6 von 10 Handwerksbetrieben betroffen: Die stille Cyber-Krise, die Handwerk, Mittelstand und Industrie gleichermaßen trifft
Ein Elektrobetrieb mit zwölf Mitarbeitern öffnet montags früh das System für die Auftragsplanung – und findet stattdessen eine Lösegeldforderung. Kein Einzelfall, sondern statistischer Normalfall: Nach dem aktuellen Hiscox Cyber Readiness Report 2026 wurden 31 Prozent der deutschen kleinen und mittleren Unternehmen im laufenden Jahr Opfer eines Cyberangriffs. Von den Betroffenen sah jedes dritte Unternehmen – 33 Prozent – seine Zahlungsfähigkeit oder gar seine Existenz erheblich gefährdet. Das ist keine abstrakte IT-Meldung mehr, das ist eine Frage des Überlebens für Betriebe, die oft nie gedacht hätten, für Kriminelle überhaupt interessant zu sein.
Die Zahlen, die aufrütteln sollten
Der Gesamtschaden für die deutsche Wirtschaft durch Cyberkriminalität liegt nach Berechnungen des Digitalverbands Bitkom zwischen 211 und 270,8 Milliarden Euro pro Jahr – Datendiebstahl, Industriespionage und Sabotage zusammengenommen. Der aktuelle BSI-Lagebericht unterlegt diese Zahl mit technischen Fakten, die zeigen, warum kein Betrieb dauerhaft sicher sein kann: Täglich entstehen rund 280.000 neue Schadprogrammvarianten, größtenteils automatisiert erzeugt durch sogenannte Packer- und Polymorphie-Engines, die Schadsoftware bei jeder Verbreitung leicht verändern, um Virenscanner zu umgehen. Gleichzeitig werden täglich 119 neue Sicherheitslücken bekannt – ein Anstieg von 24 Prozent gegenüber dem Vorjahr. Das BSI selbst spricht von einem "Patch-Dilemma": Bei über 43.000 neu entdeckten Schwachstellen pro Jahr kann kein Sicherheitsteam der Welt alle bewerten und schließen. Die Behörde formuliert es unmissverständlich: "Wir haben in der Tat nach wie vor unzureichend geschützte Angriffsflächen in Deutschland." Wer bei Ransomware an gezielte Angriffe auf einzelne Großkonzerne denkt, irrt: Rund 30 Prozent der Vorfälle im DACH-Raum gehen auf finanziell motivierte Ransomware-Banden wie Qilin, Akira oder LockBit zurück, die nach dem Prinzip Ransomware-as-a-Service arbeiten – Schadsoftware wird wie ein Werkzeug vermietet, an jeden, der zahlt. Ein weiteres gutes Drittel der Vorfälle entfällt auf politisch motivierten Hacktivismus, überwiegend Website-Defacements und DDoS-Attacken durch Gruppen wie NoName057(16) – auch das trifft in der Praxis regelmäßig ganz normale Firmenwebsites von Handwerksbetrieben, die mit dem eigentlichen politischen Konflikt nichts zu tun haben.
Handwerk im Fokus: die Sophos-Studie
Wie konkret es das Handwerk trifft, zeigt eine Untersuchung des IT-Sicherheitsanbieters Sophos in Zusammenarbeit mit Techconsult, durchgeführt zwischen Dezember 2025 und Januar 2026 unter 200 Handwerksbetrieben aus den Bereichen Bau, Elektro, Metallbau, Holz- und Kunststoffverarbeitung sowie Lebensmittel-, Textil- und Gesundheitshandwerk. Das Ergebnis: 60 Prozent der befragten Betriebe erlebten mindestens einen Sicherheitsvorfall innerhalb von zwölf Monaten, 23,5 Prozent davon sogar mehrfach. Nur 37,5 Prozent blieben komplett verschont. Als größte Bedrohung nannten 48 Prozent der Betriebe Phishing – also gefälschte E-Mails oder Nachrichten, die Mitarbeiter zur Preisgabe von Zugangsdaten verleiten sollen –, gefolgt von der Sorge vor IT-Ausfällen (34,5 Prozent), Datenverlust (34 Prozent), Datendiebstahl (34 Prozent) und Telefonbetrug (31,5 Prozent). Beim Schutzniveau zeigt sich ein gespaltenes Bild: 58 Prozent der Betriebe sichern ihre vernetzten Systeme immerhin durch Richtlinien, regelmäßige Updates und Zugangskontrollen ab. Aber 29 Prozent schützen nur einzelne Geräte statt des gesamten Netzwerks, und 10,5 Prozent verlassen sich schlicht auf die Werkseinstellungen ihrer Hersteller – ein Sicherheitsniveau, das gegen professionelle Angreifer keine ernsthafte Hürde darstellt.
Was ein Angriff in der Praxis anrichtet
Die wirtschaftlichen Folgen eines erfolgreichen Angriffs sind für Betriebe ohne eigene IT-Abteilung besonders schmerzhaft. Laut Hiscox-Report standen betroffene deutsche Unternehmen im Schnitt 41,7 Stunden still – deutlich länger als der globale Durchschnitt von 31,6 Stunden. Fast zwei volle Arbeitstage, in denen keine Aufträge bearbeitet, keine Angebote geschrieben, keine Maschinen gesteuert werden können, während Fixkosten und Kundentermine unbeirrt weiterlaufen. Bei einem Handwerksbetrieb mit knappen Personalressourcen bedeutet das oft: Der Chef oder die Chefin kümmert sich tagelang um nichts anderes mehr als die Wiederherstellung der Systeme, während das eigentliche Geschäft stillsteht.
Ransomware: zahlen oder nicht zahlen
Wird ein Betrieb tatsächlich Opfer einer Ransomware-Attacke – bei der Daten verschlüsselt und erst gegen Lösegeld wieder freigegeben werden –, stellt sich die bittere Frage, ob gezahlt werden soll. Der siebte jährliche "State of Ransomware"-Report von Sophos, für den das Marktforschungsunternehmen Vanson Bourne im ersten Quartal 2026 insgesamt 139 deutsche IT- und Sicherheitsverantwortliche befragte, die in den vorangegangenen zwölf Monaten selbst betroffen waren, liefert dazu belastbare Zahlen: 45 Prozent der betroffenen deutschen Unternehmen zahlten im vergangenen Jahr tatsächlich Lösegeld und erhielten daraufhin ihre Daten zurück – ein spürbarer Rückgang gegenüber 63 Prozent im Vorjahr. Auch die geforderten Summen sinken: Die durchschnittliche Lösegeldforderung fiel innerhalb eines Jahres von 600.000 auf 400.000 US-Dollar. Bemerkenswert ist die wachsende Gegenbewegung: 61 Prozent der betroffenen Unternehmen konnten ihre Daten stattdessen aus eigenen Backups wiederherstellen, ganz ohne eine müde Zahlung an Kriminelle zu leisten. Das zeigt deutlich, wohin die wirksamste Investition fließen sollte – nicht in die Hoffnung auf Verhandlungsgeschick mit Erpressern, sondern in funktionierende, regelmäßig getestete Datensicherungen.
Die Versicherungslücke
Angesichts dieser Risiken wäre eine Cyberversicherung eigentlich naheliegend – und der Markt wächst tatsächlich rasant: Die Zahl der Policen in Deutschland stieg von rund 45.000 im Jahr 2018 auf etwa 155.000 im Jahr 2021, die Prämieneinnahmen der Versicherer im gleichen Zeitraum von rund 47 auf 160 Millionen Euro. Trotzdem bleibt der Großteil der Cyberrisiken gerade bei kleinen und mittleren Betrieben unversichert. Zwei Gründe dominieren: Zum einen unterschätzen viele Unternehmen ihr eigenes Risiko schlicht – "uns trifft das schon nicht" ist die verbreitetste Fehleinschätzung im Mittelstand. Zum anderen verlangen Versicherer inzwischen vorgelagerte Sicherheitsprüfungen, bevor sie überhaupt eine Police anbieten – wer keine Mindeststandards bei Backups, Zugangskontrollen und Systemaktualisierungen nachweisen kann, bekommt schwerer oder nur zu deutlich schlechteren Konditionen Versicherungsschutz. Die Investitionszahlen aus dem Hiscox-Report bestätigen das strukturelle Problem: 58 Prozent der Unternehmen geben jährlich weniger als etwa 8.700 Euro für Cybersicherheit aus, 12 Prozent investieren überhaupt nichts. Wer nicht investiert, bekommt schwerer eine Versicherung – und steht im Schadensfall doppelt ungeschützt da.
