Die wahren Kosten der Cybersicherheit für Unternehmen

Letzte Aktualisierung: 2 April 2026
  • Datenpannen, Ransomware und menschliches Versagen verursachen Verluste in Millionenhöhe, die die präventiven Investitionen in Cybersicherheit bei weitem übersteigen.
  • Es besteht eine zunehmende Diskrepanz zwischen den Kosten der Cyberkriminalität und den für die Sicherheit bereitgestellten Budgets, insbesondere in KMU und strategischen Sektoren.
  • Das neue Cybersicherheitsgesetz verpflichtet Tausende von Unternehmen, hohe Summen in Risikomanagement, Reaktion auf Sicherheitsvorfälle und Schulungen zu investieren.
  • Die Kosten für die Einhaltung dieser Anforderungen sind geringer als die finanziellen, rechtlichen und reputationsbezogenen Folgen eines unkontrollierten, schwerwiegenden Cybervorfalls.

Die wahren Kosten der Cybersicherheit

Die wahren Kosten der Cybersicherheit beschränken sich längst nicht mehr nur auf Antivirenlizenzen oder die Beauftragung eines IT-Spezialisten im Krisenfall. Heutzutage übersteigt das finanzielle Risiko eines Unternehmens bei einem schwerwiegenden Sicherheitsvorfall bei Weitem jede sinnvolle Investition in Schutzmaßnahmen . Daten von Versicherern, Beratungsunternehmen und öffentlichen Stellen belegen dies eindeutig.

Während die Anzahl und Komplexität von Cyberangriffen rasant zunehmen, sind viele Unternehmen weiterhin unzureichend geschützt . Knappe Budgets, unzureichende Schutzmaßnahmen und die Mentalität „Mir passiert das schon nicht“ führen dazu, dass sich der erste Vorfall als sehr kostspielig erweist. Von großen Industrie- und Energiekonzernen bis hin zu lokalen KMU wird das Missverhältnis zwischen dem eingegangenen Risiko und den tatsächlich für dessen Minderung bereitgestellten Mitteln immer deutlicher.

Die direkten Kosten von Cyberangriffen: erschreckende Zahlen

Bei der Analyse von Cyberversicherungsfällen im großen Stil wird deutlich, dass Datenschutzverletzungen und Informationslecks die häufigste Vorfallart darstellen und zudem die größten finanziellen Verluste verursachen. Die Bandbreite reicht von Fällen mit wenigen Betroffenen bis hin zu Vorfällen, die mehr als eine Million Kunden betreffen – mit allen damit verbundenen Konsequenzen wie Benachrichtigungen, Krisenmanagement, Rechtsvertretung, Strafen und Reputationsschäden.

Eine globale Studie, die auf 4.650 Versicherungsfällen in fast 90 Ländern über einen Zeitraum von zehn Jahren basiert, beziffert die durchschnittlichen Kosten eines Cyberangriffs auf rund 2,4 Millionen US-Dollar pro Vorfall. Bei einem massiven Datenleck steigen die Auswirkungen noch weiter an: Die durchschnittlichen Kosten eines Datenlecks belaufen sich auf rund 3,9 Millionen US-Dollar und umfassen technische, rechtliche, betriebliche und Reputationskosten.

Darüber hinaus sind die Auswirkungen schwerwiegender Vorfälle enorm: Nur 4 % der Vorfälle übersteigen die 10-Millionen-Dollar-Grenze, doch diese kleine Gruppe verursacht rund 91 % der gesamten registrierten Verluste. In Extremfällen erreichten einige Schadenssummen sogar 331 Millionen Dollar und verdeutlichen damit das verheerende Potenzial eines gezielten Angriffs auf eine besonders gefährdete Organisation.

Ein immer wiederkehrender Faktor ist das Fehlen angemessener Sicherheitsmaßnahmen . Rund ein Viertel der analysierten Verluste ist auf unzureichenden Schutz zurückzuführen: ungepatchte Systeme , schwache Zugriffskontrollen, mangelnde Aufsicht durch die Anbieter oder fehlende Reaktions- und Wiederherstellungspläne, die eine schnelle Wiederaufnahme des Betriebs ermöglichen.

