Generic filters
FS Logoi

Security-Report: Die Industrie vernachlässigt Softwaresicherheit

Das Bundesamt für Sicherheit in der Informations­technik (BSI) hat ermittelt, dass jeden Monat durchschnittlich mehr als 2.000 neue Schwachstellen in Software bekannt werden, von denen etwa 15 % als „kritisch“ eingestuft werden. „Angesichts dieser permanenten Bedrohungslage sollte die deutsche Industrie 2025 ihre Cyberresilienz weiter stärken“, rät Jan Wendenburg, CEO des Düsseldorfer Cybersicherheitsunternehmens ONEKEY, anlässlich der Veröffentlichung des Security-Report 2024 des Unternehmens, der kostenfrei zum Download steht.

von | 06.02.25

Dem Report zufolge hat die Industrie im letzten Jahr die Softwaresicherheit in vernetzten Geräten, Maschinen und Anlagen vernachlässigt.
Foto: Tierney - stock-adobe.com

Das Bundesamt für Sicherheit in der Informations­technik (BSI) hat ermittelt, dass jeden Monat durchschnittlich mehr als 2.000 neue Schwachstellen in Software bekannt werden, von denen etwa 15 % als „kritisch“ eingestuft werden. „Angesichts dieser permanenten Bedrohungslage sollte die deutsche Industrie 2025 ihre Cyberresilienz weiter stärken“, rät Jan Wendenburg, CEO des Düsseldorfer Cybersicherheitsunternehmens ONEKEY, anlässlich der Veröffentlichung des Security-Report 2024 des Unternehmens, der kostenfrei zum Download steht.

Industrie vernachlässigt die Softwaresicherheit in vernetzten Assets

Dem Report zufolge hat die Industrie im letzten Jahr die Softwaresicherheit in vernetzten Geräten, Maschinen und Anlagen vernachlässigt. „Die Industrie hat auf diesem Gebiet 2025 einen enormen Nachholbedarf gegenüber dem Vorjahr“, sagt Jan Wendenburg. Dem Report über die Sicherheit von industriellen Steuerungen (Operational Technology, OT) und in Geräten für das Internet der Dinge (Internet of Things, IoT) liegt eine Umfrage unter 300 Führungskräften aus der Industrie zugrunde.

Laut der Studie sollte die Cybersicherheit bei rund zwei Dritteln der befragten Unternehmen nach eigener Einschätzung verbessert werden. Ein Drittel davon stuft das für die Hackerabwehr verwendete Budget selbst als „begrenzt“ ein, geht also davon aus, dass hierauf mehr Wert gelegt werden sollte. Bei 27 % der Firmen liegt die Budgetsituation in Bezug auf Aktionen zur Erhöhung der Cyber­sicher­heit im Unklaren, heißt es in dem Report. Lediglich 34 % der befragten Unternehmen verfügen über ein nach eigener Einschätzung „angemessenes“ oder sogar „signifikantes“ Budget für Initiativen zur Stärkung der Cyberresilienz. „Es ist den anderen zwei Dritteln anzuraten, ihr IT-Sicherheitsbudget im neuen Jahr zu klären und zügig aufzustocken“, empfiehlt der ONEKEY-CEO Jan Wendenburg für 2025.

Unternehmen verlassen sich laut Security-Report vor allem auf Dienstleister

Im Rahmen der Umfrage wollte ONEKEY auch wissen, mit welchen Maßnahmen die Firmen ihre Cyberresilienz prüfen. Demnach führen 36 % Bedrohungsanalysen durch, 23 % veranlassen Penetrationstests, 22 % setzen auf Intrusion Detection, also die aktive Überwachung von Netzwerken, und 15 % bevorzugen Schwachstellen-Assessments (Mehrfachnennungen waren erwünscht). 19 % stärken die Sicherheit durch Netzwerk-Segmentierung, so dass ein erfolgreicher Einbruch in ein Segment nicht das gesamte Firmennetz kompromittiert.

Als meist eingesetzte Maßnahme gegen Cyberkriminelle hat sich in der Umfrage jedoch kein technischer Schutz herausgestellt, sondern ein rechtlicher: 38 % der Unternehmen lassen sich von ihren IT-Dienstleistern und IT-Lieferanten vertraglich zusichern, dass alles sicher ist. Ob dies eine wirksame Maßnahme ist bleibt jedoch fraglich, da bei fast allen größeren Sicherheitsvorfällen in den letzten Jahren auch Lieferanten mit „vertraglich zugesicherter Sicherheit“ involviert waren, wie z. B. bei Cloudflare, Crowdstrike, Cisco und anderen.

Ein knappes Drittel (32 %) der in der Studie untersuchten Unternehmen hat Verfahren eingerichtet, um aus Sicherheitsvorfällen zu lernen und notwendige Verbesserungen umzusetzen.

„Vordefinierte Geschäftsprozesse, die den Umgang mit Hackerangriffen sowohl während einer Attacke als auch im Nachgang festlegen, sollten eigentlich zum selbstverständlichen Sicherheits­repertoire jeder Firma gehören“, erklärt Jan Wendenburg. Er begründet: „Angesichts der fort­währenden Bedrohungslage sollte jede Unternehmensleitung für den Fall der Fälle ausreichende Vorbereitungen treffen.“

Security-Verbesserungen geschehen oft erst nach erfolgten Angriffen

Ein gutes Drittel (34 %) der Unternehmen kümmert sich immerhin nach einer Hackerattacke um mehr Sicherheit. Diese Firmen bemühen sich laut Umfrage um eine gründliche Analyse und Bewertung des überstandenen Sicherheitsvorfalls und leiten daraus Verbesserungen in Bezug auf die Maßnahmen zur Abwehr von Cyberkriminellen ab. Ungefähr ebenso viele Unternehmen stehen Cyberangriffen indes mehr oder minder hilflos gegenüber, heißt es im „OT+IoT Cybersecurity Report“. Bei ihnen herrscht weitgehend Unklarheit darüber, wie mit Attacken auf vernetzte Geräte, Maschinen und Anlagen umzugehen ist. 16 % haben keine betrieblichen Verfahren entwickelt, um aus Cyberangriffen zu lernen und notwendige Verbesserungen umzusetzen.

Der Security-Report von ONEKEY steht zum kostenfreien Download bereit:

Zum Cybersecurity-Report

Weitere Informationen gibt es unter www.onekey.com.

SECURITY UNTER KONTROLLE findet im März 2026 statt

Für Security-Fachleute und -Interessierte interessant ist auch der OT-Security-Kongress SECURITY UNTER KONTROLLE, der am 17. und 18. März 2026 in Duisburg stattfindet. Der Kongress wurde ins Leben gerufen von der admeritia GmbH und dem Vulkan Verlag und wird von einem Beirat aus Betreibern, Integratoren, Herstellern, Behörden und der Akademia begleitet. Gemeinsam möchte das Event alle, die sich mit Security in der Industrie beschäftigen, zusammenbringen, fördern und als Community sichtbar machen.

Weitere Informationen gibt es unter www.atpinfo.de/security-unter-kontrolle.

Bildquelle, falls nicht im Bild oben angegeben:

Jetzt Newsletter abonnieren

Brennstoff für Ihr Wissen, jede Woche in Ihrem Postfach.

Hier anmelden

NIS-2: Bitkom kritisiert Neuregelung für kritische Infrastrukturen
NIS-2: Bitkom kritisiert Neuregelung für kritische Infrastrukturen

Mit der heutigen Verabschiedung des Gesetzes zur Umsetzung der EU-Richtlinie NIS-2 durch den Bundestag wird nach Ansicht des Digitalverbands Bitkom die Cybersicherheit in Deutschland gestärkt und mehr Rechtssicherheit für Unternehmen geschaffen. Zugleich können die Neuregelungen für den Einsatz sogenannter kritischer Komponenten erhebliche Auswirkungen auf die Investitionsentscheidungen von Unternehmen und damit die Digitalisierung in Deutschland haben.

mehr lesen
Digital Twin Days: Mit der AAS und dem DPP zu mehr Transparenz
Digital Twin Days: Mit der AAS und dem DPP zu mehr Transparenz

Maschinen, die ihre eigene Geschichte erzählen – von der Herstellung über den Einsatz bis hin zum Recycling. Klingt nach Science-Fiction? Für die Teilnehmer der ersten Digital Twin Days von R. STAHL wurde diese Vision greifbare Realität. Fachleute aus Industrie, Forschung und Verbänden zeigten, wie digitale Zwillinge, Verwaltungsschalen und digitale Produktpässe (DPP) längst die Produktionshallen erobern. Die Folge: Prozesse werden transparenter, Daten effizient nutzbar, Nachhaltigkeit messbar – und Innovation in der Industrie 4.0 unmittelbar umsetzbar.

mehr lesen
Ventil an Wolke: Stellungsregler schafft Direktverbindung mit Ethernet-APL
Ventil an Wolke: Stellungsregler schafft Direktverbindung mit Ethernet-APL

Ethernet-APL hat das Potenzial, die überfällige Digitalisierung der Prozess-Feldebene einzuläuten. Die Technologie ermöglicht es, mit überschaubarem Aufwand und auf Grundlage des vertrauten Feldbuskabel (Typ A entsprechend IEC 61158-2) die durchgängige Kommunikation zwischen Feldebene und Leitsystem sowie Assetmanagement System zu implementieren.

mehr lesen
Lage der Chemieindustrie verschlechtert sich laut VCI weiter
Lage der Chemieindustrie verschlechtert sich laut VCI weiter

Die Bilanz des dritten Quartals 2025 sieht für viele Vertreter der deutschen Chemie- und Pharmaindustrie bitter aus, wie der Verband der Chemischen Industrie (VCI) berichtet. Die wirtschaftliche Lage hat sich weiter verschlechtert: Produktion, Preise und Umsätze gingen erneut zurück. Die Kapazitätsauslastung blieb deutlich unter der Rentabilitätsschwelle. Die Chemie leidet weiter unter einer schwachen Industriekonjunktur, weltweiten Überkapazitäten und hohen Standortkosten.

mehr lesen
Ungeplante Ausfälle kosten die deutsche Wirtschaft 44 Milliarden Euro
Ungeplante Ausfälle kosten die deutsche Wirtschaft 44 Milliarden Euro

Eine von Fluke in Auftrag gegebene Umfrage ergibt, dass rund 60 % der deutschen Hersteller im vergangenen Jahr von ungeplanten Ausfällen betroffen waren. Die Kosten der Ausfälle beliefen sich auf durchschnittlich 1,53 Millionen Euro pro Stunde. Besonders alarmierend: Hochgerechnet auf ein Jahr kosten ungeplante Ausfälle die deutsche Wirtschaft rund 44 Milliarden Euro.

mehr lesen

atp weekly

Der Newsletter der Branche

Ihr kostenfreier E-Mail-Newsletter für alle Belange der Automatiserung.

Sie möchten das atp magazin testen

Bestellen Sie Ihr kostenloses Probeheft

Überzeugen Sie sich selbst: Gerne senden wir Ihnen das atp magazin kostenlos und unverbindlich zur Probe!

Finance Illustration 03