Der neue Maßstab für den Erfolg im Bereich Cybersicherheit ist, wie schnell man sich wieder erholt
Die Sicherheitsbranche hat sich jahrzehntelang nur mit der einen Hälfte der Risikogleichung befasst.
Jedes Risikomodell, das ein CISO dem Vorstand vorgelegt hat, umfasst zwei Aspekte. Der eine ist die Wahrscheinlichkeit, dass etwas Schlimmes passiert. Der andere ist, wie schlimm es ist, wenn es passiert. Seit etwa zwanzig Jahren investieren Sicherheitsteams fast ihr gesamtes Geld und ihre Fachkräfte in den ersten Aspekt. Firewalls, Endpunkt-Agenten, Schwachstellenscanner, E-Mail-Filter und Bedrohungsinformationen dienen alle dazu, die Wahrscheinlichkeit zu verringern, dass ein Angreifer eindringt. Für den zweiten Aspekt gab es einen Kontinuitätsplan, ein Backup-Produkt und eine jährliche Tabletop-Übung.
Dieses Ungleichgewicht bildet den Ausgangspunkt des „State of Recoverability Report 2026 “. Unser neuer Forschungsbericht vereint Studien, die zwischen 2024 und 2026 von siebzehn Institutionen – darunter das Cyentia Institute, Accenture, Allianz Commercial und Munich Re – veröffentlicht wurden, mit Felddaten aus mehr als 500 praktischen Ransomware-Wiederherstellungen, die von den Experten für die Wiederherstellung nach Datenverletzungen bei Fenix24 durchgeführt wurden. Die Branche definiert Erfolg zunehmend anders, und die Vorfall-Daten erklären, warum.
Die Langzeitstudie des Cyentia Institute zu Sicherheitsvorfällen zeigt, wie sich dieses Ungleichgewicht ausgewirkt hat. Die jährliche Wahrscheinlichkeit, dass ein Unternehmen von einem schwerwiegenden Cybervorfall betroffen ist, hat sich seit 2008 fast vervierfacht. Im Jahr 2008 wurden pro Quartal etwa 450 schwerwiegende Sicherheitsvorfälle öffentlich erfasst. Bis 2024 lag diese Zahl bei rund 3.000, was einem Anstieg von 566 % entspricht. Die Sicherheitsausgaben stiegen in diesem Zeitraum über ein Jahrzehnt hinweg an, und die Häufigkeit der Vorfälle nahm parallel dazu zu. Am schnellsten stiegen die Kosten: Laut der Analyse von Cyentia verschlingen Cybervorfälle heute das Achtfache des Jahresumsatzes eines Opfers im Vergleich zu vor fünfzehn Jahren.
Sicherheitsprogramme, die sich auf die Eintrittswahrscheinlichkeit konzentrieren und die Schwere des Schadens außer Acht lassen, führen genau zu dieser Kurve. Die Eintrittswahrscheinlichkeit stieg trotz der Investitionen weiter an, und es wurde kaum etwas unternommen, um den Schaden zu begrenzen, sobald ein Angreifer die Abwehr durchbrochen hatte.
Ransomware hat einen Großteil dieses Wachstums vorangetrieben. Laut der Ransomware-Studie von Cyentia machte sie 2015 weniger als 1 % der gemeldeten Vorfälle aus, während ihr Anteil bis 2023 im Durchschnitt bei 52 % der monatlich gemeldeten Cybervorfälle lag.
Die größten Kosten, die durch Ransomware entstehen, sind Zeitkosten. Sobald die Ransomware zuschlägt, entstehen dem Unternehmen für jede Stunde, in der es nicht arbeiten kann, finanzielle Verluste – durch nicht versandte Bestellungen, Mitarbeiter, die nicht arbeiten können, Vertragsstrafen und Kunden, die zur Konkurrenz wechseln. Die Art von Angriff, die mittlerweile in den Vorfallstatistiken dominiert, ist genau die, für deren Bekämpfung präventionsorientierte Programme am wenigsten gerüstet sind. Nach Abschluss der Verschlüsselung bleibt als einzige Variable nur noch die Dauer der Wiederherstellung.
