Die technische Arbeit nach einem Vorfall ist geübt; die Kommunikation ist es fast nie. Dabei entscheidet sie darüber, wie der Vorfall in Erinnerung bleibt und ob aus einem Zwischenfall ein Vertrauensschaden wird.
Kommunikation schließt keine Lücke, aber sie hat Fristen: Sind personenbezogene Daten betroffen und besteht ein hohes Risiko, ist die Benachrichtigung der Betroffenen Pflicht, nicht Höflichkeit (Meldefristen). Dieser Beitrag behandelt das Wie. Ob im konkreten Fall gemeldet werden muss, ist eine Rechtsfrage, keine Rechtsberatung.
Wann#
Nicht sofort bei jedem Verdacht, sonst informiert man dreimal und widerruft zweimal. Aber deutlich früher, als es sich anfühlt. Zwei brauchbare Auslöser:
- Sobald feststeht, dass Kundendaten oder Kundenzugänge betroffen sein könnten. Nicht: sobald feststeht, dass sie betroffen sind.
- Sobald ein Kunde etwas merken könnte, Ausfall, gesperrter Zugang, seltsame Mails in deinem Namen.
Zwischen „wir prüfen etwas“ und „wir wissen alles“ liegen oft Tage. Eine ehrliche Zwischennachricht ist in dieser Zeit besser als Schweigen: Sie nimmt dem Gerücht den Vorlauf.
Was in die erste Nachricht gehört#
- Was passiert ist, in einem Satz, ohne Fachbegriffe.
- Was das für den Empfänger bedeutet, konkret: Sind seine Daten betroffen? Muss er etwas tun?
- Was bereits getan wurde, mit Zeitangabe.
- Was als Nächstes passiert und wann die nächste Nachricht kommt.
- Wer erreichbar ist, mit einem Weg, der auch funktioniert, wenn die eigenen Systeme stillstehen.
Ein Gerüst, das man vorher schreibt und im Ernstfall nur füllt:
Betreff: Sicherheitsvorfall bei <Dienst> — Stand <Datum, Uhrzeit>
am <Datum> haben wir festgestellt, dass <kurze Beschreibung>. Nach derzeitigem
Stand betrifft das <Umfang: welche Systeme, welche Datenarten, welcher Zeitraum>.
Was das für Sie bedeutet:
- <konkrete Auswirkung oder: nach derzeitigem Stand keine>
- <Handlungsempfehlung, falls nötig: Passwort ändern, Rechnungen prüfen>
Was wir getan haben:
- <Maßnahme, Uhrzeit>
- <Maßnahme, Uhrzeit>
Wie es weitergeht: <nächster Schritt>. Die nächste Nachricht senden wir
spätestens am <Datum, Uhrzeit> — auch dann, wenn es nichts Neues gibt.
Rückfragen: <Name, Telefon, E-Mail>
„Es sind keine Daten abgeflossen.“, Solange die Auswertung läuft, weiß das niemand. Richtig: „Nach derzeitigem Stand gibt es keine Hinweise auf einen Abfluss; die Prüfung läuft.“
„Ein Einzelfall, das kann nicht wieder passieren.“, Eine Zusage, die niemand halten kann.
„Wir wurden Opfer eines hochprofessionellen Angriffs.“, Klingt nach Ausrede und ist selten belegbar; die Ursache ist meistens banaler.
Kanal und Reihenfolge#
Zuerst die direkt Betroffenen, dann die Öffentlichkeit. Wer aus der Presse oder von einem Statusblog erfährt, dass sein Konto betroffen war, fühlt sich zu Recht übergangen.
Nicht über die betroffene Infrastruktur. Wenn der Mailserver Teil des Vorfalls ist, geht die Nachricht über einen anderen Weg. Ein zweiter Versandweg gehört deshalb in dieselbe Vorbereitung wie der Alarmweg aus Alarme, die nachts ankommen.
Eine Seite mit Stand, die aktualisiert wird, spart Dutzende Einzelantworten, vorausgesetzt, sie liegt nicht auf demselben Server.
Was Kunden tatsächlich fragen#
| Frage | Was die Antwort enthalten muss |
|---|---|
| Sind meine Daten betroffen? | Datenarten und Zeitraum, oder ehrlich: „wird noch geprüft, Antwort bis …“ |
| Muss ich etwas tun? | eine konkrete Handlung oder ein klares „nein“ |
| Wie konnte das passieren? | eine Ursache in einem Satz, ohne Schuldzuweisung |
| Was ändert ihr? | eine Maßnahme mit Termin, keine Absichtserklärung |
| Bekomme ich Geld zurück? | Zuständigkeit benennen, nicht ausweichen |
Vorher festlegen, nicht im Vorfall aushandeln#
Drei Punkte, die man an einem ruhigen Tag klärt und außerhalb der Systeme ablegt, zusammen mit dem Ablauf aus Die erste Stunde:
- Wer spricht. Eine Person, eine Vertretung. Nicht „wer gerade am Telefon ist“.
- Wer freigibt. Bei Formulierungen mit rechtlicher Wirkung: vorher gegenlesen lassen.
- Welche Verteiler es gibt und wo sie liegen, offline verfügbar, sonst nützen sie im Ernstfall nichts.
Der unbequeme Teil zum Schluss: Wer selbst Dienstleister ist, hat vertragliche Fristen gegenüber seinen Kunden, oft 24 Stunden (Meldefristen). Diese Uhr läuft parallel zur technischen Arbeit und sie ist der Grund, warum das Textgerüst vorher existieren muss.
Geschrieben aus dem laufenden Betrieb: MRMedia betreibt eigene Hosts, Kundendienste und deren Härtung in der EU. Eine veraltete Anleitung ist hier ein Sicherheitsproblem, kein Schönheitsfehler. Korrekturen bitte über Discord.