Ein Cyberangriff auf ein Unternehmen erfüllt regelmäßig mehrere Straftatbestände: Computersabotage nach § 303b StGB (bei Datenverarbeitung von wesentlicher Bedeutung für ein Unternehmen bis zu fünf Jahre, in besonders schweren Fällen bis zu zehn Jahre), Ausspähen von Daten (§ 202a StGB), Datenveränderung (§ 303a StGB) und bei Lösegeldforderungen Erpressung (§ 253 StGB). Weil Computersabotage und Datendelikte grundsätzlich Antragsdelikte sind, sollte das Unternehmen innerhalb von drei Monaten Strafantrag stellen. In Nordrhein-Westfalen ist die Zentral- und Ansprechstelle Cybercrime (ZAC NRW) bei der Staatsanwaltschaft Köln Ansprechpartner für herausgehobene Verfahren.
Fragen zu Ihrem Fall?+49 211 17179062Mo. bis Fr. 09:00 bis 18:00 UhrRückruf anfordern
Cyberangriff: die Vorschriften im Überblick
| Computersabotage (§ 303b Abs. 1 StGB) | Freiheitsstrafe bis zu drei Jahren oder Geldstrafe |
|---|---|
| Datenverarbeitung von wesentlicher Bedeutung für Unternehmen oder Behörde (§ 303b Abs. 2 StGB) | Freiheitsstrafe bis zu fünf Jahren oder Geldstrafe |
| Besonders schwerer Fall (§ 303b Abs. 4 StGB) | sechs Monate bis zehn Jahre, etwa bei Vermögensverlust großen Ausmaßes, gewerbs- oder bandenmäßigem Handeln, Beeinträchtigung der Versorgung |
| Ausspähen von Daten (§ 202a StGB) | bis zu drei Jahren oder Geldstrafe |
| Erpressung (§ 253 StGB) | bis zu fünf Jahren; gewerbs- oder bandenmäßig nicht unter einem Jahr |
| Strafantrag (§ 303c, § 205 StGB) | § 303b Abs. 1 bis 3, §§ 202a, 303a StGB nur auf Antrag, außer bei besonderem öffentlichem Interesse; Frist drei Monate |
| Ansprechstelle NRW | ZAC NRW bei der Staatsanwaltschaft Köln |
Welche Straftaten liegen bei einem Cyberangriff vor?
Im Mittelpunkt steht meist die Computersabotage nach § 303b StGB. Sie liegt vor, wenn jemand eine Datenverarbeitung, die für einen anderen von wesentlicher Bedeutung ist, erheblich stört, etwa durch Verschlüsseln oder Löschen von Daten, durch das Einschleusen von Schadsoftware oder durch das Lahmlegen von Servern. Betrifft der Angriff die Datenverarbeitung eines Unternehmens oder einer Behörde, beträgt die Strafe bis zu fünf Jahre (§ 303b Abs. 2 StGB), in besonders schweren Fällen sechs Monate bis zehn Jahre (Abs. 4).
Dazu kommen je nach Ablauf:
- Ausspähen und Abfangen von Daten (§§ 202a, 202b StGB), wenn Angreifer in Systeme eindringen oder Datenverkehr mitlesen,
- Datenveränderung (§ 303a StGB) beim Verschlüsseln oder Löschen,
- Erpressung (§ 253 StGB), wenn ein Lösegeld für die Entschlüsselung oder für das Nichtveröffentlichen gestohlener Daten verlangt wird,
- Datenhehlerei (§ 202d StGB), wenn erbeutete Daten verkauft werden,
- Computerbetrug (§ 263a StGB), etwa bei manipulierten Zahlungsvorgängen oder Fake-Rechnungen nach Übernahme eines E-Mail-Kontos.
Sollte ein Unternehmen nach einem Angriff Strafanzeige erstatten?
In den meisten Fällen ja, und zwar früh. Nur über ein Strafverfahren erhalten Ermittler die rechtlichen Möglichkeiten, Server zu beschlagnahmen, Zahlungswege zu verfolgen und mit ausländischen Behörden zusammenzuarbeiten. Ermittlungen gegen Ransomware-Gruppen führen immer wieder dazu, dass Infrastruktur abgeschaltet und Schlüssel sichergestellt werden, die auch früheren Opfern helfen.
Wichtig ist der Strafantrag. Computersabotage nach § 303b Abs. 1 bis 3 StGB, Datenveränderung und Ausspähen von Daten werden grundsätzlich nur auf Antrag verfolgt (§ 303c, § 205 StGB). Bei schweren Angriffen nimmt die Staatsanwaltschaft zwar häufig ein besonderes öffentliches Interesse an. Verlassen sollte sich ein Unternehmen darauf nicht. Der Antrag muss innerhalb von drei Monaten ab Kenntnis von Tat und Täter gestellt werden (§ 77b StGB) und sollte von einer vertretungsberechtigten Person unterschrieben sein.
Wie sichern Sie Beweise, ohne den Betrieb zu gefährden?
Beweissicherung und Wiederherstellung müssen von Anfang an zusammen geplant werden, weil eine voreilige Neuinstallation Spuren vernichtet. Bewährt hat sich folgende Reihenfolge:
- Isolieren statt Abschalten: Betroffene Systeme vom Netz trennen, aber wenn möglich nicht ausschalten, damit flüchtige Daten im Arbeitsspeicher erhalten bleiben.
- Protokolle sichern: Firewall-, Server-, VPN- und Anmeldeprotokolle sichern, bevor sie überschrieben werden.
- Forensische Kopien: Von betroffenen Systemen Abbilder anfertigen lassen, bevor sie bereinigt werden, und die Kette der Beweissicherung dokumentieren.
- Kommunikation dokumentieren: Erpressernachrichten, Lösegeldforderungen, Leak-Seiten und Wallet-Adressen festhalten, ohne mit den Tätern zu verhandeln, bevor Ermittler und Berater eingebunden sind.
- Verantwortlichkeiten festlegen: Wer spricht mit Ermittlern, wer mit Kunden, Versicherung und Aufsichtsbehörden?
Welche Meldepflichten bestehen neben der Strafanzeige?
Die Strafanzeige ist freiwillig, andere Meldungen sind es oft nicht. Sind personenbezogene Daten betroffen, muss der Verantwortliche die Verletzung in der Regel binnen 72 Stunden der Datenschutzaufsichtsbehörde melden (Art. 33 DSGVO) und unter Umständen die betroffenen Personen benachrichtigen (Art. 34 DSGVO). Betreiber kritischer Anlagen und andere nach dem BSI-Gesetz erfasste Einrichtungen haben eigene Meldepflichten gegenüber dem Bundesamt für Sicherheit in der Informationstechnik. Hinzu kommen vertragliche Pflichten gegenüber Kunden und Cyberversicherern.
Eine Meldung nach Art. 33 oder 34 DSGVO darf in einem Strafverfahren gegen den Meldepflichtigen oder seine Angehörigen nur mit dessen Zustimmung verwendet werden (§ 42 Abs. 4 BDSG). Diese Fristen und Zuständigkeiten sollten im Notfallplan des Unternehmens stehen.
Wie arbeitet ein Unternehmen mit der ZAC NRW und der Polizei zusammen?
In Nordrhein-Westfalen ist die Zentral- und Ansprechstelle Cybercrime (ZAC NRW) bei der Staatsanwaltschaft Köln für herausgehobene Ermittlungsverfahren im Bereich Cybercrime zuständig und Ansprechpartner für Wirtschaft und Wissenschaft. Auf Polizeiseite unterstützt das Landeskriminalamt. Anzeigen können auch bei jeder Polizeidienststelle erstattet werden; die Verfahren werden dann intern an die zuständige Stelle abgegeben.
Viele Unternehmen befürchten, dass Ermittler den Betrieb lahmlegen oder Interna öffentlich werden. In der Praxis lassen sich Umfang der Beschlagnahme, Übergabe von Kopien statt Originalen und vertrauliche Behandlung von Geschäftsgeheimnissen absprechen. Ein Anwalt, der die Arbeitsweise der Strafverfolgung kennt, kann diese Abstimmung übernehmen. Dr. Löw war Staatsanwalt im Sonderdezernat für Datenschutz und Cybercrime und bereitet Anzeigen so vor, dass Ermittler mit den gesicherten Daten arbeiten können.
Welche Fehler sollten Unternehmen nach einem Angriff vermeiden?
In den ersten Stunden nach einem Angriff entstehen die meisten Fehler aus Zeitdruck. Typisch sind:
- Sofortige Neuinstallation: Wer betroffene Systeme direkt neu aufsetzt, vernichtet Spuren, die für Ermittlungen und für Versicherungsansprüche gebraucht werden.
- Eigenmächtige Verhandlungen: Kontakt zu den Erpressern ohne Abstimmung kann den Preis erhöhen, falsche Signale senden und Beweise verändern.
- Ungesicherte Kommunikation: Wer über ein kompromittiertes E-Mail-System über den Angriff spricht, informiert unter Umständen die Täter.
- Versäumte Fristen: Die 72-Stunden-Frist des Art. 33 DSGVO und die Antragsfrist von drei Monaten laufen unabhängig vom Stand der Wiederherstellung.
- Unklare Zuständigkeiten: Ohne festgelegte Ansprechpartner widersprechen sich Aussagen gegenüber Ermittlern, Kunden und Presse.
Ein Notfallplan, der IT-Forensik, Rechtsberatung, Datenschutz und Kommunikation zusammenführt, verhindert die meisten dieser Fehler. Für die strafrechtliche Seite gehört dazu ein vorbereiteter Strafantrag mit Vollmacht und eine Liste der Unterlagen, die Ermittler regelmäßig anfordern.
Welche Angaben braucht die Strafanzeige eines Unternehmens?
Eine Strafanzeige nach einem Angriff sollte so aufgebaut sein, dass Ermittler ohne Rückfragen beginnen können: kurze Darstellung des Ablaufs mit Zeitpunkten, betroffene Systeme und Standorte, festgestellte Indikatoren wie IP-Adressen, Domains, Dateinamen und Hashwerte, Erpressernachrichten und Wallet-Adressen, eingetretene und drohende Schäden, Ansprechpartner im Unternehmen und bei externen Dienstleistern sowie der ausdrückliche Strafantrag wegen aller in Betracht kommenden Delikte. Je präziser die Angaben, desto schneller können Daten bei Providern und Plattformen gesichert werden.
Was gilt, wenn der Täter aus dem eigenen Unternehmen kommt?
Nicht jeder Angriff kommt von außen. Häufig geht es um frühere Mitarbeiter, die nach dem Ausscheiden noch Zugangsdaten nutzen, Daten mitnehmen oder Systeme sabotieren, oder um Dienstleister mit Fernzugriff. Dann kommen neben den Datendelikten auch Verstöße gegen das Gesetz zum Schutz von Geschäftsgeheimnissen in Betracht. Für Beweissicherung und arbeitsrechtliche Schritte gelten besondere Anforderungen, etwa beim Zugriff auf Postfächer von Mitarbeitern.
Wird einem Mitarbeiter oder einem IT-Dienstleister umgekehrt vorgeworfen, an einem Angriff beteiligt gewesen zu sein, etwa weil Zugangsdaten missbraucht wurden, sollte er keine Angaben machen, bevor die Akte bekannt ist. Wie Pentests und Sicherheitsforschung strafrechtlich zu bewerten sind, erklärt die Seite Hacking und Datendelikte. Allgemeine Hinweise zur Strafanzeige finden Sie unter Ermittlungsverfahren.
Häufige Fragen
Ist die Zahlung eines Lösegelds strafbar?
Für das Opfer ist die Zahlung nach deutschem Strafrecht grundsätzlich nicht strafbar. Sie sollte trotzdem nicht ohne Beratung erfolgen, weil sie keine Garantie für die Entschlüsselung ist und Zahlungen an sanktionierte Gruppen gegen das Außenwirtschaftsrecht verstoßen können.
Wer muss den Strafantrag für das Unternehmen stellen?
Antragsberechtigt ist das verletzte Unternehmen, vertreten durch seine vertretungsberechtigten Organe, etwa die Geschäftsführung. Ein Anwalt kann den Antrag mit Vollmacht stellen.
Wird nach einer Anzeige unser Betrieb durchsucht?
Gegen das Opfer wird nicht ermittelt. Die Ermittler brauchen aber Daten und Protokolle. Umfang und Form der Herausgabe lassen sich in der Regel abstimmen, etwa durch forensische Kopien statt Originalgeräte.
Erfährt die Öffentlichkeit von unserer Anzeige?
Ermittlungsakten sind nicht öffentlich. Ob Behörden über ein Verfahren berichten, hängt vom Einzelfall ab; Geschäftsgeheimnisse können geschützt werden. Offenlegungspflichten aus anderen Gesetzen bleiben davon unberührt.
Wer ist in NRW zuständig?
Für herausgehobene Cybercrime-Verfahren die ZAC NRW bei der Staatsanwaltschaft Köln. Anzeigen nehmen aber auch jede Polizeidienststelle und jede Staatsanwaltschaft entgegen.
Quellen
Dieser Text erklärt die allgemeine Rechtslage (Stand Oktober 2026, zuletzt geprüft am 5. Oktober 2026) und ersetzt keine Beratung im Einzelfall. Fachbegriffe erklärt das Glossar. Fragen zur Zusammenarbeit beantworten die häufigen Fragen.
Rückruf oder Nachricht
Ihr Unternehmen wurde angegriffen? Wir bereiten die Strafanzeige vor und stimmen die Zusammenarbeit mit den Ermittlern ab.
Aus dem Blog

Pentest – Vertraue Niemanden!
Pentests schützen Unternehmen vor Cyberangriffen. Was ein Pentest ist, was im Pentest-Vertrag stehen muss und wann sich Tester strafbar machen können.

Download von Hacker-Tools strafbar?
Darf ich mir aus Interesse „Kali-Linux“ herunterladen? Kann ich die vorinstallierten Tools wie „Sqlmap“ oder „Wireshark“ ausprobieren um die …