Skip to content
flag Einführung

Eine Datenpanne erkennen und melden

So sorgfältig Sie auch arbeiten, manchmal geht trotzdem etwas schief. Eine E-Mail an den falschen Empfänger, ein verlorener Laptop, eine unerwünschte Anmeldung: Das kann jedem passieren. Entscheidend ist dann, wie schnell Sie es erkennen, melden und gegensteuern. Das ist der Unterschied zwischen einem Vorfall und einem ernsten Problem.

target Was Sie in diesem Modul lernen
  • check_circle Was eine Datenpanne ist und wie Sie sie im Arbeitsalltag erkennen
  • check_circle Was in den ersten Minuten zu tun ist und wem Sie sie intern melden
  • check_circle Wie die 72-Stunden-Meldepflicht funktioniert und was eine Cyberversicherung beiträgt
report Was ist eine Datenpanne?

Eine Datenpanne ist mehr als ein Hackerangriff

Eine Verletzung des Schutzes personenbezogener Daten Eine Verletzung der Sicherheit, die unbeabsichtigt oder unrechtmäßig zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung personenbezogener Daten führt oder zum unbefugten Zugang zu ihnen. Eine Datenpanne umfasst also viel mehr als einen Hackerangriff: Auch ein Verlust, ein falscher Empfänger oder ein fehlerhaftes System sind Datenpannen. , kurz Datenpanne, ist viel mehr als ein Hackerangriff. Es ist jede Situation, in der personenbezogene Daten unbeabsichtigt verloren gehen, verändert werden oder in die falschen Hände gelangen.

Beispiele aus der Praxis:

  • Eine E-Mail mit einer Kundenliste, die versehentlich an den falschen Empfänger geht.
  • Ein verlorener oder gestohlener Laptop, ein Smartphone oder USB-Stick mit dienstlichen Daten.
  • Ein gehacktes Konto oder Postfach, selbst wenn scheinbar „nichts“ passiert ist.
  • Eine Papierakte, die verschwindet oder in falsche Hände gerät.
  • Ein Fehler in einem System, durch den Kunden die Daten anderer Kunden sehen.
info Die drei Arten von Datenpannen

Offiziell spricht man vom Verlust der Vertraulichkeit (jemand sieht Daten, die er nicht sehen durfte), der Integrität (Daten werden unbeabsichtigt verändert) und der Verfügbarkeit (Sie verlieren Daten oder kommen nicht mehr an sie heran). Für Sie genügt die praktische Frage: Waren personenbezogene Daten unbeabsichtigt betroffen?

warning Frühe Warnsignale

Wie erkennen Sie es rechtzeitig?

Manche Datenpannen sind sofort offensichtlich (die E-Mail ist schon verschickt, der Laptop ist wirklich weg). Andere schleichen sich leise ein. Auf ein paar Signale sollten Sie achten:

  • Ein Kunde oder Lieferant erwähnt etwas: „Ich habe heute Ihr Rundschreiben bekommen, mit den Namen anderer Kunden darin“ oder „Ich habe eine seltsame E-Mail bekommen, die wie Ihre aussieht“.
  • Ungewöhnliche Aktivität auf Ihrem Konto: unerwartete Anmeldehinweise, E-Mails in Ihrem Gesendet-Ordner, die Sie nicht verschickt haben, geänderte Regeln.
  • Eine Kollegin oder ein Kollege meldet etwas Seltsames: ein fehlendes Dokument, eine unerklärliche Änderung, ein verlorenes Gerät.
  • Die IT oder Ihre Software warnt Sie: ein Virenscanner schlägt an, ein unerwartetes „Passwort geändert“, ein Hinweis Ihres Dienstes, dass sich jemand aus dem Ausland angemeldet hat.
  • Auf Phishing geklickt? Auch wenn scheinbar nichts passiert, behandeln Sie es als mögliche Datenpanne, bis das Gegenteil feststeht.
radar Für IT- und Softwareunternehmen: Erkennung ist unverzichtbar

Arbeitet Ihre Organisation mit vielen Daten oder entwickeln Sie selbst Software? Dann investieren Sie in Angriffserkennung (Intrusion Detection) und Log-Überwachung (verdächtige Anmeldungen, ungewöhnliche Aktivität, automatische Alarme). Der Unterschied zwischen einer Datenpanne, die Sie nach fünfzehn Minuten bemerken, und einer, die Sie erst nach fünfzehn Wochen entdecken, ist enorm: nicht nur beim Schaden, sondern auch bei Bußgeldern und Ruf. Für KMU gibt es heute bezahlbare Cloud-Lösungen und Managed Security Services.

forum Lieber einmal zu viel melden als einmal zu wenig

Sind Sie unsicher, ob etwas eine Datenpanne ist, behandeln Sie es als mögliche Datenpanne. Die Schwere beurteilen Ihre Führungskraft, die IT-Verantwortlichen oder die bzw. der Datenschutzbeauftragte, nicht Sie. Lieber einmal zu viel melden als einmal zu wenig.

emergency Die ersten Minuten

Was tun Sie in den ersten Minuten?

Die erste Reaktion entscheidet oft darüber, wie groß der Schaden wird. Eine kurze Reihenfolge, die immer funktioniert:

  1. Bleiben Sie ruhig und tun Sie nichts, was Spuren verwischt. Keine überstürzten Panikaktionen, keine Postfächer leeren, keine Dokumente wegwerfen.
  2. Begrenzen Sie den Schaden, wenn Sie können: eine falsch verschickte E-Mail zurückrufen (Outlook/Gmail), einen geteilten Link unbrauchbar machen, ein Gerät aus der Ferne sperren oder kurz vom Netz nehmen.
  3. Melden Sie es schnell intern. Die E-Mail, der Anruf oder die Nachricht an Ihre Führungskraft, die IT-Verantwortlichen oder die bzw. den Datenschutzbeauftragte/r (DSB) Die interne oder externe Person, die in Ihrer Organisation für den Datenschutz zuständig ist. Für manche Unternehmen nach DSGVO und BDSG vorgeschrieben (in Deutschland unter anderem ab 20 Personen, die ständig mit personenbezogenen Daten arbeiten), für andere freiwillig, aber empfehlenswert. Bei einer möglichen Datenpanne entscheidet meist die bzw. der Datenschutzbeauftragte mit, ob die Aufsichtsbehörde informiert werden muss. darf grob und unsicher sein. Eine schnelle, grobe Meldung ist besser als eine ausgefeilte, die zu spät kommt.
  4. Halten Sie fest, was Sie wissen: was passiert ist, wann, welche Daten betroffen sind, wer sie gesehen haben könnte. Eine kurze Zeitleiste auf einem Zettel genügt.
favorite Machen Sie sich keine Vorwürfe, Schadensbegrenzung ist Teamarbeit

Jeder macht einmal einen Fehler. Eine Organisation, die ihre Leute fürs Melden von Fehlern bestraft, bekommt eine Organisation, in der Fehler vertuscht werden. Das ist weit gefährlicher als der ursprüngliche Fehler.

schedule Die 72-Stunden-Regel

Die 72-Stunden-Regel, kurz und ohne Panik

Nach der DSGVO muss Ihre Organisation eine ernste Datenpanne innerhalb von 72 Stunden der Aufsichtsbehörde In Deutschland ist für Unternehmen in der Regel die Datenschutzaufsichtsbehörde des Bundeslandes zuständig, in dem das Unternehmen seinen Sitz hat; die bzw. der Bundesbeauftragte (BfDI) ist vor allem für Bundesbehörden sowie Telekommunikations- und Postdienste zuständig. Die Aufsichtsbehörde nimmt Meldungen von Datenpannen entgegen, bearbeitet Beschwerden und kann Organisationen prüfen und sanktionieren. Jedes EU-Land hat seine eigene Behörde (in Frankreich zum Beispiel die CNIL). melden (in Deutschland in der Regel der Datenschutzaufsichtsbehörde Ihres Bundeslandes). Besteht ein hohes Risiko für die betroffenen Personen, müssen Sie auch diese benachrichtigen.

  • Die 72 Stunden beginnen, sobald Ihre Organisation von der Datenpanne erfährt. Jede Stunde nach Ihrer internen Meldung zählt also.
  • Nicht jede Datenpanne ist meldepflichtig: Ein kleiner Vorfall mit geringem Risiko wird nur intern dokumentiert. Die Beurteilung übernehmen Ihre Führungskraft, die IT oder die bzw. der Datenschutzbeauftragte.
  • Ihre Rolle: schnell und ehrlich intern melden. Was danach geschieht, ist Aufgabe der Organisation.
menu_book Mehr in der Wissensdatenbank lesen menu_bookDatenpanne: was tun?

Die Wissensdatenbank zeigt Schritt für Schritt, wie ein KMU eine Datenpanne dokumentiert, bewertet und meldet. Ein nützliches Nachschlagewerk für alle, die in Ihrer Organisation Vorfälle nachverfolgen.

health_and_safety Cyberversicherung

Und eine Cyberversicherung?

Immer mehr KMU schließen eine Cyberversicherung Eine Versicherung, die finanzielle Schäden durch Cybervorfälle abdeckt: Untersuchung, Wiederherstellung, rechtliche Unterstützung, Kommunikation mit Kunden und manchmal Lösegeld bei Ransomware. Kein Ersatz für gute Sicherheit, aber ein nützliches Sicherheitsnetz für den Schaden und die Unterstützung nach einem ernsten Vorfall. als Sicherheitsnetz für ernste Vorfälle ab. Sie deckt nicht nur finanzielle Schäden, sondern verschafft auch schnellen Zugang zu rechtlicher und technischer Unterstützung, wenn Sie sie am dringendsten brauchen.

  • Eine Versicherung ersetzt keine gute Sicherheit, aber sie mildert die Folgen.
  • Viele Policen verlangen, dass Sie Grundanforderungen erfüllen: 2FA, Backups, Updates, einen Verhaltenskodex. Also genau die Gewohnheiten aus diesem Kurs.
  • Fragen Sie im Zweifel Ihren Versicherungsmakler, was Ihre Police genau abdeckt und welche Bedingungen gelten.
menu_book Mehr in der Wissensdatenbank lesen menu_bookCyberversicherung

Eine Cyberversicherung wirkt am besten in Kombination mit einer Organisation, die die Grundlagen im Griff hat. Lesen Sie in der Wissensdatenbank, worauf Sie bei der Auswahl achten sollten.

psychology Was tun Sie?

Falsche E-Mail verschickt

forward_to_inbox
Sie haben gerade einem Kunden ein Angebot gemailt, merken aber, dass Sie versehentlich die Akte eines anderen Kunden angehängt haben. Darin stehen Name, Adresse und Rechnungsbeträge.

Was tun Sie zuerst?

psychology Was tun Sie?

Verdächtige Aktivität auf Ihrem Konto

warning
Morgens erhalten Sie eine E-Mail Ihres dienstlichen E-Mail-Anbieters: „Wir sehen eine Anmeldung aus Rumänien heute Nacht um 03:14 Uhr. Waren Sie das?“ Sie lagen zu Hause im Bett und waren noch nie in Rumänien.

Was tun Sie?

quiz Selbsttest · Frage 1 von 2
info Nur zur Übung, das zählt nicht für Ihren Fortschritt
Welche Aussage darüber, was als Datenpanne zählt, ist richtig?
Richtig: Eine Datenpanne ist jede Sicherheitsverletzung, bei der personenbezogene Daten unbeabsichtigt betroffen sind. Eine falsch verschickte E-Mail, ein verlorener Laptop oder USB-Stick, ein gehacktes Postfach oder eine verschwundene Papierakte: All das sind Datenpannen im Sinne der DSGVO.
quiz Selbsttest · Frage 2 von 2
Was ist der erste Schritt, wenn Sie eine mögliche Datenpanne entdecken?
Richtig: Die interne Meldung ist immer der erste Schritt. Ob die Datenpanne der Aufsichtsbehörde (und eventuell den betroffenen Personen) gemeldet werden muss, beurteilen Ihre Führungskraft, die IT oder die bzw. der Datenschutzbeauftragte. Je schneller Sie melden, desto größer die Chance, dass die 72-Stunden-Frist eingehalten wird.
summarize Zusammenfassung

Das nehmen Sie aus Modul 5 mit

  • bolt Eine Datenpanne ist mehr als ein Hackerangriff: Auch ein Verlust, eine falsch verschickte E-Mail oder ein gehacktes Konto zählen.
  • bolt Achten Sie auf frühe Warnsignale: ein Kunde, dem etwas auffällt, ungewöhnliche Kontoaktivität, eine Warnung der IT.
  • bolt Die ersten Minuten: ruhig bleiben, Schaden begrenzen, wenn möglich, schnell intern melden, kurz dokumentieren.
  • bolt Die 72-Stunden-Meldepflicht der DSGVO liegt bei Ihrer Organisation. Ihre Rolle ist es, schnell und ehrlich intern zu melden.
  • bolt Eine Cyberversicherung ist ein nützliches Sicherheitsnetz, ersetzt aber keine gute Sicherheit.
  • bolt Lieber einmal zu viel melden als einmal zu wenig.
workspace_premium Modul abgeschlossen

Modul 5 abgeschlossen 🎉

Bereit für die Abschlussprüfung. Sie haben die fünf Bausteine der Security Awareness in der Hand: warum Sicherheit alle angeht, wie Sie Ihre Konten schützen, wie Sie mit Zugriffen und Systemen umgehen, wie Sie sicher mit Daten arbeiten und was zu tun ist, wenn etwas schiefgeht. Zeit, das zu bestätigen.

lock_open 5 von 6 Modulen

Auf dem Weg zum Übungsquiz „Security Awareness“

Schließen Sie alle 6 Module ab und machen Sie das kostenlose Übungsquiz. Die offizielle Prüfung mit Zertifikat finden Sie in der GDPRWise-App.

check_circle Module 1-5 abgeschlossenradio_button_unchecked Abschlussprüfung ≥ 70 %
workspace_premium