Ransomware
Die ersten 60 Minuten nach einem Ransomware-Angriff
Auf dem Bildschirm steht eine Forderung, und die Dateien auf dem Server gehen nicht mehr auf. Was in der ersten Stunde passiert, entscheidet mit darüber, ob sich der Angriff weiter ausbreitet und ob Spuren erhalten bleiben. Und ob Ihre Versicherung später zahlt.
Diese Seite ist zum Ausdrucken gedacht. Sie brauchen dafür kein Formular und keine Anmeldung. Geben Sie sie gern weiter.
Direkt zum Ablauf für die erste Stunde
Stand: 17.09.2026
Ein Hinweis vorweg, damit nichts falsch verstanden wird. Eine amtliche Minutenliste für die erste Stunde gibt es nicht. Die Reihenfolge unten ist unsere Gliederung der Empfehlungen des BSI. Grundlage sind das Arbeitspapier „Erste Hilfe bei einem schweren IT-Sicherheitsvorfall“ vom 07.10.2022, die IT-Notfallkarte des BSI und die „TOP 12 Maßnahmen bei Cyber-Angriffen“ von 2019. Die Papiere sind ein paar Jahre alt. Es sind trotzdem die einzigen amtlichen deutschen Anleitungen dazu, und das BSI verlinkt sie bis heute.
Verschlüsselt wird laut BSI „häufig nachts oder am Wochenende“. Hängen Sie das Blatt also dahin, wo es morgens um sechs jemand findet.
Kastl & Rieter IT-Service GmbH, Köln. Aus: kastl-rieter.de/ransomware-angriff-was-tun
Zum Ausdrucken: die erste Stunde
Vorher eintragen, solange alles läuft:
- IT-Dienstleister, auch außerhalb der Geschäftszeiten:
- Cyberversicherung, Telefon und Vertragsnummer:
- Datenschutzbeauftragter oder wer bei Ihnen den Datenschutz macht:
- Wer im Betrieb entscheidet:
- Vertretung:
- Wer mitschreibt:
- Aufhören und melden. Wer etwas bemerkt, hört auf, an dem Gerät zu arbeiten, und ruft an. Nichts wegklicken, nichts reparieren. Auf der IT-Notfallkarte des BSI steht dazu: „Maßnahmen nur nach Anweisung einleiten.“
- Vom Netz trennen, nicht ausschalten. Sind Dateien schon verschlüsselt oder steht eine Forderung auf dem Bildschirm, das Netzwerkkabel ziehen. Das Gerät nicht herunterfahren und nicht ausschalten. Ist nur ein einzelner Rechner auffällig und nichts verschlüsselt, zuerst den IT-Dienstleister anrufen.
- Nicht mit dem Administrator-Konto anmelden. Auf keinem Gerät, das befallen sein könnte, solange es noch im Netz oder am Internet hängt. Das BSI nennt das seine oberste Regel.
- Sicherungen anhalten. Laufende Sicherungen stoppen und vor weiterem Zugriff schützen. Sonst überschreibt die nächste Sicherung womöglich die letzte brauchbare.
- Eine Person entscheidet, eine schreibt mit. Die erste große Frage lautet: Spuren sichern oder so schnell wie möglich neu aufsetzen? Beides zugleich geht nicht. Diese Frage beantwortet die Geschäftsführung.
- Anrufen.
- Ihren IT-Dienstleister.
- Ihre Cyberversicherung, falls Sie eine haben. Und zwar bevor jemand Geld für Forensik oder Wiederherstellung ausgibt.
-
Die Polizei. In Nordrhein-Westfalen gibt es zwei Wege:
- LKA NRW, Zentrale Ansprechstelle Cybercrime, nur für Unternehmen und Behörden: +49 211 939-4040, cybercrime.lka@polizei.nrw.de
- ZAC NRW der Justiz, Staatsanwaltschaft Köln, 24/7-Hotline: 0221 477-4922
- Ihren Datenschutzbeauftragten. Für die Meldung an die Datenschutzaufsicht gilt eine Frist von möglichst 72 Stunden, ab dem Moment, in dem Sie von der Datenpanne wissen.
- Aufschreiben, mit Uhrzeit. Wer hat es gemeldet? Welches Gerät ist betroffen? Wie wurde damit gearbeitet, und was war zu sehen? Wann ist es passiert? Wo steht das Gerät? Den Bildschirm mit dem Handy fotografieren. Jeden Schritt, den danach jemand macht, mit Uhrzeit notieren.
Auf keinen Fall:
- ein einzelnes Gerät schnell sauber machen und weiterarbeiten
- alles neu aufsetzen, bevor Versicherung und Polizei Bescheid wissen
- auf die Forderung eingehen oder zahlen, ohne vorher Polizei und Anwalt zu fragen
Stand der Nummern: 21.09.2026, abgelesen auf polizei.de und zac.nrw.de.
Warum das Kabel und nicht der Ausschalter
Das klingt falsch herum. Wer einen Brand sieht, will den Strom abstellen. Das BSI empfiehlt trotzdem das Gegenteil:
„Potenziell infizierte Systeme sollten umgehend vom Netzwerk isoliert werden, um eine weitere Ausbreitung der Schadsoftware im Netz durch Seitwärtsbewegungen (Lateral Movement) zu verhindern. Dazu das Netzwerkkabel ziehen. Gerät nicht herunterfahren oder ausschalten.“
Was eine Seitwärtsbewegung ist, steht in unserer Erklärung, was Ransomware ist.
Der Grund: Beim Herunterfahren fasst das Betriebssystem viele Dateien an und überschreibt manche davon. Damit gehen Spuren verloren. Im laufenden Gerät steckt außerdem der Arbeitsspeicher, und den sichert ein Fachmann zuerst. Erst danach wird hart der Stecker gezogen.
Das BSI-Papier nennt ausdrücklich nur das Netzwerkkabel. Die TOP 12 fragen allgemeiner, ob die Systeme vom Netzwerk und vom Internet getrennt wurden. Für ein Notebook im WLAN heißt das nach unserem Verständnis: WLAN aus, Gerät an lassen. Hängt Microsoft 365 mit drin, ist das Gegenstück das Sperren der betroffenen Konten. Eine amtliche Anleitung dafür haben wir nicht gefunden, das erledigt Ihr IT-Dienstleister.
Warum niemand mit dem Admin-Passwort nachsehen darf
Die oberste Regel des BSI verbietet eine Anmeldung „mit privilegierten Nutzerkonten (Administratorkonten) auf einem potenziell infizierten System“. Das gilt, „während das System sich noch im internen produktiven Netzwerk befindet oder mit dem Internet verbunden ist“. Im Papier steht der Satz mit Ausrufezeichen.
Was dahintersteckt: Wer sich jetzt mit dem Administrator-Passwort anmeldet, um mal nachzusehen, gibt den Tätern womöglich genau das Passwort, das ihnen noch gefehlt hat.
Die Entscheidung, die niemand gern trifft
Spuren sichern oder schnell wieder hochfahren? Das BSI stellt genau diese Frage in seine Liste für die erste Besprechung.
Für das Sichern spricht einiges. Die Polizei braucht Beweise, die vor Gericht halten. Das BSI schreibt dazu, dass bei einer Anzeige „mögliche Beweise gerichtsfest erhoben“ werden müssen. Die Musterbedingungen der Versicherer verlangen, das Schadenbild unverändert zu lassen, bis der Versicherer eine Änderung erlaubt. Und wer nur ein auffälliges Gerät bereinigt, riskiert laut BSI, „dass in kurzer Zeit erneut ein Vorfall eintritt“.
Für das schnelle Hochfahren spricht, dass der Betrieb steht. Deshalb ist das keine Technikfrage, sondern eine Frage der Geschäftsführung.
Das BSI empfiehlt einen Krisenstab. Den hat ein Betrieb mit fünfzehn Leuten nicht. Für ihn heißt die Empfehlung: Eine Person entscheidet, eine andere schreibt mit, und beide sind vorher benannt.
Wen Sie anrufen, und wen nicht
Die Polizei. Zuständig ist die Stelle am Firmensitz oder am Ort des Vorfalls. Die beiden Stellen in NRW sprechen sich ab. Die ZAC NRW schreibt dazu: „Wir arbeiten mit allen Beteiligten zusammen.“
Am Telefon ist dort eine Staatsanwältin oder ein Staatsanwalt, technische Hilfe gibt es unter der Nummer nicht. Warten sollten Sie trotzdem nicht: „Digitale Spuren und IP-Adressen können nicht beliebig lange zurückverfolgt werden.“
Und für alle, die fürchten, dass danach die Server abgeholt werden, schreibt die ZAC NRW wörtlich: „Das wird so nicht passieren!“
Die Versicherung. Das BSI rät: „Wenn Sie eine Cyber-Versicherung haben, informieren Sie diese frühzeitig. Häufig gibt Ihnen diese Vorgaben, was Sie tun können.“
Was das für die Erstattung heißt, steht in unserem Beitrag über Meldepflichten und Versicherung.
Nicht das BSI, jedenfalls nicht als Helfer vor Ort. Das BSI schreibt selbst, es könne „nur in absoluten Ausnahmefällen“ aktiv unterstützen. Eine Infektion mit gängiger Ransomware falle „regelmäßig nicht darunter“. Vermitteln kann es Forensik-Fachleute, und es gibt ohne Ihre Zustimmung nichts an Dritte weiter.
Uns, wenn wir Ihr IT-Dienstleister sind. Wir sind Montag bis Freitag von 8 bis 17 Uhr unter 0221 630615160 erreichbar. Nachts und am Wochenende erreichen Sie uns nur, wenn Sie eine Bereitschaft dazugebucht haben. Das schreiben wir hier hin, damit Sie es nicht erst im Ernstfall erfahren. Die Forensik macht ein Partner von uns.
Warum das auf Papier gehört
Das BSI schreibt im Maßnahmenkatalog Ransomware von 2022:
„Stellen Sie sicher, dass auch bei Verschlüsselung von Daten Zugriff auf die Reaktions-Pläne und in diesem Zusammenhang zwingend notwendige Daten besteht. Hierzu kann es nötig sein, dass entsprechende Dokumente, Kontaktdaten und Passwörter in ausgedruckter Form vorliegen.“
Der Notfallplan im Netzlaufwerk ist im Ernstfall mitverschlüsselt. Die Telefonnummern sind oft im gesperrten Rechner gespeichert. Wer mehr festhalten will als diese eine Seite, findet bei uns eine ausführliche Notfallplan-Vorlage mit Zuständigkeiten und Reihenfolge des Wiederanlaufs.
Quellen
- Das Arbeitspapier des BSI Erste Hilfe bei einem schweren IT-Sicherheitsvorfall (PDF, Version 1.2 vom 07.10.2022). Aus der Kurzfassung: oberste Regel, Kabel ziehen, nicht herunterfahren, Krisenstab, Fragenliste. Aus Kapitel 3.6, 3.7, 4.1 und 4.3: Versicherung, Hilfe des BSI, Anzeige, Schnellschüsse, Arbeitsspeicher.
- Die IT-Notfallkarte des BSI (PDF, DIN A4) mit sechs Fragen und drei Verhaltensregeln.
- Die TOP 12 Maßnahmen bei Cyber-Angriffen (PDF, Stand September 2019): Sicherungen stoppen, vom Netz und vom Internet trennen, Bildschirme fotografieren.
- Der Maßnahmenkatalog Ransomware des BSI (PDF, Februar 2022), Kapitel 5 zur ausgedruckten Form.
- Die Polizeien der Länder, Zentrale Ansprechstellen Cybercrime: Nummer und Adresse des LKA NRW, nur für Unternehmen und Behörden, zuständig nach Firmensitz oder Ort des Vorfalls.
- Die Justiz in NRW, 24/7-Hotline der ZAC NRW bei der Staatsanwaltschaft Köln: Nummer, keine Technik am Telefon, Spuren, keine Beschlagnahme der Server.
- Der Gesamtverband der Versicherer, Musterbedingungen AVB Cyber (Februar 2024), B3-3.4: das Schadenbild unverändert lassen.
- Der Europäische Datenschutzausschuss, Leitlinien 9/2022 zur Meldung von Datenpannen (PDF) mit Art. 33 Abs. 1 DSGVO und den 72 Stunden.
Stand dieser Angaben: 17.09.2026. Die Rufnummern sind am 21.09.2026 noch einmal nachgesehen. Dieser Ablauf gliedert Empfehlungen des BSI für kleine Betriebe. Er ist keine amtliche Vorgabe und keine Rechtsberatung. Was Ihre Versicherung im Einzelnen verlangt, steht in Ihrem Vertrag.