Es vergeht kaum mehr ein Tag, ohne Berichte über neue Ransomware-Fälle bei deutschen Unternehmen. Die öffentlich gemeldeten Fälle sind dabei sogar nur die Spitze des Eisbergs, denn die überwiegende Mehrheit der Fälle wird gar nicht bekannt. ISX-Keynote-Sprecher Florian Jörgens, CISO der Vorwerk-Gruppe, spricht über die häufigsten Fehler, die Unternehmen im Umgang mit Ransomware begehen und wie sie diese vermeiden können.
Florian Jörgens ist Chief Information Security Officer (CISO) der Vorwerk Gruppe und Keynote-Speaker auf der ISX IT-Security Conference 2023.
(Bild: Vorwerk)
Security-Insider: Herr Jörgens, wie können Unternehmen sich auf eine Ransomware-Attacke vorbereiten?
Florian Jörgens: Unternehmen sollten Notfallpläne entwickeln, die klare Handlungsanweisungen für den Umgang mit Ransomware-Attacken enthalten. Ein entscheidender Aspekt ist das regelmäßige Testen dieser Pläne, um sicherzustellen, dass sie im Ernstfall effektiv funktionieren. Durch die Durchführung von Tabletop Simulationen können Unternehmen ihre Reaktion auf Ransomware-Szenarien simulieren und ihre Notfallpläne auf Herz und Nieren prüfen. Des Weiteren sollten Unternehmen sicherstellen, dass Datensicherungen vor Ransomware geschützt sind. Dies bedeutet konkret, dass sowohl die eigentlichen Datensicherungen vor Verschlüsselung geschützt sein müssen als auch keine infizierten Dateien in den Sicherungen enthalten sein sollten.
Security-Insider: Was sind die häufigsten Fehler, die Unternehmen im Umgang mit Ransomware begehen und wie können diese vermieden werden?
Jörgens: Ein häufiger Fehler ist es, Ransomware-Angriffe nicht ernst genug zu nehmen oder zu glauben, dass das eigene Unternehmen niemals betroffen sein wird. Dabei befinden wir uns in einer Zeit, wo die Frage nicht mehr lautet, ob es einen erwischt, sondern wann. Daher müssen bereits im Vorfeld Ressourcen sowohl für Prävention als auch für Bewältigung bereitgestellt werden. Weiterhin sehen Unternehmen die alleinige Verantwortung bei der IT. Die Bewältigung einer solchen Krisensituation ist allerdings nicht nur Aufgabe der IT oder der Security-Abteilung. Alle Bereiche müssen Hand in Hand arbeiten. Angefangen vom Vorstand, der Ressourcen freigibt, über die Kommunikationsabteilung, welche mit internen und externen Stakeholdern in Kontakt bleibt, bis hin zu einzelnen Mitarbeitern, die beim Wiederaufbau und der Bewältigung Überstunden absolvieren. Der CISO übernimmt hierbei die Rolle des zentralen Krisenmanagers, bei dem alle Fäden zusammenlaufen.
Security-Insider: Was sind die wichtigsten Learnings, die Unternehmen aus einem Ransomware-Vorfall mitnehmen können?
Jörgens: Erfahrungsgemäß scheint die Budgetfrage nach einem solchen Vorfall obsolet zu sein. Ich weiß aus sicheren Quellen, dass bei mittelständischen Unternehmen schnell Kosten in Höhe von 15 bis 30 Millionen Euro anfallen, bis der Ursprungszustand wiederhergestellt ist, ohne das verlorene Vertrauen von Kunden und Partnern miteinzubeziehen. Es ist ein großer Fehler, die Informationssicherheit als reine Kostenstelle zu betrachten. Daher ziehe ich es vor, den Fokus auf den „Return on Damages not incurred“ zu legen, um die präventive Funktion und die damit verbundene Kostenvermeidung in den Mittelpunkt zu stellen.
Security-Insider: Wie wichtig ist die Zusammenarbeit mit anderen Unternehmen und Behörden bei der Bekämpfung von Ransomware?
Jörgens: Ich bin ein großer Verfechter von regelmäßigem Austausch mit Fachkollegen. Sei es durch Konferenzen, regelmäßige Telefonate oder die Nutzung sozialer Netzwerke. Dabei gibt es nur Gewinner. Am Ende des Tages sitzen die Informationssicherheitsverantwortlichen alle im selben Boot und möchten sicherstellen, dass die Unternehmensstrategie unterstützt wird. Demnach gilt: „Sharing is caring“.
Die enge Zusammenarbeit mit Behörden ist sehr empfehlenswert. Institutionen wie zum Beispiel die Zentral- und Ansprechstelle Cybercrime (ZAC) in NRW können Informationen über aktuelle Bedrohungen und Trends bereitstellen, die Unternehmen bei der Anpassung ihrer Sicherheitsmaßnahmen unterstützen. Als Vorwerk Gruppe pflegen wir einen sehr engen Austausch. Auch hier profitieren beide Seiten. Unternehmen erhalten Informationen und Hilfestellungen und die Behörden Einblicke in die operative Praxis von Firmen
Security-Insider: Welche Rolle spielt die Sensibilisierung der Mitarbeiter in Unternehmen im Kampf gegen Ransomware?
Jörgens: Eine sehr große. Seit Jahren weise ich darauf hin, dass immer noch 70 Prozent aller Cyber-Angriffe auf den Menschen abzielen und lediglich 30 Prozent auf Systeme. Viele Unternehmen sehen Mitarbeiter als das schwächste Glied in der Sicherheitskette, das durch unvorsichtiges Verhalten oder mangelnde Kenntnisse zur Einfallspforte für Ransomware-Angriffe werden kann. Tatsächlich sind es auch häufig bestimmte Verhaltensweisen von Mitarbeitern, die zu Verschlüsselungen durch Ransomware führen. Allerdings bin ich der festen Überzeugung, dass gut geschulte Mitarbeiter zum stärksten Glied werden können. Daher legen wir bei Vorwerk einen großen Fokus auf verschiedene und spannende Awareness-Maßnahmen und sind stolz darauf, dass alle Kollegen hier an einem Strang ziehen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Security-Insider: Was sind die wichtigsten Lektionen, die die Teilnehmer aus Ihrer Ransomware-Übung ziehen werden und wie werden diese ihnen in ihrem beruflichen Alltag helfen?
Jörgens: In meinem ISX-Vortrag „Hacked! 72 hours of a CISO's nightmare“ nehme ich die Teilnehmer auf einen rundenbasierten Ransomware-Angriff mit. Nach jeder Runde wird über das weitere Vorgehen diskutiert und abgestimmt. Ziel ist es dabei, den Verantwortlichen eine lange Liste mit Fragestellungen an die Hand zu geben, für die sie in ihrem Unternehmen Antworten entwickeln sollen, um, bei einem richtigen Vorfall, gewappnet zu sein. Wer also in einer geschützten Umgebung einen Angriff miterleben möchte, sollte sich die kommende ISX 2023 IT-Security Conference nicht entgehen lassen.
Über die ISX IT-Security Conference
Die ISX 2023 findet am 28. Juni in Hamburg, am 4. Juli in Mainz und am 6. Juli in München statt. Für Anwender ist die Teilnahme an der ISX kostenfrei. IT-Dienstleister nehmen mit dem Zugangscode ISX23-SEI zum reduzierten Preis von 75 Euro (inkl. MwSt.) teil.