Ratgeber
Schadenbeispiele: Sechs echte Cyberangriffe und was sie zeigen
Cyberangriffe treffen nicht nur Konzerne. Die sechs Fälle auf dieser Seite sind öffentlich dokumentiert – vom Handwerksbetrieb mit zehn Rechnern bis zum Hersteller mit 240 Beschäftigten. Sie zeigen, wie schnell ein Betrieb stillsteht, warum Backups oft nicht helfen und welche Kosten eine Cyberversicherung typischerweise abfedert.
Von Kosovar Spahiu, Versicherungsmakler · Stand:
Warum echte Fälle mehr sagen als Statistiken
Jeder der folgenden Fälle ist öffentlich dokumentiert und mit der Quelle verlinkt. Wir haben bewusst keine erfundenen „Beispielrechnungen“ gewählt. Ob die Unternehmen versichert waren, geht aus den Quellen meist nicht hervor. Unter jedem Fall steht deshalb, welche Kosten eine Cyberversicherung in so einer Lage typischerweise übernimmt. Was im Einzelfall gezahlt wird, regeln immer die Bedingungen des Vertrags.
Fall 1: Produktionsbetrieb – Insolvenz nach zwei Wochen
Was passiert ist: Im Mai 2025 legten Angreifer mit Ransomware die gesamte IT des Serviettenherstellers Fasana aus Euskirchen lahm, die Erpresserschreiben kamen über die Firmendrucker. Laut Bericht konnten schon am Tag nach dem Angriff Aufträge über mehr als 250.000 € nicht bearbeitet werden; nach zwei Wochen lag der Umsatzausfall bei rund 2 Mio. €. Am 1. Juni stellte das Unternehmen mit rund 240 Beschäftigten Insolvenzantrag. Der Insolvenzverwalter wird mit den Worten zitiert, man habe nicht einmal einen Lieferschein drucken können. (Quelle: speicherguide.de)
Was der Fall zeigt: Ohne Warenwirtschaft und Versand steht auch eine intakte Produktion still. Der Schaden entsteht vor allem durch die Zeit, in der nichts geht.
Was eine Cyberversicherung typischerweise übernimmt: IT-Forensik und Wiederherstellung, den Ertragsausfall während der Betriebsunterbrechung bis zur vereinbarten Haftzeit und Krisenmanagement.
Fall 2: Mittelständler – Backups mitverschlüsselt
Was passiert ist: Ein Schweizer Fensterhersteller mit rund 170 Beschäftigten und 120 Servern wurde im Mai 2019 mit dem Verschlüsselungstrojaner Ryuk angegriffen. Die Täter forderten rund 650.000 € in Bitcoin. Die Backups waren fast vollständig mitverschlüsselt, Kunden-, Maschinen- und Vertragsdaten weitgehend verloren. Die Produktion stand über einen Monat still, es folgten Vertragsstrafen von Kunden. Rund sieben Monate nach dem Angriff meldete das Unternehmen Insolvenz an. Der GDV hat den Fall mit dem früheren Geschäftsführer aufgearbeitet. (Quelle: GDV)
Was der Fall zeigt: Ein Backup, das im selben Netz hängt, ist bei Ransomware oft wertlos. Und die Folgekosten – Vertragsstrafen, verlorene Kunden – kommen erst Wochen später.
Was eine Cyberversicherung typischerweise übernimmt: Wiederherstellung und Datenrekonstruktion, Betriebsunterbrechung, je nach Tarif Kosten im Zusammenhang mit der Erpressung. Vertragsstrafen sind dagegen häufig ausgeschlossen oder begrenzt – ein wichtiger Punkt beim Vergleich.
Fall 3: Arztpraxis – Daten von 8.000 Patienten verloren
Was passiert ist: Bei einer Arztpraxis in Brandenburg verschlüsselte Ransomware die Daten von rund 8.000 Patientinnen und Patienten. Auch die vorgeschriebenen Sicherungskopien wurden verschlüsselt, weil die Speichermedien zum Zeitpunkt des Angriffs mit dem System verbunden waren – die Daten waren endgültig verloren, Patientenakten mussten neu angelegt werden. Die Landesdatenschutzbeauftragte sprach eine Verwarnung aus. (Quelle: apotheke adhoc, Mai 2026)
Was der Fall zeigt: Bei Gesundheitsdaten kommt zum technischen Schaden die Aufsichtsbehörde hinzu. Und: „Backup vorhanden“ ist nicht dasselbe wie „Backup getrennt“.
Was eine Cyberversicherung typischerweise übernimmt: Datenrekonstruktion, Datenschutzanwälte für Meldung und Behördenkontakt, Benachrichtigung der Patienten, Praxisausfall. Mehr zur Branche: Cyberversicherung für Arztpraxen.
Fall 4: Anwaltskanzlei – Mandantendaten im Darknet
Was passiert ist: Im November 2025 verschlüsselte die Gruppe SafePay die Systeme einer Kanzlei und lud vorher große Datenmengen herunter. Die Täter forderten 600.000 € in Bitcoin, bei sofortiger Zahlung 300.000 €, und veröffentlichten eine Liste mit über 180.000 Zeilen abgeflossener Daten. Das letzte brauchbare Backup war rund sechs Monate alt. Kanzleisoftware und Büroakten ließen sich wiederherstellen, die E-Mails nicht mit vertretbarem Aufwand. (Quelle: Anwaltsblatt)
Was der Fall zeigt: Angreifer sind oft schon Monate vor der Verschlüsselung im Netz und machen Backups gezielt unbrauchbar. Bei Kanzleien kommt die Verschwiegenheitspflicht hinzu.
Was eine Cyberversicherung typischerweise übernimmt: Forensik, Wiederherstellung, Datenschutz- und Krisenberatung, Benachrichtigung von Mandanten, Abwehr von Ansprüchen Dritter. Mehr: Cyberversicherung für Rechtsanwälte.
Fall 5: Handwerksbetrieb – ein Klick, zehn Rechner in Gefahr
Was passiert ist: Der Inhaber eines Modellbaubetriebs öffnete den Anhang einer täuschend echten E-Mail zum Thema Ausbildung. Die Ransomware startete auf einem Rechner, der mit neun weiteren vernetzt war. Weil der Inhaber innerhalb von Minuten alle Rechner herunterfuhr, blieb der Schaden begrenzt; er schätzte die Kosten trotzdem auf 20.000 bis 25.000 € – und das, obwohl ein Familienmitglied die IT-Arbeit übernahm. Die Kundendaten waren verschlüsselt gespeichert, Virenschutz war installiert. (Quelle: Deutsches Handwerksblatt)
Was der Fall zeigt: Auch ein kleiner, gut reagierender Betrieb trägt schnell fünfstellige Kosten. Die Täter hatten die E-Mail gezielt auf die Interessen des Inhabers zugeschnitten.
Was eine Cyberversicherung typischerweise übernimmt: IT-Dienstleister für Bereinigung und Wiederherstellung, Ertragsausfall, Soforthilfe über die Notfall-Hotline. Mehr: Cyberversicherung für Handwerker.
Fall 6: CEO-Fraud – über 50 Mio. € in 25 Tagen
Was passiert ist: Betrüger gaben sich am Telefon und per Messenger als Vorgesetzter des Treasury-Leiters eines Unternehmens aus und erzählten von einer neuen Tochtergesellschaft in Asien. Der Manager löste innerhalb von 25 Tagen rund 60 Überweisungen über insgesamt mehr als 50 Mio. € aus. Das Landesarbeitsgericht Köln bestätigte im Juli 2026 seine fristlose Kündigung und seine volle Haftung (Az. 8 SLa 603/25; noch nicht rechtskräftig, Revision beim Bundesarbeitsgericht). (Quelle: procontra)
Was der Fall zeigt: Bei CEO-Fraud wird kein System gehackt, sondern ein Mensch getäuscht. Das hat Folgen für den Versicherungsschutz.
Was eine Cyberversicherung typischerweise übernimmt: Ohne gesonderten Baustein für Social Engineering oft nichts. Solche Schäden sind eher ein Fall für die Vertrauensschadenversicherung, die Haftung von Führungskräften ein Thema für die D&O. Ausführlich: Phishing & CEO-Fraud.
Was alle Fälle gemeinsam haben
| Muster | In welchen Fällen | Was hilft |
|---|---|---|
| Einstieg über E-Mail oder Täuschung | 5, 6 (vermutlich weitere) | Schulungen, Rückrufregel bei Zahlungen, Multi-Faktor-Anmeldung |
| Backups mitverschlüsselt oder veraltet | 2, 3, 4 | Getrennte oder unveränderliche Backups, regelmäßiger Wiederherstellungstest |
| Stillstand als größter Kostentreiber | 1, 2, 3 | Notfallplan, Betriebsunterbrechung ausreichend versichern |
| Datenschutz und Aufsicht | 3, 4 | Schnelle juristische Hilfe, Meldung innerhalb von 72 Stunden |
| Schnelles Handeln begrenzt den Schaden | 5 | Systeme trennen, Notfall-Hotline anrufen – siehe Was tun nach einem Cyberangriff? |
Unsere Empfehlung
Prüfen Sie Ihren Betrieb anhand der Fälle: Wie lange könnten Sie ohne IT arbeiten? Wäre Ihr Backup bei einem Angriff sicher? Wer darf Überweisungen auslösen? Aus den Antworten ergibt sich, welche Bausteine und Summen Sie brauchen. Wir vergleichen die Tarife und achten dabei besonders auf Betriebsunterbrechung, Wiederherstellungskosten und – falls nötig – den Baustein für Social Engineering. Was der Schutz kostet, zeigt unser Beitragsrechner.
Häufige Fragen
Waren die betroffenen Unternehmen versichert?
Das geht aus den Quellen in der Regel nicht hervor. Die Fälle zeigen deshalb nicht, was ein bestimmter Versicherer gezahlt hat, sondern welche Kosten und Folgen ein Angriff auslöst – und welche davon eine Cyberversicherung typischerweise abdeckt.
Sind das nicht Einzelfälle?
Die Fälle sind ausgewählt, weil sie gut dokumentiert sind. Das Muster dahinter ist typisch: ein Klick auf einen Anhang oder ein Zugang ohne Zusatzschutz, verschlüsselte Systeme, Backups, die mitbetroffen sind, und ein Stillstand, der länger dauert als gedacht.
Welcher Baustein einer Cyberversicherung ist am wichtigsten?
Für die meisten kleinen und mittleren Betriebe sind es die Soforthilfe durch Spezialisten und die Betriebsunterbrechung. In fast allen Fällen auf dieser Seite war der Stillstand der größte Kostentreiber, nicht das Lösegeld.