Jedes 10. Unternehmen Opfer eines Hackerangriffs

Laut einer repräsentativen Umfrage im Auftrag des TÜV-Verbands waren 2022 rund 50.000 Unternehmen in Deutschland von einem IT-Sicherheitsvorfall betroffen. Die größte Gefahr geht aus Sicht der Befragten von der organisierten Cyberkriminalität aus: 57 Prozent fühlen sich von organisierten Hacker-Banden bedroht. Jeweils 27 Prozent sehen staatlich organisierte Wirtschaftsspionage oder politisch motivierte Akteure als große Gefahr. 22 Prozent fürchten Innentäter. 64 Prozent der Befragten stimmen der Aussage zu, dass jedes Unternehmen verpflichtet sein sollte, angemessene Maßnahmen für seine Cybersecurity zu ergreifen. „Aktuelle Gesetzesvorhaben in der EU wie der Cyber Resilience Act im Bereich Produktsicherheit oder der AI Act für Künstliche Intelligenz müssen jetzt zügig verabschiedet werden und schnell zur Anwendung kommen“, sagte Johannes Bussmann, Präsident des TÜV-Verbands bei der Vorstellung der „TÜV Cybersecurity Studie“ in Berlin.

Ukraine-Krieg hat Risiken erhöht

Laut den Ergebnissen der Umfrage hat der Krieg in der Ukraine das Risiko von Cyberangriffen in der deutschen Wirtschaft stark erhöht. Dieser Ansicht sind 58 Prozent der Unternehmen in Deutschland. Und 16 Prozent verzeichnen seit Ausbruch des Krieges mehr Cyberangriffe bzw. Angriffsversuche auf ihr Unternehmen. Am stärksten betroffen sind große Unternehmen ab 250 Mitarbeitenden mit 28 Prozent. Es folgen mittlere Unternehmen mit 20 Prozent (50-249 Mitarbeitende) und kleine mit 11 Prozent (10-49 Mitarbeitende). Die mit Abstand häufigste Angriffsmethode ist Phishing: E-Mails, mit denen Passwörter abgegriffen werden oder Schad-Software verbreitet wird. Bei 62 Prozent der betroffenen Unternehmen war ein Phishing-Angriff erfolgreich.

Dr. Gerhard Schabhüser, Vizepräsident des Bundesamtes für Sicherheit in der Informationstechnik (BSI): „Nach wie vor stellen Cyber-Angriffe mit Ransomware die größte Bedrohung für Unternehmen und Organisationen dar. Immer wieder kommt es zu erfolgreichen Angriffen, teilweise mit schwerwiegenden und langfristigen Folgen für die Betroffenen. Da sich Cyber-Kriminelle konsequent professionalisieren und gleichzeitig die Angriffsfläche unserer digitalen Systeme immer größer wird, ist Cyber-Sicherheit eine Daueraufgabe mit höchster Priorität. Unternehmen und Organisationen dürfen zu keiner Zeit nachlassen im Bemühen, ihre IT-Netzwerke zu schützen. Dabei stellen wir als BSI fest: Gerade in kleineren Unternehmen hat Cyber-Sicherheit noch nicht den Stellenwert, den sie einnehmen sollte. Dabei stehen die passenden Maßnahmen bereits zur Verfügung. Sie müssen nur umgesetzt werden.“

Finanzielle Schäden und Systemausfälle

Die Folgen der Angriffe sind massiv. 42 Prozent der Unternehmen erlitten finanzielle Einbußen, Dienste für Mitarbeitende (38 Prozent) oder Kunden (29 Prozent) waren nicht erreichbar, die Produktion ist ausgefallen (13 Prozent) oder sensible Daten wurden gestohlen (13 Prozent). „Jahr für Jahr verursachen Cyberangriffe in der deutschen Wirtschaft Kosten in mehrstelliger Milliardenhöhe“, sagte Bussmann. Die Unternehmen steuern mit zusätzlichen Investitionen dagegen. Gut jedes zweite Unternehmen hat seine Ausgaben für Cybersecurity in den vergangenen zwei Jahren leicht oder sogar deutlich erhöht (52 Prozent). Die Investitionen gehen an erster Stelle in Hard- und Software: 78 Prozent haben veraltete Geräte außer Betrieb genommen, 71 Prozent sichere Hardware angeschafft und 55 Prozent neue Cybersecurity-Software eingeführt. 63 Prozent haben die IT-Sicherheit vernetzter Maschinen und Anlagen verbessert. „Hier gibt es noch viel Nachholbedarf, weil viele Maschinen und Anlagen ursprünglich aus der analogen Welt kommen“, sagte Bussmann. „Die Vernetzung im so genannten Internet of Things ist aber längst in vollem Gange.“

Darüber hinaus investieren die Unternehmen in ihr eigenes Know-how: 72 Prozent lassen sich von externen Expert:innen beraten und 51 Prozent schulen ihre Mitarbeitenden. „Noch nicht so weit verbreitet, aber sehr wirksam sind Praxisübungen und Zertifizierungen“, sagte Bussmann. Fast jedes dritte Unternehmen nutzt so genannte Penetrationstests, bei denen „gute Hacker“ Schwachstellen in den IT-Systemen aufspüren (32 Prozent). Knapp ein Viertel führt Notfallübungen durch, um besser auf den Ernstfall vorbereitet zu sein (24 Prozent). Ebenfalls ein Viertel hat sicherheitsrelevante Zertifizierungen eingeführt (26 Prozent). Deren Grundlage sind Normen und Standards wie zum Beispiel ISO 27001 oder der IT-Grundschutz des BSI. „Normen und Standards geben Unternehmen Orientierung, wenn sie ganzheitlich vorgehen und ihren Schutz auf ein höheres Level heben wollen“, sagte Bussmann. „Nach außen zeigt eine Zertifizierung, dass ein Unternehmen oder ein einzelnes Produkt hohe IT-Sicherheitsstandards erfüllt. Damit schafft es Vertrauen bei Geschäftspartnern und Verbraucher:innen.“ Fast jedes vierte Unternehmen hält bestimmte Normen und Standards bereits vollständig ein (23 Prozent) und fast die Hälfte orientiert sich zumindest daran (46 Prozent).

Gesetzlichen Rahmen in der EU zügig verbessern

Die Unternehmen rufen aber auch den Gesetzgeber zum Handeln auf. Gut jeder zweite Befragte fordert, dass die gesetzlichen Vorgaben für die Unternehmen erhöht werden müssen (52 Prozent). „Entscheidender Hebel für mehr Cybersecurity sind die Vorgaben für die Produktsicherheit in der EU“, sagte Bussmann. Mit dem Cyber Resilience Act soll digitale Sicherheit endlich integraler Bestandteil aller vernetzten Produkte werden. Je nach Risiko, das von ihnen ausgeht, müssen sie bestimmte Sicherheitsvorgaben erfüllen. Aus Sicht des TÜV-Verbands sollten alle sicherheitskritischen Produkte mit hohem Risiko verpflichtend von unabhängigen Stellen geprüft werden, bevor sie auf den Markt kommen. „Angesichts steigender politischer und technologischer Risiken sollte der Cyber Resilience Act seine Wirkung für die Cybersicherheit möglichst schnell entfalten können“, sagte Bussmann. Das gelte auch für die KI-Verordnung (AI Act), die sich gerade in der Abstimmung befindet. Nicht zuletzt sollten vor allem kleine und mittelständische Unternehmen bei ihren Maßnahmen für mehr Cybersicherheit unterstützt werden. Bussmann: „Angesichts des Fachkräftemangels müssen wir in das Know-how der KMU investieren, damit sie sich ausreichend vor Cyberangriffen schützen können.“

Grundlage der Studienergebnisse ist eine repräsentative Umfrage des Marktforschungsunternehmens Ipsos im Auftrag des TÜV-Verbands unter 501 Unternehmen ab 10 Mitarbeitenden in Deutschland. Befragt wurden Verantwortliche für IT-Sicherheit, darunter leitende Cybersecurity-Experten, IT-Leiter und Mitglieder der Geschäftsleitung.

Roger Homrich

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago