Netzwerk & Sicherheit

Ransomware: was in den ersten 24 Stunden zählt

Die Reihenfolge der ersten Stunden entscheidet über Beweise, Meldefristen und Wiederanlauf. Wer sie erst im Ernstfall festlegt, verliert Zeit, die er nicht hat.

Die ersten zehn Minuten

Ein Mitarbeiter meldet, dass eine Datei sich nicht öffnen lässt. Zehn Minuten später melden es drei weitere. Auf einem Bildschirm steht ein Text mit einer Zahlungsaufforderung.

Was in den folgenden Stunden passiert, entscheidet über drei Dinge: ob Beweise erhalten bleiben, ob gesetzliche Fristen eingehalten werden, und wie lange der Stillstand dauert. Alle drei lassen sich vorbereiten. Keines lässt sich improvisieren.

Die Reihenfolge, nicht die Geschwindigkeit

Der erste Reflex ist, die Rechner auszuschalten. Der zweite ist, sofort aus dem Backup zurückzuspielen. Beide sind verständlich und beide können schaden.

Trennen statt ausschalten. Ein Herunterfahren löscht den Arbeitsspeicher und damit möglicherweise den Schlüssel, mit dem verschlüsselt wurde, sowie die Spuren, die zeigen, wie der Angreifer hereinkam. Das Netzwerkkabel ziehen oder den Port am Switch deaktivieren stoppt die Ausbreitung genauso wirksam und erhält den Zustand. Bei virtuellen Maschinen ist ein Snapshot des laufenden Zustands möglich; er bewahrt den Speicherinhalt.

Nicht zurückspielen, bevor der Weg hinein bekannt ist. Eine Wiederherstellung in eine Umgebung, in der der Zugang noch offen steht, führt zur zweiten Verschlüsselung, diesmal mit dem Wissen des Angreifers über Ihre Sicherung. Zuerst muss der Einstiegspunkt geschlossen sein.

Die Sicherung sofort vom Netz nehmen. Moderne Angriffe suchen zuerst die Backups. Wenn das Sicherungssystem noch erreichbar ist, ist es in Gefahr. Ein Sicherungsstand, der nicht verändert werden kann (unveränderlich abgelegt oder offline), ist der Unterschied zwischen Wiederanlauf und Neuaufbau.

Die Uhr, die sofort läuft

Zwei Fristen beginnen mit der Kenntnis des Vorfalls, nicht mit dem Abschluss der Analyse.

„Betroffen sein können" ist der entscheidende Halbsatz in Art. 33 DSGVO. Bei einer Verschlüsselung von Fileservern, Mailsystemen oder Fachanwendungen ist die Betroffenheit personenbezogener Daten der Regelfall, nicht die Ausnahme. Die Meldung ist auch dann abzugeben, wenn noch nicht alles bekannt ist; unvollständige Angaben werden nachgereicht. Das Prinzip beider Regelwerke ist dasselbe: Schnelligkeit vor Vollständigkeit.

Wer erst nach abgeschlossener Forensik meldet, hält die Frist nie ein. Forensik dauert Wochen. Die Frist läuft in Stunden.

Dazu kommen zwei Meldungen, die keine Frist haben, aber Wirkung: die Strafanzeige bei der Zentralen Ansprechstelle Cybercrime des zuständigen Landeskriminalamts, und die Meldung an die Cyberversicherung. Versicherungsbedingungen enthalten regelmäßig Anzeige- und Mitwirkungspflichten; wer erst nach eigener Sanierung meldet, riskiert den Schutz.

WerFristGrundlage
Jedes Unternehmen, wenn personenbezogene Daten betroffen sein könnenMeldung an die Datenschutzaufsichtsbehörde binnen 72 StundenArt. 33 DSGVO
Betroffene Personen, wenn ein hohes Risiko für sie bestehtBenachrichtigung unverzüglichArt. 34 DSGVO
Einrichtungen im Anwendungsbereich von NIS2Erstmeldung binnen 24 Stunden, ausführliche Meldung binnen 72 Stunden, Abschlussmeldung nach einem Monat§ 32 BSIG

Die Frage nach dem Lösegeld ist keine technische

Sie wird an die IT gestellt und dort nicht entschieden. Das Bundesamt für Sicherheit in der Informationstechnik rät von Zahlungen ab, aus einem nachvollziehbaren Grund: Eine Zahlung finanziert die nächste Kampagne und garantiert nichts. Es gibt Fälle mit funktionierendem Schlüssel und Fälle ohne.

Rechtlich ist eine Zahlung kein neutraler Vorgang: Sanktionsrecht und Strafrecht können berührt sein, abhängig davon, wer der Empfänger ist. Diese Prüfung gehört in dieselbe Stunde wie die technische Bewertung, und sie gehört zu einem Anwalt, nicht zu einem Dienstleister. Wir bewerten die technische Lage und die Wiederherstellbarkeit; die Entscheidung selbst trifft die Geschäftsführung mit rechtlicher Beratung.

Der praktische Punkt dabei: Wer eine geprüfte, unveränderliche Sicherung hat, muss die Frage nicht beantworten. Sie stellt sich nur dort, wo die Wiederherstellung unsicher ist.

Wer entscheidet, wenn niemand erreichbar ist

Der häufigste Zeitverlust in den ersten Stunden ist keine technische Frage, sondern eine organisatorische: Es ist unklar, wer die Freigabe für das Trennen von Systemen erteilt, wer mit Kunden spricht, wer die Behörde informiert. Bei einem Vorfall am Freitagabend ist das keine theoretische Lücke.

Deshalb enthält unser IT-Notfallhandbuch als eigenes Kapitel Rollen und Vertretung sowie einen Wiederanlaufprozess in fünf Schritten mit vorgeschriebener Reihenfolge und dazu Checklisten für die physische Prüfung, den Backupstatus, den Wiederanlauf nach Priorität und die abschließende Funktionsprüfung. Nicht, weil Checklisten schön aussehen, sondern weil in den ersten Stunden niemand nachdenken sollte, was als Nächstes kommt.

Ein Grundsatz daraus ist unbequem und trotzdem nicht verhandelbar: Das Notfallhandbuch muss ohne IT verfügbar sein. Zusätzlich in Papierform, an einem festgelegten Ort, bei jeder Aktualisierung neu ausgedruckt. Ein Handbuch, das nur auf dem Fileserver liegt, ist genau dann unerreichbar, wenn es gebraucht wird. Dasselbe gilt für die Telefonliste, die Zugangsdatenablage und die Vertragsnummern der Versicherung.

Der zweite Grundsatz: keine Zugangsdaten in der Dokumentation. Vermerkt wird, wo sie liegen und wer Zugriff hat. Ein Betriebshandbuch wird weitergegeben. Mit Zugangsdaten darin ist es ein Generalschlüssel in Umlauf.

Die Reihenfolge des Wiederanlaufs steht vor dem Vorfall fest

Nach der Eindämmung kommt die Frage, was zuerst wieder läuft. Sie lässt sich im Ernstfall nicht sachlich beantworten, weil dann jede Abteilung ihr System für das wichtigste hält.

Vorher ist sie beantwortbar. Dazu gehört je System die Einordnung in eine Kritikalität, die Abhängigkeit von anderen Systemen (ein Fachverfahren ohne Verzeichnisdienst und ohne Datenbank startet nicht) und die Angabe, wie viel Datenverlust und wie viel Stillstand tragbar sind. Diese beiden Zahlen heißen RPO und RTO; ohne sie ist jede Wiederanlaufreihenfolge geraten. Wir führen sie in einer Systemliste mit Wiederanlaufreihenfolge und Nachweis je System.

Aus derselben Liste ergibt sich der Notbetrieb: welche Vorgänge auf Papier weiterlaufen können, für wie lange, und wer das weiß.

Was heute zu tun ist

Fünf Punkte, die nach einem Vorfall nicht mehr nachzuholen sind:

Der ehrliche Satz zum Schluss: Der Vorfall selbst ist beherrschbar, wenn diese fünf Punkte stehen. Ohne sie wird aus einem technischen Zwischenfall ein Betriebsstillstand mit Fristverletzung, und die Fristverletzung ist der Teil, der auch nach der Wiederherstellung noch Folgen hat.

Zum Weiterlesen: Backup ist nicht Notfallvorsorge: die zwei Zahlen, die zählen · NIS2: wer betroffen ist und was zu tun ist

Quellen: Art. 33 und 34 DSGVO; § 32 BSIG in der Fassung des NIS2-Umsetzungsgesetzes; Empfehlung des BSI zum Umgang mit Lösegeldforderungen. Rechtsstand 07.09.2026. Dieser Beitrag ist eine fachliche Einordnung und keine Rechtsberatung.

  • Ein Sicherungsstand, der nicht verändert werden kann: unveränderlich abgelegt oder
  • Die Wiederanlaufreihenfolge schriftlich, mit RPO und RTO je System, abgestimmt mit
  • Die Notfallunterlagen auf Papier, an einem festgelegten Ort, aktuell.
  • Ein benannter Entscheidungsweg mit Vertretung, erreichbar außerhalb der
  • Eine Übung. Ein einziger Wiederherstellungsversuch eines wichtigen Systems unter