Unternehmen gehackt: Was jetzt zu tun ist, in der richtigen Reihenfolge
Systeme verschlüsselt, Daten abgeflossen oder nur ein Verdacht: Die ersten Stunden entscheiden über Schaden, Fristen und Wiederanlauf. Diese Seite ordnet, was zuerst kommt, wer informiert werden muss und welche Fehler Sie vermeiden sollten. Ruhig, Schritt für Schritt.
- 72 h DSGVO-Meldung an die Datenschutzaufsicht
- 24 h NIS2-Erstmeldung an das BSI für betroffene Einrichtungen
- Isolieren statt ausschalten, wo Forensik nötig ist
- Nicht zahlen ohne Bewertung von Backups, Datenabfluss und Recht
Ist es wirklich ein Angriff?
Nicht jede Störung ist ein Hack. Aber einige Anzeichen sollten Sie sofort wie einen Vorfall behandeln, bis das Gegenteil bewiesen ist.
- Eindeutig
Erpresserschreiben oder Verschlüsselung
Dateien tragen fremde Endungen, auf dem Bildschirm steht eine Lösegeldforderung, Server antworten nicht mehr. Das ist ein Vorfall, kein Verdacht. Springen Sie direkt zu den ersten 24 Stunden.
- Verdächtig
Ungewöhnliches Verhalten
Neue Admin-Konten, deaktivierte Virenschutzsoftware, Anmeldungen zu ungewöhnlichen Zeiten oder aus fremden Ländern, große ausgehende Datenmengen, gelöschte Backups oder Protokolle.
- Von außen
Hinweise Dritter
Ein Kunde meldet Phishing-Mails in Ihrem Namen, ein Sicherheitsforscher schreibt Sie an, Ihre Daten tauchen in einem Leak auf, die Bank meldet ungewöhnliche Zahlungen. Nehmen Sie solche Hinweise ernst und prüfen Sie sie noch am selben Tag.
Ab jetzt gilt: Notieren Sie Uhrzeit und Quelle jeder Beobachtung. Der Zeitpunkt der Kenntnis startet die Meldefristen. Lassen Sie nichts löschen, aufräumen oder neu installieren, bevor Spuren gesichert sind.
Die ersten 24 Stunden
Vier Zeitfenster, jeweils mit klarer Aufgabe. Wer sie in dieser Reihenfolge abarbeitet, verliert weder Beweise noch Fristen.
-
Eindämmen und Krisenstab bilden
Betroffene Systeme vom Netz trennen, nicht ausschalten. Geschäftsleitung, IT-Leitung und, falls vorhanden, Datenschutzbeauftragten zusammenholen. Eine Person führt, eine Person protokolliert. Ab jetzt läuft ein Vorfallsprotokoll mit Uhrzeiten.
- Netzwerkverbindungen trennen, Fernzugänge und VPN sperren
- Kommunikation über einen Kanal, der nicht kompromittiert ist
- Externe Hilfe anfordern: Forensik, Versicherer, Rechtsberatung
-
Lagebild und Sicherung
Was ist betroffen, seit wann, wie weit? Verschlüsselt, abgeflossen oder beides? Backups auf Vorhandensein und Unversehrtheit prüfen, aber noch nicht zurückspielen. Erpresserschreiben, Protokolle und Speicherabbilder sichern.
- Erste Einschätzung: Personenbezogene Daten betroffen?
- Zugangsdaten für alle privilegierten Konten zurücksetzen
- Versicherer nach den Fristen der Police informieren
-
Meldungen und Kommunikation vorbereiten
Meldepflichten prüfen: DSGVO, NIS2, CRA, Verträge. Erste Nachricht an Mitarbeitende: Was passiert ist, was sie tun und lassen sollen. Für Kunden und Partner eine abgestimmte Sprachregelung vorbereiten, die keine Spekulationen enthält.
- Falls NIS2-Einrichtung: Erstmeldung an das BSI vor Ablauf der 24 Stunden
- Strafanzeige bei der Zentralen Ansprechstelle Cybercrime vorbereiten
-
Entscheidungen und Wiederanlaufplan
Mit Forensik und Beratern entscheiden: Wiederherstellung aus Backups oder Neuaufbau, welche Prozesse zuerst. Meldungen absetzen, die fällig sind. Den Plan für die nächsten 72 Stunden schriftlich festhalten und Verantwortliche benennen.
Ransomware: Vier Regeln für die ersten Stunden
Verschlüsselung ist der sichtbare Teil des Angriffs. Meist waren die Angreifer schon Tage oder Wochen im Netz und haben Daten kopiert, bevor sie verschlüsselt haben.
- Regel 1
Nicht sofort zahlen
Eine Zahlung ist eine Geschäftsentscheidung, keine IT-Entscheidung. Sie setzt voraus, dass Backups geprüft, der Datenabfluss bewertet und rechtliche Fragen geklärt sind. Wer am ersten Tag zahlt, zahlt oft für Schlüssel, die er nicht gebraucht hätte, und bleibt trotzdem erpressbar.
- Regel 2
Isolieren statt ausschalten
Netzwerk trennen, Rechner laufen lassen. Im Arbeitsspeicher liegen Schlüsselmaterial, Prozesse und Verbindungen, die Forensiker brauchen. Ausnahme: Wenn die Verschlüsselung sichtbar läuft und sich nicht anders stoppen lässt, ist Ausschalten das kleinere Übel.
- Regel 3
Backups prüfen, nicht anfassen
Sind Backups vorhanden, vollständig und selbst unverschlüsselt? Wann war die letzte erfolgreiche Sicherung? Angreifer löschen Backups gezielt. Offline- oder unveränderliche Kopien sind jetzt Ihr wichtigstes Kapital. Zurückgespielt wird erst, wenn der Zugangsweg geschlossen ist.
- Regel 4
Erpresserschreiben sichern
Fotografieren und kopieren Sie das Schreiben samt Kontaktadresse und Kennung. Es identifiziert die Angreifergruppe, hilft der Forensik und wird für Anzeige und Versicherung gebraucht. Nehmen Sie ohne Beratung keinen Kontakt zu den Erpressern auf.
Wenn Daten gestohlen wurden
Abgeflossene Daten lassen sich nicht zurückholen. Umso wichtiger ist, schnell zu klären, welche Daten betroffen sind und wer informiert werden muss.
-
Umfang klären
Welche Systeme, Freigaben, Postfächer oder Datenbanken hatten die Angreifer erreicht? Welche Datenmengen sind nach außen geflossen? Protokolle von Firewall, Proxy und Cloud-Diensten geben die ersten Antworten. Die Forensik verfeinert sie.
-
Betroffene bestimmen
Kunden, Mitarbeitende, Bewerber, Lieferanten: Wessen Daten sind betroffen, und wie sensibel sind sie? Gesundheitsdaten, Bankverbindungen, Ausweiskopien oder Zugangsdaten bedeuten ein hohes Risiko und lösen zusätzliche Informationspflichten aus.
-
Meldungen vorbereiten
Meldung an die Datenschutzaufsicht innerhalb von 72 Stunden nach Kenntnis, Benachrichtigung der Betroffenen bei voraussichtlich hohem Risiko, vertragliche Informationspflichten gegenüber Kunden. Dokumentieren Sie auch, wenn Sie sich gegen eine Meldung entscheiden, und warum.
Typischer Fehler: Ein Datenabfluss wird erst dann ernst genommen, wenn die Angreifer damit drohen, die Daten zu veröffentlichen. Die DSGVO-Frist läuft aber ab Kenntnis der Verletzung, nicht ab der Drohung.
Wer muss wann informiert werden?
Ein Vorfall löst oft mehrere Meldewege gleichzeitig aus. Prüfen Sie jede Zeile, auch wenn sie auf den ersten Blick nicht zutrifft.
| Pflicht | Empfänger | Frist | Gilt für |
|---|---|---|---|
| DSGVO Art. 33 | Zuständige Datenschutzaufsicht | Unverzüglich, spätestens 72 h nach Kenntnis | Jedes Unternehmen, wenn personenbezogene Daten betroffen sind und ein Risiko nicht unwahrscheinlich ist |
| DSGVO Art. 34 | Betroffene Personen | Unverzüglich | Bei voraussichtlich hohem Risiko für die Betroffenen |
| NIS2, § 32 BSIG | BSI (Melde- und Informationsportal) | Erstmeldung 24 h, Meldung 72 h, Abschlussmeldung 1 Monat | Besonders wichtige und wichtige Einrichtungen bei erheblichen Sicherheitsvorfällen |
| Cyber Resilience Act | ENISA Single Reporting Platform | Frühwarnung 24 h, Meldung 72 h, Abschlussbericht | Hersteller von Produkten mit digitalen Elementen, Meldepflicht seit 11. September 2026 |
| Cyberversicherung | Versicherer, Schadenhotline laut Police | Laut Police, oft 24 bis 72 h | Versicherte Unternehmen; verspätete Anzeige kann den Schutz gefährden |
| Strafanzeige | Zentrale Ansprechstelle Cybercrime (ZAC) des Landeskriminalamts | Keine Frist, zeitnah empfohlen | Alle Unternehmen; oft Voraussetzung des Versicherers |
| Verträge | Kunden, Partner, Auftraggeber | Laut Vertrag, häufig 24 bis 72 h | Auftragsverarbeitung, Lieferverträge, Service Level Agreements |
Reihenfolge: Zuerst die Fristen mit Sanktionsrisiko (DSGVO, NIS2, CRA), dann der Versicherer, dann Strafanzeige und vertragliche Informationen. Jede Meldung darf vorläufig sein und wird nachgereicht.
Forensik, Kommunikation, Wiederanlauf, Lessons Learned
Nach den ersten 24 Stunden beginnt die eigentliche Arbeit. Vier Stränge laufen parallel und brauchen jeweils einen Verantwortlichen.
-
Forensik
Wie kamen die Angreifer hinein, wie lange waren sie da, was haben sie angefasst und mitgenommen? Ohne diese Antworten bleibt jede Wiederherstellung ein Glücksspiel. Die Forensik liefert auch die Grundlage für Meldungen, Versicherung und Anzeige.
-
Kommunikation
Mitarbeitende zuerst, dann Kunden und Partner, dann bei Bedarf die Öffentlichkeit. Eine Stimme, ein Stand der Dinge, keine Spekulation über Täter oder Ursachen. Sagen Sie, was Sie wissen, was Sie tun und wann Sie sich wieder melden.
-
Wiederanlauf
Zugangsweg schließen, alle Zugangsdaten erneuern, Systeme aus sauberen Quellen aufbauen, aus geprüften Backups wiederherstellen. Kritische Geschäftsprozesse zuerst, in Stufen, mit Freigabe je Stufe. Überwachung verschärfen, denn Angreifer kommen gern zurück.
-
Lessons Learned
Vier bis sechs Wochen nach dem Vorfall: Was hat funktioniert, was gefehlt? Welche Maßnahmen hätten den Angriff verhindert oder verkürzt? Ergebnis ist ein priorisierter Maßnahmenplan, den die Geschäftsleitung beschließt, und ein aktualisierter Notfallplan.
Wenn nicht Ihr Unternehmen, sondern Sie selbst gehackt wurden
JAMORIE berät Unternehmen. Für private E-Mail-Konten, Social-Media-Profile oder Online-Banking gibt es gute, kostenlose Hilfe an anderer Stelle.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) erklärt für Bürgerinnen und Bürger die wichtigsten Schritte: Passwörter ändern, beginnend mit dem E-Mail-Konto, Konten prüfen auf fremde Aktivitäten, Weiterleitungen und Zahlungen, und Anzeige erstatten bei der Polizei. Die Verbraucherzentralen beraten bei Identitätsmissbrauch, unberechtigten Abbuchungen und Ansprüchen gegenüber Anbietern. Beide finden Sie über die Suche nach „BSI gehackt was tun“ und „Verbraucherzentrale Identitätsdiebstahl“.
Der ehrliche Schluss: Was vor dem nächsten Vorfall stehen muss
Alles auf dieser Seite geht schneller, ruhiger und billiger, wenn es vorbereitet ist. Diese Punkte entscheiden, ob ein Angriff ein Zwischenfall oder eine Existenzkrise wird.
- Ein Incident-Response-Plan auf wenigen Seiten: Rollen, Erreichbarkeiten, Entscheidungswege, erste Schritte.
- Eine Kontaktliste außerhalb der IT-Systeme: Forensik, Versicherer, Anwalt, Datenschutzaufsicht, ZAC, wichtigste Kunden.
- Backups nach dem 3-2-1-Prinzip mit einer Offline- oder unveränderlichen Kopie und einem dokumentierten Wiederherstellungstest.
- Logging, das mindestens 90 Tage zurückreicht und nicht auf denselben Systemen liegt, die angegriffen werden.
- Vorlagen für DSGVO-Meldung, NIS2-Erstmeldung, Mitarbeiter- und Kundeninformation, im Entwurf fertig.
- Eine Notfallübung pro Jahr mit Geschäftsleitung, IT und Kommunikation, mit Stoppuhr und Protokoll.
- Geklärte Verträge mit IT-Dienstleistern: Wer meldet was wann, wer hat im Ernstfall Zugriff und Verantwortung.
JAMORIE: Beratung für IT-Sicherheit und Compliance
Wir sitzen in Eschborn bei Frankfurt und beraten mittelständische Unternehmen pragmatisch: im Vorfall bei der Koordination, danach beim Aufbau von Notfallmanagement, Meldeprozessen und Übungen.
-
Im Vorfall
Koordination auf Leitungsebene: Lagebild, Prioritäten, Meldungen und Kommunikation, Steuerung von Forensik und Dienstleistern. Wir sind keine 24/7-Notrufzentrale; wir melden uns nach Ihrer Anfrage so schnell wir können.
