Ratgeber · Cyberversicherung
Was tun nach einem Cybervorfall? Ein Notfallplan für Unternehmen
Nach einem Cybervorfall trennst du die betroffenen Rechner sofort vom Netz, ohne sie auszuschalten, rufst die Krisenhotline deiner Cyberversicherung und danach den IT-Dienstleister an und hältst die Fristen ein: Meldung an die Datenschutzaufsicht innerhalb von 72 Stunden, Bank und Polizei bei Betrug und Erpressung. Wiederhergestellt wird erst nach Freigabe der Forensik, aus dem getrennten Backup. Die sechs Schritte, eine Vorlage für den Notfallplan auf einer Seite und drei Sonderregeln bei Ransomware stehen unten.
Warum die erste Stunde entscheidet
Ein Angriff läuft in Stufen. Auf den Klick auf den Anhang folgt der erste befallene Rechner, dann tasten sich die Angreifer durch das Netz, suchen das Backup und verschlüsseln zuletzt alles auf einmal. Zwischen Klick und Verschlüsselung liegen oft Stunden, manchmal Tage. Wer den befallenen Rechner in dieser Zeit vom Netz nimmt, hat einen Vorfall. Wer wartet, hat einen Stillstand.
Die zweite Uhr läuft beim Versicherer. Die Cyberversicherung verlangt die unverzügliche Meldung, und ihr Krisenteam koordiniert Forensik und Wiederherstellung. Wer vorher eigenmächtig Rechner neu aufsetzt, löscht Beweise und gefährdet den Anspruch. Die dritte Uhr ist die gesetzliche: 72 Stunden für die Meldung einer Datenpanne. Alle drei Uhren starten mit der Entdeckung, nicht mit dem Moment, in dem du Zeit hast.
Der Notfallplan in sechs Schritten
Die Schritte 1 bis 3 gehören in die erste Stunde, Schritt 4 in den ersten Tag, die Schritte 5 und 6 in die erste Woche. Die Reihenfolge ist bewusst gewählt, weil jeder Schritt den nächsten schützt.
1. Betroffene Systeme vom Netz trennen, nicht ausschalten
Netzwerkkabel ziehen, WLAN am Gerät abschalten, und wenn unklar ist, wie weit der Angreifer schon gekommen ist, die Internetverbindung des ganzen Betriebs am Router kappen. Den Rechner lässt du laufen: Im Arbeitsspeicher liegen Spuren, die der Forensiker braucht, und ein Erpresserschreiben auf dem Bildschirm wird fotografiert, nicht weggeklickt. Nichts löschen, nichts neu installieren, kein Backup-Medium anschließen, solange niemand geprüft hat, ob das Netz sauber ist. Geht es um ein übernommenes E-Mail-Konto, änderst du das Passwort von einem anderen, sauberen Gerät aus und beendest alle aktiven Sitzungen.
2. Krisenhotline des Versicherers anrufen, dann den IT-Dienstleister
Die Reihenfolge überrascht viele Inhaber, hat aber zwei Gründe. Die Cyberversicherung stellt über ihre Hotline rund um die Uhr IT-Forensiker, einen Fachanwalt und bei Bedarf einen Kommunikationsberater, und sie übernimmt diese Kosten nur, wenn sie den Fall von Anfang an kennt. Dein IT-Dienstleister betreut deine Systeme, aber Forensik ist ein eigenes Fach, und im Ernstfall arbeitet er dem Forensiker zu. Hast du keine Cyberversicherung, rufst du den IT-Dienstleister an und bittest ihn, einen IT-Forensiker hinzuzuziehen. Das Bundesamt für Sicherheit in der Informationstechnik veröffentlicht für diesen Fall Hinweise zur ersten Hilfe. Ab diesem Moment führt eine Person ein Protokoll: Uhrzeit, wer hat was gesehen, wer hat was getan. Das Protokoll ist später die Grundlage für Schadenmeldung und Anzeige.
3. Rollen und Kommunikationswege im Betrieb festlegen
Eine Person entscheidet, in der Regel der Inhaber, eine zweite informiert und hält das Protokoll. Die Mitarbeiter bekommen drei Anweisungen: keinen Rechner anfassen, nirgends Passwörter eingeben, jede verdächtige Nachricht an die benannte Person melden. Die Kommunikation läuft über Telefon und Handy, nicht über das betroffene E-Mail-System, denn wer im Postfach sitzt, liest mit. Und niemand nimmt Kontakt zu Erpressern auf oder überweist etwas, bevor das Krisenteam es freigegeben hat.
