Symbolbild Cybersicherheit

© Stevanovic Igor

Betriebe in Deutschland rüsten auf: Das Cybersicherheitsniveau steigt. Gleichzeitig nehmen aber auch die Bedrohungen zu. Gerade im internationalen Aktionsmonat der Cybersicherheit lohnt ein Blick auf diese Entwicklungen – und auf die Rolle, die KI dabei spielt.

Acht von zehn Branchen bessern sich – trotzdem wächst überall die Gefahr. Das zeigen Daten zu mehr als 17.000 mittelständischen Betrieben mit 50 bis 250 Beschäftigten in Deutschland, die im Rahmen der Begleitforschung des Förderschwertpunkts Mittelstand-Digital analysiert und vom Analyseunternehmen BitSight erhoben wurden. Im Rahmen der Datenerhebung scannt BitSight fortlaufend Cybersicherheitsparameter von Unternehmen, die extern, also im Web, sichtbar sind, darunter offene Netzwerk-Ports, veraltete Software und falsch konfigurierte Server.

Aus diesen Scans leiten sich zwei Kennzahlen ab: Das Cybersicherheitsrating (CRR) bewertet die von außen beobachtbare Sicherheitsleistung auf einer Skala von 250 bis 900. Das inhärente Cyberrisiko (ICT, Implied Cyber Threat) misst auf einer Skala von 1 bis 5, wie verwundbar ein Unternehmen aufgrund von Merkmalen wie Branche und Größe ist – unabhängig davon, was es zum eigenen Schutz unternimmt. Analysiert wurden die Zeiträume Mai 2025 bis Mai 2026 beziehungsweise Juni 2024 bis Juni 2025.

Der Schutz verbessert sich – auf mittlerem Niveau

Die gute Nachricht zuerst: Das Schutzniveau steigt in den meisten Branchengruppen. Acht von zehn verbessern ihr Cybersicherheitsrating gegenüber dem Vorjahreszeitraum. Am deutlichsten steigen die Werte in der Land- und Rohstoffwirtschaft (von 708 auf 722) sowie bei unternehmensnahen Diensten und Immobilien (von 713 auf 720).

Die Einordnung relativiert den Fortschritt: Alle Branchengruppen bleiben im mittleren Ratingbereich zwischen 640 und 739. Keine erreicht das fortgeschrittene Niveau ab 740. Die Werte reichen von 706 in Verkehr und Logistik bis 726 in Gesundheit, Bildung und Soziales. Nur zwei Branchengruppen verzeichnen einen Rückgang: das Finanz- und Versicherungswesen (von 728 auf 723), das damit seinen Spitzenplatz abgibt, und Verkehr und Logistik (von 708 auf 706), das Schlusslicht bleibt.

Das Risiko steigt – in jeder einzelnen Branche

Dem moderaten Fortschritt beim Schutz steht eine deutliche Bewegung auf der Risikoseite gegenüber. Das inhärente Cyberrisiko nimmt in allen zehn Branchengruppen zu. Zwei überschreiten erstmals die Schwelle zum hohen Risiko: Gesundheit, Bildung und Soziales steigen von 3,9 auf 4,6, Verkehr und Logistik von 3,7 auf 4,1. Auch die Informations- und Kommunikationswirtschaft (von 2,4 auf 3,1) sowie unternehmensnahe Dienste und Immobilien (von 2,6 auf 3,1) rücken spürbar nach oben. Stellt man beide Kennzahlen nebeneinander, wird deutlich: Das Schutzniveau verbessert sich, doch das inhärente Risiko steigt stärker. Die Schere zwischen Bedrohung und Absicherung öffnet sich.

Cybersicherheit im Mittelstand

Abbildung: Schutzniveau und inhärentes Cyberrisiko nach Branchengruppen im Vergleich der Zeiträume

KI verschiebt die Lage – auf beiden Seiten

Die Daten bilden die Entwicklung bis Mai 2026 ab. Was seitdem passiert ist, verstärkt den Befund. Anfang August warnten das Bundesamt für Sicherheit in der Informationstechnik (BSI) und das Bundesamt für Verfassungsschutz vor einer verschärften Lage im Cyberraum: Leistungsfähige KI-Modelle senken die Einstiegshürden für Angreifer. Sie können zudem helfen, Angriffe zu automatisieren und auszuweiten.
Für kleine und mittlere Unternehmen ist vor allem die Automatisierung der Angriffe relevant. Ein gezielter Angriff auf einen Betrieb mit 80 Beschäftigten lohnte sich für professionelle Täter lange kaum. Wenn sie potenzielle Opfer leichter auskundschaften, gezielter ansprechen und Schwachstellen automatisiert ausnutzen können, verändert sich diese Rechnung.

Beide Behörden betonen auch die andere Seite: KI nützt nicht nur beim Angriff, sondern auch bei der Verteidigung. Sie kann helfen, Phishing-Versuche zu erkennen, Schwachstellen in der eigenen IT aufzuspüren und Auffälligkeiten im Netzwerk früh zu melden. Für KMU ohne eigenes Sicherheitsteam liegt darin eine große Chance. Sie setzt allerdings voraus, dass die Grundlagen für Cybersicherheit im Unternehmen umgesetzt sind.

Bedeutung für die Praxis: Basisschutz etablieren

Zu diesem Basisschutz zählt, dass Unternehmen Softwareupdates zügig einspielen, eine Mehr-Faktor-Authentifizierung umsetzen und Back-ups regelmäßig erstellen und überprüfen. Auch gilt es, Beschäftigte zu sensibilisieren. Inzwischen sind Phishing-Emails nicht mehr an auffälligen Sprachfehlern zu erkennen. Zu Cybersicherheits-Schulungen muss deshalb vor allem gehören, Prozesse zu etablieren, die Cybersicherheitsvorfälle vermeiden – oder die Schäden durch sie minimieren. 

Die Mittelstand-Digital Zentren und die Transferstelle Cybersicherheit im Mittelstand bieten gerade denjenigen Unternehmen eine Unterstützung, die weder ein eigenes Sicherheitsteam noch ein Budget für externe Beratung haben – also Betriebe, bei denen sich die Schere besonders weit öffnet. Der internationale Aktionsmonat der Cybersicherheit bietet einen guten Anlass, sich über diese Unterstützungsangebote zu informieren – und sie sichtbar zu machen.