Ein Verbot der Zahlung an Cyberkriminelle rückt näher an die Gesetzeskraft
Jahrelang fanden Ransomware-Verhandlungen im Vereinigten Königreich still und hinter verschlossenen Türen statt, wobei Organisationen die Kosten einer Zahlung gegen die Kosten von Ausfallzeiten, Datenverlust oder öffentlicher Enthüllung abwogen. Diese Kalkulation wird sich ändern. Die britische Regierung hat Vorschläge für ein gezieltes Ransomware-Zahlungsverbot vorangetrieben, das öffentlichen Stellen, einschließlich der Kommunalverwaltung, sowie Eigentümern und Betreibern kritischer nationaler Infrastruktur (CNI) generell verbieten würde, Lösegeld an Cyberkriminelle zu zahlen.
Das Verbot würde umfassend für den öffentlichen Sektor und für die 13 als CNI eingestuften Sektoren gelten, zu denen Gesundheit, Energie, Finanzen, Verkehr, Kommunikation und Verteidigung gehören. Für Organisationen außerhalb dieses Anwendungsbereichs ist das Bild anders, aber dennoch bemerkenswert: Private Unternehmen, die eine Lösegeldzahlung in Erwägung ziehen, wären verpflichtet, die Regierung vorher zu benachrichtigen, was den Behörden Einblick in ein Problem verschafft, das historisch unterberichtet wurde.
Dies ist keine hypothetische Übung. Es stellt eine der bedeutendsten Veränderungen der britischen Cybersicherheitspolitik seit Jahren dar und setzt öffentliche Stellen und Infrastrukturbetreiber real unter Druck, zu überdenken, wie sie sich auf Ransomware-Vorfälle vorbereiten und sich von ihnen erholen – nicht nur, wie sie auf Forderungen reagieren, nachdem ein Angriff bereits stattgefunden hat.
Warum dies grundsätzlich eine Frage des Datenschutzes und der Datensicherheit ist
Ransomware-Verbote werden oft ausschließlich als Kriminalitätsbekämpfungspolitik dargestellt, mit der Logik, dass die Unterbindung von Zahlungen den finanziellen Anreiz für Angreifer beseitigt, britische Institutionen ins Visier zu nehmen. Doch unter dieser Darstellung verbirgt sich eine schwierigere Datenschutzfrage: Was geschieht mit den Daten von Bürgern und Patienten, wenn die Option zu zahlen entfällt?
Wenn ein Krankenhausträger, ein Gemeinderat oder ein Infrastrukturbetreiber von Ransomware getroffen wird und sich weigert (oder nun gesetzlich daran gehindert ist), zu zahlen, drohen Angreifer häufig damit, gestohlene Daten stattdessen zu veröffentlichen. Diese Daten können Gesundheitsakten, Sozialleistungsinformationen, Schulunterlagen oder personenbezogene Details im Zusammenhang mit essenziellen Diensten umfassen. Sobald diese Daten exfiltriert wurden, kann keine politische Änderung die Offenlegung rückgängig machen. Ein Zahlungsverbot reduziert nicht die Menge personenbezogener Daten, die Kriminelle vor der Verschlüsselung stehlen; es beseitigt lediglich einen möglichen Weg, deren Veröffentlichung zu verhindern.
Hier überschneidet sich das Verbot direkt mit den Datenschutzpflichten. Öffentliche Stellen und CNI-Betreiber haben bereits Pflichten in Bezug auf die Meldung von Datenschutzverletzungen und den Schutz personenbezogener Daten. Ein Zahlungsverbot erhöht den Einsatz an vorderster Front: Da eine Zahlung keine Option mehr ist, um eine Leak-Drohung abzuwenden, benötigen Organisationen wasserdichte Präventions-, Erkennungs- und Wiederherstellungsfähigkeiten, um überhaupt nie an diesen Punkt zu gelangen. Tatsächlich verschiebt die Politik die Last von der Krisenverhandlung hin zu proaktiver Resilienz – genau dort, wo der Datenschutz von Anfang an hätte im Fokus stehen sollen.
