Zum Inhalt

Ransomware

Lösegeld zahlen oder nicht?

Die Empfehlung des BSI ist eindeutig. Im Papier „Erste Hilfe bei einem schweren IT-Sicherheitsvorfall“ von 2022 steht sie als Grundregel. Ist schon verschlüsselt, sollten Sie „auf jedwede Form von Erpressung nicht eingehen und kein Lösegeld bezahlen“.

Stattdessen sollen die Daten laut BSI „nach einer Bereinigung des Netzwerks aus bestehenden und integren Backups zurückgespielt werden“.

Stand: 17.09.2026

Und so handeln die meisten Betroffenen auch. 2025 gaben nur 7 Prozent der Geschädigten in Deutschland an, gezahlt zu haben, 2024 waren es 9 Prozent. Grundlage sind 613 Fälle, in denen jemand dazu überhaupt eine Angabe gemacht hat.

Wer nicht zahlt, ist also nicht die mutige Ausnahme. Er ist die Regel.

Die Frage stellt sich meistens nur in einem Fall

Um die Daten zurückzubekommen, wird Zahlen erst dann zum Thema, wenn auch die Sicherungen verschlüsselt sind. Das BKA liest das aus seinen Zahlen genauso. Die Zahlung scheine „von vielen Geschädigten lediglich als letzte Möglichkeit genutzt zu werden, wenn die eigenen Daten nicht mehr anders wiederhergestellt werden können“.

Damit fällt die Entscheidung in Wahrheit lange vorher. Nämlich an dem Tag, an dem jemand festlegt, ob die Sicherung vom Netz getrennt liegt und ob das Zurückspielen geübt wird.

Wurden vorher Daten kopiert, drohen die Täter zusätzlich mit der Veröffentlichung. Dann stellt sich die Frage auch bei intakter Sicherung. An dem Abfluss selbst ändert eine Zahlung aber nichts.

Was eine Zahlung kauft, und was nicht

Das BSI nennt für den Fall, dass die Sicherungen mitverschlüsselt sind, mehrere Punkte zum Bedenken. Drei davon sind wirtschaftlich entscheidend.

Es gibt keine Garantie. „Sie haben trotz Zahlung keine Garantie, tatsächlich einen passenden Schlüssel zu erhalten, Sie verhandeln schließlich mit Kriminellen.“

Auch ein erhaltener Schlüssel kann laut BSI unpassend sein, oder die Entschlüsselung ist fehlerhaft. Das BSI rät deshalb, sich zu Beginn einige Dateien probeweise entschlüsseln zu lassen.

Der Neuaufbau kommt trotzdem. Diesen Punkt übersieht man leicht, wenn man an eine Zahlung denkt. Das BSI schreibt: „Die erfolgreiche Entschlüsselung ersetzt nicht die Neuinstallation der kompromittierten Systeme.“

Nach der Entschlüsselung müssen laut BSI „zwingend alle Daten gesichert werden und nach einem Neuaufbau des Netzwerks zurückgespielt werden“. Nur so lassen sich ein weiterer Zugriff der Täter und eine neue Ausbreitung der Schadprogramme ausschließen.

Das BSI begründet es damit, dass „die Täter eine Hintertür hinterlassen haben könnten, welche zu einer erneuten Verschlüsselung führen kann“. Und es schiebt gleich hinterher: „Sie haben ja schon einmal gezahlt, warum also nicht noch einmal.“

Eine Zahlung kauft also die Daten. Die Rückkehr zum Normalbetrieb kauft sie nicht, denn der Wiederaufbau und die Ausfallzeit bleiben.

Die kopierten Daten sind trotzdem weg. Rund 76 Prozent der angezeigten Angriffe 2025 liefen mit Datendiebstahl vor der Verschlüsselung. Eine Zahlung macht diesen Abfluss nicht rückgängig.

Wie das bei großen Unternehmen ausging, hat das BSI an zwei Fällen beschrieben. Colonial Pipeline zahlte mehrere Millionen, doch die Wiederherstellung mit dem Werkzeug der Täter dauerte so lange, dass das Unternehmen trotzdem auf eigene Sicherungen zurückgriff.

Norsk Hydro zahlte nicht, spielte aus Sicherungen zurück und sprach offen über den Angriff. Das BSI schreibt, das Unternehmen sei dafür gelobt worden, und das Vorgehen entspreche seinen Empfehlungen. Billig war es nicht: rund 30 bis 37 Millionen Euro Schaden in der ersten Woche, nach eigenen Angaben des Unternehmens (35 bis 43 Millionen US-Dollar). Beide Fälle sind Konzerne. Sie zeigen die Mechanik, nicht Ihre Größenordnung.

Was im Raum steht

Die Summe aller Zahlungen, die das BKA für deutsche Unternehmen 2025 erfasst hat, lag bei rund 13,5 Millionen Euro (15,5 Millionen US-Dollar). Das sind 93 Prozent mehr als im Jahr davor. Das BKA erklärt den Anstieg so: Weil weniger Betroffene zahlen, müssten die Täter „sowohl mehr Angriffe durchführen als auch höhere Forderungen stellen“.

Durchschnittsbeträge je Fall nennen wir hier bewusst nicht. Das BSI weist darauf hin, dass wenige sehr hohe Zahlungen die Durchschnitte nach oben ziehen, während die große Masse der Werte eher sinkt. Ein Durchschnitt sagt über einen Betrieb mit zwanzig Leuten deshalb wenig.

Weltweit zahlten nach Daten des Dienstleisters Coveware 2025 im Schnitt 24 Prozent der angegriffenen Unternehmen. So zitiert es das BKA. Coveware verdient sein Geld mit der Bewältigung von Ransomware-Vorfällen, auch mit Verhandlungen, und legt seine Methode nicht offen. Die deutsche Zahl von 7 Prozent ist die belastbarere.

Kostenlose Entschlüsselung: manchmal gibt es sie

Bevor irgendjemand über Geld redet, lohnt ein Blick auf No More Ransom. Die Seite ist eine Initiative der niederländischen Polizei, von Europol und von IT-Sicherheitsherstellern. Sie sammelt kostenlose Entschlüsselungswerkzeuge und hilft mit einem Erkennungsdienst herauszufinden, welche Ransomware es ist.

Am 17.09.2026 standen dort über 180 Ransomware-Familien mit mindestens einem Werkzeug. Darunter sind Akira und LockBit, die 2025 laut BKA zu den häufigsten Varianten in Deutschland gehörten. SafePay, INC/Lynx und Qilin haben wir an dem Tag dort nicht gefunden.

Die Grenzen sollte man kennen. Werkzeuge gibt es meist nur, wenn die Täter einen Fehler gemacht haben oder Ermittler Schlüssel sichergestellt haben. Ein Werkzeug entschlüsselt Dateien, der Neuaufbau bleibt trotzdem. Und gegen die Veröffentlichung kopierter Daten hilft es nicht.

Ist Zahlen erlaubt?

Ein allgemeines gesetzliches Zahlungsverbot gibt es in Deutschland nicht. Das BSI-Gesetz vom 02.12.2025 enthält die Wörter „Lösegeld“, „Ransomware“ und „Erpressung“ nicht. Eine Meldepflicht für die Zahlung selbst gibt es auch nicht.

Ein Risiko gibt es trotzdem, und es steht im EU-Sanktionsrecht. Nach Art. 3 der Verordnung (EU) 2019/796 dürfen gelisteten Personen und Organisationen „weder unmittelbar noch mittelbar“ Gelder zur Verfügung gestellt werden. Das erfasst nach dem Wortlaut auch Zahlungen über Vermittler. Auf der Liste standen im Juli 2026 27 Personen und 11 Organisationen. Bei einigen nennt die Begründung ausdrücklich Ransomware, bei einem Dienstleister auch LockBit.

Ein vorsätzlicher Verstoß ist nach § 18 Außenwirtschaftsgesetz eine Straftat, mit Freiheitsstrafe von drei Monaten bis fünf Jahren. Nach § 19 reicht schon Fahrlässigkeit für eine Geldbuße bis 500.000 Euro.

Wichtig ist, woher diese Verbindung stammt. Keine deutsche Behörde, deren Seiten wir durchsucht haben, warnt davor, dass eine Lösegeldzahlung strafbar sein kann. Die Verbindung ergibt sich aus dem Gesetzeswortlaut. Und welche Tätergruppe zu welchem gelisteten Namen gehört, lässt sich ohne anwaltliche Prüfung nicht sagen.

Was das BSI tatsächlich schreibt, ist vorsichtiger und praktischer: „bitte klären Sie etwaige Zahlungen auf jeden Fall mit den zuständigen Ermittlungsbehörden bzw. mit Ihrer Rechtsabteilung / Rechtsanwälten ab.“

Zahlt die Versicherung das Lösegeld?

In den Musterbedingungen der Versicherungswirtschaft nicht. Die Allgemeinen Versicherungsbedingungen für die Cyberrisiko-Versicherung des GDV, Stand Februar 2024, schließen in A1-17.6 ausdrücklich „die Zahlung von Löse- oder Erpressungsgeldern“ aus. Versichert sind dort Dinge wie Forensik, Wiederherstellung und Betriebsunterbrechung. Die Musterbedingungen sind unverbindlich, Ihr Vertrag kann anders aussehen.

Eine eigene Lösegeldversicherung ist in Deutschland erlaubt, aber streng geregelt. Die Finanzaufsicht BaFin lässt sie gebündelt mit einer Cyberversicherung zu. Im Schadenfall muss dann unverzüglich Strafanzeige erstattet werden. Nach einer Abfrage der BaFin bei den Versicherern haben diese von 2020 bis 2022 „nur in sehr seltenen Fällen“ Lösegeld gezahlt.

Wenn Sie vor dieser Frage stehen

Rufen Sie zuerst die Polizei und einen Anwalt an. So steht es beim BSI. Informieren Sie Ihre Versicherung, bevor Sie irgendetwas zusagen. Und falls Sie sich am Ende doch für eine Zahlung entscheiden, schreibt das BSI: „informieren Sie bitte die Polizei. Gegebenenfalls kann diese den Fluss des Geldes verfolgen und die Täter identifizieren.“

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Quellen

Stand dieser Angaben: 17.09.2026. Alle Quellen an diesem Tag gelesen. Zum Sanktions- und Strafrecht ist dieser Text eine Einordnung am Gesetzeswortlaut und keine Rechtsberatung. Vor einer Zahlung brauchen Sie einen Anwalt, nicht diese Seite.