Alle Szenarien
Handel
E-Commerce-Sicherheitsvorfall zur Hochsaison
Zahlungskartendaten während des Weihnachtsansturms gestohlen. PCI-DSS-Pflichten und Kundenbenachrichtigung erfüllen und zugleich Marke und Geschäftsbetrieb schützen.
Frei nutzbar für Ihre eigene Übung, ohne E-Mail-Schranke.
Szenario-Briefing

Die Bedrohung
Ein Skimmer im Checkout schleust Kartendaten zur umsatzstärksten Zeit ab. Acquirer und Kartensysteme schalten sich ein, Kunden bemerken Betrug, und jede Stunde Ausfall bedeutet verlorenen Umsatz.
Zentrale Injects
- 01Der Acquirer meldet einen gemeinsamen Kaufpunkt.
- 02Checkout-Fehler häufen sich, während das Team über eine Abschaltung streitet.
- 03Ein Kunden-Thread über Betrug geht viral.
- 04Recht fragt, welche Länder eine Meldung verlangen.
Was bewertet wird
- PCI-Eindämmung & Forensik-Einbindung
- Ausfall- vs. Umsatz-Entscheidungen
- Urteil zur länderübergreifenden Meldung
- Kommunikation für Marke & Kundenvertrauen
Übungsziele
- Die Abschalt-Entscheidung mit expliziter, protokollierter Abwägung von Umsatz gegen Datenabfluss treffen.
- Acquirer, Kartensysteme und PCI-Forensiker in der richtigen Reihenfolge zum richtigen Zeitpunkt einbinden.
- Die Meldematrix über Länder hinweg (DSGVO: 72 Stunden an die Aufsichtsbehörde, plus weitere Regime) aus einem echten Dateninventar aufbauen.
- Kunden-, Social- und Presseantworten unter viralem Druck konsistent halten.
Rollen am Tisch
- ●Krisenstabsleitung · Hält den Takt zwischen Vertrieb, Security und Kommunikation; erzwingt explizite Abwägungen.
- ●IT / SOC · Findet und entfernt den Skimmer, sichert Beweise, bereitet den sauberen Neuaufbau vor.
- ●E-Commerce-Leitung · Beziffert die Umsatzwirkung pro Stunde; verantwortet Checkout-Konfiguration und Rollback.
- ●Kommunikation / Social · Antworten im Thread, Pressestatement, Kundenmail: eine Stimme bei viraler Geschwindigkeit.
- ●Recht / Datenschutz · Meldepflichten je Land, Acquirer- und Scheme-Verträge, PCI-DSS-Nachweise.
- ●Geschäftsführung · Zeichnet die Abschalt-Entscheidung und das Kundenversprechen, das ihr folgt.
Diskussionsfragen
- 01Jede Stunde online ist Hochsaison-Umsatz, und womöglich weitere gestohlene Karten. Wem gehört diese Abwägung: CISO oder CFO?
- 02Der Acquirer hat Sie als gemeinsamen Kaufpunkt benannt. Wie lange trägt „Wir prüfen den Vorfall“ noch?
- 03Ein Betrugs-Thread geht viral. Im Thread antworten, Statement veröffentlichen oder auf Fakten warten: was kostet welche Option?
- 04In welchen Ländern sitzen Ihre Kartenkunden wirklich, und könnte Recht die Meldematrix noch heute Nacht liefern?
- 05Der Skimmer saß wochenlang im Checkout. Was sagen Sie den Kartensystemen über Ihr Monitoring?
- 06Bauen Sie den Checkout aus einem sauberen Image neu, statt einem bereinigten System zu trauen, mitten in der Spitzenlast?
Empfohlener Ablauf
- 00:00–00:25Acquirer-Meldung: gemeinsamer Kaufpunkt intern bestätigt
- 00:25–01:05Eindämmung: Shop abschalten vs. gefilterter Checkout; Forensik beauftragt
- 01:05–01:50Eingrenzung: welche Karten, welche Länder, welche Pflichten (DSGVO 72 h)
- 01:50–02:35Markenverteidigung: viraler Thread, Pressestatement, Meldeplan
- 02:35–03:00Hot Wash: Abwägungen, Beweisqualität, PCI-Folgeprozess