Die CNIL hat 6.167 Meldungen über Verstöße gegen personenbezogene Daten im Jahr 2025 registriert, ein Niveau, das als außergewöhnlich bezeichnet wird. Gleichzeitig beobachtet die ANSSI einen Anstieg von fast 50 % der Vorfälle, die mit Datenexfiltration zu tun haben. Diese beiden Indikatoren zeichnen ein Bild, in dem die Bedrohung nicht mehr nur auf klassische Ransomware beschränkt ist: Sie verlagert sich hin zu einem stillen Diebstahl von Informationen, ohne dass die Systeme verschlüsselt werden.
Datenverstöße in Frankreich: CNIL- und ANSSI-Zahlen im Vergleich
Die Jahresberichte der CNIL und der ANSSI decken unterschiedliche Bereiche ab, aber ihre Überschneidung offenbart komplementäre Dynamiken.
| Indikator | 2024 | 2025 | Entwicklung |
|---|---|---|---|
| Meldungen über Verstöße (CNIL) | ca. 5.630 | 6.167 | Steigerung von ca. 9,5 % |
| Bearbeitete Vorfälle (ANSSI) | 1.361 | 1.366 | nahezu stabil |
| Datenexfiltrationen (ANSSI) | 130 | 196 | Steigerung von fast 50 % |
Die Gesamtzahl der von der ANSSI bearbeiteten Vorfälle bleibt stabil. Im Gegensatz dazu steigt der Anteil der Exfiltrationen in dieser Gesamtzahl deutlich an. Das bedeutet, dass Angreifer den Diebstahl von Daten der Lahmlegung von Systemen vorziehen.
Auf Seiten der CNIL macht das Hacking etwa die Hälfte der erhaltenen Meldungen aus. Die andere Hälfte umfasst menschliche Fehler, den Verlust physischer Träger und Konfigurationsfehler. Die Erkundung der Cyber Huge-Welt online ermöglicht es, die Bedrohungskategorien besser zu verstehen, die sowohl Organisationen als auch Einzelpersonen betreffen.
Erpressung ohne Verschlüsselung: Warum diese Methode die Situation verändert

Traditionelle Ransomware blockiert Dateien und verlangt eine Zahlung, um sie zu entschlüsseln. Die Erpressung ohne Verschlüsselung funktioniert anders: Die Angreifer kopieren die Daten und drohen, sie zu veröffentlichen, wenn das Opfer nicht zahlt.
Diese Verschiebung hat direkte Auswirkungen auf die Schutzstrategie.
- Regelmäßige Backups, die lange als die Hauptverteidigung gegen Ransomware galten, sind nicht mehr ausreichend. Die Wiederherstellung von Systemen verhindert nicht die Offenlegung bereits gestohlener Daten.
- Die Erkennung von Exfiltrationen wird zur Priorität. Das Überwachen der ausgehenden Netzwerkströme, das Erkennen ungewöhnlicher Übertragungen großer Dateien, das Segmentieren des Zugriffs auf sensible Datenbanken: Diese Maßnahmen gewinnen an Bedeutung.
- Der Druck auf die Opfer ist unterschiedlich. Ein Unternehmen kann nach einer Verschlüsselung seine Aktivitäten wieder aufnehmen, aber es kann eine bereits im Umlauf befindliche Datenpanne nicht “rückgängig machen”.
Backups schützen nicht mehr vor Erpressung durch Exfiltration. Diese Erkenntnis zwingt dazu, die Sicherheitsprioritäten neu zu überdenken, indem die Überwachung der Datenströme auf die gleiche Ebene wie den perimeter Schutz gestellt wird.
Dienstleister und Subunternehmer: das gezielte Glied bei massiven Verstößen
Der Bericht der CNIL hebt eine Verschiebung hin zu Vorfällen hervor, die Dienstleister, Hosting-Anbieter und Subunternehmer betreffen. Die Kompromittierung eines einzigen technischen Vermittlers ermöglicht den Zugriff auf die Daten von Dutzenden, manchmal Hunderten von Kundenorganisationen.
Dieses Schema erklärt, warum die sogenannten “massiven” Verstöße zunehmen. Der Angreifer zielt nicht mehr auf ein isoliertes Unternehmen ab: Er zielt auf den zentralen Knoten, der die Informationen vieler Kunden konzentriert.
Folgen für die Wahl eines Dienstleisters
Seine Daten einem Dritten anzuvertrauen, überträgt nicht die Verantwortung. Die DSGVO verpflichtet den Verantwortlichen, die Sicherheitsgarantien seiner Subunternehmer zu überprüfen. Drei Punkte verdienen besondere Aufmerksamkeit:
- Die vertragliche Benachrichtigungsklausel: Der Subunternehmer muss den Verantwortlichen innerhalb eines festgelegten Zeitrahmens nach jedem Verstoß informieren, und dieser Zeitraum muss mit der Verpflichtung zur Benachrichtigung an die CNIL innerhalb von 72 Stunden kompatibel sein.
- Die Sicherheitsprüfung: Ein Dienstleister, der ein vertragliches Prüfungsrecht ablehnt, sendet ein negatives Signal. Die Möglichkeit, die bestehenden technischen Maßnahmen (Verschlüsselung im Ruhezustand, Netzwerksegmentierung, Protokollierung der Zugriffe) zu überprüfen, bleibt ein Auswahlkriterium.
- Der Standort und die Replikation der Daten: Zu wissen, wo die Daten gespeichert sind und ob sie an anderen Standorten repliziert werden, ermöglicht es, die tatsächliche Angriffsfläche zu bewerten.
Die Kompromittierung eines Subunternehmers gewährt Zugang zu den Daten aller seiner Kunden. Dieses Risiko der Konzentration rechtfertigt eine verstärkte Wachsamkeit in der Vertrauenskette.
Datenschutzlösungen: Was die Tools tatsächlich erkennen

Die Lösungen für Cybersicherheit lassen sich in mehrere funktionale Kategorien unterteilen. Die folgende Tabelle fasst ihre Fähigkeiten im Hinblick auf die beiden dominierenden Bedrohungstypen zusammen.
| Art der Lösung | Schutz gegen Verschlüsselung (Ransomware) | Erkennung von Exfiltration |
|---|---|---|
| Antivirus / EDR (Endpoint Detection and Response) | Ja, durch Verhaltensanalyse | Teilweise, je nach Lösung |
| Next-Generation-Firewall (NGFW) | Indirekt (Blockierung des Eingangsvektors) | Ja, durch Inspektion der ausgehenden Ströme |
| DLP (Data Loss Prevention) | Nein (nicht seine Aufgabe) | Ja, Überwachung von Dateiübertragungen |
| Verschlüsselte Offline-Backups | Ja (Wiederherstellung nach einem Vorfall) | Nein |
| SIEM (Sicherheitsereignis-Management) | Erkennung durch Korrelation von Warnungen | Ja, durch Analyse der Netzwerkprotokolle |
Keine einzelne Lösung deckt beide Szenarien ab. Die Kombination aus EDR, DLP und SIEM bietet den umfassendsten Schutz gegen die aktuellen Bedrohungen, aber ihre Implementierung erfordert interne Kompetenzen oder einen spezialisierten Dienstleister.
Priorisieren je nach Größe der Organisation
Ein kleines Unternehmen hat nicht die gleichen Ressourcen wie ein Unternehmen im CAC 40. Für bescheidene Strukturen stellt ein korrekt konfiguriertes EDR in Verbindung mit Offline-Backups eine minimale Grundlage dar. Die Hinzufügung eines DLP-Tools wird relevant, sobald die Organisation mit sensiblen Kundendaten (Gesundheit, Finanzen, Identifikationsdaten) umgeht.
Der Bericht der ANSSI erwähnt, dass 85 % der Ransomware in Frankreich mit einem Identitätsangriff beginnen (Diebstahl von Anmeldedaten). Die Stärkung der Multi-Faktor-Authentifizierung für alle kritischen Zugänge bleibt die Maßnahme mit dem besten Kosten-Nutzen-Verhältnis, unabhängig von der Größe der Struktur.
Der Trend zur Erpressung ohne Verschlüsselung verteilt die Sicherheitsprioritäten neu. Das Volumen der Meldungen an die CNIL und der Anstieg der von der ANSSI dokumentierten Exfiltrationen bestätigen, dass der Schutz seiner Daten nun sowohl durch die Überwachung der ausgehenden Ströme als auch durch die Sicherung der Eingangsstellen erfolgt. Die Multi-Faktor-Authentifizierung, die Erkennung von Exfiltrationen und die Kontrolle der Subunternehmer bilden das Triptychon, auf dem die Investitionen den messbarsten Effekt erzielen.



