Notfallhilfe für Unternehmen

Ransomware-Angriff auf Ihr Unternehmen: was jetzt zu tun ist

Ihre Systeme sind verschlüsselt, Daten wurden abgezogen oder Sie haben eine Erpressernachricht erhalten? Hier finden Sie die ersten Schritte und eine Checkliste, die Ihre gesetzlichen Meldefristen aus Ihren Angaben berechnet. Ihre Angaben können Sie anschließend direkt an unser Team senden.

Federführend für den Cyber-Notfall: Christian Galetzka · an seiner Seite Patrizia Frankenberger.

Bürozeiten
Mo–Do 8–17 · Fr 8–15 
Außerhalb der Bürozeiten
Checkliste sofortEin Rückruf ist nicht zugesagt.

Als Privatperson betroffen, etwa durch ein gehacktes Social-Media-Konto? Dafür ist JUNLOCK die passende Anlaufstelle.

Die ersten Stunden

[ Unabhängig vom Einzelfall ]

Diese Schritte gelten bei nahezu jedem Ransomware-Vorfall. Sie sichern Beweise und schaffen die Grundlage für alle späteren Entscheidungen.

1Sofort

Betroffene Systeme vom Netz trennen

Ziehen Sie das Netzwerkkabel und deaktivieren Sie WLAN. Fahren Sie die Geräte nicht herunter: Der Arbeitsspeicher enthält Spuren, die für die forensische Analyse wichtig sind. So empfiehlt es auch das BSI.

2Sofort

Über einen sicheren Kanal kommunizieren

Gehen Sie davon aus, dass die Angreifer Ihre E-Mails und Chats mitlesen. Stimmen Sie sich per Telefon oder über private Geräte ab. Behandeln Sie alle Zugangsdaten auf betroffenen Systemen als kompromittiert.

3Sofort

Nicht mit den Angreifern verhandeln

Nehmen Sie keinen Kontakt auf und leisten Sie keine Zahlung, bevor die rechtlichen Fragen geklärt sind. Dabei geht es um Sanktionsrecht und Strafrecht. Ihre Cyberversicherung macht Zahlungen außerdem regelmäßig von ihrer Zustimmung abhängig.

4Sofort

Cyberversicherung informieren

Den Versicherungsfall müssen Sie nach § 30 Abs. 1 VVG unverzüglich anzeigen. Viele Bedingungen verlangen die Meldung über eine Schadenhotline und die Abstimmung, bevor Sie Dienstleister beauftragen.

5In der ersten Stunde

Vorfallstagebuch beginnen

Notieren Sie mit Uhrzeit, wann wer was bemerkt und veranlasst hat. Sichern Sie Erpressernachrichten und Screenshots. Löschen Sie nichts und setzen Sie keine Systeme neu auf, bevor eine forensische Sicherung vorliegt.

6Heute

Meldefristen im Blick behalten

Ab Kenntnis des Vorfalls laufen gesetzliche Fristen, einige davon nach 24 Stunden. Welche für Sie gelten, ermittelt die Erstaufnahme unten. Die Fristen laufen stundengenau auch über Wochenenden und Feiertage.

Backups

Prüfen Sie, ob saubere Offline-Sicherungen vorhanden sind, und halten Sie diese vom Netz getrennt. Spielen Sie Backups erst zurück, wenn geklärt ist, wie die Angreifer eingedrungen sind. Sonst droht eine erneute Verschlüsselung.

Notfall-Erstaufnahme

[ Dauer: etwa 3 Minuten ]

Aus Ihren Angaben erstellen wir sofort Ihre persönliche Checkliste mit den berechneten Meldefristen. Sie entscheiden am Ende, ob Sie die Angaben an uns senden oder nur die Checkliste nutzen.

  1. 1 · Vorfall
  2. 2 · Pflichten
  3. 3 · Kontakt

Was ist passiert?

Mehrfachauswahl möglich. „Weiß nicht“ ist immer eine zulässige Antwort.

Maßgeblich für alle Fristen. Im Zweifel den frühesten Zeitpunkt angeben.
Was haben Sie festgestellt?
Sind E-Mail, Microsoft 365 oder Ihre Chat-Systeme betroffen?
Haben die Angreifer eine Zahlungsfrist gesetzt?
Hat jemand bereits Kontakt mit den Angreifern aufgenommen?

