Entscheidungs-Souveränität im Totalausfall: Das C-Level-Playbook für die ersten 72 Stunden
Wenn Ransomware Systeme lahmlegt, E-Mail-Server verschlüsselt und Backups unbrauchbar sind: Wie Vorstände ohne digitale Werkzeuge führen, kommunizieren und das Überleben sichern.

In 30 Sekunden
Ein Freitagmorgen um 06:15 Uhr: Bildschirme in den Werken flackern, auf den Monitoren der Verwaltung prangt eine Erpressernachricht, Mobiltelefone melden Authentifizierungsfehler und das interne VoIP-Telefonnetz ist tot. Was für viele Vorstände wie ein Albtraum klingt, ist im europäischen Mittelstand und Großkonzern bittere Realität. In den ersten 72 Stunden entscheidet sich, ob ein Unternehmen nach wenigen Wochen wieder produziert oder über Monate in die Zahlungsunfähigkeit schlittert. Ein konkreter Handlungsleitfaden für das C-Level.
Im Moment eines massiven Ransomware-Angriffs fällt die gewohnte Kommunikations- und Entscheidungsinfrastruktur (E-Mail, Teams, ERP) innerhalb von Minuten komplett aus.
Vorstände müssen über vorab definierte, physisch getrennte „Out-of-Band“-Kommunikationskanäle (z. B. gehärtete Signal-Gruppen auf Privatgeräten oder Satellitentelefone) verfügen.
Strikte Trennung von technischer Forensik und operativer Unternehmensführung: Der Krisenstab darf die Incident-Response-Experten nicht im Stundentakt mit Statusabfragen belagern.
Jede Krise hat ihre eigene Dynamik. Ein Fabrikbrand, ein Streik oder ein plötzlicher Lieferkettenabriss sind furchtbare Ereignisse – doch eines bleibt Führungskräften in solchen Situationen fast immer erhalten: Sie können telefonieren, E-Mails schreiben, ERP-Daten abrufen, Banküberweisungen autorisieren und mit Kunden und Mitarbeitern kommunizieren.
Ein katastrophaler Cyberangriff (z. B. durch state-sponsored Ransomware-Kartelle) ist fundamental anders. Er zerstört im Moment seines Eintretens genau jenes Nervensystem, das Vorstände zur Bewältigung von Krisen benötigen.
Wer in dieser Sekunde erst nach Notfallordnern sucht, Passwörter auf Netzlaufwerken hinterlegt hat oder nicht weiß, wie er seine Vorstandsmitglieder außerhalb des Firmennetzwerks erreicht, hat die Kontrolle bereits verloren.
Die Phasen der ersten 72 Stunden
Das Überleben des Unternehmens entscheidet sich entlang einer unbarmherzigen Zeitachse:
Stunde 0 ──────────────> Stunde 6 ─────────────> Stunde 24 ─────────────> Stunde 72
│ │ │ │
▼ ▼ ▼ ▼
[ Alarm & Trennung ] [ Physischer Stab ] [ NIS-2 / DSGVO ] [ Roadmap ]
Netze kappen, Out-of-Band-Kommunik., Frühwarnung Behörden, Forensik trennen,
Schaden isolieren Lagezentrum analog Forensik-Mandat Priorisierung Kern
Phase 1: Stunde 0 bis 6 – Der Schock und die radikale Isolation
Die oberste Priorität lautet Schadensbegrenzung durch sofortige physische Netztrennung:
- Alle externen Verbindungen kappen: Glasfasertrassen trennen, MPLS-Verbindungen trennen, Cloud-Kopplungen trennen.
- Keine Rechner neu starten: Ein weit verbreiteter Fehler! Ein Neustart überschreibt den RAM-Speicher, in dem sich für Forensiker überlebenswichtige Spuren (z. B. Injektionsvektoren und temporäre Krypto-Keys) befinden.
- Zusammenkunft im analogen Lagezentrum: Der Krisenstab tritt an einem vorab definierten physischen Ort zusammen – ausgestattet mit Whiteboards, Flipcharts, Block und Stift sowie dedizierten, bank- und firmenunabhängigen Kommunikationsmitteln (z. B. eSIM-Karten auf separater Infrastruktur).
Phase 2: Stunde 6 bis 24 – Der juristische Meldemarathon
Unternehmen agieren in einem dichten Netz europäischer Regulierung. Unwissenheit schützt vor Strafe nicht:
- NIS-2 Richtlinie: Binnen 24 Stunden nach Kenntniserlangung muss eine offizielle „Frühwarnung“ an die zuständige nationale Behörde (in Deutschland das BSI) erfolgen.
- DSGVO (Art. 33): Sobald personenbezogene Daten betroffen sein könnten, läuft die unerbittliche 72-Stunden-Frist zur Meldung an die Landesdatenschutzbehörden.
- Finanzaufsicht (DORA/BaFin): Bei Finanzinstituten gelten noch engere Meldekorridore von wenigen Stunden.
Wichtig: Ein spezialisierter externer Rechtsbeistand („Breach Coach“) muss ab Stunde 1 mandatiert werden. Warum? Weil die Kommunikation mit einem Anwalt unter das Mandantengeheimnis (Legal Privilege) fällt, was das Unternehmen vor vorschneller Selbstbezichtigung schützt.
Phase 3: Stunde 24 bis 48 – Kommunikation und Lösegeld-Dilemma
Spätestens nach 24 Stunden sickern Gerüchte durch. Kunden fragen nach Lieferverzögerungen, Medien wittern eine Schlagzeile:
- Eine Stimme nach außen (Single Source of Truth): Ausschließlich der CEO oder ein designierter Krisensprecher äußert sich. Keine technischen Spekulationen („Es war ein Einzelfall“), sondern klare Haltung: „Wir haben einen Vorfall festgestellt, die Netze isoliert, externe Experten eingeschaltet und informieren transparent über nächste Schritte.“
- Die Lösegeld-Frage (Ransomware): Vorstände stehen oft unter Versuchung, Millionen zu zahlen, um Entschlüsselungstools zu erhalten.
- Warnung: Zahlungen an sanktionierte Gruppen (OFAC-Liste der USA oder EU-Sanktionslisten) sind strafbar.
- Statistiken zeigen: Fast 40 Prozent der Zahlenden erhalten unvollständige Schlüssel oder werden wenige Monate später vom selben Angreifer erneut erpresst. Zahlungen dürfen, wenn überhaupt, nur als allerletztes Mittel nach juristischer Prüfung und über professionelle Verhandlungsspezialisten erwogen werden.
Phase 4: Stunde 48 bis 72 – Wiederanlauf auf der grünen Wiese
Der größte Fehler in Phase 4 ist der Versuch, bestehende Server „schnell zu säubern“ und hochzufahren. Angreifer hinterlassen Dutzende Hintertüren (Persistence Mechanismen).
- Paralleler Aufbau: Ein separates Team beginnt mit dem Wiederaufbau von Kernanwendungen auf einer völlig sauberen, isolierten Infrastruktur („Clean Room Environment“).
- Priorisierung nach Wertstrom: Welcher Prozess bringt Geld und sichert den Betrieb? Meist ist es nicht das interne Zeiterfassungssystem, sondern die Versandlogistik oder die Kernfertigung.
Die persönliche Checkliste für jedes Vorstandsmitglied
Haben Sie heute Abend zu Hause in Ihrer privaten Schreibtischschublade:
- Eine laminierte Liste der Notfall-Telefonnummern aller Vorstandskollegen, des CISO, des Rechtsberaters und des Forensik-Dienstleisters?
- Ein separates, nicht mit dem Firmen-MDM gekoppeltes Endgerät für Out-of-Band-Kommunikation?
- Die vertraglich gesicherte Zusage eines führenden Incident-Response-Dienstleisters mit garantierter Vor-Ort-Reaktionszeit unter 4 Stunden (Retainer-Vertrag)?
- Den Nachweis einer gültigen Cyber-Versicherungspolice inklusive Notfall-Hotline?
Wer diese vier Fragen mit Ja beantworten kann, wird im Ernstfall nicht in Panik verfallen, sondern mit kühlem Kopf führen. Wahre Führung beweist sich nicht bei Schönwetter, sondern wenn der Sturm die Netze zerreißt.