Da Stimmklonung und Deepfake-Videos die Nachahmung billig und überzeugend machen, wird verifiziertes Vertrauen – der Nachweis, dass ein Mensch der ist, für den er sich ausgibt – zu einer gestalteten Ebene der Customer Experience und nicht zu einer Hintergrund-Sicherheitskontrolle.
Verifiziertes Vertrauen ist die bewusste Gestaltung von Identitätsprüfungen – per Stimme, Video, Biometrie oder Verhalten – in Momenten, in denen das Betrugsrisiko am höchsten ist: große Zahlungen, Kontoänderungen, Genehmigungen durch Führungskräfte, Eskalationen im Callcenter. Im Gegensatz zu herkömmlichem „Security Theatre“ (endlose Passwort-Resets, statische Sicherheitsfragen) werden hier mehrschichtige, reibungsarme Signale verwendet, die die Identität bestätigen, ohne den Kunden zu befragen.
Der Auslöser ist drastisch. Anfang 2024 wurde ein Finanzmitarbeiter des Ingenieurbüros Arup in seinem Hongkonger Büro dazu verleitet, 200 Millionen HK$ (ca. 25 Millionen US-Dollar) zu überweisen, nachdem er an einem Videoanruf teilgenommen hatte, bei dem es sich scheinbar um den CFO und Kollegen des Unternehmens handelte – alles Deepfake-Rekonstruktionen. Dieser Fall machte Deepfake-Betrug über Nacht von einer theoretischen Möglichkeit zu einem dringenden Thema für die Vorstandsetage.
Die Design-Herausforderung ist sowohl verhaltensbezogen als auch technisch: Verifizierungsschritte, die anklagend wirken, untergraben genau das Vertrauen, das sie schützen sollen.
Why we think it'll come up
The Arup precedent went public in early 2024
Arup's disclosure that a single video call — entirely fabricated using deepfake technology — cost its Hong Kong office HK$200 million (~US$25 million) turned an abstract cybersecurity warning into a concrete case study that finance, legal, and CX leaders now cite directly.
Voice cloning tools became consumer-accessible
Commercial voice-cloning software can now replicate a person's speech patterns from seconds of sample audio, lowering the barrier for impersonation scams targeting call centres, family members, and executive assistants.
Regulators started drafting deepfake-specific rules
Financial regulators and standards bodies in multiple markets began 2024–2025 consultations on synthetic-media fraud, signalling that verification obligations will soon be formalised rather than left to individual firms.
What it changes for customer experience
For customers
Extra verification steps at high-risk moments, ideally invisible during routine ones — the trade-off between protection and friction becomes tangible and personal.
For business
A single successful deepfake fraud can cost tens of millions and permanently damage partner and client trust in financial and operational processes.
For CX & operations
Verification design becomes a core experience discipline — fraud teams, CX teams, and technology teams must co-design checks that protect without alienating.
Industries on the front line
Der Anruf, der nicht echt war
Anfang 2024 nahm ein Finanzmitarbeiter des Ingenieurbüros Arup an einem scheinbar ganz normalen Videoanruf teil. Der CFO war dabei. Kollegen waren dabei. Anweisungen wurden erteilt, und der Mitarbeiter handelte danach und überwies 200 Millionen HK$ – etwa 25 Millionen US-Dollar – vom Hongkonger Büro des Unternehmens. Keiner der Teilnehmer dieses Anrufs war echt. Jedes Gesicht und jede Stimme war synthetisch rekonstruiert worden. Das Geld war weg, bevor jemand merkte, dass das Meeting selbst der Betrug war.
Dieser einzelne Vorfall hat die Aufmerksamkeit der Führungskräfte stärker gebündelt als jahrelange abstrakte Cybersicherheits-Briefings. Er zeigte, dass Deepfake-Betrug keine leichtgläubigen Ziele oder ein grobes Skript mehr erfordert. Er erfordert lediglich einen überzeugenden Videoanruf und eine plausible Anweisung. Für Finanz-, Rechts- und CX-Führungskräfte wurde Arup zum Synonym: der Fall, der bewies, dass die Nachahmung von einer Neuheit zu einer operativen Bedrohung geworden war.
Warum Verifizierung jetzt ein Designproblem ist
Identitätsprüfung war früher eine Hintergrundinfrastruktur – Passwörter, Sicherheitsfragen, gelegentliche Rückrufe. Sie befand sich hinter der Experience, unsichtbar, es sei denn, etwas ging schief. Deepfake-Betrug durchbricht dieses Modell, weil das Gefälschte nicht mehr ein Zugangsdaten ist. Es ist eine Person. Eine Stimme. Ein Gesicht auf einem Bildschirm, das Dinge sagt, die diese Person plausibel sagen würde.
