Digitale Selbstverteidigung: Handy, Daten & Konten absichern
Digitale Selbstverteidigung heißt: sich gegen die realistischen Gefahren schützen – automatisierte Betrüger, Gerätediebstahl, Datenverlust. Die wirksamsten Maßnahmen: automatische Updates, ein Passwort-Manager mit einem eigenen Passwort pro Konto, Zwei-Faktor-Schutz per App oder Hardware-Schlüssel statt SMS, ein 3-2-1-Backup mit Offline-Kopie und ein Familien-Codewort gegen Schockanrufe. Über Art. 15 DSGVO kannst du jederzeit kostenlos erfahren, welche Daten Unternehmen über dich speichern.
Die meisten Menschen, die digital zu Schaden kommen, wurden nicht gezielt ausgewählt. Sie sind auf eine automatisierte Masche hereingefallen: eine gefälschte Paket-SMS, ein wiederverwendetes Passwort, ein Backup, das es nie gab. Genau deshalb wirkt digitale Selbstverteidigung so gut – mit wenigen Handgriffen bist du für die Masse der Angreifer schlicht zu unbequem.
Digitale Selbstverteidigung bedeutet, deine Geräte, Konten und Daten gegen realistische Gefahren abzusichern – ohne IT-Studium und ohne Paranoia. In einer Krise wird das doppelt wichtig: Betrüger nutzen Angst und Zeitdruck, und gleichzeitig brauchst du sofortigen Zugriff auf Konten und Dokumente, auch wenn das Handy weg ist. Dieser Ratgeber gehört zur Übersicht Konto, Kontrolle & Datenschutz.
Dein Bedrohungsmodell: Wovor schützt du dich wirklich?
Sicherheitsprofis beginnen nie mit Werkzeugen, sondern mit vier Fragen: Was will ich schützen? Vor wem? Was passiert, wenn es schiefgeht? Und wie viel Aufwand trage ich dauerhaft? Das verhindert den typischen Fehler, ein teures VPN-Abo zu kaufen, aber überall dasselbe Passwort zu nutzen.
Das wichtigste Schutzgut ist meist nicht das Bankkonto, sondern das E-Mail-Postfach: Jede „Passwort vergessen“-Funktion landet dort. Wer dein Postfach übernimmt, kann von dort aus viele andere Konten zurücksetzen.
| Realistische Gefahr | Typischer Weg | Wirksamster Schutz |
|---|---|---|
| Massen-Kriminelle | Phishing, geleakte Passwörter, Erpressersoftware | Passwort-Manager, 2FA, Updates, Offline-Backup |
| Gezielte Betrüger | Schockanruf, falscher Polizist, Fake-Bankberater | Familien-Codewort, Rückruf unter bekannter Nummer |
| Diebstahl & Verlust | Handy am Bahnhof, Laptop im Auto | Sperrbildschirm, SIM-PIN, Fernsperre |
| Datenhandel & Tracking | Apps, Werbe-ID, Kundenkarten | Berechtigungen kappen, Datensparsamkeit |
| Technik & Krise (kein Täter) | Defekt, Brand, Wasser, Blackout | 3-2-1-Backup, Papierkopien, offline nutzbare Codes |
Smartphone absichern: die fünf Grundlagen
Wer dein Smartphone entsperrt in der Hand hält, kann in Minuten deine Passwörter zurücksetzen und Banking-Freigaben erteilen. Diese fünf Einstellungen bilden das Fundament:
- Automatische UpdatesFür System und Apps einschalten. Updates schließen Lücken, die bereits öffentlich bekannt sind – genau die nutzen Angreifer. Prüfe auch, ob dein Gerät überhaupt noch Sicherheitsupdates bekommt.
- Mindestens sechsstellige SperreWischmuster und vierstellige PINs sind schnell abgeschaut. Biometrie ist im Alltag in Ordnung; die automatische Sperre auf 30 bis 60 Sekunden stellen.
- Sperrbildschirm ohne InhalteSonst kann ein Dieb SMS-Bestätigungscodes direkt vom gesperrten Display ablesen.
- SIM-PIN aktivierenOhne SIM-PIN steckt ein Dieb deine Karte in ein anderes Telefon und empfängt deine SMS-Codes. Standard-PIN aus dem Anbieterbrief durch eine eigene ersetzen, PUK notieren.
- Diebstahlschutz-Funktionen nutzenAktuelle Systeme bieten Schutzfunktionen, die kritische Änderungen an fremden Orten nur mit Biometrie oder Wartezeit erlauben. Einschalten, wenn dein Gerät es anbietet.
Passwort-Manager: ein Konto, ein Passwort
Die gefährlichste Angewohnheit im Netz ist nicht ein schwaches, sondern ein wiederverwendetes Passwort. Wird ein Online-Shop gehackt, landen die Zugangsdaten in Listen, die Kriminelle automatisiert bei E-Mail-Anbietern, Banken und Zahlungsdiensten ausprobieren. Ein Leck bei einem unwichtigen Forum öffnet so dein Hauptpostfach.
Die Lösung ist ein Passwort-Manager: Er speichert für jedes Konto ein zufälliges, langes Passwort in einem verschlüsselten Tresor. Du merkst dir nur noch ein sehr starkes Master-Passwort. Ein angenehmer Nebeneffekt: Der Manager füllt Zugangsdaten nur auf der echten Website aus. Bleibt das Feld auf einer täuschend echten Bank-Seite leer, ist das ein eingebauter Phishing-Alarm.
Für das Master-Passwort und dein E-Mail-Konto eignet sich eine Passphrase aus vier bis sechs zufällig gewählten Wörtern, etwa ausgewürfelt mit einer Wortliste. Länge schlägt Komplexität: Eine solche Wortkette ist leichter zu merken als „Xk!9q#L2“ und trotzdem sehr stark. Liedzeilen und Zitate taugen dagegen nichts – sie stehen in Wörterbuchlisten.
Tiefer einsteigen? Kapitel 14 „Kontosperre“, Kapitel 3 und Geheimakte G1 „Digitale Selbstverteidigung“ im Krisenvorsorge-System zeigt dir den kompletten Plan.
Leseprobe ansehen →Zwei-Faktor-Schutz: App oder Hardware statt SMS
Mit Zwei-Faktor-Authentifizierung (2FA) brauchst du zum Anmelden neben dem Passwort etwas, das du besitzt. Selbst ein geklautes Passwort reicht dem Angreifer dann nicht. Schalte 2FA mindestens für E-Mail, Passwort-Manager, Online-Banking, Zahlungsdienste und dein Apple- bzw. Google-Konto ein. Die Methoden unterscheiden sich aber stark:
| Methode | Schutzniveau | Ohne Mobilfunknetz? | Einordnung |
|---|---|---|---|
| SMS-Code | niedrig | nein | Besser als nichts, anfällig für SIM-Tausch und Phishing |
| Authenticator-App (Zeitcode) | gut | ja | Code entsteht offline auf dem Gerät |
| Passkey | sehr gut | teils | An die echte Domain gebunden, phishingfest |
| Hardware-Schlüssel (FIDO2) | sehr gut | ja | Goldstandard – immer zwei Schlüssel registrieren |
Kriminelle geben sich bei deinem Mobilfunkanbieter als du aus und lassen deine Nummer auf eine neue SIM übertragen. Ab dann empfangen sie alle deine SMS-Codes. Schutz: SMS-2FA wo möglich ersetzen, beim Anbieter ein Kundenkennwort setzen – und wenn dein Handy plötzlich „Kein Netz“ zeigt, während andere Empfang haben, sofort den Anbieter anrufen. Und: Drucke für jeden Dienst die Wiederherstellungscodes aus und lege sie in deine Dokumentenmappe für den Notfall.
Backups nach der 3-2-1-Regel
Erpressersoftware verschlüsselt alles, was sie erreicht – auch die externe Festplatte, die dauerhaft am Laptop hängt, und automatisch synchronisierte Cloud-Ordner. Ein Brand, Wasserschaden oder eine Überspannung bei Rückkehr des Stroms nach einem Blackout zerstört alles, was im selben Raum steht. Die bewährte Antwort ist die 3-2-1-Regel:
Praktisch heißt das: eine externe Festplatte, die du mit der eingebauten Sicherungsfunktion deines Systems nutzt und nach dem Backup absteckst, plus eine zweite Kopie außer Haus – etwa eine Festplatte bei Verwandten oder eine Ende-zu-Ende-verschlüsselte Cloud. Und: Ein Backup, das nie zurückgespielt wurde, ist eine Hoffnung, keine Sicherung. Teste zweimal im Jahr die Wiederherstellung einiger Dateien.
