Diese Seite wurde mithilfe einer maschinellen Übersetzungstechnologie automatisch übersetzt. Es wurden angemessene Anstrengungen unternommen, um die Richtigkeit der Übersetzung zu gewährleisten; die englische Fassung ist jedoch maßgebend. Im Falle von Abweichungen, Unklarheiten oder Widersprüchen bei der Auslegung hat die englische Fassung Vorrang.
Die Übertragung von Daten, sowohl intern als auch an externe Empfänger, birgt zusätzliche Sicherheitsrisiken. Mitarbeiter müssen daher:
Sie sollten niemals davon ausgehen, dass interne oder externe Nachrichten zwangsläufig privat und vertraulich sind, selbst wenn sie entsprechend gekennzeichnet sind. Das Internet ist kein sicheres Kommunikationsmittel, und Dritte können möglicherweise auf gesendete oder empfangene Nachrichten zugreifen oder diese verändern. Senden Sie daher per E-Mail keine Informationen, mit deren öffentlicher Verfügbarkeit Sie nicht einverstanden wären. Die Vertraulichkeit interner Kommunikation kann nur gewährleistet werden, wenn sie per interner Post versandt, persönlich übergeben oder in einem passwortgeschützten Online-Dokument bereitgestellt wird.
Weitere Hinweise können mehrere fehlgeschlagene Anmeldeversuche, Anmeldungen von unerwarteten geografischen Standorten, die Erstellung unerwarteter neuer Konten, unerwünschte oder verdächtige E-Mails, verunstaltete oder veränderte Website-Inhalte, Kundenmeldungen über Pop-ups oder Weiterleitungen, unerklärliche Datenlöschungen sowie anhaltend langsame Leistung, Überhitzung, Ressourcenspitzen oder der Anschluss nicht autorisierter Geräte an Unternehmenssysteme sein.
Meldungen über vermutete Cyberangriffe sollten eine klare Beschreibung der Beobachtung, Datum und Uhrzeit des Ereignisses, betroffene Systeme und/oder Anwendungen und/oder Daten sowie alle kürzlich vom Benutzer durchgeführten Aktionen (z. B. Downloads, geöffnete E-Mails, besuchte Websites) enthalten.
Wenn davon ausgegangen wird, dass ein Vorfall ein betriebliches oder regulatorisches Risiko darstellt, sollte er auch dem DPM gemeldet werden.
| Klassifizierung | Beschreibung | Typische Beispiele |
| Niedrig | Geringfügige oder lokal begrenzte Störung, die schnell eingedämmt wird und keine Datenkompromittierung verursacht | Lokal begrenzte Malware, isolierter Phishing-Versuch |
| Mittel | Störung mit möglicher Offenlegung von Daten oder betrieblichen Auswirkungen; weitere Analyse erforderlich | Kompromittierte Anmeldedaten, unbefugter Zugriff auf nicht personenbezogene Daten |
| Hoch | Bestätigte oder vermutete Datenschutzverletzung, Ransomware-Infektion oder erhebliche Betriebsstörung | Systemweiter Malware-Ausbruch, Dateninfiltration, Denial-of-Service-Angriff |
| Kritisch | Schwerwiegender Vorfall, der wesentliche Systeme betrifft, zu umfangreichem Datenverlust führt oder nationale regulatorische Auswirkungen hat | Katastrophaler Dienstausfall, bestätigte Verletzung personenbezogener Daten mit hohem Risiko für Einzelpersonen |
Bei der Wiederherstellung wird der normale Betrieb durch Überprüfung der Systemintegrität und Patchen, Wiederherstellung aus sauberen und überprüften Backups, Validierungstests zur Bestätigung der Systemsicherheit vor der erneuten Verbindung mit dem Netzwerk sowie fortlaufende Überwachung auf ein erneutes Auftreten während eines definierten Zeitraums nach dem Vorfall (z. B. 30 Tage) wiederhergestellt.
| Art der Aufzeichnung | Zweck/Beschreibung | Mindestaufbewahrungsfrist | Verantwortliches Team/Rolle | Entsorgungs- oder Überprüfungsmethode |
| Vorfallberichte und Meldungen | Erst- und Folgeberichte, die im Rahmen des Verfahrens zur Meldung von Cyberangriffen eingereicht werden, einschließlich interner Warnmeldungen und externer Meldungen an Aufsichtsbehörden, Versicherer oder Strafverfolgungsbehörden. | 6 Jahre ab Abschluss oder letztem Kontakt. | Z. B. CIO oder DPM | Sichere Vernichtung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist; Verlängerung bei laufenden Verfahren. |
| Berichte zur Reaktion auf Vorfälle und Fallakten | Vollständige Dokumentation von Cyber- oder Datensicherheitsvorfällen. | 6 Jahre ab Datum des Vorfalls oder dessen Abschluss. | Z. B. DPM | Sichere Vernichtung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist; längere Aufbewahrung bei laufenden rechtlichen Verfahren. |
| Protokolle zu Eindämmung und Wiederherstellung | Aufzeichnungen über unmittelbare Eindämmungs-, Isolierungs- und Wiederherstellungsmaßnahmen (z. B. Netzwerksegmentierung, Zurücksetzen von Anmeldedaten, Patchen). | 6 Jahre ab Abschluss des Vorfalls. | Z. B. CIO | Sichere Löschung nach Überprüfung; Verlängerung, wenn Analysen oder Folgemaßnahmen erforderlich sind. |
| Untersuchungs- und Analysenotizen | Forensische Untersuchungsmaterialien, Zeitabläufe und Analystennotizen zur Dokumentation von Angriffsvektor, Umfang und Auswirkungen. | 6 Jahre | Z. B. CIO | Sichere Vernichtung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist. |
| Forensische Artefakte und Beweis-Images | Datenträger-Images, Paketmitschnitte, Malware-Proben und andere Beweisartefakte, die für eine mögliche rechtliche oder regulatorische Verwendung aufbewahrt werden. | 6 Jahre oder bis zum Abschluss aller Angelegenheiten (je nachdem, welcher Zeitraum länger ist). | Z. B. DPM | Kryptografisches Löschen unter Überwachung der Beweismittelkette; Vernichtung wird protokolliert. |
| Vorfallregister | Zentrales Protokoll aller Vorfälle, Klassifizierungen, Maßnahmen, Entscheidungen und Ergebnisse. | Dauerhafte Aufzeichnung (unbefristet aufbewahren oder nach 10 Jahren archivieren). | Z. B. DPM | Sichere Archivierung; regelmäßige Überprüfung alle 5 Jahre. |
| Externe Kommunikation (Kunden, Aufsichtsbehörden, Versicherer, Strafverfolgungsbehörden) | Offizielle Mitteilungen, Korrespondenz und Presseerklärungen im Zusammenhang mit dem Vorfall. | 6 Jahre. | Z. B. DPM | Sichere Vernichtung nach Ablauf der Aufbewahrungsfrist; Verlängerung bei laufenden Verfahren. |
| Kommunikation und Verträge mit Dritten | Korrespondenz mit Lieferanten und Partnern, SLAs sowie Dokumentation von Sanierungsmaßnahmen oder forensischen Dienstleistern. | 6 Jahre nach Behebung des Vorfalls / Beendigung des Vertrags. | Z. B. Rechtsberater | Sichere Löschung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist. |
| Berichte zur Überprüfung nach Vorfällen und Verbesserungspläne | Dokumentation gewonnener Erkenntnisse, Sitzungsprotokolle und Nachverfolgung von Korrekturmaßnahmen nach Abschluss eines Vorfalls. | 6 Jahre. | Z. B. DPM | Sichere Löschung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist; Zusammenfassung für den Audit-Trail archivieren. |
| Audit- und Compliance-Berichte (Sicherheit, Technik, Governance) | Unabhängige oder interne Auditberichte, die die Wirksamkeit von Kontrollen oder Abhilfemaßnahmen bestätigen. | 6 Jahre ab Berichtsdatum. | Z. B. DPM | Sichere Vernichtung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist. |
| System- und Netzwerkprotokolle | Protokolle zum Nachweis von Systemaktivitäten, Angriffserkennung und forensischer Rekonstruktion. | Mindestens 12 Monate (bei Untersuchungen verlängern). | Z. B. CIO | Sichere Löschung oder Anonymisierung nach Überprüfung und Abschluss. |
| Zugriffskontroll- und Authentifizierungsprotokolle | Benutzeranmeldungen, Änderungen von Berechtigungen und Zugriffsversuche zur Überprüfung der Verantwortlichkeit. | 12 Monate. | Z. B. CIO | Sichere Löschung oder Anonymisierung; Verlängerung, wenn für Analysen erforderlich. |
| Backup- und Wiederherstellungsprotokolle | Bestätigung des Erfolgs und der Integrität von Backups sowie von Wiederherstellungstests. | 6–12 Monate, abhängig von der Kritikalität des Systems. | Z. B. CIO | Sichere Löschung / Überschreibung nach planmäßiger Rotation. |
| Aufzeichnungen zu Cybersicherheitsschulungen und Sensibilisierung | Nachweis über den Abschluss von Schulungs- und Sensibilisierungsprogrammen für alle Mitarbeiter und Auftragnehmer. | Dauer des Arbeitsverhältnisses + 6 Jahre. | Z. B. CFO | Sichere Vernichtung nach Ablauf der Aufbewahrungsfrist; Verlängerung bei rechtlichen / disziplinarischen Fällen. |
| Disziplinar- und Mitarbeiteruntersuchungsunterlagen (Cybersicherheit) | Mitarbeiteruntersuchungen zu Missbrauch, Fahrlässigkeit oder Richtlinienverstößen. | Dauer des Arbeitsverhältnisses + 6 Jahre. | Z. B. CFO | Sichere Vernichtung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist; Verlängerung bei laufenden Fällen. |
| Tests des Sicherheitsbewusstseins und Phishing-Simulationen | Ergebnisse von Mitarbeitertests zur Messung des Sicherheitsbewusstseins und der Widerstandsfähigkeit gegenüber Cyberbedrohungen. | 3 Jahre. | Z. B. CFO, DPM, CIO | Sichere Löschung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist. |
| Simulationsergebnisse | Aufzeichnungen aus Simulationen zur Reaktion auf Vorfälle oder Übungen zur Einsatzbereitschaft. | 3 Jahre. | Z. B. CIO | Sichere Löschung nach Ablauf der Aufbewahrungsfrist; Zusammenfassungen für Schulungsunterlagen aufbewahren. |
| Versicherungsansprüche und Korrespondenz | Meldungen, Schadensformulare und Kommunikation mit Versicherern infolge eines Cybervorfalls. | 6 Jahre nach Abschluss des Versicherungsfalls. | Z. B. Rechtsberater | Sichere Vernichtung nach Ablauf der Aufbewahrungsfrist; Verlängerung bei fortbestehenden Streitigkeiten. |
| Finanz- und Sanktionsprüfungen (SAMLA 2018) | Nachweis über Sanktions- und AML-Prüfungen, die vor der Genehmigung von Zahlungen durchgeführt wurden (z. B. Ransomware- oder Anbietergebühren). | 6 Jahre. | Z. B. Rechtsberater | Sichere Vernichtung nach Ablauf der Aufbewahrungsfrist; Audit-Bestätigung aufbewahren. |
| Berichte gemäß Terrorism Act 2000 / Proceeds of Crime Act 2002 | Aufzeichnungen über Suspicious Activity Reports oder Kommunikation mit der NCA gemäß Terrorismus- oder Ertragskriminalitätsgesetzen. | 6 Jahre ab Einreichung oder Abschluss. | Z. B. Rechtsberater | Sichere Archivierung; Vernichtung nach Ablauf der Aufbewahrungsfrist mit Genehmigung der NCA. |
| Rechtsberatung und Rechtsgutachten | Externe oder interne Rechtsberatung, die während der Reaktion auf einen Vorfall eingeholt wurde. | 6 Jahre ab Abschluss. | Z. B. Rechtsberater | Sichere Vernichtung nach Ablauf der Aufbewahrungsfrist; privilegierte Kopien mit sicherem Zugriff aufbewahren |
CSCSP 10/2025