8 Min. Lesezeit

Cyber-Resilienz 2026: Warum jedes vierte KMU trotz Schutz­maßnahmen gehackt wird

Firewall installiert, Virenscanner aktiv, Backups laufen – und trotzdem wird Ihr Unternehmen kompromittiert. Aktuelle Erhebungen zeigen: Jedes vierte kleine und mittlere Unternehmen in Deutschland wurde 2026 erfolgreich angegriffen – obwohl Schutz­maßnahmen vorhanden waren. Das BSI registrierte im Februar 2026 durchschnittlich 158.000 neue Schad­software-Varianten pro Tag. Klassische IT-Sicherheit reicht nicht mehr. NIS2 fordert seit Dezember 2025 ein systematisches Risiko­management. Dieser Beitrag zeigt, warum traditionelle Maßnahmen versagen und was KMU konkret ändern müssen.

25 % der KMU 2026 gehackt
158.000 neue Malware-Varianten täglich
80 % der Ransomware trifft KMU
0 Tage Übergangsfrist nach NIS2

Warum klassische IT-Sicherheit 2026 versagt

Die meisten KMU setzen auf einen Schutzansatz, der vor zehn Jahren ausreichend war: Perimeter-Firewall, signaturbasierter Virenscanner und gelegentliche Backups. Doch die Angriffs­landschaft hat sich fundamental verändert. Drei Entwicklungen machen den klassischen Ansatz wirkungslos.

Double Extortion ist Standard

Ransomware-Gruppen verschlüsseln nicht mehr nur Daten – sie stehlen sie vorher und drohen mit Veröffentlichung. Selbst ein funktionierendes Backup schützt nicht vor dem Reputations­schaden und den DSGVO-Melde­pflichten, wenn Kunden­daten im Darknet auftauchen. Das BSI stuft diese Entwicklung als eine der größten Bedrohungen für den Mittelstand ein. 80 Prozent aller gemeldeten Ransomware-Angriffe in Deutschland treffen KMU.

Cloud-Schwachstellen als Einfallstor

Die Verlagerung von Diensten in die Cloud erzeugt neue Angriffs­flächen. Falsch konfigurierte Cloud-Umgebungen, ungesicherte Remote-Zugänge und offene Schnitt­stellen gehören laut BSI zu den häufigsten Einfalls­toren. Viele KMU nutzen Microsoft 365 oder andere Cloud-Dienste, ohne die Sicherheits­konfiguration systematisch zu prüfen – etwa ob Multi-Faktor-Authentifizierung aktiviert ist oder ob Administrations­zugänge ausreichend geschützt sind.

Angriffe auf die Liefer­kette treffen indirekt

Auch wer die eigene IT gut absichert, bleibt verwundbar – über kompromittierte Dienst­leister. Managed Service Provider, Software-Zulieferer und Cloud-Anbieter werden gezielt angegriffen, weil ein einziger Einbruch Zugang zu Dutzenden Kunden­netzwerken liefert. Die Absicherung der Liefer­kette ist daher nicht optional, sondern nach NIS2 gesetzliche Pflicht.

Der teure Irrtum: „Wir sind zu klein für Angreifer“

Automatisierte Angriffs­werkzeuge unterscheiden nicht nach Unternehmens­größe. Ransomware-Gruppen scannen das Internet nach verwundbaren Systemen – wer eine offene Schwachstelle hat, wird angegriffen, egal ob 10 oder 10.000 Mitarbeiter. Gerade weil KMU selten über spezialisierte IT-Security-Teams verfügen, gelten sie als leichte Ziele.

Was NIS2 von KMU jetzt konkret verlangt

Das NIS2-Umsetzungs­gesetz trat am 6. Dezember 2025 in Kraft – ohne Übergangsfrist. Rund 29.500 Unternehmen sind direkt betroffen (ab 50 Mitarbeiter oder 10 Mio. € Umsatz in einem der 18 Sektoren). Doch auch kleinere KMU spüren den Druck: NIS2-regulierte Auftraggeber müssen die Sicherheit ihrer gesamten Liefer­kette nachweisen und geben die Anforderungen an Zulieferer weiter.

§ 30 BSIG definiert zehn Bereiche, in denen betroffene Unternehmen Maßnahmen umsetzen müssen. Die folgende Tabelle zeigt die wichtigsten Anforderungen und wie KMU sie pragmatisch adressieren können:

NIS2-Anforderung Praktische Umsetzung für KMU
Risiko­analyse IT-Assets inventarisieren, Bedrohungen bewerten, Schutz­bedarf dokumentieren
Incident Management Notfall­plan erstellen mit klaren Zuständig­keiten und Melde­ketten (24 h / 72 h / 1 Monat)
Business Continuity Backup-Konzept mit Offline-Kopien, Wiederanlauf­tests durchführen
Liefer­ketten­sicherheit Kritische Dienst­leister bewerten, Sicherheits­klauseln in Verträgen verankern
Schwachstellen­management Regelmäßige Schwachstellen­scans durchführen, Patches priorisiert einspielen
Zugangs­kontrolle Multi-Faktor-Authentifizierung für alle kritischen Systeme, Least-Privilege-Prinzip

Sechs Sofort­maßnahmen für mehr Cyber-Resilienz

Cyber-Resilienz bedeutet nicht nur Schutz vor Angriffen, sondern auch die Fähig­keit, nach einem erfolgreichen Angriff schnell wieder handlungs­fähig zu werden. Die folgenden Maßnahmen lassen sich ohne große Budgets umsetzen und adressieren die häufigsten Schwach­stellen:

1. Multi-Faktor-Authentifizierung flächen­deckend aktivieren

MFA ist die wirksamste Einzel­maßnahme gegen kompromittierte Zugänge – und nach NIS2 Pflicht. Aktivieren Sie MFA für alle E-Mail-Konten, VPN-Zugänge, Cloud-Dienste und Administrations­ober­flächen. Die meisten Anbieter (Microsoft 365, Google Workspace) bieten MFA kostenlos an. Ein kompromittiertes Passwort allein reicht dann nicht mehr aus, um in Ihre Systeme einzudringen.

