Zum Inhalt
© Pexels.com/tphotography

Erpres­sung und Daten­dieb­stahl und Fak­tor Mensch

Die Bera­ter von EY haben Unter­neh­mens­len­ker zum Thema Cyber-Sicher­heit befragt. Ein Fünf­tel der Unter­neh­men wurde bereits Opfer von Erpres­sungs­an­grif­fen. Ver­bes­serte Secu­rity-Maß­nah­men über pro­fes­sio­nelle IT-Dienst­leis­ter drin­gend nötig. 

Die Bera­ter von EY (Ernst & Young) haben kürz­lich über 200 Füh­rungs­kräfte aus den Berei­chen IT-Sicher­heit von öster­rei­chi­schen Unter­neh­men ab 20 Mit­ar­bei­ten­den befragt (siehe auch Bericht „Unter­neh­men und das Thema Cyber-Sicher­heit“). Rund ein Fünf­tel der Betriebe war bereits mit Erpres­sung kon­fron­tiert, vier Pro­zent sogar schon mehr­fach, und das belieb­teste Angriffs­ziel ist der Bereich Finanzen.

Finanz­ab­tei­lung und Ver­trieb im Fokus der Angriffe
Laut eige­nen Anga­ben hat jedoch kei­nes der betrof­fe­nen Unter­neh­men gezahlt. Cyber­an­griffe kos­ten den Unter­neh­men den­noch Geld : In 22 Pro­zent der Fälle fiel ein Scha­den von unter 25.000 Euro an, bei neun Pro­zent lag er teils deut­lich über die­ser Summe. Die Dun­kel­zif­fer bleibt unklar, da mehr als die Hälfte der Befrag­ten keine Anga­ben zur Scha­den­höhe machen wollte. Vier von zehn Angrif­fen konn­ten über unter­neh­mens­in­terne Kon­troll­sys­teme auf­ge­deckt wer­den, 18 Pro­zent im Rah­men inter­ner, rou­ti­ne­mä­ßi­ger Über­prü­fun­gen. Elf Pro­zent geben aber auch an, dass dies nur zufäl­lig pas­siert sei. Betrach­tet man die betrof­fe­nen Abtei­lun­gen, rich­ten sich die Angriffe und der Daten­diebst­all in ers­ter Linie an Finanz- und Kre­dit­ab­tei­lun­gen (31 Pro­zent), gefolgt vom Ver­trieb (20) und dem höhe­ren Manage­ment (18 Prozent).

Invest­ment in Cyber-Secu­rity drin­gend ange­bracht In Cyber­se­cu­rity-Maß­nah­men zu inves­tie­ren ist auf­grund der mög­li­chen Schä­den drin­gend ange­bracht. Jedoch weiß nur jede:r Zweite über ein Cyber-Bud­get Bescheid. 36 Pro­zent der Befrag­ten haben bis zu 25.000 Euro jähr­lich zur Ver­fü­gung, um sich zu schüt­zen. Der eige­nen Ein­schät­zung nach ste­hen 44 Pro­zent der Unter­neh­men (eher) viele Res­sour­cen zur Ver­fü­gung. Knapp ein Drit­tel plant sogar eine Erhö­hung die­ser Kos­ten­stelle. Nur ein Vier­tel gibt an, aus­rei­chend vor Infor­ma­ti­ons­ab­fluss geschützt zu sein. Eben­falls rund ein Vier­tel ist davon jedoch weni­ger oder gar nicht überzeugt. 

„Viele Manager:innen erwar­ten, dass sie ihre gestei­ger­ten Inves­ti­tio­nen in IT-Secu­rity unver­wund­bar machen. Ange­sichts der kom­ple­xen digi­ta­len Umge­bun­gen – sei es durch Aus­wei­tung von Home­of­fice, Mobile Devices oder Cloud Com­pu­ting – wer­den auch die Angriffs­flä­chen immer grö­ßer und die Siche­rung der eige­nen Sys­teme immer schwie­ri­ger“, sagt Bern­hard Zach­erl, Direk­tor und Experte für Cyber­se­cu­rity bei EY Österreich. 

Still­stand des Betrie­bes kann exis­tenz­ge­fähr­dend sein
Durch die stei­gen­den Unsi­cher­hei­ten kön­nen Hacker:innen oft unbe­merkt in die unter­neh­mens­ei­gene Infra­struk­tur ein­drin­gen und gro­ßen Scha­den anrich­ten. „Aus­rei­chend Bud­get, das effek­tiv ein­ge­setzt wird, ist für einen guten Schutz daher not­wen­dig“, betont Bern­hard Zach­erl von EY Öster­reich. Auch andere Exper­ten beto­nen, dass bran­chen­über­grei­fend viele Betriebe nicht auf aktu­elle, sich lau­fend ver­än­dernde Bedro­hungs­la­gen vor­be­rei­tet sind. 

„Ein Still­stand des Betrie­bes kann nicht nur sub­stan­zi­el­len wirt­schaft­li­chen Scha­den ver­ur­sa­chen, son­dern exis­tenz­ge­fähr­dend sein“, so Tho­mas Masicek, Senior VP Cyber Secu­rity beim IT-Dienst­leis­ter T‑Systems. Die Frage ist nicht mehr, ob, son­dern wann ein Cyber-Angriff pas­siert und erfolg­reich ist. Unter­neh­men aller Grö­ßen benö­ti­gen erfah­rene Sicher­heits­be­ra­tungs­dienste, um einer­seits Risi­ken zu iden­ti­fi­zie­ren und ande­rer­seits Lösun­gen zur Stär­kung ihrer Cyber-Secu­rity zu entwickeln. 

Mehr als drei Vier­tel ver­fü­gen über einen Krisenplan 
Bei einem Angriff auf die IT-Sys­teme eines Unter­neh­mens oder dem Ver­dacht auf Mani­pu­la­tion gilt es, schnell zu han­deln. Ins­be­son­dere Ver­ant­wort­li­che für die Infor­ma­ti­ons­si­cher­heit soll­ten auf sol­che Fälle vor­be­rei­tet sein. So geben 81 Pro­zent der Füh­rungs­kräfte an, dass sie Pläne für die Wie­der­her­stel­lung der Infra­struk­tur nach einem Angriff haben. Für die rasche Reak­tion auf Cyber­an­griffe in ihrem Unter­neh­men haben elf Pro­zent der Unter­neh­men nach eige­ner Aus­sage kei­nen Kri­sen­plan, acht Pro­zent sind gerade in der Ausarbeitung.

Der Groß­teil der öster­rei­chi­schen Unter­neh­men lässt ihre IT-Sys­teme jähr­lich von exter­nen Exper­ten auf Schwach­stel­len in Hin­blick auf Daten­dieb­stahl prü­fen, 32 Pro­zent tun dies sogar häu­fi­ger. Um trotz Maß­nah­men vor schwer­wie­gen­den Fol­gen geschützt zu sein, hat knapp die Hälfte der Unter­neh­men der­zeit eine Ver­si­che­rung gegen Cyber­ri­si­ken. Beson­ders hoch ist der Anteil der Unter­neh­men mit Ver­si­che­rungs­schutz in der Bran­che Bau und Immo­bi­lien und Ener­gie (jeweils über 60 Prozent). 

Ent­schei­dend in der IT-Secu­rity ist das früh­zei­tige Erken­nen von Bedro­hun­gen. „Cyber-Angrei­fer nut­zen oft Sicher­heits­lü­cken in Soft­ware oder Schwach­stel­len in der Sys­tem­kon­fi­gu­ra­tion, um sich Zugang zu sen­si­blen Infor­ma­tio­nen zu ver­schaf­fen. Regel­mä­ßige Sicher­heits­prü­fun­gen und soge­nannte Pene­tra­ti­ons­tests hel­fen Unter­neh­men, Schwach­stel­len in ihren Sys­te­men zu iden­ti­fi­zie­ren und recht­zei­tig zu behe­ben“, wei­sen auch die Secu­rity-Exper­ten des IT-Dienst­leis­ter CAN­COM (ehem. Kapsch Busi­ness­Com) auf nötige Maß­nah­men hin. 

Ein­satz von KI-Tech­no­lo­gien noch ausbaufähig 
Auch Sicher­heits­sys­teme, die künst­li­che Intel­li­genz (KI) berück­sich­ti­gen, kön­nen hel­fen, Hacker-Angriffe bes­ser zu erken­nen und Schä­den zu ver­mei­den. Den­noch set­zen der­zeit die wenigs­ten Unter­neh­men KI-Tech­no­lo­gien im Bereich Cyber­si­cher­heit ein (12 Pro­zent). Unter­neh­men, die über mehr Mit­ar­bei­tende sowieso einen höhe­ren Umsatz von mehr als 50 Mil­lio­nen Euro ver­fü­gen, sind hier mit 35 Pro­zent Vorreiter. 

Bedro­hun­gen bes­ser und schnel­ler zu erken­nen, wird von 43 Pro­zent der Befrag­ten als Haupt­ziel genannt, gefolgt von einem effi­zi­en­te­ren Sicher­heits­ma­nage­ment (33 Pro­zent). Mit jeder neuen Tech­no­lo­gie kom­men auch Her­aus­for­de­run­gen auf Unter­neh­men zu. Bei KI haben 44 Pro­zent Beden­ken in Bezug auf Daten­schutz und Ethik, jeweils über 30 Pro­zent sehen hohe Kos­ten als Risiko sowie den Man­gel an qua­li­fi­zier­tem Per­so­nal, um KI über­haupt rich­tig anzuwenden.

Eines von fünf Unter­neh­men hat zwar vor, zukünf­tig gene­ra­tive KI-Tools ein­zu­set­zen, eine große Mehr­heit von 57 Pro­zent wird auf Tech­no­lo­gie für die Cyber­ab­wehr aber wei­ter­hin ver­zich­ten. Wenn, dann kom­men vor allem Tech­no­lo­gien zur Bedro­hungs­ana­lyse und ‑intel­li­genz zum Ein­satz (36 Pro­zent), gefolgt von auto­ma­ti­sier­ter Sicher­heits­über­wa­chung und ‑manage­ment (32 Pro­zent). 40 Pro­zent der Befrag­ten hal­ten den Bei­trag von KI für groß, wäh­rend unge­fähr der glei­che Pro­zent­satz (44 Pro­zent) wenig von der Effek­ti­vi­tät über­zeugt ist. 

Sen­si­bi­li­sie­rung von Mit­ar­bei­ten­den als wich­tigs­tes Werk­zeug für IT-Security 
Ein Risi­ko­fak­tor für viele Unter­neh­men kann die Arbeit von zu Hause aus sein (Home­of­fice). Die dafür nöti­gen Remote-Ver­bin­dun­gen sind ein attrak­ti­ves Ein­falls­tor für Cyber­kri­mi­nelle. Bei einem Vier­tel der Befrag­ten ist Home­of­fice gang und gäbe – je grö­ßer das Unter­neh­men, desto ver­stärkt. Bei Betrie­ben mit über 100 Mit­ar­bei­ten­den sind es bereits 40 Pro­zent. Aber neun von zehn Unter­neh­men haben keine Ver­än­de­rung von Cyber­an­grif­fen durch die Home­of­fice-Mög­lich­keit fest­ge­stellt, nur vier Pro­zent konn­ten einen Zuwachs bemerken. 

Mehr als die Hälfte hat jedoch ver­stärkt interne Maß­nah­men gesetzt, Mit­ar­bei­tende sen­si­bi­li­siert, moder­nere Tech­nik und ver­schärfte Sicher­heits­maß­nah­men. „Der Mensch ist eine der größ­ten Schwach­stel­len bei der IT-Sicher­heit. Oft­mals aus Unwis­sen­heit. Schu­lun­gen und Trai­nings, um Awa­re­ness bei Mit­ar­bei­ten­den zu schaf­fen und das nötige Know-how zu ver­mit­teln, soll­ten daher hohe Prio­ri­tät haben, um all­fäl­lige Angriffe abzu­weh­ren“, unter­streicht Bern­hard Zach­erl, Experte für Cyber­se­cu­rity bei EY Österreich. 

Autor: red/czaak
03.12.2024

Weitere aktuelle Artikel

Fis­kal­rat erwar­tet heu­ri­ges Bud­get­de­fi­zit bei 4,4 Pro­zent des BIP. Feh­lende Steu­er­ein­nah­men durch Wirt­schafts­krise sowie hohe Kos­ten für Gehäl­ter, Pen­sio­nen und Gesund­heit belas­ten Konsolidierung. Der Öster­rei­chi­sche Fis­kal­rat erwar­tet für 2025 und 2026 gesamt­staat­li­che Bud­get­de­fi­zite von 4,4 bzw. 4,2 Pro­zent des Brut­to­in­lands­pro­dukts (BIP). Damit bestä­ti­gen sich die Ein­schät­zun­gen des Fis­kal­rats vom Juni 2025 und auch die des […]
Aktu­ell schät­zen deut­sche Betriebe im Ein­zel­han­del die Geschäfts­lage nur gering­fü­gig posi­ti­ver ein. Gesamt­si­tua­tion und Aus­blick 2026 bleibt her­aus­for­dernd. Fast 50 Pro­zent ver­zeich­nen gerin­gere Kundenfrequenz. Der von den Wirt­schafts­for­schern des Münch­ner ifo Insti­tuts regel­mä­ßig erho­bene Geschäfts­klima-Index hat sich im Ein­zel­han­del nun leicht ver­bes­sert. Die Unter­neh­men beur­tei­len ihre aktu­elle Lage etwas posi­ti­ver, blei­ben jedoch für die Zukunft […]
Nach län­ge­rem Abwärts­trend fra­gen Unter­neh­men wie Pri­vate wie­der mehr Kre­dite nach. Erhe­bun­gen der OeNB deu­ten auf nach­hal­tige Bele­bung von Kre­dit­ge­schäft und Bau­wirt­schaft hin. Gene­rell auch wie­der höhere Geschäfts­tä­tig­keit der Unternehmen. Die Öster­rei­chi­schen Natio­nal­bank (OeNB) ana­ly­siert im vier­tel­jähr­li­chen Rhyth­mus das Kre­dit­ge­schäft unter den füh­ren­den hei­mi­schen Ban­ken und diese mel­den nun für das aktu­elle dritte Quar­tal eine […]
Öster­rei­chi­sche Elek­tri­zi­täts­ab­gabe 30-mal höher als von EU emp­foh­lene Min­dest­be­steue­rung von Strom bei betrieb­li­cher Nut­zung. Ener­gie­preise für Sta­tis­tik Aus­tria zen­tra­ler Fak­tor für hohe Infla­tion und Teuerungen. Die enorm hohe und ent­spre­chend teure Elek­tri­zi­täts­ab­gabe kos­tet Öster­rei­chi­schen Fir­men und den pri­va­ten Haus­hal­ten Mil­lio­nen Euro und final ist diese auch einer der Haupt­gründe für die ange­spannte wirt­schaft­li­che Situa­tion. Im Rah­men ihrer lau­fen­den […]
Beim Entre­pre­neur of the Year wer­den Öster­reichs Top-Unter­neh­mer prä­miert. Heuer sie­gen in ein­zel­nen Kate­go­rien Klaus Läs­ser, Andreas Fill, Lukas Püs­pok, Tho­mas Wel­ser, Hin­nert Han­sen sowie Flo­rian Wim­mer und Gerd Karlhuber. Die Prü­fungs- und Bera­tungs­or­ga­ni­sa­tion EY ver­gab zum mitt­ler­weile 20. Mal den EY Entre­pre­neur Of The YearTM Award. Bei die­sem auch inter­na­tio­nal renom­mier­ten Bewerb wer­den in 60 […]
magnifier
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram