Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Bereiten Sie Ihr Unternehmen auf Datenschutzverletzungen vor

Bereiten Sie Ihr Unternehmen auf Datenlecks vor

Kurz gesagt: Die Vorbereitung auf einen Datenverstoß erfordert einen erprobten Notfallplan, nicht nur Sicherheitstools. So kann Ihr Team einen Vorfall innerhalb der gesetzlichen Fristen erkennen, eindämmen und melden. Dies ist wichtig, da die durchschnittlichen Kosten eines Datenverstoßes weltweit im Jahr 2025 laut IBM 4.44 Millionen US-Dollar erreichen werden und Unternehmen im Durchschnitt immer noch 241 Tage benötigen, um einen solchen Vorfall zu erkennen und einzudämmen. Der erste Schritt für jedes Unternehmen sollte die Erstellung und das Üben eines schriftlichen Notfallplans sein, der Rollen festlegt, Eskalationsstufen definiert und die geltenden Meldepflichten für Datenverstöße berücksichtigt.

Die zentralen Thesen:

  • Die durchschnittlichen Kosten einer Datenschutzverletzung beliefen sich weltweit im Jahr 2025 auf 4.44 Millionen US-Dollar, ein Rückgang gegenüber 4.88 Millionen US-Dollar im Vorjahr, während der Durchschnitt in den Vereinigten Staaten einen Rekordwert von 10.22 Millionen US-Dollar erreichte (IBM Cost of a Data Breach Report 2025).
  • Im Jahr 2025 benötigten Organisationen durchschnittlich 241 Tage, um eine Sicherheitslücke zu erkennen und einzudämmen. Die interne Erkennung einer Sicherheitslücke, anstatt von einem Angreifer oder einem Dritten davon zu erfahren, sparte pro Vorfall rund 900,000 US-Dollar.
  • Die Beteiligung Dritter an bestätigten Sicherheitsverletzungen hat sich bis 2025 auf 30 % verdoppelt, wobei der Missbrauch von Zugangsdaten (22 %) und die Ausnutzung von Sicherheitslücken (20 %) weiterhin die beiden wichtigsten Eintrittspunkte darstellen (Verizon 2025 DBIR).
  • Ransomware trat bei 44 % der im DBIR 2025 analysierten Sicherheitsvorfälle auf, ein Anstieg von 37 % gegenüber dem Vorjahr, und bei 88 % der Sicherheitsvorfälle speziell bei kleinen und mittleren Unternehmen.
  • Vorsorge ist eine Kombination aus Plan und Übung: ein schriftlicher Notfallplan, definierte Rollen, getestete Erkennungsmethoden und eine Checkliste zur Behebung von Sicherheitsvorfällen, die auf Ihre Meldepflichten abgestimmt ist – nicht der Kauf eines einzelnen Tools.

Veröffentlicht: Februar 2022. Aktualisiert: August 2026. Geprüft vom Sicherheitsberatungsteam von Encryption Consulting.

Was bedeutet es eigentlich, auf einen Datenverstoß vorbereitet zu sein?

Die Vorbereitung auf einen Datenverstoß erfordert, dass ein Unternehmen über einen dokumentierten und getesteten Notfallplan, klar definierte Rollen und vorab genehmigte Kommunikations- und Benachrichtigungsprozesse verfügt – nicht nur über Firewalls, Endpoint-Tools oder ein internes Sicherheitsteam. Ein Datenverstoß liegt vor, wenn sensible, geschützte oder vertrauliche Informationen unbefugt abgerufen, offengelegt oder gestohlen werden. Bei diesen Informationen handelt es sich häufig um personenbezogene Daten (PII), also alle Daten, die eine bestimmte Person identifizieren können, wie beispielsweise Name und Sozialversicherungsnummer, Zugangsdaten oder Gesundheitsdaten.

Zwei Begriffe tauchen in der Katastrophenschutzplanung immer wieder auf und verdienen eine genaue Definition:

  • Reaktion auf Zwischenfälle (IR) Es handelt sich um den strukturierten Prozess, den eine Organisation befolgt, um einen Sicherheitsvorfall zu erkennen, einzudämmen, zu beseitigen und sich davon zu erholen sowie die gewonnenen Erkenntnisse zu dokumentieren. Es ist ein dokumentierter Plan und ein geschultes Team, keine Ad-hoc-Reaktion nach einem Fehler.
  • Gesetze zur Meldung von Datenschutzverletzungen Die gesetzlichen Bestimmungen legen fest, wen eine Organisation nach Feststellung einer relevanten Datenschutzverletzung wie schnell informieren muss. In den Vereinigten Staaten gibt es kein einheitliches Bundesgesetz zur Meldung von Datenschutzverletzungen; alle 50 Bundesstaaten, der District of Columbia und mehrere Territorien haben jeweils eigene Meldegesetze, die durch branchenspezifische Regelungen wie HIPAA für Gesundheitsdaten und GLBA für Finanzdaten ergänzt werden. Außerhalb der USA schreibt die DSGVO vor, dass die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Kenntnisnahme einer relevanten Datenschutzverletzung benachrichtigt werden muss.

Eine Organisation, die zwar über alle am Markt erhältlichen Sicherheitssysteme verfügt, aber nie geübt hat, wer den Rechtsbeistand einschaltet, wer betroffene Kunden benachrichtigt und innerhalb welcher Frist, ist nicht vorbereitet. Die Vorbereitung bemisst sich daran, wie die Organisation in den ersten Stunden und Tagen nach der Entdeckung eines Sicherheitsvorfalls agiert, nicht an der Höhe ihres Sicherheitsbudgets.

Was zeigen die neuesten Statistiken zu Datenschutzverletzungen?

Die beiden am häufigsten zitierten Primärquellen zu Trends bei Datenschutzverletzungen, der jährliche „Cost of a Data Breach Report“ von IBM und der „Data Breach Investigations Report“ (DBIR) von Verizon, haben beide im Jahr 2025 neue Ausgaben veröffentlicht, und die Zahlen zeigen, dass die Kosten leicht sinken, während sich die Angriffswege immer mehr in Richtung Dritter und Zugangsdaten verlagern.

IBM Kosten eines Datenschutzverletzungsberichts 2025

  • Weltweit durchschnittliche Kosten einer Datenschutzverletzung: 4.44 Millionen US-Dollar, gegenüber 4.88 Millionen US-Dollar im Jahr 2024.
  • Die durchschnittlichen Kosten in den Vereinigten Staaten beliefen sich auf 10.22 Millionen US-Dollar – ein Rekordwert und etwa das Doppelte des Wertes im nächstplatzierten Land.
  • Die durchschnittliche Zeit bis zur Erkennung und Eindämmung einer Sicherheitsverletzung betrug 241 Tage, 17 Tage weniger als im Vorjahr.
  • Organisationen, die einen Sicherheitsvorfall intern entdeckten, anstatt vom Angreifer oder einem Dritten darüber informiert zu werden, sparten im Vergleich zu solchen, die dies nicht taten, rund 900,000 US-Dollar.
  • Das Gesundheitswesen bleibt mit durchschnittlich 7.42 Millionen US-Dollar pro Sicherheitsvorfall die teuerste Branche, wobei das Zeitfenster für die Identifizierung und Eindämmung mit 279 Tagen deutlich länger ist, selbst nach einer Verbesserung von 17 % im Vergleich zum Vorjahr.

Verizon 2025 Untersuchungsbericht zu Datenschutzverletzungen

  • Der DBIR 2025 analysierte mehr als 22,000 Sicherheitsvorfälle und 12,195 bestätigte Datenschutzverletzungen.
  • Die Beteiligung Dritter an bestätigten Datenschutzverletzungen hat sich im Jahresvergleich auf 30 % verdoppelt, was vor allem auf Probleme in der Lieferkette und beim Zugriff von Lieferanten zurückzuführen ist.
  • Bei 22 % der Sicherheitsvorfälle kam es zu Missbrauch von Zugangsdaten, bei 20 % zu Ausnutzung von Sicherheitslücken – ein Anstieg von 34 % im Vergleich zum Vorjahr.
  • Ransomware trat bei 44 % aller untersuchten Sicherheitsvorfälle auf, ein Anstieg um 37 % im Vergleich zum Vorjahr, und bei 88 % der Sicherheitsvorfälle, die speziell kleine und mittlere Unternehmen betrafen.
  • Die mittlere Lösegeldzahlung betrug 115,000 US-Dollar, und 64 % der betroffenen Organisationen entschieden sich gegen eine Zahlung, gegenüber 50 % vor zwei Jahren.

Zusammengenommen führen diese beiden Berichte zum selben Schluss: Angreifer gelangen immer häufiger über einen Lieferanten, gestohlene Zugangsdaten oder ein ungepatchtes System in eine Organisation, und die Organisationen, die den Schaden begrenzen, sind diejenigen, die bereits vor dem Eintreten des Schadens einen einstudierten Plan für genau dieses Szenario hatten.

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

Welche Technologien und Datentypen werden am häufigsten angegriffen?

Angreifer zielen am häufigsten auf Zugangsdaten, E-Mail- und Kollaborationssysteme, Cloud-Speicher und unverschlüsselte Datenbanken ab, da diese den schnellsten und einfachsten Weg zu wertvollen Daten bieten. Die Kategorien, die in den Berichten über Sicherheitsvorfälle Jahr für Jahr wiederkehren, sind:

  1. Anmeldeinformationen und Sitzungstoken. Gestohlene, wiederverwendete oder schwache Passwörter gehören nach wie vor zu den zuverlässigsten Methoden, in ein Netzwerk einzudringen. Deshalb ist der Missbrauch von Anmeldeinformationen immer noch bei etwa einem Fünftel der bestätigten Sicherheitsvorfälle zu beobachten (Verizon 2025 DBIR).

  2. Zugriff durch Dritte und Lieferanten. Da die Beteiligung von Drittanbietern an Sicherheitsvorfällen bei 30 % liegt und weiter steigt, stellen schwache Zugriffskontrollen eines Partners oder ein ungepatchter Integrationspunkt nun einen direkten Weg in die primäre Organisation dar.

  3. Ungepatchte, mit dem Internet verbundene Systeme. Ausgenutzte Sicherheitslücken nahmen im Vergleich zum Vorjahr um 34 % zu und stellten einen erhöhten Einfallstor dar. Aus diesem Grund bleiben ungepatchte VPN-Geräte, Dateiübertragungstools und Webanwendungen ein bevorzugter Angriffspunkt.

  4. Personenbezogene und finanzielle Informationen. Namen, Sozialversicherungsnummern, Zahlungskartendaten und Gesundheitsdaten haben den höchsten Wiederverkaufswert und unterliegen strengsten Meldepflichten gemäß Gesetzen wie HIPAA, GLBA und den jeweiligen Landesgesetzen zu Datenschutzverletzungen. Ein Programm zur Verhinderung von Datenverlust (DLP) ist eine der direktesten Methoden, um diese Datenkategorie beim Verlassen des Netzwerks zu erkennen, bevor es zu einer bestätigten Datenschutzverletzung kommt.

  5. Verschlüsselungsschlüssel und Zertifikate. Werden private Schlüssel unsachgemäß gespeichert oder Zertifikate falsch verwaltet, kann ein Angreifer, der Zugriff darauf erlangt, geschützte Daten entschlüsseln oder sich als vertrauenswürdiges System ausgeben und so einen zunächst begrenzten Vorfall in einen umfassenden Sicherheitsverstoß verwandeln.

Welche tatsächlichen Auswirkungen hat ein Datenleck auf ein Unternehmen?

Die Folgen einer Datenschutzverletzung zeigen sich in direkten finanziellen Kosten, Betriebsunterbrechungen und Reputationsschäden, die über den Vorfall selbst hinaus anhalten. Die Daten für 2025 quantifizieren jeden dieser Aspekte genauer als in den vergangenen Jahren.

  1. Direkte finanzielle Kosten. Diese belaufen sich weltweit auf 4.44 Millionen US-Dollar und in den Vereinigten Staaten auf 10.22 Millionen US-Dollar. Zu den Kosten einer Datenschutzverletzung zählen neben der unmittelbaren Bereinigung auch die Kosten für Erkennung, Eskalation, Benachrichtigung, Anwaltskosten, behördliche Bußgelder und Kundensupport nach der Datenschutzverletzung.

  2. Betriebsunterbrechungen. Eindämmung und Beseitigung erfordern häufig die Außerbetriebnahme von Systemen. Je länger die durchschnittliche Zeit bis zur Identifizierung und Eindämmung (241 Tage im Durchschnitt, 279 Tage im Gesundheitswesen) ist, desto länger dauern die Betriebsunterbrechungen an.

  3. Reputations- und Kundenvertrauensschäden. Kunden und Partner sind weniger bereit, Daten mit einem Unternehmen zu teilen, das bereits Opfer eines Sicherheitsvorfalls wurde, und diese Zurückhaltung macht sich in Kundenabwanderung und langsameren Verkaufszyklen bemerkbar, lange nachdem der technische Vorfall behoben ist.

  4. Regulatorische und rechtliche Risiken. Die Versäumung einer Meldefrist gemäß Landesgesetzgebung, HIPAA, GLBA oder der 72-Stunden-Frist der DSGVO kann zusätzlich zum Verstoß selbst Strafen nach sich ziehen, unabhängig davon, wie der Verstoß zustande kam.

Wie erkennen Organisationen typischerweise einen Datenverstoß?

Die meisten Unternehmen entdecken Sicherheitsvorfälle durch interne Sicherheitsüberwachung, beispielsweise durch SIEM-Warnungen, Anomalieerkennung oder Mitarbeitermeldungen, anstatt durch den Angreifer oder die Strafverfolgungsbehörden informiert zu werden. Die interne Erkennung ist in der Regel der schnellere und kostengünstigere Weg. Laut IBM-Daten aus dem Jahr 2025 sparen Unternehmen, die einen Sicherheitsvorfall intern aufdecken, durchschnittlich rund 900,000 US-Dollar im Vergleich zu solchen, die erst durch die Offenlegung durch einen Angreifer oder eine Benachrichtigung Dritter davon erfahren. Zu den Erkennungsmaßnahmen, die das durchschnittliche Zeitfenster von 241 Tagen für die Identifizierung und Eindämmung verkürzen, gehören typischerweise:

  • Zentrale Protokollerfassung und eine SIEM- oder gleichwertige Überwachungsplattform, die auf die tatsächliche Umgebung des Unternehmens abgestimmt ist und nicht nur auf Standardregeln.
  • Kontinuierliche Überwachung der Authentifizierungsereignisse auf Anomalien wie unmögliche Reisen, wiederholte fehlgeschlagene Anmeldeversuche oder Zugriffe von nicht erkannten Geräten.
  • Schwachstellenscans und Patch-Tracking auf Systemen mit Internetzugang sind angesichts der Tatsache, dass die ausgenutzten Schwachstellen als Einfallstor um 34 % im Jahresvergleich zugenommen haben, unerlässlich.
  • Überprüfung des Zugriffs von Drittanbietern und Anbietern, da sich die Beteiligung von Drittanbietern an Datenschutzverletzungen im jüngsten DBIR auf 30 % verdoppelt hat.
  • Ein Meldekanal für Mitarbeiter und regelmäßige Phishing-Simulationen sind wichtig, da die Mitarbeiter oft noch als Erste etwas Ungewöhnliches bemerken, bevor automatisierte Tools dies tun.

Was sollte eine Checkliste für die Reaktion auf und die Behebung von Datenschutzverletzungen enthalten?

Eine Checkliste zur Reaktion auf Datenschutzverletzungen sollte ein Unternehmen in einer definierten, geübten Abfolge von der Erkennung über die Meldung an die zuständigen Behörden bis hin zur langfristigen Behebung des Problems führen. Dies ist ein Überblick über den Vorbereitungsstand; eine detaillierte Beschreibung des Reaktionsprozesses selbst, Schritt für Schritt, finden Sie in unserem Begleitleitfaden „ Reaktion auf Sicherheitsvorfälle und ihre Phasen“ . Nutzen Sie die folgende Checkliste als Arbeitsgrundlage und passen Sie sie an Ihren Notfallplan und Ihre rechtlichen Verpflichtungen an:

  1. Bestätigen und grenzen Sie den Vorfall ein. Vergewissern Sie sich, dass es sich bei der Warnung tatsächlich um eine Sicherheitsverletzung handelt, identifizieren Sie die betroffenen Systeme und Datentypen und sichern Sie forensische Beweise, bevor Sie Änderungen vornehmen.

  2. Aktivieren Sie den Notfallplan und das Einsatzteam. Benachrichtigen Sie das vordefinierte Einsatzteam, bestehend aus Sicherheits-, Rechts-, Kommunikations- und Führungsebene, und benennen Sie einen Einsatzleiter.

  3. Den Vorfall eindämmen. Betroffene Systeme isolieren, kompromittierte Zugangsdaten und Zertifikate widerrufen und die bekannte Angreiferinfrastruktur blockieren, ohne Beweismittel zu vernichten.

  4. Beseitigen Sie die Ursache. Entfernen Sie Schadsoftware, schließen Sie die ausgenutzte Sicherheitslücke und wechseln Sie alle Anmeldeinformationen und Schlüssel, die möglicherweise gefährdet waren, nicht nur die, die bekanntermaßen verwendet werden.

  5. Ermitteln Sie die Meldepflichten. Arbeiten Sie mit einem Rechtsberater zusammen, um festzustellen, welche Gesetze zur Meldung von Datenschutzverletzungen auf Grundlage der betroffenen Daten und des Wohnsitzes der betroffenen Personen anwendbar sind, und berechnen Sie die genaue Frist (unter der DSGVO kann sie bis zu 72 Stunden betragen).

  6. Benachrichtigen Sie die Aufsichtsbehörden, die betroffenen Personen und die Partner. Versenden Sie Benachrichtigungen, die den jeweiligen Anforderungen hinsichtlich Inhalt und Frist entsprechen, und bereiten Sie eine öffentliche Erklärung vor, falls es sich um eine wesentliche Datenschutzverletzung handelt.

  7. Wiederherstellung der Betriebsabläufe. Schalten Sie Systeme mithilfe sauberer, verifizierter Backups oder neu erstellter Images wieder online und vergewissern Sie sich, dass die ausgenutzte Schwachstelle tatsächlich behoben ist, bevor Sie den vollen Zugriff wiederherstellen.

  8. Führen Sie eine Nachbesprechung des Vorfalls durch. Dokumentieren Sie, was funktioniert hat, was nicht, und aktualisieren Sie den Notfallplan, die Erkennungsregeln und die Zugriffsrichtlinien für Anbieter entsprechend.

Wie unterscheiden sich die gängigen Arten von Sicherheitsverletzungen?

Die folgende Tabelle ordnet die am häufigsten in den Primärdaten des Jahres 2025 auftretenden Arten von Sicherheitsverletzungen ihrer typischen Ursache und der Kontrollmaßnahme zu, die dieses Risiko am direktesten reduziert.

Art der VerletzungTypische GrundursachePrimäre Verteidigungskontrolle
Zugriffsbasierte SicherheitslückeSchwache, wiederverwendete oder durch Phishing erlangte Passwörter; fehlende Multi-Faktor-AuthentifizierungMultifaktor-Authentifizierung und zertifikatsbasierte Authentifizierung anstelle statischer Passwörter
Verletzung der Lieferkette durch DritteÜbermäßiger Zugriff von Anbietern, unüberwachte Integrationen, schwache Sicherheitskontrollen bei PartnernÜberprüfung der Zugriffsrechte von Anbietern nach dem Prinzip der minimalen Berechtigungen und kontinuierliche Überwachung von Drittanbieterrisiken
Ausnutzung von SicherheitslückenNicht gepatchte, mit dem Internet verbundene Systeme, verzögerte PatchzyklenKontinuierliche Schwachstellenscans und durchgesetzte Patch-Management-SLAs
RansomwareErster Zugriff über Phishing, Zugangsdaten oder ausgenutzte Sicherheitslücken, gefolgt von lateraler BewegungNetzwerksegmentierung, Offline-Backups sowie schnelle Erkennung und Eindämmung
Daten, die im Ruhezustand oder während der Übertragung offengelegt werdenUnverschlüsselte Datenbanken, falsch konfigurierter Cloud-Speicher, nicht verwaltete VerschlüsselungsschlüsselVerschlüsselung sensibler Daten im Ruhezustand und während der Übertragung, unterstützt durch ein geeignetes HSM-basiertes Schlüsselmanagement.
Insider- oder menschliches VersagenFehlkonfiguration, versehentliche Offenlegung oder Missbrauch des rechtmäßigen ZugangsRollenbasierte Zugriffskontrolle, Verhinderung von Datenverlust und regelmäßige Schulungen zum Sicherheitsbewusstsein

