Website gehackt: Der Notfallplan für die ersten 72 Stunden
Website gehackt? Jetzt zählen die ersten Stunden. Wir zeigen, wie du den Angriff eindämmst, Beweise sicherst, Meldepflichten einhältst, deine Seite sauber wiederherstellst und künftige Angriffe wirksam erschwerst.
Kunden rufen an, weil deine Startseite plötzlich auf ein Online-Casino weiterleitet. Oder Google zeigt neben deinem Firmennamen den Hinweis, die Seite könne gefährlich sein. Spätestens jetzt ist klar: Deine Website gehackt zu sehen, ist kein Problem anderer Leute mehr.
Gerade kleine und mittlere Unternehmen trifft das häufig. Angreifer suchen automatisiert nach bekannten Schwachstellen, etwa in veralteten Plugins oder bei schwachen Passwörtern. Die Größe deines Unternehmens spielt dafür kaum eine Rolle, und viele Betreiber merken erst spät, dass ihre Website gehackt ist.
Dieser Notfallplan zeigt dir, wie du einen Angriff erkennst, in den ersten Stunden richtig reagierst, deine rechtlichen Pflichten erfüllst und die Seite dauerhaft absicherst.
Inhaltsverzeichnis
Website gehackt: Was jetzt wirklich zählt
Ist deine Website gehackt, gilt eine klare Reihenfolge: Schaden begrenzen, Beweise sichern, Zugänge erneuern, Meldepflichten prüfen, die Seite sauber wiederherstellen und die Einfallslücke schließen. Wer zuerst hektisch Dateien löscht, vernichtet Spuren. Wer nur ein Backup einspielt, lässt die Tür für den nächsten Angriff offen.
Woran du erkennst, dass deine Website gehackt wurde
Nicht jeder Angriff ist sofort sichtbar. Viele Angreifer wollen gerade nicht auffallen, weil sie deine Seite für Spam, Phishing oder das Verteilen von Schadsoftware missbrauchen. Achte deshalb auf diese Warnsignale:
- Unerwartete Weiterleitungen auf fremde Seiten, oft nur für mobile Besucher oder Nutzer aus Suchmaschinen
- Fremde Seiten in den Google-Suchergebnissen unter deiner Domain, etwa mit Pharma- oder Glücksspielbegriffen
- Neue, unbekannte Administratorkonten im CMS
- Geänderte oder neue Dateien auf dem Server, die niemand aus deinem Team angelegt hat
- Deutlich langsamere Ladezeiten oder eine ungewöhnlich hohe Serverlast
- Deine E-Mails landen plötzlich im Spam, weil dein Server Spam verschickt
Warnungen von außen ernst nehmen
Oft erfährst du von einem Angriff zuerst durch andere. Dein Hoster sperrt den Account wegen auffälligen Verhaltens. Die Google Search Console meldet unter „Sicherheitsprobleme“ gehackte Inhalte. Oder ein Kunde schickt dir einen Screenshot. Nimm jeden dieser Hinweise ernst und prüfe ihn sofort.
So prüfst du den Verdacht
Bevor du Alarm schlägst, verschaffe dir ein klares Bild. Rufe deine Seite in einem privaten Browserfenster und auf dem Smartphone auf, denn manche Weiterleitungen greifen nur bei neuen Besuchern. Gib bei Google site:deinedomain.de ein und prüfe, ob fremde Seiten im Index auftauchen.
Wirf außerdem einen Blick in die Benutzerverwaltung deines CMS und in die zuletzt geänderten Dateien auf dem Server. Bestätigt sich der Verdacht, dass deine Website gehackt wurde, wechselst du sofort in den Notfallmodus. Im Zweifel gilt: lieber einmal zu früh reagieren als eine Woche zu spät.

Website gehackt? Die ersten Schritte im Notfall
In den ersten Stunden entscheidest du, wie groß der Schaden wird. Arbeite die folgenden Schritte in dieser Reihenfolge ab:
- Seite vom Netz nehmen: Schalte einen Wartungsmodus ein oder lass den Hoster die Seite temporär sperren. So schützt du Besucher vor Schadcode.
- Beweise sichern: Lade Server-Logdateien und eine vollständige Kopie von Dateien und Datenbank herunter, bevor du etwas änderst.
- Zugänge erneuern: Ändere Passwörter für CMS, Hosting, FTP, SSH, Datenbank und E-Mail-Konten. Nutze dafür ein Gerät, das sicher nicht kompromittiert ist.
- Hoster informieren: Viele Anbieter helfen bei der Analyse und haben eigene Backups.
- Verantwortliche einbinden: Geschäftsführung, IT-Dienstleister und Datenschutzbeauftragte gehören früh an einen Tisch.
- Maßnahmen dokumentieren: Halte fest, wann du was bemerkt und getan hast. Das brauchst du für Behörden und Versicherung.
Warum Beweise vor Bereinigung kommen
Der Reflex, verdächtige Dateien sofort zu löschen, ist verständlich. Er kostet dich aber wichtige Informationen. Erst die Logdateien zeigen, über welchen Weg der Angreifer eingedrungen ist, seit wann er Zugriff hatte und ob er Daten abgezogen hat. Ohne diese Antworten kannst du weder die Lücke sicher schließen noch beurteilen, ob du eine Datenpanne melden musst.
Alle Zugänge im Blick
Denke beim Passwortwechsel auch an Konten, die man leicht vergisst: ehemalige Agenturen, Freelancer, Testzugänge und API-Schlüssel für Schnittstellen. Lösche jeden Zugang, den du nicht mehr brauchst. Aktiviere wo immer möglich die Zwei-Faktor-Authentifizierung.
Kommunikation mit Team und Kunden
Ist die Website gehackt, wollen Mitarbeitende, Kunden und Partner wissen, was los ist. Lege früh fest, wer nach außen spricht, und formuliere eine kurze, sachliche Botschaft. Eine Wartungsseite mit dem Hinweis, dass du telefonisch erreichbar bist, reicht für den Anfang.
Spekuliere nicht öffentlich über Ursachen oder Ausmaß, solange die Analyse läuft. Sind Kundendaten betroffen, kommunizierst du ehrlich und konkret: Was ist passiert, welche Daten sind betroffen, was sollen Kunden jetzt tun? Transparenz schützt dein Vertrauen besser als Schweigen.
Rechtliche Pflichten: Datenschutz, Meldung und Anzeige
Ist deine Website gehackt und sind dabei personenbezogene Daten betroffen, greift die DSGVO. Das betrifft etwa Kontaktformulare, Newsletter-Listen, Kundenkonten oder einen Onlineshop. Schon die Möglichkeit, dass Angreifer auf solche Daten zugreifen konnten, löst eine Prüfung aus.
| Pflicht | Rechtsgrundlage | Frist |
|---|---|---|
| Meldung an die Datenschutzaufsicht | Art. 33 DSGVO | Unverzüglich, möglichst binnen 72 Stunden nach Bekanntwerden |
| Benachrichtigung der Betroffenen | Art. 34 DSGVO | Unverzüglich, wenn ein hohes Risiko für sie besteht |
| Interne Dokumentation jeder Datenpanne | Art. 33 Abs. 5 DSGVO | Immer, auch ohne Meldepflicht |
| Schadensmeldung an die Cyberversicherung | Versicherungsvertrag | Laut Vertrag, meist sofort |
Die Meldung an die Aufsichtsbehörde entfällt nur, wenn die Verletzung voraussichtlich kein Risiko für die Betroffenen mit sich bringt. Diese Einschätzung musst du begründen und dokumentieren. Den vollständigen Text der Verordnung findest du bei EUR-Lex. Diese Übersicht ersetzt keine Rechtsberatung, Stand: Oktober 2026.
Was in die Meldung gehört
Die Aufsichtsbehörden der Länder stellen dafür in der Regel Online-Formulare bereit. Bereite diese Angaben vor, damit du die Frist einhältst:
- Art der Verletzung und betroffene Datenkategorien
- Ungefähre Zahl der betroffenen Personen und Datensätze
- Wahrscheinliche Folgen für die Betroffenen
- Ergriffene und geplante Gegenmaßnahmen
- Kontaktdaten deiner Datenschutzbeauftragten oder einer anderen Anlaufstelle
Fehlen dir noch Informationen, darfst du sie schrittweise nachreichen. Wichtig ist, dass die erste Meldung rechtzeitig eingeht.
Strafanzeige stellen
Ein Hackerangriff ist eine Straftat. Für Unternehmen haben die Landeskriminalämter Zentrale Ansprechstellen Cybercrime eingerichtet, die auf solche Fälle spezialisiert sind. Eine Anzeige hilft bei der Aufklärung und ist für manche Versicherungen Voraussetzung für die Leistung. Unternehmen, die unter die NIS-2-Regeln fallen, haben zusätzliche Meldepflichten gegenüber dem BSI.
Wie du Datenschutz im Unternehmen grundsätzlich organisierst, zeigt unsere DSGVO-Checkliste in 10 Schritten.
Bereinigung und Wiederherstellung
Erst wenn Beweise gesichert und Zugänge erneuert sind, geht es an die Bereinigung. Grundsätzlich hast du drei Wege, die sich auch kombinieren lassen:
| Weg | Vorteil | Risiko |
|---|---|---|
| Sauberes Backup einspielen | Schnell, vollständiger Zustand | Backup kann bereits infiziert sein, neuere Inhalte gehen verloren |
| Manuelle Bereinigung | Aktuelle Inhalte bleiben erhalten | Aufwändig, versteckter Schadcode wird leicht übersehen |
| Neuaufsetzen mit Inhaltsimport | Sauberste Lösung | Höchster Aufwand, Fachwissen nötig |
Das richtige Backup wählen
Viele Angreifer bleiben wochenlang unbemerkt. Ein Backup von gestern hilft dir dann wenig. Prüfe anhand der Logdateien, wann der erste Zugriff stattfand, und wähle eine Sicherung von davor. Spiele danach sofort alle Updates für CMS, Themes und Plugins ein, bevor die Seite wieder öffentlich erreichbar ist.
Checkliste vor dem Neustart
- CMS, Themes und Plugins auf dem neuesten Stand, ungenutzte Erweiterungen gelöscht
- Alle Benutzerkonten geprüft, unbekannte Konten entfernt
- Neue Passwörter und Sicherheitsschlüssel in der Konfiguration
- Dateien mit einem Malware-Scanner geprüft
- Datenbank auf eingeschleuste Skripte und Links durchsucht
- Dateirechte auf dem Server korrekt gesetzt

Google-Warnung entfernen
Hat Google deine Seite als gefährlich markiert, kostet dich das Besucher und Vertrauen. Nach der Bereinigung beantragst du in der Search Console unter „Sicherheitsprobleme“ eine Überprüfung. Beschreibe darin kurz, was passiert ist und was du behoben hast. Prüfe zusätzlich, ob deine Domain auf Spam-Blacklists gelandet ist, falls dein Server E-Mails versendet hat.
Wann du einen Profi brauchst
Kleine Vorfälle wie ein kompromittiertes Redakteurskonto kannst du mit etwas Erfahrung selbst lösen. Hol dir aber professionelle Hilfe, wenn einer dieser Punkte zutrifft:
- Du weißt nicht, wie der Angreifer eingedrungen ist.
- Kunden- oder Zahlungsdaten könnten abgeflossen sein.
- Die Seite wird nach der Bereinigung erneut kompromittiert.
- Neben der Website sind auch E-Mail-Konten oder interne Systeme betroffen.
Spezialisierte Dienstleister für IT-Forensik und Incident Response arbeiten strukturiert und dokumentieren ihre Ergebnisse so, dass Behörden und Versicherung sie verwerten können.
Was es kostet, wenn die Website gehackt ist
Die Kosten eines Angriffs gehen weit über die Rechnung des Dienstleisters hinaus. Ein Rechenbeispiel mit angenommenen Werten für einen Handwerksbetrieb macht das greifbar:
- Bereinigung durch einen Dienstleister: 12 Stunden zu 110 Euro ergeben 1.320 Euro.
- Interne Arbeitszeit: Geschäftsführung und Büro investieren zusammen 16 Stunden zu 60 Euro, also 960 Euro.
- Entgangene Anfragen: Die Seite ist fünf Tage offline. Bei normalerweise drei Anfragen pro Woche und einer Auftragsquote von einem Drittel fällt rechnerisch etwa ein Auftrag mit 2.500 Euro Deckungsbeitrag weg.
In Summe kostet der Vorfall in diesem Beispiel rund 4.780 Euro, ohne mögliche Bußgelder oder Reputationsschaden. Eine professionelle Wartung mit Updates, Monitoring und Backups ist in vielen Fällen deutlich günstiger. Worauf du dabei achten solltest, liest du im Beitrag zum WordPress-Wartungsvertrag.
Prüfe auch, ob eine Cyberversicherung für dein Unternehmen sinnvoll ist. Solche Policen übernehmen je nach Vertrag Kosten für Forensik, Wiederherstellung und Betriebsunterbrechung. Lies die Obliegenheiten genau: Viele Versicherer verlangen Mindeststandards wie regelmäßige Updates und Backups sowie eine sofortige Schadensmeldung.
Vorbeugen: So wird deine Seite nicht wieder gehackt
Nach dem Vorfall ist vor dem nächsten Angriff. Die gute Nachricht: Die meisten Attacken auf Unternehmensseiten nutzen bekannte, vermeidbare Schwachstellen. Mit diesen Maßnahmen schließt du die häufigsten Einfallstore:
- Updates automatisieren: Sicherheitsupdates für CMS und Erweiterungen zeitnah einspielen.
- Erweiterungen reduzieren: Jedes Plugin ist potenzielle Angriffsfläche. Behalte nur, was du wirklich brauchst.
- Starke Anmeldung: Lange Passwörter, ein Passwortmanager und Zwei-Faktor-Authentifizierung für alle Admins.
- Rechte begrenzen: Redakteure brauchen keine Administratorrechte.
- Backups extern speichern: Täglich sichern, mehrere Versionen aufbewahren, regelmäßig die Wiederherstellung testen.
- Monitoring einrichten: Dateiintegrität und Erreichbarkeit automatisch überwachen lassen.
- Notfallplan schreiben: Wer ist zuständig, wer hat welche Zugänge, wen rufst du an?
Hilfreiche Grundlagen und Empfehlungen für Unternehmen veröffentlicht das Bundesamt für Sicherheit in der Informationstechnik. Einen systematischen Blick auf typische Schwachstellen bietet dir unser Beitrag zur Website-Sicherheit für KMU.
Dein Notfallplan auf einer Seite
Ein Notfallplan muss nicht umfangreich sein. Eine Seite, ausgedruckt und digital abgelegt, genügt für den Start. Halte darin mindestens diese Punkte fest:
| Baustein | Inhalt |
|---|---|
| Verantwortung | Wer entscheidet, wer setzt um, wer kommuniziert? |
| Kontakte | Hoster, Webdienstleister, Datenschutzbeauftragte, Versicherung, Polizei |
| Zugänge | Wo liegen Passwörter und Wiederherstellungscodes? |
| Backups | Speicherort, Aufbewahrung, letzte erfolgreiche Testwiederherstellung |
| Meldewege | Zuständige Datenschutzaufsicht und Frist von 72 Stunden |
Geh den Plan einmal im Jahr mit allen Beteiligten durch. Dann weiß jeder, was zu tun ist, wenn die Website gehackt wird.
Fazit: Mit Plan statt Panik
Eine gehackte Website ist ärgerlich, aber beherrschbar. Entscheidend ist, dass du in der richtigen Reihenfolge handelst: erst eindämmen und Beweise sichern, dann Zugänge erneuern, Pflichten prüfen und erst danach bereinigen. Wer so vorgeht, verkürzt die Ausfallzeit und vermeidet rechtliche Folgefehler.
Sicherheit ist dabei kein einmaliges Projekt, sondern Routine. Updates, Backups und klare Zuständigkeiten kosten wenig Zeit, wenn du sie fest in deine Abläufe einplanst. Der Aufwand nach einem erfolgreichen Angriff ist dagegen ein Vielfaches.
Meine Empfehlung: Warte nicht auf den Ernstfall. Lege noch diese Woche eine Liste aller Zugänge an, prüfe dein Backup durch eine Testwiederherstellung und kläre, wer im Notfall dein Ansprechpartner ist. Ist deine Website gehackt, greifst du dann auf einen fertigen Plan zurück und gewinnst wertvolle Stunden.
Häufige Fragen, wenn die Website gehackt wurde
Was mache ich als Erstes, wenn meine Website gehackt wurde?
Bewahre Ruhe und nimm die Seite vom Netz oder schalte einen Wartungsmodus ein, damit keine Besucher geschädigt werden. Sichere danach Logdateien und eine Kopie des Ist-Zustands als Beweis. Erst dann änderst du alle Passwörter von einem sauberen Gerät aus und informierst deinen Hoster sowie gegebenenfalls deinen Datenschutzbeauftragten.
Wann muss ich einen Hackerangriff der Datenschutzbehörde melden?
Sobald personenbezogene Daten betroffen sein könnten, etwa Kontaktformulare, Kundenkonten oder Bestellungen, prüfst du die Meldepflicht nach Art. 33 DSGVO. Die Meldung muss unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden erfolgen, es sei denn, ein Risiko für die Betroffenen ist unwahrscheinlich. Dokumentieren musst du jede Datenpanne.
Wie lange dauert es, eine gehackte Website wiederherzustellen?
Mit einem sauberen, aktuellen Backup und klaren Zugriffsrechten ist eine Wiederherstellung oft innerhalb eines Tages möglich. Fehlt ein verlässliches Backup, kann die manuelle Bereinigung mehrere Tage dauern. Plane zusätzlich Zeit ein, bis Google eine Sicherheitswarnung nach deinem Überprüfungsantrag wieder entfernt.
Warum reicht es nicht, nur das Backup einzuspielen?
Ein Backup stellt den alten Zustand wieder her, schließt aber nicht die Lücke, über die der Angreifer eingedrungen ist. Bleibt etwa ein veraltetes Plugin oder ein kompromittiertes Passwort bestehen, ist die Website schnell erneut gehackt. Außerdem kann das Backup selbst bereits Schadcode enthalten, wenn der Angriff länger unbemerkt blieb.
Wer hilft Unternehmen nach einem Cyberangriff?
Erste Ansprechpartner sind dein Hoster und dein Webdienstleister. Für Strafanzeigen haben die Landeskriminalämter Zentrale Ansprechstellen Cybercrime für die Wirtschaft eingerichtet. Informationen und Hilfestellungen bietet auch das Bundesamt für Sicherheit in der Informationstechnik. Bei einer Cyberversicherung meldest du den Schaden frühzeitig, um deinen Versicherungsschutz nicht zu gefährden.
Foto: Kevin Horvat / Unsplash
