CyberShieldBlog

Wir wurden gehackt - was jetzt? Notfallplan

Wir wurden gehackt - was jetzt? Notfallplan
Kurz gesagt · ca. 6 Min. Lesezeit

Wir wurden gehackt - was jetzt? Unternehmen begrenzen Schäden, sichern Beweise, koordinieren Meldungen und prüfen Hilfe aus der Cyberversicherung richtig.

Ein Mitarbeiter meldet eine auffällige Anmeldung, Dateien sind nicht mehr verfügbar oder ein Geschäftspartner erhält verdächtige Nachrichten im Namen Ihres Unternehmens. Spätestens dann steht die Frage im Raum: „Wir wurden gehackt - was jetzt?“ Entscheidend ist nicht, in den ersten Minuten die Ursache vollständig zu verstehen. Entscheidend ist, den Schaden kontrolliert zu begrenzen, Verantwortlichkeiten zu aktivieren und keine Schritte zu gehen, die Beweise, den Geschäftsbetrieb oder den Versicherungsschutz gefährden.

Ein Cybervorfall ist kein reines IT-Problem. Er kann Lieferfähigkeit, Zahlungsprozesse, Datenschutz, vertragliche Pflichten und die Verantwortung der Geschäftsführung zugleich berühren. Ein vorbereiteter Notfallprozess schafft deshalb Handlungssicherheit - auch dann, wenn noch unklar ist, ob es sich um einen bestätigten Angriff oder einen ernsthaften Verdachtsfall handelt.

Wir wurden gehackt - was jetzt in der ersten Stunde?

Die erste Stunde dient der Eindämmung und der Lageerfassung. Hektische Einzelmaßnahmen sind riskant: Wer Systeme vorschnell neu startet, Konten unkoordiniert löscht oder betroffene Geräte einfach weiterverwendet, erschwert möglicherweise die forensische Klärung. Gleichzeitig darf ein möglicher Angriff nicht unbeobachtet bleiben.

Folgende Maßnahmen sollten in einer klaren Reihenfolge erfolgen:

  • Den Vorfall intern an die zuvor festgelegte Notfallstelle melden und eine Einsatzleitung benennen.
  • Betroffene Geräte, Nutzerkonten oder Zugänge gezielt vom Netz oder von kritischen Diensten trennen, ohne relevante Daten vorschnell zu verändern.
  • Zeitpunkt, beobachtete Symptome, betroffene Systeme und bereits ergriffene Maßnahmen dokumentieren.
  • IT-Dienstleister, Systemhaus oder internes Security-Team nach dem festgelegten Eskalationsweg einbinden.
  • Bei bestehender Cyberversicherung den Versicherer oder die vereinbarte Notfallhotline unverzüglich informieren.

Die konkrete technische Reaktion hängt vom Szenario ab. Ein kompromittiertes E-Mail-Konto verlangt andere Schritte als eine Störung eines zentralen Servers. Deshalb sollte die operative Bewertung bei qualifizierten IT- und Forensikexperten liegen. Die Geschäftsführung muss aber sicherstellen, dass Entscheidungen nachvollziehbar getroffen, priorisiert und dokumentiert werden.

Nicht nur abschalten, sondern kontrolliert eindämmen

Isolation kann richtig sein, sie ist jedoch nicht immer gleichbedeutend mit „alles abschalten“. Werden geschäftskritische Bereiche ohne Abstimmung getrennt, können Produktionsabläufe, Datenabgleiche oder Sicherheitsfunktionen beeinträchtigt werden. Die Einsatzleitung braucht daher einen Überblick: Was ist tatsächlich betroffen? Welche Systeme sind besonders schutzbedürftig? Welche Abhängigkeiten bestehen zu Dienstleistern, Kunden oder Cloud-Anwendungen?

Ein guter Notfallplan definiert diese Prioritäten vor dem Ernstfall. Er enthält Ansprechpartner, Vertretungsregeln, Kommunikationswege und eine Übersicht kritischer Prozesse. Die technische Reaktion wird damit nicht ersetzt, aber wesentlich besser koordiniert.

Lieber kurz sprechen statt lang lesen?Erst-Einschätzung Ihrer Cyber-Police kostenlos — der strukturierte Prüfbericht mit Fundstellen für 49 €.Police prüfen lassen

Rollen und Kommunikation: Wer entscheidet was?

In vielen mittelständischen Unternehmen entsteht zusätzlicher Schaden durch widersprüchliche Kommunikation. Die IT arbeitet am Vorfall, der Vertrieb beruhigt Kunden, einzelne Mitarbeiter informieren Lieferanten und die Geschäftsführung erhält unterschiedliche Lagebilder. Das kostet Zeit und kann die spätere Aufarbeitung erschweren.

Benennen Sie für den Vorfall eine zentrale Koordination. Diese Rolle bündelt Statusmeldungen, entscheidet gemeinsam mit IT und Geschäftsleitung über Eskalationen und hält fest, wer welche Information erhalten hat. Kommunikation nach außen sollte nur über freigegebene Kanäle erfolgen. Besonders bei Kunden-, Lieferanten- oder Mitarbeiterdaten muss der Sachverhalt zunächst belastbar eingeordnet werden, bevor Aussagen über Umfang und Folgen getroffen werden.

Datenschutzrechtliche und vertragliche Meldepflichten können kurze Fristen auslösen. Ob, wann und an wen eine Meldung erforderlich ist, richtet sich nach dem Einzelfall. Unternehmen sollten deshalb frühzeitig ihren Datenschutzbeauftragten und gegebenenfalls spezialisierte externe Unterstützung einbeziehen. Entscheidend ist, die Prüfung nicht aufzuschieben, nur weil noch nicht alle technischen Details geklärt sind.

Cyberversicherung sofort einbinden - aber die Police kennen

Eine Cyberversicherung kann im Ernstfall weit mehr sein als eine Kostenerstattung. Je nach Vertrag vermittelt oder finanziert sie Unterstützung für Forensik, Krisenkommunikation, Datenwiederherstellung, Betriebsunterbrechung oder den Umgang mit datenschutzbezogenen Folgen. Ob und in welchem Umfang diese Leistungen greifen, ergibt sich jedoch aus der konkreten Police, den vereinbarten Bausteinen, Sublimits, Obliegenheiten und Ausschlüssen.

Die frühzeitige Schadenmeldung ist daher ein zentraler Schritt. Viele Versicherer erwarten, dass bestimmte Dienstleister oder Vorgehensweisen abgestimmt werden, bevor erhebliche Kosten ausgelöst werden. Das ist im akuten Betrieb nicht immer bequem, schützt aber davor, später über die Erstattungsfähigkeit notwendiger Maßnahmen zu streiten. Bei Gefahr für Menschen, Betrieb oder Daten hat die unmittelbare Schadeneindämmung selbstverständlich Vorrang. Auch dann sollte die Dokumentation zeigen, warum gehandelt wurde und welche Kosten entstanden sind.

Für Geschäftsführer ist besonders relevant: Eine Police ist kein Ersatz für angemessene Prävention. Versicherer prüfen regelmäßig, ob Mindeststandards wie Mehrfaktor-Authentifizierung, belastbare Datensicherungen, Zugriffskonzepte, Patch- und Berechtigungsprozesse sowie Notfallorganisation vorhanden sind. Nach einem Vorfall wird sichtbar, ob Sicherheitsmaßnahmen, IT-Dokumentation und Versicherungsvertrag zusammenpassen.

Deckungslücken zeigen sich selten erst im Kleingedruckten

Oft liegt das Problem nicht allein in einer einzelnen Ausschlussklausel. Risiken entstehen auch, wenn der Versicherungsschutz nicht zum Geschäftsmodell passt: etwa bei hoher Abhängigkeit von Cloud-Diensten, engen vertraglichen Verpflichtungen gegenüber Kunden oder besonders kritischen Betriebsprozessen. Ebenso relevant ist, ob der Versicherer bei Vertragsabschluss korrekt über die vorhandenen Sicherheitsmaßnahmen informiert wurde.

