IT-News

LMU-Hack: Was KMU aus dem Datenabfluss lernen sollten

Von Christopher Schütz · 2026-09-21 · 10 Min. Lesezeit
Die Ludwig-Maximilians-Universität München zählt zu den größten und bestorganisierten Hochschulen Deutschlands, und trotzdem hat es sie erwischt. Ein Cyberangriff hat dazu geführt, dass persönliche Daten von Studierenden abgeflossen sind. Was auf den ersten Blick wie eine Nachricht aus der Bildungswelt aussieht, ist in Wahrheit eine Blaupause für jedes Unternehmen, das Kundendaten speichert, und das trifft praktisch auf jeden Mittelständler zu.

Was bei der LMU passiert ist

Nach aktuellem Stand sind bei der LMU München personenbezogene Daten von Studierenden abgeflossen. Betroffen sind unter anderem Namen, Adressen, Bankverbindungen und Angaben zu Bildungsabschlüssen. Wie genau die Angreifer Zugriff erlangt haben, welche Systeme betroffen waren und wie viele Personen konkret betroffen sind, ist derzeit noch nicht vollständig geklärt. Die Hochschule steht damit vor der klassischen Situation nach einem Sicherheitsvorfall: Man weiß, dass Daten weg sind, aber die vollständige Aufklärung braucht Zeit.

Genau das ist der Punkt, an dem viele Unternehmen den Fehler machen, den Vorfall als Randnotiz aus dem Hochschulbetrieb abzutun. Eine Universität ist im Kern nichts anderes als eine große Organisation mit sensiblen Datenbeständen, ähnlich wie ein mittelständisches Unternehmen mit Kundendatenbank, Personalakten und Buchhaltungssystemen. Die Art der Daten, die bei der LMU abgeflossen sind, nämlich Name, Adresse und Bankverbindung, ist praktisch deckungsgleich mit dem, was in jedem CRM-System, jeder Warenwirtschaft und jedem Shopsystem eines mittelständischen Betriebs liegt.

Warum ausgerechnet diese Datenkategorien so brisant sind

Nicht jede Datenschutzverletzung wiegt gleich schwer. Wenn nur E-Mail-Adressen für einen Newsletter abfließen, ist das ärgerlich, aber überschaubar. Bei Bankverbindungen und vollständigen Adressdaten sieht die Sache anders aus. Kriminelle können mit solchen Daten Identitätsdiebstahl betreiben, gefälschte Rechnungen verschicken oder gezielte Phishing-Angriffe starten, die täuschend echt wirken, weil sie mit echten Namen und echten Adressen arbeiten.

Für ein Unternehmen bedeutet das doppeltes Risiko. Erstens der direkte Schaden für die Betroffenen, die im schlimmsten Fall Opfer von Betrug werden. Zweitens das Risiko für das Unternehmen selbst, denn wer als Quelle eines solchen Datenlecks identifiziert wird, verliert Vertrauen bei genau den Menschen, von denen das Geschäft lebt: Kunden, Lieferanten, Mitarbeitende. Bildungsabschlüsse, wie sie bei der LMU betroffen sind, mögen auf den ersten Blick weniger kritisch wirken, sind aber in Kombination mit Namen und Adressen ein gefundenes Fressen für Social-Engineering-Angriffe, weil sie den Angreifern zusätzliche Glaubwürdigkeit verschaffen.

Die unterschätzte Meldepflicht nach DSGVO

Ein Aspekt, der in der öffentlichen Diskussion über solche Vorfälle oft zu kurz kommt, ist die rechtliche Dimension. Sobald personenbezogene Daten wie im LMU-Fall unbefugt abfließen, greift Artikel 33 der Datenschutz-Grundverordnung. Das Unternehmen oder die Institution muss den Vorfall der zuständigen Aufsichtsbehörde grundsätzlich innerhalb von 72 Stunden melden, nachdem die Verletzung bekannt geworden ist. Je nach Schwere der Betroffenheit kommt zusätzlich eine Pflicht zur Information der Betroffenen selbst hinzu, gemäß Artikel 34.

Das klingt nach einer Formalie, ist es aber nicht. Die 72-Stunden-Frist beginnt zu laufen, sobald ein Vorfall festgestellt wird, nicht erst, wenn alle Details geklärt sind. Genau das ist die Krux: Bei der LMU ist, wie in der Meldung erwähnt, vieles noch unklar. Trotzdem läuft die Uhr. Für ein mittelständisches Unternehmen ohne eigene Rechtsabteilung und ohne etablierten Prozess für solche Fälle ist das ein enormer Stressfaktor, wenn der Ernstfall eintritt. Wer nicht vorher weiß, wen man informieren muss, welche Formulare auszufüllen sind und wie man den Sachverhalt rechtssicher dokumentiert, verliert in den ersten kritischen Stunden wertvolle Zeit, und genau diese Zeit fehlt dann bei der eigentlichen Schadensbegrenzung.

Hinzu kommt, dass Bußgelder bei Verstößen gegen die DSGVO empfindlich ausfallen können, selbst wenn der eigentliche Cyberangriff nicht hätte verhindert werden können. Aufsichtsbehörden schauen genau hin, ob angemessene technische und organisatorische Maßnahmen getroffen wurden. Ein Unternehmen, das nachweisen kann, dass es aktuelle Sicherheitsstandards eingehalten hat, steht in so einem Verfahren deutlich besser da als eines, das jahrelang keine Updates eingespielt hat.

Warum es nicht nur um Großangriffe geht

Ein verbreiteter Irrtum im Mittelstand lautet: "Wir sind zu klein, um interessant für Angreifer zu sein." Das mag sich intuitiv richtig anfühlen, ist aber statistisch längst widerlegt. Die meisten Cyberangriffe laufen automatisiert ab. Kriminelle scannen das Internet systematisch nach verwundbaren Systemen, unabhängig davon, ob dahinter eine Universität mit zehntausenden Studierenden oder ein Handwerksbetrieb mit fünfzehn Mitarbeitenden steht. Wer eine veraltete Software-Version, ein offenes Verwaltungsportal oder ein schwaches Passwort hat, gerät ins Visier, ganz gleich wie groß das Unternehmen ist.

Hochschulen wie die LMU haben tatsächlich Vorteile, die viele Mittelständler nicht haben: eigene IT-Sicherheitsteams, dedizierte Budgets für Cybersicherheit und oft auch Kooperationen mit spezialisierten Forschungseinrichtungen. Wenn selbst eine so gut aufgestellte Institution Ziel eines erfolgreichen Angriffs wird, zeigt das vor allem eines: Absolute Sicherheit gibt es nicht, aber der Unterschied zwischen einem beherrschbaren Vorfall und einer Katastrophe liegt in der Vorbereitung. Genau hier haben viele kleinere Unternehmen einen strukturellen Nachteil, weil IT-Sicherheit oft nebenbei mitläuft, ohne festen Verantwortlichen und ohne regelmäßige Überprüfung.

Was das für den Mittelstand bedeutet

Der LMU-Fall ist ein guter Anlass, die eigene Datensicherheit nüchtern zu prüfen, und zwar bevor ein Vorfall den Anstoß dazu liefert. Ein paar konkrete Schritte, mit denen Unternehmen anfangen sollten:

Zunächst lohnt sich eine ehrliche Bestandsaufnahme: Wo genau liegen Kundendaten, Bankverbindungen und personenbezogene Informationen im eigenen Betrieb? Viele Unternehmen wissen das gar nicht mehr genau, weil über Jahre verschiedene Systeme, Excel-Listen und Cloud-Dienste dazugekommen sind. Ohne dieses Wissen lässt sich kein Schutzkonzept aufbauen. Ein strukturiertes Website-Audit deckt dabei häufig schon die ersten offensichtlichen Schwachstellen auf, etwa veraltete Plugins, offene Formulare ohne Verschlüsselung oder ungesicherte Admin-Zugänge.

Zweitens braucht es eine klare Antwort auf die Frage, wer im Ernstfall was tut. Ein Notfallplan für Datenschutzverletzungen muss nicht kompliziert sein, aber er muss existieren: Wer meldet den Vorfall an die Aufsichtsbehörde, wer informiert betroffene Kunden, wer übernimmt die technische Analyse? Diese Fragen sollten geklärt sein, bevor die 72-Stunden-Frist zu laufen beginnt, nicht währenddessen. Eine strukturierte IT-Sicherheit-Beratung hilft dabei, solche Prozesse einmal sauber aufzusetzen, statt sie im Krisenmodus improvisieren zu müssen.

Drittens sollte technische Absicherung kein einmaliges Projekt sein, sondern ein laufender Prozess. Regelmäßige Updates, Firewalls, Zugriffsbeschränkungen und eine saubere Trennung von Systemen reduzieren die Angriffsfläche erheblich. Wer die eigene IT-Infrastruktur nicht selbst betreiben möchte oder kann, ist mit Managed Hosting besser aufgehoben, weil hier Sicherheitsupdates und Monitoring zum Standard gehören und nicht vom Zufall abhängen, ob gerade jemand Zeit dafür hat.

Viertens gilt: Backups sind kein Luxus, sondern die letzte Verteidigungslinie. Wenn Daten verschlüsselt, gelöscht oder manipuliert werden, entscheidet oft eine funktionierende Datenrettung beziehungsweise ein sauberes Backup-Konzept darüber, ob ein Vorfall ein paar Stunden Ausfall bedeutet oder den kompletten Stillstand des Betriebs.

Fünftens sollten sich Unternehmen, die von der NIS2-Richtlinie betroffen sind oder in den kommenden Jahren betroffen sein werden, frühzeitig mit den neuen Anforderungen auseinandersetzen. Der Kreis der betroffenen Unternehmen ist deutlich größer als viele annehmen, und wer sich jetzt informiert, spart sich später Stress. Eine gute erste Anlaufstelle ist die Übersicht zu NIS2 & IT-Sicherheit für KMU.

Sechstens, gerade für Unternehmen mit eigener IT-Landschaft im Bereich Warenwirtschaft: Auch Systeme wie JTL sollten professionell und sicher betrieben werden, denn dort liegen oft ebenfalls Kunden- und Zahlungsdaten. Ein sauber konfiguriertes JTL-Hosting mit aktuellen Sicherheitsstandards senkt das Risiko, überhaupt erst zur nächsten Schlagzeile zu werden.

Der Reputationsschaden wird oft unterschätzt

Neben den rechtlichen und finanziellen Folgen gibt es einen Aspekt, der langfristig oft schwerer wiegt: das Vertrauen. Wenn Kunden erfahren, dass ihre Bankverbindung oder Adresse bei einem Unternehmen abgeflossen ist, denken viele lange darüber nach, ob sie dort noch einmal bestellen oder eine Zusammenarbeit fortsetzen. Bei der LMU betrifft das Studierende, die ohnehin an die Universität gebunden sind. Ein mittelständisches Unternehmen hat diesen Luxus nicht. Kunden können jederzeit zur Konkurrenz wechseln, und ein öffentlich gewordener Datenvorfall bleibt in Suchmaschinen und im Gedächtnis der Betroffenen erstaunlich lange präsent.

Deshalb lohnt es sich, IT-Sicherheit nicht als lästige Pflichtübung zu betrachten, sondern als Teil der eigenen Marke. Wer proaktiv kommuniziert, wie sensibel man mit Kundendaten umgeht, wer regelmäßig in die eigene IT-Sicherheit und in ein modernes Webdesign mit sauberer technischer Basis investiert, signalisiert Professionalität, und das wirkt sich am Ende genauso auf die Kundenbindung aus wie ein guter Service oder ein faires Angebot.

Wenn der Vorfall schon eingetreten ist

Nicht jedes Unternehmen liest diesen Artikel vorsorglich. Manche stoßen erst darauf, weil bereits ein Verdacht auf einen Sicherheitsvorfall besteht. In diesem Fall zählt jede Stunde. Zuerst muss geklärt werden, welche Systeme betroffen sind und ob der Angriff noch aktiv läuft, denn ohne diese Eindämmung bringt jede weitere Maßnahme wenig. Parallel dazu sollte die Meldung an die Aufsichtsbehörde vorbereitet werden, selbst wenn noch nicht alle Details feststehen, denn eine erste Meldung mit dem Hinweis auf laufende Aufklärung ist besser als gar keine fristgerechte Meldung. Externe Unterstützung durch IT-Sicherheitsexperten ist in dieser Phase oft Gold wert, weil sie sowohl die technische Analyse als auch die Kommunikation mit Behörden und Betroffenen professionell begleiten können, ohne dass das eigene Team im Ausnahmezustand improvisieren muss.

Häufige Fragen

Muss jedes Unternehmen einen Cyberangriff melden?

Nicht jeder Angriff löst automatisch eine Meldepflicht aus, entscheidend ist, ob personenbezogene Daten betroffen sind. Sobald das der Fall ist, greift grundsätzlich die 72-Stunden-Frist nach Artikel 33 DSGVO gegenüber der Aufsichtsbehörde. Ob zusätzlich die Betroffenen direkt informiert werden müssen, hängt vom Risiko für deren Rechte und Freiheiten ab.

Wie unterscheidet sich der Fall bei der LMU von einem typischen KMU-Vorfall?

Im Prinzip kaum, denn die betroffenen Datenkategorien wie Name, Adresse und Bankverbindung sind identisch mit dem, was in Kundendatenbanken von Unternehmen liegt. Der Unterschied besteht eher in der Größe und in den vorhandenen Ressourcen für IT-Sicherheit, die bei Hochschulen oft größer sind als bei kleineren Betrieben.

Was kostet ein Datenvorfall ein mittelständisches Unternehmen im Ernstfall?

Die Kosten setzen sich aus mehreren Bausteinen zusammen: mögliche Bußgelder, Kosten für forensische Aufklärung, Systemwiederherstellung, Rechtsberatung und nicht zuletzt der schwer bezifferbare Vertrauensverlust bei Kunden. Genau deshalb lohnt sich Prävention meist deutlich mehr als die Kosten der Schadensbegrenzung im Nachhinein.

Reicht ein einmaliges IT-Sicherheitsaudit aus?

Nein, ein einmaliges Audit ist ein guter Startpunkt, aber IT-Sicherheit ist ein fortlaufender Prozess. Neue Schwachstellen entstehen durch Software-Updates, neue Mitarbeitende, neue Systeme oder veränderte Angriffsmethoden, weshalb regelmäßige Überprüfungen notwendig sind.

Was können kleine Betriebe ohne eigene IT-Abteilung konkret tun?

Auch ohne eigenes IT-Team lassen sich viele Basismaßnahmen umsetzen: regelmäßige Updates, starke Passwörter mit Zwei-Faktor-Authentifizierung, verschlüsselte Backups und ein externer Ansprechpartner für IT-Sicherheit. Managed Services nehmen dabei einen Großteil der laufenden Pflege ab, sodass Sicherheit nicht vom Zufall abhängt.

Betrifft NIS2 auch kleinere mittelständische Unternehmen?

Der Kreis der von NIS2 betroffenen Unternehmen ist größer, als viele annehmen, insbesondere wenn ein Betrieb in bestimmten Sektoren tätig ist oder als wichtiger Zulieferer für größere Organisationen gilt. Eine frühzeitige Prüfung der eigenen Betroffenheit erspart später unangenehme Überraschungen.

Quellen

Weiterführende Leistungen & Ratgeber

IT-Sicherheits-Fahrplan 2026 NIS2 & IT-Sicherheit Alle Ratgeber & News

Sie möchten wissen, ob eine dieser Lücken Ihre Systeme betrifft? Wir prüfen Ihre IT und richten ein passendes Schutzkonzept ein. Fordern Sie einen Sicherheits-Check an oder rufen Sie direkt an: +49 1556 7039821.