Ransomware · 3. September 2026
Was ein Vorstand zu Ransomware fragen sollte
Ein Vorstand, der nur fragt, ob es ein Backup gibt, kommt zu spät. Die nützlichen Fragen betreffen Evidenz, Zahlung, Kommunikation und den Mindestbetrieb, der überleben muss.
Von Rafael Núñez Aponte. Veröffentlicht am 3. September 2026. Aktualisiert am 4. September 2026.
Originaltext auf Spanisch. Spanische Originalfassung lesen

Als die Ransomware „die Krawatte entdeckte“, hörte sie auf, ein Problem der Systemabteilung zu sein. Erpressung, Abfluss und operative Lähmung erreichen den Vorstand, auch wenn niemand sie einberufen hat. Der Vorstand, der auf den Abschlussbericht wartet, um zu fragen, kommt zu spät.
Acht Fronten, die der Vorstand steuern muss
Fragen Sie nicht nach dem Namen der Malware-Familie. Fragen Sie nach Optionen, Annahmen und der Uhrzeit der nächsten Aktualisierung. Diese acht Fronten passen in eine Vorstandssitzung, wenn jemand sie übersetzt.
- Kontinuität: welcher Prozess das Unternehmen gefährdet, wenn er 72 Stunden stillsteht.
- Recht und Regulierung: wen man benachrichtigen muss, in wie vielen Stunden und mit welcher Evidenz.
- Versicherungen: ob die Police Erpressung, Unterbrechung, Forensikkosten oder nur Festplattenschäden deckt.
- Evidenz: was gesichert, was angefasst wurde und wer die Beweiskette hat.
- Datenabfluss: welche Daten hinausgegangen sind, nicht nur welche Daten verschlüsselt wurden.
- Zahlen oder nicht zahlen: schriftliches Kriterium, keine Improvisation unter Erpressung.
- Kommunikation: Sprecher, Lagesatz und Öffentlichkeiten.
- Entscheidung: wer entscheidet, mit welcher Schwelle und zu welcher Uhrzeit erneut entschieden wird.
Fragen vor dem Vorfall
- Welcher Geschäftsprozess gefährdet das Unternehmen, wenn er 72 Stunden stillsteht?
- Wurden die Sicherungskopien wirklich wiederhergestellt, nicht nur „abgeschlossen“?
- Wer hat die Befugnis, eine Produktionsumgebung an einem Samstag um 2:00 Uhr zu trennen?
- Deckt die Versicherung Erpressung, oder nur materielle Festplattenschäden?
- Haben wir ein schriftliches Kriterium zu zahlen oder nicht zu zahlen, oder werden wir es unter Erpressung erfinden?
Fragen während des Vorfalls
- Welche Evidenz haben wir, dass der Akteur ist, wer er zu sein behauptet, und dass er zerstören wird, was er zu zerstören verspricht?
- Welche Daten sind hinausgegangen, nicht nur welche Daten verschlüsselt wurden?
- Wen sind wir verpflichtet zu benachrichtigen und in wie vielen Stunden?
- Welchen Mindestbetrieb können wir ohne das Hauptsystem aufrechterhalten?
- Wer spricht mit der Presse, und mit welchem Lagesatz?
Entscheidungsmatrix: zahlen oder nicht zahlen
Zu zahlen ist keine technische Entscheidung. Es ist eine Entscheidung der Governance, des Rechts und der Reputation. Nicht zu zahlen auch nicht. Die Matrix sagt nicht, was zu tun ist. Sie sagt, was auf dem Tisch nicht fehlen darf.
- Operative Wirkung: passt die tatsächliche Wiederherstellung in die maximal tolerierbare Zeit, oder hat die Verschlüsselung sie bereits überschritten?
- Datenabfluss: ist die Erpressung nur Verschlüsselung, oder auch Veröffentlichung von Daten Dritter?
- Recht: verstößt das Zahlen gegen Sanktionen, Bedingungen der Police oder treuhänderische Pflichten?
- Vertrauen: kann die Organisation die Entscheidung gegenüber Aufsichtsbehörden, Kunden und Beschäftigten erklären?
- Präzedenz: welches Signal wird anderen Akteuren gesendet, wenn gezahlt wird, und welches, wenn nicht gezahlt und nicht wiederhergestellt wird?
Was der Vorstand nicht fragen sollte
Er sollte nicht nach dem Namen der Malware-Familie fragen, als löste dies das Quartal. Er sollte in Minute 20 keine Gewissheiten verlangen. Er sollte Optionen, Annahmen und die Uhrzeit der nächsten Aktualisierung verlangen. Der CISO, der in der Krise nur Vorwürfe erhält, wird beim nächsten Mal die Wahrheit nicht rechtzeitig sagen können.
Welche Evidenz für jede Antwort zu verlangen ist
- Wiederherstellung der Kopien: Datum des letzten echten Restores, nicht des letzten „abgeschlossenen“ Backups.
- Befugnis zum Trennen: Name, Stellvertretung und Nachweis, dass es geübt wurde.
- Benachrichtigung: schriftliche gesetzliche Frist und Verantwortliche, kein „Recht schaut es sich an“.
- Zahlen oder nicht zahlen: zuvor unterzeichnetes Kriterium. Eine unter Erpressung improvisierte Antwort reicht nicht.
Diese Fragen der Risikosteuerung lesen sich in der Sprache von Identifizieren, Schützen, Erkennen, Reagieren und Wiederherstellen des NIST Cybersecurity Framework. Sie ersetzen diesen Rahmen nicht: sie verhindern, dass der Vorstand ihn vollständig an die technische Abteilung delegiert.
Quellen
- NIST Cybersecurity Framework. NIST. Konsultiert: 2026-09-04. Las preguntas de la junta se plantean como gobierno del riesgo (identificar, proteger, detectar, responder y recuperar), no como inventario técnico.