4. Fristen und Meldungen einhalten
Sind personenbezogene Daten betroffen, also Kunden-, Mitarbeiter- oder Lieferantendaten, verlangt die Datenschutz-Grundverordnung die Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden ab Kenntnis. Für Hamburger Betriebe ist das der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit. Die Frist läuft auch, wenn das Ausmaß noch unklar ist, denn Angaben lassen sich nachreichen. Bei hohem Risiko für die Betroffenen müssen auch diese informiert werden. Die Strafanzeige stellst du bei der Polizei, in jedem Bundesland gibt es beim Landeskriminalamt eine Zentrale Ansprechstelle Cybercrime für Unternehmen, und viele Versicherer erwarten die Anzeige. Bei einer Überweisung auf ein gefälschtes Konto rufst du sofort die Bank an und lässt die Zahlung zurückrufen, jede Stunde senkt die Chance. Bei einem übernommenen Postfach warnst du Kunden und Lieferanten, damit niemand eine gefälschte Rechnung in deinem Namen bezahlt. Welche Meldepflichten darüber hinaus für deine Branche gelten, klärt der Anwalt aus dem Krisenteam.
5. Notbetrieb sichern und Kosten dokumentieren
Am ersten Tag legst du fest, was ohne die IT weiterläuft: Aufträge per Telefon annehmen, Lieferscheine von Hand schreiben, die Werkstatt weiterarbeiten lassen, solange die Maschinen nicht am Netz hängen. Ersatzgeräte und ein sauberer Rechner für die Buchhaltung kommen vom IT-Dienstleister. Kunden bekommen eine kurze, sachliche Nachricht über Verzögerungen, abgestimmt mit dem Krisenteam. Parallel sammelst du jede Rechnung für Ersatzgeräte, Überstunden und externe Hilfe und notierst jeden Ausfalltag, denn die Cyber-Betriebsunterbrechung zahlt nach Ablauf der Karenzzeit für die vereinbarte Haftzeit, und sie zahlt nur, was belegt ist. Wie sich Rohertrag und Haftzeit für die Absicherung eines Stillstands berechnen, steht im Beitrag Betriebsstillstand absichern: So ermittelst du den Bedarf deines Betriebs.
6. Wiederherstellen, absichern, nachbereiten
Die Wiederherstellung beginnt, wenn die Forensik einen sauberen Stand freigibt, nicht früher. Zurückgespielt wird aus dem getrennten Backup auf frisch aufgesetzte Systeme, denn Angreifer sitzen oft Tage im Netz, bevor sie zuschlagen, und ein Backup von gestern kann die Schadsoftware schon enthalten. Danach alle Passwörter neu, Mehrfaktor-Anmeldung für jedes Konto, und das Einfallstor schließen, ob offene Lücke, altes Konto oder fehlender zweiter Faktor. Innerhalb von zwei Wochen setzt ihr euch zusammen: Was hat funktioniert, wo hat der Plan gefehlt, was ändert sich. Die neuen Maßnahmen gehören in den Risikofragebogen des Versicherers, und die Schadenmeldung wird mit den Belegen aus Schritt 5 abgeschlossen.
Der Notfallplan auf einer Seite
Der Plan liegt ausgedruckt im Büro und als Foto auf dem Handy des Inhabers, nicht nur auf dem Server, der gerade verschlüsselt ist. Acht Felder reichen.
| Feld | Was auf die Seite gehört |
|---|---|
| Krisenhotline des Versicherers | Rufnummer, Policennummer, Versicherungsnehmer |
| IT-Dienstleister | Notfallnummer, Ansprechpartner, was vertraglich vereinbart ist |
| Entscheider und Vertretung | Wer entscheidet, wer springt ein, wer führt das Protokoll |
| Kommunikation im Betrieb | Kanal außerhalb der IT, etwa Telefonkette oder Messenger-Gruppe auf den Handys |
| Reihenfolge der Trennung | Welche Systeme zuerst vom Netz gehen, wo der Router steht, wer den Schlüssel hat |
| Backup | Wo es liegt, wer den Zugang hat, wann es zuletzt zurückgespielt wurde |
| Meldestellen | Datenschutzaufsicht, Polizei, Hausbank, Steuerberater und Anwalt mit Rufnummern |
| Notbetrieb | Was von Hand weiterläuft, wo Ersatzgeräte herkommen, wer die Kunden informiert |
Reaktion auf Ransomware im Mittelstand: drei Sonderregeln
Die Verschlüsselung mit Erpressung ist der Fall, bei dem die sechs Schritte am meisten abverlangen. Drei Regeln kommen dazu.
- Nicht zahlen und nicht verhandeln ohne das Krisenteam. Eine Zahlung garantiert keinen funktionierenden Schlüssel, und kopierte Daten werden oft trotzdem verkauft. Ob und wie der Baustein Erpressung greift, entscheidet der Versicherer mit seinen Verhandlern, eine eigenmächtige Zahlung gefährdet den Anspruch. Dazu kommt, dass Zahlungen an bestimmte Gruppen gegen Sanktionsrecht verstoßen können, das prüft der Anwalt.
- Von einer doppelten Erpressung ausgehen. Heutige Angreifer kopieren die Daten, bevor sie verschlüsseln, und drohen mit der Veröffentlichung. Damit ist der Vorfall auch eine Datenpanne, und die 72-Stunden-Frist läuft, selbst wenn das Backup vollständig ist.
- Das Backup vor dem Zurückspielen prüfen lassen. Die Forensik bestimmt, welcher Sicherungsstand sauber ist. Wer das aktuellste Backup auf die alten Systeme zurückspielt, holt sich die Schadsoftware oft gleich mit zurück und beginnt von vorn.
Häufige Fragen
Muss ich einen Cybervorfall melden?
Sobald personenbezogene Daten betroffen sein können, verlangt die Datenschutz-Grundverordnung eine Meldung an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden ab Kenntnis, in Hamburg beim Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit. Bei hohem Risiko für die Betroffenen müssen auch diese informiert werden. Dazu kommt die unverzügliche Meldung an den Versicherer, und die meisten Versicherer erwarten eine Strafanzeige. Ob für deinen Betrieb weitere gesetzliche Meldepflichten gelten, klärt ein Anwalt.
Zahlt die Cyberversicherung auch, wenn wir keinen Notfallplan hatten?
Ein Notfallplan ist bei den meisten Versicherern keine Vertragsbedingung, die Mindeststandards wie getrennte Backups, Updates und Mehrfaktor-Anmeldung dagegen schon. Ohne Plan verliert ein Betrieb in der ersten Stunde Zeit und macht eher Fehler, die den Schaden vergrößern, etwa das voreilige Neuaufsetzen von Rechnern. Die Krisenhotline des Versicherers ersetzt in dieser Stunde den fehlenden Plan, wenn du sie sofort anrufst.
Wie lange dauert es, bis der Betrieb nach einem Cyberangriff wieder läuft?
Ein Notbetrieb mit Telefon, Papier und Ersatzgeräten steht bei vorbereiteten Betrieben meist innerhalb weniger Tage. Die vollständige Wiederherstellung dauert nach einer Verschlüsselung typischerweise ein bis mehrere Wochen, abhängig davon, ob ein getrenntes und getestetes Backup vorhanden ist und wie viele Systeme neu aufgesetzt werden müssen. Deshalb sollte die Cyber-Betriebsunterbrechung eine Karenzzeit in Stunden und eine Haftzeit über mehrere Monate haben.
Weiterlesen
Der Notfallplan ist der letzte der sechs Schritte, mit denen ein Betrieb seinen Cyber-Schutz aufbaut. Die fünf davor, von den Mindeststandards über den Risikofragebogen bis zur Vertragsprüfung, stehen in der Übersicht Cyber-Schutz für mittelständische Betriebe praktisch aufbauen. Welche sieben Risiken du vorher gegen deinen Vertrag halten solltest, mit dem Baustein, der jeweils zahlt, steht im Beitrag 7 Cyberrisiken, die Hamburger Betriebe in ihrer Absicherung prüfen sollten.
Der nächste Schritt
Druck die Tabelle oben aus und füll die acht Felder heute aus. Bleibt das erste Feld leer, weil du nicht weißt, ob dein Betrieb eine Cyberversicherung mit Krisenhotline hat, ist das der Punkt für den Versicherungs-Check: Wir prüfen deinen Bestand auf den Cyber-Baustein, tragen die Nummern ein und gehen den Fragebogen des Versicherers mit dir durch. Richtig abgesichert. Nicht nur irgendwo versichert.
Kostenlosen Versicherungs-Check sichern
Wir prüfen, ob dein Betrieb im Ernstfall eine Hotline hat, die abnimmt, und ob Betriebsunterbrechung, Erpressung und Überweisungsbetrug in deinem Vertrag stehen. Unverbindlich, ohne Verkaufsdruck, du musst nichts kündigen.
Wunschtermin wählenLieber direkt? 040 20 23 59 67 · andre.runge@allianz.de
Andre RungeAllianz Hauptvertretung in Hamburg-Altona, seit 2007. Schwerpunkt Gewerbe und Mittelstand, persönlich vor Ort in Hamburg und bundesweit digital.