Was ist Ransomware?
06.08.2026
Ransomware ist eine Kategorie bösartiger Software (Malware), die den Zugriff auf Dateien, Systeme oder ganze Netzwerke verweigert. Sie wendet 3 Mechanismen an: Verschlüsselung, Geräteblockierung oder die Drohung, gestohlene Daten zu veröffentlichen. Sie macht die Wiederherstellung des Zugriffs oder die Verhinderung der Veröffentlichung von der Zahlung eines Lösegelds abhängig. Sowohl Deutschlands Bundesamt für Sicherheit in der Informationstechnik (BSI) als auch die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) wenden diese Definition an.
Ransomware funktioniert nach dem Ransomware-as-a-Service-Modell (RaaS). Dieses Modell unterteilt den kriminellen Markt in 3 Spezialisierungen: Core-Developer, Affiliates und Initial Access Brokers (IABs). Core-Developer entwickeln den Verschlüsselungscode und betreiben die Zahlungsinfrastruktur. Affiliates leasen das Toolkit gegen einen Anteil am Lösegeld und infizieren die Opfer. IABs verkaufen funktionierende Zugangsdaten an RaaS-Gruppen in Dark-Web-Foren. Diese Lieferkette beseitigt die technische Einstiegshürde, sodass Personen ohne Programmierkenntnisse inzwischen destruktive Angriffe ausführen.
Das Erpressungsmodell umfasst 3 eskalierende Stufen. Single Extortion verschlüsselt Daten und verlangt eine Zahlung für den Entschlüsselungsschlüssel. Double Extortion infiltriert Daten vor der Verschlüsselung und droht mit der Veröffentlichung auf einer Data Leak Site (DLS). Der Sophos Active Adversary Report 2026 stellte eine bestätigte Exfiltration vor der Verschlüsselung in 49,77 Prozent der Ransomware-Fälle fest, fast der Hälfte. Triple Extortion fügt Distributed-Denial-of-Service-Angriffe (DDoS) und den direkten Kontakt zu den Kunden des Opfers hinzu.
Was sind die Hauptarten von Ransomware?
Es gibt 6 Haupttypen von Ransomware: verschlüsselnde Ransomware, nicht verschlüsselnde Ransomware, Leakware, mobile Ransomware, Wiper-Malware und Scareware. Der Typ bestimmt drei praktische Ergebnisse: ob Backups den Betrieb wiederherstellen, ob eine Zahlung überhaupt einen theoretischen Wert hat, und welche Meldepflichten gelten. Die folgenden Typen sind nach ihrer Relevanz für die deutsche Bedrohungslandschaft geordnet.
Verschlüsselnde Ransomware (Crypto-Ransomware)
Verschlüsselnde Ransomware wendet kryptografische Algorithmen auf Dateien an und hält das Betriebssystem funktionsfähig genug, um die Lösegeldforderung anzuzeigen. Die MITRE ATT&CK-Matrix klassifiziert dieses Verfahren als T1486 (Data Encrypted for Impact). Akira (GOLD SAHARA) ist die aktivste Marke verschlüsselnder Ransomware in Deutschland und ist für 22 Prozent aller beobachteten Operationen verantwortlich. Akira-Betreiber verschlüsselten im Oktober 2023 die Systeme von Südwestfalen-IT und hängten die Dateiendung .akira an die betroffenen Dateien an.
Nicht verschlüsselnde Ransomware (Locker-Ransomware)
Locker-Ransomware blockiert den Zugriff auf das Gerät und lässt die Dateiinhalte unverändert. Sie sperrt den Bildschirm oder den Anmeldevorgang und verlangt eine Zahlung für die Freigabe. Die Datenwiederherstellung ist einfacher als bei verschlüsselnder Ransomware, aber die operative Wirkung auf eine Organisation mit Hunderten gesperrter Arbeitsplätze ist identisch: Die Produktion steht still.
Leakware und Doxware
Leakware exfiltriert Daten und droht mit der Veröffentlichung von Geschäftsgeheimnissen, personenbezogenen Daten oder Finanzunterlagen, was in Deutschland einen zweiten Kostenfaktor erzeugt: Ein Leck personenbezogener Daten löst neben der Erpressung eine DSGVO-Exposition aus. Clop (Graceful Spider) baute ganze Kampagnen auf diesem Modell auf, über Zero-Day-Schwachstellen in drei Datenübertragungs-Produkten, Accellion, GoAnywhere und MOVEit, wobei in diesen Kampagnen die Verschlüsselungsphase entfiel.
Mobile Ransomware
Mobile Ransomware zielt über bösartige Apps oder sideloadierte Pakete auf Android- und iOS-Geräte ab. Sie verhält sich eher wie ein Locker als wie ein Encryptor, da mobile Daten mit Cloud-Speicher synchronisiert werden. Das unternehmerische Risiko liegt in den auf dem Gerät gespeicherten Zugangsdaten. Ein kompromittiertes Smartphone mit VPN-Zugangsdaten oder einer Multi-Faktor-Authentifizierungs-App (MFA) bietet einen Weg in das Unternehmensnetzwerk.
Wiper-Malware
Wiper-Malware zeigt eine Lösegeldforderung an und zerstört die Daten, anstatt sie zu verschlüsseln. Es existiert kein Entschlüsselungsschlüssel, und eine Zahlung stellt nichts wieder her. Nachrichtendienstliche Operationen, die auf industrielle Geheimnisse abzielen, enden manchmal mit einer destruktiven Payload, die den eigentlichen Zweck des Eindringens verschleiert – die Lösegeldforderung ist Tarnung, nicht Motiv.
Scareware
Scareware zeigt gefälschte Antivirus-Warnungen oder betrügerische Benachrichtigungen von Strafverfolgungsbehörden an, behauptet, das System weise eine Infektion oder illegale Inhalte auf, und verlangt eine Zahlung, obwohl sie nichts verschlüsselt und nichts sperrt. KI-generiertes Deutsch hat die Glaubwürdigkeit dieser Benachrichtigungen erhöht, sodass Mitarbeiter echte Vorfälle schwerer von Scareware-Pop-ups unterscheiden können.
Wie läuft ein Ransomware-Angriff ab? 5 Phasen der Infektion
Ein Ransomware-Angriff verläuft über 5 Phasen: Initial Access, Eskalation und laterale Bewegung, Defense Evasion, Exfiltration und Verschlüsselung. Diese Verschiebung ist branchenweit und unabhängig bestätigt: Der Verizon Data Breach Investigations Report 2025 stellte gestohlene Zugangsdaten das zweite Jahr in Folge als führenden Initial-Access-Vektor fest. Identitätsbezogene Grundursachen sind im Sophos Active Adversary Report 2026 für 63,99 Prozent der Fälle verantwortlich, zusammengesetzt aus kompromittierten Zugangsdaten (42,06 Prozent), Brute-Force-Angriffen (15,58 Prozent) und Phishing (6,35 Prozent).
Phase 1: Initial Access. Der Angreifer erlangt gültige Zugangsdaten von einem Initial Access Broker, einer Phishing-Kampagne oder einem Brute-Force-Angriff. Brute-Force-Angriffe waren 2025 für 15,58 Prozent der Einstiegspunkte verantwortlich und zogen mit der Ausnutzung technischer Schwachstellen (16 Prozent) gleich. MFA fehlte in 59 Prozent der untersuchten Angriffe an kritischen Zugangspunkten wie Virtual-Private-Network-Software (VPN) und Remote Desktop Protocol (RDP). Das Fehlen von MFA verwandelt gestohlene Passwörter in eine direkte Präsenz innerhalb der Umgebung.
Phase 2: Eskalation und laterale Bewegung. Der Angreifer bewegt sich in Richtung Domänencontroller, da die Kompromittierung von Active Directory (AD) administrative Rechte über die gesamte Umgebung verschafft. Dieser Schritt dauerte 2025 im Median 3,4 Stunden, eine Beschleunigung von 70 Prozent gegenüber dem Vorjahr, und die mediane Verweildauer (Dwell Time) vom Einstieg bis zur Payload-Ausbringung oder Entdeckung sank auf 3 Tage.
Phase 3: Defense Evasion. Angreifer wenden Living-Off-The-Land-Techniken (LOTL) an, klassifiziert als MITRE-Taktik TA0005, und nutzen Werkzeuge, die bereits in der Umgebung vorhanden sind. Zu diesen Werkzeugen zählen Windows Management Instrumentation (WMI) und PowerShell, wobei Base64-Obfuskation Antivirus-Engines umgeht. Die Phase verfolgt 3 Ziele: Endpoint Detection and Response (EDR) deaktivieren, Protokollnachweise vernichten und Backup-Repositories zur Löschung auffinden.
Phase 4: Exfiltration. Der Angreifer kopiert Daten heraus, bevor die Verschlüsselung beginnt, und nutzt Cloud-Synchronisationswerkzeuge, am häufigsten Rclone, das in 57 Prozent dieser Operationen auftritt. Das schnellste Quartil der Angreifer erreicht die Exfiltrationsphase innerhalb von 72 Minuten nach dem Initial Access, ein Intervall, das eine manuelle, im menschlichen Tempo ablaufende Incident Response aus dem Verteidigungsmodell ausschließt.
Phase 5: Verschlüsselung und Erpressung. Die Payload wird in 88 Prozent der Fälle außerhalb der regulären Geschäftszeiten ausgebracht, nachts und an Wochenenden, ein Timing, das das Zeitfenster für menschliches Eingreifen minimiert. Lösegeldforderungen werden anschließend automatisch verteilt und geben eine Zahlungsfrist vor.
Wie infiziert Ransomware ein System? 4 gängige Angriffsvektoren
Es gibt 4 gängige Angriffsvektoren für Ransomware: Phishing und Social Engineering, Software-Schwachstellen, Diebstahl von Zugangsdaten sowie Drive-by-Downloads mit Supply-Chain-Angriffen. Sophos ordnet die Grundursachen über 661 Incident-Response-Fälle wie folgt zu: kompromittierte Zugangsdaten 42,06 Prozent, Ausnutzung technischer Schwachstellen 16 Prozent, Brute Force 15,58 Prozent und Phishing 6,35 Prozent. Drei der 4 Vektoren erzeugen einen gültigen Login. Ein Vektor erzeugt einen Einbruch.
Phishing- und Social-Engineering-Angriffe
Phishing bleibt der primäre Einstiegsvektor und hat die größte Veränderung durch KI erfahren. Die deutsche Sprache fungierte bis 2024 als passive Verteidigung, da grammatikalische Fehler Versuche osteuropäischer und asiatischer Akteure entlarvten, bis Large Language Models (LLMs) diese Barriere beseitigten. Sophos fand über 661 Incident-Response-Fälle hinweg keine neuen Angriffstechniken, die auf KI zurückzuführen sind. Die Veränderung liegt im Volumen und in der Qualität, nicht in der Methode: Phishing-Kampagnen sind zahlreicher und sprachlich fehlerfrei, während das zugrunde liegende Playbook – Zugangsdaten, Eskalation, Exfiltration – unverändert bleibt. Voice Cloning erzeugt Deepfake CEO Fraud: Kriminelle extrahieren Stimmproben von Führungskräften aus öffentlichen Reden, und ein KI-Sprachassistent autorisiert im Gespräch mit einem Buchhaltungsmitarbeiter Überweisungen.
Schwachstellen in Betriebssystemen und Software
Das BSI verzeichnet 119 neue Schwachstellen pro Tag, ein Anstieg von 24 Prozent gegenüber dem Vorjahr, zusammen mit 280.000 neuen Malware-Varianten pro Tag, ein Rückgang von 9 Prozent gegenüber den 309.000 der Vorperiode. Dieses Volumen verkürzt das Patch-Fenster für öffentlich erreichbare Dienste, einschließlich VPN-Gateways, Mailservern und Dateiübertragungswerkzeugen (Accellion, GoAnywhere, MOVEit). Ein ungepatchter, öffentlich erreichbarer Dienst fungiert als bereits kompromittierter Einstiegspunkt, da Angreifer innerhalb von Stunden nach der Offenlegung einer Schwachstelle nach exponierten VPN-Gateways und Mailservern scannen.
Diebstahl von Zugangsdaten
Der Diebstahl von Zugangsdaten dominiert die Vektorlandschaft und entspricht der MITRE-Technik T1078 (Valid Accounts): gestohlene oder gekaufte Anmeldedaten umgehen Perimeterverteidigungen vollständig. Die Erkennung scheitert aus 2 Gründen: Es wird kein Exploit ausgeführt, und es existiert keine Malware-Signatur, da das Überwachungssystem ein legitimes Authentifizierungsereignis registriert.
Drive-by-Downloads und Supply-Chain-Angriffe
Drive-by-Downloads kompromittieren Systeme über bösartigen Code auf legitimen Websites und erfordern keine Interaktion über den Besuch hinaus. Supply-Chain-Angriffe treffen den deutschen Markt schwerer. Jede Clop-Kampagne kompromittierte ein einziges Dateiübertragungsprodukt und erreichte über diesen einen Punkt Hunderte von Organisationen – allein MOVEit legte Daten bei über 2.700 Organisationen offen.
Welche finanziellen und operativen Auswirkungen hat ein Ransomware-Angriff?
Ein Ransomware-Angriff verursacht Schäden in 3 Bereichen: der Bilanz, dem Betrieb und den öffentlichen Diensten oder Lieferketten, die vom Opfer abhängen. Bitkom quantifiziert das makroökonomische Ausmaß, und der Vorfall bei Südwestfalen-IT dokumentiert die operative Ausprägung.
Was Ransomware deutsche Unternehmen kostet
Ransomware verursachte innerhalb von 12 Monaten Schäden bei 34 Prozent der deutschen Unternehmen. Dieser Anteil macht Ransomware zur schädlichsten Angriffskategorie, vor DDoS (25 Prozent) und Malware (24 Prozent). Die Bitkom-Studie “Wirtschaftsschutz 2025” befragte 1.002 deutsche Unternehmen mit mindestens 10 Mitarbeitern und 1 Million Euro Jahresumsatz. Der Gesamtschaden durch Diebstahl, Industriespionage und Sabotage erreichte 2025 289,2 Milliarden Euro, ein Anstieg von 8 Prozent gegenüber 266,6 Milliarden Euro im Jahr 2024. Cyberangriffe verursachten 70 Prozent dieser Summe, gleich 202,4 Milliarden Euro. 87 Prozent der deutschen Unternehmen berichteten in diesem Zeitraum von Auswirkungen durch Diebstahl, Spionage oder Sabotage, gegenüber 81 Prozent ein Jahr zuvor. Das BSI beschreibt die Sicherheitslage in Deutschland als äußerst angespannt.
Staatlich gesponserte Aktivitäten machen einen wachsenden Anteil dieses Drucks aus. Sicherheitsforscher identifizierten 2025 22 staatlich verknüpfte Advanced-Persistent-Threat-Gruppen (APT), die innerhalb der deutschen Infrastruktur operierten, von weltweit etwa 140 solchen Gruppen. Bitkom führt 46 Prozent der identifizierten Angriffe auf Russland und 46 Prozent auf China zurück, und 28 Prozent der betroffenen deutschen Unternehmen nennen ausländische Nachrichtendienste als wahrscheinliche Täter, gegenüber 7 Prozent im Jahr 2023.
Das durchschnittliche deutsche Unternehmen wehrte 2025 1.223 Angriffe pro Woche ab, eine Zahl, die Anfang 2026 auf 1.345 Angriffe pro Woche anstieg, womit Deutschland zu den weltweit am stärksten angegriffenen Ländern zählt.
Die durchschnittlichen Kosten einer einzelnen Datenschutzverletzung sanken von 4,9 Millionen Euro im Jahr 2024 auf 3,87 Millionen Euro im Jahr 2025, ein Rückgang, der den Einsatz von KI-Tools in Security Operations Centern (SOC) widerspiegelt, welche den Lebenszyklus einer Sicherheitsverletzung um mehrere Dutzend Tage verkürzen. Industriesektoren mit Operational-Technologie-Beständen (OT) tragen höhere Kosten; Vorfälle im verarbeitenden Gewerbe kosten beispielsweise im Durchschnitt 6,67 Millionen Euro.
Was ein Angriff für den Betrieb bedeutet: der Fall Südwestfalen-IT
Südwestfalen-IT (SIT) stellt kommunale IT-Dienste für Kommunalverwaltungen in ganz Nordrhein-Westfalen bereit. Überwachungssysteme meldeten in der Nacht vom 29. auf den 30. Oktober 2023 Dateien mit der Endung .akira, und der forensische Bericht dokumentiert 4 Feststellungen. Die Angreifer begannen am 18. Oktober 2023 mit dem Testen von Zugangsdaten und erlangten durch einen Brute-Force-Angriff den VPN-Login eines SIT-Mitarbeiters. Dieses Konto verfügte über keine MFA, und die Angreifer meldeten sich über eine schlecht gewartete VPN-Appliance im Netzwerk an. Sie eskalierten in der zentralen Windows-Domäne (intra.lan) zum Domänenadministrator. Sie brachten die Payload über zentrale Prozesse aus, die Hunderte von Kommunen bedienen.
Die Geschäftsführung von SIT fuhr die gesamte operative Cloud herunter und isolierte sie physisch, um eine Ausbreitung der Verschlüsselung in die kommunalen Netzwerke zu verhindern. Diese Entscheidung schützte die Daten vieler Kommunen und führte zu einer administrativen Lähmung beispiellosen Ausmaßes. Die Infrastruktur brach in 72 Kommunen zusammen und nahm rund 22.000 Arbeitsplätze vom Netz. Bürger in Kreisen wie dem Hochsauerlandkreis und Siegen-Wittgenstein konnten wochenlang keine Personalausweise verlängern, keine Fahrzeuge abmelden und keine Sozialleistungen erhalten, während Standesämter Anträge auf Papier mit Schreibmaschinen bearbeiteten und die Notfall-App Nora ihre Verbindung verlor.
Zwei Ergebnisse bestimmten die Wiederherstellung: Die air-gapped Backups blieben unkompromittiert erhalten, und es gelangten keine Daten ins Dark Web, was es SIT ermöglichte, seine Systeme ohne Zahlung wiederherzustellen. Die Behebung kostete bis September 2024 rund 2,8 Millionen Euro aus Haushaltsüberschüssen und führte zu 2 architektonischen Änderungen: Hardware-VPN mit tokenbasierter Authentifizierung und Netzwerk-Mikrosegmentierung, die das Active-Directory-Monopol innerhalb der Institution beendete.
Warum die Auswirkungen selten beim Opfer enden
Die Konsolidierung kommunaler IT bei einem einzigen Anbieter ohne ein Regime rigoroser Sicherheitstests schafft einen kritischen Single Point of Failure. Ein einziger Vorfall setzt dann die öffentliche Verwaltung einer gesamten Region außer Kraft.
Derselbe Mechanismus wirkt auch im kommerziellen Bereich: Organisationen mit unter 5.000 Mitarbeitern machen 96 Prozent der deutschen Erpressungsleistungen auf Data Leak Sites aus. Da Unternehmen dieser Größe die überwiegende Mehrheit der deutschen Wirtschaft ausmachen, ist die aussagekräftigere Erkenntnis die Konzentration innerhalb dieser Gruppe. Das Mittelstandssegment, unter 500 Mitarbeitern, verwaltet die Betriebsdaten, Verträge und Spezifikationen größerer Kunden, während es über Verteidigungsressourcen verfügt, die weit unter denen der Auftraggeber liegen, die es bedient.
Wie können sich Unternehmen vor Ransomware schützen? 7 Präventionsstrategien
Es gibt 7 Präventionsstrategien gegen Ransomware: Zero Trust, Offline-Backups, Endpoint- und Cloud-Schutz, Patch-Management, Mitarbeiterschulungen, Incident-Response-Planung und Information Sharing. Die deutsche Praxis misst diese Abwehrmaßnahmen am “Stand der Technik”, einem lebenden Bestand anerkannter Branchennormen und nicht einer starren gesetzlichen Checkliste. Zwei Rahmenwerke operationalisieren diesen Standard.
Das BSI IT-Grundschutz-Kompendium liefert den methodischen Kern für Informationssicherheits-Managementsysteme (ISMS) auf einem Niveau, das ISO 27001 entspricht. Es strukturiert die Verifikation über Bausteine, die Organisation (ORP), Betrieb (OPS) und Business Continuity (BSI-Standard 200-4) abdecken. Das BSI formulierte im April 2026 das Konzept “Grundschutz++”. Grundschutz++ verschiebt den Fokus von Zertifizierungsregeln zu maschinenlesbaren Open Security Controls Assessment Language-Formaten (OSCAL) und einem risikobasierten Ansatz. IT-Grundschutz-Profile stellen fertige Verfahrensvorgaben für spezifische Gruppen bereit, darunter kleinere kommunale Einrichtungen und Handwerksverbände.
Der CyberRisikoCheck nach DIN SPEC 27076 dient Unternehmen mit weniger als 50 Mitarbeitern; das BSI entwickelte ihn zusammen mit DIN und BVMW im Rahmen öffentlicher Förderprogramme. Der Cyber-Risiko-Check dauert als strukturiertes Interview maximal 2 Stunden, deckt 27 Anforderungen über 6 Abwehrbereiche ab und erzeugt eine priorisierte Liste von Defiziten. Er verzichtet auf eine Zertifizierung, da Zertifizierungskosten kleine Unternehmen von der Bewertung ausschließen würden.
Ein Zero-Trust-Sicherheitsmodell einführen
Zero Trust authentifiziert und autorisiert jede Zugriffsanfrage unabhängig von der Position im Netzwerk. Perimeter-Vertrauen bietet keinen Schutz, da identitätsbezogene Grundursachen 63,99 Prozent der Einbrüche verursachen und kompromittierte Zugangsdaten allein für 42,06 Prozent verantwortlich sind. Die Umsetzung erfordert 3 Maßnahmen: dauerhafte lokale Administratorrechte beseitigen, Least Privilege durchsetzen und Application Whitelisting anwenden. Application Whitelisting blockiert das Entpacken von Payloads in temporären Verzeichnissen. §30 BSIG legt Zugriffsmanagement und Least Privilege als gesetzliche Anforderungen fest.
Offline- und verschlüsselte Backups pflegen
Backups auf der Produktionsdaten bieten keinen Schutz, da Angreifer in der Mehrheit der Fälle Netzwerk-Kopien über die kompromittierte Domäne auffinden und zerstören. Ein wirksames Backup erfordert die Isolation von der Authentifizierungsstruktur durch air-gapped oder unveränderliche (immutable) Speicherung. Diese Architektur ermöglichte die Wiederherstellung bei Südwestfalen-IT. Business Continuity Management (BCM) nach §30 BSIG erfordert 3 nachweisbare Elemente: Kontrolle über unabhängige Backup-Repositories, periodische Restore-Tests der Produktivworkloads und formal definierte Recovery Time Objectives (RTO).
Endpunkte und Cloud-Umgebungen schützen
Signaturbasierte Antivirus-Lösungen versagen gegen 2 aktuelle Techniken. Polymorpher Code verändert seine Signatur zur Laufzeit, wie bei der Medusa-Ransomware-Variante. LOTL-Techniken missbrauchen legitime Systemwerkzeuge einschließlich WMI und PowerShell und ermöglichen es Angreifern, Active Directory im Median innerhalb von 3,4 Stunden zu erreichen, über Nacht. Diese Geschwindigkeit erfordert verhaltensbasierte Erkennung durch Extended Detection and Response (XDR) oder Managed Detection and Response (MDR) mit 24/7-SOC-Abdeckung.
Software und Betriebssysteme aktuell halten
119 neue Schwachstellen pro Tag erfordern eine Priorisierung nach Exposition, sodass öffentlich erreichbare Dienste Vorrang haben: VPN-Konzentratoren, Mailserver und Datenübertragungs-Werkzeuge. §30 BSIG kodifiziert Patch- und Schwachstellenmanagement als verpflichtende Maßnahme und verlangt die Verifikation der Wirksamkeit von Kontrollen durch regelmäßige Penetrationstests, die eine Bestätigung auf Papier ersetzen.
Regelmäßige Cybersicherheitsschulungen für Mitarbeiter durchführen
KI erzeugt sprachlich einwandfreies deutsches Phishing, und Erkennungshinweise, die auf grammatikalischen Fehlern basieren, funktionieren nicht mehr, sodass sich Schulungen auf 3 Prozesskontrollen verlagern: außerhalb des ursprünglichen Kanals eingeholte Bestätigung von Zahlungsanweisungen, Skepsis gegenüber Dringlichkeit und die Erkenntnis, dass eine vertraute Stimme keinen Identitätsnachweis liefert. NIS2 verpflichtet die Geschäftsleitung, persönlich an Schulungen zum Cyberrisiko teilzunehmen, und die Gesetzesbegründung legt ein Mindestintervall von 3 Jahren fest. Das BSI lehnt Teilnahmebescheinigungen als unzureichend ab und verlangt eine detaillierte Dokumentation von Teilnehmern, Inhalten, Referenten und Dauer, da die Delegation an die IT-Abteilung die Pflicht nicht entlastet.
Einen Incident-Response-Plan erstellen
§30 BSIG legt 3 Meldefristen fest: eine Frühwarnung an das BSI innerhalb von 24 Stunden, eine Vorfallmeldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb von 1 Monat. Ein nicht eingeübter Plan verpasst die 24-Stunden-Frist, und da 88 Prozent der Ausbringungen nachts oder am Wochenende erfolgen, entzieht dieses Timing einem ungetesteten Plan die Annahme ausreichender Personalbesetzung. Der Plan definiert außerdem die Eindämmungsbefugnis: Die Geschäftsführung von SIT isolierte die gesamte Cloud korrekt und traf diese Entscheidung innerhalb von Minuten.
Einer Information-Sharing-Gruppe beitreten
Information Sharing liefert Attribution und Frühwarnung: Das BSI veröffentlicht Threat Intelligence zu aktiven kriminellen Gruppen in Deutschland, während branchenspezifische Sharing-Communities Indicators of Compromise (IoCs) verbreiten, bevor öffentliche Warnmeldungen den Markt erreichen. Die Supply-Chain-Sicherheit nach §30 BSIG erhöht zusätzlich den kommerziellen Druck, da NIS2-regulierte Unternehmen die Abwehrmaßnahmen ihrer Subunternehmer bewerten und Kleinstunternehmen außerhalb des NIS2-Anwendungsbereichs ohne nachweisbare Konformität Aufträge verlieren.
Was verlangt das NIS2-Umsetzungsgesetz von deutschen Unternehmen?
Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) trat am 6. Dezember 2025 ohne Übergangsfrist in Kraft. Der Bundestag verabschiedete es am 13. November 2025, und der Bundesrat stimmte am 21. November 2025 zu. Das Gesetz erweitert die Aufsicht von rund 2.000 KRITIS-Betreibern auf rund 29.500 Unternehmen in 18 Sektoren, darunter Verkehr, Gesundheit, Fertigung, Chemie und E-Commerce.
Welche Unternehmen fallen unter NIS2?
NIS2 definiert 2 Kategorien regulierter Einrichtungen. Besonders wichtige Einrichtungen beschäftigen 250 oder mehr Mitarbeiter oder erreichen einen Umsatz von 50 Millionen Euro und eine Bilanzsumme von 43 Millionen Euro. Wichtige Einrichtungen beschäftigen 50 oder mehr Mitarbeiter oder erreichen einen Umsatz von 10 Millionen Euro und eine Bilanzsumme von 10 Millionen Euro. Das BSI stellt eine Online-NIS2-Betroffenheitsprüfung zur ersten Orientierung bereit, die rechtlich bindende Feststellung liegt jedoch beim Unternehmen selbst. Finanzunternehmen im Anwendungsbereich des Digital Operational Resilience Act (DORA) sind von §§30, 31, 32, 35, 36, 38 und 39 BSIG befreit, und die Registrierungspflicht nach §33 gilt für sie in vollem Umfang.
Was sind die 10 Risikomanagementmaßnahmen nach §30 BSIG?
§30 BSIG verlangt 10 Risikomanagementmaßnahmen, die sich auf ISO-27001-Kontrollen abbilden lassen:
- Risikoanalyse und Informationssicherheitsrichtlinie. Schriftliche Kodifizierung und fortlaufende Aktualisierung der Schwachstellen Architektur und der Prozesse.
- Incident Handling. Meldung innerhalb von 24 Stunden, 72 Stunden und 1 Monat.
- Business Continuity Management. Unabhängige Backup-Repositories, Restore-Tests und definierte RTO.
- Supply-Chain-Sicherheit. Defensive Bewertung von Subunternehmern.
- Sicherheit bei Beschaffung, Entwicklung und Wartung. Patch- und Schwachstellenmanagement für öffentlich erreichbare Dienste.
- Wirksamkeitsbewertung. Regelmäßige Penetrationstests der implementierten Kontrollen.
- Cyberhygiene und Schulung. Verpflichtende Teilnahme der Geschäftsleitung und Phishing-Awareness der Mitarbeiter.
- Kryptografie und Verschlüsselung. Abdeckung von Data at Rest und Data in Transit.
- Zugriffskontrolle und Asset-Management. Least Privilege und Entzug von Entwickler Rechten auf Büroarbeitsplätzen.
- Multi-Faktor-Authentifizierung und gesicherte Kommunikation. Verpflichtende MFA an Zugangspunkten.
Die 10 Maßnahmen entsprechen dem Stand der Technik und bleiben verhältnismäßig zum Risiko.
Welche Strafen und Registrierungsfristen gelten?
Die Bußgelder erreichen für besonders wichtige Einrichtungen 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Für wichtige Einrichtungen erreichen die Bußgelder 7 Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes. Eine verspätete Registrierung stellt einen eigenständigen Ordnungswidrigkeitentatbestand nach §65 BSIG dar und wird mit einer Geldbuße von bis zu 500.000 Euro geahndet. §38 BSIG begründet die persönliche Haftung: Die Geschäftsleitung genehmigt die Risikomanagementmaßnahmen, überwacht deren Umsetzung und haftet persönlich für Verstöße gegen diese Pflicht. Gerichte verhängen in seltenen Fällen ein Verbot der Ausübung von Führungsfunktionen.
Die Registrierung erfolgt über das BSI-Portal MUK (muk.bsi.bund.de) und erfordert ein ELSTER-Organisationszertifikat. Das Portal öffnete am 6. Januar 2026. Die gesetzliche 3-Monats-Registrierungsfrist lief am 6. März 2026 ab, wobei rund 11.500 der 29.500 betroffenen Organisationen registriert waren, eine Compliance-Quote von rund 39 Prozent. Das BSI kommunizierte über Wirtschaftsverbände eine Verlängerung bis zum 31. Juli 2026, und bis Ende Mai 2026 hatten sich rund 18.500 Organisationen registriert. Die Verlängerung wirkt als Kulanz Maßnahme und hebt keine Haftung für das ursprüngliche Versäumnis auf. Besonders wichtige Einrichtungen müssen dem BSI die Konformität mit den Maßnahmen nach §30 bis Dezember 2028 nachweisen.
Sollte Ihr Unternehmen das Lösegeld zahlen? Empfehlungen der Strafverfolgungsbehörden
Nein, das BSI und internationale Strafverfolgungsbehörden raten von einer Lösegeldzahlung ab. Diese Position ergibt sich aus 3 Gründen: Eine Zahlung finanziert direkt das RaaS-Ökosystem und das Affiliate-Modell, eine Zahlung kennzeichnet den Zahler als lohnendes Ziel für wiederholte Angriffe, und eine Zahlung erwirbt keine Garantie, da fehlerhafte Entschlüsselungsschlüssel vorkommen und die infiltrierten Daten das Netzwerk bereits verlassen haben.
Bitkom-Präsident Ralf Wintergerst formuliert die Position unmissverständlich: Eine Zahlung finanziert Cyberkriminelle und legt den Grundstein für den nächsten erfolgreichen Angriff, häufig gegen dasselbe Unternehmen. Bitkom-Daten zeigen, dass 15 Prozent der deutschen Unternehmen ein Lösegeld gezahlt haben.
Das Verhalten der Opfer in Deutschland entspricht dieser Empfehlung: Der Anteil zahlender Opfer sank von 62,8 Prozent im Jahr 2023 auf 20 bis 25 Prozent im vierten Quartal 2025, und die Zahlungskonversion bei reinen Datendiebstahl-Kampagnen ohne Verschlüsselung sank von 25 Prozent auf 2,5 Prozent. Diese Angriffe setzen sich trotz des Einbruchs der Konversion fort, da die Grenzkosten automatisierten Datendiebstahls gegen null tendieren.
Drei deutsche Besonderheiten bestimmen die Zulassungsentscheidung. Eine Zahlung entlastet von keiner regulatorischen Pflicht: Die 24-Stunden-Meldung an das BSI nach §30 BSIG gilt weiterhin, die DSGVO-Meldepflichten bei Datenschutzverletzungen gelten weiterhin, und ein Löschversprechen belegt keinen Schutz personenbezogener Daten. Eine Zahlung erzeugt eine Sanktionsexposition, da mehrere aktive Gruppen staatliche Verknüpfungen unterhalten. Die persönliche Haftung der Geschäftsleitung nach NIS2UmsuCG knüpft an das Versäumnis, den Vorfall zu verhindern, an, nicht an die Zulassungsentscheidung.
Die Vorbereitung entscheidet über den Ausgang eines Ransomware-Angriffs: SIT zahlte nichts, da seine air-gapped Backups überlebten und seine Daten nicht infiltriert wurden, aber die Wiederherstellung kostete trotzdem 2,8 Millionen Euro und Wochen der Lähmung, eine Zahl, die den Preis unvollständiger Vorbereitung bemisst.
Ergreifen Sie nach einem Angriff 4 Maßnahmen: die betroffenen Systeme isolieren, forensische Beweise sichern, das BSI innerhalb von 24 Stunden benachrichtigen und die Strafverfolgungsbehörden vor jeder Entscheidung über eine Zahlung einbeziehen.
Ransomware eindämmen, bevor die Verschlüsselung greift. Angreifer erreichen Active Directory im Median nach 3,4 Stunden. SecureVisio SOAR verwandelt Erkennung in automatisierte Eindämmung – Hosts isolieren, Zugangsdaten widerrufen, C2-Verkehr unterbrechen – nach einem vorab vereinbarten Playbook, nicht nach einem Anruf um 3 Uhr morgens.
SecureVisio SOAR entdecken → Demo anfordern →
Häufig gestellte Fragen (FAQ) zu Ransomware
Drei Fragen wiederholen sich bei deutschen Organisationen: eine zur Terminologie, eine zur Exposition und eine zu Meldepflichten.
Malware ist die übergeordnete Kategorie für bösartige Software jeder Art, einschließlich Viren, Trojaner, Spyware, Würmer, Wiper und Ransomware. Ransomware ist eine Unterkategorie, definiert durch ihr Geschäftsmodell und nicht durch ihre Technik: Sie monetarisiert die Zugriffsverweigerung durch Erpressung.
Diese Unterscheidung verändert die Reaktionszeitlinie: Ransomware wird im Netzwerk zuletzt ausgebracht, lange nachdem der Einbruch bereits durch Missbrauch von Zugangsdaten und legitime Systemwerkzeuge begonnen hat, wobei die Verschlüsselungs-Payload im Median 3 Tage später folgt. Eine sichtbare Lösegeldforderung dokumentiert daher eine Malware-Präsenz, die bereits mehrere Tage andauert.
Der deutsche Mittelstand trägt das höchste Risiko, jedoch nicht aus dem Grund, den die Schlagzeilen-Zahl nahelegt. Organisationen mit unter 5.000 Mitarbeitern machen 96 Prozent der deutschen Erpressungsleistungen auf Data Leak Sites aus, doch diese Schwelle deckt fast die gesamte deutsche Wirtschaft ab. Die eigentliche Exposition konzentriert sich auf den Mittelstand im engeren Sinne: Unternehmen mit unter 500 Mitarbeitern, deren Verteidigungsressourcen weit hinter denen der großen Auftraggeber zurückbleiben, deren Betriebsdaten sie verwalten.
Vier RaaS-Gruppen dominieren den deutschen Markt: Akira, Qilin, SafePay und Medusa. Medusa hat weltweit über 300 Organisationen kritischer Infrastruktur betroffen, mit bestätigten Opfern in der DACH-Region. Akira betreibt 22 Prozent aller Operationen, während Qilin Gesundheit und Fertigung in der gesamten DACH-Region ins Visier nimmt. SafePay listete 2025 76 deutsche DLS-Opfer – 25 Prozent der nationalen Leak-Site-Listungen, ein anderer Maßstab als Akiras Anteil von 22 Prozent an den beobachteten Operationen, da nicht jede Operation in einer öffentlichen Leistung endet.
Melden Sie den Vorfall innerhalb von 24 Stunden über das MUK-Portal an das BSI. Organisationen im Anwendungsbereich des NIS2UmsuCG folgen 3 Fristen: Die Frühwarnung erreicht das BSI innerhalb von 24 Stunden, nachdem die Organisation Kenntnis vom Vorfall erlangt hat, die Vorfallmeldung mit einer Erstbewertung folgt innerhalb von 72 Stunden, und der Abschlussbericht folgt innerhalb von 1 Monat. Laufende Vorfälle erfordern einen Fortschrittsbericht nach 1 Monat und einen Abschlussbericht bei Abschluss. Das MUK-Portal setzt eine vorherige Registrierung voraus, sodass ein nicht registriertes Unternehmen seiner eigenen Meldepflicht nicht nachkommen kann.
Zwei weitere Meldewege laufen parallel zur BSI-Meldung. Die DSGVO-Pflichten gegenüber der zuständigen Landesdatenschutzbehörde laufen nach einer separaten 72-Stunden-Frist und gelten für jeden Vorfall, der personenbezogene Daten betrifft, was relevant ist, da laut Sophos eine bestätigte Exfiltration in nahezu der Hälfte der Ransomware-Fälle der Verschlüsselung vorausgeht. Strafanzeigen gehen an die Zentralen Ansprechstellen Cybercrime (ZAC) bei den Landeskriminalämtern, deren Dienststellen als polizeiliche Kontaktstellen für Unternehmens Opfer fungieren. Organisationen außerhalb des NIS2-Anwendungsbereichs tragen keine BSI-Meldepflicht, aber eine freiwillige Meldung verkürzt die Erkennungszeit in der gesamten deutschen Wirtschaft.
Zusammenfassung: Was deutsche Unternehmen über Ransomware wissen müssen
Ransomware ist eine Kategorie bösartiger Software, die den Zugriff auf Dateien, Systeme oder gesamte Netzwerke durch Verschlüsselung, Geräte Blockierung oder die Drohung, gestohlene Daten zu veröffentlichen, verweigert und ein Lösegeld für die Wiederherstellung oder Nichtveröffentlichung verlangt. Die deutsche Bedrohung Landschaft im Jahr 2026 beruht auf 4 verifizierten Erkenntnissen.
Identität hat den Perimeter als primäre Angriffsfläche abgelöst. Identitätsbezogene Grundursachen verursachen 63,99 Prozent der Einbrüche, und MFA fehlt in 59 Prozent der untersuchten Angriffe. Angreifer loggen sich ein, statt einzubrechen.
Ransomware ist die schädlichste Angriffs Kategorie für deutsche Unternehmen. Sie verursachte innerhalb von 12 Monaten Schäden bei 34 Prozent der Unternehmen, gegenüber einem Gesamtschaden durch Cyberangriffe von 202,4 Milliarden Euro innerhalb eines gesamtwirtschaftlichen Schadens von 289,2 Milliarden Euro.
Der Mittelstand trägt den Großteil der deutschen Erpressungsfälle. Organisationen mit unter 5.000 Mitarbeitern machen 96 Prozent der deutschen Data-Leak-Site-Listungen aus, eine Schwelle, die den größten Teil der deutschen Wirtschaft abdeckt. Die präzisere Erkenntnis ist die Konzentration darunter: Das Mittelstandssegment unter 500 Mitarbeitern trägt die schwächsten Verteidigungsmaßnahmen im Verhältnis zu den großen Auftraggebern, deren Betriebsdaten es verwaltet.
Das NIS2UmsuCG wandelt die Ransomware-Abwehr von einer technischen Option in eine gesetzliche Pflicht um. Es erfasst rund 29.500 Unternehmen, verhängt Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Umsatzes, begründet die persönliche Haftung der Geschäftsleitung nach §38 BSIG und legt eine Registrierungsfrist zum 31. Juli 2026 fest. Die Compliance-Quote lag am 6. März 2026 bei 38,5 Prozent und erreichte bis Ende Mai 2026 rund 18.500 Organisationen.
Was sind die Hauptarten von Ransomware?Wie läuft ein Ransomware-Angriff ab? 5 Phasen der InfektionWie infiziert Ransomware ein System? 4 gängige AngriffsvektorenWelche finanziellen und operativen Auswirkungen hat ein Ransomware-Angriff?Wie können sich Unternehmen vor Ransomware schützen? 7 PräventionsstrategienWas verlangt das NIS2-Umsetzungsgesetz von deutschen Unternehmen?Sollte Ihr Unternehmen das Lösegeld zahlen? Empfehlungen der StrafverfolgungsbehördenHäufig gestellte Fragen (FAQ) zu RansomwareZusammenfassung: Was deutsche Unternehmen über Ransomware wissen müssen



