CISO-Studie: 57 Prozent der Konzerne wurden bereits Opfer eines Cyberangriffs

Michael Dobler
Autor Dr. Web
Aktualisiert:
4 Min. Lesezeit
CISO-Studie: 57 Prozent der Konzerne fielen übers Endgerät — und der Mittelstand ist nicht besser dran

Was am 18. Mai veröffentlicht wurde, sollte jede Geschäftsleitung beunruhigen, die Laptops und Smartphones an Mitarbeiter ausgibt. Der Cyberresilienz-Spezialist Absolute Security hat 750 Chief Information Security Officers aus den USA und Großbritannien befragt. Das zentrale Ergebnis: 57 Prozent der Unternehmen mit mehr als 5.000 Beschäftigten wurden bereits Opfer eines Cyberangriffs, dessen Einstiegspunkt ein Laptop oder ein Smartphone war.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Wieso ist das Endgerät der bevorzugte Einstiegspunkt?

Metallschlüssel mit hellblauem Anhänger und Text
Endgeräte sind Angriffszielen Nummer eins: Sensible Daten lagern lokal, Home-Office schwächt Netzwerk-Sicherheit, jedes Gerät speichert kritische Informationen

Drei Faktoren machen Endgeräte zur attraktivsten Angriffsfläche der vergangenen zwölf Monate. Erstens wandert ein zunehmender Teil sensibler Daten in den lokalen Speicher der Mitarbeiter, weil Cloud-Synchronisation und Offline-Arbeit Standard sind. Zweitens lockern Home-Office-Setups die Netzwerk-Perimeter, die früher als Schutzwall funktioniert haben. Drittens befindet sich auf jedem Endgerät heute mindestens ein KI-Tool, das Daten an externe Server schickt, ohne dass die IT-Abteilung den vollständigen Überblick hat.

Die Studie zeigt zudem eine gefährliche Selbstüberschätzung. 80 Prozent der befragten Führungskräfte halten ihre Organisation für gut vorbereitet. Die Vorfallquote sagt etwas anderes. Wenn jedes zweite Großunternehmen bereits einmal über ein Endgerät kompromittiert wurde, ist die strategische Lücke zwischen wahrgenommener Sicherheit und realer Angriffsfläche so groß wie nie zuvor.

Was hat Shadow AI mit dem Thema zu tun?

Grüne Taste mit Aufschrift Shadow AI und Geist-Symbol, darunter grünes Smiley-Licht
Shadow AI: Mitarbeiter nutzen ohne Genehmigung KI-Tools, speisen Kundendaten in Sprachmodelle ein oder scrapen LinkedIn-Profile automatisiert

Parallel zu den Endgerät-Angriffen wächst eine zweite Bedrohung, die viele Unternehmen unterschätzen. Branchenexperten sprechen von „Shadow AI“, also dem ungenehmigten Einsatz von KI-Tools durch Mitarbeiter ohne Abstimmung mit der Rechtsabteilung. Der Mitarbeiter speist Kundendaten in ein Sprachmodell, scrapt LinkedIn-Profile mit einer KI-Schnittstelle oder lässt einen Cloud-Drive automatisiert durchsuchen.

Rechtlich sind solche Praktiken in den meisten Fällen Verstöße gegen Artikel 6 der DSGVO. Eine gültige Rechtsgrundlage fehlt schlicht, weil weder Einwilligung noch berechtigtes Interesse die Verarbeitung tragen. Die Aufsichtsbehörden weltweit verschärfen den Kurs.

In Saudi-Arabien hat die Datenaufsicht SDAIA kürzlich 48 separate Strafen wegen Verstößen gegen das dortige Datenschutzgesetz verhängt. In Deutschland sind Bußgelder bei NIS2-Verstößen mit bis zu zehn Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes belegt, und Vorstände haften persönlich.

Wer 2026 noch Endgerätesicherheit und Shadow AI als zwei getrennte Probleme behandelt, hat den eigentlichen Punkt verpasst. Die KI-Tools laufen auf genau den Geräten, die heute der bevorzugte Einstiegspunkt sind. Beides muss gemeinsam gemanagt werden, sonst rutscht das Risiko durch jede Tür gleichzeitig.

— Markus Seyfferth, Chefredakteur Dr. Web

Wie groß ist die NIS2-Lücke in Deutschland?

Aktenschrank, Karton „MITTELSTAND“, Bananenschale, Netzwerkkabel
EU-Richtlinie NIS2 seit März 2026 in Kraft: 29.500 deutsche Unternehmen müssen sich registrieren, doch erst ein Drittel hat dies abgeschlossen

Die neue EU-Richtlinie NIS2 trat am 6. März 2026 in Kraft und verpflichtet etwa 29.500 Unternehmen in Deutschland zur Registrierung beim Bundesamt für Sicherheit in der Informationstechnik. Die ernüchternde Realität: Nach Branchenschätzungen hat erst rund ein Drittel der betroffenen Firmen die Registrierung erfolgreich abgeschlossen. Wer betroffen ist und es nicht weiß, sollte heute prüfen, ob das eigene Geschäft unter die NIS2-Definition fällt. Industrie, Logistik, Handel, Gesundheitswirtschaft und Energieversorger sind die häufigsten Treffer.

Verschärft wird die Lage durch raffinierte Live-Angriffe, die selbst Multi-Faktor-Authentifizierung umgehen. Sicherheitsfirmen warnen vor Adversary-in-the-Middle-Phishing, das Sitzungstoken nach erfolgreicher MFA abfängt und parallel auf den Zielservern nutzt. Ein Microsoft-Bulletin von Anfang Mai hat eine solche Kampagne mit mehr als 35.000 betroffenen Nutzern in 13.000 Organisationen dokumentiert.

Für den Mittelstand ist das relevant, weil dieselben Angriffsmuster aktuell auch in regionalen Notfalleinsätzen auftauchen, etwa in einer Welle, über die IT-Dienstleister aus dem Raum Kassel zuletzt berichteten.

Was sollten Mittelständler diese Woche konkret prüfen?

Rostige Metallkiste mit goldenem Schlüssel im Schloss auf weißem Hintergrund
Drei Themen für IT-Sicherheitssitzungen: Endgerätestrategie mit Datensynchro, Anti-Malware-Abdeckung und fehlende Patches, sowie unternehmenseigene KI-Nutzung

Drei Punkte gehören in jede IT-Sicherheitssitzung der nächsten Tage. Zunächst die Endgerätestrategie. Welche Geräte synchronisieren welche Daten lokal, welche Anti-Malware-Lösung läuft auf wie vielen davon aktuell, und welche Geräte sind seit mehr als 30 Tagen ohne Patch-Update? Eine ehrliche Bestandsaufnahme nennt typischerweise Zahlen, die niemand hören will.

Als zweites die KI-Nutzung im Haus. Eine kurze Mitarbeiterumfrage zu den eingesetzten KI-Tools liefert oft mehr Klarheit als ein halbjähriges Audit. Wer welches Tool für welche Aufgabe nutzt, welche Daten dabei in welche Cloud fließen, und welche Tools ohne IT-Freigabe installiert wurden. Auf dieser Basis lässt sich eine pragmatische KI-Policy ableiten, die nicht jeden Workflow blockiert, aber rote Linien klar setzt.

Der dritte Punkt ist die NIS2-Pflichtprüfung. Wer noch keine Selbstauskunft beim BSI eingereicht hat, sollte das spätestens diese Woche nachholen. Eine erste Orientierung liefern die offiziellen FAQ des Bundesamts. Für die strukturelle Aufbauarbeit lohnt der Blick in den WordPress-Hosting-Vergleich, weil viele DACH-Hoster inzwischen NIS2-konforme Infrastruktur als Standardpaket anbieten, ohne dass eigene Compliance-Architektur aufgebaut werden muss.

 

4,3 187 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?

Michael Dobler
Autor
Ich bin der Herausgeber von Dr. Web. Um praxisfit zu bleiben, unterstütze ich darüber hinaus Kunden bei der digitalen Kundengewinnung und Kundenbindung. Erste eigene Gehversuche im Internet unternahm ich 1999 mit einem Kinomagazin. Nach 15 Jahren in Lohn und Brot, u.a. als Projektmanager für digitale Medien, machte ich mich schließlich Ende 2005 selbständig. Das war die beste berufliche Entscheidung meines Lebens.
872 Artikel veröffentlicht
Alle Artikel

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Newsletter

Mehr solcher Artikel?
Jetzt kostenlos abonnieren.

Jeden Dienstag die besten Artikel aus dem Dr. Web-Magazin direkt in Ihr Postfach – kein Spam, jederzeit abmeldbar.

Einmal pro Woche, kein täglicher Spam
Jederzeit mit einem Klick abmeldbar
DSGVO-konform via Brevo