Überarbeitet am 9. September 2026.

Online-Banking ist längst Alltag – auf dem Smartphone genauso wie am Rechner. Die Technik ist dabei häufig sicherer geworden als noch vor ein paar Jahren. Der größte Angriffspunkt bleibt aber oft der Mensch: gefälschte Webseiten, falsche Bankanrufe und Nachrichten, die uns zu einer schnellen Freigabe drängen.

Deshalb würde ich Sicherheit heute weniger an einzelnen Geräten festmachen und stärker daran, wie man eine Anmeldung oder Überweisung bestätigt.

Banking-App nur aus offiziellen Quellen installieren

Die Banking- und Freigabe-App sollte aus dem offiziellen App Store beziehungsweise direkt über die Webseite der eigenen Bank bezogen werden. Links aus E-Mails, SMS oder Messengern würde ich dafür nicht verwenden.

Wenn eine Nachricht behauptet, die Banking-App müsse „dringend aktualisiert“ oder „neu bestätigt“ werden, öffne ich stattdessen selbst die bekannte Banking-App oder tippe die Adresse der Bank manuell ein.

Smartphone und Apps aktuell halten

Betriebssystem, Browser sowie Banking- und TAN-App sollten regelmäßig aktualisiert werden. Dazu gehört auch eine vernünftige Gerätesperre mit PIN, Passwort oder einer unterstützten biometrischen Methode.

Ein Smartphone, das keine Sicherheitsupdates mehr bekommt, würde ich für sensible Anwendungen wie Banking langfristig ersetzen.

Müssen Banking-App und TAN-App auf zwei Geräten laufen?

In meinem alten Artikel hatte ich geschrieben, das müsse eigentlich die Regel sein. Das war zu pauschal.

Ein zweites Gerät kann die Trennung der Faktoren erhöhen. Moderne Banken können aber auch gerätegebundene PushTAN- oder PhotoTAN-Verfahren auf einem Smartphone einsetzen. Entscheidend ist das konkrete Sicherheitsverfahren der Bank.

Wer maximale Trennung möchte, kann ein separates TAN-Gerät oder beispielsweise ein ChipTAN-Verfahren verwenden. Für viele Nutzer ist eine gut abgesicherte Banking-/Freigabe-Lösung auf dem Smartphone aber der normale Alltag.

Vor jeder Freigabe Empfänger und Betrag lesen

Das ist für mich eine der wichtigsten Regeln überhaupt. Wenn die TAN-App oder Freigabe-App eine Transaktion anzeigt, kontrolliere ich:

  • Stimmt der Betrag?
  • Stimmt der Empfänger beziehungsweise die IBAN?
  • Habe ich diese Aktion gerade selbst ausgelöst?

Wenn eine Freigabe erscheint, obwohl ich gerade gar keine Überweisung gestartet habe: nicht bestätigen.

Banken fragen nicht per Telefon nach PIN oder TAN

Kriminelle können Telefonnummern fälschen, sodass im Display scheinbar die eigene Bank erscheint. Ein freundlicher angeblicher Bankmitarbeiter am Telefon ist deshalb kein Identitätsnachweis.

PINs, TANs und Freigaben gebe ich niemals aufgrund eines unerwarteten Anrufs weiter. Im Zweifel Gespräch beenden und die Bank anschließend selbst über eine bekannte offizielle Nummer anrufen.

Links in SMS und E-Mails sind der Klassiker

Phishing-Nachrichten behaupten beispielsweise:

  • das Konto werde gesperrt,
  • ein neues Sicherheitsverfahren müsse aktiviert werden,
  • eine verdächtige Zahlung müsse bestätigt oder storniert werden,
  • persönliche Daten müssten aktualisiert werden.

Das Ziel ist fast immer gleich: Login-Daten abgreifen oder eine echte Transaktion vom Opfer freigeben lassen.

Ähnliche Druckmechanismen kennst du auch aus anderen Betrugsmaschen. Dazu passen meine aktualisierten Artikel über „Hallo Mama/Papa“-Betrug und Fakeshops.

Öffentliches WLAN: kein Freifahrtschein, aber auch keine Panik

Im alten Artikel hatte ich pauschal ein VPN für öffentliches WLAN empfohlen. Moderne Banking-Seiten und Apps verwenden ohnehin verschlüsselte HTTPS-Verbindungen. Ein VPN kann zusätzlichen Schutz für den allgemeinen Datenverkehr bieten, ersetzt aber weder eine echte Bank-App noch die Prüfung von Zertifikat, Domain und Transaktionsdaten.

Wenn ich die Wahl habe, nutze ich für Banking unterwegs trotzdem lieber meine Mobilfunkverbindung als ein unbekanntes offenes WLAN.

Was tun bei einem Verdacht?

Wenn du glaubst, Zugangsdaten auf einer falschen Seite eingegeben oder eine falsche Zahlung bestätigt zu haben:

  1. Bank sofort über eine bekannte offizielle Nummer kontaktieren,
  2. Online-Banking gegebenenfalls sperren lassen,
  3. Passwörter beziehungsweise Zugangsdaten nach Anweisung der Bank ändern,
  4. bei finanziellen Schäden Beweise sichern und Anzeige erstatten.

Fazit

Online-Banking auf dem Smartphone kann sehr sicher sein. Entscheidend ist nicht nur, ob Banking- und TAN-App auf einem oder zwei Geräten laufen. Viel wichtiger sind aktuelle Geräte, offizielle Apps, eine gute Gerätesperre und vor allem: niemals eine Freigabe bestätigen, deren Betrag, Empfänger oder Anlass man nicht selbst ausgelöst und kontrolliert hat.

Quellen: BaFin: Authentisierungsverfahren und BSI: Zwei-Faktor-Authentisierung.