Es gibt eine Formel, die man für die CISSP-Prüfung lernt und die danach niemand wörtlich anzuwenden wagt: Eine Schutzmaßnahme darf nicht mehr kosten als der Schaden, den sie verhindert. Klingt vernünftig. Das Problem: Setzt man echte Zahlen aus Polen ein, kommt sehr oft heraus, dass sich Sicherheit nicht lohnt. 💥
Und bevor jemand mit dem Pantoffel nach mir wirft: Ich habe diese Formel nicht erfunden. Erfunden haben sie Leute, die wollten, dass Sicherheit rational ist und nicht religiös. Heute möchte ich sie ernst nehmen, ehrlich durchrechnen und prüfen, wo sie bricht.
⚡ Kurzfassung (für Eilige):
- Die CISSP-Formel: jährlich erwarteter Verlust (ALE) = Schaden eines einzelnen Vorfalls × Häufigkeit pro Jahr. Eine Maßnahme, die mehr kostet als der ALE, gilt als „irrational“.
- Die Realität: Ein durchschnittliches Datenleck kostet heute 4,99 Mio. Dollar (IBM 2026). Equifax zahlte rund 1,4 Mrd. Dollar für einen fehlenden Patch. Change Healthcare rund 2,9 Mrd. Dollar für fehlendes MFA auf einem einzigen Citrix-Server.
- Aber: Der Equifax-Kurs erholte sich binnen eines Jahres und erreichte 2021 Rekordhochs; Żabka verlor drei Tage nach einem Übernahmeangebot über 7,56 Mrd. Euro seinen Quellcode, den ein Hacker mit 5.000 Euro bepreiste – und der Kurs zuckte nicht. In acht Jahren DSGVO wurden gegen polnische Unternehmen insgesamt rund 25 Mio. Euro Bußgelder verhängt, und nach einem Leck gehen nur etwa 11 % der Kunden, obwohl 78 % sagen, sie würden gehen.
- Nur: Der Durchschnitt stirbt nicht: KNP Logistics (158 Jahre, 730 Stellen) endete mit einem einzigen erratenen Passwort; Travelex, Vastaamo, Lincoln College und National Public Data kamen ebenfalls nicht wieder hoch, und in Polen stellte der Fahrradhersteller 7Anna (Rondo, NS Bikes) nach einer einzigen umgeleiteten Überweisung Insolvenzantrag.
- Fazit: Die Formel ist gut, nur füttern Unternehmen sie mit geschönten Zahlen. Und die einzige Variable, die das Ergebnis wirklich ändert, sind ein aufmerksamer Kunde und ein Regulator, der aufholt.
Beginnen wir mit Ketzerei: Sicherheit ist ein Kostenfaktor, kein Wert
Die Kurzfassung für Nicht-Techniker. Im Risikomanagement rechnet man so:
- SLE (Single Loss Expectancy) – wie viel Sie verlieren, wenn etwas einmal passiert. Auf Deutsch: der Preis einer einzigen Panne.
- ARO (Annualized Rate of Occurrence) – wie oft das pro Jahr passiert. Auf Deutsch: die Wahrscheinlichkeit.
- ALE (Annualized Loss Expectancy) = SLE × ARO. Auf Deutsch: was Sie dieses Risiko im Jahresdurchschnitt kostet, wenn Sie nichts dagegen tun.
Und jetzt die Regel, die jeder CISSP auswendig kennt: Die jährlichen Kosten einer Schutzmaßnahme sollten den ALE, den diese Maßnahme reduziert, nicht übersteigen. Wenn der Tresor mehr kostet als das, was Sie darin aufbewahren – kaufen Sie den Tresor nicht.
Rechnen wir ein Beispiel (erfundene Zahlen, echte Mechanik). Ein Onlineshop mit 200.000 Kunden. Der Inhaber schätzt: Ein Leck bedeutet Bußgeld, Anwälte, ein paar abwandernde Kunden – sagen wir 1,5 Mio. Złoty. Wahrscheinlichkeit? „Na, in zehn Jahren vielleicht einmal“ – also ARO = 0,1.
Der Lehrbuch-Rechner (hypothetische Daten)
Ergebnis: Laut Formel lohnt es sich nicht. Es ist billiger, die Panne zu bezahlen, wenn sie passiert.
Lektion Nr. 1: Die Formel ist nicht dumm. Dumm sind oft die Zahlen, die wir einsetzen. Und gleich sehen Sie, wie sehr.
Realitätscheck: die Rechnungen nach dem Angriff
Statt Schätzungen „aus dem Bauch“ nehmen wir echte Rechnungen.
Was kostet ein Datenleck im Jahr 2026?
Laut dem Bericht IBM Cost of a Data Breach 2026 (602 Organisationen, Vorfälle von März 2025 bis Februar 2026) kostet ein Datenleck im Schnitt 4,99 Mio. Dollar – Rekord und 12 % mehr als im Vorjahr. In den USA: 11,5 Mio. Durchschnittliche Zeit vom Einbruch bis zur Eindämmung: 247 Tage. Und das Wichtigste für unsere Formel: Fast zwei Drittel dieser Kosten sind weder Lösegeld noch Bußgeld, sondern Erkennung, Eskalation und entgangenes Geschäft – Stillstand, Kunden, die in der Zwischenzeit woanders gekauft haben.
