Varonis announces strategic partnership with Microsoft to accelerate the secure adoption of Copilot. Learn more

Kosten für Verstöße sind hoch. Warum fragen Sie?

von Andy Green Courtroom Laut Aussagen der Angestellten beim Identity Theft Research Center (ITRC) wurden im letzten Jahr fast 450 Verstöße und über 17 Millionen verlorene Kundendaten von amerikanischen Unternehmen, Behörden, Universitäten und...
Michael Buckbee
3 minute gelesen
Letzte aktualisierung 28. Oktober 2021

Courtroom

Laut Aussagen der Angestellten beim Identity Theft Research Center (ITRC) wurden im letzten Jahr fast 450 Verstöße und über 17 Millionen verlorene Kundendaten von amerikanischen Unternehmen, Behörden, Universitäten und anderen gemeinnützigen Vereinen gemeldet. Diese Zahlen sind deutlich besser als noch 2007, als die Anzahl gestohlener Daten unfassbare 122 Millionen erreichte. Ein Faktor, der nur sehr schwer zu bestimmen ist, sind die direkten Kosten in Verbindung mit einem Datenschutzverstoß. Diese werden nämlich für gewöhnlich nicht in die Statistiken der Verstöße aufgenommen. Öffentliche Unternehmen werden die Kosten des Eingriffs letztendlich irgendwie verrechnen – sofern sie „materieller“ Natur sind – allerdings sind die Zahlen in den Geschäftsberichte nicht einfach zu finden.

Die Gesamthaftung für Verstöße geht meist über die grundlegenden Betrugskosten (Händler und Unternehmen, die glauben falsch abgerechnet worden zu sein) hinaus und umfasst Untersuchungskosten, Kreditüberwachungskosten, Rechtskosten, Kosten für außergerichtliche Einigungen sowie zivilrechtliche Bußgelder. Um ein besseres Verständnis über die entsprechenden Kosten zu bekommen, habe ich als Fallbeispiel einen genaueren Blick auf einen der größten Verstöße von 2012 geworfen, bei dem es um ein Kreditkartenunternehmen ging. Während der tatsächliche Tathergang weiterhin unklar ist, wird davon ausgegangen, dass mindestens 1,5 Millionen Kreditkartennummern gestohlen wurden –die wahre Dunkelziffer ist bestimmt noch höher.

In seinem Geschäftsbericht gab das Unternehmen an, dass ihm ein Schaden von rund 94 Millionen US-Dollar in Verbindung mit dem Datenschutzverstoß entstanden ist. Etwas mehr als ein Drittel davon (35 Millionen Dollar) bezog sich laut Unternehmen auf die Betrugsverluste, Geldbußen und andere Gebühren, die ihm auferlegt wurden. Die genauen Umstände dieses Verstoßes sind nicht ganz eindeutig. Experten sind der Meinung, dass die Hacker bereits im Juni 2011 auf die Server gelangt sind, obwohl das Kreditkartenunternehmen den Vorfall erst Anfang 2012 meldete. Die falschen Kreditkartengebühren hätten sich also über einen längeren Zeitraum anhäufen können, was auch die hohen Betrugskosten erklären würde.

Darüber hinaus fielen rund 60 Millionen Dollar für „Beratungskosten und andere Dienste“ in Verbindung mit der Untersuchung, Wiedergutmachung, Geschäftspartnerabfindung und Kreditüberwachung an. Um die letzte Kategorie besser nachvollziehen zu können, lesen Sie meinen Post zu den US-Kreditauskunfteien, die Informationen von Verbraucherkreditkarten aufbewahren.

Wenn ein Verbraucher von einem Identitätsdiebstahl ausgeht, können seine Daten per Gesetz eingefroren werden, sodass Gläubiger über die Möglichkeit eines Identitätsdiebstahls informiert sind. Bei einem großen Verstoß übernimmt das Unternehmen die Kosten für diesen Dienst, bei dem Millionen an Daten eingefroren und auf Auffälligkeiten hin überwacht werden – z. B. Adressänderungen oder neue Konten basierend auf bestehenden Kreditinformationen. Das sind zusätzliche Ausgaben, die in der Kostengleichung eines Eingriffs berücksichtigt werden müssen.

Wie steht es mit den Rechtskosten und Prozessen? Um eine Vorstellung über die Höhe dieser Kosten zu bekommen, habe ich mir den Bericht eines der schlimmsten Verstöße von 2007 angesehen. Damals meldete ein großer Einzelhändler den Diebstahl von 45 Millionen Kundendaten. Es ist schwierig, eine genaue Aufzählung der Rechtskosten in Finanzberichten von Unternehmen zu finden, und in diesem speziellen Fall wurden die Kosten über mehrere Jahre abgerechnet.

Aber hier ist, was wir wissen: In ihrem Geschäftsbericht für 2007 erklärten Führungskräfte den Investoren, dass eine Rücklage vor Steuern im Wert von gut 200 Millionen US-Dollar festgelegt wurde, damit alle Verbindlichkeiten aus Verstößen gedeckt werden können. Die Mehrheit dieses Betrags wurde für rechtliche Angelegenheiten beiseitegelegt.

Es gab zu viele Klagen, als dass ich sie in diesem kurzen Post alle angeben könnte. Der Einzelhändler konnte jedoch eine Sammelklage von Kreditkartenunternehmen beilegen, die unzählige neue Konten für ihre Kunden eröffnen mussten. Es standen auch mehrere Sammelklagen aus. Eine davon basierte auf dem Fair and Accurate Credit Transaction Act (FACTA), dem amerikanischen Gesetz zu fairen und korrekten Kredittransaktionen, das sich mit dem Datenschutz von Verbraucherkreditdaten befasst. Während der Geschäftsbericht erstellt wurde, untersuchten mehrere Generalstaatsanwälte, ob der Einzelhändler gegen Verbraucherschutzrechte verstoßen hatte. Gleichzeitig untersuchte die amerikanische Bundeshandelskammer (FTC), ob es zu Verstößen gegen andere Bundesgesetze gekommen ist.

Es gibt einige bereits veröffentliche Zahlen für die Gesamtkosten eines Verstoßes: rund 200 $ pro Datensatz. Das umfasst auch indirekte Kosten, wie den Verlust von Kunden, Rufschädigung, Rückgang der Mitarbeiterproduktivität und andere immaterielle Werte. Die Auswertung der direkten Kosten – Rechtskosten, Wiedergutmachung, Verwaltungskosten etc. – kam dann jedoch eher auf den Betrag von 4 und 10 $ pro Datensatz, also den Betrag, den ich in meinem Post für Kosten bei Verstößen angegeben hatte.

Auch wenn Ihnen die indirekten Kosten vielleicht als übertrieben erscheinen, sollten allein die direkten Kosten sollten vor allem in großen Unternehmen zu einem Umdenken der Geschäftsführung führen, wenn es um den Schutz von Daten geht. Letztendlich könnte eine Datei mit einer Million Kontonummern bis zu 10 Millionen Dollar kosten – eine hohe Summe für schlecht konfigurierte Zugriffsberechtigungen!

Bildquelle: Fayerollinson

The post Kosten für Verstöße sind hoch. Warum fragen Sie? appeared first on Varonis Deutsch.

What should I do now?

Below are three ways you can continue your journey to reduce data risk at your company:

1

Schedule a demo with us to see Varonis in action. We'll personalize the session to your org's data security needs and answer any questions.

2

See a sample of our Data Risk Assessment and learn the risks that could be lingering in your environment. Varonis' DRA is completely free and offers a clear path to automated remediation.

3

Follow us on LinkedIn, YouTube, and X (Twitter) for bite-sized insights on all things data security, including DSPM, threat detection, AI security, and more.

Testen Sie Varonis gratis.

Detaillierte Zusammenfassung Ihrer Datensicherheitsrisiken
Umsetzbare Empfehlungen, die auf Ihre Bedürfnisse zugeschnitten sind
Ohne Bedingungen und Auflagen

Weiter lesen

Varonis bewältigt Hunderte von Anwendungsfällen und ist damit die ultimative Plattform, um Datenschutzverletzungen zu stoppen und Compliance sicherzustellen.

datanywhere-verwandelt-dateifreigaben-in-sichere-filesharing-systeme-für-unternehmen
DatAnywhere verwandelt Dateifreigaben in sichere Filesharing-Systeme für Unternehmen
von Rob Sobers Für meine persönlichen Daten verwende ich gerne Dropbox. Denn die Datensynchronisierung zwischen Benutzern und Geräten ist damit bequem und kinderleicht. Ich lege Daten in einem Ordner ab...
expertentipps:-wie-sie-die-gruppenstruktur-für-4.500-benutzer-optimieren
Expertentipps: Wie Sie die Gruppenstruktur für 4.500 Benutzer optimieren
Frage: Wie viele Benutzer und Daten verwalten Sie? Antwort: Derzeit sind rund 4.500 Mitarbeiter in unserer Forschungsabteilung beschäftigt. Wir verwalten zirka 150 Tera-Byte an Daten, die wir gerade von den EMC-Celerra-NAS-Devices auf...
das-neue-it-sicherheitsgesetz-für-kritische-infrastrukturen:-empfehlungen-und-(an)forderungen
Das neue IT-Sicherheitsgesetz für kritische Infrastrukturen: Empfehlungen und (An)Forderungen
Von Cyril Simonnet, Sales Director DACH/NORDICS/BE/NL Auf ein Mal ging alles sehr schnell: Am 12. Juni 2015 hat der Bundestag das seit über zwei Jahren diskutierte IT-Sicherheitsgesetz verabschiedet und am...
das-neue-sicherheitskonzept-in-windows-10,-teil-3:-fido-und-mehr
Das neue Sicherheitskonzept in Windows 10, Teil 3: FIDO und mehr
Mit dem U2F-Standard (Universal Second Factor) der FIDO-Allianz sollen Unternehmen in die Lage versetzt werden, ihre bestehende Verschlüsselungsinfrastruktur vergleichsweise einfach mit einem starken zweiten Faktor auszustatten. Die meisten von uns...