Hauptursachen für Verluste: Dritte, menschliches Versagen und Ransomware

Die Analyse der Ursachen vieler dieser Vorfälle zeigt deutlich, dass ein erheblicher Teil der Verluste durch Datenpannen auf Lieferanten und Dritte zurückzuführen ist . Etwa die Hälfte dieser Vorfälle resultiert aus Fehlern oder Angriffen auf Partner, die Kunden- und Mitarbeiterdaten speichern oder verarbeiten. Dies erfordert eine gründliche und regelmäßige Überprüfung der Cybersicherheit entlang der gesamten Lieferkette, nicht nur innerhalb des Unternehmens selbst.

Menschliches Versagen ist nach wie vor eine häufige Ursache. Rund 24 % der Verluste durch Datenschutzverletzungen gehen auf Fahrlässigkeit oder mangelhafte Praktiken von Mitarbeitern oder Partnern zurück: das Klicken auf Links in Phishing-E-Mails, das Reagieren auf betrügerische Nachrichten, das Versenden sensibler Dokumente an den falschen Empfänger oder das Weitergeben von Zugangsdaten ohne ausreichende Sicherheitsvorkehrungen. Ein gutes Einarbeitungs- und Schulungsprogramm reduziert diese Risiken erheblich.

Unterdessen nehmen Ransomware -Angriffe weiter zu. Diese Schadsoftware verschlüsselt oder sperrt Systeme und Daten und fordert ein Lösegeld für die Wiederherstellung des Zugriffs. Oftmals wird dies mit Datendiebstahl und -veröffentlichung kombiniert, um den Druck zu erhöhen. Das Geschäftsmodell ist mittlerweile so ausgefeilt, dass Betreiber Ransomware als Dienstleistung anbieten . Sie stellen anderen Kriminellen Kits, Infrastruktur und Unterstützung gegen einen Prozentsatz des Lösegelds zur Verfügung.

Dieses Szenario macht einen gut durchdachten, getesteten und stets aktuellen Geschäftskontinuitäts- und Wiederherstellungsplan unerlässlich : robuste und isolierte Datensicherungen, klare Verfahren zur Isolierung kompromittierter Systeme, koordinierte interne und externe Kommunikation und vor allem regelmäßige Übungen , um Improvisation zu vermeiden, wenn das Unternehmen angegriffen wird.

Die Diskrepanz zwischen Risiko und Budget in der Cybersicherheit

Während Angreifer ihre Werkzeuge und Methoden stetig verbessern, hält das Budget für Schutzmaßnahmen nicht immer Schritt. In Märkten wie Spanien deuten jüngste Schätzungen darauf hin, dass die Kosten der Cyberkriminalität bis 2028 um bis zu 148 % steigen und rund 69.000 Milliarden Euro erreichen könnten. Das Budget für Cybersicherheit wächst jedoch jährlich nur um knapp 6 %, wodurch eine zunehmend besorgniserregende Diskrepanz zwischen dem angenommenen Risiko und dem tatsächlichen Schutzniveau entsteht.

Diese Situation ist besonders kritisch in strategischen Sektoren , wo Betriebsunterbrechungen nicht nur wirtschaftliche Verluste verursachen, sondern auch die Sicherheit, die Versorgung und die Grundversorgung eines Landes beeinträchtigen. Im vergangenen Jahr entfiel etwa ein Viertel der registrierten Angriffe auf das verarbeitende Gewerbe, gefolgt vom Energie- und Versorgungssektor sowie dem Transportwesen, das ebenfalls einen erheblichen Anteil der Vorfälle zu verzeichnen hatte.

  5 wichtige Verschlüsselungsmethoden zum Schutz Ihrer Daten

Hochkarätige Fälle wie der Cyberangriff auf einen großen britischen Automobilhersteller, der als einer der kostspieligsten in Großbritannien gilt, machen deutlich, dass ein einziger Vorfall die Produktion lahmlegen, Lieferketten unterbrechen, den Ruf schädigen und zu Entschädigungsforderungen in Millionenhöhe führen kann.

Trotz dieser vielversprechenden Aussichten weisen viele Organisationen nach wie vor einen niedrigen Reifegrad im Bereich Cybersicherheit auf. Jüngste Berichte zeigen, dass nur ein kleiner Teil der Unternehmen, etwa 2 %, eine umfassende Strategie zur Cyberresilienz implementiert hat – also einen ganzheitlichen Ansatz, der nicht nur Angriffe verhindern, sondern auch deren Abwehr und eine schnelle und kontrollierte Erholung gewährleisten soll.

Die gute Nachricht ist, dass die große Mehrheit der Führungskräfte die Notwendigkeit erkannt hat, diesen Bereich zu stärken. Mehr als drei Viertel der Unternehmen planen kurzfristig höhere Budgets für Cybersicherheit , und viele planen sogar zweistellige Steigerungsraten, da ihnen bewusst ist, dass ein weiteres Aufschieben dieser Investitionen die Kosten in Zukunft nur in die Höhe treiben wird.

Digitalisierung, Vernetzung und eine neue Angriffsfläche

Die digitale Transformation hat die Arbeitsprozesse in so unterschiedlichen Branchen wie Rettungsdiensten, Logistik, Infrastrukturinstandhaltung und Verteidigung revolutioniert. Vernetzte Mobilgeräte und Laptops ermöglichen den Zugriff auf Echtzeitinformationen, optimieren Routen, koordinieren Teams und reduzieren Ausfallzeiten. Gleichzeitig erweitert diese Vernetzung jedoch auch das Betätigungsfeld für Angreifer . Die digitale Transformation erfordert daher spezifische Maßnahmen, um eine Vervielfachung des Risikos zu vermeiden.

In abgelegenen oder Außendienstumgebungen, wo die direkte Aufsicht durch das IT-Team eingeschränkt oder nicht vorhanden ist, vervielfachen sich die Risiken: unbefugter Zugriff auf Unternehmenssysteme, Verlust oder Diebstahl von Geräten mit sensiblen Daten, Verbindungen zu ungesicherten WLAN-Netzwerken und die Nutzung unkontrollierter Anwendungen. All dies schafft ideale Bedingungen dafür, dass sich eine scheinbar geringfügige Sicherheitslücke zu einem schwerwiegenden Problem ausweitet.

Robuste Geräte (tragbare Laptops und Tablets), die in diesen Branchen eingesetzt werden, sind für den Betrieb unter extremen Bedingungen konzipiert und bieten fortschrittliche Konnektivität, ob 4G LTE oder 5G, selbst in abgelegenen Gebieten. Mehr Konnektivität ohne eine angemessene Sicherheitsstrategie birgt jedoch ein hohes Gefahrenpotenzial: mehr Angriffspunkte, mehr zu patchende Geräte und mehr zu verwaltende Identitäten.

Um diese Risiken zu minimieren, ist ein mehrschichtiger, auf Endpunkte ausgerichteter Schutzansatz sinnvoll: Hardware mit erweiterten Sicherheitsfunktionen ab Firmware-Ebene, Betriebssysteme, die mit standardmäßigen Sicherheitsprinzipien konfiguriert sind, robuste Identitätskontrollen (wie z. B. Multi-Faktor-Authentifizierung), vollständige Festplatten- und Kommunikationsverschlüsselung sowie Überwachungstools , die die Erkennung verdächtiger Aktivitäten in Echtzeit ermöglichen.

Auf dieser Grundlage ist es ratsam, zusätzliche Sicherheitsmaßnahmen einzuführen, wie beispielsweise die systematische Nutzung sicherer VPNs für den Fernzugriff, strenge Richtlinien für die Verwaltung von Software- und Firmware-Updates (um zu vermeiden, dass bekannte Sicherheitslücken ungenutzt bleiben) und Notfallpläne, die den spezifischen Kontext der Feldarbeit berücksichtigen.

