Skip to content
Leitfaden9 min Lesezeit

C2PA und KI-Wasserzeichen: Warum Dokumentenbetrug bleibt

C2PA, Content Credentials und KI-Wasserzeichen wie SynthID stoppen Dokumentenbetrug nicht. Warum mehrschichtige forensische Erkennung weiterhin nötig bleibt.

Das CheckFile-Team
Das CheckFile-Team·
Illustration for C2PA und KI-Wasserzeichen: Warum Dokumentenbetrug bleibt — Leitfaden

Diesen Artikel zusammenfassen mit

Ein Compliance-Team lehnt eine Gehaltsabrechnung ab, weil das PDF kein C2PA-Siegel trägt. Das Dokument war nie digital signiert — es kam aus der Lohnbuchhaltungssoftware eines mittelständischen Arbeitgebers, die den Standard schlicht nicht unterstützt. Umgekehrt akzeptiert ein anderes Team eine Kontoauszugsfälschung, weil "keine KI-Warnung" erschien: Der Angreifer hatte das Bild einfach als Screenshot exportiert und damit sämtliche Metadaten entfernt. Beide Fälle zeigen dasselbe Missverständnis — C2PA und KI-Wasserzeichen wurden nie für die Dokumentenprüfung gebaut, und wer sie so behandelt, prüft am eigentlichen Risiko vorbei.

Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Rechts-, Finanz- oder aufsichtsrechtliche Beratung dar. Die regulatorischen Verweise sind zum Zeitpunkt der Veröffentlichung korrekt. Wenden Sie sich für eine auf Ihre Situation zugeschnittene Beratung an eine qualifizierte Fachperson.

Was C2PA und Content Credentials tatsächlich leisten

C2PA weist die Herkunft einer Datei kryptografisch nach, nicht deren Wahrheitsgehalt. Die Coalition for Content Provenance and Authenticity — getragen von Adobe, Microsoft, Google, Meta, OpenAI, Sony und mittlerweile über 6.000 Mitgliedern und angeschlossenen Organisationen — bettet ein signiertes Manifest in eine Datei ein: wer sie erstellt hat, mit welchem Gerät oder Modell, und welche Bearbeitungsschritte seither erfolgten.

Bis Anfang 2026 signieren Werkzeuge wie Adobe Firefly, DALL·E, Sora 2 und Midjourney KI-generierte Bilder standardmäßig mit Content Credentials, doch die Spezifikation selbst macht keine Aussage über den Bildinhalt (c2pa.org; Content Authenticity Initiative). Ein Content-Credentials-Eintrag bestätigt, dass eine Datei seit der Signierung unverändert blieb — nicht, dass die Rechnung, der Kontoauszug oder das Gehaltsabschein darauf echten Vorgängen entspricht. Für Bilder aus Kamera-Apps von Leica, Sony oder neueren Samsung-Modellen funktioniert die Kette lückenlos vom Auslöser bis zur Anzeige. Für ein PDF, das eine Personalabteilung mit einer klassischen Office-Vorlage erstellt, existiert diese Kette gar nicht erst.

Warum KI-Wasserzeichen wie SynthID Dokumente durchrutschen lassen

Pixel- oder Token-Wasserzeichen markieren die Ausgabe eines bestimmten KI-Modells, nicht ein bestimmtes Dokumentenformat. SynthID von Google bettet ein statistisches Muster direkt in die generierten Pixel oder Text-Tokens ein, das theoretisch auch nach Kompression oder Zuschnitt teilweise nachweisbar bleibt.

Ein Wasserzeichen entsteht nur, wenn der Ersteller ein Modell verwendet, das dieses Wasserzeichen überhaupt implementiert — bei Open-Source-Modellen wie älteren Stable-Diffusion-Varianten oder lokal betriebenen LLMs ohne eingebaute Kennzeichnung entfällt dieser Schutz vollständig (heise online). Genau diese Modelle sind für Fälscher am attraktivsten: kostenlos, offline nutzbar, ohne Nutzungsprotokoll. Ein Betrüger, der eine gefälschte Gehaltsabrechnung mit einem lokal laufenden Bildgenerator plus Layout-Software zusammensetzt — eine Kombination, die wir bereits im Detail beschrieben haben — erzeugt eine Datei, die kein Wasserzeichen je berührt hat, weil das verwendete Werkzeug keines setzt.

Vier strukturelle Lücken, die Dokumentenbetrug offenlassen

Content Credentials sind Metadaten und lassen sich mit einem gewöhnlichen Werkzeug entfernen, ohne das sichtbare Bild zu verändern. Ein Rechtsklick, ein Konvertierungsschritt, ein Upload auf eine Plattform, die Metadaten aus Datenschutzgründen strippt — und das Manifest ist weg, während das Dokument optisch identisch bleibt.

Der Screenshot-Loop

Ein Foto eines Bildschirms, ein Ausdruck-und-erneutes-Scannen, ein Screenshot eines Screenshots: Jede dieser Aktionen erzeugt eine neue Datei ohne jede Signaturkette. Die C2PA-Spezifikation selbst benennt Rekompression, Screenshots und Foto-Rephotografie als Szenarien, in denen die Herkunftskette bricht (truescreen.io). Für gefälschte Ausweise oder Kontoauszüge, die ohnehin fast immer als gescannte oder fotografierte PDFs eingereicht werden, ist dieser Bruch der Normalfall, nicht die Ausnahme.

Kein Mandat für Dokumentenaussteller

Finanzämter, Arbeitgeber, ausländische Meldebehörden und die meisten Banken signieren ihre PDF-Ausgaben nicht mit C2PA — der Standard adressiert Kamerahersteller und generative KI-Anbieter, nicht Verwaltungssoftware. Ein fehlendes Siegel ist deshalb kein Fälschungsindiz, sondern der Normalzustand fast jedes echten Dokuments, das ein Prüfteam heute erhält.

Keine Scanner-Pflicht

Selbst wenn ein Dokument ursprünglich signiert war, besitzt kein handelsüblicher Flachbettscanner oder Multifunktionsdrucker eine Funktion, um dieses Siegel zu erhalten oder neu zu erzeugen. Die physische Welt — in der Ausweise kopiert, Verträge unterschrieben und ausgedruckt werden — liegt komplett außerhalb der C2PA-Infrastruktur.

Open-Source-Modelle ohne Kennzeichnungspflicht

Modelle, die lokal ausgeführt werden und nicht über eine API eines großen Anbieters laufen, unterliegen keiner technischen Kontrolle, die ein Wasserzeichen erzwingen könnte. Ein Anbieter kann eine Kennzeichnung in sein gehostetes Produkt einbauen; sobald der Modellcode selbst öffentlich ist, kann jeder eine Version ohne diese Funktion kompilieren.

Was C2PA / Wasserzeichen abdecken Was sie nicht abdecken
Herkunft von Bildern aus signierenden Kamera- und KI-Tools Dokumente von Ausstellern ohne Signierpflicht (Behörden, Arbeitgeber, Banken)
Bearbeitungshistorie innerhalb der Signaturkette Screenshots, Fotos von Bildschirmen, Druck-Scan-Zyklen
Nachweis der Unveränderlichkeit seit Signierung Inhaltliche Richtigkeit von Zahlen, Namen, Beträgen
KI-Bilder aus großen kommerziellen Modellen (SynthID, C2PA-Firefly) Ausgaben lokaler oder älterer Open-Source-Modelle ohne Wasserzeichen
Anzeige von "AI Info"-Labels auf Plattformen wie Meta oder Google Search Gescannte Papierdokumente, faxähnliche PDF-Ausgaben

Bereit, Ihre Prüfungen zu automatisieren?

Kostenloses Pilotprojekt mit Ihren eigenen Dokumenten. Ergebnisse in 48h.

Kostenloses Pilotprojekt anfragen

EU AI Act Artikel 50: Kennzeichnungspflicht ohne Dokumenten-Mandat

Artikel 50 der Verordnung (EU) 2024/1689 verpflichtet Anbieter großer KI-Systeme seit dem 2. August 2026, KI-generierte Inhalte maschinenlesbar zu markieren — meist per Wasserzeichen oder Metadaten. Die Pflicht betrifft die Anbieter generativer Modelle und professionelle Anwender bei Deepfakes und Themen von öffentlichem Interesse, nicht die Aussteller von Gehaltsabrechnungen, Kontoauszügen oder Ausweisdokumenten (EUR-Lex, Verordnung (EU) 2024/1689). Für bereits vor dem Stichtag in Verkehr gebrachte Systeme gilt zudem eine Übergangsfrist bis 2. Dezember 2026, und rein privat oder künstlerisch genutzte Inhalte sind ausgenommen.

Das Bundesamt für Sicherheit in der Informationstechnik warnt parallel, dass die Fähigkeit von Nutzern, KI-Inhalte zu erkennen, hinter deren Selbsteinschätzung zurückbleibt: Nahezu die Hälfte der Internetnutzer in Deutschland hält sich für fähig, KI-generierte Inhalte zu erkennen, während ein Drittel nie eine Prüfmethode anwendet (BSI Cybersicherheitsmonitor). Artikel 50 verbessert Transparenz bei Chatbot-Interaktionen und öffentlichen Deepfakes. Er verpflichtet weder Finanzämter noch Arbeitgeber noch Auslandsbehörden, ihre PDF-Ausgabe zu signieren, und er zwingt niemanden, ein entferntes Wasserzeichen wiederherzustellen, sobald ein Dokument gescannt wurde.

Was tatsächlich hilft: mehrschichtige forensische Erkennung

Provenienzsysteme wie C2PA beantworten "wer hat das erstellt", forensische Detektion beantwortet "wurde das manipuliert" — und Dokumentenbetrug braucht überwiegend die zweite Antwort. Error Level Analysis vergleicht Kompressionsartefakte über ein Bild hinweg und macht sichtbar, wenn ein Bereich nachträglich eingefügt oder verändert wurde, selbst wenn kein einziges Metadatenfeld übrig ist.

Die manuelle Betrugserkennung erreicht laut ACFE Report to the Nations 2024 im Schnitt nur eine Quote von 37 % bei einer durchschnittlichen Verzögerung von 87 Tagen bis zur Aufdeckung (ACFE), was den Rückstand rein visueller Prüfung gegenüber automatisierter, mehrschichtiger Analyse verdeutlicht. Vier Ebenen ergänzen sich dabei gegenseitig:

Erkennungsebene Prüft Bleibt auch ohne C2PA-Siegel wirksam
EXIF- und Metadaten-Forensik Erstellungssoftware, Bearbeitungsspuren, Zeitstempel-Inkonsistenzen Ja
Error Level Analysis / Pixel-Inspektion Kompressionsanomalien, eingefügte Bildbereiche Ja
Strukturelle und typografische Prüfung Schriftart-Konsistenz, Layout-Abweichungen, Ausrichtungsfehler Ja
Kreuzvalidierung mit Registern Übereinstimmung mit Handelsregister, Meldedaten, Referenzquellen Ja
KI-Generierungssignale Statistische Muster generativer Modelle im Bild oder Text Teilweise (modellabhängig)

Diese Kombination steht auch im Zentrum dessen, was wir an anderer Stelle ausführlich zu den KI-gestützten Prüfmethoden beschrieben haben: Kein einzelner Signalgeber reicht aus, aber die Summe der Schichten macht Fälschungen teurer und langsamer zu produzieren, als sie zu erkennen. ENISA stuft dokumentenbasierten Identitätsbetrug in ihrem Threat Landscape 2024 entsprechend als wachsenden Vektor ein, dessen Bekämpfung strukturelle statt rein signaturbasierte Kontrollen erfordert (ENISA Threat Landscape 2024).

Praxisfragen aus Compliance-Foren

In Fachforen fragen Compliance-Verantwortliche häufig, ob ein fehlendes C2PA-Siegel überhaupt als Warnsignal taugt — die Antwort aus der obigen Analyse lautet nein, weil die meisten legitimen Aussteller gar nicht signieren. Eine zweite wiederkehrende Frage betrifft Screenshots: Reicht ein Bildschirmfoto, um ein Wasserzeichen "abzuwaschen"? Bei Content-Credentials-Metadaten ja, bei einem robusten Pixel-Wasserzeichen wie SynthID nur teilweise — das Signal kann geschwächt, aber nicht immer vollständig entfernt werden, wie heise online in seiner Analyse der Wasserzeichen-Robustheit darlegt.

Eine dritte, seltener offen ausgesprochene Sorge betrifft die Haftung: Wer entscheidet, wie viel Gewicht ein fehlendes oder vorhandenes Siegel in einer Ablehnungsentscheidung bekommen darf, wenn der Standard selbst keine Aussage über Betrug trifft? Praktiker lösen das zunehmend, indem sie C2PA-Status als einen von mehreren Signalen behandeln — niemals als Alleinentscheider — und ihn in ein umfassenderes Prüfverfahren einbetten, wie es auch unser Leitfaden zur Dokumentenprüfung beschreibt.

