Tech

Ransomware-Schutz: Wie kleine Unternehmen Erpressern zuvorkommen

Ransomware legt Betriebe tagelang lahm. So schützt du dein Unternehmen mit Updates, Backups, geschulten Mitarbeitern und einem klaren Notfallplan.

Rotes Vorhängeschloss auf schwarzer Computertastatur als Symbol für Schutz vor Ransomware

Foto: FlyD / Unsplash

Ransomware ist Schadsoftware, die Daten verschlüsselt und erst gegen Lösegeld wieder freigeben soll. Wirksamer Schutz für kleine Unternehmen ruht auf vier Säulen: zeitnahe Updates, abgesicherte Zugänge mit mehrstufiger Anmeldung, geschulte Mitarbeiter und Backups, die ein Angreifer nicht erreichen kann. Wer zusätzlich einen getesteten Notfallplan hat, übersteht einen Angriff in Tagen statt in Wochen.

Viele Inhaber halten ihren Betrieb für zu klein, um interessant zu sein. Das ist ein Irrtum, denn Erpresser suchen automatisiert nach offenen Türen, nicht nach großen Namen. Dieser Leitfaden zeigt dir, wie Angriffe ablaufen, welche zehn Maßnahmen das BSI empfiehlt und wie du mit begrenztem Budget eine belastbare Verteidigung gegen Ransomware aufbaust.

Was Ransomware für kleine Unternehmen bedeutet

Bei einem Angriff mit Ransomware stehen von einer Minute auf die andere Warenwirtschaft, Buchhaltung, Kundendaten und oft auch Telefonanlage und Maschinen still. Auf den Bildschirmen erscheint eine Erpressernachricht mit Zahlungsfrist. Häufig drohen die Täter zusätzlich, vorher kopierte Daten zu veröffentlichen.

Der Schaden besteht nicht nur aus einer möglichen Lösegeldforderung. Teurer sind meist Betriebsausfall, externe Forensik, Wiederherstellung, Vertragsstrafen und verlorenes Vertrauen. Laut der Studie Wirtschaftsschutz 2026 des Bitkom summiert sich der Gesamtschaden durch Diebstahl, Spionage und Sabotage für die deutsche Wirtschaft auf 211 bis 270,8 Milliarden Euro pro Jahr. Erpressungsangriffe sind dabei ein zentraler Treiber.

Warum gerade kleine Betriebe getroffen werden

  • Automatisierte Angriffe: Kriminelle scannen das Internet nach ungepatchten Servern, offenen Fernzugängen und schwachen Passwörtern. Die Größe des Opfers spielt dabei keine Rolle.
  • Weniger Abwehr: Ohne eigene IT-Abteilung bleiben Updates liegen, und niemand überwacht Warnmeldungen am Wochenende.
  • Hohe Abhängigkeit: Schon zwei Tage ohne Auftragsbearbeitung können für einen Handwerksbetrieb existenzbedrohend sein.
  • Lieferkette: Kleine Zulieferer sind oft Einstiegspunkt zu größeren Kunden und geraten so ins Visier.

Hinzu kommt die doppelte Erpressung: Selbst wer seine Daten aus dem Backup zurückholt, wird mit der Drohung unter Druck gesetzt, Kunden-, Personal- oder Finanzdaten zu veröffentlichen. Prävention muss deshalb auch verhindern, dass Daten unbemerkt abfließen.

So läuft ein Ransomware-Angriff ab

Wer den Ablauf kennt, erkennt die Stellen, an denen sich der Angriff stoppen lässt. Moderne Ransomware-Angriffe sind selten ein einzelner Klick, sondern ein Prozess über Tage oder Wochen.

  1. Einstieg: Laut BSI gehört die Ausnutzung bereits bekannter, aber nicht geschlossener Schwachstellen zu den drei häufigsten Einfallsvektoren. Weitere sind gestohlene Zugangsdaten für Fernzugänge und Phishing-Mails mit verseuchten Anhängen.
  2. Ausbreitung: Die Täter erkunden das Netzwerk, sammeln Administratorrechte und suchen gezielt nach Backups.
  3. Datendiebstahl: Sensible Dateien werden kopiert, um später mit Veröffentlichung drohen zu können.
  4. Verschlüsselung: Meist nachts oder am Wochenende verschlüsselt die Ransomware alle erreichbaren Systeme gleichzeitig.
  5. Erpressung: Es folgt die Forderung, oft mit Countdown.

