Analyse · Cybersecurity

7 Min. Lesezeit

Trügerische Sicherheit: Warum der Mittelstand seine Cyber-Abwehr überschätzt

400 Geschäftsführer befragt, 273 Pentests ausgewertet – das Ergebnis ist ernüchternd: Mittelständische Unternehmen bewerten ihre IT-Sicherheit durchgehend ein bis zwei Reifegradstufen höher, als objektive Prüfungen bestätigen. Gleichzeitig stieg die Zahl der Cyber-Erpressungen in Deutschland um 91 Prozent. Dieser Artikel zeigt die fünf häufigsten Schwachstellen – und was Sie konkret dagegen tun können.

81,8 %
Schwachstelle Authentifizierung
+91 %
Anstieg Cyber-Erpressung
1.345
Angriffe pro Woche je Unternehmen
289 Mrd.
Euro Gesamtschaden jährlich

Die PwC-Studie: Selbstbild vs. Realität

Die PwC-Studie „Trügerische Sicherheit" von 2026 hat 400 Führungskräfte aus mittelständischen Unternehmen zu ihrer Cybersicherheit befragt und die Antworten mit objektiven Reifegradanalysen verglichen. Das Ergebnis: Die Selbsteinschätzungen fallen durchgehend um ein bis zwei Stufen höher aus als die tatsächlich gemessenen Werte.

Diese Diskrepanz ist kein harmloses Imageproblem. Wer glaubt, gut aufgestellt zu sein, investiert weniger, schiebt Maßnahmen auf und erkennt Angriffe später. Vor dem Hintergrund von 1.345 Cyberangriffen pro Organisation und Woche – einem Plus von 11 Prozent gegenüber dem Vorjahr – ist das brandgefährlich.

Warum Angreifer gezielt KMU wählen

Mittelständische Unternehmen sind groß genug für lohnende Lösegeldforderungen, aber häufig unzureichend geschützt. 87 Prozent aller deutschen Unternehmen wurden in den letzten zwölf Monaten Opfer eines Angriffs. Die Zahl der bekannten Opfer von Cyber-Erpressung stieg gegenüber dem Vorjahr um 91 Prozent.

Fünf strukturelle Schwachstellen aus 273 Pentests

Der Cyber-Risikocheck 2026 von Trufflepig IT-Forensics hat 273 reale Angriffssimulationen in DACH-Unternehmen ausgewertet. Die fünf häufigsten Schwachstellen betreffen keine exotischen Systeme, sondern grundlegende Sicherheitsmaßnahmen:

1. Authentifizierung – 81,8 Prozent betroffen

Die mit Abstand größte Schwachstelle: schwache oder fehlende Multi-Faktor-Authentifizierung, wiederverwendete Passwörter und fehlende Richtlinien zur Passwortkomplexität. Klassische Passwörter bleiben ein zentrales Einfallstor – besonders in Kombination mit KI-gestütztem Phishing, das 2026 um das 14-Fache zugenommen hat. NIS2 fordert MFA explizit – und phishing-resistente Verfahren wie FIDO2 bieten einen deutlich besseren Schutz als SMS-TANs oder App-basierte Codes.

2. Überhöhte Endgeräte-Rechte – 66,7 Prozent betroffen

Zwei von drei Unternehmen administrieren Endgeräte mit zu hohen Rechten. Lokale Admin-Konten, die auf allen Geräten dasselbe Passwort nutzen, sind für Angreifer ein Sprungbrett ins gesamte Netzwerk. Die Lösung: Least-Privilege-Prinzip konsequent umsetzen, lokale Admin-Rechte entziehen und Privileged Access Management (PAM) einführen.

3. Fehlendes Logging und SIEM – 62,1 Prozent betroffen

Ohne zentrale Protokollierung fliegen Angriffe nicht auf. In fast zwei Dritteln der geprüften Unternehmen fehlt ein funktionierendes Security Information and Event Management (SIEM) oder zumindest ein zentrales Log-Management. Wer nicht sieht, was in seinem Netzwerk passiert, kann weder Angriffe erkennen noch die NIS2-Meldepflichten innerhalb von 24 Stunden erfüllen.

4. Mangelnde Incident Response – 56,1 Prozent betroffen

Mehr als jedes zweite Unternehmen hat keinen getesteten Notfallplan für Cyberangriffe. Im Ernstfall kostet jede Stunde ohne klare Abläufe Geld und Daten. Ein Incident-Response-Plan nach NIS2 definiert Rollen, Kommunikationswege und Eskalationsstufen – und muss regelmäßig geübt werden.

5. Unzureichende Netzwerksegmentierung – 47,0 Prozent betroffen

Fast die Hälfte der Unternehmen betreibt flache Netzwerke ohne Segmentierung. Hat ein Angreifer einmal Fuß gefasst, kann er sich ungehindert lateral bewegen – vom Empfangs-PC bis zum Datenbankserver. Netzwerksegmentierung begrenzt den Schaden und ist ein zentraler Baustein jeder Zero-Trust-Architektur.

NIS2 macht Handeln zur Pflicht

Seit Dezember 2025 gilt das NIS2-Umsetzungsgesetz (NIS2UmsuCG). Rund 29.500 Unternehmen in Deutschland müssen seitdem Risikomanagementmaßnahmen in zehn Bereichen umsetzen – darunter genau die fünf Punkte, die der Cyber-Risikocheck als größte Schwachstellen identifiziert hat. Die Registrierungsfrist beim BSI ist bereits im März 2026 abgelaufen, doch verspätete Registrierungen sind weiterhin möglich. Werkzeuge wie der NIS2 Manager helfen, die Anforderungen systematisch abzuarbeiten.

Die persönliche Haftung der Geschäftsleitung

Nach §38 BSIG haften Geschäftsführer und Vorstände persönlich für die Umsetzung der NIS2-Anforderungen. Ein „Das hat die IT-Abteilung nicht gemacht" schützt nicht. Wer die Selbsteinschätzung nicht durch externe Prüfungen untermauert, riskiert neben dem Cyberangriff auch persönliche Haftungsansprüche.

Was Sie jetzt konkret tun sollten

Die gute Nachricht: Alle fünf Schwachstellen lassen sich mit verhältnismäßigem Aufwand adressieren. Diese Maßnahmen haben den größten Hebel:

Fazit: Vertrauen ist gut, Prüfen ist Pflicht

Die PwC-Studie und der Cyber-Risikocheck zeigen dasselbe Bild: Der deutsche Mittelstand fühlt sich sicherer, als er ist. In einer Zeit, in der KI-gestütztes Phishing um das 14-Fache gestiegen ist und Ransomware-Gruppen gezielt KMU angreifen, kann diese Lücke zwischen Selbstbild und Realität existenzbedrohend sein. NIS2 macht systematische IT-Sicherheit zur gesetzlichen Pflicht – aber auch ohne Regulierung ist der wirtschaftliche Anreiz eindeutig: Prävention kostet einen Bruchteil dessen, was ein erfolgreicher Angriff verursacht.

Wie sicher ist Ihr Unternehmen wirklich?

Finden Sie es heraus – mit einem externen Schwachstellenscan oder einer persönlichen Beratung durch TSMONDO. Wir prüfen Ihre Angriffsfläche, identifizieren die kritischen Lücken und zeigen, wie Sie NIS2-konform werden.

Beratung anfragen
TS
Thorsten Schmitz-Hübsch
ISO 27001 Lead Auditor & Lead Implementer, ISACA CISM – TSMONDO GmbH, Münster

Weiterlesen

Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.