2. Schwachstellen­scans automatisieren

Das BSI verzeichnete 2025 durchschnittlich 119 neue Sicherheits­lücken pro Tag – ein Anstieg von 24 Prozent. Manuelles Patch-Management kann mit diesem Tempo nicht mithalten. Automatisierte externe Schwachstellen­scans identifizieren offene Flanken, bevor Angreifer sie finden. Planen Sie mindestens monatliche Scans für internet­exponierte Systeme.

3. Offline-Backups einführen

Online-Backups werden bei Ransomware-Angriffen gezielt mitverschlüsselt. Die 3-2-1-Regel bleibt der Standard: drei Kopien auf zwei verschiedenen Medien, davon eine physisch getrennt und offline. Testen Sie die Wiederherstellung vierteljhrlich – ein Backup, das sich nicht wiederherstellen lässt, ist wertlos.

4. Notfall­plan erstellen und üben

NIS2 verlangt strukturiertes Incident Management mit klaren Melde­fristen: 24-Stunden-Frühwarnung an das BSI, 72-Stunden-Bericht mit erster Bewertung, Abschluss­bericht innerhalb eines Monats. Erstellen Sie einen IT-Notfall­plan mit Ansprech­partnern, Eskalations­stufen und Kommunikations­vorlagen – und üben Sie ihn mindestens einmal jährlich.

5. Mitarbeiter regelmäßig schulen

Phishing bleibt der häufigste initiale Angriffsvektor. KI-generierte Phishing-Mails sind inzwischen kaum noch von legitimen Nachrichten zu unterscheiden. Regelmäßige Awareness-Schulungen – idealerweise mit simulierten Phishing-Kampagnen – senken die Erfolgs­quote solcher Angriffe nachweislich. NIS2 macht Cybersecurity-Schulungen für die Geschäfts­leitung verpflichtend.

6. Sicherheits­niveau dokumentieren

Ein ISMS nach ISO 27001 systematisiert alle Sicherheits­maßnahmen und schafft den Rahmen, den NIS2 verlangt. Für KMU, die noch kein ISMS betreiben, bietet ein schritt­weiser Aufbau den wirtschaftlichsten Weg zur Compliance. Gleichzeitig fordern immer mehr Auftraggeber von ihren Zulieferern dokumentierte Sicherheits­nachweise – eine ISO-27001-Zertifizierung wird zum Wettbewerbs­vorteil.

Sofort-Checkliste: Cyber-Resilienz für KMU

  • MFA für alle E-Mail-Konten, VPN-Zugänge und Cloud-Dienste aktiviert
  • Externer Schwachstellen­scan durchgeführt und Ergebnisse bewertet
  • Offline-Backup vorhanden und Wieder­herstellung getestet
  • IT-Notfall­plan mit Melde­ketten und BSI-Fristen dokumentiert
  • Phishing-Awareness-Schulung für alle Mitarbeiter durchgeführt
  • Kritische Dienst­leister auf Sicherheits­nachweise geprüft
  • Patch-Management-Prozess mit klaren Fristen definiert
  • Verantwort­liche Person für IT-Sicherheit benannt

Geschäftsführer haften persönlich

§ 38 BSIG stellt klar: Die Geschäfts­leitung muss die Umsetzung der Risiko­management­maßnahmen über­wachen und billigen. Wer seine Sorg­falts­pflicht verletzt, haftet mit dem Privat­vermögen. Die Bußgelder reichen je nach Einstufung bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahres­umsatzes.

Fazit: Resilienz statt Illusion

Die Frage ist nicht mehr, ob Ihr Unternehmen angegriffen wird, sondern wann – und wie gut Sie darauf vorbereitet sind. Die Zahlen für 2026 zeigen unmissverständlich, dass klassische Perimeter-Sicherheit allein nicht mehr schützt. NIS2 setzt den rechtlichen Rahmen, doch unabhängig von der Gesetz­gebung ist ein systematischer Ansatz zur Cyber-Resilienz wirtschaftlich sinnvoll: Die durchschnittlichen Kosten eines erfolgreichen Ransomware-Angriffs übersteigen die Investition in präventive Maßnahmen um ein Viel­faches.

Beginnen Sie mit den sechs Sofort­maßnahmen. Lassen Sie Ihre extern erreichbaren Systeme scannen. Und stellen Sie sicher, dass Ihr Unternehmen nicht nur geschützt, sondern auch widerstands­fähig ist – denn genau das bedeutet Cyber-Resilienz.

Wie resilient ist Ihr Unternehmen?

TSMONDO unterstützt KMU beim Aufbau einer NIS2-konformen Cyber-Resilienz-Strategie – von der Schwachstellen­analyse über das ISMS bis zum Notfall­plan. Starten Sie mit einem kostenfreien Erstgespräch.

TS
Thorsten Schmitz-Hübsch
IT-Security Consultant & Geschäftsführer, TSMONDO UG – Münster

NIS-2 jetzt umsetzen — mit klarem Fahrplan

Zwei nächste Schritte für Ihre NIS-2-Umsetzung:

NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.

NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.

Weiterlesen

Thorsten Schmitz-Hübsch, Gründer der TSMONDO UG und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO UG und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.