Resilienz · Security · 5 MIN LESEZEIT

Cybersecurity: Sicherheit als Betriebsfrage

Ein Cyberangriff wird für ein Unternehmen nicht in dem Moment teuer, in dem Malware erkannt wird, sondern wenn Aufträge stehen, Zugänge gesperrt sind oder niemand den Wiederanlauf entscheiden kann. Cybersecurity ist deshalb vor allem eine Betriebsfrage.

Veröffentlicht am 9. Juli 2026Aktualisiert am 22. September 2026Von

Einordnung und Relevanz

Beginnen Sie mit der Leistung, die morgen weiterlaufen muss. Von dort aus werden Schutz, Erkennung, Entscheidung und Wiederanlauf konkret.

Welche Leistung muss auch unter Störung weiter funktionieren?

Geschäftsführung und RisikoverantwortlicheIT- und InformationssicherheitsleitungFachbereiche mit kritischen Diensten
AUF EINEN BLICKDas Backup ist nicht das Ende der Strecke.
Kritische Leistung

Welche Arbeit muss wieder möglich sein?

Ausfall

Welche Systeme und Abhängigkeiten fehlen?

Wiederherstellung

Daten, Dienste und Zugänge wiederherstellen.

Arbeitsfähigkeit

Den realen Geschäftsvorgang erfolgreich durchspielen.

Der Nachweis ist ein funktionierender Vorgang nach dem Wiederanlauf.

Schematische Darstellung · keine Messdaten

STANDPUNKT

Die entscheidende Sicherheitsfrage ist nicht nur, ob jemand eindringt. Sondern ob Ihr Unternehmen danach noch arbeiten kann.

DIREKTE ANTWORTBetriebsfähigkeit nach Vorfall

Das Wichtigste für Ihren Betrieb

Sicherheit muss den Betrieb schützen – und den Wiederanlauf ermöglichen.

Cybersecurity ist kein isoliertes IT-Thema. Sie verbindet kritische Geschäftsprozesse, Identitäten, Systeme, Lieferanten, Wiederanlauf und Entscheidungen im Vorfall. Technische Maßnahmen sind notwendig, aber ohne Verantwortung und getestete Abläufe nicht ausreichend.

ENTSCHEIDUNG

Cybersecurity wird belastbar, wenn Schutzmaßnahmen auf kritische Geschäftsleistungen und einen geübten Wiederanlauf ausgerichtet werden.

NACHWEIS

Ein Lagebild verbindet Identitäten, Systeme, Lieferanten, Entscheidungen und Wiederherstellung.

GRENZE

Kein einzelnes Tool und kein Backup allein ergeben eine Sicherheitsstrategie.

IN DIESEM BEITRAG4 Kapitel
  1. Wie haben sich Cyberangriffe auf Unternehmen verändert?
  2. Ganzheitlich heißt: mehr als Technik
  3. Welche Cybersecurity-Fehler sind im Mittelstand besonders häufig?
  4. So starten Unternehmen pragmatisch mit Cyberresilienz
01

Wie haben sich Cyberangriffe auf Unternehmen verändert?

Die Bedrohungslage hat sich in den letzten zwei Jahren weiter verschärft. Ransomware-Angriffe laufen arbeitsteilig wie ein Geschäftsmodell, Phishing und Social Engineering werden mit KI-Unterstützung sprachlich überzeugender und leichter personalisierbar, und Angriffe auf die Lieferkette treffen Unternehmen über ihre Dienstleister – nicht über die eigene Firewall. Gleichzeitig ist die Regulierung nachgezogen: Mit dem NIS-2-Umsetzungsgesetz sind seit Ende 2025 rund 29.500 Unternehmen in Deutschland zu strukturiertem Sicherheits-Risikomanagement verpflichtet, mit persönlicher Verantwortung der Geschäftsleitung.

Die Größenordnung ist inzwischen messbar: Im Bitkom-Wirtschaftsschutz 2026 geben 96 Prozent der befragten Unternehmen an, von Datendiebstahl, Industriespionage oder Sabotage betroffen zu sein oder dies zumindest zu vermuten; 67 Prozent konnten einen erfolgreichen Angriff sicher feststellen. Bitkom weist dafür erstmals einen Schadenskorridor von 211 bis 270,8 Milliarden Euro aus. Zur Bitkom-Erhebung 2026 →

Für Hersteller von Produkten mit digitalen Elementen kommt seit 11. September 2026 eine weitere operative Pflicht hinzu: Nach dem Cyber Resilience Act müssen aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle über die europäische Meldeplattform gemeldet werden – mit einer Frühwarnung grundsätzlich innerhalb von 24 Stunden und der vollständigen Meldung innerhalb von 72 Stunden. Die meisten übrigen Produktpflichten des CRA greifen ab 11. Dezember 2027. EU-Kommission zu den CRA-Meldepflichten →

02

Ganzheitlich heißt: mehr als Technik

Eine Firewall und ein Virenscanner sind keine Sicherheitsstrategie. Ganzheitliche Cybersecurity ruht im Alltag auf drei Säulen. Für die Steuerung hilft zusätzlich eine einfache Sechs-Punkte-Logik: Governance klären, kritische Leistungen identifizieren, schützen, Auffälligkeiten erkennen, im Vorfall reagieren und den Wiederanlauf beherrschen. Gerade der erste Punkt verhindert, dass Security ausschließlich als Aufgabe der Technik behandelt wird:

  • Technik: Aktuelle Systeme und konsequentes Patch-Management, starke Authentifizierung (MFA), Verschlüsselung, Netzsegmentierung, getestete Backups nach der 3-2-1-Regel – und Monitoring, das Auffälligkeiten meldet, bevor der Schaden entsteht.
  • Organisation: Klare Verantwortlichkeiten, ein geübter Notfallplan (wer tut was, wenn es brennt – auch wenn E-Mail und Telefonanlage ausfallen?), Regelungen für Dienstleister und Lieferkette, dokumentierte Prozesse.
  • Menschen: Viele erfolgreiche Angriffe nutzen gestohlene Zugangsdaten, Social Engineering, Fehlkonfigurationen oder bekannte Schwachstellen. Menschen sind deshalb Teil des Schutzsystems, aber nicht der alleinige Risikofaktor. Alltagsnahe Sensibilisierung gehört genauso dazu wie starke Identitäten, technische Kontrollen und geübte Abläufe – und ist inzwischen auch regulatorisch relevant.
03

Welche Cybersecurity-Fehler sind im Mittelstand besonders häufig?

  1. „Wir sind zu klein, um interessant zu sein.“ Automatisierte Angriffe kennen keine Unternehmensgröße – sie suchen Schwachstellen, keine Namen.
  2. Backups, die nie getestet wurden. Ein Backup, dessen Wiederherstellung nie geprobt wurde, ist eine Hoffnung, keine Absicherung.
  3. Sicherheit als reines IT-Thema. Ohne Rückhalt und Budget der Geschäftsführung bleiben Maßnahmen Stückwerk – und die Haftung liegt seit NIS-2 ohnehin oben.
  4. Einmalprojekt statt Prozess. Die Bedrohungslage ändert sich laufend; Sicherheit braucht Wiedervorlage, Kennzahlen und regelmäßige Überprüfung.
Guter Startpunkt für kleine und mittlere Unternehmen: der CyberRisikoCheck nach DIN SPEC 27076 – ein standardisiertes, kompaktes Verfahren, das den Status quo erhebt und priorisierte Handlungsempfehlungen liefert, ohne gleich ein ISO-Projekt aufzusetzen.
04

So starten Unternehmen pragmatisch mit Cyberresilienz

Der Einstieg muss nicht groß sein, aber ehrlich: eine strukturierte Bestandsaufnahme (was haben wir, was fehlt, was ist kritisch?), daraus eine priorisierte Maßnahmenliste – Quick Wins zuerst –, und ein fester Rhythmus für Überprüfung und Übung. Wer zusätzlich unter NIS-2 fällt, verbindet beides sinnvoll: Die gesetzlichen Pflichten und eine gute Sicherheitsstrategie sind zu großen Teilen deckungsgleich.

Cybersecurity ist am Ende kein Kostenfaktor, sondern Betriebssicherung: Sie schützt die Fähigkeit Ihres Unternehmens, morgen noch lieferfähig zu sein.

Wenn Sicherheitsrisiken entlang realer Abläufe, Rollen und Abhängigkeiten geprüft werden sollen, gehört das in eine Prozessanalyse des tatsächlichen Betriebs.

ENTSCHEIDUNGSHILFE

Cyberresilienz aus Geschäftssicht

Wählen Sie eine geschäftskritische Leistung. Gibt es einen getesteten Weg vom Ausfall bis zur wieder möglichen Arbeit?

PrüffeldLeitfrageBelastbarer NachweisKonsequenz
Kritischer DienstWelche Leistung muss auch im Störfall erbracht werden?Priorisierte Prozesse und Abhängigkeiten.Schutz am Geschäft ausrichten.
IdentitätenWer darf worauf zugreifen und warum?Rollen, starke Authentisierung und Review.Angriffsfläche reduzieren.
WiederanlaufWelche Daten und Systeme müssen wann zurück sein?Getestete Wiederanlaufziele.Backup von Wiederherstellung trennen.
VorfallWer erkennt, entscheidet, kommuniziert und dokumentiert?Geübter Incident-Prozess.Handlungsfähigkeit sichern.

Wer entscheidet im Sicherheitsfall?

Geschäftsführung

Risikobereitschaft, Priorität und Ressourcen entscheiden.

IT/Security

Kontrollen, Erkennung und Wiederherstellung betreiben.

Fachbereiche

Kritische Leistungen und Auswirkung bewerten.

Warnsignale

  • Backup wird nie real wiederhergestellt.
  • Administrationsrechte werden nicht regelmäßig geprüft.
  • Kritische Lieferanten fehlen in Notfallübungen.
  • Vorfallkommunikation beginnt erst im Ernstfall.

Quellen, Methodik und Einordnung.

Nachweise und methodische Einordnung sind am Ende des Artikels gebündelt.

Quellen und Einordnung

Offizielle Quellen und Aktualität

Fachlich geprüft am 22. September 2026. Die operative Einordnung verbindet aktuelle BSI-Angebote mit der Bitkom-Wirtschaftsschutz-Erhebung 2026 und den seit 11. September 2026 geltenden CRA-Meldepflichten. Sie ersetzt kein technisches Sicherheitsaudit oder eine rechtliche Einzelfallprüfung.

FAZIT

Sicherheit zeigt sich im Wiederanlauf

  • EntscheidungCybersecurity wird belastbar, wenn Schutzmaßnahmen auf kritische Geschäftsleistungen und einen geübten Wiederanlauf ausgerichtet werden.
  • NachweisEin Lagebild verbindet Identitäten, Systeme, Lieferanten, Entscheidungen und Wiederherstellung.
  • GrenzeKein einzelnes Tool und kein Backup allein ergeben eine Sicherheitsstrategie.

Wiederanlauf im Betrieb besprechen.

Nennen Sie die Leistung, die bei einem Systemausfall nicht lange stillstehen darf.

Wiederanlauf im Betrieb besprechen →