Einschränkungen

Dieser Leitfaden dient als allgemeines Rahmenkonzept zur Vorbereitung auf Sicherheitsvorfälle und ersetzt weder eine Rechtsberatung noch einen individuell auf Ihre spezifische Umgebung zugeschnittenen Notfallplan. Die Meldepflichten bei Datenschutzverletzungen variieren je nach Bundesland, Branche und Land. Nur qualifizierte Rechtsberater können bestätigen, welche Gesetze für einen konkreten Vorfall gelten und welche Fristen damit verbunden sind. Die hier genannten Kosten- und Zeitangaben basieren auf Durchschnittswerten globaler Datensätze von IBM und Verizon. Die tatsächlichen Kosten und die Wiederherstellungszeit für ein einzelnes Unternehmen hängen stark von der Branche, dem Umfang der Datenschutzverletzung, dem bestehenden Sicherheitsreifegrad und der Geschwindigkeit der Vorfallserkennung ab. Organisationen in stark regulierten Branchen wie dem Gesundheitswesen, dem Finanzdienstleistungssektor oder dem öffentlichen Sektor sollten diese Angaben als Richtwerte betrachten und zusätzlich zu diesem Rahmenkonzept branchenspezifische Leitlinien konsultieren.

Was würde Encryption Consulting empfehlen?

Den meisten Organisationen, mit denen wir zusammenarbeiten, mangelt es nicht an Sicherheitstools, sondern an einem erprobten Plan und an Verschlüsselungsmechanismen, die die tatsächlichen Kosten eines Sicherheitsvorfalls begrenzen. Unsere Empfehlung besteht aus drei Teilen.

Zunächst sollten Sie den Notfallplan selbst erstellen und testen, einschließlich der Benachrichtigungsabläufe, die den für Ihre Datenbestände geltenden Datenschutzgesetzen entsprechen. Unsere Compliance-Beratung unterstützt Unternehmen dabei, ihre Prozesse zur Reaktion auf Vorfälle und zur Benachrichtigung an DSGVO, HIPAA, Landesgesetze zum Datenschutz und andere relevante Rahmenbedingungen anzupassen, bevor ein Vorfall diese Frage aufwirft. Unsere Verschlüsselungsberatung analysiert, wo sensible Daten gespeichert sind und wie gut sie aktuell geschützt sind – die Grundlage für jedes wirksame Vorsorgeprogramm.

Zweitens: Verschlüsselung sollte als Maßnahme zur Schadensminimierung bei Datenschutzverletzungen betrachtet werden, nicht nur als Pflichterfüllung. Daten, die sowohl im Ruhezustand als auch während der Übertragung ordnungsgemäß verschlüsselt sind und deren Schlüssel in einem FIPS-validierten Hardware-Sicherheitsmodul geschützt werden, fallen oft nicht unter die strengen Meldepflichten, die viele Gesetze für offengelegte Klartextdaten vorsehen. Unser HSM-as-a-Service bietet Unternehmen FIPS-zertifizierten, quantensicheren Schlüsselschutz ohne den Aufwand, eine eigene HSM-Infrastruktur betreiben zu müssen. So bleiben die Verschlüsselungsschlüssel isoliert, selbst wenn andere Systeme kompromittiert werden.

Drittens müssen die Identitäts- und Zugriffslücken geschlossen werden, die in den meisten Sicherheitsvorfällen auftauchen. Unsere PKI-as-a-Service-Lösung ersetzt statische, wiederverwendbare Anmeldeinformationen und Passwörter durch zertifikatsbasierte Authentifizierung für Benutzer, Geräte und Workloads. Dadurch wird der Missbrauch von Anmeldeinformationen und die unautorisierten Zugriffsmuster, die für etwa ein Fünftel der bestätigten Sicherheitsvorfälle verantwortlich sind, direkt angegangen. Ein eingeübter Reaktionsplan, verschlüsselte Daten und starke Authentifizierung verhindern zwar nicht jeden Angriff, reduzieren aber die Reichweite eines Angreifers und die letztendlichen Kosten des Vorfalls erheblich.

Fazit

Die Vorbereitung eines Unternehmens auf einen Datenverstoß besteht weniger in der Anschaffung weiterer Sicherheitstools, sondern vielmehr in der Entwicklung und dem Üben eines Notfallplans, eines Benachrichtigungs-Workflows und einer Checkliste zur Behebung von Sicherheitslücken, die im Ernstfall tatsächlich zum Einsatz kommen. Die Daten von IBM und Verizon aus dem Jahr 2025 bestätigen dies: Die Kosten von Datenverstößen bleiben hoch, die Erkennung dauert weiterhin durchschnittlich 241 Tage, und Zugangsdaten, Zugriffe Dritter und ungepatchte Systeme sind nach wie vor die häufigsten Einfallstore. Unternehmen, die einen erprobten Notfallplan mit verschlüsselten Daten, einem sicheren Schlüsselmanagement und zertifikatsbasierter Authentifizierung kombinieren, können einen potenziellen Schaden von 4.44 Millionen US-Dollar in ein eingedämmtes und gut gemanagtes Ereignis verwandeln.

Häufig gestellte Fragen

Wie lange haben Unternehmen üblicherweise Zeit, Betroffene nach einer Datenschutzverletzung zu benachrichtigen? Das hängt vom jeweiligen Gesetz ab. Die DSGVO schreibt vor, dass die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Kenntnisnahme einer relevanten Datenschutzverletzung benachrichtigt werden muss. In den USA variieren die Fristen je nach Bundesstaat und liegen üblicherweise zwischen 30 und 60 Tagen nach Entdeckung. In einigen Branchen, wie beispielsweise im Gesundheitswesen, gilt gemäß HIPAA eine Benachrichtigungsfrist von 60 Tagen. Da es keine einheitliche bundesweite Frist für alle Unternehmen gibt, sollten Sie sich von einem Rechtsberater die spezifischen Anforderungen für Ihre Daten und die Standorte der betroffenen Personen bestätigen lassen.

Was ist der Unterschied zwischen einer Datenschutzverletzung und einem Sicherheitsvorfall? Ein Sicherheitsvorfall ist jedes Ereignis, das die Vertraulichkeit, Integrität oder Verfügbarkeit von Systemen oder Daten gefährdet, wie beispielsweise ein abgewehrter Malware-Angriff oder ein plötzlicher Anstieg fehlgeschlagener Anmeldeversuche. Eine Datenschutzverletzung ist ein spezieller Vorfall, bei dem ein unbefugter Zugriff auf oder die Offenlegung sensibler Daten bestätigt wird. Jede Datenschutzverletzung ist ein Sicherheitsvorfall, aber nicht jeder Sicherheitsvorfall führt zu einer Datenschutzverletzung.

Entbindet die Verschlüsselung unserer Daten uns von der Meldepflicht bei Datenschutzverletzungen? Oft ja, zumindest teilweise. Viele Gesetze zur Meldepflicht bei Datenschutzverletzungen, darunter auch einige US-Bundesstaaten, enthalten eine Ausnahmeregelung, die Unternehmen von der Meldepflicht befreit, wenn die offengelegten Daten ordnungsgemäß verschlüsselt wurden und die Verschlüsselungsschlüssel nicht kompromittiert wurden. Daher ist ein sicheres Schlüsselmanagement genauso wichtig wie die Verschlüsselung selbst; gelangt ein Angreifer sowohl in den Besitz der verschlüsselten Daten als auch der Schlüssel, greift die Ausnahmeregelung in der Regel nicht.

Wie oft sollten wir unseren Notfallplan testen? Die meisten Sicherheitsexperten empfehlen, den Notfallplan mindestens einmal jährlich in einer Planspielübung zu testen, für Unternehmen in risikoreichen oder stark regulierten Branchen sogar häufiger, etwa alle sechs Monate. Ein Plan, der nie anhand eines realistischen Szenarios geübt wurde, versagt in der Regel genau in den entscheidenden Bereichen: Wer hat die Entscheidungsbefugnis, und wie schnell können die Rechts- und Kommunikationsabteilungen reagieren?

Welche Maßnahme ist für mittelständische Unternehmen am kosteneffektivsten, um die Auswirkungen von Sicherheitsvorfällen zu reduzieren? Laut Daten von IBM und Verizon aus dem Jahr 2025 sind die beiden wirksamsten Maßnahmen die Durchsetzung von Multi-Faktor- oder zertifikatsbasierter Authentifizierung, um den Zugriff über Anmeldeinformationen (der in 22 % der Fälle von Sicherheitsvorfällen vorkommt) zu unterbinden, und die Entwicklung eines erprobten Notfallplans, der die Erkennungs- und Eindämmungszeit verkürzt. Allein die interne Erkennung spart Unternehmen im Vergleich zu von Angreifern gemeldeten Sicherheitsvorfällen rund 900,000 US-Dollar pro Vorfall.

Referenzen