Unternehmen gehackt: Was in den ersten 72 Stunden rechtlich zu tun ist
Verschlüsselte Server, ein Erpresserschreiben auf dem Bildschirm oder der Hinweis eines Kunden, dass seine Daten im Netz kursieren: Die Entdeckung eines Cyberangriffs setzt jedes Unternehmen unter doppelten Druck. Während die IT an der Wiederherstellung arbeitet, läuft parallel eine juristische Uhr, die viele erst bemerken, wenn es teuer wird: Betrifft der Vorfall personenbezogene Daten, muss die Meldung an die Datenschutzaufsicht binnen 72 Stunden nach Kenntnis erfolgen. Hinzu kommen mögliche Informationspflichten gegenüber Betroffenen, Fristen der Cyberversicherung, Haftungsfragen der Geschäftsführung und früher oder später die Frage, was Kunden, Partner und womöglich die Presse erfahren. Diese Seite ordnet die rechtliche Seite des Notfalls: was sofort zu tun ist, wer informiert werden muss und wie Sie die Kommunikation steuern, statt von ihr getrieben zu werden.
Cyber-Notfall?
Wir übernehmen die rechtliche Führung.
Die Medienanwälte begleiten Unternehmen durch Cybervorfälle, von der 72-Stunden-Meldung über die Abstimmung mit IT-Forensik und Versicherung bis zur Kommunikation gegenüber Kunden und Medien. Im kostenlosen Erstgespräch klären wir, welche Pflichten in Ihrem Fall greifen und welche Fristen bereits laufen. Bei akuten Vorfällen nutzen Sie die Cyber-Soforthilfe.
Inhalt dieser Seite
- Sofortmaßnahmen neben der IT-Abwehr
- Meldepflichten: Wer muss wann informiert werden?
- Ransomware: zahlen oder nicht?
- Haftung der Geschäftsführung
- Kommunikation: Kunden, Partner, Presse
- Häufige Fragen
Sofortmaßnahmen neben der IT-Abwehr
Die technische Eindämmung gehört in die Hände Ihrer IT und einer Forensik; die rechtliche Schadensbegrenzung beginnt zeitgleich. Dokumentieren Sie von der ersten Stunde an: Zeitpunkt der Entdeckung, betroffene Systeme, ergriffene Maßnahmen, beteiligte Personen. Diese Chronologie ist später die Grundlage jeder Meldung und jeder Auseinandersetzung mit Versicherern oder Behörden, und sie ist der Nachweis, dass Sie ordnungsgemäß reagiert haben. Prüfen Sie unmittelbar die Fristen Ihrer Cyberversicherung: Viele Policen verlangen die Anzeige des Vorfalls binnen kurzer Zeit und die Abstimmung von Dienstleistern, sonst droht der Verlust des Versicherungsschutzes. Und ziehen Sie den Kreis der Informierten bewusst eng: Ein Vorfall, der über Flurfunk oder private Chats nach außen dringt, nimmt Ihnen die Kontrolle über die Kommunikation, bevor Sie die Fakten kennen.
Meldepflichten: Wer muss wann informiert werden?
Im Zentrum steht die Datenschutz-Grundverordnung: Eine Verletzung des Schutzes personenbezogener Daten ist der zuständigen Aufsichtsbehörde binnen 72 Stunden nach Bekanntwerden zu melden, es sei denn, ein Risiko für die Betroffenen ist unwahrscheinlich. Die Frist läuft ab Kenntnis, nicht ab vollständiger Aufklärung. Gemeldet werden darf und muss deshalb auch auf Basis vorläufiger Erkenntnisse, mit Nachträgen, sobald mehr bekannt ist. Besteht für die Betroffenen voraussichtlich ein hohes Risiko, etwa weil Zugangsdaten, Gesundheits- oder Zahlungsdaten abgeflossen sind, müssen zusätzlich die betroffenen Personen selbst benachrichtigt werden. Je nach Branche und Unternehmensgröße treten weitere Pflichten hinzu: Betreiber kritischer und wichtiger Infrastrukturen unterliegen eigenen Meldewegen an das BSI, regulierte Branchen kennen zusätzliche Anzeigepflichten, und vertragliche Informationspflichten gegenüber Großkunden sind in vielen Lieferverträgen vereinbart. Welche dieser Ebenen für Sie greifen, klären wir in der ersten Stunde des Mandats, denn eine versäumte Meldung wiegt regelmäßig schwerer als eine vorsorgliche.
Ransomware: zahlen oder nicht?
