Im Ernstfall gibt es zwei Fehler, die fast jeder macht. Der erste ist Hektik: Server ausschalten, Rechner neu installieren, Sicherungen zurückspielen – bevor klar ist, was passiert ist und ob der Angreifer noch Zugang hat. Der zweite ist Zögern: abwarten, ob es sich von selbst klärt, erst einmal intern beraten, niemanden beunruhigen. Beide kosten Zeit, die der Angreifer nutzt, und Spuren, die später fehlen.
Die Reihenfolge unten ist die, nach der wir arbeiten. Sie ist kein Ersatz für einen Notfallplan, der für Ihr Haus geschrieben und geübt ist – aber sie ist besser als keiner. Und sie beginnt mit einem Anruf.
Die Reihenfolge
Die ersten drei Schritte gehören in die erste Stunde. Alles danach in den ersten Tag.
- Isolieren, nicht ausschaltenBetroffene Rechner und Server vom Netz trennen – Netzwerkkabel ziehen, WLAN abschalten –, aber eingeschaltet lassen. Im Arbeitsspeicher liegen Spuren, die beim Ausschalten verloren gehen, und manche Verschlüsselungen lassen sich nur mit Informationen aus dem laufenden System nachvollziehen. Das BSI beschreibt das Isolieren infizierter Geräte als Voraussetzung dafür, dass die Gefahr gebannt ist.
- Rufkette auslösenIT-Dienstleister oder IT-Verantwortlichen anrufen, Geschäftsführung informieren, festlegen, wer entscheidet und wer kommuniziert. Nicht per E-Mail – das Mailsystem kann kompromittiert sein. Uhrzeit der Kenntnis notieren: Ab hier laufen Fristen.
- Zugänge sperrenFernzugänge von außen trennen, Passwörter privilegierter Konten von einem sauberen Gerät aus ändern, verdächtige Konten sperren. Bei Microsoft 365 alle Sitzungen der betroffenen Konten beenden. Das Ziel: Der Angreifer kommt nicht wieder herein, während aufgeräumt wird.
- Sicherungen schützenPrüfen, ob die Sicherungen noch intakt sind, und sie vom Netz trennen, falls sie erreichbar sind. Nichts zurückspielen, bevor klar ist, wann der Angreifer hereingekommen ist – sonst wird mit der Sicherung auch der Zugang zurückgespielt.
- Spuren sichernErpresserschreiben fotografieren, Protokolle der Firewall, der Anmeldungen und der Angriffserkennung sichern, betroffene Systeme nicht bereinigen, bevor sie untersucht sind. Diese Spuren braucht die Strafanzeige, die Versicherung und die Abschlussmeldung.
- Melden und anzeigenPrüfen, welche Meldepflichten gelten – Datenschutz, NIS2, Versicherung, Verträge – und die Fristen einhalten. Strafanzeige bei der Polizei erstatten; für Unternehmen sind die Zentralen Ansprechstellen Cybercrime der Landeskriminalämter zuständig.
- Wiederanlauf planenErst wenn geklärt ist, wie der Angreifer hereingekommen ist und dass der Weg geschlossen ist: Systeme aus einer sauberen Sicherung neu aufsetzen, in der Reihenfolge, die der Notfallplan vorgibt – das Wichtigste zuerst, nicht das Lauteste.
Die Fristen, die ab der Kenntnis laufen
- 24Stunden
- Erstmeldung eines erheblichen Sicherheitsvorfalls an die gemeinsame Meldestelle von BSI und BBK – für besonders wichtige und wichtige Einrichtungen nach § 32 Abs. 1 Nr. 1 BSIG.
- 72Stunden
- Meldung mit erster Bewertung nach § 32 Abs. 1 Nr. 2 BSIG – und, unabhängig von NIS2, Meldung einer Datenschutzverletzung an die Aufsichtsbehörde nach Artikel 33 A5_DSGVO, sofern ein Risiko für Betroffene nicht unwahrscheinlich ist.
- 1Monat
- Abschlussmeldung nach § 32 Abs. 1 Nr. 4 BSIG mit Beschreibung, Ursache und ergriffenen Maßnahmen.
Was man auf keinen Fall tun sollte
- Mit den Angreifern verhandeln, ohne BeratungJede Kontaktaufnahme gibt Informationen preis und setzt Fristen in Gang. Wenn überhaupt, dann abgestimmt mit Ermittlungsbehörden und Fachleuten.
- Sofort neu installierenDamit sind die Spuren weg, die erklären, wie der Angreifer hereinkam – und der nächste Angriff kommt durch dieselbe Tür.
- Sicherungen am kompromittierten Netz prüfenWer eine Sicherung an ein Netz anschließt, in dem der Angreifer noch aktiv ist, riskiert die letzte saubere Kopie.
- Per E-Mail koordinierenDas Postfach kann mitgelesen werden. Telefon, persönliche Gespräche, notfalls private Kanäle – bis klar ist, dass die Mail sauber ist.
Dazu gehört
- IT-NotfallRufkette und erste Stunde, für den Notfallplan Ihres Hauses.Ansehen →
- Incident ResponseForensik und Wiederanlauf mit Fachleuten für Vorfälle.Ansehen →
- Störung meldenRund um die Uhr, auch nachts und am Wochenende.Ansehen →
- Notfallkarte (Werkzeug)Die Reihenfolge dieser Seite als Karte zum Ausdrucken, mit Ihren Telefonnummern.Ansehen →
Häufige Fragen
- Sollen wir die Polizei einschalten?
- Ja. Eine Strafanzeige ist für Versicherung und spätere Verfahren wichtig, und die Ermittlungsbehörden haben Erfahrung mit den Tätergruppen. Für Unternehmen sind die Zentralen Ansprechstellen Cybercrime der Landeskriminalämter der richtige Weg. Die Anzeige hindert nicht daran, den Betrieb wiederherzustellen.
- Wir fallen nicht unter NIS2 – müssen wir trotzdem melden?
- Möglicherweise nach der A5_DSGVO. Sobald personenbezogene Daten betroffen sein könnten – Kundendaten, Mitarbeiterdaten, E-Mails –, ist eine Meldung an die Datenschutzaufsicht binnen 72 Stunden zu prüfen. Dazu kommen Pflichten aus Verträgen, etwa gegenüber Kunden, und aus der Cyberversicherung.
- Wie schnell sind wir wieder arbeitsfähig?
- Das hängt fast vollständig von der Sicherung ab: Gibt es eine saubere, unveränderbare Kopie außer Haus, und ist die Rücksicherung geprobt, sind die wichtigsten Systeme oft in Tagen zurück. Fehlt das, kann es Wochen dauern. Die Vorbereitung entscheidet, nicht der Tag des Angriffs.
- Was sagen wir unseren Kunden?
- Das Notwendige, sachlich und abgestimmt mit der Rechtsberatung: dass ein Vorfall vorliegt, was bekannt ist, was getan wird und wie sie sich schützen können, etwa vor gefälschten Rechnungen in Ihrem Namen. Spekulationen und Schuldzuweisungen gehören nicht hinein.
Quellen und Nachweise
- § 32 BSIG – Meldepflichten (Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung nach einem Monat) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- Verordnung (EU) 2016/679 (A5_DSGVO), Artikel 33 (Meldung an die Aufsichtsbehörde binnen 72 Stunden) und Artikel 34 (Benachrichtigung der Betroffenen) · Amtsblatt der Europäischen Unionamtlich
- BSI: IT-Sicherheitsvorfall – Hilfe und Meldung · Bundesamt für Sicherheit in der Informationstechnikamtlich
- BSI (CERT-Bund): Ransomware – Bedrohungslage, Vorgehen der Angreifer, Prävention und Reaktion · Bundesamt für Sicherheit in der Informationstechnikamtlich
- Bundeskriminalamt: Cybercrime · Bundeskriminalamtamtlich