Eine unabhängige Deckungsanalyse vor dem Schadenfall schafft Klarheit über diese Punkte. CyberShield betrachtet Cyberversicherung deshalb als dritte Säule der IT-Sicherheit: Neben präventiven organisatorischen Maßnahmen und technischen Schutzvorkehrungen übernimmt sie den finanziellen Risikotransfer für Schäden, die trotz Schutzmaßnahmen eintreten können.

Beweise sichern und den Betrieb wiederherstellen

Nach der ersten Eindämmung beginnt die strukturierte Aufklärung. Das Ziel lautet nicht nur, betroffene Systeme wieder erreichbar zu machen. Es muss nachvollziehbar sein, welche Systeme, Konten und Daten betroffen waren, ob sich ein Angreifer noch in der Umgebung befindet und welche Wiederherstellungsschritte sicher vertretbar sind.

Führen Sie ein fortlaufendes Ereignisprotokoll. Notieren Sie Entscheidungen, Uhrzeiten, beteiligte Personen, auffällige Beobachtungen und Freigaben. Bewahren Sie relevante Meldungen, Screenshots und technische Protokolle geordnet auf. Diese Unterlagen helfen der Forensik, der Kommunikation mit dem Versicherer und der Prüfung möglicher Meldepflichten.

Bei der Wiederherstellung gilt: Geschwindigkeit ist wichtig, aber nicht um jeden Preis. Werden Systeme aus ungeprüften Sicherungen oder mit unveränderten Zugängen wieder in Betrieb genommen, kann der Vorfall erneut auftreten. IT-Verantwortliche sollten daher Wiederanlauf, Zugangsschutz und Kontrolle der Umgebung als zusammenhängende Aufgabe planen. Für besonders kritische Prozesse kann ein abgestimmter manueller Notbetrieb sinnvoll sein, wenn er Fehler und Folgeschäden begrenzt.

Nach dem Vorfall: Versicherbarkeit und Resilienz verbessern

Ist die akute Lage stabilisiert, beginnt die Arbeit, aus dem Ereignis belastbare Konsequenzen zu ziehen. Das ist keine reine Ursachenanalyse. Unternehmen sollten prüfen, ob der Notfallplan funktioniert hat, ob Ansprechpartner erreichbar waren, welche Abhängigkeiten überrascht haben und ob die vorhandene Cyberpolice tatsächlich zur Schadenlage passte.

Dabei sollten technische, organisatorische und versicherungsbezogene Maßnahmen gemeinsam bewertet werden. NIS2-relevante Anforderungen, Datenschutzvorgaben und Sicherheitszusagen in Kundenverträgen erhöhen in vielen Unternehmen den Druck, Nachweise strukturiert vorzuhalten. Wer Sicherheitsmaßnahmen nur punktuell umsetzt, hat es bei Audits, Versichereranfragen und im Ernstfall deutlich schwerer.

Ein sinnvoller Verbesserungsprozess priorisiert die größten Risiken statt jede Maßnahme gleichzeitig zu verfolgen. Häufig sind belastbare Backups, klar geregelte administrative Zugänge, Mehrfaktor-Authentifizierung, getestete Wiederanlaufverfahren und eine aktuelle Notfallkommunikation die Bereiche mit dem stärksten praktischen Effekt. Welche Reihenfolge angemessen ist, hängt von Branche, IT-Landschaft, Unternehmensgröße und Geschäftsunterbrechungsrisiko ab.

Der beste Zeitpunkt, die Frage „Wir wurden gehackt - was jetzt?“ zu beantworten, ist vor dem Vorfall. Ein geübter Notfallprozess, fachlich abgestimmte Sicherheitsmaßnahmen und passender Versicherungsschutz geben Geschäftsführung und IT die notwendige Orientierung, wenn Entscheidungen nicht warten können.