Die Lösegeldfrage lässt sich nicht pauschal beantworten, aber strukturiert. Gegen die Zahlung sprechen gewichtige Gründe: Es gibt keine Garantie für funktionierende Entschlüsselung oder die Löschung kopierter Daten, jede Zahlung finanziert das Geschäftsmodell, und je nach Empfänger können Zahlungen gegen Sanktionsvorschriften verstoßen, ein eigenes rechtliches Risiko, das vor jeder Entscheidung geprüft werden muss. Auf der anderen Seite stehen Existenzfragen, wenn Backups fehlen und der Betrieb stillsteht. Seriös ist deshalb nur eine Einzelfallentscheidung auf Grundlage der forensischen Lage, der Backup-Situation, der Versicherungsbedingungen und der rechtlichen Prüfung, getroffen von der Geschäftsführung, dokumentiert und beraten. Wir sorgen dafür, dass diese Entscheidung auf belastbarer Grundlage fällt, und begleiten, wenn es dazu kommt, auch die Verhandlungssituation gemeinsam mit spezialisierten Dienstleistern.
Haftung der Geschäftsführung
Cybervorfälle werfen fast immer die Frage auf, ob das Unternehmen angemessen vorgesorgt hatte, und damit die Frage der persönlichen Verantwortung von Geschäftsführung und Vorstand. IT-Sicherheit ist Teil der Organisationspflichten der Leitungsebene; Versäumnisse können Schadensersatzansprüche der Gesellschaft, Auseinandersetzungen mit Versicherern und aufsichtsbehördliche Maßnahmen nach sich ziehen. Umso wichtiger ist das Verhalten im Ernstfall: Wer den Vorfall ordnungsgemäß meldet, sauber dokumentiert und die Aufarbeitung strukturiert betreibt, reduziert nicht nur Bußgeldrisiken, sondern auch die persönliche Angriffsfläche. Wir behalten diese Dimension von Beginn an im Blick, auch bei der Frage, welche internen Unterlagen wie erstellt werden.
Kommunikation: Kunden, Partner, Presse
Größere Vorfälle bleiben selten geheim: Betroffene Kunden reden, Täter veröffentlichen Datenproben, Fachmedien beobachten Leak-Seiten. Die Kommunikationsstrategie gehört deshalb von Anfang an auf den Tisch, nicht erst, wenn die erste Anfrage eingeht. Der Grundsatz lautet: so transparent wie nötig, so präzise wie möglich. Spekulationen über Ursachen und Ausmaß, die später korrigiert werden müssen, beschädigen das Vertrauen stärker als der Vorfall selbst; zugesagte Informationen, die ausbleiben, ebenso. Meldet sich die Presse, gelten die Regeln jeder kritischen Medienanfrage: keine ungeprüften Auskünfte, Fristen ernst nehmen, jede Formulierung auf ihre spätere Zitierfähigkeit prüfen. Die Einzelheiten stehen auf unserer Seite Presseanfrage erhalten. Und weil zur Wahrheit gehört, dass nach öffentlich gewordenen Vorfällen häufig eine Welle schlechter Bewertungen folgt, behalten wir auch Bewertungsportale im Blick.
What you should know
Häufige Fragen zu Cyber-Notfall
Gilt die 72-Stunden-Frist auch am Wochenende?
Ja. Die Frist läuft ab Kenntnis vom Vorfall, unabhängig von Wochenenden und Feiertagen. Die Meldung kann und sollte notfalls auf Basis vorläufiger Erkenntnisse erfolgen und später ergänzt werden.
Müssen wir melden, obwohl unklar ist, ob Daten abgeflossen sind?
Im Zweifel ja. Meldepflichtig ist bereits die Verletzung der Datensicherheit, wenn ein Risiko für Betroffene nicht unwahrscheinlich ist; der sichere Nachweis eines Abflusses ist nicht Voraussetzung. Die Abgrenzung nehmen wir anhand der forensischen Erkenntnisse gemeinsam vor.
Unsere IT-Firma sagt, sie regelt alles. Reicht das?
Für die Technik ja, für die Rechtspflichten nein. Meldungen an Aufsichtsbehörden, Betroffeneninformationen, Versicherungsfragen und Haftungsvorsorge sind juristische Aufgaben; IT-Dienstleister dürfen und können sie nicht übernehmen. Ideal ist das eingespielte Zusammenwirken beider Seiten.
Was kostet die rechtliche Begleitung eines Vorfalls?
Das richtet sich nach Ausmaß und Dauer des Vorfalls. Häufig übernimmt die Cyberversicherung die Kosten der rechtlichen Beratung; das prüfen wir zu Beginn. Die Konditionen legen wir im kostenlosen Erstgespräch offen.
Der Vorfall ist akut und die Uhr läuft bereits? Zur Cyber-Soforthilfe oder direkt Erstgespräch anfragen.
