Cyber- und IT-Ernstfall · Ruhe bewahren, Ausbreitung begrenzen, Hilfe koordinieren
Wenn Systeme ausfallen oder Daten betroffen sind, zählt ein klarer erster Schritt.
Ein IT-Vorfall braucht keine vorschnellen Alleingänge, sondern eine geordnete Reaktion. Schützt zuerst Menschen, begrenzt die Ausbreitung, nutzt die vertragliche Notfallhotline und dokumentiert, was geschehen ist. Diese Seite gibt Orientierung und ersetzt keine technische, rechtliche oder behördliche Einzelfallprüfung.
Die ersten 15 Minuten
Vier Schritte, bevor Aktionismus zusätzlichen Schaden verursacht.
Je nach Lage können andere Maßnahmen erforderlich sein. Bei Gefahr für Menschen, Gebäude oder kritische Versorgung gilt immer: Sicherheit vor Technik.
Bei Feuer, medizinischem Notfall oder unmittelbarer Gefahr wird 112 gerufen. Bei akuter Bedrohung oder laufender Straftat ist die Polizei über 110 einzubeziehen.
Betroffene Geräte werden möglichst fachgerecht vom Netzwerk getrennt. Nicht wahllos ausschalten, zurücksetzen oder neu installieren – dabei können wichtige Spuren verloren gehen.
Kommuniziert über ein nicht betroffenes Telefon oder sauberes Gerät. Verwendet nicht automatisch das möglicherweise kompromittierte E-Mail-Konto.
Ruft die Cyber-Notfallnummer aus Versicherungsschein oder Notfallplan an. Beauftragt kostenintensive Spezialisten möglichst erst nach Abstimmung, soweit die Lage das zulässt.
Anzeichen richtig einordnen
Nicht jeder IT-Ausfall ist ein Angriff – aber jeder ernsthafte Verdacht gehört geprüft.
Die Ursache ist am Anfang oft unklar. Deshalb werden Beobachtungen dokumentiert und technische Schlussfolgerungen den Fachleuten überlassen.
Verschlüsselte oder gesperrte Systeme
Dateien lassen sich nicht öffnen, eine Erpressungsnachricht erscheint oder mehrere Geräte fallen gleichzeitig aus.
Ungewöhnliche Anmeldungen
Passwörter funktionieren nicht, Mehrfaktor-Abfragen erscheinen ohne eigenen Anlass oder unbekannte Weiterleitungen und Regeln werden entdeckt.
Verdächtige Zahlungen und E-Mails
Bankverbindungen wurden verändert, gefälschte Nachrichten aus dem eigenen Konto versandt oder Zahlungsanweisungen manipuliert.
Datenabfluss oder Verlust
Vertrauliche Informationen tauchen an fremder Stelle auf, Geräte fehlen oder ein Dienstleister meldet eine Sicherheitsverletzung.
Die richtigen Ansprechpartner
Im Ernstfall braucht ihr Hilfe – aber nicht jede Stelle ist rund um die Uhr erreichbar.
Die vertragliche Cyber-Assistance ist bei versicherten Vorfällen meist der wichtigste erste Fachkontakt. Haltet Versicherungsschein, Notfallnummer und Vertragsnummer offline verfügbar.
Informationen für die erste Meldung
Kurze, belastbare Fakten helfen mehr als eine vorschnelle Erklärung.
Niemand muss zu Beginn Ursache und Schadenhöhe kennen. Entscheidend ist, den Verdacht rechtzeitig zu melden und neue Erkenntnisse geordnet nachzureichen.
Was ist aufgefallen?
Fehlermeldungen, verdächtige E-Mails, Erpressungstexte, Zeitpunkte und beobachtete Veränderungen werden notiert oder fotografiert.
Welche Systeme sind betroffen?
Geräte, Server, E-Mail, Cloud, Telefonie, Kasse, Produktion und externe Dienste werden nach sichtbar betroffen, möglicherweise betroffen und funktionsfähig sortiert.
Welche Daten könnten betroffen sein?
Kunden-, Beschäftigten-, Gesundheits-, Zahlungs- oder Zugangsdaten werden benannt, ohne ungesicherte Vermutungen als Tatsachen darzustellen.
Was wurde bereits getan?
Trennungen vom Netzwerk, Passwortänderungen, externe Kontakte und sonstige Maßnahmen werden mit Uhrzeit und verantwortlicher Person dokumentiert.
Was ihr vermeiden solltet
Gut gemeinte Schnellmaßnahmen können Beweise, Systeme und Versicherungsschutz gefährden.
Bei akuter Gefahr darf selbstverständlich sofort gehandelt werden. Wo Zeit für Abstimmung bleibt, sollten technische und finanzielle Entscheidungen koordiniert erfolgen.
Nicht vorschnell löschen
Keine Systeme neu aufsetzen, Protokolle löschen oder Schadsoftware eigenständig entfernen, bevor Fachleute die Beweissicherung beurteilt haben.
Keine Alleingänge bei Erpressung
Nicht eigenständig mit Angreifern verhandeln oder zahlen. Lösegeld ist weder automatisch versichert noch stets rechtlich zulässig und garantiert keine Wiederherstellung.
