DACH-Bedrohungslage 2026: Was KMU wissen müssen
Ein Ransomware-Vorfall kann eine Produktionslinie stilllegen, ein Logistiknetzwerk lahmlegen oder eine Klinik vom Zugriff auf lebenswichtige Systeme abschneiden. In Deutschland, Österreich und der Schweiz sind das längst keine hypothetischen Szenarien mehr. Der ENISA-Bedrohungsbericht 2025 bezeichnet Ransomware als die wirtschaftlich schädlichste und disruptivste Aktivität in der EU, während Hacktivismus, größtenteils niedrigschwellige DDoS-Kampagnen im Zusammenhang mit geopolitischen Spannungen, für fast 80 Prozent aller gemeldeten Vorfälle verantwortlich war. So stellt sich die DACH-Bedrohungslage mit Blick auf 2026 dar.
Für Unternehmen in der DACH-Region ist entscheidend nicht, dass Cyberrisiken plötzlich aufgetaucht sind. Entscheidend ist, dass sich ihr Charakter verändert hat. Angriffe sind häufiger, öffentlichkeitswirksamer geworden und wirken zunehmend über die IT-Abteilung hinaus – in den Betrieb, in die rechtliche Haftung und bis in Entscheidungen der Geschäftsführung.
Warum die DACH-Region ein attraktives Ziel ist

Produktion, Logistik und Lieferantennetzwerke verschaffen Angreifern genau den Hebel, den sie suchen.
Die Region vereint wirtschaftliche Werte mit einer hohen Abhängigkeit von digitalen Systemen und einem weitverzweigten Netz an Zulieferern. Eine Schwachstelle bei einem Unternehmen kann schnell zum Problem eines anderen werden. Deutschland bleibt Europas größte Volkswirtschaft, und die gesamte DACH-Region vereint eine hohe Dichte an Herstellern, Transportunternehmen, Technologiefirmen und anderen Organisationen, deren Ausfallzeit einen klaren wirtschaftlichen Preis hat. Das prägt die DACH-Bedrohungslage maßgeblich.
Das ist relevant, weil ein digitaler Vorfall in einem industriellen Umfeld selten auf einen einzelnen Bildschirm oder Server begrenzt bleibt. In eng vernetzten Produktions- und Logistikumgebungen kann ein kompromittiertes Konto oder ein exponierter Fernzugriffsdienst sehr schnell zu einem operativen Problem werden. Die ENISA-Analysen betonen die Bedeutung von Abhängigkeiten und sektorübergreifender Exponierung, besonders dort, wo kritische Dienste, öffentlich zugängliche Systeme und Lieferantenbeziehungen zusammentreffen.
Regulatorischer Druck kommt hinzu. NIS2 und verwandte Rahmenwerke zwingen Vorstände und Geschäftsführungen dazu, Cybersicherheit als Governance-Thema zu behandeln, nicht als rein technische Detailfrage. In der Praxis bedeutet das: Vorfälle verursachen nicht mehr nur Wiederherstellungskosten, sondern auch Meldepflichten, Prüfungen durch Aufsichtsbehörden und unangenehme Fragen danach, ob grundlegende Vorsichtsmaßnahmen vor dem Vorfall überhaupt getroffen wurden.
Ransomware bleibt das Hauptproblem

ENISA stuft Ransomware weiterhin als die disruptivste Bedrohung in der EU ein.
Bei allem Aufsehen um neue Angriffstechniken bleibt Ransomware in der Praxis die schädlichste Bedrohung. ENISA beschreibt sie als die kurzfristig wirkungsvollste Cyberbedrohung; Ransomware und Datenpannen dominierten im vergangenen Jahr die Cyberkriminalität gegen EU-Organisationen.
Dieses gesamteuropäische Bild ist für die DACH-Region relevant, weil dort viele der Branchen vertreten sind, die Ransomware-Gruppen bevorzugen: Fertigung, Transport, Finanzwesen, Unternehmensdienstleistungen und öffentliche Verwaltung. Die sektorspezifischen ENISA-Auswertungen sowie unabhängige Zusammenfassungen des Berichts 2025 sehen die öffentliche Verwaltung mit deutlichem Abstand als am stärksten betroffenen Sektor, gefolgt von Unternehmensdienstleistungen, Transport, Fertigung und Finanzwesen. Die genaue Reihenfolge dieser nachfolgenden Sektoren schwankt je nach Quelle und Berichtszeitraum etwas, weshalb diese Rangfolge nicht unbesehen auf jedes einzelne Land der Region übertragen werden sollte – sie zeigt aber, wo Angreifer aktuell Hebelwirkung finden.
Ein Angreifer muss nicht das bekannteste Unternehmen eines Marktes treffen. Es reicht oft, eine Organisation mit schwachen Zugriffskontrollen, einem exponierten System, unzureichender Netzwerksegmentierung oder nie getesteten Backups zu finden. In Betrieben mit engen Zeitplänen erzeugt schon eine kurze Unterbrechung Druck, den Betrieb rasch wiederherzustellen – und genau diesen Druck versuchen Ransomware-Gruppen auszunutzen.
Hacktivismus verändert den Takt der Vorfälle

