Zum Inhalt springen

Wenn ein Unternehmen durch Phishing Geld verliert

Rechtliche Haftung von Managern und Unternehmensleitung

JUDr. Jakub Dohnal, Ph.D., LL.M.
Veröffentlicht:Aktualisiert:

In der Tschechischen Republik verlagert das neue tschechische Gesetz über die Cybersicherheit (im Folgenden „Cybersicherheitsgesetz“) die Verantwortung für Phishing-Angriffe direkt auf die Unternehmensleitung. Hat sie grundlegende Maßnahmen wie die Multi-Faktor-Authentifizierung versäumt, droht ihr persönlich eine Geldbuße von bis zu 20 Mio. CZK (ca. 823.000 EUR). Sie erfahren, welche konkreten Schritte die Leitung nachweisbar unternehmen muss und was in den ersten Stunden nach einem Angriff zu tun ist.

Auf dem Bild sehen wir einen Juristen, der über die persönliche Haftung von Managern spricht.
  • Phishing-Angriffe treffen Unternehmen in Tschechien immer häufiger – aktuelle Statistiken zeigen einen deutlichen Anstieg der Angriffe in jüngster Zeit, wobei ein durchschnittliches Unternehmen wöchentlich Tausenden von Angriffen ausgesetzt ist.
  • Das neue Cybersicherheitsgesetz (Umsetzung der NIS2-Richtlinie) hat die Verantwortung von IT-Spezialisten direkt auf die Manager verlagert; die Vernachlässigung von Sicherheitspflichten begründet eine unmittelbare persönliche und zivilrechtliche Haftung der Leitung für den verursachten Schaden.
  • Stellt die Leitung keine Mindestsicherheitsstandards sicher (z. B. Multi-Faktor-Authentifizierung, Mitarbeiterschulungen, Erkennung von Vorfällen), drohen nicht nur Geldbußen für das Unternehmen (bis zu 2 Prozent des Jahresumsatzes), sondern auch eine persönliche Vermögenshaftung und in schweren Fällen sogar ein Tätigkeitsverbot im Rahmen damit zusammenhängender Verfahren.
  • Die Anwälte der Rechtsanwaltskanzlei ARROWS unterstützen bei der Vorbereitung eines Compliance-Programms, bei der Abwehr von Geldbußen und bei Verhandlungen mit Aufsichtsbehörden, damit die Unternehmensleitung solche katastrophalen Szenarien vermeidet.

Um welche Krise geht es: Phishing und Business Email Compromise

Phishing gehört gerade deshalb zu den gefährlichsten Cyberangriffen, weil es auf den menschlichen Faktor abzielt und nicht auf eine technische Schwachstelle. Typischerweise handelt es sich um eine E-Mail, die so aussieht, als stamme sie von einer Bank, der Geschäftsführung oder einem Geschäftspartner. Das Opfer – häufig ein Mitarbeiter – klickt auf einen verdächtigen Link, gibt Zugangsdaten ein oder autorisiert eine Zahlung, die es für legitim hält. Binnen Sekunden ist das Geld weg. Bei Vorfällen dieser Art lohnt es sich, nicht nur die technische Seite zu lösen, sondern auch die vertragliche und haftungsrechtliche Ausgestaltung der Prozesse – dabei hilft der Bereich IT- und Softwarerecht, Cybersicherheit.

In der Tschechischen Republik hat sich die Lage in den letzten Monaten deutlich verschärft. Aktuelle Daten aus dem vergangenen Jahr zeigen, dass die Zahl der Cyberangriffe im Land um mehrere Dutzend Prozent gestiegen ist, sodass ein durchschnittliches Unternehmen im Schnitt Tausenden von Angriffen pro Woche ausgesetzt ist. Weltweit haben sogenannte Business-Email-Compromise-Betrügereien (BEC) – bei denen sich der Angreifer als Unternehmensleitung ausgibt und eine Überweisung verlangt – in den letzten zehn Jahren Schäden von mehreren Dutzend Milliarden Dollar verursacht.

In der Tschechischen Republik begegnen wir am häufigsten folgenden Varianten des Phishings: dem klassischen E-Mail-Phishing, bei dem eine E-Mail massenhaft an Tausende zufälliger Adressen versandt wird; dem Spear-Phishing, einem gezielten Angriff, bei dem der Angreifer ein ausführliches Profil seines Opfers erstellt und die Nachricht genau darauf zuschneidet; und dem CEO-Fraud, also dem Chefbetrug, bei dem sich der Hacker als Direktor oder Eigentümer ausgibt und untergeordnete Mitarbeiter anweist, Geld zu überweisen. Die gefährlichste Variante im Hinblick auf finanzielle Verluste sind gerade CEO-Fraud und Business Email Compromise, da sie auf Personen mit Befugnis zu Finanztransaktionen abzielen und diese durch psychologische Manipulation überzeugen (konstruierte Dringlichkeit, vorgetäuschte Autorität).

Kommt es dann tatsächlich zu einem Verlust, beginnen die Probleme. Das Unternehmen – genauer gesagt seine Leitung – sieht sich plötzlich mehreren rechtlichen Fronten gleichzeitig gegenüber: einer möglichen Strafverfolgung, Sanktionen der Aufsichtsbehörden, Zivilklagen sowie internen Verfahren. Die praktischen Auswirkungen für HR und die Zusammenarbeit mit externen Kräften (einschließlich der Risiken der „verdeckten Beschäftigung“ und steuerlicher Folgen) fasst auch der Artikel Externe Dienstleister versus Arbeitnehmer: Wie man Vertragsbeziehungen richtig gestaltet und steuerliche Risiken verdeckter Beschäftigung ausschließt zusammen.

Rechtliche Realität: Das neue Gesetz verlagert die Verantwortung auf die Leitung

Viele Jahre lang war es üblich, dass die Verantwortung für die Cybersicherheit bei der IT-Abteilung lag. Der Direktor oder Geschäftsführer kümmerte sich um Finanzergebnisse und Vertrieb, der IT-Manager um die Netzwerksicherheit. Dieses Modell hat sich mit der neuen Gesetzgebung ausdrücklich geändert.