NIS2: neue Pflichten, neue Haftung
Was die Lage zusätzlich verschärft: Ab 2026 wird ein deutlich größerer Kreis von Betrieben gesetzlich zur Cybersicherheit verpflichtet. Mit der EU-Richtlinie NIS2 und ihrer nationalen Umsetzung fallen schätzungsweise 29.000 zusätzliche Unternehmen in Deutschland unter verschärfte Sicherheitspflichten – ein massiver Anstieg gegenüber den bislang rund 4.500 Betrieben, die unter die Vorgängerregelung NIS1 fielen. Betroffen sind Unternehmen ab 50 Mitarbeitern oder mit einem Jahresumsatz ab 10 Millionen Euro, also ein erheblicher Teil des klassischen Mittelstands und der Industriezulieferer. Die Pflichten sind konkret und mit echtem Aufwand verbunden: eine dokumentierte Risikoanalyse, regelmäßige Schulungen für das Personal, Multi-Faktor-Authentifizierung, Verschlüsselung, funktionierende Backup-Konzepte und ausgearbeitete Notfallpläne. Wer einen Sicherheitsvorfall erleidet, muss innerhalb von 24 Stunden eine Erstmeldung abgeben und innerhalb von 72 Stunden einen detaillierten Bericht nachreichen. Bei Verstößen drohen Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher liegt. Neu und für viele Geschäftsführer überraschend: Die persönliche Haftung der Geschäftsführung wurde ausdrücklich eingeführt. Wer als Inhaber oder Geschäftsführer eines betroffenen Mittelstandsbetriebs bislang dachte, IT-Sicherheit sei "Sache der IT-Abteilung", wird künftig persönlich in der Verantwortung stehen.
Was jetzt zu tun ist
Aus all diesen Zahlen lässt sich eine klare Prioritätenliste ableiten, die sich auch ohne große IT-Abteilung umsetzen lässt: An erster Stelle steht ein funktionierendes, regelmäßig getestetes Backup-Konzept, das im Ernstfall eine Wiederherstellung ohne Lösegeldzahlung ermöglicht – genau das, was 61 Prozent der erfolgreich wiederhergestellten Unternehmen im Sophos-Report gerettet hat. Danach folgen Multi-Faktor-Authentifizierung für alle wichtigen Zugänge, ein konsequentes Patch-Management für Systeme und Software, sowie regelmäßige, praxisnahe Schulungen der Mitarbeiter zum Erkennen von Phishing-Versuchen – immerhin die von Handwerksbetrieben selbst am häufigsten genannte Hauptbedrohung. Wer mehr als 50 Mitarbeiter beschäftigt oder über 10 Millionen Euro Jahresumsatz macht, sollte zudem umgehend prüfen, ob NIS2 greift, denn die Übergangsfristen laufen. Und wer noch keine Cyberversicherung hat, sollte nicht länger warten, bis die eigenen Sicherheitsstandards ohnehin nachgebessert werden müssen, um überhaupt versicherbar zu sein. Die gute Nachricht in all diesen Zahlen: Wer die naheliegendsten Basismaßnahmen umsetzt, senkt das eigene Risiko drastisch – die Kriminellen suchen sich in aller Regel das leichteste Ziel, nicht das bestgeschützte.
Quellen:
- Hiscox Cyber Readiness Report 2026: Jedes dritte betroffene KMU sieht Existenz bedroht (cash-online.de)
- Bitkom-Studie 2026: Bis zu 270,8 Milliarden Euro Schaden durch Cyberangriffe (vinspire.tech)
- BSI-Lagebericht 2025: Die Lage der IT-Sicherheit in Deutschland (shattered.io)
- Deutsche KMUs: Jeder 6. Handwerksbetrieb erlitt einen Cyberangriff – Sophos/Techconsult-Studie (b2b-cyber-security.de)
- 45 Prozent der betroffenen Unternehmen in Deutschland zahlten Lösegeld – Sophos State of Ransomware Report (netzpalaver.de)
- Cyberversicherung: Der Markt boomt, der Mittelstand bleibt ungeschützt (drweb.de)
- NIS2-Pflicht im Mittelstand 2026 (team-data.de)
Adrian Kempf
Redakteur für Unternehmenskommunikation, Grafik- und Mediengestalter, Kirchzarten im Dreisamtal
Nutzungs- und Zitatgenehmigung
Die vollständige oder auszugsweise Wiedergabe dieses Textes ist mit Quellenangabe gestattet. Bitte verwenden Sie als Quellenangabe: „Adrian Kempf, branchenvisuell"
Der Text darf weitergeleitet, veröffentlicht, in sozialen Medien geteilt oder als Aushang verwendet werden.
Redaktionelle Kürzungen sind zulässig, sofern Sinn und Aussage des Textes nicht verfälscht werden.
Diese Nutzungsgenehmigung gilt für die auf branchenvisuell.de veröffentlichten Fachbeiträge.
Individuell beauftragte Texte unterliegen gesondert vereinbarten Nutzungsrechten.
© Adrian Kempf, branchenvisuell – Kirchzarten im Dreisamtal
https://branchenvisuell.de

