Home / News DE / Unternehmens-Cybersicherheit: Viele Pläne, wenig Gewissheit über die Wirksamkeit

Unternehmens-Cybersicherheit: Viele Pläne, wenig Gewissheit über die Wirksamkeit

Cybersicherheit in Unternehmen. In Unternehmen sind Cybersicherheitskontrollen mittlerweile weit verbreitet, erreichen jedoch selten ein fortgeschrittenes Niveau. Eine Analyse von über 300 Gesellschaften ergab, dass etwa 53 % die IT-Vorfälle auf einem mittleren Niveau verwalten, nur 7 % auf einem fortgeschrittenen und die restlichen 40 % auf einem niedrigen oder anfänglichen Niveau, laut den im Jahr 2025 erhobenen Daten.

Cybersicherheit in Unternehmen

62,5 % der Unternehmen verfügen über ein Inventar kritischer Dienste und der Systeme, die sie unterstützen, doch für 21,8 % existieren Betriebskontinuitätspläne nur eingeschränkt oder werden nur begrenzt angewendet. Diese Lücke zwischen dem Vorhandensein einer Maßnahme und ihrer tatsächlichen Funktionsfähigkeit lässt sich auch bei kleinen Unternehmen feststellen.

Cybersicherheit in Unternehmen: Warum das wichtig ist

Der von Confindustria und Generali gemeinsam mit dem Politecnico di Milano und der ACN geförderte Cyber Index PMI vergab im März 55 Punkte von 100 für die Sicherheitslage von über 1.500 KMU, ein Wert unterhalb der auf 60 festgelegten Bestehensgrenze. Der strategische Teil steigt auf 62, während der Umsetzungsteil bei 57 stagniert (im Vergleich zur vorherigen Erhebung): Unternehmen definieren Strategien schneller, als sie Maßnahmen umsetzen.

Die Erhebung stammt vom EY Cyber Barometer; die Pressemitteilung spezifiziert nicht die Repräsentativität des analysierten Stichprobenumfangs von etwa 300 Gesellschaften. Der Cyber Index PMI basiert auf über 1.500 Unternehmen und gibt an, die gesamte KMU-Bevölkerung zu repräsentieren.

Der Cyber Index PMI unterteilt die Unternehmen in vier Stufen: 16 % sind reif, 32 % bewusst, 38 % informiert und 14 % Anfänger. 70 % konzentrieren sich auf den mittleren Stufen, wo das Risikobewusstsein noch nicht in eine wirksame Verteidigung übergeht.

In den letzten drei Jahren hat fast jedes vierte KMU einen Cyberangriff erlitten, erinnerte der Direktor des Observatoriums für Cybersicherheit und Datenschutz am Politecnico di Milano. Der verarbeitende Sektor ist das zweitstärksten betroffene Segment und gehört zu den am wenigsten reifen.

Im Jahr 2025 zählte der Clusit-Bericht 507 schwere Vorfälle in Italien, ein Anstieg um 42 % gegenüber den 357 im Jahr 2024, was 9,6 % der weltweiten Vorfälle entspricht. Der staatliche und militärische Sektor erlitt über 28 %, während der verarbeitende Sektor 12,6 % betraf und damit auf dem zweiten Platz lag. 16 % der weltweiten Vorfälle im verarbeitenden Sektor trafen Italien.

Im ersten Halbjahr 2026 gab es in Italien 148 Ransomware-Ansprüche, von denen sich 59 auf den verarbeitenden Sektor konzentrierten, was 39,9 % entspricht. Die Zählung von Clusit bezieht sich auf die schweren und bekannten Vorfälle des Jahres 2025 sowie auf die Ansprüche der kriminellen Gruppen, doch der am stärksten betroffene Sektor bleibt derselbe.

Laut Barometer weisen die digitalen Sektoren und das ICT eine Reife von 65 % bis 67 % auf, während sich traditionelle und verarbeitende Bereiche zwischen 35 % und 50 % einordnen. Clusit warnt, dass die am stärksten angegriffenen Sektoren möglicherweise auch weniger in der Lage sind, sich zu verteidigen und Vorfälle abzumildern.

