Ein Cybervorfall beginnt digital – seine Folgen sind betrieblich

Wenn Warenwirtschaft, E-Mail, Zeiterfassung oder Produktionssteuerung ausfallen, wird aus einem IT-Problem schnell eine unternehmerische Entscheidung. Aufträge können nicht bearbeitet, Lieferungen nicht gesteuert und Kundendaten nicht zuverlässig genutzt werden. Hinzu kommen mögliche Kosten für Wiederherstellung, externe Unterstützung und Kommunikation.

Deshalb gehört das Thema nicht allein in die IT. Die Geschäftsleitung muss wissen, welche Prozesse besonders abhängig sind, wer im Ernstfall entscheidet und wie der Betrieb handlungsfähig bleibt. Technik, Organisation und Versicherung erfüllen dabei unterschiedliche Aufgaben.

Direktquellen: [1] BSI: Cybersicherheit für kleine und mittlere Unternehmen

Zuerst klären, was ohne IT nicht weiterläuft

Eine sinnvolle Einordnung beginnt nicht mit einer Produktfrage, sondern mit den kritischen Abläufen. Für jeden Prozess sollte feststehen, welche Systeme, Daten, Personen und Dienstleister benötigt werden und wie lange ein Ausfall tragbar wäre.

Ein Handwerksbetrieb hat andere Engpässe als ein Onlineshop oder eine Praxis. Entscheidend ist die tatsächliche Abhängigkeit im eigenen Unternehmen.

  • Welche Aufträge, Zahlungen oder Lieferungen stehen bei einem Systemausfall still?
  • Welche Daten müssen zuerst wieder verfügbar sein?
  • Welche Zugänge besitzen Beschäftigte, Administratoren und externe Dienstleister?
  • Welche Cloud-, Hosting- oder Softwareanbieter sind für den Betrieb unverzichtbar?
  • Welche manuellen Ersatzabläufe funktionieren für einige Stunden oder Tage?

Basismaßnahmen müssen im Alltag funktionieren

Das Bundesamt für Sicherheit in der Informationstechnik nennt für kleine und mittlere Unternehmen grundlegende Maßnahmen wie geregelte Zuständigkeiten, zeitnahe Sicherheitsupdates, Schutz vor Schadsoftware, sichere Zugänge, Datensicherungen und die Sensibilisierung der Mitarbeitenden. Welche technische Ausgestaltung angemessen ist, hängt von Systemlandschaft, Daten und Betriebsgröße ab.

Wichtig ist die Umsetzung. Ein Patchplan hilft nur, wenn Verantwortliche und Fristen feststehen. Mehrstufige Anmeldung schützt nur dort, wo sie tatsächlich aktiviert ist. Und eine Richtlinie für Zugänge bleibt wirkungslos, wenn ausgeschiedene Beschäftigte oder alte Dienstleister weiterhin Berechtigungen besitzen.

  • individuelle statt gemeinsam genutzte Benutzerkonten
  • gesonderte Konten für Administrationsaufgaben
  • Mehrfaktor-Authentisierung für besonders wichtige und externe Zugänge
  • regelmäßige, zeitnahe Sicherheitsupdates
  • nachvollziehbare Vergabe und Entziehung von Berechtigungen
  • wiederkehrende, praxisnahe Sensibilisierung der Mitarbeitenden

Direktquellen: [1] BSI: Cybersicherheit für kleine und mittlere Unternehmen · [2] BSI: Maßnahmenkatalog Ransomware

Backups zählen erst, wenn die Rücksicherung gelingt

Datensicherungen mindern die Folgen eines Vorfalls nur, wenn sie vollständig, vor Manipulation geschützt und tatsächlich wiederherstellbar sind. Das BSI empfiehlt bei Ransomware-Vorsorge unter anderem getrennte beziehungsweise offline gesicherte Kopien sowie regelmäßige Praxistests der Rücksicherung.

Zur Backup-Planung gehört deshalb auch der Wiederanlauf: Welche Systeme werden in welcher Reihenfolge aufgebaut? Wer prüft, ob Sicherungen verwendbar und frei von Schadsoftware sind? Wie lange dauert es, bis der wichtigste Geschäftsprozess wieder arbeitet? Erst ein getesteter Ablauf liefert darauf eine belastbare Antwort.

Direktquellen: [1] BSI: Cybersicherheit für kleine und mittlere Unternehmen · [2] BSI: Maßnahmenkatalog Ransomware

Der Notfallplan muss auch ohne Firmennetz erreichbar sein

Wenn E-Mail, Dateiablage und Telefonanlage gleichzeitig betroffen sind, darf der Notfallplan nicht ausschließlich dort gespeichert sein. Eine geschützte, aktuelle und für Berechtigte erreichbare Offline-Kopie schafft einen unabhängigen Ausgangspunkt.

Der Plan muss keine technische Enzyklopädie sein. Für die erste Reaktion sind klare Rollen, erreichbare Kontaktdaten und eine sinnvolle Reihenfolge wichtiger als lange Beschreibungen. Zuständigkeiten und Abläufe sollten regelmäßig geprüft und geübt werden.