Jeder, der Risiken einpreist, hat sich bereits darauf eingestellt
Die Normalisierung von Sicherheitsvorfällen ist mittlerweile die offizielle Haltung jeder Institution, die Cyberrisiken bewertet. Märkte, Aufsichtsbehörden und Kunden betrachten Vorfälle zunehmend als normale Betriebskosten und nicht mehr als Beweis für Fahrlässigkeit. Sicherheitsverantwortliche müssen Strategien entwickeln, die darauf abzielen, die Auswirkungen zu begrenzen, den Betrieb aufrechtzuerhalten und eine schnelle Wiederherstellung zu gewährleisten. Aus Sicht der Geschäftsergebnisse ist die Schadensminderung mittlerweile praktisch gleichbedeutend mit Prävention.
Führungskräfte stimmen dem zu. In einer von Accenture Mitte 2026 durchgeführten Umfrage unter 1.000 CEOs und CISOs bezeichnen 87 % Cyberangriffe als wiederkehrende betriebliche Realität, und 72 % geben an, dass es nicht mehr realistisch sei, diese vollständig zu verhindern.
Wenn ein Vorfall, der innerhalb weniger Stunden eingedämmt und behoben wird, das Unternehmen etwa genauso viel kostet wie einer, der gar nicht erst eingetreten ist, ist nicht mehr der Vorfall selbst das Versagen. Das Versagen ist vielmehr die Differenz zwischen der Ausfallzeit, die der Unternehmensleitung versprochen wurde, und der Ausfallzeit, die das Unternehmen tatsächlich erleidet.
Was das für den CISO bedeutet
Viele Sicherheitsverantwortliche arbeiten immer noch so, als hinge ihr Ansehen davon ab, die Zahl der Sicherheitsvorfälle bei null zu halten. Die Vorstände beurteilen sie jedoch längst nicht mehr danach. Ein CISO, der dem Vorstand mitteilte, die Wiederherstellung würde zwei Tage dauern, und dann drei Wochen damit verbrachte, den Geschäftsbetrieb wiederherzustellen, hat weitaus schlechtere Karten als ein Kollege, der von einer Ransomware-Attacke betroffen war, dies offenlegte und bereits am nächsten Morgen den Betrieb wieder aufnehmen konnte. Das zweite Unternehmen geht aus dieser Situation als gut geführt hervor. Vorstände, Aktionäre und Aufsichtsbehörden werten eine schnelle Wiederherstellung zunehmend als Zeichen von Stärke.
Die meisten Sicherheitsverantwortlichen geben ein Wiederherstellungsversprechen ab, das sie kaum einhalten können, und viele sind sich dessen nicht bewusst. In den Kundenprojekten von Fenix24 wurden in den dokumentierten Wiederherstellungszeitzielen (RTO) typischerweise 24 bis 48 Stunden versprochen. Von mehr als 800 Kunden kamen vier diesem Ziel für einen teilweisen Geschäftsbetrieb nahe. Keiner erreichte erst mehrere Wochen nach dem Vorfall wieder die volle Betriebskapazität. Das im Plan festgelegte RTO ist in der Regel eine Zahl, die jemand aufgeschrieben hat, und in den meisten Fällen hat noch niemand es in der beschriebenen Umgebung getestet.
Abwesenheit war nie ein Messwert
Das Problem mit dem alten Bewertungssystem ging weit über falsch ausgerichtete Anreize hinaus. Prävention lässt sich nicht nachweisen, denn ein ruhiges Quartal sieht oft genauso aus wie eines, in dem man einfach Glück hatte.
