Lösegeld bei Ransomware

Ein Ransomware-Angriff verschlüsselt die Systeme eines Unternehmens und verlangt Kryptowährung für den Schlüssel. Das Bundesamt für Sicherheit in der Informationstechnik rät vom Zahlen ab, die Entscheidung liegt aber beim Opfer, und die Rechtslage hat mehrere getrennte Ebenen: die Meldung des Vorfalls, die Prüfung der Forderung gegen Sanktionslisten und die Rückverfolgung der Zahlung, sobald sie die Wallet des Unternehmens verlässt. Jede Ebene gilt, ob das Unternehmen zahlt oder nicht.

When Banks Say No, ein Seminar zu Zahlungsverkehr und Compliance in Frankfurt mit Finance Loop

Die Haltung des BSI: Zahlen löst das Problem nicht

Das BSI rät Unternehmen, kein Lösegeld zu zahlen. Eine Zahlung garantiert keinen funktionierenden Schlüssel, sie weist das Unternehmen als zahlungsbereit für weitere Angriffe aus, und die Schadsoftware bleibt im Netz. Nach einem Angriff empfiehlt das BSI eine Anzeige beim Landeskriminalamt. Die Zahlung erledigt auch keine anderen Pflichten: Sie ersetzt nicht die wiederherstellbaren Backups, die der EU-Rahmen NIS2 verlangt, und beendet kein Strafverfahren, das das Unternehmen weiter unterstützen muss.

NIS2 in Deutschland: 24 Stunden bis zur Meldung

Das neue BSI-Gesetz setzt die NIS2-Richtlinie der EU um und macht Cybersicherheitsvorfälle für Unternehmen in kritischen und wichtigen Sektoren, darunter weite Teile der Finanzbranche, zur Sache der Geschäftsleitung, mit fester Meldefrist. Ein erheblicher Vorfall braucht eine Erstmeldung an das BSI binnen 24 Stunden, nachdem das Unternehmen davon erfahren hat; ausführlichere Berichte folgen. NIS2 verpflichtet nicht dazu, eine Lösegeldzahlung offenzulegen. Ein Ransomware-Vorfall, der den Betrieb stört oder Daten offenlegt, überschreitet aber fast immer die Schwelle der Meldepflicht, und damit kennt das BSI den Vorfall, gleich wie die Entscheidung über die Zahlung ausfällt.

Sanktionsrisiko: Zahlung an die falsche Wallet ist verboten

Lösegeld zu zahlen ist nach EU-Recht an sich nicht verboten, Zahlungen an eine sanktionierte Person oder Organisation sind es aber, unabhängig vom Ransomware-Kontext. Mehrere große Ransomware-Gruppen und ihre bekannten Wallet-Adressen stehen auf Sanktionslisten des Office of Foreign Assets Control im US-Finanzministerium (OFAC) und der EU. Ein Unternehmen mit einer Lösegeldforderung, oder der Dienstleister, den es für die Verhandlung holt, muss die geforderte Adresse gegen diese Listen prüfen, bevor Geld fließt. Das ist dieselbe Sanktionsprüfung, die Zahlungsinstitute bei jeder Überweisung durchführen.

Was nach der Zahlung passiert

Sobald ein Lösegeld onchain fließt, wird es zum Ziel der Blockchain-Forensik: Ermittler und Versicherer verfolgen die Mittel durch dieselben Wallets und Börsen wie jede andere gestohlene Kryptowährung. Der Chainalysis 2026 Crypto Crime Report zählt Ransomware zu den Kategorien hinter den 154 Milliarden US-Dollar, die im Vorjahr an illegale Adressen gingen, und stellt fest, dass staatsnahe Gruppen inzwischen einige der größten Ransomware-Operationen betreiben. Auch deshalb wiegt die Sanktionsprüfung der Empfänger-Wallet so schwer wie die Entscheidung, ob gezahlt wird.

Kommende Termine zu Compliance und digitalen Vermögenswerten

Finance Loop und Lösegeld bei Ransomware

Bei Ransomware kreuzen sich die Themen der Compliance-Events von Finance Loop: Sanktionsrecht, Zahlungssicherheit und Rückverfolgung auf der Blockchain. Bei When Banks Say 'No' in Frankfurt sprach Dr. Julia Pfeil von Dentons über Zahlungen unter Sanktions- und Geldwäscherecht. Ransomware gehört zum Track Risk & Compliance von Finance Loop, neben Blockchain-Forensik und Krypto-AML.

Sollte ein Unternehmen Lösegeld zahlen?

Das BSI rät davon ab, ebenso deutsche und europäische Strafverfolger, weil eine Zahlung künftige Angriffe finanziert und die Wiederherstellung nicht garantiert. Die Entscheidung bleibt beim Unternehmen. Sie hebt aber weder die Meldepflicht noch die Wiederherstellung aus Backups noch die vorherige Sanktionsprüfung der geforderten Wallet auf.

Muss ein Unternehmen eine Lösegeldzahlung melden?

NIS2, in Deutschland über das BSI-Gesetz umgesetzt, verlangt von Unternehmen in kritischen und wichtigen Sektoren, einen erheblichen Cybersicherheitsvorfall binnen 24 Stunden nach Kenntnis an das BSI zu melden. Die Regel zielt auf den Vorfall, nicht auf die Zahlung, doch ein Angriff, nach dem Lösegeld gefordert wird, erreicht diese Schwelle fast immer.

Kann eine Lösegeldzahlung gegen Sanktionsrecht verstoßen?

Ja, wenn die empfangende Wallet oder Organisation auf einer Sanktionsliste von OFAC oder der EU steht. Dieses Risiko besteht unabhängig davon, ob Lösegeld zu zahlen sonst erlaubt ist. Deshalb prüfen Unternehmen, die über ein Lösegeld verhandeln, oder die Firmen, die sie dafür beauftragen, die Empfängeradresse, bevor Geld fließt.

Lösegeld bei Ransomware und Finance Loop

Lösegeldzahlungen berühren dieselben Regeln wie die Payments- und Compliance-Events von Finance Loop: Sanktionsprüfung und Geldwäscherecht, Thema beim Seminar When Banks Say 'No' in Frankfurt für Treasury-, Rechts- und Compliance-Teams. Das Thema gehört zum Track Risk & Compliance, neben Blockchain-Forensik und Krypto-AML.

Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi.

Bleiben wir in Kontakt

4.000+ Mitglieder aus Finance und Tech. Werden Sie kostenlos Network Member.

Kostenlose Updates!

Exklusive Event-Einladungen, Vorteile für Mitglieder und News. Jederzeit abbestellbar.

Mit dem Absenden akzeptieren Sie die Bedingungen.