Veröffentlicht am 13.07.2026
Fünf Tage lang bewegten sich die Angreifer unbemerkt durch die gesamte IT-Infrastruktur des Versicherungsmaklers Alkora. Am Ende hatten sie 3,5 bis 4 Terabyte an Daten gestohlen, alle Systeme verschlüsselt und die Daten von rund 40.000 Menschen kompromittiert – darunter Gesundheitsdaten und Informationen von 75 Minderjährigen. Doch das eigentlich Bemerkenswerte an diesem Fall ist nicht der Angriff selbst, sondern die Konsequenz: Die spanische Datenschutzbehörde AEPD verhängte ein Bußgeld – und zwar nicht gegen die Kriminellen, sondern gegen das Opfer. 200.000 Euro. Der Grund: Das Unternehmen wusste seit über einem Jahr von seinem „extremen“ Cyberrisiko und hatte trotzdem zu wenig getan.
Für deutsche kleine und mittlere Unternehmen ist dieser Fall ein Weckruf. Denn die Mängel, die die AEPD anprangert, finden sich in unzähligen Firmen wieder – auch in Deutschland. Wir erklären, was passiert ist, warum das Unternehmen zahlen musste und was Sie jetzt konkret prüfen sollten.
Am 21. April 2023 entdeckte das technische Personal des spanischen Versicherungsmaklers Alkora EBS Correduría de Seguros y Reaseguros SAU verschlüsselte Systeme. Betroffen waren Server, Datenbanken, E-Mail-Systeme und sämtliche Mitarbeitergeräte – die gesamte IT lag lahm. Es handelte sich um einen Ransomware-Angriff, also einen Angriff mit Erpressungssoftware, die Daten verschlüsselt und für die Freigabe Lösegeld fordert.
Der eigentliche Angriff hatte laut späterer Analyse bereits um den 16. April begonnen. Die Angreifer waren also rund fünf Tage lang unentdeckt im Netzwerk aktiv. In dieser Zeit stahlen sie zwischen 3,5 und 4 Terabyte Daten aus dem Dokumentenmanagementsystem, bevor sie am Ende alles verschlüsselten. Zu den betroffenen Datenkategorien gehörten:
Insgesamt waren rund 40.000 Personen betroffen, darunter 75 Minderjährige. Alkora meldete den Vorfall bereits am 22. April – einen Tag nach der Entdeckung – der Datenschutzbehörde AEPD und informierte die betroffenen Kunden wenige Tage später. Die Systeme waren am 17. Mai 2023 dank Cloud-Backups wieder vollständig hergestellt.
Am 1. Juli 2026 veröffentlichte die AEPD ihre endgültige Entscheidung (Fallnummer PS-00020-2025): ein Bußgeld von ursprünglich 250.000 Euro, das durch freiwillige Zahlung ohne Schuldanerkenntnis auf 200.000 Euro reduziert wurde.
Der Angriff folgte einem Muster, das für professionelle Erpresserbanden typisch ist. Wie die Angreifer ursprünglich hineinkamen, ließ sich im Nachhinein nicht mehr rekonstruieren – die Server waren ja verschlüsselt. Als mögliche Einfallstore nennt der Forensikbericht gekaperte Geräte, Phishing (also gefälschte E-Mails zum Diebstahl von Zugangsdaten) und kompromittierte Benutzer- oder Administratorkonten.
Nach dem Einbruch bewegten sich die Angreifer lateral durch das Netzwerk – das bedeutet: von einem System zum nächsten, ohne auf Widerstand zu stoßen. Der Forensikbericht formuliert es unmissverständlich:
„Die Angreifer konnten sich frei durch die gesamte Infrastruktur von Alkora bewegen, indem sie privilegierte Konten wie Domänenadministratoren kompromittierten.“
Sie erlangten Administratorrechte – also die höchsten Systemprivilegien –, installierten ihre Angriffswerkzeuge und exfiltrierten (stahlen) die Daten. Erst danach verschlüsselten sie alles. Besonders brisant: Das installierte Antivirenprogramm blockierte das Angriffswerkzeug zwar zweimal, doch die Angreifer umgingen die Erkennung. Während der Verschlüsselung mindestens einer Arbeitsstation schlug der Virenschutz überhaupt keinen Alarm.
Die AEPD stellte mehrere gravierende Sicherheitsmängel fest, die schon vor dem Angriff bestanden:
Ein nachträglicher Penetrationstest (ein simulierter Angriff durch Sicherheitsexperten) im Juli 2024 deckte 8 Schwachstellen hoher und 10 mittlerer Schwere auf, die zusammen die vollständige Übernahme des Domänenadministrators ermöglicht hätten.
Alkora argumentierte, ein externer Cyberangriff sei eine kriminelle Handlung Dritter, die dem Unternehmen nicht zugerechnet werden könne. Alle Systeme hätten Schwachstellen – das mache die Maßnahmen nicht automatisch unzureichend. Die AEPD wies diese Verteidigung deutlich zurück:
„Die Behörde stellte fest, dass der Verantwortliche von einem extremen Cyberrisiko wusste und dass seine internen Schwachstellen und sein Sicherheitsstatus es den Angreifern ermöglichten, sich durch die Systeme zu bewegen, auf personenbezogene Daten zuzugreifen und Dateien zu verschlüsseln.“
Konkret sah die Behörde zwei Verstöße:
Alkora hatte trotz Kenntnis des „extremen“ Risikos keine ausreichenden technischen und organisatorischen Maßnahmen umgesetzt. Besonders die fehlende Verschlüsselung wog schwer:
„Wären die Daten verschlüsselt, anonymisiert oder pseudonymisiert gewesen, hätten die Kriminellen nur unverständliche Informationen erhalten.“
Eine Datenschutz-Folgenabschätzung (DSFA) ist eine Pflichtprüfung, die vor besonders risikoreichen Verarbeitungen durchgeführt werden muss. Alkora verarbeitete Gesundheitsdaten und Daten Minderjähriger in großem Umfang – hätte also zwingend eine DSFA durchführen müssen. Eine Risikoanalyse aus 2019 hatte fälschlicherweise „kein hohes Risiko“ festgestellt. Erst nach dem Vorfall erkannte das Unternehmen die DSFA-Pflicht an – führte sie aber trotzdem nie durch.
Das Bußgeld setzte sich ursprünglich aus 150.000 Euro für den Sicherheitsverstoß und 100.000 Euro für die fehlende DSFA zusammen. Durch die freiwillige Zahlung mit 20 % Rabatt (nach spanischem Verwaltungsrecht) blieben 200.000 Euro. Zusätzlich muss Alkora binnen drei Monaten nachweisen, dass die DSFA nachgeholt wurde.
Auch wenn es sich um einen spanischen Fall handelt: Die DSGVO gilt EU-weit einheitlich. Die Grundsätze, nach denen die AEPD urteilte, gelten in Deutschland genauso. Besonders gefährdet sind Unternehmen, die besondere Datenkategorien verarbeiten – etwa Arztpraxen, Apotheken, Versicherungsmakler, Fitnessstudios oder Schulen.
Die Zahlen zeigen, wie akut die Bedrohung ist: Laut Bitkom waren 2024 81 % der deutschen Unternehmen von Datendiebstahl, Spionage oder Sabotage betroffen. 31 % berichteten von Ransomware-Schäden – ein Anstieg um 8 Prozentpunkte gegenüber dem Vorjahr. Der Gesamtschaden durch Cybercrime erreichte 2024 den Rekordwert von 266,6 Milliarden Euro. Das BSI warnt in seinem Lagebericht 2024:
„Ransomware bleibt das dominierende Bedrohungsszenario im Cyberraum. Angreifer verschieben ihren Fokus zunehmend auf kleine und mittlere Unternehmen sowie Kommunen, weil dort die Schutzmaßnahmen oft schwächer sind als in Großkonzernen.“
Gehen Sie die folgenden Punkte systematisch durch:
Aus dem Alkora-Fall lassen sich zehn konkrete Schutzmaßnahmen ableiten:
Der Fall macht mehrere DSGVO-Pflichten greifbar, die auch für deutsche Unternehmen gelten:
Die entscheidende Botschaft: Ein externer Angriff ist kein Entschuldigungsgrund. Wer von einem hohen Risiko weiß und nicht handelt, haftet. Rechtsanwältin Claire Murphy fasst es zu einem vergleichbaren AEPD-Urteil so zusammen:
„Unternehmen müssen einen proaktiven, umfassenden Ansatz zum Datenschutz verfolgen. Cyber-Bedrohungen sind ein ständiges Risiko, aber die DSGVO-Compliance erfordert die Implementierung starker Schutzmaßnahmen zur Minimierung von Schäden.“
Dass die AEPD damit kein Einzelurteil fällt, zeigen vergleichbare Fälle: 150.000 Euro gegen Alía Gestión (Juni 2026) nach einem Ransomware-Angriff mit 77.000 Betroffenen und sogar 6,5 Millionen Euro gegen ein Telekommunikationsunternehmen (November 2024) mit 13 Millionen Betroffenen.
Der Alkora-Fall bringt eine unbequeme Wahrheit auf den Punkt: Opfer eines Cyberangriffs zu sein, schützt nicht vor einem DSGVO-Bußgeld. Wer von seinem Risiko weiß – wie Alkora durch das interne Audit von 2022 – und trotzdem grundlegende Schutzmaßnahmen wie Verschlüsselung, Netzwerksegmentierung und eine DSFA versäumt, wird zur Kasse gebeten. 200.000 Euro entsprechen bei Alkora etwa 0,83 % des Jahresumsatzes. Bei einem KMU mit einem Umsatz von 1 bis 10 Millionen Euro kann ein vergleichbarer Verstoß existenzbedrohend werden.
Wie Bitkom-Präsident Dr. Ralf Wintergerst es formuliert: „Wird mein Unternehmen Opfer von Cybercrime? – Das ist keine Frage des Ob, es geht lediglich um das Wann und Wie.“ Die gute Nachricht: Die entscheidenden Schutzmaßnahmen – Verschlüsselung, MFA, Segmentierung, geprüfte Backups und eine ehrliche Risikoanalyse – sind für die meisten KMU umsetzbar. Gehen Sie die Prüfliste in diesem Artikel durch. Und warten Sie damit nicht bis nach dem Vorfall.