Bei der Berliner Zertifizierungsgesellschaft GUTcert flossen rund 640 GB Daten ab — darunter Auditberichte, Netzstrukturpläne und Angaben zu Schwachstellen. Betroffen sind auch Betreiber kritischer Infrastruktur. Der Fall zeigt eine Lücke, die kaum jemand auf dem Schirm hat: Dienstleister, die keine IT-Dienstleister sind.

Bei der Zertifizierungsgesellschaft GUTcert verschafften sich Angreifer am 5. September 2026 Zugang zu Teilen der IT und entwendeten zwischen dem 6. und 9. September rund 640 GB Daten. Betroffen sind nach Unternehmensangaben unter anderem Auditberichte, Managementsystem-Dokumentationen, technische Informationen samt Angaben zu Schwachstellen und möglicherweise Zugangsdaten. GUTcert ging auf zwei Erpressungsversuche nicht ein, eine Veröffentlichung gilt damit als wahrscheinlich. Für Unternehmen heißt das: Wer auditiert wird, gibt seinem Auditor ein vollständiges Bild der eigenen Schwachstellen — und muss ihn deshalb wie einen IT-Dienstleister prüfen.
Die GUTcert ist eine Berliner Zertifizierungsgesellschaft und Tochter der französischen AFNOR-Gruppe. Sie zertifiziert Managementsysteme nach ISO-Normen — ISO 9001 für Qualität, ISO 14001 für Umwelt —, validiert nach EMAS und prüft Treibhausgasbilanzen. Ein Haus also, an das man denkt, wenn ein Audit ansteht, und sonst nie.
Nach eigener Darstellung des Unternehmens verschafften sich Unbekannte am 5. September 2026 unbefugten Zugang zu Teilen der IT-Systeme. Zwischen dem 6. und 9. September flossen rund 640 GB Daten ab. Bemerkt wurde der Vorfall in der Nacht vom 9. auf den 10. September bei einer Routinetätigkeit; die zu dem Zeitpunkt bekannten Zugänge wurden am 10. September unterbrochen. Am 15. September fand die Untersuchung eine noch aktive E-Mail-Sitzung der Angreifer — fünf Tage nach dem ersten Abschalten.
GUTcert meldete den Vorfall am 11. September der Berliner Datenschutzbeauftragten und dem LKA und informierte freiwillig das BSI. Betroffene Kunden und Auditoren wurden am 14. September benachrichtigt, am selben Tag wurde ein externer IT-Forensiker beauftragt.
Die Liste ist der eigentliche Grund, warum dieser Fall über einen gewöhnlichen Datenschutzvorfall hinausgeht. Nach Angaben des Unternehmens betroffen:
Bei Kunden aus der Energiewirtschaft geht es Berichten zufolge konkret um Betriebsstättenlisten mit Standorten von Umspannwerken, Ortsnetzstationen und Gasdruckregelanlagen sowie um Netzstrukturpläne mit der IT- und OT-Infrastruktur.
GUTcert erhielt zwei Erpressungsversuche und ging auf beide nicht ein. Das ist die richtige Entscheidung — sie bedeutet aber auch, dass eine Veröffentlichung der Daten als wahrscheinlich gelten muss.
Weil ein Audit seiner Natur nach das Gegenteil von Zurückhaltung verlangt. Wer sich zertifizieren lässt, legt offen: Wie ist das Netz aufgebaut? Welche Systeme sind kritisch? Wo gibt es bekannte Abweichungen, und bis wann sollen sie behoben sein? Genau diese Offenheit macht ein Audit wertvoll — und genau sie macht den Auditor zum Archiv der Schwachstellen seiner Kunden.
Ein Angreifer, der einen Auditbericht liest, muss nicht mehr selbst suchen. Er bekommt eine geordnete, von Fachleuten erstellte Liste dessen, was noch nicht in Ordnung ist — inklusive der Begründung, warum es noch nicht behoben wurde. Das ist die Abkürzung, für die Angreifer sonst Wochen brauchen.
Dasselbe Muster haben wir im Datenleck beim Dienstleister beschrieben. Neu ist an diesem Fall nur, dass der Dienstleister kein IT-Unternehmen ist. Genau deshalb steht er auf kaum einer Prüfliste.
Nein, auch wenn die Berichterstattung sich auf die Energiewirtschaft konzentriert. Die Datenkategorien, die hier abgeflossen sind, entstehen bei jedem Audit — auch bei einer ISO-9001-Zertifizierung im Maschinenbau oder einer AZAV-Prüfung bei einem Bildungsträger. Ein Netzstrukturplan ist für einen Angreifer nicht deshalb wertvoll, weil er ein Umspannwerk zeigt, sondern weil er zeigt, wo etwas steht.
Hinzu kommt der Weg über die Lieferkette: NIS2 verpflichtet betroffene Unternehmen ausdrücklich dazu, die Sicherheit ihrer Lieferanten zu berücksichtigen. Wer selbst nicht unter NIS2 fällt, bekommt die Anforderungen über größere Auftraggeber trotzdem gestellt. Ein Zertifizierer ist in dieser Kette ein Lieferant wie jeder andere.
Und der praktische Teil: Wenn Sie in den vergangenen Jahren bei GUTcert zertifiziert wurden, sollten Sie prüfen, ob daraus ein meldepflichtiger Vorfall für Ihr eigenes Unternehmen entsteht — das ist nicht automatisch der Fall, aber auch nicht automatisch ausgeschlossen.
Die gängigen Prüflisten fragen nach Cloud-Anbietern, Softwarehäusern und Rechenzentren. Auditoren, Steuerberater, Anwaltskanzleien, Versicherungsmakler, Zertifizierer und Sachverständige stehen selten darauf — obwohl sie regelmäßig die sensibelsten Unterlagen bekommen, die ein Betrieb besitzt.
Vier Fragen, die sich in jedem Vertragsgespräch stellen lassen:
Dieselbe Sorgfalt gehört in das eigene IT-Sicherheitskonzept: eine Liste aller Stellen außerhalb des Hauses, die vertrauliche Unterlagen halten — nicht nur der, die Zugang zu Systemen haben.
Wenn Sie bei GUTcert zertifiziert sind: Prüfen Sie die Benachrichtigung vom 14. September, klären Sie intern, welche Unterlagen Sie im Auditverfahren übergeben haben, und bewerten Sie, ob daraus eine eigene Meldepflicht folgt. Wo in übergebenen Unterlagen Zugangsdaten oder Zertifikate enthalten waren, gehören sie ausgetauscht — nicht abgewartet.
Wenn Sie nicht betroffen sind, ist der Fall trotzdem der Anlass für eine Liste, die in den meisten Betrieben fehlt: Wer außerhalb unseres Hauses hat Unterlagen, die uns angreifbar machen? Erfahrungsgemäß sind es mehr Stellen, als die erste Antwort vermuten lässt.
Diese Liste erstellen wir mit Ihnen und halten sie in der laufenden Betreuung aktuell — zusammen mit der Frage, was im Ernstfall zu tun ist, wenn der Vorfall nicht bei Ihnen, sondern bei einem Partner passiert.
FAQ
Kurz und konkret beantwortet.
Am 5. September 2026 verschafften sich Unbekannte Zugang zu Teilen der IT-Systeme der Berliner Zertifizierungsgesellschaft GUTcert. Zwischen dem 6. und 9. September wurden nach Unternehmensangaben rund 640 GB Daten entwendet. Der Vorfall wurde in der Nacht zum 10. September bemerkt, am 11. September an die Berliner Datenschutzbeauftragte und das LKA gemeldet und freiwillig dem BSI angezeigt.
Nach Angaben von GUTcert personenbezogene Daten der eigenen Mitarbeitenden, Finanz- und Steuerdaten sowie Kundendaten aus der internen Projektablage: Kontaktdaten, Auditnachweise und Auditberichte, Managementsystem- und Verfahrensdokumentationen, technische Informationen samt Angaben zu Schwachstellen und möglicherweise Zugangsdaten und Zertifikate. Einzelne Kategorien werden noch geprüft.
Das ist wahrscheinlich, aber nicht sicher. GUTcert erhielt zwei Erpressungsversuche und ging auf beide nicht ein. Erfahrungsgemäß veröffentlichen Angreifergruppen die Daten, wenn eine Zahlung ausbleibt — ein fester Zeitpunkt lässt sich daraus aber nicht ableiten.
Das hängt davon ab, welche Daten Sie übergeben haben und ob Sie selbst meldepflichtig sind. Betreiber kritischer Infrastruktur und Unternehmen im Anwendungsbereich von NIS2 sollten ausdrücklich prüfen, ob durch den Abfluss ein meldepflichtiger Sicherheitsvorfall entsteht. Für alle anderen gilt: Waren personenbezogene Daten dabei, kann eine Meldung nach Art. 33 DSGVO in Betracht kommen. Im Zweifel mit dem Datenschutzbeauftragten klären.
Mit denselben vier Fragen wie bei IT-Anbietern: Wo liegen unsere Unterlagen nach Projektende und wann werden sie gelöscht? Wie und wie schnell werden wir bei einem Vorfall informiert? Gibt es einen Auftragsverarbeitungsvertrag, der auch technische Unterlagen abdeckt? Und wie sichert der Dienstleister sich selbst ab? Entscheidend ist, die Liste der zu prüfenden Stellen nicht auf IT-Anbieter zu beschränken — Auditoren, Kanzleien und Sachverständige halten oft die sensibelsten Unterlagen.
Weiterlesen
Fragen zu Ihrem Projekt?
Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.
Kontakt aufnehmenKostenlose Erstberatung
Unverbindlich und ohne Fachchinesisch. Wählen Sie den Weg, der Ihnen am liebsten ist.
4,7 ★ GoogleAntwort in unter 4 Stundenpersönlich seit 2002
Rückruf anfordern
Innerhalb von 4 Stunden — kostenlos und unverbindlich.
Wir melden uns innerhalb von 4 Stunden bei Ihnen.
Bewirb dich in 2 Minuten
Ohne Anschreiben-Zwang. Wähl den Weg, der dir am liebsten ist.
26 Kolleg:innenseit 2002 im RheinlandRückmeldung zeitnah
Rückruf anfordern
Zeitnah — kostenlos und unverbindlich.
Wir melden uns zeitnah bei dir.