscht sein. Verlässlich ist nur die unabhängige Bestätigung über offizielle Kontaktwege und das echte Erhebungsportal.

Dürfen angeforderte Statistikdaten per E-Mail versandt werden?

Destatis erklärt, dass persönliche Daten nicht per E-Mail angefordert werden. Für Datenmeldungen dienen sichere Online-Systeme wie IDEV oder eSTATISTIK.CORE. Eine abweichende Aufforderung sollte bis zur amtlichen Bestätigung gestoppt werden.

Ist ein geöffneter Excel-Anhang automatisch eine Infektion?

Nicht zwingend, aber eine Infektion oder andere unerwünschte Aktion lässt sich ohne Prüfung nicht ausschließen. Das Ereignis sollte dokumentiert und fachlich bewertet werden. Weitere Nutzung, Neustart und Bereinigung richten sich nach dem Notfallplan beziehungsweise den Anweisungen des IT-Verantwortlichen.

Muss jeder Datenversand innerhalb von 72 Stunden gemeldet werden?

Nein. Die 72-Stunden-Regel des Artikels 33 DSGVO knüpft an eine Verletzung des Schutzes personenbezogener Daten und deren Risiko für betroffene Personen an. Der Vorgang und die Risikobewertung müssen jedoch dokumentiert werden; bei Unsicherheit ist fachkundige Datenschutzberatung angezeigt.

Wo lässt sich ein Betrugsversuch anzeigen?

Das gemeinsame Portal der Onlinewachen führt nach Auswahl des Bundeslandes zu den jeweiligen Formularen. Bei laufendem finanziellen Schaden, kompromittierten Konten oder akuter Gefahr sollten zusätzlich Bank, IT-Verantwortliche und die örtlich zuständige Polizei unmittelbar kontaktiert werden.

Fazit: Prüfen, stoppen und nachvollziehbar dokumentieren

Die gefälschten Destatis-Anschreiben vom 8. Oktober 2026 kombinieren Behördenoptik, eine plausible betriebliche Pflicht und Sanktionsdruck. Destatis widerspricht dem Inhalt eindeutig: Die behauptete gemeinsame Studie mit Eurostat findet nicht statt, die genannten fremden E-Mail-Domains gehören nicht zum offiziellen Übermittlungsweg und die angehängten Excel-Dateien stammen nicht von der Behörde. Daten sollten daher nicht an die im Falschschreiben genannten Kontakte gesendet werden.

Der beste Schutz ist ein kurzer, fester Prüfprozess. Eine echte Erhebung lässt sich über Rechtsgrundlage, postalischen Erstkontakt, die Domain destatis.de und sichere Systeme nachvollziehen. Unabhängige Kontaktaufnahme, Vier-Augen-Prüfung und eine dokumentierte Freigabe verhindern spontane Fehlentscheidungen. Nach einer Interaktion zählt eine abgestufte Reaktion: Beweise sichern, IT-Risiko prüfen, Konten schützen, mögliche Datenschutzfolgen bewerten und bei Bedarf Polizei sowie zuständige Stellen einschalten. So bleibt der Betrieb handlungsfähig, ohne echte Meldepflichten mit betrügerischer Behördenpost zu verwechseln.

Bildnachweis: Beitragsbild von Gustavo Fring, Pexels-Fotoseite, Foto-ID 5934213; zweites Bild von Mikhail Nilov, Pexels-Fotoseite, Foto-ID 8101917. Nutzung gemäß Pexels-Lizenz.