Wie CheckFile in dieses Bild passt

CheckFile ersetzt kein Provenienzsystem und keine Wasserzeichen-Erkennung — es adressiert die Lücke, die beide offenlassen: Dokumente ohne jede Signaturkette. Die Plattform deckt über 3.200 Dokumententypen in 24 OCR-Sprachen über 32 Rechtsräume hinweg ab und kombiniert strukturelle, typografische und Metadaten-Prüfungen mit optionalen KI-Signalen.

CheckFile setzt eine zusätzliche Ebene von KI-Generierungssignalen ein, die je nach Kundenkonfiguration eingesetzt wird. Die Erkennung synthetischer Inhalte funktioniert bei CheckFile als Ergänzung zu bestehenden strukturellen Kontrollen. Die forensische Analyse KI-generierter Inhalte ist optional verfügbar, je nach branchenspezifischem Risikoniveau. Für Banken und Kreditgeber, die ihre KYC-Prozesse oder Leasing- und Finanzierungsprüfungen absichern müssen, bedeutet das: ein zusätzliches Signal, kalibriert auf das jeweilige Risikoprofil, statt eines pauschalen Ja-oder-Nein-Filters.

CheckFile analysiert Ihre Akten und meldet Anzeichen KI-generierter Inhalte als Ergänzung zu Ihren bestehenden Kontrollen. Wie diese Signale konkret bei mutmaßlichen Deepfake- oder KI-generierten Dokumenten aussehen, zeigt unsere Seite zur Erkennung KI-generierter Fälschungen im Detail — eingebettet in unseren allgemeinen Sicherheitsansatz und einsehbar über die verfügbaren Tarifen.

Häufig gestellte Fragen

Ist ein fehlendes C2PA-Siegel ein Beweis für eine Fälschung?

Nein. Die meisten Dokumentenaussteller — Finanzämter, Arbeitgeber, Banken, ausländische Behörden — signieren ihre PDF-Ausgaben nicht mit C2PA, weil der Standard sich an Kamerahersteller und generative KI-Anbieter richtet. Ein fehlendes Siegel ist der Normalzustand der meisten echten Dokumente, kein Warnsignal für sich genommen.

Entfernt ein Screenshot ein KI-Wasserzeichen zuverlässig?

Bei Content-Credentials-Metadaten ja — sie gehen bei Screenshot, Druck oder Rekompression meist verloren. Ein pixelbasiertes Wasserzeichen wie SynthID kann teilweise erhalten bleiben, wird aber geschwächt und lässt sich nicht als verlässlicher Nachweis für die Dokumentenprüfung heranziehen.

Ab wann gilt die Kennzeichnungspflicht nach Artikel 50 EU AI Act?

Seit dem 2. August 2026, mit einer Übergangsfrist bis 2. Dezember 2026 für bereits vor diesem Datum in Verkehr gebrachte Systeme. Die Pflicht betrifft Anbieter generativer KI-Modelle und bestimmte professionelle Anwender, nicht die Aussteller klassischer Verwaltungs- oder Finanzdokumente.

Erkennt CheckFile automatisch jede KI-generierte Fälschung?

Nein. CheckFile meldet Anzeichen KI-generierter Inhalte als Ergänzung zu bestehenden strukturellen und Metadaten-Kontrollen, nicht als alleinstehenden Entscheidungsmechanismus. Die Konfiguration richtet sich nach dem branchenspezifischen Risikoniveau des jeweiligen Kunden.

Was unterscheidet C2PA grundsätzlich von einem KI-Wasserzeichen?

C2PA ist ein kryptografisch signiertes Metadaten-Manifest, das Herkunft und Bearbeitungshistorie einer Datei dokumentiert und beim Entfernen der Metadaten verschwindet. Ein Wasserzeichen wie SynthID bettet dagegen ein statistisches Muster direkt in die Pixel oder Text-Tokens ein und ist dadurch robuster gegenüber Metadaten-Verlust, aber ebenfalls nicht unzerstörbar.

Bleiben Sie informiert

Erhalten Sie unsere Compliance-Analysen und Praxisleitfäden direkt in Ihr Postfach.

Bereit, Ihre Prüfungen zu automatisieren?

Kostenloses Pilotprojekt mit Ihren eigenen Dokumenten. Ergebnisse in 48h.