Kurzantwort: Bei Verdacht auf einen Cyberangriff sollten Sie schnell IT-Fachhilfe einschalten, die Ausbreitung begrenzen und den Vorfall dokumentieren. Nutzen Sie dafür möglichst einen unbetroffenen Kommunikationsweg. Besteht eine Cyberversicherung, melden Sie den Vorfall auch über deren vorgesehenen Notfallkontakt. Prüfen Sie parallel mögliche Datenschutzpflichten. Eigenmächtige Reparaturen können die Aufklärung und Wiederherstellung erschweren.
Die Monteure brauchen ihre Aufträge, im Büro sollen Rechnungen herausgehen – doch Dateien lassen sich nicht öffnen und das Programm startet nicht. Ob dahinter ein Angriff oder eine technische Störung steckt, ist anfangs oft unklar. Für den Betrieb zählt zuerst, wer jetzt entscheidet und wie die Arbeit sicher weitergehen kann.
Dieser Ablauf richtet sich an Betriebsinhaber. Die technische Untersuchung gehört in fachkundige Hände.
Das BSI stellt für solche Situationen organisatorische und technische Erste-Hilfe-Unterlagen bereit. Die Unterlagen unterstützen die strukturierte Reaktion; sie ersetzen keine Untersuchung Ihres Systems.
Stellen Sie für die nächsten Stunden drei Listen zusammen: Welche Arbeiten sind bereits bekannt? Welche Angaben fehlen? Welche Aufgaben können bis zur Klärung warten?
Für einen Handwerksbetrieb sind dabei etwa diese Fragen hilfreich:
Improvisieren Sie bei sicherheitsrelevanten Arbeiten nicht mit unvollständigen Plänen, Prüfprotokollen oder Messwerten. Ein kurzfristiger Notbetrieb muss zu den fachlichen Anforderungen der jeweiligen Arbeit passen.
Informieren Sie Kunden sachlich über tatsächliche Einschränkungen und den nächsten Kontaktzeitpunkt. Behaupten Sie weder „Alles ist sicher“ noch „Alle Daten sind gestohlen“, solange der Sachstand das nicht trägt.
Ein Cybervorfall kann auch personenbezogene Daten betreffen, etwa Kundenadressen oder Beschäftigtendaten. Lassen Sie deshalb früh prüfen, ob eine Datenschutzverletzung vorliegt und welche Meldungen erforderlich sind.
Nach Artikel 33 DSGVO ist eine meldepflichtige Verletzung unverzüglich und möglichst innerhalb von 72 Stunden nach Bekanntwerden an die zuständige Datenschutzaufsicht zu melden. Die Ausnahme betrifft Verletzungen, die voraussichtlich kein Risiko für die Rechte und Freiheiten natürlicher Personen verursachen. Fehlende Details sind kein Grund, die Prüfung aufzuschieben. Der Hessische Datenschutzbeauftragte erläutert Frist und Voraussetzungen. Für hessische Verantwortliche steht außerdem die Meldeseite nach Artikel 33 bereit.
Ob zusätzlich betroffene Personen zu benachrichtigen sind, ist gesondert zu prüfen. Binden Sie Ihre Datenschutzverantwortlichen oder rechtliche Beratung ein. Bei Verdacht auf eine Straftat sollte auch die Einbindung der Polizei mit den zuständigen Fachleuten geklärt werden.
Je nach Vereinbarung kommen fachliche Soforthilfe, Aufklärung des Vorfalls, Wiederherstellung von Daten, versicherte Ertragsausfälle oder Ansprüche Dritter infrage. Solche Leistungsbereiche beschreibt beispielsweise die Produktinformation zur Cyberversicherung von SIGNAL IDUNA. Sie ist keine Deckungszusage für Ihren Betrieb.
Für den eigenen Vertrag sind konkrete Fragen wichtiger als das Wort „Cyberschutz“ auf dem Deckblatt:
| Prüfpunkt | Frage an die Police |
|---|---|
| Notfallhilfe | Wen erreichen wir und wie wird fachliche Hilfe organisiert? |
| Auslöser | Welche Angriffe oder sonstigen Systemstörungen sind erfasst? |
| Wiederherstellung | Welche Kosten sind eingeschlossen und abzustimmen? |
| Betriebsunterbrechung | Welche Berechnung, Haftzeit und zeitlichen Selbstbehalte gelten? |
| Externe Anbieter | Was gilt, wenn unsere Auftragssoftware oder ein Cloud-Dienst ausfällt? |
| Sicherheitsvorgaben | Welche Anforderungen und Meldepflichten müssen wir einhalten? |
Eine sachschadenbezogene Betriebsunterbrechungsversicherung sollte nicht ungeprüft als Absicherung eines Cyberausfalls betrachtet werden. Das Zusammenspiel der betrieblichen Bausteine erklärt unser Überblick zur Gewerbeversicherung.
Legen Sie eine kurze Notfallliste auch außerhalb des Firmennetzwerks ab. Darauf gehören Ansprechpartner für IT, Versicherer und Datenschutz sowie die Zuständigkeit im Betrieb. Prüfen Sie gemeinsam mit der IT, wie Daten gesichert werden und ob die Wiederherstellung tatsächlich funktioniert. Ein Backup hilft wenig, wenn im Ernstfall niemand weiß, wie darauf zugegriffen werden kann.
Halten Sie zusätzlich fest, welche Programme den Arbeitstag tragen: Auftragsplanung, E-Mail, Rechnungen, Lager oder technische Dokumentation. Diese Übersicht hilft bei der Reihenfolge des Wiederanlaufs und bei der Versicherungsprüfung.
Zur betrieblichen Notfallplanung gehört auch, wer Entscheidungen übernimmt, wenn der Inhaber nicht erreichbar ist. Diese andere Ausfallsituation behandelt unser Beitrag zur Inhaberausfallversicherung.
Nein. Auch technische Fehler oder Störungen eines Dienstleisters sind möglich. Lassen Sie die Ursache klären, bevor Sie Aussagen über einen Angriff oder einen Datenabfluss treffen.
Eine brauchbare Datensicherung ist wichtig. Sie klärt aber noch nicht, ob Angreifer Daten kopiert haben, welche Systeme betroffen sind und wie lange der Wiederanlauf dauert. Diese Fragen müssen gesondert bearbeitet werden.
Stimmen Sie die Wiederherstellung mit der IT-Fachkraft ab. Unkoordinierte Änderungen können Spuren beseitigen und die Ursachenklärung erschweren.
Im laufenden Vorfall brauchen Sie zuerst qualifizierte Notfallhilfe. Für die Vorsorge sollten Notfallplan, tatsächliche IT-Nutzung und Police zusammenpassen.
Unser Versicherungsgutachten für Handwerksbetriebe hilft beim Abgleich der Absicherung. Bestehende Police im kostenlosen Gutachten prüfen lassen.
Hinweis: Dieser Beitrag ersetzt keine technische Notfallhilfe oder rechtliche Einzelfallprüfung. Ob Versicherungsschutz besteht, richtet sich nach dem Vertrag und den Umständen des Vorfalls.