
11.09.2026 ransomwareincident responseregulierungpayment-ban
Bislang war die zentrale Frage im Ransomware-Playbook fast immer dieselbe: zahlen oder nicht zahlen – eine Entscheidung, die Geschäftsführung, Rechtsabteilung und Cyberversicherung gemeinsam trafen. Großbritannien dreht dieses Kalkül nun grundlegend um. Nach einer zwölfwöchigen Konsultation (Januar bis April 2025) hat die Regierung angekündigt, drei Maßnahmen umzusetzen, die IR-Teams zwingen, ihre Entscheidungsbäume komplett neu zu zeichnen.
Kern des Pakets ist ein gezieltes Zahlungsverbot: Öffentlich finanzierte Stellen und kritische nationale Infrastruktur (CNI), einschließlich Einrichtungen wie NHS, Schulen, Kommunen und anderer privater Einrichtungen, die kritische Dienstleistungen erbringen, dürften keine Lösegelder mehr zahlen. Die Begründung liegt auf der Hand: Das Verbot soll “das Geschäftsmodell der Cyberkriminalität ins Mark treffen”, indem der finanzielle Anreiz für Angriffe auf lebenswichtige Dienste entfällt.
Für alle Organisationen außerhalb dieses Verbots – also den Großteil der Privatwirtschaft – greift ein zweiter Mechanismus, der IR-Prozesse direkt betrifft: Private Unternehmen, die nicht vom gezielten Verbot erfasst sind, müssten die Behörden vor Zahlung eines Lösegelds benachrichtigen, da die Regierung sich vorbehält, in bestimmten Fällen (etwa bei sanktionierten Empfängern) Blockadebefugnisse auszuüben, oder andernfalls lediglich Beratung anzubieten, bevor die Opfer die Zahlung leisten. Diese Notify-before-Pay-Pflicht stoppt keine Zahlung generell, sie bleibt hinter einem generellen Zahlungsverbot zurück, führt aber einen neuen Compliance-Schritt ein, den Unternehmen in ihre Incident-Response-Pläne integrieren müssen.
Drittens kommt eine Meldepflicht, die weit über bisherige Fristen hinausgeht: Die Regierung bestätigte Pläne für eine verpflichtende Vorfallsmeldung – alle Organisationen müssten Ransomware-Vorfälle melden, voraussichtlich innerhalb von 72 Stunden, gefolgt von detaillierteren Einreichungen im Fortgang der Ermittlungen, um Strafverfolgung und NCSC bessere Erkenntnisse zu liefern.
Genau hier setzt der praktische Bruch mit bisherigen Playbooks an. In der Praxis zeigt sich immer wieder, wie sehr Entscheidungsbefugnisse unter Zeitdruck fehlen: Nach 24 Stunden fragt der Cyberversicherer, ob eine Zahlung beabsichtigt ist, und weist darauf hin, dass eine OFAC-Sanktionsprüfung vor jeder Zahlung erfolgen muss – in 73 % der begleiteten Ransomware-Übungen wurden die ersten 90 Minuten allein von der Frage verschlungen, wer die Autorität hat, ein System offline zu nehmen. Genau diese Autorisierungsfrage verschärft sich durch das UK-Modell zusätzlich: Wer entscheidet, ob eine Organisation überhaupt unter das Verbot fällt? Wer erstattet fristgerecht die Notify-before-Pay-Meldung, wenn die Verhandlung mit der Ransomware-Gruppe bereits läuft?
IR-Teams müssen deshalb drei neue Bausteine in bestehende Pläne integrieren, nicht ein komplett neues Playbook schreiben: eine vorab geklärte Zuständigkeit, wer den CNI-Status der eigenen Organisation und ihrer Tochterunternehmen rechtlich einordnet; einen dokumentierten Prozess, der die Benachrichtigung der Behörden vor Zahlungsfreigabe mit der laufenden Verhandlungslogik synchronisiert, statt sie danach nachzuschieben; sowie eine 72-Stunden-Meldekette, die parallel zu Containment und Eradication läuft, nicht erst danach beginnt.
Besonders komplex wird es für Organisationen mit Lieferketten oder Tochtergesellschaften außerhalb Großbritanniens. Die Konsultation griff das Thema aktiv auf: Es gab positive Zustimmung zur Einbeziehung von Lieferketten in das Verbot, wobei Befragte anmerkten, dass Zulieferer angesichts der Umsetzungskomplexität zusätzliche Unterstützung benötigen könnten – die Regierung prüft dazu bestehende Rahmenwerke wie den Cyber Security and Resilience Bill. Beobachter erwarten zudem, dass andere Staaten nachziehen: Verbündete der Five Eyes wie Kanada und Australien, die kürzlich eine ähnliche verpflichtende Meldepflicht für Lösegeldzahlungen eingeführt haben, könnten dem britischen Vorbild folgen.
Für IR-Verantwortliche in Deutschland und der EU bedeutet das: Wer britische Tochtergesellschaften, CNI-Zulieferungen oder NHS-nahe Dienstleistungen betreut, sollte die Notify-before-Pay-Logik schon jetzt in Tabletop-Szenarien einbauen – bevor das Gesetz in Kraft tritt und die erste reale Verhandlung unter der neuen Uhr läuft.
← Zurück zur Übersicht