Gegen einen Nachrichtendienst gewinnen Sie nicht. Sie können ihn nur früher bemerken.
Die neue Wirtschaftsschutz-Studie nennt eine Schadenssumme von 211 Milliarden Euro. Die wichtigere Zahl steht ein paar Folien weiter.
Das Wichtigste in Kürze
- Bitkom und Verfassungsschutz beziffern den Schaden durch Datendiebstahl, Spionage und Sabotage in der Studie Wirtschaftsschutz 2026 auf 211 bis 270,8 Milliarden Euro im Jahr.
- 37 Prozent der betroffenen Unternehmen ordnen mindestens einen Angriff einem ausländischen Nachrichtendienst zu, 2023 waren es 7 Prozent.
- Wolfgang Hahl empfiehlt dem Mittelstand drei Aufgaben: die eigene IT vollständig kennen, Angriffe rund um die Uhr erkennen und den Wiederanlauf unter Zeitdruck messen.
Verwandt: Bedrohungsszenarien 2026: Die 10 größten Cyber-Risiken für deutsche Unternehmen · Cyberresilienz: APIs und Patch-Fenster steuern
Ende August haben der Digitalverband Bitkom und das Bundesamt für Verfassungsschutz ihre jährliche Studie zum Wirtschaftsschutz vorgestellt. Die Zahl, die seither durch die Berichterstattung geht, lautet 211 bis 270,8 Milliarden Euro Schaden pro Jahr. Sie ist eindrucksvoll – und sie ist im Grunde folgenlos. Mit einer Summe dieser Größenordnung kann eine Geschäftsführung nichts anfangen. Sie erzeugt Betroffenheit, keine Entscheidung.
Die Zahl, die eine Entscheidung erzwingt, steht ein paar Folien weiter. 67 Prozent der befragten Unternehmen konnten sagen, dass sie in den vergangenen zwölf Monaten angegriffen wurden. Im Jahr davor waren es 87 Prozent. Der Anteil derer, die einen Angriff nur vermuten, ihn aber nicht belegen können, ist im selben Zeitraum von 10 auf 29 Prozent gestiegen.
Das bedeutet eben keinen Rückgang der Angriffe, sondern einen Rückgang ihrer Sichtbarkeit.

Der Grund dafür steht ebenfalls in der Studie. 37 Prozent der betroffenen Unternehmen konnten mindestens einen Angriff einem ausländischen Nachrichtendienst zuordnen. Vor drei Jahren waren es sieben Prozent. Ein Nachrichtendienst verhält sich anders als ein Erpresser. Ransomware macht sich bemerkbar, das ist ihr Geschäftsmodell – ohne Aufmerksamkeit keine Zahlung. Spionage will genau das Gegenteil. Wenn also die Zahl der Unternehmen sinkt, die einen Angriff sicher feststellen konnten, heißt das nicht, dass weniger passiert. Es heißt, dass sich die Zusammensetzung der Angreifer verschoben hat.
An dieser Stelle wird die Debatte normalerweise laut. Es folgen Forderungen nach mehr Abwehr, nach aktiver Cyberverteidigung, nach härteren Antworten. Ich halte das für die falsche Kategorie – jedenfalls für ein mittelständisches Unternehmen. Wer gegen einen staatlich finanzierten Angreifer ins Wettrüsten geht, verliert. Nicht aus Mangel an Ernsthaftigkeit, sondern weil niemand gegen ein Budget gewinnt, das nicht aus einer Gewinn- und Verlustrechnung stammt.
Das klingt nach Resignation. Es ist das Gegenteil und der Beleg dafür steht wieder in der Studie. Sie fragt die betroffenen Unternehmen nämlich auch, welche Faktoren maßgeblich dazu beigetragen haben, dass der Angriff gelingen konnte. Ganz oben steht die unzureichende Erkennung von Sicherheitsvorfällen mit 59 Prozent. Dahinter: Fehlkonfigurationen mit 57 Prozent, unzureichendes Identitäts- und Zugriffsmanagement mit 55 Prozent, technische Schwachstellen mit 50 Prozent, veraltete Hard- oder Software mit 43 Prozent.
Das sind keine Spionagethemen. Das sind Betriebsthemen.
Kein Geheimdienst der Welt braucht eine Hochtechnologie, um durch eine Tür zu gehen, die offen steht. Die Professionalität der Angreifer ist real, aber sie trifft auf eine Angriffsfläche, die in den meisten Fällen hausgemacht ist. Und das ist die gute Nachricht in dieser Studie: Der Teil des Problems, den ein Unternehmen tatsächlich beeinflussen kann, ist größer als der Teil, den es nur erdulden kann.
Diese Verschiebung ist unbequem, auch für meine eigene Branche. Prävention lässt sich gut verkaufen: ein Produkt, ein Projekt, eine Rechnung, ein Abschluss. Erkennung und Wiederanlauf lassen sich schlecht verkaufen, weil sie kein Projekt sind, sondern ein Zustand. Sie verlangen, dass jemand um drei Uhr nachts auf einen Alarm schaut. Dass dokumentiert ist, wie ein System konfiguriert sein soll, damit auffällt, wenn es anders konfiguriert ist. Dass jemand bemerkt, wenn ein Konto Rechte bekommt, die es nie gebraucht hat. Das ergibt keine gute Präsentation. Aber es bedeutet eben den Unterschied zwischen Vorfall und Ausfall.
