Nach einem Ransomware-Angriff fallen binnen Stunden Entscheidungen, die allein die Geschäftsleitung treffen kann: zahlen oder nicht, Produktion stoppen, Behörden und Betroffene informieren. Der Zeitdruck ist rechtlich getaktet — NIS2 verlangt eine Frühwarnung binnen 24 Stunden, die DSGVO eine Meldung binnen 72 Stunden (Art. 33). Das BSI rät ausdrücklich, kein Lösegeld zu zahlen. Wer diese Entscheidungen erst im Ernstfall zum ersten Mal durchdenkt, trifft sie falsch — dieser Text liefert die Grundlage.
Ransomware trifft vor allem kleine und mittlere Unternehmen
Ransomware, also Erpressungssoftware mit Verschlüsselungsfunktion — vereinfacht gesagt: digitale Geiselnahme der eigenen Daten — ist seit Jahren das dominierende Schadensbild in der Unternehmens-IT. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) zählte für Deutschland im Jahr 2024 rund 950 angezeigte Angriffe. Die Dunkelziffer liegt nach Einschätzung der Behörde erheblich höher, weil viele Betroffene keine Anzeige erstatten.
Der entscheidende Befund für die Leitungsebene: Rund 80 Prozent der angezeigten Cyberangriffe — Ransomware ist dabei das häufigste Beispiel — richten sich gegen kleine und mittlere Unternehmen. Konzerne sind gut sichtbar, aber oft auch gut geschützt. KMU bieten eine breitere Angriffsfläche bei geringerem Widerstand. Cyberkriminelle wählen ihre Opfer nicht nach Branche oder Bekanntheit — sie wählen nach Aufwand-Ertrag-Verhältnis. Wer schwach geschützt ist, wird angegriffen. Das ist keine Frage des Pechs.
.Der typische Ablauf moderner Angriffe: Erst infiltrieren die Täter das Netz unbemerkt, spähen es über Tage bis Wochen aus, leiten Daten ab — und dann erst verschlüsseln sie alles auf einmal. Das BSI dokumentiert Angriffsverläufe, bei denen die Erstinfektion zwei bis drei Wochen vor der sichtbaren Verschlüsselung liegt. Bis die Leitung von einem Angriff erfährt, sind die Täter längst tief im System.
Zahlen oder nicht zahlen — die Entscheidung, die niemand allein treffen sollte
Die Lösegeldforderung kommt fast immer in Bitcoin oder einer anderen Kryptowährung. Beträge im sechsstelligen Euro-Bereich sind laut BSI üblich, bei größeren Unternehmen auch deutlich mehr. Bemerkenswert: Die weltweit gezahlten Lösegeldsummen sind zuletzt gesunken, während die Zahl der Angriffe weiter stieg — immer mehr Betroffene zahlen also nicht.
Die BSI-Empfehlung ist eindeutig: kein Lösegeld zahlen. Die Begründung ist pragmatisch, nicht moralisch: Zahlung garantiert keine Entschlüsselung. Wer zahlt, finanziert die Weiterentwicklung der Angriffswerkzeuge. Und wer einmal bezahlt hat, ist als zahlungswilliges Ziel bekannt.
Dennoch ist die Lage im Ernstfall komplizierter, als jede Empfehlung suggeriert. Viele Tätergruppen drohen heute zusätzlich mit der Veröffentlichung abgezogener Daten — auch wenn das Backup funktioniert, bleibt der Erpressungsdruck bestehen. Diese Entscheidung sollte deshalb nie spontan und allein getroffen werden. Sie gehört in einen vorab definierten Notfallplan, unter Einbindung von IT-Forensikern, Rechtsberatung und dem Versicherer — und muss dokumentiert werden.
Ohne Notfallplan
kostet jede Stunde doppelt
Ein Incident Response Plan (Notfall- und Reaktionsplan) ist das strukturierte Regelwerk, das festlegt, wer im Angriffsszenario was tut — und in welcher Reihenfolge. Vereinfacht gesagt: Es ist der Spielplan für den schlimmsten Fall, der eingeübt werden muss, bevor er eintreten kann.
Das BSI schreibt für KMU die Erstellung von Sicherheitskonzepten und Notfallplänen explizit als wesentliche Vorsorgemaßnahme vor. Ohne einen solchen Plan kostet jede Stunde im Ernstfall doppelt: erst durch den laufenden Produktionsausfall, dann durch falsche oder verspätete Entscheidungen.
Die Schadwirkung bei einem vollständigen Netzwerkkompromiss ist erheblich: Das BSI dokumentiert Ausfallzeiten von mehreren Tagen bis Wochen, bei zerstörten Backups von mehreren Wochen bis Monaten. In letzterem Fall kann das für kleinere Unternehmen existenzbedrohend sein. Ein konkretes Beispiel aus der Praxis: Ein Ransomware-Angriff auf einen kommunalen IT-Dienstleister traf im Oktober 2023 gleichzeitig 72 Kommunen mit rund 20.000 Arbeitsplätzen.
Wie sich die Bedrohung 2026 weiterentwickelt, zeigt der Fall JADEPUFFER: Sysdig Threat Research dokumentierte den ersten Ransomware-Angriff, den ein KI-Agent Ende-zu-Ende autonom durchführte — Einstieg über eine ungepatchte Software-Lücke, selbständige Aufklärung, Diebstahl von Zugangsdaten, Verschlüsselung und Löschung von Datenbanken, Bitcoin-Lösegeldforderung. Besonders perfide: Der Agent speicherte nicht einmal einen Entschlüsselungsschlüssel — Zahlen hätte die Daten also gar nicht zurückgebracht. Für die Leitung heißt das zweierlei: Angriffe skalieren künftig ohne menschliche Angreifer, und die BSI-Linie „nicht zahlen" bekommt ein weiteres, sehr praktisches Argument.
Was ein Notfallplan mindestens enthalten muss: Rollenzuweisungen (wer entscheidet was), Kommunikationsketten (intern und extern), eine Rangliste kritischer Systeme, Kontakte zu IT-Forensikern und zum Versicherer sowie den Meldepflichten-Fahrplan.
!
Was ein Notfallplan
mindestens enthalten muss
Im Ernstfall ticken zwei
Meldepflicht-Uhren gleichzeitig

Ransomware löst regelmäßig zwei parallele Meldepflichten aus, deren Fristen ab dem Moment der Kenntnisnahme laufen — nicht ab dem Moment, in dem die Analyse abgeschlossen ist.
NIS2 (Netz- und Informationssicherheitsrichtlinie der EU, in Deutschland seit Dezember 2025 in Kraft) verpflichtet Unternehmen ab bestimmten Schwellenwerten in kritischen Sektoren zu einem dreistufigen Verfahren: Frühwarnung an das BSI innerhalb von 24 Stunden, Folgemeldung innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats. Die 24-Stunden-Frist toleriert keine Vollständigkeit — das BSI-Prinzip lautet: Schnelligkeit vor Vollständigkeit.
DSGVO Art. 33 verpflichtet nahezu alle Unternehmen zur Meldung bei der zuständigen Datenschutz-Aufsichtsbehörde des Bundeslandes, sobald personenbezogene Daten betroffen sind — innerhalb von 72 Stunden. Die Frist läuft auch am Wochenende.
Beide Regime greifen bei einem typischen Ransomware-Angriff mit Datenabfluss gleichzeitig. Eine Meldung ersetzt nicht die andere. Wer die DSGVO-Meldung macht, hat damit die NIS2-Pflicht nicht erfüllt — und umgekehrt. Zusätzlich empfiehlt das BSI ausdrücklich die Strafanzeige bei der Zentralen Ansprechstelle Cybercrime (ZAC) der Landespolizei.
Im NIS2-Geltungsbereich drohen bei Versäumnissen Bußgelder bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Und: Die Fristen laufen, sobald das Unternehmen Kenntnis vom Vorfall hat — zugerechnet wird die Kenntnis der zuständigen Stelle, nicht erst das Wissen der Leitung.
Die Geschäftsleitung haftet persönlich — und kann das nicht delegieren
§ 38 des reformierten BSIG (Bundesgesetz über die Sicherheit in der Informationstechnik) macht die persönliche Haftung der Geschäftsleitung für Cybersicherheitsmängel nicht abdingbar. Vereinfacht gesagt: Wer als Geschäftsführer oder Vorstand die Umsetzung von IT-Sicherheitsmaßnahmen vernachlässigt oder ignoriert, kann dafür persönlich zur Verantwortung gezogen werden — auch wenn die IT-Abteilung offiziell zuständig war.
Das ist keine neue Erkenntnis der Cybersicherheit, sondern eine Parallele zur allgemeinen Geschäftsleitungspflicht: Die Leitungsebene muss sich aktiv über Risiken informieren, Maßnahmen veranlassen und deren Umsetzung kontrollieren. Wer das bei IT-Sicherheit systematisch unterlässt, handelt fahrlässig.
Der Haftungsrahmen umfasst zwei Ebenen: erstens die regulatorische (Bußgelder nach NIS2 oder DSGVO), zweitens die zivilrechtliche (Schadensersatz gegenüber Kunden, Partnern oder Gesellschaftern, wenn nachweisbar ist, dass bekannte Schutzmaßnahmen nicht ergriffen wurden). In der Praxis bedeutet das: Dokumentation ist Haftungsschutz. Wer nachweisen kann, dass er Sicherheitskonzepte beauftragt, Risiken bewertet und Maßnahmen überwacht hat, steht deutlich besser — auch wenn der Angriff trotzdem erfolgreich war.
Cyberversicherung: kein Selbstläufer
Eine Cyberversicherung gehört für KMU heute zur Standardausstattung des Risikomanagements — aber nur dann, wenn der Vertrag auch hält, was er verspricht. Ein Urteil des Landgerichts Kiel aus dem Jahr 2024 hat das auf dramatische Weise illustriert: Ein Holzgroßhandel mit 16 Niederlassungen in Norddeutschland klagte nach einem Hackerangriff auf Versicherungsleistung; der Aufwand zur Schließung der Lücke und Bereinigung lag bei fast 500.000 Euro. Der Versicherer focht den Vertrag wegen arglistiger Täuschung an — und bekam Recht. Im Versicherungsantrag hatte das Unternehmen angegeben, alle Rechner seien mit aktueller Antivirensoftware ausgestattet, Sicherheitsupdates würden ohne schuldhaftes Zögern durchgeführt. Tatsächlich liefen entscheidende Rechner auf veralteten Windows-Systemen (u. a. Windows Server 2003) ohne aktuelle Sicherheitsupdates und ohne aktuelle Antivirensoftware — der Hersteller-Support dafür war bereits ausgelaufen. Das LG Kiel erklärte den Versicherungsvertrag für von Anfang an nichtig: kein Cent Leistung. (LG Kiel, Urteil vom 23.05.2024, Az. 5 O 128/21)
Das ist kein Einzelfall. Laut aktuellen Marktdaten verfügen nur rund 40 Prozent der deutschen KMU überhaupt über eine Cyberversicherung. Von denen, die eine haben, sind nicht alle ausreichend abgesichert — weil Sublimits, Ausschlüsse und Obliegenheiten den tatsächlichen Schutz erheblich einschränken können.
Typische Obliegenheiten, die Versicherer voraussetzen und die im Schadenfall geprüft werden: Multi-Faktor-Authentifizierung, regelmäßige offline gelagerte Backups, aktuelles Patch-Management, dokumentiertes Berechtigungskonzept. Wer diese Anforderungen beim Vertragsabschluss pauschal bejaht und tatsächlich nicht erfüllt, riskiert dieselbe Situation wie der Holzgroßhändler aus Norddeutschland.
Die Versicherung ersetzt auch keine IT-Sicherheit. Das eine schützt nicht vor Angriffen, das andere nicht vor den Konsequenzen mangelhafter Absicherung. Beides muss zusammenwirken.
!
Wichtige Erkenntnisse
Ransomware ist kein technisches Problem, das die IT-Abteilung löst. Es ist ein unternehmerisches Risiko, das die Leitungsebene steuert — oder eben nicht steuert.
Ein Angriff kommt meist dann, wenn die Wachsamkeit nachlässt. Die Vorbereitung kommt dann, wenn noch nichts passiert ist. Das ist das Zeitfenster, das genutzt werden muss. Denn wenn der Angriff am Freitagabend um 17:42 Uhr beginnt, ist es für Planung zu spät.
Rechtsprechung und Primärquellen:
- Sysdig TRT: JADEPUFFER — erster vollautonomer KI-Ransomware-Angriff (2025)
- LG Kiel, 5 O 128/21, 23.05.2024 — Cyberversicherung nach Falschangaben nichtig (Volltext-PDF)
- Cisco: „What Is an Incident Response Plan?" — Incident Response, Business Continuity
- BSI-Lagebericht 2024 — Cybercrime — 950 Angriffe, 80 % KMU; Lösegeld weltweit 2024 rund 813 Mio. USD (Chainalysis)
- BSI — Ransomware-Empfehlungen — Bedrohungslage, Prävention, kein Lösegeld zahlen
- BSI — NIS2-Meldepflicht — Dreistufiges Verfahren
Fachbeiträge:
- NIS2-Meldepflichten 2026 — NIS2Compass — 24h/72h/1 Monat
- NIS2-Meldewege: Erste Incident-Stunde entscheidend — Koordination der Meldepflichten
- NIS2 Meldepflicht Fristen — secjur — Fristen und Ablauf
- Zentrale Ansprechstellen Cybercrime der Polizeien — offizielle Übersicht — ZAC, DSGVO, NIS2
- GDV — Cyberversicherung: Versicherer fordern mehr Prävention — MFA, Backup, Patch-Management
- Gothaer KMU-Studie 2024 via Focus Versicherungsprofi — 40 % KMU versichert, Anforderungen