Cyberrisiken messen und Investitionen priorisieren

Eine der größten Herausforderungen für viele Unternehmen besteht darin, von intuitiven oder auf allgemeinen Ängsten basierenden Entscheidungen zu einem quantitativen Ansatz im Cyberrisikomanagement überzugehen . Die meisten Führungskräfte sind sich einig, dass die Messung von Cyberrisiken entscheidend sein wird, um zu entscheiden, wo Mittel eingesetzt werden, welche Projekte Priorität haben und welche Kontrollmaßnahmen am kosteneffektivsten zur Risikominderung beitragen.

Allerdings berichtet nur eine Minderheit der Organisationen, ihre Ressourcen tatsächlich auf die Bereiche mit dem höchsten Risiko auszurichten. Zu den häufigsten Hindernissen zählen die Unsicherheit über das wahre Ausmaß der Bedrohungen , ein Mangel an verlässlichen Daten, Schwierigkeiten bei der Umwandlung dieser Informationen in verständliche Kennzahlen für Unternehmen sowie das Misstrauen gegenüber verfügbaren Quantifizierungsmodellen.

Trotzdem gewinnt die Anwendung von Finanzfolgenabschätzungen für verschiedene Arten von Vorfällen zunehmend an Bedeutung. Diese Lösungen helfen beispielsweise dabei, die Kosten eines längeren Ausfalls eines kritischen Systems oder die Auswirkungen eines massiven Kundendatenlecks je nach Branche, geltenden Vorschriften und der Reaktionsfähigkeit des Unternehmens abzuschätzen.

Neben Großkonzernen könnten auch KMU von einfacheren Ansätzen zur Quantifizierung dieser Risiken profitieren , und sei es nur, um die potenziellen Verluste mit den aktuellen Ausgaben für Schutzmaßnahmen zu vergleichen. Dieser Vergleich ist oft aufschlussreich und verdeutlicht, wie kostengünstig Investitionen in Cybersicherheit im Vergleich zu den Kosten eines schwerwiegenden Vorfalls tatsächlich sind.

In diesem Zusammenhang kann eine enge Zusammenarbeit mit Versicherern und spezialisierten Maklern sehr hilfreich sein. Der Austausch von Informationen über Anbieter, Technologiearchitektur und Geschäftsprozesse ermöglicht eine bessere Abstimmung von Versicherungssummen, Deckungsumfang und Ausschlüssen und verringert so die Wahrscheinlichkeit unangenehmer Überraschungen im Schadensfall.

Was tatsächlich ausgegeben wird: Der Fall spanischer KMU

Betrachtet man die Situation kleiner und mittlerer Unternehmen (KMU), zeigt sich, dass die Investitionen in Cybersicherheit in der Regel sehr gering sind . Eine aktuelle Umfrage, die auf Interviews mit über tausend spanischen KMU basiert, belegt, dass fast die Hälfte von ihnen weniger als 500 Euro pro Jahr für digitale Sicherheit ausgibt – ein eindeutig unzureichender Betrag angesichts der Risiken, denen sie ausgesetzt sind.

  Heimnetzwerksicherheit mit Open-Source-Tools

Im nächsten Abschnitt geben rund 18 % der KMU an, jährlich zwischen 500 € und 2.000 € zu investieren, während nur ein geringer Prozentsatz die 2.000-€-Marke überschreitet. Zu den größten Investitionshemmnissen zählt die Wahrnehmung, dass die Implementierungskosten zu hoch seien – eine Annahme, die oft eher auf mangelndem Verständnis als auf tatsächlichen Zahlen beruht.

Weitere Hürden sind eher kultureller Natur oder hängen mit der Wahrnehmung zusammen: Ein Viertel der KMU glaubt, dass kein Bedarf besteht, über ihre bestehenden Sicherheitsvorkehrungen hinauszugehen (obwohl diese oft kaum mehr als ein einfaches Antivirenprogramm umfassen). Hinzu kommt die Befürchtung, dass Cybersicherheit zu komplex sei oder dass qualifiziertes Personal nicht verfügbar sei. Dies führt dazu, dass viele Unternehmen den Schritt scheuen, obwohl Managed Services und Dienstleistungen für nahezu jedes Budget verfügbar sind.