Die Studie hält dafür eine Zahl bereit, die man leicht überliest. Nur noch 43 Prozent der Unternehmen halten sich für sehr gut auf Cyberangriffe vorbereitet, nach 50 Prozent im Vorjahr. Gleichzeitig sehen weniger Unternehmen als zuvor ihre geschäftliche Existenz bedroht. Und der Anteil, den IT-Sicherheit am gesamten IT-Budget ausmacht, liegt unverändert bei durchschnittlich 18 Prozent. Wir werden also vorsichtiger in der Selbsteinschätzung, ruhiger in der Sorge und bleiben gleich bei der Investition. Das ist eine bemerkenswerte – und gefährliche – Kombination.
Was also tun?
Erstens: Wissen, was man hat. Wer seine Geräte, Zugänge und Abhängigkeiten nicht vollständig kennt, kann Abweichungen nicht erkennen – es fehlt der Normalzustand, von dem sich etwas abheben könnte. Das ist unspektakuläre Inventurarbeit und die Voraussetzung für alles Weitere.
Zweitens: Erkennung rund um die Uhr, auch wenn man sie nicht selbst vorhalten kann. Ein eigenes Lagezentrum oder ein SOC (Security Operations Center) ist für ein mittelständisches Unternehmen weder darstellbar noch notwendig. Aber die Vorstellung, dass ein dreiköpfiges IT-Team nebenher einen verdeckten Angreifer bemerkt, ist reines Wunschdenken.
Drittens: Den Wiederanlauf messen, nicht nur planen. Fast jedes Unternehmen hat ein Notfallkonzept. Sehr wenige wissen, wie lange sie tatsächlich brauchen, um wieder arbeitsfähig zu werden. Ein Plan, der nie unter Zeitdruck getestet wurde, bleibt ein theoretisches Dokument.
Und noch eine Zahl, die in der Diskussion fehlt: Bei 21 Prozent der betroffenen Unternehmen hatte der Schaden Auswirkungen auf Dritte – Produktionsausfälle bei Geschäftspartnern, Reputationsschäden bei Auftraggebern. Cyberresilienz ist damit keine Privatangelegenheit mehr. Sie ist ein Teil der Lieferfähigkeit und sie wird in Ausschreibungen und Lieferantenaudits genau so behandelt.
Die relevante Kennzahl ist am Ende nicht die Schadenssumme. Es sind zwei Zeiten: die zwischen Einbruch und Entdeckung und die zwischen Entdeckung und wieder arbeiten können. Kaum ein Unternehmen kennt diese beiden Werte für sich selbst. Wer sie kennt, hat den größten Teil der Arbeit bereits hinter sich.
Es wird irgendwann jemand in Ihr Unternehmensnetz einbrechen. Die Frage ist, ob Sie es merken. Und was dann passiert.
Vertiefung
Mehr zur Lücke zwischen zugesagter und gelebter Security: Wir machen Schluss mit Schein-Sicherheit (enthus)
Häufige Fragen
Warum melden weniger Unternehmen einen sicher belegten Angriff?
Laut Wirtschaftsschutz Studie sank der Anteil der Unternehmen mit belegtem Angriff von 87 auf 67 Prozent, der Anteil mit bloßem Verdacht stieg von 10 auf 29 Prozent. Ursache sind verstärkte Angriffe durch ausländische staatliche Akteure. Denn Spionage durch Nachrichtendienste will unbemerkt bleiben, Ransomware macht sich dagegen bemerkbar.
Was sollte ein mittelständisches Unternehmen zuerst tun?
Geräte, Zugänge und Abhängigkeiten vollständig kennen, Angriffe rund um die Uhr erkennen (notfalls mit einem externen Dienstleister) und den Wiederanlauf unter Zeitdruck testen und messen.
Welche Kennzahl zählt laut Hahl mehr als die Schadenssumme?
Zwei Zeiten: die Spanne zwischen Einbruch und Entdeckung und die Spanne zwischen Entdeckung und dem Moment, in dem das Unternehmen wieder arbeitsfähig ist. Kaum ein Unternehmen kennt diese beiden Werte für sich selbst.
Lesetipps der Redaktion
LesetippRed Team gegen KRITIS: Selbst das gute SOC verliertLesetippHugging-Face-Einbruch: Alarm lief, Triage blieb ausLesetippRhysida leakt Senatsakten: Berlin zahlt 30 Bitcoin nicht
Mehr aus dem MBF Media Netzwerk
Digital ChiefsRecruiting wird zum Angriffskanal: BND warnt vor Fake-JobsMyBusinessFutureIhre Cyberversicherung zahlt nicht – warum das kein Einzelfall istcloudmagazinAWS SSM-Agent lässt Angreifer heimlich Root werden
Bildquelle: KI-generiert (September 2026)





