Drei Verzeichnisse und eine Uhr:
die Pflichten hinter dreizehn Schritten
Dreizehn Schritte einer Angriffskette, drei Verzeichnisse und eine einzige Frist. Welche Pflichten hinter jedem Schritt stehen, wer sie schuldet und welcher Nachweis sie trägt: für Compliance, Risikomanagement und Geschäftsleitung.
Executive Summary für Compliance, Risikomanagement und Geschäftsleitung
- Die Serie geht alle dreizehn Schritte der Kette dieses Falls durch und fragt je Schritt: Welche Pflicht löst er aus, wer schuldet sie wem, welche Frist läuft, und was wäre vorzulegen? Geschnitten ist sie nach dem Verzeichnis, das im Ernstfall vorzulegen wäre.
- Kapitel 1, das Verzeichnis dessen, was das Haus im Internet betreibt: drei Schritte ohne Frist und ohne Empfänger, dazu die Warnungslücke dieses Falls. Die dänische Behörde beschrieb das Modell am 25. November 2025, rund ein halbes Jahr vor der Bekanntgabe; den Zugangsweg beschrieb keine Behörde.
- Kapitel 2, das Verzeichnis der Zugänge: sieben Schritte, eine Pflicht, keine Rechtsquelle. Ablauf und Geltungsbereich von Zugängen, Geheimnisse im Quelltext, Entwicklungsumgebungen mit Produktivdaten, Rollen, Geheimnisspeicher und der Dienst, der alle anderen Zugänge vergibt. Der Nachweis ist die Aufstellung, aus der sich später eine Meldung füllt.
- Kapitel 3, das dritte Verzeichnis und die Uhr: pseudonymisierte Studiendaten und Modelle in den Beständen, die Meldung an die dänische Datenschutzaufsicht ohne unangemessene Verzögerung und möglichst binnen 72 Stunden über Virk, und die Information der Betroffenen. Ob und wann gemeldet wurde, ist nicht bestätigt.
- Die fünf Festlegungen vor dem Vorfall: Zahlung (die Haltung des Bundesamts ist im Wortlaut an eine erfolgte Verschlüsselung geknüpft), Prüfung der Sanktionslisten nach dem Maßstab strict liability, steuerliche Behandlung, Beschaffung von Kryptowährung und die frühe Information einer Cyber-Versicherung.
- Die Rückführung am Ende: dreizehn Schritte, drei Verzeichnisse, eine Frist. Genau ein Schritt von dreizehn setzt eine Frist gegenüber einer Aufsicht in Gang; die zwölf davor entscheiden, wie groß diese Meldung wird. Keine Rechtsberatung und keine Steuerberatung.
01Kapitel 1 von 3
Das erste Verzeichnis: was Ihr Haus im Internet betreibt
Sie können aus dem Stand sagen, welche Namen und Seiten unter Ihrem Haus im Internet stehen, wer sie verantwortet und wer sie abschalten darf. Diese dreiteilige Serie geht die dreizehn Schritte der Kette des Falls bei Novo Nordisk durch und fragt je Schritt: Welche Pflicht löst er aus, wer schuldet sie wem, welche Frist läuft, und was wäre danach vorzulegen? Dieses erste Kapitel nimmt die drei Schritte, bei denen noch keine Frist läuft und trotzdem eine Pflicht besteht.
Der Schlüssel im ausgelieferten Code
Nach der Rekonstruktion von CybelAngel lagen gültige Zugangsdaten in den ausgelieferten JavaScript-Bundles zweier Entwicklungsseiten; wie die Schwachstelle heißt und wie man sie prüft, steht im Beitrag von ProSec Networks. Dieser Schritt löst keine Meldepflicht aus, und eine Rechtsquelle dafür findet sich nicht. Was er auslöst, ist eine Pflicht ohne Empfänger: Sysdig nennt als Maßnahme eine Geheimnisprüfung, die neben dem Quelltext auch die gebaute Ausgabe und das ausgelieferte JavaScript einschließt. Vorzulegen wäre die Entscheidung darüber, mit Datum, Verantwortlichem und Grund. Die Pflicht trifft die Organisation, nicht die Person, die das Token erzeugt hat.
Die vergessene Seite und das Verzeichnis, in dem sie hätte stehen müssen
Nach Darstellung der Gruppe bestimmte der Fund das Ziel: Das automatisierte Durchsuchen öffentlich erreichbarer Seiten führte auf zwei vergessene Entwicklungsseiten. CybelAngel hält fest, dass kein regelmäßiger Penetrationstest zuverlässig eine zwei Jahre alte Subdomain findet, an deren Besitz sich niemand mehr erinnert, und nennt als Maßnahme die fortlaufende Aufzählung eigener Subdomains.
Für die Regulatorik ist das der Kern dieses Falls, und er ist keine technische Frage. Ein Verzeichnis, das niemand fortschreibt, ist kein Verzeichnis. Vorzulegen wäre eine Liste aller Namen unter den eigenen Domains, je Eintrag mit Zweck, Verantwortlichem und Datum der letzten Durchsicht, und für jede Seite, die bleibt, eine begründete Entscheidung. Eine Frist dafür trägt unsere Recherche nicht; die Pflicht ist die, es zu wissen und es belegen zu können.
Die Warnung, die vorlag, und die, die fehlte
In früheren Fällen dieser Gruppe wurde eine Lücke in einer aus dem Internet erreichbaren Anwendung ausgenutzt; für den Fall bei Novo Nordisk nennt keine abgerufene Quelle eine ausgenutzte Lücke, und die Kennung dazu steht im Beitrag von ProSec Networks. Für Sie zählen hier ein Datum und eine Reichweite. Die amerikanische Behörde nahm diese Lücke am 5. Dezember 2025 in ihren Katalog bekannt ausgenutzter Schwachstellen auf und verlangt, Einträge des Katalogs im Schwachstellenmanagement vorrangig zu schließen; für die amerikanischen Bundesbehörden setzt die Anordnung BOD 22-01 dafür eine Frist. Diese Frist galt für das betroffene Unternehmen nicht und gilt auch für Ihr Haus nicht. Sie beantwortet trotzdem die Frage, seit wann die Sache bekannt ist.
Hier liegt die Warnungslücke dieses Falls. Die dänische Behörde für gesellschaftliche Sicherheit beschrieb in ihrer Bedrohungseinschätzung vom 25. November 2025, rund ein halbes Jahr vor der Bekanntgabe, das Modell: Kriminelle leiten große Datenmengen aus, um zu erpressen oder im Darknet zu verkaufen, ausdrücklich auch ohne Verschlüsselung. Den Zugangsweg dieses Falls beschrieb keine Behörde, und zu dieser Gruppe hat zum Informationsstand dieses Beitrags keine Behörde eine Warnung veröffentlicht. Unsere Einordnung: Eine Dokumentationspflicht, die auf eine Behördenkennung wartet, läuft hier ins Leere. Sie trifft die eigene Inventur.
Wem Sie das schulden: die Betroffenheit vor der Frist
Vor jeder Frist steht die Betroffenheit. Für das betroffene Unternehmen ist die dänische Datenschutzaufsicht zuständig; was sie verlangt, steht im dritten Kapitel. Für ein Haus in Deutschland kommen die Pflichten hinzu, die das Bundesamt für Sicherheit in der Informationstechnik in seinem Leitfaden zur ersten Hilfe nennt: Meldepflichten nach Datenschutzrecht, nach dem BSI-Gesetz und nach weiteren Gesetzen, dazu vertragliche Informationspflichten gegenüber Vertragspartnern und die Empfehlung, Anzeige zu erstatten. Welche davon Ihr Haus erreichen, ist vor einem Vorfall zu klären und nicht in ihm. Keine Rechtsberatung.
Der Nachweis: drei Zeilen je Warnung
Für die drei Schritte dieses Kapitels hat der Nachweis dieselbe Form, und er passt auf drei Zeilen je Warnung: betrifft uns, ja oder nein und warum; Maßnahme, Verantwortlicher, Termin; Umsetzung bestätigt am. Üben lässt sich das an den beiden Papieren dieses Falls, der Bedrohungseinschätzung vom 25. November 2025 und dem Katalogeintrag vom 5. Dezember 2025. Was das betroffene Unternehmen umgesetzt hatte, belegt keine Quelle, und wir bewerten es nicht. Eine Warnung, die begründet zurückgestellt wurde, ist ein Nachweis. Eine Warnung, zu der niemand sagen kann, ob sie bewertet wurde, ist eine offene Frage, und sie wird mit der Zeit nicht kleiner.
Ihr eigener Test
Drei Fragen, die eine Leitung ohne Werkzeug stellen kann. Erstens: Lassen Sie sich das Verzeichnis Ihrer Subdomains vorlegen und fragen Sie nach dem Datum der letzten Fortschreibung. Zweitens: Wer entscheidet in Ihrem Haus, dass eine Entwicklungsseite abgeschaltet wird, und wie lange dauert das? Drittens: Nehmen Sie die letzte Bedrohungseinschätzung, die Ihr Haus erreicht hat, und fragen Sie nach den drei Zeilen dazu.
Welches Regelwerk Ihr Haus erreicht, welche Nachweise daraus folgen und wo Sie heute stehen, klärt eine Betroffenheits- und Reifegradbestimmung, bevor eine Frist läuft.
Die Beiträge von ProSec Networks (Schwachstelle und Prüfung), ProSec Defense (Protokolle und Überwachung), ProSec Global (Entscheidungen der Führung) und ProSec Intelligence (Akteur und Prognose) zu demselben Fall ergänzen diese Serie.
Das zweite Kapitel nimmt die sieben Schritte, die sich eine einzige Pflicht teilen: wer und was Ihre Ressourcen erreichen darf, und wer das verantwortet.
02Kapitel 2 von 3
Das zweite Verzeichnis: wer und was Ihre Ressourcen erreichen darf
Wer in Ihrem Haus könnte heute sagen, wie viele Zugänge auf Ihre Systeme zeigen, wem sie gehören und wann sie ablaufen? Das zweite Kapitel dieser Serie zur Kette des Falls bei Novo Nordisk nimmt die sieben Schritte, die sich eine einzige Pflicht teilen, und sagt je Gruppe, worin sie besteht, wer sie schuldet und was vorzulegen wäre. Eine Frist läuft hier nicht, und für keinen dieser sieben Schritte trägt unsere Recherche eine Rechtsquelle.
Zwei Zugänge, zwei Eigenschaften: Ablauf und Geltungsbereich
Nach der Rekonstruktion von CybelAngel öffneten zwei gefundene Zugangsdaten die Cloud-Werkbank und die privaten Ablagen des Unternehmens; die eine Plattform meldete auffällige Aktivität nach rund drei Wochen, die andere nach rund zwei. Die beiden Eigenschaften, an denen das hing, lassen sich ohne technische Tiefe benennen: Ein Zugang ohne Ablaufdatum endet nicht von selbst, und ein Zugang mit zu weitem Geltungsbereich erreicht mehr, als seine Aufgabe braucht. GitHub hält dazu fest, dass ein klassisches persönliches Zugangstoken auf Organisationsressourcen zugreifen kann, bis es abläuft, solange die Organisation den Zugriff solcher Token nicht eingeschränkt hat, und dass sich in der Übersicht der Organisation nur feingranulare Token einsehen und widerrufen lassen.
Die Pflicht dahinter ist eine Entscheidung, keine Einstellung: Wer darf solche Zugänge erzeugen, mit welcher Laufzeit, mit welchem Geltungsbereich, und wer sieht das in welchem Takt durch? Vorzulegen wäre diese Regelung mit Datum und Verantwortlichem, dazu die Liste der Ausnahmen mit Ablaufdatum.
Zugangsdaten im Quellcode und eine Umgebung mit Produktivdaten
In den Ablagen, die ein Zugang öffnete, lagen nach CybelAngel dutzende hartkodierte Produktivzugänge, und an einer klinischen Schnittstelle in einer Entwicklungsumgebung wurde ein Zugangsmerkmal ohne Prüfung seiner Signatur angenommen. Für die Regulatorik sind das zwei Fragen der Zuständigkeit.
Die erste: Wer verantwortet, dass Geheimnisse nicht im Quelltext liegen, und wie wird das bestätigt? GitHub hält fest, dass die Geheimnisprüfung für öffentliche Ablagen kostenlos und automatisch läuft, für private dagegen einen kostenpflichtigen Umfang voraussetzt. Ob Ihr Haus diesen Umfang gebucht hat, ist eine Budgetentscheidung mit einer Folge für die Sicherheit, und sie gehört dokumentiert. Die zweite: Wer hat entschieden, dass eine Entwicklungsumgebung mit Produktivdaten arbeitet, und wann? CybelAngel nennt als Maßnahme, solche Umgebungen auf dem Niveau von Produktivumgebungen zu schützen. Vorzulegen wäre diese Entscheidung mit Datum und Verantwortlichem, dazu die Aufstellung, welche Umgebungen Produktivdaten führen. Aus genau dieser Aufstellung füllen sich später die Angaben einer Meldung.
Rollen, Geheimnisspeicher und der Dienst, der alle Zugänge vergibt
In früheren Fällen dieser Gruppe wird die Reichweite gefundener Identitäten geprüft und ein Geheimnisspeicher ausgelesen; für den Fall bei Novo Nordisk nennt die Quelle beides nicht einzeln. Belegt ist dagegen, dass der Identitätsdienst zu den Stationen gehörte und dass er nach Angaben von CybelAngel, anders als zwei andere Plattformen, nie etwas meldete.
Auch hier geht es um Zuständigkeit und Nachweis: Für jede Rolle und jede Dienstidentität gibt es einen Verantwortlichen, eine Aufgabe und eine Berechtigung, die zu dieser Aufgabe passt, und die Durchsicht dieser Zuordnung hat ein Datum. Sysdig nennt als Maßnahme, breite Rollen zu zerlegen und nicht gebrauchte Berechtigungen zu entfernen. Vorzulegen wäre die letzte Durchsicht mit ihrem Ergebnis. Dass der Dienst, der alle anderen Zugänge vergibt, an denselben Zugangsdaten hängt wie alles andere, ist die Stelle, an der eine Geschäftsleitung mitliest: Wer diesen Dienst erreicht, erreicht den Rest.
Die Festlegung vor dem Vorfall: Eigentümerschaft
Alle sieben Schritte dieses Kapitels teilen sich eine Pflicht, und sie hat einen kurzen Namen: Eigentümerschaft. Jeder Zugang, jede Ablage, jede Umgebung und jede Rolle hat einen Verantwortlichen, der sie auch abschalten darf. Der Regelkreis dahinter ist derselbe wie in jedem Managementsystem: bewerten, entscheiden, zuständig machen, terminieren, Umsetzung bestätigen. Unsere Einordnung: Ohne diesen Kreis bleibt jede Liste eine Momentaufnahme. Keine Rechtsberatung.
Der Nachweis: die Aufstellung, aus der sich eine Meldung füllt
Der Nachweis dieses Kapitels ist eine einzige Aufstellung, und sie beantwortet vier Fragen, die im Ernstfall gestellt werden: Welche Systeme und Ablagen gibt es, welche Daten liegen darin, wer und was erreicht sie, und seit wann. Wer diese Aufstellung vor einem Vorfall führt, beantwortet die Fragen des dritten Kapitels in Stunden; wer sie danach erst erstellt, braucht Wochen. Was daran technisch zu prüfen ist, führt der Beitrag von ProSec Networks aus, und welches Protokoll es zeigen würde, der Beitrag von ProSec Defense.
Ihr eigener Test
Drei Fragen an Ihr eigenes Haus. Erstens: Wie viele Zugänge auf Ihre Organisation tragen kein Ablaufdatum, und wer kann diese Zahl heute nennen? Zweitens: Wer hat entschieden, dass Ihre Entwicklungsumgebungen mit Produktivdaten arbeiten dürfen, und liegt diese Entscheidung schriftlich vor? Drittens: Nennen Sie für den Dienst, der Ihre Zugänge vergibt, den Verantwortlichen, das Datum der letzten Durchsicht und die Zahl der Konten mit weitreichenden Rechten.
Wie ein Regelkreis aussieht, der einmal aufgebaut mehrere Nachweise trägt, führen wir mit Ihnen entlang eines Managementsystems für Informationssicherheit ein.
Die Beiträge von ProSec Networks (Schwachstelle und Prüfung), ProSec Defense (Protokolle und Überwachung), ProSec Global (Entscheidungen der Führung) und ProSec Intelligence (Akteur und Prognose) zu demselben Fall ergänzen diese Serie.
Das dritte Kapitel nimmt die drei Schritte, in denen aus einer Pflicht ohne Empfänger eine Pflicht mit Frist und Aufsicht wird.
03Kapitel 3 von 3
Das dritte Verzeichnis, und die einzige Frist dieser Kette
Sie haben Ihre Meldung fertig, bevor die Frist abläuft, weil die Angaben darin schon vorher in einer Aufstellung standen. Dieses dritte Kapitel der Serie zur Kette des Falls bei Novo Nordisk nimmt die drei Schritte, in denen aus einer Pflicht ohne Empfänger eine Pflicht mit Frist und Aufsicht wird, und die Festlegungen, die davor zu treffen sind. Was hier steht, ist eine Einordnung: keine Rechtsberatung und keine Steuerberatung.
Was in den Systemen lag
Nach Angaben des Unternehmens wurden bestimmte nicht öffentliche Daten einschließlich personenbezogener Daten nach außen kopiert. Betroffen sind nach der Bekanntgabe des Unternehmens pseudonymisierte Daten von Studienteilnehmern: eine Patientenkennung als Zufallszeichenfolge, Angaben zur Studienteilnahme, Geschlecht, Geburtsjahr, Biomarker, Gesundheits- und Immunogenitätsdaten und Lebensstilfaktoren; eine Identifizierung setze Zugang zu Zuordnungsinformationen voraus, die nicht betroffen waren. Nach Darstellung der Gruppe lagen außerdem Modelle, Datensätze und Bilder in den Beständen.
Die Pflicht beginnt hier vor dem Vorfall, denn was in einer Ablage liegt, entscheidet, wie groß die spätere Meldung wird. Unsere Einordnung: Pseudonymisierte Studiendaten bleiben personenbezogen, solange irgendwo jemand die Zuordnung hat, und ob die Unterscheidung zwischen pseudonymisiert und anonymisiert trägt, entscheiden am Ende eine Aufsicht oder ein Gericht. Vorzulegen wäre die Aufstellung, welche Datenarten in welcher Ablage liegen, mit einem Verantwortlichen je Eintrag. Keine Rechtsberatung.
Der Abfluss und die einzige Frist dieser Kette
In früheren Fällen dieser Gruppe läuft der Abfluss über Wochen in kleinen Mengen; für den Fall bei Novo Nordisk nennt die Quelle den Schritt nicht einzeln, und welches Protokoll ihn zeigen würde, steht im Beitrag von ProSec Defense. Hier entsteht die meldepflichtige Verletzung. Ab wann die Frist läuft, sagt die abgerufene Quelle nicht; sie nennt nur die Pflicht, ohne unangemessene Verzögerung und möglichst binnen 72 Stunden zu melden.
Die dänische Datenschutzaufsicht hält die stehende Pflicht fest: Der Verantwortliche meldet eine Verletzung des Schutzes personenbezogener Daten ohne unangemessene Verzögerung und möglichst binnen 72 Stunden über das Portal Virk, das die Meldung an die Aufsicht weiterleitet. Das Unternehmen erklärt, in Kontakt mit den zuständigen Behörden zu stehen; ob und wann eine Meldung abgegeben wurde, ist nicht bestätigt, und diese Serie trifft dazu keine Aussage. Für ein Haus mit Studienzentren in vielen Ländern ist die Zahl der Aufsichten die erste Frage; das Bundesamt für Sicherheit in der Informationstechnik nennt daneben vertragliche Informationspflichten gegenüber Vertragspartnern. Vorzulegen wären die Meldung, ihr Nachweis und die Entscheidung über die Information der Betroffenen.
Die Forderung, und die fünf Festlegungen davor
Medienberichten zufolge wurde eine Forderung von 25 Millionen US-Dollar gestellt und nicht erfüllt; die erste Kontaktaufnahme lag vor der Bekanntgabe vom 11. Juni 2026, die Bezifferung wurde am 13. Juni 2026 öffentlich. Am 12. August 2026 folgte ein zweites Paket von 1,05 Terabyte, und acht Wochen nach der Bekanntgabe führte der Halbjahresbericht an die amerikanische Börsenaufsicht mehrere Sammelklagen in den USA wegen Fahrlässigkeit. Daraus werden fünf Festlegungen, die eine Geschäftsleitung vor einem Vorfall trifft.
Erstens die Zahlung. Das Bundesamt hält fest, grundsätzlich auf jedwede Form von Erpressung nicht einzugehen und kein Lösegeld zu zahlen; sein Wortlaut ist an den Fall einer bereits erfolgten Verschlüsselung geknüpft, und eine eigene Aussage zum reinen Datendiebstahl trifft der Leitfaden an dieser Stelle nicht. Zweitens die Prüfung der Listen: OFAC beschreibt zivilrechtliche Strafen bei Sanktionsverstößen nach dem Maßstab strict liability, also auch ohne Kenntnis eines Sanktionsbezugs, und wertet eine selbst veranlasste, vollständige Meldung als erheblich mildernd. Unsere Einordnung: Zum Informationsstand dieses Beitrags lag für diese Gruppe kein Treffer in der amerikanischen Liste vor, und die Liste nach der Verordnung (EU) 2019/796 konnte nicht geprüft werden; die Prüfpflicht bleibt bei jedem neuen Namen. Drittens die steuerliche Behandlung: Für Unternehmen in Deutschland schließt § 4 Absatz 5 Satz 1 Nummer 10 des Einkommensteuergesetzes Zuwendungen vom Betriebsausgabenabzug aus, deren Gewährung eine rechtswidrige Handlung nach Straf- oder Bußgeldrecht darstellt; ob eine Lösegeldzahlung darunterfällt, ist im Einzelfall zu prüfen, und die dänische Behandlung haben wir nicht recherchiert. Viertens die Beschaffung: Keine Quelle beschreibt, wie eine solche Summe in Kryptowährung aufzubringen wäre, und nach unserer Einordnung kann eine Finanzabteilung ohne vorher benannten Dienstleister, Freigabeweg und Dokumentation das in einer Frist nicht rechtssicher. Fünftens die Versicherung: Das Bundesamt rät, eine bestehende Cyber-Versicherung früh zu informieren, weil sie Vorgaben macht, unter denen sie für entstandene Kosten aufkommt; ob eine besteht, sagt keine Quelle. Keine Rechtsberatung und keine Steuerberatung.
Der Nachweis, und die Rückführung der dreizehn Schritte
Der Nachweis dieses Kapitels ist die Entscheidung vor dem Vorfall und nicht die Reaktion in ihm: fünf Beschlüsse mit Datum, Verantwortlichem und einem Weg, der einmal geübt wurde. Damit zur Rückführung der Serie. Hinter dreizehn Schritten stehen drei Verzeichnisse: was Ihr Haus betreibt, wer und was es erreichen darf, und was darin liegt. Die einzige Frist dieser Kette hängt nicht an einem einzelnen der dreizehn Schritte, sondern an dem, was das Unternehmen bekannt gegeben hat: dass bestimmte nicht öffentliche Daten einschließlich personenbezogener Daten nach außen kopiert wurden. Wie groß die Meldung wird, die daran fällig ist, entscheiden die dreizehn Schritte davor. Das ist eine Auswertung der Kette und keine neue Aussage.
Ihr eigener Test
Drei Fragen an Ihre Geschäftsleitung. Erstens: Welche Aufsicht wäre für Sie zuständig, und wer hat deren Meldeweg schon einmal geöffnet? Zweitens: Wer darf in Ihrem Haus über eine Forderung entscheiden, und wie lange bräuchte Ihre Finanzabteilung, um eine Zahlung in Kryptowährung rechtssicher vorzubereiten? Drittens: Welche Datenarten stünden in der Meldung, die Sie morgen abgeben müssten, und aus welcher Aufstellung kämen sie?
Fazit
Hinter den dreizehn Schritten dieser Kette stehen drei Verzeichnisse: was Ihr Haus betreibt, wer und was darauf zugreifen darf und welche Daten darin liegen. Die einzige Frist entsteht erst am Ende, mit dem Abfluss personenbezogener Daten; wie schwer die Meldung wird, entscheidet sich an den Schritten davor. Governance zeigt sich hier nicht in der Reaktion, sondern in fünf Beschlüssen, die vor dem Vorfall gefasst, datiert und einmal geübt sind.
Welche Modelle, Datensätze und KI-Systeme Ihr Haus führt, wer sie verantwortet und welcher Nachweis dafür vorliegt, ordnen wir in einem Baustein für KI-Governance ein, der auf demselben Managementsystem aufsetzt wie Ihre übrigen Nachweise.
Damit endet diese Serie. Die Schwachstellen hinter denselben Schritten führt der Beitrag von ProSec Networks aus, die Protokolle der Beitrag von ProSec Defense und die Abwägung der Zahlungsfrage der Beitrag von ProSec Global.
Quellen
Kapitel 1: Das erste Verzeichnis: was Ihr Haus im Internet betreibt
- cybelangel.com/blog/novo-nordisk-breached-javascript-coverage...offiziell mitgeteilt
- www.sysdig.com/blog/the-fulcrumsec-playbook-how-to-detect-and...offiziell mitgeteilt
- www.bankinfosecurity.com/novo-nordisk-data-breach-tied-to-sto...behauptet
- www.cisa.gov/news-events/alerts/2025/12/05/cisa-adds-one-know...offiziell mitgeteilt
- samsik.dk/wp-content/uploads/2025/11/Cybertruslen-mod-Danmark...offiziell mitgeteilt
- www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/...offiziell mitgeteilt
Kapitel 2: Das zweite Verzeichnis: wer und was Ihre Ressourcen erreichen darf
- cybelangel.com/blog/novo-nordisk-breached-javascript-coverage...offiziell mitgeteilt
- docs.github.com/en/organizations/managing-programmatic-access...berichtet
- docs.github.com/en/code-security/secret-scanning/introduction...berichtet
- www.sysdig.com/blog/the-fulcrumsec-playbook-how-to-detect-and...offiziell mitgeteilt
Kapitel 3: Das dritte Verzeichnis, und die einzige Frist dieser Kette
- www.novonordisk.com/content/nncorp/global/en/news-and-media/n...offiziell mitgeteilt
- www.novonordisk.com/news-and-media/latest-news/incident-updat...offiziell mitgeteilt
- www.datatilsynet.dk/sikkerhedsbrud/anmeld-sikkerhedsbrudoffiziell mitgeteilt
- www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/...offiziell mitgeteilt
- ofac.treasury.gov/media/912981/downloadoffiziell mitgeteilt
- www.gesetze-im-internet.de/estg/__4.htmloffiziell mitgeteilt
- www.sec.gov/Archives/edgar/data/0000353278/000035327826000023...offiziell mitgeteilt
- www.heise.de/news/Datenleck-bei-Ozempic-Hersteller-Novo-Nordi...berichtet
- www.bankinfosecurity.com/extortion-gang-leaks-novo-nordisks-a...berichtet
- www.sysdig.com/blog/the-fulcrumsec-playbook-how-to-detect-and...offiziell mitgeteilt
Hinweis: Dieser Beitrag ist eine fachliche Einordnung und keine Rechtsberatung, Steuerberatung oder sonstige Rechtsdienstleistung. Er ersetzt keine Prüfung des Einzelfalls durch eine zugelassene Rechtsanwältin oder einen zugelassenen Rechtsanwalt. Die Zuordnung zu Gesetzen, Normen und Fristen ist unsere Lesart zum genannten Informationsstand; vor einer Entscheidung im eigenen Haus sind Rechtsquellen und Fristen zu prüfen.