JAMORIE Unternehmen gehackt
Incident Response für Unternehmen

Unternehmen gehackt: Was jetzt zu tun ist, in der richtigen Reihenfolge

Systeme verschlüsselt, Daten abgeflossen oder nur ein Verdacht: Die ersten Stunden entscheiden über Schaden, Fristen und Wiederanlauf. Diese Seite ordnet, was zuerst kommt, wer informiert werden muss und welche Fehler Sie vermeiden sollten. Ruhig, Schritt für Schritt.

  • 72 h DSGVO-Meldung an die Datenschutzaufsicht
  • 24 h NIS2-Erstmeldung an das BSI für betroffene Einrichtungen
  • Isolieren statt ausschalten, wo Forensik nötig ist
  • Nicht zahlen ohne Bewertung von Backups, Datenabfluss und Recht
Verdacht und Erkennung

Ist es wirklich ein Angriff?

Nicht jede Störung ist ein Hack. Aber einige Anzeichen sollten Sie sofort wie einen Vorfall behandeln, bis das Gegenteil bewiesen ist.

  • Eindeutig

    Erpresserschreiben oder Verschlüsselung

    Dateien tragen fremde Endungen, auf dem Bildschirm steht eine Lösegeldforderung, Server antworten nicht mehr. Das ist ein Vorfall, kein Verdacht. Springen Sie direkt zu den ersten 24 Stunden.

  • Verdächtig

    Ungewöhnliches Verhalten

    Neue Admin-Konten, deaktivierte Virenschutzsoftware, Anmeldungen zu ungewöhnlichen Zeiten oder aus fremden Ländern, große ausgehende Datenmengen, gelöschte Backups oder Protokolle.

  • Von außen

    Hinweise Dritter

    Ein Kunde meldet Phishing-Mails in Ihrem Namen, ein Sicherheitsforscher schreibt Sie an, Ihre Daten tauchen in einem Leak auf, die Bank meldet ungewöhnliche Zahlungen. Nehmen Sie solche Hinweise ernst und prüfen Sie sie noch am selben Tag.

Ab jetzt gilt: Notieren Sie Uhrzeit und Quelle jeder Beobachtung. Der Zeitpunkt der Kenntnis startet die Meldefristen. Lassen Sie nichts löschen, aufräumen oder neu installieren, bevor Spuren gesichert sind.

Ablauf

Die ersten 24 Stunden

Vier Zeitfenster, jeweils mit klarer Aufgabe. Wer sie in dieser Reihenfolge abarbeitet, verliert weder Beweise noch Fristen.

  1. Eindämmen und Krisenstab bilden

    Betroffene Systeme vom Netz trennen, nicht ausschalten. Geschäftsleitung, IT-Leitung und, falls vorhanden, Datenschutzbeauftragten zusammenholen. Eine Person führt, eine Person protokolliert. Ab jetzt läuft ein Vorfallsprotokoll mit Uhrzeiten.

    • Netzwerkverbindungen trennen, Fernzugänge und VPN sperren
    • Kommunikation über einen Kanal, der nicht kompromittiert ist
    • Externe Hilfe anfordern: Forensik, Versicherer, Rechtsberatung
  2. Lagebild und Sicherung

    Was ist betroffen, seit wann, wie weit? Verschlüsselt, abgeflossen oder beides? Backups auf Vorhandensein und Unversehrtheit prüfen, aber noch nicht zurückspielen. Erpresserschreiben, Protokolle und Speicherabbilder sichern.

    • Erste Einschätzung: Personenbezogene Daten betroffen?
    • Zugangsdaten für alle privilegierten Konten zurücksetzen
    • Versicherer nach den Fristen der Police informieren
  3. Meldungen und Kommunikation vorbereiten

    Meldepflichten prüfen: DSGVO, NIS2, CRA, Verträge. Erste Nachricht an Mitarbeitende: Was passiert ist, was sie tun und lassen sollen. Für Kunden und Partner eine abgestimmte Sprachregelung vorbereiten, die keine Spekulationen enthält.

    • Falls NIS2-Einrichtung: Erstmeldung an das BSI vor Ablauf der 24 Stunden
    • Strafanzeige bei der Zentralen Ansprechstelle Cybercrime vorbereiten
  4. Entscheidungen und Wiederanlaufplan

    Mit Forensik und Beratern entscheiden: Wiederherstellung aus Backups oder Neuaufbau, welche Prozesse zuerst. Meldungen absetzen, die fällig sind. Den Plan für die nächsten 72 Stunden schriftlich festhalten und Verantwortliche benennen.

Daten verschlüsselt

Ransomware: Vier Regeln für die ersten Stunden

Verschlüsselung ist der sichtbare Teil des Angriffs. Meist waren die Angreifer schon Tage oder Wochen im Netz und haben Daten kopiert, bevor sie verschlüsselt haben.

  • Regel 1

    Nicht sofort zahlen

    Eine Zahlung ist eine Geschäftsentscheidung, keine IT-Entscheidung. Sie setzt voraus, dass Backups geprüft, der Datenabfluss bewertet und rechtliche Fragen geklärt sind. Wer am ersten Tag zahlt, zahlt oft für Schlüssel, die er nicht gebraucht hätte, und bleibt trotzdem erpressbar.

  • Regel 2

    Isolieren statt ausschalten

    Netzwerk trennen, Rechner laufen lassen. Im Arbeitsspeicher liegen Schlüsselmaterial, Prozesse und Verbindungen, die Forensiker brauchen. Ausnahme: Wenn die Verschlüsselung sichtbar läuft und sich nicht anders stoppen lässt, ist Ausschalten das kleinere Übel.

  • Regel 3

    Backups prüfen, nicht anfassen

    Sind Backups vorhanden, vollständig und selbst unverschlüsselt? Wann war die letzte erfolgreiche Sicherung? Angreifer löschen Backups gezielt. Offline- oder unveränderliche Kopien sind jetzt Ihr wichtigstes Kapital. Zurückgespielt wird erst, wenn der Zugangsweg geschlossen ist.

  • Regel 4

    Erpresserschreiben sichern

    Fotografieren und kopieren Sie das Schreiben samt Kontaktadresse und Kennung. Es identifiziert die Angreifergruppe, hilft der Forensik und wird für Anzeige und Versicherung gebraucht. Nehmen Sie ohne Beratung keinen Kontakt zu den Erpressern auf.

Datendiebstahl und Datenabfluss

Wenn Daten gestohlen wurden

Abgeflossene Daten lassen sich nicht zurückholen. Umso wichtiger ist, schnell zu klären, welche Daten betroffen sind und wer informiert werden muss.

  • Umfang klären

    Welche Systeme, Freigaben, Postfächer oder Datenbanken hatten die Angreifer erreicht? Welche Datenmengen sind nach außen geflossen? Protokolle von Firewall, Proxy und Cloud-Diensten geben die ersten Antworten. Die Forensik verfeinert sie.

  • Betroffene bestimmen

    Kunden, Mitarbeitende, Bewerber, Lieferanten: Wessen Daten sind betroffen, und wie sensibel sind sie? Gesundheitsdaten, Bankverbindungen, Ausweiskopien oder Zugangsdaten bedeuten ein hohes Risiko und lösen zusätzliche Informationspflichten aus.

  • Meldungen vorbereiten

    Meldung an die Datenschutzaufsicht innerhalb von 72 Stunden nach Kenntnis, Benachrichtigung der Betroffenen bei voraussichtlich hohem Risiko, vertragliche Informationspflichten gegenüber Kunden. Dokumentieren Sie auch, wenn Sie sich gegen eine Meldung entscheiden, und warum.

Typischer Fehler: Ein Datenabfluss wird erst dann ernst genommen, wenn die Angreifer damit drohen, die Daten zu veröffentlichen. Die DSGVO-Frist läuft aber ab Kenntnis der Verletzung, nicht ab der Drohung.

Meldepflichten und Fristen

Wer muss wann informiert werden?

Ein Vorfall löst oft mehrere Meldewege gleichzeitig aus. Prüfen Sie jede Zeile, auch wenn sie auf den ersten Blick nicht zutrifft.

Meldepflichten nach einem Cyberangriff
PflichtEmpfängerFristGilt für
DSGVO Art. 33Zuständige DatenschutzaufsichtUnverzüglich, spätestens 72 h nach KenntnisJedes Unternehmen, wenn personenbezogene Daten betroffen sind und ein Risiko nicht unwahrscheinlich ist
DSGVO Art. 34Betroffene PersonenUnverzüglichBei voraussichtlich hohem Risiko für die Betroffenen
NIS2, § 32 BSIGBSI (Melde- und Informationsportal)Erstmeldung 24 h, Meldung 72 h, Abschlussmeldung 1 MonatBesonders wichtige und wichtige Einrichtungen bei erheblichen Sicherheitsvorfällen
Cyber Resilience ActENISA Single Reporting PlatformFrühwarnung 24 h, Meldung 72 h, AbschlussberichtHersteller von Produkten mit digitalen Elementen, Meldepflicht seit 11. September 2026
CyberversicherungVersicherer, Schadenhotline laut PoliceLaut Police, oft 24 bis 72 hVersicherte Unternehmen; verspätete Anzeige kann den Schutz gefährden
StrafanzeigeZentrale Ansprechstelle Cybercrime (ZAC) des LandeskriminalamtsKeine Frist, zeitnah empfohlenAlle Unternehmen; oft Voraussetzung des Versicherers
VerträgeKunden, Partner, AuftraggeberLaut Vertrag, häufig 24 bis 72 hAuftragsverarbeitung, Lieferverträge, Service Level Agreements

Reihenfolge: Zuerst die Fristen mit Sanktionsrisiko (DSGVO, NIS2, CRA), dann der Versicherer, dann Strafanzeige und vertragliche Informationen. Jede Meldung darf vorläufig sein und wird nachgereicht.

Tag 2 bis Woche 6

Forensik, Kommunikation, Wiederanlauf, Lessons Learned

Nach den ersten 24 Stunden beginnt die eigentliche Arbeit. Vier Stränge laufen parallel und brauchen jeweils einen Verantwortlichen.

  • Forensik

    Wie kamen die Angreifer hinein, wie lange waren sie da, was haben sie angefasst und mitgenommen? Ohne diese Antworten bleibt jede Wiederherstellung ein Glücksspiel. Die Forensik liefert auch die Grundlage für Meldungen, Versicherung und Anzeige.

  • Kommunikation

    Mitarbeitende zuerst, dann Kunden und Partner, dann bei Bedarf die Öffentlichkeit. Eine Stimme, ein Stand der Dinge, keine Spekulation über Täter oder Ursachen. Sagen Sie, was Sie wissen, was Sie tun und wann Sie sich wieder melden.

  • Wiederanlauf

    Zugangsweg schließen, alle Zugangsdaten erneuern, Systeme aus sauberen Quellen aufbauen, aus geprüften Backups wiederherstellen. Kritische Geschäftsprozesse zuerst, in Stufen, mit Freigabe je Stufe. Überwachung verschärfen, denn Angreifer kommen gern zurück.

  • Lessons Learned

    Vier bis sechs Wochen nach dem Vorfall: Was hat funktioniert, was gefehlt? Welche Maßnahmen hätten den Angriff verhindert oder verkürzt? Ergebnis ist ein priorisierter Maßnahmenplan, den die Geschäftsleitung beschließt, und ein aktualisierter Notfallplan.

Als Privatperson betroffen?

Wenn nicht Ihr Unternehmen, sondern Sie selbst gehackt wurden

JAMORIE berät Unternehmen. Für private E-Mail-Konten, Social-Media-Profile oder Online-Banking gibt es gute, kostenlose Hilfe an anderer Stelle.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) erklärt für Bürgerinnen und Bürger die wichtigsten Schritte: Passwörter ändern, beginnend mit dem E-Mail-Konto, Konten prüfen auf fremde Aktivitäten, Weiterleitungen und Zahlungen, und Anzeige erstatten bei der Polizei. Die Verbraucherzentralen beraten bei Identitätsmissbrauch, unberechtigten Abbuchungen und Ansprüchen gegenüber Anbietern. Beide finden Sie über die Suche nach „BSI gehackt was tun“ und „Verbraucherzentrale Identitätsdiebstahl“.

Vorbereitung

Der ehrliche Schluss: Was vor dem nächsten Vorfall stehen muss

Alles auf dieser Seite geht schneller, ruhiger und billiger, wenn es vorbereitet ist. Diese Punkte entscheiden, ob ein Angriff ein Zwischenfall oder eine Existenzkrise wird.

  • Ein Incident-Response-Plan auf wenigen Seiten: Rollen, Erreichbarkeiten, Entscheidungswege, erste Schritte.
  • Eine Kontaktliste außerhalb der IT-Systeme: Forensik, Versicherer, Anwalt, Datenschutzaufsicht, ZAC, wichtigste Kunden.
  • Backups nach dem 3-2-1-Prinzip mit einer Offline- oder unveränderlichen Kopie und einem dokumentierten Wiederherstellungstest.
  • Logging, das mindestens 90 Tage zurückreicht und nicht auf denselben Systemen liegt, die angegriffen werden.
  • Vorlagen für DSGVO-Meldung, NIS2-Erstmeldung, Mitarbeiter- und Kundeninformation, im Entwurf fertig.
  • Eine Notfallübung pro Jahr mit Geschäftsleitung, IT und Kommunikation, mit Stoppuhr und Protokoll.
  • Geklärte Verträge mit IT-Dienstleistern: Wer meldet was wann, wer hat im Ernstfall Zugriff und Verantwortung.
Wer wir sind

JAMORIE: Beratung für IT-Sicherheit und Compliance

Wir sitzen in Eschborn bei Frankfurt und beraten mittelständische Unternehmen pragmatisch: im Vorfall bei der Koordination, danach beim Aufbau von Notfallmanagement, Meldeprozessen und Übungen.

  • Im Vorfall

    Koordination auf Leitungsebene: Lagebild, Prioritäten, Meldungen und Kommunikation, Steuerung von Forensik und Dienstleistern. Wir sind keine 24/7-Notrufzentrale; wir melden uns nach Ihrer Anfrage so schnell wir können.

  • Nach dem Vorfall

    Lessons Learned, Maßnahmenplan für die Geschäftsleitung, Wiederaufbau des Notfallmanagements und der Meldeprozesse. Damit der zweite Angriff nicht so ausgeht wie der erste.

  • Vor dem Vorfall

    Incident-Response-Plan, Notfallübungen, Backup- und Logging-Konzept, Prüfung der Dienstleisterverträge. Was ein Stillstand kostet, rechnet der Schadenskalkulator auf jamorie.eu vor.

Weiterlesen: Wie Sie Ransomware vor dem Ernstfall abwehren, steht auf ransomware-praevention.de. Wie eine Notfallübung abläuft, auf it-notfall-uebung.de. Den Ausfall in Euro rechnet der Schadenskalkulator.

Häufige Fragen

Was Unternehmen im Vorfall fragen

Sollen wir die betroffenen Rechner ausschalten?

Trennen Sie sie vom Netz, statt sie auszuschalten: Netzwerkkabel ziehen, WLAN deaktivieren, Port am Switch sperren. Im Arbeitsspeicher liegen Spuren, die für die Forensik wertvoll sind und beim Herunterfahren verloren gehen. Ausschalten ist nur dann richtig, wenn die Verschlüsselung gerade läuft und Sie den Rechner anders nicht stoppen können.

Wir haben ein Erpresserschreiben. Sollen wir zahlen?

Nicht sofort und nicht ohne Bewertung. Prüfen Sie zuerst, ob Backups vorhanden und sauber sind, wie lange ein Wiederaufbau dauert und ob Daten abgeflossen sind. Eine Zahlung garantiert weder funktionierende Schlüssel noch die Löschung gestohlener Daten, und sie kann sanktionsrechtliche und versicherungsrechtliche Fragen aufwerfen. Die Entscheidung trifft die Geschäftsleitung mit Forensik, Anwalt und Versicherer, nicht die IT unter Zeitdruck.

Ab wann laufen die 72 Stunden der DSGVO?

Ab dem Zeitpunkt, an dem Sie Kenntnis von der Verletzung des Schutzes personenbezogener Daten haben, nicht ab dem Angriff. Die Meldung an die Datenschutzaufsicht darf unvollständig sein und später ergänzt werden. Melden Sie fristgerecht mit dem, was Sie wissen, statt auf den vollständigen Bericht zu warten.

Müssen wir Anzeige erstatten?

Eine Pflicht besteht in der Regel nicht, aber wir empfehlen es. Die Zentralen Ansprechstellen Cybercrime (ZAC) der Landeskriminalämter sind auf Unternehmen eingestellt und arbeiten mit Ihnen statt gegen Ihren Betrieb. Viele Cyberversicherungen erwarten die Anzeige ohnehin, und für die Kommunikation mit Kunden ist sie ein Zeichen geordneten Handelns.

Wann dürfen wir den Betrieb wieder aufnehmen?

Wenn der Zugangsweg der Angreifer geschlossen ist, alle Zugangsdaten zurückgesetzt sind und die Systeme aus sauberen Quellen neu aufgesetzt oder nachweislich bereinigt wurden. Wer verschlüsselte Systeme nur entschlüsselt und weiterbetreibt, riskiert den zweiten Angriff nach wenigen Wochen. Der Wiederanlauf erfolgt in Stufen, kritische Prozesse zuerst.

Was tut JAMORIE in einem laufenden Vorfall?

Wir übernehmen die Koordination auf Leitungsebene: Lagebild, Prioritäten, Meldungen, Kommunikation, Steuerung von Forensik und Dienstleistern. Die technische Forensik selbst kommt von spezialisierten Partnern oder Ihrem Versicherer. Wir sind eine Beratung, keine Notrufzentrale: Nutzen Sie das Formular oder buchen Sie einen Termin, wir melden uns.

Kostenloses Erstgespräch

Sie stecken gerade in einem Vorfall oder wollen vorbereitet sein?

Hinterlassen Sie Ihre Kontaktdaten, wir rufen zurück. Oder wählen Sie direkt einen Termin. Im Erstgespräch ordnen wir Ihre Lage und klären die nächsten Schritte.

  • Einordnung: Was ist betroffen, welche Fristen laufen
  • Die drei wichtigsten Entscheidungen der nächsten 48 Stunden
  • Was für den Wiederanlauf und die Vorbereitung fehlt

Wir rufen Sie zurück

Kurz die Kontaktdaten, wir melden uns innerhalb eines Werktags für ein kostenloses Erstgespräch. Kein Kalender, keine Vorbereitung nötig.

Mit dem Absenden stimmen Sie zu, dass wir Sie zur Terminabstimmung kontaktieren. Details in unserer Datenschutzerklärung.