Darüber hinaus empfindet etwa die Hälfte dieser Unternehmen die europäischen Digitalisierungsvorschriften eher als Hindernis denn als Hilfe, da sie sich gezwungen sehen, Anforderungen zu erfüllen, die sie mit ihren derzeitigen Ressourcen als schwer umsetzbar betrachten. Paradoxerweise erkennen viele dieser Unternehmen jedoch an, dass Investitionen in Digitalisierung und Cloud-Dienste bereits wirtschaftliche Vorteile und betriebliche Effizienzsteigerungen generieren.

Tatsächlich berichten vier von zehn KMU bereits von positiven Auswirkungen der Digitalisierung, und ein signifikanter Anteil sieht Cybersicherheit als einen Faktor, der sich positiv auf das Geschäftsergebnis auswirken kann. Das Problem liegt meist nicht im Mangel an Belegen für den Nutzen, sondern vielmehr in der Schwierigkeit, diesen Nutzen in konkrete und nachhaltige Budgetentscheidungen umzusetzen.

KI, Produktivität und neue Sicherheitsherausforderungen

Ein weiterer relevanter Aspekt der wahren Kosten von Cybersicherheit ist die Einführung von KI-Tools . Im KMU-Sektor geben gut ein Drittel bereits an, KI-basierte Lösungen zu nutzen, wobei generative Assistenten eine wichtige Rolle im Dokumentenmanagement, der Textverarbeitung, der Datenanalyse und der Unterstützung von Marketing, Vertrieb und Kundenservice spielen.

Bei denjenigen, die diese Technologien bereits einsetzen, liegt die Hauptmotivation in der Steigerung von Produktivität und Effizienz : Reduzierung manueller Arbeit, Beschleunigung der Content-Erstellung, Verbesserung des Kundenservice durch Chatbots oder Erleichterung der Entscheidungsfindung durch automatisierte Analysen. Viele dieser Unternehmen planen, ihre Investitionen in KI in den kommenden Monaten zu erhöhen.

Bei KMU, die diesen Schritt noch nicht gewagt haben, liegt das Haupthindernis jedoch meist nicht in den finanziellen Kosten, die nur ein sehr geringer Prozentsatz als Hauptproblem angibt. Viel schwerwiegender ist das Fehlen eines klaren Anwendungsfalls im Tagesgeschäft oder die mangelnde Kenntnis der verfügbaren Lösungen. Dadurch verpassen viele Unternehmen Chancen, ihre Wettbewerbsfähigkeit zu steigern und gleichzeitig ihre Sicherheit mithilfe KI-basierter Tools zu verbessern.

Es ist wichtig zu bedenken, dass KI selbst zu einer Waffe in den Händen von Angreifern geworden ist. Automatisch generierte Phishing-Angriffe , Deepfakes von Sprache und Video sowie ausgefeiltere Social-Engineering-Attacken erschweren es zunehmend, betrügerische Versuche von legitimer Kommunikation zu unterscheiden. Dies setzt Unternehmen zusätzlich unter Druck, ihre KI-Sicherheitsprogramme und technischen Kontrollen zu verstärken.

In diesem Kontext kann die Kombination von KI zur Verbesserung von Prozessen und der Erkennung von Bedrohungen mit klaren Richtlinien für den verantwortungsvollen Einsatz dieser Tools den entscheidenden Unterschied ausmachen zwischen der Gewinnung von Effizienz ohne Verlust der Sicherheit und der unbeabsichtigten Öffnung neuer Schwachstellen in der Organisation.

Die Rolle von Cyberrisikorichtlinien und ihre Grenzen

Cyberrisikoversicherungen sind zu einem wichtigen Bestandteil des Risikomanagements geworden. Im Allgemeinen decken diese Versicherungen Ansprüche im Zusammenhang mit Vorfällen wie Phishing mit Datenlecks, Betriebsunterbrechungen, Ransomware-Angriffen und anderen Ereignissen im Zusammenhang mit digitalen Systemen und Assets ab.

Die Analyse von Schadensfällen zeigt, dass bei den meisten Datenschutzverletzungen rund 94 % der Verluste durch diese Policen gedeckt sind, sofern der Vorfall die vertraglichen Bedingungen erfüllt. Liegt die Ursache des Problems jedoch innerhalb der versicherten Organisation selbst, sinkt dieser Deckungsanteil auf etwa 83 %.

Unter den Gründen für Deckungskonflikte sind insbesondere drei hervorzuheben: die Einreichung von Ansprüchen außerhalb der Frist , das Versäumnis, bestimmte Klauseln zu aktivieren, die spezifische Handlungen des Versicherungsnehmers erforderten, und Entscheidungen des Unternehmens, die ohne vorherige Zustimmung des Versicherers getroffen wurden und in einigen Fällen einen Teil der Garantien ungültig machen können.

Um solche Situationen zu vermeiden, ist es entscheidend, dass Unternehmen genau verstehen, was ihre Versicherung abdeckt, welche Ausschlüsse gelten und welche Pflichten sie im Schadensfall haben. Eine frühzeitige und reibungslose Kommunikation mit dem Versicherungsmakler und dem Versicherer, in der Informationen über wichtige Lieferanten, sensible Vermögenswerte und bekannte Schwachstellen bereitgestellt werden, gewährleistet, dass die Versicherungspolice optimal auf die Risiken des Unternehmens zugeschnitten ist.

Darüber hinaus verhindert die Einbindung der Police in eine umfassendere Cyberresilienzstrategie den falschen Eindruck, eine Versicherung könne alle Probleme lösen. Finanzielle Deckung hilft zwar, die Auswirkungen abzufedern, verhindert aber weder Angriffe noch ersetzt sie die Notwendigkeit robuster Verfahren, geschulten Personals und geeigneter Technologie.

  Kritische SQL-Injection-Schwachstelle in Fortinet FortiClientEMS: Analyse und Gegenmaßnahmen

Das neue Cybersicherheitsgesetz und die Kosten seiner Einhaltung

In Europa erhöht die Umsetzung der NIS2-Richtlinie durch ein neues Cybersicherheitsgesetz die Anforderungen an die Pflichten Tausender Unternehmen, insbesondere solcher, die in als kritisch oder systemrelevant eingestuften Sektoren tätig sind. In Spanien wird geschätzt, dass sich fast 6.000 Organisationen an diese Verordnung anpassen und die damit verbundenen Implementierungskosten tragen müssen.

Das Gesetz unterscheidet zwischen systemrelevanten und wichtigen Unternehmen . Systemrelevante Unternehmen sind vorwiegend Firmen in kritischen Sektoren (Energie, Transport, Bankwesen, Gesundheitswesen, Wasserwirtschaft, digitale Infrastruktur, IT-Dienstleistungen für Dritte, Raumfahrt oder Kernenergie), die bestimmte Größen- und Umsatzschwellen überschreiten, sowie Anbieter vertrauenswürdiger Dienste, Domains und öffentlicher Kommunikationsnetze. Alle anderen Organisationen, die unter das Gesetz fallen, aber die Kriterien für Systemrelevanz nicht erfüllen, gelten als wichtige Unternehmen.

Die Kosten für die Anpassung variieren je nach Ausgangslage erheblich. Für große Organisationen , die ihre Cybersicherheitsinfrastruktur praktisch von Grund auf neu aufbauen müssen, belaufen sich die durchschnittlichen geschätzten Investitionskosten auf rund 180.000 €. Organisationen, die bereits etwa 27 % der erforderlichen Maßnahmen umgesetzt haben, können mit Anpassungskosten von rund 131.000 € rechnen.

Bei systemrelevanten Einrichtungen schnellen die Kosten in die Höhe: Unternehmen, die erst mit einem sehr geringen Umsetzungsstand beginnen, benötigen unter Umständen Investitionen von über 2 Millionen Euro, während diejenigen, die bereits etwa die Hälfte der Anforderungen erfüllen, rund 1,19 Millionen Euro benötigen. Unternehmen, die bereits unter dem vorherigen Rahmenwerk (NIS1) reguliert waren, haben deutlich geringere zusätzliche Kosten in Höhe von etwa 100.000 Euro, um sich an die neuen Anforderungen anzupassen.

