Ransomware ist Schadsoftware, die Daten verschlüsselt und erst gegen Lösegeld wieder freigeben soll. Wirksamer Schutz für kleine Unternehmen ruht auf vier Säulen: zeitnahe Updates, abgesicherte Zugänge mit mehrstufiger Anmeldung, geschulte Mitarbeiter und Backups, die ein Angreifer nicht erreichen kann. Wer zusätzlich einen getesteten Notfallplan hat, übersteht einen Angriff in Tagen statt in Wochen.
Viele Inhaber halten ihren Betrieb für zu klein, um interessant zu sein. Das ist ein Irrtum, denn Erpresser suchen automatisiert nach offenen Türen, nicht nach großen Namen. Dieser Leitfaden zeigt dir, wie Angriffe ablaufen, welche zehn Maßnahmen das BSI empfiehlt und wie du mit begrenztem Budget eine belastbare Verteidigung gegen Ransomware aufbaust.
Inhaltsverzeichnis
Was Ransomware für kleine Unternehmen bedeutet
Bei einem Angriff mit Ransomware stehen von einer Minute auf die andere Warenwirtschaft, Buchhaltung, Kundendaten und oft auch Telefonanlage und Maschinen still. Auf den Bildschirmen erscheint eine Erpressernachricht mit Zahlungsfrist. Häufig drohen die Täter zusätzlich, vorher kopierte Daten zu veröffentlichen.
Der Schaden besteht nicht nur aus einer möglichen Lösegeldforderung. Teurer sind meist Betriebsausfall, externe Forensik, Wiederherstellung, Vertragsstrafen und verlorenes Vertrauen. Laut der Studie Wirtschaftsschutz 2026 des Bitkom summiert sich der Gesamtschaden durch Diebstahl, Spionage und Sabotage für die deutsche Wirtschaft auf 211 bis 270,8 Milliarden Euro pro Jahr. Erpressungsangriffe sind dabei ein zentraler Treiber.
Warum gerade kleine Betriebe getroffen werden
- Automatisierte Angriffe: Kriminelle scannen das Internet nach ungepatchten Servern, offenen Fernzugängen und schwachen Passwörtern. Die Größe des Opfers spielt dabei keine Rolle.
- Weniger Abwehr: Ohne eigene IT-Abteilung bleiben Updates liegen, und niemand überwacht Warnmeldungen am Wochenende.
- Hohe Abhängigkeit: Schon zwei Tage ohne Auftragsbearbeitung können für einen Handwerksbetrieb existenzbedrohend sein.
- Lieferkette: Kleine Zulieferer sind oft Einstiegspunkt zu größeren Kunden und geraten so ins Visier.
Hinzu kommt die doppelte Erpressung: Selbst wer seine Daten aus dem Backup zurückholt, wird mit der Drohung unter Druck gesetzt, Kunden-, Personal- oder Finanzdaten zu veröffentlichen. Prävention muss deshalb auch verhindern, dass Daten unbemerkt abfließen.
So läuft ein Ransomware-Angriff ab
Wer den Ablauf kennt, erkennt die Stellen, an denen sich der Angriff stoppen lässt. Moderne Ransomware-Angriffe sind selten ein einzelner Klick, sondern ein Prozess über Tage oder Wochen.
- Einstieg: Laut BSI gehört die Ausnutzung bereits bekannter, aber nicht geschlossener Schwachstellen zu den drei häufigsten Einfallsvektoren. Weitere sind gestohlene Zugangsdaten für Fernzugänge und Phishing-Mails mit verseuchten Anhängen.
- Ausbreitung: Die Täter erkunden das Netzwerk, sammeln Administratorrechte und suchen gezielt nach Backups.
- Datendiebstahl: Sensible Dateien werden kopiert, um später mit Veröffentlichung drohen zu können.
- Verschlüsselung: Meist nachts oder am Wochenende verschlüsselt die Ransomware alle erreichbaren Systeme gleichzeitig.
