Suche

Cyberkriminalität und ihre Auswirkungen auf Unternehmen

Cyberkriminalität und ihre Auswirkungen auf Unternehmen

Die Informationstechnologie ist im letzten Jahrzehnt zu einem integralen Bestandteil der Gesellschaft geworden, und zwar so, dass wir uns ein Leben ohne sie nicht mehr vorstellen können. Diese Zeit öffnet die Tür zu unzähligen Möglichkeiten und erleichtert in vielerlei Hinsicht unser tägliches Funktionieren. Gleichzeitig bringt der technologische Fortschritt auch neue Bedrohungen mit sich, darunter auch Cyberkriminalität.

Die Art und Weise, wie wir kommunizieren, wie wir arbeiten, wie wir unsere Freizeit verbringen, hat sich verändert, aber auch das Bild der zeitgenössischen Kriminalität hat sich verändert.  Mit der Entwicklung der Technologie hat sich auch die Vielfalt der Möglichkeiten, auf denen kriminelle Aktivitäten begangen werden können, erweitert, und es sind neue Ziele aufgetaucht, die die Täter im Visier haben. Neben „klassischen“ Straftaten stoßen wir zunehmend auf Straftaten im Zusammenhang mit dem Cyberspace. Beispielsweise ist im Jahr 2022 im Vergleich zu 2021 die Zahl der im Cyberspace begangenen Straftaten um fast 95 % gestiegen, was etwa 10 % der gesamten registrierten Kriminalität entspricht.[1]. Darüber hinaus umfassen diese Statistiken auch Unternehmer und Wirtschaftsunternehmen, die ebenfalls zum Ziel von Cyberangriffen werden. Dies kann nicht nur zu Reputationsschäden und erheblichen finanziellen Verlusten führen, sondern auch zu Störungen des Unternehmensbetriebs und zur Schädigung von Rechten Dritter führen. Wir werden uns in diesem Artikel näher mit diesem Thema befassen.

Was ist Cyberkriminalität?

Cyberkriminalität ist ein vom Begriff Cyberspace abgeleiteter Begriff, der gemäß § 2 Buchstabe Und) Gesetz Nr. 181/2014 Slg. über Cybersicherheit: "eine digitale Umgebung, die die Erstellung, Verarbeitung und den Austausch von Informationen ermöglicht und aus Informationssystemen und -diensten sowie elektronischen Kommunikationsnetzen besteht". Man kann hinzufügen, dass es der Austausch von Informationen und die Verbindung dieser Systeme ist, was diesen Raum ausmacht und nicht nur, wofür er genutzt wird. Cyberkriminalität ist daher ein Begriff, der seinen Ursprung im Cyberspace hat es weicht von der üblichen Einteilung krimineller Aktivitäten und Kategorisierung von Straftaten ab. Es ist nicht an ein bestimmtes Territorium, Objekte oder Angriffsobjekte gebunden. Daher ist es nicht möglich, es strikt als einen separaten Rechtszweig zu betrachten, im Gegenteil, wir können darin bestimmte Merkmale erkennen, die denen anderer Rechtszweige des Strafrechts ähneln.

Wenn wir nach einer reinen Definition von Cyberkriminalität suchen würden, würden wir kaum fündig werden. Die Frage ist, ob es überhaupt möglich ist, Cyberkriminalität irgendwie zu definieren. Dieser Begriff entwickelt sich ständig weiter und reagiert auf dynamische Veränderungen im Cyberspace. Wenn wir versuchen würden, es irgendwie verbindlich zu definieren, könnte diese Definition zum Zeitpunkt des Schreibens bereits veraltet sein. Dies könnte zu Schwierigkeiten sowohl für die Strafverfolgung als auch für die Gesellschaft als Ganzes führen, die als Opfer dieser Straftat versuchen muss, in Bezug auf Prävention und Schutz mit den Tätern mitzuhalten.

Selbst unsere Gesetzgebung arbeitet nicht mit einer offiziellen Definition oder einem definierten Inhalt von Cyberkriminalität. Es kann daher positiv beschrieben werden als „Straftaten, deren gemeinsamer Nenner darin besteht, dass ein Computer als Träger von Hard- und Softwaregeräten und Daten fungiert, entweder als Objekt eines Angriffs oder als Werkzeug des Täters. "[2].

Begriffe wie Computer-, Informations- oder Internetkriminalität mögen auf den ersten Blick als Synonyme für Cyberkriminalität erscheinen, in Wirklichkeit verbergen sie jedoch wichtige Nuancen. Dabei handelt es sich beispielsweise um unterschiedliche Werkzeuge und Angriffsobjekte, aber auch um unterschiedliche Methoden zur Prävention oder Erkennung.

Bedrohungen für Unternehmer

In den letzten Jahren hat die Zahl der Cyberangriffe dramatisch zugenommen Unternehmen jeder Größe und Branche sind dem Risiko von Datendiebstahl oder verschiedenen Hackerangriffen ausgesetzt. Durch ihr Handeln können die Täter den Betrieb soweit lahmlegen, dass Systeme zusammenbrechen, Teilfunktionen Fehler aufweisen und so das gesamte Unternehmen lahmlegen. Dies bringt mehrere spezifische Bedrohungen mit sich, je nachdem, was das Unternehmen tut und worauf es sich konzentriert. Täter können die Funktion des Zahlungsgateways deaktivieren, in Datenbanken eindringen oder Systeme lahmlegen, deren Aufgabe darin besteht, bestimmte Materialien in angemessener Qualität zu konservieren (z. B. Kühlgeräte oder Geräte, die die Einhaltung eines bestimmten Hygienestandards gewährleisten). Schaden kann daher sowohl in der Größenordnung von „vernachlässigbaren Beträgen“ liegen als auch sogar im Millionen- oder Milliardenbereich.

Angesichts der problematischen Definition des Begriffs „Cyberkriminalität“ finden wir im tschechischen Rechtssystem keine besondere faktische Grundlage, unter die alle mit dem Cyberspace verbundenen Straftaten fallen würden. Wir haben ein Verbrechen unbefugter Zugriff auf das Computersystem und unbefugter Eingriff in das Computersystem oder den Informationsträger gemäß § 230 StGB (nachfolgend „TrZ"), ein Verbrechen Bereitstellung und Speicherung von Computersystem-Zugangsgeräten und Passwörtern sowie anderen derartigen Daten nach § 231 StGB oder einer Straftat unbefugter Zugriff auf ein Computersystem oder einen Informationsträger aufgrund von Fahrlässigkeit in § 232 StGB, andere Cyberkriminalität ordnen wir jedoch den faktischen Tatbeständen zu, zu deren Merkmalen der Cyberspace grundsätzlich nicht gehört. Man kann zum Beispiel darüber reden Sabotage (§ 314 StGB), Beschädigung des Eigentums eines anderen (§ 228 StGB), unter Wasser (§ 209 StGB), Erpressung (§ 175 StGB) oder o unbefugter Umgang mit personenbezogenen Daten (§ 180 StGB) und Fr Verletzung der Rechte anderer (§ 181 StGB). Wir werden uns nun genauer mit einigen spezifischen Formen der Cyberkriminalität befassen, die sich auf Unternehmen auswirken können.

Verbreitung von Schadsoftware

Malware ist die Abkürzung für Schadsoftware, das darauf abzielt, Computer und Computernetzwerke zu beschädigen. Zu den häufigsten Formen gehören Viren, Würmer, Trojaner, Spyware oder Ransomware. Malware in all ihren Formen kann sich auf verschiedene Weise verbreiten, beispielsweise per E-Mail, durch das Platzieren eines infizierten Links auf einer Website oder in einem sozialen Netzwerk, durch den Besuch der infizierten Website selbst, durch das Einlegen infizierter Datenträger in einen Computer oder durch „einfaches“ Social Engineering.

Eine Malware-Infektion eines Computers kann sich durch Verlangsamung, spontanes Herunterfahren oder Neustarten, Datenverlust oder das Auftauchen bisher unbekannter Dialogfenster äußern.

