Schwerpunkt

Ein Unternehmen, das dem Cybervorfall rechtlich vorbereitet begegnet.

Vom Reaktionsplan für Vorfälle über die NIS2-Betroffenheitsanalyse und den Regress aus der Cyberversicherung bis zu den Sicherheitsklauseln gegenüber Lieferanten — wir bauen die rechtliche Ebene der Cybersicherheit aus einer Hand auf.

Überblick

Ein ganzheitlicher rechtlicher Rahmen für die Cybersicherheit

Eine Verletzung der Cybersicherheit ist kein rein technischer Vorfall. Meldefristen, das Risiko für personenbezogene Daten, die vertragliche Haftung, der Versicherungsschutz, die Reputation und die Sicherung der Beweise müssen gleichzeitig gesteuert werden.

Gemeinsam mit den technischen Teams planen wir die rechtliche Seite der Vorfallreaktion, die Meldepflichten und die Verantwortlichkeit Dritter so, dass sie im Ernstfall auch umsetzbar ist.

Cybersicherheit Strategie / Operatives
Compliance-Lücken

Die 6 Lücken, die uns in der Cyber-Vorbereitung am häufigsten begegnen

Ein Cybervorfall beginnt als technische Krise und endet als Rechtsakte: Meldungen, Verträge, Versicherung und Beweise. Die rechtliche Ebene wird vor dem Angriff aufgebaut.

01

Im Reaktionsplan fehlt das Recht

Ein technisches Runbook ist vorhanden, aber wer die Meldeentscheidungen trifft und ab wann die Anwältin oder der Anwalt eingebunden ist, steht nirgends geschrieben — das Fenster von 72 Stunden vergeht mit der Suche nach der entscheidenden Stelle.

KVKK Art. 12 · DSGVO Art. 33Reaktionsplan für Vorfälle →
02

Die NIS2-Betroffenheit wurde nie analysiert

Eine Tätigkeit in der EU oder eine Stellung in einer kritischen Lieferkette kann das Unternehmen in die Pflichten der NIS2-Richtlinie führen; Leitungsverantwortung und Meldefristen lassen sich ohne eine Betroffenheitsanalyse nicht steuern.

NIS2 (EU) 2022/2555NIS2-Betroffenheit und Richtlinien →
03

Die Richtlinien sind für das Zertifikat geschrieben

Ein ISMS-Satz, der im Regal liegt, wendet sich in der Prüfung und im Prozess als "tatsächlich nicht umgesetzte Maßnahme" gegen Sie. Richtlinie, Schulung und Nachweis müssen zusammen gelebt werden.

KVKK Art. 12 · ISO-27001-PraxisISMS und Richtliniensatz →
04

Die Policenbedingungen widersprechen dem Betrieb

Werden die Sicherheitszusagen der Police (Mehr-Faktor-Authentifizierung, Backups, Updates) tatsächlich nicht eingehalten, ist die Deckungsablehnung am Schadentag keine Überraschung. Der Abgleich von Police und tatsächlicher Compliance gehört geprüft.

Policenbedingungen · RegresspraxisCyberversicherung und Regress →
05

Die Sicherheitsklauseln gegenüber Lieferanten sind schwach

Ein erheblicher Teil der Angriffe kommt über Lieferanten; fehlen Meldefrist, Prüfrecht und Haftungsverteilung im Vertrag, bleibt der Schaden im eigenen Haus.

Vertragliche SicherheitsklauselnSicherheitsklauseln für Lieferanten →
06

IT-Forensik und Beweiskette sind ungeplant

Ein Server, der in der Nacht des Vorfalls neu aufgesetzt wird, macht Verteidigung und Regress zugleich unmöglich. Die Kette aus Beweiserhebung und Beweisaufbewahrung muss Teil des Reaktionsplans sein.

Beweisrecht der türkischen ZPO (HMK, Nr. 6100) · IT-ForensikBeweis- und E-Discovery-Ordnung →
Warum Köksal?

Am selben Tisch wie das technische Team, mit juristischer Disziplin

Wird das Recht im Cybervorfall zu spät hinzugezogen, verstreichen Meldefristen, Beweise werden zerstört, und die Kommunikation erzeugt neue Risiken. Mit unserem Desk für Daten und Cybersicherheit kommen wir so schnell in den Vorfall wie das technische Team und führen den Prozess so, dass das Sanktions- und Prozessrisiko kleiner wird.

  • Eine rund um die Uhr erreichbare rechtliche Reaktionsordnung im Vorfall
  • Sicherheit bei Fristen und Umfang der Meldungen nach KVKK und DSGVO
  • Eingespielte Zusammenarbeit mit IT-forensischen Teams
  • Erfahrung mit Deckung und Regress in Cyberversicherungspolicen
  • Ein Legal-Engineering-Ansatz, der technische Sprache in Recht übersetzt
Cybersicherheit interdisziplinäres Team
Warum Köksal?

Ein Rechtsdesk, der dieselbe Sprache spricht wie das technische Team

72 Std.Disziplin im Meldefenster
2Regime — KVKK und DSGVO/NIS2
TR·DE·ENSprachen der Vorfallkommunikation
Ein DeskKoordination von Recht und IT-Forensik
03

Zugehörige Leistungen

Unsere in diesem Schwerpunkt am häufigsten eingesetzten Leistungen — mit ihrem jeweiligen Umfang.

Daten- und Dokumentenmanagement

Das Daten- und Dokumentenmanagement führt sichere Aufbewahrung, KVKK- und DSGVO-Compliance sowie die Zugriffs- und Berechtigungsordnung unter einem Dach zusammen. Wir verwalten Ihre Informationen ohne Verlust, unter Wahrung der Vertraulichkeit und prüfungsfest.

Ansehen

Risiko- und Präventionsberatung

Die Risiko- und Präventionsberatung erkennt rechtliche Risiken, bevor sie zum Streit werden, analysiert sie und steuert sie mit präventiven Strategien. Wir erstellen die Risikokarte Ihres Vertragsportfolios und räumen Probleme aus, ehe sie überhaupt entstehen.

Ansehen

Compliance-Beratung

Die Compliance-Beratung baut Programme auf, die Ihr Unternehmen mit dem türkischen Datenschutzgesetz (KVKK) und der DSGVO, mit der Korruptionsbekämpfung und mit den branchenspezifischen Vorschriften in Einklang bringen. Über interne Revision, Richtlinien und Schulung machen wir Regeltreue zu einer dauerhaften Unternehmenskultur.

Ansehen

Vertragsmanagement

Das Vertragsmanagement umfasst die Erstellung und die Verhandlung Ihrer Handelsverträge sowie die Begleitung ihres gesamten Lebenszyklus. Wir berücksichtigen das türkische Recht und die Praxis der DACH-Region zugleich und bauen ausgewogene, durchsetzbare Texte.

Ansehen

Prozessführung vor türkischen Gerichten

In Handels- und Zivilprozessen bieten wir eine geschlossene Verteidigung: von der Prozessstrategie über den Schriftsatz und die Beweisführung bis zur Vertretung in der Verhandlung vor türkischen Gerichten und bis in die Stufen von Berufung und Revision. Auch bei der Anerkennung und Vollstreckbarerklärung grenzüberschreitender Entscheidungen stehen wir Ihnen zur Seite.

Ansehen
Alle anzeigen
08

Zugehörige Publikationen

Cybersicherheit — aktuelle Einschätzungen und Leitfäden.

Praxishilfe

Cybersicherheit için 8 maddelik hukuki kontrol listesi

Hinterlassen Sie Ihre E-Mail-Adresse; wir schalten die vollständige Liste sofort frei. Sie können sie ausdrucken und mit Ihrem Team teilen.

  1. Rechtliche Schritte im Reaktionsplan — Entscheidungsbaum für die Meldung, Zeitpunkt der anwaltlichen Einbindung und Freigabe der Kommunikation sind schriftlich festgelegt.
  2. Meldematrix — KVKK, DSGVO, NIS2, vertragliche und versicherungsrechtliche Meldungen — die Tabelle mit Fristen und Adressaten liegt bereit.
  3. NIS2-Betroffenheitsanalyse — Die Bewertung anhand von Branche, Größe und EU-Bezug ist dokumentiert.
  4. Der Richtliniensatz lebt — Die ISMS-Richtlinien sind aktuell; Schulungs- und Umsetzungsnachweise werden geführt.
  5. Abgleich von Police und Compliance — Die Sicherheitszusagen der Cyberpolice wurden mit dem tatsächlichen Zustand verglichen.
  6. Lieferantenklauseln — Bei kritischen Lieferanten sind Meldefrist, Prüfrecht und Haftungsklauseln auf aktuellem Stand.
  7. Anweisung zur Beweiskette — Das Verfahren für Datenträgerabbild, Log-Sicherung und Zugriffsprotokollierung im Vorfall ist schriftlich festgelegt.
  8. Verantwortliche Person und Übung — Ein Incident Manager und eine Vertretung sind benannt; einmal jährlich findet eine Übung unter Beteiligung des Rechts statt.

Unmittelbar erfasst die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) nur Einheiten, die in der EU Dienste erbringen oder dort eine Tochtergesellschaft haben; Ihre Kundschaft in der EU gibt ihre Pflichten zur Sicherheit der Lieferkette jedoch vertraglich an Sie weiter, sodass die Anforderungen ein türkisches Unternehmen über den Vertrag statt über das Gesetz erreichen. Wir verhandeln die eingehenden Sicherheitsanforderungen und geben sie in ausgewogener Form an Ihre Unterlieferanten weiter.

Der Umfang des Tests, die Autorisierung, die Grenzen des Datenzugriffs, die Vertraulichkeit der Feststellungen und die Verteilung der Haftung müssen schriftlich festgehalten sein; andernfalls kann die Testtätigkeit selbst zu einem Zugriff werden, der nach türkischem Recht (Türk Ceza Kanunu, türkisches Strafgesetzbuch Nr. 5237) rechtswidrig ist. Ihre Testverträge gestalten wir in genau diesem Rahmen.

Eine anwaltlich koordinierte Untersuchung schützt die Vertraulichkeit der Feststellungen (legal privilege), sichert die Beweiskette und hält eine mögliche Prozessstrategie offen. Gemeinsam mit dem technischen Team schneiden wir den Bericht auf den Umfang zu, den ein Verfahren vor türkischen Gerichten und die Meldepflichten tatsächlich verlangen.

Die Entscheidung über eine Zahlung birgt erhebliche Risiken im Hinblick auf Sanktionslisten, auf die Vorschriften zur Bekämpfung der Geldwäsche und auf die Bedingungen Ihrer Versicherung und darf niemals im Alleingang getroffen werden. Wir steuern den Entscheidungsprozess, indem wir ihn in einem rechtlichen Rahmen dokumentieren, und führen die Meldepflichten parallel dazu aus.

Die Meldung an die Aufsichtsbehörde ist etwas anderes als die Information der Öffentlichkeit: KVKK und DSGVO verlangen in bestimmten Fällen zusätzlich die Benachrichtigung der betroffenen Personen. Wir bestimmen den Umfang rechtlich und formulieren den Text der Bekanntgabe so, dass er das Prozessrisiko nicht erhöht.

Die Auslagerung beseitigt die Verantwortung nicht; als verantwortliche Stelle bestehen Ihre Pflichten unverändert fort. Der Regress gegen den Anbieter hängt dagegen von den Sicherheits- und Freistellungsklauseln in Ihrem Vertrag ab — und diese Klauseln müssen von Anfang an belastbar gestaltet sein.

Mit der richtigen Deckung ja; Policen stehen aber unter Bedingungen wie Meldefristen und Sicherheitszusagen, und bei deren Verletzung kann die Leistung verweigert werden. Wir prüfen Ihre Police anhand von Vorfallszenarien und verfolgen Ihre Rechte in der Schadenabwicklung.

Schwerpunkt

Entwickeln wir Ihre Rechtsstrategie im Schwerpunkt Cybersicherheit.

Wir bewerten Ihren Bedarf gemeinsam mit den einschlägigen Rechtsgebieten, Branchenschwerpunkten und regionalen Desks.