Daraus folgt: Jede Phase bietet eine Chance zur Abwehr. Gepatchte Systeme verhindern den Einstieg, getrennte Adminkonten bremsen die Ausbreitung, und ein Offline-Backup macht die Verschlüsselung verkraftbar.

Server-Rack mit Netzwerktechnik in dunklem Raum, Backup-Infrastruktur gegen Ransomware
Foto: Tyler / Unsplash

Ransomware-Schutz: Die Top-10-Maßnahmen des BSI

Das Bundesamt für Sicherheit in der Informationstechnik hat die wichtigsten Gegenmaßnahmen in seinen Top 10 der Ransomware-Maßnahmen zusammengefasst. Die Liste eignet sich hervorragend als Prüfliste für dein Gespräch mit dem IT-Dienstleister.

Nr.Maßnahme laut BSIWas das im Kleinbetrieb heißt
1Patches und UpdatesAutomatische Updates für Betriebssysteme, Browser, Office und Firewall; kritische Lücken sofort schließen
2Remote-Zugänge absichernFernzugriff nur über VPN mit Zwei-Faktor-Anmeldung, keine offenen RDP-Ports
3E-Mails und MakrosMakros aus dem Internet blockieren, aktive Inhalte einschränken, Mitarbeiter schulen
4Ausführen von ProgrammenNur freigegebene Programme zulassen
5VirenschutzModerne Schutzsoftware mit Verhaltenserkennung statt reiner Signaturen
6AdministratorkontenAdminrechte nur für Admin-Aufgaben, getrennte Alltagskonten, Zwei-Faktor-Anmeldung
7Netzwerk segmentierenBüro, Produktion, Gäste-WLAN und Server trennen
8Backups und DatensicherungskonzeptOffline-Kopien, regelmäßige Wiederherstellungstests
9Härtung des Active DirectoryZentrale Anmeldedienste absichern und überwachen
10NotfallplanAbläufe, Zuständigkeiten und Kontakte offline griffbereit, regelmäßig üben

Updates zuerst, denn hier entscheidet sich viel

Updates sind die günstigste Maßnahme mit der größten Wirkung. Prüfe besonders Geräte, die aus dem Internet erreichbar sind: Firewall, VPN-Gateway, Mailserver und Webanwendungen. Achte auch auf Altsysteme. Wer noch Rechner ohne reguläre Sicherheitsupdates betreibt, sollte unseren Beitrag zum Windows 10 ESU für Unternehmen lesen.

Dafür brauchst du einen Überblick. Eine einfache Tabelle mit allen Geräten, Programmen, Versionen und Verantwortlichen genügt für den Anfang. Sie zeigt, wo veraltete Software läuft, und hilft deinem Dienstleister, Updates zu planen. Ergänze sie bei jeder Neuanschaffung, sonst veraltet sie schneller als die Software selbst.

Zugänge und Adminrechte absichern

Gestohlene Passwörter sind für Ransomware-Banden ein Generalschlüssel. Mehrstufige Anmeldung für Fernzugriff, E-Mail und Cloud-Dienste macht diese Schlüssel weitgehend wertlos. Adminkonten nutzt du nur für Verwaltungsaufgaben, nie zum Surfen oder Mailen.

Netzwerk trennen statt alles in einem Topf

In vielen kleinen Betrieben hängen Büro-PCs, CNC-Maschinen, Kassensysteme, Drucker und das Gäste-WLAN im selben Netz. Für Angreifer ist das ideal, denn ein infizierter Laptop sieht dann jedes andere Gerät. Eine einfache Segmentierung mit getrennten Netzbereichen begrenzt den Schaden erheblich.

Fang pragmatisch an: Gäste und private Handys bekommen ein eigenes WLAN, Produktion und Server einen eigenen Bereich, und zwischen den Bereichen ist nur erlaubt, was wirklich nötig ist. Das richtet dein Dienstleister meist an der vorhandenen Firewall ein.

Die richtigen Fragen an deinen IT-Dienstleister

Die meisten kleinen Unternehmen lagern IT aus. Das ist sinnvoll, entbindet dich als Inhaber aber nicht von der Verantwortung. Stell deinem Dienstleister diese Fragen und lass dir die Antworten schriftlich geben:

  • Welche Systeme sind aus dem Internet erreichbar, und wie werden sie abgesichert?
  • Wie schnell werden kritische Sicherheitsupdates eingespielt, auch bei Firewall und VPN?
  • Wo liegt unsere Offline- oder unveränderbare Datensicherung, und wann wurde zuletzt eine Rücksicherung getestet?
  • Wer reagiert am Wochenende, wenn eine Warnmeldung kommt?
  • Welche Zugänge hat der Dienstleister selbst, und sind diese mit mehrstufiger Anmeldung geschützt?

Gerade der letzte Punkt wird oft übersehen. Fernwartungszugänge von Dienstleistern sind ein beliebter Weg ins Netz, wenn sie dauerhaft offen stehen oder nur mit einem Passwort gesichert sind.

Backups, die einen Angriff überleben

Ein Backup ist nur dann ein Schutz vor Ransomware, wenn der Angreifer es weder löschen noch verschlüsseln kann. Genau das versuchen moderne Täter gezielt. Ein Laufwerk, das dauerhaft am Server hängt, wird mitverschlüsselt.

Bewährt hat sich die 3-2-1-Regel: drei Kopien deiner Daten, auf zwei verschiedenen Medien, eine davon außer Haus und offline oder unveränderbar. Wie du das praktisch umsetzt, zeigt unser Leitfaden zum 3-2-1-Backup für kleine Firmen.

  • Offline oder unveränderbar: Wechselfestplatten, die nach der Sicherung getrennt werden, oder Cloud-Speicher mit Sperrfrist, in der niemand löschen kann.
  • Getrennte Zugangsdaten: Das Backup-System darf nicht mit demselben Adminkonto erreichbar sein wie der Server.
  • Wiederherstellung testen: Spiel mindestens vierteljährlich eine Rücksicherung durch und miss, wie lange sie dauert.
  • Alles sichern, was du brauchst: Auch Konfigurationen, Lizenzen, Cloud-Postfächer und Branchensoftware.

Rechenbeispiel: Was ein Ausfall kostet

Angenommen, ein Metallbaubetrieb mit 15 Beschäftigten erwirtschaftet 2,4 Millionen Euro Jahresumsatz an rund 240 Arbeitstagen. Das sind im Schnitt 10.000 Euro Umsatz pro Tag. Die Zahlen sind ein frei gewähltes Beispiel:

Szenario (Beispiel)AusfalltageEntgangener Umsatz
Getestetes Offline-Backup, Wiederanlauf nach Plan220.000 €
Backup vorhanden, aber nie getestet770.000 €
Backup mitverschlüsselt, Neuaufbau20200.000 €

Hinzu kommen Kosten für Dienstleister und Überstunden. Der Vergleich zeigt: Ein ernsthaft betriebenes Backup ist die wichtigste Versicherung gegen Ransomware.

Mitarbeiter als erste Verteidigungslinie

Viele Angriffe beginnen mit einer E-Mail. Ein gefälschtes Paketavis, eine Rechnung mit Makro oder ein Link zu einer nachgebauten Login-Seite reichen. Deshalb gehört Sensibilisierung fest zum Schutz vor Ransomware.

Konkrete Warnsignale und Schulungsformate findest du in unserem Beitrag Phishing-Mails erkennen. Wichtig ist eine offene Fehlerkultur: Wer einen Fehlklick sofort meldet, verschafft dir wertvolle Stunden.

  • Kurze, regelmäßige Schulungen mit echten Beispielen.
  • Ein klarer Meldeweg für verdächtige Mails und ungewöhnliches Verhalten von Rechnern.
  • Lob statt Strafe für schnelle Meldungen.

Checkliste: Ransomware-Schutz in 30 Tagen

Du musst nicht alles auf einmal umsetzen. Diese Reihenfolge bringt in einem Monat den größten Sicherheitsgewinn gegen Ransomware:

  1. Woche 1: Liste aller Geräte, Server, Cloud-Dienste und Fernzugänge erstellen. Automatische Updates überall aktivieren.
  2. Woche 1: Prüfen, ob Fernzugänge ohne VPN aus dem Internet erreichbar sind, und diese schließen.
  3. Woche 2: Mehrstufige Anmeldung für E-Mail, Cloud, VPN und alle Adminkonten einschalten.
  4. Woche 2: Adminrechte entziehen, wo sie nicht nötig sind.
  5. Woche 3: Backup-Konzept prüfen: Gibt es eine Offline- oder unveränderbare Kopie? Rücksicherung testen.
  6. Woche 3: Makros aus dem Internet blockieren und Virenschutz auf aktuellen Stand bringen.
  7. Woche 4: Notfallplan schreiben, ausdrucken und an zwei Orten offline ablegen.
  8. Woche 4: Erste Kurzschulung für alle Mitarbeiter durchführen.

