Cyber- und IT-Ernstfall · Ruhe bewahren, Ausbreitung begrenzen, Hilfe koordinieren

Wenn Systeme ausfallen oder Daten betroffen sind, zählt ein klarer erster Schritt.

Ein IT-Vorfall braucht keine vorschnellen Alleingänge, sondern eine geordnete Reaktion. Schützt zuerst Menschen, begrenzt die Ausbreitung, nutzt die vertragliche Notfallhotline und dokumentiert, was geschehen ist. Diese Seite gibt Orientierung und ersetzt keine technische, rechtliche oder behördliche Einzelfallprüfung.

✓ Menschen und Betrieb schützen ✓ Beweise und Ansprüche sichern ✓ Technik, Recht und Versicherung verbinden

Die ersten 15 Minuten

Vier Schritte, bevor Aktionismus zusätzlichen Schaden verursacht.

Je nach Lage können andere Maßnahmen erforderlich sein. Bei Gefahr für Menschen, Gebäude oder kritische Versorgung gilt immer: Sicherheit vor Technik.

1Gefahr einschätzen

Bei Feuer, medizinischem Notfall oder unmittelbarer Gefahr wird 112 gerufen. Bei akuter Bedrohung oder laufender Straftat ist die Polizei über 110 einzubeziehen.

2Ausbreitung begrenzen

Betroffene Geräte werden möglichst fachgerecht vom Netzwerk getrennt. Nicht wahllos ausschalten, zurücksetzen oder neu installieren – dabei können wichtige Spuren verloren gehen.

3Sicheren Kontaktweg nutzen

Kommuniziert über ein nicht betroffenes Telefon oder sauberes Gerät. Verwendet nicht automatisch das möglicherweise kompromittierte E-Mail-Konto.

4Notfallhilfe aktivieren

Ruft die Cyber-Notfallnummer aus Versicherungsschein oder Notfallplan an. Beauftragt kostenintensive Spezialisten möglichst erst nach Abstimmung, soweit die Lage das zulässt.

Anzeichen richtig einordnen

Nicht jeder IT-Ausfall ist ein Angriff – aber jeder ernsthafte Verdacht gehört geprüft.

Die Ursache ist am Anfang oft unklar. Deshalb werden Beobachtungen dokumentiert und technische Schlussfolgerungen den Fachleuten überlassen.

1

Verschlüsselte oder gesperrte Systeme

Dateien lassen sich nicht öffnen, eine Erpressungsnachricht erscheint oder mehrere Geräte fallen gleichzeitig aus.

2

Ungewöhnliche Anmeldungen

Passwörter funktionieren nicht, Mehrfaktor-Abfragen erscheinen ohne eigenen Anlass oder unbekannte Weiterleitungen und Regeln werden entdeckt.

3

Verdächtige Zahlungen und E-Mails

Bankverbindungen wurden verändert, gefälschte Nachrichten aus dem eigenen Konto versandt oder Zahlungsanweisungen manipuliert.

4

Datenabfluss oder Verlust

Vertrauliche Informationen tauchen an fremder Stelle auf, Geräte fehlen oder ein Dienstleister meldet eine Sicherheitsverletzung.

Die richtigen Ansprechpartner

Im Ernstfall braucht ihr Hilfe – aber nicht jede Stelle ist rund um die Uhr erreichbar.

Die vertragliche Cyber-Assistance ist bei versicherten Vorfällen meist der wichtigste erste Fachkontakt. Haltet Versicherungsschein, Notfallnummer und Vertragsnummer offline verfügbar.

Vertragliche NotfallhotlineSie koordiniert je nach Vertrag IT-Forensik, Eindämmung, Rechtsberatung und Krisenhilfe – häufig auch außerhalb üblicher Bürozeiten.
VH FinanzkompassWir unterstützen bei Schadenmeldung und Abstimmung: Montag bis Donnerstag 08:00–12:00 und 14:00–17:00 Uhr, Freitag 08:00–12:00 Uhr.
EmmaUnsere digitale Telefonassistentin kann außerhalb der persönlichen Erreichbarkeit euer Anliegen und einen Rückrufwunsch aufnehmen, ersetzt aber keine technische Soforthilfe.

