Zum Inhalt
© Pexels.com/tphotography

Erpres­sung und Daten­dieb­stahl und Fak­tor Mensch

Die Bera­ter von EY haben Unter­neh­mens­len­ker zum Thema Cyber-Sicher­heit befragt. Ein Fünf­tel der Unter­neh­men wurde bereits Opfer von Erpres­sungs­an­grif­fen. Ver­bes­serte Secu­rity-Maß­nah­men über pro­fes­sio­nelle IT-Dienst­leis­ter drin­gend nötig. 

Die Bera­ter von EY (Ernst & Young) haben kürz­lich über 200 Füh­rungs­kräfte aus den Berei­chen IT-Sicher­heit von öster­rei­chi­schen Unter­neh­men ab 20 Mit­ar­bei­ten­den befragt (siehe auch Bericht „Unter­neh­men und das Thema Cyber-Sicher­heit“). Rund ein Fünf­tel der Betriebe war bereits mit Erpres­sung kon­fron­tiert, vier Pro­zent sogar schon mehr­fach, und das belieb­teste Angriffs­ziel ist der Bereich Finanzen.

Finanz­ab­tei­lung und Ver­trieb im Fokus der Angriffe
Laut eige­nen Anga­ben hat jedoch kei­nes der betrof­fe­nen Unter­neh­men gezahlt. Cyber­an­griffe kos­ten den Unter­neh­men den­noch Geld : In 22 Pro­zent der Fälle fiel ein Scha­den von unter 25.000 Euro an, bei neun Pro­zent lag er teils deut­lich über die­ser Summe. Die Dun­kel­zif­fer bleibt unklar, da mehr als die Hälfte der Befrag­ten keine Anga­ben zur Scha­den­höhe machen wollte. Vier von zehn Angrif­fen konn­ten über unter­neh­mens­in­terne Kon­troll­sys­teme auf­ge­deckt wer­den, 18 Pro­zent im Rah­men inter­ner, rou­ti­ne­mä­ßi­ger Über­prü­fun­gen. Elf Pro­zent geben aber auch an, dass dies nur zufäl­lig pas­siert sei. Betrach­tet man die betrof­fe­nen Abtei­lun­gen, rich­ten sich die Angriffe und der Daten­diebst­all in ers­ter Linie an Finanz- und Kre­dit­ab­tei­lun­gen (31 Pro­zent), gefolgt vom Ver­trieb (20) und dem höhe­ren Manage­ment (18 Prozent).

Invest­ment in Cyber-Secu­rity drin­gend ange­bracht In Cyber­se­cu­rity-Maß­nah­men zu inves­tie­ren ist auf­grund der mög­li­chen Schä­den drin­gend ange­bracht. Jedoch weiß nur jede:r Zweite über ein Cyber-Bud­get Bescheid. 36 Pro­zent der Befrag­ten haben bis zu 25.000 Euro jähr­lich zur Ver­fü­gung, um sich zu schüt­zen. Der eige­nen Ein­schät­zung nach ste­hen 44 Pro­zent der Unter­neh­men (eher) viele Res­sour­cen zur Ver­fü­gung. Knapp ein Drit­tel plant sogar eine Erhö­hung die­ser Kos­ten­stelle. Nur ein Vier­tel gibt an, aus­rei­chend vor Infor­ma­ti­ons­ab­fluss geschützt zu sein. Eben­falls rund ein Vier­tel ist davon jedoch weni­ger oder gar nicht überzeugt. 

„Viele Manager:innen erwar­ten, dass sie ihre gestei­ger­ten Inves­ti­tio­nen in IT-Secu­rity unver­wund­bar machen. Ange­sichts der kom­ple­xen digi­ta­len Umge­bun­gen – sei es durch Aus­wei­tung von Home­of­fice, Mobile Devices oder Cloud Com­pu­ting – wer­den auch die Angriffs­flä­chen immer grö­ßer und die Siche­rung der eige­nen Sys­teme immer schwie­ri­ger“, sagt Bern­hard Zach­erl, Direk­tor und Experte für Cyber­se­cu­rity bei EY Österreich. 

