Cyber-Vorfall-Sofortmaßnahmen
Kaltstart-Rückfragen
- Art des Vorfalls — Ransomware (Bildschirmsperre, Erpressungsmail), Datenleck (Exfiltration personenbezogener oder geschäftlicher Daten), DDoS (Nichterreichbarkeit), kompromittierter Mitarbeiter-Account, Insider-Threat?
- Seit wann läuft der Vorfall — Zeitpunkt des Angriffs vs. Zeitpunkt der Entdeckung; Zeitdifferenz für DSGVO-72h-Frist relevant.
- Welche Datenkategorien betroffen — personenbezogene Daten (Kunden, Mitarbeiter, Patienten), Gesundheitsdaten Art. 9 DSGVO (erhöhter Schutz), Geschäftsgeheimnisse, KRITIS-Steuerungsdaten?
- Fällt Mandant unter NIS2UmsuCG — wichtige (§ 28 Abs. 2) oder besonders wichtige Einrichtung (§ 28 Abs. 1 BSIG n. F.)?
- Cyber-Versicherung vorhanden — Policennummer, Notfallhotline des Versicherers?
- Liegt eine Erpressungsforderung vor — Betrag, Kryptowährung, Zahlungsfrist, TOR-Kontaktadresse?
- Wurden bereits eigene Maßnahmen ergriffen (Abschaltung — problematisch für Forensik; Passwortzurücksetzung)?
- Ist Datenschutzbeauftragter involviert — wurde er bereits informiert?
- Was will der Mandant wirklich erreichen? (Nicht: was steht im Standardweg, sondern: welches Ergebnis ist fuer den Mandanten persoenlich/wirtschaftlich das beste? Manchmal ist der schnellere Vergleich besser als der formal "richtige" Weg.)
Rechtsgrundlagen
DSGVO
- Art. 33 DSGVO — Meldung Aufsichtsbehörde binnen 72 Stunden nach Kenntnis; Inhalt: Art, Betroffene, Datenkategorien, wahrscheinliche Folgen, ergriffene Maßnahmen; vorläufige Meldung zulässig mit Nachreichung.
- Art. 34 DSGVO — Benachrichtigung Betroffener unverzüglich bei voraussichtlich hohem Risiko; Inhalt: Beschreibung Vorfall, Empfehlungen Selbstschutz.
- Art. 32 DSGVO — TOMs; Verletzung als Mitursache für Haftung Art. 82 DSGVO.
- Art. 83 Abs. 4 DSGVO — Bußgeld bei Verletzung Art. 32–34: bis 10 Mio. EUR oder 2 % weltweiten Jahresumsatzes.
BSIG / NIS2
- § 32 BSIG n. F. (NIS2UmsuCG) — erhebliche Sicherheitsvorfälle: Frühwarnung 24 Stunden, Vorfallsmeldung 72 Stunden, Abschlussbericht 1 Monat.
- § 28 BSIG n. F. — besonders wichtige und wichtige Einrichtungen: 18 Sektoren (Energie, Verkehr, Banken, Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, öffentliche Verwaltung u. a.).
- § 65 BSIG n. F. — Bußgeld wichtige Einrichtungen bis 10 Mio. EUR oder 2 %; besonders wichtige bis 20 Mio. EUR oder 4 %.
Strafrecht
- § 202a StGB — Ausspähen von Daten; bis 3 Jahre Freiheitsstrafe.
- § 202b StGB — Abfangen von Daten.
- § 303a StGB — Datenveränderung; § 303b StGB — Computersabotage (qualifizierter Fall): bis 5 Jahre.
- § 261 StGB — Geldwäsche: Lösegeld bei sanktionierten Tätergruppen (Russland, Iran, Nordkorea) = Sanktionsrecht § 18 AWG.
Sonstiges
- § 87 BetrVG — Mitbestimmung Betriebsrat bei IT-Überwachungsmaßnahmen.
- § 9 GeschGehG — Sicherung von Geschäftsgeheimnissen bei Exfiltration.
- § 43 GwG — FIU-Meldung bei Geldwäscheverdacht durch Lösegeld.
Prüfschema / Zeitplan
| Zeit |
Prüfschritt |
Aktion |
Norm |
| Stunde 0–1 |
Erstkontakt + Bestätigung |
Krisenstab einberufen; Mandant: Systeme NICHT abschalten |
intern |
| Stunde 1–2 |
Netzwerktrennung |
Switch-Port deaktivieren; RAM-Dump; Log-Sicherung |
Art. 32 DSGVO |
| Stunde 2–4 |
Forensik beauftragen |
AVV Art. 28 DSGVO; Chain-of-Custody beginnen |
Art. 28 DSGVO |
| Stunde 4–8 |
Betroffenheit personenbezogener Daten? |
Datenkategorien + Anzahl Betroffener ermitteln |
Art. 33 DSGVO |
| Stunde 8–12 |
NIS2-Prüfung |
Einrichtungsklassifikation; 24h-Frist läuft |
§ 32 BSIG n. F. |
| Stunde 12–24 |
Frühwarnung BSI (NIS2) |
Wenn anwendbar: BSI-Meldung über IT-Sicherheitsportal |
§ 32 Abs. 1 BSIG n. F. |
| Stunde 24–48 |
DSGVO-Meldung vorbereiten |
Entwurf Art. 33; Abstimmung DSB; Aufsichtsbehörde |
Art. 33 DSGVO |
| Stunde 72 |
DSGVO-Meldung einreichen |
Online-Portal Aufsichtsbehörde; NIS2-Vorfallsmeldung BSI |
Art. 33 DSGVO; § 32 BSIG n. F. |
| Tag 4–7 |
Betroffene informieren |
Bei hohem Risiko Art. 34 DSGVO; Massenmailing vorbereiten |
Art. 34 DSGVO |
| Tag 4–7 |
Strafanzeige |
LKA Cybercrime; Forensik-Zwischenbericht beifügen |
§§ 202a, 303b StGB |
| Tag 4–7 |
Versicherer-Antrag |
Cyber-Police; Unterlagen vollständig |
AVB Cyber |
| Woche 2–4 |
Forensik-Endbericht |
Ursachenanalyse; Schwachstellen; Maßnahmenplan |
intern |
| Monat 1 |
NIS2-Abschlussbericht |
BSI; vollständige Analyse |
§ 32 Abs. 3 BSIG n. F. |
Strategische Optionen (vor dem Template entscheiden)
Bevor das Template eins-zu-eins gefuellt wird, ist zu pruefen welche Variante zur Mandantenkonstellation passt. Das Template ist eine moegliche Form — nicht die einzige.
| Konstellation |
Empfohlener Weg |
| Standard — Cyber-Vorfall IT-Recht Sofortmassnahmen |
Sofortmassnahmen-Checkliste; Template unten |
| Variante A — Ransomware; kein Backup |
Loesegeld-Zahlung vs. Strafbarkeitsrisiko abwaegen; BKA informieren |
| Variante B — Insider-Threat |
Arbeitsrechtliche Massnahmen parallel; HR einbeziehen |
| Variante C — Supply-Chain-Angriff |
Lieferantenvertrag pruefen; Regress gegen Dienstleister |
Wenn die Mandantenkonstellation nicht ins Standardschema passt, ist das Template anzupassen oder durch ein anderes Skill abzuloesen — nicht das Mandat in das Schema zu pressen.
Schriftsatzbausteine
Notruf-Checkliste (Mandant)
Sofortmassnahmen Cyber-Vorfall — erste 2 Stunden
1. Krisenteam informieren:
- IT-Leitung: [...]
- Datenschutzbeauftragter: [...]
- Geschaeftsfuehrung: [...]
- Anwalt: [...]
- Forensik-Dienstleister: [...]
2. Systeme NICHT abschalten — nur Netzwerk trennen:
- Switch-Port deaktivieren (IT)
- WLAN abschalten
- VPN-Zugaenge sperren
3. Keine Loesegeld-Zahlung ohne Anwaltsruecksprache.
4. Keine externe Kommunikation ohne Freigabe.
5. Logdateien sichern (Kopie, unveraendert).
6. Erpressungsmail/Erpressungsnachweis sichern (Screenshot + Original).
DSGVO-Meldung Art. 33 (Muster)
An: [Landesdatenschutzbehoerde]
Betreff: Meldung Verletzung Schutz personenbezogener Daten
gemaess Art. 33 DSGVO
Verantwortlicher: [Unternehmen, Anschrift, DSB, Kontakt]
Datum/Uhrzeit Kenntnis: [TT.MM.JJJJ HH:MM]
Vorlaeufige Meldung: [ja / nein]
A) Art der Verletzung
Ransomware-Angriff / Datenleck / Unbefugter Zugriff durch Dritten.
Art der Verletzung: Vertraulichkeit [X] Integrität [X] Verfügbarkeit [X]
B) Betroffene Kategorien und Anzahl
Personenkategorien: Kunden / Mitarbeiter / Patienten
Datenkategorien: Name, Adresse, [ggf. Art. 9 DSGVO-Daten]
Anzahl Betroffene: ca. [Zahl] (Schaetzung; wird praezisiert)
C) Wahrscheinliche Folgen
Identitaetsdiebstahl / Phishing / Beruflicher Schaden / keine
schwerwiegenden Folgen erkennbar [Begruendung]
D) Ergriffene und geplante Massnahmen
- Netztrennung am [TT.MM. HH:MM]
- Forensik beauftragt am [Datum]
- Passwortzuruecksetzung [Datum]
- Benachrichtigung Betroffene geplant ab [Datum]
E) Kontakt fuer Rueckfragen
DSB: [Name, Tel, E-Mail]
[Ort, Datum, Unterschrift]
Strafanzeige (Skeleton)
An: Zentralstelle Cybercrime [Generalstaatsanwaltschaft Ort]
Strafanzeige gemaess § 158 StPO
Anzeigeerstatter: [Unternehmen, vertreten durch Anwalt]
Beschuldigter: Unbekannte Person(en)
Tatzeit: [Datum oder Zeitraum]
Tatort: Computersystem des Anzeigers, Server-Standort [Ort]
Sachverhalt:
Am [Datum] stellte der Anzeigeerstatter fest, dass seine IT-
Infrastruktur durch eine Ransomware-Schadsoftware kompromittiert
wurde. [Detailbeschreibung]
Straftatbestaende:
- § 202a StGB: Unbefugtes Ausspaehn der Daten
- § 303b StGB: Computersabotage durch Ransomware-Einsatz
- § 253 StGB: Erpressung durch Loesegeldforderung
Beweis- und Begleitunterlagen:
1. Forensik-Zwischenbericht [Anlage 1]
2. Erpressungsmail [Anlage 2]
3. Log-Auszuege (Hash: [Hash-Wert]) [Anlage 3]
Wir bitten um Bestaetigung des Eingangs und um Mitteilung des
Aktenzeichens.
[Unterschrift]
--- vor Versand klaeren ---
- Welches Verhandlungsziel hat der Mandant? [Bestand / Abfindung / Reputation / Schnelle Loesung]
- Welche Kompromisslinien sind absolut? [Mindestabfindung / Freistellung / Zeugnisformulierung]
- Sind Anschlusswege erwuenscht? [Mediation / Direktgespraech / Settlement vor Klageerhebung]
Beweislast und Darlegungslast
| Frage |
Last |
Norm |
| Verletzung DSGVO-Meldepflicht |
Behörde im Bußgeldverfahren; Rechenschaft Verantwortlicher |
Art. 5 Abs. 2 DSGVO |
| Angemessenheit TOMs |
Verantwortlicher — Nachweis |
Art. 82 Abs. 3 DSGVO |
| NIS2-Meldepflicht |
Behörde (BSI); Einrichtung muss Eigeneinstufung dokumentieren |
§ 32 BSIG n. F. |
| Straftat § 202a StGB |
Staatsanwaltschaft (StPO) |
StPO |
| Versicherungsdeckung |
Versicherungsnehmer — vertragsgemäße Anzeige und Schadensnachweise |
AVB Cyber |
Fristen und Verjährung
| Pflicht |
Frist |
Norm |
| DSGVO-Meldung Aufsichtsbehörde |
72 Stunden ab Kenntnis |
Art. 33 Abs. 1 DSGVO |
| Betroffenen-Benachrichtigung |
Unverzüglich |
Art. 34 Abs. 1 DSGVO |
| NIS2-Frühwarnung (Verdacht) |
24 Stunden |
§ 32 Abs. 1 BSIG n. F. |
| NIS2-Vorfallsmeldung |
72 Stunden |
§ 32 Abs. 2 BSIG n. F. |
| NIS2-Abschlussbericht |
1 Monat |
§ 32 Abs. 3 BSIG n. F. |
| Versicherer-Anzeige |
Vertraglich 24–48 Stunden |
AVB Cyber-Police |
| DSGVO-Schadensersatz Verjährung |
3 Jahre §§ 195, 199 BGB |
BGB |
| Strafverfolgungsverjährung § 202a StGB |
5 Jahre |
§ 78 StGB |
Typische Fehler und Reaktion
| Fehler |
Reaktion |
| System abgeschaltet statt Netzwerk getrennt |
RAM-Forensik verlorenl; Restinfos aus Backup-Systemen; Täter-Spuren nur noch aus Netzwerkprotokollen |
| 72-Stunden-Frist verpasst |
Sofortige Nachmeldung mit Entschuldigungsschreiben; Bußgeldminderung durch Kooperation |
| Lösegeld ohne Sanktionsprüfung gezahlt |
AWG § 18 Strafbarkeit; sofortige Kooperation mit BAFA |
| Versicherer nicht binnen 24–48 h angezeigt |
Deckungsverlust; AVB-Klausel prüfen; Obliegenheitsverletzung §§ 28 VVG |
| Betriebsrat nicht einbezogen bei Mitarbeiter-Forensik |
§ 87 BetrVG; einstweilige Verfügung Betriebsrat möglich |
Streitwert und Kosten
- DSGVO-Bußgeld bei unterlassener Meldung: bis 10 Mio. EUR oder 2 % Jahresumsatz.
- NIS2-Bußgeld besonders wichtige Einrichtungen: bis 20 Mio. EUR oder 4 %.
- Schadensersatz Art. 82 DSGVO: 500–5.000 EUR/Person; bei Massenvorfall Sammelklagen.
- Forensik-Kosten: 10.000–150.000 EUR (je Umfang).
- Krisenmanagement-Kosten: 5.000–50.000 EUR (Kommunikation, Call-Center, Monitoring).
- Cyber-Versicherung typische Deckungs-Sublimits: Lösegeld 10–50 % der Gesamtversicherungssumme.
Strategische Empfehlung
| Situation |
Empfehlung |
| Ransomware aktiv |
Netzwerktrennung sofort; Forensik-Dienstleister binnen 2 Stunden; Backups prüfen |
| Personendaten betroffen |
72h-Meldung einplanen; DSB einbeziehen; bei Zweifel melden |
| KRITIS / NIS2-Einrichtung |
24h-BSI-Frühwarnung; parallel DSGVO-Countdown |
| Lösegeld-Anforderung |
Sanktionsprüfung (OFAC/EU); Versicherer; kein Alleingehen |
| Insider-Verdacht |
Betriebsrat einbeziehen vor Forensik-Maßnahmen; Arbeitsrecht parallel |
Anschluss-Skills
cyber-incident-response-72h — komplementäre Detailstufe
fachanwalt-it-recht-saas-vertrag-verhandlung — AVV-Prüfung Cloud-Dienste
fachanwalt-strafrecht-zeugenbeistand — bei Mitarbeiterbefragungen
datenschutzrecht-datenpanne-meldung — formelles Meldeverfahren
Quellen
- DSGVO Art. 28, 32–34, 82, 83
- NIS2UmsuCG; §§ 28, 32, 65 BSIG n. F.
- StGB §§ 202a–202d, 261, 303a, 303b
- GeschGehG § 9
- BetrVG § 87
- GwG § 43
- AWG § 18
- BSI IT-Grundschutz; BSI Lageberichte Cybersicherheit
Aktuelle Rechtsprechung (v14.2)
Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.
1---2name: fachanwalt-it-recht-cyber-vorfall-sofortmassnahmen3description: Für Cyber-Vorfall-Sofortmaßnahmen: ordnet Norm, Beweislast und Gegenargument; Ergebnis: Prüfprodukt mit Risiko und nächstem Schritt.4---56# Cyber-Vorfall-Sofortmaßnahmen78## Kaltstart-Rückfragen9101. Art des Vorfalls — Ransomware (Bildschirmsperre, Erpressungsmail), Datenleck (Exfiltration personenbezogener oder geschäftlicher Daten), DDoS (Nichterreichbarkeit), kompromittierter Mitarbeiter-Account, Insider-Threat?112. Seit wann läuft der Vorfall — Zeitpunkt des Angriffs vs. Zeitpunkt der Entdeckung; Zeitdifferenz für DSGVO-72h-Frist relevant.123. Welche Datenkategorien betroffen — personenbezogene Daten (Kunden, Mitarbeiter, Patienten), Gesundheitsdaten Art. 9 DSGVO (erhöhter Schutz), Geschäftsgeheimnisse, KRITIS-Steuerungsdaten?134. Fällt Mandant unter NIS2UmsuCG — wichtige (§ 28 Abs. 2) oder besonders wichtige Einrichtung (§ 28 Abs. 1 BSIG n. F.)?145. Cyber-Versicherung vorhanden — Policennummer, Notfallhotline des Versicherers?156. Liegt eine Erpressungsforderung vor — Betrag, Kryptowährung, Zahlungsfrist, TOR-Kontaktadresse?167. Wurden bereits eigene Maßnahmen ergriffen (Abschaltung — problematisch für Forensik; Passwortzurücksetzung)?178. Ist Datenschutzbeauftragter involviert — wurde er bereits informiert?18- **Was will der Mandant wirklich erreichen?** (Nicht: was steht im Standardweg, sondern: welches Ergebnis ist fuer den Mandanten persoenlich/wirtschaftlich das beste? Manchmal ist der schnellere Vergleich besser als der formal "richtige" Weg.)1920## Rechtsgrundlagen2122### DSGVO2324- **Art. 33 DSGVO** — Meldung Aufsichtsbehörde binnen 72 Stunden nach Kenntnis; Inhalt: Art, Betroffene, Datenkategorien, wahrscheinliche Folgen, ergriffene Maßnahmen; vorläufige Meldung zulässig mit Nachreichung.25- **Art. 34 DSGVO** — Benachrichtigung Betroffener unverzüglich bei voraussichtlich hohem Risiko; Inhalt: Beschreibung Vorfall, Empfehlungen Selbstschutz.26- **Art. 32 DSGVO** — TOMs; Verletzung als Mitursache für Haftung Art. 82 DSGVO.27- **Art. 83 Abs. 4 DSGVO** — Bußgeld bei Verletzung Art. 32–34: bis 10 Mio. EUR oder 2 % weltweiten Jahresumsatzes.2829### BSIG / NIS23031- **§ 32 BSIG n. F. (NIS2UmsuCG)** — erhebliche Sicherheitsvorfälle: Frühwarnung 24 Stunden, Vorfallsmeldung 72 Stunden, Abschlussbericht 1 Monat.32- **§ 28 BSIG n. F.** — besonders wichtige und wichtige Einrichtungen: 18 Sektoren (Energie, Verkehr, Banken, Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, öffentliche Verwaltung u. a.).33- **§ 65 BSIG n. F.** — Bußgeld wichtige Einrichtungen bis 10 Mio. EUR oder 2 %; besonders wichtige bis 20 Mio. EUR oder 4 %.3435### Strafrecht3637- **§ 202a StGB** — Ausspähen von Daten; bis 3 Jahre Freiheitsstrafe.38- **§ 202b StGB** — Abfangen von Daten.39- **§ 303a StGB** — Datenveränderung; **§ 303b StGB** — Computersabotage (qualifizierter Fall): bis 5 Jahre.40- **§ 261 StGB** — Geldwäsche: Lösegeld bei sanktionierten Tätergruppen (Russland, Iran, Nordkorea) = Sanktionsrecht § 18 AWG.4142### Sonstiges4344- **§ 87 BetrVG** — Mitbestimmung Betriebsrat bei IT-Überwachungsmaßnahmen.45- **§ 9 GeschGehG** — Sicherung von Geschäftsgeheimnissen bei Exfiltration.46- **§ 43 GwG** — FIU-Meldung bei Geldwäscheverdacht durch Lösegeld.4748## Prüfschema / Zeitplan4950| Zeit | Prüfschritt | Aktion | Norm |51|---|---|---|---|52| Stunde 0–1 | Erstkontakt + Bestätigung | Krisenstab einberufen; Mandant: Systeme NICHT abschalten | intern |53| Stunde 1–2 | Netzwerktrennung | Switch-Port deaktivieren; RAM-Dump; Log-Sicherung | Art. 32 DSGVO |54| Stunde 2–4 | Forensik beauftragen | AVV Art. 28 DSGVO; Chain-of-Custody beginnen | Art. 28 DSGVO |55| Stunde 4–8 | Betroffenheit personenbezogener Daten? | Datenkategorien + Anzahl Betroffener ermitteln | Art. 33 DSGVO |56| Stunde 8–12 | NIS2-Prüfung | Einrichtungsklassifikation; 24h-Frist läuft | § 32 BSIG n. F. |57| Stunde 12–24 | Frühwarnung BSI (NIS2) | Wenn anwendbar: BSI-Meldung über IT-Sicherheitsportal | § 32 Abs. 1 BSIG n. F. |58| Stunde 24–48 | DSGVO-Meldung vorbereiten | Entwurf Art. 33; Abstimmung DSB; Aufsichtsbehörde | Art. 33 DSGVO |59| Stunde 72 | DSGVO-Meldung einreichen | Online-Portal Aufsichtsbehörde; NIS2-Vorfallsmeldung BSI | Art. 33 DSGVO; § 32 BSIG n. F. |60| Tag 4–7 | Betroffene informieren | Bei hohem Risiko Art. 34 DSGVO; Massenmailing vorbereiten | Art. 34 DSGVO |61| Tag 4–7 | Strafanzeige | LKA Cybercrime; Forensik-Zwischenbericht beifügen | §§ 202a, 303b StGB |62| Tag 4–7 | Versicherer-Antrag | Cyber-Police; Unterlagen vollständig | AVB Cyber |63| Woche 2–4 | Forensik-Endbericht | Ursachenanalyse; Schwachstellen; Maßnahmenplan | intern |64| Monat 1 | NIS2-Abschlussbericht | BSI; vollständige Analyse | § 32 Abs. 3 BSIG n. F. |6566## Strategische Optionen (vor dem Template entscheiden)6768Bevor das Template eins-zu-eins gefuellt wird, ist zu pruefen welche Variante zur Mandantenkonstellation passt. Das Template ist **eine** moegliche Form — nicht die einzige.6970| Konstellation | Empfohlener Weg |71|---|---|72| Standard — Cyber-Vorfall IT-Recht Sofortmassnahmen | Sofortmassnahmen-Checkliste; Template unten |73| Variante A — Ransomware; kein Backup | Loesegeld-Zahlung vs. Strafbarkeitsrisiko abwaegen; BKA informieren |74| Variante B — Insider-Threat | Arbeitsrechtliche Massnahmen parallel; HR einbeziehen |75| Variante C — Supply-Chain-Angriff | Lieferantenvertrag pruefen; Regress gegen Dienstleister |7677Wenn die Mandantenkonstellation **nicht** ins Standardschema passt, ist das Template anzupassen oder durch ein anderes Skill abzuloesen — nicht das Mandat in das Schema zu pressen.7879## Schriftsatzbausteine8081### Notruf-Checkliste (Mandant)8283```84Sofortmassnahmen Cyber-Vorfall — erste 2 Stunden85861. Krisenteam informieren:87 - IT-Leitung: [...]88 - Datenschutzbeauftragter: [...]89 - Geschaeftsfuehrung: [...]90 - Anwalt: [...]91 - Forensik-Dienstleister: [...]92932. Systeme NICHT abschalten — nur Netzwerk trennen:94 - Switch-Port deaktivieren (IT)95 - WLAN abschalten96 - VPN-Zugaenge sperren97983. Keine Loesegeld-Zahlung ohne Anwaltsruecksprache.991004. Keine externe Kommunikation ohne Freigabe.1011025. Logdateien sichern (Kopie, unveraendert).1031046. Erpressungsmail/Erpressungsnachweis sichern (Screenshot + Original).105```106107### DSGVO-Meldung Art. 33 (Muster)108109```110An: [Landesdatenschutzbehoerde]111Betreff: Meldung Verletzung Schutz personenbezogener Daten112 gemaess Art. 33 DSGVO113114Verantwortlicher: [Unternehmen, Anschrift, DSB, Kontakt]115Datum/Uhrzeit Kenntnis: [TT.MM.JJJJ HH:MM]116Vorlaeufige Meldung: [ja / nein]117118A) Art der Verletzung119Ransomware-Angriff / Datenleck / Unbefugter Zugriff durch Dritten.120Art der Verletzung: Vertraulichkeit [X] Integrität [X] Verfügbarkeit [X]121122B) Betroffene Kategorien und Anzahl123Personenkategorien: Kunden / Mitarbeiter / Patienten124Datenkategorien: Name, Adresse, [ggf. Art. 9 DSGVO-Daten]125Anzahl Betroffene: ca. [Zahl] (Schaetzung; wird praezisiert)126127C) Wahrscheinliche Folgen128Identitaetsdiebstahl / Phishing / Beruflicher Schaden / keine129schwerwiegenden Folgen erkennbar [Begruendung]130131D) Ergriffene und geplante Massnahmen132- Netztrennung am [TT.MM. HH:MM]133- Forensik beauftragt am [Datum]134- Passwortzuruecksetzung [Datum]135- Benachrichtigung Betroffene geplant ab [Datum]136137E) Kontakt fuer Rueckfragen138DSB: [Name, Tel, E-Mail]139140[Ort, Datum, Unterschrift]141```142143### Strafanzeige (Skeleton)144145```146An: Zentralstelle Cybercrime [Generalstaatsanwaltschaft Ort]147148Strafanzeige gemaess § 158 StPO149150Anzeigeerstatter: [Unternehmen, vertreten durch Anwalt]151Beschuldigter: Unbekannte Person(en)152153Tatzeit: [Datum oder Zeitraum]154Tatort: Computersystem des Anzeigers, Server-Standort [Ort]155156Sachverhalt:157Am [Datum] stellte der Anzeigeerstatter fest, dass seine IT-158Infrastruktur durch eine Ransomware-Schadsoftware kompromittiert159wurde. [Detailbeschreibung]160161Straftatbestaende:162- § 202a StGB: Unbefugtes Ausspaehn der Daten163- § 303b StGB: Computersabotage durch Ransomware-Einsatz164- § 253 StGB: Erpressung durch Loesegeldforderung165166Beweis- und Begleitunterlagen:1671. Forensik-Zwischenbericht [Anlage 1]1682. Erpressungsmail [Anlage 2]1693. Log-Auszuege (Hash: [Hash-Wert]) [Anlage 3]170171Wir bitten um Bestaetigung des Eingangs und um Mitteilung des172Aktenzeichens.173174[Unterschrift]175```176177--- vor Versand klaeren ---1781. Welches Verhandlungsziel hat der Mandant? [Bestand / Abfindung / Reputation / Schnelle Loesung]1792. Welche Kompromisslinien sind absolut? [Mindestabfindung / Freistellung / Zeugnisformulierung]1803. Sind Anschlusswege erwuenscht? [Mediation / Direktgespraech / Settlement vor Klageerhebung]181182## Beweislast und Darlegungslast183184| Frage | Last | Norm |185|---|---|---|186| Verletzung DSGVO-Meldepflicht | Behörde im Bußgeldverfahren; Rechenschaft Verantwortlicher | Art. 5 Abs. 2 DSGVO |187| Angemessenheit TOMs | Verantwortlicher — Nachweis | Art. 82 Abs. 3 DSGVO |188| NIS2-Meldepflicht | Behörde (BSI); Einrichtung muss Eigeneinstufung dokumentieren | § 32 BSIG n. F. |189| Straftat § 202a StGB | Staatsanwaltschaft (StPO) | StPO |190| Versicherungsdeckung | Versicherungsnehmer — vertragsgemäße Anzeige und