Gut jedes zehnte Unternehmen erfolgreich gehackt
„Sowohl die weltpolitischen Spannungen als auch technologische Trends wie die Verbreitung Künstlicher Intelligenz sind eine Gefahr für die Cybersicherheit der Unternehmen in Deutschland“, sagte Dr. Johannes Bussmann, Präsident des TÜV-Verbands, bei Vorstellung der „TÜV Cybersecurity Studie“ in Berlin. „Neben kriminellen Hackern verstärken staatliche Akteure ihre Aktivitäten, um an sensible Daten zu gelangen, Geld zu erpressen oder Unternehmen zu sabotieren.“
Für die repräsentative Umfrage im Auftrag des TÜV-Verbands wurden vom Marktforschungsinstitut Ipsos 501 Unternehmen ab zehn Mitarbeitenden befragt. Die größte Gefahr geht aus Sicht der Befragten von der organisierten Cyberkriminalität aus: 57 Prozent fühlen sich von organisierten Hacker-Banden bedroht. Jeweils 27 Prozent sehen staatlich organisierte Wirtschaftsspionage oder politisch motivierte Akteure als große Gefahr. 22 Prozent fürchten so genannte InnentäterInnen, die über interne Kenntnisse eines Unternehmens verfügen und diese bei einem Angriff ausnutzen können.
„Cyber-Sicherheit eine Daueraufgabe mit höchster Priorität“
Angesichts der Bedrohungslage spricht sich eine Mehrheit für zusätzliche gesetzliche Vorgaben aus. 64 Prozent der Befragten stimmen der Aussage zu, dass jedes Unternehmen verpflichtet sein sollte, angemessene Maßnahmen für seine Cybersecurity zu ergreifen. „Aktuelle Gesetzesvorhaben in der EU wie der Cyber Resilience Act im Bereich Produktsicherheit oder der AI Act für Künstliche Intelligenz müssen jetzt zügig verabschiedet werden und schnell zur Anwendung kommen“, findet auch Bussmann.
Zur aktuellen IT-Sicherheitslage in Deutschland sagt Dr. Gerhard Schabhüser, Vizepräsident des Bundesamtes für Sicherheit in der Informationstechnik (BSI): „Nach wie vor stellen Cyber-Angriffe mit Ransomware die größte Bedrohung für Unternehmen und Organisationen dar. Immer wieder kommt es zu erfolgreichen Angriffen, teilweise mit schwerwiegenden und langfristigen Folgen für die Betroffenen. Da sich Cyber-Kriminelle konsequent professionalisieren und gleichzeitig die Angriffsfläche unserer digitalen Systeme immer größer wird, ist Cyber-Sicherheit eine Daueraufgabe mit höchster Priorität.“ Unternehmen und Organisationen dürften zu keiner Zeit nachlassen im Bemühen, ihre IT-Netzwerke zu schützen. „Dabei stellen wir als BSI fest: Gerade in kleineren Unternehmen hat Cyber-Sicherheit noch nicht den Stellenwert, den sie einnehmen sollte. Dabei stehen die passenden Maßnahmen bereits zur Verfügung. Sie müssen nur umgesetzt werden.“
Häufigste Methode der Kriminellen: Phishing
Laut den Ergebnissen der Umfrage hat der Krieg in der Ukraine das Risiko von Cyberangriffen in der deutschen Wirtschaft stark erhöht. Dieser Ansicht sind 58 Prozent der Unternehmen in Deutschland. Und 16 Prozent verzeichnen seit Ausbruch des Krieges mehr Cyberangriffe beziehungsweise Angriffsversuche auf ihr Unternehmen. Am stärksten betroffen sind große Unternehmen ab 250 Mitarbeitenden mit 28 Prozent. Es folgen mittlere Unternehmen mit 20 Prozent (50-249 Mitarbeitende) und kleine mit 11 Prozent (10-49 Mitarbeitende).
Die mit Abstand häufigste Angriffsmethode ist Phishing: E-Mails, mit denen Passwörter abgegriffen werden oder Schad-Software verbreitet wird. Bei 62 Prozent der betroffenen Unternehmen war ein Phishing-Angriff erfolgreich. „Phishing bekommt mit generativen KI-Anwendungen wie ChatGPT eine neue Dimension“, erklärt Bussmann. „Wegen Fehlern oder holpriger Formulierungen leicht erkennbare Phishing-Mails wird es bald nicht mehr geben.“
An zweiter Stelle stehen Ransomware-Angriffe, bei denen die IT-Systeme gehackt, Daten verschlüsselt und die Unternehmen dann erpresst werden (29 Prozent). „Ransomware ist eine sehr erfolgreiche Methode. Häufig zahlen Unternehmen, um schnell wieder arbeitsfähig zu sein“, sagte Bussmann. Eine weitere beliebte Masche ist die Manipulation von Mitarbeitenden, das so genannte Social Engineering (26 Prozent). Ein typisches Beispiel sind Fake-Anrufe des IT-Supports, um an sensible Daten zu gelangen. Und 22 Prozent der betroffenen Unternehmen berichten von einem Passwort-Angriff, bei dem Zugangsdaten gehackt wurden.
Die Folgen der Angriffe sind massiv:
42 Prozent der Unternehmen erlitten finanzielle Einbußen,
38 Prozent berichten über gestörte Dienste für Mitarbeitende,
29 Prozent von gestörten Diensten für Kunden,
13 von einer ausgefallenen Produktion und weitere
13 Prozent von gestohlenen Daten.
„Jahr für Jahr verursachen Cyberangriffe in der deutschen Wirtschaft Kosten in mehrstelliger Milliardenhöhe“, sagt Bussmann. Und die Unternehmen steuern mit zusätzlichen Investitionen dagegen: Gut jedes zweite Unternehmen hat seine Ausgaben für Cybersecurity in den vergangenen zwei Jahren leicht oder sogar deutlich erhöht (52 Prozent). Die Investitionen gehen an erster Stelle in moderne Hard- und Software: 78 Prozent haben veraltete Geräte außer Betrieb genommen, 71 Prozent sichere Hardware angeschafft und 55 Prozent neue Cybersecurity-Software eingeführt. 63 Prozent haben die IT-Sicherheit vernetzter Maschinen und Anlagen verbessert.
Darüber hinaus investieren die Unternehmen in ihr eigenes Know-how: 72 Prozent lassen sich von externen ExpertInnen beraten und 51 Prozent schulen ihre Mitarbeitenden. „Noch nicht so weit verbreitet, aber sehr wirksam sind Praxisübungen und Zertifizierungen“, sagt Bussmann. Fast jedes dritte Unternehmen nutzt so genannte Penetrationstests, bei denen „gute Hacker“ Schwachstellen in den IT-Systemen aufspüren (32 Prozent). Knapp ein Viertel führt Notfallübungen durch, um besser auf den Ernstfall vorbereitet zu sein (24 Prozent). Ebenfalls ein Viertel hat sicherheitsrelevante Zertifizierungen eingeführt (26 Prozent).
Hohe IT-Sicherheit ist ein Wettbewerbsvorteil
Vier von fünf Unternehmen stimmen der Aussage zu, dass IT-Sicherheit Grundlage für einen reibungslosen Geschäftsbetrieb ist (80 Prozent). 76 Prozent der Befragten geben an, dass eine hohe Sicherheit für sie ein Wettbewerbsvorteil ist und 69 Prozent, dass Kunden und Partner ein hohes Cybersecurity-Niveau einfordern. „Die Studie zeigt, dass die meisten Unternehmen die Bedeutung der IT-Sicherheit erkannt haben“, sagt Bussmann. Nachholbedarf hätten jedoch die kleineren Unternehmen. Bei den Unternehmen mit 10 bis 49 Mitarbeitenden spielt Cybersecurity nur bei der Hälfte eine große Rolle. Und gut ein Viertel der Kleinen hat das Thema gar nicht auf dem Schirm oder hält es für nicht relevant (28 Prozent).
<notice>
Grundlage der Studienergebnisse ist eine repräsentative Umfrage des Marktforschungsunternehmens Ipsos im Auftrag des TÜV-Verbands unter 501 Unternehmen ab 10 Mitarbeitenden in Deutschland. Befragt wurden Verantwortliche für IT-Sicherheit, darunter leitende Cybersecurity-ExpertInnen, IT-Leiter und Mitglieder der Geschäftsleitung.
</notice>