Jeder neunte Internetnutzer in Deutschland (11 Prozent) wurde 2025 Opfer von Cyberkriminalität. Die Zahl stammt aus dem Cybersicherheitsmonitor 2026, den das BSI und die Polizeiliche Kriminalprävention der Länder und des Bundes (ProPK) am 11. Mai 2026 veröffentlicht haben. Mindestens einmal im Leben betroffen war bereits jeder vierte Befragte (27 Prozent).
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenFür Unternehmen folgt aus den Zahlen eine unbequeme Frage: Wie viele Ihrer Mitarbeiter haben 2025 eine verdächtige E-Mail bekommen, ein gehacktes Konto gemeldet oder privat einen Phishing-Versuch erlebt? Die BSI-Zahlen messen das Privatleben, die Folgen reichen aber bis in die Unternehmens-IT.
Das Wichtigste in Kürze
- 11 Prozent der Internetnutzer waren 2025 Opfer von Cyberkriminalität
- 27 Prozent waren schon einmal in ihrem Leben betroffen
- Onlineshopping-Betrug ist mit 22 Prozent das häufigste Delikt
- Grundlage ist eine repräsentative Befragung von 3.060 Personen ab 16 Jahren im Januar 2026
Onlineshopping-Betrug an der Spitze

Unter den Betroffenen liegt Onlineshopping-Betrug mit 22 Prozent klar vorn. Auf Platz zwei folgt der unberechtigte Fremdzugriff auf Onlinekonten mit 14 Prozent, danach kommen Onlinebanking-Betrug mit 13 Prozent und Phishing-Angriffe mit 12 Prozent.
Die repräsentative Befragung des BSI erfasste im Januar 2026 bundesweit 3.060 Personen ab 16 Jahren. Die Erhebung ist Teil der jährlichen Bürgerbefragung, die ProPK und BSI gemeinsam durchführen.
Betrug beim Einkauf im Netz liegt klar an der Spitze, acht Punkte vor dem Fremdzugriff.
Unberechtigte Dritte verschaffen sich Zugang zu Onlinekonten der Betroffenen.
Betrug rund um das Onlinebanking folgt knapp dahinter auf Platz drei.
Gefälschte Nachrichten, die Zugangsdaten abgreifen sollen, schließen die Spitzengruppe ab.
Wer reagiert, wenn der Vorfall da ist

Nach einem Angriff erstatten 32 Prozent der Betroffenen Anzeige bei der Polizei, 35 Prozent wenden sich an den Betreiber des genutzten Dienstes. Rund ein Drittel bleibt untätig.
Für Unternehmen zählt die Folge: Wird ein Mitarbeiter privat gehackt, ist oft auch sein Firmenkonto in Gefahr. Wiederverwendete Passwörter, gleiche E-Mail-Adressen und identische Sicherheitsfragen schlagen die typischen Brücken zwischen privaten und geschäftlichen Konten.
Was Plattner und Hinz fordern

BSI-Präsidentin Claudia Plattner zieht aus den Zahlen eine klare Konsequenz: Cybersicherheit müsse im Alltag „einfacher, präsenter und verständlicher werden“. Ausdrücklich verlangt sie mehr Hersteller-Verantwortung: Sichere Produkte und Dienste sollen Standard sein, keine Premium-Option.
Stefanie Hinz, Vorsitzende der ProPK, betont, gefälschte E-Mails und Betrug beim Onlineeinkauf seien längst in der Mitte der Gesellschaft angekommen. BSI und ProPK verlangen damit Bewegung auf zwei Seiten: mehr Aufklärung bei den Nutzern und mehr Sicherheit ab Werk bei den Anbietern.
Wenn elf Prozent der Internetnutzer im Jahr Opfer werden, ist das kein Randphänomen mehr. Jede Firmen-IT sollte annehmen, dass mindestens jeder zehnte Mitarbeiter einen Phishing-Vorfall hinter sich hat. Auf diese Realität müssen Schulungen und Zugangsregeln zugeschnitten sein.
Markus Seyfferth, Chefredakteur Dr. Web
Was Mittelständler daraus mitnehmen

