Direkt zum Inhalt

Die Frage ist nicht ob, sondern wann: Was vor, während und nach dem Cyber-Ernstfall zählt

Ein Cyberangriff ist für Industrieunternehmen kein Randrisiko mehr, sondern Geschäftsrisiko. In der aktuellen Ausgabe von Community Insights Live am Donnerstag, 8. Oktober 2026, zeigten John-Erik Horn (difesa) und Oliver John (HDI), warum Regulatorik, Security-Strategie und Cyberversicherung zusammengehören – und warum keines davon allein reicht.

Moderiert von Florian Kurzmaier (Business Unit Manager & Head of Concepts, LSZ Future Connections), spannte das Webinar den Bogen über die gesamte Kette: vor, während und nach dem Ernstfall.

Pflicht statt Kür: Die Regulatorik kommt als Welle

Cybersicherheit ist keine freiwillige Übung mehr, sondern Gesetzeslage. Das war die Kernbotschaft von John-Erik Horn, Gründer und CEO der difesa GmbH & Co. KG. Seine Erfahrung aus vielen Gesprächen mit Führungskräften im Mittelstand: Die neuen Pflichten sind dort noch längst nicht allgegenwärtig.

Für Horn hat der Gesetzgeber Gründe. Steht bei einem großen Automobilhersteller wochenlang die Produktion, sind alle Zulieferer mit betroffen – aus einem Unternehmensschaden wird ein volkswirtschaftlicher. Die Privatwirtschaft habe diese Verantwortung bislang nicht gut genug wahrgenommen.

NIS2 nimmt die Geschäftsleitung in die Pflicht

NIS2 betrifft die gesamte Organisation, nicht nur die IT. Es geht um Notfallmanagement, um Cybersecurity-Schulungen für die Managementebene und um persönliche Haftung. Seit 6. Dezember 2025 ist NIS2 Pflicht; Oliver John (HDI) nannte Bußgelder von zwei Prozent des Jahresumsatzes.

Gefordert sind unter anderem Multi-Faktor-Authentifizierung, Monitoring, Backups, Patch-Management, Awareness und ein Notfallplan. Und die Pflichten reichen in die Lieferkette – bis zum kleinen Planungsbüro, das Einblick in wichtige Daten bekommt.

Wie zäh die Umsetzung läuft, zeigt schon der erste Schritt: Rund 29.500 Unternehmen hätten sich beim BSI melden müssen, nach Johns Stand von Anfang des Jahres hatte das nur etwa ein Drittel getan. Wenn schon ein Formular so viele Kapazitäten bindet, so John, werden die Vorgaben selbst noch deutlich mehr fordern.

Wenn Produkte digital werden: CRA und Maschinenverordnung

Eine Standardbremse im Auto hat heute zwölf Sensoren – und jeder Chip bringt Software mit. Mit dem Cyber Resilience Act müssen Hersteller deshalb Software-Patches bereitstellen, Update-Prozesse aufsetzen, Schwachstellen managen und sich mit Software-Stücklisten befassen. Auch hier stehen Strafen im Raum.

Ähnliches gilt im Maschinenbau: Moderne Bearbeitungszentren sind längst Computer, die Maschinenverordnung wurde rundum erneuert. Horns Schmankerl am Rande: Betriebsanleitungen dürfen jetzt digital ausgeliefert werden – verlangt ein Kunde ein gedrucktes Handbuch, muss es innerhalb von 30 Tagen nachgereicht werden.

Für Finanzdienstleister kommt DORA hinzu, mit überlappenden Berichtsketten zwischen verschiedenen Behörden und Zeiträumen.

Standard statt Flickwerk

Horns Empfehlung: nicht jedes Gesetz einzeln abarbeiten, sondern einen zertifizierbaren Industrie-Sicherheitsstandard als Ziel setzen. Die Anforderungen der Gesetze stammen ohnehin aus den bekannten Standards. Wer den Standard erfüllt, erfüllt unterwegs die Pflichten – und kann Geschäftspartner:innen, Kund:innen und Lieferkette per Zertifikat zeigen, dass die Hausaufgaben gemacht sind.

Eine Schablone dafür gibt es nicht. Auf eine Frage aus dem Publikum, wie sich mehrere Regelwerke über einen Standard abdecken lassen, betonte Horn: Am Anfang steht das Geschäftsmodell, nicht das Framework – und das Gespräch mit der Geschäftsführung, nicht zuerst mit IT-Leitung oder CISO.

Angreifer:innen rechnen in Rendite

Cybercrime denkt im Business Case: Geldgeber:innen im Darknet strecken laut Horn etwa 500.000 Euro für eine Kampagne vor und erwarten anderthalb bis zwei Millionen Euro zurück. Angreifer:innen suchen sich deshalb die schwächsten Opfer. KI senkt die Hürde zusätzlich – Horn verwies auf einen Angriff auf kommunale Wasserversorger, bei dem KI-Werkzeuge den Täter:innen das fehlende Fachwissen ersetzten.

Sicherheit braucht Budget, Menschen und einen CISO

Security ist eine Managementaufgabe wie Vertrieb oder Einkauf: Sie braucht die richtigen Mitarbeitenden, Tools, Prozesse und ein eigenes Budget. IT-Budgets liegen laut Horn typischerweise bei zwei bis vier Prozent des Umsatzes, Security bei 8 bis 15 Prozent des IT-Budgets zusätzlich – am oberen Rand, wer gerade erst startet. Ebenso wichtig: eine CISO-Rolle, die nicht zwischen Regulatorik und Tagesgeschäft zerrieben wird.

Cyberversicherung: mehr als eine Deckungssumme

Eine Cyberversicherung ist kein Freifahrtschein. Mit diesem Appell schloss Horn seinen Impuls. Der Geschäftsbetrieb bleibt trotzdem gefährdet, und auch Versicherer stellen Anforderungen, die Security im Unternehmen ernst nehmen.

Oliver John, bei HDI bundesweit federführend für das Thema Cyber, brachte eine gute Nachricht mit: Die Schäden sinken. Für 2025 bezifferte er sie auf 289 Milliarden Euro, die Hochrechnung für dieses Jahr liegt bei rund 270 Milliarden. John sieht darin einen Effekt strengerer Versicherungsbedingungen und gesetzlicher Vorgaben, die mehr Awareness geschaffen haben.

Gleiche Angreifer:innen, unterschiedlicher Ausgang

Dieselbe Angreifergruppe traf einen britischen Automobilhersteller und einen britischen Handelskonzern. Beim Hersteller, der keine Cyberpolice hatte, standen sämtliche Fabriken fünf Wochen still, rund 5.000 Organisationen waren allein in Großbritannien mit betroffen. Beim versicherten Handelskonzern geht John davon aus, dass mehr Awareness, besseres Risikomanagement und schnelleres Handeln den Unterschied machten.

Was ein Tag Stillstand kostet

Bei einem Unternehmen mit 750 Millionen Euro Umsatz kostet ein Tag Stillstand laut John rund zwei Millionen Euro. Gut beratene und versicherte Unternehmen sind nach einer HDI-Studie im Schnitt nach 36 Stunden wieder voll betriebsfähig. Gemessen an einer fiktiven Jahresprämie von rund 100.000 Euro rechnet sich die Vorbereitung damit schon, bevor überhaupt ein Schaden gezahlt ist.

Den Ernstfall proben, bevor er eintritt

Den größten Hebel sieht John in der Prävention. HDI bietet dafür einen vierstündigen Readiness-Workshop an, der in der Prämie enthalten ist: Unternehmen lernen ihre Ansprechpartner:innen für den Schadenfall persönlich kennen und gehen den eigenen Notfallplan Schritt für Schritt durch – wer macht was mit wem bis wann.

Dienstleister für Incident Response und Forensik sind vertraglich bereits eingebunden. Im Ernstfall wird deshalb nicht über Stundensätze diskutiert, sondern gehandelt.

Sicherheit endet nicht am Werkstor

Die Automobilindustrie gilt als Frühindikator für die gesamte Industrie. Nach Johns Angaben treffen dort 57 Prozent der Cyberangriffe die Zulieferer und nur etwa 10 Prozent die Hersteller selbst. Viele Hersteller schreiben Cybersecurity-Anforderungen deshalb direkt in ihre Verträge – inklusive Strafen bei Nichterfüllung.

Neues Risiko KI: Der Abfluss kommt oft von innen

Wie gehen Versicherer mit Schäden durch außer Kontrolle geratene KI um? Die Frage aus dem Publikum traf einen Nerv. John zufolge ist das Thema so neu, dass es noch keinen etablierten Umgang gibt: Viele Versicherer schließen es derzeit aus, HDI prüft den Einzelfall.

Horn verschob den Blick: Das größere Risiko entsteht heute im eigenen Haus. Mitarbeitende laden vertrauliche Verträge in öffentliche KI-Tools, um sie schneller zu analysieren – ein Informationsabfluss ganz ohne Angriff von außen.

Vom Boardroom bis zum Maschinenraum

Ganzheitliche Sicherheit ist ein Programm, kein Projekt. Horn riet davon ab, alles auf einmal anzugehen: Die Kosten verteilen sich über mehrere Geschäftsjahre, Prozesse und Menschen müssen mitgenommen werden. Je nach Größe sind Unternehmen zwei bis vier Jahre unterwegs.

Entscheidend ist der Nordstern – ein klar definiertes Ziel, auf das jede Maßnahme einzahlt, auch wenn sich der Weg unterwegs ändert. John ergänzte den Blick über Silos hinweg: Wer Incident Response bereits über die Versicherung abgedeckt hat, sollte diese Synergie auch nutzen.

Die Teilnehmer:innen setzten in der Abschlussumfrage einen klaren Schwerpunkt: Mensch, Prozesse und Technik stärker verzahnen.

Was jetzt zählt

Compliance ist eine Zwischenstation, nicht das Ziel. Wer Regulatorik, Security-Strategie und Versicherung zusammendenkt, wird nicht nur gesetzeskonform, sondern resilient. Die Frage ist nicht, ob der Ernstfall kommt. Sondern, wer ihn vorher geprobt hat.