Diebstahl betrifft im Kontext der Informationssicherheit nicht nur Informationen. Entwendet werden können beispielsweise Notebooks, Smartphones, Serverkomponenten, Sicherungsmedien, Sicherheitstoken, Schlüssel oder Papierdokumente. Solche körperlichen Assets sind häufig selbst wertvoll und können zugleich Zugänge oder schutzbedürftige Informationen enthalten.
§ 242 StGB definiert Diebstahl als Wegnahme einer fremden beweglichen Sache in rechtswidriger Zueignungsabsicht. Beim Datendiebstahl werden Daten dagegen häufig kopiert; das Original bleibt beim Betroffenen vorhanden. Beide Ereignisse können zusammenfallen: Wird ein unverschlüsseltes Notebook entwendet und werden die darauf gespeicherten Daten ausgelesen, liegt neben dem Gerätediebstahl auch ein unbefugter Datenzugriff vor.
Ein gestohlenes Gerät kann einen Ausfall verursachen und damit die Verfügbarkeit beeinträchtigen. Sind Informationen oder Zugangsmittel enthalten, drohen außerdem Verletzungen der Vertraulichkeit und weitere Angriffe auf interne Systeme. Auch verschlossene Räume ersetzen deshalb nicht die technische Absicherung der darauf befindlichen Daten.
Zutrittskontrollen, abschließbare Aufbewahrung, Inventarisierung und klare Regeln für mobile Geräte erschweren die Entwendung. Vollständige Datenträgerverschlüsselung, starke Anmeldung und eine zentrale Geräteverwaltung begrenzen die Folgen. Nach einem Diebstahl sollten Konten und Token unverzüglich gesperrt, eine mögliche Fernsperre ausgelöst, der Vorfall dokumentiert und geprüft werden, ob eine Datenpanne vorliegt.