Das Wichtigste in Kürze
- Die Auswertung von internen Daten und externen Studien zeigt, dass Ransomware-Angriffe weiter zunehmen, klassische Erkennungsmerkmale von Betrugsversuchen im KI-Zeitalter an Aussagekraft verlieren und viele Betriebe stark von nicht-europäischen Softwareanbietern abhängig sind.
- Etablierte Bedrohungen bleiben virulent: Ransomware-Angriffe auf deutsche KMU haben im Vergleich zum Referenzjahr 2023 deutlich zugenommen.
- Der Selbstcheck der CYBERsicher Notfallhilfe zeigt: Am häufigsten wenden sich kleine und mittlere Unternehmen aufgrund von menschlichem Fehlverhalten (20 Prozent) und verdächtigen E-Mails (17 Prozent) an die Notfallhilfe.
- Fast jedes sechste Unternehmen (16 Prozent der CYBERsicher Notfallhilfe-Nutzer:innen) sucht bereits proaktiv nach präventiven Maßnahmen.
Cyberangriffe auf kleine und mittlere Unternehmen (KMU) erreichen eine neue Qualität. Das ist das zentrale Ergebnis des aktuellen CYBERsicher Lagebilds der Transferstelle Cybersicherheit im Mittelstand, einem geförderten Projekt des Bundesministeriums für Wirtschaft und Energie. Die Auswertung von internen Daten und externen Studien zeigt, dass Ransomware-Angriffe weiter zunehmen, klassische Erkennungsmerkmale von Betrugsversuchen im KI-Zeitalter an Aussagekraft verlieren und viele Betriebe stark von nicht-europäischen Softwareanbietern abhängig sind.
Künstliche Intelligenz als Treiber neuer Angriffsformen
Künstliche Intelligenz verändert die Bedrohungslandschaft grundlegend. Was früher tiefes technisches Fachwissen voraussetzte, gelingt heute auch weniger versierten Tätern: KI-Modelle steuern in Teilen bereits eigenständig komplexe Angriffsabläufe und formulieren überzeugende Phishing-Mails. Die Zahlen belegen die Wirksamkeit dieser Methode: Auf automatisiert personalisierte, KI-generierte Spearphishing-Mails klicken fast drei- bis fünfmal so viele Nutzer:innen wie auf generisch erstellte. Auch bei der Erkennung von Fälschungen besteht Aufklärungsbedarf: 66 Prozent erkennen gefälschte Audioaufnahmen (Deep-Fakes) nicht, bei gefälschten Videos sind es 43 Prozent.
Gleichzeitig eröffnet der eigene Einsatz von KI in Unternehmen neue Angriffsflächen, die viele Betriebe erst noch verstehen und absichern müssen: 20 Prozent der deutschen KMU setzen bereits KI-Systeme ein und schaffen sich dadurch häufig freiwillig und unwissentlich Hintertüren in ihr Unternehmensnetzwerk, die von Cyberkriminellen ausgenutzt werden können.
Einblicke aus dem Transferstellen-Honeypot
Wie konkret Cyberkriminelle dabei vorgehen, zeigt die Auswertung des Transferstellen-eigenen Honeypots. Dabei handelt es sich um ein System, das nach außen wie ein echtes Computersystem wirkt und Angreifende zu Cyberattacken verleiten soll. Die gesammelten Daten geben einen Einblick in die Methodik der Angreifenden, von automatisierten Scans bis hin zu gezielten Zugriffsversuchen: Mehrfach wurde versucht, Schadsoftware auf dem Honeypot zu installieren. Bei jedem zweiten Angriff handelte es sich dabei um sogenannte Cryptojacking-Malware, die infizierte Geräte zum Schürfen von Kryptowährungen missbraucht. Diese Angriffsform ist erkennbar an oft hoher Systemauslastung, erhöhtem Stromverbrauch und überhitzter Hardware.
„Der Honeypot hat uns gezeigt, wie schnell ein Betrieb von einem Cyberangriff betroffen sein kann. Ohne die richtigen Maßnahmen zur Absicherung wird die Bedrohung für kleine und mittlere Unternehmen schnell existenzgefährdend. Betriebe müssen jetzt aktiv werden, um ihr Cybersicherheitsniveau zu verbessern und zu stärken“, sagt Dirk Achenbach, Projektleiter der Transferstelle Cybersicherheit im Mittelstand.