Was öffentliche Stellen und CNI-Organisationen tun sollten, bevor das Gesetz in Kraft tritt
Organisationen im Anwendungsbereich sollten nicht darauf warten, dass die Gesetzgebung finalisiert wird, bevor sie handeln. Mehrere praktische Schritte sind es wert, jetzt priorisiert zu werden:
- Testen Sie Backup- und Wiederherstellungsprozesse unter realistischen Bedingungen. Ein Zahlungsverbot funktioniert nur, wenn eine Wiederherstellung ohne Zahlung tatsächlich machbar ist. Backups müssen vom Primärnetzwerk isoliert, regelmäßig getestet und schnell genug sein, um kritische Dienste innerhalb akzeptabler Zeitrahmen wiederherzustellen.
- Kartieren Sie Datenflüsse und klassifizieren Sie sensible Datensätze. Genaau zu wissen, welche personenbezogenen oder sensiblen Daten wo liegen und wie sie geschützt sind, ist sowohl für die Reaktion auf Datenschutzverletzungen als auch für die regulatorische Compliance entscheidend, sobald das Verbot in Kraft ist.
- Aktualisieren Sie Incident-Response-Pläne, um die Realität ohne Zahlung widerzuspiegeln. Playbooks, die auf der Annahme geschrieben wurden, dass eine Zahlung weiterhin eine Option ist, müssen um Containment, Kommunikation und Wiederherstellung ohne Lösegeld-Fallback herum neu geschrieben werden.
- Überprüfen Sie den Zugang von Lieferanten und Dritten. Viele Ransomware-Vorfälle entstehen durch Anbieter oder Lieferkettenplattformen statt durch direkte Angriffe. Die Weigerung des Schweizer Herstellers Stadler, ein Lösegeld zu zahlen, nachdem Angreifer technische Daten über eine Lieferantenplattform kompromittiert hatten, ist ein nützliches reales Beispiel dafür, wie eine Exposition über Dritte einen schwerwiegenden Vorfall auslösen kann, selbst wenn die eigenen Systeme einer Organisation sicher sind.
- Treten Sie frühzeitig mit Cyberversicherern in Kontakt. Policen, die davon ausgingen, dass Lösegeldzahlungen eine abgedeckte Wiederherstellungsoption sind, müssen überprüft werden.
Was dies für Sie bedeutet
Wenn Sie auf öffentliche Dienste angewiesen sind – sei es der NHS, kommunale Dienstleistungen oder als CNI eingestufte Versorgungsunternehmen –, betrifft diese politische Verschiebung, wie Ihre Daten während eines Angriffs geschützt werden, nicht nur, ob eine Organisation Kriminelle bezahlt. Ein Zahlungsverbot garantiert nicht, dass Ihre Daten nicht gestohlen werden, aber es drängt öffentliche Stellen zu stärkerer Prävention und schnellerer, transparenterer Wiederherstellung, da stilles Zahlen, um ein Problem verschwinden zu lassen, nicht mehr zur Verfügung steht. Rechnen Sie mit mehr öffentlicher Offenlegung von Vorfällen in diesen Sektoren, da die Meldeanforderungen zusammen mit dem Verbot verschärft werden.
Wichtige Erkenntnisse
Das britische Ransomware-Zahlungsverbot markiert eine bewusste Abkehr davon, Lösegeldzahlungen als akzeptable letzte Option für öffentliche Institutionen und kritische Infrastruktur zu behandeln. Für Organisationen im Anwendungsbereich liegt die Priorität nun auf Resilienz: getestete Backups, kartierte Datenbestände, aktualisierte Incident-Response-Pläne und überprüfte Lieferantenbeziehungen. Für alle anderen ist das Verbot ein Signal, dass Transparenz und Rechenschaftspflicht bei Ransomware-Vorfällen, die essenzielle Dienste betreffen, zunehmen werden. Informiert zu bleiben, wie Ihre Kommunalverwaltung, Ihr Gesundheitsdienstleister oder Ihr Versorgungsunternehmen mit diesen Anforderungen umgeht, ist ein vernünftiger und lohnenswerter Schritt, während die Gesetzgebung zur Rechtskraft voranschreitet.




