KI-generiert
Das Wichtigste in Kürze
In den ersten 24 Stunden zählt nicht Geschwindigkeit um jeden Preis, sondern ein dokumentiertes Vorgehen: isolieren, bewerten, melden, wiederherstellen.
Inhalt dieses Beitrags
- Die Sofort-Checkliste für die ersten 30 Minuten
- Verantwortlichkeiten sofort festlegen
- Stunden 1 bis 4: IT-Dienstleister und Cyberversicherer einbinden
- Stunden 4 bis 12: DSGVO-Meldepflicht richtig prüfen
- Stunden 12 bis 24: Wiederherstellung nur kontrolliert beginnen
- Lösegeldforderung: Nicht vorschnell reagieren
- Nach dem ersten Tag: Vorfall auswerten und Vorsorge verbessern
Montagmorgen, kurz vor dem ersten Kundentermin: Das Maklerverwaltungsprogramm öffnet nicht mehr, auf dem Bildschirm erscheint eine Lösegeldforderung, und mehrere Kolleginnen oder Kollegen melden fehlende Dateien. In dieser Situation ist es verständlich, sofort auf „Wiederherstellen“ zu klicken oder den Erpressern zu antworten. Beides kann jedoch Spuren zerstören, Backups gefährden und die spätere Schadensbewertung erschweren. Die ersten 24 Stunden brauchen deshalb einen klaren Ablauf.
Dieser Beitrag ist ein praktischer Ratgeber und ersetzt keine individuelle Rechts- oder Datenschutzberatung. Bei kniffligen Fragen ziehen Sie Ihren Datenschutzbeauftragten oder die zuständige Aufsichtsbehörde hinzu.
Ransomware verschlüsselt Daten oder Systeme und verbindet dies häufig mit der Drohung, zuvor kopierte Daten zu veröffentlichen. Für Versicherungs- und Immobilienmakler ist der Vorfall besonders kritisch: Kundenakten, Beratungsdokumentationen, Vertragsunterlagen, Konto- und Objektdaten können betroffen sein. Neben dem laufenden Geschäft stehen Datenschutz, Meldepflichten und mögliche Ansprüche im Raum.
Die Sofort-Checkliste für die ersten 30 Minuten
Ziel der ersten Phase ist die Eindämmung. Sie müssen verhindern, dass sich die Schadsoftware weiter im Netzwerk, auf Servern, Cloud-Speichern oder Sicherungen ausbreitet.
- Trennen Sie betroffene Rechner sofort vom Netzwerk. Ziehen Sie das Netzwerkkabel, deaktivieren Sie WLAN und Bluetooth. Schalten Sie den Rechner nicht vorschnell aus, sofern Ihr IT-Dienstleister keine andere Anweisung gibt.
- Trennen Sie betroffene Server, Netzlaufwerke und virtuelle Systeme kontrolliert vom Netz. Diese Aufgabe sollte möglichst Ihre IT-Betreuung übernehmen.
- Unterbrechen Sie gegebenenfalls Synchronisationen zu Cloud-Speichern. Prüfen Sie insbesondere automatische Synchronisationen von Kundenakten, Dokumentenordnern und E-Mail-Anhängen.
- Informieren Sie intern nur die Personen, die den Vorfall steuern müssen: Geschäftsleitung, IT-Dienstleister, Datenschutzbeauftragte oder Datenschutzverantwortliche sowie gegebenenfalls den Cyberversicherer.
- Verbieten Sie eigenmächtige Wiederherstellungsversuche, das Löschen auffälliger Dateien und das Öffnen weiterer verdächtiger E-Mails.
- Notieren Sie Uhrzeit, betroffene Geräte, sichtbare Meldungen, Benutzerkonten und erste Beobachtungen.
- Fotografieren Sie den Bildschirm mit der Lösegeldforderung und sichern Sie, soweit ohne Risiko möglich, die Nachricht oder Dateinamen als Beweismittel.
Wichtig: Ein einzelner verschlüsselter Rechner ist nicht automatisch ein lokaler Einzelfall. Angreifer bewegen sich häufig zunächst unbemerkt im Netzwerk, bevor sie Daten verschlüsseln. Behandeln Sie den Vorfall daher zunächst als potenziell organisationsweit.
Verantwortlichkeiten sofort festlegen
Ein Notfall wird unübersichtlich, wenn alle gleichzeitig handeln, aber niemand entscheidet. Bestimmen Sie für die ersten Stunden eine Einsatzleitung. In kleinen Maklerbüros kann dies die Geschäftsführung sein, unterstützt durch den IT-Dienstleister.
| Aufgabe | Verantwortliche Rolle | Ergebnis |
|---|---|---|
| Technische Eindämmung | IT-Dienstleister oder interne IT | Betroffene Systeme isoliert |
| Dokumentation | Geschäftsleitung oder benannte Person | Zeitlinie und Maßnahmenprotokoll |
| Datenschutzbewertung | Datenschutzbeauftragte oder verantwortliche Stelle | Einschätzung zu personenbezogenen Daten |
| Versicherungsfall | Geschäftsleitung | Schaden beim Cyberversicherer angezeigt |
| Kommunikation | Geschäftsleitung | Einheitliche Aussagen intern und extern |
| Wiederanlauf | IT und Geschäftsleitung | Priorisierte Wiederherstellung |
Führen Sie ein fortlaufendes Protokoll. Halten Sie fest, wer wann welche Entscheidung getroffen hat, welche Systeme abgeschaltet oder getrennt wurden und welche externen Stellen eingebunden sind. Dieses Protokoll hilft bei der forensischen Analyse, der Kommunikation mit dem Versicherer und der DSGVO-Bewertung.
