In der Nacht auf den 7. Juli 2026 verschafften sich unbekannte Täter Zugang zu den IT-Systemen der Stadtwerke Windsbach im bayerischen Landkreis Ansbach und verschlüsselten die zentralen Server mit Ransomware – also Erpressungssoftware, die Daten unbrauchbar macht, bis ein Lösegeld gezahlt wird. Am Morgen des 7. Juli fiel der Angriff auf, weil zentrale Anwendungen zeitweise nicht mehr erreichbar waren. Drei Tage später, am 10. Juli 2026, veröffentlichte das kommunale Versorgungsunternehmen eine öffentliche Datenschutz-Benachrichtigung – ein deutliches Signal, dass möglicherweise personenbezogene Kundendaten in die Hände der Angreifer gelangt sind.
Für Kundinnen und Kunden der Stadtwerke ist das relevant: Betroffen sein könnten unter anderem Namen, Anschriften, Geburtsdaten, Kundennummern, Bankverbindungen (IBAN) und SEPA-Lastschriftmandate. Die gute Nachricht vorweg: Die Versorgung mit Strom und Wasser war zu keinem Zeitpunkt gefährdet, und Kreditkartendaten, Ausweiskopien oder besonders sensible Daten wie Gesundheitsinformationen sind laut den Stadtwerken nicht betroffen.
Was genau ist passiert?
Die Stadtwerke Windsbach sind ein kommunaler Eigenbetrieb, der rund 1.700 Stromkunden versorgt und etwa 4.400 Bürgerinnen und Bürger über rund 1.450 Anschlüsse mit Trinkwasser beliefert – im Stadtgebiet Windsbach sowie in den Ortsteilen. Ein kleiner Versorger also, der zum Ziel eines professionellen Cyberangriffs wurde.
In der offiziellen Bekanntmachung schildert das Unternehmen den Vorfall so:
„In der Nacht auf den 07.07.2026 haben Unbekannte unsere IT-Umgebung mit einer Verschlüsselungssoftware angegriffen. Am Morgen war der Zugriff auf zentrale Anwendungen zeitweise nicht möglich. Wir haben unmittelbar Anzeige bei der Kriminalpolizei Ansbach erstattet und unseren externen Datenschutz- und Informationssicherheitsbeauftragten sowie unseren IT-Dienstleister eingebunden. Die Versorgung ist zu keinem Zeitpunkt gefährdet gewesen und läuft ohne Einschränkung weiter. Die Netzleittechnik ist nicht betroffen.“
Die Stadtwerke reagierten schnell und nach Lehrbuch: Sie isolierten die betroffenen Systeme, zogen externe IT-Forensiker hinzu, informierten die Datenschutz-Aufsichtsbehörde per Meldung nach Art. 33 DSGVO und erstatteten Strafanzeige. Am 10. Juli folgte dann die öffentliche Bekanntmachung nach Art. 34 DSGVO.
Ob tatsächlich Daten abgeflossen sind, ist noch nicht abschließend geklärt. Das Unternehmen selbst formuliert es vorsichtig:
„Derzeit kann nicht ausgeschlossen werden, dass personenbezogene Daten kopiert wurden. Die laufende forensische Untersuchung soll dies aufklären. Vorsorglich informieren wir Sie bereits jetzt über mögliche Risiken.“
Der technische Hintergrund – verständlich erklärt
Bei dem Angriff handelt es sich um einen klassischen Ransomware-Angriff. Der genaue Einfallsweg – der sogenannte Angriffsvektor – ist öffentlich nicht bekannt, weil die forensische Untersuchung noch läuft. Bei vergleichbaren Angriffen auf kleine Unternehmen und Kommunen sind aber typischerweise folgende Einfallstore verantwortlich:
- Phishing-E-Mails – gefälschte Nachrichten mit schädlichen Anhängen oder Links, die Mitarbeitende zum Anklicken verleiten. Laut SpyCloud-Bericht 2025 ist dies der führende Angriffsvektor bei Ransomware.
