Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
← Zurück zur Übersicht Security

Vier von fünf — was die Zahl misst und was nicht

„Rund 80 Prozent der angezeigten Angriffe richteten sich gegen kleine und mittlere Unternehmen" — der Satz aus dem BSI-Lagebericht 2025 steht in jedem zweiten Angebot für IT-Sicherheit. Dieser Artikel liest ihn im Zusammenhang: Was das BSI zählt, woher die Zahl kommt, was „angezeigt" bedeutet und warum die Rechnung der Angreifer auf kleine Betriebe zeigt, ohne dass jemand sie gezielt aussucht. Ehrlich: Die Zahl ist weniger dramatisch, als sie klingt — und der Grund dahinter ist unangenehmer.

Kategorie SecurityStand 05.10.2026Lesezeit 16 Min.
Das Wichtigste in Kürze
  • Der BSI-Lagebericht 2025 nennt 950 Anzeigen wegen Ransomware-Angriffen im Berichtszeitraum 01.07.2024 bis 30.06.2025, Quelle Bundeskriminalamt — „rund 80 Prozent der angezeigten Angriffe" richteten sich gegen kleine und mittlere Unternehmen.
  • Die Zahl misst Strafanzeigen, nicht Angriffe: Sie bildet das Hellfeld ab, und wie viele Vorfälle nie angezeigt werden, sagt der Bericht nicht — dieser Artikel schätzt es auch nicht.
  • Das BSI beschreibt einen Trend „weg von großen, aufwendigen Angriffen hin zu vielen kleinen, einfach durchzuführenden" — KMU werden nicht ausgesucht, sie sind das, was übrig bleibt, wenn Angreifer den Weg des geringsten Widerstands gehen.
  • 72 Prozent der angezeigten Ransomware-Angriffe kamen laut Lagebericht mit Datenleaks — für einen kleinen Betrieb heißt das: Das Backup löst die Hälfte des Problems.
  • „Ein Backup ist die wichtigste präventive Maßnahme", schreibt das BSI in seinen Top-10-Ransomware-Maßnahmen — und verlangt, dass die Daten „in einem Offline-Backup gesichert werden".
KI-Transparenzhinweis: Dieser Beitrag wurde teilweise mit Unterstützung von KI-Systemen erstellt und vor der Veröffentlichung redaktionell geprüft. Kennzeichnung gemäß EU-KI-Verordnung (Verordnung (EU) 2024/1689).

/01Begriff und Abgrenzung: Anzeigen sind nicht Angriffe

Die Zahl, um die es geht, hat im Lagebericht eine Quellenangabe, die selten mitzitiert wird: Bundeskriminalamt. Es sind 950 Anzeigen wegen Ransomware-Angriffen — also Fälle, in denen ein Unternehmen zur Polizei gegangen ist. Das ist das Hellfeld. Angriffe, die niemand anzeigt, weil das Unternehmen das Lösegeld zahlt und schweigt, weil es den Vorfall als Betriebsstörung verbucht oder weil es die Anzeige für zwecklos hält, stehen nicht in der Zahl. Wie groß dieser Anteil ist, weiß niemand belastbar, und der Lagebericht behauptet es auch nicht. Wer „950 Ransomware-Angriffe in Deutschland" schreibt, hat die Zahl falsch abgeschrieben.

Die zweite Abgrenzung betrifft „KMU". Der Begriff ist in der Europäischen Union durch die Empfehlung 2003/361/EG definiert, über Beschäftigtenzahl, Umsatz und Bilanzsumme; wie das BKA die Zuordnung in den Anzeigen vornimmt, sagt der Lagebericht nicht. Für diesen Artikel reicht die Alltagsbedeutung: Betriebe mit einer Handvoll bis einigen hundert Beschäftigten, die keine eigene Sicherheitsabteilung haben. Das ist, mit wenigen Ausnahmen, der gesamte deutsche Mittelstand — und damit ist „80 Prozent KMU" zunächst einmal eine Aussage darüber, wie die deutsche Unternehmenslandschaft aussieht, nicht darüber, wen Angreifer bevorzugen. Der Rest des Artikels klärt, was davon trotzdem bleibt.