Schadensnachweise | AVB Cyber |191192## Fristen und Verjährung193194| Pflicht | Frist | Norm |195|---|---|---|196| DSGVO-Meldung Aufsichtsbehörde | 72 Stunden ab Kenntnis | Art. 33 Abs. 1 DSGVO |197| Betroffenen-Benachrichtigung | Unverzüglich | Art. 34 Abs. 1 DSGVO |198| NIS2-Frühwarnung (Verdacht) | 24 Stunden | § 32 Abs. 1 BSIG n. F. |199| NIS2-Vorfallsmeldung | 72 Stunden | § 32 Abs. 2 BSIG n. F. |200| NIS2-Abschlussbericht | 1 Monat | § 32 Abs. 3 BSIG n. F. |201| Versicherer-Anzeige | Vertraglich 24–48 Stunden | AVB Cyber-Police |202| DSGVO-Schadensersatz Verjährung | 3 Jahre §§ 195, 199 BGB | BGB |203| Strafverfolgungsverjährung § 202a StGB | 5 Jahre | § 78 StGB |204205## Typische Fehler und Reaktion206207| Fehler | Reaktion |208|---|---|209| System abgeschaltet statt Netzwerk getrennt | RAM-Forensik verlorenl; Restinfos aus Backup-Systemen; Täter-Spuren nur noch aus Netzwerkprotokollen |210| 72-Stunden-Frist verpasst | Sofortige Nachmeldung mit Entschuldigungsschreiben; Bußgeldminderung durch Kooperation |211| Lösegeld ohne Sanktionsprüfung gezahlt | AWG § 18 Strafbarkeit; sofortige Kooperation mit BAFA |212| Versicherer nicht binnen 24–48 h angezeigt | Deckungsverlust; AVB-Klausel prüfen; Obliegenheitsverletzung §§ 28 VVG |213| Betriebsrat nicht einbezogen bei Mitarbeiter-Forensik | § 87 BetrVG; einstweilige Verfügung Betriebsrat möglich |214215## Streitwert und Kosten216217- DSGVO-Bußgeld bei unterlassener Meldung: bis 10 Mio. EUR oder 2 % Jahresumsatz.218- NIS2-Bußgeld besonders wichtige Einrichtungen: bis 20 Mio. EUR oder 4 %.219- Schadensersatz Art. 82 DSGVO: 500–5.000 EUR/Person; bei Massenvorfall Sammelklagen.220- Forensik-Kosten: 10.000–150.000 EUR (je Umfang).221- Krisenmanagement-Kosten: 5.000–50.000 EUR (Kommunikation, Call-Center, Monitoring).222- Cyber-Versicherung typische Deckungs-Sublimits: Lösegeld 10–50 % der Gesamtversicherungssumme.223224## Strategische Empfehlung225226| Situation | Empfehlung |227|---|---|228| Ransomware aktiv | Netzwerktrennung sofort; Forensik-Dienstleister binnen 2 Stunden; Backups prüfen |229| Personendaten betroffen | 72h-Meldung einplanen; DSB einbeziehen; bei Zweifel melden |230| KRITIS / NIS2-Einrichtung | 24h-BSI-Frühwarnung; parallel DSGVO-Countdown |231| Lösegeld-Anforderung | Sanktionsprüfung (OFAC/EU); Versicherer; kein Alleingehen |232| Insider-Verdacht | Betriebsrat einbeziehen vor Forensik-Maßnahmen; Arbeitsrecht parallel |233234## Anschluss-Skills235236- `cyber-incident-response-72h` — komplementäre Detailstufe237- `fachanwalt-it-recht-saas-vertrag-verhandlung` — AVV-Prüfung Cloud-Dienste238- `fachanwalt-strafrecht-zeugenbeistand` — bei Mitarbeiterbefragungen239- `datenschutzrecht-datenpanne-meldung` — formelles Meldeverfahren240241## Quellen242243- DSGVO Art. 28, 32–34, 82, 83244- NIS2UmsuCG; §§ 28, 32, 65 BSIG n. F.245- StGB §§ 202a–202d, 261, 303a, 303b246- GeschGehG § 9247- BetrVG § 87248- GwG § 43249- AWG § 18250- BSI IT-Grundschutz; BSI Lageberichte Cybersicherheit251252## Aktuelle Rechtsprechung (v14.2)253254> Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.