Der Lagebericht des Bundesamts für Sicherheit in der Informationstechnik (BSI) zählte im Berichtszeitraum von Juli 2024 bis Juni 2025 durchschnittlich 119 neue Sicherheitslücken pro Tag, ein Anstieg von 24 Prozent gegenüber dem Vorjahreszeitraum. Im selben Zeitraum registrierte das BSI 950 Ransomware-Fälle, 80 Prozent davon bei kleinen und mittleren Unternehmen. Der Digitalverband Bitkom kommt in seiner Studie Wirtschaftsschutz 2025, für die rund 1.000 Unternehmen ab zehn Beschäftigten befragt wurden, zu einem ähnlichen Bild: 87 Prozent der Firmen waren in den vorangegangenen zwölf Monaten von Datendiebstahl, Spionage oder Sabotage betroffen, mit einem Gesamtschaden von 289,2 Milliarden Euro für die deutsche Wirtschaft. Cybersicherheit ist damit für die meisten Unternehmen längst keine Frage mehr, ob sie betroffen sein könnten, sondern wie gut sie auf den nächsten Vorfall vorbereitet sind.
Was das NIS2-Umsetzungsgesetz seit Dezember 2025 vorschreibt
Am 6. Dezember 2025 trat in Deutschland das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz in Kraft, mit dem der Bundestag die EU-Richtlinie NIS2 (Richtlinie (EU) 2022/2555) in nationales Recht überführte. Das Gesetz verpflichtet nach Angaben der Bundesregierung rund 29.500 Unternehmen aus 18 Sektoren, darunter Energie, Gesundheit und digitale Infrastruktur, zu Risikobewertungen, Meldeprozessen bei Sicherheitsvorfällen und einer Registrierung beim BSI. Betroffen ist ein Unternehmen in der Regel bereits ab 50 Beschäftigten oder zehn Millionen Euro Jahresumsatz, sofern es einem der 18 Sektoren angehört. Die Registrierungsfrist beim BSI endete am 6. März 2026, eine Übergangsfrist für die eigentlichen Sicherheitsmaßnahmen sieht das Gesetz nicht vor. Damit ist die Umsetzung für deutlich mehr Unternehmen zur Pflicht geworden als unter dem bisherigen KRITIS-Regime, das nur besonders große Betreiber erfasste.
Wie ein Ransomware-Angriff in der Praxis abläuft
Ransomware ist eine Schadsoftware, die Dateien auf einem Computer oder in einem Netzwerk verschlüsselt und für die Entschlüsselung ein Lösegeld verlangt, meist in Kryptowährung. Der Angriff beginnt in den meisten Fällen nicht mit der Verschlüsselung selbst, sondern deutlich früher: über eine Phishing-E-Mail mit einem präparierten Anhang, über gestohlene Zugangsdaten oder über eine ungepatchte Sicherheitslücke in einer öffentlich erreichbaren Software. Zwischen diesem ersten Zugriff und der eigentlichen Verschlüsselung liegen häufig Tage oder Wochen, in denen sich Angreifer unbemerkt im Netzwerk bewegen und nach den wertvollsten Daten suchen. Nach BSI-Zahlen kam es bei 72 Prozent der 950 registrierten Ransomware-Fälle zusätzlich zu einem Datenleck: Angreifer kopieren Daten vor der Verschlüsselung und drohen mit deren Veröffentlichung, falls kein Lösegeld gezahlt wird, eine Taktik, die als doppelte Erpressung bekannt ist.
Technische Grundmaßnahmen gegen Cyberangriffe
Einige Maßnahmen senken das Risiko unabhängig von der Unternehmensgröße deutlich:
| Maßnahme | Wirkung |
|---|---|
| Regelmäßige Updates | Schließt bekannte Sicherheitslücken, bevor Angreifer sie ausnutzen |
| Multi-Faktor-Authentifizierung | Verhindert Zugriff allein mit einem gestohlenen Passwort |
| 3-2-1-Regel für Backups | Hält eine Kopie offline vor, die Ransomware nicht mitverschlüsseln kann |
| Antivirus-Software mit Verhaltenserkennung | Blockiert verdächtige Programme vor der Ausführung |
| Netzwerksegmentierung | Begrenzt eine Infektion auf einen Netzwerkbereich |
Die 3-2-1-Regel für Backups steht dabei für drei Kopien wichtiger Daten auf zwei verschiedenen Speicherarten, davon eine räumlich getrennt und offline, damit eine Verschlüsselung durch Ransomware nicht auch die Sicherung erfasst. Für den einzelnen Rechner bündeln Anbieter wie Bitdefender Virenschutz, Firewall und Verhaltenserkennung in einer Antivirus-Software, die verdächtige Programme blockiert, bevor sie Schaden anrichten. Netzwerksegmentierung schließlich teilt ein Firmennetz in einzelne Bereiche, sodass eine Infektion in der Buchhaltung nicht automatisch auch die Produktion erreicht.
