In der ersten Stunde nach einem Cyberangriff trifft nicht die IT die wichtigsten Entscheidungen, sondern die Geschäftsführung. Vier Fragen stehen fast immer gleichzeitig im Raum: Trennen wir die Systeme vom Netz? Zahlen wir? Wen müssen wir melden – und in welcher Frist? Und was sagen wir Kunden, Lieferanten und Mitarbeitenden? Wer diese Fragen erst im Ernstfall klärt, verliert genau die Zeit, in der sich Schaden noch begrenzen lässt.
Dieser Beitrag beschreibt, welche Entscheidungen in der ersten Stunde anstehen, wer sie treffen sollte und was ein mittelständisches Unternehmen vorher festlegen kann, damit im Ernstfall niemand improvisieren muss.
Warum die erste Stunde über den Verlauf entscheidet
Ein Cyberangriff beginnt selten mit einer eindeutigen Meldung. Am Anfang steht meist eine Auffälligkeit: Dateien lassen sich nicht öffnen, ein Server reagiert nicht, ein Mitarbeitender meldet eine merkwürdige E-Mail, oder ein Dienstleister ruft an. Die Lage ist unklar, und genau in dieser Unklarheit müssen Entscheidungen fallen.
Drei Dinge laufen dabei parallel, und sie behindern sich gegenseitig:
- Technik: Ausbreitung stoppen, Spuren sichern, Systeme wiederherstellen.
- Organisation: Betrieb aufrechterhalten oder geordnet herunterfahren, Mitarbeitende informieren, Zuständigkeiten klären.
- Außenwirkung und Pflichten: Meldefristen wahren, Kunden und Partner informieren, Nachweise sichern.
Wer nur die technische Spur verfolgt, verliert die beiden anderen. Deshalb ist ein Cybervorfall keine IT-Aufgabe mit Führungsbeteiligung, sondern eine Führungsaufgabe mit technischer Beteiligung.
Die fünf Entscheidungen der ersten Stunde
1. Wer führt?
Die erste Entscheidung ist keine technische, sondern eine personelle: Wer leitet die Bewältigung – und wer vertritt diese Person nachts, am Wochenende und im Urlaub? Solange das offen ist, entscheidet niemand, oder es entscheiden mehrere widersprüchlich. Festzulegen ist außerdem, wer die Lage dokumentiert. Ohne Mitschrift lässt sich später nicht belegen, wann was entschieden wurde. Wie sich diese Rolle vorab besetzen lässt, beschreibt der Beitrag Krisenstab im Mittelstand aufbauen.
2. Trennen oder weiterlaufen lassen?
Systeme vom Netz zu nehmen stoppt die Ausbreitung, legt aber unter Umständen die Produktion, den Versand oder die Auftragsannahme still. Weiterlaufen zu lassen erhält den Betrieb, kann den Schaden aber vergrößern. Diese Abwägung gehört der Geschäftsführung, weil sie betriebswirtschaftliche Folgen hat. Die IT liefert die Grundlage, nicht die Entscheidung.
Wichtig: Abschalten ist nicht dasselbe wie Trennen. Ein hartes Ausschalten kann flüchtige Spuren vernichten, die für die Aufklärung und für Versicherungs- oder Meldefragen gebraucht werden. Wie im konkreten Fall vorzugehen ist, sollte vorher mit der IT oder dem IT-Dienstleister abgestimmt sein.
3. Zahlen oder nicht?
Bei Erpressungsvorfällen steht die Lösegeldfrage oft sehr früh im Raum, häufig unter Zeitdruck durch die Angreifer. Eine Zahlung garantiert weder die Wiederherstellung der Daten noch, dass die Angreifer die erbeuteten Daten nicht dennoch veröffentlichen, und sie kann rechtliche Folgen haben. Die Entscheidung darf deshalb nicht spontan unter Druck fallen. Sinnvoll ist, vorher festzulegen, wer sie trifft, wer zwingend hinzugezogen wird und dass vor jeder Zahlung Polizei und, falls vorhanden, die Cyberversicherung eingebunden werden. Die Zentralen Ansprechstellen Cybercrime (ZAC) der Landeskriminalämter sind für Unternehmen erreichbar und beraten auch dann, wenn noch keine Anzeige erstattet ist.
4. Wen müssen wir melden – und wie schnell?
Meldepflichten laufen nicht nacheinander, sondern parallel, und ihre Fristen sind kurz. Zwei Stränge sind für Unternehmen besonders relevant:
- Cybersicherheitsrecht: Das deutsche NIS2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft. Für betroffene Einrichtungen gilt bei erheblichen Sicherheitsvorfällen ein gestuftes Meldeverfahren gegenüber dem BSI nach § 32 BSIG. Erst- und Folgemeldung sind unverzüglich zu machen, spätestens nach 24 beziehungsweise 72 Stunden ab Kenntnis des erheblichen Sicherheitsvorfalls. Auf Anfrage des BSI können Zwischenmeldungen hinzukommen. Die Abschlussmeldung ist spätestens einen Monat nach Übermittlung der Folgemeldung fällig. Dauert der Vorfall zu diesem Zeitpunkt noch an, wird zunächst eine Fortschrittsmeldung vorgelegt; die Abschlussmeldung folgt nach abschließender Bearbeitung des Vorfalls. Entscheidend für den Fristbeginn der ersten beiden Meldungen ist die Kenntnis, nicht der Abschluss der Analyse.