Stunden 1 bis 4: IT-Dienstleister und Cyberversicherer einbinden
Kontaktieren Sie Ihren IT-Dienstleister über einen sicheren, nicht vom Vorfall betroffenen Kommunikationsweg. Nutzen Sie beispielsweise ein privates Telefon oder eine externe E-Mail-Adresse, wenn unklar ist, ob das eigene E-Mail-System kompromittiert wurde.
Geben Sie zunächst nur gesicherte Fakten weiter:
- Wann wurde der Vorfall entdeckt?
- Welche Geräte, Programme oder Laufwerke zeigen Auffälligkeiten?
- Gibt es eine Lösegeldforderung oder Hinweise auf Datenabfluss?
- Funktionieren E-Mail, Telefonanlage, Cloud-Dienste und Backups noch?
- Welche Konten waren zuletzt auf betroffenen Systemen angemeldet?
- Wurden ungewöhnliche Anmeldungen, Weiterleitungsregeln oder Administratoränderungen festgestellt?
Melden Sie den Schaden außerdem unverzüglich dem Cyberversicherer, wenn eine entsprechende Police besteht. Beachten Sie die vereinbarten Obliegenheiten. Viele Versicherer verlangen, dass bestimmte IT-Dienstleister, Forensiker oder Rechtsberater eingebunden werden, bevor umfangreiche Maßnahmen erfolgen. Eigenmächtige Beauftragungen oder Verhandlungen mit Erpressern können den Versicherungsfall komplizieren.
Die technische Erstbewertung sollte klären, ob eine Verschlüsselung, ein unbefugter Datenabfluss oder beides vorliegt. Auch wenn keine Daten veröffentlicht wurden, kann ein Zugriff auf personenbezogene Daten bereits eine Datenschutzverletzung darstellen.
Stunden 4 bis 12: DSGVO-Meldepflicht richtig prüfen
Bei Ransomware ist eine Meldung an die Datenschutzaufsichtsbehörde nicht automatisch zwingend. Sie müssen aber unverzüglich prüfen, ob eine Verletzung des Schutzes personenbezogener Daten vorliegt und ob daraus voraussichtlich ein Risiko für Rechte und Freiheiten betroffener Personen entsteht.
Die 72-Stunden-Frist nach Art. 33 DSGVO beginnt, sobald Sie von einer meldepflichtigen Datenschutzverletzung Kenntnis erlangt haben. Warten Sie daher nicht ab, bis jede technische Detailfrage geklärt ist. Eine Meldung kann bei Bedarf ergänzt werden. Einen konkreten Ablauf finden Sie auch im Beitrag „Datenpanne als Makler melden: Ihr 72-Stunden-Playbook“.
Für die Bewertung sind insbesondere diese Fragen relevant:
- Waren personenbezogene Daten auf den betroffenen Systemen gespeichert?
- Welche Datenkategorien sind betroffen, etwa Kontakt-, Vertrags-, Gesundheits-, Finanz- oder Objektdaten?
- Gibt es Hinweise, dass Daten kopiert oder exfiltriert wurden?
- Waren Daten wirksam verschlüsselt, sodass ein Zugriff für Dritte praktisch ausgeschlossen war?
- Welche Folgen drohen betroffenen Kundinnen und Kunden, Versicherungsnehmern, Mietinteressenten oder Eigentümern?
- Können Sie die Verfügbarkeit der Daten zeitnah wiederherstellen?
- Sind besondere Kategorien personenbezogener Daten betroffen, etwa Gesundheitsdaten aus Versicherungsunterlagen?
Bei einem hohen Risiko für Betroffene kann zusätzlich eine Benachrichtigung nach Art. 34 DSGVO erforderlich sein. Formulieren Sie Kundeninformationen klar, sachlich und ohne Spekulationen. Benennen Sie den Vorfall, mögliche Folgen, bereits ergriffene Schutzmaßnahmen und eine erreichbare Kontaktstelle.
Ihre technischen und organisatorischen Maßnahmen sollten im Alltag bereits dokumentiert sein. Die „TOM im Maklerbüro: die Datenschutz-Checkliste“ hilft Ihnen dabei, Schutzmaßnahmen wie Zugriffskontrollen, Backup-Konzepte und Notfallprozesse nachvollziehbar festzuhalten.
