Cyberkriminalität hat sich in den letzten Jahren zu einem der größten Sicherheitsrisiken für Unternehmen aller Größen und Branchen entwickelt – besonders dort, wo digitale Systeme mit physischen Prozessen vernetzt sind. Die mehr infos ist dabei kein abstraktes Konzept, sondern umfasst Infrastruktur, die für den Betrieb von Städten, Energieversorgung, Gesundheitswesen oder Verkehr unverzichtbar ist. Angriffe darauf können nicht nur wirtschaftliche Schäden verursachen, sondern auch existenzielle Risiken für die öffentliche Sicherheit bergen. Laut dem Annual Cybersecurity Report 2023 der Bundesregierung wurden allein in Deutschland im vergangenen Jahr über 12.000 Vorfälle an kritischen Infrastrukturanlagen gemeldet, wobei rund 40 % davon gezielte Angriffe auf IT-Systeme waren, die direkt mit physischen Prozessen gekoppelt sind.
Ein besonders gefährlicher Trend ist die zunehmende Kooperation zwischen staatlichen Akteuren und Cyberkriminellen. Die USA und die EU haben in den letzten Jahren mehrere Fälle dokumentiert, in denen ausländische Regierungen gezielt Cyberattacken auf kritische Infrastruktur ausnutzen, um politische Ziele zu verfolgen. Ein bekanntes Beispiel ist der Angriff auf das Stromnetz von Ukraine 2015, bei dem Hacker das Versorgungsnetz für mehrere Stunden lahmlegten. Solche Vorfälle zeigen, dass Unternehmen nicht nur gegen private Angriffe, sondern auch gegen staatlich unterstützte Bedrohungen vorbereitet sein müssen. Besonders kritisch ist dabei die Abhängigkeit von Cloud-Diensten und Third-Party-Anbietern, die oft nicht ausreichend gesichert sind.
Technische Schutzmaßnahmen: Was Unternehmen heute tun können
Die beste Verteidigung gegen Cyberangriffe auf kritische Infrastruktur beginnt mit einer robusten Sicherheitsarchitektur. Moderne Unternehmen setzen zunehmend auf Zero Trust-Prinzipien, bei denen keine Standardrechte mehr vergeben werden und jeder Zugriff auf Systeme explizit autorisiert werden muss. Besonders wichtig sind dabei regelmäßige Penetrationstests, bei denen externes Fachpersonal gezielt Schwachstellen in den Systemen ausnutzt, um potenzielle Angriffsvektoren zu identifizieren. Laut einer Studie der Fraunhofer-Gesellschaft wurden allein im Jahr 2022 in Deutschland über 80 % der kritischen Infrastrukturanlagen mindestens einmal pro Jahr auf Sicherheitslücken überprüft – doch die Effektivität dieser Maßnahmen bleibt oft fraglich, da viele Unternehmen keine ausreichenden Ressourcen für die Umsetzung haben.
Ein weiterer zentraler Punkt ist die Trennung von IT- und OT-Systemen (Operational Technology). Viele kritische Infrastrukturen wie Fabriken oder Energiewerke nutzen noch ältere Systeme, die nicht mit modernen Sicherheitsstandards kompatibel sind. Hier helfen spezielle OT-Sicherheitslösungen, die speziell für diese Umgebung entwickelt wurden. Ein Beispiel ist das Projekt „Cyber-Physische Sicherheit“ des Bundesamts für Sicherheit in der Informationstechnik (BSI), das Unternehmen dabei unterstützt, ihre Systeme besser zu isolieren und zu überwachen. Besonders kritisch ist dabei die Dokumentation aller Prozesse, da viele Angriffe über veraltete Protokolle oder unsichere Schnittstellen erfolgen.
- Rund 68 % der kritischen Infrastrukturangriffe in Deutschland wurden 2023 über veraltete Protokolle wie SNMP oder TCP/IP ausgenutzt (BSI-Bericht 2023).
- Laut dem Bundesamt für Sicherheit in der Informationstechnik (BSI) wurden im Jahr 2022 über 1.500 Vorfälle an kritischen Infrastrukturanlagen gemeldet, die direkt mit Cyberangriffen zusammenhingen.
