Ein Sicherheitsvorfall — was jetzt?
Ransomware-Befall, kompromittiertes Konto, Netzwerkeinbruch oder ein unklarer Alarm: Im Ernstfall zählt eine unabhängige, strukturierte Einschätzung. Wir unterstützen Sie von der ersten Triage bis zur Nachbereitung – dokumentiert und nach forensischen Standards.
Was Digital Incident Response leistet
Ein Sicherheitsvorfall ist keine rein technische Frage, sondern eine Entscheidungssituation unter Zeitdruck: Was ist passiert? Wie weit reicht der Schaden? Welche Maßnahmen sind jetzt zu setzen, und wann kann der Betrieb sicher wieder aufgenommen werden?
Digital Incident Response (DIR) ist die strukturierte Reaktion auf diese Situation: Wir helfen Ihnen, den Vorfall zu verstehen, einzugrenzen und die notwendigen Schritte in der richtigen Reihenfolge zu setzen.
Für wen
DIR richtet sich an Organisationen und Einzelpersonen, die einen Vorfall ernsthaft aufarbeiten wollen – unabhängig von ihrer Größe:
KMU ohne eigene Security-Abteilung
Kanzleien und beratende Berufe
NGOs und Medienorganisationen
Journalist:innen und Aktivist:innen mit erhöhtem Risikoprofil
Führungskräfte und Privatpersonen
Was wir tun
Initiale Triage. Wir erfassen die Situation rasch und strukturiert: Was ist bekannt, was unklar, wie akut ist die Lage? Daraus entstehen eine erste Einschätzung und ein klarer nächster Schritt.
Compromise Assessment. Wir untersuchen, ob und wie tief ein System oder Konto kompromittiert wurde – auch wenn kein offensichtlicher Schaden sichtbar ist. Viele Angriffe werden erst spät bemerkt.
Eingrenzungsempfehlungen. Konkrete Handlungsempfehlungen, um den Vorfall zu stoppen, die Ausbreitung zu verhindern und keine Spuren zu überschreiben.
Nachbereitung & Timeline. Wir rekonstruieren den Vorfall: wann, wie und wo die Angreifenden eingedrungen sind, was sie getan haben und welche Daten betroffen sein könnten.
Threat Actor Profiling. Wir ordnen Taktiken, Techniken und verwendete Infrastruktur ein – für ein besseres Verständnis von Risiko und Motivation der Angreifenden.
Wiederherstellungsberatung. Empfehlungen für den sicheren Wiederanlauf, technisch und organisatorisch. Auf Wunsch bleiben wir mit Ihrer IT oder Ihrem Systemintegrator in Kontakt oder empfehlen geeignete Kontakte für den Wiederaufbau.
Unterstützung bei der Krisenkommunikation
Ein Cybervorfall zieht Kommunikationspflichten nach sich – gegenüber Behörden, Versicherungen, Kundschaft und Stakeholdern. Wir liefern die technische Grundlage für jede dieser Kommunikationen und ziehen bei Bedarf erfahrene Wirtschaftsforensiker und Kommunikationsexperten bei.
Kommunikation mit Behörden.
Beim Abfluss von personenbezogenen Daten gilt Art. 33 DSGVO: Die Datenschutzbehörde muss innerhalb von 72 Stunden informiert werden. Unser Bericht liefert die technischen Fakten – was war betroffen, wie ist es passiert, was wurde unternommen – in der Form, die Behörden und Polizei erwarten. Aus unserer laufenden Tätigkeit in Zusammenarbeit mit Gerichten und Behörden verfügen wir über umfassende Erfahrung in der direkten Behördenkommunikation und können diese in Stellvertretung übernehmen oder begleiten.
Kommunikation mit der Versicherung.
Cyber-Versicherungen verlangen einen Nachweis über Schadensursache, Schadensumfang und getroffene Maßnahmen zur Schadensminimierung. Wir dokumentieren den Vorfall so, dass Ihr Versicherungsanspruch auf einer belastbaren technischen Grundlage steht.
Kommunikation mit der betroffenen Kundschaft.
Wurden Kundendaten kompromittiert, entstehen Benachrichtigungspflichten. Wir klären, welche Daten in welchem Umfang betroffen sein könnten – damit Ihre Kommunikation rechtlich korrekt und inhaltlich präzise ist. In weiterer Folge kann auch eine Massendatenauswertung zur Beantwortung von DSGVO-Anfragen nützlich sein.
Kommunikation mit Stakeholdern.
Management, Aufsichtsrat und Partner benötigen eine klare Zusammenfassung – ohne Fachjargon, aber mit den relevanten Fakten. Wir bereiten die forensischen Befunde verständlich auf, als Grundlage für die interne und externe Kommunikation und für weitere Entscheidungen.
Was wir bieten
Begleitung & Beratung während des gesamten Vorfalls
Incident Assessment Report – verständlicher Befund für Entscheider, mit technischem Anhang für die IT.
Compromise Timeline – wann was passiert ist, soweit rekonstruierbar.
Indicators of Compromise (IOCs) – technische Signaturen des Angriffs, verwendbar für weitere Suchen und Schutzmaßnahmen.
Remediation Recommendations – priorisierte Maßnahmen für die unmittelbare Eindämmung und die mittelfristige Absicherung.
Warum ein unabhängiger Blick wichtig ist
In einer Krise ist die eigene IT häufig zugleich betroffen, unter Verdacht und mit der Behebung betraut. Eine externe, unabhängige Stelle schafft Klarheit – für Sie, Ihr Team, Behörden, Ihre Cyberversicherung und alle weiteren Stakeholder: Management, Aufsichtsrat, Partner, betroffene Kundschaft.
Unsere Arbeit folgt allgemein anerkannter forensischer Methodik: dokumentiert, nachvollziehbar, verwertbar. Hat der Vorfall später rechtliche Folgen, liegt bereits belastbare Dokumentation vor.
Erfahrung aus der Arbeit für Gerichte, Behörden und Unternehmen
Je nach Fragestellung arbeiten wir im eingespielten Verbund: mit kooperierenden Sachverständigen, spezialisierten IT-Forensik-Teams und Wirtschaftsforensik-Fachleuten – zentral koordiniert, für Sie ohne zusätzlichen Abstimmungsaufwand. Die Arbeit folgt denselben Verfahren, die auch gerichtlichen Begutachtungen zugrunde liegen. Wir arbeiten dabei nach dem Sorgfaltsmaßstab, der für Sachverständige gilt.
So läuft es ab
Sofortkontakt. Am besten direkt per Telefon
+43 1 505 43 13 4444– geben Sie bitte gleich an, dass es sich um einen Incident handelt.Triage-Gespräch. Rasche Einschätzung der Lage: Was ist gesichert, was unklar, was dringend? Vor Ort oder per Video-Call.
Scoping & Auftrag. Klarer Umfang und ein Kostenvoranschlag für alle weiteren Schritte. Eine tatsächliche Beauftragung erfolgt erst danach.
Durchgehende Begleitung und Beratung. Assessment, Empfehlungen und Krisenkommunikation.
Untersuchung & Bericht. Parallele Arbeit an Eingrenzung, Wiederherstellungsberatung und Dokumentation.
Häufige Fragen
Müssen wir den Betrieb sofort einstellen?
Nicht zwingend. Die richtige Antwort hängt vom Vorfall ab; das klären wir im ersten Gespräch. Vorschnelles Abschalten kann Spuren vernichten.
Wir haben bereits eine IT-Abteilung bzw. einen externen IT-Dienstleister. Brauchen wir trotzdem jemanden?
Oft ja: Die eigene IT ist auf den Betrieb ausgerichtet, nicht auf forensische Untersuchungen. Wir ergänzen Ihr Team, wir ersetzen es nicht.
Müssen wir das der Datenschutzbehörde melden?
Möglicherweise. Sind personenbezogene Daten betroffen, gilt Art. 33 DSGVO mit der 72-Stunden-Frist. Wir unterstützen Sie bei einer raschen Einschätzung der weiteren Schritte.
Vorfall eingetreten — was jetzt?
Rufen Sie uns direkt an und schildern Sie die Situation in wenigen Sätzen. Wir besprechen die nächsten Schritte sofort mit Ihnen.
Dieser Themenblock richtet sich an Unternehmen und Behörden.
Für Unternehmen und Behörden
Sie klären Ihren Fall im direkten Gespräch mit einem Sachverständigen, wir übermitteln Ihnen in Folge ein schriftliches Angebot. Je nach Situation erfolgen Angebotslegung, Leistungserbringung und Rechnungslegung über Kooperationspartner. Behörden können einen unserer Sachverständigen direkt über eine gerichtliche Bestellung heranziehen.