Wobei wir Sie unterstützen

[ Rechtliche Vorfallsbegleitung ]

Wir beraten zu den rechtlichen Fragen des Vorfalls. Die IT-forensische Analyse, die Wiederherstellung der Systeme und die technische Absicherung erbringen wir nicht; dafür beauftragen Sie gesondert IT-Spezialisten. Mit diesen Dienstleistern arbeiten wir zusammen, damit die technischen Feststellungen und die rechtlichen Schritte zusammenpassen.

01
Meldungen

Meldungen an Behörden

Prüfung und Formulierung der Meldungen nach Art. 33 DSGVO, § 32 BSIG und Art. 14 CRA. Wir stimmen die Meldungen aufeinander ab, damit sie sich nicht widersprechen.

02
Versicherung

Abstimmung mit dem Versicherer

Anzeige des Versicherungsfalls, Einhaltung der Obliegenheiten und Klärung der Kostenübernahme für Forensik und Wiederherstellung.

03
Erpressung

Umgang mit der Lösegeldforderung

Rechtliche Bewertung einer Zahlung unter Sanktions- und Strafrecht. Die Entscheidung bleibt bei Ihnen, wir sorgen für eine belastbare Grundlage.

04
Betroffene

Information von Betroffenen

Benachrichtigung nach Art. 34 DSGVO und Kommunikation mit Kund:innen, Beschäftigten und Vertragspartnern, abgestimmt auf Ihre vertraglichen Pflichten.

05
Ermittlungen

Strafanzeige und Ermittlungsbehörden

Strafanzeige, Zusammenarbeit mit der Zentralen Ansprechstelle Cybercrime und Akteneinsicht für Ihre weiteren Ansprüche.

06
Danach

Haftung und Ansprüche

Abwehr von Schadensersatzforderungen nach Art. 82 DSGVO, Ansprüche gegen Dienstleister und Aufarbeitung der Verantwortung der Geschäftsleitung.

Häufige Fragen

Ruft uns jemand zurück?
Während unserer Bürozeiten (Montag bis Donnerstag 08:00 bis 17:00 Uhr, Freitag 08:00 bis 15:00 Uhr) meldet sich ein Mitglied unseres Cybersicherheits-Teams so bald wie möglich telefonisch. Außerhalb der Bürozeiten sagen wir keinen Rückruf zu. Ihre Anfrage liegt dann zu Beginn der nächsten Bürozeit vorrangig vor. Die Checkliste können Sie jederzeit sofort nutzen.
Ist das Absenden der Erstaufnahme bereits eine Beauftragung?
Nein. Ein Mandat kommt erst zustande, wenn wir es mit Ihnen vereinbaren. Vorher prüfen wir, ob Interessenkonflikte bestehen.
Was kostet die Erstaufnahme?
Die Erstaufnahme und die Checkliste sind kostenfrei. Die Vergütung für eine Beratung besprechen wir mit Ihnen, bevor wir tätig werden.
Müssen wir melden, obwohl wir noch wenig wissen?
Die Gesetze rechnen mit diesem Fall. Nach Art. 33 Abs. 4 DSGVO dürfen Sie Informationen schrittweise nachreichen. § 32 Abs. 1 Nr. 1 BSIG sieht ausdrücklich eine frühe Erstmeldung vor, der später die ausführliche Meldung folgt. Eine unvollständige Meldung innerhalb der Frist ist deshalb in der Regel besser als eine vollständige Meldung nach Fristablauf.
Dürfen wir Lösegeld zahlen?
Eine pauschale Antwort gibt es nicht. Eine Rolle spielen das Strafrecht, Sanktionslisten der EU und der USA sowie Ihre Versicherungsbedingungen. Treffen Sie diese Entscheidung nicht ohne rechtliche Beratung und dokumentieren Sie die Gründe.
Was passiert mit unseren Angaben?
Die Angaben werden verschlüsselt übertragen und gehen unmittelbar als E-Mail an die damit befassten Anwält:innen. Auf unserem Server werden sie nicht dauerhaft gespeichert. Sie unterliegen der anwaltlichen Verschwiegenheit. Wählen Sie „Nur Checkliste erstellen“, bleiben alle Angaben in Ihrem Browser.

Ihr Cybersicherheits-Team

Im Vorfall begleiten Sie Anwält:innen, die IT-Sicherheitsrecht, Datenschutz und IT-Vertragsrecht zusammenführen.