Das neue Cybersicherheitsgesetz (NIS2)

Das neue tschechische Cybersicherheitsgesetz, das seit dem 1.11.2025 wirksam ist, setzt die europäische NIS2-Richtlinie in die tschechische Rechtsordnung um. Diese Rechtsvorschrift hat die Spielregeln grundlegend verändert: Sie definiert Cybersicherheit als untrennbaren Bestandteil der Sorgfalt eines ordentlichen Geschäftsmannes – ein juristischer Begriff für die Pflicht, die alle Manager und Eigentümer von Unternehmen in Bezug auf das Vermögen und den Betrieb der Gesellschaft trifft (siehe z. B. § 52 ff. des tschechischen Gesetzes über Handelsgesellschaften und Genossenschaften (Gesetz Nr. 90/2012 Slg., im Folgenden „ZOK“) für Handelsgesellschaften und § 159 des tschechischen Bürgerlichen Gesetzbuches (Gesetz Nr. 89/2012 Slg., im Folgenden „OZ“) für den allgemeinen Grundsatz).

Das Gesetz gilt für eigens definierte Einrichtungen – juristische Personen, die kritische Dienste erbringen (Energie, Verkehr, Gesundheitswesen, Wasserversorgung u. Ä.), aber auch für Anbieter digitaler Dienste und weitere regulierte Einrichtungen. Schätzungen zufolge betrifft dies in der Tschechischen Republik mehrere Tausend Einrichtungen.

Die entscheidende Neuerung besteht darin, dass das Gesetz ausdrücklich festlegt, dass die letztendliche und nicht übertragbare Verantwortung für die Cybersicherheit das statutarische Organ trägt – also Geschäftsführer, Vorstandsmitglieder und weitere Personen an der Spitze der Organisation. Diese Verantwortung lässt sich vertraglich weder auf einen externen IT-Dienstleister noch auf einen IT-Spezialisten (CISO – Chief Information Security Officer) oder auf Mitarbeiter übertragen. Zur Gestaltung der Beziehung zu SaaS-Anbietern (einschließlich AGB, Lizenzen und Datenschutz) kann auch der Beitrag SaaS-Plattform in der EU: Rechtliche Gestaltung von AGB, DSGVO und Lizenzvereinbarungen für KI-Ergebnisse dienen. Delegieren können Sie einzelne Aufgaben und deren Ausführung, die rechtliche Verantwortung bleibt jedoch beim Manager.

Unmittelbare Verantwortung der statutarischen Organe

Was bedeutet das konkret in der Praxis? Die Unternehmensleitung muss Sicherheitsrichtlinien aktiv genehmigen, deren Umsetzung überwachen, an Schulungen zur Cybersicherheit teilnehmen und sicherstellen, dass angemessene personelle und finanzielle Ressourcen für die Sicherheit bereitgestellt werden.

Ein passiver Ansatz reicht nicht aus – etwa wenn ein Leiter einen Bericht der IT-Abteilung über den aktuellen Sicherheitsstand lediglich „zur Kenntnis nimmt“. Das Gesetz verlangt einen aktiven, informierten und vertretbaren Ansatz. Versagt die Leitung später beim Schutz von Daten, Know-how oder IT-Infrastruktur und kommt es zu einem Cybervorfall (einschließlich eines Phishing-Angriffs), kann die Nationale Behörde für Cyber- und Informationssicherheit (Národní úřad pro kybernetickou a informační bezpečnost, NÚKIB) Verwaltungssanktionen verhängen. Zugleich können die statutarischen Organe Ziel von Schadensersatzansprüchen der Gesellschaft werden, wenn sie die Sorgfaltspflicht eines ordentlichen Geschäftsmannes verletzt haben.

Die strafrechtliche Verantwortlichkeit juristischer Personen ist in der Tschechischen Republik gesondert im tschechischen Gesetz über die strafrechtliche Verantwortlichkeit juristischer Personen und das Verfahren gegen sie (Gesetz Nr. 418/2011 Slg.) geregelt. Unternehmen haften für nahezu alle im tschechischen Strafgesetzbuch (Gesetz Nr. 40/2009 Slg., im Folgenden „StGB“) aufgeführten Straftaten, wenn diese in ihrem Interesse begangen werden und nicht alle Schritte unternommen wurden, die billigerweise von ihnen verlangt werden konnten, um die Begehung der Straftat zu verhindern.

Sollte sich im Laufe der Ermittlungen herausstellen, dass die Leitung den Vorfall hätte verhindern können (etwa durch die Einführung geeigneter technischer Maßnahmen oder die Schulung der Mitarbeiter) und ihr Versäumnis zur Begehung einer Straftat geführt hat, kann eine strafrechtliche Verantwortlichkeit des Unternehmens und ebenso eine persönliche strafrechtliche Verantwortlichkeit konkreter Manager entstehen, z. B. wegen der Straftat der Pflichtverletzung bei der Verwaltung fremden Vermögens nach § 220 StGB.

Wann haftet die Leitung persönlich für den Schaden?

Die rechtliche Verantwortung der Manager kann sich bei einem Phishing-Angriff auf mehreren Ebenen zeigen. Gehen wir diese konkret durch.

Strafrechtliche Verantwortlichkeit

Kommt es infolge unzureichender Cybersicherheit des Unternehmens zu einer Straftat (z. B. Betrug, unbefugter Zugriff auf ein Computersystem, unbefugter Umgang mit personenbezogenen Daten, Geldwäsche), kann der Staatsanwalt sowohl natürliche Personen (die Angreifer) als auch die juristische Person (das Unternehmen) nach dem Gesetz über die strafrechtliche Verantwortlichkeit juristischer Personen verfolgen.

