Montagmorgen, 7:42 Uhr. Die ersten Mitarbeiter melden sich: Die Warenwirtschaft startet nicht, Netzlaufwerke sind nicht erreichbar und auf mehreren Rechnern erscheint eine ungewöhnliche Meldung. Wenig später steht fest, dass Teile der Unternehmensdaten verschlüsselt wurden. Auf einem Bildschirm findet sich eine Lösegeldforderung.
Was zunächst wie ein IT-Problem aussieht, entwickelt sich innerhalb kurzer Zeit zu einem unternehmerischen Krisenfall. Denn bei einem Cyberangriff im Mittelstand geht es selten nur darum, einige Computer wieder zum Laufen zu bringen. Betrieb, Kunden, Datenschutz, Kommunikation und Liquidität können gleichzeitig betroffen sein.

8:00 Uhr: Plötzlich funktioniert der Betrieb nicht mehr
In vielen mittelständischen Unternehmen hängen inzwischen nahezu alle wichtigen Abläufe von funktionierenden IT-Systemen ab. Auftragsverwaltung, Warenwirtschaft, E-Mail, Telefonie, Produktionssteuerung, Zeiterfassung oder digitale Kundendaten sind Teil des normalen Arbeitsalltags.
Fallen zentrale Systeme aus, entsteht deshalb schnell ein Dominoeffekt. Angebote können nicht aufgerufen, Aufträge nicht bearbeitet und Rechnungen nicht geschrieben werden. In einem Handwerksbetrieb fehlen möglicherweise digitale Auftragsdaten und Einsatzpläne. Ein Händler kann Bestände oder Bestellungen nicht mehr zuverlässig prüfen. In einem Produktionsunternehmen können sogar technische Prozesse betroffen sein.
Die Versicherungsbedingungen für Cyberrisiken berücksichtigen entsprechend nicht nur klassische Bürocomputer. Auch mobile Systeme, Netzwerkkomponenten und industrielle Steuerungssysteme können zur betrieblichen IT gehören.
Das eigentliche Problem lautet deshalb nicht mehr: „Wann funktioniert der Server wieder?“ Die entscheidende Frage ist, welche Geschäftsprozesse ohne die betroffenen Systeme überhaupt noch funktionieren.
Was ist bei einem Cyberangriff im Unternehmen zuerst zu tun?
Betroffene Systeme sollten nicht vorschnell verändert oder neu gestartet werden. Zunächst müssen Angriff und Ausbreitung begrenzt, relevante Systeme isoliert, IT-Verantwortliche eingebunden und digitale Spuren gesichert werden. Gleichzeitig sollte dokumentiert werden, welche Systeme, Daten und Geschäftsprozesse betroffen sind.
9:30 Uhr: Aus dem IT-Ausfall wird ein Sicherheitsvorfall
Jetzt beginnt die eigentliche Ursachenforschung. Handelt es sich um Ransomware? Wurden Zugangsdaten gestohlen? Haben Angreifer lediglich Systeme verschlüsselt oder zuvor Daten kopiert? Wann begann der Angriff und welche Systeme wurden kompromittiert?
Diese Fragen sind entscheidend, weil die sichtbare Verschlüsselung nicht zwingend den Beginn des Angriffs markiert. Bevor ein Unternehmen den Vorfall vollständig versteht, muss daher zunächst das Schadensbild untersucht werden.
IT-Forensiker können digitale Spuren analysieren, Ursache und Umfang des Vorfalls ermitteln und die Ergebnisse dokumentieren. Solche Spezialisten verursachen Kosten, sind aber gerade in der Anfangsphase wichtig. Moderne Cyberabsicherungen berücksichtigen deshalb neben dem eigentlichen Daten- oder Programmschaden auch IT-Dienst- und Forensikleistungen.
Gleichzeitig beginnt eine schwierige Abwägung: Wie lässt sich der Betrieb möglichst schnell wieder aufnehmen, ohne Beweise zu vernichten oder noch nicht erkannte Schadsoftware erneut in die Systeme einzuspielen?
Genau hier zeigt sich, warum ein vorbereiteter Cyber-Krisenplan so wichtig ist. Zuständigkeiten, Ansprechpartner und grundlegende Abläufe müssen dann nicht erst während des Angriffs geklärt werden.
11:00 Uhr: Sind auch Kundendaten betroffen?
Spätestens jetzt erweitert sich die Krise. Auf dem angegriffenen Server lagen möglicherweise Kundendaten, Mitarbeiterinformationen, Verträge oder andere vertrauliche Informationen.
