Schnelligkeit hilft. Hektik nicht.
Wenn Daten verschlüsselt sind, ein Konto auffällige Aktivitäten zeigt oder die Warenwirtschaft nicht mehr erreichbar ist, entsteht sofort Handlungsdruck. In dieser Situation geht es zunächst nicht darum, die Ursache abschließend zu erklären. Entscheidend ist, den Vorfall einzugrenzen, verlässliche Informationen zu sammeln und den Betrieb geordnet zu stabilisieren.
Das Bundesamt für Sicherheit in der Informationstechnik empfiehlt Unternehmen, technische und organisatorische Maßnahmen für die Reaktion auf Sicherheitsvorfälle vorzubereiten. Dazu gehören klare Ansprechpartner, eine nachvollziehbare Dokumentation und die frühzeitige Einbindung geeigneter Fachleute.
Direktquellen: [1] BSI: Ich habe einen IT-Sicherheitsvorfall – Checkliste Organisatorisches · [2] BSI: Vorfallunterstützung für Unternehmen und Organisationen
1. Betroffene Systeme begrenzen – abgestimmt handeln
Bei einem ernsthaften Verdacht sollte nicht wahllos weitergearbeitet werden. Betroffene Geräte, Zugänge oder Netzbereiche müssen je nach Lage vom Netz getrennt und abgesichert werden. Wie genau das geschieht, hängt von der vorhandenen IT-Landschaft ab und sollte mit dem zuständigen IT-Dienstleister oder einer qualifizierten Incident-Response-Fachperson abgestimmt werden.
Unkoordinierte Neustarts, das Löschen von Dateien oder spontane Änderungen an Benutzerkonten können die Aufklärung erschweren. Für den ersten Moment gilt daher: stoppen, kennzeichnen, Rücksprache halten und jeden Schritt notieren.
Direktquellen: [1] BSI: Ich habe einen IT-Sicherheitsvorfall – Checkliste Organisatorisches
2. Eine Lageübersicht schaffen
Notieren Sie Zeitpunkt, erste Beobachtung, betroffene Systeme, angemeldete Personen und sichtbare Auswirkungen. Können Aufträge, E-Mails, Zahlungen, Telefonie, Produktion oder Datensicherungen noch genutzt werden? Welche Kunden- oder Liefertermine sind in den nächsten Stunden gefährdet?
Die Liste muss nicht perfekt sein. Ihr Zweck ist, Entscheidungen nachvollziehbar zu machen und IT, Geschäftsleitung, Datenschutz, Versicherer oder externe Spezialisten schnell in dieselbe Lage zu versetzen.
- Was wurde wann erstmals festgestellt?
- Welche Geräte, Konten, Anwendungen oder Datenbereiche sind betroffen?
- Welche Prozesse funktionieren noch und welche nicht?
- Welche Sofortmaßnahmen wurden durch wen veranlasst?
- Welche externen Termine, Kunden oder Partner sind zeitkritisch?
3. Rollen festlegen, bevor Nachrichten nach außen gehen
Ein Cybervorfall betrifft häufig mehrere Bereiche zugleich: Geschäftsleitung, IT, Fachabteilung, Datenschutz und Kommunikation. Benennen Sie eine Person für die Koordination und halten Sie fest, wer technische Entscheidungen trifft, wer intern informiert und wer externe Rückfragen bündelt.
Ob und wann Meldungen an Behörden, Betroffene, Vertragspartner oder andere Stellen erforderlich sind, hängt von Art und Umfang des Vorfalls ab. Diese Bewertung gehört in die Hände der zuständigen Fachpersonen, etwa Datenschutzbeauftragten und IT- beziehungsweise Rechtsberatung. Pauschale Fristen aus einem allgemeinen Ratgeber ersetzen diese Prüfung nicht.
Direktquellen: [2] BSI: Vorfallunterstützung für Unternehmen und Organisationen · [3] BSI: Informationen und Empfehlungen für Unternehmen
4. Den Betrieb vorübergehend arbeitsfähig halten
Neben der technischen Aufklärung braucht das Unternehmen einen pragmatischen Ersatzablauf. Das kann bedeuten, Aufträge nur anzunehmen statt zu bearbeiten, bestimmte Freigaben manuell zu dokumentieren oder einzelne Teams zeitlich zu priorisieren.
Hier zeigt sich, ob es vorab festgelegte Minimalprozesse gibt: aktuelle Kontaktlisten, eine externe Telefonmöglichkeit, erreichbare Sicherungskopien und eine Liste der wichtigsten Kunden- und Liefertermine. Nicht alles muss weiterlaufen. Wichtig ist, transparent zu entscheiden, was vorübergehend wirklich unverzichtbar ist.
5. Versicherer und vereinbarte Soforthilfe frühzeitig einbinden
Melden Sie den Vorfall frühzeitig über den vereinbarten Schaden- oder Notfallkontakt. Warten Sie nicht, bis alle Unterlagen vollständig sind. Stimmen Sie die Beauftragung externer Hilfe soweit möglich mit dem Versicherer ab, ohne notwendige Sofortmaßnahmen zu verzögern.
Ein möglicher Cybervertrag kann je nach Bedingungswerk etwa Unterstützung bei IT-Forensik, Wiederherstellung, Betriebsunterbrechung oder Ansprüchen Dritter vorsehen. Er ersetzt weder sichere IT noch eine fachliche Bewertung des konkreten Vorfalls.
Wenn eine Schadenmeldung in Betracht kommt, sollten Ereignisprotokoll, bisherige Maßnahmen und erreichbare Ansprechpartner bereitliegen. Versichertes Ereignis, Wartezeiten, Sublimits, Selbstbehalt und Pflichten ergeben sich ausschließlich aus dem jeweiligen Vertrag.
Direktquellen: [4] Versicherungsvertragsgesetz: § 30 Anzeige des Versicherungsfalles
Aus dem Vorfall eine belastbare Routine machen
Nach der akuten Phase lohnt ein ruhiger Rückblick: Welche Information hat gefehlt? Welche Zuständigkeit war unklar? Welche Sicherung, Freigabe oder Kontaktliste war nicht erreichbar? So entstehen konkrete Verbesserungen statt einer allgemeinen Forderung nach mehr Sicherheit.
Hinweis: Dieser Beitrag bietet eine allgemeine Orientierung. Ein Cybervorfall kann technische, datenschutzrechtliche und vertragliche Folgen haben. Die erforderlichen Schritte müssen anhand des konkreten Sachverhalts und der zuständigen Fachpersonen geprüft werden.
Quellen
Redaktion und Prüfung
Die Redaktion von KMU-Cottbus & Region ordnet die im Beitrag verlinkten Primärquellen für Unternehmer ein. Für die redaktionelle Verantwortung und Aktualisierung ist Erik Sturm benannt.