Cyber-Vorfall-Sofortmassnahmen Ransomware Datenleck Hack
Arbeitsweg
- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?
- Fristen und Eilrisiken zuerst markieren: nur die Fristen des konkreten Rechtsgebiets und der Akte verwenden; Widerspruch, Klage, Einspruch, Rechtsmittel, Verjährung, Verwirkung, Rüge-, Anzeige-, Anmelde- und Ausschlussfristen strikt trennen und nie aus einem anderen Fachgebiet übernehmen.
- Tragende Normen verifizieren: DSGVO Art. 5, 6, 7, 9, 12-22, 25, 28, 30, 32, 33-34, 35, 51-58, 77-83, BDSG §§ 22-25, 26, 30; DSGVO; BDSG; TTDSG — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.
- Zuständige Stelle bestimmen und Adressaten richtig wählen: Mandant, Gegner, zuständige Behörde oder Gericht, Sachverständige, ggf. EU-/internationale Stelle (siehe Skill-Detail).
- Dokumente und Beweismittel sammeln und auf Lücken prüfen: Verwaltungsakte, Vertragsurkunden, Schriftsätze, Bescheide, Protokolle, Sachverständigengutachten und externe Beweismittel des Fachgebiets — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.
Fokus: Cyber-Vorfall-Sofortmassnahmen Ransomware Datenleck Hack. Meldepflichten 72 Stunden Art. 33 DSGVO BSIG NIS2UmsuCG kritische Infrastruktur. Forensik Beweissicherung Chain-of-Custody Behörden Cybercrime. Krisenkommunikation Betroffene Aufsicht Versicherer. Tag 1 Tag 2-7 Folgewochen. Strafanzeige §§ 202a 303b StGB Sanktionsprüfung Lösegeldzahlung.
Cyber-Vorfall-Sofortmaßnahmen
Kaltstart-Rückfragen
- Art des Vorfalls — Ransomware (Bildschirmsperre, Erpressungsmail), Datenleck (Exfiltration personenbezogener oder geschäftlicher Daten), DDoS (Nichterreichbarkeit), kompromittierter Mitarbeiter-Account, Insider-Threat?
- Seit wann läuft der Vorfall — Zeitpunkt des Angriffs vs. Zeitpunkt der Entdeckung; Zeitdifferenz für DSGVO-72h-Frist relevant.
- Welche Datenkategorien betroffen — personenbezogene Daten (Kunden, Mitarbeiter, Patienten), Gesundheitsdaten Art. 9 DSGVO (erhöhter Schutz), Geschäftsgeheimnisse, KRITIS-Steuerungsdaten?
- Fällt Mandant unter NIS2UmsuCG — wichtige (§ 28 Abs. 2) oder besonders wichtige Einrichtung (§ 28 Abs. 1 BSIG n. F.)?
- Cyber-Versicherung vorhanden — Policennummer, Notfallhotline des Versicherers?
- Liegt eine Erpressungsforderung vor — Betrag, Kryptowährung, Zahlungsfrist, TOR-Kontaktadresse?
- Wurden bereits eigene Maßnahmen ergriffen (Abschaltung — problematisch für Forensik; Passwortzurücksetzung)?
- Ist Datenschutzbeauftragter involviert — wurde er bereits informiert?
- Was will der Mandant wirklich erreichen? (Nicht: was steht im Standardweg, sondern: welches Ergebnis ist für den Mandanten persoenlich/wirtschaftlich das beste? Manchmal ist der schnellere Vergleich besser als der formal "richtige" Weg.)
Rechtsgrundlagen
DSGVO
- Art. 33 DSGVO — Meldung Aufsichtsbehörde binnen 72 Stunden nach Kenntnis; Inhalt: Art, Betroffene, Datenkategorien, wahrscheinliche Folgen, ergriffene Maßnahmen; vorläufige Meldung zulässig mit Nachreichung.
- Art. 34 DSGVO — Benachrichtigung Betroffener unverzüglich bei voraussichtlich hohem Risiko; Inhalt: Beschreibung Vorfall, Empfehlungen Selbstschutz.
- Art. 32 DSGVO — TOMs; Verletzung als Mitursache für Haftung Art. 82 DSGVO.
- Art. 83 Abs. 4 DSGVO — Bußgeld bei Verletzung Art. 32–34: bis 10 Mio. EUR oder 2 % weltweiten Jahresumsatzes.
BSIG / NIS2
- § 32 BSIG n. F. (NIS2UmsuCG) — erhebliche Sicherheitsvorfälle: Frühwarnung 24 Stunden, Vorfallsmeldung 72 Stunden, Abschlussbericht 1 Monat.