Für diesen Artikel wurden die Primärquellen im Volltext geprüft: die Kurzfassung des BSI-Lageberichts 2025, der Lagebericht 2024 und die Seite „Top 10 Ransomware-Maßnahmen" des BSI. Was folgt, ist entweder dort belegt oder ausdrücklich als Erfahrungswert gekennzeichnet.

/02Was der Lagebericht 2025 wörtlich sagt

Der Satz im Zusammenhang lautet: „Dabei setzte sich konkret der Trend weg von großen, aufwendigen Angriffen hin zu vielen kleinen, einfach durchzuführenden fort: rund 80 Prozent der angezeigten Angriffe, zum Beispiel mit Ransomware, richteten sich gegen kleine und mittlere Unternehmen (KMU), denen häufig die Mittel und das Wissen fehlen, um sich selbstständig zu schützen." Drei Dinge stehen darin, die im Zitat meist verloren gehen. Erstens: Die 80 Prozent sind Teil eines Trends — das BSI beschreibt eine Verschiebung, keine Konstante. Zweitens: „zum Beispiel mit Ransomware" — die 80 Prozent beziehen sich auf angezeigte Angriffe insgesamt, Ransomware ist das Beispiel; die 950 Anzeigen sind die Ransomware-Teilmenge, die in der Infografik der Kurzfassung mit „Rund 80 % der angezeigten Angriffe richteten sich gegen KMU" unterlegt ist. Drittens, und das ist der Teil, den man als Betroffener hören sollte: „denen häufig die Mittel und das Wissen fehlen, um sich selbstständig zu schützen". Das BSI erklärt die Zahl nicht mit Auswahl, sondern mit Wehrlosigkeit.

Direkt daneben steht der zweite Befund: „950 Anzeigen wegen Ransomware-Angriffen, davon: 72 % mit Datenleaks", und im Fließtext: „Die Anzahl der Leak-Geschädigten nahm zu, ebenso wie Zugangsdatendiebstähle. Während die Bereitschaft zur Zahlung von Lösegeldern im aktuellen Berichtszeitraum weiter sank, wurden im Zuge von Datenleaks nach Exploitation-Angriffen die durchschnittlich höchsten Lösegelder seit Beginn der Aufzeichnungen registriert." Und zur Angriffsfläche: Die Ausnutzung von Schwachstellen exponierter Systeme — Exploitation — nahm um 38 Prozent gegenüber dem vorherigen Berichtszeitraum zu.

Die Zahl in einem Satz: Von 950 Unternehmen, die wegen Ransomware Anzeige erstattet haben, waren rund vier von fünf kleine und mittlere — und bei fast drei von vier wurden vor der Verschlüsselung Daten abgezogen.

/03Was die Zahl nicht sagt

Ehrlich: Die 80 Prozent taugen nicht für das, wofür sie meist benutzt werden. Vier Aussagen, die sich daraus nicht ableiten lassen — und die trotzdem regelmäßig daraus abgeleitet werden.

Sie sagt nicht, dass KMU gezielt angegriffen werden. Das BSI beschreibt das Gegenteil: viele kleine, einfach durchzuführende Angriffe. Das ist Massengeschäft. Ein Angreifer, der tausend offene Fernwartungszugänge durchprobiert, sucht sich keine Branche und keine Größe aus; er nimmt, was aufgeht. Dass dabei überwiegend KMU getroffen werden, liegt daran, dass sie die meisten Unternehmen stellen und häufiger offene Zugänge haben.

Sie sagt nicht, wie hoch das eigene Risiko ist. 950 Anzeigen im Jahr bei mehreren Millionen Unternehmen in Deutschland ergeben, selbst mit großem Dunkelfeld, keine Wahrscheinlichkeit, die man auf einen einzelnen Betrieb übertragen könnte. Das eigene Risiko hängt an der eigenen Angriffsfläche, nicht an einer Bundesstatistik.

Sie sagt nicht, dass Größe schützt. Der Umkehrschluss — Konzerne seien mit 20 Prozent vergleichsweise sicher — übersieht, dass es sehr viel weniger Konzerne gibt. Pro Unternehmen gerechnet könnte die Trefferquote bei Großunternehmen höher liegen; die Zahl gibt das nicht her, in keine Richtung.

Sie sagt nicht, was die Angriffe gekostet haben. Schadenssummen stehen nicht in der Anzeigenstatistik, und die Beträge, die in Angeboten neben der 80-Prozent-Zahl auftauchen, stammen aus anderen Quellen mit anderen Methoden. Wer beide in einen Satz packt, vermischt Polizeistatistik mit Umfragen.

Was bleibt, ist die eine Aussage, die das BSI selbst trifft und die für einen Betrieb mit 30 Arbeitsplätzen zählt: Die Angriffe sind einfach, es sind viele, und getroffen wird, wer sich nicht selbstständig schützen kann. Das ist keine Statistik über Opfer, sondern eine über offene Türen.

/04Warum die Rechnung der Angreifer auf kleine Betriebe zeigt

Ransomware ist ein Geschäft mit Kostenrechnung. Ein aufwendiger Angriff auf einen Konzern braucht Wochen der Vorbereitung, eigens entwickelte Werkzeuge und das Risiko, an einem Sicherheitsteam zu scheitern. Ein Angriff auf einen Betrieb mit 30 Arbeitsplätzen braucht einen offenen Fernwartungszugang, ein erratenes oder gekauftes Passwort und ein Werkzeug, das es als Dienstleistung zu mieten gibt — der Lagebericht nennt Ransomware-as-a-Service als etabliertes Modell, bei dem Entwickler die Schadsoftware bereitstellen und andere sie einsetzen. Der Ertrag je Fall ist kleiner, aber die Trefferquote und die Stückzahl sind höher, und das Sicherheitsteam, an dem der Angriff scheitern könnte, gibt es nicht.

Der Lagebericht 2024 hatte dieselbe Logik für IT-Dienstleister beschrieben: „stark vernetzt", „weitgehende Administrationsrechte", ein Angriff mit vielen Opfern. Für den einzelnen kleinen Betrieb gilt die Rechnung andersherum, aber sie führt zum selben Ergebnis — nicht der Wert des Ziels bestimmt die Auswahl, sondern das Verhältnis von Aufwand zu Erfolg. Und dieses Verhältnis ist bei einem Betrieb ohne MFA auf dem VPN, ohne Patch-Management für die Firewall und mit einem Administratorpasswort von 2019 für den Angreifer so günstig, dass er nicht wählen muss. Er lässt ein Werkzeug laufen, das den Adressraum durchprobiert, und arbeitet ab, was antwortet.

Das ist der Grund, warum die Antwort auf die 80 Prozent nicht „mehr Sicherheit kaufen" lautet, sondern „aus der Menge der leichten Ziele herauskommen". Ein Betrieb, bei dem der Fernwartungszugang MFA verlangt und die Firewall aktuell ist, wird von einem automatisierten Durchlauf übersprungen — nicht, weil er sicher wäre, sondern weil daneben tausend andere stehen, bei denen es schneller geht. Das klingt zynisch, und es ist die realistischste Beschreibung dessen, was die Zahl bedeutet.

/05Die fünf Lücken, die ein 30-Platz-Betrieb typischerweise hat

Was „die Mittel und das Wissen fehlen" in der Praxis heißt, lässt sich an fünf Befunden festmachen, die in Bestandsaufnahmen kleiner Betriebe immer wieder auftauchen. Die Reihenfolge ist die der Häufigkeit nach Erfahrung — eine Statistik dazu gibt es nicht, und dieser Artikel erfindet keine.

