Woran Sie einen Cyberangriff erkennen
Nicht jeder Hackerangriff kündigt sich mit einer Lösegeldforderung an. Typische Anzeichen im Betrieb sind:
- Dateien lassen sich nicht mehr öffnen oder tragen plötzlich eine fremde Endung,
- auf Bildschirmen oder im Netzwerk liegt eine Erpressernachricht (Ransomware),
- Kunden oder Lieferanten erhalten E-Mails oder geänderte Bankverbindungen, die Sie nie verschickt haben,
- Anmeldungen zu ungewöhnlichen Zeiten, neue Benutzerkonten oder abgeschaltete Virenscanner,
- Online-Banking, Kasse oder Warenwirtschaft verhalten sich auffällig.
Wie groß das Problem ist, zeigt die Studie „Wirtschaftsschutz 2025“ des Digitalverbands Bitkom: 87 Prozent der befragten Unternehmen waren nach eigener Angabe von Angriffen betroffen oder vermuten das. Den Gesamtschaden für die deutsche Wirtschaft beziffert die Studie auf rund 289 Milliarden Euro, rund 70 Prozent davon gehen auf Cyberangriffe zurück (Bitkom-Studie ↗). Kleine Betriebe sind dabei keine Ausnahme: Viele Angriffe laufen automatisiert und treffen jeden, der eine Lücke offen hat.
Stunde 0 bis 1: Ruhe bewahren und Systeme trennen
Die erste Stunde entscheidet, ob sich ein Angriff auf einen Rechner beschränkt oder das ganze Netzwerk lahmlegt.
- Betroffene Geräte vom Netz trennen – Netzwerkkabel ziehen, WLAN und Bluetooth ausschalten. Server und Rechner möglichst nicht herunterfahren: Im Arbeitsspeicher liegen Spuren, die IT-Forensiker später brauchen.
- Datensicherungen schützen – externe Festplatten und Backup-Speicher sofort abziehen, damit sie nicht mit verschlüsselt werden.
- Hilfe holen – Ihren IT-Dienstleister anrufen. Haben Sie eine Cyberversicherung, die Notfall-Hotline des Versicherers wählen: Viele Tarife vermitteln sofort IT-Forensiker und Krisenberater. Die Nummer gehört ausgedruckt neben das Telefon, denn im Ernstfall ist das E-Mail-Postfach womöglich gesperrt.
- Nichts löschen und nichts „reparieren“ – kein Neuaufsetzen, kein Virenscan mit Löschfunktion, bevor Fachleute draufgeschaut haben.
Stunde 1 bis 4: Dokumentieren und Zugänge sichern
Sobald die Ausbreitung gestoppt ist, geht es um Nachweise und um die Frage, welche Zugänge die Angreifer kennen könnten.
- Protokoll führen: Wann ist was aufgefallen, wer hat was getan? Fotos von Bildschirmen und Lösegeldnachrichten machen. Diese Notizen brauchen Polizei, Datenschutzaufsicht und Versicherer.
- Passwörter ändern – aber nur von einem sauberen Gerät aus, das nicht im betroffenen Netzwerk hängt. Zuerst E-Mail, Online-Banking, Cloud-Dienste und Fernzugänge.
- Bank informieren, wenn Zahlungsverkehr betroffen sein könnte. Bei frisch ausgelösten Fehlüberweisungen zählt jede Stunde.
- Mitarbeitende informieren: keine Anhänge öffnen, keine Geräte neu verbinden, Auffälligkeiten sofort melden.
Bis 72 Stunden: Melden – Datenschutz, Polizei, Versicherer
Nach einem Cyberangriff gibt es mehrere Stellen, die Sie informieren sollten oder müssen:
- Datenschutzaufsicht: Sind personenbezogene Daten betroffen – etwa Kunden-, Patienten- oder Mitarbeiterdaten –, ist eine Datenpanne in der Regel binnen 72 Stunden nach Bekanntwerden zu melden (Art. 33 DSGVO ↗). Zuständig ist im Saarland das Unabhängige Datenschutzzentrum Saarland. Besteht ein hohes Risiko für die Betroffenen, müssen auch diese benachrichtigt werden (Art. 34 DSGVO).
- Polizei: Ein Cyberangriff ist eine Straftat. Eine Anzeige hilft bei den Ermittlungen und wird von Versicherern häufig verlangt. Die Polizeien der Länder haben dafür eigene Ansprechstellen für Unternehmen.
- Versicherer: Den Schaden unverzüglich melden – bei der Cyberversicherung, aber auch prüfen, ob Betriebshaftpflicht oder Elektronikversicherung berührt sind. Verspätete Meldungen können Leistungen gefährden.
- Kunden und Partner: Wurden gefälschte Mails in Ihrem Namen verschickt, warnen Sie Ihre Kontakte aktiv. Das schützt vor Folgeschäden und vor Haftungsansprüchen.
Ansprechpartner im Saarland
Für Betriebe in Saarbrücken und im ganzen Saarland sind diese Stellen wichtig:
- Zentrale Ansprechstelle Cybercrime (ZAC) der saarländischen Polizei: Die ZAC ist beim Landespolizeipräsidium Saarland angesiedelt und speziell für Unternehmen da, die Opfer von Cyberkriminalität geworden sind. Sie berät vertraulich und nimmt die Anzeige auf.
- Unabhängiges Datenschutzzentrum Saarland: Hier melden saarländische Unternehmen eine Datenpanne nach Art. 33 DSGVO – in der Regel innerhalb von 72 Stunden.
- Ihr IT-Dienstleister vor Ort und, falls vorhanden, die Notfall-Hotline Ihrer Cyberversicherung.
- Ihr Versicherungsmakler: Wir begleiten Betriebe aus Saarbrücken, Saarlouis, Neunkirchen, Homburg und dem ganzen Saarland bei Schadenmeldung und Kommunikation mit dem Versicherer.
Tragen Sie diese Kontakte jetzt in Ihren Notfallplan ein – im Ernstfall ist keine Zeit, sie zu suchen.
Lösegeld zahlen? Lieber nicht im Alleingang
Bei Ransomware ist die Versuchung groß, einfach zu zahlen. Behörden raten davon ab: Eine Zahlung garantiert weder die Entschlüsselung noch, dass gestohlene Daten nicht trotzdem veröffentlicht werden. Laut Bitkom zahlt dennoch etwa jedes siebte Unternehmen bei einer Daten-Erpressung. Treffen Sie diese Entscheidung nie allein, sondern gemeinsam mit IT-Forensikern, Polizei und Ihrem Versicherer – ob und wie eine Cyberversicherung Lösegeldzahlungen behandelt, ist von Tarif zu Tarif verschieden.
Was eine Cyberversicherung in dieser Lage leistet
Eine Cyberversicherung ist kein IT-Schutz, sondern ein finanzielles Sicherheitsnetz für genau diese Situation. Je nach Tarif umfasst sie typischerweise:
| Baustein | Was abgedeckt sein kann |
|---|---|
| Soforthilfe | Notfall-Hotline, IT-Forensik, Krisenberatung rund um die Uhr |
| Eigenschäden | Wiederherstellung von Daten und Systemen, Mehrkosten, Information Betroffener |
| Betriebsunterbrechung | Umsatzausfall während des Stillstands, meist nach einer zeitlichen Selbstbeteiligung |
| Drittschäden | Ansprüche von Kunden oder Partnern, etwa nach einer Datenschutzverletzung |
Wichtig sind die Obliegenheiten: Versicherer erwarten regelmäßige, getrennt aufbewahrte Datensicherungen, aktuelle Updates und eine Mehr-Faktor-Anmeldung für Fernzugriffe. Werden diese Pflichten verletzt, kann die Leistung gekürzt werden. Wie Cyber-, Elektronik- und Vertrauensschadenversicherung zusammenspielen, erklären wir auf unserer Seite Cyberversicherung für Unternehmen.
Vorbeugen: der Notfallplan auf einer Seite
Nach der Bitkom-Studie hat nur gut die Hälfte der Unternehmen ein Notfallmanagement. Für kleine Betriebe reicht oft schon eine ausgedruckte Seite:
- Telefonnummern: IT-Dienstleister, Notfall-Hotline des Versicherers, Bank, Datenschutzbeauftragter.
- Wer darf im Ernstfall entscheiden, Geräte vom Netz zu nehmen?
- Wo liegt die letzte Datensicherung – und wurde die Wiederherstellung schon einmal getestet?
- Mehr-Faktor-Anmeldung für E-Mail, Banking und Fernzugriff einschalten.
- Mitarbeitende einmal im Jahr zu Phishing und Chef-Masche schulen.
Wer diese fünf Punkte erledigt hat, senkt nicht nur das Risiko, sondern erfüllt oft auch schon die wichtigsten Voraussetzungen für eine Cyberversicherung. Einen Überblick über alle Versicherungen für Betriebe finden Sie unter Gewerbeversicherung in Saarbrücken.