Die Schlüsselfrage lautet: Könnte die Unternehmensleitung sagen „Das liegt außerhalb unserer Kontrolle“? Nach tschechischem Recht nicht. Wird die Straftat im Interesse des Unternehmens begangen und hat die Leitung Sicherheitspflichten vernachlässigt, kann das Unternehmen strafrechtlich verantwortlich sein. Zugleich kann eine persönliche strafrechtliche Verantwortlichkeit der Manager entstehen, typischerweise wegen der Straftat der Pflichtverletzung bei der Verwaltung fremden Vermögens nach § 220 StGB, wenn ihr schwerwiegendes Versäumnis der Sorgfaltspflicht der Gesellschaft einen erheblichen Schaden verursacht hat. Ein solches Fehlverhalten kann zu Freiheits- oder Geldstrafen führen.

Zivilrechtliche Haftung

Auf zivilrechtlicher Ebene – also in einem Privatrechtsstreit – können das Unternehmen oder weitere Geschädigte (z. B. Geschäftspartner, deren Daten das Unternehmen nicht geschützt hat) einzelne Manager auf Schadensersatz verklagen. Die juristische Person (das Unternehmen) kann von Mitgliedern der Leitung Schadensersatz verlangen, wenn diese ihre Pflicht verletzt haben, mit der Sorgfalt eines ordentlichen Geschäftsmannes zu handeln, und keine angemessene Sicherheit im Einklang mit den einschlägigen Gesetzen und Standards gewährleistet haben.

Hier gilt ein zentraler Grundsatz: Wird nachgewiesen, dass ein Geschäftsführer oder Vorstandsmitglied keine Mindestsicherheitsmaßnahmen sichergestellt hat (z. B. Multi-Faktor-Authentifizierung, regelmäßige Mitarbeiterschulungen, Datensicherungen oder Überwachung von Sicherheitsbedrohungen) und diese Fehler unmittelbar zum Phishing-Angriff und zum Verlust geführt haben, haftet gerade er für diesen Schaden.

Die Anwälte der Rechtsanwaltskanzlei ARROWS begegnen solchen Situationen: Unternehmen wenden sich an sie mit der Frage, ob sie von ihrer Leitung Geld zurückfordern können, wenn diese Sicherheitspflichten vernachlässigt hat und das Unternehmen dadurch Daten oder Geld verloren hat. Die Antwort hängt oft davon ab, ob die Leitung eine Versicherung abgeschlossen hatte und was genau (nicht) vereinbart wurde.

Verwaltungsbußgelder

Auf Ebene der Aufsichtsbehörde – der NÚKIB – drohen dem Unternehmen und seiner Leitung Verwaltungssanktionen. Für Einrichtungen im Regime höherer Pflichten beträgt die Geldbuße bis zu 2 Prozent des weltweiten Jahresumsatzes, für die übrigen Einrichtungen bis zu 1,4 Prozent. Bei großen Konzernen bedeutet das Sanktionen in Höhe von Dutzenden oder Hunderten Millionen Kronen.

Darüber hinaus führt das neue Gesetz auch nichtfinanzielle Sanktionen ein: Behörden können europäische Sicherheitszertifizierungen (z. B. ISO 27001, NIST, TISAX) aussetzen oder entziehen, was ernsthafte Probleme bei der Erfüllung vertraglicher Pflichten gegenüber Geschäftspartnern verursachen und zum Verlust von Aufträgen und Marktanteilen führen kann.

Und – als bedeutendste Neuerung – kann die NÚKIB in schweren Fällen unmittelbar den Mitgliedern des statutarischen Organs eine Geldbuße von bis zu 20 Mio. CZK (ca. 823.000 EUR) auferlegen.

Addiert man all diese Haftungslinien, zeigt sich, dass die Unternehmensleitung in der Tschechischen Republik ohne Übertreibung einem katastrophalen Risikospektrum gegenübersteht: Geldbuße für das Unternehmen, Geldbuße für den einzelnen Manager, Zivilklage des Unternehmens gegen den Manager, Strafverfolgung durch den Staat und Reputationsschaden. Ein Tätigkeitsverbot kann dabei Folge einer schwerwiegenden Pflichtverletzung sein, ist jedoch keine unmittelbare Sanktion der NÚKIB.

Praxisbeispiele: Was geschieht in realen Situationen?

Damit klar ist, worüber wir sprechen, gehen wir einige typische Szenarien aus der Praxis durch.

Fall 1: CEO-Fraud in einem Industrieunternehmen

Ein Unternehmen mit 500 Beschäftigten erhält eine E-Mail vom „Direktor“, die an den Leiter der Finanzabteilung gerichtet ist. Der Direktor schreibt darin: „Wir verhandeln über die Übernahme der Firma XY, die Transaktion muss geheim bleiben. Ich brauche, dass Sie bis morgen früh 50 Mio. CZK (ca. 2,1 Mio. EUR) auf dieses Konto überweisen: [gefälschtes Konto]. Danke, Martin Novotný, Direktor.“ Die E-Mail wirkt legitim – die Logik stimmt, der Ton passt, die E-Mail-Adresse unterscheidet sich nur in einem Zeichen von der richtigen (Domain-Spoofing – technisch leicht umsetzbar).

Der Leiter der Finanzabteilung beschließt, telefonisch nachzufragen. Er ruft den Direktor an. Wer abhebt, sagt: „Ja, das stimmt, es ist super dringend, bitte erledige es sofort.“ (In Wirklichkeit ist es ein Hacker, der sich über eine ähnliche Nummer eingeschaltet oder eine SIM-Karte mit einer der Nummer des Direktors ähnlichen Rufnummer gemietet hat.) Der Leiter der Finanzabteilung überweist das Geld.

Am nächsten Tag stellt sich heraus, dass sechzig Millionen Kronen (ca. 2,5 Mio. EUR) auf dem Konto eines kriminellen Netzwerks in Asien gelandet und praktisch nicht mehr auffindbar sind.

Was passiert rechtlich? Das Unternehmen erstattet Strafanzeige. Die Polizei leitet Ermittlungen ein (mit minimaler Hoffnung, das Geld zurückzuerlangen). Der Cyberversicherer verweigert die Leistung mit der Begründung, der Schaden sei durch „grobe Fahrlässigkeit“ des Leiters der Finanzabteilung entstanden (der die Anweisung mit weiteren Mitteln hätte überprüfen müssen). Aber – und hier wird es kompliziert – die NÚKIB oder der Vorstandsvorsitzende (sofern nicht mit dem Direktor identisch) fragen sich: Warum hatte das Unternehmen keine Multi-Faktor-Authentifizierung für die Freigabe von Überweisungen solch hoher Beträge eingeführt?