Cloud-Synchronisation ist kein Backup. Dienste, die Ordner zwischen Geräten spiegeln, verteilen auch versehentliche Löschungen oder von Erpressersoftware verschlüsselte Dateien brav auf alle Geräte. Versionsverläufe helfen oft nur für begrenzte Zeit – prüfe in den Einstellungen, wie lange.
Phishing und Schockanrufe in Krisenzeiten
Jede Krise erzeugt neue Betrugsmaschen mit drei Hebeln: Angst („Ihr Konto wird gesperrt“), Zeitdruck („nur noch heute“) und Hilfsbereitschaft („Flutopfer brauchen dich“). Nach einem Stromausfall, einem Cyberangriff oder während Bankenstress tauchen gefälschte Bank-SMS, falsche Stadtwerke-Mitarbeiter und Spendenaufrufe mit privaten Kontonummern auf. Wie sich Angriffe auf kritische Infrastruktur auswirken können, erklärt der Ratgeber Cyberangriff-Vorsorge.
Beim Schockanruf meldet sich eine weinende Stimme („Mama, ich hatte einen Unfall …“), dann übernimmt ein angeblicher Polizist und verlangt Kaution, die ein Bote abholt. Inzwischen können Stimmen mithilfe von KI aus wenigen Sekunden Audiomaterial nachgeahmt werden. Die Abwehr ist simpel: Codewort abfragen, auflegen, selbst zurückrufen – unter der gespeicherten Nummer oder bei der örtlichen Polizeidienststelle. Weder Polizei noch Justiz schicken Boten, die Bargeld oder Wertsachen an der Haustür abholen.
Die Angst vor einer Kontosperre ist der häufigste Köder: „Ihr Konto wurde eingeschränkt – bestätigen Sie jetzt Ihre Daten.“ Echte Aufforderungen deiner Bank prüfst du ausschließlich in der Banking-App oder über die selbst eingetippte Adresse, nie über Links. Und am Telefon fragt dich kein echter Bankmitarbeiter nach PIN, TAN oder einer Freigabe in der App. Was bei einer echten Sperre zu tun ist, steht im Ratgeber Konto gesperrt – was tun?.
Gerade ältere Angehörige sind die Hauptzielgruppe dieser Maschen. Sprich die Regeln ausdrücklich mit Eltern und Großeltern durch und vereinbart gemeinsam ein Codewort – idealerweise eines, das nie aufgeschrieben und nie in Nachrichten verwendet wird. Weitere Tipps für diese Lebensphase stehen im Ratgeber Notfallvorsorge für Senioren & Pflegebedürftige.
Datenauskunft nach Art. 15 DSGVO: wissen, was über dich gespeichert ist
Zur digitalen Selbstverteidigung gehört auch der Blick auf die Daten, die andere über dich halten. Nach Art. 15 DSGVO kannst du von jedem Unternehmen – Bank, Auskunftei, Versicherung, Online-Shop, Mobilfunkanbieter – jederzeit kostenlos Auskunft verlangen, welche personenbezogenen Daten über dich gespeichert sind, inklusive einer Kopie, der Zwecke, der Empfänger und der Herkunft. Das Unternehmen muss grundsätzlich innerhalb eines Monats antworten (Art. 12 Abs. 3 DSGVO).
- Empfänger auswählenStarte mit den wichtigsten: Hausbank, SCHUFA und andere Auskunfteien, Mobilfunkanbieter, dein E-Mail-Anbieter.
- Kurz und eindeutig schreibenName, Anschrift, Geburtsdatum, ggf. Kundennummer, und der Satz, dass du Auskunft und eine Kopie deiner Daten nach Art. 15 DSGVO verlangst. Viele Unternehmen haben dafür ein Formular oder eine Datenschutz-Adresse.
- Frist notierenEin Monat ab Eingang; in begründeten Fällen ist eine Verlängerung möglich, die dir mitgeteilt werden muss.
- Prüfen und handelnFalsche Daten berichtigen lassen, nicht mehr nötige löschen lassen (Art. 17 DSGVO), der Nutzung für Werbung widersprechen (Art. 21 DSGVO). Bleibt die Antwort aus, kannst du dich an die zuständige Datenschutzaufsicht wenden.
