Cyberangriffe im Mittelstand
Die häufigsten Bedrohungen und wie sich KMU wirksam schützen
Management-Zusammenfassung
Cyberangriffe sind längst kein Risiko mehr, das vor allem Konzerne betrifft. Gerade kleine und mittlere Unternehmen geraten zunehmend ins Visier von Cyberkriminellen. Nicht unbedingt, weil dort besonders wertvolle Daten vermutet werden, sondern weil Angreifer dort häufig mit geringerem Aufwand erfolgreich sein können.
Die Zahlen unterstreichen die wirtschaftliche Dimension: Die Bitkom-Wirtschaftsschutzstudie 2026 beziffert die Schäden durch Datendiebstahl, Industriespionage und Sabotage in Deutschland auf einen Korridor von 211 bis 270,8 Milliarden Euro. Nach Angaben der betroffenen Unternehmen entfallen rund 76 Prozent des Gesamtschadens auf Cyberattacken.
Gleichzeitig zeigt sich ein entscheidender Punkt: Erfolgreiche Cyberangriffe entstehen häufig nicht durch hochkomplexe Angriffstechniken. Bei Unternehmen, die Schäden durch Cyberangriffe erlitten haben, wurden unter anderem unzureichende Erkennung von Sicherheitsvorfällen, Fehlkonfigurationen, Schwächen im Identitäts- und Zugriffsmanagement sowie technische Schwachstellen als wesentliche Faktoren genannt.
Für die Geschäftsführung bedeutet das:
- Cyberrisiken müssen wie andere wesentliche Unternehmensrisiken behandelt werden.
- Die wichtigsten Schutzmaßnahmen sind bekannt und für KMU grundsätzlich umsetzbar.
- Entscheidend ist nicht, jeden Angriff verhindern zu wollen, sondern die Wahrscheinlichkeit und die Auswirkungen erfolgreicher Angriffe deutlich zu reduzieren.
- Ebenso wichtig wie Prävention sind Angriffserkennung, Reaktionsfähigkeit und Wiederherstellung.
Die entscheidende Frage lautet deshalb nicht mehr: „Wer sollte uns angreifen?“ Sondern: „Wie gut wären wir vorbereitet, wenn es morgen passiert?“
Warum Cyberangriffe für den Mittelstand zum Geschäftsrisiko geworden sind
Digitalisierung macht auch kleinere Unternehmen leistungsfähiger, gleichzeitig entstehen neue Abhängigkeiten.
ERP-Systeme steuern Aufträge und Warenwirtschaft. Microsoft 365 oder vergleichbare Cloud-Plattformen bilden die Grundlage der täglichen Zusammenarbeit. Produktionsanlagen sind vernetzt. Lieferanten greifen auf Systeme zu. Daten liegen bei externen Dienstleistern. Viele Geschäftsprozesse funktionieren nur noch mit verfügbarer IT.
Damit wird Informationssicherheit unmittelbar zur Voraussetzung für Geschäftsfähigkeit.
Das Allianz Risk Barometer 2026 stuft Cybervorfälle bereits zum fünften Mal in Folge als weltweit größtes Unternehmensrisiko ein. 42 Prozent der Befragten nennen Cybervorfälle als wesentliches Risiko. Besonders bemerkenswert: Allianz weist ausdrücklich darauf hin, dass kleine und mittlere Unternehmen wegen begrenzter Ressourcen für Cybersicherheit zunehmend unter Druck geraten.
Auch das BSI betont, dass Informationssicherheit als Bestandteil des unternehmerischen Risikomanagements verstanden werden muss und damit eine Leitungsaufgabe des Topmanagements ist.
Warum KMU attraktive Angriffsziele sind
Cyberkriminelle müssen ein mittelständisches Unternehmen nicht persönlich ausgewählt haben.
Viele Angriffe laufen automatisiert ab. Systeme werden nach bekannten Schwachstellen durchsucht, Zugangsdaten aus Datenleaks ausprobiert und massenhaft Phishing-Mails verschickt.
Angreifer suchen häufig nicht das prominenteste, sondern das am einfachsten erreichbare Ziel.
Das BSI beschreibt diese Entwicklung bereits seit Jahren: Insbesondere bei Ransomware suchen sich Kriminelle tendenziell Organisationen mit leicht ausnutzbaren Angriffsflächen.
Für ein KMU kann daher bereits eine Kombination aus einem ungepatchten System, einem kompromittierten Benutzerkonto und fehlender Mehrfaktor-Authentifizierung genügen.
Die häufigsten Bedrohungen für KMU
1. Ransomware: Wenn das Unternehmen plötzlich stillsteht
Ransomware gehört weiterhin zu den gefährlichsten Angriffsszenarien.
Dabei werden Systeme und Daten verschlüsselt oder anderweitig unbrauchbar gemacht. Häufig werden zuvor Daten kopiert und anschließend mit deren Veröffentlichung gedroht.
Die Konsequenz ist nicht nur ein IT-Problem.
Ein Maschinenbauer kann möglicherweise nicht mehr produzieren. Ein Großhändler kann keine Aufträge bearbeiten. Rechnungen lassen sich nicht erstellen. Mitarbeiter können nicht arbeiten. Liefertermine werden verpasst.
Aus einem Cybervorfall wird innerhalb weniger Stunden eine Betriebsunterbrechung.
Und genau dort entstehen erhebliche Schäden. Die Bitkom-Studie weist allein für den Ausfall, Diebstahl oder die Schädigung von Informations- und Produktionssystemen beziehungsweise Betriebsabläufen Schäden von 36,5 Milliarden Euro für 2026 aus.
2. Phishing und Social Engineering: Der Angriff beginnt beim Menschen
Nicht jeder Angreifer muss eine technische Sicherheitslücke finden.
Manchmal reicht eine überzeugende E-Mail.
Ein Mitarbeiter soll beispielsweise ein vermeintlich neues Microsoft-365-Passwort bestätigen. Die Nachricht sieht authentisch aus, führt aber auf eine gefälschte Login-Seite. Benutzername und Passwort landen beim Angreifer.
Noch gefährlicher werden solche Angriffe durch generative KI.
Texte werden sprachlich besser. Betrüger können Informationen über Unternehmen und Mitarbeiter aus öffentlich verfügbaren Quellen automatisiert auswerten. Stimmen, Bilder und Videos lassen sich imitieren.
Ein typisches zukünftiges Szenario:
Der vermeintliche Geschäftsführer bittet einen Mitarbeiter telefonisch oder per Videonachricht darum, kurzfristig eine vertrauliche Zahlung vorzubereiten.
Technische Schutzmaßnahmen allein reichen deshalb nicht. Unternehmen benötigen zusätzlich klare Freigabeprozesse und sensibilisierte Beschäftigte.
3. Gestohlene Zugangsdaten: Der Angreifer kommt durch die Haustür
Benutzerkonten gehören inzwischen zu den wichtigsten Angriffszielen.
Hat ein Angreifer gültige Zugangsdaten, muss er häufig keine komplizierte Sicherheitslücke mehr ausnutzen.
Besonders kritisch sind:
- wiederverwendete Passwörter,
- fehlende Mehrfaktor-Authentifizierung,
- übermäßige Berechtigungen,
- nicht deaktivierte Konten ehemaliger Mitarbeiter,
- privilegierte Administrationskonten ohne besonderen Schutz.
Die Bitkom-Wirtschaftsschutzstudie 2026 zeigt die Bedeutung deutlich: 55 Prozent der Unternehmen, denen durch Cyberangriffe ein Schaden entstanden ist, nennen unzureichendes Identitäts- und Zugriffsmanagement als einen maßgeblichen Faktor für den erfolgreichen Angriff.
Identitätsmanagement ist damit keine administrative Nebenaufgabe mehr, sondern eine zentrale Sicherheitskontrolle.
4. Schwachstellen und Fehlkonfigurationen: Bekannte Probleme werden zum Einfallstor
Angreifer müssen Sicherheitslücken häufig nicht selbst entdecken.
Neue Schwachstellen werden kontinuierlich veröffentlicht und können teilweise sehr schnell automatisiert ausgenutzt werden.
Besonders gefährdet sind von außen erreichbare Systeme wie:
- Firewalls,
- VPN-Zugänge,
- Webserver,
- Remote-Zugänge,
- Cloud-Dienste.
Hinzu kommen Fehlkonfigurationen.
Und auch hier liefert die Bitkom-Studie einen bemerkenswerten Befund: Bei erfolgreich angegriffenen Unternehmen werden Fehlkonfigurationen mit 57 Prozent und technische Schwachstellen mit 50 Prozent als wesentliche Faktoren genannt.
Für KMU bedeutet das: Ein funktionierendes Patch- und Schwachstellenmanagement gehört zu den wirksamsten Sicherheitsinvestitionen überhaupt.
5. Dienstleister und Lieferketten: Das Risiko endet nicht an der eigenen Firewall
Kaum ein mittelständisches Unternehmen arbeitet heute vollkommen autark.
IT-Dienstleister betreiben Systeme, Cloud-Anbieter speichern Daten, Softwareanbieter stellen Anwendungen bereit und externe Partner erhalten Zugänge.
Damit entsteht eine neue Abhängigkeit:
Die Sicherheitsqualität eines Dienstleisters kann unmittelbar zum eigenen Geschäftsrisiko werden.
Besonders problematisch sind Dienstleister, die Zugriff auf viele Kunden besitzen. Wird ein solcher Anbieter kompromittiert, kann ein einzelner Angriff zahlreiche Unternehmen gleichzeitig betreffen.
Die Konsequenz daraus ist nicht, externe Anbieter zu vermeiden. Entscheidend ist vielmehr, Lieferantenrisiken systematisch zu steuern.
Risiko: Der größte Schaden ist häufig nicht der gestohlene Datensatz
Bei Cyberangriffen konzentriert sich die öffentliche Diskussion häufig auf Datenverlust.
Für die Geschäftsführung eines KMU ist eine andere Frage mindestens ebenso wichtig:
Wie lange können wir ohne unsere wichtigsten Systeme arbeiten?
Ein erfolgreicher Angriff kann gleichzeitig mehrere Folgen auslösen:
- Produktions- oder Betriebsausfall,
- Umsatzverluste,
- Wiederherstellungskosten,
- Vertragsverletzungen,
- Datenschutzfolgen,
- Reputationsschäden,
- Forderungen von Kunden und Geschäftspartnern.
Cyberrisiken und Betriebsunterbrechungsrisiken sind deshalb eng miteinander verbunden.
Bemerkenswert ist zudem die mögliche Kettenwirkung: Laut Bitkom hatten bei 21 Prozent der betroffenen Unternehmen erfolgreiche Angriffe Auswirkungen auf andere Unternehmen, beispielsweise durch Produktionsausfälle bei Geschäftspartnern oder Reputationsschäden für Auftraggeber.
Cyberresilienz wird damit zunehmend auch zu einer Anforderung innerhalb von Lieferketten.
Maßnahmen: Sieben Prioritäten für wirksamen Schutz
KMU benötigen nicht zuerst weitere Sicherheitsprodukte. Sie benötigen Klarheit darüber, welche Risiken besonders relevant sind und welche Maßnahmen Priorität haben.
1. Mehrfaktor-Authentifizierung konsequent einsetzen
Insbesondere E-Mail, Cloud-Dienste, VPN-Zugänge und Administrationskonten sollten nicht ausschließlich durch Passwörter geschützt werden.
MFA kann viele Angriffe mit gestohlenen Zugangsdaten erheblich erschweren.
2. Schwachstellen und Updates aktiv steuern
Kritische Sicherheitsupdates müssen priorisiert und zeitnah installiert werden.
Wichtig ist außerdem zu wissen, welche Systeme überhaupt vorhanden und aus dem Internet erreichbar sind.
3. Berechtigungen begrenzen
Mitarbeiter sollten nur auf Daten und Systeme zugreifen können, die sie tatsächlich benötigen.
Administrative Berechtigungen verdienen besonderen Schutz.
4. Backups vom Produktivsystem trennen
Eine Datensicherung hilft nur, wenn sie nach einem Angriff noch verfügbar und tatsächlich wiederherstellbar ist.
Deshalb müssen Backups geschützt, teilweise unveränderbar oder offline aufbewahrt und regelmäßig getestet werden.
5. Mitarbeiter regelmäßig sensibilisieren
Awareness bedeutet mehr als eine jährliche Schulung.