Keine ungesicherten Aussagen
Betroffenen, Kunden oder Medien werden keine Ursachen, Schuldzuweisungen oder Entwarnungen mitgeteilt, bevor Technik und Recht die Lage geprüft haben.
Keine vorschnellen Anerkenntnisse
Forderungen Dritter werden nicht eigenmächtig anerkannt oder bezahlt. Mögliche Haftpflichtversicherer werden frühzeitig eingebunden.
Datenschutz und Meldepflichten
Eine IT-Störung wird zum Datenschutzthema, sobald personenbezogene Daten betroffen sein können.
Die zuständige Datenschutzfachperson oder Rechtsberatung prüft Risiko, Meldepflicht und Information Betroffener. Nicht jede Verletzung führt automatisch zu derselben Maßnahme.
Vorfall bewerten
Art und Umfang der Daten, mögliche Folgen, Zahl der Betroffenen und getroffene Schutzmaßnahmen werden eingeschätzt.
72-Stunden-Frist prüfen
Ist eine Meldung an die Datenschutzaufsicht erforderlich, soll sie unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden erfolgen. Fehlende Informationen können nachgereicht werden.
Betroffene informieren
Bei voraussichtlich hohem Risiko kann zusätzlich eine verständliche Benachrichtigung der betroffenen Personen erforderlich sein.
Entscheidung dokumentieren
Auch wenn keine Meldung erfolgt, werden Sachverhalt, Risikobewertung, Maßnahmen und Entscheidung nachvollziehbar festgehalten.
Schadenmeldung und Kosten
Frühe Abstimmung schafft Handlungsspielraum.
Welche Kosten übernommen werden, richtet sich nach Vertrag, Ursache und Freigabe. Schadenminderung bleibt wichtig, gleichzeitig sollten vermeidbare Abstimmungsprobleme verhindert werden.
Versicherung informieren
Cyber-, IT-Haftpflicht-, Vertrauensschaden- oder weitere betroffene Versicherer werden je nach Sachverhalt unverzüglich benachrichtigt.
Dienstleister abstimmen
Forensik, Rechtsberatung, Krisenkommunikation und Wiederherstellung werden möglichst über vereinbarte Partner oder nach Freigabe beauftragt.
Kosten dokumentieren
Rechnungen, Arbeitszeiten, Mehrkosten, Umsatzbeeinträchtigungen und Schadenminderungsmaßnahmen werden getrennt und nachvollziehbar erfasst.
Ansprüche Dritter weiterleiten
Schreiben, Fristen und Forderungen von Kunden, Beschäftigten oder Geschäftspartnern werden vollständig weitergegeben und nicht eigenständig beantwortet, wenn Haftung betroffen ist.
Betrieb geordnet wieder anlaufen lassen
Schnell ist nur dann gut, wenn die Systeme anschließend vertrauenswürdig sind.
Wiederherstellung erfolgt nach Priorität und möglichst aus bekannten, sauberen Ständen. Ein zu früher Neustart kann eine erneute Ausbreitung oder unbemerkte Manipulation ermöglichen.
Kritische Prozesse priorisieren
Zahlungsfähigkeit, Kundenservice, Produktion, Kommunikation und gesetzliche Fristen werden in einer sinnvollen Reihenfolge wiederhergestellt.
Saubere Wiederherstellung
Back-ups, Systeme und Zugangsdaten werden geprüft. Passwörter, Schlüssel und Mehrfaktor-Verfahren werden nach fachlicher Vorgabe erneuert.
Überwachung verstärken
Protokolle, Konten, Zahlungswege und ungewöhnliche Aktivitäten werden nach dem Wiederanlauf besonders eng beobachtet.
Entwarnung abstimmen
Die Rückkehr zum Normalbetrieb wird mit Forensik, IT, Geschäftsleitung und gegebenenfalls Datenschutz, Versicherung und Kommunikation abgestimmt.
Notfallkarte für euren Betrieb
Diese Informationen gehören offline griffbereit.
Eine Papierkopie oder ein geschützter, vom Hauptsystem getrennter Speicher hilft, wenn E-Mail, Cloud oder Netzwerk nicht verfügbar sind.
Nach dem Vorfall
Ein sauberer Abschluss macht den Betrieb widerstandsfähiger.
Technischer Einstieg, betroffene Prozesse, Zeitablauf und Schadenfolgen werden gemeinsam ausgewertet.
Sicherheitslücken, Back-ups, Zugänge, Dienstleister und interne Abläufe werden mit Verantwortlichen und Fristen verbessert.
Versicherungssummen, Sublimits, Wartezeiten, Dienstleisterabhängigkeiten und Risikofragen werden auf Aktualität geprüft.
Kontaktdaten, Vertretungen, Entscheidungen und Ersatzprozesse werden regelmäßig getestet, damit sie im nächsten Ernstfall funktionieren.
Wir unterstützen euch bei der Schadenmeldung
Im Verdachtsfall lieber früh und mit klaren Fakten melden.
Ruft bei einem akuten versicherten Cybervorfall zuerst die Notfallnummer aus eurem Versicherungsschein an. Während unserer persönlichen Erreichbarkeit unterstützen wir euch anschließend bei der Einordnung, Schadenmeldung und Abstimmung mit dem Versicherer.
