Ransomware und Phishing: Der Angriff ist das eine – Ihre Meldepflichten sind das andere
Und sie laufen unabhängig davon, ob die Forensik schon Ergebnisse liefert. Wer die ersten Stunden ausschließlich technisch denkt, produziert regelmäßig einen zweiten Schaden neben dem eigentlichen Vorfall: Bußgeldrisiken, Schadensersatzforderungen und im schlechtesten Fall persönliche Verantwortlichkeit der Geschäftsleitung.
Dieser Beitrag ordnet ein, welche Pflichten typischerweise ausgelöst werden und was Unternehmen vorbereiten sollten, bevor der Ernstfall eintritt.
Eine Übersicht über die typischen Einfallstore für Ransomware und Phising finden Sie in diesem Blogbeitrag unseres Schwesterunternehmens CS Speicherwerk GmbH.
Die 72-Stunden-Uhr der DSGVO läuft ab Kenntnis
Sind bei einem Angriff personenbezogene Daten betroffen und das ist bei Ransomware und übernommenen Postfächern praktisch immer der Fall, greift Art. 33 DSGVO: Der Verantwortliche muss die Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden der zuständigen Aufsichtsbehörde melden, es sei denn, die Verletzung des Schutzes personenbezogener Daten führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen.
Drei Punkte werden in der Praxis regelmäßig unterschätzt:
Auch reine Verschlüsselung ohne Datenabfluss ist ein Datenschutzvorfall. Der Verlust der Verfügbarkeit ist eine Verletzung im Sinne der DSGVO auch dann, wenn niemand die Daten „abgezogen“ hat.
Die Frist beginnt mit der Kenntnis, nicht mit dem abgeschlossenen Forensikbericht. Eine Meldung darf unvollständig sein; Art. 33 Abs. 4 DSGVO erlaubt ausdrücklich, Informationen schrittweise nachzureichen. Abzuwarten, bis alles geklärt ist, kann ein Bußgeld wegen verspäteter Meldung nach sich ziehen.
Bei hohem Risiko müssen zusätzlich die Betroffenen benachrichtigt werden (Art. 34 DSGVO): Beschäftigte, Kunden, Patientinnen und Patienten, Mandantschaft. Das ist kommunikativ anspruchsvoll und sollte nicht improvisiert werden.
Hinzu kommt die Dokumentationspflicht nach Art. 33 Abs. 5 DSGVO: Jeder Vorfall ist zu dokumentieren, auch der, den Sie bewusst nicht melden. Die Datenschutzbehörde kann diese Dokumentation anfordern, wenn Sie später oder anderweitig (z.B. durch Meldung von einem Dritten) von dem Vorfall erfährt.
Sind Sie Auftragsverarbeiter, etwa als IT-Dienstleister, Hoster oder Lohnbüro, melden Sie nicht unbedingt (nur) der Behörde, sondern (auch) unverzüglich Ihrem Auftraggeber (Art. 33 Abs. 2 DSGVO). Was „unverzüglich“ heißt, steht üblicherweise in Ihrem Auftragsverarbeitungsvertrag. Ein Blick dorthin vor dem Vorfall lohnt sich.
Neu und für viele überraschend: die Meldepflichten nach dem BSIG
Seit dem 6. Dezember 2025 gilt in Deutschland das NIS2-Umsetzungsgesetz, ohne Übergangsfrist. Der Kreis der regulierten Unternehmen ist erheblich gewachsen; betroffen sind nicht mehr nur klassische KRITIS-Betreiber, sondern mittlere und große Unternehmen aus einer langen Liste von Sektoren.
Für betroffene Einrichtungen gilt ein mehrstufiges Meldeverfahren an das BSI: eine erste Meldung unverzüglich, jedoch spätestens nach 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls, eine ausführlichere Meldung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats. Der Bußgeldrahmen reicht bis in den zweistelligen Millionenbereich.
Entscheidend ist die Kombination: Ein einziger Vorfall kann gleichzeitig eine Meldung an die Datenschutzaufsicht und eine Meldung an das BSI auslösen mit unterschiedlichen Fristen, unterschiedlichen Adressaten und unterschiedlichen Inhalten. Wer das erst im Krisenmodus sortiert, verliert die entscheidenden ersten Stunden.
Und häufig ist damit noch nicht Schluss
Je nach Branche und Konstellation kommen weitere Pflichten und Obliegenheiten hinzu:
- Berufsgeheimnisträger – Kanzleien, Steuerberatung, Arzt- und Zahnarztpraxen – müssen zusätzlich § 203 StGB und ihr Berufsrecht mitdenken. Hier ist der Abfluss von Mandats- oder Patientendaten nicht nur ein Datenschutzthema.
- Finanzsektor: Meldepflichten nach DORA und aufsichtsrechtliche Anforderungen.
- Cyberversicherung: vertragliche Anzeige- und Mitwirkungsobliegenheiten, oft mit sehr kurzen Fristen und der Vorgabe, nur vom Versicherer akzeptierte Dienstleister einzusetzen.
- Vertragliche Informationspflichten gegenüber Kunden und Auftraggebern, häufig in AVV und Rahmenverträgen geregelt.
- Strafanzeige und Einbindung der Zentralen Ansprechstellen Cybercrime – sinnvoll, aber mit Bedacht zu koordinieren.
- Mitbestimmung: Bei Auswertungen, die Beschäftigtendaten betreffen, ist der Betriebsrat einzubeziehen.
Wer vorbereitet ist, ist klar im Vorteil
Um im Ernstfall schnell handeln zu können, sollte man unbedingt einen Prozess oder Plan für Datenschutz- und IT-Sicherheitsvorfälle haben, der Meldewege, Verantwortlichkeiten und Dokumentationserfordernisse beinhaltet. Diesen sollte jede/r Mitarbeitende kennen.
Noch besser ist, wenn der Plan Teil eines Datenschutz- und/oder Informationssicherheitsmanagementsystem ist.
Egal ob für einzelne Maßnahmen oder zum Aufbau von Managementsystemen: Wir unterstützen Sie gerne!