Cybersicherheit
Gehackt worden? Sofortmaßnahmen für österreichische Unternehmen
Die ersten Stunden entscheiden: Systeme isolieren, Spuren erhalten und den Betrieb kontrolliert stabilisieren.

Kurz gesagt
- Netzwerk trennen, Gerät nicht vorschnell ausschalten oder neu installieren.
- Ein sauberes Kommunikationsmittel nutzen und jede Maßnahme mit Uhrzeit protokollieren.
- Identitäten, Fernzugänge, Backups und Meldepflichten parallel prüfen.
Gehackt zu werden ist kein Ehrverlust. Das Danach zu vermasseln schon. Wer löscht, neu installiert und freundlich weiterarbeitet, zahlt zweimal: einmal für den Schaden und einmal dafür, dass niemand mehr sagen kann, wie der Angreifer überhaupt hereinkam.
Isolieren, aber nicht pulverisieren
Netzwerkkabel ziehen, WLAN deaktivieren, VPN-Sitzungen beenden. Das Gerät bleibt eingeschaltet: Im Arbeitsspeicher stehen oft die einzigen Hinweise auf Ursache, Angreiferwerkzeug und Zeitplan. Ein Neustart wäscht das weg, und mit den Spuren verschwindet Ihre Erklärung, was passiert ist.
Sauber bleiben bei allem, was Sie anfassen
Kennwortänderungen laufen über ein frisch aufgesetztes Gerät, nie über den verdächtigen Rechner. Die Krisenkommunikation läuft nicht über die möglicherweise abgehörte Firmenmail, sondern über einen Kanal, der vorher nicht im Spiel war. Wer den Angreifer über die eigene Infrastruktur austricksen will, braucht Glück statt Konzept.
Erst sichern, dann wiederherstellen
Logs, Backup-Stände und Alarmmeldungen werden kopiert, bevor irgendetwas überschrieben wird. Der Restore kommt aus einem Zeitpunkt vor der Kompromittierung, und der Angriffsweg wird geschlossen, bevor die Systeme zurückkommen. Sonst stehen Sie in 72 Stunden wieder am selben Punkt, nur mit besseren Backups des Angreifers.
Meldewege mit kaltem Blut prüfen
CERT.at nimmt Vorfallmeldungen entgegen. Meldepflichten aus dem NISG 2026 treffen betroffene Einrichtungen, Datenschutzverletzungen folgen den risikobasierten Regeln der Art. 33 und 34 DSGVO. Nicht jeder IT-Fehler ist eine Datenpanne, aber jeder ungeklärte Vorfall bleibt eine unbeantwortete Frage.
Konkrete nächste Schritte
- Betroffene Geräte vom Netz trennen, ohne sie auszuschalten.
- Logs, Backup-Stände und Zeitpunkte sichern.
- Kennwörter aus der Distanz ändern, Kommunikation über saubere Kanäle.
- Angriffsweg schließen, dann aus geprüften Backups wiederherstellen.
- CERT.at und bei personenbezogenen Daten die Datenschutzbehörde einbeziehen.
Die IT-Notfallhilfe von vetosec macht genau das: trennen, sichern, dokumentieren und den Angriffsweg schließen. Rechtsfragen bleiben beim Rechtsberater, damit hier niemand Grenzen verschiebt.