
01.10.2026 ransomwareincident responseregulatory compliancepublic sector
Während europäische IR-Teams mit NIS2-Meldefristen ringen, entsteht in den USA ein völlig anderes Problem: Die Entscheidung, ob ein Lösegeld gezahlt wird, ist für Behörden in immer mehr Bundesstaaten keine operative Entscheidung des IR-Teams mehr – sondern ein politischer Akt, der öffentlich abgestimmt werden muss. Was wie eine Randnotiz aus dem Verwaltungsrecht klingt, zwingt IR-Playbooks zu einer Neukonstruktion ihrer Entscheidungswege.
Ohio hat mit House Bill 96 ein Modell etabliert, das zwischen Totalverbot und Freigabe liegt: Eine Gebietskörperschaft, die von einem Ransomware-Vorfall betroffen ist, darf eine Lösegeldforderung nicht bezahlen oder ihr anderweitig nachkommen, es sei denn, die zuständige Legislativbehörde genehmigt die Zahlung formell in einer Resolution oder Verordnung, die konkret darlegt, warum die Zahlung im besten Interesse der Gebietskörperschaft liegt. Das Gesetz sieht zwar vor, dass Notfallregeln für Sitzungen zeitnahe Zusammenkünfte zur Genehmigung einer Lösegeldzahlung ermöglichen, sodass die Legislativbehörde bei Bedarf schnell einberufen werden kann – doch “schnell” bedeutet in der kommunalpolitischen Praxis oft Stunden bis Tage, nicht Minuten. Genau in diesem Fenster laufen die Verhandlungs-Countdowns der Angreifer weiter.
Für das IR-Team heißt das: Der Incident Commander braucht nicht nur eine technische Eskalationskette, sondern einen vorbereiteten Kommunikationspfad zu Bürgermeister, Stadtrat oder Schulbehörde – inklusive einer juristisch tragfähigen Begründungsvorlage, die im Ernstfall innerhalb von Stunden mit Fakten aus der laufenden Response gefüllt werden kann. Tabletop-Übungen für den öffentlichen Sektor müssen diese Sitzung künftig explizit simulieren, nicht nur den technischen Containment-Ablauf.
Ohio ist dabei noch der moderate Weg. North Carolina wurde Ende 2022 als erste US-Jurisdiktion zum Verbot für Behörden und lokale Regierungsstellen, Lösegeld zu zahlen oder mit einem Bedrohungsakteur zu kommunizieren, und das Verbot gilt für alle staatlichen Behörden, die University of North Carolina, Städte, Landkreise, lokale Schulen, Community Colleges und mehr. Florida zog mit einem eigenen Verbot nach. Gleichzeitig zeigen weitere Bundesstaaten unterschiedliche Modelle: Pennsylvania SB 726 würde die Nutzung von Steuergeldern für Lösegeldzahlungen verbieten und verlangt von IT-Dienstleistern der Behörden eine Meldung innerhalb einer Stunde, Arizona HB 2145 würde jegliche Zahlung zur Entfernung oder Entschlüsselung von Ransomware verbieten, und Texas HB 3892 enthält ein ähnliches Zahlungsverbot. Ein IR-Team, das mehrere Jurisdiktionen betreut – etwa als MSSP oder zentrale Landes-IT – muss also je nach betroffener Behörde ein anderes Entscheidungsregime anwenden: Vollverbot, bedingte Genehmigung oder noch gar keine Regelung.
Ob diese Gesetze tatsächlich abschrecken, ist unklar: Frühe Erkenntnisse aus North Carolina deuten darauf hin, dass die abschreckende Wirkung begrenzt sein könnte – die Zahl der gemeldeten Angriffe auf öffentliche Einrichtungen in North Carolina ging nach dem Verbot nicht merklich zurück. Für die Praxis bedeutet das: Die Zahlungsfrage bleibt real, nur die Entscheidungsgewalt verschiebt sich.
Zur lokalen Governance-Hürde gesellt sich eine bundesweite Meldeuhr: CISA peilt die finale CIRCIA-Regel für September 2026 an, mit strikten 72-Stunden-Fenstern für Cyber-Vorfälle und 24-Stunden-Fenstern für Lösegeldzahlungsmeldungen. Zwar bedeutet die Veröffentlichung der finalen Regel nicht automatisch, dass die Meldepflicht ab diesem Tag gilt – das endgültige Wirksamkeitsdatum wird separat festgelegt, und Experten erwarten den Beginn verbindlicher Meldepflichten erst zwischen Ende 2026 und 2027 – doch IR-Teams im öffentlichen Sektor stehen damit künftig vor drei parallelen Uhren: der Verhandlungsfrist des Angreifers, der Genehmigungsfrist des Gemeinderats und der Bundesmeldefrist an CISA.
Playbooks müssen diese drei Zeitachsen jetzt zusammenführen – mit vorab definierten Eskalationsschwellen, Dummy-Resolutionen als Textbausteine und einer klaren Rollentrennung zwischen technischer Response, Rechtsabteilung und politischer Führung. Wer das erst im laufenden Vorfall aufbaut, verliert wertvolle Stunden, die weder der Angreifer noch der Gesetzgeber gewähren.
← Zurück zur Übersicht