Anzeige

Anzeige

VERANSTALTUNGEN

DIGITAL FUTUREcongress
14.02.19 - 14.02.19
In Frankfurt, Congress Center Messe

SAMS 2019
25.02.19 - 26.02.19
In Berlin

INTERNET WORLD EXPO
12.03.19 - 13.03.19
In Messe München

secIT 2019 by Heise
13.03.19 - 14.03.19
In Hannover

IAM CONNECT 2019
18.03.19 - 20.03.19
In Berlin, Hotel Marriott am Potsdamer Platz

Anzeige

Anzeige

Ransomware

Ransomware ist nach wie vor ein beliebtes Mittel der Cyberkriminalität. Wem drohen rechtliche Konsequenzen aus dem entstandenen Schaden? Sophos klärt auf.

Verschlüsselung von Daten ist für die Sicherheit von sensiblen und personenbezogenen Informationen die beste Lösung zum Schutz. Im Falle eines zunehmend beliebten und ganz perfiden Cyberkriminellen-Szenarios ist sie dagegen die Bedrohung: Ransomware. Von Cyberkriminellen perfide ins Unternehmen geschleust, entfaltet Ransomware seine schädliche Wirkung. Sofort beginnt die Ransomware Dateien auf dem Rechner oder Server inklusive der vorhandenen Backups zu verschlüsseln. Die Unternehmensdaten werden quasi in Geiselhaft genommen. Gegen die Zahlung eines Lösegelds versprechen die Kriminellen, die Daten wieder zu entschlüsseln. Der Schaden für den Zeitraum, in dem die Daten nicht zugänglich sind, kann je nachdem, um welche Branche und Art der Daten es sich handelt, verheerend sein: Prozesse könnten eingefroren werden, Termine und Lieferungen platzen, Löhne nicht ausgezahlt, lebenswichtige Behandlungen nicht fortgeführt werden. Die Liste ließe sich endlos weiterführen.

Aus technischer Sicht sind die nächsten Schritte in einem solchen Fall klar: Aufgrund der eingeschleusten Ransomware müssen die betroffenen Systeme isoliert und im nächsten Schritt gesäubert werden. Im folgenden Schritt gilt es, die Daten wieder verfügbar zu machen. Rechtlich mag es komplizierter aussehen. Ein Kunde kann grundsätzlich etwa wegen nicht eingehaltener Liefertermine vom Vertrag zurücktreten und im Voraus gezahlte Beträge zurückfordern. Zudem kann er Schadensersatz wegen Nichterfüllung der vereinbarten Leistung verlangen. Dies gilt insbesondere dann, wenn der Kunde durch die späte Lieferung selbst einen Schaden nachweisen kann.

Und nicht nur das Unternehmen, durch das der Schaden ausgelöst wird, sondern auch der Unglücksrabe aus der Belegschaft, der beispielsweise eine schadhafte E-Mail geöffnet hat, kann unter Umständen mit Haftungsansprüchen konfrontiert werden.

Die Rechtslage: Konsequenzen für den Arbeitgeber und den Mitarbeiter

Schäden durch Ransomware (Verzögerungen in der Lieferung etc.) können sowohl für das verursachende Unternehmen als auch für den einzelnen Mitarbeiter, der etwa fahrlässig (was der Arbeitgeber im Bestreitensfall nachweisen muss) eine E-Mail geöffnet und damit den Schaden für seinen Arbeitgeber verursacht hat, erhebliche rechtliche Folgen haben. Können geschädigte Kunden den Eintritt des Schadens beweisen und dessen Höhe beziffern und wurde vertraglich nicht etwas Abweichendes vereinbart, dann sind sie in der Lage, vom schädigenden Unternehmen Schadensersatz zu fordern. Auch dem verursachenden Mitarbeiter drohen dann erhebliche Haftungsrisiken.

War der betreffende Mitarbeiter zuvor durch seinen Arbeitgeber nachweislich und hinreichend über die Gefahren sowie den Umgang mit den Daten belehrt worden, könnte ihm folgende Situation drohen: Im Rahmen des sogenannten innerbetrieblichen Schadensausgleichs kann sich der Arbeitgeber den Betrag des Schadensersatzes, den er an einen geschädigten Kunden zu zahlen hatte, von seinem Mitarbeiter zurückfordern. Dies gilt aber nach gefestigter Rechtsprechung des Bundesarbeitsgerichts uneingeschränkt dann, wenn der Mitarbeiter vorsätzlich oder grob fahrlässig gehandelt hat. Im Falle der sogenannten mittleren Fahrlässigkeit setzt das Gericht im Streitfall eine sogenannte Haftungsquote nach billigem Ermessen fest, nach der bestimmt wird, zu welchen Anteilen der Arbeitnehmer und der Arbeitgeber den Schaden tragen müssen. Hierbei werden sämtliche Umstände des Einzelfalles, wie etwa das Maß des Verschuldens, als auch das Einkommen aufseiten des Arbeitnehmers, berücksichtigt.

Damit trägt der Arbeitgeber letztlich dennoch das Hauptrisiko, denn selbst, wenn das Gericht den Mitarbeiter wegen vorsätzlicher oder grob fahrlässiger Schädigung verurteilt, seinem Arbeitgeber den Schadensbetrag zurückzuzahlen, ist kaum davon auszugehen, dass dieser die volle Summe erhalten wird.

„Ein Schadenfall in Millionenhöhe wird von einem Arbeitnehmer mit durchschnittlichem Verdienst kaum realisierbar sein. Da hilft auch ein gerichtlich erwirkter Titel nicht weiter,“ so Rechtsanwalt Sebastian Müller aus Magdeburg. Dennoch wird ein Fehlverhalten sicher nicht ohne weitere Konsequenzen für den Mitarbeiter bleiben, da neben finanziellen Haftungsrisiken auch arbeitsrechtliche Konsequenzen, wie Abmahnung und Kündigung drohen.“

Sensibilisierung und Eigenverantwortung auch von Mitarbeitern

Unternehmen stehen in der Pflicht, ihre eigenen Daten wie auch die Daten von Dritten zu schützen. Dies gilt seit der Datenschutz-Grundverordnung (EU-DSGVO) umso mehr. Unternehmen müssen in jedem Fall sogenannte technische und organisatorische Maßnahmen (TOMs) zur Gewährleistung des Schutzes personenbezogener Daten durchführen. Entsprechende technische Lösungen für die Datensicherheit sind daher obligatorisch. Zu den organisatorischen Maßnahmen gehört hingegen das Schulen von Mitarbeitern und Implementieren von Sicherheitsrichtlinien innerhalb des Unternehmens.

Viele Unternehmer sind sich auch nach Inkrafttreten der EU-DSGVO ihrer Rolle als verantwortliche Stelle für die Datenverarbeitung nicht bewusst. Ein Schadensfall, bei dem Daten unrechtmäßig verarbeitet werden, indem sie insbesondere in Hände von Kriminellen kommen, stellt eine Verletzung des Grundsatzes der Datenintegrität dar und kann mit empfindlichen Bußgeldern in Höhe von bis zu 20 Millionen Euro oder 4 Prozent des weltweit erzielten Umsatzes im vorangegangenen Geschäftsjahr sanktioniert werden. Hierbei ist auch zu beachten, dass der Unternehmer auch für das Verschulden seiner eigenen Arbeitnehmer haftet, da er insoweit die verantwortliche Stelle im Sinne der EU-DSGVO darstellt.

Es ist daher unerlässlich, auch an die Mitarbeiter zu appellieren: Lieber einmal mehr nachfragen, Schulungen einfordern und wahrnehmen und sich vielleicht auch zusätzlich zu informieren kann jedem Einzelnen dabei helfen, die Gefahr eines Fehlers und die Haftbarkeit aller Beteiligten auf ein vertretbares Minimum zu reduzieren. 

www.sophos.de
 

GRID LIST
Industrie 4.0

Sicherheitsrisiken bei vernetzten Industrieanlagen aufgedeckt

Ein neuer Forschungsbericht von Trend Micro Research deckt gravierende Sicherheitslücken…
Tb W190 H80 Crop Int 022fcb3300800252d034b5a8c131ecf2

Der Virenrückblick Dezember 2018

Im Dezember 2018 standen verschiedene PC-Schädlinge, die insbesondere für das…
Tb W190 H80 Crop Int D2cac016e9d69b9200475c19f0b416ac

Forscher decken Sicherheitslücken in Fortnite auf

Sicherheitsforscher von Check Point gaben Details der Sicherheitslücken bekannt, die für…
Tb W190 H80 Crop Int 18912600147da16a52b96d162a055dfc

So lassen Sie Phishing-Attacken ins Leere laufen

Sicherheitstipps haben sich in den letzten Jahren kaum verändert. Geräte wurden zwar…
Karsten Glied

Zu unbedarfter Umgang mit der IT-Sicherheit?

Zum jüngsten Hacker-Angriff auf Politiker, Journalisten und bekannten Persönlichkeiten…
Security Concept

Verantwortung für die IT-Security der eigenen Geräte übernehmen

Auf der CES werden wie jedes Jahr eine Vielzahl neuer Geräte vorgestellt. Passend dazu…
Smarte News aus der IT-Welt