Ransomware hat sich schneller verändert, als die Abwehrmaßnahmen vieler Unternehmen mithalten konnten. Ein neuer Leitfaden zur Planung der Reaktion auf Ransomware-Vorfälle beleuchtet, wie Ransomware-as-a-Service (RaaS)-Operationen, automatisierte Angriffswerkzeuge und ein wachsender Fokus auf gestohlene Daten statt nur gesperrte Dateien neu definieren, was es bedeutet, vorbereitet zu sein. Für alle, denen Datenschutz am Herzen liegt – nicht nur IT-Kontinuität –, ist dieser Wandel von großer Bedeutung.

Ein Plan zur Reaktion auf Ransomware-Vorfälle drehte sich früher meist um Backups und Ausfallzeiten. Wenn Angreifer Dateien verschlüsselten, spielte man sie aus dem Backup zurück und machte weiter. Dieses Playbook ist zunehmend veraltet. Die heutigen Ransomware-Banden stehlen oft sensible Daten, bevor sie überhaupt eine Verschlüsselung auslösen. Dadurch wird jeder Vorfall zu einem potenziellen Datenschutzverstoß – unabhängig davon, ob Lösegeld gezahlt oder die Systeme wiederhergestellt werden.

Warum Datendiebstahl das Datenschutzkalkül verändert

Die Entwicklung hin zur Datenerpressung bedeutet, dass ein Reaktionsplan „Wiederherstellung“ nicht länger als Ziellinie behandeln kann. Selbst Unternehmen mit soliden Backups und schnellen Wiederherstellungsprozessen haben weiterhin die Konsequenz, dass gestohlene Kundendaten, Mitarbeiterdateien oder Gesundheitsdaten auf einem kriminellen Server liegen. Genau dieses Muster wird in jüngsten Ransomware-Angriffen in St. Louis beschrieben, die eine Verlagerung zur Datenerpressung zeigen, bei denen Angreifer die Exfiltration der Verschlüsselung vorzogen, weil gestohlene Daten ihnen mehr Druckmittel verschaffen. Ein Reaktionsplan, der nur auf Systemverfügbarkeit ausgelegt ist, übersieht die Datenschutzgefährdung vollständig.

Deshalb muss die moderne Vorfallsreaktionsplanung eine Datenkartierung umfassen: zu wissen, welche personenbezogenen Daten wo liegen, wer Zugriff darauf hat und wie schnell sich feststellen lässt, was bei einem Eindringen tatsächlich entwendet wurde. Ohne diese Grundlage raten Unternehmen wochenlang nach dem Vorfall, welche Meldepflichten bei Datenschutzverletzungen bestehen – das ist schlecht für die Aufsichtsbehörden, schlimmer für die betroffenen Personen und schädlich für das Vertrauen.

Ransomware-as-a-Service senkt die Einstiegshürde

Ein Grund, warum das Ransomware-Volumen weiter steigt, ist das RaaS-Modell, bei dem weniger technisch versierte Kriminelle fertige Ransomware-Kits und Infrastrukturen von ausgefeilteren Entwicklern mieten können. Diese Arbeitsteilung hat den Kreis der Angreifer erweitert, die in der Lage sind, eine ernsthafte Kampagne durchzuführen. US-Bundesbehörden haben bereits auf die realen Auswirkungen dieses Trends hingewiesen: In einer gemeinsamen Warnung warnten CISA, FBI und NSA vor der Gunra-Ransomware, die Gesundheitseinrichtungen trifft – ein Sektor, in dem gestohlene Daten besonders sensibel sind und sich nach einer Offenlegung kaum zurückholen lassen.

Automatisierung verschärft das Problem zusätzlich. Sicherheitsforscher haben Fälle dokumentiert, die auf KI-gesteuerte Angriffswerkzeuge hindeuten, darunter Sysdigs Erkenntnisse zu einem nach eigenen Angaben vollständig autonomen KI-Ransomware-Angriff. Unabhängig davon, ob heute jedes Unternehmen KI-gesteuerte Eindringversuche erlebt, zeigt die Entwicklung, dass Reaktionspläne Angriffe berücksichtigen müssen, die schneller ablaufen und auf Angreiferseite weniger menschliche Koordination erfordern als in früheren Jahren.

Einen Plan erstellen, der tatsächlich Menschen schützt – nicht nur Systeme

Ein starker Reaktionsplan für Ransomware-Vorfälle beginnt, bevor ein Angriff stattfindet. Das bedeutet, kritische Daten zu identifizieren, Backups regelmäßig zu testen und klare Rollen dafür festzulegen, wer in einer Krise Entscheidungen trifft – etwa ob Lösegeld gezahlt wird, wann betroffene Personen benachrichtigt werden und wie mit Aufsichtsbehörden und Kunden kommuniziert wird. Es bedeutet auch, über die IT-Abteilung hinaus zu schulen. Jüngste Untersuchungen zeigten, dass 62 % der Ransomware-Opfer Führungskräfte und nicht IT-Personal sind – ein Hinweis darauf, dass Phishing und Social Engineering zunehmend Menschen mit breitem Organisationszugriff ins Visier nehmen statt technischer Administratoren.

Kleinere Unternehmen stehen vor dieser Herausforderung mit weniger Ressourcen, weshalb gezielte Orientierung wichtig ist. Ein aktueller Ransomware-Leitfaden 2026 für australische KMU von Aspire Computing betrachtet Ransomware-Bereitschaft ebenso als Compliance-Thema wie als technisches Thema – eine nützliche Perspektive für jedes kleine oder mittelgroße Unternehmen, das begrenzte Sicherheitsbudgets priorisieren muss.

Was das für Sie bedeutet

Wenn Sie ein Unternehmen führen, ist ein wirksamer Reaktionsplan für Ransomware-Vorfälle keine optionale Infrastruktur mehr. Er ist eine Datenschutzmaßnahme. Je schneller Sie einen Eindringversuch erkennen, feststellen können, auf welche Daten zugegriffen wurde, und betroffene Personen benachrichtigen, desto weniger Schaden richtet ein Vorfall für die Menschen an, deren Informationen in Ihren Systemen lagen. Wenn Sie Angestellte oder Führungskraft sind, sollten Sie verstehen, dass Sie möglicherweise ein wahrscheinlicheres Ziel sind als das IT-Team und dass grundlegende Wachsamkeit bei Phishing und ungewöhnlichen Anfragen eine bedeutende Verteidigungslinie darstellt. Wenn Sie Kunde oder Patient einer Organisation sind, die Ihre Daten verarbeitet, ist es hilfreich zu wissen, dass die Fähigkeit eines Unternehmens zur Reaktion auf Vorfälle direkt beeinflusst, wie schnell und wie ehrlich Sie informiert werden, wenn Ihre Informationen kompromittiert wurden.

Wichtige Erkenntnisse

Ransomware dreht sich 2025/2026 weniger um gesperrte Bildschirme als um gestohlene Daten, RaaS-gestützte Angreifer und zunehmend automatisierte Angriffstechniken. Unternehmen sollten Datenkartierung und schnelle Bewertungen von Datenschutzverletzungen als Kernbestandteile jedes Reaktionsplans für Ransomware-Vorfälle behandeln – nicht als nachträglichen Gedanken. Schulen Sie alle Mitarbeitenden, nicht nur die IT, da Führungskräfte häufig angegriffen werden. Kleinere Unternehmen sollten branchenspezifische Leitfäden suchen, statt anzunehmen, dass Ransomware nur große Unternehmen bedroht. Und alle – von Führungskräften bis zu Endnutzern – sollten erkennen, dass ein gut getesteter Reaktionsplan letztlich ebenso ein Datenschutzinstrument ist wie ein technischer Wiederherstellungsmechanismus.