Für Cyberkriminelle ist es nach wie vor möglich, erhebliche Ergebnisse zu erzielen, indem sie die Basistechnologie angreifen, die in fast allen Unternehmen vorhanden ist, oder Standardangriffstechniken verwenden. Die Clusit-Stichprobe umfasst nur bekannte, erfolgreiche und besonders schwere Vorfälle und stellt daher nur einen Teil des Gesamtbildes dar.

Große Unternehmen (mit einem Umsatz über 50 Millionen Euro und 250 Mitarbeitern) zeigen weiterhin einen Vorteil bei der Verwaltung von Vorfällen. In mittelständischen und kleinen Betrieben ist der Ansatz oft teilweise, fragmentiert oder an einzelne Schlüsselpersonen gebunden.

Die reifsten Bereiche mit 70 % sind die Herstellung von Konsumgütern und die digitalen Sektoren. In der Industrie sieht es weniger rosig aus: Eine Analyse von HWG Sababa in dreißig industriellen Umgebungen ergab, dass nur 20 % über einen auf industrielle Systeme abgestimmten Incident-Response-Plan verfügen.

Was sich ändert und welche Auswirkungen dies hat

IBM berechnete im Cost of a Data Breach Report 2026, dass Erkennung, Eskalation und Geschäftsausfall zusammen 63 % der Gesamtkosten eines Datenlecks weltweit ausmachen. In Italien ist die durchschnittliche Kosten auf 3,55 Millionen Euro gestiegen (von 3,31 im Vorjahr), wobei die Kompromittierung der Lieferkette die häufigste Ursache darstellt (18 % der Fälle).

Bis zum 31. Oktober müssen die grundlegenden Sicherheitsmaßnahmen von den meisten NIS-Subjekten übernommen werden, die in die Liste von 2025 aufgenommen wurden: Die achtzehn Monate werden ab dem Erhalt der Mitteilung durch jedes einzelne Subjekt berechnet. Die Bestimmung 379907/2025 verlangt 37 Maßnahmen und 87 Anforderungen für wichtige Subjekte sowie 43 Maßnahmen und 116 Anforderungen für essentielle Subjekte; nach diesem Datum wechselt die Nationale Agentur für Cybersicherheit von der Begleitung zur Aufsicht.

Die Maßnahmen müssen operativ und nachweisbar sein: Eine nur auf dem Papier angenommene, aber in der Praxis umgehene Maßnahme erfüllt die Anforderung nicht. Die Frist betrifft auch die Lieferkette. NIS-Subjekte mussten bis zum 31. Mai ihre relevanten Lieferanten melden, die vertragliche Klauseln erben, selbst wenn sie außerhalb des direkten Umfangs bleiben; ein nicht konformes Unternehmen riskiert, noch vor einer Sanktion von Ausschreibungen ausgeschlossen zu werden.

Die Meldung signifikanter Vorfälle, die seit Januar 2026 für dieselbe Gruppe gilt, sieht eine Voranmeldung innerhalb von 24 Stunden nach Kenntnis des Ereignisses, eine vollständige Meldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats vor. Die Pflicht liegt beim NIS-Subjekt, während der Anbieter verwalteter Dienste nur bei der Beweissicherung unterstützen kann.

Die ACN hat vier Tatbestände für signifikante Vorfälle definiert: drei gelten für alle Subjekte, einer ist spezifisch für essentielle Subjekte. Innerhalb der ersten 24 Stunden muss jemand feststellen, ob das Ereignis in einen dieser Fälle fällt.

Das Barometer bewertet, ob ein Plan existiert und wie stark er in die Unternehmensprozesse integriert ist, liefert aber keine Beweise für seine Wirksamkeit unter Angriff. Die 24-Stunden-Frist stellt den ersten externen Test des Plans dar: Die Entscheidung darüber, was einen signifikanten Vorfall ausmacht, liegt bei einer bestimmten Person, die darauf vorbereitet sein muss.

Quelle und weiterführende Informationen zu Cybersicherheit in Unternehmen: Originalartikel.

* Inhalt mit Unterstützung von Künstlicher Intelligenz erstellt.