Eine Frage zog sich wie ein roter Faden durch den gesamten Tag: nicht ob ein Unternehmen Opfer eines Cyberangriffs werden wird, sondern wie gut es vorbereitet ist, wenn der Angriff kommt – und er wird kommen.
Dieser Frage widmete sich die Konferenz „Cybercrime and Compliance – Navigating Risks in a Digital World“, die Herbert Smith Freehills Kramer (HSF Kramer) am 16.06.2026 in Frankfurt am Main veranstaltete. Vertreter aus Strafverfolgung, Technologie, Industrie und internationaler Anwaltspraxis diskutierten gemeinsam über die drängendsten Fragen der Cyberresilienz und lieferten vier Erkenntnisse, die jede Unternehmensführung kennen sollte.
Die neue Asymmetrie: Wenn Angreifer schneller lernen als Verteidiger
Was sich in den vergangenen Jahren verändert hat, ist nicht nur das Ausmaß der Bedrohung, sondern auch ihre Qualität. Fred-Mario Silberbach, Leitender Kriminaldirektor und stellvertretender Abteilungsleiter der Cybercrime-Abteilung des Bundeskriminalamts (BKA), skizzierte in seiner Keynote die Dimensionen dieser Veränderung: Deutschland bleibt ein bevorzugtes Ziel staatlich gesteuerter oder geduldeter Operationen, beispielsweise aus Russland, Iran, China und Nordkorea. Hybridangriffe, die digitale Methoden mit physischen Elementen wie Drohnenattacken oder gezielter Sabotage kombinieren, werden zunehmend beobachtet. Und das heutige Cybercrime-Ökosystem ähnelt in seiner Professionalität und Arbeitsteilung einem regulären Wirtschaftsunternehmen: spezialisierte Rollen, strukturierte Prozesse, professionelle Infrastruktur.
Der eigentliche Wendepunkt aber ist die Rolle der künstlichen Intelligenz. Aus dem Szenario-Projekt „AI 2027“, gemeinsam durchgeführt von Microsoft, Europol und dem BKA, geht hervor, dass im Mai 2026 rund 22.000 autonome KI-Agenten aktiv waren.
Dies war auch der Anknüpfungspunkt in der von Prof. Dr. Jürgen Stock moderierten Expertenrunde. Hier ergänzte Dr. Jennifer Pernau von Microsoft Deutschland: Der Konzern setze mittlerweile bis zu 100 KI-Agenten im Verbund ein, um Schwachstellen zu identifizieren, und habe dabei Sicherheitslücken aufgedeckt, die früher unentdeckt geblieben wären.
Die strukturelle Asymmetrie, die daraus folgt, ist das zentrale Problem: KI-gestützte Angreifer werden schneller, präziser und effizienter. Sie sind an keinerlei rechtliche oder compliancebezogene Rahmenbedingungen gebunden. Die angegriffene Seite hingegen ist es und muss es sein. Arnd Gille von Palo Alto Networks ergänzte: KI-Systeme seien heute in der Lage, Sicherheitslücken automatisiert zu erkennen und kombiniert für Angriffe zu nutzen – eine Fähigkeit, die früher spezialisiertes menschliches Know-how erforderte. Wer heute noch glaubt, mit der Sicherheitsarchitektur von gestern für morgen gerüstet zu sein, irrt.
Prävention als strategische Führungsaufgabe
Angreifer auf die IT-Infrastruktur von Unternehmen operieren im Durchschnitt etwa 100 Tage unentdeckt in Unternehmensnetzwerken. Diese Zahl ist nicht nur statistisch erschreckend – sie ist ein Beleg für eine fundamentale Governanceschwäche: Die zeitliche Lücke zwischen Infiltration und tatsächlicher Reaktion eines Unternehmens ist eine der gravierendsten und gleichzeitig am häufigsten unterschätzten Schwachstellen im Bedrohungsumfeld.
Oberstaatsanwältin Jana Ringwald von der Zentralstelle zur Bekämpfung der Internetkriminalität (ZIT) bei der Generalstaatsanwaltschaft Frankfurt am Main gab eine klare Empfehlung: Jedes Unternehmen, unabhängig von Größe und Branche, sollte nach einem Cyberangriff die Zentrale Ansprechstelle Cybercrime (ZAC) des zuständigen Landeskriminalamts kontaktieren und Strafanzeige erstatten. Die Ermittlungsbehörde agiere diskret, lege keine Systeme lahm und veröffentliche keine Informationen über den Vorfall. Ihr Ziel sei die effiziente Sicherung digitaler Beweise in Zusammenarbeit mit dem betroffenen Unternehmen. Nicht gemeldete Angriffe hingegen verzerren die Lagestatistik und entziehen dem Staat die Grundlage für eine wirksame Reaktion.
Den rechtlichen Rahmen für die Stärkung der Cybersicherheit liefert das Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG), mit dem die NIS-2-Richtlinie in deutsches Recht umgesetzt wurde. Es verpflichtet besonders qualifizierte Unternehmen zu Risikomanagement, Dokumentation, organisatorischen Maßnahmen und Schulungen und macht unmissverständlich klar: Cybersicherheit ist keine IT-Aufgabe, die man delegieren kann. Die Gesamtverantwortung liegt bei der Geschäftsleitung. Sie muss die erforderlichen Maßnahmen umsetzen und überwachen und trägt die Beweislast für sorgfältiges Handeln. Kommt sie diesen Pflichten nicht nach, droht ihr nach § 38 Abs. 2 BSIG persönliche Haftung. Für das Unternehmen selbst können Sanktionen bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes erreichen.
Regulatorische Compliance ist dabei die Mindestanforderung, nicht das Ziel. Wolfgang Müller von der IDEAL Lebensversicherung, der einen Angriff auf sein Unternehmen aus eigener Erfahrung schilderte, gab drei Empfehlungen für die Unternehmenspraxis: den Aufbau und regelmäßiges Testen eines Krisenstabs mit externen Partnern, einen „Kill Switch“ zur kurzfristigen Trennung vom Internet sowie eine gelebte Resilienzkultur, die sicherstellt, dass alle Beteiligten in der Krise an einem Strang ziehen.
Im Ernstfall entscheiden die ersten 48 Stunden
Wie sieht es aus, wenn der Ernstfall bereits eingetreten ist? Das zweite Panel widmete sich anhand einer realistischen Fallstudie genau dieser Frage: Ein deutsches Unternehmen mit internationaler Präsenz stellt fest, dass über Nacht ein Millionenbetrag von seinen Konten abgeflossen ist. Die Reaktion in den ersten Stunden wird über alles Weitere entscheiden.
Dr. Dirk Seiler, Partner im Frankfurter Büro von HSF Kramer und Moderator des Panels, brachte gemeinsam mit Partnerinnen und Partnern aus London, Paris, Madrid und Shanghai eine klare Botschaft: Die Entscheidungen, die in den ersten 48 Stunden getroffen werden, prägen alles, was folgt – den Verlauf der Ermittlung, die rechtliche Exposition, die Zusammenarbeit mit den Behörden und die Aussichten auf eine erfolgreiche Krisenbewältigung.
Erste Priorität ist Schadensbegrenzung: Geldflüsse zurückverfolgen, Behörden und Banken unverzüglich informieren, externe IT-Forensik einbinden, bevor weitreichende Entscheidungen getroffen werden. Ein häufiger und zugleich folgenreicher Fehler ist, dass die IT-Abteilung die Systeme „anfasst“, bevor forensische Beweise gesichert wurden. In diesem Fall geht nämlich häufig die Fähigkeit, den Vorfall zu rekonstruieren und nachzuweisen, was passiert ist, unwiederbringlich verloren.
Cyberattacken sind häufig internationale, grenzüberschreitende Fälle. Besondere Vorsicht ist geboten, wenn US-amerikanische oder chinesische Jurisdiktionen (mit)betroffen sind. Dies gilt sowohl für interne Maßnahmen wie die Durchführung eigener Untersuchungen als auch für die Einschaltung lokaler Strafverfolgungsbehörden. Beides birgt in diesen Jurisdiktionen erhebliche Risiken, die vorab sorgfältig bewertet werden müssen.
Zum Thema Lösegeldzahlungen war das Panel unmissverständlich: Eine solche Zahlung ist keine ausschließlich kommerzielle Entscheidung. Sie erfordert – je nach betroffener Jurisdiktion – eine sorgfältige Prüfung der Risiken: strafrechtliche Haftung, regulatorische Sanktionen und versicherungsrechtliche Komplikationen.
Wer Opfer ist, kann schnell zum Beklagten werden
Den Abschluss der Konferenz bildete ein Vortrag der HSF-Kramer-Partner Hannah Eckhoff und Thorsten Matthies über die Haftungsfolgen von Cybervorfällen nach deutschem Recht. Die zentrale Erkenntnis: Ein Unternehmen, das Opfer eines Cyberangriffs geworden ist, kann sich kurze Zeit später auch auf der Beklagtenseite in zivilrechtlichen Verfahren wiederfinden – etwa wegen verzögerter Lieferungen, fehlgeleiteter Zahlungsanweisungen oder des Verlusts von Kundendaten. Force majeure, das Institut der höheren Gewalt, wird in der großen Mehrheit dieser Fälle nicht weiterhelfen.
Die Referenten zeigten rechtliche Verteidigungsmöglichkeiten gegen eine Inanspruchnahme auf und gaben Hinweise zu praxisnahen präventiven Maßnahmen. Eine wirksame Schutzmaßnahme ist eine dokumentierte Vorbereitung. Unternehmen, die den Stand der Technik einhalten, ihre Maßnahmen kontinuierlich anpassen und dies sorgfältig dokumentieren, stehen einem potentiellen Haftungsanspruch wesentlich besser gegenüber. Auf Vorstandsebene schützt die Business Judgment Rule jene, die auf fundierter und dokumentierter Grundlage entschieden haben. D&O- und Cyber-Versicherungen sind nützliche Instrumente, aber kein Ersatz für robuste Governance.
Eckhoff und Matthies empfahlen zudem, vertragliche Gegenparteien in den Blick zu nehmen, insbesondere IT-Dienstleister oder Zulieferer, deren Systeme den Angriffsvektor bildeten. Voraussetzung ist jedoch, dass die vertraglichen Grundlagen bereits vorab geschaffen wurden: mit konkreten, messbaren Sicherheitspflichten und klar definierten Audit- und Kontrollrechten. Wer damit erst nach einem Vorfall beginnt, hat bereits verloren.
Fazit: Resilienz ist eine Führungsentscheidung
Die vier Konferenzthemen führen zu einer Schlussfolgerung: Cybersicherheit ist eine Frage für Vorstand und Aufsichtsrat – nicht für die IT und nicht für die Complianceabteilung. Das Bedrohungsumfeld wird komplexer, die rechtlichen Anforderungen steigen. Cyberangriffe lösen in den betroffenen Jurisdiktionen häufig unterschiedliche, mitunter sogar kollidierende Pflichten aus. Die Konsequenzen mangelnder Vorbereitung sind real und unmittelbar. Regulatorische Compliance ist dabei der Anfang, nicht das Ziel. Wer Cyberresilienz noch nicht als strategische Priorität auf Vorstandsebene verankert hat, trägt kein abstraktes Risiko. Das Risiko ist Realität.