Mitarbeitende als erste Verteidigungslinie
Die meisten erfolgreichen Angriffe beginnen nicht an einer technischen Schwachstelle, sondern bei einem Menschen, der auf einen Link klickt oder eine gefälschte Rechnung freigibt. Regelmäßige Schulungen und simulierte Phishing-Mails, bei denen ein IT-Team gezielt harmlose Testmails verschickt, um zu sehen, wer darauf hereinfällt, senken diese Fehlerquote messbar. Ebenso wichtig ist eine Kultur, in der ein Mitarbeiter einen versehentlichen Klick sofort meldet, statt ihn aus Angst vor Konsequenzen zu verschweigen. Je früher die IT-Abteilung von einem Vorfall erfährt, desto eher lässt sich eine Ausbreitung stoppen, bevor Daten verschlüsselt oder abgezogen werden.
Wer von Cyberkriminalität profitiert und wer die Kosten trägt
Ransomware-Banden folgen einer einfachen wirtschaftlichen Logik: Ein kleineres Unternehmen mit schwacher Absicherung liefert schneller einen sicheren Ertrag als ein Konzern mit eigener Sicherheitsabteilung, selbst wenn die einzelne Lösegeldforderung niedriger ausfällt. Genau deshalb richten sich laut BSI vier von fünf Ransomware-Fällen gegen kleine und mittlere Unternehmen, nicht gegen Großkonzerne. Die Kosten eines Angriffs tragen am Ende die betroffenen Unternehmen selbst, über Betriebsausfall, Wiederherstellungskosten und häufig auch über eine Cyberversicherung, deren Prämien mit steigender Schadenshäufigkeit branchenweit steigen. Wer dagegen frühzeitig in Schutzmaßnahmen investiert, zahlt dafür planbare, meist deutlich niedrigere Kosten als im Schadensfall und erfüllt gleichzeitig die Pflichten, die das NIS2-Umsetzungsgesetz für einen wachsenden Teil der Wirtschaft vorschreibt.
Häufig gestellte Fragen
Wie viele Unternehmen sind vom NIS2-Umsetzungsgesetz betroffen und ab welcher Größe?
Das Gesetz verpflichtet nach Angaben der Bundesregierung rund 29.500 Unternehmen aus 18 Sektoren wie Energie, Gesundheit und digitaler Infrastruktur zu Risikobewertungen, Meldeprozessen und einer Registrierung beim BSI. Betroffen ist ein Unternehmen in der Regel bereits ab 50 Beschäftigten oder zehn Millionen Euro Jahresumsatz, sofern es einem dieser Sektoren angehört. Die Registrierungsfrist beim BSI endete am 6. März 2026, eine Übergangsfrist für die eigentlichen Sicherheitsmaßnahmen sieht das Gesetz nicht vor.
Warum richten sich die meisten Ransomware-Angriffe gegen kleine und mittlere Unternehmen statt gegen Großkonzerne?
Ransomware-Banden folgen einer wirtschaftlichen Logik, nach der ein kleineres Unternehmen mit schwacher Absicherung schneller einen sicheren Ertrag liefert als ein Konzern mit eigener Sicherheitsabteilung, selbst wenn die einzelne Lösegeldforderung niedriger ausfällt. Nach BSI-Zahlen richten sich deshalb vier von fünf der 950 registrierten Ransomware-Fälle gegen kleine und mittlere Unternehmen.
Was bedeutet die 3-2-1-Regel für Backups?
Die Regel steht für drei Kopien wichtiger Daten auf zwei verschiedenen Speicherarten, von denen eine räumlich getrennt und offline aufbewahrt wird. Diese Offline-Kopie ist wichtig, weil eine Ransomware-Infektion eine ständig verbundene Sicherung sonst mitverschlüsseln könnte.
Was ist doppelte Erpressung bei einem Ransomware-Angriff?
Angreifer kopieren vor der Verschlüsselung zusätzlich Daten und drohen mit deren Veröffentlichung, falls kein Lösegeld gezahlt wird. Nach BSI-Zahlen kam es bei 72 Prozent der 950 registrierten Ransomware-Fälle im Berichtszeitraum zu einem solchen zusätzlichen Datenleck.