Wie steht es aktuell um die Cybersicherheit von kleinen und mittleren Unternehmen? Genau das beleuchten wir in unserem neuen CYBERsicher Lagebild. Für die Auswertung haben wir interne Daten und externe Studien zusammengeführt.

Ransomware bleibt auf Rekordkurs
Auch die etablierten Bedrohungen bleiben virulent: Ransomware-Angriffe auf deutsche KMU haben im Vergleich zum Referenzjahr 2023 deutlich zugenommen: 2024 um 162 Prozent und 2025 um 281 Prozent. Für 2026 wird ein weiterer Anstieg um 382 Prozent erwartet. Verschärft wird die Lage durch globale Konflikte, deren digitale Kollateralschäden zunehmend auch kleine und mittlere Unternehmen sowohl in Krisengebieten als auch in unbeteiligten Ländern treffen.
Digitale Souveränität als wunder Punkt
Auch beim Thema digitale Souveränität zeigt sich Verbesserungspotenzial: 66 Prozent der deutschen KMU fühlen sich stark von nicht-europäischen Softwareanbietern abhängig. Um technologische Abhängigkeiten zu verringern und im digitalen Raum eigenständig handlungsfähig zu bleiben, ist daher erheblicher Nachholbedarf zu erkennen.
Der Mittelstand reagiert
Die Auswertung der Lagebild-Daten zeigt aber auch: Der Mittelstand reagiert. Schutzmaßnahmen werden zunehmend nicht nur geplant, sondern tatsächlich umgesetzt. 81 Prozent der Nutzer:innen des CYBERsicher Checks, bei dem der Stand der eigenen IT-Sicherheit anhand des Schulnotensystems eingeordnet werden kann, bewerteten das Management von Sicherheitskopien in ihrem Unternehmen positiv (Note 3 oder besser). Nachholbedarf besteht dagegen bei der Sensibilisierung der Mitarbeitenden: Nur 55 Prozent ordnen die Schulungsmaßnahmen ihres Unternehmens als zufriedenstellend ein (Note 3 oder besser).
Auch gesetzliche Pflichten werden zunehmend als Chance verstanden: 56 Prozent befürworten gesetzliche Vorgaben zu angemessenen Cybersicherheitsmaßnahmen, etwa im Rahmen der NIS2-Richtlinie. Solche Regelungen wirken als zusätzlicher Umsetzungsanstoß für IT-Sicherheitsvorkehrungen.
Externe Unterstützung und präventive Maßnahmen
Der Selbstcheck der CYBERsicher Notfallhilfe zeigt: Am häufigsten wenden sich kleine und mittlere Unternehmen aufgrund von menschlichem Fehlverhalten (20 Prozent) und verdächtigen E-Mails (17 Prozent) an die Notfallhilfe. Fast jedes sechste Unternehmen (16 Prozent) sucht bereits proaktiv nach präventiven Maßnahmen.
„Präventive Maßnahmen sind das A und O, um die Einfallstore für Cyberattacken zu schließen und das Thema Cybersicherheit im Betrieb zu verankern“, erläutert Marc Dönges, Projektleiter der Transferstelle Cybersicherheit im Mittelstand. „Falls ein IT-Notfall eintritt, ist aber auch das richtige Reagieren entscheidend. Dabei unterstützen wir mit unserer CYBERsicher Notfallhilfe. Innerhalb von wenigen Minuten erhalten Unternehmen Unterstützung durch praxisorientierte Tipps oder den Kontakt zu verfügbaren IT-Dienstleistern.“
Der Europäischen Monat der Cybersicherheit
Das CYBERsicher Lagebild wird im Rahmen des Europäischen Monats der Cybersicherheit veröffentlicht. Die Transferstelle Cybersicherheit im Mittelstand rückt die digitale Sicherheit von kleinen und mittleren Unternehmen damit gezielt in den Fokus. Unter dem Motto „Sicher handeln, Zukunft gestalten“ erhalten Betriebe im Oktober praxisnahe Impulse, um sich wirksam vor Cyberangriffen schützen zu können – kostenfrei, anbieterneutral und passgenau auf die Realität des Mittelstands zugeschnitten.