- Datenschutzrecht: Liegt eine Verletzung des Schutzes personenbezogener Daten vor, meldet der Verantwortliche sie nach Artikel 33 DSGVO der zuständigen Datenschutzaufsichtsbehörde. Eine Ausnahme gilt, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Die Meldung erfolgt unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden der Verletzung; bei einer späteren Meldung ist die Verzögerung zu begründen. Unter Umständen sind zusätzlich die betroffenen Personen zu informieren.
Beide Stränge können gleichzeitig gelten, haben aber unterschiedliche Adressaten, Fristen und Schwellen: Ein meldepflichtiger Datenschutzvorfall ist nicht automatisch ein erheblicher Sicherheitsvorfall nach dem BSIG, und umgekehrt kann ein erheblicher Sicherheitsvorfall ohne Personenbezug vorliegen. Wer beides gleichsetzt, übersieht im Ernstfall eine der beiden Meldungen. Ob und in welchem Umfang ein Unternehmen betroffen ist, hängt von Sektor, Größe und Vorfall ab und ist eine Rechtsfrage. Was ein Unternehmen aber unabhängig davon vorher klären kann: wer die Meldung auslöst, wer sie inhaltlich verantwortet, wo die Zugangsdaten zum Meldeportal liegen und wer das im Vertretungsfall übernimmt.
Weitere Meldewege können hinzukommen, etwa gegenüber Kunden aufgrund vertraglicher Zusagen, gegenüber der Versicherung oder – bei Unternehmen in sicherheitsrelevanten Märkten – gegenüber weiteren Stellen.
5. Was sagen wir – und wem zuerst?
Kunden, Lieferanten, Mitarbeitende, Banken und je nach Lage die Öffentlichkeit erwarten Auskunft, oft früher, als belastbare Informationen vorliegen. Schweigen erzeugt Gerüchte, vorschnelle Aussagen müssen später korrigiert werden. Hilfreich ist, vorab zu klären, wer sprechen darf, welche Verteiler in welcher Reihenfolge informiert werden und über welchen Weg das geschieht, wenn E-Mail und Telefonanlage nicht verfügbar sind.
Der blinde Fleck: Was, wenn der IT-Dienstleister ausfällt?
Viele mittelständische Unternehmen haben die IT vollständig ausgelagert. Der Notfallplan lautet dann faktisch: „Wir rufen unseren Dienstleister an.“ Das trägt so lange, bis der Dienstleister selbst betroffen ist, nachts nicht erreichbar ist oder gleichzeitig zwanzig andere Kunden betreut.
Drei Fragen sollten deshalb schriftlich beantwortet sein:
- Welche Reaktionszeiten sind vertraglich zugesichert – und gelten sie auch nachts, am Wochenende und im Fall einer großflächigen Störung?
- Wer ist die zweite Nummer, wenn die erste nicht abhebt?
- Wer hat Zugriff auf Administratorkonten und Backups, wenn der Dienstleister ausfällt – und liegen diese Zugänge so, dass sie bei verschlüsselten Systemen noch erreichbar sind?
Der häufigste Irrtum: „Wir haben ja Backups“
Ein Backup ist erst dann ein Backup, wenn es zurückgespielt wurde. In der Praxis zeigt sich oft erst im Ernstfall, dass die Sicherung unvollständig war, dass sie im selben Netz lag und mitverschlüsselt wurde, oder dass die Rückspielung Tage dauert – länger, als das Unternehmen durchhält.
Die entscheidende Frage lautet deshalb nicht „Haben wir Backups?“, sondern: Wann haben wir zuletzt einen vollständigen Wiederherstellungstest durchgeführt, wie lange hat er gedauert, und wer hat das Ergebnis schriftlich festgehalten?
Was Sie heute klären können
Die erste Stunde lässt sich nicht üben, wenn die Grundlagen fehlen. Diese Punkte lassen sich ohne großes Projekt festlegen:
- Führung: Wer leitet die Bewältigung, wer vertritt, wer dokumentiert?
- Erreichbarkeit: Eine Kontaktliste auf Papier oder außerhalb der betroffenen Systeme – Geschäftsführung, IT, Dienstleister, Versicherung, ZAC.
- Entscheidungsrahmen: Wer darf Systeme trennen? Wer entscheidet über eine Zahlung? Wer gibt Kommunikation frei?
- Meldewege: Wer löst welche Meldung aus, in welcher Frist, mit welchen Zugängen?
- Wiederherstellung: Wann wurde zuletzt getestet, wie lange dauerte es, wo ist das dokumentiert?
- Ausweichbetrieb: Was läuft ohne IT weiter, für wie lange, und wie?
Wer diese sechs Punkte beantworten kann, hat die erste Stunde nicht gelöst, aber entschieden verkürzt.
Fazit
Ein Cybervorfall ist zuerst eine Entscheidungslage und erst danach ein technisches Problem. Die Technik lässt sich einkaufen, die Entscheidungsfähigkeit nicht. Sie entsteht dadurch, dass Rollen, Grenzen und Wege vorher geklärt sind – und dass jemand geprüft hat, ob das unter Druck auch trägt.
Häufige Fragen
Wer entscheidet bei einem Cyberangriff im Unternehmen?
Die Geschäftsführung. Die IT liefert die technische Bewertung, aber Entscheidungen über Netztrennung, Betriebsunterbrechung, Zahlungen, Meldungen und Kommunikation haben betriebswirtschaftliche und rechtliche Folgen und gehören damit zur Führungsverantwortung. Wer diese Rolle übernimmt und wer vertritt, sollte vor einem Vorfall festgelegt sein.
Was ist im ersten Schritt nach einem Cyberangriff zu tun?
Zuerst die Führung klären und die Lage dokumentieren, dann gemeinsam mit der IT entscheiden, ob und wie Systeme getrennt werden. Parallel dazu prüfen, welche Meldefristen laufen, und festlegen, wer intern und extern kommuniziert. Systeme nicht unabgestimmt hart ausschalten, weil dabei Spuren verloren gehen können.
Welche Meldefristen gelten nach einem Cybervorfall?
Das hängt davon ab, welche Regelungen für das Unternehmen gelten. Nach § 32 BSIG melden betroffene Einrichtungen erhebliche Sicherheitsvorfälle dem BSI gestuft: Erst- und Folgemeldung unverzüglich, spätestens nach 24 beziehungsweise 72 Stunden ab Kenntnis. Die Abschlussmeldung ist spätestens einen Monat nach Übermittlung der Folgemeldung fällig; dauert der Vorfall dann noch an, wird zunächst eine Fortschrittsmeldung vorgelegt und die Abschlussmeldung nach abschließender Bearbeitung nachgereicht. Liegt eine Verletzung des Schutzes personenbezogener Daten vor, meldet der Verantwortliche sie nach Artikel 33 DSGVO der zuständigen Datenschutzaufsichtsbehörde. Eine Ausnahme gilt, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Die Meldung erfolgt unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden der Verletzung; bei einer späteren Meldung ist die Verzögerung zu begründen. Beide Stränge laufen parallel und haben unterschiedliche Schwellen. Ob und in welchem Umfang sie im Einzelfall gelten, ist eine Rechtsfrage und sollte mit qualifizierten Fachstellen geklärt werden.
Soll man bei Ransomware das Lösegeld zahlen?
Eine Zahlung garantiert weder die Wiederherstellung der Daten noch, dass erbeutete Daten nicht veröffentlicht werden, und sie kann rechtliche Folgen haben. Deshalb sollte vorher festgelegt sein, wer diese Entscheidung trifft und dass vor jeder Zahlung Polizei und gegebenenfalls die Cyberversicherung eingebunden werden. Die Zentralen Ansprechstellen Cybercrime der Landeskriminalämter sind für Unternehmen erreichbar.
Was ist ein Incident-Response-Plan?
Ein Incident-Response-Plan legt fest, wie ein Unternehmen auf einen Sicherheitsvorfall reagiert: wer führt, wer vertritt, wer entscheidet was, wer wird wann informiert und wie wird der Betrieb aufrechterhalten oder wiederhergestellt. Entscheidend ist nicht das Dokument, sondern ob die darin beschriebenen Abläufe unter Zeitdruck tatsächlich funktionieren.
Wie prüft man, ob der eigene Notfallplan trägt?
Indem man ihn unter realitätsnahen Bedingungen anwendet statt ihn nur zu lesen. Check Six nennt dieses Format TacEval: einen Praxistest, der zeigt, ob Führung, Zuständigkeiten, Abläufe und Technik unter Zeitdruck zusammenwirken, und aus dem konkrete nächste Schritte abgeleitet werden.
Wie Check Six unterstützt
Check Six unterstützt mittelständische Unternehmen strukturiert dabei, genau diese Führungs- und Entscheidungsseite zu klären – nach dem Prinzip Hilfe zur Selbsthilfe. Im Leistungsbereich Cyber-Resilienz geht es um die Führung der ersten Stunde, den Stand von Incident Response, Wiederherstellungstest, Dienstleisterpflichten und Meldeweg.
Leistungsbereich Cyber-Resilienz
Vertrauliches Erstgespräch vereinbaren
Check Six erbringt keine Rechts- oder Steuerberatung. Entsprechende Themen werden klar abgegrenzt und ausschließlich über qualifizierte externe Fachstellen abgedeckt.