-
Nach dem Vorfall
Lessons Learned, Maßnahmenplan für die Geschäftsleitung, Wiederaufbau des Notfallmanagements und der Meldeprozesse. Damit der zweite Angriff nicht so ausgeht wie der erste.
-
Vor dem Vorfall
Incident-Response-Plan, Notfallübungen, Backup- und Logging-Konzept, Prüfung der Dienstleisterverträge. Was ein Stillstand kostet, rechnet der Schadenskalkulator auf jamorie.eu vor.
Weiterlesen: Wie Sie Ransomware vor dem Ernstfall abwehren, steht auf ransomware-praevention.de. Wie eine Notfallübung abläuft, auf it-notfall-uebung.de. Den Ausfall in Euro rechnet der Schadenskalkulator.
Was Unternehmen im Vorfall fragen
Sollen wir die betroffenen Rechner ausschalten?
Trennen Sie sie vom Netz, statt sie auszuschalten: Netzwerkkabel ziehen, WLAN deaktivieren, Port am Switch sperren. Im Arbeitsspeicher liegen Spuren, die für die Forensik wertvoll sind und beim Herunterfahren verloren gehen. Ausschalten ist nur dann richtig, wenn die Verschlüsselung gerade läuft und Sie den Rechner anders nicht stoppen können.
Wir haben ein Erpresserschreiben. Sollen wir zahlen?
Nicht sofort und nicht ohne Bewertung. Prüfen Sie zuerst, ob Backups vorhanden und sauber sind, wie lange ein Wiederaufbau dauert und ob Daten abgeflossen sind. Eine Zahlung garantiert weder funktionierende Schlüssel noch die Löschung gestohlener Daten, und sie kann sanktionsrechtliche und versicherungsrechtliche Fragen aufwerfen. Die Entscheidung trifft die Geschäftsleitung mit Forensik, Anwalt und Versicherer, nicht die IT unter Zeitdruck.
Ab wann laufen die 72 Stunden der DSGVO?
Ab dem Zeitpunkt, an dem Sie Kenntnis von der Verletzung des Schutzes personenbezogener Daten haben, nicht ab dem Angriff. Die Meldung an die Datenschutzaufsicht darf unvollständig sein und später ergänzt werden. Melden Sie fristgerecht mit dem, was Sie wissen, statt auf den vollständigen Bericht zu warten.
Müssen wir Anzeige erstatten?
Eine Pflicht besteht in der Regel nicht, aber wir empfehlen es. Die Zentralen Ansprechstellen Cybercrime (ZAC) der Landeskriminalämter sind auf Unternehmen eingestellt und arbeiten mit Ihnen statt gegen Ihren Betrieb. Viele Cyberversicherungen erwarten die Anzeige ohnehin, und für die Kommunikation mit Kunden ist sie ein Zeichen geordneten Handelns.
Wann dürfen wir den Betrieb wieder aufnehmen?
Wenn der Zugangsweg der Angreifer geschlossen ist, alle Zugangsdaten zurückgesetzt sind und die Systeme aus sauberen Quellen neu aufgesetzt oder nachweislich bereinigt wurden. Wer verschlüsselte Systeme nur entschlüsselt und weiterbetreibt, riskiert den zweiten Angriff nach wenigen Wochen. Der Wiederanlauf erfolgt in Stufen, kritische Prozesse zuerst.
Was tut JAMORIE in einem laufenden Vorfall?
Wir übernehmen die Koordination auf Leitungsebene: Lagebild, Prioritäten, Meldungen, Kommunikation, Steuerung von Forensik und Dienstleistern. Die technische Forensik selbst kommt von spezialisierten Partnern oder Ihrem Versicherer. Wir sind eine Beratung, keine Notrufzentrale: Nutzen Sie das Formular oder buchen Sie einen Termin, wir melden uns.
Sie stecken gerade in einem Vorfall oder wollen vorbereitet sein?
Hinterlassen Sie Ihre Kontaktdaten, wir rufen zurück. Oder wählen Sie direkt einen Termin. Im Erstgespräch ordnen wir Ihre Lage und klären die nächsten Schritte.
- Einordnung: Was ist betroffen, welche Fristen laufen
- Die drei wichtigsten Entscheidungen der nächsten 48 Stunden
- Was für den Wiederanlauf und die Vorbereitung fehlt
Danke, wir rufen Sie an.
Sie hören innerhalb eines Werktags von uns, meist deutlich schneller. Wenn Sie lieber gleich einen festen Termin wählen möchten, geht das direkt im Kalender auf jamorie.eu.
Termin selbst wählen