Zum Inhalt

Ransomware

Ransomware: was im Mittelstand wirklich passiert

1.041 Ransomware-Angriffe sind 2025 in Deutschland bei der Polizei angezeigt worden. Das sind 10 Prozent mehr als 2024, damals waren es 950.

Rund 90 Prozent davon trafen kleine und mittlere Unternehmen. Und nur 7 Prozent der Geschädigten haben nach eigener Angabe Lösegeld gezahlt.

Stand: 17.09.2026

Mit diesen drei Zahlen fällt ein Bild in sich zusammen, das viele im Kopf haben. Ransomware ist kein Thema, das nur Konzerne betrifft. Und die allermeisten Betroffenen zahlen nicht. Das BKA liest daraus, dass Zahlen für viele nur der letzte Ausweg ist, wenn die eigenen Daten anders nicht mehr zurückkommen.

Wie der Tag nach einem Angriff aussieht, entscheidet sich deshalb lange vorher. Vor allem daran, ob es eine Sicherung gibt, an die der Angreifer nicht herankam.

Woher die Zahlen kommen, und was sie nicht zeigen

Die Zahlen stammen aus einer Erhebung des BKA in den Bundesländern und bei den eigenen Fachdienststellen. Gezählt wird, was bei der Polizei angezeigt wurde. Das BKA schreibt selbst dazu, die Daten umfassten „ausschließlich das polizeiliche Hellfeld“.

Wie viel nie angezeigt wird, weiß niemand. Das BKA nennt das Dunkelfeld bei Cyberkriminalität „Studien zufolge weit überdurchschnittlich ausgeprägt“. Die 1.041 sind also eine Untergrenze.

2024 2025
Angezeigte Ransomware-Angriffe9501.041
Anteil davon gegen KMUrund 80 %*rund 90 %
Geschädigte, die Lösegeld zahlten9 %7 %

Quellen: BKA, Bundeslagebild Cybercrime 2025, Seite 14 und 15. Die Werte für 2024 nach dem Lagebericht 2025 des BSI, der sich auf das BKA stützt. * Beim BSI für angezeigte Angriffe allgemein, nicht nur für Ransomware.

Ganz gleich gemessen sind die beiden KMU-Anteile nicht. Die 80 Prozent nennt das BSI für angezeigte Angriffe allgemein, Ransomware ist dort ein Beispiel. Die 90 Prozent zählt das BKA nur für Ransomware. Die Richtung ist dieselbe.

Eine zweite Einschränkung gehört dazu. „KMU“ reicht nach der EU-Definition bis 249 Beschäftigte, und das BKA teilt nicht weiter auf. Wie viele Fälle Betriebe mit zwölf oder dreißig Leuten trafen, sagt die Statistik nicht.

Zwei weitere Beobachtungen aus demselben Bericht sind für die Planung wichtig. Die Angriffe kamen 2025 in Wellen, mit Spitzen im März, Juli und Oktober. Und die ruhigeren Sommermonate, die es in früheren Jahren gab, blieben 2025 aus. Auf eine stille Urlaubszeit sollte sich also niemand verlassen.

Was passiert, wenn niemand zahlt

Wer nicht zahlt, muss damit rechnen, auf einer sogenannten Leak-Seite zu landen. Dort nennen die Täter ihre Opfer und stellen gestohlene Daten ins Netz. 292 deutsche Geschädigte standen 2025 auf solchen Seiten, 88 Prozent mehr als im Jahr davor. Die Zahl stammt von einem Beobachtungsdienst, den das BKA zitiert, und sie kann sich nachträglich noch ändern.

Das BSI erklärt, warum diese Zahl kleiner ist als die Wirklichkeit. Genannt werden in der Regel nur Organisationen, die nicht zahlen, und nicht jede Tätergruppe betreibt eine solche Seite. „Ein großes Dunkelfeld an mutmaßlich durch Ransomware Geschädigten verbleibt.“

Für einen Betrieb heißt das: Der Name kann öffentlich werden, auch wenn die Technik längst wieder läuft.

Warum es gerade kleine Betriebe trifft

Das BSI gibt darauf im Lagebericht 2025 eine nüchterne Antwort:

„Angreifer wägen in der Regel die Aufwände und den erwarteten Nutzen eines Angriffs ab. Angegriffen werden dann nicht unbedingt die Unternehmen mit dem größten Erpressungspotenzial, sondern vor allem die Unternehmen mit den schwächsten Sicherheitsvorkehrungen.“

An anderer Stelle wird es noch deutlicher. Die Lage bleibe angespannt, und zwar nicht wegen neuer Angriffstechnik. Sondern „vor allem auf mangelndes Angriffsflächenmanagement aufseiten der Gefährdeten“.

Übersetzt heißt das: Meistens hat niemand Ihren Betrieb persönlich ausgesucht. Oft findet ein Programm im Internet ein Gerät, das verwundbar ist, und breitet sich von dort automatisch aus. Ob dahinter zwei Leute arbeiten oder zweihundert, spielt beim Finden keine Rolle.

Deshalb schützt der Gedanke „bei uns ist doch nichts zu holen“ nicht.

Das BSI sagt auch offen, woran es bei kleinen Betrieben meistens hängt. Gemeint sind Betriebe unter 10 und unter 50 Beschäftigten:

„Gerade die Kleinst- [...] und die kleinen [...] Unternehmen verfügen oftmals nicht über das erforderliche Personal, das sich um Betrieb und Absicherung der Informationstechnik des Unternehmens kümmert. Für diese Betriebe lohnt es sich beispielsweise schlicht nicht, eigenes IT-Personal einzustellen.“

Das ist kein Vorwurf an Sie. Das BSI beschreibt damit eine Rechnung, die für Betriebe dieser Größe aufgeht.

Ein Angriff läuft über Wochen, bevor man ihn sieht

Das BSI hat den Ablauf eines Ransomware-Angriffs in fünf Stufen beschrieben. Zu jeder Stufe nennt es die Ausfallzeit, mit der man rechnen muss. Das Papier ist von März 2021. Die Namen der Schadprogramme darin sind veraltet, der Ablauf ist es nicht.

Stufe Was passiert Ausfall laut BSI
1. Einbruch Über einen Mail-Anhang, einen Link oder einen ungepatchten Server im Internet. Mails und Zugangsdaten fließen ab. Einzelne Mitarbeiter, einige Stunden bis wenige Tage
2. Ausbreitung Weitere Schadsoftware kommt nach und breitet sich automatisch bis in die zentrale Benutzerverwaltung aus. Mehrere Tage bis wenige Wochen, zeitweise kompletter Ausfall
3. Umsehen Menschen prüfen von Hand, was sich lohnt. Oft zwei bis drei Wochen nach dem Einbruch. Wenige bis einige Wochen
4. Verschlüsselung Alle Systeme gleichzeitig. Oft auch die Sicherungen, wenn sie nicht offline liegen. Mit funktionierender Sicherung mehrere Tage bis einige Wochen. Ohne mehrere Wochen bis Monate.
5. Veröffentlichung Drohung, die kopierten Daten ins Netz zu stellen. Ansehensverlust und finanzielle Folgen

Quelle: BSI, „Fortschrittliche Angriffe. Neue Qualität aktueller Angriffe und Prognose“, Stand März 2021.

An der Tabelle fallen zwei Dinge auf.

Zwischen Einbruch und Verschlüsselung vergeht Zeit. Ein zweites BSI-Papier von 2022 ergänzt, die Verschlüsselung selbst beginne „häufig nachts oder am Wochenende“. In den Tagen und Wochen davor wäre der Angriff noch aufzuhalten, wenn jemand die Anzeichen sieht.

Und Stufe 4 zerfällt in zwei Zeilen, getrennt durch eine einzige Frage: Gab es eine Sicherung, die der Angriff nicht erreicht hat? Den Fall ohne nennt das BSI „insbesondere für kleinere Unternehmen existenzbedrohend“.

Was das in Zeit und Geld heißt

Eine amtliche deutsche Zahl zur durchschnittlichen Ausfallzeit nach einem Ransomware-Angriff gibt es nicht. Weder BKA noch BSI erheben sie. Die Staffel oben ist das Belastbarste, was es gibt, weil sie an eine Ursache gekoppelt ist und nicht an einen Mittelwert.

Was eine Woche Stillstand in Ihrem Betrieb kostet, rechnen Sie mit Ihren eigenen Zahlen genauer aus als mit jeder Statistik. Dafür gibt es unseren IT-Ausfall-Rechner.

Die Milliardensummen für „die deutsche Wirtschaft“, die jedes Jahr durch die Presse gehen, lassen wir hier weg. Sie sind Hochrechnungen aus Telefonumfragen eines Branchenverbands. Für einen Betrieb mit zwölf Leuten sagen sie nichts.

Beim Lösegeld ist die Lage klarer. 93 Prozent der deutschen Geschädigten, die dazu etwas angegeben haben, zahlten 2025 nicht. Grundlage sind 613 Fälle. Ob eine Zahlung überhaupt etwas zurückbringt, steht in unserem Beitrag zur Frage, ob man Lösegeld zahlen sollte.

Drei Annahmen, die im Ernstfall teuer werden

„Wir haben ja ein Backup.“ Rund 76 Prozent der 2025 angezeigten Angriffe liefen nach dem Muster, das Fachleute Double Extortion nennen. Die Täter kopieren erst die Daten, verschlüsseln dann und drohen mit der Veröffentlichung. Gegen den zweiten Teil hilft keine Sicherung. Das BSI schreibt es selbst: „Naturgemäß können Backups hiervor nicht schützen.“ Sind Daten abgeflossen, stellt sich außerdem die Frage, was nach einem Angriff gemeldet werden muss.

Dazu kommt, dass die Sicherung den Angriff erst einmal überleben muss. Laut BSI suchen Angreifer mit erbeuteten Administratorrechten „gezielt nach allen Backups“ und verschlüsseln sie mit.

„Unser Virenschutz fängt das ab.“ Das BSI hat seine Maßnahmen gegen Ransomware nach Nutzen und Aufwand bewertet. Den Virenschutz stuft es dort beim Nutzen als „eingeschränkt“ ein. Auf jeden Rechner gehört er trotzdem. Er ist nur nicht die Antwort auf diese Art von Angriff.

„Das Thema beruhigt sich doch.“ 2024 gingen die Fallzahlen zurück, weil Ermittler die Gruppen LockBit und Alphv getroffen hatten. So steht es im BSI-Lagebericht 2025. 2025 stiegen die Zahlen wieder um 10 Prozent. Nach weiteren Schlägen gegen einzelne Gruppen füllten laut BKA vor allem Akira und SafePay die Lücke.

Was Sie selbst prüfen können, ohne Technik anzufassen

Das BSI hat für Ransomware eine eigene Rangliste gebaut: welche Maßnahme viel bringt und welche wenig kostet. Die fünf mit dem besten Verhältnis stehen in unserem Beitrag über die fünf Dinge, die gegen Ransomware wirklich helfen. Drei Schritte davon kann eine Geschäftsführung diese Woche selbst anstoßen.

Fragen, ob die Sicherung über das Netzwerk erreichbar ist. Das BSI schlägt dafür einen Test vor. Ein Administrator versucht testweise, auf die getrennte Sicherung zuzugreifen. „Dies sollte nicht gelingen.“ Gelingt es doch, ist die Sicherung im Ernstfall mit verschlüsselt.

Aufschreiben lassen, was bei Ihnen aus dem Internet erreichbar ist. Ohne diese Liste lässt sich nichts gezielt absichern. Für den Anfang hält das BSI ausdrücklich eine Excel-Tabelle für ausreichend.

Die Notfallnummern ausdrucken. Wenn verschlüsselt ist, ist die Datei mit dem Notfallplan auch verschlüsselt. Einen Ablauf für die erste Stunde nach einem Angriff haben wir zum Ausdrucken aufgeschrieben, mit den Meldestellen in Nordrhein-Westfalen.

Wer gar nicht weiß, wo er anfangen soll: Das BSI hat mit dem CyberRisikoCheck nach DIN SPEC 27076 ein Verfahren für Unternehmen mit weniger als 50 Beschäftigten gebaut. Ein IT-Dienstleister führt es als Interview von ein bis zwei Stunden durch, am Ende steht ein Bericht mit Empfehlungen.

Wo wir ins Spiel kommen

Das meiste davon richtet man nicht einmal ein und hat dann Ruhe. Es ist laufende Arbeit. Genau die übernehmen wir als externe IT-Abteilung.

Wir kümmern uns um alles, was vorbeugt: Netzwerksegmentierung, Verschlüsselung, Endpoint-Schutz, eine sichere Datensicherung, Spam-Schutz und die Aufklärung Ihrer Leute. Ist es doch passiert, macht die Forensik ein Partner von uns.

In der Betreuung kontrollieren wir die Läufe Ihrer Sicherung und bekommen mit, wenn einer ausfällt. Zur Probe zurückgespielt wird auf einer Parallelumgebung, und wie oft, legen Sie fest. Firewall und Updates halten wir aktuell. Was davon bei Ihnen schon steht und was fehlt, klären wir im Erstgespräch.

Eine Garantie, dass nie etwas passiert, kann Ihnen niemand geben. Wir auch nicht. Und damit Sie es vorher wissen: Wir arbeiten Montag bis Freitag von 8 bis 17 Uhr. Für Nächte und Wochenenden können Sie eine Bereitschaft dazubuchen.

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Quellen

Stand dieser Angaben: 17.09.2026. Alle Quellen am 17.09.2026 gelesen. Diese Seite ordnet die Lagebilder von BKA und BSI für kleine Betriebe ein. Sie ist keine Rechtsberatung, und für Ihren eigenen Betrieb ist sie auch keine Prognose.