Nehmen wir drei Unternehmen, die jeweils ein ganzes Jahr lang ohne nennenswerte Vorfälle überstanden haben. Das erste verfügt über hervorragende Kontrollmechanismen. Im zweiten befindet sich ein Angreifer im Netzwerk, der jedoch noch nicht aktiv geworden ist. Das dritte Unternehmen war nie das Ziel eines Angriffs. Eine Präventions-Scorecard liefert für alle drei das gleiche Ergebnis, und keines der Unternehmen kann anhand dieses Ergebnisses erkennen, um welches Unternehmen es sich handelt. Deshalb sind die in der Branche üblichen Kennzahlen nur Indikatoren. Endpunktabdeckung, Patch-Compliance und Phishing-Klickraten messen Aktivitäten rund um die Prävention, da die Prävention selbst keine Spuren hinterlässt.
Die Wiederherstellung liefert Belege. Ein Wiederherstellungsziel wird entweder erreicht oder verfehlt, eine Wiederherstellungssequenz funktioniert oder kommt zum Stillstand – und beides lässt sich lange vor dem Eintreten eines Vorfalls unter Zeitdruck proben. Aus diesem Grund ist Resilienz zur Strategie geworden, an der sich Vorstände und Aufsichtsbehörden orientieren. Sie lässt sich messen, und daher können Organisationen, die behaupten, über Resilienz zu verfügen, aufgefordert werden, die Messwerte vorzulegen. Resilienz, die nie gemessen wurde, ist lediglich eine Behauptung, und ein Vorstand kann eine Behauptung nicht bewerten.
Das ist kein Freibrief, nicht mehr zu verteidigen
Manche Leser werden „Normalisierung von Sicherheitsverletzungen“ als Grund dafür verstehen, weniger Geld für den Schutz vor Angreifern auszugeben. Das ist jedoch eine verkehrte Interpretation der Daten.
Die Widerstandsfähigkeit bestimmt nach wie vor, wie oft ein Unternehmen seinen schlimmsten Tag erlebt. Die Erholung bestimmt, wie lange dieser Tag dauert und welche Kosten damit verbunden sind. Da die jährliche Wahrscheinlichkeit eines schwerwiegenden Ereignisses stetig steigt, hängt ein immer größerer Teil des Gesamtergebnisses vom zweiten Faktor ab. Aus diesem Grund vertritt Fenix24 seit langem die Ansicht, dass Widerstandsfähigkeit notwendig und Erholung entscheidend ist.
Auch bei Widerstand und Wiederherstellung gibt es eine Schnittstelle. Bei mehr als 500 praktischen Ransomware-Wiederherstellungen hat Fenix24 beobachtet, dass Angreifer gezielt und frühzeitig die Wiederherstellungsinfrastruktur ins Visier nehmen, denn ein Unternehmen, das seine Daten wiederherstellen kann, hat keinen Grund zu zahlen. Das Verzeichnis ist in der Regel das erste wichtige System, das ausfällt. In 94 % der von Fenix24 wiederhergestellten Unternehmen sind die Backup-Systeme mit eben diesem Produktionsverzeichnis verbunden. Der Schutz von Backup-Repositorien, die Isolierung von Identitäten und die Absicherung von Verwaltungskonsolen sind allesamt Maßnahmen zur Abwehr, deren Nutzen sich jedoch erst während der Wiederherstellung zeigt. Bei der Budgetfrage geht es darum, wohin die Ausgaben für Abwehrmaßnahmen fließen – und ein größerer Teil davon sollte in die Systeme fließen, von denen die Wiederherstellung abhängt.
Die neue Definition von „Gewinnen“ lesen
Die Definition von Erfolg hat sich von „Es ist nichts passiert“ zu „Es ist passiert, und innerhalb weniger Stunden waren wir wieder einsatzbereit“ gewandelt. Jeder Teil dieses Satzes stellt eine Anforderung dar, die die meisten Organisationen nicht erfüllt haben.
