Zum Hauptinhalt springen

Wenn plötzlich alle Akten verschlüsselt sind: Ransomware im Betreuungsbüro


Transparenzhinweis': dieses Bild wurde mit einem generativen KI-Werkzeug erstellt

Überblick:

  • wie ein Ransomware-Angriff abläuft und warum kleine Betreuungsbüros ins Visier geraten
  • was ein tagelanger Ausfall für Fristen, Berichte und die Vermögenssorge bedeutet
  • welche Meldepflichten nach der Datenschutz-Grundverordnung greifen
  • warum die Behörden vom Zahlen abraten – und was stattdessen zählt
  • welche wenigen Maßnahmen dich wirksam schützen

Tobias führt als Einzelunternehmer rund vierzig Betreuungen. An einem Montag öffnet er eine E-Mail mit einer angeblichen Rechnung – Absender, Logo und Betreff wirken echt. Am Dienstagmorgen fährt der Rechner hoch, und auf dem Bildschirm steht nur noch eine Forderung: Alle Dateien seien verschlüsselt, gegen Zahlung in Kryptowährung gebe es den Schlüssel, andernfalls würden die erbeuteten Daten veröffentlicht. Betreuungsakten, Vermögensübersichten, Arztunterlagen – nichts ist mehr erreichbar. Ein aktuelles Backup, das nicht ebenfalls betroffen ist, hat Tobias nicht.

Dieses Szenario ist keine Ausnahme mehr, sondern Alltag. Nach dem Bundeslagebild Cybercrime 2025 des Bundeskriminalamts (BKA) wurden 2025 in Deutschland über tausend Ransomware-Angriffe angezeigt – rechnerisch rund drei pro Tag –, und das Bundesamt für Sicherheit in der Informationstechnik (BSI) zählt Ransomware zu den größten operativen Bedrohungen überhaupt. Für ein Solo-Büro ist ein mehrwöchiger Ausfall existenzbedrohend – fachlich, wirtschaftlich und haftungsrechtlich. Dieser Beitrag ordnet, was bei so einem Angriff passiert, was er speziell für die rechtliche Betreuung bedeutet, wie du in der ersten Stunde richtig handelst und welche Vorsorge wirklich schützt.

Was Ransomware ist – und warum es kleine Büros trifft

Der Begriff kommt vom englischen „ransom", Lösegeld. Ransomware ist Erpressungssoftware: Sie verschlüsselt die Daten auf einem System, und die Täter versprechen den Schlüssel erst gegen Zahlung. Seit einigen Jahren kommt eine zweite Stufe hinzu, die sogenannte doppelte Erpressung („Double Extortion"): Bevor die Daten verschlüsselt werden, kopieren die Angreifer sie und drohen zusätzlich mit einer Veröffentlichung. Selbst wer ein Backup hat, steht dann unter Druck: Das Backup stellt die Daten zwar wieder her, verhindert aber nicht ihre Veröffentlichung.

Die Vorstellung, dass es nur die Großen trifft, ist überholt. Das BSI benennt ausdrücklich mittelständische Unternehmen, Krankenhäuser und Kommunen als Betroffene, das BKA nennt „leicht verwundbare kleine und mittelständische Unternehmen" als eigenes Zielsegment. Der Grund ist ökonomisch: Durch die Arbeitsteilung im Untergrund – Fachleute sprechen von „Cybercrime-as-a-Service" – ist die Einstiegshürde für einen Angriff massiv gesunken. Angriffe laufen automatisiert und in der Breite, nicht handverlesen gegen einzelne Ziele. Ein kleines Büro ohne eigene IT-Abteilung ist deshalb ein besonders lohnendes Ziel: wenig geschützt, dafür voller hochsensibler Daten.

Die Zahlen des BKA für 2025 sind eindeutig. Mit 1.041 angezeigten Ransomware-Angriffen liegt die Zahl um zehn Prozent über dem Vorjahr (2024: 950), und Deutschland zählt als drittgrößte Volkswirtschaft weiterhin zu den wichtigsten Angriffszielen im Cyberraum. Der geschätzte jährliche Cyberschaden für die deutsche Wirtschaft beträgt 202,4 Milliarden Euro – rund 4,5 Prozent des Bruttoinlandsprodukts. Zwei Drittel der Taten werden aus dem Ausland oder von unbekannten Orten aus begangen; die Aufklärung ist entsprechend schwierig, und ein erhebliches Dunkelfeld kommt hinzu. Anders gesagt: Die Wahrscheinlichkeit, dass die Täter gefasst werden, ist gering – die Verantwortung für Schutz und Reaktion liegt bei dir.