Pflichten nach NIS-2 im Blick behalten

Seit dem 6. Dezember 2025 gilt in Deutschland das NIS-2-Umsetzungsgesetz. Für betroffene Unternehmen verlangt § 30 BSI-Gesetz unter anderem Backup-Management, Notfallwiederherstellung, Schulungen und Multi-Faktor-Authentifizierung. Auch wenn dein Betrieb nicht darunter fällt, ist diese Liste ein guter Maßstab für angemessenen Ransomware-Schutz.

Notfallplan: Was im Ernstfall zu tun ist

Wenn die Erpressernachricht erscheint, entscheiden die ersten Stunden über das Ausmaß des Schadens. Lege deshalb vorher fest, wer was tut, und drucke den Plan aus. Bei einem Ransomware-Angriff sind oft auch digitale Notizen verschlüsselt.

  1. Isolieren: Betroffene Rechner vom Netzwerk trennen, aber nicht ausschalten, damit Spuren erhalten bleiben.
  2. Fachleute holen: IT-Dienstleister oder spezialisierte Incident-Response-Firma informieren. Das BSI führt eine Liste qualifizierter Dienstleister.
  3. Anzeige erstatten: Die Zentralen Ansprechstellen Cybercrime (ZAC) der Polizei sind für Unternehmen da.
  4. Datenschutz prüfen: Sind personenbezogene Daten betroffen, muss die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO in der Regel binnen 72 Stunden erfolgen.
  5. Meldepflichten nach NIS-2: Betroffene Einrichtungen müssen erhebliche Vorfälle gestaffelt melden, mit einer frühen Erstmeldung innerhalb von 24 Stunden.
  6. Versicherung informieren, falls eine Cyberversicherung besteht, und deren Vorgaben beachten.
  7. Kommunikation: Mitarbeiter, Kunden und Partner ehrlich und abgestimmt informieren.

Cyberversicherung: sinnvoll, aber kein Ersatz

Eine Cyberversicherung kann Kosten für Forensik, Wiederherstellung und Betriebsunterbrechung abfedern und bringt oft einen Notfalldienst mit. Versicherer fragen vor Vertragsabschluss jedoch Mindeststandards ab, etwa mehrstufige Anmeldung, regelmäßige Updates und Offline-Backups.

Lies die Obliegenheiten genau. Stimmen deine Angaben im Ernstfall nicht mit der Realität überein, kann der Schutz gefährdet sein. Die Versicherung ergänzt also gute Vorsorge, ersetzt sie aber nicht.

Lösegeld zahlen?

Sicherheitsbehörden wie das BSI raten grundsätzlich davon ab, auf Lösegeldforderungen einzugehen. Eine Zahlung garantiert weder funktionierende Schlüssel noch die Löschung gestohlener Daten, und sie finanziert weitere Angriffe. Hole in dieser Lage unbedingt rechtlichen Rat ein, denn eine Zahlung kann je nach Empfänger auch rechtliche Risiken bergen.

Bevor überhaupt über eine Zahlung gesprochen wird, lohnt ein Blick auf das Projekt No More Ransom. Hinter der Initiative stehen unter anderem Europol und die niederländische Polizei. Sie stellt kostenlose Entschlüsselungswerkzeuge für bekannte Ransomware-Familien bereit. Ob es für deinen Fall ein passendes Werkzeug gibt, klärt dein IT-Dienstleister, bevor jemand Dateien verändert oder Systeme neu aufsetzt.

Das Wichtigste in Kürze

Ransomware trifft kleine Unternehmen genauso wie Konzerne, nur mit weniger Reserven. Der wirksamste Schutz ist kein teures Produkt, sondern Disziplin: Updates, mehrstufige Anmeldung, wenige Adminrechte, geschulte Mitarbeiter und ein Backup, das offline oder unveränderbar ist.

Nimm dir diese Woche die BSI-Top-10 vor und hake ab, was schon erledigt ist. Was offen bleibt, wird zu deinem 30-Tage-Plan. So machst du deinen Betrieb für Erpresser deutlich unattraktiver.

Mehr aus Tech

Alle Tech-Artikel

Nach oben scrollen