Ransomware erfolgreich bewältigen: Strategien für Krisenmanagement, Prävention und Unternehmenssicherheit
Ransomware-Attacken sind eine Bedrohung für jedes Unternehmen. Wer die richtigen Entscheidungen trifft, bestimmt über den Verlauf der Krise sowie über das wirtschaftliche Überleben danach. Der Bayerische Verband für Sicherheit in der Wirtschaft setzt das Thema deshalb auch auf die Agenda des BVSW-Cyberherbst 2026.
Die Zahlen sprechen für sich: Zehn Prozent mehr Anzeigen von Ransomware-Attacken registrierte das Bundeskriminalamt (BKA) in 2025. Axel Wochinger, Geschäftsführer des BVSW-Mitgliedsunternehmens Result Group, begleitet Unternehmen durch solche Krisen und ist sich sicher, dass auch zukünftig keine Entspannung in Sicht ist. „Jedes Unternehmen, das IT einsetzt, stellt mittlerweile ein potenzielles Angriffsziel dar - vom Handwerksbetrieb bis hin zum DAX-Konzern“, so der Sicherheitsexperte.
Künstliche Intelligenz verschärft die Lage zusätzlich. Sie erschließt den Tätern neue Angriffsvektoren, erleichtert das Auffinden von Sicherheitslücken und ermöglicht die Automatisierung von Attacken. Auch wenn Unternehmen ihre IT-Sicherheitsmaßnahmen ausbauen, bleibt die Situation ein permanenter Wettlauf um Überlegenheit.
Weichenstellung in den ersten 24 Stunden
Die Entscheidungen, die innerhalb der ersten 24 Stunden nach einer Ransomware-Attacke getroffen werden, beeinflussen maßgeblich den weiteren Verlauf der Krise. Eine erste technische Maßnahme besteht darin, die IT-Infrastruktur vom Internet zu trennen. Dadurch wird verhindert, dass sich die Angreifer in den Systemen weiter fortbewegen und eventuell Bereiche übernehmen, die bislang noch nicht betroffen sind. Meldepflichten gegenüber einer möglichen Cyberversicherung sowie gegenüber Datenschutzbehörden sind ebenfalls zu beachten. Für Unternehmen, die der NIS2-Richtline unterliegen, gelten kürzere Meldefristen. Auch eine Anzeige bei der örtlich zuständigen Polizeibehörde sollte erfolgen.
Parallel dazu sollte der Krisenstab zusammentreten, um den Schaden zu beurteilen und weitere Maßnahmen zu koordinieren. Ein funktionierender Krisenstab besteht üblicherweise aus Vertretern der Abteilungen Recht, Forensik, Kommunikation und Compliance sowie dem IT-Leiter. Wenn ein Unternehmen nicht alle Disziplinen im Haus hat, können externe Spezialisten und Berater den Krisenstab ergänzen. In produzierenden Unternehmen ist auch ein Vertreter der Fertigungsabteilung wichtig, um beurteilen zu können, wie die Arbeit wieder aufgenommen werden kann. Sind Mitarbeiterdaten betroffen, sollte auch der Betriebsrat Teil des Krisenstabs sein. Insgesamt jedoch muss das Gremium klein und schlagkräftig bleiben.
Um eine Überlastung des Geschäftsführers zu vermeiden, empfiehlt es sich zudem, die Leitung des Krisenstabs einer anderen, durchsetzungsstarken Führungspersönlichkeit zu übertragen.
In den ersten Stunden ist auch der Umgang mit der sogenannten Ransom-Note entscheidend, die üblicherweise über verschiedene Kanäle im Unternehmen auftaucht: Sie gibt Hinweise auf die Tätergruppe und deren Forderungen. Betroffene sollten die Nachricht weder öffnen noch selbst in eine Kommunikation mit den Tätern treten – das ist Aufgabe von Spezialisten. Es gilt, die Kontrolle zurückzugewinnen und Struktur in das Geschehen zu bringen.
Verhandeln, zahlen oder schweigen?
Ob eine Kommunikation mit den Erpressern sinnvoll ist, hängt von zwei Leitfragen ab: Welche Daten sind abgeflossen und lassen sie sich anderweitig wiederherstellen? Bei intakten Backups und unkritischen Daten ist der Verzicht auf eine Kommunikation möglich. Sind kritische Systeme ausgefallen oder hochsensible Daten betroffen, kann die Kontaktaufnahme Sinn ergeben, vorerst jedoch nicht, um direkt zu zahlen, sondern um Zeit zu gewinnen und Informationen über die Täter zu sammeln.
Wer sich für Verhandlungen entscheidet, sollte reichlich Erfahrung und Fingerspitzengefühl mitbringen. Ein zu forsches Auftreten kann die gesamte Vereinbarung zu gefährden. „Hinter Ransomware-Attacken stehen meist hochprofessionelle Tätergruppen. Umso wichtiger ist es, ebenso professionell in der Kommunikation zu agieren“, sagt Wochinger.
Wird eine Vereinbarung getroffen, so ist der Geschädigte die Täter in der Regel los. Wenngleich es keine Garantie gibt, hat nach Wochingers Erfahrung noch keine Tätergruppe eine getroffene Vereinbarung gebrochen, denn mit einer solchen Unzuverlässigkeit würde sie ihr Geschäftsmodell gefährden.
Die Behörden empfehlen grundsätzlich nicht zu zahlen, wissen aber auch, dass Unternehmen vor allem wirtschaftlich überleben müssen und daher in dieser Zwangslage keine andere Möglichkeit haben. Laut dem Bundeslagebild Cybercrime des BKA sank die Zahlungsbereitschaft im Jahr 2025 im Vergleich zum Vorjahr. Nur sieben Prozent der Geschädigten gaben an, Lösegeld überwiesen zu haben.
Rechtliche Risiken und wirtschaftliche Konsequenzen
Mittlerweile ist allen Unternehmen bewusst, dass jeder zum Opfer einer Ransomware-Attacke werden kann. Wer eine solche Krise professionell managt, muss keinen dauerhaften Reputationsschaden befürchten. Problematisch wird es allerdings, wenn grobe Fahrlässigkeit die Krise erst ermöglicht hat oder das Krisenmanagement dilettantisch wirkt.
Gravierender sind die rechtlichen Risiken. Wenn die Geschäftsführung nachweislich IT-Sicherheit vernachlässigt hat, droht eine persönliche Haftung. Kunden mit hohen Datenschutzanforderungen können Verträge kündigen oder rechtliche Schritte einleiten. Wenn Datenschutzbehörden grobe Fahrlässigkeit im Umgang mit personenbezogenen Daten feststellen, sind empfindliche Bußgelder möglich.
Auch die wirtschaftlichen Folgen eines unprofessionellen Krisenmanagements können weitreichend sein. Besonders gefährdet sind Unternehmen, die bereits vor dem Angriff unter wirtschaftlichem Druck standen, da ihnen schlicht der finanzielle Puffer fehlt, um eine längere Betriebsunterbrechung zu überstehen. Das gilt insbesondere, wenn keine Cyberversicherung vorhanden ist, die den finanziellen Schaden zumindest teilweise reguliert.
Handlungsfähig bleiben durch Prävention
Unternehmen können durch die passenden Schutzmaßnahmen viel dazu beitragen, eine Ransomware-Krise gut zu überstehen oder erst gar nicht zum Opfer zu werden. Schadsoftware kommt häufig über Phishing-Mails, Social Engineering oder manipulierte Anhänge ins Unternehmen. Deshalb ist es wichtig, die Mitarbeiter regelmäßig zu schulen und für die aktuellen Angriffsvektoren zu sensibilisieren.
Auf der technischen Seite gibt es ein Set von Mindestanforderungen, die in jedem Unternehmen umgesetzt sein sollten. Dazu zählen Zwei-Faktor-Authentifizierung, restriktive Rechtevergabe, starke Passwörter, Netzwerksegmentierung und zuverlässige, regelmäßig getestete Backups.
Unternehmen müssen sich zudem bewusst sein, dass Cybercrime ein hochdynamisches Bedrohungsfeld ist. Sicherheit lässt sich nicht durch eine einmalige Investition erreichen, sondern ist ein kontinuierlicher Prozess. „Was vor drei Jahren noch ausreichend war, ist heute längst überholt. Der Wettlauf zwischen Angreifern und Verteidigern beschleunigt sich immer weiter“, sagt Wochinger.
Wird ein Unternehmen trotz aller Vorsorgemaßnahmen von einer Ransomware-Attacke getroffen, ist es wichtig, in der Krise handlungssicher zu sein. Dafür ist es hilfreich, regelmäßig Übungen zur Krisenbewältigung durchführen. Ob ein kleiner Workshop oder eine große Krisenübung passend ist, hängt dabei von der Unternehmensgröße ab. Fakt ist: Jede Übung ist besser als unvorbereitet in eine Krise zu geraten.
BVSW Cyberherbst
Im September lädt der BVSW wieder zum Cyberherbst. In dieser praxisorientierten Informationsreihe für Unternehmen werden aktuelle Erkenntnisse und praktische Empfehlungen vermittelt – mit Impulsen aus Wirtschaft, Behörden und Rechtsprechung.
BVSW Cyberherbst
TermineBusiness Partner
























