Wir hatten eine Datenpanne – und müssen sie innerhalb von 72 Stunden melden
Kurze Antwort
Drei Aufgaben sind gleichzeitig zu bewältigen: den Datenabfluss stoppen, Beweise sichern, bevor sie verschwinden, und einen Bericht erstellen, der die Meldepflicht erfüllt. In Indonesien muss eine Verletzung des Schutzes personenbezogener Daten innerhalb von 72 Stunden gemeldet werden; die Geldbußen können bis zu 2 % des Jahresumsatzes betragen. Wir kommen noch am selben Tag, begrenzen den Schaden und bleiben, bis die Meldung abgegeben ist.
Übliche Dauer: Reaktion am selben Tag · Eindämmung in 24–72 Stunden
USD 750/Tag · Notfalltarif, mindestens drei Tage
Woran Sie es erkennen
- Firmen- oder Kundendaten tauchen in einem Forum auf oder werden von einem Fremden angeboten.
- Unbekannte Anmeldeaktivität auf kritischen Systemen.
- Dateien sind verschlüsselt und eine Lösegeldforderung erscheint.
- Kunden oder Medien kommen auf Sie zu, bevor das eigene Team davon erfährt.
- Das interne Team weiß nicht, wo es anfangen soll – und die Zeit läuft.
Warum das passiert
Ein Sicherheitsvorfall beginnt selten mit einem hochentwickelten Angriff. Häufiger ist es ein Konto ohne zweiten Faktor, eine nicht aktualisierte Software oder ein Zugriffsschlüssel, der in einem Repository liegt.
Was die Lage meist verschlimmert, ist nicht der Angriff selbst, sondern die ersten Stunden danach: Beweise werden vernichtet, weil Maschinen hastig neu gestartet werden; Logs laufen über, weil der Speicher voll ist; und Entscheidungen werden getroffen, ohne dass jemand genau weiß, welche Daten abgeflossen sind.
Wie wir es lösen
- 01
Erstgespräch
Wir reagieren am selben Tag, erfassen, was bekannt ist und was nicht, und legen die Reihenfolge der Maßnahmen fest.
- 02
Eindämmung
Noch offene Wege schließen, ohne Beweise zu zerstören – genau diese Reihenfolge missachten die meisten Teams.
- 03
Beweissicherung
Protokolle, System-Images und Zugriffsspuren werden gesichert, bevor sie überschrieben werden.
- 04
Eingrenzung
Welche Daten tatsächlich abgeflossen sind, wem sie gehörten und seit wann. Das bestimmt, was im Bericht steht.
- 05
Bericht und Meldung
Die Meldung zur 72-Stunden-Pflicht und die Benachrichtigung der Betroffenen vorbereiten.
- 06
Ursache
Wenn sich die Lage beruhigt hat, die Ursache beseitigen, damit der Vorfall sich nicht über denselben Weg wiederholt.
Zahlen aus unserer eigenen Arbeit
In Indonesien wurden bis 2025 5,5 Milliarden Cyberangriffe verzeichnet – ein Anstieg um 714 % gegenüber dem Durchschnitt der vorangegangenen fünf Jahre.
Datenabfluss ist der am häufigsten beobachtete Vorfallstyp.
49 unserer 54 Aufträge sind Sicherheitsaufträge, einschließlich der Nachbearbeitung von Sicherheitsvorfällen.
Fehler, die uns immer wieder begegnen
- Zuerst Systeme neu starten oder löschen – Beweise verschwinden und der Vorfallsumfang ist nicht mehr feststellbar.
- Voreilig bekannt geben, bevor der Umfang bekannt ist – die Aussage muss später öffentlich korrigiert werden.
- Bis nach Ablauf der 72-Stunden-Frist auf vollständige Gewissheit warten, obwohl eine Erstmeldung später aktualisiert werden kann.
- Einen Einstiegspunkt schließen und annehmen, der Vorfall sei abgeschlossen – Angreifer hinterlassen in der Regel einen zweiten Zugang.
Häufige Fragen
Wir sind nicht sicher, ob es wirklich ein Sicherheitsvorfall ist. Sollen wir trotzdem anrufen?
Ja. Die Feststellung, dass kein Verstoß vorliegt, ist deutlich günstiger, als es zu spät zu klären. Die erste Prüfung ist kurz und unterbricht den Betrieb nicht.
Wie schnell kann Ihr Team tätig werden?
Die Remote-Triage erfolgt noch am selben Tag. Die ersten Stunden entscheiden, ob die Beweise noch gesichert werden können.
Sind wir verpflichtet, unsere Kunden zu benachrichtigen?
Das hängt davon ab, welche Daten abgeflossen sind und wessen Daten es waren. Diesen Umfang stellen wir zuerst fest, denn er bestimmt Ihre Pflichten.
Kann diese Arbeit vertraulich behandelt werden?
Eine Vertraulichkeitsvereinbarung gilt ab dem ersten Gespräch, noch bevor etwas unterschrieben wird.
Was erhalten wir, wenn der Vorfall abgeschlossen ist?
Ein Vorfallsbericht, Belege für die Behebung, eine belastbare Zeitleiste und die Schritte, die denselben Angriffsweg dauerhaft schließen.
Aktualisiert 15. August 2026 · Neuraltan
Wenn Ihnen das gerade passiert
Schildern Sie uns die Lage. Wir sagen offen, ob sich das jetzt lohnt und wie lange es dauert.