Bleiben Sie ruhig. Der Schaden entsteht meist nicht in der ersten Stunde, sondern durch das, was in dieser Stunde überstürzt getan wird.
Das Wichtigste in einem Satz: Betroffene Geräte vom Netz trennen, aber nicht ausschalten, nichts löschen, keine Kennwörter am betroffenen Gerät ändern – und uns anrufen.
Unsere Nummer ist 0621 877 55 990. Sie ist rund um die Uhr besetzt, an 365 Tagen im Jahr. Wir nehmen auf, beurteilen die Lage und sagen Ihnen am Telefon, was als Nächstes zu tun ist.
Die erste Stunde
In dieser Reihenfolge.
- Gerät vom Netz trennenNetzwerkkabel ziehen, WLAN abschalten. Das stoppt die Ausbreitung im Netz. Gilt für jedes Gerät, das auffällig ist.
- Gerät eingeschaltet lassenNicht herunterfahren, nicht neu starten. Beim Ausschalten geht der Arbeitsspeicher verloren, und darin stehen oft die Spuren, die zeigen, wie der Angriff lief.
- Sicherungen trennenExterne Festplatten und Sicherungsmedien vom Netz und vom Gerät nehmen. Sicherungen sind das, was den Betrieb rettet – sie dürfen nicht mitverschlüsselt werden.
- Beweise sichernFotografieren Sie den Bildschirm mit dem Mobiltelefon: Fehlermeldung, Erpressernachricht, Uhrzeit. Notieren Sie, wer wann was bemerkt hat und wer bereits eingegriffen hat.
- Über einen sauberen Kanal sprechenBis geklärt ist, ob Postfächer mitgelesen werden, wird per Telefon abgestimmt, nicht per E-Mail aus der betroffenen Umgebung.
- Anrufen0621 877 55 990. Schildern Sie kurz, was Sie sehen. Alles Weitere ordnen wir am Telefon.
Das bitte nicht
Jeder dieser Punkte kostet im Nachhinein Zeit oder Beweise.
- Nicht ausschaltenEin Neustart löscht flüchtige Spuren und kann bei manchen Schadprogrammen den Schaden erst auslösen.
- Nichts löschenVerdächtige Dateien, E-Mails, Protokolle und die Erpressernachricht bleiben, wo sie sind. Auch das, was peinlich aussieht.
- Keine Kennwörter am betroffenen Gerät ändernWird mitgelesen, ist das neue Kennwort sofort bekannt. Der Wechsel erfolgt später, geordnet, von einem sauberen Gerät aus.
- Keine eigenen ReparaturversucheVirenscanner laufen lassen, Dateien wiederherstellen, Systeme neu aufsetzen: Das verändert genau die Systeme, die noch untersucht werden müssen.
- Nicht auf die Erpresser antwortenKeine Nachricht, keine Zahlung, keine Verhandlung im Alleingang. Das ist eine Entscheidung für die Geschäftsführung, mit Rechtsbeistand und Versicherer.
Was wir am Telefon brauchen
Was Sie sehen: Fehlermeldung, verschlüsselte Dateien, Erpressernachricht, gesperrte Konten. Seit wann es auffällt und auf wie vielen Geräten. Ob Server betroffen sind oder nur einzelne Arbeitsplätze. Ob jemand bereits etwas unternommen hat.
Wenn Sie es zur Hand haben: eine Liste der wichtigsten Systeme und wann die letzte Sicherung lief. Wenn nicht, klären wir das gemeinsam. Rufen Sie lieber mit halber Auskunft an als gar nicht.
Wie es danach weitergeht
Nach der Eindämmung folgt die Analyse: Wie kam der Angreifer herein, wie lange war er im Netz, sind Daten abgeflossen. Parallel richten wir einen Notbetrieb ein, damit die wichtigsten Abläufe weiterlaufen, während die betroffene Umgebung noch untersucht wird.
Danach werden Systeme neu aufgesetzt, Zugänge erneuert und die ausgenutzte Lücke geschlossen. Am Ende steht ein schriftlicher Bericht, den Sie Versicherung und Aufsichtsbehörde vorlegen können. Wie dieser Ablauf im Einzelnen aussieht, beschreibt unsere Seite zur Vorfallbearbeitung.
Und danach die unangenehme Frage: Warum ist es aufgefallen, als es schon geschehen war? Angriffe beginnen Tage bis Wochen vor dem sichtbaren Schaden. Eine durchgehend überwachte Umgebung, wie sie unsere Angriffserkennung bietet, meldet diese Vorstufen – dort, wo heute niemand hinsieht.
Wenn Sie unsicher sind, ob es ein Notfall ist
Dann rufen Sie an. Ein Fehlalarm kostet ein Telefonat. Ein übersehener Angriff kostet Wochen. Wir nehmen jeden Verdacht ernst und sagen offen, wenn es sich um eine gewöhnliche Störung handelt.
Häufige Fragen
- Sollen wir das Lösegeld zahlen?
- Das BSI rät davon ab. Es gibt keinen Anspruch auf einen funktionierenden Schlüssel, abgeflossene Daten bleiben abgeflossen, und eine Zahlung macht Ihr Haus für weitere Angriffe interessant. Die Entscheidung liegt bei der Geschäftsführung, gemeinsam mit Rechtsbeistand und Versicherer. Wir prüfen die technische Seite: ob eine Wiederherstellung ohne Schlüssel möglich ist.
- Müssen wir Anzeige erstatten?
- Eine Pflicht besteht in der Regel nicht, sinnvoll ist es meist trotzdem. Die Länder haben Zentrale Ansprechstellen Cybercrime bei der Polizei, die auf solche Fälle eingerichtet sind. Versicherer und Aufsichtsbehörden fragen häufig nach dem Aktenzeichen. Je früher die Anzeige erfolgt, desto mehr Spuren sind noch verwertbar.
- Wann müssen wir die Versicherung einschalten?
- So früh wie möglich, in der Regel unverzüglich – die genaue Frist steht in Ihrer Police. Viele Cyber-Policen verlangen, dass bestimmte Schritte mit dem Versicherer abgestimmt werden, bevor Kosten entstehen. Wer das übergeht, riskiert den Versicherungsschutz. Die Nummer der Notfallhotline Ihres Versicherers gehört deshalb auf denselben Zettel wie unsere.
- Müssen wir die Datenschutzaufsicht informieren?
- Wenn personenbezogene Daten betroffen sein könnten, ja: Artikel 33 DSGVO verlangt die Meldung an die zuständige Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden ab Kenntnis. Die Frist läuft ab dem Verdacht, nicht ab dem Ende der Analyse. Besteht ein hohes Risiko für die Betroffenen, sind zusätzlich diese selbst zu informieren. Für NIS-2-regulierte Einrichtungen kommen Meldungen an das BSI hinzu.
- Wer haftet, wenn Daten abgeflossen sind?
- Das hängt vom Einzelfall ab und ist eine Rechtsfrage, die wir nicht beantworten. In der Praxis wird geprüft, ob angemessene technische und organisatorische Maßnahmen getroffen waren und ob im Vorfall richtig reagiert wurde. Genau deshalb sind eine lückenlose Dokumentation und die fristgerechte Meldung so wichtig. Beides bereiten wir mit Ihnen auf; die rechtliche Bewertung übernimmt Ihre Kanzlei.
Quellen und Nachweise
- Maßnahmenkatalog zum Notfallmanagement – Fokus IT-Notfälle · Bundesamt für Sicherheit in der Informationstechnikamtlich
- § 32 BSIG – Meldepflichten · Bundesministerium der Justizamtlich
- Incident Response Service · G DATA CyberDefense AG