- § 28 BSIG n. F. — besonders wichtige und wichtige Einrichtungen: 18 Sektoren (Energie, Verkehr, Banken, Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, öffentliche Verwaltung u. a.).
- § 65 BSIG n. F. — Bußgeld wichtige Einrichtungen bis 10 Mio. EUR oder 2 %; besonders wichtige bis 20 Mio. EUR oder 4 %.
Strafrecht
- § 202a StGB — Ausspähen von Daten; bis 3 Jahre Freiheitsstrafe.
- § 202b StGB — Abfangen von Daten.
- § 303a StGB — Datenveränderung; § 303b StGB — Computersabotage (qualifizierter Fall): bis 5 Jahre.
- § 261 StGB — Geldwäsche: Lösegeld bei sanktionierten Tätergruppen (Russland, Iran, Nordkorea) = Sanktionsrecht § 18 AWG.
Sonstiges
- § 87 BetrVG — Mitbestimmung Betriebsrat bei IT-Überwachungsmaßnahmen.
- § 9 GeschGehG — Sicherung von Geschäftsgeheimnissen bei Exfiltration.
- § 43 GwG — FIU-Meldung bei Geldwäscheverdacht durch Lösegeld.
Prüfschema / Zeitplan
| Zeit |
Prüfschritt |
Aktion |
Norm |
| Stunde 0–1 |
Erstkontakt + Bestätigung |
Krisenstab einberufen; Mandant: Systeme NICHT abschalten |
intern |
| Stunde 1–2 |
Netzwerktrennung |
Switch-Port deaktivieren; RAM-Dump; Log-Sicherung |
Art. 32 DSGVO |
| Stunde 2–4 |
Forensik beauftragen |
AVV Art. 28 DSGVO; Chain-of-Custody beginnen |
Art. 28 DSGVO |
| Stunde 4–8 |
Betroffenheit personenbezogener Daten? |
Datenkategorien + Anzahl Betroffener ermitteln |
Art. 33 DSGVO |
| Stunde 8–12 |
NIS2-Prüfung |
Einrichtungsklassifikation; 24h-Frist läuft |
§ 32 BSIG n. F. |
| Stunde 12–24 |
Frühwarnung BSI (NIS2) |
Wenn anwendbar: BSI-Meldung über IT-Sicherheitsportal |
§ 32 Abs. 1 BSIG n. F. |
| Stunde 24–48 |
DSGVO-Meldung vorbereiten |
Entwurf Art. 33; Abstimmung DSB; Aufsichtsbehörde |
Art. 33 DSGVO |
| Stunde 72 |
DSGVO-Meldung einreichen |
Online-Portal Aufsichtsbehörde; NIS2-Vorfallsmeldung BSI |
Art. 33 DSGVO; § 32 BSIG n. F. |
| Tag 4–7 |
Betroffene informieren |
Bei hohem Risiko Art. 34 DSGVO; Massenmailing vorbereiten |
Art. 34 DSGVO |
| Tag 4–7 |
Strafanzeige |
LKA Cybercrime; Forensik-Zwischenbericht beifügen |
§§ 202a, 303b StGB |
| Tag 4–7 |
Versicherer-Antrag |
Cyber-Police; Unterlagen vollständig |
AVB Cyber |
| Woche 2–4 |
Forensik-Endbericht |
Ursachenanalyse; Schwachstellen; Maßnahmenplan |
intern |
| Monat 1 |
NIS2-Abschlussbericht |
BSI; vollständige Analyse |
§ 32 Abs. 3 BSIG n. F. |
Strategische Optionen (vor dem Template entscheiden)
Bevor das Template eins-zu-eins gefuellt wird, ist zu prüfen welche Variante zur Mandantenkonstellation passt. Das Template ist eine moegliche Form — nicht die einzige.
| Konstellation |
Empfohlener Weg |
| Standard — Cyber-Vorfall IT-Recht Sofortmassnahmen |
Sofortmassnahmen-Checkliste; Template unten |
| Variante A — Ransomware; kein Backup |
Loesegeld-Zahlung vs. Strafbarkeitsrisiko abwaegen; BKA informieren |
| Variante B — Insider-Threat |
Arbeitsrechtliche Maßnahmen parallel; HR einbeziehen |
| Variante C — Supply-Chain-Angriff |
Lieferantenvertrag prüfen; Regress gegen Dienstleister |
Wenn die Mandantenkonstellation nicht ins Standardschema passt, ist das Template anzupassen oder durch ein anderes Skill abzuloesen — nicht das Mandat in das Schema zu pressen.
Schriftsatzbausteine
Notruf-Checkliste (Mandant)
Sofortmassnahmen Cyber-Vorfall — erste 2 Stunden
1. Krisenteam informieren:
- IT-Leitung: [...]
- Datenschutzbeauftragter: [...]
- Geschaeftsfuehrung: [...]
- Anwalt: [...]
- Forensik-Dienstleister: [...]
2. Systeme NICHT abschalten — nur Netzwerk trennen:
- Switch-Port deaktivieren (IT)
- WLAN abschalten
- VPN-Zugaenge sperren
3. Keine Loesegeld-Zahlung ohne Anwaltsruecksprache.
4. Keine externe Kommunikation ohne Freigabe.
5. Logdateien sichern (Kopie, unveraendert).
6. Erpressungsmail/Erpressungsnachweis sichern (Screenshot + Original).
DSGVO-Meldung Art. 33 (Muster)
An: [Landesdatenschutzbehoerde]
Betreff: Meldung Verletzung Schutz personenbezogener Daten
gemaess Art. 33 DSGVO
Verantwortlicher: [Unternehmen, Anschrift, DSB, Kontakt]
Datum/Uhrzeit Kenntnis: [TT.MM.JJJJ HH:MM]
Vorlaeufige Meldung: [ja / nein]
A) Art der Verletzung
Ransomware-Angriff / Datenleck / Unbefugter Zugriff durch Dritten.
Art der Verletzung: Vertraulichkeit [X] Integrität [X] Verfügbarkeit [X]
B) Betroffene Kategorien und Anzahl
Personenkategorien: Kunden / Mitarbeiter / Patienten
Datenkategorien: Name, Adresse, [ggf. Art. 9 DSGVO-Daten]
Anzahl Betroffene: ca. [Zahl] (Schaetzung; wird praezisiert)
C) Wahrscheinliche Folgen
Identitaetsdiebstahl / Phishing / Beruflicher Schaden / keine
schwerwiegenden Folgen erkennbar [Begruendung]
D) Ergriffene und geplante Massnahmen
- Netztrennung am [TT.MM. HH:MM]
- Forensik beauftragt am [Datum]
- Passwortzuruecksetzung [Datum]
- Benachrichtigung Betroffene geplant ab [Datum]
E) Kontakt für Rueckfragen
DSB: [Name, Tel, E-Mail]
[Ort, Datum, Unterschrift]
Strafanzeige (Skeleton)
An: Zentralstelle Cybercrime [Generalstaatsanwaltschaft Ort]
Strafanzeige gemaess § 158 StPO
Anzeigeerstatter: [Unternehmen, vertreten durch Anwalt]
Beschuldigter: Unbekannte Person(en)
Tatzeit: [Datum oder Zeitraum]
Tatort: Computersystem des Anzeigers, Server-Standort [Ort]
Sachverhalt:
Am [Datum] stellte der Anzeigeerstatter fest, dass seine IT-
Infrastruktur durch eine Ransomware-Schadsoftware kompromittiert
wurde. [Detailbeschreibung]
Straftatbestaende:
- § 202a StGB: Unbefugtes Ausspaehn der Daten
- § 303b StGB: Computersabotage durch Ransomware-Einsatz
- § 253 StGB: Erpressung durch Loesegeldforderung
Beweis- und Begleitunterlagen:
1. Forensik-Zwischenbericht [Anlage 1]
2. Erpressungsmail [Anlage 2]
3. Log-Auszuege (Hash: [Hash-Wert]) [Anlage 3]
Wir bitten um Bestaetigung des Eingangs und um Mitteilung des
Aktenzeichens.
[Unterschrift]
--- vor Versand klären ---
- Welches Verhandlungsziel hat der Mandant? [Bestand / Abfindung / Reputation / Schnelle Loesung]
- Welche Kompromisslinien sind absolut? [Mindestabfindung / Freistellung / Zeugnisformulierung]
- Sind Anschlusswege erwuenscht? [Mediation / Direktgespraech / Settlement vor Klageerhebung]
Beweislast und Darlegungslast
| Frage |
Last |
Norm |
| Verletzung DSGVO-Meldepflicht |
Behörde im Bußgeldverfahren; Rechenschaft Verantwortlicher |
Art. 5 Abs. 2 DSGVO |
| Angemessenheit TOMs |
Verantwortlicher — Nachweis |
Art. 82 Abs. 3 DSGVO |
| NIS2-Meldepflicht |
Behörde (BSI); Einrichtung muss Eigeneinstufung dokumentieren |
§ 32 BSIG n. F. |
| Straftat § 202a StGB |
Staatsanwaltschaft (StPO) |
StPO |
| Versicherungsdeckung |
Versicherungsnehmer — vertragsgemäße Anzeige und Schadensnachweise |
AVB Cyber |
Fristen und Verjährung
| Pflicht |
Frist |
Norm |
| DSGVO-Meldung Aufsichtsbehörde |
72 Stunden ab Kenntnis |
Art. 33 Abs. 1 DSGVO |
| Betroffenen-Benachrichtigung |
Unverzüglich |
Art. 34 Abs. 1 DSGVO |
| NIS2-Frühwarnung (Verdacht) |
24 Stunden |
§ 32 Abs. 1 BSIG n. F. |
| NIS2-Vorfallsmeldung |
72 Stunden |
§ 32 Abs. 2 BSIG n. F. |
| NIS2-Abschlussbericht |
1 Monat |
§ 32 Abs. 3 BSIG n. F. |
| Versicherer-Anzeige |
Vertraglich 24–48 Stunden |
AVB Cyber-Police |
| DSGVO-Schadensersatz Verjährung |
3 Jahre §§ 195, 199 BGB |
BGB |
| Strafverfolgungsverjährung § 202a StGB |
5 Jahre |
§ 78 StGB |
Typische Fehler und Reaktion
| Fehler |
Reaktion |
| System abgeschaltet statt Netzwerk getrennt |
RAM-Forensik verlorenl; Restinfos aus Backup-Systemen; Täter-Spuren nur noch aus Netzwerkprotokollen |
| 72-Stunden-Frist verpasst |
Sofortige Nachmeldung mit Entschuldigungsschreiben; Bußgeldminderung durch Kooperation |
| Lösegeld ohne Sanktionsprüfung gezahlt |
AWG § 18 Strafbarkeit; sofortige Kooperation mit BAFA |
| Versicherer nicht binnen 24–48 h angezeigt |
Deckungsverlust; AVB-Klausel prüfen; Obliegenheitsverletzung §§ 28 VVG |
| Betriebsrat nicht einbezogen bei Mitarbeiter-Forensik |
§ 87 BetrVG; einstweilige Verfügung Betriebsrat möglich |
Streitwert und Kosten
- DSGVO-Bußgeld bei unterlassener Meldung: bis 10 Mio. EUR oder 2 % Jahresumsatz.
- NIS2-Bußgeld besonders wichtige Einrichtungen: bis 20 Mio. EUR oder 4 %.
- Schadensersatz Art. 82 DSGVO: 500–5.000 EUR/Person; bei Massenvorfall Sammelklagen.
- Forensik-Kosten: 10.000–150.000 EUR (je Umfang).
- Krisenmanagement-Kosten: 5.000–50.000 EUR (Kommunikation, Call-Center, Monitoring).
- Cyber-Versicherung typische Deckungs-Sublimits: Lösegeld 10–50 % der Gesamtversicherungssumme.
Strategische Empfehlung
| Situation |
Empfehlung |
| Ransomware aktiv |
Netzwerktrennung sofort; Forensik-Dienstleister binnen 2 Stunden; Backups prüfen |
| Personendaten betroffen |
72h-Meldung einplanen; DSB einbeziehen; bei Zweifel melden |
| KRITIS / NIS2-Einrichtung |
24h-BSI-Frühwarnung; parallel DSGVO-Countdown |
| Lösegeld-Anforderung |
Sanktionsprüfung (OFAC/EU); Versicherer; kein Alleingehen |
| Insider-Verdacht |
Betriebsrat einbeziehen vor Forensik-Maßnahmen; Arbeitsrecht parallel |
Anschluss-Skills
cyber-incident-response-72h — komplementäre Detailstufe
fachanwalt-it-recht-saas-vertrag-verhandlung — AVV-Prüfung Cloud-Dienste
fachanwalt-strafrecht-zeugenbeistand — bei Mitarbeiterbefragungen
datenschutzrecht-datenpanne-meldung — formelles Meldeverfahren
Quellen
- DSGVO Art. 28, 32–34, 82, 83
- NIS2UmsuCG; §§ 28, 32, 65 BSIG n. F.
- StGB §§ 202a–202d, 261, 303a, 303b
- GeschGehG § 9
- BetrVG § 87
- GwG § 43
- AWG § 18
- BSI IT-Grundschutz; BSI Lageberichte Cybersicherheit
Aktuelle Rechtsprechung (v14.2)
Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.
1---2name: cyber-vorfall-sofortmassnahmen3description: Für Cyber-Vorfall-Sofortmassnahmen Ransomware Datenleck Hack: ordnet Norm, Beweislast und Gegenargument; Ergebnis: Prüfprodukt mit Risiko und nächstem Schritt.4---56# Cyber-Vorfall-Sofortmassnahmen Ransomware Datenleck Hack789## Arbeitsweg1011- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?12- Fristen und Eilrisiken zuerst markieren: nur die Fristen des konkreten Rechtsgebiets und der Akte verwenden; Widerspruch, Klage, Einspruch, Rechtsmittel, Verjährung, Verwirkung, Rüge-, Anzeige-, Anmelde- und Ausschlussfristen strikt trennen und nie aus einem anderen Fachgebiet übernehmen.13- Tragende Normen verifizieren: DSGVO Art. 5, 6, 7, 9, 12-22, 25, 28, 30, 32, 33-34, 35, 51-58, 77-83, BDSG §§ 22-25, 26, 30; DSGVO; BDSG; TTDSG — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.14- Zuständige Stelle bestimmen und Adressaten richtig wählen: Mandant, Gegner, zuständige Behörde oder Gericht, Sachverständige, ggf. EU-/internationale Stelle (siehe Skill-Detail).15- Dokumente und Beweismittel sammeln und auf Lücken prüfen: Verwaltungsakte, Vertragsurkunden, Schriftsätze, Bescheide, Protokolle, Sachverständigengutachten und externe Beweismittel des Fachgebiets — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.1617**Fokus:** Cyber-Vorfall-Sofortmassnahmen Ransomware Datenleck Hack. Meldepflichten 72 Stunden Art. 33 DSGVO BSIG NIS2UmsuCG kritische Infrastruktur. Forensik Beweissicherung Chain-of-Custody Behörden Cybercrime. Krisenkommunikation Betroffene Aufsicht Versicherer. Tag 1 Tag 2-7 Folgewochen. Strafanzeige §§ 202a 303b StGB Sanktionsprüfung Lösegeldzahlung.1819### Cyber-Vorfall-Sofortmaßnahmen2021## Kaltstart-Rückfragen22231. Art des Vorfalls — Ransomware (Bildschirmsperre, Erpressungsmail), Datenleck (Exfiltration personenbezogener oder geschäftlicher Daten), DDoS (Nichterreichbarkeit), kompromittierter Mitarbeiter-Account, Insider-Threat?242. Seit wann läuft der Vorfall — Zeitpunkt des Angriffs vs. Zeitpunkt der Entdeckung; Zeitdifferenz für DSGVO-72h-Frist relevant.253. Welche Datenkategorien betroffen — personenbezogene Daten (Kunden, Mitarbeiter, Patienten), Gesundheitsdaten Art. 9 DSGVO (erhöhter Schutz), Geschäftsgeheimnisse, KRITIS-Steuerungsdaten?264. Fällt Mandant unter NIS2UmsuCG — wichtige (§ 28 Abs. 2) oder besonders wichtige Einrichtung (§ 28 Abs. 1 BSIG n. F.)?275. Cyber-Versicherung vorhanden — Policennummer, Notfallhotline des Versicherers?286. Liegt eine Erpressungsforderung vor — Betrag, Kryptowährung, Zahlungsfrist, TOR-Kontaktadresse?297. Wurden bereits eigene Maßnahmen ergriffen (Abschaltung — problematisch für Forensik; Passwortzurücksetzung)?308. Ist Datenschutzbeauftragter involviert — wurde er bereits informiert?31- **Was will der Mandant wirklich erreichen?** (Nicht: was steht im Standardweg, sondern: welches Ergebnis ist für den Mandanten persoenlich/wirtschaftlich das beste? Manchmal ist der schnellere Vergleich besser als der formal "richtige" Weg.)3233## Rechtsgrundlagen3435### DSGVO3637- **Art. 33 DSGVO** — Meldung Aufsichtsbehörde binnen 72 Stunden nach Kenntnis; Inhalt: Art, Betroffene, Datenkategorien, wahrscheinliche Folgen, ergriffene Maßnahmen; vorläufige Meldung zulässig mit Nachreichung.38- **Art. 34 DSGVO** — Benachrichtigung Betroffener unverzüglich bei voraussichtlich hohem Risiko; Inhalt: Beschreibung Vorfall, Empfehlungen Selbstschutz.39- **Art. 32 DSGVO** — TOMs; Verletzung als Mitursache für Haftung Art. 82 DSGVO.40- **Art. 83 Abs. 4 DSGVO** — Bußgeld bei Verletzung Art. 32–34: bis 10 Mio. EUR oder 2 % weltweiten Jahresumsatzes.4142### BSIG / NIS24344- **§ 32 BSIG n. F. (NIS2UmsuCG)** — erhebliche Sicherheitsvorfälle: Frühwarnung 24 Stunden, Vorfallsmeldung 72 Stunden, Abschlussbericht 1 Monat.45- **§ 28 BSIG n. F.** — besonders wichtige und wichtige Einrichtungen: 18 Sektoren (Energie, Verkehr, Banken, Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, öffentliche Verwaltung u. a.).46- **§ 65 BSIG n. F.** — Bußgeld wichtige Einrichtungen bis 10 Mio. EUR oder 2 %; besonders wichtige bis 20 Mio. EUR oder 4 %.4748### Strafrecht4950- **§ 202a StGB** — Ausspähen von Daten; bis 3 Jahre Freiheitsstrafe.51- **§ 202b StGB** — Abfangen von Daten.52- **§ 303a StGB** — Datenveränderung; **§ 303b StGB** — Computersabotage (qualifizierter Fall): bis 5 Jahre.53- **§ 261 StGB** — Geldwäsche: Lösegeld bei sanktionierten Tätergruppen (Russland, Iran, Nordkorea) = Sanktionsrecht § 18 AWG.5455### Sonstiges5657- **§ 87 BetrVG** — Mitbestimmung Betriebsrat bei IT-Überwachungsmaßnahmen.58- **§ 9 GeschGehG** — Sicherung von Geschäftsgeheimnissen bei Exfiltration.59- **§ 43 GwG** — FIU-Meldung bei Geldwäscheverdacht durch Lösegeld.6061## Prüfschema / Zeitplan6263| Zeit | Prüfschritt | Aktion | Norm |64|---|---|---|---|65| Stunde 0–1 | Erstkontakt + Bestätigung | Krisenstab einberufen; Mandant: Systeme NICHT abschalten | intern |66| Stunde 1–2 | Netzwerktrennung | Switch-Port deaktivieren; RAM-Dump; Log-Sicherung | Art. 32 DSGVO |67| Stunde 2–4 | Forensik beauftragen | AVV Art. 28 DSGVO; Chain-of-Custody beginnen | Art. 28 DSGVO |68| Stunde 4–8 | Betroffenheit personenbezogener Daten? | Datenkategorien + Anzahl Betroffener ermitteln | Art. 33 DSGVO |69| Stunde 8–12 | NIS2-Prüfung | Einrichtungsklassifikation; 24h-Frist läuft | § 32 BSIG n. F. |70| Stunde 12–24 | Frühwarnung BSI (NIS2) | Wenn anwendbar: BSI-Meldung über IT-Sicherheitsportal | § 32 Abs. 1 BSIG n. F. |71| Stunde 24–48 | DSGVO-Meldung vorbereiten | Entwurf Art. 33; Abstimmung DSB; Aufsichtsbehörde | Art. 33 DSGVO |72| Stunde 72 | DSGVO-Meldung einreichen | Online-Portal Aufsichtsbehörde; NIS2-Vorfallsmeldung BSI | Art. 33 DSGVO; § 32 BSIG n. F. |73| Tag 4–7 | Betroffene informieren | Bei hohem Risiko Art. 34 DSGVO; Massenmailing vorbereiten | Art. 34 DSGVO |74| Tag 4–7 | Strafanzeige | LKA Cybercrime; Forensik-Zwischenbericht beifügen | §§ 202a, 303b StGB |75| Tag 4–7 | Versicherer-Antrag | Cyber-Police; Unterlagen vollständig | AVB Cyber |76| Woche 2–4 | Forensik-Endbericht | Ursachenanalyse; Schwachstellen; Maßnahmenplan | intern |77| Monat 1 | NIS2-Abschlussbericht | BSI; vollständige Analyse | § 32 Abs. 3 BSIG n. F. |7879## Strategische Optionen (vor dem Template entscheiden)8081Bevor das Template eins-zu-eins gefuellt wird, ist zu prüfen welche Variante zur Mandantenkonstellation passt. Das Template ist **eine** moegliche Form — nicht die einzige.8283| Konstellation | Empfohlener Weg |84|---|---|85| Standard — Cyber-Vorfall IT-Recht Sofortmassnahmen | Sofortmassnahmen-Checkliste; Template unten |86| Variante A — Ransomware; kein Backup | Loesegeld-Zahlung vs. Strafbarkeitsrisiko abwaegen; BKA informieren |87| Variante B — Insider-Threat | Arbeitsrechtliche Maßnahmen parallel; HR einbeziehen |88| Variante C — Supply-Chain-Angriff | Lieferantenvertrag prüfen; Regress gegen Dienstleister |8990Wenn die Mandantenkonstellation **nicht** ins Standardschema passt, ist das Template anzupassen oder durch ein anderes Skill abzuloesen — nicht das Mandat in das Schema zu pressen.9192## Schriftsatzbausteine9394### Notruf-Checkliste (Mandant)9596```97Sofortmassnahmen Cyber-Vorfall — erste 2 Stunden98991. Krisenteam informieren:100 - IT-Leitung: [...]101 - Datenschutzbeauftragter: [...]102 - Geschaeftsfuehrung: [...]103 - Anwalt: [...]104 - Forensik-Dienstleister: [...]1051062. Systeme NICHT abschalten — nur Netzwerk trennen:107 - Switch-Port deaktivieren (IT)108 - WLAN abschalten109 - VPN-Zugaenge sperren1101113. Keine Loesegeld-Zahlung ohne Anwaltsruecksprache.1121134. Keine externe Kommunikation ohne Freigabe.1141155. Logdateien sichern (Kopie, unveraendert).1161176. Erpressungsmail/Erpressungsnachweis sichern (Screenshot + Original).118```119120### DSGVO-Meldung Art. 33 (Muster)121122```123An: [Landesdatenschutzbehoerde]124Betreff: Meldung Verletzung Schutz personenbezogener Daten125 gemaess Art. 33 DSGVO126127Verantwortlicher: [Unternehmen, Anschrift, DSB, Kontakt]128Datum/Uhrzeit Kenntnis: [TT.MM.JJJJ HH:MM]129Vorlaeufige Meldung: [ja / nein]130131A) Art der Verletzung132Ransomware-Angriff / Datenleck / Unbefugter Zugriff durch Dritten.133Art der Verletzung: Vertraulichkeit [X] Integrität [X] Verfügbarkeit [X]134135B) Betroffene Kategorien und Anzahl136Personenkategorien: Kunden / Mitarbeiter / Patienten137Datenkategorien: Name, Adresse, [ggf. Art. 9 DSGVO-Daten]138Anzahl Betroffene: ca. [Zahl] (Schaetzung; wird praezisiert)139140C) Wahrscheinliche Folgen141Identitaetsdiebstahl / Phishing / Beruflicher Schaden / keine142schwerwiegenden Folgen erkennbar [Begruendung]143144D) Ergriffene und geplante Massnahmen145- Netztrennung am [TT.MM. HH:MM]146- Forensik beauftragt am [Datum]147- Passwortzuruecksetzung [Datum]148- Benachrichtigung Betroffene geplant ab [Datum]149150E) Kontakt für Rueckfragen151DSB: [Name, Tel, E-Mail]152153[Ort, Datum, Unterschrift]154```155156### Strafanzeige (Skeleton)157158```159An: Zentralstelle Cybercrime [Generalstaatsanwaltschaft Ort]160161Strafanzeige gemaess § 158 StPO162163Anzeigeerstatter: [Unternehmen, vertreten durch Anwalt]164Beschuldigter: Unbekannte Person(en)165166Tatzeit: [Datum oder Zeitraum]167Tatort: Computersystem des Anzeigers, Server-Standort [Ort]168169Sachverhalt:170Am [Datum] stellte der Anzeigeerstatter fest, dass seine IT-171Infrastruktur durch eine Ransomware-Schadsoftware kompromittiert172wurde. [Detailbeschreibung]173174Straftatbestaende:175- § 202a StGB: Unbefugtes Ausspaehn der Daten176- § 303b StGB: Computersabotage durch Ransomware-Einsatz177- § 253 StGB: Erpressung durch Loesegeldforderung178179Beweis- und Begleitunterlagen:1801. Forensik-Zwischenbericht [Anlage 1]1812. Erpressungsmail [Anlage 2]1823. Log-Auszuege (Hash: [Hash-Wert]) [Anlage 3]183184Wir bitten um Bestaetigung des Eingangs und um Mitteilung des185Aktenzeichens.186187[Unterschrift]188```189190--- vor Versand klären ---1911. Welches Verhandlungsziel hat der Mandant? [Bestand / Abfindung / Reputation / Schnelle Loesung]1922. Welche Kompromisslinien sind absolut? [Mindestabfindung / Freistellung / Zeugnisformulierung]1933. Sind Anschlusswege erwuenscht? [Mediation / Direktgespraech / Settlement vor Klageerhebung]194195## Beweislast und Darlegungslast196197| Frage | Last | Norm |198|---|---|---|199| Verletzung DSGVO-Meldepflicht | Behörde im Bußgeldverfahren; Rechenschaft Verantwortlicher | Art. 5 Abs. 2 DSGVO |200| Angemessenheit TOMs | Verantwortlicher — Nachweis | Art. 82 Abs. 3 DSGVO |201| NIS2-Meldepflicht | Behörde (BSI); Einrichtung muss Eigeneinstufung dokumentieren | § 32 BSIG n. F. |202| Straftat § 202a StGB | Staatsanwaltschaft (StPO) | StPO |203| Versicherungsdeckung | Versicherungsnehmer — vertragsgemäße Anzeige und Schadensnachweise | AVB Cyber |204205## Fristen und Verjährung206207| Pflicht | Frist | Norm |208|---|---|---|209| DSGVO-Meldung Aufsichtsbehörde | 72 Stunden ab Kenntnis | Art. 33 Abs. 1 DSGVO |210| Betroffenen-Benachrichtigung | Unverzüglich | Art. 34 Abs. 1 DSGVO |211| NIS2-Frühwarnung (Verdacht) | 24 Stunden | § 32 Abs. 1 BSIG n. F. |212| NIS2-Vorfallsmeldung | 72 Stunden | § 32 Abs. 2 BSIG n. F. |213| NIS2-Abschlussbericht | 1 Monat | § 32 Abs. 3 BSIG n. F. |214| Versicherer-Anzeige | Vertraglich 24–48 Stunden | AVB Cyber-Police |215| DSGVO-Schadensersatz Verjährung | 3 Jahre §§ 195, 199 BGB | BGB |216| Strafverfolgungsverjährung § 202a StGB | 5 Jahre | § 78 StGB |217218## Typische Fehler und Reaktion219220| Fehler | Reaktion |221|---|---|222| System abgeschaltet statt Netzwerk getrennt | RAM-Forensik verlorenl; Restinfos aus Backup-Systemen; Täter-Spuren nur noch aus Netzwerkprotokollen |223| 72-Stunden-Frist verpasst | Sofortige Nachmeldung mit Entschuldigungsschreiben; Bußgeldminderung durch Kooperation |224| Lösegeld ohne Sanktionsprüfung gezahlt | AWG § 18 Strafbarkeit; sofortige Kooperation mit BAFA |225| Versicherer nicht binnen 24–48 h angezeigt | Deckungsverlust; AVB-Klausel prüfen; Obliegenheitsverletzung §§ 28 VVG |226| Betriebsrat nicht einbezogen bei Mitarbeiter-Forensik | § 87 BetrVG; einstweilige Verfügung Betriebsrat möglich |227228## Streitwert und Kosten229230- DSGVO-Bußgeld bei unterlassener Meldung: bis 10 Mio. EUR oder 2 % Jahresumsatz.231- NIS2-Bußgeld besonders wichtige Einrichtungen: bis 20 Mio. EUR oder 4 %.232- Schadensersatz Art. 82 DSGVO: 500–5.000 EUR/Person; bei Massenvorfall Sammelklagen.233- Forensik-Kosten: 10.000–150.000 EUR (je Umfang).234- Krisenmanagement-Kosten: 5.000–50.000 EUR (Kommunikation, Call-Center, Monitoring).235- Cyber-Versicherung typische Deckungs-Sublimits: Lösegeld 10–50 % der Gesamtversicherungssumme.236237## Strategische Empfehlung238239| Situation | Empfehlung |240|---|---|241| Ransomware aktiv | Netzwerktrennung sofort; Forensik-Dienstleister binnen 2 Stunden; Backups prüfen |242| Personendaten betroffen | 72h-Meldung einplanen; DSB einbeziehen; bei Zweifel melden |243| KRITIS / NIS2-Einrichtung | 24h-BSI-Frühwarnung; parallel DSGVO-Countdown |244| Lösegeld-Anforderung | Sanktionsprüfung (OFAC/EU); Versicherer; kein Alleingehen |245| Insider-Verdacht | Betriebsrat einbeziehen vor Forensik-Maßnahmen; Arbeitsrecht parallel |246247## Anschluss-Skills248249- `cyber-incident-response-72h` — komplementäre Detailstufe250- `fachanwalt-it-recht-saas-vertrag-verhandlung` — AVV-Prüfung Cloud-Dienste251- `fachanwalt-strafrecht-zeugenbeistand` — bei Mitarbeiterbefragungen252- `datenschutzrecht-datenpanne-meldung` — formelles Meldeverfahren253254## Quellen255256- DSGVO Art. 28, 32–34, 82, 83257- NIS2UmsuCG; §§ 28, 32, 65 BSIG n. F.258- StGB §§ 202a–202d, 261, 303a, 303b259- GeschGehG § 9260- BetrVG § 87261- GwG § 43262- AWG § 18263- BSI IT-Grundschutz; BSI Lageberichte Cybersicherheit264265## Aktuelle Rechtsprechung (v14.2)266267> Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.