Hacktivismus trieb im aktuellen ENISA-Berichtszyklus fast 80 Prozent aller gemeldeten Vorfälle in der EU – größtenteils DDoS.
Ransomware verursacht zwar den größten Schaden, doch Hacktivismus bestimmt zunehmend Takt und Sichtbarkeit der DACH-Bedrohungslage. ENISA berichtet, dass Hacktivismus für fast 80 Prozent der im aktuellen Berichtszyklus erfassten Vorfälle verantwortlich war, wobei DDoS insgesamt den dominanten Vorfalltyp darstellte – größtenteils gerichtet gegen öffentliche Verwaltungen und andere sichtbare Ziele. Nur ein kleiner Anteil der hacktivistischen Vorfälle in diesem Datensatz, rund 2 Prozent, führte nachweislich zu einer Dienstunterbrechung; der Rest war eher lautstark als wirklich schädlich angelegt.
Ihr Ziel ist nicht immer, Daten zu stehlen oder unentdeckt zu bleiben. Manchmal geht es schlicht darum, zu stören, bloßzustellen oder öffentlich ein politisches Statement zu setzen. Das betrifft auch private Unternehmen. Firmen mit hoher öffentlicher Sichtbarkeit, sichtbaren Kundenservices oder Verbindungen zu politisch sensiblen Lieferketten können in Kampagnen hineingezogen werden, die opportunistisch, ideologisch motiviert oder beides zugleich sind. Selbst wenn der technische Effekt begrenzt bleibt, können die Folgen teuer werden: nicht erreichbare Services, verzögerte Transaktionen, interne Feuerwehreinsätze und hastige Kommunikation an Kunden oder Partner.
Erschwerend kommt hinzu, dass sich Hacktivismus und klassische Cyberkriminalität nicht immer sauber trennen lassen. Werkzeuge, Kanäle und Methoden überschneiden sich, und ENISA beschreibt ein zunehmend konvergentes Umfeld, in dem verschiedene Bedrohungsgruppen Taktiken übernehmen und sich schnell anpassen. Aus Sicht der Verteidiger zählt am Ende weniger die Etikettierung als das operative Ergebnis.
Das Erpressungsmodell hat sich weiterentwickelt
Das klassische Bild von Ransomware, bei dem Angreifer schlicht Dateien verschlüsseln und auf die Zahlung warten, bildet das Problem längst nicht mehr vollständig ab. Aktuelle Erpressungskampagnen sind vielschichtiger. Datendiebstahl, Druck auf Partner oder Kunden und Drohungen mit öffentlicher Offenlegung gehören inzwischen bei vielen Vorfällen in Europa zum Standardrepertoire.
Das verändert, was von Betroffenen im Ernstfall verlangt wird. Die Wiederherstellung der Systeme aus dem Backup bleibt unverzichtbar, ist aber nicht mehr die gesamte Aufgabe. Organisationen müssen auch wissen, welche Daten möglicherweise abgeflossen sind, wer informiert werden muss, welche rechtlichen Pflichten ausgelöst wurden und wer im Unternehmen unter Zeitdruck entscheidungsbefugt ist. Ein Unternehmen, das seine Server wiederherstellen kann, aber diese Fragen nicht beantworten kann, ist nicht wirklich vorbereitet.
Auch beim Einstiegspunkt werden Angreifer besser. Aktuelle ENISA-Berichte betonen die anhaltende Bedeutung von Schwachstellen-Exploits, kompromittierten Zugangsdaten und Schwächen in exponierten Diensten als häufige Einfallstore. Das sind altbekannte Schwachstellen – genau das macht sie zum Problem. Viele schwerwiegende Vorfälle beginnen noch immer bei den Grundlagen.
KMU sind kein Randthema

Der BSI-Lagebericht 2025 nennt unterversorgte KMU explizit als dauerhafte Schwachstelle.
Eine der hartnäckigsten Fehlannahmen in der Cybersicherheit ist, kleinere Unternehmen seien zu unbedeutend, um ernsthaft ins Visier zu geraten. Diese Fehleinschätzung ist Teil der DACH-Bedrohungslage im Jahr 2026. Der BSI-Lagebericht 2025 zeigt das Gegenteil: Die Gesamtlage wird als anhaltend angespannt eingestuft, unterversorgte KMU und Verbraucher werden ausdrücklich als Schwachpunkte genannt, dazu ein berichteter Anstieg der täglich neu entdeckten Schwachstellen um 24 Prozent im Jahresvergleich. Bei KMU wird das Risiko häufig noch dadurch verstärkt, dass Personal knapp ist, Wiederherstellungsprozesse weniger ausgereift sind und eine hohe Abhängigkeit von wenigen Anbietern oder Schlüsselsystemen besteht.
Hinzu kommt die Lieferketten-Dimension. Kleinere Firmen wirken für sich genommen strategisch unbedeutend, können aber einen Zugangsweg zu größeren Kunden oder zu operativen Prozessen bieten, von denen andere abhängen. Das ist ein Grund, warum Industriezulieferer, Dienstleister und Logistikpartner ihre eigene Resilienz nicht als private technische Angelegenheit betrachten sollten, sondern als Teil ihrer umfassenderen geschäftlichen Verantwortung.
Genau hier tun sich viele Organisationen noch schwer. Sie verfügen auf dem Papier über sinnvolle Sicherheitsrichtlinien, haben aber nur eine vage Vorstellung davon, ob diese Maßnahmen unter Druck tatsächlich standhalten würden. Der Unterschied zwischen Compliance-Sprache und operativer Einsatzbereitschaft wird meist erst sichtbar, wenn ein Vorfall bereits läuft.
Wo KMU ansetzen sollten
Die Antwort ist keine vollständige Sicherheitstransformation über Nacht. Der sinnvolle Startpunkt sind die Systeme und Entscheidungen, die im Ernstfall am meisten zählen würden.
Kann die Organisation kritische Systeme aus einem Backup wiederherstellen, das ein Angreifer nicht ebenfalls löschen oder verschlüsseln konnte? Sind privilegierte Konten durch Multi-Faktor-Authentifizierung geschützt? Ist klar geregelt, wer befugt ist, Systeme abzuschalten, Aufsichtsbehörden zu kontaktieren, Kunden zu informieren und die Wiederherstellung zu koordinieren? Diese Fragen sind wichtig, weil sie genau die Schwachstellen offenlegen, die aus einem Eindringen einen langwierigen Ausfall machen können.
Eine kurze Überprüfung von Backups, Zugriffskontrollen und Incident-Prozessen löst nicht jedes Sicherheitsproblem, zeigt aber, wo die gravierendsten Lücken liegen. Von dort aus lassen sich Prioritäten in sinnvoller Reihenfolge angehen – passend zu den eigenen Systemen, Lieferanten und regulatorischen Pflichten.
Fazit

Zu klären, was am meisten schaden würde, ist der erste Schritt, um zu testen, ob der Betrieb im Ernstfall weiterlaufen könnte.
Für Unternehmen, die nicht wissen, wo sie anfangen sollen, kann eine unabhängige Überprüfung eine hilfreiche zweite Perspektive auf die eigene Position in der DACH-Bedrohungslage liefern. Der erste Schritt besteht schlicht darin, zu identifizieren, was am meisten schaden würde, und dann zu testen, ob der Betrieb im Ernstfall weiterlaufen könnte.
Unternehmen, die bei diesen Fragen Unterstützung suchen, finden weitere Informationen auf der DIESEC-Kontaktseite.

