Ransomware
Nach dem Angriff: Meldepflichten und Versicherung
Nach einem Ransomware-Angriff laufen mehrere Fristen gleichzeitig. Eine gegenüber der Datenschutzaufsicht, eine gegenüber der Versicherung. Und bei der Polizei hängt es an der Zeit, ob Spuren noch zu finden sind.
Die drei Wege haben miteinander nichts zu tun. Das eine ersetzt das andere nicht.
Stand: 17.09.2026
So sieht die Reihenfolge aus, wenn man sie aus den Quellen zusammensetzt:
- Sofort: Polizei. Die Nummern für Nordrhein-Westfalen stehen in unserem Ablauf für die ersten 60 Minuten.
- Sofort: Versicherung, falls Sie eine haben.
- Innerhalb von möglichst 72 Stunden ab Kenntnis: Meldung an die Datenschutzaufsicht, wenn ein Risiko für die betroffenen Menschen besteht.
- Unverzüglich, wenn das Risiko hoch ist: die betroffenen Menschen benachrichtigen.
- Immer, auch ohne Meldung: den Vorfall dokumentieren.
Die Meldung an die Datenschutzaufsicht, Art. 33 DSGVO
Der Kern steht in Art. 33 Abs. 1 DSGVO. Bei einer Verletzung des Schutzes personenbezogener Daten meldet der Verantwortliche sie der zuständigen Aufsichtsbehörde. Und zwar „unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde“. Ausgenommen ist nur der Fall, dass die Verletzung „voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt“.
Drei Dinge daran sind wichtig und leicht misszuverstehen.
Die 72 Stunden sind keine Werktage. Im Text steht keine Einschränkung auf Werktage. Wer am Freitag um 17 Uhr Bescheid weiß, ist am Montag um 17 Uhr über der Frist.
Die Frist beginnt mit dem Wissen, nicht mit der Aufklärung. Der Europäische Datenschutzausschuss, das Gremium der EU-Aufsichtsbehörden, erwartet in den 72 Stunden keine fertige Aufklärung. Der Verantwortliche soll „das wahrscheinliche Risiko für die betroffenen Personen prüfen“. Die Meldung darf unvollständig sein und später ergänzt werden. Wer später als nach 72 Stunden meldet, muss die Verzögerung begründen.
Ruft Ihr Dienstleister an, beginnt Ihre Frist. Ihr IT-Dienstleister muss Ihnen einen Vorfall unverzüglich melden. Die Meldung an die Behörde bleibt aber Ihre Sache. Und der Ausschuss schreibt, dem Verantwortlichen sei die Verletzung im Grundsatz bekannt, „sobald ihn der Auftragsverarbeiter davon in Kenntnis gesetzt hat“.
In die Meldung gehören nach Art. 33 Abs. 3 DSGVO vier Dinge: was passiert ist, soweit möglich mit ungefährer Zahl der Betroffenen und Datensätze. Wer als Ansprechpartner erreichbar ist. Welche Folgen wahrscheinlich sind. Und was Sie dagegen getan haben oder tun wollen.
Eine Pflicht gilt immer, auch wenn Sie am Ende nicht melden müssen. Nach Art. 33 Abs. 5 DSGVO dokumentiert der Verantwortliche „jede Verletzung des Schutzes personenbezogener Daten“, mit Fakten, Auswirkungen und Abhilfe. Die Aufsicht kann diese Unterlagen einsehen.
Muss ich bei Ransomware überhaupt melden?
Der Datenschutzausschuss hat genau diesen Fall in seinen Leitlinien durchgespielt.
Lassen sich die Daten aus einer Sicherung zeitnah wiederherstellen und ist nichts abgeflossen, kann die Meldung entfallen. Für einen Fall ohne Sicherung, in dem alle Daten verloren waren, zieht der Ausschuss einen Vergleich. Wäre eine Datensicherung vorhanden gewesen und hätten sich die Daten zeitnah wiederherstellen lassen, wären Meldung und Benachrichtigung „nicht erforderlich gewesen“. Der Grund: Es hätte „kein dauerhafter Verlust der Datenverfügbarkeit oder -vertraulichkeit vorgelegen“.
Ohne Sicherung muss dagegen gemeldet werden, wenn Folgen für die Betroffenen zu erwarten sind. Eine gute Sicherung kann Ihnen also die Meldung ersparen.