Warum gab es kein Vier-Augen-Prinzip (four-eyes principle)? Warum hat die Leitung keine Phishing-Schulungen für die Mitarbeiter durchgeführt?

Die Unternehmensleitung sieht sich nicht nur mit dem Geldverlust konfrontiert, sondern auch mit Ermittlungen der Aufsichtsbehörde, Zivilklagen und potenziell einer Strafverfolgung wegen Pflichtverletzungen nach dem neuen Gesetz.

Fall 2: Spear-Phishing in einem Bauträgerunternehmen

Ein Bauträgerunternehmen erhält von seiner Bank eine E-Mail mit dem Angebot einer „Finanzierungsoptimierung“. Die E-Mail enthält persönliche Details über den Direktor und über aktuelle Projekte des Unternehmens (Angaben aus LinkedIn und öffentlichen Quellen). Der Direktor – ein erfahrener Mensch – bemerkt, dass die E-Mail nicht ganz standardmäßig ist, doch der Text klingt glaubwürdig.

Er klickt auf einen Link, der ihn zu einer täuschend echt wirkenden Kopie der Website der Bank führt. Er gibt seine Zugangsdaten ein. Der Angreifer meldet sich mit diesen Daten im echten Online-Banking an, aktiviert ein neues Autorisierungsgerät und überweist zwei Millionen Kronen (ca. 82.300 EUR).

Frage an die Leitung: Warum wurde keine Multi-Faktor-Authentifizierung eingeführt? Antwort der Leitung: „Wir hatten zu wenig Leute in der IT, das Budget für Sicherheit war gering.“

Rechtliche Folge: Die NÚKIB führt eine Kontrolle durch und stellt fest, dass die Leitung gegen das Gesetz verstoßen hat, indem sie keine grundlegenden Sicherheitsmaßnahmen sichergestellt hat. Die Geldbuße für das Unternehmen kann bis zu 1,4 % des Jahresumsatzes betragen. Läge der Jahresumsatz bei 2 Mrd. CZK (ca. 82,3 Mio. EUR), könnte die Geldbuße bis zu 28 Mio. CZK (ca. 1,2 Mio. EUR) erreichen. Zudem haftet die Leitung individuell auf Schadensersatz (2 Mio. CZK) und riskiert eine persönliche Geldbuße der NÚKIB von bis zu 20 Mio. CZK, wenn nachgewiesen wird, dass sie das Risiko kannte.

Fall 3: Phishing gegen einen Mitarbeiter und die Haftung des Unternehmens

Ein Mitarbeiter erhält eine E-Mail, die vorgibt, von der IT-Abteilung zu stammen: „Wegen einer Sicherheitsbedrohung setzen Sie bitte Ihren SSH-Schlüssel zurück unter: [verdächtiger Link].“ Der Mitarbeiter klickt und gibt seine Daten ein. Der Angreifer verschafft sich Zugang zum internen Server des Unternehmens und stiehlt Geschäftsgeheimnisse, die er später an die Konkurrenz verkauft.

Die Konkurrenz erhält so Einblick in das geplante Produkt und die Entwicklung. Das Unternehmen verliert seinen Marktvorteil und Aufträge. Der Verlust wird auf 50 Mio. CZK beziffert.

Nach tschechischem Strafrecht kann auch die juristische Person (das Unternehmen) strafrechtlich verfolgt werden, wenn nachgewiesen wird, dass die Leitung bei Aufsicht und Prävention versagt und dadurch die Begehung einer Straftat ermöglicht hat (z. B. unbefugter Zugriff auf ein Computersystem und einen Informationsträger). Der Leitung droht dann eine persönliche strafrechtliche Verantwortlichkeit, etwa wegen der Straftat der Pflichtverletzung bei der Verwaltung fremden Vermögens nach § 220 StGB, wenn ihr Versäumnis unmittelbar zu einem erheblichen Schaden geführt hat.

Die Anwälte der Rechtsanwaltskanzlei ARROWS helfen in solchen Situationen typischerweise bei der Abwehr von Geldbußen und Sanktionen der Aufsichtsbehörden, bei Verhandlungen mit der NÚKIB sowie bei der Prüfung, ob Schadensersatz von einzelnen Managern verlangt werden kann, die Sicherheitspflichten vernachlässigt haben.

Verwandte Fragen – Rechtliche Haftung für Phishing-Angriffe

1. Wer genau haftet für einen durch Phishing verursachten Schaden – die Bank, die Versicherung, der Mitarbeiter oder die Unternehmensleitung?

Die Antwort lautet: alle, jedoch in unterschiedlichem Umfang. Die Unternehmensleitung haftet dafür, dass sie keine angemessenen Sicherheitsmaßnahmen sichergestellt hat. Der Mitarbeiter haftet begrenzt – höchstens bis zum 4,5-Fachen seines Durchschnittslohns, sofern er nicht vorsätzlich gehandelt hat (siehe § 257 Abs. 2 des tschechischen Arbeitsgesetzbuches (Gesetz Nr. 262/2006 Slg., im Folgenden „ZP“)). Die Bank haftet für ihre Sorgfalt bei der Sicherheit des Online-Bankings, wenn sie keinen angemessenen Schutz hatte. Die Versicherung leistet nach dem Umfang der Police, die das Unternehmen abgeschlossen hat. Die Anwälte der Rechtsanwaltskanzlei ARROWS können Ihren Fall prüfen und eine Lösung vorschlagen (beratung@arws.cz).

2. Welche Mindestsicherheit muss die Leitung gewährleisten, um eine Geldbuße zu vermeiden?

Das neue Gesetz schreibt Mindestpflichten vor, die davon abhängen, ob Sie unter das Regime niedrigerer oder höherer Pflichten fallen. In beiden Fällen geht es jedoch mindestens um: Multi-Faktor-Authentifizierung (MFA), Zugriffsverwaltung, Mitarbeiterschulungen, Erkennung von Sicherheitsvorfällen, einen Wiederherstellungsplan und Software-Updates. Die Leitung muss den Überblick haben, nachfragen und Nachweise besitzen, dass die Sicherheitsmaßnahmen tatsächlich funktionieren. Die Anwälte der Rechtsanwaltskanzlei ARROWS können bei der Vorbereitung eines Compliance-Programms helfen und sicherstellen, dass die Leitung alle gesetzlichen Pflichten erfüllt (beratung@arws.cz).

3. Was, wenn ein Mitarbeiter „dummerweise“ auf einen Phishing-Link geklickt hat – droht ihm die Kündigung?

Mitarbeitern drohen arbeitsrechtliche Konsequenzen, doch das tschechische Arbeitsgesetzbuch schützt sie durch eine Haftungsgrenze: Sie haften höchstens bis zum 4,5-Fachen ihres Durchschnittslohns, sofern sie nicht vorsätzlich gehandelt haben (§ 257 Abs. 2 ZP). Eine Massenkündigung aller Mitarbeiter, die auf Phishing geklickt haben, würde daher wahrscheinlich vor Gericht enden, und der Arbeitgeber würde verlieren. Die Unternehmensleitung sollte in Schulung und Prävention investieren, nicht in Sanktionen. Die Anwälte der Rechtsanwaltskanzlei ARROWS beraten, wie man im Einklang mit arbeitsrechtlichen Pflichten richtig auf einen Sicherheitsvorfall reagiert (beratung@arws.cz).

Wie man sich schützt: Präventive Maßnahmen und Compliance

Sobald die Leitung verstanden hat, dass sie persönlich haftet, lautet die Frage: Wie kann man sich schützen? Die Antwort beruht auf drei Säulen: technische Maßnahmen, organisatorische Maßnahmen und laufende Dokumentation.

Technische Maßnahmen

Multi-Faktor-Authentifizierung (MFA) muss Standard sein. Das bedeutet, dass jeder Mitarbeiter, der sich bei etwas Wichtigem anmeldet (E-Mail, Online-Banking, Cloud-Anwendungen), nicht nur ein Passwort, sondern auch einen Einmalcode aus einer App oder per SMS eingeben muss. Der Grund: Selbst wenn der Angreifer das Passwort erlangt, erhält er nicht automatisch Zugang.

Zugriffsverwaltung nach dem Prinzip der minimalen Rechte (least privilege) bedeutet, dass ein Mitarbeiter nur auf die Systeme und Daten zugreifen kann, die er für seine Arbeit tatsächlich benötigt. Ein Mitarbeiter der Finanzabteilung hat also keinen Zugriff auf alle Projekte und strategischen Daten.

Die Erkennung von Sicherheitsbedrohungen und -vorfällen sollte automatisiert sein – also durch Systeme, die das Netzwerk kontinuierlich überwachen und auf verdächtige Aktivitäten hinweisen. Geschieht etwas Verdächtiges, zeichnet das System es auf und alarmiert die zuständigen Personen.

Datensicherungen und ein Wiederherstellungsplan sind entscheidend: Kommt es zu einem Angriff, sollte das Unternehmen den Betrieb ohne Verlust kritischer Daten wiederherstellen können. Dazu muss die Leitung regelmäßige Datensicherungen und Tests des Wiederherstellungsplans sicherstellen.

Software-Updates sind die Grundlage – erscheint ein Sicherheitspatch für eine Software, sollte das Unternehmen ihn in angemessener Zeit einspielen. Vernachlässigte Updates sind einer der häufigsten Gründe, warum Cyberangriffe gelingen.

Organisatorische Maßnahmen

Mitarbeiterschulungen müssen regelmäßig und konkret sein. Führt die Leitung ein Compliance-Programm ein, in dem Mitarbeiter lernen, Phishing-E-Mails zu erkennen und zu melden, und in dem die Leitung diejenigen lobt, die verdächtige Nachrichten nicht ignorieren, entsteht eine Kultur der Verantwortung und Sicherheit. Das senkt die Wahrscheinlichkeit eines erfolgreichen Phishing-Angriffs erheblich.

Die Sicherheitsrichtlinie muss schriftlich, klar und allen Mitarbeitern zugänglich sein. Sie sollte konkrete Regeln enthalten: was zu tun ist, wenn man eine verdächtige E-Mail erhält, wie mit Passwörtern umzugehen ist, welche Abläufe bei Verdacht auf einen Sicherheitsvorfall gelten usw.

Die Benennung von Verantwortlichen für Cybersicherheit – etwa eines Chief Information Security Officer (CISO) oder eines Sicherheitsmanagers – erleichtert die Kommunikation und stellt sicher, dass Sicherheitsthemen systematisch behandelt werden. Entscheidend ist jedoch, dass diese Personen direkten Zugang zur Leitung haben und das Management ohne unnötige Filter über den Sicherheitsstatus informieren können.

Der Incident-Response-Plan – ein Plan für den Fall eines Sicherheitsvorfalls – muss vorab ausgearbeitet und getestet sein. Das heißt: wer kontaktiert wird, wie vorzugehen ist, welche Phasen es gibt (Erkennung, Isolierung, Wiederherstellung, Kommunikation usw.). Wenn ein Vorfall tatsächlich eintritt, ist keine Zeit für Improvisation – die Teams müssen wissen, was zu tun ist. So wird auch die Zeit, in der das Unternehmen gefährdet ist, und der Schaden minimiert.

Dokumentation und Audit

Hier liegt die wichtigste Botschaft für das Management: Das neue Gesetz verlangt nicht nur Sicherheit, sondern auch den Nachweis von Sicherheit. Das bedeutet, dass die Leitung nachweisbare Belege dafür haben muss, dass sie die Sicherheitsrichtlinie genehmigt, an Schulungen teilgenommen, ein Audit der Sicherheitsmaßnahmen durchgeführt hat und dass alle gewählten Maßnahmen tatsächlich funktionieren.

Bei einer Kontrolle durch die NÚKIB werden schöne Dokumente auf Papier nicht genügen – die Aufsichtsbehörde wird sehen und überprüfen wollen, dass die Systeme tatsächlich funktionieren. Typischerweise geschieht dies durch Audits Dritter, die die Funktionsfähigkeit der Sicherheitsmaßnahmen prüfen und unabhängige Berichte über die Gesetzeskonformität erstellen.

Die Anwälte der Rechtsanwaltskanzlei ARROWS erleben häufig, dass Unternehmensleitungen die Dokumentationspflichten nicht ernst genug nehmen – und wenn dann die Aufsichtsbehörde kommt, zeigt sich, dass die Leitung ohne Nachweise über die Genehmigung und Überwachung der Sicherheitsmaßnahmen ein leichtes Ziel für Sanktionen ist. Wir empfehlen daher die Vorbereitung eines Compliance-Programms, das sowohl technische und organisatorische Maßnahmen als auch eine Reihe von Verfahren und Aufzeichnungen umfasst, mit denen die Leitung ihre Aktivität belegen kann (beratung@arws.cz).

Was tun, wenn es schon zu spät ist? Krisenmanagement nach einem Phishing-Angriff

Stellt ein Unternehmen fest, dass es Opfer eines Phishing-Angriffs geworden ist und Geld verloren hat, ist Zeit entscheidend. Die ersten 24–48 Stunden bestimmen maßgeblich, wie schnell sich der Schaden begrenzen lässt.

Sofortmaßnahmen (Stunden 0–4 nach der Erkennung)

Oberste Priorität hat die technische Stabilisierung: Betroffene Systeme müssen vom Internet und vom internen Netzwerk isoliert werden (ohne sie abzuschalten, damit keine Spuren im Arbeitsspeicher RAM vernichtet werden). Die Dokumentation aller Schritte – ein detailliertes, mit Zeitstempeln versehenes Protokoll aller Entscheidungen und Anweisungen – muss sofort beginnen, denn sie wird später ein zentraler Beweis gegenüber der NÚKIB oder dem Gericht sein, dass sich die Leitung um Schadensbegrenzung bemüht hat.

Die Benachrichtigung des Cyberversicherers (sofern eine Police besteht) ist innerhalb eines bestimmten Zeitfensters wichtig – Policen enthalten oft Fristen, innerhalb derer ein Vorfall gemeldet werden muss. Die Nichteinhaltung der Frist kann zur Leistungsverweigerung führen.

Die Anwälte der Rechtsanwaltskanzlei ARROWS erleben Situationen, in denen die Unternehmensleitung versucht, einen Vorfall allein zu lösen, und ohne rechtlichen Beistand Fehler macht, die die Position des Unternehmens später verschlechtern. Wir empfehlen daher, möglichst bald nach der Erkennung eines Vorfalls einen Anwalt zu kontaktieren – dieser kann die Schritte mit Spezialisten für Krisenmanagement, IT-Forensik und Behördenkommunikation koordinieren.

Meldung an die zuständigen Behörden

Nach der DSGVO (Verordnung (EU) 2016/679) muss ein Vorfall – sofern es beim Phishing-Angriff zu einer Verletzung des Schutzes personenbezogener Daten kommt – dem Amt für den Schutz personenbezogener Daten (ÚOOÚ) unverzüglich und spätestens binnen 72 Stunden nach Bekanntwerden gemeldet werden (Art. 33 DSGVO).

Das neue Cybersicherheitsgesetz verlangt zudem, dass bestimmte Vorfälle der NÚKIB gemeldet werden, insbesondere wenn sie Einrichtungen im Regime höherer oder grundlegender Pflichten betreffen oder schwerwiegender Natur sind.

Eine Anzeige bei der Polizei ist ebenfalls nicht automatisch vorgeschrieben, wird bei einer Straftat (Betrug, unbefugter Systemzugriff) jedoch empfohlen, da sie nicht nur das Unternehmen selbst schützt, sondern auch weitere potenzielle Opfer, wenn die Polizei anschließend dem Täter nachgeht.

Kommunikation mit Öffentlichkeit und Kunden

Wie kommuniziert man, wenn Mitarbeiter, Kunden oder Geschäftspartner von dem Vorfall erfahren? Wichtig ist, rechtzeitig, ehrlich und klar darüber zu informieren, welche Schritte zur Behebung unternommen werden. Schweigen oder unzureichende Informationen führen zu schnellerem Vertrauensverlust.

Es empfiehlt sich, einen Kommunikationsplan auszuarbeiten – wer mit wem in welcher Reihenfolge kommuniziert und welche Informationen weitergegeben werden. Dieser sollte die Kommunikation mit Mitarbeitern, Kunden, Geschäftspartnern und bei schweren Fällen, die öffentlich werden, auch mit den Medien umfassen.

Die Anwälte der Rechtsanwaltskanzlei ARROWS können bei der Vorbereitung einer Kommunikationsstrategie helfen, die den Reputationsschaden minimiert und den rechtlichen Pflichten entspricht, insbesondere den Meldepflichten nach der DSGVO und dem Cybersicherheitsgesetz.

Künftige Rechtsstreitigkeiten und Ermittlungen

Nach Entdeckung eines Vorfalls sieht sich die Unternehmensleitung häufig mehreren parallelen Verfahren gegenüber: Ermittlungen der NÚKIB, Ermittlungen der Polizei, Schadensersatzansprüchen geschädigter Dritter sowie internen Verfahren im Unternehmen selbst. Jedes dieser Verfahren hat eigene Fristen, Abläufe und Risiken.

Die Anwälte der Rechtsanwaltskanzlei ARROWS können Unternehmen und Leitung in all diesen Phasen vertreten – von der ersten Kommunikation mit den Aufsichtsbehörden bis zur Verteidigung gegen Geldbußen und Sanktionen. Die Berufshaftpflichtversicherung der Rechtsanwaltskanzlei ARROWS von bis zu 350 Mio. CZK (ca. 14,4 Mio. EUR) gibt Mandanten zusätzliche Sicherheit, dass die Kanzlei auch in ernsten Situationen über die Mittel für eine qualifizierte Verteidigung verfügt.