Das BSI bringt die eigentliche Ursache auf einen Punkt, der für kleine Büros tröstlich und unbequem zugleich ist: Es gebe „keinen Maßnahmenmangel, sondern einen Umsetzungsmangel". Die wirksamen Schutzmaßnahmen sind seit Langem bekannt und erprobt. Sie werden nur zu selten umgesetzt.

Neue Stufe: Wenn KI die Angriffe schärft

Das Bundeslagebild 2025 benennt eine Entwicklung, die gerade kleine Büros trifft: Cyberkriminelle setzen zunehmend künstliche Intelligenz ein, um Angriffe „schneller, gezielter und professioneller" durchzuführen. Für Ransomware ist das vor allem am Anfang der Angriffskette spürbar. Der häufigste Einstieg ist nach wie vor eine E-Mail – und KI formuliert heute fehlerfreie, im Ton passende und auf die Empfängerin oder den Empfänger zugeschnittene Nachrichten. Die alte Faustregel, gefälschte Mails an holprigem Deutsch zu erkennen, trägt damit nicht mehr. Woran du solche Nachrichten trotzdem entlarvst, haben wir im ersten Teil dieser Serie zum Phishing gezeigt. Zugleich senkt KI den Aufwand auf Täterseite und lässt Angriffe in größerer Zahl zu. Für deinen Schutz ändert das wenig: Ein getrenntes Backup und aktuelle Updates wirken unabhängig davon, wie überzeugend die Angriffsmail formuliert war. Was sich ändert, ist die Bedeutung der menschlichen Wachsamkeit – die technische Vorsorge muss die Lücke auffangen, die eine überzeugende Fälschung reißt.

Was ein Ausfall im Betreuungsalltag bedeutet

Für ein Betreuungsbüro trifft ein verschlüsseltes System die Arbeitsfähigkeit an mehreren Stellen zugleich. Die Folgen greifen ineinander, und keine davon lässt sich mit einem Anruf beheben.

Zuerst steht der Betrieb still. Ohne Zugriff auf Akten, Kontaktdaten und laufende Vorgänge lassen sich Termine, Anträge und Rückfragen nicht bearbeiten. Genau daran hängen aber Fristen, die das Gesetz dir setzt. Deine Berichtspflichten gegenüber dem Betreuungsgericht nach § 1863 BGB – der Anfangsbericht binnen drei Monaten, der Jahresbericht mindestens einmal jährlich – laufen unabhängig davon weiter, ob deine IT funktioniert. Auch die 15-monatige Ausschlussfrist für deine Vergütung nach dem Vormünder- und Betreuervergütungsgesetz (VBVG) – geregelt in § 15 VBVG – kennt keine Kulanz für einen IT-Ausfall. Wer wochenlang nicht abrechnen kann, riskiert im schlimmsten Fall den Verlust von Honorar.

Dann ist da die Vermögenssorge. Daueraufträge, fällige Zahlungen, Belege – wenn die Übersicht fehlt, geraten die Finanzen der betreuten Personen in Bewegung, für die du einzustehen hast. Und schließlich ist der Vorfall selbst ein datenschutzrechtliches Ereignis: Betreuungsakten enthalten Gesundheitsdaten, die nach Art. 9 der Datenschutz-Grundverordnung (DSGVO) zu den besonders geschützten Datenkategorien zählen, dazu Finanz- und Sozialdaten. Sind solche Daten abgeflossen oder unerreichbar, ist das eine meldepflichtige Datenpanne – dazu gleich mehr.

Über all dem steht das Vertrauen. Tauchen die Kontodaten und Diagnosen einer betreuten Person im Netz auf, verliert sie ihre Privatsphäre und ihr Zutrauen in die Betreuung. Diesen Schaden kann kein Backup reparieren; er ist auch der Grund, warum das Gesetz bei hohem Risiko eine Benachrichtigung der Betroffenen verlangt – dazu gleich mehr.

Der Vorfall ist eine Datenpanne: Was du melden musst

Ein Ransomware-Angriff ist fast immer zugleich eine „Verletzung des Schutzes personenbezogener Daten" im Sinne der DSGVO. Als Berufsbetreuer:in bist du für die Daten in deinem Büro datenschutzrechtlich verantwortlich – die Meldepflichten treffen also dich, nicht irgendeine IT-Abteilung. Zwei Vorschriften sind hier zentral, und sie haben unterschiedliche Adressaten.

Die erste ist die Meldung an die Aufsichtsbehörde. Nach Art. 33 DSGVO musst du eine Datenpanne der zuständigen Datenschutz-Aufsichtsbehörde deines Bundeslandes melden – „unverzüglich und möglichst binnen 72 Stunden", nachdem sie dir bekannt wurde. Die Frist ist knapp, und sie läuft ab dem Bekanntwerden, nicht ab dem Ende der Aufräumarbeiten. Nur wenn die Verletzung voraussichtlich zu keinem Risiko für die Betroffenen führt, entfällt die Meldung – bei verschlüsselten oder abgeflossenen Gesundheitsdaten wird das kaum je der Fall sein.

Die zweite ist die Benachrichtigung der betroffenen Personen. Nach Art. 34 DSGVO musst du die betreuten Personen selbst informieren, wenn die Panne „voraussichtlich ein hohes Risiko" für ihre Rechte und Freiheiten bedeutet. Bei einer Veröffentlichungsdrohung gegen Gesundheits- und Finanzdaten liegt dieses hohe Risiko nahe. Eine Ausnahme greift unter anderem dann, wenn die Daten durch wirksame Verschlüsselung für die Täter unbrauchbar waren – ein starkes Argument dafür, sensible Daten von vornherein verschlüsselt zu speichern.

Die Meldung an die Aufsichtsbehörde muss dabei nicht perfekt sein, aber sie muss kommen. Nach Art. 33 DSGVO gehören hinein: Art und Umfang der Verletzung, die wahrscheinlichen Folgen und die Maßnahmen, die du ergriffen hast oder planst. Fehlen dir binnen 72 Stunden noch Angaben, darfst du sie nachreichen – die erste Meldung aber nicht deshalb aufschieben. Unabhängig davon gilt eine Dokumentationspflicht: Du musst den Vorfall, seine Auswirkungen und deine Reaktion intern festhalten, damit die Aufsichtsbehörde das nachvollziehen kann.

Beides steht neben der polizeilichen Anzeige und ersetzt sie nicht. Wichtig ist die Reihenfolge im Kopf: Die 72-Stunden-Uhr der Aufsichtsbehörde tickt schneller, als die meisten erwarten. Wer den Vorfall verschweigt, riskiert zusätzlich zum Schaden ein Bußgeld.

Zahlen oder nicht zahlen?

Im ersten Schreck wirkt die Zahlung wie der schnellste Ausweg. BKA und BSI raten davon ab, und die Praxis gibt ihnen recht. Es gibt keine Garantie, dass die Täter nach der Zahlung tatsächlich einen funktionierenden Schlüssel liefern oder die kopierten Daten löschen. Jede Zahlung finanziert kriminelle Strukturen und macht das Geschäftsmodell attraktiver – auch für den nächsten Angriff auf dich. Und die Zahlung ändert nichts an der Meldepflicht.

Bemerkenswert ist, wie viele Betroffene das inzwischen so sehen: Nach dem Bundeslagebild 2025 zahlen immer weniger Geschädigte überhaupt Lösegeld – ein Zeichen wachsender Widerstandsfähigkeit, das die Behörden auf bessere Vorsorge zurückführen. Wer auf ein sauberes Backup zurückgreifen kann, ist auf die Zahlung schlicht nicht angewiesen. Für die Wiederherstellung ohne Zahlung lohnt außerdem ein Blick auf die von Europol und dem BSI getragene NoMoreRansom-Initiative, die für viele Verschlüsselungsvarianten kostenlose Entschlüsselungswerkzeuge bereitstellt.

Die erste Stunde nach dem Angriff

Wenn der Ernstfall da ist, entscheidet die erste Stunde über das Ausmaß des Schadens. Panik und blinder Aktionismus richten dabei oft zusätzlichen Schaden an – etwa, wenn Spuren gelöscht werden, die später für Forensik und Anzeige wichtig wären. Die folgenden Schritte geben eine Reihenfolge vor, an der du dich orientieren kannst:

  1. Betroffene Geräte vom Netz trennen – Netzwerkkabel ziehen, WLAN aus –, aber nicht ausschalten und nichts löschen. So stoppst du die Ausbreitung, ohne Beweise zu vernichten.
  2. Nicht zahlen und nicht mit den Tätern verhandeln, bevor du fachlichen Rat hast.
  3. Den Vorfall dokumentieren: Uhrzeit, Bildschirmfoto des Erpresserschreibens, betroffene Systeme, erste Beobachtungen.
  4. Fachhilfe holen. Für die Wiederherstellung und die Ursachenklärung brauchst du in der Regel IT-Forensik; das BSI führt dafür eine Liste qualifizierter Dienstleister.
  5. Anzeige erstatten. Die Zentralen Ansprechstellen Cybercrime (ZAC) der Landeskriminalämter sind die richtige Adresse.
  6. Die datenschutzrechtliche Meldung nach Art. 33 DSGVO vorbereiten und fristgerecht abgeben.
  7. Das Betreuungsgericht über absehbare Verzögerungen bei Berichten und Abrechnungen informieren – proaktiv, bevor eine Frist reißt.

Die Reihenfolge ist als Geländer gedacht, an dem du dich im ersten Schreck festhalten kannst. Der rote Faden dahinter: erst eindämmen und sichern, dann melden und wiederherstellen – und in jedem Schritt festhalten, was du getan hast.

Genau dieses Festhalten ist mehr als eine Gedächtnisstütze: Es ist zugleich die nach Art. 33 DSGVO geforderte Dokumentation und im Streitfall dein Nachweis, dass du korrekt reagiert hast. Ein knappes Vorfall-Protokoll sollte für jeden Schritt festhalten:

  • Datum und Uhrzeit der Entdeckung und jeder weiteren Maßnahme
  • betroffene Systeme, Daten und – soweit erkennbar – der mutmaßliche Einfallsweg
  • welche Daten möglicherweise abgeflossen sind (Grundlage der Risikobewertung nach Art. 34 DSGVO)
  • Meldungen und Anzeigen: an wen, wann, mit welchem Aktenzeichen
  • hinzugezogene Stellen (IT-Forensik, Aufsichtsbehörde, Gericht) und offene Punkte

Dieses Protokoll ist die Arbeitshilfe, die dich später entlastet – gerade weil in der Krise niemand Details im Kopf behält.

Vorsorge, die wirklich schützt

Die gute Nachricht lautet: Du brauchst kein IT-Sicherheitsteam, um das Wesentliche abzudecken. Die Top 10 Ransomware-Maßnahmen des BSI lassen sich für ein kleines Büro auf eine überschaubare Liste eindampfen. Entscheidend ist, dass du sie tatsächlich umsetzt und nicht nur abnickst.

An erster Stelle steht das Backup, für das BSI „die wichtigste präventive Maßnahme". Ein Backup schützt aber nur, wenn es die Verschlüsselung nicht mitmacht: Es muss nach der Sicherung physisch vom System getrennt werden (Offline-Backup), und der Wiederanlauf muss mindestens einmal geprobt worden sein. Eine Sicherung, die noch nie zurückgespielt wurde, ist eine Hoffnung, kein Schutz. Die übrigen Maßnahmen ergänzen dieses Fundament:

  • Updates und Patches zeitnah einspielen; das Ausnutzen bekannter, längst behobener Lücken gehört zu den häufigsten Einfallswegen.
  • Fernzugriffe nur über ein gesichertes virtuelles privates Netzwerk (VPN) und mit Zwei-Faktor-Authentisierung zulassen.
  • In E-Mail-Programmen die automatische Ausführung aktiver Inhalte und Makros unterbinden und Anhänge mit gesundem Misstrauen behandeln.
  • Für die tägliche Arbeit ein normales Benutzerkonto verwenden, nicht das Administratorkonto; administrative Rechte nur, wenn sie gebraucht werden.
  • Wo möglich das Netzwerk segmentieren, damit sich ein Schadprogramm nicht ungehindert auf alle Systeme ausbreitet.
  • Einen Notfallplan bereithalten – inklusive einer auf Papier ausgedruckten Liste mit Telefonnummern von IT-Dienstleistern, Aufsichtsbehörde und Gericht. Im Ernstfall ist der Rechner, auf dem diese Kontakte sonst liegen, verschlüsselt.

Keiner dieser Punkte verlangt Spezialwissen, und keiner ist teuer. Der wirksamste Hebel für ein Solo-Büro ist und bleibt das getrennte, getestete Backup: Es macht dich unabhängig von der Lösegeldfrage und verkürzt den Wiederanlauf von Wochen auf Tage.

Wie viel diese Vorsorge ausmacht, zeigt sich am selben Angriff mit und ohne Vorbereitung:

SituationOhne VorsorgeMit getrenntem Backup und Notfallplan
Datenzugriff wochenlang kein Zugriff auf Akten Wiederherstellung in Tagen
Gerichtsfristen Berichts- und Abrechnungsfristen in Gefahr Fristen bleiben haltbar
Lösegeldfrage Zahlung erscheint als einziger Ausweg keine Abhängigkeit von der Zahlung
Meldepflichten Reaktion unter Zeitdruck und Unsicherheit geordnete Meldung nach Art. 33 DSGVO

Die Software ist in beiden Fällen dieselbe. Was den Unterschied macht, ist die Vorbereitung.

Wo deine Rolle endet – und wer sonst gebraucht wird

So viel du selbst vorbereiten kannst, in der Bewältigung eines Angriffs bist du nicht allein zuständig, und du musst es auch nicht sein. Die technische Ursachenklärung und die saubere Wiederherstellung gehören in die Hände von IT-Forensik; ein voreiliges „Neuaufsetzen" ohne Analyse kann die Einfallstür offen lassen. Die strafrechtliche Verfolgung liegt bei der Polizei, konkret bei den ZAC der Landeskriminalämter. Für die datenschutzrechtliche Bewertung ist die Aufsichtsbehörde deines Landes die Anlaufstelle, und über Verzögerungen im Verfahren entscheidet das Betreuungsgericht. Deine Aufgabe ist es, diese Stellen früh und richtig einzubinden – und den Vorfall so zu dokumentieren, dass du jederzeit belegen kannst, wann du was veranlasst hast.

An dieser Stelle kommt auch die Cyber-Versicherung ins Spiel, allerdings nüchtern betrachtet: Eine solche Police kann Krisenmanagement, Forensik und Wiederherstellung finanziell tragen und im Ernstfall Fachleute vermitteln. Sie ersetzt aber keine der oben genannten Schutzmaßnahmen – im Gegenteil, viele Versicherer setzen Backups und Updates voraus. Was eine Cyber-Police leistet und wo ihre Grenzen liegen, haben wir in einem eigenen Beitrag der Serie ausführlich behandelt.

Fazit:

Ransomware ist kein fernes IT-Thema, sondern ein konkretes Betriebs- und Haftungsrisiko – auch und gerade für kleine Betreuungsbüros. Ein Angriff legt die Technik lahm und gefährdet zugleich Fristen, Berichte, die Vermögenssorge und das Vertrauen deiner Klient:innen; dazu löst er binnen 72 Stunden Meldepflichten aus. Die beruhigende Kehrseite: Der Schutz liegt in wenigen, erprobten Maßnahmen, die kein Spezialwissen erfordern. Wer ein getrenntes, getestetes Backup hat, Updates einspielt, den Fernzugriff absichert und einen Notfallplan mit Kontakten auf Papier bereithält, nimmt den Tätern ihr wichtigstes Druckmittel. Und wer den Ernstfall einmal gedanklich durchgespielt hat, handelt in der ersten Stunde besonnen statt panisch.

Wie eine Cyber-Versicherung dieses Restrisiko auffängt und wo ihre Grenzen liegen, liest du im Beitrag zur Cyber-Police dieser Serie.

Hat dir der Artikel weitergeholfen?

Bist du in der Betreuung tätig und möchtest dich mit Gleichgesinnten verbinden? Bei uns findest du eine offene Community, in der du dich austauschen und voneinander lernen kannst.

Jede Woche gibt es neues zu lesen und lernen!