Krisenkommunikation beim Datenklau

Krisenkommunikation beim Datenklau

Beitrag teilen

Daten-GAU Datenklau – so gelingt die Krisenkommunikation. Der Albtraum für jedes Unternehmen: eine Cyberattacke hat zu einem Datendiebstahl geführt. Wie lässt sich dieses Worst-Case-Szenario, ganz abgesehen vom finanziellen und materiellen Schaden, in Sachen Kommunikation überstehen, ohne Kunden oder Aktionäre zu verlieren?

Sophos und Associate Professor Jason R.C. Nurse von der Universität Kent haben in einer Diskussion wichtige Antworten sowie einen Leitfaden zu dieser essentiellen Frage entwickelt. Wenn der GAU in Sachen IT-Security eingetreten ist und Cyberkriminelle große Mengen Unternehmensdaten entwenden konnten, stehen selbstverständlich forensische Fragen wie das Aufdecken der Einfallstore und das Vorgehen der Hacker im Netzwerk stark im Fokus. Wenn es um die Reaktion auf Datendiebstahl geht, darf ein wichtiger Punkt aber nicht vergessen werden: Was sage ich der Öffentlichkeit und wie kommuniziere ich es? Ein Cyberangriff ist immer eine unwillkommene Überraschung. Aber mit entsprechender Vorbereitung und einer gut durchdachten Reaktion lässt sich das Vertrauensverhältnis zu Kunden und der Öffentlichkeit in vielen Fällen aufrechterhalten.

Anzeige

Im Rahmen seines Cybersecurity Summits sprach Sophos mit Associate Professor und Cybersecurity-Spezialist Jason R.C. Nurse – Associate Professor für Cybersicherheit – über die Kommunikationsstrategie bei einem Datendiebstahl.

Kommunikationsstrategie für den Ernstfall

Der Arbeitsaufwand vor einem Datendiebstahl ist entscheidend, aber viele Organisationen übersehen diese Vorbereitungsphase – zumindest in Sachen Kommunikationsstrategie. Um effektiv auf eine Datenverletzung zu reagieren, muss das Unternehmen im Voraus festlegen, wer als Sprecher in die Öffentlichkeit tritt, wie die Kunden am besten erreicht werden und welche allgemeinen Kommunikationsregularien gelten.

Die Liste derjenigen, die in der Öffentlichkeit sprechen, sollte dabei so klein wie möglich sein – im Idealfall maximal zwei Personen „mit Bedeutung“, denn Journalisten wünschen sich einen Experten oder eine Führungskraft. So lässt sich sicherstellen, dass die Botschaft konsistent bleibt und Verwirrungen ausgeschlossen werden. Hilfreich ist es, mögliche Fragen von Presse, Aktionären oder Kunden vorauszusehen und kompakte Antworten darauf parat zu haben. Dieser Masterplan sollte für verschiedene Sicherheitsvorfälle erstellt und mit regelmäßigen Überprüfungen aktuell gehalten werden.

Zudem sorgen diese regelmäßigen Testläufe dafür, dass jeder Mitarbeiter seine Verantwortlichkeiten kennt und weiß, mit wem er worüber sprechen darf.

Offenlegen oder Geheimhalten?

Aufrichtigkeit bleibt die beste Strategie bei Unternehmensvorfällen, es sei denn eine gesetzliche Regelung gebietet etwas anderes. Entscheidet sich das Unternehmen zur Geheimhaltung, birgt das immer die Gefahr, dass der Vorfall später doch herauskommt und der Image-Schaden dann umso größer ist. Zudem dürfen Verantwortliche nicht unterschätzen, dass die gestohlenen Daten auf kriminellen Online-Märkten landen können und damit auch publik werden.

Verantwortung übernehmen

Wenn eine Cyberattacke stattgefunden hat, entsteht bei den Betroffenen schnell die Versuchung, sich als Opfer darzustellen. Und obwohl dies im technischen Sinn durchaus stimmt, bewertet die Öffentlichkeit ein solches Verhalten oft negativ. Wer als Organisation oder Unternehmen mit persönlichen oder anderen wichtigen Daten betraut wird bzw. mit ihnen arbeitet, ist in der Verantwortung, diese Daten auch zu schützen. Deshalb sollten Unternehmen die Dimension eines Datendiebstahls aus Sicht der Kunden verstehen, die Verantwortung übernehmen sowie schnell, klar und sachlich kommunizieren, wie auf den Datendiebstahl reagiert wird.

Kurz-Leitfaden für die Krisenkommunikation

  • Antworten Sie schnell. Oft besteht nur eine Gelegenheit für den ersten Eindruck und der sollte vertrauensbringend sei. Gute Vorbereitung erleichtert eine sofortige Antwort, die maßvoll und genau ist.
  • Liefern Sie eine klare Botschaft. Kein Fachjargon bei der Ansprache von Kunden, Aktionären oder der allgemeinen Öffentlichkeit. Direkte und emphatische Kommunikation ist weitaus effektiver.
  • Nutzen Sie eine einzige Quelle. Die Kommunikation über verschiedene News-Bereiche oder Social-Media-Kanäle des Unternehmens kann eine eigentlich eindeutige Botschaft schnell verwässern. Eine einzelne und aktuelle Aussage direkt aus der Unternehmensführung über einen Unternehmenskanal hilft, die Botschaft klar zu vermitteln.
  • Übernehmen Sie Verantwortung. Aktionäre, Kunden und die Medien honorieren Unternehmen, die zu ihren Fehlern stehen.
  • Halten Sie alle Betroffenen auf dem Laufenden. Setzen Sie einen Aktionsplan auf, um Aktionäre und Kunden auch nach dem ersten „Going Public“ kompetent informieren zu können. Auf diese Weise bleiben die oftmals langjährig aufgebauten, guten Beziehungen intakt.

Hintergrund zu Jason R.C. Nurse: er ist Associate Professor für Cybersicherheit an der Universität von Kent und Gastwissenschaftler an der Universität von Oxford. Seine Forschung fokussiert sich auf die sozio-technischen Aspekte von Cybersicherheit, Privatsphäre und Vertrauen. Er hat seine jahrelange Forschung in ein evidenz-basiertes Bezugssystem einfließen lassen, das den besten Umgang mit potenziellen Schäden auf der Beziehungsebene herausarbeitet, die mit einer Cyberattacken einhergehen.

Das Gespräch mit Professor Nurse steht auch als Video bereit.

Mehr dazu bei Sophos.com

 


Über Sophos

Mehr als 100 Millionen Anwender in 150 Ländern vertrauen auf Sophos. Wir bieten den besten Schutz vor komplexen IT-Bedrohungen und Datenverlusten. Unsere umfassenden Sicherheitslösungen sind einfach bereitzustellen, zu bedienen und zu verwalten. Dabei bieten sie die branchenweit niedrigste Total Cost of Ownership. Das Angebot von Sophos umfasst preisgekrönte Verschlüsselungslösungen, Sicherheitslösungen für Endpoints, Netzwerke, mobile Geräte, E-Mails und Web. Dazu kommt Unterstützung aus den SophosLabs, unserem weltweiten Netzwerk eigener Analysezentren. Die Sophos Hauptsitze sind in Boston, USA, und Oxford, UK.


 

Passende Artikel zum Thema

RAG: Innovative KI-Technologien bringen Gefahren mit sich

Seit der Einführung von ChatGPT 2022 wollen immer mehr Unternehmen KI-Technologien nutzen – oft mit spezifischen Anforderungen. Retrieval Augmented Generation ➡ Weiterlesen

2025: Wer will IT-Security-Verantwortlicher sein?

Wie jedes Jahr haben die IT-Security-Spezialisten von WatchGuard Technologies auch Ende 2024 einen Blick in die Zukunft gewagt und ihre ➡ Weiterlesen

Cybertrends 2025 – womit man rechnen muss

Was bedeutet 2025 für die Cybersicherheit in Unternehmen? Welche Cyberattacken werden häufiger, welche Branchen stehen besonders im Visier und welche ➡ Weiterlesen

Active-Directory-Sicherung und -Wiederherstellung

Ransomware-Bedrohungen oder auch aktive Angriffe sind für Unternehmen längst Bestandteil ihres Alltags. Viele Attacken auf Identity-Systeme und allen voran Active ➡ Weiterlesen

Neue Gefahren durch Ransomware-Gruppe RansomHub

Ein Anbieter einer KI-gestützten, Cloud-basierten Cyber-Sicherheitsplattform hat einen Bericht zu Ransomware-Aktivitäten und -Trends aus dem vergangenen Monat September 2024 veröffentlicht. ➡ Weiterlesen

Cybersecurity-Trends 2025

Die Cybersecurity befindet sich derzeit in einem dramatischen Wandel. Während Cyberkriminelle zunehmend KI-gestützte Angriffsmethoden entwickeln und ihre Taktiken verfeinern, stehen ➡ Weiterlesen

Disaster-Recovery-as-a-Service – DRaaS-Lösung

Investitionen in DRaaS (Disaster-Recovery-as-a-Service) sind sinnvoll und zukunftsweisend, denn DRaaS hilft den Unternehmen, ihre IT-Systeme und Daten im Fall eines ➡ Weiterlesen

Digitale Zertifikate mit verkürzter Lebensdauer

Apple hat sich nun Google angeschlossen und drängt auf eine kürzere Lebensdauer von Zertifikaten, um die Online-Sicherheit zu verbessern. Indem ➡ Weiterlesen