Das Auskunftsrecht gilt grundsätzlich auch gegenüber Banken. Eine wichtige Grenze: Bei Geldwäsche-Verdachtsfällen gehen das Tipping-off-Verbot (§ 47 GwG) und weitere gesetzliche Ausnahmen vor – die Bank darf dann Teile der Auskunft verweigern. Im Steuerbereich kann das Auskunftsrecht gegenüber Behörden durch die Abgabenordnung eingeschränkt sein. Wie das beim staatlichen Kontenabruf funktioniert, erklärt der eigene Ratgeber.
Dein Fahrplan: eine Stunde, ein Tag, ein Wochenende
Du musst nicht alles an einem Tag schaffen. Arbeite dich von oben nach unten durch – nach der dritten Stufe bist du gegen typische, automatisierte Massenangriffe sehr gut aufgestellt.
In 1 Stunde
Automatische Updates · SIM-PIN · sechsstellige Sperre · Sperrbildschirm ohne Inhalte · App-Berechtigungen durchsehen · IMEI notieren
In 1 Tag
Passwort-Manager einrichten · neue Passphrase fürs E-Mail-Konto · 2FA für E-Mail, Bank und Zahlungsdienste · Wiederherstellungscodes ausdrucken · Familien-Codewort
In 1 Wochenende
3-2-1-Backup mit Offline-Kopie · Wiederherstellung testen · alle Passwörter einzigartig · Hardware-Schlüssel · Notfallzugang für Vertrauensperson · DSGVO-Auskünfte anfordern
Dieser Ratgeber zeigt die Grundlagen. Im Handbuch steckt eine der vier Geheimakten, die in keinem Inhaltsverzeichnis standen: G1 „Digitale Selbstverteidigung“. Dort findest du die vollständige Ein-Stunden-Kur fürs Smartphone mit Menüpfaden, einen nüchternen Messenger-Vergleich, die verschlüsselte Notfall-Dokumentenmappe auf USB-Stick, den Router-Check, die ersten 60 Minuten nach einem Handydiebstahl und den geregelten Notfallzugang für deine Familie. Die Geheimakten sind Teil des Krisenvorsorge-Systems.
Digitale Sicherheit ist nur eine Ebene. Wie Sperre, Pfändung, Kontenabruf und Kündigung zusammenhängen, zeigt die Übersicht Konto, Kontrolle & Datenschutz.
Häufige Fragen
Welcher Passwort-Manager ist empfehlenswert?
Es gibt drei Typen: lokale (Tresordatei nur auf deinen Geräten), cloudbasierte mit Ende-zu-Ende-Verschlüsselung und die in Apple- bzw. Google-Systeme integrierten. Für Einsteiger ist der integrierte oft der einfachste Start. Wichtiger als das Produkt ist, dass du ihn konsequent nutzt und das Master-Passwort sehr stark ist.
Brauche ich ein VPN?
Für die meisten Menschen nur unterwegs, etwa im öffentlichen WLAN. Ein VPN verlagert das Vertrauen vom Internetanbieter zum VPN-Anbieter und hilft nicht gegen Phishing, Schadsoftware oder schwache Passwörter. Kostenlose VPN-Apps finanzieren sich nicht selten über genau die Daten, die du schützen willst.
Wie erkenne ich eine echte amtliche Warnung?
Echte Warnungen kommen über Cell Broadcast (Sondermeldung mit Warnton direkt auf dem Display), Warn-Apps wie NINA, Radio und Sirenen. Eine amtliche Warnung fordert dich nie auf, über einen Link Bank- oder persönliche Daten einzugeben oder eine App außerhalb des offiziellen App-Stores zu installieren.
Handy gestohlen – was zuerst?
Gerät über „Wo ist?“ bzw. „Mein Gerät finden“ orten und sperren, SIM-Karte beim Mobilfunkanbieter sperren lassen, Bankzugänge über die Bank oder den Sperr-Notruf 116 116 sperren. Danach zuerst das Passwort deines E-Mail-Kontos ändern, dann die übrigen Konten.
Wie oft sollte man Passwörter ändern?
Ohne Anlass nicht regelmäßig – das empfehlen BSI und internationale Standards inzwischen nicht mehr. Ändern solltest du ein Passwort, wenn es Hinweise auf ein Datenleck gibt. Viele Passwort-Manager prüfen das automatisch.