Der Cyberangriff auf die Berliner Verwaltung im August 2026 zeigt eindrucksvoll, wie gravierend die Folgen eines erfolgreichen Angriffs auf sensible IT-Infrastrukturen sein können. Rund 5,8 Terabyte gestohlene Daten, erhebliche Einschränkungen öffentlicher Dienstleistungen und die Veröffentlichung vertraulicher Informationen im Darknet verdeutlichen: Cybersicherheit und Datenschutz sind längst zentrale Aufgaben der Unternehmensführung. Auch mittelständische Unternehmen müssen sich auf vergleichbare Bedrohungsszenarien konsequent vorbereiten.

Der Angriff durch die Ransomware-Gruppe Rhysida ist kein isolierter Vorfall, sondern das Resultat hochgradig professionalisierter Kriminalität. Technische Schwachstellen, menschliches Verhalten und organisatorische Abhängigkeiten werden gezielt ausgenutzt. Die Herausforderungen, die in Berlin sichtbar wurden, existieren auch im Mittelstand: komplexe IT-Landschaften, unzureichend geschützte Zugänge und die Gefahr, dass ein einziger kompromittierter Arbeitsplatz weitreichende Konsequenzen auslöst.

Anatomie des Angriffs: Der Vorfall im Überblick

⚠️

Der Ablauf des Datenklaus

Zwischen dem 7. und 12. August 2026 verschafften sich Angreifer Zugriff auf Teile des Berliner Landesnetzes. Betroffen waren insbesondere Verwaltungen für Stadtentwicklung und Mobilität. Erst Tage später wurde der Angriff bemerkt, woraufhin die betroffenen Bereiche vorsorglich vom Netz getrennt wurden – mit massiven Einschränkungen für die Verwaltungsabläufe.

💶

Erpressung und Eskalation

Die Ransomware-Gruppe Rhysida forderte 30 Bitcoin (damals rund zwei Millionen Euro). Da sich der Senat der Erpressung nicht beugte, wurden Anfang September 2026 rund 1,44 Millionen Dateien mit 5,8 Terabyte Volumen im Darknet veröffentlicht. Darunter befanden sich auch sensible Zugangsdaten.

Die zentrale Erkenntnis: Ein Cyberangriff endet nicht mit der technischen Eindämmung. Die datenschutzrechtlichen und wirtschaftlichen Folgen beschäftigen eine Organisation über Monate hinweg.

Methoden der Angreifer: Ransomware-as-a-Service und Social Engineering

🛑

Die Rhysida-Gruppe

Rhysida nutzt das Geschäftsmodell „Ransomware-as-a-Service“ (RaaS). Spezialisierte Entwickler stellen die Schadsoftware bereit, sogenannte Affiliates führen die Angriffe aus. Beuteanteile werden aufgeteilt. Auffällig ist der Trend zur reinen Datenexfiltration: Oft werden Systeme nicht mehr zwingend verschlüsselt. Allein der Besitz gestohlener Geschäftsgeheimnisse und personenbezogener Daten reicht als Druckmittel aus. Funktionierende Backups allein bieten hiergegen keinen Schutz mehr.

🧠

Social Engineering & TerminalFix

Angreifer verlagern ihren Fokus zunehmend auf die Manipulation von Mitarbeitenden. Beim Berliner Vorfall kam mutmaßlich eine Methode namens „TerminalFix“ zum Einsatz. Nutzer werden auf manipulierte Seiten gelockt (z. B. gefälschte CAPTCHA-Prüfungen) und dazu verleitet, scheinbar harmlose Systembefehle zur Fehlerbehebung auszuführen. Durch den Einsatz generativer Künstlicher Intelligenz (KI) werden solche Phishing- und Täuschungsversuche immer authentischer und schwerer erkennbar.

Die Konsequenzen für Unternehmen

Das Ausmaß des Datenlecks unterstreicht die direkten und indirekten Risiken einer unbefugten Offenlegung. Wenn Vertragsunterlagen, Kontaktdaten oder interne Korrespondenzen in die falschen Hände geraten, bildet dies das Fundament für hochgradig personalisierte Folgeangriffe. Zudem führt der Verlust essenzieller Systeme zu schwerwiegenden Betriebsunterbrechungen.

⚡

Betriebsunterbrechungen

Ohne Zugriff auf das Warenwirtschaftssystem, Kundenakten oder Kommunikationsmittel steht der Betrieb still. Produktivitätsverluste und Vertragsstrafen sind die Folge.

🔓

Verlust der Vertraulichkeit

Gestohlene Personal- und Kundendaten zerstören das Vertrauen von Geschäftspartnern und Beschäftigten nachhaltig und verursachen massive Reputationsschäden.

Gesetzliche Pflichten: DSGVO und NIS2

⚖️

Meldepflichten nach Art. 33 und 34 DSGVO

Sobald personenbezogene Daten unbefugt offengelegt werden, besteht grundsätzlich eine Meldepflicht an die Datenschutzaufsichtsbehörde – unverzüglich und möglichst binnen 72 Stunden. Bei hohem Risiko für die Betroffenen müssen auch diese benachrichtigt werden. Ein fehlender interner Meldeprozess führt hier schnell zu folgenschweren Fristversäumnissen.

Art. 32 DSGVO & NIS2: Unternehmen sind verpflichtet, ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten. Das neue NIS2-Umsetzungsgesetz verankert zudem Cybersicherheit unmissverständlich als Verantwortung der Geschäftsführung. Cybersicherheit ist keine rein technische Disziplin, sondern zentraler Bestandteil des Risikomanagements.

Lösungen & Schutzmaßnahmen für den Mittelstand

Der Vorfall in Berlin liefert konkrete Ansatzpunkte, um die Widerstandsfähigkeit von mittelständischen Unternehmen gezielt zu erhöhen. Technische und organisatorische Maßnahmen müssen Hand in Hand gehen.

💡

Sensibilisierung

Regelmäßige praxisnahe Schulungen. Mitarbeitende müssen KI-gestützte Täuschungen und ungewöhnliche Systemaufforderungen erkennen und ohne Hemmungen melden können.

🔒

Zugriffsbegrenzung

Konsequente Umsetzung des Least-Privilege-Prinzips. Phishingresistente Multifaktor-Authentisierung (MFA) und eine starke Netzwerksegmentierung begrenzen den Aktionsradius von Angreifern.

🛡️

Krisenmanagement

Regelmäßig getestete Backups und Notfallpläne (Business Continuity Management). IT, Geschäftsführung und Datenschutz müssen bei einem Vorfall nahtlos zusammenarbeiten.

Häufige Fragen (FAQ) zur Cybersicherheit im Mittelstand

Bietet ein vollständiges Backup ausreichenden Schutz vor Ransomware?

Nein. Ein Backup schützt lediglich vor dem Verlust der Datenverfügbarkeit (Verschlüsselung). Moderne Ransomware-Gruppen setzen jedoch auf Datenexfiltration. Sie kopieren die Daten und drohen mit Veröffentlichung. Gegen diesen Verlust der Vertraulichkeit hilft ein Backup nicht – hier greifen nur präventive Zugriffs- und Abflusskontrollen.

Ab wann muss ein Cyberangriff der Datenschutzbehörde gemeldet werden?

Nach Art. 33 DSGVO muss eine Meldung innerhalb von 72 Stunden erfolgen, nachdem das Unternehmen Kenntnis von einer Datenschutzverletzung erlangt hat, sofern ein Risiko für die Rechte und Freiheiten natürlicher Personen besteht. Die Frist beginnt nicht erst nach Abschluss der IT-forensischen Untersuchung.

Warum sind Schulungen angesichts von KI-Phishing noch sinnvoll?

Gerade weil technische Filter durch personalisierte KI-Angriffe an ihre Grenzen stoßen, wird der aufmerksame Mitarbeiter zur wichtigsten Verteidigungslinie. Schulungen müssen jedoch über das reine Erkennen von Rechtschreibfehlern hinausgehen und Verhaltensmuster bei Social-Engineering-Angriffen (wie TerminalFix) trainieren.

Datenschutz und Cybersicherheit vorausschauend gestalten

Die Janus Datenschutz GmbH unterstützt mittelständische Unternehmen als externer Datenschutzbeauftragter und kompetenter Beratungspartner bei der Umsetzung datenschutzrechtlicher Anforderungen sowie beim Aufbau praxistauglicher Prozesse. Von der Bewertung bestehender Maßnahmen über die Sensibilisierung von Mitarbeitenden bis zur Begleitung von Sicherheitsvorfällen steht eine rechtssichere und wirtschaftliche Umsetzung im Vordergrund.

Nutzen Sie die Gelegenheit, Ihre Datenschutzorganisation zukunftssicher aufzustellen.

JETZT kostenloses Erstgespräch vereinbaren