Zusammenfassung

  • Die 72 Stunden beginnen, sobald dem Verantwortlichen die Verletzung bekannt ist.
  • Geräte vom Netz trennen, aber nicht ausschalten: Spuren und Arbeitsspeicher bleiben damit erhalten.
  • Verschlüsselungsstatus und Datenarten entscheiden über Risiko und Meldepflicht.
  • Ist die Lage noch unklar, kann eine Erstmeldung schrittweise ergänzt werden.

Bei einem möglichen Datenvorfall zählen zwei Dinge: den Schaden begrenzen und die Lage festhalten. Informieren Sie die zuständigen Personen und holen Sie bei Bedarf technische Unterstützung dazu. Ob Behörden oder betroffene Personen informiert werden müssen, hängt vom Vorfall ab. Klären Sie das zeitnah mit Ihrer Datenschutzverantwortung oder Rechtsberatung.

Erste Schritte: eindämmen und festhalten

Trennen Sie betroffene Geräte nach Möglichkeit vom Netzwerk und informieren Sie Ihre IT-Verantwortlichen oder den Incident-Response-Partner. Schalten Sie Systeme nicht routinemäßig aus, weil das Hinweise verlieren kann. Wenn sich ein Gerät nicht isolieren lässt und der Vorfall weiterläuft, kann das Ausschalten nötig sein, um weiteren Schaden zu begrenzen. Folgen Sie dem Notfallplan oder holen Sie fachliche Hilfe.

Nutzen Sie für wichtige Kennwortänderungen und die Krisenkommunikation ein Gerät und einen Kanal, denen Sie vertrauen. Löschen Sie keine Dateien und starten Sie keine Neuinstallation, bevor die Situation eingeschätzt wurde.

Notieren Sie Uhrzeiten, Beobachtungen und bereits gesetzte Maßnahmen. So können die Beteiligten den Ablauf besser nachvollziehen.

Lage einschätzen

Klären Sie, welche Systeme und Daten betroffen sein könnten und ob der Vorfall noch andauert. Halten Sie fest, was Sie wissen und was noch offen ist. Verschlüsselung und andere Schutzmaßnahmen können für die weitere Einschätzung wichtig sein.

Meldewege prüfen

Besprechen Sie mit Datenschutzverantwortlichen, ob der Vorfall gemeldet werden muss und wer die nächsten Schritte übernimmt. Halten Sie die Einschätzung und die getroffenen Maßnahmen fest. Bei Unsicherheit holen Sie rechtzeitig fachliche Beratung ein.

Nach der Akutphase: Wirksamkeit prüfen

Erst wenn der Angriffsweg geschlossen ist, das System sauber wieder aufgebaut wurde und die Meldung erfolgt ist, sollte der Vorfall nachbereitet werden: Warum funktionierte der Schutz nicht, welche Kontrolle hätte den Vorfall verhindert oder früher erkannt, welche Maßnahme wird mit Termin umgesetzt? Ein Vorfall, der ohne Konsequenz bleibt, wiederholt sich.

Konkrete nächste Schritte

  1. Zuständige Personen informieren und betroffene Systeme eindämmen.
  2. Beobachtungen, Zeitpunkte und Maßnahmen festhalten.
  3. Betroffene Systeme und Daten grob erfassen.
  4. Meldewege mit Datenschutzverantwortlichen prüfen.
  5. Wiederherstellung erst nach Einschätzung und mit geprüften Sicherungen starten.

vetosec bietet eine IT-Notfallhilfe für genau diese erste Phase: Rufen Sie uns an, wir trennen, sichern und dokumentieren mit Ihnen, bevor aus einer Panne ein Fall wird. Die rechtliche Bewertung der Meldepflicht gehört in die Hände von Datenschutzverantwortlichen oder Rechtsberatung.

Passende Inhalte von vetosec

Primärquellen