Damit entsteht neben dem technischen Problem ein rechtliches und organisatorisches Risiko. Unternehmen müssen klären, welche Daten betroffen sein könnten und ob personenbezogene Informationen unberechtigt eingesehen, kopiert, verändert oder veröffentlicht wurden.
Eine Cyberattacke kann damit sowohl Eigenschäden als auch Schäden gegenüber Dritten verursachen. Zu den Eigenschäden zählen beispielsweise die Wiederherstellung von Daten und Programmen, IT-Forensik oder ein möglicher Ertragsausfall. Ansprüche Dritter können dagegen entstehen, wenn Datenschutz, Datenvertraulichkeit oder IT-Sicherheit verletzt wurden.
Je nach Situation können zusätzlich Benachrichtigungspflichten gegenüber Behörden oder betroffenen Personen entstehen. Auch hierfür fallen schnell externe Beratungs-, Rechts- und Kommunikationskosten an.
Die Geschäftsführung muss daher parallel mehrere Arbeitsstränge koordinieren: technische Eindämmung, rechtliche Bewertung, interne Kommunikation und gegebenenfalls Information externer Stellen.
Welche Kosten kann ein Cyberangriff verursachen?
Zu den möglichen Kosten gehören IT-Forensik, Datenwiederherstellung, externe IT-Dienstleister, Rechtsberatung, Krisenkommunikation und zusätzliche Betriebskosten. Hinzu kommen mögliche Schadenersatzforderungen sowie Umsatzausfälle, wenn der Betrieb nur eingeschränkt oder überhaupt nicht weiterarbeiten kann.
13:30 Uhr: Der Betrieb steht und die Kosten laufen weiter
Nach einigen Stunden wird häufig deutlich, dass der größte wirtschaftliche Schaden nicht unbedingt durch beschädigte Hardware entsteht.
Während die IT stillsteht, laufen viele Kosten weiter. Gehälter, Mieten, Leasingraten und andere Fixkosten verschwinden nicht, nur weil keine Aufträge bearbeitet werden können. Gleichzeitig fehlen Umsätze und möglicherweise auch der daraus resultierende Betriebsgewinn.
Genau deshalb gehört der Ertragsausfall zu den zentralen wirtschaftlichen Folgen eines Cybervorfalls. Wird ein Betrieb infolge eines versicherten Daten- oder Programmschadens unterbrochen, können je nach vereinbartem Schutz fortlaufende Kosten und entgangener Betriebsgewinn relevant werden. Auch notwendige Mehrkosten zur Aufrechterhaltung des Betriebs können eine Rolle spielen, beispielsweise die Nutzung alternativer IT-Systeme oder anderer Arbeitsverfahren.
Besonders kritisch wird die Situation bei Unternehmen, deren Prozesse nahezu vollständig digitalisiert sind. Ein Produktionsbetrieb kann vielleicht Maschinen bedienen, aber keine Fertigungsaufträge abrufen. Ein Großhändler verfügt über Ware, kann aber Bestellungen und Lagerbestände nicht zuverlässig zuordnen. Ein Dienstleister hat Mitarbeiter, aber keinen Zugriff auf Kundenakten.
Damit ähnelt ein schwerer Cyberangriff wirtschaftlich zunehmend einem klassischen Betriebsstillstand. Die Ursache liegt lediglich nicht in einem Feuer oder Maschinenschaden, sondern in der digitalen Infrastruktur.
16:00 Uhr: Die Lösegeldforderung wird zur Managemententscheidung
Bei einem Ransomware-Angriff kann inzwischen eine konkrete Forderung vorliegen. Die Angreifer verlangen Geld für die Entschlüsselung von Daten oder drohen zusätzlich mit deren Veröffentlichung.
Damit erreicht der Vorfall eine weitere Eskalationsstufe.
Eine Lösegeldzahlung ist keine einfache Abkürzung zurück zum Normalbetrieb. Selbst eine Zahlung garantiert nicht, dass Systeme vollständig entschlüsselt werden können oder kopierte Daten tatsächlich gelöscht werden. Gleichzeitig müssen rechtliche, technische und wirtschaftliche Aspekte berücksichtigt werden.
Cyber-Erpressung erfordert deshalb professionelles Krisenmanagement. In Cyberdeckungen können beispielsweise Kosten für die Abwehr einer akuten Bedrohung, spezialisierte IT-Dienstleister und Krisenberatung berücksichtigt sein. Auch Lösegeldforderungen können unter bestimmten Voraussetzungen Bestandteil des Versicherungsschutzes sein.
Für die Unternehmensleitung zählt in dieser Phase vor allem ein strukturierter Entscheidungsprozess. Improvisierte Alleingänge können die technische Wiederherstellung, Ermittlungen und weitere Schadenbearbeitung erschweren.
