Die ersten 60 Minuten nach einem Cyberangriff – Vorbereitung entscheidet
Ein Cyberangriff beginnt selten mit einem grossen Knall.
Oft ist es eine einzelne Person, der etwas auffällt.
Eine ungewöhnliche Meldung auf dem Bildschirm. Dateien, die sich plötzlich nicht mehr öffnen lassen. Ein Computer, der sich anders verhält als sonst. Oder eine Kollegin, die anruft und fragt, ob bei Ihr auch alles so langsam ist.
In diesem Moment zählt nicht, dass jemand sofort die perfekte Lösung kennt.
Es zählt, dass alle wissen, was jetzt zu tun ist.

Die wichtigste Vorbereitung findet vor dem Angriff statt.
Viele Unternehmen investieren in Firewalls, Virenschutz und Backups. Das ist wichtig.
Mindestens genauso wichtig ist jedoch die organisatorische Vorbereitung.
Denn selbst die beste Technik hilft nur begrenzt, wenn im Ernstfall niemand weiss:
- Wer entscheidet?
- Wer informiert wen?
- Wer übernimmt welche Aufgaben?
- Wer darf Systeme abschalten?
- Wer spricht mit Mitarbeitenden?
- Wer informiert Kundinnen und Kunden?
- Wer kontaktiert externe IT-Partner?
- Wer entscheidet über eine Strafanzeige oder die Meldung an Behörden?
Je früher diese Fragen geklärt sind, desto ruhiger kann ein Unternehmen reagieren.
Was passiert, wenn gerade niemand
aus der IT erreichbar ist?
Das ist kein ungewöhnliches Szenario.
Der Angriff erfolgt am Wochenende. Während der Ferien. Oder am Abend.
Deshalb sollte nicht nur die IT wissen, wie sie reagieren muss.
Auch Mitarbeitende, Teamleitungen und die Geschäftsleitung brauchen klare Handlungsanweisungen.
Beispielsweise:
- Wer ist die erste Ansprechperson?
- Gibt es Stellvertretungen?
- Welche Telefonnummern sind auch ausserhalb der Arbeitszeit erreichbar?
- Wo befindet sich der Notfallplan?
- Welche Systeme dürfen vom Netzwerk getrennt werden?
- Wann darf ein Computer ausgeschaltet werden – und wann besser nicht?
Je einfacher diese Abläufe beschrieben sind, desto besser funktionieren sie unter Stress.
Jede Person hat eine andere Aufgabe.
Ein erfolgreicher Notfallplan beschreibt nicht nur technische Massnahmen.
Er beschreibt Verantwortlichkeiten.
Zum Beispiel:
Mitarbeitende
- Auffälligkeiten sofort melden.
- Keine eigenen Experimente durchführen.
- Keine verdächtigen Dateien weiterleiten.
- Keine Informationen nach aussen geben.
Geschäftsleitung
- Entscheidungen treffen.
- Prioritäten festlegen.
- Externe Unterstützung beiziehen.
- Kommunikation koordinieren.
IT oder externer IT-Partner
- Situation analysieren.
- Systeme absichern.
- Schaden eingrenzen.
- Wiederherstellung vorbereiten.
Kommunikation
- Mitarbeitende informieren.
- Kundinnen und Kunden bei Bedarf informieren.
- Einheitliche Aussagen sicherstellen.
Wenn diese Rollen vorher definiert sind, entstehen weniger Missverständnisse.
Kommunikation ist genauso wichtig wie Technik.
Nach einem Cyberangriff verbreiten sich Gerüchte oft schneller als Fakten.
Deshalb sollte klar geregelt sein:
- Wer informiert das Team?
- Wer beantwortet Medienanfragen?
- Wer spricht mit Kundinnen und Kunden?
- Wer kommuniziert mit Lieferanten?
- Welche Informationen dürfen überhaupt weitergegeben werden?
Eine koordinierte Kommunikation schafft Vertrauen – nach innen und nach aussen.
Ein Notfallplan nützt nur, wenn er geübt wird.
Viele Unternehmen besitzen einen Notfallordner.
Doch wann wurde dieser zuletzt getestet?
Eine Übung muss nicht kompliziert sein.
Ein gemeinsames Szenario von einer Stunde
kann bereits viele Schwachstellen sichtbar machen:
- Wissen alle, wen sie anrufen müssen?
- Funktionieren die Kontaktlisten?
- Sind Stellvertretungen bekannt?
- Sind alle notwendigen Informationen verfügbar?
- Funktioniert die Zusammenarbeit zwischen Geschäftsleitung, IT und Team?
Genau wie bei einer Feuerwehrübung geht es nicht darum, alles perfekt zu machen.
Es geht darum, im Ernstfall nicht zum ersten Mal darüber nachzudenken.
Fazit
Die ersten 60 Minuten nach einem Cyberangriff entscheiden oft darüber,
wie gross der Schaden wird.
Nicht, weil alle sofort die richtige technische Lösung kennen.
Sondern weil alle wissen, welche Rolle sie haben, wer Entscheidungen trifft und wie miteinander kommuniziert wird.
Ein guter Notfallplan besteht deshalb nicht nur aus Technik.
Er besteht aus Menschen, klaren Verantwortlichkeiten und regelmässigen Übungen.
Wann schützt Du Dich?
Wir unterstützen Dich gerne dabei!
Weitere Beiträge zu diesem Thema findest Du hier:
