Data-Breach-Playbook: Was in den ersten 72 Stunden zu tun ist
Ein Data Breach ist kein „ob“-Szenario. Es ist ein „wann“.
Die Frage ist, ob Ihre Organisation ein Playbook hat, bevor es passiert, oder ob sie unter Druck, in der Öffentlichkeit und unter Beobachtung der Aufsichtsbehörden entscheidet.
Die DSGVO schreibt die Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten vor. Das sind drei Tage. In den meisten Organisationen dauert es länger, überhaupt herauszufinden, was passiert ist.
Die fünf Phasen der Breach-Response
Phase 1: Detect
Die durchschnittliche Zeit bis zur Entdeckung eines Data Breach liegt bei 204 Tagen (IBM Cost of a Data Breach Report 2023). Das sind 204 Tage, in denen Daten exfiltriert, verkauft oder veröffentlicht werden kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnen, bevor Sie davon wissen.
Quellen der Entdeckung: Ihr SIEM-System (Security Information and Event Management), Endpoint-Detection-Tools, Threat-Intelligence-Feeds, externe Forscher (Bug-Bounty-Programme) oder, im schlimmsten Fall, ein Journalist oder eine Aufsichtsbehörde, die es Ihnen zuerst sagt.
Die Rolle des CDO bei der Entdeckung: sicherstellen, dass Data-Access-Logs geführt und überwacht werden. Auffällige Zugriffsmuster (ein Nutzer lädt 100.000 Datensätze herunter, auf die ererDas Verhältnis von Interaktionen (Likes, Kommentare, Shares) zur Reichweite eines Inhalts. Zeigt, wie stark die Zielgruppe reagiert, gemessen an der Zahl der Personen, die den Inhalt gesehen haben.Vollständige Definition ansehen → nie zuvor zugegriffen hat) sollten Alerts auslösen. Viele Breaches sind Insider Threats oder kompromittierte Credentials, die ohne Behavioral Analytics wie normale Zugriffe aussehen.
Phase 2: Contain
Die Blutung stoppen. Unmittelbar nach Entdeckung eines Breach:
- Betroffene Systeme isolieren (nicht vollständig offline nehmen, wenn das forensische Beweise zerstören würde)
- Kompromittierte Credentials sperren
- Den Angriffsvektor blockieren, sofern bekannt
- Logs für die forensische Untersuchung sichern
Wer im Raum ist: CDO, CISO, CTO, Legal und eine beauftragte externe Incident-Response-Firma (die sollten Sie vor jedem Breach unter Vertrag haben und nicht erst während eines Breach suchen).
Phase 3: Assess
Auf welche Daten wurde zugegriffen? Um welche Art von Daten handelt es sich (sind es personenbezogene Daten nach DSGVO? Besondere Kategorien personenbezogener Daten? Finanzdaten, die anderen Regulierungen unterliegen?). Wie viele Personen sind betroffen? Ist es wahrscheinlich, dass die Daten diesen Personen Schaden zufügen?
Eine Meldung nach DSGVO ist erforderlich, wenn der Breach „voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt“. Nicht jeder Breach löst eine Meldepflicht aus, aber diese Einschätzung unter Zeitdruck korrekt zu treffen, setzt vorab definierte Kriterien voraus.
How to Create a Cyber Incident Response Plan
Wissenscheck
1. Wann ist nach DSGVO eine Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden erforderlich?
2. Warum empfiehlt die Lektion, betroffene Systeme beim Containment zu isolieren, anstatt sie sofort vollständig offline zu nehmen?
3. Die Lektion betont, eine externe Incident-Response-Firma „vor jedem Breach unter Vertrag“ zu haben. Was ist die zentrale Begründung dafür?
4. Wählen Sie ALLE Maßnahmen, die zur Contain-Phase der Breach-Response gehören.
Wählen Sie alle richtigen Antworten aus.
5. Wählen Sie ALLE Aussagen, die die Sicht der Lektion auf die Breach-Erkennung wiedergeben.
Wählen Sie alle richtigen Antworten aus.
Phase 4: Notify
Wenn der Breach Meldepflichten auslöst:
Meldung an die Aufsichtsbehörde (DSGVO: 72 Stunden ab Kenntnisnahme): Einreichung bei der zuständigen Aufsichtsbehörde. Die Meldung muss enthalten: Art des Breach, Kategorien und ungefähre Zahl der betroffenen Personen, Kontaktdaten des DPO, wahrscheinliche Folgen des Breach, ergriffene oder vorgeschlagene MaMaEinsatz von Software, um wiederkehrende Marketingaufgaben und Kampagnen zu automatisieren und Personalisierung in großem Maßstab über Kanäle wie E-Mail, Web und Social zu ermöglichen.Vollständige Definition ansehen →ßnahmen.
Benachrichtigung der Betroffenen (wo erforderlich): Wenn der Breach „voraussichtlich zu einem hohen Risiko für die Rechte und Freiheiten natürlicher Personen führt“, müssen auch die betroffenen Personen unverzüglich benachrichtigt werden. Die Kommunikation muss in klarer, einfacher Sprache erfolgen.