Häufige Fragen
Wir wurden gehackt - was jetzt in der ersten Stunde?

Die erste Stunde dient der Eindämmung und der Lageerfassung. Hektische Einzelmaßnahmen sind riskant: Wer Systeme vorschnell neu startet, Konten unkoordiniert löscht oder betroffene Geräte einfach weiterverwendet, erschwert möglicherweise die forensische Klärung. Gleichzeitig darf ein möglicher Angriff nicht unbeobachtet bleiben. Folgende Maßnahmen sollten in einer klaren Reihenfolge erfolgen: Die konkrete technische Reaktion hängt vom Szenario ab.

Rollen und Kommunikation: Wer entscheidet was?

In vielen mittelständischen Unternehmen entsteht zusätzlicher Schaden durch widersprüchliche Kommunikation. Die IT arbeitet am Vorfall, der Vertrieb beruhigt Kunden, einzelne Mitarbeiter informieren Lieferanten und die Geschäftsführung erhält unterschiedliche Lagebilder. Das kostet Zeit und kann die spätere Aufarbeitung erschweren. Benennen Sie für den Vorfall eine zentrale Koordination.

Was ist wichtig bei „Nicht nur abschalten, sondern kontrolliert eindämmen“?

Isolation kann richtig sein, sie ist jedoch nicht immer gleichbedeutend mit „alles abschalten“. Werden geschäftskritische Bereiche ohne Abstimmung getrennt, können Produktionsabläufe, Datenabgleiche oder Sicherheitsfunktionen beeinträchtigt werden.

Was ist wichtig bei „Cyberversicherung sofort einbinden - aber die Police kennen“?

Eine Cyberversicherung kann im Ernstfall weit mehr sein als eine Kostenerstattung. Je nach Vertrag vermittelt oder finanziert sie Unterstützung für Forensik, Krisenkommunikation, Datenwiederherstellung, Betriebsunterbrechung oder den Umgang mit datenschutzbezogenen Folgen. Ob und in welchem Umfang diese Leistungen greifen, ergibt sich jedoch aus der konkreten Police, den vereinbarten Bausteinen , Sublimits, Obliegenheiten und Ausschlüssen.

Was ist wichtig bei „Deckungslücken zeigen sich selten erst im Kleingedruckten“?

Oft liegt das Problem nicht allein in einer einzelnen Ausschlussklausel. Risiken entstehen auch, wenn der Versicherungsschutz nicht zum Geschäftsmodell passt: etwa bei hoher Abhängigkeit von Cloud-Diensten, engen vertraglichen Verpflichtungen gegenüber Kunden oder besonders kritischen Betriebsprozessen. Ebenso relevant ist, ob der Versicherer bei Vertragsabschluss korrekt über die vorhandenen Sicherheitsmaßnahmen informiert wurde.

Was ist wichtig bei „Beweise sichern und den Betrieb wiederherstellen“?

Nach der ersten Eindämmung beginnt die strukturierte Aufklärung. Das Ziel lautet nicht nur, betroffene Systeme wieder erreichbar zu machen. Es muss nachvollziehbar sein, welche Systeme, Konten und Daten betroffen waren, ob sich ein Angreifer noch in der Umgebung befindet und welche Wiederherstellungsschritte sicher vertretbar sind. Führen Sie ein fortlaufendes Ereignisprotokoll.

Fragen zu diesem Thema?
Unabhängige Cyber-Beratung — im Auftrag des Kunden, nicht der Versicherer.

Fachtexte und Ratgeberbeiträge entstehen unter Einsatz von KI und werden vor der Veröffentlichung fachlich geprüft. Die redaktionelle Verantwortung liegt bei uns.

Schon eine Police? Erst-Einschätzung kostenlos, Prüfbericht 49 €

Lassen Sie Ihre Cyber-Police von unserer KI prüfen

Zwei-Dimensionen-Score, Klausel-Fundstellen als Beleg und ein zweites, EU-gehostetes Modell zur Kontrolle — final gibt ein Cyber-Berater frei.