Durch die Bündelung all dieser Bemühungen schätzt die Regierung, dass der gesamte betroffene Produktionssektor rund 2.250 Milliarden Euro in die Anpassung an das neue Gesetz investieren könnte. Dies ist eine beträchtliche Summe, muss aber im Kontext der Kosten – sowohl finanzieller als auch sozialer Art – betrachtet werden, die durch eine Reihe schwerwiegender Vorfälle in strategischen Sektoren ohne einheitliches Mindestschutzniveau entstanden sind.

Erforderliche Maßnahmen: vom Risikomanagement bis zu Sanktionen

Das Cybersicherheitsgesetz geht über allgemeine Empfehlungen hinaus: Es verpflichtet Unternehmen, die unter seinen Geltungsbereich fallen, ein umfassendes Maßnahmenpaket zu ergreifen , das vom Risikomanagement bis zur Mitarbeiterschulung reicht. Zu den wichtigsten Anforderungen gehören die Entwicklung robuster Sicherheitsrichtlinien, regelmäßige Risikoanalysen, systematisches Schwachstellenmanagement und die Festlegung klarer Verfahren zur Reaktion auf Sicherheitsvorfälle.

Die Notwendigkeit häufiger und zuverlässiger Datensicherungen, Notfallwiederherstellungsmechanismen und Krisenmanagementprotokolle zur Verhinderung von Betriebsunterbrechungen durch Sicherheitsvorfälle, die Tage oder Wochen andauern könnten, wird ebenfalls hervorgehoben. Die Sicherheit der Lieferkette steht erneut im Vordergrund und zwingt Unternehmen, die Sicherheit ihrer Lieferanten und Technologiepartner zu überwachen.

Ein weiterer wichtiger Bereich ist die Störungsbehebung und -meldung . Unternehmen müssen über Dienste verfügen, die in der Lage sind, schnell zu reagieren, sobald sie ein Problem erkennen, dessen Auswirkungen zu minimieren und den Normalzustand so schnell wie möglich wiederherzustellen sowie die zuständigen Behörden und betroffenen Personen innerhalb klar definierter Fristen und mit eindeutigen Informationen zu benachrichtigen.

Die Verordnung schreibt außerdem die Ernennung eines Informationssicherheitsbeauftragten vor, der als interner Ansprechpartner und Verbindungsmann zu den Behörden fungiert. Sie unterstreicht die Bedeutung kontinuierlicher Cybersicherheitsschulungen für Führungskräfte und Mitarbeiter und erkennt an, dass Technologie allein nicht ausreicht, wenn Menschen Risiken nicht erkennen und managen können.

Um die Einhaltung der Vorschriften zu gewährleisten, sind Zertifizierungsmechanismen für systemrelevante Einrichtungen, geführte Selbstbewertungen für wichtige Einrichtungen und weitreichende Befugnisse für die Aufsichtsbehörden geplant. Diese sollen Prüfungen durchführen, Informationen anfordern und Sanktionen verhängen können. In schwerwiegendsten Fällen können Geldbußen von bis zu 10 Millionen Euro verhängt werden. Auch Maßnahmen wie die Aussetzung von Zertifizierungen oder die vorübergehende Einschränkung der Aufgaben von Führungskräften bis zur Behebung der festgestellten Mängel werden erwogen.

Vergleicht man die notwendigen Investitionen zur Stärkung der Sicherheit mit den potenziellen wirtschaftlichen, rechtlichen und reputationsbezogenen Folgen eines schwerwiegenden Vorfalls, wird deutlich, dass Wegsehen weitaus teurer ist . Die wahren Kosten der Cybersicherheit zu verstehen bedeutet zu erkennen, dass der Schutz von Systemen, Daten und Prozessen keine Nebenkosten, sondern ein zentraler Bestandteil des Geschäftsmodells ist. Je eher Unternehmen dies verinnerlichen, desto geringer fallen die Folgen von Untätigkeit im Falle des nächsten Angriffs aus.

robuste Vorlage für CISO
In Verbindung stehender Artikel:
Resiliente Vorlage für CISOs: Ein praktischer Leitfaden für führende Cybersicherheit