Weitere regulatorische Meldungen: Finanzdienstleister unterliegen zusätzlichen Meldepflichten (PRA/FCA in Großbritannien, SEC in den USA). Organisationen im Gesundheitswesen unterliegen den HIPAA-Meldepflichten (60 Tage ab Entdeckung). Kennen Sie Ihre branchenspezifischen Pflichten, bevor Sie sie brauchen.
Phase 5: Remediate and Learn
Nach dem Containment: die Schwachstelle beheben, zusätzliche Kontrollen einführen, den Incident-Response-Prozess überprüfen. Der Post-Incident-Review (innerhalb von 2 Wochen nach Abschluss) sollte beantworten: Was ist passiert? Wie wurde es entdeckt? Wie hätte die Entdeckung schneller erfolgen kkDie durchschnittliche Zahl neuer Nutzer, die jeder bestehende Nutzer über Empfehlungen generiert. Über 1,0 verstärkt sich das Wachstum selbst und wird exponentiell.Vollständige Definition ansehen →önnen? Welche Kontrollen haben versagt? Was würden wir anders machen?
Die Tabletop-Übung
Organisationen, die gut auf Breaches reagieren, haben geübt. Eine Tabletop-Übung ist ein simuliertes Breach-Szenario, das in einem Konferenzraum mit allen zentralen Stakeholdern durchgespielt wird: Security-Team, Legal, CDO, CEO, Kommunikation. Sie gehen durch: „Es ist Dienstagmorgen. Ein Security-Forscher schreibt uns, ererDas Verhältnis von Interaktionen (Likes, Kommentare, Shares) zur Reichweite eines Inhalts. Zeigt, wie stark die Zielgruppe reagiert, gemessen an der Zahl der Personen, die den Inhalt gesehen haben.Vollständige Definition ansehen → habe 500.000 Kundendatensätze. Was tun wir in der nächsten Stunde? In den nächsten sechs Stunden? Bis Tagesende?“
Diese Übungen zeigen Lücken in Ihrem Prozess, bevor ein echter Breach das tut. Führen Sie mindestens einmal jährlich eine durch, häufiger, wenn Sie in einem Sektor mit hoher Bedrohungslage arbeiten.
Fall: british airways (2018)
Im September 2018 gab British Airways einen Data Breach bekannt, der 500.000 Kunden betraf. Angreifer hatten die BA-Website manipuliert, um Zahlungskartendaten abzugreifen, ein raffinierter „Magecart“-Angriff, der zwei Monate lang unentdeckt blieb.
Die ICO verhängte gegen BA ein Bußgeld von 20 Millionen £ (reduziert von den vorgeschlagenen 183 Millionen £ aufgrund von COVID-19). Der Breach war unmittelbar auf unzureichende Sicherheitsmaßnahmen zurückzuführen, konkret auf das Versäumnis, anomale ausgehende Verbindungen von der Website zu erkennen.
Die Lehre: Der Breach war nicht das Bußgeld. Der Breach plus die zweimonatige Detection-Lücke plus die unzureichenden Sicherheitskontrollen waren das Bußgeld. Der CDO und der CISO, die Behavioral Monitoring und Anomalieerkennung bei Datenzugriffen implementiert hätten, hätten das in Tagen statt Monaten bemerkt.
Was Sie aus dieser Lektion umsetzen
Diese Maßnahmen sind im Playbook der Rolle zusammengefasst.
- Mindestens einmal jährlich eine Tabletop-Übung zur Breach Response durchspielen
Verwandte Artikel
Aktuelle Blogartikel, die auf dieser Lektion aufbauen.
- DataWenn Datenschutz zum Haftungsthema für den Vorstand wird: wofür CDOs 2026 verantwortlich sindDatenschutz ist längst kein Compliance-Häkchen mehr, das die Rechtsabteilung verwaltet. CDOs, die ihn operativ nachrangig behandeln, bauen ein Risiko auf, das irgendwann zum schlechtesten denkbaren Zeitpunkt auftaucht.
- DataPrivacy by Design ist keine Option mehr: Was CDOs 2026 verantworten müssenMit steigendem regulatorischem Druck und KI-Systemen, die immer größere Datenmengen verarbeiten, hat sich die Privacy-Funktion vom Häkchen in der Rechtsabteilung zur Kernaufgabe der Datenstrategie entwickelt. CDOs, die Privacy für das Problem anderer halten, sind nur einen Breach von einer karriereprägenden Krise entfernt.
- DataWenn Ihre Daten zum Schadensfall werden: Wie CDOs Privacy 2026 als strategisches Asset neu denken müssenDatenschutzverstöße sind längst keine IT-Vorfälle mehr, sondern existenzielle Risiken, die direkt auf dem Schreibtisch des CDO landen. So machen die wirksamsten Data Leader aus Privacy statt einer Compliance-Checkbox einen echten Wettbewerbsvorteil.