SANS Institute: Cybervorfälle in der Industrie nehmen zu

Jason-Christopher_SANS-Institute

Ein Drittel (34 %) der Befragten waren in diesem Jahr von einem ICS/OT-Cybervorfall betroffen. Dies stellt den größten Anstieg innerhalb eines Jahres seit Beginn der Erfassung industrieller Vorfälle dar und ist gleichzeitig eines der wichtigsten Ergebnisse der SANS-Umfrage „State of ICS/OT Security Survey 2026“. Die vollständige Studie zur Umfrage wird im November veröffentlicht. Die Erkenntnisse basieren auf den Antworten von fast 700 Fachleuten aus verschiedenen Industriezweigen und verzeichnet damit eine der höchsten Teilnahmequoten in der Geschichte des Berichts.

Die Ergebnisse verdeutlichen einen Wandel in der industriellen Cybersicherheit weg von Prävention und Erkennung hin zur Cyberresilienz: der Fähigkeit, einen sicheren und zuverlässigen Industriebetrieb aufrechtzuerhalten, wenn ein Cybervorfall eintritt. Diese Herausforderungen werden einen wichtigen Kontext für die achte Ausgabe des SANS ICS Munich Summit am 3. und 4. November 2026 in der Motorworld München bilden, auf dem Fachleute für ICS- und OT-Cybersicherheit, Ingenieure, Maschinen- und Anlagenbetreiber die neuesten Strategien zum Schutz kritischer Infrastrukturen vor den sich ständig weiterentwickelnden Cyberrisiken von heute erörtern werden.

„Die wichtigsten Erkenntnisse am Anfang dieses Berichts skizzieren den Bogen, den die Daten zeichnen: Die Anzahl der Vorfälle steigt, ihre Auswirkungen sind schwerwiegender, und die Erkennung hat sich zu einer mehrschichtigen Disziplin entwickelt, die von ICS/OT-nativen Plattformen geleitet wird“, erklärt Jason D. Christopher, Lead Instructor und Autor der SANS-Umfrage zum Stand der ICS/OT-Sicherheit 2026. „Transparenz ist jedoch nur ein Aspekt der Cyberresilienz. Angreifer konzentrieren sich zunehmend auf industrielle Betriebsabläufe, deshalb werden die Absicherung unserer Lieferkette, das Verständnis der Auswirkungen auf die Sicherheit sowie manuelle Abläufe die entscheidenden Faktoren für die Abminderung von Cyberrisiken sein.“

Die betrieblichen Auswirkungen von ICS/OT-Cybervorfällen

Die Folgen industrieller Cybervorfälle reichen zunehmend über kompromittierte Systeme hinaus. 72 Prozent der gemeldeten ICS/OT-Cybervorfälle führten zu Ausfallzeiten von Anlagen oder Systemen, was verdeutlicht, wie schnell ein Cybersicherheitsvorfall zu einem Problem der betrieblichen Resilienz werden kann. Für industrielle Betreiber kann die Reaktion auf Vorfälle erfordern, physische Prozesse aufrechtzuerhalten, während Steuerungssysteme nicht verfügbar sind, technische Anlagen zu isolieren oder industrielle Systeme wiederherzustellen, ohne dabei zusätzliche Betriebsrisiken zu verursachen. Die Ergebnisse legen nahe, dass Unternehmen nicht nur bewerten müssen, wie schnell sie einen Angriff erkennen können, sondern auch, wie sicher sie den Betrieb während der Reaktion und Wiederherstellung aufrechterhalten können.

Manueller Betrieb während eines industriellen Cyberangriffs

Der manuelle Betrieb stellt eine der deutlichsten Lücken in der Resilienz dar, die in der Umfrage identifiziert wurden. Vierzig Prozent der Befragten konnten nicht sagen, ob ihre Unternehmen kritische Betriebsprozesse im manuellen Modus ohne zentralisierte SCADA- oder DCS-Steuerung länger als 48 Stunden sicher aufrechterhalten könnten.

Manueller Betrieb kann bei einem langwierigen Cybervorfall eine unverzichtbare Ausfallsicherung darstellen, doch die Fähigkeit dazu hängt von geschultem Personal, dokumentierten Verfahren und realistischen Tests ab. Für Industrieunternehmen ist das Vorhandensein eines manuellen Betriebsverfahrens nicht gleichbedeutend mit der nachgewiesenen Fähigkeit, dieses unter Betriebsdruck auszuführen.

IT/OT-Transparenz ausbaufähig

Die Transparenz über die gesamte Unternehmens-IT und die Betriebstechnologie hinweg ist nach wie vor begrenzt. Lediglich 13 Prozent der Befragten gaben an, dass über die gesamte ICS-Cyber-Kill-Chain hinweg eine vollständige Abstimmung der Transparenz zwischen IT- und ICS/OT-Umgebungen besteht. Eine vollständige IT-OT-Transparenz ermöglicht es Sicherheitsteams, Bedrohungsaktivitäten zu verfolgen, während diese sich zwischen Unternehmens- und Industrieumgebungen bewegen. Die Umfrage ergab, dass Unternehmen mit vollständiger Transparenz ein anderes Vorfallsprofil aufwiesen, darunter weniger Ausnutzung von Perimeterlücken und weniger unbefugte Zugriffe. Die Ergebnisse unterstreichen, dass industrielle Cyber-Resilienz erfordert, dass Unternehmen Sicherheitsinformationen über IT und OT hinweg verknüpfen und Erkennungsergebnisse in Entscheidungen umsetzen, die die Betriebskontinuität schützen.

Das Risiko einer Abhängigkeit von kritischen Automatisierungsanbietern

Cyber-Resilienz hängt auch von Technologieanbietern ab. In der Umfrage wurden Unternehmen gebeten, ein Worst Case-Szenario zu betrachten, in dem ihr primärer OT-Automatisierungsanbieter aufgrund von Umständen wie einem katastrophalen Cybervorfall, einer Insolvenz oder schweren geopolitischen Sanktionen wegfallen würde. Nur jeder zehnte Befragte gab an, dass sein Unternehmen die Produktion auf unbestimmte Zeit aufrechterhalten könnte, sollte sein primärer Automatisierungsanbieter wegfallen.

Ökosysteme der industriellen Automatisierung können von anbieterspezifischer Hardware, Software, technischem Fachwissen, Quellcode und Ersatzgeräten abhängig sein. Das Verständnis dieser Abhängigkeiten, bevor es zu Störungen kommt, ist daher ein wichtiger Bestandteil der Cybersicherheit in der Lieferkette und der betrieblichen Resilienz.

Die wichtigsten Erkenntnisse im Überblick

Die Umfrage hebt fünf Erkenntnisse hervor, die die aktuelle Herausforderung im Bereich der industriellen Cybersicherheit definieren und hier zusammengefasst werden:

  • 34 Prozent waren von einem ICS/OT-Cybervorfall betroffen.
  • 72 Prozent der Vorfälle führten zu Ausfallzeiten von Anlagen oder Systemen.
  • 40 Prozent konnten nicht sagen, ob der manuelle Betrieb über 48 Stunden hinaus sicher aufrechterhalten werden könnte.
  • 13 Prozent gaben an, über eine vollständige Abstimmung der IT-OT-Transparenz zu verfügen.
  • Jedes zehnte Unternehmen könnte den Betrieb auf unbestimmte Zeit aufrechterhalten, falls sein primärer OT-Automatisierungsanbieter wegfallen würde.

Insgesamt zeigen die Daten, warum industrielle Cybersicherheit zunehmend über die Prävention und Erkennung von Angriffen hinausgeht. Unternehmen müssen sich auch darauf vorbereiten, den sicheren Betrieb aufrechtzuerhalten, kritische Systeme wiederherzustellen und Technologie- sowie Lieferkettenabhängigkeiten zu bewältigen, wenn Vorfälle auftreten.

Diese Herausforderungen stehen im Mittelpunkt des SANS ICS Munich Summit im kommenden November, der sich an Cybersicherheits- und Industrieexperten richtet, die für die Absicherung von OT und kritischer Infrastruktur verantwortlich sind. Durch praxisorientierte technische Workshops, von Experten geleitete Präsentationen und Fallstudien aus der Praxis erhalten die Teilnehmer konkrete Strategien, um die Cyber-Resilienz zu stärken, aufkommende Bedrohungen zu bewältigen, sich in den sich wandelnden regulatorischen Anforderungen zurechtzufinden und die Sicherheit sowie die Widerstandsfähigkeit industrieller Umgebungen zu verbessern.

Mehr über den SANS ICS Munich Summit erfahren Sie hier: https://www.sans.org/cyber-security-training-events/ics-europe-summit-2026