360-Grad-Sicherheit stärkt Resilienz von Wirtschaft und KRITIS-Betreibern

Cyberattacken aktiv abwehren

Datenklau, Erpressung und Identitätsdiebstahl durch Phishing-, Ransom­ware- und Deepfake-Attacken: Drei Beispiele für Cybercrime, das gemäß der europäischen Polizei­behörde Europol global Schäden von über 10,5 Billionen Euro verursacht. Umgerechnet als Bruttoinlandsprodukt (BIP) ­wären Cyberkriminelle damit die drittstärksten Volkswirtschafts-Akteure weltweit. Dabei steigen die Bedrohungen täglich weiter.

Ein Grund ist die kri­mi­nelle Nutzung von Künstlicher Intelligenz (KI). Sie ermöglicht z. B. massenhafte automatisierte Angriffe im Netz und setzt damit auch die deutsche Wirtschaft sowie hiesige Betreiber kriti­scher Infrastrukturen (KRITIS) immer stärker unter Druck. Ein professionelles Business Continuity Management (BCM) und inte­grierte Sicherheitslösungen sind daher das Gebot der Stunde – speziell für den Mittel­stand, der diese Themen nach wie vor zu stark vernachlässigt. 

Der Ausgangspunkt für den späteren Nahezu-Worst-Case war banal. Auf der e-Buch­haltungs-Platt­form eines mittelständischen Produktionsunternehmens geht die digitale Rechnung eines (ver­meint­lichen) Lieferanten ein. Offenkundige Routinearbeit für das kaufmännische Team, weshalb ange­sichts der scheinbar seriös wirkenden E-Mail zunächst niemand Verdacht schöpfte – und das Rech­nungs-PDF über den in der Mail enthaltenen Link so Einzug in das Unternehmens­system erhielt.

Ein Vorgang, der dem Traditionsbetrieb fast die Existenz gekostet hätte, wie sich schon wenig später offenbaren sollte. Denn zu diesem Zeitpunkt hatte die IT-Abteilung mit Unterstützung eines externen Cybersecurity-Spezialisten und dessen 24/7 besetzten Security Operation Centers (SOC) erheb­liche Anomalien in der eigenen IT-Infrastruktur diagnostiziert, entsprechend bewertet und kurz­fristig umfassende Gegenmaßnahmen eingeleitet. Im Fokus stand dabei, die betroffenen Netzwerk­bereiche – in diesem Fall die Laufwerke und Systeme der Buchhaltung – zu isolieren und damit eine Ausbreitung auf das gesamte Unternehmen zu verhindern. Denn das Ziel der Kriminellen war ein­deutig: Sie wollten mittels Malware alle Systeme verschlüsseln, so den kompletten Betrieb lahm­legen und auf diese Weise hohes Lösegeld für die Datenfreigabe erpressen.

Womit gleichzeitig auch deutlich wird: Sämtliche Unternehmenssektoren – von Verwaltung über Betrieb und Logistik bis zur Forschung – mit ihrer gesamten Gebäude-, Sicherheits-, Pro­duk­tions- und Backoffice-Technik sind potenziell gefährdet und daher umfassend zu schützen.  

„Allein die professionelle Aufstellung in Sachen Cyber- und Unternehmensschutz hat diese Firma vor Schlimmerem bewahrt – ein positives Beispiel, das aber hier zu Lande längst nicht die Regel ist“, erklärt Dirk H. Bürhaus, Geschäftsführender Direktor in der Kötter Security Gruppe und Geschäftsführer von Kötter Cyber Security. „Acht von zehn Unternehmen, bei denen es etwa durch Cybercrime zur Großschadenslage gekommen ist, melden binnen spätestens zwei Jahren Insolvenz an. Solche Szenarien verdeutlichen, dass sich Unternehmen keinesfalls allein auf den in Deutschland so beliebten Versicherungsschutz verlassen dürfen.“ Denn: Auch, wenn die Versiche­rung nach einem Vorfall plus an­schließendem Betriebsausfall zahlt, sind die Folgen für die betroffene Firma zumeist trotzdem gravierend. Wegen des lang­fristigen Produktionsausfalls suchen sich die Kunden einen an­deren Lieferanten, die daraus resultierenden Auftrags- und Um­satz­rück­gänge sind kaum zu verkraften und führen nicht selten in die Insol­venz.

