BlogBetrieb & Betreuung

Daten verschlüsselt, Lösegeld gefordert: Erste Schritte bei Ransomware

3 Minuten LesezeitStand: Oktober 2026

Kurz gesagt

Trennen Sie betroffene Geräte sofort vom Netzwerk, schalten Sie sie aber nicht vorschnell aus und löschen Sie nichts. Informieren Sie Ihre IT, erstatten Sie Anzeige und prüfen Sie, ob Sie personenbezogene Daten innerhalb von 72 Stunden melden müssen. Polizei und Sicherheitsbehörden raten davon ab, Lösegeld zu zahlen. Wiederhergestellt wird aus einer Sicherung, die vom Angriff nicht erreicht wurde.

Was Ransomware ist

Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Entschlüsselung Geld verlangt. Häufig kopieren die Angreifer die Daten vorher auch und drohen mit der Veröffentlichung. Sie kommt meist über Anhänge in E-Mails, über unsichere Fernzugänge oder über Sicherheitslücken in Software, die nicht aktualisiert wurde.

Die ersten Minuten

  1. Betroffene Geräte vom Netz trennen. Netzwerkkabel ziehen, WLAN ausschalten. So verhindern Sie, dass sich die Verschlüsselung auf weitere Rechner, Server und Netzlaufwerke ausbreitet.
  2. Nicht vorschnell ausschalten oder neu installieren. Im laufenden Zustand können noch Spuren vorhanden sein, die für die Analyse wichtig sind. Ob ein Gerät heruntergefahren werden sollte, entscheiden Fachleute im Einzelfall.
  3. Sicherungen schützen. Trennen Sie externe Sicherungsmedien und prüfen Sie, ob Ihre Sicherungen noch intakt sind, ohne sie mit befallenen Geräten zu verbinden.
  4. Nichts löschen. Auch nicht die Lösegeldforderung. Machen Sie ein Foto davon.
  5. Festhalten, was passiert ist. Wann wurde der Angriff bemerkt, welche Geräte sind betroffen, was hat jemand kurz vorher geöffnet?

Wen Sie informieren sollten

  • Ihre IT oder Ihren IT-Dienstleister, damit die Vorfallsbehandlung beginnt.
  • Die Polizei. Für Unternehmen gibt es in jedem Bundesland eine Zentrale Ansprechstelle Cybercrime (ZAC) bei der Polizei.
  • Die Datenschutz-Aufsichtsbehörde, wenn personenbezogene Daten betroffen sein können. Die Frist beträgt in der Regel 72 Stunden ab Kenntnis (Art. 33 DSGVO).
  • Ihre Versicherung, falls Sie eine Cyberversicherung haben. Viele Policen verlangen eine sofortige Meldung und vermitteln Fachleute.
  • Ihre Mitarbeitenden, mit klaren Anweisungen, was sie jetzt tun und lassen sollen.

Zahlen oder nicht?

Polizei und Sicherheitsbehörden raten davon ab, Lösegeld zu zahlen. Es gibt keine Garantie, dass die Angreifer tatsächlich einen funktionierenden Schlüssel liefern oder kopierte Daten löschen. Wer zahlt, finanziert weitere Angriffe und gilt womöglich als lohnendes Ziel für den nächsten. Die Entscheidung liegt am Ende bei Ihnen, sollte aber nie unter Zeitdruck allein getroffen werden.

Für manche ältere Ransomware-Varianten gibt es kostenlose Entschlüsselungswerkzeuge. Das Projekt „No More Ransom“, an dem Polizeibehörden und Sicherheitsfirmen beteiligt sind, sammelt solche Werkzeuge.

Wiederherstellen

Wiederhergestellt wird nur auf sauberen Systemen und nur aus Sicherungen, die der Angriff nicht erreicht hat. Bevor Systeme wieder ans Netz gehen, muss geklärt sein, wie die Angreifer hereingekommen sind, sonst beginnt alles von vorn. Ändern Sie alle Passwörter, insbesondere die von Administratoren und Fernzugängen.

Vorbeugen: das, was im Ernstfall zählt

  • Mindestens eine Sicherung, die nicht dauerhaft mit dem Netzwerk verbunden ist oder sich nicht verändern lässt.
  • Regelmäßig getestete Wiederherstellung.
  • Zeitnahe Sicherheitsupdates für Betriebssysteme, Server und Programme.
  • Zwei-Faktor-Anmeldung für E-Mail und alle Fernzugänge.
  • Mitarbeitende, die verdächtige Mails erkennen und melden, ohne Angst vor Ärger.
  • Ein Notfallplan, der ausgedruckt vorliegt.

Häufige Fragen

Soll ich den befallenen Rechner ausschalten?
Trennen Sie ihn zuerst vom Netzwerk. Ob er ausgeschaltet werden sollte, hängt vom Fall ab: Im laufenden Zustand sind noch Spuren im Arbeitsspeicher, die für die Analyse wertvoll sein können. Holen Sie dazu möglichst schnell fachlichen Rat ein.
Zahlt eine Versicherung das Lösegeld?
Das regeln die einzelnen Policen unterschiedlich. Viele Cyberversicherungen übernehmen vor allem Kosten für Fachleute, Wiederherstellung und Betriebsunterbrechung. Lesen Sie die Bedingungen, bevor ein Fall eintritt.
Woran erkenne ich, ob auch meine Sicherungen betroffen sind?
Prüfen Sie Sicherungen nur von einem sauberen Gerät aus und ohne Verbindung zu befallenen Systemen. Verschlüsselte Dateien haben oft geänderte Endungen und lassen sich nicht öffnen. Sicherungen, die offline oder unveränderbar gespeichert waren, sind meist unversehrt.
Muss ich den Vorfall melden?
Wenn personenbezogene Daten betroffen sein können, in der Regel ja, innerhalb von 72 Stunden an die Datenschutz-Aufsichtsbehörde. Bestimmte Branchen haben zusätzliche Meldepflichten. Eine Anzeige bei der Polizei ist in jedem Fall sinnvoll.
Gehört zum BereichBetrieb & Betreuung

Weitere Fragen

Ihre Frage warnicht dabei?

Dann stellen Sie sie uns direkt. Wir antworten persönlich, und häufige Fragen landen später auch hier.

Frage stellen