Aus der Sicht des Schwerpunkts dieses Artikels ist die Verfügbarkeit von Malware das problematischste Merkmal. Durch einfaches Klicken auf einen auf den ersten Blick sicheren Link können Mitarbeiter leicht versehentlich den Computer und das System des Unternehmens infizieren, beispielsweise wenn sie eine betrügerische E-Mail erhalten.

DDoS-Angriffe

DDoS-Angriffe oder Distributed Denial of Service sind eine der Arten von Cyberkriminalität, die zielt darauf ab, einen Server oder ein Netzwerk zu überlasten so viel Datenverkehr, dass es für seine Benutzer nicht mehr verfügbar ist. Angreifer senden über ein Netzwerk infizierter Computer eine große Anzahl gefälschter Anfragen an den Zielserver und legen diesen lahm. Wir unterscheiden verschiedene Arten von DDoS-Angriffen: volumetrische Angriffe, die darauf abzielen, den Server mit einer großen Datenmenge zu überlasten, Protokollangriffe, die Schwachstellen in Netzwerkprotokollen ausnutzen, um den Server zu überfordern, und Anwendungsangriffe, die auf bestimmte, auf dem Server laufende Anwendungen abzielen.

Ein Beispiel für einen DDoS-Angriff kann beispielsweise im Zusammenhang mit der Veröffentlichung eines neuen Produkts in einem E-Shop genannt werden. Als Unternehmer haben Sie diese Veröffentlichung geplant und in dem Moment, in dem sie geschieht, werden viele Kunden auf Ihre Website strömen. Auch wenn es aufgrund des großen Ansturms an Interessenten an diesem neuen Produkt zu Verzögerungen bei der Antwort des Servers kommen kann, sind Sie darauf vorbereitet und der Server wird nicht „abstürzen“. Doch plötzlich erhält der Server eine enorme Menge gefälschter Anfragen. Diese überlasten den Server und hindern ihn daran, echte Bestellungen Ihrer echten Kunden zu verarbeiten. Dies führt zur Nichtverfügbarkeit des E-Shops, zu finanziellen Verlusten und im schlimmsten Fall können die Täter bei einem DDoS-Angriff auch sensible Daten stehlen, worauf der nächste Unterabschnitt folgt.

Verlust und Missbrauch personenbezogener Daten

Die Weitergabe und der Missbrauch personenbezogener Daten haben nicht nur Auswirkungen auf das Unternehmen als mögliches Angriffsziel, sondern vor allem auf seine Kunden, Mitarbeiter oder Lieferanten oder sonstige Dritte. Auch hier kommt es darauf an, was das Unternehmen tut. Bestimmte Arten personenbezogener Daten werden beispielsweise von Bauunternehmen und andere von Unternehmen im Gesundheitswesen gespeichert. Unabhängig vom Schwerpunkt handelt es sich bei der Weitergabe und dem anschließenden Missbrauch personenbezogener Daten zweifellos um eine schwerwiegende Tat, die auch Personen betrifft, die auf den ersten Blick keinen Bezug zum betreffenden Unternehmen haben.

Datenlecks können durch die Aktivitäten von Hackern verursacht werden, die in die Computersysteme des Unternehmens eindringen und Daten stehlen. Ein anderer Weg kann die oben genannte Malware oder Ransomware sein. Auch der Faktor Mensch darf nicht vernachlässigt werden, wenn Datenlecks auf menschliches Versagen zurückzuführen sein können. Ein Mitarbeiter kann diese Daten versehentlich an die falsche Person senden, das Gerät, auf dem personenbezogene Daten gespeichert sind, fahrlässig verlieren oder durch Nichtbeachtung von Sicherheitsregeln und -vorkehrungen zulassen, dass Daten durchsickern, was Kriminellen die Arbeit erheblich erleichtert.

Ein solches Leck kann dem Unternehmen nicht nur einen guten Ruf, Kundenverlust oder mögliche zivilrechtliche Streitigkeiten kosten, sondern auch einen Verstoß gegen die DSGVO darstellen. DSGVO bzw Verordnung 2016/679 des Europäischen Parlaments und des Rates von 2016 zum Schutz personenbezogener Daten legt die Regeln zum Schutz dieser Art von Daten fest und gilt für alle Unternehmen, die personenbezogene Daten natürlicher Personen im Europäischen Wirtschaftsraum verarbeiten. Das Amt für den Schutz personenbezogener Daten kann dem Unternehmen eine Auflage auferlegen eine Geldstrafe von bis zu 20.000.000 Euro oder 4 % des weltweiten Jahresumsatzes. Gleichzeitig ist es notwendig, das vorgeschriebene Verfahren zur Meldung einer Datenschutzverletzung einzuhalten, die Personen, deren Daten gestohlen wurden, zu informieren und Korrekturmaßnahmen zu ergreifen.

Eine juristische Person als Täter von Cyberkriminalität

Eine juristische Person kann nicht nur Ziel eines Cyberangriffs, sondern auch Täter sein, wie aus der Negativliste in § 7 hervorgeht Gesetz Nr. 418/2011 Slg. über die strafrechtliche Haftung juristischer Personen und Verfahren gegen sie (im Folgenden „TOP").

Gleichzeitig ist es nicht möglich, dass die Straftat von einer juristischen Person begangen wird, weil mangels der Fähigkeit, in ihrem Namen (bzw. in ihrem Interesse oder im Rahmen ihrer Tätigkeit) rechtmäßig zu handeln, Eine natürliche Person muss immer handeln. In § 8 Abs. 1 TOPO werden diese natürlichen Personen als Körperschaft des öffentlichen Rechts oder deren Mitglied, als Person, die eine leitende oder geschäftsführende Tätigkeit ausübt, oder beispielsweise als Arbeitnehmer, der Arbeitsaufgaben wahrnimmt, aufgeführt.

Diese Frage, nämlich die Zurechenbarkeit des Handelns natürlicher Personen, regelt die innerstaatliche Rechtsordnung in § 8 Abs. 2 TOPO. Grundsätzlich können juristische Personen alle oben genannten Taten begehen, sei es der unbefugte Umgang mit personenbezogenen Daten, der unbefugte Zugriff auf ein Computersystem oder die Verbreitung eines Computervirus.

Schutz der Gesellschaft vor Cyberkriminalität

Mit der NIS-2-Sicherheitsrichtlinie stellt die Europäische Union derzeit eine Schutzmaßnahme bereit. Diese soll in das tschechische Rechtssystem umgesetzt werden Novelle des Gesetzes zur Cybersicherheit. Diese Richtlinie, die Anfang 2023 in Kraft trat und an die bereits bestehende NIS-Richtlinie anknüpft, zielt auf die Cybersicherheit gegen Hackerangriffe innerhalb von Organisationen ab und zielt unter anderem darauf ab, deren Widerstandsfähigkeit zu erhöhen. Diese Richtlinie stellt im Vergleich zur Vorgängerversion strengere Anforderungen an Organisationen. Dabei handelt es sich um regelmäßige Risikobewertungen, die Umsetzung von Sicherheitsmaßnahmen oder Meldepflichten. Gleichzeitig betrifft NIS 2 eine größere Anzahl von Organisationen. Dabei kann es sich nicht nur um Unternehmen in kritischen Infrastrukturen wie Energie, Verkehr oder Gesundheitswesen handeln, sondern beispielsweise auch um Postdienstleister, Hersteller und Lieferanten wichtiger Produkte und Dienstleistungen, oder um Unternehmen, die im Bereich der Abfallwirtschaft tätig sind.

Die beste Verteidigung gegen Cyberkriminalität ist also ausreichender Schutz und Prävention. Jedes Unternehmen soll somit die korrekte Umsetzung technischer und organisatorischer Maßnahmen sicherstellen. Dazu gehört insbesondere:

  • Antiviren Software, angemessene Verschlüsselung der Daten und regelmäßige Aktualisierung der Software des Unternehmens, damit es sich aufgrund seiner Verwundbarkeit nicht unnötig Gefahren aussetzt,
  • Schulung der Mitarbeiter über Cybersicherheit, über die Bedrohungen, die der Umgang mit Technik mit sich bringt, aber auch über den richtigen Umgang mit sensiblen Daten. Mitarbeiter sollten daher in den Grundlagen eine betrügerische E-Mail oder Website erkennen können, sie sollten in die Erstellung starker Passwörter und deren Verwaltung eingewiesen werden, was beispielsweise darin besteht, diese regelmäßig zu ändern, und nicht zuletzt darin Es ist wichtig, den sicheren Verkehr im Internet in den Unternehmenseinrichtungen zu betonen.
  • regelmäßige Datensicherung, damit die Daten ggf. wiederhergestellt werden können,
  • Ständiges Interesse an Trends in der Cyberkriminalität, um seine Maßnahmen entsprechend anzupassen,
  • "Krisenplan„ mit einer genau definierten Vorgehensweise, wie zu handeln und zu reagieren ist, falls das Unternehmen zum Ziel von Cyberkriminalität wird.

Záver

Cyberkriminalität ist eine wachsende Bedrohung. Die Entwicklung der Technik erweitert ständig das Spektrum möglicher Gefahren, was eine ständige Bewertung möglicher Risiken und die Berücksichtigung ausgefeilterer Schutzmaßnahmen erfordert. Die Folgen eines Cyberangriffs für juristische Personen können nicht nur im Verlust eines guten Rufs, sondern vor allem in finanziellen Verlusten und möglichen Sanktionen, beispielsweise durch das Amt für den Schutz personenbezogener Daten, bestehen. Vor diesem Hintergrund ist das Thema Cyberkriminalität für Unternehmen von entscheidender Bedeutung. Gesellschaftsrecht muss Wir spiegeln diese Bedrohung wider und stellen Unternehmen Tools zur Prävention und Lösung von Cyberangriffen zur Verfügung. Abschließend erlauben wir uns daher den Appell, die aktuellen Risiken sowohl in unternehmensinternen Dokumenten als auch in den durchgeführten Schulungen und der Festlegung ausreichender Sicherheitsmaßnahmen regelmäßig zu berücksichtigen.[3].

Source: epravo.cz

Benötigen Sie Hilfe bei der Bearbeitung interner Skripte, um Ihr Unternehmen vor Cyberkriminalität zu schützen? Oder haben Sie den Verdacht, dass bereits jemand Ihr Unternehmen angegriffen hat, wissen aber nicht, wie Sie die Angelegenheit lösen können?

Lucie Špičková

Mgr. Lucie Špičková, Rechtsanwaltin


[1]. Bericht über die Tätigkeit der Staatsanwaltschaft für das Jahr 2022 [online]. Oberster Staatsanwalt. 22. 6. Februar 2023]. https://verejnazaloba.cz/wp-content/uploads/2023/06/Zpráva-o-činnosti-2022-_textová-část.pdf

[2]. Kuchta, J. Aktuelle Probleme der Computerkriminalität, einschließlich ihrer Prävention. Zeitschrift für Rechtswissenschaft und Rechtspraxis. 2016, Jahr 24, Nr. 1, S. 6.

[3]. Das Verfassen dieses Artikels basierte unter anderem auf der studentischen wissenschaftlichen und beruflichen Tätigkeit der Autorin Eva Hrdličková zum Thema „Cyberkriminalität aus strafrechtlicher Sicht“, 2024.

Hast du bis hierhin gelesen?

Abonnieren Sie unseren Newsletter

Geben Sie hier Ihre E-Mail-Adresse ein, damit Sie keine Neuigkeiten aus unserem Büro verpassen.
Weitere Artikel

Vielen Dank für Ihren Besuch auf unserer Website.

Wenn Sie regelmäßig aktuelle Rechtsnachrichten erhalten möchten, bieten wir Ihnen die Möglichkeit, unseren Newsletter zu abonnieren. Geben Sie dazu einfach Ihre E-Mail-Adresse ein.

Anwaltskanzlei Vych und Partner