Alle Artikel

Entscheiden · · 6 Min. Lesezeit

Von Lucas Gruber, Gründer von ChiefBoard

41,7 Stunden Stillstand: Warum Cyber-Sicherheit eine Rechenaufgabe für die Geschäftsführung ist

Der Hiscox Cyber Readiness Report 2026, veröffentlicht am 16. September 2026, nennt für deutsche KMU eine durchschnittliche Ausfallzeit von 41,7 Stunden nach einem erfolgreichen Angriff. Wie Sie daraus eine Zahl für Ihren eigenen Betrieb machen und was Sie damit entscheiden können.

Der Versicherer Hiscox hat am 16. September 2026 den Cyber Readiness Report 2026 vorgelegt. Laut der Berichterstattung von Cash-Online über den Bericht wurden 31 Prozent der deutschen kleinen und mittleren Unternehmen im vergangenen Jahr erfolgreich angegriffen. Ein Drittel der betroffenen Unternehmen sah danach die eigene Zahlungsfähigkeit oder den Fortbestand erheblich bedroht, gegenüber 25 Prozent im internationalen Mittel. Zur Methodik nennt Cash-Online eine Befragung von 6.800 Entscheidern und Fachleuten aus Unternehmen mit weniger als 250 Beschäftigten in zehn europäischen Ländern durch Wakefield Research vom 5. bis 17. Juni 2026.

Solche Berichte werden üblicherweise an die IT weitergeleitet, und damit ist das Thema für die Geschäftsführung erledigt. Das ist der Fehler. Die eine Zahl in diesem Bericht, die in Ihre Verantwortung fällt, ist eine andere: die Ausfallzeit. Sie ist keine technische Größe, sondern eine kaufmännische, und Sie sind die einzige Person im Haus, die sie in Euro umrechnen kann.

Ausfallstunden sind die Zahl, die zählt

Laut dem Bericht liegt die durchschnittliche Ausfallzeit deutscher KMU nach einem erfolgreichen Angriff bei 41,7 Stunden, international bei 31,6 Stunden. 41,7 Stunden sind gut fünf Arbeitstage bei einem Achtstundentag, verteilt auf eine Woche, in der niemand im Betrieb seine eigentliche Arbeit macht.

Der Grund, warum diese Zahl brauchbarer ist als jede Schadensumme: Sie können sie für Ihren Betrieb selbst beziffern, ohne Sicherheitsfachwissen. Was kostet Sie ein Tag, an dem nicht produziert, nicht ausgeliefert, nicht fakturiert wird, an dem die Warenwirtschaft steht und das Telefon trotzdem klingelt. Die Antwort steht in Ihrer eigenen Buchhaltung. Eine Schadensumme aus einer europäischen Umfrage sagt dagegen nichts über Ihr Haus.

Sobald diese Zahl auf dem Tisch liegt, verändert sich die Diskussion. Aus „wir sollten mehr für Sicherheit tun“ wird „ein Ausfall dieser Länge kostet uns einen Betrag X, und wir sind bereit, dafür einen Bruchteil davon jährlich auszugeben, um die Wahrscheinlichkeit und die Dauer zu senken“. Das ist eine Investitionsentscheidung wie jede andere, und sie lässt sich mit denselben Mitteln treffen.

Die häufigsten Angriffe sind keine IT-Probleme

Wer Cyber-Sicherheit für eine Frage der Technik hält, wird von der Rangfolge im Bericht überrascht. Laut den berichteten Zahlen führt der Zahlungsbetrug durch umgeleitete Zahlungen mit 45 Prozent das Feld an, gefolgt von DDoS-Angriffen mit 42 Prozent, dem Missbrauch von IT-Ressourcen mit 40 Prozent, dem Verlust unverschlüsselter Daten mit 35 Prozent, dem Verlust verschlüsselter Daten mit 28 Prozent und Erpressungssoftware mit 27 Prozent.

Der häufigste Fall ist damit ein Vorgangsproblem und kein Serverproblem. Eine geänderte Bankverbindung wird akzeptiert, eine Rechnung wird bezahlt, das Geld ist weg. Dagegen hilft keine Firewall, sondern eine Regel, an die sich Ihre Buchhaltung hält. Vier Festlegungen kosten kein Geld und lassen sich in einer Woche treffen:

  • Jede Änderung einer Bankverbindung wird über eine bereits bekannte Telefonnummer bestätigt, nie über die Kontaktdaten aus der Nachricht, die die Änderung mitteilt.
  • Zahlungen über einem von Ihnen festgelegten Betrag brauchen eine zweite Person. Der Betrag gehört schriftlich festgehalten, nicht in den Bauch einer einzelnen Mitarbeiterin.
  • Wer im Haus ist zu welcher Freigabe befugt, steht auf einer Seite Papier, die auch dann gilt, wenn die Geschäftsführung im Urlaub ist.
  • Eilige Zahlungsanweisungen der Geschäftsführung per Nachricht werden grundsätzlich zurückgerufen. Sagen Sie Ihrem Team ausdrücklich, dass ein solcher Rückruf erwünscht ist und niemandem als Misstrauen ausgelegt wird.

Rechnen Sie Ihre eigene Zahl

Ein belastbarer Rahmen für die Entscheidung entsteht in einem halben Tag. Sie brauchen dafür keine Berater und kein Audit, sondern nur die Bereitschaft, fünf Fragen schriftlich zu beantworten:

  • Was kostet uns ein Stillstandstag. Personalkosten, die weiterlaufen, entgangener Umsatz, Nachholaufwand, Vertragsstrafen bei Lieferverzug.
  • Welche Systeme müssen zuerst wieder laufen, in welcher Reihenfolge, und wie lange dauert das heute tatsächlich. Nicht geschätzt, sondern einmal geprüft.
  • Was geben wir aktuell im Jahr für Sicherung, Wiederherstellung, Schulung und Absicherung aus. Die meisten Geschäftsführer nennen hier auf Anhieb keine Zahl.
  • Welche Ausfalldauer wollen wir noch akzeptieren, und was würde es kosten, sie zu halbieren.
  • Welche dieser Ausgaben senken die Dauer, und welche senken nur die Wahrscheinlichkeit. Beides ist sinnvoll, aber es sind zwei verschiedene Entscheidungen.

Der Bericht gibt für die dritte Frage einen Anhaltspunkt: Laut den berichteten Zahlen geben 58 Prozent der befragten KMU weniger als 8.700 Euro im Jahr für Cyber-Resilienz aus, 12 Prozent gar nichts. Ob Ihr Betrag zu niedrig ist, entscheidet nicht der Vergleich mit diesem Wert, sondern das Verhältnis zu Ihrer Antwort auf die erste Frage. Wer mit einem Stillstandstag einen fünfstelligen Betrag verliert, gibt mit einem vierstelligen Jahresbudget eine Wette ab, ohne es zu merken.

Zum Thema Versicherung nennt der Bericht für deutsche KMU 39 Prozent mit einer eigenständigen Cyber-Police, gegenüber 31 Prozent international, und weitere 32 Prozent, die das Risiko über andere Verträge abdecken. Eine Police ersetzt Geld, sie ersetzt aber nicht die 41,7 Stunden. Kunden, die in dieser Zeit nicht beliefert werden, sind nicht mitversichert.

Neue Abhängigkeiten durch KI-Werkzeuge

Interessant ist, welche Risiken die Befragten inzwischen im Zusammenhang mit Künstlicher Intelligenz nennen. Laut den berichteten Zahlen führen die Manipulation von Trainings- und Eingabedaten mit 45 Prozent und Schwachstellen durch KI-Werkzeuge von Drittanbietern mit 44 Prozent, dahinter eine zu starke Abhängigkeit von KI und der Verlust der Kontrolle über eigene Daten jeweils mit 43 Prozent.

Für Ihren Betrieb heißt das nichts Dramatisches, aber etwas Konkretes. In den meisten Mittelstandsbetrieben laufen inzwischen mehrere KI-Werkzeuge, die niemand zentral erfasst hat: eines im Marketing, eines im Vertrieb, ein Übersetzungsdienst, eine Protokollfunktion im Videokonferenzsystem. Jedes davon ist ein Zugang zu Ihren Daten, den Sie einem Dritten eingeräumt haben.

Legen Sie eine einfache Liste an: welches Werkzeug, wer nutzt es, welche Daten gehen hinein, wer zahlt es, was passiert mit den Daten nach Vertragsende. Diese Liste dauert einen Nachmittag und beantwortet nebenbei eine Frage, die Sie in Kürze ohnehin beantworten müssen, weil Kunden und Wirtschaftsprüfer danach fragen. Wer keine Liste hat, kann auch nicht entscheiden, welches Werkzeug bleibt und welches geht.

Die Entscheidung gehört aufgeschrieben

Am Ende steht eine unbequeme Festlegung: Sie entscheiden, welches Risiko Sie tragen und welches Sie sich nicht leisten wollen. Diese Entscheidung altert. Betriebe wachsen, Systeme kommen dazu, die Abhängigkeit von einzelnen Anwendungen steigt. Wenn nicht festgehalten ist, auf welcher Grundlage Sie sich damals für ein bestimmtes Budget entschieden haben, beginnt die Diskussion nach dem nächsten Vorfall bei Null, und dann unter Druck.

Halten Sie deshalb drei Dinge schriftlich fest: die Ausfalldauer, die Sie akzeptieren, den Betrag, den Sie dafür jährlich ausgeben, und das Datum, an dem Sie das erneut prüfen. Eine Seite reicht. Genau für diese Art von Fragen ist ChiefBoard gebaut: Varianten mit Kosten und erwartetem Nutzen durchrechnen, den nächsten Schritt daraus ableiten und jede Entscheidung mit Datum und Begründung im Entscheidungs-Logbuch behalten, damit im nächsten Jahr niemand rät, warum es so beschlossen wurde.

Der Kern funktioniert aber auch ohne Werkzeug. Rechnen Sie Ihren Stillstandstag aus, legen Sie die vier Zahlungsregeln fest, erstellen Sie die Liste Ihrer KI-Werkzeuge. Drei Aufgaben, keine davon dauert länger als einen Nachmittag, und alle drei kann niemand außer Ihnen anstoßen.