Ganzheitlich gegen unsichtbare Angreifer

Was ist angesichts der enormen Cyberrisiken somit Unter­nehmens- und KRITIS-seitig zu tun? „Cyberangriffe erfolgen heute dynamisch, mehrstufig und wie im ange­führten Beispiel häufig unbemerkt. Klassische, rein reaktive Sicherheitsansätze reichen daher nicht mehr aus, um diesen Bedrohungen wirksam zu begegnen“, erläutert Bürhaus weiter. „Unser Spe­zialisten-Team verfolgt für Kunden mit Active Cyber Defense daher einen aktiven, risikobasierten Ansatz, der Bedrohungen frühzeitig erkennt, kontinuierlich bewertet und gezielt adressiert. Im Rah­men von Cyber Defense as a Ser­vice werden moderne Analysetechnologien mit unserem SOC kombiniert, um Sicherheits­ereig­nisse ganzheitlich zu verarbeiten und im Fall der Fälle schnell zu reagieren.“

Die integrative Lösung inkludiert zudem eine noch weit darüber hinaus reichende Heran­gehens­weise, wie Bürhaus darlegt: „Weil Cybersecurity heute mehr als der Einsatz einzelner Tech­nolo­gien ist, sondern Governance, Sicherheitsarchitektur und operative Wirksamkeit miteinan­der verzahnen muss, geht es gleichzeitig um den Aufbau einer strukturierten Sicherheitsstrategie. Diese beinhaltet u. a. regu­la­to­rische Anfor­derungen und das Thema Datenschutz.“

Risikoanalyse und BCM

Basis hierfür ist immer eine Asset-basierte Risikoanalyse. Diese bezieht sich nicht allein auf den Schutz von IT-Systemen gegen Angriffs­potenziale aus dem Netz. Einhergehend mit neuen regu­latorischen Vorgaben (speziell der EU-NIS2-Richtlinie und des KRITIS-Dachgesetzes) folgt diese, genau wie die daraus resul­tie­renden Sicher­heits­maß­nahmen, dem „Allgefahrenansatz“. Sie über­windet somit das bei zahlreichen Akteuren vorherrschende Silo-Denken, das Werk­schutz, Gebäude­technik und IT-Sicherheit immer noch getrennt voneinander betrachtet.

Heißt konkret: Im Rahmen integrierter Sicherheit bzw. von 360-Grad-Lösungen basiert der Un­ter­nehmensschutz auf den vier Säu­len „Organisatorisches Sicherheits­mana­gement“, „Cybersecu­rity“, „Sicherheitstechnik“ und „Perso­nelle Sicherheitsdienste“. Diese Strategie be­rück­sichtigt somit ebenfalls u. a. die Gefahren durch physische Angriffe, die nicht selten die Basis für spätere Cyber­kriminalität bilden: etwa, indem Kriminelle unzureichende Zugangskontrollen zu Serverräumen aus­nutzen und dort mit präparierten Sticks das Netzwerk manipulieren. Ein weiterer Fokus liegt auf der häufig vernachlässigten Kontrolle von Beschaffungsprozessen. Sie ist gerade bei IT-Kom­po­nenten von elementarer Rele­vanz, da diese meist aus dem Ausland kommen und damit Einfallstor für Spionage sind. Last, but not least sind regelmäßige Mitarbeiterschulungen im Umgang mit Phishing, Social Engineering und anderen Risiken aus dem Netz elementarer Bestandteil der Unter­neh­menssicherheit, wie die zu Beginn des Berichts angeführte Cyberattacke auf das Produk­tions­unternehmen nachhaltig vor Augen geführt hat.

Neben Prävention und Gefahrenabwehr steht zusätzlich die Vorbeugung für den Fall der Fälle im Mittelpunkt. Denn angesichts der exorbitanten hybriden Risiken und hier speziell Cybercrime geht es für Unternehmen und KRITIS-Betreiber längst nicht mehr allein um die Frage, ob sie Opfer solch eines Angriffs werden, sondern wann. Und damit einhergehend um die Implementierung eines funktionierenden Business-Continuity-Management(BCM)-Systems, das nachhaltige Strukturen zur Aufrechterhaltung des Betriebes in der Folge eines Notfalls bereithält.

Vielfältige Herausforderungen und Aufgaben somit, die primär die Verantwortung des Managements fordern und auf einem Bündel vielfältiger Praxis­maßnahmen basieren (s. Infokasten).

Zentrale Tools für rechtskonforme Cybersecurity (NIS2-Richtlinie)

1. Organisation & Strategie

 Risikoanalyse: Identifikation der eigenen kritischen Assets (IT, Gebäude, ­Gelände, Prozesse, Personal etc.) und Definition klarer Sicherheitsrichtlinien.

 Business Continuity Management: Erstellung konkreter BCM-Pläne, um
im Ernstfall hand­lungsfähig zu bleiben sowie Implementierung von Incident-Response-Maßnahmen zur Bewältigung von Sicherheitsvorfällen.

 Supply Chain: Gewährleistung der Sicherheit der Lieferkette.

 Governance & Verantwortung: Umfassende Management-Verantwortung
für die Steuerung, Doku­mentation und Kontrolle von Unternehmensschutz
und ­Risikomanagement (inkl. Haf­tungs­risiken für Geschäftsführungen bei ­Verstößen gegen die Sorgfaltspflicht).

2. Technische & operative Tools

 Netzwerk- und Endpunktsicherheit: Segmentierung von Netzwerken, Einsatz von Firewalls sowie Schutz aller Endgeräte (PCs, Laptops, Smartphones) durch moderne Tools.

 Patch- und Schwachstellenmanagement: Regelmäßige und automatisierte Updates von Hard- und Software, um bekannte Einfallstore für Angreifer schnell zu schließen.

 SOC-Monitoring: Kontinuierliche Überwachung der IT-Infrastruktur durch ein Security Ope­ra­tions Center (SOC).

 Ad-hoc-Reaktionsfähigkeit: Cyber Defense as a Service (CDaaS) für 24/7 ­Gegenmaßnahmen.

3. Personal & Prozesse

 Schulungen & Awareness: Regelmäßige Schulungen der Belegschaft im ­Umgang mit Phishing, Social Engineering etc. sowie für Zugriffsmanagement und sichere eigene Prozesse.

 Identitäts- und Zugriffsmanagement (IAM): Vergabe von Zugriffsrechten nach dem „Need-to-Know“-Prinzip, flankiert durch Multi-Faktor-Authentifizierung (MFA). Sichere interne Kommuni­ka­tion.

 Handlungssicherheit: Regelmäßige Durchführung von Notfallübungen, ­Reviews, internen Audits.

Unternehmensschutz ist Chefsache

„Sichere Zukunft – Unternehmensschutz im Zeitalter von KI“: Unter diesem Leitthema diskutierten rund 170 Experten aus Wirtschaft, Politik, Behörden, Sicherheitsbranche und Wissenschaft Anfang Juni 2026 bei der Sicherheitskonferenz ‚State of Security‘ von Kötter Security und German Busi­ness Protection (GBP) in Berlin. Im Fokus standen die Herausforderungen durch Künstliche Intel­ligenz und Cyberkriminalität.

„KI verändert Wirtschaft, Gesellschaft und Sicherheitsarchitekturen in rasanter Geschwindigkeit. Sie eröffnet enorme Chancen – zugleich entstehen neue Risiken, neue Abhängigkeiten und neue Ver­antwortlichkeiten“, so Friedrich P. Kötter, Ver­waltungsrat der Kötter Security Gruppe, bei der Veranstaltung im Allianz Forum. „Wenn der Schutz unserer Unternehmen nicht schon länger eine strategische Führungsaufgabe war, ist er es spätestens jetzt – im Zeitalter Künstlicher Intelligenz.“

Der Schutz von Unternehmen erfordere des­halb eine proaktive Strategie, die neben der Infrastruktur auch technische Systeme, Datensicherheit, rechtliche Com­pliance, klare Verantwort­lichkeiten und geziel­te Mitarbeiter­schu­lun­gen umfasse. ­Dabei biete Künstliche Intelligenz viel­fältige Chancen, z. B. in Form KI-gestützter Security-Systeme, die Anomalien früher erkennen, Risiken priorisieren und Reaktionszeiten deutlich verkürzen. Und er verwies darauf, dass Unternehmensschutz und speziell Cybersecurity noch aus einem zweiten Grund zwingend „Chefsache“ sein müssen: So machen neue regulatorische Vorgaben wie speziell die seit Ende 2025 auch in Deutschland geltende EU-NIS2-Richtlinie, die Steuerung und Kontrolle von Sicherheit und Risikomanagement endgültig zur ver­pflich­tenden Managementaufgabe – inklusive persönlichen Haftungsrisiken für Geschäfts­füh­rungen bei Verstößen gegen die Sorg­faltspflicht.  

x

Thematisch passende Artikel:

BIV startet "IT-Sicherheit_Cybercrime"

Ob Ransomware oder Phishing-Attacken - nicht nur die Zahl der betroffenen Computer, Smartphones und digitalen Netzwerke steigt, sondern auch die Professionalität der Täter und die Zahl der Attacken...

mehr
Ausgabe 05/2025 SoftGuide

Cybersecurity für Unternehmen

Ob Kundendaten, interne Dokumente oder gesamte Geschäftsprozesse: Ein einziger erfolgreicher Cyberangriff kann schwerwiegende operative und wirtschaftliche Folgen haben. Die Vielfalt und Komplexität...

mehr
Ausgabe 05/2025 So können Sie die Risiken vernetzter TGA in Gewerbeimmobilien ­erkennen und minimieren

Für mehr Cybersicherheit

Die Risiken reichen weit über herkömmliche Computersicherheitsprobleme hinaus. Während sich frühere Cyberbedrohungen hauptsächlich auf Datendiebstahl oder die Sperrung von Systemen sowie dadurch...

mehr
Ausgabe 04/2024

Safety first!

„Sicher ist, dass nichts sicher ist – und selbst das ist nicht sicher!“ Das wusste schon Joachim Ringelnatz. Der deutsche Schriftsteller und Kabarettist (1883 bis 1934) wollte uns damit daran...

mehr

Vinci Energies übernimmt Fernao-Gruppe

Vinci Energies hat eine Vereinbarung zur Übernahme der Fernao-Gruppe, einem der führenden Anbieter von Cybersecurity-Dienstleistungen in Deutschland und der Schweiz, unterzeichnet. Als Anbieter von...

mehr