Erstens: der Fernzugang ohne zweiten Faktor

Ein VPN oder ein direkt erreichbarer RDS-Server, der mit Benutzername und Passwort auskommt. Das BSI nennt in seinen Top-10-Maßnahmen ausdrücklich: „Häufig versuchen Angreifer Ransomware über kompromittierte Remote-Zugänge auf Systemen zu installieren." Ein gestohlenes Passwort aus einem Datenleck eines fremden Dienstes oder aus einer Phishing-Mail reicht, wenn der Mitarbeiter es wiederverwendet hat.

Zweitens: Administratorrechte im Alltag

Der Geschäftsführer ist lokaler Administrator auf seinem Notebook, weil er 2021 einmal einen Drucker installieren wollte. Die IT-Kraft arbeitet mit dem Domänenadministratorkonto, weil es einfacher ist. Das BSI: „Grundsätzlich sollten mit privilegierten Accounts nur Administratorentätigkeiten durchgeführt werden." Jeder Klick auf einen Anhang mit Administratorrechten ist ein Klick mit Vollzugriff.

Drittens: das Backup im selben Netz

Die Sicherung läuft auf einen NAS, der in der Domäne hängt, mit einem Konto, das auch sonst benutzt wird. Der Angreifer verschlüsselt ihn zuerst. Das BSI: „Ein Backup ist die wichtigste präventive Maßnahme" — und: „Die Daten müssen in einem Offline-Backup gesichert werden." Das Muster dafür heißt 3-2-1; wie das aussieht, steht in Backup-Strategie 3-2-1: So schützen Sie Ihre Daten richtig.

Viertens: ein flaches Netz

Arbeitsplätze, Server, Produktion, Drucker und der Fernseher im Besprechungsraum im selben Netz. Ein kompromittiertes Gerät erreicht alles. Das BSI: „Eine saubere Netzsegmentierung hilft Schäden zu begrenzen." In einem 30-Platz-Betrieb sind das zwei bis drei VLANs und eine Handvoll Firewall-Regeln — kein Zero-Trust-Projekt — kein Projekt, sondern ein Nachmittag.

Fünftens: niemand sieht hin

Die Firewall protokolliert, der Server protokolliert, und niemand liest es. Ein Angreifer, der drei Wochen im Netz ist, bevor er verschlüsselt, hinterlässt in dieser Zeit Spuren — fehlgeschlagene Anmeldungen, neue Konten, nächtliche Datenströme —, die ohne Auswertung nichts auslösen. Was Erkennung für einen kleinen Betrieb leisten kann und was nicht, steht in Managed SOC, MDR oder EDR.

Die fünf Lücken sind in einer Bestandsaufnahme in einem Tag zu finden — die meisten Betriebe kennen ihre eigene Liste nicht, bis jemand sie aufschreibt. IT-Check — Bestandsaufnahme mit Lücken und Prioritäten statt „läuft alles", kostenfrei und mit Bericht auch ohne Auftrag.

/06Was Sie in einer Stunde selbst prüfen können

Drei der fünf Lücken lassen sich ohne Werkzeug und ohne Dienstleister sichtbar machen — auf einem Windows-Arbeitsplatz und einem Server, mit Bordmitteln:

# Wer ist auf diesem Rechner lokaler Administrator — und warum?
Get-LocalGroupMember -Group "Administratoren"
# Läuft der Virenschutz, und wann wurden die Signaturen zuletzt aktualisiert?
Get-MpComputerStatus | Select-Object AMServiceEnabled,RealTimeProtectionEnabled,AntivirusSignatureLastUpdated
# Ist Remotedesktop von außen erreichbar? (Regelgruppe aktiv = Port 3389 offen)
Get-NetFirewallRule -DisplayGroup "Remotedesktop" | Select-Object DisplayName,Enabled,Direction
# Wann wurde das Kennwort der Domänenadministratoren zuletzt geändert?
Get-ADGroupMember "Domain Admins" | Get-ADUser -Properties PasswordLastSet |
  Select-Object SamAccountName,PasswordLastSet
# Welche Konten haben sich in den letzten 7 Tagen von außerhalb per RDP angemeldet?
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4624;StartTime=(Get-Date).AddDays(-7)} |
  Where-Object { $_.Properties[8].Value -eq 10 } |
  ForEach-Object { "$($_.Properties[5].Value) von $($_.Properties[18].Value)" } | Group-Object | Sort-Object Count -Descending

Die Ergebnisse sind keine Sicherheitsbewertung, aber sie beantworten die Fragen, die ein Angreifer als Erstes stellt: Gibt es Konten mit zu vielen Rechten, ist der Fernzugang offen, und sind Passwörter alt. Wer bei der ersten Abfrage mehr als zwei Namen sieht, bei der vierten ein Datum aus dem vorletzten Jahr und bei der fünften Adressen, die er nicht kennt, hat drei der fünf Lücken bestätigt. Die übrigen beiden — Backup und Segmentierung — brauchen einen Blick in die Backup-Konfiguration und in den Switch; wie das Backup zu prüfen ist, steht in Backup-Audit-Checkliste für KMU: 14 Prüfpunkte. Einen breiteren Selbsttest bietet IT-Risiko-Selbsttest: Wie sicher ist Ihre IT wirklich?.

/07Die Top-10-Maßnahmen des BSI gegen Ransomware — und ihr Aufwand

Das BSI veröffentlicht eine Liste von zehn Maßnahmen gegen Ransomware, die sich ausdrücklich an Unternehmen ohne große Sicherheitsabteilung richtet. Sie ist kurz, sie ist kostenlos, und sie deckt die fünf Lücken aus Abschnitt 5 ab. Die folgende Tabelle ordnet ihr den Aufwand zu, den sie in einem 30-Platz-Betrieb typischerweise verursacht — der Aufwand ist Erfahrungswert, die Maßnahmen sind BSI-Wortlaut:

Top 10 Ransomware-Maßnahmen des BSI, mit dem typischen Aufwand für einen Betrieb mit 30 Arbeitsplätzen (Aufwand: Erfahrungswert)
Maßnahme (BSI)Deckt LückeAufwand im 30-Platz-BetriebLaufend?
1. Patches und UpdatesFernzugang, Firewallgering, wenn automatisiert; sonst Tage je Monatja
2. Remote-ZugängeFernzugang ohne MFAein Tag für MFA auf VPN und RDS-Gatewaynein
3. E-Mails und MakrosErstzugriffStunden: Makros per Richtlinie, Textdarstellungnein
4. Ausführen von ProgrammenErstzugriffTage: Anwendungssteuerung, Ausnahmen pflegenja
5. VirenschutzErstzugriffvorhanden; Prüfung, ob er überall läuftja
6. Administrator-AccountsAdministratorrechte im Alltagein bis zwei Tage: getrennte Konten, lokale Adminrechte entziehennein
7. Netzwerk segmentierenflaches Netzein bis zwei Tage: VLANs, Regeln zwischen den Segmentennein
8. Backups, Datensicherungskonzept, zentrale DatenhaltungBackup im selben NetzTage: Offline- oder unveränderliche Kopie, Restore-Testja (Test)
9. Härtung des Active DirectoryAdministratorrechte, AusbreitungTage; braucht Fachkenntnisja
10. Notfallplanniemand sieht hin, niemand weiß, was zu tun istTage; jährliche Übungja (Übung)

Vier der zehn Maßnahmen sind einmalige Arbeit von ein bis zwei Tagen — Remote-Zugänge, Makros, Administratorkonten, Segmentierung — und sie schließen drei der fünf Lücken. Das ist der Teil, an dem „die Mittel fehlen" nicht stimmt; es fehlt die Entscheidung, die Tage dafür zu verwenden. Die übrigen sechs sind laufende Arbeit, und das ist der Teil, an dem „das Wissen fehlt" stimmt: Patch-Management, Anwendungssteuerung, Härtung des Active Directory und die Auswertung dessen, was das Netz meldet, brauchen jemanden, der es regelmäßig tut. Die Liste des BSI sagt nicht, dass ein kleiner Betrieb das allein können muss. Sie sagt, dass es getan werden muss.

/08Datenleaks: die zweite Zahl im selben Satz

Die 72 Prozent mit Datenleaks stehen in der Kurzfassung direkt neben den 950 Anzeigen, und für einen kleinen Betrieb sind sie die wichtigere der beiden Zahlen. Bei fast drei von vier angezeigten Ransomware-Angriffen wurden vor der Verschlüsselung Daten abgezogen — und gegen die Drohung, sie zu veröffentlichen, hilft das beste Backup nicht. Für eine Steuerkanzlei, einen Personaldienstleister, einen Zulieferer mit Konstruktionsdaten ist das die eigentliche Erpressung; die Verschlüsselung ist nur der Anlass.

Das verschiebt die Prioritäten in der Tabelle aus Abschnitt 7. Backup bleibt „die wichtigste präventive Maßnahme", wie das BSI schreibt — aber es ist die Maßnahme gegen die Verschlüsselung. Gegen den Abfluss wirken die anderen: Rechtebegrenzung (Maßnahme 6), damit ein kompromittiertes Konto nicht alles lesen kann; Segmentierung (7), damit der Angreifer nicht jeden Server erreicht; und die Auswertung des ausgehenden Verkehrs, die in der Top-10-Liste unter „Notfallplan" nur mitschwingt und die eigentlich eine eigene Zeile bräuchte. Wie Datenabfluss technisch sichtbar wird und was dann zu tun ist, behandelt Ransomware-Schutz: Prävention und Notfallplan im Abschnitt zum Notfallplan.

Der Lagebericht liefert dazu den Satz, der die Entwicklung erklärt: „Während die Bereitschaft zur Zahlung von Lösegeldern im aktuellen Berichtszeitraum weiter sank, wurden im Zuge von Datenleaks nach Exploitation-Angriffen die durchschnittlich höchsten Lösegelder seit Beginn der Aufzeichnungen registriert." Weniger Opfer zahlen — bessere Backups wirken. Die, die nach einem Datenleak zahlen, zahlen mehr — weil das Backup dagegen nichts ausrichtet. Die Angreifer haben ihr Geschäftsmodell an die Backups angepasst; die Verteidigung der kleinen Betriebe hat das mehrheitlich noch nicht.

/09Wo es hakt — und was zuerst dran ist

Ehrlich: Die 80-Prozent-Zahl wird meist benutzt, um Angst zu erzeugen, und Angst ist ein schlechter Berater für Prioritäten. Drei Fallstricke, die aus der Zahl folgen, wenn man sie falsch liest.

Das Produkt vor der Lücke

Wer nach der Zahl ein Sicherheitsprodukt kauft, ohne seine fünf Lücken zu kennen, kauft häufig das falsche: einen besseren Virenscanner für einen Betrieb, dessen Problem der VPN-Zugang ohne MFA ist. Die Reihenfolge ist Bestandsaufnahme, dann Maßnahme, dann Produkt — und die ersten vier Maßnahmen der BSI-Liste brauchen kein Produkt.

Die Zahl als Beruhigung

Der Umkehrschluss „950 Anzeigen bei Millionen Unternehmen — trifft uns nicht" ist genauso falsch wie die Angst. Die Anzeigen sind das Hellfeld, und das eigene Risiko hängt an der eigenen Angriffsfläche. Ein Betrieb mit offenem RDS-Port ist nicht „einer von Millionen", sondern einer von denen, die ein Durchlauf findet.

Alles auf einmal

Zehn Maßnahmen gleichzeitig anzufangen heißt, keine abzuschließen — und ein Incident-Response-Plan, der nie geübt wurde, ist Maßnahme zehn nur auf dem Papier. Die Liste des BSI ist keine Reihenfolge, aber die fünf Lücken aus Abschnitt 5 legen eine nahe.

Was zuerst dran ist — in dieser Reihenfolge

  • Backup offline oder unveränderlich, mit Restore-Test. Das BSI nennt es die wichtigste präventive Maßnahme; ohne sie ist jede Verschlüsselung ein Totalschaden.
  • MFA auf jedem Fernzugang. Ein Tag Arbeit, schließt den häufigsten Weg.
  • Administratorrechte entziehen, wo sie nicht gebraucht werden. Ein bis zwei Tage, begrenzt Erstzugriff und Abfluss zugleich.
  • Segmentieren. Ein bis zwei Tage, begrenzt die Ausbreitung.
  • Jemanden hinsehen lassen. Intern oder als Dienst — der einzige Punkt, der laufend Geld kostet, und der einzige, der den Angreifer in den drei Wochen vor der Verschlüsselung findet.

Wann das nicht die richtige Reihenfolge ist

  • Die Daten sind das Geschäft und das Backup steht schon. Dann ist die Erkennung von Abfluss der nächste Schritt, vor Segmentierung — weil die 72 Prozent für diesen Betrieb die relevantere Zahl sind.
  • Der Fernzugang wird gar nicht gebraucht. Dann ist Abschalten besser als MFA. Die beste Angriffsfläche ist die, die es nicht gibt.

In der Praxis sind die ersten vier Punkte in einem Monat erledigt, wenn jemand die Tage dafür bekommt. Danach ist ein Betrieb nicht sicher — aber er gehört nicht mehr zu denen, die ein automatisierter Durchlauf als Erstes findet. Das ist, nüchtern gelesen, alles, was die 80 Prozent verlangen.

Die vier einmaligen Maßnahmen sind Tage; die fünfte ist der Teil, der laufend jemanden braucht. Cyber-Security — Bestandsaufnahme, Umsetzung der einmaligen Maßnahmen und die laufende Auswertung als ein Dienst, statt als fünf Angebote.

/10Häufige Fragen

/01Werden kleine Unternehmen gezielt angegriffen?+
Nein, überwiegend nicht. Das BSI beschreibt einen Trend zu vielen kleinen, einfach durchzuführenden Angriffen — das ist Massengeschäft, kein Auswahlverfahren. KMU werden getroffen, weil sie die meisten Unternehmen stellen und häufiger offene Zugänge haben. Wer aus der Menge der leichten Ziele herauskommt, wird von automatisierten Durchläufen übersprungen.
/02Stimmt die Zahl 950 Ransomware-Angriffe in Deutschland?+
Es sind 950 Anzeigen, nicht Angriffe — Quelle ist das Bundeskriminalamt, der Berichtszeitraum 01.07.2024 bis 30.06.2025. Angriffe, die niemand anzeigt, stehen nicht darin, und wie viele das sind, sagt der Lagebericht nicht. Wer die Zahl als Gesamtzahl der Angriffe zitiert, hat sie falsch abgeschrieben.
/03Wie hoch ist unser Risiko als Betrieb mit 30 Mitarbeitern?+
Aus der Bundesstatistik lässt sich das nicht ableiten. Ihr Risiko hängt an Ihrer Angriffsfläche: Fernzugang ohne zweiten Faktor, Administratorrechte im Alltag, Backup im selben Netz, flaches Netz, niemand, der hinsieht. Drei davon lassen sich in einer Stunde mit Bordmitteln prüfen; die Abfragen stehen im Artikel.
/04Reicht ein gutes Backup?+
Gegen die Verschlüsselung ja, gegen den Datenabfluss nein. Bei 72 Prozent der angezeigten Ransomware-Angriffe wurden laut BSI zusätzlich Daten abgezogen, und gegen die Veröffentlichungsdrohung stellt kein Backup etwas wieder her. Das BSI nennt das Backup trotzdem die wichtigste präventive Maßnahme — es ist die erste, nicht die einzige.
/05Was kostet es, die fünf Lücken zu schließen?+
Vier der fünf sind einmalige Arbeit von je ein bis zwei Tagen — MFA auf dem Fernzugang, Administratorrechte entziehen, Segmentierung, Makros per Richtlinie — und brauchen kein Produkt. Das Backup braucht eine getrennte Kopie und einen Test. Laufend Geld kostet nur der fünfte Punkt: jemand, der hinsieht. Eine belastbare Zahl liefert nur eine Bestandsaufnahme Ihrer Umgebung.
/06Brauchen wir das überhaupt, wenn wir noch nie angegriffen wurden?+
Ein Angreifer, der drei Wochen im Netz ist, bevor er verschlüsselt, fällt ohne Auswertung nicht auf — „noch nie angegriffen" heißt in vielen Fällen „noch nie bemerkt". Die ersten vier Maßnahmen sind in einem Monat erledigt und kosten Tage, nicht Budgets. Danach gehören Sie nicht zu denen, die ein Durchlauf als Erstes findet.
Quellen
  1. BSI, „Die Lage der IT-Sicherheit in Deutschland 2025", Kurzfassung, Berichtszeitraum 01.07.2024–30.06.2025 (950 Anzeigen wegen Ransomware-Angriffen, Quelle BKA; rund 80 % der angezeigten Angriffe gegen KMU; 72 % mit Datenleaks; Exploitation +38 %; Lösegeld-Aussage), bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2025_Achtseiter.pdf, abgerufen am 18.09.2026.
  2. BSI, „Die Lage der IT-Sicherheit in Deutschland 2024", Berichtszeitraum 01.07.2023–30.06.2024, Fallbeschreibung „Ausnutzung von Zero-Day-Schwachstellen bei IT-Dienstleistern in Deutschland", bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2024.pdf, abgerufen am 18.09.2026.
  3. BSI, „Top 10 Ransomware-Maßnahmen" (Patches und Updates; Remote-Zugänge; E-Mails und Makros; Ausführen von Programmen; Virenschutz; Administrator-Accounts; Netzwerk segmentieren; Backups, Datensicherungskonzept und zentrale Datenhaltung; Härtung des Active Directory; Notfallplan), bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Analysen-und-Prognosen/Ransomware-Angriffe/Top-10-Ransomware-Massnahmen/, abgerufen am 18.09.2026.
Herausgeber

HostSpezial-Redaktion — HostSpezial betreibt seit 2010 Managed Services für den Mittelstand aus deutschen Rechenzentren, zertifiziert nach ISO/IEC 27001 (Zertifikat 202787), Sitz in Lichtenfels. Fachliche Prüfung und Freigabe dieses Beitrags liegen bei der Redaktion. Impressum · Kontakt

MEHRVerwandte Artikel

Weiterlesen zum gleichen Thema.

$ related --articles
// nächster schritt

Erst die eigenen fünf Lücken kennen, dann entscheiden.

Eine Bestandsaufnahme zeigt in einem Tag, welche der fünf Lücken Ihr Betrieb hat und welche vier davon in einem Monat zu schließen sind — mit Bericht auch dann, wenn daraus kein Auftrag wird.

ISO/IEC 27001 zertifiziert · Zertifikat 202787

$ it-check --luecken
Bestandsaufnahme anfragen → 09571 873149
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.