Informationen für die erste Meldung

Kurze, belastbare Fakten helfen mehr als eine vorschnelle Erklärung.

Niemand muss zu Beginn Ursache und Schadenhöhe kennen. Entscheidend ist, den Verdacht rechtzeitig zu melden und neue Erkenntnisse geordnet nachzureichen.

1

Was ist aufgefallen?

Fehlermeldungen, verdächtige E-Mails, Erpressungstexte, Zeitpunkte und beobachtete Veränderungen werden notiert oder fotografiert.

2

Welche Systeme sind betroffen?

Geräte, Server, E-Mail, Cloud, Telefonie, Kasse, Produktion und externe Dienste werden nach sichtbar betroffen, möglicherweise betroffen und funktionsfähig sortiert.

3

Welche Daten könnten betroffen sein?

Kunden-, Beschäftigten-, Gesundheits-, Zahlungs- oder Zugangsdaten werden benannt, ohne ungesicherte Vermutungen als Tatsachen darzustellen.

4

Was wurde bereits getan?

Trennungen vom Netzwerk, Passwortänderungen, externe Kontakte und sonstige Maßnahmen werden mit Uhrzeit und verantwortlicher Person dokumentiert.

Was ihr vermeiden solltet

Gut gemeinte Schnellmaßnahmen können Beweise, Systeme und Versicherungsschutz gefährden.

Bei akuter Gefahr darf selbstverständlich sofort gehandelt werden. Wo Zeit für Abstimmung bleibt, sollten technische und finanzielle Entscheidungen koordiniert erfolgen.

1

Nicht vorschnell löschen

Keine Systeme neu aufsetzen, Protokolle löschen oder Schadsoftware eigenständig entfernen, bevor Fachleute die Beweissicherung beurteilt haben.

2

Keine Alleingänge bei Erpressung

Nicht eigenständig mit Angreifern verhandeln oder zahlen. Lösegeld ist weder automatisch versichert noch stets rechtlich zulässig und garantiert keine Wiederherstellung.

3

Keine ungesicherten Aussagen

Betroffenen, Kunden oder Medien werden keine Ursachen, Schuldzuweisungen oder Entwarnungen mitgeteilt, bevor Technik und Recht die Lage geprüft haben.

4

Keine vorschnellen Anerkenntnisse

Forderungen Dritter werden nicht eigenmächtig anerkannt oder bezahlt. Mögliche Haftpflichtversicherer werden frühzeitig eingebunden.

Datenschutz und Meldepflichten

Eine IT-Störung wird zum Datenschutzthema, sobald personenbezogene Daten betroffen sein können.

Die zuständige Datenschutzfachperson oder Rechtsberatung prüft Risiko, Meldepflicht und Information Betroffener. Nicht jede Verletzung führt automatisch zu derselben Maßnahme.

1

Vorfall bewerten

Art und Umfang der Daten, mögliche Folgen, Zahl der Betroffenen und getroffene Schutzmaßnahmen werden eingeschätzt.

2

72-Stunden-Frist prüfen

Ist eine Meldung an die Datenschutzaufsicht erforderlich, soll sie unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden erfolgen. Fehlende Informationen können nachgereicht werden.

3

Betroffene informieren

Bei voraussichtlich hohem Risiko kann zusätzlich eine verständliche Benachrichtigung der betroffenen Personen erforderlich sein.

4

Entscheidung dokumentieren

Auch wenn keine Meldung erfolgt, werden Sachverhalt, Risikobewertung, Maßnahmen und Entscheidung nachvollziehbar festgehalten.

Schadenmeldung und Kosten

Frühe Abstimmung schafft Handlungsspielraum.

Welche Kosten übernommen werden, richtet sich nach Vertrag, Ursache und Freigabe. Schadenminderung bleibt wichtig, gleichzeitig sollten vermeidbare Abstimmungsprobleme verhindert werden.