Das verschiebt die Verifizierung von einer technischen Kontrolle zu einer gestalteten Ebene der Kunden- und Mitarbeiter-Experience. Die Herausforderung besteht nicht nur darin, Betrug zu erkennen – es geht darum zu entscheiden, wann und wie man jemanden auffordert, zu beweisen, dass er der ist, für den er sich ausgibt, ohne dass er sich angeklagt fühlt. Verifizierungsschritte, die sich wie ein Verhör anfühlen, untergraben das Vertrauen, das sie schützen sollen. Ein CFO, der wiederholt beweisen muss, dass er der CFO ist, selbst gegenüber den eigenen Mitarbeitern, empfindet die Überprüfung als Reibung und Misstrauen statt als Schutz.
Das Problem, das Deepfakes schaffen, ist nicht, dass Menschen getäuscht werden. Es ist, dass jeder, einschließlich des Originals, jetzt beweisen muss, dass er nicht gefälscht ist.
Die Tools sind bereits in den Händen der Verbraucher
Ein Teil dessen, was den Arup-Fall zu einem Signal und nicht zu einem Ausreißer macht, ist die Zugänglichkeit. Kommerzielle Software zum Klonen von Stimmen kann jetzt die Sprachmuster einer Person aus einer kurzen Audioaufnahme – Sekunden, nicht Stunden – replizieren. Das senkt die Hürde für Nachahmungsbetrügereien, die auf Callcenter, Familienmitglieder und persönliche Assistenten gleichermaßen abzielen. Ein Betrug, der einst Geschick und Planung erforderte, erfordert jetzt nur noch eine Aufnahme und handelsübliche Software.
Diese Zugänglichkeit ist für das CX-Design wichtig, denn sie bedeutet, dass die Bedrohung nicht auf Betrug auf Vorstandsebene beschränkt ist. Dieselben Techniken, die einen CFO in einem Videoanruf fabrizierten, können die Stimme eines Kunden in einer Support-Hotline oder die Stimme eines Familienmitglieds in einem Notruf fabrizieren. Jeder Kanal, der sich auf die Erkennung einer Stimme oder eines Gesichts als Identitätsnachweis verlässt, ist jetzt exponiert.
Die Regulierung holt langsam auf
Finanzaufsichtsbehörden und Normungsgremien in mehreren Märkten begannen 2024 und 2025 mit Konsultationen zum Thema Betrug mit synthetischen Medien. Das deutet auf eine Entwicklung hin: Verifizierungspflichten, die derzeit im Ermessen einzelner Unternehmen liegen, werden wahrscheinlich zu formalisierten Anforderungen. Organisationen, die eine mehrschichtige Verifizierung heute als freiwillige Verbesserung betrachten, werden wahrscheinlich feststellen, dass sie morgen vorgeschrieben wird, nach einem Zeitplan, der nicht ihr eigener ist.
Für Unternehmen ist die Rechnung bereits jetzt klar, ohne auf Regulierung zu warten. Ein einziger erfolgreicher Deepfake-Betrug kann zig Millionen kosten und nachhaltigen Schaden anrichten, wie Partner und Kunden operativen und finanziellen Prozessen vertrauen. Der Arup-Verlust war nicht nur ein Kostenpunkt – er war eine Demonstration für alle Beobachter, dass die Verifizierungsprozesse des Unternehmens eine Lücke aufwiesen, die groß genug war, um einen fabrizierten CFO hindurchzuschleusen.
Schutz ohne Reibung gestalten
Die praktische Antwort ist eine mehrschichtige, reibungsarme Verifizierung, die sich auf wirklich risikoreiche Momente konzentriert: große Zahlungen, Kontoänderungen, Genehmigungen durch Führungskräfte, Eskalationen im Callcenter. Verhaltensbiometrie, Rückrufprotokolle über unabhängig verifizierte Kanäle und mehrkanalige Bestätigungen können jeweils eine zusätzliche Sicherheitsebene hinzufügen, ohne jede Interaktion in einen Kontrollpunkt zu verwandeln.
Die Organisationen, die dies am besten umsetzen, werden die Verifizierung nicht überall gleichzeitig einführen. Sie werden mehrschichtige Prüfungen an den Touchpoints erproben, an denen Betrug am folgenreichsten ist, lernen, wie Kunden und Mitarbeiter diese Prüfungen erleben, und erst dann expandieren, wenn die Reibung beseitigt und nicht nachträglich hinzugefügt wurde. Eine gut gemachte Verifizierung sollte sich anfühlen wie ein Unternehmen, das Ihren Schutz ernst nimmt – nicht wie eines, das Sie standardmäßig anzweifelt.
Beobachten Sie genau und erproben Sie eine mehrschichtige Verifizierung (Verhaltensbiometrie, Rückrufprotokolle, Mehrkanalbestätigung) an hochwertigen und risikoreichen Touchpoints, bevor Sie diese überall vorschreiben.
Trends Radar
Other trends
Build for what's next
Turn this trend into a measurable experience advantage.
