Eco-Umfrage: Zu viele Firmen schlecht auf Ausfälle vorbereitet
Cyber-Resilienz entscheidet sich im Ernstfall: Nur 17 Prozent der von eco befragten IT-Sicherheitsverantwortlichen verfügen über vollständig getestete Notfallpläne für unterschiedliche Angriffsszenarien. Zugleich melden 31 Prozent spürbare Folgen durch Cybervorfälle und 42 Prozent mehr relevante Angriffe als im Vorjahr.
Für IT-Verantwortliche gewinnt neben der Prävention vor allem die Wiederherstellungsfähigkeit an Bedeutung. In der IT-Sicherheitsumfrage 2026 des eco – Verband der Internetwirtschaft berichten 31 Prozent der 100 befragten IT-Entscheider von sicherheitsrelevanten Vorfällen mit spürbaren Auswirkungen in den vergangenen zwölf Monaten. Dazu zählen Betriebsunterbrechungen, Produktionsstillstände, Datenabflüsse, Manipulationen und Erpressungsversuche.
Auch die Häufigkeit nimmt aus Sicht vieler Befragter zu. 42 Prozent registrieren mehr relevante Cybersicherheitsvorfälle als im Vorjahr. 28 Prozent beobachten neuartige Angriffsmuster, 29 Prozent bekannte Muster in höherem Volumen. Als größte Bedrohung nennen die Befragten weiterhin cyberkriminelle Akteure.
Bei der eigenen Reaktionsfähigkeit sehen die Unternehmen zugleich Fortschritte. Drei Viertel geben an, ihren Umgang mit Vorfällen verbessert zu haben; fast die Hälfte spricht von deutlichen Verbesserungen gegenüber dem Stand vor ein bis zwei Jahren. Als wirksam nennen sie Schulungen, modernisierte Sicherheitsinfrastruktur, Security-Operations-Center, klare Zuständigkeiten und Incident-Response-Pläne.
Cyber-Resilienz rückt neben Prävention
»Die Umfrage macht deutlich, dass viele Unternehmen beim Umgang mit Cybervorfällen professioneller geworden sind«, erklärt Norbert Pohlmann, Vorstand IT-Sicherheit bei Eco. »Gleichzeitig reicht klassische Prävention allein nicht mehr aus. Cyberresilienz bedeutet, Angriffe früh zu erkennen, Auswirkungen zu begrenzen und den Geschäftsbetrieb im Krisenfall schnell wiederherzustellen.«
Für die Praxis zählen damit nicht nur Schutzmaßnahmen, sondern auch Wiederanlauf und Krisenorganisation. Entscheidend ist, wie lange geschäftskritische Systeme ausfallen dürfen und ob passende Notfall- und Wiederanlaufpläne existieren. Cyberversicherungen können finanzielle Folgen abfedern, ersetzen nach Einschätzung des Verbands aber weder Prävention noch belastbare Wiederherstellung.
Nur 17 Prozent mit vollständigen Notfallplänen
Die Studie zeigt zugleich eine Lücke zwischen dem Anspruch an Cyber-Resilienz und der praktischen Vorbereitung. Nur 17 Prozent der Befragten verfügen nach eigenen Angaben über vollständig umgesetzte, getestete Incident-Response-Pläne für unterschiedliche Angriffsszenarien. 41 Prozent haben entsprechende Konzepte zumindest für ausgewählte Szenarien. Bei 23 Prozent sind sie lediglich rudimentär vorhanden, elf Prozent besitzen keine strukturierten Notfallpläne.
Auch bei der tolerierbaren Ausfallzeit gibt es große Unterschiede. Zwölf Prozent der Unternehmen geraten demnach bereits bei einem Ausfall ihrer Kernsysteme von weniger als zwölf Stunden in eine kritische Situation. 17 Prozent nennen zwölf bis 48 Stunden, 28 Prozent können zwei bis fünf Tage überbrücken. 15 Prozent können die maximal tolerierbare Ausfalldauer ihrer Kernsysteme nicht belastbar einschätzen.
Für Backup- und Recovery-Verantwortliche ist dieser Wert besonders relevant: Ohne eine definierte maximal tolerierbare Ausfallzeit lassen sich Wiederanlaufprioritäten und Recovery-Ziele kaum sinnvoll festlegen. Eco empfiehlt deshalb, Notfallpläne nicht nur zu dokumentieren, sondern regelmäßig für konkrete Szenarien wie Ransomware, DDoS, Datenabfluss oder Lieferantenausfälle zu testen.
NIS-2 erhöht den organisatorischen Druck
Zusätzlichen Handlungsdruck erzeugen NIS-2, das KRITIS-Dachgesetz und weitere IT-Sicherheitsvorgaben. Als besonders anspruchsvoll bewerten die Befragten Nachweispflichten, Audits, Meldeprozesse und Risikomanagement. Knapp die Hälfte hält die NIS-2-Umsetzung im Mittelstand nur mit externer Unterstützung für realisierbar.
»Gerade der Mittelstand hat oft weder das Budget noch die personellen Ressourcen, um mit wachsenden regulatorischen und technischen Anforderungen Schritt zu halten«, meint Pohlmann. Cybersicherheit wird damit nicht nur zur technischen, sondern auch zur organisatorischen Aufgabe.
Unternehmen erwarten Orientierung vom BSI
Vom Bundesamt für Sicherheit in der Informationstechnik erwarten die Befragten vor allem Orientierung, praxistaugliche Standards, zentrale Threat Intelligence und verlässliche Austauschformate. Eine vorwiegend kontrollierende oder sanktionierende Rolle reicht aus ihrer Sicht nicht aus.
»Die Zahlen zeigen: Unternehmen nehmen ihre Verantwortung ernst und werden handlungsfähiger. Damit das auch beim Mittelstand ankommt, braucht es aber eine engere Zusammenarbeit zwischen Staat und Wirtschaft – mit praxistauglichen Standards und konkreter Orientierung statt zusätzlicher Komplexität«, sagt Pohlmann.