Awareness-Schulungen sollten Mittelständler realistisch planen. Überträgt man die 11 Prozent auf die Belegschaft, hat rechnerisch jeder neunte Mitarbeiter 2025 einen Angriff erlebt und ist damit Risiko und Erfahrungsträger zugleich. Das Training sollte deshalb an konkreten Beispielen ansetzen.
Parallel dazu müssen die Betriebe die Verbindung zwischen privaten und beruflichen Zugängen kappen. Zwei-Faktor-Authentifizierung, ein eigenes Passwort für jedes System und ein Passwort-Manager sind dafür Pflicht. Welches Werkzeug zum Betrieb passt, hängt von Tresor-Modell, Team-Verwaltung und Lizenzkosten ab; der Vergleich der Passwort-Manager stellt die Anbieter nebeneinander.
Schließlich braucht das Unternehmen eine klare Anlaufstelle: Mitarbeiter, die einen Vorfall melden, sollen schnell Unterstützung bekommen und keine Konsequenzen fürchten müssen.
Den vollständigen Bericht stellt das BSI auf seiner Website zum Download bereit. Für Compliance-Verantwortliche und IT-Sicherheitsteams liefert er eine kompakte Bestandsaufnahme, wie oft die eigene Belegschaft privat ins Visier gerät.
Rechnerisch hat jeder neunte Mitarbeiter 2025 einen Angriff erlebt. Schulungen setzen deshalb an echten Fällen an.
Zwei-Faktor-Authentifizierung, ein eigenes Passwort je System und ein Passwort-Manager kappen die Verbindung zwischen privaten und beruflichen Konten.
Mitarbeiter, die einen Vorfall melden, bekommen schnell Unterstützung und müssen keine Konsequenzen fürchten.
FAQ: BSI-Studie 2026 zur Cyberkriminalität im Alltag

Wie viele Internetnutzer wurden 2025 Opfer von Cyberkriminalität?
Laut Cybersicherheitsmonitor 2026 von BSI und ProPK wurden 11 Prozent der Internetnutzer in Deutschland 2025 Opfer von Cyberkriminalität, also jeder neunte. Mindestens einmal im Leben betroffen war bereits jeder vierte Befragte (27 Prozent).
Welches Delikt ist laut BSI-Studie am häufigsten?
Am häufigsten ist Onlineshopping-Betrug mit 22 Prozent. Dahinter folgen der unberechtigte Fremdzugriff auf Onlinekonten mit 14 Prozent, Onlinebanking-Betrug mit 13 Prozent und Phishing-Angriffe mit 12 Prozent.
Wie reagieren Betroffene nach einem Angriff?
32 Prozent erstatten Anzeige bei der Polizei, 35 Prozent wenden sich an den Betreiber des genutzten Dienstes. Rund ein Drittel bleibt untätig.
Wer wurde für den Cybersicherheitsmonitor 2026 befragt?
Befragt wurden im Januar 2026 bundesweit 3.060 Personen ab 16 Jahren. Die repräsentative Erhebung ist Teil der jährlichen Bürgerbefragung von ProPK und BSI und erschien am 11. Mai 2026.
Was fordert das BSI von Herstellern?
BSI-Präsidentin Claudia Plattner fordert, dass sichere Produkte und Dienste Standard sind und keine Premium-Option. Insgesamt soll Cybersicherheit im Alltag einfacher, präsenter und verständlicher werden.
Was sollten Unternehmen aus der Studie ableiten?
Unternehmen sollten Awareness-Schulungen an konkreten Beispielen ausrichten und private von beruflichen Zugängen trennen, mit Zwei-Faktor-Authentifizierung, einem eigenen Passwort je System und einem Passwort-Manager. Außerdem brauchen sie eine Anlaufstelle, bei der Mitarbeiter Vorfälle ohne Angst vor Konsequenzen melden können.
Mehr Newshunger?