Das gilt heute aber nur für einen Teil des Problems. Bei rund 76 Prozent der 2025 angezeigten Angriffe wurden vorher Daten kopiert. Dann sind Daten in fremden Händen, und dagegen hilft keine Sicherung. Das BSI rät ohnehin, im Ernstfall davon auszugehen: „Mit einem Abfluss von Daten ist zu rechnen.“
Die Benachrichtigung der Betroffenen, Art. 34 DSGVO
Hier liegt die Schwelle höher. Die Aufsicht bekommt die Meldung schon bei einem Risiko. Die betroffenen Menschen müssen Sie erst benachrichtigen, wenn das Risiko voraussichtlich hoch ist. Dann aber unverzüglich und „in klarer und einfacher Sprache“.
Die Benachrichtigung kann entfallen, wenn die Daten vorher so geschützt waren, dass Unbefugte nichts damit anfangen können. Als Beispiel nennt der Ausschuss eine Verschlüsselung nach dem Stand der Technik. Wer seine Datenträger verschlüsselt, muss nach einem Diebstahl deshalb unter Umständen nicht jeden Kunden einzeln anschreiben.
Wo Sie in NRW melden
Zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen. Gemeldet wird über ein Webformular ohne Registrierung:
https://ldi-fms.nrw.de/lip/action/invoke.do?id=Datenschutzverletzung
Das Formular ist jederzeit erreichbar. Die Telefonzentrale ist nur montags, donnerstags und freitags von 9 bis 12 Uhr besetzt, dienstags von 13 bis 16 Uhr. Wer am Freitagabend einen Vorfall hat, meldet also über das Formular und wartet nicht auf einen Rückruf.
Bei Verstößen gegen die Meldepflicht sieht die DSGVO Geldbußen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes vor. „Bis zu“ heißt nicht, dass das die übliche Höhe wäre. Eine Zahl, wie oft die Behörde in NRW nach Ransomware-Vorfällen tatsächlich Bußgelder verhängt, haben wir nicht gefunden.
Die Strafanzeige ist ein eigener Weg
Die ZAC NRW bei der Staatsanwaltschaft Köln schreibt dazu: „Ein strafrechtliches Ermittlungsverfahren ist unabhängig von sonstigen Meldeverpflichtungen, die für Unternehmen Ihrer Branche gegebenenfalls noch bestehen können.“
Die Anzeige bei der Polizei erledigt die Meldung an die Datenschutzaufsicht also nicht mit.
Betrifft uns die NIS2-Meldepflicht?
In aller Regel nicht. Die Pflichten aus dem neuen BSI-Gesetz vom 02.12.2025 treffen vor allem Betriebe, die zwei Bedingungen zugleich erfüllen. Sie müssen zu einer der Branchen in den Anlagen des Gesetzes gehören. Und sie müssen mindestens 50 Beschäftigte haben oder einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Millionen Euro. Einige wenige fallen unabhängig von der Größe darunter, etwa Betreiber kritischer Anlagen und Anbieter von DNS- oder Vertrauensdiensten (§ 28 BSIG). Wer unter das Gesetz fällt, muss einen erheblichen Vorfall mit einer ersten Meldung innerhalb von 24 Stunden beim BSI anzeigen. Ob Ihr Betrieb dazugehört, prüfen Sie auf unserer Seite zu NIS2.
Was Ihre Cyberversicherung jetzt erwartet
Was in Ihrem Vertrag steht, wissen nur Sie und Ihr Versicherer. Einen Anhaltspunkt geben die Musterbedingungen des Gesamtverbands der Versicherungswirtschaft, Stand Februar 2024. Sie sind ausdrücklich unverbindlich, abweichende Vereinbarungen sind möglich. Vier Punkte daraus sind nach einem Angriff entscheidend.
Sofort anzeigen. Der Schaden ist dem Versicherer unverzüglich zu melden, nachdem Sie davon wissen.
Nichts verändern, bevor der Versicherer es erlaubt. Die Musterbedingungen verlangen, „das Schadenbild so lange unverändert zu lassen, bis der Versicherer eine Veränderung gestattet“. Wo Änderungen unumgänglich sind, muss der Zustand nachvollziehbar dokumentiert werden. Wer in der ersten Nacht alles neu aufsetzt, riskiert damit seinen Anspruch.
