Cybersicherheit
Datenpanne: Was Sie in den ersten 72 Stunden tun müssen
Eine belastbare 72-Stunden-Checkliste: eindämmen, dokumentieren, Risiko bewerten und korrekt melden.

Kurz gesagt
- Die 72 Stunden beginnen, sobald dem Verantwortlichen die Verletzung bekannt ist.
- Geräte vom Netz trennen, aber nicht ausschalten: Spuren und Arbeitsspeicher bleiben damit erhalten.
- Verschlüsselungsstatus und Datenarten entscheiden über Risiko und Meldepflicht.
- Ist die Lage noch unklar, kann eine Erstmeldung schrittweise ergänzt werden.
Bei einer Verletzung des Schutzes personenbezogener Daten entscheidet die erste Handlung darüber, ob Schaden und Spurenbild kontrolliert bleiben. Art. 33 DSGVO verlangt eine Meldung an die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden, wenn voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen besteht. Die Uhr läuft also ab dem Moment, in dem das Unternehmen vom Vorfall weiß, nicht ab dem Vorfall selbst. Wer hier abwartet, verschenkt die einzige Ressource, die Behörde und Aufklärung ernst nehmen.
Stunde 0 bis 2: isolieren, nicht ausschalten
Ziehen Sie das Netzwerkkabel oder deaktivieren Sie WLAN und Bluetooth des betroffenen Geräts. Schalten Sie laufende Systeme nicht aus und starten Sie nicht neu: Der Arbeitspeicher enthält oft die einzigen Hinweise auf die Ursache, und ein Neustart kann Spuren auf der Festplatte verändern.
Ändern Sie Kennwörter nicht vom verdächtigen Gerät selbst, sondern aus der Distanz über ein sauberes Gerät, beginnend mit dem betroffenen Konto, Administrator- und Fernwartungszugängen. Löschen Sie nichts, auch keine verdächtigen Dateien oder Mails: Die Meldung an die Behörde und eine spätere Aufklärung brauchen belastbare Spuren.
Protokollieren Sie ab der ersten Minute mit Uhrzeit: Wann wurde was bemerkt, von wem, an welchem System, welche Maßnahmen wurden gesetzt? Diese Zeitleiste wird später von der Behörde, der Versicherung und der eigenen Aufklärung gebraucht.
Stunde 2 bis 12: Datenlage klären
Ermitteln Sie konkret, welche Daten betroffen sind: Welches Gerät, welche Mailbox, welches Fachanwendungsbackend? Handelt es sich um Namen und Kontaktdaten oder um Finanzdaten, Gesundheitsdaten, Ausweisnummern oder Kreditkartendaten? Wie viele Personen sind grob betroffen?
Prüfen Sie die Schutzmaßnahmen der betroffenen Daten: War das verlorene Gerät vollständig verschlüsselt (etwa BitLocker oder FileVault mit starker Kennwortauthentifizierung) oder lag die Datenbank unverschlüsselt auf einem Server? Eine Ende-zu-Ende-verschlüsselte Festplatte kann die Risikobewertung wesentlich verändern; die EDPB-Leitlinie 9/2022 nennt genau solche Konstellationen. Verschlüsselung ist aber keine Automatik gegen eine Meldung, entscheidend bleibt die Gesamtbewertung.
Klären Sie auch die Wegrichtung: Datenabfluss nach außen, versehentliche Veröffentlichung, Falschzustellung oder Verlust eines Geräts sind unterschiedliche Szenarien mit unterschiedlichen Folgen.
Stunde 12 bis 48: Risiko bewerten, melden
Bewerten Sie das Risiko für betroffene Personen anhand von Datenarten, Identifizierbarkeit, Menge, Schutzmaßnahmen und denkbaren Folgen wie Identitätsmissbrauch, Finanzzahlungsausfällen oder Diskriminierung. Dokumentieren Sie diese Bewertung schriftlich, auch wenn Sie zu dem Schluss kommen, dass keine Meldung nötig ist: Die Dokumentationspflicht nach Art. 33 Abs. 5 DSGVO gilt für jeden Vorfall.
Die Meldung erfolgt an die Datenschutzbehörde, in Österreich an die Datenschutzbehörde über dsb.gv.at. Sind nach 72 Stunden noch Informationen offen, ist eine erste Meldung mit Angabe der offenen Punkte zulässig und die Nachreichung wird begründet nachgereicht.
Meldung und Betroffeneninformation sind zwei Entscheidungen: Art. 33 betrifft die Behörde, Art. 34 die betroffenen Personen und wird erst bei voraussichtlich hohem Risiko fällig, etwa bei Klartext-Finanzdaten. Bei hohem Risiko kann statt einer Einzelinformation auch eine öffentliche Kommunikation geboten sein.
Nach der Akutphase: Wirksamkeit prüfen
Erst wenn der Angriffsweg geschlossen ist, das System sauber wieder aufgebaut wurde und die Meldung erfolgt ist, sollte der Vorfall nachbereitet werden: Warum funktionierte der Schutz nicht, welche Kontrolle hätte den Vorfall verhindert oder früher erkannt, welche Maßnahme wird mit Termin umgesetzt? Ein Vorfall, der ohne Konsequenz bleibt, wiederholt sich.
Konkrete nächste Schritte
- Betroffene Geräte vom Netz trennen, ohne sie auszuschalten.
- Zeitleiste, Systeme und Datenarten mit Uhrzeit dokumentieren.
- Verschlüsselungsstatus und Datenarten als Grundlage der Risikobewertung klären.
- Meldung an die Datenschutzbehörde prüfen und Betroffeneninformation getrennt entscheiden.
- Angriffsweg schließen und die Wirksamkeit der Maßnahmen nachprüfen.
vetosec bietet eine IT-Notfallhilfe für genau diese erste Phase: Rufen Sie uns an, wir trennen, sichern und dokumentieren mit Ihnen, bevor aus einer Panne ein Fall wird. Die rechtliche Bewertung der Meldepflicht gehört in die Hände von Datenschutzverantwortlichen oder Rechtsberatung.
Passende Inhalte von vetosec
Primärquellen
Häufige Fragen
Ab wann läuft die 72-Stunden-Frist?
Ab dem Bekanntwerden der Verletzung beim Verantwortlichen, nicht ab dem Vorfall selbst. Sind nach 72 Stunden noch Informationen offen, ist eine erste Meldung zulässig und die fehlenden Angaben werden begründet nachgereicht (Art. 33 Abs. 4 DSGVO).
Muss ein verlorener oder gestohlener Laptop immer gemeldet werden?
Nicht automatisch. War die Festplatte vollständig verschlüsselt und das Gerät stark gesichert, kann die Risikobewertung ergeben, dass kein Risiko für betroffene Personen besteht. Das ist eine Gesamtbewertung im Einzelfall, keine Automatik.
Müssen betroffene Personen immer informiert werden?
Nein. Art. 34 DSGVO verlangt eine Information nur bei voraussichtlich hohem Risiko. Die Meldung an die Datenschutzbehörde nach Art. 33 ist davon getrennt zu prüfen.
Was, wenn gegen eine Meldung entschieden wird?
Auch dann muss der Vorfall dokumentiert werden (Art. 33 Abs. 5 DSGVO): Bewertung, Grundlage und Entscheidung müssen später nachvollziehbar sein.