  • interne Entscheidungs- und Eskalationswege
  • Kontaktdaten des IT-Dienstleisters und weiterer Notfallunterstützung
  • Vorgehen zum Isolieren betroffener Systeme durch fachlich zuständige Personen
  • Kommunikationsweg zu Beschäftigten, Kunden und Geschäftspartnern
  • Zuständigkeit für Versicherungsmeldung, Datenschutzprüfung und Dokumentation
  • Prioritäten für Wiederherstellung und Geschäftsfortführung

Direktquellen: [3] BSI: Notfallmanagement-Prozess

Ein Datenschutzvorfall hat eigene Meldewege

Sind personenbezogene Daten betroffen, muss zusätzlich geprüft werden, ob eine Verletzung des Schutzes personenbezogener Daten vorliegt. Nach Artikel 33 DSGVO ist eine Meldung an die zuständige Aufsichtsbehörde grundsätzlich unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden erforderlich, sofern der Vorfall voraussichtlich nicht ohne Risiko für die Rechte und Freiheiten natürlicher Personen bleibt.

Ob eine Melde- oder Benachrichtigungspflicht besteht, hängt vom konkreten Vorfall ab und erfordert eine rechtliche beziehungsweise datenschutzfachliche Bewertung. Unternehmen sollten deshalb vorab festlegen, wer diese Prüfung anstößt, welche Informationen dokumentiert werden und welche externen Ansprechpartner erreichbar sind.

Direktquellen: [5] EUR-Lex: Datenschutz-Grundverordnung, Artikel 33

Cyberversicherung ergänzt die Vorsorge – sie ersetzt sie nicht

Eine Cyberversicherung kann je nach vereinbartem Vertrag unterschiedliche Eigenschäden, Drittschäden und Unterstützungsleistungen umfassen. Dazu können beispielsweise IT-Forensik, Daten- und Systemwiederherstellung, Betriebsunterbrechung, Krisenkommunikation oder die Prüfung und Abwehr bestimmter Haftpflichtansprüche gehören.

Der tatsächliche Schutz ergibt sich ausschließlich aus den jeweiligen Bedingungen, Einschlüssen, Ausschlüssen, Versicherungssummen, Selbstbehalten und Obliegenheiten. Die unverbindlichen GDV-Musterbedingungen sind ein Orientierungsmaßstab, aber kein Nachweis für den Inhalt eines konkreten Angebots.

Vor einem Vergleich sollte daher geklärt werden, welche IT-Sicherheitsmaßnahmen vorhanden sind, welche Dienstleister eingebunden werden und welche wirtschaftlichen Folgen für den Betrieb besonders relevant wären. Fehlende oder nicht eingehaltene Sicherheitsmaßnahmen können die Versicherbarkeit und den Leistungsumfang beeinflussen.

Direktquellen: [4] GDV: Musterbedingungen für die Cyberrisikoversicherung 2024

Cloud und externe Dienstleister bleiben Teil des eigenen Risikos

Viele Unternehmen betreiben wichtige Systeme nicht mehr selbst. Cloud-Anwendungen, Rechenzentren, IT-Betreuung und Zahlungsdienste reduzieren internen Aufwand, schaffen aber neue Abhängigkeiten. Ein Ausfall beim Dienstleister kann den eigenen Betrieb trotzdem treffen.

Für die Risiko- und Vertragsprüfung gehören deshalb Anbieter, Leistungen, Zugänge, Auftragsverarbeitung, Datensicherungen und vereinbarte Reaktionszeiten in eine gemeinsame Übersicht. Auch beim Versicherungsschutz ist zu prüfen, wie Ausfälle oder Sicherheitsvorfälle externer Dienstleister behandelt werden.

Direktquellen: [4] GDV: Musterbedingungen für die Cyberrisikoversicherung 2024

Diese Unterlagen helfen bei der ersten Einordnung

Für ein erstes Gespräch ist kein vollständiges IT-Audit nötig. Eine strukturierte Übersicht macht jedoch sichtbar, wo Technik, Organisation und Versicherung bereits zusammenpassen und wo Fragen offen sind.

  • Liste der geschäftskritischen Systeme und Cloud-Dienste
  • bestehendes Rollen- und Berechtigungskonzept
  • Patch-, Backup- und Wiederherstellungsabläufe
  • Notfallplan und wichtige externe Kontaktdaten
  • Vereinbarungen mit IT- und Softwaredienstleistern
  • bestehende Cyber-, Haftpflicht- und Betriebsunterbrechungsverträge
  • bekannte Sicherheitsvorfälle und längere Systemausfälle

Vier Ebenen. Eine gemeinsame Entscheidungsgrundlage

Cyberresilienz entsteht nicht durch einen einzelnen Vertrag und auch nicht durch ein einzelnes Sicherheitswerkzeug. Belastbar wird die Ausgangslage, wenn technische Schutzmaßnahmen, organisatorische Zuständigkeiten, Wiederanlauf und Versicherungsschutz auf dieselben kritischen Prozesse ausgerichtet sind.

Hinweis: Der Beitrag bietet eine allgemeine Orientierung und ersetzt keine individuelle IT-Sicherheits-, Datenschutz-, Rechts- oder Vertragsprüfung. Pflichten und Versicherungsschutz müssen anhand des konkreten Vorfalls, der Unternehmenssituation und der jeweiligen Vertragsbedingungen beurteilt werden.

Quellen

  1. BSI: Cybersicherheit für kleine und mittlere Unternehmen
  2. BSI: Maßnahmenkatalog Ransomware
  3. BSI: Notfallmanagement-Prozess
  4. GDV: Musterbedingungen für die Cyberrisikoversicherung 2024
  5. EUR-Lex: Datenschutz-Grundverordnung, Artikel 33

Redaktion und Prüfung

Die Redaktion von KMU-Cottbus & Region ordnet die im Beitrag verlinkten Primärquellen für Unternehmer ein. Für die redaktionelle Verantwortung und Aktualisierung ist Erik Sturm benannt.