Kosten vorher abstimmen. Forensik und andere Kosten im Versicherungsfall sind dort nur „nach vorheriger Abstimmung mit dem Versicherer“ gedeckt. Gibt der Versicherer eine Weisung, wie Sie den Schaden abwenden oder mindern sollen, gilt § 83 Abs. 3 des Versicherungsvertragsgesetzes. Was Sie dafür ausgeben, wird auch über die Versicherungssumme hinaus erstattet.
Lösegeld ist im Muster ausgeschlossen. Die Musterbedingungen schließen die Zahlung von Löse- oder Erpressungsgeld ausdrücklich aus. Manche Versicherer zahlen es trotzdem. Ob Ihrer dazugehört, steht in Ihrer Police.
Was schon vor dem Angriff entschieden wird
Die Musterbedingungen enthalten auch Pflichten für die Zeit davor. Die wichtigste für Ransomware betrifft die Sicherung. Sie soll mindestens wöchentlich laufen. Kein System und keine Berechtigung darf Originale und Kopien zugleich verändern oder löschen können. Und der Sicherungsserver soll nicht in die zentrale Benutzerverwaltung eingebunden sein. Die Wiederherstellung ist regelmäßig zu prüfen.
Das deckt sich fast wörtlich mit dem, was das BSI gegen Ransomware empfiehlt.
Dazu kommt eine Regel aus dem Gesetz, die im Ernstfall über Geld entscheidet. Hat ein Betrieb eine solche Pflicht grob fahrlässig verletzt, darf der Versicherer kürzen. Und nach § 28 Abs. 2 VVG tragen Sie die Beweislast dafür, dass es nicht grob fahrlässig war. Keine Kürzung gibt es, soweit die Verletzung mit dem Schaden nichts zu tun hatte (§ 28 Abs. 3 VVG).
Ein Protokoll des letzten Wiederherstellungstests ist deshalb mehr als Papierkram. Es ist Ihr Nachweis. Ob Ihre Police zu Ihrer IT passt, lässt sich vorher prüfen, genau dafür gibt es unseren Cyber-Check.
Quellen
- Europäischer Datenschutzausschuss: Leitlinien 9/2022 für die Meldung von Verletzungen des Schutzes personenbezogener Daten (PDF, Version 2.0, deutsch). Darin der Wortlaut von Art. 33 und 34 DSGVO, die Randnummern zu Kenntnis, Frist und Auftragsverarbeiter, das Ransomware-Beispiel in Kapitel I und Fallbeispiel iv im Anhang.
- Landesbeauftragte für Datenschutz NRW: Meldepflicht für Verantwortliche mit dem Formular, dazu die Kontaktseite mit den Telefonzeiten.
- Staatsanwaltschaft Köln: 24/7-Hotline der ZAC NRW zum Ermittlungsverfahren neben anderen Meldepflichten.
- Bundesrecht: BSI-Gesetz vom 02.12.2025, § 28 zu den Schwellen und § 32 zur Meldung in 24 Stunden. Dazu das Versicherungsvertragsgesetz, § 28 Abs. 2 und 3 zu Beweislast und Ursache, § 83 Abs. 3 zu Aufwendungen auf Weisung.
- Versicherungswirtschaft: Musterbedingungen AVB Cyber des GDV (Februar 2024), A1-16.1 e zur Datensicherung, B3-3.2 zur Anzeige, B3-3.4 zum Schadenbild, A2-1 und A2-2 zur vorherigen Abstimmung, A1-17.6 zum Lösegeld.
- Lagebilder: Bundeslagebild Cybercrime 2025 des BKA (PDF, Seite 14) zu den 76 Prozent, und das BSI-Papier Erste Hilfe bei einem schweren IT-Sicherheitsvorfall (PDF, 2022) zum Abfluss von Daten.
Stand dieser Angaben: 17.09.2026. Die Telefonzeiten der LDI NRW am 21.09.2026 noch einmal nachgesehen. Zu Fristen und Obliegenheiten ist das hier eine Einordnung am Wortlaut von DSGVO, BSI-Gesetz, VVG und den Musterbedingungen. Für Ihren eigenen Vertrag und Ihren Fall ersetzt sie keine Rechtsberatung.