Stunden 12 bis 24: Wiederherstellung nur kontrolliert beginnen
Der Geschäftsbetrieb soll schnell wieder anlaufen. Dennoch darf die Wiederherstellung nicht dazu führen, dass Schadsoftware erneut aktiviert oder saubere Sicherungen überschrieben werden. Lassen Sie zunächst feststellen, welche Systeme als vertrauenswürdig gelten und welche Sicherungen tatsächlich nutzbar sind.
Diese Punkte gehören auf Ihre Wiederanlauf-Checkliste:
- Prüfen Sie Backups auf Vollständigkeit, Alter und Manipulationsspuren.
- Stellen Sie nicht pauschal ganze Systeme wieder her, bevor die Ursache und der mögliche Angriffsweg bewertet wurden.
- Setzen Sie kompromittierte Zugangsdaten zurück. Priorität haben Administrator-, E-Mail-, Cloud- und Fernzugangskonten.
- Aktivieren oder überprüfen Sie Mehrfaktor-Authentifizierung für besonders kritische Zugänge.
- Prüfen Sie E-Mail-Weiterleitungen, neue Benutzerkonten, geänderte Berechtigungen und Fernwartungszugänge.
- Priorisieren Sie Prozesse mit unmittelbarer Kundenwirkung, etwa Schadensmeldungen, Fristen, Zahlungsverkehr und Beratungsdokumentation.
- Halten Sie Ersatzprozesse bereit, beispielsweise eine dokumentierte manuelle Erfassung dringender Kundenanfragen.
- Dokumentieren Sie jede Wiederherstellung und testen Sie die Systeme vor der erneuten Freigabe.
Ein belastbares Sicherungskonzept verhindert nicht jeden Angriff, reduziert aber die Abhängigkeit von Erpressern erheblich. Wie Sie Sicherungen getrennt, geprüft und wiederherstellbar organisieren, erläutert der Beitrag „Datensicherung für Makler: die 3-2-1-Regel“.
Lösegeldforderung: Nicht vorschnell reagieren
Zahlen Sie kein Lösegeld und nehmen Sie keinen Kontakt auf, bevor Cyberversicherer, IT-Forensik und gegebenenfalls Rechtsberatung eingebunden sind. Eine Zahlung garantiert weder die Entschlüsselung noch die Löschung kopierter Daten. Zudem kann die Kommunikation mit Angreifern technische und rechtliche Risiken erzeugen.
Entscheidend ist zunächst, Beweise zu sichern, den Angriff einzugrenzen und handlungsfähig zu bleiben. Ihre Kommunikation nach außen muss mit der technischen Lage übereinstimmen. Versprechen Sie Kundinnen und Kunden deshalb keine uneingeschränkte Sicherheit, solange die Untersuchung läuft.
Wer Datenschutzvorfälle und Verantwortlichkeiten im Büro systematisch vertiefen will, findet passende Seminare bei cmt.de.
Nach dem ersten Tag: Vorfall auswerten und Vorsorge verbessern
Nach der akuten Phase beginnt die Aufarbeitung. Aktualisieren Sie Ihr Verarbeitungsverzeichnis, Ihre Risikoanalyse und Ihre technischen Maßnahmen, sofern der Vorfall Schwachstellen offengelegt hat. Prüfen Sie auch, ob Verträge mit IT-Dienstleistern klare Reaktionszeiten, Zuständigkeiten und Regelungen zur Auftragsverarbeitung enthalten. Orientierung bietet der Beitrag „AV-Vertrag für Makler: Wer braucht wirklich einen?“.
Ein Ransomware-Notfallplan gehört nicht in eine Schublade. Testen Sie ihn mindestens intern: Wer ruft wen an, wo liegen Kontaktdaten, wie werden Systeme isoliert, welche Backups sind verfügbar und wer entscheidet über Kundenkommunikation? Wenn diese Fragen vor dem Angriff beantwortet sind, gewinnen Sie im Ernstfall Zeit, ohne vorschnell zu handeln.
Dieser Beitrag ist ein allgemeiner Ratgeber und ersetzt keine individuelle Rechts- oder Steuerberatung.
Weiterlesen
- IT-Sicherheit
KI-generiert Datenpanne als Makler melden: Ihr 72-Stunden-Playbook Datenpanne melden als Makler: Ihr 72-Stunden-Playbook mit Sofortmaßnahmen, Melde-Vorlage und den echten Meldeportalen der Landes-Aufsichtsbehörden. - IT-Sicherheit
KI-generiert Datensicherung für Makler: die 3-2-1-Regel Datensicherung für Makler ohne IT-Abteilung: die 3-2-1-Regel, konkrete Tools und Preise für Cloud und lokales Backup plus der Wiederherstellungs-Test. - IT-Sicherheit
KI-generiert Passwörter, 2FA und Homeoffice: IT-Schutz für Makler Passwort-Manager, Zwei-Faktor-Authentifizierung, Homeoffice: So richten Makler ihr IT-Minimal-Setup in einer Stunde ein und schützen Kundendaten.