Mönchengladbach & Stadland +49 2166 998809-0
★★★★★ 4,7 Google Schnellhilfe
Sicherheit

640 GB beim Zertifizierer: Warum auch Ihr Auditor ein Sicherheitsrisiko ist

Bei der Berliner Zertifizierungsgesellschaft GUTcert flossen rund 640 GB Daten ab — darunter Auditberichte, Netzstrukturpläne und Angaben zu Schwachstellen. Betroffen sind auch Betreiber kritischer Infrastruktur. Der Fall zeigt eine Lücke, die kaum jemand auf dem Schirm hat: Dienstleister, die keine IT-Dienstleister sind.

640 GB beim Zertifizierer: Warum auch Ihr Auditor ein Sicherheitsrisiko ist
Sofort-Antwort

Bei der Zertifizierungsgesellschaft GUTcert verschafften sich Angreifer am 5. September 2026 Zugang zu Teilen der IT und entwendeten zwischen dem 6. und 9. September rund 640 GB Daten. Betroffen sind nach Unternehmensangaben unter anderem Auditberichte, Managementsystem-Dokumentationen, technische Informationen samt Angaben zu Schwachstellen und möglicherweise Zugangsdaten. GUTcert ging auf zwei Erpressungsversuche nicht ein, eine Veröffentlichung gilt damit als wahrscheinlich. Für Unternehmen heißt das: Wer auditiert wird, gibt seinem Auditor ein vollständiges Bild der eigenen Schwachstellen — und muss ihn deshalb wie einen IT-Dienstleister prüfen.

Was ist bei GUTcert passiert?

Die GUTcert ist eine Berliner Zertifizierungsgesellschaft und Tochter der französischen AFNOR-Gruppe. Sie zertifiziert Managementsysteme nach ISO-Normen — ISO 9001 für Qualität, ISO 14001 für Umwelt —, validiert nach EMAS und prüft Treibhausgasbilanzen. Ein Haus also, an das man denkt, wenn ein Audit ansteht, und sonst nie.

Nach eigener Darstellung des Unternehmens verschafften sich Unbekannte am 5. September 2026 unbefugten Zugang zu Teilen der IT-Systeme. Zwischen dem 6. und 9. September flossen rund 640 GB Daten ab. Bemerkt wurde der Vorfall in der Nacht vom 9. auf den 10. September bei einer Routinetätigkeit; die zu dem Zeitpunkt bekannten Zugänge wurden am 10. September unterbrochen. Am 15. September fand die Untersuchung eine noch aktive E-Mail-Sitzung der Angreifer — fünf Tage nach dem ersten Abschalten.

GUTcert meldete den Vorfall am 11. September der Berliner Datenschutzbeauftragten und dem LKA und informierte freiwillig das BSI. Betroffene Kunden und Auditoren wurden am 14. September benachrichtigt, am selben Tag wurde ein externer IT-Forensiker beauftragt.

Welche Daten sind abgeflossen?

Die Liste ist der eigentliche Grund, warum dieser Fall über einen gewöhnlichen Datenschutzvorfall hinausgeht. Nach Angaben des Unternehmens betroffen:

  • Personenbezogene Daten der eigenen Mitarbeitenden sowie Finanz- und Steuerdaten
  • Auditnachweise und Auditberichte von Kunden
  • Managementsystem- und Verfahrensdokumentationen
  • Technische Informationen und Angaben zu Schwachstellen
  • Möglicherweise Zugangsdaten, Zertifikate und sonstige vertrauliche Informationen — das wird noch geprüft

Bei Kunden aus der Energiewirtschaft geht es Berichten zufolge konkret um Betriebsstättenlisten mit Standorten von Umspannwerken, Ortsnetzstationen und Gasdruckregelanlagen sowie um Netzstrukturpläne mit der IT- und OT-Infrastruktur.

GUTcert erhielt zwei Erpressungsversuche und ging auf beide nicht ein. Das ist die richtige Entscheidung — sie bedeutet aber auch, dass eine Veröffentlichung der Daten als wahrscheinlich gelten muss.

Warum ist ein Auditor ein so lohnendes Ziel?

Weil ein Audit seiner Natur nach das Gegenteil von Zurückhaltung verlangt. Wer sich zertifizieren lässt, legt offen: Wie ist das Netz aufgebaut? Welche Systeme sind kritisch? Wo gibt es bekannte Abweichungen, und bis wann sollen sie behoben sein? Genau diese Offenheit macht ein Audit wertvoll — und genau sie macht den Auditor zum Archiv der Schwachstellen seiner Kunden.

Ein Angreifer, der einen Auditbericht liest, muss nicht mehr selbst suchen. Er bekommt eine geordnete, von Fachleuten erstellte Liste dessen, was noch nicht in Ordnung ist — inklusive der Begründung, warum es noch nicht behoben wurde. Das ist die Abkürzung, für die Angreifer sonst Wochen brauchen.

Dasselbe Muster haben wir im Datenleck beim Dienstleister beschrieben. Neu ist an diesem Fall nur, dass der Dienstleister kein IT-Unternehmen ist. Genau deshalb steht er auf kaum einer Prüfliste.

Betrifft das nur KRITIS-Betriebe?

Nein, auch wenn die Berichterstattung sich auf die Energiewirtschaft konzentriert. Die Datenkategorien, die hier abgeflossen sind, entstehen bei jedem Audit — auch bei einer ISO-9001-Zertifizierung im Maschinenbau oder einer AZAV-Prüfung bei einem Bildungsträger. Ein Netzstrukturplan ist für einen Angreifer nicht deshalb wertvoll, weil er ein Umspannwerk zeigt, sondern weil er zeigt, wo etwas steht.

Hinzu kommt der Weg über die Lieferkette: NIS2 verpflichtet betroffene Unternehmen ausdrücklich dazu, die Sicherheit ihrer Lieferanten zu berücksichtigen. Wer selbst nicht unter NIS2 fällt, bekommt die Anforderungen über größere Auftraggeber trotzdem gestellt. Ein Zertifizierer ist in dieser Kette ein Lieferant wie jeder andere.

Und der praktische Teil: Wenn Sie in den vergangenen Jahren bei GUTcert zertifiziert wurden, sollten Sie prüfen, ob daraus ein meldepflichtiger Vorfall für Ihr eigenes Unternehmen entsteht — das ist nicht automatisch der Fall, aber auch nicht automatisch ausgeschlossen.

Wie prüfen Sie Dienstleister, die keine IT-Dienstleister sind?

Die gängigen Prüflisten fragen nach Cloud-Anbietern, Softwarehäusern und Rechenzentren. Auditoren, Steuerberater, Anwaltskanzleien, Versicherungsmakler, Zertifizierer und Sachverständige stehen selten darauf — obwohl sie regelmäßig die sensibelsten Unterlagen bekommen, die ein Betrieb besitzt.

Vier Fragen, die sich in jedem Vertragsgespräch stellen lassen:

  • Wo liegen unsere Unterlagen nach dem Projekt? Bleiben Auditberichte dauerhaft in einer Projektablage, oder werden sie nach einer festgelegten Frist gelöscht? Bei GUTcert lagen Kundendaten in der internen Projektablage.
  • Wie werden wir im Ernstfall informiert? Gibt es einen dokumentierten Meldeweg mit Frist und benanntem Ansprechpartner — oder erfahren Sie es aus dem Fachblog?
  • Gibt es einen Auftragsverarbeitungsvertrag, und deckt er auch die technischen Unterlagen ab, nicht nur die personenbezogenen Daten?
  • Wie sichert der Dienstleister sich selbst ab? Wer Sicherheit zertifiziert, sollte Auskunft über die eigene geben können. Die Frage ist nicht unhöflich, sie ist fällig.

Dieselbe Sorgfalt gehört in das eigene IT-Sicherheitskonzept: eine Liste aller Stellen außerhalb des Hauses, die vertrauliche Unterlagen halten — nicht nur der, die Zugang zu Systemen haben.

Was sollten Sie jetzt tun?

Wenn Sie bei GUTcert zertifiziert sind: Prüfen Sie die Benachrichtigung vom 14. September, klären Sie intern, welche Unterlagen Sie im Auditverfahren übergeben haben, und bewerten Sie, ob daraus eine eigene Meldepflicht folgt. Wo in übergebenen Unterlagen Zugangsdaten oder Zertifikate enthalten waren, gehören sie ausgetauscht — nicht abgewartet.

Wenn Sie nicht betroffen sind, ist der Fall trotzdem der Anlass für eine Liste, die in den meisten Betrieben fehlt: Wer außerhalb unseres Hauses hat Unterlagen, die uns angreifbar machen? Erfahrungsgemäß sind es mehr Stellen, als die erste Antwort vermuten lässt.

Diese Liste erstellen wir mit Ihnen und halten sie in der laufenden Betreuung aktuell — zusammen mit der Frage, was im Ernstfall zu tun ist, wenn der Vorfall nicht bei Ihnen, sondern bei einem Partner passiert.

NR
Nils Rochholl

Geschäftsführer bei implec. Schreibt hier über Themen aus dem IT-Alltag des Mittelstands — praxisnah und ohne Buzzword-Bingo.

Alle Beiträge dieses Autors →

FAQ

Häufige Fragen

Kurz und konkret beantwortet.

Was genau ist bei GUTcert passiert?+

Am 5. September 2026 verschafften sich Unbekannte Zugang zu Teilen der IT-Systeme der Berliner Zertifizierungsgesellschaft GUTcert. Zwischen dem 6. und 9. September wurden nach Unternehmensangaben rund 640 GB Daten entwendet. Der Vorfall wurde in der Nacht zum 10. September bemerkt, am 11. September an die Berliner Datenschutzbeauftragte und das LKA gemeldet und freiwillig dem BSI angezeigt.

Welche Daten sind betroffen?+

Nach Angaben von GUTcert personenbezogene Daten der eigenen Mitarbeitenden, Finanz- und Steuerdaten sowie Kundendaten aus der internen Projektablage: Kontaktdaten, Auditnachweise und Auditberichte, Managementsystem- und Verfahrensdokumentationen, technische Informationen samt Angaben zu Schwachstellen und möglicherweise Zugangsdaten und Zertifikate. Einzelne Kategorien werden noch geprüft.

Werden die Daten veröffentlicht?+

Das ist wahrscheinlich, aber nicht sicher. GUTcert erhielt zwei Erpressungsversuche und ging auf beide nicht ein. Erfahrungsgemäß veröffentlichen Angreifergruppen die Daten, wenn eine Zahlung ausbleibt — ein fester Zeitpunkt lässt sich daraus aber nicht ableiten.

Muss ich den Vorfall selbst melden, wenn ich GUTcert-Kunde bin?+

Das hängt davon ab, welche Daten Sie übergeben haben und ob Sie selbst meldepflichtig sind. Betreiber kritischer Infrastruktur und Unternehmen im Anwendungsbereich von NIS2 sollten ausdrücklich prüfen, ob durch den Abfluss ein meldepflichtiger Sicherheitsvorfall entsteht. Für alle anderen gilt: Waren personenbezogene Daten dabei, kann eine Meldung nach Art. 33 DSGVO in Betracht kommen. Im Zweifel mit dem Datenschutzbeauftragten klären.

Wie prüfe ich Dienstleister, die gar keine IT-Dienstleister sind?+

Mit denselben vier Fragen wie bei IT-Anbietern: Wo liegen unsere Unterlagen nach Projektende und wann werden sie gelöscht? Wie und wie schnell werden wir bei einem Vorfall informiert? Gibt es einen Auftragsverarbeitungsvertrag, der auch technische Unterlagen abdeckt? Und wie sichert der Dienstleister sich selbst ab? Entscheidend ist, die Liste der zu prüfenden Stellen nicht auf IT-Anbieter zu beschränken — Auditoren, Kanzleien und Sachverständige halten oft die sensibelsten Unterlagen.

Weiterlesen

Das könnte Sie auch interessieren.

Fragen zu Ihrem Projekt?

Sprechen wir über Ihre IT.

Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.

Kontakt aufnehmen

Full-Managed-IT-Kalkulator

Was kostet Full Managed IT?

Sechs kurze Fragen — am Ende sehen Sie eine erste Preiseinschätzung pro Monat und das passende Paket.

Schritt 1 von 6

Wie viele Mitarbeitende betreuen wir?

Sie möchten gleich ein konkretes Angebot? Im kostenlosen Erstgespräch rechnen wir Full Managed IT für Ihre Situation durch.

Angebot anfragen