Der IT-Blog von Systempartner Hagen

Mandantenakten in den falschen Händen? Warum IT-Sicherheit in der Kanzlei jetzt zur Chefsache wird

Mandantenakten in den falschen Händen? Warum IT-Sicherheit in der Kanzlei jetzt zur Chefsache wird

Stell dir einen ganz normalen Dienstagmorgen in deiner Kanzlei vor. Die erste Tasse Kaffee dampft, die erste Frist wartet. Du fährst den Rechner hoch, und statt der gewohnten Aktenübersicht erscheint ein schwarzer Bildschirm mit einer knappen Nachricht: Sämtliche Dateien sind verschlüsselt, für die Freigabe wird Geld verlangt. In diesem Moment ist die IT-Sicherheit deiner Kanzlei keine abstrakte Fachfrage mehr. Sie entscheidet darüber, ob du morgen noch arbeiten kannst.

Für viele Inhaberinnen und Inhaber fühlt sich dieses Thema lange wie ein Problem der anderen an. Die großen Wirtschaftskanzleien, die Konzerne, die Krankenhäuser, die stehen im Visier. Die eigene Kanzlei mit fünf oder zwölf Leuten in Hagen oder Iserlohn doch nicht. Genau dieser Denkfehler macht kleine und mittlere Kanzleien zum bevorzugten Ziel. Und deshalb ist gute IT-Sicherheit in der Kanzlei längst zur Chefsache geworden, ob dir das gefällt oder nicht.

Dieser Artikel zeigt dir, warum Mandantendaten so begehrt sind, was rechtlich und wirtschaftlich auf dem Spiel steht, wo die typischen Einfallstore liegen und wie du deine Kanzlei mit überschaubarem Aufwand deutlich sicherer machst. Ohne Fachchinesisch, dafür mit Blick auf den Alltag am Empfang, im Sekretariat und in deinem eigenen Büro. Am Ende soll die IT-Sicherheit für dich greifbar sein.

Die 5-Minuten-Regel – Was jeder tun sollte, nachdem er auf eine Phishing-Mail hereingefallen ist

Warum ausgerechnet eine Kanzlei ein lohnendes Ziel ist

Kriminelle suchen sich ihre Opfer nach einem einfachen Prinzip aus: möglichst wertvolle Daten bei möglichst geringem Widerstand. Eine Anwaltskanzlei liefert beides. Sie verwaltet hochsensible Informationen, und sie hat in vielen Fällen weniger technischen Schutz als ein Großunternehmen mit eigener IT-Abteilung.

Daten, die für Angreifer bares Geld wert sind

Beim Thema IT-Sicherheit unterschätzen viele, wie wertvoll ihre Akten sind. In deinen Akten liegt das Innenleben deiner Mandanten. Scheidungsunterlagen, Firmenübernahmen, Strafverfahren, Testamente, Gesundheitsdaten, Kontobewegungen. Für einen Erpresser ist das ein Hebel mit enormer Wirkung. Wer damit droht, die Akte eines prominenten Mandanten oder einer laufenden Übernahme zu veröffentlichen, setzt dich massiv unter Druck. Die Bereitschaft zu zahlen ist bei Kanzleien hoch, weil die Alternative der öffentliche Vertrauensverlust ist. Genau darauf spekulieren die Täter, und genau deshalb steht die IT-Sicherheit in der Kanzlei so weit oben auf deren Liste.

Klein heißt für Angreifer nicht unsichtbar

Das Bundesamt für Sicherheit in der Informationstechnik beschreibt die Lage der IT-Sicherheit in Deutschland als weiterhin angespannt und weist darauf hin, dass unzureichend geschützte Angriffsflächen das Land im digitalen Raum verwundbar machen.⁴ Ein großer Teil der Angriffe läuft automatisiert. Schadprogramme klopfen rund um die Uhr wahllos an Millionen von Systemen und suchen nach einer offenen Tür. Ob dahinter ein Dax-Konzern oder eine Zwei-Personen-Kanzlei im Märkischen Kreis sitzt, ist der Software egal. Kleine Betriebe geraten sogar häufiger ins Netz, weil ihr Schutz oft dünner ist. Wer glaubt, für Angreifer zu unbedeutend zu sein, ist damit erst recht ein leichtes Ziel. Für die IT-Sicherheit einer kleinen Kanzlei ist das eine unbequeme Wahrheit.

Du willst wissen, wie sichtbar deine Kanzlei gerade für Angreifer ist? Systempartner Hagen schaut sich deine Schwachstellen an und sagt dir klar, wo du stehst.

Was auf dem Spiel steht, wenn Mandantenakten abfließen

Ein Datenabfluss in einer Kanzlei ist kein reiner IT-Vorfall. Er trifft den Kern deines Berufs, deine Verschwiegenheit, und er zieht rechtliche Folgen nach sich, die weit über den Ärger mit dem Rechner hinausgehen. Als Inhaber trägst du die Verantwortung dafür, auch wenn die Technik im Keller steht.

Die Verschwiegenheitspflicht ist keine Kür

Die anwaltliche Verschwiegenheit gehört zu deinen Grundpflichten. Die Bundesrechtsanwaltsordnung verpflichtet dich in Paragraf 43a ausdrücklich zur Verschwiegenheit über alles, was dir in Ausübung deines Berufs bekannt geworden ist.¹ Diese Pflicht endet nicht am Serverraum. Landen Akten durch eine Sicherheitslücke bei Fremden, ist das Mandatsgeheimnis verletzt. Es kommt noch dicker. Die unbefugte Offenbarung fremder Geheimnisse, die dir als Rechtsanwalt anvertraut wurden, ist nach Paragraf 203 des Strafgesetzbuchs strafbar und wird mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe bedroht.² Eine offene Sicherheitslücke kostet dich damit womöglich mehr als den guten Ruf. Sie kann dich in die Nähe eines Strafverfahrens rücken. Die IT-Sicherheit in der Kanzlei ist damit ein Stück gelebtes Berufsrecht und keine reine Technikfrage.

Wenn aus dem Vorfall eine Meldepflicht wird

Sobald personenbezogene Daten betroffen sind, kommt die Datenschutz-Grundverordnung ins Spiel. Bei einer Verletzung des Schutzes personenbezogener Daten musst du die zuständige Aufsichtsbehörde unverzüglich informieren, möglichst binnen 72 Stunden nach Bekanntwerden.³ Für dich als Kanzlei-Inhaber heißt das: Wenn morgens der Server verschlüsselt ist, läuft ab dem Moment des Bekanntwerdens die Uhr. Du musst einschätzen, welche Daten betroffen sind, den Vorfall dokumentieren und ihn fristgerecht melden.

Wer in dieser Situation ohne Notfallplan und ohne erreichbaren IT-Partner dasteht, verliert wertvolle Stunden. Genau deshalb ist die IT-Sicherheit in der Kanzlei immer auch eine Frage der Vorbereitung. Die Aufsichtsbehörde in Nordrhein-Westfalen sitzt in Düsseldorf, die Frist gilt für die Kanzlei in Hagen genauso wie für die in Lüdenscheid. Ohne gelebte IT-Sicherheit lässt sich so eine Frist kaum einhalten.

Der Schaden hört beim Bußgeld nicht auf

Rechne einmal nüchtern durch, was so ein Vorfall wirklich kostet. Da ist die Zeit, in der niemand arbeiten kann, weil die Akten fehlen. Da sind versäumte Fristen mit möglichen Haftungsfolgen. Da ist die Wiederherstellung der Systeme, oft über Tage. Und dann kommt der Teil, der sich nicht in Euro ausdrücken lässt. Ein Mandant, der erfährt, dass seine Scheidungsakte im Netz kursiert, kommt nicht wieder. Vertrauen ist das eigentliche Kapital einer Kanzlei. Ist es einmal weg, hilft die beste Rechtsberatung wenig. Geld für IT-Sicherheit ist deshalb gut angelegtes Geld.

Was musst du als Erstes machen, wenn die IT ausfällt? – Warum ein IT-Notfallplan für jedes Unternehmen in der Region Hagen, Iserlohn und Märkischer Kreis wirklich wichtig ist.
Was musst du als Erstes machen, wenn die IT ausfällt? – Warum ein IT-Notfallplan für jedes Unternehmen in der Region Hagen, Iserlohn und Märkischer Kreis wirklich wichtig ist.

Die häufigsten Einfallstore in die Kanzlei-IT

Die meisten Angriffe kommen selten durch spektakuläre Hackertricks. Sie kommen durch offene Türen, die im Alltag niemand bemerkt. Das ist die gute Nachricht. Denn wer die Türen kennt, kann sie schließen. Für die IT-Sicherheit in der Kanzlei zählt genau dieser nüchterne Blick auf den Alltag. Schauen wir uns die drei häufigsten Einfallstore an.

Die E-Mail bleibt das Haupttor

Der Klassiker ist die gefälschte E-Mail, das sogenannte Phishing. Eine Nachricht sieht aus wie von einem Gericht, einer Bank oder einem Mandanten, enthält einen Link oder einen Anhang und verleitet zum Klick. Ein unbedachter Moment im Sekretariat genügt, und die Schadsoftware ist im System. Für die IT-Sicherheit in der Kanzlei ist die E-Mail deshalb die wichtigste Baustelle. Gerade weil täglich viele Nachrichten mit echten Anhängen hereinkommen, fällt die eine falsche kaum auf. Ein geschultes Auge am Empfang ist hier mehr wert als jede teure Technik.

Schwache Passwörter und der fehlende zweite Faktor

Viele Kanzleien arbeiten noch mit Passwörtern, die auf einem Notizzettel unter der Tastatur kleben oder in allen Konten gleich lauten. Ein einziges geknacktes Passwort öffnet dann sämtliche Türen. Abhilfe schafft die Zwei-Faktor-Authentifizierung, bei der zum Passwort ein zweiter Nachweis kommt, meist ein Code auf dem Handy. Selbst wenn ein Passwort in falsche Hände gerät, bleibt das Konto verschlossen. Für Anwaltssoftware, E-Mail und Onlinebanking sollte dieser zweite Faktor in jeder Kanzlei zum Standard der IT-Sicherheit gehören. Es ist die wirksamste Einzelmaßnahme, die du kurzfristig umsetzen kannst.

Das vergessene Update

Software hat Lücken, und Hersteller schließen sie mit Updates. Wird ein Update wochenlang weggeklickt, bleibt die Lücke offen wie ein gekipptes Fenster im Erdgeschoss. Veraltete Betriebssysteme, alte Kanzleisoftware und der in die Jahre gekommene Router im Serverschrank sind beliebte Einstiegspunkte. Regelmäßige Updates sind unspektakulär, aber sie gehören zum Fundament der IT-Sicherheit in der Kanzlei. In einem kleinen Betrieb in Menden oder Hemer fehlt dafür oft schlicht die Zeit, und genau da entsteht die Gefahr.

Keine Zeit, ständig an Updates und E-Mail-Fallen zu denken? Wir kümmern uns darum, damit diese offenen Türen in deiner Kanzlei zubleiben.

beA, Cloud und Homeoffice erhöhen den Einsatz

Die Digitalisierung hat den Kanzleialltag verändert, und sie hat die Angriffsfläche vergrößert. Wo früher der Aktenschrank abschließbar im Flur stand, fließen heute Daten über Netze, Postfächer und mobile Geräte. Das bringt Tempo, und es verlangt nach klaren Regeln.

Das besondere elektronische Anwaltspostfach

Seit dem 1. Januar 2022 gilt für Rechtsanwälte die aktive Nutzungspflicht des besonderen elektronischen Anwaltspostfachs, kurz beA, verankert in Paragraf 31a der Bundesrechtsanwaltsordnung.⁵ Schriftsätze wandern damit elektronisch zwischen Kanzlei und Gericht. Das Postfach selbst ist verschlüsselt und gut gesichert. Der schwächste Punkt bleibt trotzdem der Zugang von deinem Arbeitsplatz aus. Ein infizierter Rechner in der Kanzlei kann auch ein sicheres Postfach zur Schwachstelle machen. Die IT-Sicherheit in der Kanzlei hört deshalb nicht beim beA auf, sie fängt erst richtig davor an, nämlich bei den Geräten, mit denen du darauf zugreifst.

Arbeiten von unterwegs und aus dem Homeoffice

Immer mehr Kollegen bereiten Termine im Zug vor oder lesen abends von zu Hause eine Akte. Das ist praktisch. Sobald Mandantendaten aber auf privaten Laptops und Handys liegen, stellt sich die Frage, wie gut diese Geräte geschützt sind. Ohne klare Trennung von privat und dienstlich, ohne Verschlüsselung und Gerätesperre wird das eigene Wohnzimmer zur unsichtbaren Zweigstelle deiner Kanzlei. Wer mobiles Arbeiten erlaubt, sollte die Spielregeln vorher festlegen. Sonst hängt die IT-Sicherheit deiner Kanzlei am schwächsten privaten Handy.

So schützt du dein Unternehmen in Hagen, Iserlohn und Märkischer Kreis mit Systempartner Hagen vor Account-Hijacking.

So sieht solide IT-Sicherheit in der Kanzlei aus

Jetzt die entlastende Nachricht: Du musst kein IT-Profi werden, um deine Kanzlei ordentlich abzusichern. Wirksamer Schutz besteht aus wenigen, konsequent umgesetzten Bausteinen. Technik, Mensch und ein Plan für den Ernstfall greifen dabei ineinander.

Die technische Grundausstattung

Am Anfang stehen drei Dinge. Erstens ein Backup, das regelmäßig läuft und getrennt vom Hauptsystem aufbewahrt wird, damit die Sicherung im Fall einer Verschlüsselung nicht gleich mitbetroffen ist. Zweitens die Verschlüsselung der Festplatten, damit ein gestohlenes Notebook aus dem Kofferraum keine Akten preisgibt. Drittens die schon genannte Zwei-Faktor-Authentifizierung für alle wichtigen Zugänge. Dazu kommen aktuelle Software, eine saubere Firewall und ein Virenschutz, der wirklich gepflegt wird. Das klingt nach viel, lässt sich für eine Kanzlei in Hagen oder Iserlohn aber in überschaubarer Zeit einrichten. Genau solche Grundausstattungen richtet Systempartner Hagen für Betriebe in der Region regelmäßig ein.

Der Mensch am Schreibtisch

Die beste Technik nützt wenig, wenn im entscheidenden Moment jemand auf den falschen Link klickt. Deshalb gehört die Schulung deiner Mitarbeiter zum Kern jeder guten IT-Sicherheit in der Kanzlei. In einer kurzen Schulung lernen alle, woran sich verdächtige E-Mails erkennen lassen und wie man mit Passwörtern umgeht. Wichtig ist eine Kultur, in der ein Fehlklick sofort gemeldet wird, statt aus Angst verschwiegen zu werden. Ein früher Hinweis rettet oft den Tag. Ein verschwiegener Vorfall wird drei Tage später zum Desaster.

Der Notfallplan für den Tag X

Frag dich ehrlich: Wüsste heute jeder in deiner Kanzlei, was zu tun ist, wenn der Bildschirm schwarz bleibt? Ein knapper Notfallplan beantwortet die wichtigsten Fragen vorab. Wer wird informiert, welches Gerät kommt sofort vom Netz, wer prüft die Meldepflicht, wo liegen die Notfallkontakte. Ein solcher Plan passt auf eine Seite und macht im Ernstfall den Unterschied zwischen kontrolliertem Handeln und blankem Aktionismus. Managed-KI-Services und moderne Schutzsysteme sind ein starker Baustein der IT-Sicherheit und erkennen verdächtiges Verhalten heute früh, den Plan im Kopf ersetzen sie nicht.

 Du weißt jetzt, was zu einem sicheren Setup gehört. Systempartner Hagen richtet Backups, Zwei-Faktor und Notfallplan für deine Kanzlei ein, ohne dass du dich selbst einarbeiten musst.

Warum IT-Sicherheit in der Kanzlei Chefsache ist

Es gibt einen Grund, warum dieses Thema auf deinem Schreibtisch landet und nicht allein beim Dienstleister. Die Verantwortung für die Mandantendaten liegt bei dir. Sie lässt sich technisch auslagern, rechtlich bleibt sie deine.

Verantwortung kannst du nicht wegdelegieren

Ob Verschwiegenheit, Meldepflicht oder Haftung, am Ende der Kette steht die Kanzleileitung. Das bedeutet auch, dass Investitionen in die IT-Sicherheit in der Kanzlei deine Entscheidung sind. Niemand im Team wird von sich aus ein Budget für Backups oder Schulungen freigeben. Diesen Anstoß musst du geben. Die gute Nachricht ist, dass sich der Aufwand in Grenzen hält, sobald ein durchdachtes Konzept steht. Der Einstieg ist meist eine nüchterne Bestandsaufnahme dessen, was schon da ist und was fehlt. Dieser Kassensturz in Sachen IT-Sicherheit ist der ehrlichste erste Schritt.

Vom Reagieren zum Vorsorgen

Die meisten Kanzleien kümmern sich um ihre IT-Sicherheit erst dann intensiv, wenn etwas passiert ist. Bis dahin läuft der Betrieb, also scheint alles in Ordnung. Ob das wirklich so ist, zeigt sich erst am Tag des Angriffs, und dann ist es für Vorsorge zu spät. Die ehrliche Frage ist längst nicht mehr, ob deine Kanzlei überhaupt angegriffen wird. Sie lautet: Ist die Kanzlei an dem Tag vorbereitet, an dem es passiert? Diese Frage lässt sich heute beantworten. Oder eben irgendwann unfreiwillig.

WLAN-Sicherheit von Systempartner Hagen macht dein Unternehmensnetzwerk in der Region Iserlohn und Märkischer Kreis noch sicherer und schneller.

Drei Irrtümer, die dich als Kanzlei teuer zu stehen kommen

Im Gespräch mit Inhabern begegnen einem immer wieder dieselben Annahmen, die ein trügerisches Gefühl von Sicherheit geben. Sie klingen vernünftig und sind trotzdem gefährlich. Wer sie kennt, schaut bei der eigenen IT-Sicherheit in der Kanzlei genauer hin.

Der Virenscanner reicht schon

Ein Virenscanner ist gut, als alleiniger Schutz aber viel zu dünn. Moderne Angriffe tarnen sich als harmlose Rechnung oder als Nachricht vom Gericht und umgehen klassische Scanner mühelos. Gute IT-Sicherheit in der Kanzlei setzt auf mehrere Schichten: aktuelle Software, getrennte Backups, Zwei-Faktor-Authentifizierung und geschulte Mitarbeiter. Erst das Zusammenspiel hält den Alltag sicher. Ein einzelnes Programm ist bloß eine Schicht von vielen.

Uns ist doch noch nie etwas passiert

Dieser Satz ist der teuerste in der ganzen Branche. Dass bisher nichts aufgefallen ist, sagt wenig über die Zukunft. Es sagt vor allem, dass ein Angriff bislang nicht bemerkt wurde. Manche Eindringlinge sitzen wochenlang unbemerkt im System und lesen still mit. In einer kleinen Kanzlei in Iserlohn oder Altena fällt das oft erst auf, wenn die Daten längst abgeflossen sind. Solide IT-Sicherheit in der Kanzlei schaut deshalb nach vorn und sorgt für die nächste Woche vor.

Digitalisierung können wir uns sparen

Manche hoffen, dem Thema durch Zurückhaltung zu entgehen. Die Realität sieht anders aus. Mit dem beA und den elektronischen Fristen ist die digitale Kanzlei längst Alltag, und damit gehört die IT-Sicherheit in der Kanzlei fest dazu. Wer die Technik nutzt, muss sie auch absichern. Das gehört heute zum Betrieb wie früher der abschließbare Aktenschrank im Flur.

Erkennst du einen dieser Irrtümer aus deinem eigenen Alltag wieder? Dann lass uns bei einer kurzen Bestandsaufnahme gemeinsam draufschauen, bevor es teuer wird.

Unterstützung aus der Region

Nicht jede Kanzlei hat einen IT-Fachmann im Haus, der im Ernstfall in Minuten reagiert. Genau hier hilft ein verlässlicher Partner vor Ort, der die Region kennt und schnell da ist. Systempartner Hagen betreut kleine und mittlere Betriebe in Hagen, Iserlohn und im gesamten Märkischen Kreis und bringt die IT-Sicherheit in der Kanzlei auf ein solides Fundament.

Ein Partner mit kurzen Wegen

Von der Bestandsaufnahme über Backups und Zwei-Faktor-Authentifizierung bis zur Mitarbeiterschulung deckt Systempartner Hagen die Bausteine ab, die eine Kanzlei wirklich braucht. Moderne Schutzlösungen überwachen die Systeme laufend und schlagen Alarm, bevor aus einem Vorfall ein Totalschaden wird. Wichtig ist der menschliche Teil dahinter. Ein regionaler Ansprechpartner in Hagen, der deine Kanzlei kennt und im Ernstfall abhebt, ist mehr wert als eine anonyme Hotline in der Warteschleife. Wer seine Mandantendaten schützt, schützt am Ende das Wichtigste, das eine Kanzlei besitzt: das Vertrauen der Menschen, die sich ihr anvertrauen.

Der beste Zeitpunkt, um die IT-Sicherheit deiner Kanzlei anzugehen, ist übrigens nicht der Tag nach dem Angriff. Er ist heute.

Quellen