31 Prozent der befragten IT-Entscheider erlebten Cybervorfälle mit spürbaren Folgen. NIS2 halten viele im Mittelstand nur mit Hilfe für machbar.
31 Prozent der Unternehmen haben in den vergangenen zwölf Monaten sicherheitsrelevante Vorfälle mit spürbaren Auswirkungen erlebt. Dazu zählen Betriebsunterbrechungen, Produktionsstillstände, Datenabflüsse, Manipulationen von Prozessen oder Produkten sowie Erpressungsversuche. Das zeigt die IT-Sicherheitsumfrage 2026 des eco – Verband der Internetwirtschaft. Befragt wurden 100 IT-Sicherheitsexperten zwischen September und Dezember 2025, online und auf Veranstaltungen. Durchgeführt hat die Umfrage die Kompetenzgruppe Sicherheit des Verbands.
Neue Muster und höheres Volumen
Bei 42 Prozent der Befragten haben relevante Cybersicherheitsvorfälle im Vergleich zum Vorjahr deutlich oder eher zugenommen. 28 Prozent berichten von neuartigen Angriffsmustern, 29 Prozent von bekannten Mustern in höherem Volumen. Die größte Bedrohung geht aus Sicht der Befragten weiterhin von Cyberkriminellen aus.
Zugleich sehen drei Viertel der Befragten Verbesserungen im eigenen Umgang mit Vorfällen, fast die Hälfte stellt deutliche Fortschritte gegenüber dem Stand vor ein bis zwei Jahren fest. Als besonders wirksam nennen sie Schulungen der Beschäftigten, die Modernisierung der Sicherheitsinfrastruktur, Security Operations Center, klare Zuständigkeiten und Incident-Response-Pläne.
NIS2 im Mittelstand nur mit externer Hilfe
Die NIS2-Richtlinie, das KRITIS-Dachgesetz und weitere Vorgaben verlangen, Cybersicherheit organisatorisch stärker zu verankern. Als besonders herausfordernd bewerten die Befragten Nachweispflichten, Audits, Meldeprozesse und das Risikomanagement. Knapp die Hälfte hält die Umsetzung von NIS2 im Mittelstand nur mit externer Unterstützung für machbar.
„Gerade der Mittelstand hat oft weder das Budget noch die personellen Ressourcen, um mit wachsenden regulatorischen und technischen Anforderungen Schritt zu halten.“
Norbert Pohlmann, Vorstand IT-Sicherheit bei eco
Cybervorfälle: Erwartungen an das BSI
Vom Bundesamt für Sicherheit in der Informationstechnik (BSI) erwarten die Unternehmen vor allem Orientierung, praxistaugliche Standards, zentral bereitgestellte Informationen zur Bedrohungslage und verlässliche Formate für den Austausch. Eine rein kontrollierende oder sanktionierende Rolle der Behörde reicht aus Sicht vieler Befragter nicht aus.
(red/eco)