
07.09.2026 crisis-communicationransomwareincident-responsestakeholder-management
Jahrelang folgte Krisenkommunikation nach einem Cyberangriff einer verlässlichen Reihenfolge: Erkennung, interne Eskalation, forensische Erstbewertung, Rechtsberatung, dann – kontrolliert und mit abgestimmter Sprachregelung – die externe Kommunikation. Dieses Modell ist 2026 zusammengebrochen. Brett Callow, Managing Director für Cybersecurity- und Datenschutz-Kommunikation bei FTI Consulting, bringt es auf den Punkt: Bedrohungsakteure kontaktieren heute Geschäftspartner, Kunden und Medien direkt, oft noch bevor die Opfer den Angriff überhaupt bemerken. Damit verliert das betroffene Unternehmen genau das, was Krisenkommunikation historisch ausgemacht hat: die Kontrolle über den Zeitpunkt der ersten öffentlichen Aussage.
Callow beschreibt die Konsequenz unmissverständlich: Die Ransomware-Landschaft hat die Vorhersehbarkeit verloren, die Incident Response früher handhabbar machte, weil Bedrohungsakteure Geschäftspartner, Kunden und Medien inzwischen direkt kontaktieren, oft bevor Opfer einen Angriff überhaupt bemerken. Genau diese Unberechenbarkeit macht Vorab-Planung nicht mehr optional. Organisationen, die keine fertigen Kommunikationspläne, festgelegten Response-Teams und klaren internen Protokolle haben, bevor ein Angriff einschlägt, sind nicht vorbereitet, so Callow.
Das deckt sich mit Zahlen aus dem Sygnia CISO Survey 2026: 90 Prozent der Organisationen würden Schwierigkeiten haben, Stakeholder während eines signifikanten Vorfalls zu koordinieren, und 75 Prozent geben an, dass Verzögerungen oder Unklarheiten bei der Einbindung von Rechts- und Kommunikationsabteilungen Entscheidungen verlangsamen. Die Lösung liegt laut Sygnia nicht in neuen Plänen, sondern in gezielten Ergänzungen bestehender Playbooks – speziell cross-funktionalen Tabletop-Übungen, die Recht und Kommunikation neben Security einbeziehen, sowie Metriken, die an Containment-Ergebnissen statt an Policy-Review-Terminen gemessen werden.
Ein aktuelles ScienceDirect-Paper zur Krisenkommunikation bei Cybervorfällen verschärft das Bild noch: Anders als bei den meisten Krisen, wo Organisationen erst nach dem disruptiven Ereignis kommunizieren, müssen sie im Cyberkontext kommunizieren, während die Krise selbst noch andauert – gleichzeitig laufen intern Prozesse wie Verhandlungen oder forensische Untersuchungen. Jede öffentliche Aussage kann somit laufende Verhandlungen oder die forensische Beweisführung beeinflussen – ein Zielkonflikt, den klassische PR-Krisenmanuals nicht kennen.
Die Lage wird durch einen neuen Betrugstyp zusätzlich verschärft. Eine als „Ransom Busters" auftretende Gruppe kontaktiert Ransomware-Opfer per E-Mail und bietet gegen Zahlung an, angeblich gestohlene Daten zu löschen oder Decryptor-Schlüssel zu liefern – laut GRIT-Recherchen können solche Nachrichten Opfer erreichen, noch bevor die eigentlichen Ransomware-Betreiber das Opfer öffentlich benennen oder den Angriff offenlegen. Für ein Incident-Response-Team bedeutet das: Während intern noch die Erstbewertung läuft, kann bereits eine zweite, nicht verifizierbare Stimme im Namen der Angreifer auftreten – mit eigenen Forderungen und eigener Glaubwürdigkeitsagenda. GuidePoint-Forensiker fanden bei zwei untersuchten Fällen identische Angreifer-Fingerabdrücke, was die Vermutung stützt, dass hier ein Akteur hinter den ursprünglichen Angriffen selbst die verwirrende Zweitkommunikation betreibt.
Auch das CISA-Advisory zu Medusa-Ransomware zeigt dieses Muster strukturell verankert: Reagiert das Opfer nicht auf die Lösegeldforderung, kontaktieren Medusa-Akteure die Opfer direkt per Telefon oder E-Mail – parallel zur öffentlichen Leak-Site mit Countdown. Die Fragmentierung der Ransomware-Szene in immer mehr, kleinere Gruppen verstärkt diese Dynamik zusätzlich, da mehr Akteure parallel um Aufmerksamkeit und Druckmittel konkurrieren.
Für IR- und Kommunikationsteams ergeben sich daraus konkrete Konsequenzen. Erstens: Holding Statements für unterschiedliche Szenarien (Verschlüsselung, reine Exfiltration, Drittanbieter-Kompromittierung) müssen vorab juristisch geprüft und einsatzbereit liegen – nicht erst während der Krise formuliert werden. Zweitens braucht es eine dokumentierte, geübte Eskalationskette, die Security, Recht und Kommunikation gleichzeitig aktiviert, nicht sequenziell. Drittens gehört Dark-Web- und Leak-Site-Monitoring in den festen Werkzeugkasten, damit ein Unternehmen nicht durch Journalistenanfragen oder Kundenanrufe von seinem eigenen Vorfall erfährt. Und viertens sollte jeder Kommunikationsplan explizit den Fall vorsehen, dass ein unverifizierter Dritter im Namen der Angreifer auftritt – inklusive klarer interner Regel, solche Kontakte niemals ohne forensische Verifikation zu bezahlen oder zu beantworten.
Die zentrale Lehre: Krisenkommunikation ist kein Anhängsel der technischen Incident Response mehr, sondern ein paralleler, gleich priorisierter Workstream, der ab Minute eins mitläuft – denn wenn der Angreifer zuerst spricht, bestimmt er die Erzählung.
← Zurück zur Übersicht