Still­stand des Betrie­bes kann exis­tenz­ge­fähr­dend sein
Durch die stei­gen­den Unsi­cher­hei­ten kön­nen Hacker:innen oft unbe­merkt in die unter­neh­mens­ei­gene Infra­struk­tur ein­drin­gen und gro­ßen Scha­den anrich­ten. „Aus­rei­chend Bud­get, das effek­tiv ein­ge­setzt wird, ist für einen guten Schutz daher not­wen­dig“, betont Bern­hard Zach­erl von EY Öster­reich. Auch andere Exper­ten beto­nen, dass bran­chen­über­grei­fend viele Betriebe nicht auf aktu­elle, sich lau­fend ver­än­dernde Bedro­hungs­la­gen vor­be­rei­tet sind. 

„Ein Still­stand des Betrie­bes kann nicht nur sub­stan­zi­el­len wirt­schaft­li­chen Scha­den ver­ur­sa­chen, son­dern exis­tenz­ge­fähr­dend sein“, so Tho­mas Masicek, Senior VP Cyber Secu­rity beim IT-Dienst­leis­ter T‑Systems. Die Frage ist nicht mehr, ob, son­dern wann ein Cyber-Angriff pas­siert und erfolg­reich ist. Unter­neh­men aller Grö­ßen benö­ti­gen erfah­rene Sicher­heits­be­ra­tungs­dienste, um einer­seits Risi­ken zu iden­ti­fi­zie­ren und ande­rer­seits Lösun­gen zur Stär­kung ihrer Cyber-Secu­rity zu entwickeln. 

Mehr als drei Vier­tel ver­fü­gen über einen Krisenplan 
Bei einem Angriff auf die IT-Sys­teme eines Unter­neh­mens oder dem Ver­dacht auf Mani­pu­la­tion gilt es, schnell zu han­deln. Ins­be­son­dere Ver­ant­wort­li­che für die Infor­ma­ti­ons­si­cher­heit soll­ten auf sol­che Fälle vor­be­rei­tet sein. So geben 81 Pro­zent der Füh­rungs­kräfte an, dass sie Pläne für die Wie­der­her­stel­lung der Infra­struk­tur nach einem Angriff haben. Für die rasche Reak­tion auf Cyber­an­griffe in ihrem Unter­neh­men haben elf Pro­zent der Unter­neh­men nach eige­ner Aus­sage kei­nen Kri­sen­plan, acht Pro­zent sind gerade in der Ausarbeitung.

Der Groß­teil der öster­rei­chi­schen Unter­neh­men lässt ihre IT-Sys­teme jähr­lich von exter­nen Exper­ten auf Schwach­stel­len in Hin­blick auf Daten­dieb­stahl prü­fen, 32 Pro­zent tun dies sogar häu­fi­ger. Um trotz Maß­nah­men vor schwer­wie­gen­den Fol­gen geschützt zu sein, hat knapp die Hälfte der Unter­neh­men der­zeit eine Ver­si­che­rung gegen Cyber­ri­si­ken. Beson­ders hoch ist der Anteil der Unter­neh­men mit Ver­si­che­rungs­schutz in der Bran­che Bau und Immo­bi­lien und Ener­gie (jeweils über 60 Prozent). 

Ent­schei­dend in der IT-Secu­rity ist das früh­zei­tige Erken­nen von Bedro­hun­gen. „Cyber-Angrei­fer nut­zen oft Sicher­heits­lü­cken in Soft­ware oder Schwach­stel­len in der Sys­tem­kon­fi­gu­ra­tion, um sich Zugang zu sen­si­blen Infor­ma­tio­nen zu ver­schaf­fen. Regel­mä­ßige Sicher­heits­prü­fun­gen und soge­nannte Pene­tra­ti­ons­tests hel­fen Unter­neh­men, Schwach­stel­len in ihren Sys­te­men zu iden­ti­fi­zie­ren und recht­zei­tig zu behe­ben“, wei­sen auch die Secu­rity-Exper­ten des IT-Dienst­leis­ter CAN­COM (ehem. Kapsch Busi­ness­Com) auf nötige Maß­nah­men hin. 

