Legal Inci­dent Respon­se (LIR)

Best Prac­ti­ces zur recht­li­chen Bewäl­ti­gung von Cyberangriffen

Cyber­an­grif­fe sind längst kein rei­nes IT-Thema mehr. Unter­neh­men sehen sich im Ernst­fall mit einer Viel­zahl par­al­le­ler gesetz­li­cher und ver­trag­li­cher Pflich­ten kon­fron­tiert. Legal Inci­dent Respon­se (LIR) beschreibt die Gesamt­heit der recht­li­chen Maß­nah­men zur struk­tu­rier­ten und frist­ge­rech­ten Reak­ti­on auf Cybersecurity-Vorfälle. Ziel ist es, Risi­ken zu mini­mie­ren, Haf­tung zu ver­mei­den und die Hand­lungs­fä­hig­keit des Unter­neh­mens zu sichern.

LIR ist die Schnitt­stel­le zwi­schen IT-Forensik, Manage­ment, Kom­mu­ni­ka­ti­on und Recht und deckt sämt­li­che recht­li­chen Facet­ten eines Cyber­vor­falls ab. Dazu gehö­ren insbesondere:

  • Recht­li­che Ein­ord­nung des Vor­falls (Daten­schutz, IT-Sicherheitsrecht, Ver­trags­recht, Aufsichtsrecht)
  • Prü­fung gesetz­li­cher und ver­trag­li­cher Melde- und Informationspflichten
  • Siche­rung von Bewei­sen ein­schließ­lich einer belast­ba­ren Chain of Custody
  • Recht­li­che Unter­stüt­zung bei der Kom­mu­ni­ka­ti­on mit Auf­sichts­be­hör­den, Betrof­fe­nen, Kun­den, Geschäfts­part­nern und Cyberversicherern

Zen­tra­le Her­aus­for­de­run­gen bei Cyberangriffen

Die recht­li­che Bewäl­ti­gung von Cyber­an­grif­fen ist geprägt von hoher Kom­ple­xi­tät und Dyna­mik. Typi­sche Her­aus­for­de­run­gen in der Pra­xis sind:

  • par­al­lel gel­ten­de unter­schied­li­che Mel­de­fris­ten und Rechtsregime,
  • unkla­re oder nicht ein­ge­üb­te inter­ne Prozesse,
  • unvoll­stän­di­ge Infor­ma­ti­ons­la­gen in der Früh­pha­se des Vorfalls,
  • hoher Zeit­druck bei gleich­zei­ti­ger Erwar­tung recht­li­cher Präzision.

Unter­neh­men soll­ten LIR daher nicht als Aus­nah­me­zu­stand, son­dern als dau­er­haf­te Compliance-Aufgabe begrei­fen. Nur wenn tech­ni­sche, kom­mu­ni­ka­ti­ve und recht­li­che Maß­nah­men eng ver­zahnt sind und regel­mä­ßig getes­tet wer­den, ist eine recht­lich opti­ma­le Reak­ti­on möglich.

Stei­gen­de regu­la­to­ri­sche Anforderungen

Die regu­la­to­ri­schen Anfor­de­run­gen an Unter­neh­men neh­men wei­ter deut­lich zu. Neben der Datenschutz-Grundverordnung (DSGVO) gewin­nen ins­be­son­de­re fol­gen­de Regel­wer­ke an Bedeutung:

Ohne klar defi­nier­te und vor­ab erprob­te LIR-Prozesse wird eine rechts­si­che­re Reak­ti­on zuneh­mend unmög­lich. In der Pra­xis rückt dann oft nur noch die Scha­den­be­gren­zung in den Vor­der­grund. Ver­spä­te­te oder unzu­tref­fen­de Mel­dun­gen kön­nen erheb­li­che Bußgeld- und Haf­tungs­ri­si­ken nach sich zie­hen. Umge­kehrt wir­ken doku­men­tier­te, struk­tu­rier­te und geleb­te LIR-Prozesse selbst bei Ver­stö­ßen regel­mä­ßig risikomindernd.

Ver­trag­li­che Infor­ma­ti­ons­pflich­ten neh­men zu

Oft unter­schätzt wer­den ver­trag­li­che Melde- und Infor­ma­ti­ons­pflich­ten. Mit dem Inkraft­tre­ten des deut­schen NIS-2-Umsetzungsgesetzes am 06.12.2025 ist mit einer wei­te­ren Zunah­me zu rech­nen. Immer mehr Kun­den ver­pflich­ten Auf­trag­neh­mer und Zulie­fe­rer zu umfang­rei­chen Infor­ma­ti­ons­pflich­ten bei Cyber­an­grif­fen, teils ver­steckt in All­ge­mei­nen Ein­kaufs­be­din­gun­gen oder Rahmenverträgen.

Prä­ven­tiv sind fol­gen­de Maß­nah­men zu empfehlen:

  • kla­re Rollen- und Ver­ant­wort­lich­keits­ver­tei­lung inner­halb des Krisenstabs,
  • eine aktu­ell gehal­te­ne Melde- und Kon­takt­ma­trix für Auf­sichts­be­hör­den, Kun­den, Ver­si­che­rer und sons­ti­ge rele­van­te Stakeholder,
  • die Sicher­stel­lung einer 24/7‑Erreichbarkeit aller ent­schei­dungs­re­le­van­ten Ansprechpartner,
  • vor­ge­prüf­te Melde- und Infor­ma­ti­ons­ent­wür­fe für typi­sche Szenarien,
  • ein regel­mä­ßi­ger Vorab-Check ver­trag­li­cher Anzeige‑, Informations- und Koope­ra­ti­ons­pflich­ten, ins­be­son­de­re aus Auf­trags­ver­ar­bei­tungs­ver­hält­nis­sen, Outsourcing-Verträgen und Cyber­ver­si­che­run­gen, sowie
  • ein regel­mä­ßi­ges Training.

Bei einem aku­ten Vor­fall soll­ten gesetz­li­che Mel­de­pflich­ten kon­se­quent prio­ri­siert wer­den, um Auf­sichts­be­hör­den früh­zei­tig ein­zu­bin­den und auf die­ser Basis wei­te­re Erkennt­nis­se zum Vor­fall zu gewin­nen. Unkla­re Sach­ver­hal­te soll­ten im Zwei­fel vor­läu­fig ange­zeigt und im wei­te­ren Ver­lauf prä­zi­siert wer­den. Sämt­li­che recht­li­chen Bewer­tun­gen, Abwä­gun­gen und Ent­schei­dun­gen sind zeit­nah, voll­stän­dig und nach­voll­zieh­bar zu doku­men­tie­ren, um spä­te­re Nach­fra­gen von Auf­sichts­be­hör­den, Ver­trags­part­nern oder Ver­si­che­rern belast­bar beant­wor­ten und Haf­tungs­ri­si­ken wirk­sam begren­zen zu können.

zurück

Bleiben Sie
up to date

Wir verwenden Ihre E-Mail-Adresse ausschließlich für den Versand unseres Newsletters. Sie können Ihre Einwilligung hierfür jederzeit mit Wirkung für die Zukunft widerrufen. Weitere Informationen entnehmen Sie bitte unserer Datenschutzerklärung.