YOUR
Search

    04.12.2024

    Cyberangriff: Wer kommt für den Schaden auf?


    In der heutigen digitalisierten Welt sind Unternehmen zunehmend Ziel von Cyberangriffen. Die Folgen eines solchen Cyberangriffs sind meist gravierend und mit erheblichen finanziellen Schäden verbunden. Während der Cyberangriff meist nach wenigen Tagen vorbei ist, dauert die Aufarbeitung des Vorfalles meist Jahre. Sicherheitslücken werden analysiert und erlittene Schäden bei Versicherern und Verantwortlichen regressiert. Das ist ein oft mühsamer und arbeitsintensiver Prozess für alle Beteiligten.

    Cyberangriffe ähneln häufig einem Krimi. Unbekannte Täter verschaffen sich Zugriff auf das IT-System des Unternehmens. Meist beginnt der Cyberangriff am späten Freitagnachmittag, wenn die Mitarbeiter das Büro verlassen. Erste schadhafte Software-Programme installieren sich. Der Cyberangriff nimmt langsam an Fahrt auf. Über Phishing werden vertrauliche Daten gestohlen. Über Ransomware und DDoS-Angriffe werden die IT-Strukturen des Unternehmens lahmgelegt. 

    Was dann folgt, wird von betroffenen Unternehmen und deren Geschäftsleitern meist als die größte Herausforderung und Krise der Unternehmensgeschichte beschrieben. Mangels funktionierender IT-Strukturen kommt der Geschäftsbetrieb des Unternehmens häufig zum Erliegen. Während die IT-Abteilung unter Hochdruck gegen den Hackerangriff kämpft, versuchen die operativen Einheiten, den Geschäftsbetrieb unter widrigsten Umständen aufrecht zu erhalten. Kommunikation erfolgt vorübergehend nur noch über private Handys und E-Mail-Adressen. 

    Ein geordneter Geschäftsbetrieb ist unter diesen Umständen meist nicht mehr möglich. Die Geschäftsleitung hat in dieser Zeit beinahe im Sekundentakt Entscheidungen mit weitreichenden Folgen zu treffen. Fristgerechte Meldungen gegenüber Datenschutzbehörden sind zu erledigen. Das Unternehmen steht in engem Austausch mit den Behörden, zum Beispiel dem Bundeskriminalamt. Externe Berater müssen kurzfristig beauftragt und koordiniert werden. An allen Stellen sind – meist sehr kurzfristig – Brandherde zu löschen. Sowohl Geschäftsleiter als auch Mitarbeiter agieren am Limit des Leistbaren. 

    Aufarbeitung des Cyberangriffs – eine Zerreißprobe

    Ist der Hackerangriff vorbei, beginnen die Aufräumarbeiten. Während der Angriff selbst meist nur wenige Stunden oder Tage dauert, benötigt die Wiederherstellung der IT-Systeme meist Wochen. Erste Ursachenanalysen erfolgen und Sicherheitslücken werden geschlossen. Die juristische Aufarbeitung des Cyberangriffes und dessen Folgen dauert hingegen meist Jahre. Sie wird aufgrund der finanziellen Belastung und wegen interner Schuldzuweisungen oftmals zur Zerreißprobe für das Unternehmen.

    Die Suche nach Kompensation – Wer kommt für die Schäden auf?

    Mit dem Cyberangriff gehen meist erhebliche finanzielle Schäden in Form von Umsatzverlusten und Kosten für die Systemwiederherstellung sowie die Krisenberatung einher. Die Angriffe führen auch häufig zu Betriebsunterbrechungen, aus welchen nicht nur eigene Umsatzverluste, sondern regelmäßig auch hohe Schadenersatzforderungen von Kunden resultieren. Schäden im zweistelligen Millionenbetrag sind nicht selten, sondern eher der Regelfall. 

    Angesichts der hohen Schadenssummen steht für das geschädigte Unternehmen im Rahmen der Aufarbeitung vor allem die Kompensation der erlittenen Schäden im Vordergrund. Das Unternehmen beschäftigt sich intensiv mit der Frage, wer für diese Schäden aufzukommen hat. Nachdem die Täter in aller Regel nicht greifbar sind, wird der Schaden zunächst beim eigenen Cyberversicherer geltend gemacht – soweit überhaupt vorhanden. Häufig ist die Versicherungssumme der Cyberversicherung nicht ausreichend, sodass weitere Regressmöglichen gesucht werden. 

    Sicherheitslücken und Organisationsdefizite werden identifiziert. Innerhalb des Unternehmens stellt man sich die typischen Fragen: Wie konnte es zu dem Vorfall kommen? Wer ist hierfür verantwortlich? War die IT-Infrastruktur ausreichend? Gibt es Organisationsdefizite? Der Cyberversicherungsfall weitet sich plötzlich zu weiteren Haftungs- und Versicherungsfällen aus. 

    Verträge mit externen IT-Dienstleistern werden auf etwaige Pflichtverletzungen geprüft. Bei der Geschäftsleitung wird kritisch hinterfragt, ob das Unternehmen im Hinblick auf Cybersicherheit ordentlich organisiert und ausgestattet war. Der Cyberversicherungsfall ist plötzlich auch ein D&O-Versicherungsfall. Ähnliche Fragen stellen sich auch die beteiligten Versicherer, wobei dort der Fokus der Prüfung vor allem auf der Einhaltung von versicherungsrechtlichen Obliegenheiten und häufig gesondert vereinbarten IT-Sicherheitsmaßnahmen liegt. 

    Juristisches Tauziehen mit ungewissem Ausgang

    Ein juristisches Tauziehen sämtlicher Beteiligter beginnt. Das Unternehmen tritt in – oftmals sehr langwierige – Regulierungsgespräche mit den Versicherern ein. Gegenüber potenziellen Haftungsschuldnern werden – auch zur Sicherung etwaiger Regressansprüche nach Paragraf 86 Versicherungsvertragsgesetz – Schadenersatzansprüche geltend gemacht. 

    Parallel hierzu hat das Unternehmen meist Schadenersatzforderungen von Kunden auf deren Berechtigung zu prüfen und sich hiergegen zu verteidigen. Das Unternehmen schlittert in Gerichtsverfahren mit häufig ungewissem Ausgang. Ursächlich ist hierfür unter anderem die bislang kaum existierende Rechtsprechung. Gerade das Zusammenspiel der verschiedenen Versicherungsarten und Regressgegner macht Cyberschäden in der Abwicklung sehr herausfordernd. 

    Fazit

    Cyberangriffe sind eine ernsthafte Bedrohung für Unternehmen jeder Größe. Sie können aufgrund der finanziellen Folgen und aufgrund interner Schuldzuweisung für das betroffene Unternehmen eine echte Bestandsprüfung darstellen, insbesondere, wenn das Unternehmen nicht über ausreichenden Versicherungsschutz verfügt. Zu einer Verbesserung der Cybersicherheitsstandards innerhalb der EU soll die NIS2-Richtlinie beitragen. Es bleibt nur zu hoffen, dass die Umsetzung dieser Richtlinie den gewünschten präventiven Effekt entfaltet und nicht nur zu einer verschärften Geschäftsleiterhaftung führt.

    Florian Weichselgärtner

    Dieser Beitrag ist erstmals am 04. November 2024 im Versicherungsmonitor erschienen. Hier gelangen Sie zum Originalbeitrag.

    Games industry legal trends to watch in 2026: AI, child safety, loot boxes and more
    In this article, published on January 2, 2026, on gameslawindustry.biz, Dr. Andr…
    Read more
    ADVANT Beiten Advises ProMach on the Acquisition of DFT Technology GmbH
    Dusseldorf, 8 December 2025 – The international law firm ADVANT Beiten has provi…
    Read more
    ADVANT Beiten Advises Zoot Sports on the Acquisition of Tailwind Brands GmbH
    Munich, 24. November 2025 - ADVANT Beiten has provided comprehensive legal and t…
    Read more
    ADVANT Beiten Elects a Total of 16 New Partners, Six of them Local Partners and one Equity Partner
    Frankfurt, 17 November 2025 - The international law firm ADVANT Beiten elects Dr…
    Read more
    ADVANT Beiten strengthens Berlin office with new addition Dominik Moser in Corporate/M&A
    Berlin, 03 November 2025 – The international law firm ADVANT Beiten continues to…
    Read more
    China: New Cybersecurity Incident Reporting Measures
    Network data processors in China are legally required to report cybersecurity in…
    Read more
    Insolvency Tourism Stopped? First German Decision on the Recognition of an English Part 26A Restructuring Plan in Germany
    Until now, there has been uncertainty about whether restructuring plans under Pa…
    Read more
    ADVANT Beiten Advises the Principal Shareholder of CFH Gmbh on Strategic Partnership with Yancoal International Holding Co., Ltd.
    Dusseldorf, 14 August 2025 - ADVANT Beiten advised the principal shareholder of …
    Read more
    ADVANT Beiten Advises apoBank on the Restructuring and Expansion of the Sales Joint Venture with AXA
    Frankfurt, 5 August 2025 - The international commercial law firm ADVANT Beiten a…
    Read more