Um 7:40 Uhr startet der erste Rechner, doch die Praxissoftware öffnet nicht. Statt der Patientenkartei erscheint eine Lösegeldforderung. Termine, Abrechnung, Befunde und digitale Kommunikation stehen plötzlich still. Ein Arztpraxis-Ransomware-Recovery-Beispiel macht deutlich: Entscheidend ist in diesem Moment nicht nur, ob Sicherungen vorhanden sind. Entscheidend ist, ob die Praxis einen klaren Ablauf für Versorgung, Technik, Datenschutz und Kommunikation hat.
Der folgende Fall ist bewusst praxisnah gehalten. Er zeigt, welche Entscheidungen nach einem Ransomware-Angriff den Betrieb stabilisieren können – und an welchen Stellen sich vermeintlich schnelle Lösungen später als Risiko erweisen.
Das Szenario: Verschlüsselung vor dem Praxisbeginn
Eine hausärztliche Gemeinschaftspraxis mit vier Behandlern arbeitet mit einem lokalen Server, zwölf Arbeitsplatzrechnern, Praxissoftware, digitaler Patientenakte, Kartenlesegeräten und einer angebundenen Telefonanlage. Die Datensicherung läuft täglich auf ein Netzlaufwerk. Zusätzlich existiert eine externe Sicherung, deren Wiederherstellung jedoch seit Monaten nicht getestet wurde.
Am Montagmorgen melden mehrere Mitarbeitende, dass Dokumente nicht mehr geöffnet werden können. Kurz darauf zeigt auch der Server verschlüsselte Dateien. Die Praxissoftware startet nicht, eingehende E-Mails sind nicht abrufbar und die Anmeldung an mehreren Arbeitsplätzen schlägt fehl. Der Angriff begann vermutlich über ein kompromittiertes Benutzerkonto am Wochenende.
Der erste Impuls ist verständlich: Rechner ausschalten, Sicherung zurückspielen und möglichst schnell weiterarbeiten. Genau hier entscheidet sich oft, ob sich der Schaden begrenzen lässt oder ob der Angriff weiterwirkt. Denn eine erreichbare Sicherung kann ebenfalls verschlüsselt sein. Und ein voreilig wieder eingeschaltetes System kann Spuren verwischen oder Schadsoftware erneut im Netzwerk verteilen.
Arztpraxis-Ransomware-Recovery-Beispiel: Die ersten Stunden
Zunächst werden betroffene Systeme vom Netzwerk getrennt. Das bedeutet nicht, wahllos alles abzuschalten. Server, Arbeitsplätze, Drucker und Netzwerkfreigaben werden strukturiert isoliert, damit sich die Verschlüsselung nicht auf weitere Bereiche ausbreitet. Gleichzeitig wird dokumentiert, welche Geräte Auffälligkeiten zeigen, wann sie festgestellt wurden und welche Benutzerkonten zuletzt aktiv waren.
Die Praxis organisiert parallel einen Notbetrieb. Für den laufenden Tag werden Termine auf Papier erfasst, akute Behandlungsfälle priorisiert und Patienten bei längeren Wartezeiten informiert. Rezepte, Überweisungen und notwendige Dokumentationen müssen nach den verfügbaren Ersatzverfahren erstellt werden. Das kostet Zeit, sichert aber die Versorgung.
Danach beginnt die technische Einordnung. Ein IT-Partner prüft, welche Systeme tatsächlich betroffen sind, ob administrative Konten missbraucht wurden und ob Anzeichen für einen Datenabfluss bestehen. Ransomware verschlüsselt nicht immer nur Daten. Angreifer kopieren häufig Informationen, bevor sie Systeme sperren. Für eine Arztpraxis ist dieser Punkt wegen der besonders schutzwürdigen Gesundheitsdaten von hoher Bedeutung.
Die Lösegeldforderung wird weder ignoriert noch vorschnell beantwortet. Sie ist ein Beweismittel und wird gesichert. Ob eine Kontaktaufnahme oder Zahlung überhaupt erwogen wird, ist keine rein technische Entscheidung. Eine Zahlung bietet keine verlässliche Garantie für Entschlüsselung oder Löschung kopierter Daten. Sie kann je nach Fall weitere rechtliche, versicherungsrechtliche und organisatorische Fragen auslösen. Priorität hat daher die belastbare Wiederherstellung aus sauberen Sicherungen.
Wiederherstellen heißt nicht einfach zurückspielen
Im Beispiel zeigt sich: Die tägliche Sicherung auf dem Netzlaufwerk ist ebenfalls betroffen. Die externe Sicherung ist dagegen getrennt aufbewahrt worden und enthält einen Datenstand vom Vorabend. Das ist ein guter Ausgangspunkt, aber noch keine Freigabe zum Zurückspielen.
Zuerst wird eine saubere Wiederherstellungsumgebung vorbereitet. Betroffene Systeme werden nicht einfach in den bisherigen Zustand versetzt. Betriebssysteme und Anwendungen werden neu installiert oder aus verifizierten, vertrauenswürdigen Vorlagen bereitgestellt. Sicherheitsupdates, Schutzsoftware und aktuelle Zugangsdaten gehören vor der Rückkehr in den Regelbetrieb dazu.
Erst dann werden die Sicherungen geprüft. Dabei reicht es nicht, nur zu kontrollieren, ob sich Dateien kopieren lassen. Die Praxissoftware muss mit ihrem Datenbestand starten, Patientendokumente müssen lesbar sein und Schnittstellen zu Kartenlesegeräten, Labor, Kommunikation oder Abrechnung müssen funktionieren. Besonders bei branchenspezifischen Anwendungen ist eine fachliche Prüfung durch Praxis und Dienstleister unverzichtbar.
