Ihr IT-Systemhaus TTG Daten- und Bürosysteme GmbH für Unternehmen aus Nordthüringen und Südniedersachsen

Ransomware-Wiederherstellung im Handwerk: Fünf Mythen, die im Ernstfall gefährlich werden

Inhaltsverzeichnis

Veröffentlicht: 10. Oktober 2026 · Lesezeit: ca. 12 Minuten

Wann haben Sie zuletzt geprüft, ob Ihr Backup sich tatsächlich wiederherstellen lässt – oder nur, ob es läuft? Und wissen Sie, wie lange Ihr Betrieb stillstehen würde, wenn morgen früh alle Arbeitsrechner, das Aufmaß-Tablet und die Handwerkersoftware verschlüsselt wären?

Die meisten Betriebsinhaber, die wir dazu befragen, antworten ehrlich: Sie wissen es nicht. Das Backup läuft seit Jahren im Hintergrund, niemand hat es je wirklich getestet. Das ist kein Vorwurf – sondern ein Muster, das sich quer durch die Branche zieht. Und genau dieses Muster macht Ransomware-Wiederherstellung im Handwerk so heikel.

Die Ransomware-Wiederherstellung scheitert in der Praxis selten an fehlendem Backup – sie scheitert an Annahmen, die sich als falsch herausstellen, sobald der Ernstfall eintritt. Verschlüsselte Angebotsdaten, gesperrte Bautagebücher, unbrauchbare Zeiterfassungsexporte: Was für einen Handwerksbetrieb nach einem IT-Vorfall konkret auf dem Spiel steht, ist weit mehr als ein paar Dateien.

Dem BSI-Lagebericht 2023 zufolge werden kleine und mittlere Betriebe überproportional häufig von Ransomware getroffen – unter anderem, weil Schutzmaßnahmen oft lückenhafter sind als in Großunternehmen und weil der Schaden pro betroffener Stunde bei einem Handwerksbetrieb schnell existenzielle Ausmaße annimmt. Dabei sind es nicht fehlende Budgets, die den Unterschied machen: Es sind Fehlannahmen über Risiken, Technik und Haftung.

Dieser Beitrag räumt mit den verbreitetsten Irrtümern auf – sachlich, mit konkreten Konsequenzen für Ihr Unternehmen. Sie erfahren, welche Mythen sich rund um Backup, Lösegeldzahlung und Wiederherstellungszeit hartnäckig halten, warum sie gefährlich sind – und was stattdessen wirklich hilft.

KennzahlWertQuelle
Anteil Unternehmen mit konkretem Ransomware-Schaden (Produktionsausfall, Lösegeld, IT-Kosten)31 %Bitkom 2024
KMU, die trotz Lösegeldzahlung Daten dauerhaft verlieren64 %Hiscox Cyber Readiness Report 2026
Anstieg des Anteils geschädigter Unternehmen binnen eines Jahresvon 12 % auf 23 %Bitkom 2023
Geschätzter unmittelbarer Gesamtschaden durch Ransomware (Deutschland)16 Mrd. EuroBitkom 2023

Warum sich Irrtümer rund um Datenverlust und Wiederherstellung so hartnäckig halten

Warum sich Irrtümer rund um Datenverlust und Wiederherstellung so hartnäckig halten – Ransomware-Wiederherstellung

Ransomware-Wiederherstellung ist ein Thema, das die meisten Betriebsinhaber ungern anfassen. Das liegt nicht an mangelndem Verantwortungsbewusstsein, sondern daran, dass die Konsequenzen eines Angriffs abstrakt bleiben – bis er tatsächlich passiert. Solange das Backup-Protokoll grün leuchtet und der Alltag läuft, verdrängt die Dringlichkeit des Tagesgeschäfts jede tiefere Auseinandersetzung mit dem Thema.

Hinzu kommt: Viele Informationsquellen, die Handwerksbetrieben zu Backup und IT-Sicherheit begegnen, sind entweder zu technisch, zu allgemein oder stammen von Anbietern, die primär ein Produkt verkaufen wollen. Die Folge sind vereinfachte Botschaften, die sich als Halbwahrheiten einbrennen. „Wir haben ein Backup“ klingt nach Sicherheit – obwohl der entscheidende Test, ob dieses Backup auch wiederhergestellt werden kann, in den meisten Betrieben nie stattgefunden hat.

Für Handwerksbetriebe kommt ein strukturelles Risiko dazu: Monteure arbeiten mobil, teils auf Geräten mit privaten Accounts, in Gegenden mit schlechter Netzabdeckung. Daten entstehen dezentral – auf dem Tablet beim Aufmaß, in der Aufmaß-App auf der Baustelle, im digitalen Bautagesbuch des Poliers. Diese Daten fließen oft verzögert oder ungesichert ins zentrale System zurück. Wer beim Thema Ransomware-Wiederherstellung nur an den Bürorechner denkt, übersieht, dass ein erheblicher Teil der operativen Daten gar nicht automatisch gesichert wird.

Folgende Faktoren begünstigen falsche Annahmen im Handwerk besonders:

  • Hohe Fluktuation bei Aushilfen und Saisonkräften erhöht das Risiko fahrlässiger Zugangsdaten-Weitergabe
  • Private Smartphones und Tablets im Einsatz, die außerhalb des Firmen-Backups liegen
  • Handwerkersoftware wie pds, Streit oder Label wird selten in eine übergreifende Datensicherungsstrategie einbezogen
  • GoBD-relevante Belege entstehen digital, werden aber nicht systematisch archiviert

Erfahren Sie, wie eine durchdachte IT-Infrastruktur & Datensicherung – TTG GmbH diese Lücken schließen kann – bevor sie zum Problem werden.

Mythos 1: „Unser Backup läuft – wir sind auf der sicheren Seite"

Ein laufendes Backup ist keine Wiederherstellungsgarantie. Das klingt wie eine Haarspalterei, ist aber der häufigste Grund dafür, dass die Ransomware-Wiederherstellung im Ernstfall scheitert oder Tage länger dauert als nötig. Ein Backup sagt Ihnen: Die Daten wurden kopiert. Es sagt Ihnen nicht: Diese Kopie lässt sich in vertretbarer Zeit vollständig und fehlerfrei zurückspielen.

Typische Probleme, die erst beim Restore ans Licht kommen:

  • Backup-Jobs laufen auf Fehler, die protokolliert, aber nie ausgewertet werden
  • Die Sicherung schließt Datenbankdateien der Handwerkersoftware (z. B. pds SQL-Datenbank) nicht korrekt ein, weil sie im laufenden Betrieb gesperrt sind
  • Die gesicherten Daten befinden sich auf demselben Netzwerklaufwerk wie die Produktivdaten – und wurden vom Ransomware-Angriff gleich mitverschlüsselt
  • Cloud-Synchronisation (OneDrive, Dropbox) hat die verschlüsselten Dateien bereits nach oben gespiegelt, bevor der Angriff bemerkt wurde

Der konkrete Unterschied zwischen einem getesteten und einem ungetesteten Backup ist nicht akademisch: Ohne regelmäßigen Restore-Test wissen Sie nicht, wie lange die Wiederherstellung dauert. Bei einem mittelgroßen Handwerksbetrieb mit einer vollständigen pds-Installation inklusive aller Auftragshistorie, Zeiterfassungsdaten und Belege können das ohne Vorbereitung leicht zwei bis vier Tage sein. Zwei Tage, in denen Ihre Monteure keine Aufträge abrufen können, keine Materialbestellungen laufen und keine Rechnungen geschrieben werden.

Was hilft: Führen Sie das 3-2-1-1-0-Backup-Schema ein. Drei Kopien auf zwei unterschiedlichen Medientypen, eine davon offline oder auf einem unveränderlichen (immutable) Speicher – und null ungetestete Backups. Die BSI – Empfehlungen zur Datensicherung beschreiben diesen Ansatz als Mindeststandard für Unternehmen jeder Größe.

Planen Sie quartalsweise einen vollständigen Restore-Test ein – in einer Testumgebung, nicht auf dem Produktivsystem. Wer jetzt Backup & Datensicherung durch die TTG GmbH strukturiert aufstellt, spart sich im Ernstfall Tage.

Mythos 2: „Im Ernstfall zahlen wir das Lösegeld – dann ist alles wieder gut"

Diese Annahme ist verständlich – und statistisch widerlegt. Dem Hiscox Cyber Readiness Report (Juni 2026) zufolge erhalten 64 % der Unternehmen, die Lösegeld zahlen, ihre Daten dennoch nicht vollständig zurück. Zahlung schützt weder vor dauerhaftem Datenverlust noch vor einer erneuten Infektion durch dieselbe Gruppe.

Was beim Lösegeld zusätzlich oft übersehen wird:

  • Kriminelle Gruppen liefern Entschlüsselungstools, die fehlerhaft sind oder nur Teile der Daten wiederherstellen
  • Die Zahlung über Kryptowährung dauert – während dieser Zeit ist der Betrieb weiterhin stillgelegt
  • Selbst nach Entschlüsselung bleibt die Schadsoftware im System, wenn keine vollständige Bereinigung erfolgt
  • Zahlungen an sanktionierte Gruppen können rechtliche Konsequenzen nach sich ziehen

Für Handwerksbetriebe kommt ein praktisches Problem hinzu: Viele der wertvollsten Daten – abgeschlossene Aufträge mit Aufmaßdaten, digitale Bautagebücher, Gewährleistungsunterlagen – müssen nach GoBD und handelsrechtlichen Aufbewahrungsfristen bis zu zehn Jahre verfügbar gehalten werden. Wer diese Daten verliert, hat nicht nur ein operatives Problem, sondern möglicherweise auch ein rechtliches.

Bevor eine Lösegeldzahlung überhaupt erwogen wird, sollte zwingend geprüft werden, ob für die eingesetzte Ransomware-Variante bereits ein kostenloser Entschlüsselungsschlüssel existiert. Unter No More Ransom – kostenlose Entschlüsselungstools stellen Strafverfolgungsbehörden und Sicherheitsunternehmen gemeinsam Tools für viele bekannte Varianten bereit. Diese Prüfung kostet nichts und ist in vielen Fällen erfolgreich.

Wiederherstellung über einen validierten Backup-Plan ist in nahezu allen Fällen der schnellere und günstigere Weg – auch wenn der Plan im Vorfeld Aufwand bedeutet. Das ist keine Meinung, sondern die Lehre aus den Schadensfällen, die uns regelmäßig begegnen. Lassen Sie sich von ISO/IEC 27001 zertifiziert – TTG GmbH bei der strukturierten Ransomware-Wiederherstellungsstrategie unterstützen.

Mythos 3: „Unsere Cloud-Lösung schützt uns – da kann nichts passieren"

Mythos 3: „Unsere Cloud-Lösung schützt uns – da kann nichts passieren

Cloud-Speicher ist kein Backup. Diese Unterscheidung ist wichtig, weil sie in der Praxis regelmäßig verwischt wird. OneDrive, Google Drive oder eine Dropbox-Integration in Ihre Handwerkersoftware synchronisieren Daten – sie sichern sie nicht gegen Ransomware-Wiederherstellungsszenarien ab.

Was in der Cloud-Synchronisation passiert, wenn Ransomware zuschlägt: Die Schadsoftware verschlüsselt lokale Dateien, die Synchronisation lädt die verschlüsselten Versionen sofort in die Cloud hoch und überschreibt die Originale. Viele Cloud-Dienste halten ältere Versionen nur begrenzt vor – bei Microsoft OneDrive Business sind es standardmäßig 30 bis 180 Tage, abhängig von Lizenz und Einstellung. Wer nach 30 Tagen merkt, dass Daten fehlen, hat meist Pech.

Gleichzeitig bieten echte Cloud-Backup-Lösungen mit Immutability – also unveränderlichen Sicherungspunkten – tatsächlich starken Schutz. Produkte wie Veeam – Backup & Disaster Recovery unterstützen immutable Backups sowohl in lokale als auch in Cloud-Repositories. Allerdings: Aktuell (Oktober 2026) hat Veeam Backup & Replication vier Sicherheitslücken gestopft, darunter eine zur Einschleusung von Schadcode – wer Veeam einsetzt, muss das aktuelle Patch-Update laut heise Security sofort einspielen. Backup-Server sind kritische Infrastruktur und entsprechend attraktive Angriffsziele.

Für Handwerksbetriebe empfiehlt sich folgende Differenzierung:

SituationEmpfehlungWarum
Nur Cloud-Sync (OneDrive, Dropbox)Sofort ergänzen durch echtes BackupSync ist kein Schutz gegen Verschlüsselung
Cloud-Backup mit VersionierungAufbewahrungsdauer prüfen und ggf. verlängernGoBD-Fristen erfordern bis zu 10 Jahre
Lokales NAS als einziges BackupOffline-Kopie oder Tape ergänzenIm selben Netz: Ransomware greift NAS mit an
Immutable Cloud-Backup (z. B. Veeam)Patch-Stand prüfen, regelmäßig Restore testenSicherheitslücken in Backup-Software sind reales Risiko

Sprechen Sie mit Ihrem IT-Dienstleister über die konkreten Einstellungen Ihrer Lösung. Wer nicht weiß, ob sein Cloud-Backup immutable konfiguriert ist, sollte das jetzt klären – nicht nach dem nächsten Vorfall. Die Managed Services der TTG GmbH übernehmen Monitoring und Patch-Management auch für Backup-Systeme.

Was bei der Ransomware-Wiederherstellung tatsächlich den Unterschied macht

Ransomware-Wiederherstellung ist vor allem eine Frage der Vorbereitung – und die entscheidet sich lange vor dem Angriff. Was in der Praxis den Unterschied zwischen zwei Stunden und zwei Wochen Ausfall macht, sind nicht die eingesetzten Produkte allein, sondern die Kombination aus getesteter Restore-Fähigkeit, klarer Incident-Response-Planung und abgesichertem Zugang.

Typisch ist folgende Konstellation, die wir bei Handwerksbetrieben regelmäßig vorfinden: Ein Betrieb mit 15 Mitarbeitern nutzt pds als Handwerkersoftware, ergänzt durch eine mobile Zeiterfassungs-App für Monteure. Das Backup läuft täglich auf ein NAS im selben Netzwerkbereich. Im Angriff werden Produktivsystem und NAS gleichzeitig verschlüsselt. Weil kein Restore-Test existiert und die Backup-Software-Konfiguration niemand kennt, beginnt die eigentliche Arbeit – Kontaktaufnahme mit dem Hersteller, Konfigurationsrekonstruktion – erst nach 36 Stunden. In Nordhausen kennen wir ähnliche Situationen aus Erstgesprächen: Der administrative Aufwand nach einem Angriff ist in der Regel das Dreifache dessen, was ein vorbereiteter Restore gekostet hätte.

Was dagegen wirklich hilft:

  • Restore-Test dokumentieren: Mindestens einmal pro Quartal einen vollständigen Restore in einer Testumgebung durchführen – Dauer, Ergebnis und Verantwortliche schriftlich festhalten. Cyber-Versicherer fragen danach.
  • Incident-Response-Checkliste offline verfügbar machen: Die Schritte – Netzwerk trennen, BSI und Polizei informieren, Restore-Entscheidung treffen – müssen auf Papier vorliegen. Wer den Plan googeln muss, verliert Zeit.
  • MFA auf allen Fernzugängen aktivieren: RDP-Zugänge ohne Mehrfaktor-Authentifizierung sind der häufigste Einstiegspunkt für Ransomware. Die Einrichtung dauert einen Nachmittag und reduziert die Angriffsfläche erheblich.
  • Netzwerksegmentierung prüfen: Büronetz, Produktionssystem und Monteur-WLAN sollten getrennte Segmente bilden, damit sich Schadsoftware nicht lateral ausbreiten kann.
  • No More Ransom vor jeder anderen Entscheidung prüfen: Erst dann, wenn dort kein Entschlüsselungstool vorhanden ist, beginnt die Abwägung zwischen Restore und anderen Optionen.

Mehr zur regionalen Begleitung solcher Projekte finden Sie bei Ihr IT-Systemhaus in Nordthüringen – TTG GmbH.

Woran Sie gute Beratung zur Wiederherstellung erkennen – und was Sie skeptisch machen sollte

Wer als Handwerksbetrieb nach einem IT-Sicherheitskonzept oder einer Backup-Strategie sucht, begegnet vielen Angeboten, die ähnlich klingen. Die Unterschiede liegen im Detail – und werden oft erst dann sichtbar, wenn es zu spät ist.

Ein guter Berater zur Ransomware-Wiederherstellung stellt Ihnen folgende Fragen, bevor er eine Lösung vorschlägt:

  • Welche Systeme müssen im Ernstfall zuerst wiederhergestellt werden – und in welcher Reihenfolge?
  • Wie lange darf Ihr Betrieb maximal stillstehen, bevor existenzielle Schäden entstehen (Recovery Time Objective)?
  • Wie alt dürfen die wiederhergestellten Daten maximal sein (Recovery Point Objective)?
  • Sind Ihre Handwerkersoftware-Datenbanken im Backup-Job korrekt eingeschlossen?
  • Wann wurde der letzte vollständige Restore-Test durchgeführt – und wo liegt das Protokoll?

Wer diese Fragen nicht stellt, liefert vermutlich ein Produkt, kein Konzept. Gleiches gilt für Pauschalangebote, die Ransomware-Wiederherstellung als reines Speicherproblem behandeln, ohne die betrieblichen Abläufe zu berücksichtigen.

Skeptisch sein sollten Sie auch, wenn Ihnen versprochen wird, dass ein bestimmtes Tool oder ein Cloudprodukt alleine ausreicht. Backup, Monitoring, Patch-Management und Zugangskontrolle greifen ineinander – keine Einzelmaßnahme ersetzt ein abgestimmtes Konzept. Das BSI empfiehlt ausdrücklich, Datensicherungskonzepte regelmäßig zu überprüfen und an veränderte Betriebsstrukturen anzupassen.

Die TTG GmbH begleitet Betriebe als ISO/IEC 27001-zertifiziertes IT-Systemhaus – von der ersten Bestandsaufnahme über die Backup-Konfiguration bis zum dokumentierten Restore-Test. Kein Textbaustein-Konzept, sondern eine Strategie, die zu Ihren Systemen, Ihren Mitarbeitern und Ihren gesetzlichen Pflichten passt. Wenn Sie wissen möchten, wo Ihr Betrieb heute steht: Backup-Strategie von TTG GmbH planen lassen – ein erstes Gespräch zeigt Ihnen, wo die größten Lücken liegen.

Ihre Checkliste: So starten Sie jetzt

  1. Prüfen Sie, ob Ihre Backup-Jobs die Datenbanken Ihrer Handwerkersoftware (pds, Streit, Label) vollständig und konsistent einschließen – nicht nur die Dateifreigaben.
  2. Terminieren Sie einen vollständigen Restore-Test für die nächsten vier Wochen – in einer Testumgebung, nicht auf dem Produktivsystem, und dokumentieren Sie Dauer und Ergebnis.
  3. Stellen Sie sicher, dass mindestens eine Backup-Kopie offline oder auf einem immutable Speicher liegt und nicht vom selben Netzwerksegment aus erreichbar ist.
  4. Aktivieren Sie Mehrfaktor-Authentifizierung auf allen RDP-, VPN- und Cloud-Zugängen – insbesondere für Konten, die Monteure oder externe Dienstleister nutzen.
  5. Erstellen Sie eine Incident-Response-Checkliste (Netzwerk trennen → BSI/Polizei informieren → Restore oder No More Ransom prüfen) und drucken Sie sie aus – digital ist sie im Ernstfall ggf. nicht erreichbar.
  6. Überprüfen Sie, ob Aufmaß-Apps, mobile Zeiterfassungslösungen und digitale Bautagebücher in die Datensicherung eingebunden sind oder ob diese Daten außerhalb des Backups entstehen.
  7. Rufen Sie nomoreransom.org auf und machen Sie sich jetzt mit der Plattform vertraut – im Ernstfall haben Sie keine Zeit für eine erste Orientierung.
  8. Sprechen Sie mit Ihrem IT-Dienstleister über die konkrete Konfiguration Ihrer Backup-Software und fragen Sie explizit: Wann wurde zuletzt ein vollständiger Restore-Test durchgeführt?

Häufig gestellte Fragen

Wie lange dauert eine Ransomware-Wiederherstellung realistisch?

Das hängt direkt davon ab, ob Sie Ihre Wiederherstellung jemals geprobt haben. Mit einem dokumentierten Restore-Plan, einem sauberen Offline-Backup und einer klar definierten Reihenfolge der Systeme sind 4 bis 8 Stunden realistisch. Ohne Vorbereitung sind zwei bis fünf Werktage eher die Regel als die Ausnahme – weil erst die Konfiguration rekonstruiert, der Backup-Anbieter kontaktiert und die Reihenfolge improvisiert werden muss. Jede Stunde Ausfall kostet: nicht bearbeitete Aufträge, gestoppte Monteure, fehlende Rechnungen.

Müssen wir alle Daten aus unserer Handwerkersoftware (z. B. pds oder Streit) separat sichern?

Ja – und das wird häufig übersehen. Handwerkersoftware wie pds oder Streit arbeitet in der Regel mit SQL-Datenbanken, die im laufenden Betrieb nicht einfach per Datei-Backup gesichert werden können. Viele Standard-Backup-Jobs sichern nur Dateiverzeichnisse und überspringen gesperrte Datenbankdateien stillschweigend. Für eine vollständige Sicherung brauchen Sie entweder einen datenbankfähigen Backup-Agenten oder einen täglichen SQL-Dump-Export an einen gesicherten Speicherort außerhalb des Produktivnetzes.

Was gilt für GoBD-konforme Belege, die wir digital erfassen – sind die nach einem Angriff verloren?

Wenn diese Belege nicht in einer revisionssicheren Archivlösung gespeichert werden, sondern nur auf dem Dateiserver liegen, können sie durch Ransomware dauerhaft verloren gehen oder manipuliert werden. Das ist nicht nur ein operatives Problem: Die GoBD schreibt vor, dass steuerrelevante Dokumente unveränderlich aufbewahrt werden müssen. Eine nachträgliche Rekonstruktion ist gegenüber dem Finanzamt meist nicht möglich. Klären Sie mit Ihrem Steuerberater und IT-Dienstleister gemeinsam, welche Belege in welchem System liegen – und ob dieses System wirklich revisionssicher ist.

Müssen wir im Fall eines Angriffs die Behörden informieren?

Bei einem Ransomware-Angriff sollten Sie sowohl die zuständige Polizeidienststelle als auch das BSI informieren. Wenn personenbezogene Daten betroffen sind, besteht nach DSGVO eine Meldepflicht gegenüber der zuständigen Datenschutzbehörde – in der Regel innerhalb von 72 Stunden nach Bekanntwerden. Viele Betriebe unterschätzen diese Pflicht. Halten Sie die Kontaktdaten vorher bereit, damit im Ernstfall keine wertvolle Zeit verloren geht. Eine Cyber-Versicherung setzt häufig eine fristgerechte Meldung voraus, um Deckung zu gewähren.

Sind mobile Geräte unserer Monteure (Tablet, Smartphone) Teil unseres Backup-Konzepts?

In den meisten Betrieben nicht – und das ist eine reale Lücke. Aufmaß-Apps, Zeiterfassungslösungen und digitale Bautagebücher auf mobilen Endgeräten synchronisieren Daten oft nur dann ins zentrale System, wenn eine Internetverbindung besteht. Auf Baustellen mit schlechter Netzabdeckung kann das bedeuten, dass Daten stundenlang nur lokal auf dem Gerät liegen. Definieren Sie, welche Daten wann synchronisiert werden müssen, und prüfen Sie, ob Geräte mit Mobile Device Management (MDM) eingebunden sind, das auch Datensicherung und Remote-Wipe ermöglicht.

Über den Autor
Martin Trappe ist Geschäftsführer der TTG Daten- und Bürosysteme GmbH in Dingelstädt. Mit über 25 Jahren Erfahrung im IT-Mittelstand betreut er kleine und mittelständische Unternehmen in Nordthüringen, Eichsfeld und Südniedersachsen. Die TTG GmbH ist ISO/IEC 27001 zertifiziert – dem höchsten Standard für Informationssicherheit.

Kontakt aufnehmen · Über TTG GmbH

Wissen Sie heute mit Sicherheit, dass Ihr Betrieb nach einem Ransomware-Angriff morgen früh wieder arbeitsfähig wäre – oder verlassen Sie sich auf eine Annahme, die Sie noch nie getestet haben?

Ihre Daten sicher schützen lassen

Ein Ransomware-Angriff oder Festplattenausfall kann Ihr Unternehmen lahmlegen. Die TTG GmbH entwickelt eine passende Backup-Strategie für KMU in Nordthüringen.

Comments are closed.