1

Versicherung informieren

Cyber-, IT-Haftpflicht-, Vertrauensschaden- oder weitere betroffene Versicherer werden je nach Sachverhalt unverzüglich benachrichtigt.

2

Dienstleister abstimmen

Forensik, Rechtsberatung, Krisenkommunikation und Wiederherstellung werden möglichst über vereinbarte Partner oder nach Freigabe beauftragt.

3

Kosten dokumentieren

Rechnungen, Arbeitszeiten, Mehrkosten, Umsatzbeeinträchtigungen und Schadenminderungsmaßnahmen werden getrennt und nachvollziehbar erfasst.

4

Ansprüche Dritter weiterleiten

Schreiben, Fristen und Forderungen von Kunden, Beschäftigten oder Geschäftspartnern werden vollständig weitergegeben und nicht eigenständig beantwortet, wenn Haftung betroffen ist.

Betrieb geordnet wieder anlaufen lassen

Schnell ist nur dann gut, wenn die Systeme anschließend vertrauenswürdig sind.

Wiederherstellung erfolgt nach Priorität und möglichst aus bekannten, sauberen Ständen. Ein zu früher Neustart kann eine erneute Ausbreitung oder unbemerkte Manipulation ermöglichen.

1

Kritische Prozesse priorisieren

Zahlungsfähigkeit, Kundenservice, Produktion, Kommunikation und gesetzliche Fristen werden in einer sinnvollen Reihenfolge wiederhergestellt.

2

Saubere Wiederherstellung

Back-ups, Systeme und Zugangsdaten werden geprüft. Passwörter, Schlüssel und Mehrfaktor-Verfahren werden nach fachlicher Vorgabe erneuert.

3

Überwachung verstärken

Protokolle, Konten, Zahlungswege und ungewöhnliche Aktivitäten werden nach dem Wiederanlauf besonders eng beobachtet.

4

Entwarnung abstimmen

Die Rückkehr zum Normalbetrieb wird mit Forensik, IT, Geschäftsleitung und gegebenenfalls Datenschutz, Versicherung und Kommunikation abgestimmt.

Notfallkarte für euren Betrieb

Diese Informationen gehören offline griffbereit.

Eine Papierkopie oder ein geschützter, vom Hauptsystem getrennter Speicher hilft, wenn E-Mail, Cloud oder Netzwerk nicht verfügbar sind.

KontakteCyber-Hotline, Versicherung, IT-Dienstleister, Datenschutz, Geschäftsleitung, Bank und Krisenkommunikation.
Verträge und KennungenVersicherungsnummern, Kundenkennungen, wichtige Dienstleisterverträge und sichere Identifikationswege – keine frei lesbaren Passwörter.
PrioritätenKritische Systeme, Ersatzprozesse, maximale Ausfallzeiten und verantwortliche Personen.

Nach dem Vorfall

Ein sauberer Abschluss macht den Betrieb widerstandsfähiger.

1Ursache und Wirkung klären

Technischer Einstieg, betroffene Prozesse, Zeitablauf und Schadenfolgen werden gemeinsam ausgewertet.

2Maßnahmen priorisieren

Sicherheitslücken, Back-ups, Zugänge, Dienstleister und interne Abläufe werden mit Verantwortlichen und Fristen verbessert.

3Versicherung anpassen

Versicherungssummen, Sublimits, Wartezeiten, Dienstleisterabhängigkeiten und Risikofragen werden auf Aktualität geprüft.

4Notfall üben

Kontaktdaten, Vertretungen, Entscheidungen und Ersatzprozesse werden regelmäßig getestet, damit sie im nächsten Ernstfall funktionieren.

Wir unterstützen euch bei der Schadenmeldung

Im Verdachtsfall lieber früh und mit klaren Fakten melden.

Ruft bei einem akuten versicherten Cybervorfall zuerst die Notfallnummer aus eurem Versicherungsschein an. Während unserer persönlichen Erreichbarkeit unterstützen wir euch anschließend bei der Einordnung, Schadenmeldung und Abstimmung mit dem Versicherer.

Nach oben scrollen