Die Wiederherstellung folgt einer klaren Reihenfolge. Zuerst kommen Identitäten und zentrale Infrastruktur, danach Server und Fachanwendungen. Anschließend werden die Arbeitsplätze neu eingebunden. Erst wenn die grundlegende Sicherheitsprüfung abgeschlossen ist, werden weitere Systeme und Datenbestände zugeschaltet. Das dauert länger als ein unkontrolliertes Rückspielen, reduziert aber die Gefahr eines zweiten Ausfalls.
Im geschilderten Fall kann die Praxis am zweiten Tag wieder mit einem eingeschränkten digitalen Betrieb starten. Nach der Prüfung der Datenintegrität folgen die verbleibenden Arbeitsplätze, Archivdaten und Nebensysteme. Der Datenverlust beschränkt sich auf Dokumentationen und Änderungen zwischen der letzten externen Sicherung und dem Angriff. Diese Informationen werden anhand der Notfalldokumentation nacherfasst.
Datenschutz und Meldewege gehören zum Recovery-Prozess
Bei einem Angriff auf eine Arztpraxis ist die Wiederherstellung der IT nur eine Seite der Aufgabe. Sobald ein möglicher Verlust, Abfluss oder unbefugter Zugriff auf personenbezogene Daten im Raum steht, muss die Praxis den Datenschutzvorfall bewerten. Gesundheitsdaten unterliegen einem besonders hohen Schutzniveau.
Je nach Ergebnis kann eine Meldung an die zuständige Datenschutzaufsichtsbehörde erforderlich sein. Die Datenschutz-Grundverordnung sieht hierfür grundsätzlich eine Frist von 72 Stunden ab Kenntnis vor, sofern der Vorfall voraussichtlich zu einem Risiko für die Rechte und Freiheiten betroffener Personen führt. Bei einem hohen Risiko kann zusätzlich eine Information der betroffenen Patienten notwendig werden.
Diese Bewertung sollte nachvollziehbar dokumentiert werden: Was ist passiert? Welche Systeme und Daten könnten betroffen sein? Welche Maßnahmen wurden wann ergriffen? Welche Erkenntnisse liegen zum möglichen Datenabfluss vor? Eine Datenschutzberatung und gegebenenfalls spezialisierte rechtliche Unterstützung helfen, die Meldepflichten im konkreten Fall sauber einzuordnen.
Auch die Kommunikation nach außen braucht einen festen Rahmen. Mitarbeitende sollten wissen, wer Auskunft gibt und welche Informationen bereits gesichert sind. Patienten benötigen bei Einschränkungen klare, ruhige Hinweise zum Praxisbetrieb. Spekulationen über Ursache, Täter oder Umfang des Vorfalls gehören nicht an Empfang, Telefon oder in unkoordinierte E-Mails.
Was dieses Beispiel für die Vorsorge zeigt
Die wichtigste Erkenntnis lautet nicht, dass jede Praxis dieselbe Technik einsetzen muss. Größe, Fachrichtung, eingesetzte Praxissoftware, Cloud-Anteile und Abhängigkeiten von externen Dienstleistern unterscheiden sich. Aber jede Praxis muss beantworten können, wie lange sie ohne zentrale Systeme arbeiten kann und welche Daten sie im Ernstfall maximal verlieren darf.
Daraus ergeben sich Anforderungen an die Sicherungsstrategie. Sinnvoll sind mehrere getrennte Sicherungskopien, darunter mindestens eine gegen unbefugte Veränderung geschützte Kopie. Ebenso wichtig sind definierte Aufbewahrungszeiten und regelmäßige Wiederherstellungstests. Eine Sicherung, die nie getestet wurde, ist kein belastbarer Nachweis für Wiederanlauffähigkeit.
Auch Zugriffsrechte sind ein entscheidender Punkt. Administrative Konten dürfen nicht für den normalen Praxisalltag genutzt werden. Mehrstufige Anmeldung, getrennte Benutzerkonten, zeitnahe Updates und ein kontrollierter Umgang mit E-Mail-Anhängen verringern das Risiko. Sie ersetzen jedoch keinen Notfallplan. Denn selbst gute Schutzmaßnahmen können keinen absoluten Schutz versprechen.
Ein praxistauglicher Notfallplan benennt Verantwortliche, aktuelle Kontaktdaten, kritische Systeme und die Reihenfolge der Wiederherstellung. Er enthält außerdem Ersatzabläufe für Anmeldung, Dokumentation und Terminorganisation. Der Plan sollte nicht in einem verschlüsselten Netzlaufwerk liegen, sondern auch gedruckt oder sicher extern verfügbar sein.
Recovery ist eine betriebliche Aufgabe
Ransomware trifft eine Arztpraxis nicht nur als IT-Störung. Sie betrifft die Patientenversorgung, die Schweigepflicht, die Abrechnung und das Vertrauen in die Organisation. Deshalb müssen Praxisleitung, Mitarbeitende, Datenschutz und IT-Betreuung im Ernstfall abgestimmt handeln.
EDV.de begleitet Praxen bei Sicherheitskonzepten, Sicherungsstrategien und dem strukturierten Betrieb ihrer IT. Der größte Nutzen entsteht, wenn Wiederherstellung nicht erst nach dem Angriff geplant wird. Eine getestete Sicherung, klare Zuständigkeiten und verständliche Notfallabläufe geben einer Praxis die Chance, auch unter Druck handlungsfähig zu bleiben.