IT-Sicherheit

Ransomware-Angriff im Unternehmen: Was Sie sofort tun müssen und wie Sie vorbeugen

Visgenix · veröffentlicht am · 7 Min. Lesezeit

Kurz gesagt

Bei einem Ransomware-Angriff trennen Sie betroffene Systeme sofort vom Netzwerk, schalten sie aber nicht aus, und melden sich bei der Zentralen Ansprechstelle Cybercrime Ihres Landeskriminalamts. Sind personenbezogene Daten betroffen, gilt in der Regel eine Meldefrist von 72 Stunden an die Datenschutzaufsicht. Wirksamer Schutz beruht auf Offline-Backups, Updates, MFA und Endpunktschutz.

Montagmorgen, die Dateien auf dem Server tragen seltsame Endungen, auf den Bildschirmen steht eine Lösegeldforderung. In diesem Moment entscheiden die ersten Handgriffe darüber, ob der Schaden auf einige Rechner begrenzt bleibt oder das ganze Netzwerk erfasst. Dieser Artikel zeigt, was Sie in den ersten Stunden tun, welche Meldepflichten gelten und welche Vorkehrungen einen Angriff von vornherein erschweren.

Was ist Ransomware?

Ransomware ist Schadsoftware, die Daten und Systeme verschlüsselt und erst gegen Zahlung eines Lösegelds wieder freigeben soll. Heutige Angriffe laufen meist in mehreren Stufen ab: Die Täter verschaffen sich Zugang, bewegen sich oft über Tage oder Wochen unbemerkt im Netzwerk, kopieren Daten ab und verschlüsseln erst am Ende. Das BSI beschreibt, dass Angreifer dabei auch die Zahlungsfähigkeit ihrer Opfer auskundschaften und mit der Veröffentlichung gestohlener Daten drohen, wenn nicht gezahlt wird.

Für Sie heißt das: Ein funktionierendes Backup löst nur einen Teil des Problems. Die Daten können trotzdem abgeflossen sein, und genau daraus ergeben sich die Meldepflichten weiter unten.

Sofortmaßnahmen: Was tun bei einem Cyberangriff?

Isolieren Sie betroffene Systeme sofort vom Netzwerk, schalten Sie sie nicht aus und holen Sie fachliche Hilfe, bevor irgendjemand „aufräumt“. Die folgenden Schritte orientieren sich an der Checkliste des BSI für IT-Sicherheitsvorfälle und an dem, was sich in der Praxis bewährt hat.

  1. Netzwerkverbindung trennen. Ziehen Sie das Netzwerkkabel und schalten Sie WLAN ab. Das BSI empfiehlt ausdrücklich, betroffene Systeme zu isolieren, sie aber nicht herunterzufahren, wenn eine forensische Untersuchung geplant ist.
  2. Keine Anmeldung mit Administratorkonten auf befallenen Rechnern. Angreifer greifen gezielt Zugangsdaten ab. Wer sich mit einem Domänen-Admin an einem infizierten System anmeldet, liefert ihnen womöglich den Schlüssel zum restlichen Netzwerk.
  3. Verantwortliche informieren. Geschäftsführung, IT-Dienstleister und, falls vorhanden, Datenschutzbeauftragte. Nutzen Sie dafür Telefon statt E-Mail, denn das E-Mail-System kann mitgelesen werden.
  4. Backups schützen. Prüfen Sie, ob Ihre Datensicherungen erreichbar und unverändert sind, und trennen Sie Backup-Speicher, die noch am Netz hängen. Offline gelagerte Sicherungen sind jetzt am wertvollsten.
  5. Alles dokumentieren. Uhrzeit der Entdeckung, betroffene Geräte, Meldungen auf dem Bildschirm (Foto mit dem Handy), ergriffene Maßnahmen und beteiligte Personen. Diese Notizen brauchen Sie für Behörden, Versicherung und Forensik.
  6. Polizei einschalten. Kontaktieren Sie die Zentrale Ansprechstelle Cybercrime (ZAC) Ihres Bundeslands, siehe unten.
  7. Versicherer benachrichtigen. Falls Sie eine Cyberversicherung haben: Melden Sie den Schaden sofort. Viele Verträge sehen eine Notfall-Hotline und feste Meldefristen vor.
  8. Meldefristen starten. Die 72-Stunden-Frist der DSGVO beginnt mit der Kenntnis des Vorfalls, nicht mit dem Abschluss der Analyse.

Was Sie im Ernstfall vermeiden sollten

  • Systeme neu starten oder „mal eben“ einen Virenscanner laufen lassen, bevor Beweise gesichert sind
  • Backups auf infizierte Systeme zurückspielen, solange unklar ist, wie die Angreifer hereingekommen sind
  • Mit den Erpressern Kontakt aufnehmen, ohne Polizei und Fachleute einzubinden
  • Passwörter an einem möglicherweise kompromittierten Rechner ändern
  • Den Vorfall intern verschweigen: Mitarbeitende, die nichts wissen, arbeiten womöglich auf befallenen Geräten weiter

Welche Meldepflichten gelten nach einem Cyberangriff?

Sind personenbezogene Daten betroffen, müssen Sie den Vorfall in der Regel innerhalb von 72 Stunden der Datenschutzaufsicht melden; bestimmte Unternehmen haben zusätzlich eine Meldepflicht gegenüber dem BSI nach NIS2. Dieser Abschnitt ist eine Orientierung und keine Rechtsberatung.

Pflicht Wer ist betroffen? Frist Empfänger
Art. 33 DSGVO Jedes Unternehmen, wenn personenbezogene Daten betroffen sind und ein Risiko für Personen nicht ausgeschlossen ist unverzüglich, möglichst binnen 72 Stunden nach Kenntnis Datenschutz-Aufsichtsbehörde des Bundeslands
Art. 34 DSGVO wie oben, bei voraussichtlich hohem Risiko für die Betroffenen unverzüglich die betroffenen Personen selbst
NIS2 / BSIG Unternehmen, die unter das NIS2-Umsetzungsgesetz fallen, bei erheblichen Sicherheitsvorfällen 24 Stunden Erstmeldung, 72 Stunden Folgemeldung, 1 Monat Abschlussmeldung BSI über das BSI-Portal
Versicherungsvertrag Unternehmen mit Cyberversicherung laut Vertrag, meist „unverzüglich“ Versicherer

Bei Ransomware ist fast immer davon auszugehen, dass personenbezogene Daten betroffen sind: Kundendaten, Personalakten, E-Mail-Postfächer. Verschlüsselte Daten sind ein Verlust der Verfügbarkeit, abgeflossene Daten ein Verlust der Vertraulichkeit. Beides kann meldepflichtig sein. Kommt die Meldung nach Ablauf der 72 Stunden, verlangt die DSGVO eine Begründung für die Verzögerung.

Zuständig ist die Datenschutzbehörde des Bundeslands, in dem Ihr Unternehmen sitzt, in Hessen etwa der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI), der dafür ein eigenes Meldeformular bereitstellt. Eine unvollständige Erstmeldung, die Sie später ergänzen, ist besser als eine versäumte Frist.

Die NIS2-Pflichten gelten laut BSI seit dem 6. Dezember 2025 für betroffene Unternehmen. Ob Ihr Unternehmen dazugehört, hängt von Branche, Größe und Umsatz ab. Das BSI betont bei der Meldung den Grundsatz „Schnelligkeit vor Vollständigkeit“.

Polizei und BSI: Wer hilft nach einem Hackerangriff?

Erste Anlaufstelle für Unternehmen ist die Zentrale Ansprechstelle Cybercrime (ZAC) beim Landeskriminalamt Ihres Bundeslands. Die ZAC nimmt IT-Sicherheitsvorfälle aus der Wirtschaft entgegen, gibt eine erste Einschätzung und veranlasst die Strafverfolgung. Zuständig ist die ZAC des Landes, in dem das Unternehmen seinen Sitz hat.

Wer in Rhein-Main oder Rhein-Neckar arbeitet, hat es je nach Standort mit drei Ländern zu tun. Die Rufnummern laut Übersicht auf polizei.de (Stand September 2026):

  • Hessen: 0611 83-8377
  • Baden-Württemberg: 0711 5401-2444
  • Rheinland-Pfalz: 06131 65-64760

Tragen Sie die Nummer Ihres Landes heute schon in Ihren Notfallplan ein. Im Ernstfall sucht niemand gern im Internet, das womöglich gerade nicht erreichbar ist.

Das BSI stellt mit dem Dokument „Ransomware: Erste Hilfe bei einem schweren IT-Sicherheitsvorfall“ einen Leitfaden für IT-Verantwortliche in KMU bereit. Er richtet sich an Administratoren und beschreibt die technischen Schritte ausführlicher, als es hier möglich ist.

Sollte man Lösegeld zahlen?

Nein, als Grundregel nicht. Das BSI weist darauf hin, dass es auch nach einer Zahlung keine Garantie gibt, die Daten zurückzubekommen. Hinzu kommt: Eine Zahlung verhindert nicht, dass abgeflossene Daten verkauft oder veröffentlicht werden, und sie markiert Ihr Unternehmen als zahlungsbereit.

Aus der Praxis: Der Druck, zu zahlen, entsteht fast immer dann, wenn es keine brauchbare Datensicherung gibt. Die Lösegeldfrage wird also Monate vor dem Angriff entschieden, nämlich bei der Frage, ob Ihre Backups offline oder unveränderbar gespeichert sind und ob die Wiederherstellung je getestet wurde.

Wiederanlauf: Wie kommt der Betrieb zurück?

Der Wiederanlauf beginnt erst, wenn der Einfallsweg bekannt und geschlossen ist; sonst verschlüsseln die Angreifer die frisch wiederhergestellten Systeme gleich noch einmal. Das BSI rät, kompromittierte Systeme als vollständig kompromittiert zu behandeln und neu aufzusetzen, statt sie gezielt zu bereinigen.

  1. Einfallsweg klären lassen (Forensik): Phishing-Mail, ungepatchte Firewall, offener Fernzugang, gestohlene Zugangsdaten
  2. Saubere Grundlage schaffen: Systeme neu installieren, nicht „reparieren“
  3. Alle Passwörter zurücksetzen, die auf befallenen Systemen verwendet wurden, inklusive Dienstkonten
  4. Ist das Active Directory betroffen, gilt laut BSI das gesamte Netzwerk als kompromittiert, dann ist ein Neuaufbau der Domäne zu prüfen
  5. Daten aus geprüften Backups zurückspielen, geschäftskritische Anwendungen zuerst
  6. Überwachung verstärken: Anmeldungen, ausgehender Datenverkehr, neue Administratorkonten

Rechnen Sie realistisch. Das BSI weist darauf hin, dass eine vollständige Wiederherstellung des Netzwerks Monate dauern kann. Mit einem vorbereiteten IT-Notfallplan wissen Sie wenigstens, welche Prozesse zuerst wieder laufen müssen und wer was entscheidet.

Ransomware-Schutz: Welche Maßnahmen wirken vorbeugend?

Wirksamer Ransomware-Schutz besteht aus mehreren Schichten, von denen keine allein ausreicht. Die folgende Liste ist grob nach Wirkung pro Aufwand sortiert.

  1. Backups, die Angreifer nicht erreichen. Mindestens eine Kopie offline oder unveränderbar (immutable), regelmäßig getestete Wiederherstellung. Details in unserem Artikel zur 3-2-1-Backup-Strategie.
  2. Mehrfaktor-Authentifizierung für E-Mail, Fernzugänge und alle Administratorkonten. Gestohlene Passwörter allein reichen dann nicht mehr.
  3. Updates zeitnah einspielen, vor allem für alles, was aus dem Internet erreichbar ist: Firewall, VPN, Mailserver, Webanwendungen.
  4. Endpunktschutz mit Erkennung und Reaktion (EDR) statt reinem Virenscanner. Was der Unterschied ist, erklären wir unter EDR, XDR und Antivirus.
  5. Administratorrechte trennen. Niemand arbeitet im Alltag mit Admin-Rechten, Domänen-Admins melden sich nicht an normalen Arbeitsplätzen an.
  6. Mitarbeitende schulen. Viele Angriffe beginnen mit einer Mail. Woran man sie erkennt, steht im Beitrag zu Phishing-Mails.
  7. Netzwerk segmentieren. Server, Arbeitsplätze, Gäste-WLAN und Maschinen gehören in getrennte Bereiche.
  8. Notfall üben. Einmal im Jahr durchspielen: Wer ruft wen an, wo liegen die Telefonnummern auf Papier, wie lange dauert eine Wiederherstellung wirklich?

Ein typischer Fehler: Das Backup läuft auf ein NAS, das mit denselben Zugangsdaten im selben Netzwerk hängt. Für Ransomware ist das nur ein weiteres Laufwerk.

Unterstützung durch Visgenix

Wir prüfen mit Ihnen, wie gut Ihr Unternehmen auf einen Ransomware-Angriff vorbereitet ist: Backups, Zugänge, Updates, Notfallplan. Daraus entsteht eine priorisierte Liste mit Maßnahmen, die zu Ihrer Größe passen. Mehr dazu auf unserer Seite zur IT-Sicherheitsberatung.

Häufige Fragen

Nein, trennen Sie ihn vom Netzwerk, indem Sie das Netzwerkkabel ziehen und WLAN deaktivieren, lassen Sie ihn aber eingeschaltet. Im Arbeitsspeicher liegen Spuren, die für die forensische Analyse wichtig sein können. Das BSI empfiehlt, betroffene Systeme nicht herunterzufahren, wenn eine Forensik geplant ist.

Eine allgemeine Anzeigepflicht gibt es nicht, eine Anzeige ist aber sinnvoll. Unternehmen wenden sich an die Zentrale Ansprechstelle Cybercrime (ZAC) des Landeskriminalamts in ihrem Bundesland. Die ZAC berät zu den nächsten Schritten und leitet die Strafverfolgung ein.

Wenn personenbezogene Daten betroffen sein können, verlangt Art. 33 DSGVO eine Meldung an die zuständige Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden. Die Meldung entfällt nur, wenn voraussichtlich kein Risiko für die betroffenen Personen besteht. Bei Ransomware mit Datenabfluss ist davon selten auszugehen.

Das BSI rät davon ab und weist darauf hin, dass es auch nach einer Zahlung keine Garantie gibt, die Daten zurückzubekommen. Zudem bleibt offen, ob abgeflossene Daten trotzdem veröffentlicht werden. Die Entscheidung sollte nie allein und nie unter Zeitdruck fallen, sondern mit Polizei, Rechtsberatung und gegebenenfalls Versicherer.

Das hängt vom Vertrag und davon ab, ob die vereinbarten Obliegenheiten erfüllt waren, etwa aktuelle Backups oder Mehrfaktor-Authentifizierung. Melden Sie den Schaden sofort beim Versicherer, viele Policen bieten eine Notfall-Hotline mit Forensik-Dienstleistern. Prüfen Sie vorab, welche Meldefristen Ihr Vertrag vorsieht.

Quellen

Fragen zu Ihrer IT?

Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.

Erstgespräch anfragen

Weitere Artikel zum Thema