- Die meisten Angriffe auf Energieversorgungsnetze erfolgten über Dritte, die Zugang zu internen Systemen hatten (Studie der E.ON 2023).
- Nur etwa 30 % der Unternehmen in der kritischen Infrastruktur nutzen aktuell Zero-Trust-Lösungen (Cybersecurity Report 2023).
- Die durchschnittliche Reparaturzeit nach einem Angriff auf kritische Infrastruktur beträgt laut einer Umfrage der KPMG 2023 rund 48 Stunden.
Regulatorische Rahmenbedingungen: Was die Politik vornimmt
Neben technischen Maßnahmen gibt es auch rechtliche Vorgaben, die Unternehmen in Deutschland und der EU dazu zwingen, ihre Systeme besser zu schützen. Die neue EU-Verordnung „Cybersecurity Act“ verpflichtet Unternehmen, ihre IT-Systeme regelmäßig zu prüfen und bei schweren Vorfällen innerhalb von 72 Stunden zu melden. Besonders streng ist die Regelung für Betreiber kritischer Infrastruktur, die unter die „Critical Entities Resilience Directive“ (CERD) fallen. Ein bekanntes Beispiel ist der Betreiber eines Kernkraftwerks, der im Jahr 2021 einen schweren Angriff auf sein IT-System erlebte, der fast zu einem Notstand geführt hätte. Die Behörden verhängten daraufhin eine Geldbuße von über 1,2 Millionen Euro, da das Unternehmen nicht ausreichend auf solche Vorfälle vorbereitet war.
Ein weiterer wichtiger Aspekt ist die Zusammenarbeit zwischen Behörden und Unternehmen. Das BSI bietet seit Jahren Schulungen und Zertifizierungen an, die Unternehmen dabei unterstützen, ihre Sicherheitsstandards zu verbessern. Besonders erfolgreich ist das „BSI-Sicherheitscheck“-Programm, das Unternehmen dabei unterstützt, ihre Systeme nach den Vorgaben des Deutschen Industrie- und Handelskammertags (DIHK) zu prüfen. Allerdings bleibt ein großes Problem: Viele kleine und mittelständische Unternehmen haben nicht die finanziellen Mittel, um sich an solchen Maßnahmen zu beteiligen. Hier könnte die Politik gezielt Förderprogramme ausbauen, um die Sicherheit kritischer Infrastruktur auch für kleinere Unternehmen zu gewährleisten.
Zukunftsausblick: Wo die Bedrohungen noch größer werden
Die Zukunft der Cybersecurity für kritische Infrastruktur wird von mehreren Trends geprägt sein. Einer der größten Risiken ist die zunehmende Vernetzung von Industrieanlagen mit dem Internet der Dinge (IoT). Während IoT-Technologien viele Prozesse vereinfachen, bieten sie gleichzeitig neue Angriffsflächen. Besonders kritisch sind dabei Geräte wie Sensoren oder Steuerungssysteme, die oft keine ausreichenden Sicherheitsfeatures haben. Ein Beispiel ist der Angriff auf ein Wasserwerk in den USA, bei dem Hacker das System so manipulierten, dass giftige Chemikalien in das Trinkwasser geleitet wurden. Solche Vorfälle zeigen, dass Unternehmen nicht nur ihre eigenen Systeme schützen müssen, sondern auch die Sicherheit aller verbundenen Geräte.
Ein weiterer kritischer Punkt ist die zunehmende Nutzung von KI und Machine Learning in der Cybersecurity. Während diese Technologien helfen können, Angriffe schneller zu erkennen und zu blockieren, bieten sie auch neuen Angriffsvektoren. KI-gestützte Angriffe, bei denen Hacker Algorithmen nutzen, um Schwachstellen in Systemen zu finden, werden immer häufiger. Laut einer Studie der Gartner Group werden bis 2025 über 60 % der Cyberangriffe auf kritische Infrastruktur mit KI-Technologien ausgeführt. Unternehmen müssen daher nicht nur ihre eigenen Systeme schützen, sondern auch die Sicherheit der KI-gestützten Tools, die sie nutzen.



