Die SRG hat heute einen Cybervorfall gemeldet. Betroffen sind rund 340 aktuelle und ehemalige Mitarbeitende von SRF: Namen, Funktionen, dienstliche und teils private Kontaktangaben, vor allem aus der Abteilung Information.
Nicht betroffen sind laut SRG Passwörter, Finanz- und Bankdaten, journalistische Quellen, Recherchedaten und Kommunikationsinhalte. Die Zugänge wurden deaktiviert, der Vorfall gemeldet, Anzeige erstattet. Hinweise auf Missbrauch gibt es bisher keine.
Das ist der ordentliche Ablauf, und darüber gibt es wenig zu sagen.
Bemerkenswert ist ein Nebensatz.
Die Daten stammen aus dem Jahr 2020
Sechs Jahre.
Irgendwo lag ein Datensatz mit Kontaktangaben von Mitarbeitenden, angelegt 2020, und niemand hatte ihn mehr auf dem Schirm. Er wurde nicht mehr benutzt, nicht mehr gepflegt, vermutlich nicht mehr erwähnt. Und genau der ging verloren.
Das ist keine Besonderheit eines grossen Medienhauses. Es ist der Normalfall in jedem Betrieb, der länger als ein paar Jahre besteht.
Was in einem Kleinbetrieb liegen bleibt
Die Liste ist erstaunlich gleichförmig, egal wie gross der Betrieb ist.
Der Export aus dem alten System. Vor der Migration wurde alles herausgeschrieben, «für alle Fälle». Die Migration lief, der Export blieb.
Die Bewerbungen von damals. Eine Stelle wurde ausgeschrieben, zwölf Leute bewarben sich, einer kam. Die anderen elf liegen noch im Ordner, mit Lebenslauf, Foto und Adresse.
Das Backup vor dem Umbau. Jemand hat vorsichtshalber ein Abbild gezogen, bevor er etwas Grösseres anfasste. Danach lief alles, und das Abbild blieb liegen.
Die Tabelle für das eine Projekt. Teilnehmerlisten, Kundenadressen, Telefonnummern — zusammengetragen für einen Anlass, der seit Jahren vorbei ist.
Keine dieser Dateien ist ein Fehler. Sie alle waren zum Zeitpunkt ihrer Entstehung richtig. Sie sind nur nie wieder angefasst worden.
Warum alte Daten das grössere Risiko sind
Aktive Daten stehen dort, wo jemand hinsieht. Sie liegen im System, das gepflegt wird, mit Zugriffsrechten, die jemand vergeben hat, und einer Sicherung, die jemand prüft.
Alte Daten liegen daneben. In einem Ordner auf dem Server, in einem Postfach, auf einem Laufwerk, das noch eingebunden ist. Niemand prüft die Rechte, weil niemand mehr weiss, dass die Datei da ist.
Dazu kommt ein zweiter Punkt: Die Betroffenen sind meist nicht mehr da. Bei der SRG sind es auch ehemalige Mitarbeitende. Die erfahren von einem Vorfall bei einem früheren Arbeitgeber, über Daten, von denen sie annahmen, sie seien längst gelöscht.
Und rechtlich gilt dasselbe wie für frische Daten. Das Datenschutzgesetz kennt keinen Rabatt für Altbestände — auch die Meldepflicht bei einem Datenabfluss greift unabhängig davon, wie alt die Daten waren.
Die Frage, die keine Werkzeuge braucht
Sie lautet nicht «sind wir sicher». Sie lautet:
Welche Personendaten liegen bei uns, die wir nicht mehr brauchen?
Das kann jeder Betrieb beantworten, ohne Fachwissen. Es braucht eine Stunde und die Bereitschaft, in Ordner zu sehen, die seit Jahren niemand geöffnet hat.
Gehen Sie die vier Orte durch: der Dateiserver, die Postfächer, die alten Projektordner, die Sicherungen. Fragen Sie bei jeder Datei mit Personendaten nur eines: Brauchen wir das noch?
Wenn nein, löschen. Wenn unsicher, aufschreiben und jemanden fragen, der es weiss — meist gibt es einen, der die Geschichte der Datei kennt.
Was das mit Ihrem Hosting zu tun hat
Mehr, als man denkt. Auf einem Webspace sammelt sich dasselbe an: die Testinstallation von damals, der Datenbankabzug vor dem Relaunch, das Verzeichnis der alten Website. Das liegt oft jahrelang, ohne dass jemand es bemerkt.
Wenn Sie nicht sicher sind, was auf Ihrem Webspace alles liegt: Wir sehen das mit Ihnen durch. Das ist keine grosse Sache — aber es ist eine, die selten jemand von sich aus anfängt.