- Erpressung: Es folgt die Forderung, oft mit Countdown.
Daraus folgt: Jede Phase bietet eine Chance zur Abwehr. Gepatchte Systeme verhindern den Einstieg, getrennte Adminkonten bremsen die Ausbreitung, und ein Offline-Backup macht die Verschlüsselung verkraftbar.

Ransomware-Schutz: Die Top-10-Maßnahmen des BSI
Das Bundesamt für Sicherheit in der Informationstechnik hat die wichtigsten Gegenmaßnahmen in seinen Top 10 der Ransomware-Maßnahmen zusammengefasst. Die Liste eignet sich hervorragend als Prüfliste für dein Gespräch mit dem IT-Dienstleister.
| Nr. | Maßnahme laut BSI | Was das im Kleinbetrieb heißt |
|---|---|---|
| 1 | Patches und Updates | Automatische Updates für Betriebssysteme, Browser, Office und Firewall; kritische Lücken sofort schließen |
| 2 | Remote-Zugänge absichern | Fernzugriff nur über VPN mit Zwei-Faktor-Anmeldung, keine offenen RDP-Ports |
| 3 | E-Mails und Makros | Makros aus dem Internet blockieren, aktive Inhalte einschränken, Mitarbeiter schulen |
| 4 | Ausführen von Programmen | Nur freigegebene Programme zulassen |
| 5 | Virenschutz | Moderne Schutzsoftware mit Verhaltenserkennung statt reiner Signaturen |
| 6 | Administratorkonten | Adminrechte nur für Admin-Aufgaben, getrennte Alltagskonten, Zwei-Faktor-Anmeldung |
| 7 | Netzwerk segmentieren | Büro, Produktion, Gäste-WLAN und Server trennen |
| 8 | Backups und Datensicherungskonzept | Offline-Kopien, regelmäßige Wiederherstellungstests |
| 9 | Härtung des Active Directory | Zentrale Anmeldedienste absichern und überwachen |
| 10 | Notfallplan | Abläufe, Zuständigkeiten und Kontakte offline griffbereit, regelmäßig üben |
Updates zuerst, denn hier entscheidet sich viel
Updates sind die günstigste Maßnahme mit der größten Wirkung. Prüfe besonders Geräte, die aus dem Internet erreichbar sind: Firewall, VPN-Gateway, Mailserver und Webanwendungen. Achte auch auf Altsysteme. Wer noch Rechner ohne reguläre Sicherheitsupdates betreibt, sollte unseren Beitrag zum Windows 10 ESU für Unternehmen lesen.
Dafür brauchst du einen Überblick. Eine einfache Tabelle mit allen Geräten, Programmen, Versionen und Verantwortlichen genügt für den Anfang. Sie zeigt, wo veraltete Software läuft, und hilft deinem Dienstleister, Updates zu planen. Ergänze sie bei jeder Neuanschaffung, sonst veraltet sie schneller als die Software selbst.
Zugänge und Adminrechte absichern
Gestohlene Passwörter sind für Ransomware-Banden ein Generalschlüssel. Mehrstufige Anmeldung für Fernzugriff, E-Mail und Cloud-Dienste macht diese Schlüssel weitgehend wertlos. Adminkonten nutzt du nur für Verwaltungsaufgaben, nie zum Surfen oder Mailen.
Netzwerk trennen statt alles in einem Topf
In vielen kleinen Betrieben hängen Büro-PCs, CNC-Maschinen, Kassensysteme, Drucker und das Gäste-WLAN im selben Netz. Für Angreifer ist das ideal, denn ein infizierter Laptop sieht dann jedes andere Gerät. Eine einfache Segmentierung mit getrennten Netzbereichen begrenzt den Schaden erheblich.
Fang pragmatisch an: Gäste und private Handys bekommen ein eigenes WLAN, Produktion und Server einen eigenen Bereich, und zwischen den Bereichen ist nur erlaubt, was wirklich nötig ist. Das richtet dein Dienstleister meist an der vorhandenen Firewall ein.
Die richtigen Fragen an deinen IT-Dienstleister
Die meisten kleinen Unternehmen lagern IT aus. Das ist sinnvoll, entbindet dich als Inhaber aber nicht von der Verantwortung. Stell deinem Dienstleister diese Fragen und lass dir die Antworten schriftlich geben:
- Welche Systeme sind aus dem Internet erreichbar, und wie werden sie abgesichert?
- Wie schnell werden kritische Sicherheitsupdates eingespielt, auch bei Firewall und VPN?
- Wo liegt unsere Offline- oder unveränderbare Datensicherung, und wann wurde zuletzt eine Rücksicherung getestet?
- Wer reagiert am Wochenende, wenn eine Warnmeldung kommt?
- Welche Zugänge hat der Dienstleister selbst, und sind diese mit mehrstufiger Anmeldung geschützt?
Gerade der letzte Punkt wird oft übersehen. Fernwartungszugänge von Dienstleistern sind ein beliebter Weg ins Netz, wenn sie dauerhaft offen stehen oder nur mit einem Passwort gesichert sind.
Backups, die einen Angriff überleben
Ein Backup ist nur dann ein Schutz vor Ransomware, wenn der Angreifer es weder löschen noch verschlüsseln kann. Genau das versuchen moderne Täter gezielt. Ein Laufwerk, das dauerhaft am Server hängt, wird mitverschlüsselt.
Bewährt hat sich die 3-2-1-Regel: drei Kopien deiner Daten, auf zwei verschiedenen Medien, eine davon außer Haus und offline oder unveränderbar. Wie du das praktisch umsetzt, zeigt unser Leitfaden zum 3-2-1-Backup für kleine Firmen.
- Offline oder unveränderbar: Wechselfestplatten, die nach der Sicherung getrennt werden, oder Cloud-Speicher mit Sperrfrist, in der niemand löschen kann.
- Getrennte Zugangsdaten: Das Backup-System darf nicht mit demselben Adminkonto erreichbar sein wie der Server.
- Wiederherstellung testen: Spiel mindestens vierteljährlich eine Rücksicherung durch und miss, wie lange sie dauert.
- Alles sichern, was du brauchst: Auch Konfigurationen, Lizenzen, Cloud-Postfächer und Branchensoftware.
Rechenbeispiel: Was ein Ausfall kostet
Angenommen, ein Metallbaubetrieb mit 15 Beschäftigten erwirtschaftet 2,4 Millionen Euro Jahresumsatz an rund 240 Arbeitstagen. Das sind im Schnitt 10.000 Euro Umsatz pro Tag. Die Zahlen sind ein frei gewähltes Beispiel:
| Szenario (Beispiel) | Ausfalltage | Entgangener Umsatz |
|---|---|---|
| Getestetes Offline-Backup, Wiederanlauf nach Plan | 2 | 20.000 € |
| Backup vorhanden, aber nie getestet | 7 | 70.000 € |
| Backup mitverschlüsselt, Neuaufbau | 20 | 200.000 € |
Hinzu kommen Kosten für Dienstleister und Überstunden. Der Vergleich zeigt: Ein ernsthaft betriebenes Backup ist die wichtigste Versicherung gegen Ransomware.
Mitarbeiter als erste Verteidigungslinie
Viele Angriffe beginnen mit einer E-Mail. Ein gefälschtes Paketavis, eine Rechnung mit Makro oder ein Link zu einer nachgebauten Login-Seite reichen. Deshalb gehört Sensibilisierung fest zum Schutz vor Ransomware.
Konkrete Warnsignale und Schulungsformate findest du in unserem Beitrag Phishing-Mails erkennen. Wichtig ist eine offene Fehlerkultur: Wer einen Fehlklick sofort meldet, verschafft dir wertvolle Stunden.
- Kurze, regelmäßige Schulungen mit echten Beispielen.