19:00 Uhr: Backups werden plötzlich zur wichtigsten Unternehmensressource
Am Abend richtet sich ein großer Teil der Aufmerksamkeit auf die Datensicherung. Gibt es ein aktuelles Backup? Ist es vollständig? Wurde es getrennt von den produktiven Systemen gespeichert? Und vor allem: Ist es selbst vom Angriff betroffen?
Ein Backup besitzt nur dann einen echten Wert, wenn daraus tatsächlich eine funktionsfähige Umgebung wiederhergestellt werden kann.
Die Bedeutung dieses Punktes zeigt sich auch in den Anforderungen an Cyberabsicherungen. So kann beispielsweise eine regelmäßige vollständige Datensicherung verlangt werden, deren Kopien so aufbewahrt werden, dass Original und Sicherung nicht gleichzeitig von demselben Schaden betroffen sein können. Ebenso können aktuelle Software, Sicherheitsupdates und Schutzmaßnahmen gegen unberechtigte Zugriffe vorausgesetzt werden.
Cyberprävention besteht deshalb nicht nur aus Firewall und Virenschutz. Mitarbeitertrainings, Phishing-Simulationen, Sicherheitschecks, klare Datensicherungsstrategien und vorbereitete Notfallpläne können Teil eines umfassenderen Sicherheitskonzepts sein.
Warum reicht ein Backup allein nicht aus?
Entscheidend ist nicht nur, ob Daten gesichert werden, sondern ob die Sicherung aktuell, vom Produktivsystem getrennt und im Ernstfall tatsächlich wiederherstellbar ist. Ein wirksames Backup-Konzept umfasst deshalb auch regelmäßige Wiederherstellungstests und klare Verantwortlichkeiten.
Dienstag, 7:42 Uhr: 24 Stunden später ist der Angriff noch lange nicht vorbei
Nach einem Tag können die wichtigsten Systeme isoliert, erste Ursachen gefunden und Wiederherstellungsmaßnahmen eingeleitet sein. Der normale Geschäftsbetrieb muss deshalb noch lange nicht zurückgekehrt sein.
Vielleicht arbeitet die Buchhaltung bereits wieder, während Warenwirtschaft und Produktion weiterhin eingeschränkt sind. Möglicherweise muss geprüft werden, ob Daten abgeflossen sind. Kunden und Geschäftspartner warten auf Informationen. Gleichzeitig beginnt die wirtschaftliche Aufarbeitung.
Gerade diese ersten 24 Stunden machen deutlich, warum sich Cyberrisiken nicht allein anhand der Kosten eines neuen Servers bewerten lassen. Ein einziger Angriff kann IT-Wiederherstellung, Betriebsunterbrechung, Datenschutz, Haftpflicht, Rechtsberatung und Krisenkommunikation miteinander verbinden.
Auch die Prävention bekommt dadurch eine andere Bedeutung. Regelmäßige Backups, aktuelle Systeme, geschulte Mitarbeiter und ein vorbereiteter Notfallplan verhindern nicht jeden Angriff. Sie können aber entscheidend beeinflussen, wie schnell ein Unternehmen den Vorfall erkennt, eindämmt und den Betrieb wieder aufnimmt.
Wenn aus einem IT-Problem plötzlich eine Unternehmenskrise wird
Der fiktive Montagmorgen beginnt mit einem nicht erreichbaren Server. Nur wenige Stunden später beschäftigen sich Geschäftsführung, IT-Spezialisten, Datenschutzexperten und möglicherweise Juristen mit demselben Vorfall.
Genau darin liegt die Besonderheit eines Cyberangriffs im Mittelstand: Digitale Abhängigkeiten verbinden heute zahlreiche Unternehmensbereiche miteinander. Fällt die IT aus, können deshalb innerhalb kürzester Zeit operative, finanzielle und rechtliche Folgen gleichzeitig entstehen.
Eine sinnvolle Cyberstrategie beginnt daher lange vor dem Angriff. Technische Sicherheit bildet die erste Ebene. Organisatorische Vorbereitung und geschulte Mitarbeiter bilden die zweite. Die finanzielle Absicherung der verbleibenden Risiken ergänzt dieses System dort, wo Prävention allein nicht mehr ausreicht.
Die entscheidende Frage lautet deshalb nicht nur, wie wahrscheinlich ein Cyberangriff ist. Wichtiger ist, ob ein Unternehmen am Montagmorgen um 7:42 Uhr weiß, was in den nächsten 24 Stunden zu tun ist.


