Zum Inhalt springen
CyberSchutzPilot

Ratgeber

Was tun nach einem Cyberangriff? Die Checkliste für die ersten Stunden

Nach einem Cyberangriff gilt – betroffene Systeme vom Netz trennen, aber nicht ausschalten; sofort die Notfall-Hotline der Cyberversicherung oder einen IT-Notfalldienstleister anrufen; Beweise sichern; Meldepflichten prüfen (Datenschutz-Meldung binnen 72 Stunden) und Anzeige bei der Polizei erstatten. Keine voreiligen Neuinstallationen und keine eigenmächtigen Verhandlungen mit Erpressern.

Von Kosovar Spahiu, Versicherungsmakler · Stand:

Akuter Notfall?

Rufen Sie zuerst die 24/7-Notfall-Hotline Ihres Cyberversicherers an – die Nummer steht in Ihrem Versicherungsschein. Ohne Versicherung: Ihren IT-Dienstleister oder einen IT-Notfalldienst. Drucken Sie diese Checkliste aus und legen Sie sie zu Ihren Notfallunterlagen.

Phase 1: Die ersten Minuten

Ruhe bewahren und den Schaden begrenzen, ohne Spuren zu vernichten.

  • Betroffene Geräte vom Netzwerk trennen – Netzwerkkabel ziehen, WLAN deaktivieren. Geräte nicht ausschalten.
  • Keine Neuinstallation, keine Datenwiederherstellung auf eigene Faust – das zerstört Beweise und kann Schadsoftware erneut verteilen.
  • Notfall-Hotline anrufen – beim Cyberversicherer oder Ihrem IT-Dienstleister. Viele Versicherer verlangen, dass Sie sich unverzüglich melden; das ist eine vertragliche Obliegenheit.
  • Nicht mit den Angreifern kommunizieren und kein Lösegeld zahlen, bevor das mit Versicherer und Fachleuten abgestimmt ist.

Phase 2: Die ersten Stunden

  • Krisenteam festlegen: Geschäftsführung, IT-Verantwortlicher, Datenschutzbeauftragter (falls vorhanden), eine Person für die Kommunikation.
  • Alles dokumentieren: Was wurde wann bemerkt? Welche Meldungen erscheinen? Fotos von Bildschirmen, Lösegeldforderungen, verdächtigen E-Mails.
  • Kommunikationswege sichern: Falls E-Mail betroffen ist, auf Telefon oder getrennte Kanäle ausweichen. Gehen Sie davon aus, dass Angreifer mitlesen könnten.
  • Zugangsdaten ändern – aber von einem nicht betroffenen Gerät aus und in Abstimmung mit den Forensikern.
  • Backups prüfen: Sind sie unbeschädigt? Backup-Medien vom Netz trennen, damit sie nicht ebenfalls verschlüsselt werden.

Phase 3: Meldepflichten und Anzeige

  • Datenschutz prüfen: Sind personenbezogene Daten betroffen? Dann muss die Verletzung grundsätzlich innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde gemeldet werden (Art. 33 DSGVO); in Bayern ist das das BayLDA. Bei hohem Risiko sind auch die Betroffenen zu informieren (Art. 34 DSGVO). Mehr dazu im Ratgeber DSGVO-Bußgelder.
  • Branchenspezifische Meldepflichten prüfen – etwa für Betreiber kritischer Infrastrukturen oder bestimmte regulierte Unternehmen.
  • Anzeige bei der Polizei erstatten, am besten bei der Zentralen Ansprechstelle Cybercrime (ZAC) Ihres Bundeslandes.
  • Bank informieren, falls Zahlungen manipuliert wurden – Rückrufe sind nur in kurzer Zeit möglich.

Phase 4: Wiederherstellung und Kommunikation

  • Ursache klären lassen, bevor Systeme wieder in Betrieb gehen – sonst droht ein erneuter Angriff über dieselbe Lücke.
  • Systeme sauber neu aufsetzen und Daten nur aus geprüften Backups zurückspielen.
  • Kunden, Partner und Mitarbeitende informieren – abgestimmt, sachlich und rechtzeitig. Professionelle Krisenkommunikation ist in vielen Cyberversicherungen enthalten.
  • Kosten und Ausfälle dokumentieren für die Schadenmeldung (Rechnungen, Ausfallzeiten, Umsatzeinbußen).

Phase 5: Danach – Lehren ziehen

Hilfreiche offizielle Quellen

Warum eine Cyberversicherung im Ernstfall den Unterschied macht

Die meisten kleinen und mittleren Betriebe haben weder eigene IT-Forensiker noch Datenschutzanwälte. Eine Cyberversicherung bringt genau diese Hilfe über die Notfall-Hotline mit – und übernimmt die Kosten dafür sowie den Ertragsausfall. Wie das konkret aussieht, lesen Sie unter Was deckt eine Cyberversicherung ab?. Mehr über den häufigsten Auslöser lesen Sie im Ratgeber Ransomware im Mittelstand.

Häufige Fragen

Soll ich betroffene Rechner ausschalten?

In der Regel nicht. Trennen Sie die Geräte vom Netzwerk (Kabel ziehen, WLAN aus), lassen Sie sie aber eingeschaltet. Im Arbeitsspeicher können sich Spuren befinden, die für die Forensik wichtig sind. Folgen Sie im Zweifel den Anweisungen der Notfall-Hotline.

Muss ich einen Cyberangriff bei der Polizei anzeigen?

Eine allgemeine Pflicht gibt es nicht, es ist aber dringend zu empfehlen – und manche Versicherer verlangen es. Die Polizeien der Länder haben Zentrale Ansprechstellen Cybercrime (ZAC) speziell für Unternehmen eingerichtet.

Was, wenn ich noch keine Cyberversicherung habe?

Wenden Sie sich an einen spezialisierten IT-Notfalldienstleister. Das BSI veröffentlicht eine Liste qualifizierter APT-Response-Dienstleister. Eine Versicherung für einen bereits laufenden Vorfall lässt sich nachträglich nicht mehr abschließen.

Lassen Sie Ihr Cyber-Risiko unabhängig prüfen

Wir vergleichen Tarife verschiedener Versicherer für Ihren Betrieb und erklären Ihnen die Unterschiede verständlich. Das Erstgespräch ist kostenlos und unverbindlich.