Best Practices zur rechtlichen Bewältigung von Cyberangriffen
Cyberangriffe sind längst kein reines IT-Thema mehr. Unternehmen sehen sich im Ernstfall mit einer Vielzahl paralleler gesetzlicher und vertraglicher Pflichten konfrontiert. Legal Incident Response (LIR) beschreibt die Gesamtheit der rechtlichen Maßnahmen zur strukturierten und fristgerechten Reaktion auf Cybersecurity-Vorfälle. Ziel ist es, Risiken zu minimieren, Haftung zu vermeiden und die Handlungsfähigkeit des Unternehmens zu sichern.
Was umfasst Legal Incident Response?
LIR ist die Schnittstelle zwischen IT-Forensik, Management, Kommunikation und Recht und deckt sämtliche rechtlichen Facetten eines Cybervorfalls ab. Dazu gehören insbesondere:
- Rechtliche Einordnung des Vorfalls (Datenschutz, IT-Sicherheitsrecht, Vertragsrecht, Aufsichtsrecht)
- Prüfung gesetzlicher und vertraglicher Melde- und Informationspflichten
- Sicherung von Beweisen einschließlich einer belastbaren Chain of Custody
- Rechtliche Unterstützung bei der Kommunikation mit Aufsichtsbehörden, Betroffenen, Kunden, Geschäftspartnern und Cyberversicherern
Zentrale Herausforderungen bei Cyberangriffen
Die rechtliche Bewältigung von Cyberangriffen ist geprägt von hoher Komplexität und Dynamik. Typische Herausforderungen in der Praxis sind:
- parallel geltende unterschiedliche Meldefristen und Rechtsregime,
- unklare oder nicht eingeübte interne Prozesse,
- unvollständige Informationslagen in der Frühphase des Vorfalls,
- hoher Zeitdruck bei gleichzeitiger Erwartung rechtlicher Präzision.
Unternehmen sollten LIR daher nicht als Ausnahmezustand, sondern als dauerhafte Compliance-Aufgabe begreifen. Nur wenn technische, kommunikative und rechtliche Maßnahmen eng verzahnt sind und regelmäßig getestet werden, ist eine rechtlich optimale Reaktion möglich.
Steigende regulatorische Anforderungen
Die regulatorischen Anforderungen an Unternehmen nehmen weiter deutlich zu. Neben der Datenschutz-Grundverordnung (DSGVO) gewinnen insbesondere folgende Regelwerke an Bedeutung:
- NIS-2-Richtlinie und das deutsche BSI-Gesetz
- Cyber Resilience Act (CRA)
- Digital Operational Resilience Act (DORA) für Finanzunternehmen
- zahlreiche weitere sektorale Spezialgesetze
Ohne klar definierte und vorab erprobte LIR-Prozesse wird eine rechtssichere Reaktion zunehmend unmöglich. In der Praxis rückt dann oft nur noch die Schadenbegrenzung in den Vordergrund. Verspätete oder unzutreffende Meldungen können erhebliche Bußgeld- und Haftungsrisiken nach sich ziehen. Umgekehrt wirken dokumentierte, strukturierte und gelebte LIR-Prozesse selbst bei Verstößen regelmäßig risikomindernd.
Vertragliche Informationspflichten nehmen zu
Oft unterschätzt werden vertragliche Melde- und Informationspflichten. Mit dem Inkrafttreten des deutschen NIS-2-Umsetzungsgesetzes am 06.12.2025 ist mit einer weiteren Zunahme zu rechnen. Immer mehr Kunden verpflichten Auftragnehmer und Zulieferer zu umfangreichen Informationspflichten bei Cyberangriffen, teils versteckt in Allgemeinen Einkaufsbedingungen oder Rahmenverträgen.
Best Practices für Legal Incident Response
Präventiv sind folgende Maßnahmen zu empfehlen:
- klare Rollen- und Verantwortlichkeitsverteilung innerhalb des Krisenstabs,
- eine aktuell gehaltene Melde- und Kontaktmatrix für Aufsichtsbehörden, Kunden, Versicherer und sonstige relevante Stakeholder,
- die Sicherstellung einer 24/7‑Erreichbarkeit aller entscheidungsrelevanten Ansprechpartner,
- vorgeprüfte Melde- und Informationsentwürfe für typische Szenarien,
- ein regelmäßiger Vorab-Check vertraglicher Anzeige‑, Informations- und Kooperationspflichten, insbesondere aus Auftragsverarbeitungsverhältnissen, Outsourcing-Verträgen und Cyberversicherungen, sowie
- ein regelmäßiges Training.
Bei einem akuten Vorfall sollten gesetzliche Meldepflichten konsequent priorisiert werden, um Aufsichtsbehörden frühzeitig einzubinden und auf dieser Basis weitere Erkenntnisse zum Vorfall zu gewinnen. Unklare Sachverhalte sollten im Zweifel vorläufig angezeigt und im weiteren Verlauf präzisiert werden. Sämtliche rechtlichen Bewertungen, Abwägungen und Entscheidungen sind zeitnah, vollständig und nachvollziehbar zu dokumentieren, um spätere Nachfragen von Aufsichtsbehörden, Vertragspartnern oder Versicherern belastbar beantworten und Haftungsrisiken wirksam begrenzen zu können.
zurück