Durchschnittliche globale Kosten eines Datenlecks (Mio. USD)
Quelle: IBM / Ponemon Institute, Cost of a Data Breach Report 2020-2026. USA 2026: 11,5 Mio. USD.
39 % der befragten Unternehmen hatten im vergangenen Jahr mindestens einen Ransomware-Angriff. Setzen Sie das als ARO ein statt „einmal in 10 Jahren“ – und Ihr ALE hat sich gerade vervierfacht.
Equifax: 1,4 Milliarden für einen Patch
2017 verlor die US-Kreditauskunftei Equifax die Daten von rund 148 Mio. Menschen. Einstieg: eine bekannte Schwachstelle in Apache Struts (CVE-2017-5638), für die seit zwei Monaten ein Patch verfügbar war. Kosten laut Unternehmensberichten: über 1,4 Mrd. Dollar – Vergleiche, Aufsichtsbehörden, Anwälte, Kreditüberwachung für die Opfer, dazu die Verpflichtung, mindestens 1 Mrd. Dollar in Sicherheit zu investieren. Die Versicherung übernahm 125 Mio. Ein Tropfen auf den heißen Stein.
Change Healthcare: 22 Millionen Lösegeld, fast 3 Milliarden Rechnung
Februar 2024, der größte Abrechnungsdienstleister im US-Gesundheitswesen. Die Angreifer kamen über einen Citrix-Fernzugang, auf dem kein MFA aktiviert war (Multi-Faktor-Authentifizierung – der zweite Code aus der App). Der Mutterkonzern UnitedHealth zahlte 22 Mio. Dollar Lösegeld an ALPHV/BlackCat, die danach mit dem Geld verschwanden. Gesamtkosten des Vorfalls im Jahr 2024: fast 2,9 Mrd. Dollar – Stillstand, Wiederaufbau, zinslose Darlehen an Krankenhäuser, die kein Geld mehr bekamen. Das Lösegeld war weniger als 1 % der Rechnung.
Was fehlte und was es kostete
Lektion Nr. 2: Wenn Sie den SLE berechnen, tragen Sie nicht das gesetzliche Bußgeld ein. Tragen Sie Stillstand, Menschen, Anwälte, verlorene Aufträge und 247 Tage Aufräumen ein. Das erst ist der Preis einer Panne.
Die Börse hat das Gedächtnis eines Goldfischs 🐟
Hier wird es interessant, denn das Argument „lohnt sich nicht“ hat starke Rückendeckung aus den Daten. Comparitech analysiert seit Jahren Aktienkurse nach Bekanntwerden eines Datenlecks. In der Ausgabe 2024 (118 NYSE-Unternehmen, Vorfälle 2007-2023) kam heraus:
- Der Kurs fällt im Schnitt um gerade einmal 1,4 % und erreicht seinen Tiefpunkt nach 41 Handelstagen;
- er kehrt nach 53 Tagen auf das Niveau vor dem Leck zurück;
- über sechs Monate liegen betroffene Unternehmen im Schnitt 3,2 % hinter dem NASDAQ – spürbar, aber nicht tragisch.
Aktienkurs nach Bekanntwerden eines Datenlecks – Durchschnitt über 118 Unternehmen (Comparitech 2024)
Handelstage. Der Durchschnitt glättet alles – deshalb zeige ich unten konkrete Unternehmen.
Equifax: von der Panik zum Allzeithoch
Der Durchschnitt ist das eine, ein konkretes Unternehmen das andere. Verfolgen wir Equifax Schritt für Schritt, mit Zahlen aus der Finanzpresse. Am 7. September 2017 kostete die Aktie 142,72 Dollar. Am Tag nach der Bekanntgabe: -13,7 %, der größte Tagesverlust seit 1999. Eine Woche später fiel der Kurs unter 100 Dollar, am Tiefpunkt lag er bei rund 93 Dollar – mehr als ein Drittel weniger.
Equifax (EFX) – Kurs an Schlüsselmomenten, USD
Tag davor
-13,7 %
unter 100 $
Tiefpunkt
ein Jahr später
Rekord
heute
Schlusskurse und Niveaus laut CNBC, Fortune, AJC (2017), The Daily Swig (2018), Zacks (2021), Trading Economics (2026). Schematische Darstellung, ohne Dividenden.
Ein Jahr nach dem Leck, am 7. September 2018, kostete die Aktie 135,91 Dollar – fast so viel wie davor. Ein von The Daily Swig zitierter Analyst brachte es brutal auf den Punkt: Die Investoren haben es schlicht vergessen. Im Dezember 2020 erreichte der Kurs Allzeithochs, und im April 2021 sprang er nach den Quartalszahlen um 14,9 % auf 221,41 Dollar. Ein Unternehmen, das die Daten fast der Hälfte aller erwachsenen Amerikaner verloren und 1,4 Mrd. Dollar bezahlt hatte, war mehr wert als je zuvor. 🤷
Der Tag danach: von Panik bis Schulterzucken
Damit mir niemand vorwirft, ich hätte mir bequeme Beispiele ausgesucht – hier die erste Handelssitzung nach Bekanntwerden des Vorfalls bei mehreren Unternehmen, darunter drei von der Warschauer Börse (GPW):
Kursreaktion in der ersten Sitzung nach Bekanntwerden des Vorfalls
* UnitedHealth: vorbörsliche Reaktion auf die Quartalszahlen, in denen das Unternehmen 872 Mio. USD Kosten für den Angriff auf Change Healthcare auswies – das übrige Geschäft überdeckte den Vorfall. Quellen: MarketBeat, CNBC, AJC, money.pl, Stockwatch, Interia, FXMAG, The Register.
Ein paar Beobachtungen zu dieser Liste:
- SolarWinds und Okta traf es am härtesten, weil Sicherheit ihr Produkt ist. SolarWinds verkauft Netzwerkmanagement-Software, über die Angreifer 2020 in US-Ministerien eindrangen; der Kurs fiel um 17 % am Montag, 23 % in der Woche und insgesamt um mehr als ein Drittel. Später zahlte das Unternehmen 26 Mio. Dollar in einem Vergleich mit Aktionären. Okta, das Login und MFA verkauft, verlor nach dem Leck im Oktober 2023 an einem Tag rund 20 %. Wer Vertrauen verkauft, dem rechnet der Markt ein Leck anders an.
- CD Projekt ist das Lehrbuchbeispiel dafür, wie man den SLE drückt. Im Februar 2021 verschlüsselte eine Ransomware-Gruppe Teile der Systeme und stahl Spiele-Quellcode. Das Unternehmen hatte intakte Backups, lehnte Verhandlungen und Zahlung ab, der Kurs fiel um etwa 5-6 % bei hohen Umsätzen. Randnotiz: Den Investoren gefiel nicht, dass die Information per Twitter statt per Börsenmitteilung kam – Kommunikation gehört ebenfalls zur Rechnung.
- Żabka zeigte etwas noch Interessanteres. Dazu weiter unten, denn das ist ein frischer, polnischer und außergewöhnlich lehrreicher Fall.
Lektion Nr. 3: Wer ein großes Unternehmen mit solidem Geschäft ist, dem verzeiht der Markt das Leck schneller, als er das Verfahren bei der Aufsichtsbehörde abschließen kann. Das ist der wahre Grund, warum Vorstände nicht in Panik geraten. Zwei Einschränkungen: Ist Sicherheit Ihr Produkt, rechnet der Markt anders (SolarWinds, Okta); und wer Backups hat und „Nein“ sagen kann (CD Projekt), braucht niemandes Verzeihung. Und eine Warnung: Wer nicht börsennotiert ist, hat nicht einmal dieses Polster – nur die Rechnung.
Die, die nicht wieder aufgestanden sind ⚰️
Alles bisher betrifft Unternehmen, die überlebt haben. Jetzt zu denen, die in der Comparitech-Statistik fehlen, weil es ihren Kurs nicht mehr gibt. Die Liste ist nicht lang – und das ist wichtig, gleich sage ich warum – aber jeder Eintrag folgt demselben Muster.
Nach einem Angriff geschlossene oder insolvente Unternehmen
Quellen: BBC/Panorama, Infosecurity Magazine, Tom’s Hardware, TechRadar, Malwarebytes, Assured, rp.pl, gdpr.pl (Links am Ende des Beitrags).
KNP: 158 Jahre, 500 Lkw, ein Passwort
Eine Geschichte, die BBC Panorama 2025 erzählte und die in jeder Vorstandssitzung erzählt werden sollte. KNP Logistics Group (Marke Knights of Old, seit 1865) hatte eine Cyberversicherung, Backups und Prozesse. Im Juni 2023 erriet die Akira-Gruppe das Passwort eines Mitarbeiters – es gab kein MFA. Als am Morgen das Krisenteam des Versicherers eintraf, war alles verschlüsselt: Server, Backups, Disaster Recovery, Endgeräte. Die Forderung wurde auf rund 5 Mio. Pfund geschätzt; so viel hatte das Unternehmen nicht. Ohne Finanzdaten gab es weder einen Überbrückungskredit noch einen Käufer. Im September 2023: Insolvenzverwaltung, 730 Kündigungen. Der ehemalige Miteigentümer erzählt heute in den Medien, dass ein einziges Passwort 158 Jahre Geschichte beendet hat.
Travelex, Vastaamo, Lincoln College: drei Branchen, dasselbe Ende
Travelex wurde an Silvester 2019 von Ransomware getroffen, nahm Systeme in 30 Ländern vom Netz und verhandelte Berichten zufolge mit REvil, zahlte am Ende rund 2,3 Mio. Dollar. Acht Monate später ging das Unternehmen in die Insolvenzverwaltung; die Pandemie gab den Rest, aber der Angriff hatte die Reserven aufgezehrt. Vastaamo, eine finnische Psychotherapie-Kette, verlor die Therapienotizen von rund 33.000 Patienten; der Angreifer erpresste sie direkt. Das Unternehmen ging 2021 insolvent, und sein früherer Geschäftsführer wurde wegen Fahrlässigkeit beim Datenschutz verurteilt – wohl das beste Beispiel für persönliche Haftung in Europa. Lincoln College in Illinois überstand die Spanische Grippe, die Große Depression und zwei Weltkriege, aber nicht drei Monate ohne Zulassungssystem nach einer Ransomware-Attacke im Dezember 2021. Es schloss im Mai 2022, nach 157 Jahren.
Polen: 7Anna und eine Liste, die länger wird
Unser Fall ist keine „Ransomware“, sondern etwas noch Banaleres. 7Anna, ein Danziger Hersteller von Premium-Fahrrädern (Marken Rondo, NS Bikes, Creme), stellte im August 2025 Insolvenzantrag. Die Geschäftsführung sagte es unverblümt: Der entscheidende Schlag war ein Angriff, bei dem Hacker eine Kundenüberweisung auf ein betrügerisches Konto in Portugal umleiteten. Klassisches BEC (Business Email Compromise) – eine ausgetauschte Kontonummer auf der Rechnung nach der Übernahme eines Postfachs. Das Unternehmen hatte schon vorher Probleme mit Kunden und Finanzierung, und „sie haben eine riesige Summe gestohlen“ reichte, um das Fass zum Überlaufen zu bringen. Keine Verschlüsselung, kein Lösegeld, kein Datenleck – und Insolvenz.
Die Rzeczpospolita zählt im selben Artikel weiter auf: Herbapol Lublin mit einer Lösegeldforderung von 900.000 Dollar (das Unternehmen zahlte nicht und stellte seine Systeme aus eigener Kraft wieder her – ein Beweis, dass Überleben möglich ist), der Möbelhersteller Kler mit Kosten von rund 800.000 Złoty, Polada mit 250 GB gestohlenen Daten. Und darunter eine ganze Schicht von Firmen, über die kein Portal je schreiben wird, weil sie keine Pressestelle haben. CERT Polska registrierte 2025 rekordverdächtige 260.783 Vorfälle; in der Sophos-Studie „Ransomware in Polen 2024″ verloren 6 % der angegriffenen Firmen alle Daten, nur 14 % bekamen alles zurück. Gleich hinter unserer Westgrenze: ZEGO, ein Textilveredler aus Aschaffenburg, 60 Mitarbeiter, 35 Jahre am Markt – Ransomware im März 2026, sechs Wochen ohne Produktion bei laufenden Fixkosten und Insolvenzantrag im Juli.
Ehrlich zu den Statistiken: Im Internet kursiert „60 % der kleinen Unternehmen schließen innerhalb eines halben Jahres nach einem Angriff“. Niemand kann eine Quelle für diese Zahl nennen, und ich behandle sie als urbane Legende. Die harten Daten sagen etwas anderes: Laut Sophos State of Ransomware 2026 bekamen nur etwa 2 % der Organisationen mit verschlüsselten Daten gar nichts zurück. Der totale Untergang eines Unternehmens ist selten. Nur: „selten“ heißt nicht „unmöglich“ – und er ist nie zufällig.
Denn schauen Sie, was alle Unternehmen auf dieser Liste verbindet. Nicht die Raffinesse des Angriffs. Backups, auf die der Angreifer zugreifen konnte (Code Spaces, KNP). Ein Passwort ohne MFA (KNP, DigiNotar). Ein Stillstand, der länger dauerte als das finanzielle Polster (ZEGO, Lincoln College, Travelex). Ein gekapertes Postfach (7Anna). Nichts davon kostet 300.000 Złoty im Jahr, um es zu beheben. Und nichts davon passt in die „ALE“-Zeile einer Tabelle, denn die Tabelle setzt voraus, dass das Unternehmen nach dem Vorfall noch existiert und die Rechnung bezahlen kann.
Lektion Nr. 4: Die CISSP-Formel hat eine versteckte Annahme: dass Sie überleben, um den Verlust zu tragen. Für Equifax stimmt das. Für ein Unternehmen mit zwei Wochen Liquidität und Backups im selben Netz wie die Produktion ist der ALE keine Jahreskostenposition – er ist ein Ablaufdatum.
Polen: Bußgelder, die (noch) nicht wehtun
Jetzt zu unserem Hinterhof. Denn in Polen klang das Argument „lohnt sich nicht“ jahrelang außergewöhnlich überzeugend.
- In acht Jahren DSGVO wurden gegen polnische Unternehmen 106 Bußgelder von insgesamt rund 24,9 Mio. Euro verhängt. In Worten: das ganze Land, alle Firmen, acht Jahre – weniger als ein einziges durchschnittliches US-Datenleck laut IBM.
- 2025 bewegte sich etwas: Die polnische Datenschutzbehörde UODO verhängte 32 Bußgelder von knapp 64,5 Mio. Złoty, gegenüber 13,9 Mio. Złoty im Vorjahr. Rekord: 27 Mio. Złoty für die Poczta Polska (die staatliche Post), das höchste Bußgeld für ein Privatunternehmen: 18,4 Mio. Złoty für die ING Bank Śląski, und McDonald’s Polen bekam fast 17 Mio. Złoty für ein Leck von Mitarbeiterdaten bei einem Subunternehmer, den niemand geprüft hatte.
UODO-Bußgelder – Gesamtwert pro Jahr (Mio. PLN)
Höchste einzelne DSGVO-Bußgelder in Polen (Mio. PLN)
Quellen: UODO/PAP (Bilanz 2025), LexDigital, Forsal. Zum Vergleich: Das durchschnittliche US-Datenleck kostet laut IBM 2026 11,5 Mio. USD – mehr als alle DSGVO-Bußgelder in Polen aus acht Jahren (rund 24,9 Mio. EUR).
Mein liebster polnischer Fall ist allerdings Morele.net, ein Online-Elektronikhändler. November 2018: Daten von 2,2 Mio. Kunden geleakt. September 2019: UODO verhängt 2,8 Mio. Złoty Bußgeld (Daten teilweise unverschlüsselt, kein Zwei-Faktor-Login, keine Risikoanalyse). Februar 2023: Das Oberste Verwaltungsgericht hebt die Entscheidung aus Verfahrensgründen auf. Februar 2024: UODO verhängt das Bußgeld erneut, diesmal 3,8 Mio. Złoty. Das Unternehmen kündigt die nächste Beschwerde an. Wir haben 2026, der Shop läuft, die Kunden kaufen, und das Verfahren geht ins achte Jahr.
Morele.net: ein Bußgeld, achtes Jahr Rechtsstreit
Aus Sicht der Tabellenkalkulation: ein Bußgeld, verteilt auf acht Jahre, mit der Option, es nie zu zahlen. Ein besseres Argument fürs „Nicht-Machen“ findet man kaum.
Ähnlich ALAB Laboratoria – bis 2026 das größte Leck medizinischer Daten in Polen (November 2023, Befunde, Personenkennziffern). Das Unternehmen zahlte kein Lösegeld; UODO leitete im Dezember 2023 eine Prüfung ein, hat sie abgeschlossen und wertet laut jüngsten Berichten noch immer das Material aus – ein Bußgeld gibt es nicht. Drei Jahre nach dem größten Leck medizinischer Daten im Land.
August 2026: Żabka und MyDr – eine Lektion in Echtzeit
Vor Kurzem bekam Polen zwei frische Fälle, die beide Seiten der Gleichung perfekt illustrieren.
Polen, August 2026: zwei Vorfälle, zwei Größenordnungen
Quellen: Niebezpiecznik, Sekurak, CRN, TVN24 Biznes, money.pl, Zaufana Trzecia Strona, Antyweb.
Żabka. Am 31. Juli 2026 kündigt der kanadische Konzern Couche-Tard ein Übernahmeangebot für die Żabka-Gruppe, Polens größte Convenience-Store-Kette, über 7,56 Mrd. Euro an. Am 2. August erscheint in einem Hackerforum ein Angebot: Quellcode aus 89 GitLab-Repositories, 541.000 Jira-Tickets, 229.000 IT-Servicedesk-Tickets, Dokumentation und Produktions-Zugangsdaten – alles für 5.000 Euro. In den Proben taucht in jedem Repository-Dump derselbe Zugangstoken auf. Das Unternehmen bestätigte einen unbefugten Zugriff auf Systeme zum Informationsaustausch mit Franchisenehmern. Und der Kurs? Laut Börsenberichten nahmen die Investoren die Nachricht gelassen auf – das Übernahmeangebot hielt die Bewertung. Der gesamte IT-Bestand eines mit 32,6 Mrd. Złoty bewerteten Unternehmens im Angebot für 5.000 Euro, und die Tabelle sagt: nichts passiert. Genau so funktioniert unsere Gleichung in der Praxis.
MyDr. Zwei Wochen später: ein Softwareanbieter für mehr als 12.000 Arztpraxen (Teil der ZnanyLekarz-/DocPlanner-Gruppe). Die Angreifer behaupten, Daten von knapp 19 Mio. Polen zu haben – Personenkennziffern, Arztbesuche, Rezepte; die Regierung bestätigte das Ausmaß und schaltete eine Abfrage unter bezpiecznedane.gov.pl frei. Die Pointe: Die Hacker wandten sich selbst an die Medien, weil die MyDr-Mitarbeiter auf ihre E-Mails und SMS nicht reagierten, und nannten ihr Angebot „ein Kaufangebot für die Ergebnisse eines Sicherheitsaudits“. MyDr ist nicht börsennotiert, also fiel kein Kurs. Die UODO-Prüfung wird Monate dauern. Und die Betroffenen? Der UODO-Präsident erinnert an Schadensersatzansprüche, aber die Gerichte sprachen bisher rund 1.500 Złoty pro Person zu. Stellen Sie sich nun vor, nur 1 % von 19 Millionen klagt. Das ist keine Prognose, das ist Arithmetik – und es ist die eine Zahl in diesem Beitrag, bei der ein Vorstand aufhören sollte zu lesen und anfangen sollte zu rechnen.
Es gibt allerdings ein „Aber“, über das ich kürzlich geschrieben habe: NIS2 und Polens neues KSC-Gesetz führen Bußgelder von bis zu 10 Mio. Euro oder 2 % des Umsatzes ein, und die Unternehmensleitung haftet persönlich – bis zu 300 % des Gehalts. Es ist die erste Regulierung, die den Namen des Geschäftsführers in die Formel schreibt und nicht nur die Steuernummer der Firma.
Lektion Nr. 5: Der Regulator holt langsam auf, aber er holt auf. Die UODO-Bußgelder haben sich in einem Jahr mehr als vervierfacht, NIS2 fügt die persönliche Haftung hinzu, und nach MyDr sind zivilrechtliche Ansprüche keine Theorie mehr. Unternehmen, die das Thema jahrelang „rational“ aufschoben, rechneten mit dem ARO von 2019. Das ist nicht mehr dasselbe Jahr.
Kunden: 78 % kündigen den Abschied an, 11 % gehen
Und damit sind wir beim Kern. Wenn weder Börse noch Regulator ausreichend bestrafen, bleibt ein letzter Faktor: der Kunde.
In einer Umfrage von Ping Identity (2018, über 3.000 Personen aus den USA, Großbritannien, Frankreich und Deutschland) erklärten 78 % der Befragten, sie würden nach einem Datenleck eine Marke online nicht mehr nutzen. Klingt nach dem Ende der Welt für jedes Unternehmen.
Nur fragte die RAND Corporation die Menschen nicht „Was würden Sie tun?“, sondern „Was haben Sie getan?“. Ergebnis: Von denen, die tatsächlich eine Benachrichtigung über ein Datenleck erhalten hatten, brachen nur 11 % die Beziehung zum Unternehmen ab, 65 % änderten nichts, und 77 % waren zufrieden damit, wie das Unternehmen reagiert hatte. Sie bekamen eine kostenlose Kreditüberwachung und machten weiter.
Kunden nach einem Datenleck: Worte gegen Taten
Quellen: Ping Identity Consumer Survey 2018; RAND Corporation, RR-1187 (2016).
Ich kenne das aus dem eigenen Umfeld. Wie viele Menschen haben nach dem Leck aufgehört, bei Morele zu kaufen? Wie viele haben nach ALAB das Labor gewechselt? Wie viele Żabka-Kunden sind im August zur Konkurrenz gegangen? Ich habe keine harten Daten, aber ich habe Augen – und ich sehe dieselben Firmen mit denselben Kunden.
Lektion Nr. 6: Solange Kunden nicht mit dem Geldbeutel abstimmen, kommt ARO × SLE in der Firmentabelle niedrig heraus und die Formel arbeitet gegen die Sicherheit. Das ist kein Technologieproblem. Es ist ein Nachfrageproblem: Sicherheit lohnt sich genau dann, wenn Kunden anfangen, sie einzufordern. Regulierung ist nur eine Prothese für diese Nachfrage.
Also… keine Sicherheit machen? Drei Dinge, die die Formel nicht sieht 😈
Würde ich hier aufhören, ließe sich der Text an jede Budgetkürzung anheften. Also ehrlich: Hier bricht die Formel.
1. Der Durchschnitt stirbt nicht. Sie schon.
ALE rechnet mit dem Durchschnitt. Aber die Verlustverteilung hat einen fetten Schwanz – die meisten Vorfälle kosten ein paar Hunderttausend, aber ab und zu kommt einer mit 2,9 Milliarden. Equifax und UnitedHealth überlebten, weil sie die Mittel hatten. KNP, ZEGO und 7Anna hatten sie nicht. Für ein Unternehmen mit 50 Mitarbeitern sind ein dreiwöchiger Stillstand und ein Bußgeld kein „Verlust über dem Durchschnitt“ – sie sind das Ende. Chainalysis zeigt im Bericht für 2025, dass sich die Angreifer genau auf kleine und mittlere Unternehmen verlagert haben.
Ransomware 2025: weniger Zahler, teurer und häufiger
Quelle: Chainalysis, 2026 Crypto Crime Report; Darkweb IQ.
Ihr ARO ist nicht „einmal pro Jahrzehnt“. Jemand hat gerade für den Preis einer Tankfüllung einen Zugang zu Ihnen gekauft. Und wie Żabka gezeigt hat, verkauft er Ihre gesamte technische Dokumentation zum Preis eines gebrauchten Laptops.
2. Die Kosten der Schutzmaßnahmen sinken schneller als die Kosten eines Vorfalls
Schauen Sie noch einmal auf die Ursachen: Equifax – ein Patch. Change Healthcare – MFA auf einem Server. Morele – kein 2FA, keine Verschlüsselung. KNP – ein erratenes Passwort und Backups in Reichweite des Angreifers. 7Anna – ein gekapertes Postfach. Żabka – ein Zugangstoken, das in jedem Repository-Dump auftaucht. Das waren keine raffinierten Operationen. Das war Hygiene. Heute kosten MFA, Offline-Backups, Updates und ein Test pro Jahr einen Bruchteil dessen, was sie vor zehn Jahren kosteten, und sie schneiden die meisten realistischen Szenarien ab. CD Projekt zahlte kein Lösegeld, weil es Backups hatte – und das ist der ganze Unterschied zwischen „-5 % an einem Tag“ und KNP. In der Gleichung am Anfang setzte ich 300.000 Złoty für ein „vernünftiges Programm“ an. Die Wahrheit ist: 80 % der Wirkung bringen die ersten 20 % dieser Summe. Die CISSP-Formel verlangt nicht, alles zu kaufen – sie verlangt, das zu kaufen, was den ALE am günstigsten senkt.
3. Die Formel rechnet mit der Firma. Das Gesetz rechnet mit Ihnen.
Der Kurs erholt sich, das Bußgeld verjährt, die Kunden vergessen. Aber die persönliche Haftung der Geschäftsleitung nach dem KSC-Gesetz ist keine Position in der Bilanz der Firma – sie ist eine Position in Ihrem Haushaltsbudget. In Finnland wurde der frühere Geschäftsführer von Vastaamo wegen Fahrlässigkeit beim Schutz von Patientendaten verurteilt. Im Oktober 2023 klagte die US-Börsenaufsicht SEC SolarWinds und persönlich dessen CISO an, Investoren über den Stand der Sicherheit getäuscht zu haben. Ein Gericht wies später die meisten Vorwürfe ab, aber das Signal ging um die Welt: der Name des Sicherheitschefs in einer Anklageschrift. Der erste polnische Geschäftsführer, der aus eigener Tasche zahlt, wird die Tabellen in tausend Firmen schneller ändern als zehn IBM-Berichte.
Fazit: wie man ehrlich rechnet ✔️
Dieselbe Formel, ehrliche Daten
ARO = „einmal in 10 Jahren“
Schutzmaßnahmen = „alles oder nichts“
Kunde = merkt nichts
Geschäftsführer = haftet nicht
Firma = existiert nach dem Vorfall weiter
ARO = 39 % der Firmen jährlich von Ransomware getroffen
Schutzmaßnahmen = MFA, Backups, Patches, Test
Kunde = fängt an zu fragen
Geschäftsführer = bis zu 300 % des Gehalts aus eigener Tasche
Firma = nur, wenn die Backups außer Reichweite sind
- Behalten Sie die Formel, korrigieren Sie die Daten. SLE ist nicht das gesetzliche Bußgeld, sondern Stillstand + Menschen + Anwälte + entgangenes Geschäft + 247 Tage Aufräumen. ARO ist nicht „einmal in 10 Jahren“, sondern 39 % der Firmen jährlich mit Ransomware. Und ergänzen Sie die Zeile „Können wir uns das leisten, wenn es in diesem Quartal passiert?“.
- Kaufen Sie günstige Kontrollen mit großer Wirkung. MFA überall, Backups, die der Angreifer aus dem Produktionsnetz nicht erreicht, Patches in Wochen statt Monaten, Zugangstoken mit Ablaufdatum, ein Anruf zur Bestätigung jeder geänderten Kontonummer auf einer Rechnung. Das sind die Korrekturen, die in jeder Geschichte dieses Beitrags fehlten.
- Prüfen Sie, ob es wirklich funktioniert. Papier ist geduldig. KNP hatte Versicherung, Backups und Prozesse. Ein Penetrationstest – ein kontrollierter Angriff auf die eigenen Systeme – ist der billigste Weg herauszufinden, wie hoch Ihr ALE wirklich ist, und die „Auditergebnisse“ von sich selbst zu bekommen statt von Hackern mit Preisliste.
- Und als Kunde – fragen Sie. Habt ihr MFA? Testet ihr eure Sicherheit? Was ist nach eurem letzten Leck passiert? Jede solche Frage ist eine Erhöhung des SLE in der Tabelle eines anderen. Sicherheit lohnt sich, sobald wir sie einfordern.
Der Titel dieses Beitrags ist nicht meine Meinung. Er ist das Ergebnis, das der Rechner ausspuckt, wenn man ihn mit Zahlen von vor fünf Jahren füttert. Rechnen Sie mit den heutigen nach.
Häufige Fragen (FAQ)
Lohnt sich die Investition in Cybersicherheit?
Das hängt davon ab, wie Sie den Verlust berechnen. Laut IBM kostet ein Datenleck 2026 im Schnitt 4,99 Mio. Dollar, wovon fast zwei Drittel auf Stillstand, Erkennung und entgangenes Geschäft entfallen und nicht auf Bußgelder. Setzt man in ALE = SLE × ARO die vollen Kosten eines Vorfalls und eine realistische Wahrscheinlichkeit ein (39 % der Unternehmen erlebten binnen eines Jahres Ransomware), zahlen sich grundlegende Maßnahmen wie MFA, Backups und regelmäßige Tests um ein Vielfaches aus.
Was sind ALE, SLE und ARO?
Begriffe aus dem Risikomanagement (u. a. aus dem CISSP-Lehrplan). SLE sind die Kosten eines einzelnen Vorfalls, ARO ist die erwartete Zahl der Vorfälle pro Jahr, und ALE (= SLE × ARO) ist der jährlich erwartete Verlust. Die Regel besagt, dass die jährlichen Kosten einer Schutzmaßnahme den ALE, den sie senkt, nicht übersteigen sollten.
Fällt der Aktienkurs eines Unternehmens nach einem Datenleck?
Ja, aber meist geringfügig und kurz. Laut der Comparitech-Analyse (118 NYSE-Unternehmen, 2007-2023) fällt der Kurs im Schnitt um 1,4 %, erreicht nach 41 Tagen den Tiefpunkt und kehrt nach 53 Tagen auf das Vorniveau zurück. Equifax fiel nach dem Leck 2017 um mehr als ein Drittel, war ein Jahr später aber fast wieder auf dem alten Niveau und erreichte 2021 Rekorde. Stärker verlieren Unternehmen, deren Produkt Sicherheit ist (SolarWinds -17 % an einem Tag, Okta -20 %). An der Warschauer Börse verlor CD Projekt nach dem Ransomware-Angriff 2021 rund 5 %, und Żabka reagierte 2026 praktisch nicht.
Kann ein Unternehmen durch einen Cyberangriff pleitegehen?
Ja, wenn auch selten – laut Sophos bekommen nur etwa 2 % der Organisationen mit verschlüsselten Daten gar nichts zurück. Dokumentierte Pleiten nach Angriffen sind u. a. DigiNotar (2011), Code Spaces (2014), Travelex (2020), Vastaamo (2021), Lincoln College (2022), KNP Logistics (2023, 730 Stellen nach einem erratenen Passwort), National Public Data (2024), das deutsche ZEGO (2026) und in Polen der Fahrradhersteller 7Anna (2025, nach einer umgeleiteten Überweisung). Gemeinsamer Nenner: Backups in Reichweite des Angreifers, kein MFA und ein Stillstand, der länger dauert als die Liquidität.
Welche Strafen drohen in Polen für ein Datenleck?
Nach DSGVO: bis zu 20 Mio. Euro oder 4 % des weltweiten Umsatzes. In der Praxis verhängte die UODO 2025 32 Bußgelder von insgesamt rund 64,5 Mio. Złoty; Rekord sind 27 Mio. Złoty (Poczta Polska) und für ein Privatunternehmen 18,4 Mio. Złoty (ING Bank Śląski). Zusätzlich gilt seit April 2026 die Novelle des KSC-Gesetzes (Polens NIS2-Umsetzung): Bußgelder bis 10 Mio. Euro oder 2 % des Umsatzes sowie persönliche Haftung der Unternehmensleitung bis zu 300 % des Gehalts. Betroffene können auch zivilrechtlich klagen – bisherige Urteile lagen meist bei rund 1.500 Złoty pro Person.
Wie viele Kunden gehen nach einem Datenleck?
Weniger, als es ankündigen. In Umfragen sagen bis zu 78 %, sie würden eine Marke nach einem Leck nicht mehr nutzen (Ping Identity, 2018), aber die RAND-Studie unter Personen, die tatsächlich eine Leck-Benachrichtigung erhielten, zeigte, dass nur 11 % die Beziehung abbrachen und 65 % nichts änderten.
Quellen 📚
- IBM Cost of a Data Breach Report 2026 (4,99 Mio. USD, 247 Tage, 39 % mit Ransomware); historische Werte 2020-2025 aus den früheren Ausgaben
- Chainalysis – Crypto Ransomware, 2026 Crypto Crime Report (820 Mio. USD Lösegeld, +50 % Angriffe, Median ~60.000 USD, 28 % Zahler, Zugangspreise laut Darkweb IQ)
- Comparitech – How data breaches affect stock market share prices (2024)
- Equifax – Kurs: CNBC 8.9.2017, Fortune 13.9.2017, The Daily Swig 2018, MarketBeat Dez 2020; Kosten: Security Boulevard
- BankInfoSecurity – Change Healthcare attack cost estimate reaches nearly $2.9B und The Register – Angriffskosten nach Q1 2024
- SolarWinds: CNBC Dez 2020, SEC – Anklage gegen SolarWinds und CISO (Okt 2023); Okta: MarketBeat
- CD Projekt: Stockwatch, money.pl; Monnari: Interia
- Pleiten nach Angriffen: KNP – Tom’s Hardware (BBC Panorama), Infosecurity Magazine; Travelex – TechRadar; DigiNotar, Vastaamo, Travelex – Assured; Lincoln College – Malwarebytes; Code Spaces, National Public Data, Sophos 2026 – N2WS; ZEGO – GDPR.pl
- Polen: 7Anna, Herbapol, Kler, Polada – Rzeczpospolita; Herbapol – TVN24 Biznes; CERT Polska 2025 und Sophos „Ransomware in Polen 2024″ – rp.pl, rp.pl
- Żabka: Niebezpiecznik, Sekurak, CRN, TVN24 Biznes, FXMAG (Kursreaktion)
- MyDr: money.pl, OKO.press, Antyweb (Schadensersatz)
- UODO-Bußgelder – Bilanz 2025 und LexDigital – die höchsten DSGVO-Bußgelder in Polen
- Resilia – Register der DSGVO-Bußgelder gegen polnische Firmen (Stand Mai 2026)
- Forsal – Morele.net mit 3,8 Mio. PLN Bußgeld
- RAND – Consumer Attitudes Toward Data Breach Notifications (2016) und Ping Identity 2018 Consumer Survey
- NIS2 gilt bereits – mein Beitrag zum polnischen KSC-Gesetz (auf Polnisch)
Wollen Sie wissen, wie hoch Ihr ALE wirklich ist – und nicht, was eine Tabelle von 2019 sagt? Ein Penetrationstest ist ein kontrollierter Angriff auf Ihre Systeme, nach dem Sie eine konkrete Liste bekommen: was offen ist, wie schlimm, und was zuerst geschlossen werden muss – oft für einen Bruchteil der Kosten eines einzigen Tages Stillstand. Angebot in 2 Minuten mit dem Rechner oder schreiben Sie mir, bevor Ihnen jemand anderes die „Auditergebnisse“ anbietet – für 5.000 Euro. 🔓