Cybersicherheit
Datenpanne: Was Sie in den ersten 72 Stunden tun müssen
Eine belastbare 72-Stunden-Checkliste: eindämmen, dokumentieren, Risiko bewerten und korrekt melden.

Zusammenfassung
- Die 72 Stunden beginnen, sobald dem Verantwortlichen die Verletzung bekannt ist.
- Geräte vom Netz trennen, aber nicht ausschalten: Spuren und Arbeitsspeicher bleiben damit erhalten.
- Verschlüsselungsstatus und Datenarten entscheiden über Risiko und Meldepflicht.
- Ist die Lage noch unklar, kann eine Erstmeldung schrittweise ergänzt werden.
Bei einem möglichen Datenvorfall zählen zwei Dinge: den Schaden begrenzen und die Lage festhalten. Informieren Sie die zuständigen Personen und holen Sie bei Bedarf technische Unterstützung dazu. Ob Behörden oder betroffene Personen informiert werden müssen, hängt vom Vorfall ab. Klären Sie das zeitnah mit Ihrer Datenschutzverantwortung oder Rechtsberatung.
Erste Schritte: eindämmen und festhalten
Trennen Sie betroffene Geräte nach Möglichkeit vom Netzwerk und informieren Sie Ihre IT-Verantwortlichen oder den Incident-Response-Partner. Schalten Sie Systeme nicht routinemäßig aus, weil das Hinweise verlieren kann. Wenn sich ein Gerät nicht isolieren lässt und der Vorfall weiterläuft, kann das Ausschalten nötig sein, um weiteren Schaden zu begrenzen. Folgen Sie dem Notfallplan oder holen Sie fachliche Hilfe.
Nutzen Sie für wichtige Kennwortänderungen und die Krisenkommunikation ein Gerät und einen Kanal, denen Sie vertrauen. Löschen Sie keine Dateien und starten Sie keine Neuinstallation, bevor die Situation eingeschätzt wurde.
Notieren Sie Uhrzeiten, Beobachtungen und bereits gesetzte Maßnahmen. So können die Beteiligten den Ablauf besser nachvollziehen.
Lage einschätzen
Klären Sie, welche Systeme und Daten betroffen sein könnten und ob der Vorfall noch andauert. Halten Sie fest, was Sie wissen und was noch offen ist. Verschlüsselung und andere Schutzmaßnahmen können für die weitere Einschätzung wichtig sein.
Meldewege prüfen
Besprechen Sie mit Datenschutzverantwortlichen, ob der Vorfall gemeldet werden muss und wer die nächsten Schritte übernimmt. Halten Sie die Einschätzung und die getroffenen Maßnahmen fest. Bei Unsicherheit holen Sie rechtzeitig fachliche Beratung ein.
Nach der Akutphase: Wirksamkeit prüfen
Erst wenn der Angriffsweg geschlossen ist, das System sauber wieder aufgebaut wurde und die Meldung erfolgt ist, sollte der Vorfall nachbereitet werden: Warum funktionierte der Schutz nicht, welche Kontrolle hätte den Vorfall verhindert oder früher erkannt, welche Maßnahme wird mit Termin umgesetzt? Ein Vorfall, der ohne Konsequenz bleibt, wiederholt sich.
Konkrete nächste Schritte
- Zuständige Personen informieren und betroffene Systeme eindämmen.
- Beobachtungen, Zeitpunkte und Maßnahmen festhalten.
- Betroffene Systeme und Daten grob erfassen.
- Meldewege mit Datenschutzverantwortlichen prüfen.
- Wiederherstellung erst nach Einschätzung und mit geprüften Sicherungen starten.
vetosec bietet eine IT-Notfallhilfe für genau diese erste Phase: Rufen Sie uns an, wir trennen, sichern und dokumentieren mit Ihnen, bevor aus einer Panne ein Fall wird. Die rechtliche Bewertung der Meldepflicht gehört in die Hände von Datenschutzverantwortlichen oder Rechtsberatung.
Passende Inhalte von vetosec
Primärquellen
Häufige Fragen
Ab wann läuft die 72-Stunden-Frist?
Ab dem Bekanntwerden der Verletzung beim Verantwortlichen, nicht ab dem Vorfall selbst. Sind nach 72 Stunden noch Informationen offen, ist eine erste Meldung zulässig und die fehlenden Angaben werden begründet nachgereicht (Art. 33 Abs. 4 DSGVO).
Muss ein verlorener oder gestohlener Laptop immer gemeldet werden?
Nicht automatisch. War die Festplatte vollständig verschlüsselt und das Gerät stark gesichert, kann die Risikobewertung ergeben, dass kein Risiko für betroffene Personen besteht. Das ist eine Gesamtbewertung im Einzelfall, keine Automatik.
Müssen betroffene Personen immer informiert werden?
Nein. Art. 34 DSGVO verlangt eine Information nur bei voraussichtlich hohem Risiko. Die Meldung an die Datenschutzbehörde nach Art. 33 ist davon getrennt zu prüfen.
Was, wenn gegen eine Meldung entschieden wird?
Auch dann muss der Vorfall dokumentiert werden (Art. 33 Abs. 5 DSGVO): Bewertung, Grundlage und Entscheidung müssen später nachvollziehbar sein.