Ein­satz von KI-Tech­no­lo­gien noch ausbaufähig 
Auch Sicher­heits­sys­teme, die künst­li­che Intel­li­genz (KI) berück­sich­ti­gen, kön­nen hel­fen, Hacker-Angriffe bes­ser zu erken­nen und Schä­den zu ver­mei­den. Den­noch set­zen der­zeit die wenigs­ten Unter­neh­men KI-Tech­no­lo­gien im Bereich Cyber­si­cher­heit ein (12 Pro­zent). Unter­neh­men, die über mehr Mit­ar­bei­tende sowieso einen höhe­ren Umsatz von mehr als 50 Mil­lio­nen Euro ver­fü­gen, sind hier mit 35 Pro­zent Vorreiter. 

Bedro­hun­gen bes­ser und schnel­ler zu erken­nen, wird von 43 Pro­zent der Befrag­ten als Haupt­ziel genannt, gefolgt von einem effi­zi­en­te­ren Sicher­heits­ma­nage­ment (33 Pro­zent). Mit jeder neuen Tech­no­lo­gie kom­men auch Her­aus­for­de­run­gen auf Unter­neh­men zu. Bei KI haben 44 Pro­zent Beden­ken in Bezug auf Daten­schutz und Ethik, jeweils über 30 Pro­zent sehen hohe Kos­ten als Risiko sowie den Man­gel an qua­li­fi­zier­tem Per­so­nal, um KI über­haupt rich­tig anzuwenden.

Eines von fünf Unter­neh­men hat zwar vor, zukünf­tig gene­ra­tive KI-Tools ein­zu­set­zen, eine große Mehr­heit von 57 Pro­zent wird auf Tech­no­lo­gie für die Cyber­ab­wehr aber wei­ter­hin ver­zich­ten. Wenn, dann kom­men vor allem Tech­no­lo­gien zur Bedro­hungs­ana­lyse und ‑intel­li­genz zum Ein­satz (36 Pro­zent), gefolgt von auto­ma­ti­sier­ter Sicher­heits­über­wa­chung und ‑manage­ment (32 Pro­zent). 40 Pro­zent der Befrag­ten hal­ten den Bei­trag von KI für groß, wäh­rend unge­fähr der glei­che Pro­zent­satz (44 Pro­zent) wenig von der Effek­ti­vi­tät über­zeugt ist. 

Sen­si­bi­li­sie­rung von Mit­ar­bei­ten­den als wich­tigs­tes Werk­zeug für IT-Security 
Ein Risi­ko­fak­tor für viele Unter­neh­men kann die Arbeit von zu Hause aus sein (Home­of­fice). Die dafür nöti­gen Remote-Ver­bin­dun­gen sind ein attrak­ti­ves Ein­falls­tor für Cyber­kri­mi­nelle. Bei einem Vier­tel der Befrag­ten ist Home­of­fice gang und gäbe – je grö­ßer das Unter­neh­men, desto ver­stärkt. Bei Betrie­ben mit über 100 Mit­ar­bei­ten­den sind es bereits 40 Pro­zent. Aber neun von zehn Unter­neh­men haben keine Ver­än­de­rung von Cyber­an­grif­fen durch die Home­of­fice-Mög­lich­keit fest­ge­stellt, nur vier Pro­zent konn­ten einen Zuwachs bemerken. 

Mehr als die Hälfte hat jedoch ver­stärkt interne Maß­nah­men gesetzt, Mit­ar­bei­tende sen­si­bi­li­siert, moder­nere Tech­nik und ver­schärfte Sicher­heits­maß­nah­men. „Der Mensch ist eine der größ­ten Schwach­stel­len bei der IT-Sicher­heit. Oft­mals aus Unwis­sen­heit. Schu­lun­gen und Trai­nings, um Awa­re­ness bei Mit­ar­bei­ten­den zu schaf­fen und das nötige Know-how zu ver­mit­teln, soll­ten daher hohe Prio­ri­tät haben, um all­fäl­lige Angriffe abzu­weh­ren“, unter­streicht Bern­hard Zach­erl, Experte für Cyber­se­cu­rity bei EY Österreich. 

Autor: red/czaak
03.12.2024

Weitere aktuelle Artikel

2024 wur­den in Öster­reich mehr Unter­neh­men gegrün­det. Fast 90 Pro­zent der Start-Ups kom­men aus den Berei­chen Dienst­leis­tung und Han­del und die über­wie­gende Mehr­heit sind Klein(st)unternehmen. Exakt 39.554 neue Betriebe wur­den laut Sta­tis­tik Aus­tria im Jahr 2024 in Öster­reich gegrün­det. Das ist eine Stei­ge­rung um rund fünf Pro­zent gegen­über 2023 als Vor­jahr. Für das Jahr 2025 lie­gen […]
US-Tech-Kon­zerne bauen Domi­nanz an den Welt­bör­sen wei­ter aus. KI-Boom treibt Bewer­tun­gen auf neue Rekorde. Nvi­dia, Alpha­bet und Apple aktu­ell als höchst­be­wer­tete Unter­neh­men. 36 Tech-Com­pa­nies unter Top 100. Kein euro­päi­sches Unter­neh­men unter den Top 10.  Die wert­volls­ten bör­sen­no­tier­ten Unter­neh­men der Welt haben ihren Markt­wert im ers­ten Halb­jahr 2026 erneut kräf­tig gestei­gert, und das, trotz geo­po­li­ti­scher Span­nun­gen, Kon­junk­tur­flaute […]
Land NÖ stärkt regio­nale Betriebe mit wei­te­ren Inves­ti­tio­nen. NÖBEG inves­tiert wei­tere 5 Mil­lio­nen Euro in kleine und mit­tel­stän­di­sche Unter­neh­men und sichert damit auch über 250 Arbeits­plätze. Gesam­tes aktu­el­les Invest­vo­lu­men in Höhe von 15 Mil­lio­nen Euro. Die Nie­der­ös­ter­rei­chi­sche Lan­des­re­gie­rung hat soeben stille Betei­li­gun­gen der NÖ Bürg­schaf­ten und Betei­li­gun­gen GmbH (NÖBEG) für sechs nie­der­ös­ter­rei­chi­sche Unter­neh­men im Aus­maß von rund […]
Fis­kal­rat kri­ti­siert Bud­get­si­tua­tion. Kon­so­li­die­rungs­pfad klar ver­fehlt. Defi­zit bis 2030 wei­ter über drei Pro­zent­grenze des BIP. Keine Struk­tur­re­for­men. Ergeb­nis­lose Reform­part­ner­schaft mit Län­dern und Gemein­den. Keine Kri­sen­re­si­li­enz und wachs­tums­ori­en­tierte Maßnahmen. Die öster­rei­chi­sche Bun­des­re­gie­rung in Per­son von Finanz­mi­nis­ter Mar­kus Mar­ter­bauer hat kürz­lich ihr Dop­pel­bud­get für die Jahre 2027 und 2028 ver­öf­fent­licht. Nun hat der öster­rei­chi­sche Fis­kal­rat seine ent­spre­chende […]
Wie KI zum ent­schei­den­den Wett­be­werbs­fak­tor in der Logis­tik wird. Ein Exper­ten­kom­men­tar von Mar­kus Ber­ger, Digi­tal Engi­neer T‑Systems Austria. Künst­li­che Intel­li­genz ist längst kein Expe­ri­ment mehr und zum kon­kre­ten Wett­be­werbs­fak­tor gewor­den – beson­ders in Bran­chen mit hohem Kos­ten­druck und kom­ple­xen Pro­zes­sen. Die Logis­tik zählt dabei zu jenen Berei­chen, wo sich der Nut­zen von KI beson­ders schnell […]
magnifier
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram