Nicht anstecken. Abgeben. Ein gefundener USB-Stick ist der klassische Weg, Schadsoftware in ein Netzwerk zu bringen, das von außen gut geschützt ist: Der Angreifer braucht keine Lücke in der Firewall, wenn ein hilfsbereiter Mitarbeiter das Gerät von innen anschließt. Der Stick gehört zur IT oder zur Geschäftsführung, nicht in den eigenen Rechner — auch nicht „nur um zu sehen, wem er gehört“.
Dasselbe gilt für alles, was sich als Datenträger anmelden kann: Speicherkarten, externe Festplatten, Ladekabel mit eingebauter Elektronik, kostenlose Werbegeschenke von Messen. Die Gefahr liegt nicht in den Dateien, die Sie sehen, sondern in dem, was beim Anstecken automatisch passiert.
Umgekehrt ist der eigene USB-Stick mindestens so gefährlich. Ein unverschlüsselter Stick mit Kundendaten, der in der Jackentasche verloren geht, ist ein meldepflichtiger Vorfall nach Art. 33 DSGVO. Ein verschlüsselter Stick dagegen ist in der Regel kein Risiko für die Betroffenen — die Verschlüsselung ist genau der Grund, warum die Meldung dann meist unterbleiben kann. Der Vorgang bleibt trotzdem zu dokumentieren.
Die einfachste Hausregel lautet: Datenträger werden gestellt, sind verschlüsselt und bleiben im Betrieb. Wo Daten tatsächlich transportiert werden müssen, ist ein geschützter Austauschweg fast immer der bessere Ersatz — er ist nachvollziehbar und lässt sich nicht liegenlassen.
Fundstelle: Art. 32 Abs. 1 lit. a, Art. 33, Art. 34 Abs. 3 lit. a DSGVO