Mögliche Probleme

Wie ARROWS hilft (beratung@arws.cz)

Die Unternehmensleitung weiß nicht, welche Sicherheitspflichten das neue Cybersicherheitsgesetz auferlegt und wie weit ihre persönliche Haftung reicht.

Die Anwälte der Rechtsanwaltskanzlei ARROWS erstellen ein Rechtsgutachten mit einer genauen Aufstellung der Pflichten nach dem Gesetz und den aktuellen Standards und legen fest, was die Leitung aktiv sicherstellen muss, um Geldbußen und persönliche Haftung zu vermeiden.

Das Unternehmen unterliegt einer Kontrolle durch die NÚKIB oder eine andere Aufsichtsbehörde und will sich gegen den Verdacht unzureichender Sicherheitsmaßnahmen verteidigen.

Die Rechtsanwaltskanzlei ARROWS übernimmt die rechtliche Vertretung bei Verhandlungen mit Aufsichtsbehörden, bereitet Beweismaterial vor (Audit, Zertifizierungen, Aufzeichnungen über die Genehmigung von Maßnahmen) und verteidigt Unternehmen und Leitung gegen verhängte Geldbußen.

Nach einem Phishing-Angriff, der zu Geldverlust geführt hat, drohen der Leitung Strafverfolgung und Zivilklagen von Kunden oder Partnern.

Die Anwälte der Rechtsanwaltskanzlei ARROWS vertreten die Leitung und das Unternehmen im Strafverfahren (Abstimmung mit der Staatsanwaltschaft) und in Zivilstreitigkeiten mit dem Ziel, die Haftung zu minimieren und das bestmögliche Ergebnis zu erzielen.

Die Leitung will ein Compliance-Programm vorbereiten, um künftig Sicherheitsvorfälle zu vermeiden und die gesetzlichen Pflichten zu erfüllen.

Die Rechtsanwaltskanzlei ARROWS arbeitet mit IT-Spezialisten zusammen, um ein Compliance-Programm zu erstellen, das technische Maßnahmen, Mitarbeiterschulungen, Sicherheitsrichtlinien sowie ein Dokumentations- und Auditsystem umfasst, damit die Leitung ein aktives Management von Cyberrisiken nachweisen kann.

Das Unternehmen will Schadensersatz von einem Mitarbeiter verlangen, der durch Phishing einen Schaden verursacht hat, oder seine Pflichten gegenüber der Versicherung verstehen.

Die Anwälte der Rechtsanwaltskanzlei ARROWS analysieren die konkrete Situation, die arbeitsrechtlichen Haftungsgrenzen des Mitarbeiters, die Versicherungsbedingungen und die aktuelle Rechtsprechung und schlagen ein rechtskonformes Vorgehen vor, ohne die Position des Unternehmens unnötig zu gefährden.

ARROWS Rechtsanwaltskanzlei

Abschließende Zusammenfassung

Wenn ein Unternehmen Opfer eines Phishing-Angriffs wird, der zu Geldverlust führt, hat sich die Realität in den letzten Monaten durch das Inkrafttreten des neuen Cybersicherheitsgesetzes deutlich verändert. Die Verantwortung liegt nicht mehr nur bei der IT-Abteilung – sie geht direkt auf die Unternehmensleitung über. Geschäftsführer und Vorstandsmitglieder haften nun persönlich dafür, dass ihr Unternehmen angemessene Sicherheitsmaßnahmen einführt, deren Einhaltung überwacht und seinen aktiven Ansatz beim Management von Cyberrisiken dokumentiert.

Diese rechtliche Verschiebung hat tiefgreifende praktische Folgen. Eine Leitung, die Cybersicherheit bisher als technische Randfrage betrachtet hat, steht nun unter dem Druck der Aufsichtsbehörden, potenzieller Sanktionen von Dutzenden oder Hunderten Millionen Kronen für das Unternehmen und bis zu 20 Mio. CZK für den einzelnen Manager sowie unter dem Druck von Zivilklagen geschädigter Dritter. Zugleich droht der Leitung ein Reputationsschaden – erfahren Kunden oder die Öffentlichkeit von einem Sicherheitsvorfall, kann das Vertrauen in das Unternehmen schwer beschädigt werden und sich mitunter nie mehr erholen.

Wir empfehlen daher, dieses Thema ohne Aufschub anzugehen. Der erste Schritt ist eine rechtliche Analyse, die die konkreten Pflichten Ihres Unternehmens nach dem neuen Gesetz präzisiert. Der zweite Schritt ist die Ausarbeitung und Umsetzung eines Compliance-Programms, das technische Maßnahmen (MFA, Zugriffsverwaltung, Bedrohungserkennung), organisatorische Maßnahmen (Mitarbeiterschulungen, Sicherheitsrichtlinien, Incident-Response-Plan) und Nachweise (Dokumentation der Leitungsentscheidungen, Auditberichte, Zertifizierungen) umfasst.

Gelingt es Ihrem Unternehmen, die Risiken von Sicherheitsvorfällen zu minimieren, spart es Dutzende Millionen Kronen. Kommt es dennoch zu einem Vorfall und hat die Leitung den Verdacht, sie hätte besser vorbereitet sein können, unterstützen die Anwälte der Rechtsanwaltskanzlei ARROWS bei der Abwehr regulatorischer Geldbußen, im Strafverfahren und bei der Minimierung der zivilrechtlichen Haftung. Kontaktieren Sie die Rechtsanwaltskanzlei ARROWS, wenn Sie ein Rechtsgutachten erstellen lassen möchten oder mit einem Sicherheitsvorfall konfrontiert sind und rechtliche Unterstützung benötigen (beratung@arws.cz).

FAQ: Fragen zu Phishing-Angriffen

1. Wann ist durch einen Phishing-Angriff verlorenes Geld wirklich unwiederbringlich, und gibt es ein rechtliches Mittel, es zurückzuerlangen?

