Die Cybersicherheit deutscher Unternehmen steht zunehmend unter dem Einfluss staatlicher Akteure und neuer KI-gestützter Angriffsmethoden. 37 % der von Datendiebstahl, Industriespionage oder Sabotage betroffenen Unternehmen konnten mindestens einen Angriff einem ausländischen Nachrichtendienst zuordnen. Im Vorjahr waren es 28 %, 2023 erst 7 %. Das geht aus einer repräsentativen Bitkom-Befragung von 1.003 Unternehmen ab zehn Beschäftigten in Deutschland hervor.
Cybersicherheit: Dunkelfeld bei Angriffen wächst
Insgesamt waren 96 % der befragten Unternehmen von Datendiebstahl, Industriespionage oder Sabotage betroffen oder vermuten entsprechende Vorfälle. Gleichzeitig sinkt die Fähigkeit, Angriffe eindeutig festzustellen. Nur 67 % konnten einen erfolgreichen Angriff sicher nachweisen. Im Vorjahr waren es noch 87 %. Der Anteil der Unternehmen, die einen Angriff lediglich vermuten, stieg dagegen von 10 auf 29 %.
Die Zahlen weisen auf eine zentrale Herausforderung für die technische Sicherheit hin: Unternehmen müssen nicht nur Angriffe verhindern, sondern Vorgänge in ihren IT- und zunehmend vernetzten Produktionsumgebungen zuverlässig erkennen und analysieren können. Als wichtigste technische Erkenntnisquelle bei der Aufklärung nennt die Studie die Analyse von Log-Dateien mit 68 %.
Staatliche Akteure gewinnen als Tätergruppe an Bedeutung
Die Organisierte Kriminalität bleibt mit 62 % die am häufigsten identifizierte Tätergruppe. Dahinter folgen erstmals ausländische Nachrichtendienste mit 37 %. Mehr als die Hälfte der sicher betroffenen Unternehmen konnte mindestens einen Angriff nach China zurückverfolgen. China erreicht 52 %, Russland 49 %. Angriffe mit Bezug zum Iran wurden von 9 % genannt, nach 4 % im Vorjahr.
Nach Einschätzung des Bundesamts für Verfassungsschutz stehen deutsche Unternehmen im Zielspektrum staatlicher und nicht-staatlicher Cyberoperationen. Besonders relevant ist dies für Unternehmen mit sensiblen Technologien, Produktionswissen und kritischen Infrastrukturen. Der Verfassungsschutz verweist zudem auf eine zunehmende verschleierte Nutzung von KI bei Cyberangriffen.
KI verändert Methoden und Automatisierung von Cyberangriffen
Die Befragung zeigt eine Verschiebung der Angriffsmuster. Ransomware verursachte bei 25 % der Unternehmen Schäden, nach 34 % im Vorjahr. Gleichzeitig nahmen Schäden durch automatisierte Robo Calls von 3 auf 14 % und durch Deepfakes von 4 auf 8 % zu.
82 % der Unternehmen gehen davon aus, dass Angreifer verstärkt Künstliche Intelligenz einsetzen. Sicher sind sich dessen allerdings nur 31 %, weitere 51 % vermuten einen KI-Einsatz. Als Indikatoren nennen Unternehmen unter anderem die automatisierte Anpassung von Angriffsversuchen, hochwertige gefälschte Audio- und Videoaufnahmen, qualitativ hochwertige Textnachrichten sowie eine hohe Angriffsfrequenz und stark personalisierte Inhalte.
Für die Automatisierungs- und Prozessindustrie ist diese Entwicklung auch mit Blick auf die zunehmende Vernetzung von IT und OT relevant. Die Studie selbst unterscheidet allerdings nicht zwischen Angriffen auf klassische IT-Systeme und spezifische OT- oder Automatisierungsarchitekturen. Aussagen über konkrete Angriffszahlen auf industrielle Steuerungs- und Leitsysteme lassen sich daraus daher nicht ableiten.
Angriffserkennung und Identitätsmanagement als Schwachstellen
58 % der Unternehmen erlitten innerhalb der vergangenen zwölf Monate einen Schaden durch Cyberangriffe. Als häufigsten Grund nennen die Betroffenen eine unzureichende Erkennung von Sicherheitsvorfällen mit 59 %. Fehlkonfigurationen von IT-Systemen folgen mit 57 %, ein unzureichendes Identitäts- und Zugriffsmanagement mit 55 %.
Technische Schwachstellen werden von 50 % genannt, veraltete Hard- oder Software von 43 %. Damit liegen mehrere wesentliche Ursachen innerhalb der eigenen technischen und organisatorischen Sicherheitsarchitektur. Für Betreiber vernetzter Anlagen gewinnen deshalb kontinuierliches Monitoring, nachvollziehbare Konfigurationen sowie klar geregelte Identitäten und Zugriffsrechte weiter an Bedeutung.
Cyberattacken verursachen drei Viertel der Gesamtschäden
Die wirtschaftlichen Folgen bleiben erheblich. Insgesamt beziffert die Studie die Schäden durch Datendiebstahl, Industriespionage und Sabotage auf 211 bis 270,8 Milliarden Euro. Davon entfallen 76 % auf Cyberattacken. Deren Schadenssumme liegt demnach zwischen 160,4 und 205,8 Milliarden Euro.
63 % der Unternehmen registrierten in den vergangenen zwölf Monaten eine Zunahme der Cyberangriffe. Für die kommenden zwölf Monate erwarten 69 % eine weitere Zunahme. Gleichzeitig halten sich nur noch 43 % für sehr gut auf Cyberangriffe vorbereitet.
Investitionen in IT-Sicherheit bleiben nahezu konstant
Der Anteil der IT-Sicherheit am gesamten IT-Budget liegt wie im Vorjahr bei durchschnittlich 18 %. Bitkom und das Bundesamt für Sicherheit in der Informationstechnik empfehlen laut Studie einen Anteil von 20 %. 45 % der befragten Unternehmen investieren bereits mindestens ein Fünftel ihres IT-Budgets in Sicherheit.
Die Ergebnisse verdeutlichen, dass die technische Beherrschung von Cyberrisiken nicht allein von einzelnen Schutzprodukten abhängt. Angriffserkennung, Systemkonfiguration und Identitätsmanagement werden ebenso wichtig wie die Fähigkeit, Vorfälle forensisch auszuwerten und Erkenntnisse mit Behörden und anderen Unternehmen auszutauschen. Mit zunehmender Automatisierung von Angriffen durch KI dürfte insbesondere die Geschwindigkeit von Erkennung und Reaktion weiter an Bedeutung gewinnen.
Fazit
Die Bedrohung durch Cyberangriffe bleibt hoch und verändert zugleich ihre Struktur. Ausländische Nachrichtendienste werden häufiger als Urheber identifiziert, während KI automatisierte und schwerer erkennbare Angriffsmethoden ermöglicht. Für Industrieunternehmen rücken damit belastbare Angriffserkennung, kontrollierte Zugriffsrechte und sauber konfigurierte Systeme in den Mittelpunkt einer wirksamen Sicherheitsstrategie.