Mitarbeiter müssen wissen, wie verdächtige Nachrichten erkannt werden und vor allem, was sie im Verdachtsfall tun sollen.
6. Angriffe erkennen können
Eine der auffälligsten Erkenntnisse der Bitkom-Studie ist, dass 59 Prozent der geschädigten Unternehmen eine unzureichende Erkennung von Sicherheitsvorfällen als maßgeblichen Erfolgsfaktor des Angriffs nennen.
Schutz ohne Erkennung reicht deshalb nicht.
Protokollierung, Überwachung und definierte Alarmierungswege müssen Bestandteil des Sicherheitskonzepts sein.
7. Den Ernstfall vorbereiten und üben
Im Cyberangriff sollte nicht erstmals darüber diskutiert werden:
- Wer entscheidet?
- Wer informiert Kunden?
- Wer kontaktiert den IT-Dienstleister?
- Welche Systeme haben Wiederanlaufpriorität?
- Wie arbeitet das Unternehmen ohne zentrale IT weiter?
- Welche Meldepflichten bestehen?
Ein einfacher und regelmäßig getesteter Notfallplan kann im Ernstfall wertvoller sein als ein weiteres Sicherheitsprodukt.
Umsetzung: Aus Einzelmaßnahmen muss ein System werden
Die sieben Maßnahmen sind wichtig. Nachhaltige Informationssicherheit entsteht jedoch erst, wenn daraus ein gesteuerter Prozess wird.
Dafür muss die Geschäftsführung vier Fragen beantworten können:
1. Was ist für unser Geschäft besonders kritisch?
Welche Prozesse, Informationen, Systeme und Dienstleister sind für den Geschäftsbetrieb unverzichtbar?
2. Welche Cyberrisiken bedrohen diese Werte?
Nicht jedes Risiko verdient dieselbe Priorität.
3. Welche Maßnahmen reduzieren diese Risiken angemessen?
Investitionen sollten sich am Schutzbedarf und am möglichen Geschäftsschaden orientieren.
4. Wissen wir, ob die Maßnahmen funktionieren?
Kontrollen, Kennzahlen, Audits, Wiederherstellungstests und Notfallübungen schaffen den notwendigen Nachweis.
Genau an diesem Punkt wird aus IT-Sicherheit ein Informationssicherheitsmanagement.
Ein ISMS nach ISO 27001 kann hierfür einen bewährten Rahmen bereitstellen. Auch NIS2 folgt im Kern derselben Logik: Risiken kennen, angemessene Maßnahmen umsetzen, Verantwortlichkeiten festlegen und die Wirksamkeit kontrollieren.
Dabei muss ein KMU nicht sofort ein komplexes Managementsystem aufbauen oder eine Zertifizierung anstreben.
Der erste Schritt kann deutlich pragmatischer sein:
Die wichtigsten Geschäftsprozesse identifizieren, deren Cyberrisiken bewerten und die größten Sicherheitslücken konsequent schließen.
Fazit: Cyberresilienz ist eine Managemententscheidung
Kein Unternehmen kann garantieren, niemals Opfer eines Cyberangriffs zu werden.
Das sollte allerdings nicht zu Resignation führen.
Gerade viele erfolgreiche Angriffe basieren auf bekannten Schwachstellen, fehlenden Schutzmechanismen, unzureichender Zugriffskontrolle oder zu später Erkennung. Hier können KMU sehr wohl Einfluss nehmen.
Die entscheidende Zielsetzung lautet deshalb nicht:
„Wir müssen jeden Cyberangriff verhindern.“
Sondern:
„Wir müssen so vorbereitet sein, dass ein Cyberangriff unser Unternehmen nicht dauerhaft aus der Bahn wirft.“
Wer Informationssicherheit so betrachtet, diskutiert nicht länger ausschließlich über Firewalls, Virenscanner oder einzelne Sicherheitsprodukte.
Es geht um Geschäftsfähigkeit, Risikosteuerung und Resilienz.
Und genau deshalb gehört Cybersecurity auf die Agenda der Geschäftsführung.
Weitere Fachbeiträge, Whitepaper und Praxishilfen zu NIS2, ISO 27001, Informationssicherheit und Cyberresilienz findest Du im Wissensportal für Entscheider:

Kommentare
Kommentar veröffentlichen