Zum Inhalt
© Pexels.com/tphotography

Erpres­sung und Daten­dieb­stahl und Fak­tor Mensch

Die Bera­ter von EY haben Unter­neh­mens­len­ker zum Thema Cyber-Sicher­heit befragt. Ein Fünf­tel der Unter­neh­men wurde bereits Opfer von Erpres­sungs­an­grif­fen. Ver­bes­serte Secu­rity-Maß­nah­men über pro­fes­sio­nelle IT-Dienst­leis­ter drin­gend nötig. 

Die Bera­ter von EY (Ernst & Young) haben kürz­lich über 200 Füh­rungs­kräfte aus den Berei­chen IT-Sicher­heit von öster­rei­chi­schen Unter­neh­men ab 20 Mit­ar­bei­ten­den befragt (siehe auch Bericht „Unter­neh­men und das Thema Cyber-Sicher­heit“). Rund ein Fünf­tel der Betriebe war bereits mit Erpres­sung kon­fron­tiert, vier Pro­zent sogar schon mehr­fach, und das belieb­teste Angriffs­ziel ist der Bereich Finanzen.

Finanz­ab­tei­lung und Ver­trieb im Fokus der Angriffe
Laut eige­nen Anga­ben hat jedoch kei­nes der betrof­fe­nen Unter­neh­men gezahlt. Cyber­an­griffe kos­ten den Unter­neh­men den­noch Geld : In 22 Pro­zent der Fälle fiel ein Scha­den von unter 25.000 Euro an, bei neun Pro­zent lag er teils deut­lich über die­ser Summe. Die Dun­kel­zif­fer bleibt unklar, da mehr als die Hälfte der Befrag­ten keine Anga­ben zur Scha­den­höhe machen wollte. Vier von zehn Angrif­fen konn­ten über unter­neh­mens­in­terne Kon­troll­sys­teme auf­ge­deckt wer­den, 18 Pro­zent im Rah­men inter­ner, rou­ti­ne­mä­ßi­ger Über­prü­fun­gen. Elf Pro­zent geben aber auch an, dass dies nur zufäl­lig pas­siert sei. Betrach­tet man die betrof­fe­nen Abtei­lun­gen, rich­ten sich die Angriffe und der Daten­diebst­all in ers­ter Linie an Finanz- und Kre­dit­ab­tei­lun­gen (31 Pro­zent), gefolgt vom Ver­trieb (20) und dem höhe­ren Manage­ment (18 Prozent).

Invest­ment in Cyber-Secu­rity drin­gend ange­bracht In Cyber­se­cu­rity-Maß­nah­men zu inves­tie­ren ist auf­grund der mög­li­chen Schä­den drin­gend ange­bracht. Jedoch weiß nur jede:r Zweite über ein Cyber-Bud­get Bescheid. 36 Pro­zent der Befrag­ten haben bis zu 25.000 Euro jähr­lich zur Ver­fü­gung, um sich zu schüt­zen. Der eige­nen Ein­schät­zung nach ste­hen 44 Pro­zent der Unter­neh­men (eher) viele Res­sour­cen zur Ver­fü­gung. Knapp ein Drit­tel plant sogar eine Erhö­hung die­ser Kos­ten­stelle. Nur ein Vier­tel gibt an, aus­rei­chend vor Infor­ma­ti­ons­ab­fluss geschützt zu sein. Eben­falls rund ein Vier­tel ist davon jedoch weni­ger oder gar nicht überzeugt. 

„Viele Manager:innen erwar­ten, dass sie ihre gestei­ger­ten Inves­ti­tio­nen in IT-Secu­rity unver­wund­bar machen. Ange­sichts der kom­ple­xen digi­ta­len Umge­bun­gen – sei es durch Aus­wei­tung von Home­of­fice, Mobile Devices oder Cloud Com­pu­ting – wer­den auch die Angriffs­flä­chen immer grö­ßer und die Siche­rung der eige­nen Sys­teme immer schwie­ri­ger“, sagt Bern­hard Zach­erl, Direk­tor und Experte für Cyber­se­cu­rity bei EY Österreich. 

Still­stand des Betrie­bes kann exis­tenz­ge­fähr­dend sein
Durch die stei­gen­den Unsi­cher­hei­ten kön­nen Hacker:innen oft unbe­merkt in die unter­neh­mens­ei­gene Infra­struk­tur ein­drin­gen und gro­ßen Scha­den anrich­ten. „Aus­rei­chend Bud­get, das effek­tiv ein­ge­setzt wird, ist für einen guten Schutz daher not­wen­dig“, betont Bern­hard Zach­erl von EY Öster­reich. Auch andere Exper­ten beto­nen, dass bran­chen­über­grei­fend viele Betriebe nicht auf aktu­elle, sich lau­fend ver­än­dernde Bedro­hungs­la­gen vor­be­rei­tet sind. 

„Ein Still­stand des Betrie­bes kann nicht nur sub­stan­zi­el­len wirt­schaft­li­chen Scha­den ver­ur­sa­chen, son­dern exis­tenz­ge­fähr­dend sein“, so Tho­mas Masicek, Senior VP Cyber Secu­rity beim IT-Dienst­leis­ter T‑Systems. Die Frage ist nicht mehr, ob, son­dern wann ein Cyber-Angriff pas­siert und erfolg­reich ist. Unter­neh­men aller Grö­ßen benö­ti­gen erfah­rene Sicher­heits­be­ra­tungs­dienste, um einer­seits Risi­ken zu iden­ti­fi­zie­ren und ande­rer­seits Lösun­gen zur Stär­kung ihrer Cyber-Secu­rity zu entwickeln. 

Mehr als drei Vier­tel ver­fü­gen über einen Krisenplan 
Bei einem Angriff auf die IT-Sys­teme eines Unter­neh­mens oder dem Ver­dacht auf Mani­pu­la­tion gilt es, schnell zu han­deln. Ins­be­son­dere Ver­ant­wort­li­che für die Infor­ma­ti­ons­si­cher­heit soll­ten auf sol­che Fälle vor­be­rei­tet sein. So geben 81 Pro­zent der Füh­rungs­kräfte an, dass sie Pläne für die Wie­der­her­stel­lung der Infra­struk­tur nach einem Angriff haben. Für die rasche Reak­tion auf Cyber­an­griffe in ihrem Unter­neh­men haben elf Pro­zent der Unter­neh­men nach eige­ner Aus­sage kei­nen Kri­sen­plan, acht Pro­zent sind gerade in der Ausarbeitung.

Der Groß­teil der öster­rei­chi­schen Unter­neh­men lässt ihre IT-Sys­teme jähr­lich von exter­nen Exper­ten auf Schwach­stel­len in Hin­blick auf Daten­dieb­stahl prü­fen, 32 Pro­zent tun dies sogar häu­fi­ger. Um trotz Maß­nah­men vor schwer­wie­gen­den Fol­gen geschützt zu sein, hat knapp die Hälfte der Unter­neh­men der­zeit eine Ver­si­che­rung gegen Cyber­ri­si­ken. Beson­ders hoch ist der Anteil der Unter­neh­men mit Ver­si­che­rungs­schutz in der Bran­che Bau und Immo­bi­lien und Ener­gie (jeweils über 60 Prozent). 

Ent­schei­dend in der IT-Secu­rity ist das früh­zei­tige Erken­nen von Bedro­hun­gen. „Cyber-Angrei­fer nut­zen oft Sicher­heits­lü­cken in Soft­ware oder Schwach­stel­len in der Sys­tem­kon­fi­gu­ra­tion, um sich Zugang zu sen­si­blen Infor­ma­tio­nen zu ver­schaf­fen. Regel­mä­ßige Sicher­heits­prü­fun­gen und soge­nannte Pene­tra­ti­ons­tests hel­fen Unter­neh­men, Schwach­stel­len in ihren Sys­te­men zu iden­ti­fi­zie­ren und recht­zei­tig zu behe­ben“, wei­sen auch die Secu­rity-Exper­ten des IT-Dienst­leis­ter CAN­COM (ehem. Kapsch Busi­ness­Com) auf nötige Maß­nah­men hin. 

Ein­satz von KI-Tech­no­lo­gien noch ausbaufähig 
Auch Sicher­heits­sys­teme, die künst­li­che Intel­li­genz (KI) berück­sich­ti­gen, kön­nen hel­fen, Hacker-Angriffe bes­ser zu erken­nen und Schä­den zu ver­mei­den. Den­noch set­zen der­zeit die wenigs­ten Unter­neh­men KI-Tech­no­lo­gien im Bereich Cyber­si­cher­heit ein (12 Pro­zent). Unter­neh­men, die über mehr Mit­ar­bei­tende sowieso einen höhe­ren Umsatz von mehr als 50 Mil­lio­nen Euro ver­fü­gen, sind hier mit 35 Pro­zent Vorreiter. 

Bedro­hun­gen bes­ser und schnel­ler zu erken­nen, wird von 43 Pro­zent der Befrag­ten als Haupt­ziel genannt, gefolgt von einem effi­zi­en­te­ren Sicher­heits­ma­nage­ment (33 Pro­zent). Mit jeder neuen Tech­no­lo­gie kom­men auch Her­aus­for­de­run­gen auf Unter­neh­men zu. Bei KI haben 44 Pro­zent Beden­ken in Bezug auf Daten­schutz und Ethik, jeweils über 30 Pro­zent sehen hohe Kos­ten als Risiko sowie den Man­gel an qua­li­fi­zier­tem Per­so­nal, um KI über­haupt rich­tig anzuwenden.

Eines von fünf Unter­neh­men hat zwar vor, zukünf­tig gene­ra­tive KI-Tools ein­zu­set­zen, eine große Mehr­heit von 57 Pro­zent wird auf Tech­no­lo­gie für die Cyber­ab­wehr aber wei­ter­hin ver­zich­ten. Wenn, dann kom­men vor allem Tech­no­lo­gien zur Bedro­hungs­ana­lyse und ‑intel­li­genz zum Ein­satz (36 Pro­zent), gefolgt von auto­ma­ti­sier­ter Sicher­heits­über­wa­chung und ‑manage­ment (32 Pro­zent). 40 Pro­zent der Befrag­ten hal­ten den Bei­trag von KI für groß, wäh­rend unge­fähr der glei­che Pro­zent­satz (44 Pro­zent) wenig von der Effek­ti­vi­tät über­zeugt ist. 

Sen­si­bi­li­sie­rung von Mit­ar­bei­ten­den als wich­tigs­tes Werk­zeug für IT-Security 
Ein Risi­ko­fak­tor für viele Unter­neh­men kann die Arbeit von zu Hause aus sein (Home­of­fice). Die dafür nöti­gen Remote-Ver­bin­dun­gen sind ein attrak­ti­ves Ein­falls­tor für Cyber­kri­mi­nelle. Bei einem Vier­tel der Befrag­ten ist Home­of­fice gang und gäbe – je grö­ßer das Unter­neh­men, desto ver­stärkt. Bei Betrie­ben mit über 100 Mit­ar­bei­ten­den sind es bereits 40 Pro­zent. Aber neun von zehn Unter­neh­men haben keine Ver­än­de­rung von Cyber­an­grif­fen durch die Home­of­fice-Mög­lich­keit fest­ge­stellt, nur vier Pro­zent konn­ten einen Zuwachs bemerken. 

Mehr als die Hälfte hat jedoch ver­stärkt interne Maß­nah­men gesetzt, Mit­ar­bei­tende sen­si­bi­li­siert, moder­nere Tech­nik und ver­schärfte Sicher­heits­maß­nah­men. „Der Mensch ist eine der größ­ten Schwach­stel­len bei der IT-Sicher­heit. Oft­mals aus Unwis­sen­heit. Schu­lun­gen und Trai­nings, um Awa­re­ness bei Mit­ar­bei­ten­den zu schaf­fen und das nötige Know-how zu ver­mit­teln, soll­ten daher hohe Prio­ri­tät haben, um all­fäl­lige Angriffe abzu­weh­ren“, unter­streicht Bern­hard Zach­erl, Experte für Cyber­se­cu­rity bei EY Österreich. 

Autor: red/czaak
03.12.2024

Weitere aktuelle Artikel

2025 ver­zeich­net Öster­rei­chi­sches Start-Up-Öko­sys­tem neuen Tief­punkt. Vier­tes Jahr in Folge mit sin­ken­den Finan­zie­rungs­run­den und Invest­ment­be­trä­gen, so neue Ana­lyse von EY. Drin­gende Maß­nah­men gegen nach­hal­tige Schwä­chung nötig.  Das Jahr 2025 mar­kiert einen Tief­punkt für das Start-Up-Öko­sys­tem. Nach­dem bereits in den ver­gan­ge­nen drei Jah­ren rück­läu­fige Ent­wick­lun­gen beim Finan­zie­rungs­vo­lu­men zu ver­zeich­nen waren, setzte sich der Abwärts­trend auch 2025 fort. […]
Knapp 7.000 Unter­neh­mens­in­sol­ven­zen im Jahre 2025 erge­ben plus vier Pro­zent im Jah­res­ver­gleich und bestä­ti­gen Pro­gnose von KSV1870. Han­del, Bau, Gas­tro­no­mie und Hotel­le­rie mit meis­ten Kon­kur­sen. Hohe Zahl an nicht eröff­ne­ten Ver­fah­ren sowie Ener­gie­kos­ten und Infla­tion als wei­tere Belas­tun­gen für Wirtschaft.. Die Wirt­schafts-Exper­ten des Kre­dit­schutz­ver­ban­des KSV1870 haben es seit dem ver­gan­ge­nen Früh­jahr mehr­fach vor­her­ge­sagt und nun […]
Wirt­schaft und Kon­junk­tur in Öster­reich befin­den sich wei­ter in ange­spann­ter Lage. In einem aktu­el­len Ran­king der Stand­orte ver­schlech­tert sich das Land. Öko­no­men der Agenda-Aus­tria nen­nen Gründe und Lösungen.  Öster­reichs Wirt­schaft befin­det sich (wei­ter) im Sink­flug : Im aktu­el­len Wett­be­werbs­ran­king der Län­der-Stand­orte des renom­mier­ten Schwei­zer IMD-Insti­tuts ist Öster­reich auf Platz 26 (von 69) abge­rutscht. Die Arbeits­lo­sig­keit hat die […]
Frie­dens­po­li­ti­sches Ver­sa­gen, Wirt­schafts­po­li­ti­sches Ver­sa­gen, Demo­kra­tie­po­li­ti­sches Ver­sa­gen, Rechts­staat­li­ches Ver­sa­gen. Die EU ver­kommt zum exis­tenz­ge­fähr­den­den Armuts­zeug­nis. Eine Abrech­nung zu aktu­el­len Ent­wick­lun­gen am alten Kon­ti­nent von Chris­tian Czaak. Ein­mal vor­weg : Ich bin kein „Rech­ter“. Ich bin kein „Lin­ker“. Der fol­gende Text hat keine ideo­lo­gi­schen oder par­tei­po­li­ti­schen Hin­ter- oder Beweg­gründe, er spie­gelt rein meine Sicht­weise als exis­ten­zi­ell ver­ant­wort­li­cher Fami­li­en­va­ter und […]
Hälfte der mit­tel­stän­di­schen Unter­neh­men ist mit eige­ner Geschäfts­lage zufrie­den. Inves­ti­ti­ons­be­reit­schaft steigt zumin­dest ver­hal­ten. Pro­bleme sind US-Wirt­schafts­po­li­tik, Fach­kräf­te­man­gel und Büro­kra­tie. Nega­tive Bewer­tung für Stand­ort­po­li­tik der Bundesregierung. Öster­reichs Unter­neh­men stan­den auch 2025 vor zahl­rei­chen Her­aus­for­de­run­gen, natio­nal sind das ins­be­son­dere eine anhal­tend zag­hafte Kon­junk­tur und eine schwa­che Gesamt­wirt­schafts­leis­tung. Bei den mit­tel­stän­di­schen Betrie­ben macht sich aber trotz­dem ver­hal­te­ner Opti­mis­mus breit.  […]
magnifier
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram