Wenn plötzlich LKA und Steuerfahndung vor der Tür stehen

Wenn plötzlich LKA und Steuerfahndung vor der Tür stehen

Donnerstag, 11:00 Uhr. Ein Anruf, den man als IT-Dienstleister nicht bekommen möchte.

„Herr Breiter, wir haben gerade das LKA, die Steuerfahndung und die Staatsanwaltschaft im Haus.“

Ich kenne die Räumlichkeiten. Meine Antwort rutscht raus:

„Das ist aber bestimmt kuschelig.“

Ein kurzer Lacher am anderen Ende.

Dann wird es ernst.

„Entweder wir liefern jetzt die Daten – oder der Server wird beschlagnahmt.“

Und plötzlich geht es nicht mehr um irgendein theoretisches IT-Notfallszenario.

Es geht um laufende Systeme, sensible Daten, rechtliche Vorgaben – und darum, innerhalb kürzester Zeit die richtigen Entscheidungen zu treffen.

Die entscheidende Frage lautet:

Wie verhält man sich als Unternehmen und IT-Dienstleister in einer solchen Situation?

Das Wichtigste zuerst: Ruhe bewahren

Eine Durchsuchung durch Ermittlungsbehörden gehört für die meisten Unternehmen glücklicherweise nicht zum Alltag.

Genau deshalb trifft sie die Beteiligten meist völlig unvorbereitet.

Mitarbeiter werden nervös. Telefone klingeln. Fragen kommen gleichzeitig. Und plötzlich möchte jeder wissen, was jetzt zu tun ist.

Das Schlechteste, was man in diesem Moment tun kann, ist improvisieren.

Keine vorschnellen Zusagen. Keine eigenmächtige Herausgabe von Daten. Keine Spekulationen.

Stattdessen gilt:

Ruhe bewahren, Zuständigkeiten klären und strukturiert vorgehen.

Was dürfen die Behörden überhaupt?

Eine der ersten Fragen sollte sein, auf welcher rechtlichen Grundlage die Maßnahme erfolgt.

Liegt beispielsweise ein richterlicher Durchsuchungs- oder Beschlagnahmebeschluss vor?

Ein solcher Beschluss sollte vorgelegt und – soweit in der konkreten Situation möglich – durch die zuständigen Verantwortlichen beziehungsweise einen Rechtsbeistand geprüft werden.

Dabei geht es unter anderem darum:

  • Welche Räumlichkeiten und Systeme sind betroffen?
  • Welche Daten oder Unterlagen werden gesucht?
  • Gegen wen beziehungsweise welches Unternehmen richtet sich die Maßnahme?
  • Welchen Umfang hat der Beschluss?

Denn auch bei einer behördlichen Maßnahme bedeutet ein IT-System voller Daten nicht automatisch, dass sämtliche darauf gespeicherten Informationen gleichermaßen relevant sind.

Welche Rechte und Pflichten konkret bestehen, sollte jedoch nicht spontan vom IT-Dienstleister beurteilt werden. Im Zweifel gehört diese Frage sofort in die Hände eines Rechtsanwalts.

Die besondere Rolle des IT-Dienstleisters

Für uns als IT-Dienstleister entsteht in diesem Moment eine ungewöhnliche Situation.

Wir kennen die Infrastruktur.

Wir wissen, wo Daten liegen.

Wir kennen Zugänge, Backups, Server und Systeme.

Damit können wir technisch sehr schnell helfen.

Aber genau darin liegt auch das Risiko.

Technisch etwas tun zu können bedeutet nicht automatisch, dass man es auch tun sollte oder darf.

Deshalb sollte ein IT-Dienstleister nicht eigenständig entscheiden, welche Daten herausgegeben werden.

Stattdessen müssen Zuständigkeiten geklärt, rechtliche Vorgaben berücksichtigt und Maßnahmen sauber dokumentiert werden.

Das gilt besonders dann, wenn sensible Unternehmens-, Kunden- oder personenbezogene Daten betroffen sind.

Darf man Fragen beantworten?

Grundsätzlich sollte man bei Fragen der Ermittlungsbehörden vor allem eines vermeiden: Spekulationen.

Wenn technische Auskünfte erforderlich und rechtlich abgestimmt sind, gilt:

Nur gesicherte Fakten nennen.

Nicht vermuten. Nicht interpretieren. Nicht versuchen, Zusammenhänge zu erklären, die man selbst nicht sicher beurteilen kann.

Und vor allem die eigene Rolle klar benennen:

„Ich bin der IT-Dienstleister und kann Ihnen die technische Struktur erklären.“

Das ist etwas anderes, als Aussagen über geschäftliche Vorgänge oder Verantwortlichkeiten innerhalb des Unternehmens zu treffen.

Der kritische Moment: Zugriff auf die Daten

In unserem Fall wurde schnell deutlich, worum es ging.

Bestimmte Daten sollten sichergestellt werden.

Technisch gab es grundsätzlich zwei Szenarien:

Entweder die benötigten Daten konnten – im rechtlich abgestimmten Rahmen – gezielt bereitgestellt werden.

Oder die Ermittlungsbehörden hätten möglicherweise die entsprechende Hardware zur weiteren Auswertung mitgenommen.

Für ein Unternehmen kann Letzteres erhebliche Folgen haben.

Wenn ein produktiver Server plötzlich nicht mehr verfügbar ist, geht es nicht nur um IT.

Dann geht es um Arbeitsplätze, Aufträge, Kommunikation, Produktion und möglicherweise den gesamten Geschäftsbetrieb.

Genau deshalb darf eine solche Situation nicht erst dann durchdacht werden, wenn die Behörden bereits im Serverraum stehen.

Was in unserem Fall den Betrieb gerettet hat

Nach ungefähr zwei Stunden war die Situation technisch unter Kontrolle.

Die erforderlichen Daten konnten gezielt bereitgestellt werden.

Die Systeme blieben verfügbar.

Der Geschäftsbetrieb konnte weiterlaufen.

Keine hektische Wiederherstellung. Kein stunden- oder tagelanger Systemausfall.

Der Grund dafür war erstaunlich unspektakulär:

Vorbereitung.

Nicht irgendein besonders cleverer Trick.

Keine spontane Heldentat.

Sondern Dinge, die lange vorher erledigt worden waren.

Drei Dinge, die im Ernstfall den Unterschied machen

1. Saubere Dokumentation

Wer erst während eines Notfalls herausfinden muss, auf welchem System welche Daten liegen, hat bereits wertvolle Zeit verloren.

Eine aktuelle Dokumentation der Infrastruktur hilft dabei, schnell zu erkennen, welche Systeme betroffen sind und welche Abhängigkeiten bestehen.

2. Ein einfaches Notfallhandbuch

Ein Notfallhandbuch muss kein 150-seitiger Ordner sein, den im entscheidenden Moment niemand liest.

Es muss vor allem klare Antworten liefern:

Wer wird angerufen? Wer darf entscheiden? Wer spricht mit Behörden? Wer kontaktiert den Rechtsbeistand? Wer dokumentiert technische Maßnahmen?

Diese Fragen sollten beantwortet sein, bevor der Ernstfall eintritt.

3. Funktionierende Backups

Ein Backup ist erst dann ein gutes Backup, wenn bekannt ist, dass es sich tatsächlich wiederherstellen lässt.

Gerade wenn Hardware ausfällt, beschädigt wird oder nicht mehr zur Verfügung steht, kann eine funktionierende Backup- und Wiederherstellungsstrategie darüber entscheiden, wie lange ein Unternehmen stillsteht.

Der eigentliche IT-Notfall beginnt lange vor dem Notfall

Der Vorfall hat mir noch einmal deutlich gezeigt, was gute IT ausmacht.

Nicht nur schnelle Server.

Nicht nur Firewalls.

Nicht nur Backups.

Sondern die Fähigkeit, auch in einer außergewöhnlichen Situation handlungsfähig zu bleiben.

Dazu gehören Technik, Dokumentation und klare Prozesse genauso wie die Erkenntnis, wann eine Entscheidung nicht mehr in den Aufgabenbereich der IT gehört.

Ein IT-Dienstleister sollte in einer solchen Situation nicht versuchen, Jurist zu spielen.

Aber er sollte seine Infrastruktur so gut kennen und vorbereitet haben, dass technische Entscheidungen schnell, kontrolliert und nachvollziehbar umgesetzt werden können.

Fazit: Vorbereitung schlägt Improvisation

An diesem Donnerstag hätte die Geschichte anders ausgehen können.

Server weg.

Systeme nicht verfügbar.

Mitarbeiter können nicht arbeiten.

Der wirtschaftliche Schaden wächst mit jeder Stunde.

Stattdessen lief der Betrieb nach kurzer Zeit weiter.

Nicht, weil jemand im entscheidenden Moment besonders heldenhaft reagiert hat.

Sondern weil die Grundlagen vorher geschaffen worden waren:

Dokumentation. Notfallplan. Backups. Klare Zuständigkeiten.

Der beste IT-Notfall ist natürlich der, der niemals eintritt.

Aber auf manche Situationen hat man keinen Einfluss.

Darauf vorbereitet zu sein, sehr wohl.

Hinweis: Dieser Beitrag beschreibt Erfahrungen aus der Praxis und stellt keine Rechtsberatung dar. Welche Rechte und Pflichten bei einer Durchsuchung, Beschlagnahme oder Datenherausgabe bestehen, hängt vom konkreten Einzelfall ab und sollte mit einem entsprechend spezialisierten Rechtsbeistand geklärt werden.

 

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert