Ransomware-Angriff im Unternehmen: Was Sie sofort tun müssen und wie Sie vorbeugen
Visgenix · veröffentlicht am · 7 Min. Lesezeit
Kurz gesagt
Bei einem Ransomware-Angriff trennen Sie betroffene Systeme sofort vom Netzwerk, schalten sie aber nicht aus, und melden sich bei der Zentralen Ansprechstelle Cybercrime Ihres Landeskriminalamts. Sind personenbezogene Daten betroffen, gilt in der Regel eine Meldefrist von 72 Stunden an die Datenschutzaufsicht. Wirksamer Schutz beruht auf Offline-Backups, Updates, MFA und Endpunktschutz.
Montagmorgen, die Dateien auf dem Server tragen seltsame Endungen, auf den Bildschirmen steht eine Lösegeldforderung. In diesem Moment entscheiden die ersten Handgriffe darüber, ob der Schaden auf einige Rechner begrenzt bleibt oder das ganze Netzwerk erfasst. Dieser Artikel zeigt, was Sie in den ersten Stunden tun, welche Meldepflichten gelten und welche Vorkehrungen einen Angriff von vornherein erschweren.
Was ist Ransomware?
Ransomware ist Schadsoftware, die Daten und Systeme verschlüsselt und erst gegen Zahlung eines Lösegelds wieder freigeben soll. Heutige Angriffe laufen meist in mehreren Stufen ab: Die Täter verschaffen sich Zugang, bewegen sich oft über Tage oder Wochen unbemerkt im Netzwerk, kopieren Daten ab und verschlüsseln erst am Ende. Das BSI beschreibt, dass Angreifer dabei auch die Zahlungsfähigkeit ihrer Opfer auskundschaften und mit der Veröffentlichung gestohlener Daten drohen, wenn nicht gezahlt wird.
Für Sie heißt das: Ein funktionierendes Backup löst nur einen Teil des Problems. Die Daten können trotzdem abgeflossen sein, und genau daraus ergeben sich die Meldepflichten weiter unten.
Sofortmaßnahmen: Was tun bei einem Cyberangriff?
Isolieren Sie betroffene Systeme sofort vom Netzwerk, schalten Sie sie nicht aus und holen Sie fachliche Hilfe, bevor irgendjemand „aufräumt“. Die folgenden Schritte orientieren sich an der Checkliste des BSI für IT-Sicherheitsvorfälle und an dem, was sich in der Praxis bewährt hat.
- Netzwerkverbindung trennen. Ziehen Sie das Netzwerkkabel und schalten Sie WLAN ab. Das BSI empfiehlt ausdrücklich, betroffene Systeme zu isolieren, sie aber nicht herunterzufahren, wenn eine forensische Untersuchung geplant ist.
- Keine Anmeldung mit Administratorkonten auf befallenen Rechnern. Angreifer greifen gezielt Zugangsdaten ab. Wer sich mit einem Domänen-Admin an einem infizierten System anmeldet, liefert ihnen womöglich den Schlüssel zum restlichen Netzwerk.
- Verantwortliche informieren. Geschäftsführung, IT-Dienstleister und, falls vorhanden, Datenschutzbeauftragte. Nutzen Sie dafür Telefon statt E-Mail, denn das E-Mail-System kann mitgelesen werden.
- Backups schützen. Prüfen Sie, ob Ihre Datensicherungen erreichbar und unverändert sind, und trennen Sie Backup-Speicher, die noch am Netz hängen. Offline gelagerte Sicherungen sind jetzt am wertvollsten.
- Alles dokumentieren. Uhrzeit der Entdeckung, betroffene Geräte, Meldungen auf dem Bildschirm (Foto mit dem Handy), ergriffene Maßnahmen und beteiligte Personen. Diese Notizen brauchen Sie für Behörden, Versicherung und Forensik.
- Polizei einschalten. Kontaktieren Sie die Zentrale Ansprechstelle Cybercrime (ZAC) Ihres Bundeslands, siehe unten.
- Versicherer benachrichtigen. Falls Sie eine Cyberversicherung haben: Melden Sie den Schaden sofort. Viele Verträge sehen eine Notfall-Hotline und feste Meldefristen vor.
- Meldefristen starten. Die 72-Stunden-Frist der DSGVO beginnt mit der Kenntnis des Vorfalls, nicht mit dem Abschluss der Analyse.