- Ein klarer Meldeweg für verdächtige Mails und ungewöhnliches Verhalten von Rechnern.
- Lob statt Strafe für schnelle Meldungen.
Checkliste: Ransomware-Schutz in 30 Tagen
Du musst nicht alles auf einmal umsetzen. Diese Reihenfolge bringt in einem Monat den größten Sicherheitsgewinn gegen Ransomware:
- Woche 1: Liste aller Geräte, Server, Cloud-Dienste und Fernzugänge erstellen. Automatische Updates überall aktivieren.
- Woche 1: Prüfen, ob Fernzugänge ohne VPN aus dem Internet erreichbar sind, und diese schließen.
- Woche 2: Mehrstufige Anmeldung für E-Mail, Cloud, VPN und alle Adminkonten einschalten.
- Woche 2: Adminrechte entziehen, wo sie nicht nötig sind.
- Woche 3: Backup-Konzept prüfen: Gibt es eine Offline- oder unveränderbare Kopie? Rücksicherung testen.
- Woche 3: Makros aus dem Internet blockieren und Virenschutz auf aktuellen Stand bringen.
- Woche 4: Notfallplan schreiben, ausdrucken und an zwei Orten offline ablegen.
- Woche 4: Erste Kurzschulung für alle Mitarbeiter durchführen.
Pflichten nach NIS-2 im Blick behalten
Seit dem 6. Dezember 2025 gilt in Deutschland das NIS-2-Umsetzungsgesetz. Für betroffene Unternehmen verlangt § 30 BSI-Gesetz unter anderem Backup-Management, Notfallwiederherstellung, Schulungen und Multi-Faktor-Authentifizierung. Auch wenn dein Betrieb nicht darunter fällt, ist diese Liste ein guter Maßstab für angemessenen Ransomware-Schutz.
Notfallplan: Was im Ernstfall zu tun ist
Wenn die Erpressernachricht erscheint, entscheiden die ersten Stunden über das Ausmaß des Schadens. Lege deshalb vorher fest, wer was tut, und drucke den Plan aus. Bei einem Ransomware-Angriff sind oft auch digitale Notizen verschlüsselt.
- Isolieren: Betroffene Rechner vom Netzwerk trennen, aber nicht ausschalten, damit Spuren erhalten bleiben.
- Fachleute holen: IT-Dienstleister oder spezialisierte Incident-Response-Firma informieren. Das BSI führt eine Liste qualifizierter Dienstleister.
- Anzeige erstatten: Die Zentralen Ansprechstellen Cybercrime (ZAC) der Polizei sind für Unternehmen da.
- Datenschutz prüfen: Sind personenbezogene Daten betroffen, muss die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO in der Regel binnen 72 Stunden erfolgen.
- Meldepflichten nach NIS-2: Betroffene Einrichtungen müssen erhebliche Vorfälle gestaffelt melden, mit einer frühen Erstmeldung innerhalb von 24 Stunden.
- Versicherung informieren, falls eine Cyberversicherung besteht, und deren Vorgaben beachten.
- Kommunikation: Mitarbeiter, Kunden und Partner ehrlich und abgestimmt informieren.
Cyberversicherung: sinnvoll, aber kein Ersatz
Eine Cyberversicherung kann Kosten für Forensik, Wiederherstellung und Betriebsunterbrechung abfedern und bringt oft einen Notfalldienst mit. Versicherer fragen vor Vertragsabschluss jedoch Mindeststandards ab, etwa mehrstufige Anmeldung, regelmäßige Updates und Offline-Backups.
Lies die Obliegenheiten genau. Stimmen deine Angaben im Ernstfall nicht mit der Realität überein, kann der Schutz gefährdet sein. Die Versicherung ergänzt also gute Vorsorge, ersetzt sie aber nicht.
Lösegeld zahlen?
Sicherheitsbehörden wie das BSI raten grundsätzlich davon ab, auf Lösegeldforderungen einzugehen. Eine Zahlung garantiert weder funktionierende Schlüssel noch die Löschung gestohlener Daten, und sie finanziert weitere Angriffe. Hole in dieser Lage unbedingt rechtlichen Rat ein, denn eine Zahlung kann je nach Empfänger auch rechtliche Risiken bergen.
Bevor überhaupt über eine Zahlung gesprochen wird, lohnt ein Blick auf das Projekt No More Ransom. Hinter der Initiative stehen unter anderem Europol und die niederländische Polizei. Sie stellt kostenlose Entschlüsselungswerkzeuge für bekannte Ransomware-Familien bereit. Ob es für deinen Fall ein passendes Werkzeug gibt, klärt dein IT-Dienstleister, bevor jemand Dateien verändert oder Systeme neu aufsetzt.
Das Wichtigste in Kürze
Ransomware trifft kleine Unternehmen genauso wie Konzerne, nur mit weniger Reserven. Der wirksamste Schutz ist kein teures Produkt, sondern Disziplin: Updates, mehrstufige Anmeldung, wenige Adminrechte, geschulte Mitarbeiter und ein Backup, das offline oder unveränderbar ist.
Nimm dir diese Woche die BSI-Top-10 vor und hake ab, was schon erledigt ist. Was offen bleibt, wird zu deinem 30-Tage-Plan. So machst du deinen Betrieb für Erpresser deutlich unattraktiver.
FAQ
Häufige Fragen zu Ransomware
Wie schütze ich mein kleines Unternehmen vor Ransomware?
Der wirksamste Schutz vor Ransomware besteht aus zeitnahen Updates, mehrstufiger Anmeldung für E-Mail, Cloud und Fernzugänge, getrennten Adminkonten, geschulten Mitarbeitern und einem Backup, das offline oder unveränderbar ist. Ergänzend brauchst du einen ausgedruckten Notfallplan. Die Top-10-Maßnahmen des BSI eignen sich als Prüfliste.
Was soll ich bei einem Ransomware-Angriff zuerst tun?
Trenne betroffene Rechner sofort vom Netzwerk, ohne sie auszuschalten, und informiere deinen IT-Dienstleister oder eine spezialisierte Incident-Response-Firma. Erstatte Anzeige bei der Zentralen Ansprechstelle Cybercrime der Polizei. Prüfe die Meldepflicht nach DSGVO, die in der Regel 72 Stunden beträgt, und informiere gegebenenfalls deine Versicherung.
Sollte man bei Ransomware Lösegeld zahlen?
Sicherheitsbehörden raten grundsätzlich davon ab. Eine Zahlung garantiert weder funktionierende Entschlüsselung noch die Löschung gestohlener Daten und finanziert weitere Angriffe. Wer über eine Zahlung nachdenkt, sollte unbedingt rechtlichen Rat einholen. Die bessere Strategie ist ein getestetes Backup, mit dem du Systeme selbst wiederherstellen kannst.
Welches Backup schützt vor Ransomware?
Schutz bietet nur ein Backup, das der Angreifer weder löschen noch verschlüsseln kann. Bewährt hat sich die 3-2-1-Regel mit drei Kopien auf zwei Medien, davon eine außer Haus und offline oder unveränderbar. Nutze getrennte Zugangsdaten für das Backup-System und teste die Wiederherstellung regelmäßig.
Betrifft NIS-2 auch den Schutz vor Ransomware?
Ja, indirekt. Das seit 6. Dezember 2025 geltende NIS-2-Umsetzungsgesetz verlangt von betroffenen Unternehmen unter anderem Backup-Management, Notfallwiederherstellung, Schulungen und Multi-Faktor-Authentifizierung. Das sind zentrale Bausteine gegen Ransomware. Auch nicht betroffene Betriebe können diese Liste als praktischen Maßstab für ihre eigene Absicherung nutzen und mit ihrem IT-Dienstleister durchgehen.