In den allermeisten Fällen ist Geld, das Angreifer durch einen Phishing-Angriff überweisen, praktisch nicht mehr auffindbar. Da das Geld über mehrere Konten und Finanznetzwerke (oft über Kryptowährungen) weitergeleitet wird, können Polizei und Finanzinstitute es nicht sichern. Rechtlich hat das betroffene Unternehmen im Wesentlichen drei Möglichkeiten: die Bank um Rückerstattung zu ersuchen (die Bank lehnt in der Regel mit dem Argument ab, die Transaktion sei autorisiert gewesen), Ersatz von der Versicherung zu verlangen (sofern eine Police besteht) und zu prüfen, ob Schadensersatz von der Unternehmensleitung verlangt werden kann, wenn nachgewiesen wird, dass sie gesetzliche Sicherheitspflichten verletzt hat. Die Anwälte der Rechtsanwaltskanzlei ARROWS können mit Bank und Versicherung verhandeln und die Rechte des Unternehmens mit den verfügbaren Rechtsmitteln wahren (beratung@arws.cz).

2. Was, wenn ein Mitarbeiter behauptet, er habe die E-Mail nicht überprüft, weil er in Eile war und unter dem Druck eines Vorgesetzten stand?

Dass der Mitarbeiter unter Druck stand, ist rechtlich keine akzeptable Entschuldigung. Jeder Mitarbeiter sollte Sicherheitsverfahren unabhängig von Zeitdruck einhalten. Das ist keine Frage gerichtlicher oder rechtlicher Vermittlung – es ist ein gesellschaftlicher Standard. Will sich die Leitung gegen Geldbußen der Aufsichtsbehörde mit dem Hinweis auf das „Versagen eines einzelnen Mitarbeiters“ verteidigen, funktioniert das meist nicht. Die NÚKIB wird argumentieren, dass die Leitung bessere Prozesse (Vier-Augen-Prinzip, automatische Kontrollen u. Ä.) hätte sicherstellen müssen, damit ein einzelner Mitarbeiter keinen so großen Schaden verursachen kann. Die Anwälte der Rechtsanwaltskanzlei ARROWS kennen solche Situationen und die Argumente, die die NÚKIB typischerweise verwendet – sie können daher eine glaubwürdige und rechtmäßige Verteidigung vorbereiten (beratung@arws.cz).

3. Innerhalb welcher Frist muss die Leitung einen Sicherheitsvorfall den Aufsichtsbehörden melden?

Umfasst ein Sicherheitsvorfall eine Verletzung des Schutzes personenbezogener Daten, muss er dem Amt für den Schutz personenbezogener Daten (ÚOOÚ) unverzüglich und spätestens binnen 72 Stunden nach Bekanntwerden gemeldet werden (Art. 33 DSGVO). Das neue Cybersicherheitsgesetz verlangt zudem, dass bestimmte schwerwiegende Vorfälle auch der NÚKIB innerhalb eines Zeitfensters gemeldet werden, in der Regel unverzüglich, wobei es konkrete Fristen für die einzelnen Meldephasen festlegt. Schon die Nichteinhaltung dieser Fristen kann zu einer zusätzlichen Geldbuße führen. Die Anwälte der Rechtsanwaltskanzlei ARROWS können all diese Meldungen koordinieren und sicherstellen, dass sie korrekt und rechtzeitig erfolgen (beratung@arws.cz).

4. Kann eine Cyberversicherung die Unternehmensleitung von der Haftung befreien?

Eine Cyberversicherung kann die finanziellen Folgen eines Sicherheitsvorfalls erheblich mindern – sofern das Unternehmen sie abgeschlossen hat und sie die konkrete Situation abdeckt. Sie schützt die Leitung jedoch nicht davor, die gesetzlichen Sicherheitspflichten erfüllen zu müssen. Die Versicherung entbindet die Leitung also nicht von der Pflicht, Maßnahmen nach dem Gesetz einzuführen. Stellt die NÚKIB fest, dass die Leitung ihre Sicherheitspflichten völlig vernachlässigt hat, wird sie trotz bestehender Versicherung auf der Geldbuße bestehen. Die Anwälte der Rechtsanwaltskanzlei ARROWS empfehlen die Versicherung als Teil eines umfassenden Risikomanagements, nicht jedoch als Ersatz für aktives Sicherheitsmanagement (beratung@arws.cz).

5. Was, wenn das Unternehmen auf dem Weltmarkt tätig ist und auch amerikanischer oder europäischer Regulierung außerhalb Tschechiens unterliegt?

Ist ein Unternehmen in den USA tätig, unterliegt es auch amerikanischen Datenschutz- und Cybersicherheitsgesetzen (z. B. CCPA, HIPAA, verschiedenen bundesstaatlichen Gesetzen). In der EU werden in den einzelnen Mitgliedstaaten schrittweise NIS2-ähnliche Regeln eingeführt, gegebenenfalls ergänzt durch Verordnungen wie DORA für den Finanzsektor. Die Unternehmensleitung steht somit einem Mosaik regulatorischer Pflichten in verschiedenen Rechtsordnungen gegenüber. Das erhöht die Komplexität und das Risiko von Verstößen. Die Anwälte der Rechtsanwaltskanzlei ARROWS können über das internationale Netzwerk ARROWS International an der Koordinierung von Rechtsstrategie und Verteidigung in verschiedenen Ländern mitwirken, um ein einheitliches und wirksames Vorgehen sicherzustellen (beratung@arws.cz).

HABEN SIE WEITERE FRAGEN? KONTAKTIEREN SIE UNS

ARROWS Rechtsanwaltskanzlei

Über den Autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Rechtsanwalt, Managing Partner

Jakub Dohnal ist Rechtsanwalt und geschäftsführender Partner von ARROWS. Er widmet sich Unternehmensverkäufen, Investoreneinstiegen und Immobilientransaktionen – meist auf der Seite des Eigentümers, der ein Unternehmen verkauft, dessen Wert er über Jahre aufgebaut hat, und sicherstellen muss, dass die Transaktion zu den vereinbarten Bedingungen abgeschlossen wird.