Schadenssummen in Milliardenhöhe sehen in jeder Pressemitteilung eindrucksvoll aus – und helfen für sich genommen wenig. Wer die Studie „Wirtschaftsschutz 2026“ des Bitkom, am 26. August gemeinsam mit dem Bundesamt für Verfassungsschutz vorgestellt, auf das eigene Unternehmen übertragen will, sollte zuerst klären, welche Zahl was misst. Grundlage ist eine telefonische Befragung von 1.003 Unternehmen ab zehn Beschäftigten und einer Million Euro Jahresumsatz.
Welche Zahl eigentlich gilt
Die 289,2 Milliarden Euro stammen aus dem Vorjahresbericht 2025 und markieren den bisherigen Höchstwert der Reihe. Für 2026 nennt der Bitkom keine einzelne Zahl mehr, sondern einen Korridor von 211 bis 270,8 Milliarden Euro durch Datendiebstahl, Industriespionage und Sabotage. Rund 76 Prozent davon, also 160,4 bis 205,8 Milliarden Euro, gehen auf Cyberangriffe zurück; im Vorjahr waren es 202,4 Milliarden Euro.
Der Korridor hat einen methodischen Grund, der selbst eine Nachricht ist. 67 Prozent der Unternehmen geben an, in den vergangenen zwölf Monaten sicher betroffen gewesen zu sein, weitere 29 Prozent vermuten es nur. Im Durchschnitt der Jahre 2021 bis 2025 lag der Anteil der bloß Vermutenden bei zehn Prozent. Die Untergrenze rechnet nur mit den sicher betroffenen Unternehmen, die Obergrenze geht davon aus, dass wie im langjährigen Mittel nur zehn Prozent bloß vermutlich betroffen sind. Zusammen ergeben sich 96 Prozent, die betroffen sind oder es annehmen – 2025 waren es 97 Prozent, davon 87 Prozent sicher.
Für die Praxis bedeutet das: Immer mehr Unternehmen wissen nicht, ob ein Angriff stattgefunden hat. Das ist keine statistische Randnotiz, sondern ein Befund über die Fähigkeit, Vorfälle zu erkennen.
Betroffen ist fast jeder, geschädigt nicht
Aufschlussreich ist der Abstand zwischen Betroffenheit und Schaden. 58 Prozent der befragten Unternehmen haben in den vergangenen zwölf Monaten einen Schaden durch Cyberangriffe erlitten – deutlich weniger als die 96 Prozent, die angegriffen wurden oder es vermuten. Zwischen beiden Werten liegt das, was ein Unternehmen selbst in der Hand hat.
Besonders deutlich wird das bei Ransomware. Bei 25 Prozent aller befragten Unternehmen hat eine Verschlüsselung mit Lösegeldforderung einen Schaden verursacht, nach 34 Prozent im Vorjahr. Die Studie nennt keine Ursache für den Rückgang. Naheliegend ist, dass Maßnahmen greifen, die inzwischen verbreitet sind: getrennte Sicherungen, Mehrfaktor-Anmeldung, überwachte Endpunkte. Belegt ist das durch die Befragung nicht, plausibel ist es.
Gleichzeitig zeigt die Polizeistatistik, wen es trifft. Im Bundeslagebild Cybercrime 2024 entfielen rund 80 Prozent der beim BKA angezeigten Ransomware-Fälle auf kleine und mittlere Unternehmen. Für 2025 weist das BKA 1.041 angezeigte Ransomware-Angriffe aus, zehn Prozent mehr als im Vorjahr. Die großen Fälle stehen in der Zeitung, die Masse der Fälle passiert im Mittelstand.
Wo Angreifer tatsächlich durchkommen
Den größten praktischen Wert hat eine Frage, die in der Berichterstattung meist untergeht: Was hat den erfolgreichen Angriff ermöglicht? Die geschädigten Unternehmen nennen am häufigsten unzureichende Erkennung von Sicherheitsvorfällen, Fehlkonfigurationen, lückenhaftes Identitäts- und Zugriffsmanagement, technische Schwachstellen sowie veraltete Hard- oder Software. Mangelndes Sicherheitsbewusstsein der Beschäftigten und kompromittierte Zulieferer folgen mit deutlichem Abstand.
Das verschiebt den Blick. Die häufigsten Einfallstore sind keine raffinierten Techniken, sondern Versäumnisse im Betrieb: ein nicht gepatchtes System, ein zu weit gefasstes Konto, eine Warnung, die niemand gesehen hat. Hinzu kommt die Wirkung nach außen: Gut jedes fünfte betroffene Unternehmen gibt an, dass sein Schaden auch andere Unternehmen getroffen hat, etwa durch Produktionsausfälle bei Geschäftspartnern.
Zwei weitere Entwicklungen verdienen Aufmerksamkeit. 37 Prozent der betroffenen Unternehmen konnten mindestens einen Angriff einem fremden Nachrichtendienst zuordnen, nach 28 Prozent im Vorjahr; am häufigsten genannt bleibt die organisierte Kriminalität. Und KI-gestützte Methoden hinterlassen erstmals messbare Spuren: Automatisierte Anrufe haben bei 14 Prozent der Unternehmen einen Schaden verursacht (Vorjahr: 3 Prozent), gefälschte Audio- und Videoaufnahmen bei 8 Prozent (Vorjahr: 4 Prozent). Der durchschnittliche Anteil der IT-Sicherheit am IT-Budget liegt dagegen unverändert bei rund 18 Prozent.
Was daraus folgt
- Die Wahrscheinlichkeit, betroffen zu sein, ist hoch – die Wahrscheinlichkeit, Schaden zu nehmen, ist beeinflussbar.
- Der Unterschied zwischen „betroffen“ und „geschädigt“ liegt fast immer bei Sicherungen und Zugangsschutz.
- Wer auf die eigene Größe verweist, verwechselt Bekanntheit mit Angriffsfläche. Angegriffen wird, was erreichbar ist.
- Wer nicht sicher sagen kann, ob er angegriffen wurde, hat ein Erkennungsproblem – und damit die Schwachstelle, die Geschädigte am häufigsten nennen.
- Eigene Sicherheit ist auch eine Lieferantenpflicht: Ein Schaden im eigenen Haus kann beim Kunden die Produktion anhalten.
Für die Geschäftsleitung lassen sich daraus Prüffragen ableiten, die ohne Fachvokabular auskommen: Würden wir einen Angriff innerhalb eines Tages bemerken, und wer würde es erfahren? Wann wurde zuletzt geprüft, welche Konten weitreichende Rechte haben? Welche Systeme laufen ohne Herstellerunterstützung? Und ist eine Wiederherstellung aus der Sicherung schon einmal tatsächlich erprobt worden?
Unsere Einordnung: Aus einer Schadenssumme in Milliardenhöhe lässt sich für den einzelnen Betrieb nichts ableiten. Aus dem Rückgang bei Ransomware und aus der Liste der Einfallstore schon: Sie belegen, dass die üblichen, unspektakulären Maßnahmen wirken. Sie müssen nur getan sein, bevor der Ernstfall kommt.
Verwandte Themen: Wer hier weiterdenkt, liest bei Ransomware, Ausfallkosten und NIS2-Umsetzung weiter.
Quellen
- Vorstellung der Bitkom-Studie „Wirtschaftsschutz 2026" · Bundesamt für Verfassungsschutzamtlich
- Wirtschaftsschutz 2026 | Studienbericht 2026 · Bitkom
- Wirtschaftsschutz 2026 · Bitkom Research




