
22.09.2026 nis2ransomwareincident responseregulatorische meldepflicht
Am 20. Januar 2026 hat die EU-Kommission einen Vorschlag veröffentlicht, der die NIS2-Richtlinie an einer Stelle verschärft, die bislang kaum jemand auf dem Schirm hatte: die Dokumentationspflicht rund um Ransomware-Zahlungen. Konkret geht es um Angaben, ob eine Lösegeldforderung gestellt wurde und von wem, ob ein Lösegeld gezahlt wurde, in welcher Höhe, mit welcher Zahlungsmethode, an wen und – sofern relevant – welche Krypto-Assets oder Krypto-Dienstleister beteiligt waren. Nationale Behörden erhalten damit das Recht, diese Angaben bei einem gemeldeten signifikanten Vorfall aktiv nachzufordern.
Bislang war die Frage “Zahlen oder nicht?” primär eine Governance- und Rechtsfrage, entschieden zwischen Geschäftsführung, Cyberversicherer und externer Rechtsberatung. Mit der Novelle wird daraus zusätzlich ein forensisch-prozessuales Problem für das IR-Team. Wer nachträglich Zahlungsmethode, Empfänger und beteiligte Krypto-Dienstleister belastbar rekonstruieren muss, kann sich nicht auf Erinnerung oder lose E-Mail-Threads verlassen. Der Vorschlag führt einen harmonisierten Rahmen für die Erhebung ransomwarebezogener Daten unter Artikel 23 ein; Unternehmen müssen künftig Angaben zu Angriffsvektoren, Gegenmaßnahmen und auf Anfrage zu Lösegeldforderungen und -zahlungen liefern.
Das bedeutet in der Praxis: Die Verhandlungstranskripte mit der Angreifergruppe, die Entscheidungskette für die Zahlungsfreigabe, die Wallet-Adressen und die KYC-Nachweise des eingeschalteten Krypto-Brokers werden vom “Nice-to-have für die Versicherung” zum regulatorisch einforderbaren Artefakt. IR-Teams, die Ransomware-Fälle bislang primär technisch – Containment, Eradication, Wiederherstellung – gedacht haben, müssen einen parallelen Dokumentationsstrang aufbauen, der lückenlos von der ersten Kontaktaufnahme durch die Angreifer bis zur letzten Transaktion reicht.
Drei Dinge sollten IR-Verantwortliche jetzt angehen, unabhängig vom finalen Verhandlungsstand in Brüssel:
Erstens: klare Rollentrennung und Übergabeprotokolle zwischen technischem IR-Team, Ransomware-Negotiator, Cyberversicherer und Rechtsberatung. Jede Übergabe von Informationen muss nachvollziehbar protokolliert werden, inklusive Zeitstempel und Verantwortlichem.
Zweitens: eine standardisierte “Ransom-Disclosure-Dossier”-Vorlage im Playbook, die parallel zur eigentlichen Incident-Timeline geführt wird – mit Feldern für Forderungshöhe, Fristen, Verhandlungsverlauf, finalen Zahlbetrag, Zahlungsmethode, involvierte Börsen oder Broker und Empfängeradresse.
Drittens: vertragliche Vorbereitung mit externen Dienstleistern. Wer schon vor dem Ernstfall klärt, wer die Zahlungsfreigabe innehat, Einsatzbedingungen mit einer Ransomware-Response-Firma vorverhandelt und bestätigt, dass die Cyberversicherungspolice Lösegeldzahlungen inklusive etwaiger Sublimits und Ausschlüsse abdeckt, gewinnt entscheidende Zeit.
Wichtig ist die Einordnung: Der Vorschlag steckt noch im ordentlichen Gesetzgebungsverfahren. Eine Verabschiedung wird frühestens Ende 2026 oder Anfang 2027 erwartet, mit anschließender Transpositionsfrist in den Mitgliedstaaten. Zugleich betonen die Verfasser, dass die Meldung ransomwarebezogener Informationen keine zusätzlichen Pflichten oder erhöhte Haftung auslösen soll – eine politisch wichtige Klarstellung, die IR-Teams aber nicht von der operativen Vorbereitung entbindet.
Die Botschaft an SOC- und IR-Führungskräfte ist eindeutig: Ransomware-Reporting wird von einer technischen Meldung zu einem Governance-Thema mit forensischer Beweislast. Das spiegelt die wachsende regulatorische Sichtweise wider, dass Ransomware nicht nur ein technischer Vorfall, sondern eine Governance- und Offenlegungsfrage ist. Wer die Dokumentationskette jetzt aufbaut, muss sie später nicht unter Zeitdruck nachliefern.
← Zurück zur Übersicht