- Schwachstellen in VPN-Gateways oder Firewalls – also den Geräten, die den Fernzugang ins Firmennetzwerk absichern. Laut Coalition Cyber Threat Index 2025 begannen 58 % der Ransomware-Fälle im Jahr 2024 mit der Kompromittierung solcher Perimeter-Geräte.
- Gestohlene Zugangsdaten oder ungesicherte Fernwartungszugänge (RDP) – das Remote Desktop Protocol, mit dem man Rechner aus der Ferne steuern kann.
Ein solcher Angriff läuft meist in mehreren Stufen ab: Erst die Erstinfektion, dann die unbemerkte Ausbreitung im Netzwerk, das Kopieren von Daten (Exfiltration), schließlich die Verschlüsselung – oft kombiniert mit der Drohung, die gestohlenen Daten zu veröffentlichen. Diese Doppelerpressung heißt im Fachjargon Double Extortion. Laut BSI-Lagebericht 2025 gehen mittlerweile 72 % aller Ransomware-Fälle in Deutschland mit einem Datenleck oder dessen Androhung einher.
Bemerkenswert im Fall Windsbach: Die Netzleittechnik – also die operative Steuerung der Strom- und Wasserversorgung, im Fachjargon der OT-Bereich – blieb unberührt. Das deutet auf eine saubere Trennung zwischen dem Büro-IT-Netzwerk und dem Steuerungsnetzwerk hin. Diese Netzwerksegmentierung ist der Grund, warum die Versorgung durchgehend gesichert war. Ein Musterbeispiel dafür, wie wichtig diese Trennung ist.
Wer ist betroffen?
Möglicherweise betroffen sind alle Kundinnen und Kunden der Stadtwerke Windsbach, deren Daten in den zentralen Systemen gespeichert waren. Konkret nennt das Unternehmen folgende Datenkategorien:
- Name und Anschrift
- Geburtsdatum (soweit gespeichert)
- Kunden- und Vertragsnummer, Zählernummer
- Bankverbindung (IBAN) und SEPA-Lastschriftmandate
- E-Mail-Adresse, Telefonnummer und schriftliche Korrespondenz
Nicht betroffen sind ausdrücklich: Kreditkartendaten, Ausweiskopien und besondere Datenkategorien wie Gesundheits-, Religions- oder Gewerkschaftsdaten.
So prüfen Sie, ob Sie betroffen sind – und was Sie jetzt tun sollten
Wenn Sie Kunde der Stadtwerke Windsbach sind, sollten Sie die folgenden Schritte durchgehen. Panik ist nicht angebracht – Wachsamkeit dagegen schon.
- Prüfen Sie Ihre Kundenbeziehung: Beziehen Sie Strom oder Wasser von den Stadtwerken Windsbach (Stadtgebiet Windsbach oder Ortsteile)? Dann könnten Ihre Daten betroffen sein. Kunden mit hinterlegter Postanschrift erhalten zusätzlich ein persönliches Schreiben.
- Kontrollieren Sie Ihre Kontoauszüge sorgfältig auf unbekannte oder ungewöhnliche SEPA-Lastschriften – auch bei kleinen Beträgen. Unberechtigte Lastschriften können Sie über Ihre Bank zurückbuchen lassen: Bei autorisierten Lastschriften haben Sie dafür 8 Wochen Zeit, bei nicht autorisierten bis zu 13 Monate (§§ 675x, 676b BGB).
- Prüfen Sie kostenlos, ob Ihre E-Mail-Adresse in Datenlecks auftaucht: etwa mit dem Identity Leak Checker des Hasso-Plattner-Instituts (sec.hpi.de/ilc) oder mit HaveIBeenPwned (haveibeenpwned.com).
- Seien Sie besonders wachsam bei E-Mails, SMS oder Anrufen, die sich auf die Stadtwerke Windsbach oder Ihre Vertragsdaten beziehen. Betrüger könnten die gestohlenen Daten nutzen, um besonders glaubwürdig zu wirken. Klicken Sie keine Links, öffnen Sie keine Anhänge und geben Sie niemals Passwörter, TANs oder Kreditkartendaten heraus.
- Informieren Sie im Zweifel Ihre Bank über den Vorfall und lassen Sie sich beraten. Ein kompletter Kontowechsel ist in der Regel nicht nötig.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung (2FA) – also eine zweite Sicherheitsstufe zusätzlich zum Passwort – bei Bank, E-Mail-Konto und wichtigen Online-Diensten, soweit noch nicht geschehen.
- Nutzen Sie für jeden Dienst ein eigenes, starkes Passwort. Ein Passwort-Manager wie KeePassXC oder Bitwarden hilft bei der Verwaltung.
- Bei weiteren Fragen wenden Sie sich direkt an die Stadtwerke Windsbach (Tel. 09871 70641-0, info@stadtwerke-windsbach.de) oder an den externen Datenschutzbeauftragten Thomas Seßner (thomas.sessner@d-iso.com).
Die DSGVO-Perspektive: Ein Lehrbeispiel für Meldepflichten
Für Unternehmer ist dieser Fall auch juristisch aufschlussreich, denn die Stadtwerke Windsbach haben die datenschutzrechtlichen Pflichten mustergültig erfüllt. Zwei Artikel der Datenschutz-Grundverordnung (DSGVO) stehen im Zentrum:
Art. 33 DSGVO – Meldung an die Aufsichtsbehörde
Jede Verletzung des Schutzes personenbezogener Daten muss unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden der zuständigen Aufsichtsbehörde gemeldet werden. In Bayern ist das für nicht-öffentliche Stellen das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) in Ansbach. Die Stadtwerke haben diese Meldung erstattet.
Art. 34 DSGVO – Benachrichtigung der Betroffenen
Besteht ein voraussichtlich hohes Risiko für die Rechte und Freiheiten der Betroffenen – hier gegeben durch den möglichen Missbrauch von IBAN, SEPA-Mandaten und Identitätsdaten –, müssen die Betroffenen benachrichtigt werden. Art. 34 Abs. 3 Buchstabe c DSGVO erlaubt eine öffentliche Bekanntmachung statt individueller Briefe, wenn der individuelle Versand einen unverhältnismäßigen Aufwand darstellen würde. Genau diesen Weg haben die Stadtwerke gewählt – ergänzt um persönliche Schreiben für Kunden mit hinterlegter Postanschrift.
Warum das für Ihr Unternehmen wichtig ist
Verstöße gegen diese Meldepflichten können teuer werden: Bei Verstößen gegen Art. 33 und 34 DSGVO drohen Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Bei unzureichenden technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) sind es sogar bis zu 20 Millionen Euro oder 4 %. Zur Einordnung: Das britische ICO verhängte 2022 gegen den Baukonzern Interserve umgerechnet 5 Millionen Euro Bußgeld, weil nach einem Ransomware-Angriff unzureichende Schutzmaßnahmen festgestellt wurden. In Deutschland wurde bereits ein Bußgeld von 6.000 Euro allein wegen verspäteter Meldung einer Datenpanne verhängt.
Kein Einzelfall: Die Bedrohungslage für kleine Versorger
Der Angriff auf Windsbach reiht sich in eine anhaltende Welle ein. Bereits im Januar 2026 wurden die Vereinigten Stadtwerke von der Ransomware-Gruppe „Payoutsking“ angegriffen, die mit der Veröffentlichung gestohlener Daten drohte. Die Zahlen des BSI-Lageberichts 2025 sind eindeutig:
- 950 Ransomware-Angriffe wurden im Zeitraum Juli 2024 bis Juni 2025 in Deutschland polizeilich erfasst.
- 80 % dieser Angriffe trafen kleine und mittlere Unternehmen (KMU) – nicht die großen Konzerne.
- Täglich werden im Schnitt 119 neue Sicherheitslücken entdeckt – ein Anstieg von 24 % gegenüber dem Vorjahr.
Deutschland ist laut ENISA Threat Landscape 2025 mit einem Anteil von 23,4 % das am häufigsten von Ransomware betroffene EU-Land. Die Bitkom-Wirtschaftsschutzstudie 2025 beziffert den Gesamtschaden durch Cyberangriffe auf die deutsche Wirtschaft auf 289,2 Milliarden Euro – 87 % der Unternehmen waren betroffen.
Constantin Schlachetzki von der Deutschen Cyber-Sicherheitsorganisation (DCSO) bringt das Kernproblem auf den Punkt:
„Obwohl die Angriffe auf KRITIS-Unternehmen in den letzten Jahren stark zugenommen haben, sind Unternehmen für den Ernstfall schlecht gewappnet. Stadtwerken und Versorgern fällt es schwer, die notwendigen Vorkehrungen zu treffen, um im Fall eines Cyberangriffs handlungsfähig zu sein. Dafür ist ein konstantes Training nötig, das aufgrund der personell angespannten Situation in den IT/Security-Abteilungen aber kaum stattfindet.“
Das BSI selbst sieht das Grundproblem weniger im Wissen als in der Umsetzung:
„Nach Ansicht des BSI wird die Bedrohung durch Ransomware noch immer vielfach unterschätzt. Dabei gibt es wirksame und seit langem erprobte Schutzmaßnahmen. Diese werden aber zu selten umgesetzt. Es besteht kein ‚Maßnahmenmangel‘, sondern ein ‚Umsetzungsmangel‘.“
Was jedes Unternehmen jetzt tun sollte
Der Fall Windsbach zeigt zweierlei: dass auch kleine Betriebe Ziel werden – und dass eine gute Vorbereitung den Unterschied macht. Diese Maßnahmen sollten Sie prüfen:
- Sofortmaßnahmen für den Ernstfall festlegen: Betroffene Systeme im Angriffsfall sofort vom Netzwerk trennen (Kabel ziehen, WLAN aus), um die Ausbreitung zu stoppen. Systeme nicht neu starten.
- Meldewege kennen: Datenpanne binnen 72 Stunden an die Aufsichtsbehörde (in Bayern: BayLDA) melden, Strafanzeige bei der Zentralen Ansprechstelle Cybercrime (ZAC) erstatten.
- Externe Spezialisten einbinden: IT-Forensiker (das BSI führt eine Liste qualifizierter Dienstleister) und Datenschutzbeauftragten hinzuziehen. Kein Lösegeld zahlen – so die klare BSI-Empfehlung.
- Backups offline und getestet halten: Sicherungen müssen so gespeichert sein, dass sie nicht mitverschlüsselt werden. Regelmäßige Wiederherstellungstests sind Pflicht.
- Technische Basis absichern: Regelmäßige Updates, Multi-Faktor-Authentifizierung für alle Zugänge (besonders VPN, RDP, E-Mail), Netzwerksegmentierung – wie sie in Windsbach die Versorgung gerettet hat.
- Mitarbeitende schulen: Phishing und Social Engineering sind die häufigsten Einfallstore. Ein getesteter Notfallplan (Business Continuity Management) gehört ebenfalls dazu.
- DSGVO-Dokumentation aktuell halten: Verzeichnis der Verarbeitungstätigkeiten (Art. 30) und technisch-organisatorische Maßnahmen (Art. 32) regelmäßig überprüfen.
Fazit
Der Ransomware-Angriff auf die Stadtwerke Windsbach ist ein Weckruf – gerade für kleine Betriebe, die sich für uninteressant halten. Bundesinnenminister Alexander Dobrindt formulierte es im BSI-Lagebericht 2025 treffend: „Es gibt keine uninteressanten Ziele für Cyberangriffe, solange Aufwand und Nutzen in einem für Angreifer günstigen Verhältnis stehen.“
Positiv hervorzuheben ist, wie professionell die Stadtwerke reagiert haben: schnelle Isolierung, Einbindung von Forensikern und Datenschutzbeauftragtem, fristgerechte Meldungen und eine transparente öffentliche Kommunikation. Die Trennung von Büro-IT und Steuerungstechnik verhinderte, dass die Versorgung ausfiel. Für Kunden gilt jetzt vor allem: Kontoauszüge kontrollieren, bei Phishing-Versuchen misstrauisch bleiben und die Sicherheit der eigenen Online-Konten erhöhen. Für alle Unternehmen gilt: Die Schutzmaßnahmen sind bekannt – sie müssen nur umgesetzt werden.