Was Sie im Ernstfall vermeiden sollten
- Systeme neu starten oder „mal eben“ einen Virenscanner laufen lassen, bevor Beweise gesichert sind
- Backups auf infizierte Systeme zurückspielen, solange unklar ist, wie die Angreifer hereingekommen sind
- Mit den Erpressern Kontakt aufnehmen, ohne Polizei und Fachleute einzubinden
- Passwörter an einem möglicherweise kompromittierten Rechner ändern
- Den Vorfall intern verschweigen: Mitarbeitende, die nichts wissen, arbeiten womöglich auf befallenen Geräten weiter
Welche Meldepflichten gelten nach einem Cyberangriff?
Sind personenbezogene Daten betroffen, müssen Sie den Vorfall in der Regel innerhalb von 72 Stunden der Datenschutzaufsicht melden; bestimmte Unternehmen haben zusätzlich eine Meldepflicht gegenüber dem BSI nach NIS2. Dieser Abschnitt ist eine Orientierung und keine Rechtsberatung.
| Pflicht | Wer ist betroffen? | Frist | Empfänger |
|---|---|---|---|
| Art. 33 DSGVO | Jedes Unternehmen, wenn personenbezogene Daten betroffen sind und ein Risiko für Personen nicht ausgeschlossen ist | unverzüglich, möglichst binnen 72 Stunden nach Kenntnis | Datenschutz-Aufsichtsbehörde des Bundeslands |
| Art. 34 DSGVO | wie oben, bei voraussichtlich hohem Risiko für die Betroffenen | unverzüglich | die betroffenen Personen selbst |
| NIS2 / BSIG | Unternehmen, die unter das NIS2-Umsetzungsgesetz fallen, bei erheblichen Sicherheitsvorfällen | 24 Stunden Erstmeldung, 72 Stunden Folgemeldung, 1 Monat Abschlussmeldung | BSI über das BSI-Portal |
| Versicherungsvertrag | Unternehmen mit Cyberversicherung | laut Vertrag, meist „unverzüglich“ | Versicherer |
Bei Ransomware ist fast immer davon auszugehen, dass personenbezogene Daten betroffen sind: Kundendaten, Personalakten, E-Mail-Postfächer. Verschlüsselte Daten sind ein Verlust der Verfügbarkeit, abgeflossene Daten ein Verlust der Vertraulichkeit. Beides kann meldepflichtig sein. Kommt die Meldung nach Ablauf der 72 Stunden, verlangt die DSGVO eine Begründung für die Verzögerung.
Zuständig ist die Datenschutzbehörde des Bundeslands, in dem Ihr Unternehmen sitzt, in Hessen etwa der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI), der dafür ein eigenes Meldeformular bereitstellt. Eine unvollständige Erstmeldung, die Sie später ergänzen, ist besser als eine versäumte Frist.
Die NIS2-Pflichten gelten laut BSI seit dem 6. Dezember 2025 für betroffene Unternehmen. Ob Ihr Unternehmen dazugehört, hängt von Branche, Größe und Umsatz ab. Das BSI betont bei der Meldung den Grundsatz „Schnelligkeit vor Vollständigkeit“.
Polizei und BSI: Wer hilft nach einem Hackerangriff?
Erste Anlaufstelle für Unternehmen ist die Zentrale Ansprechstelle Cybercrime (ZAC) beim Landeskriminalamt Ihres Bundeslands. Die ZAC nimmt IT-Sicherheitsvorfälle aus der Wirtschaft entgegen, gibt eine erste Einschätzung und veranlasst die Strafverfolgung. Zuständig ist die ZAC des Landes, in dem das Unternehmen seinen Sitz hat.
Wer in Rhein-Main oder Rhein-Neckar arbeitet, hat es je nach Standort mit drei Ländern zu tun. Die Rufnummern laut Übersicht auf polizei.de (Stand September 2026):
- Hessen: 0611 83-8377
- Baden-Württemberg: 0711 5401-2444
- Rheinland-Pfalz: 06131 65-64760
Tragen Sie die Nummer Ihres Landes heute schon in Ihren Notfallplan ein. Im Ernstfall sucht niemand gern im Internet, das womöglich gerade nicht erreichbar ist.
Das BSI stellt mit dem Dokument „Ransomware: Erste Hilfe bei einem schweren IT-Sicherheitsvorfall“ einen Leitfaden für IT-Verantwortliche in KMU bereit. Er richtet sich an Administratoren und beschreibt die technischen Schritte ausführlicher, als es hier möglich ist.
Sollte man Lösegeld zahlen?
Nein, als Grundregel nicht. Das BSI weist darauf hin, dass es auch nach einer Zahlung keine Garantie gibt, die Daten zurückzubekommen. Hinzu kommt: Eine Zahlung verhindert nicht, dass abgeflossene Daten verkauft oder veröffentlicht werden, und sie markiert Ihr Unternehmen als zahlungsbereit.
Aus der Praxis: Der Druck, zu zahlen, entsteht fast immer dann, wenn es keine brauchbare Datensicherung gibt. Die Lösegeldfrage wird also Monate vor dem Angriff entschieden, nämlich bei der Frage, ob Ihre Backups offline oder unveränderbar gespeichert sind und ob die Wiederherstellung je getestet wurde.
Wiederanlauf: Wie kommt der Betrieb zurück?
Der Wiederanlauf beginnt erst, wenn der Einfallsweg bekannt und geschlossen ist; sonst verschlüsseln die Angreifer die frisch wiederhergestellten Systeme gleich noch einmal. Das BSI rät, kompromittierte Systeme als vollständig kompromittiert zu behandeln und neu aufzusetzen, statt sie gezielt zu bereinigen.
- Einfallsweg klären lassen (Forensik): Phishing-Mail, ungepatchte Firewall, offener Fernzugang, gestohlene Zugangsdaten
- Saubere Grundlage schaffen: Systeme neu installieren, nicht „reparieren“
- Alle Passwörter zurücksetzen, die auf befallenen Systemen verwendet wurden, inklusive Dienstkonten
- Ist das Active Directory betroffen, gilt laut BSI das gesamte Netzwerk als kompromittiert, dann ist ein Neuaufbau der Domäne zu prüfen
- Daten aus geprüften Backups zurückspielen, geschäftskritische Anwendungen zuerst
- Überwachung verstärken: Anmeldungen, ausgehender Datenverkehr, neue Administratorkonten
Rechnen Sie realistisch. Das BSI weist darauf hin, dass eine vollständige Wiederherstellung des Netzwerks Monate dauern kann. Mit einem vorbereiteten IT-Notfallplan wissen Sie wenigstens, welche Prozesse zuerst wieder laufen müssen und wer was entscheidet.
Ransomware-Schutz: Welche Maßnahmen wirken vorbeugend?
Wirksamer Ransomware-Schutz besteht aus mehreren Schichten, von denen keine allein ausreicht. Die folgende Liste ist grob nach Wirkung pro Aufwand sortiert.
- Backups, die Angreifer nicht erreichen. Mindestens eine Kopie offline oder unveränderbar (immutable), regelmäßig getestete Wiederherstellung. Details in unserem Artikel zur 3-2-1-Backup-Strategie.
- Mehrfaktor-Authentifizierung für E-Mail, Fernzugänge und alle Administratorkonten. Gestohlene Passwörter allein reichen dann nicht mehr.
- Updates zeitnah einspielen, vor allem für alles, was aus dem Internet erreichbar ist: Firewall, VPN, Mailserver, Webanwendungen.
- Endpunktschutz mit Erkennung und Reaktion (EDR) statt reinem Virenscanner. Was der Unterschied ist, erklären wir unter EDR, XDR und Antivirus.
- Administratorrechte trennen. Niemand arbeitet im Alltag mit Admin-Rechten, Domänen-Admins melden sich nicht an normalen Arbeitsplätzen an.
- Mitarbeitende schulen. Viele Angriffe beginnen mit einer Mail. Woran man sie erkennt, steht im Beitrag zu Phishing-Mails.
- Netzwerk segmentieren. Server, Arbeitsplätze, Gäste-WLAN und Maschinen gehören in getrennte Bereiche.
- Notfall üben. Einmal im Jahr durchspielen: Wer ruft wen an, wo liegen die Telefonnummern auf Papier, wie lange dauert eine Wiederherstellung wirklich?
Ein typischer Fehler: Das Backup läuft auf ein NAS, das mit denselben Zugangsdaten im selben Netzwerk hängt. Für Ransomware ist das nur ein weiteres Laufwerk.
Unterstützung durch Visgenix
Wir prüfen mit Ihnen, wie gut Ihr Unternehmen auf einen Ransomware-Angriff vorbereitet ist: Backups, Zugänge, Updates, Notfallplan. Daraus entsteht eine priorisierte Liste mit Maßnahmen, die zu Ihrer Größe passen. Mehr dazu auf unserer Seite zur IT-Sicherheitsberatung.
Häufige Fragen
Quellen
- BSI: Ransomware (Empfehlungen nach Gefährdungen)
- BSI: Ransomware – Erste Hilfe bei einem schweren IT-Sicherheitsvorfall
- BSI: Ich habe einen IT-Sicherheitsvorfall – Checkliste Technik
- BSI: NIS-2-Meldepflicht
- Polizei: Zentrale Ansprechstellen Cybercrime (ZAC) für Wirtschaftsunternehmen
- HBDI Hessen: Meldung nach Art. 33 DS-GVO
Fragen zu Ihrer IT?
Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.
Erstgespräch anfragen