„Betrieb“ bezieht sich auf das Geschäft, nicht auf dessen Infrastruktur. Eine Organisation kann zweihundert virtuelle Maschinen wiederherstellen und dennoch nicht in der Lage sein, eine Bestellung auszuliefern oder die Gehaltsabrechnung durchzuführen, da der Dienst von etwas abhängt, das noch nicht wiederhergestellt wurde. Diese Lücke trennt die Wiederherstellbarkeit von der betrieblichen Wiederherstellbarkeit. Einzelne Server können wiederherstellbar sein, während das Geschäft als Ganzes es nicht ist, und nur das Geschäft zählt für die neue Definition.
„Erneut“ bedeutet, dass eine bestimmte Reihenfolge einzuhalten ist. Manche Systeme müssen wiederhergestellt werden, bevor andere Systeme wieder in Betrieb genommen werden können. Da das Verzeichnis in der Regel als Erstes kompromittiert wird, muss die Identität typischerweise wiederhergestellt werden, bevor Geschäftssysteme sicher wieder in Betrieb genommen werden können. Ein Unternehmen, das seine Wiederherstellungssequenz nicht im Voraus festgelegt hat, muss diese während des Vorfalls erarbeiten, während die Ausfallzeit weiter zunimmt.
„In Stunden“ bezeichnet einen gemessenen Wert. Die in einem Kontinuitätsplan festgelegte Wiederherstellungszeit (RTO) von 24 bis 48 Stunden erfüllt diesen Standard nur dann, wenn eine Wiederherstellung unter den aktuellen Umgebungsbedingungen erfolgreich durchgeführt wurde. In den meisten Organisationen wurde eine solche Wiederherstellung noch nie durchgeführt.
Die Instrumente bauen
Nur sehr wenige Organisationen haben die neue Definition umgesetzt, und der Grund dafür ist struktureller Natur. Kennzahlen zur Widerstandsfähigkeit sind in den Tools bereits integriert. Endpoint-Plattformen melden die Abdeckung, und Scanner melden Schwachstellen als Teil ihrer Funktionsweise. Kennzahlen zur Wiederherstellung werden standardmäßig von keinem Tool bereitgestellt. Sie müssen durch Tests ermittelt werden und durch die Pflege eines genauen Modells, wie das Unternehmen von seiner Technologie abhängig ist.
Eine nach der neuen Definition erstellte Scorecard würde mindestens folgende Aspekte erfassen:
- Die nachgewiesene Wiederherstellungszeit für jeden kritischen Geschäftsdienst, die in einem Test gemessen und neben dem angegebenen RTO angegeben wurde.
- Das Datum der letzten vollständigen Wiederherstellung dieses Dienstes im Vergleich zu den aktuellen Wiederherstellungszielen.
- Der Anteil der Abhängigkeiten dieses Dienstes, für die aktuelle Backups vorliegen, die einem Angreifer mit erhöhten Berechtigungen standhalten und innerhalb des Zielzeitraums wiederhergestellt werden können.
- Ein validiertes Verfahren zur Authentifizierung einer Wiederherstellung, wenn das primäre Verzeichnis nicht vertrauenswürdig ist.
- Eine Wiederherstellungssequenz, die die aktuelle Umgebung widerspiegelt und nicht die ursprünglich geplante.
Fenix24 hat Argos99 entwickelt, um diese Messungen zu erstellen. Das Modell erfasst, auf welche Unternehmensdienste die Organisation angewiesen ist, worauf sich die einzelnen Dienste stützen, welche Backup-Abdeckung vorhanden ist, welche Maßnahmen zur Wiederherstellung erforderlich sind und ob die festgelegten Ziele erreicht werden können. Es aktualisiert dieses Modell kontinuierlich, sobald sich die Umgebung ändert.
Sie können noch heute mit einer vereinfachten Version der Scorecard beginnen. Wählen Sie den für Ihren Umsatz wichtigsten Geschäftsdienst aus und tragen Sie dessen nachgewiesene Wiederherstellungszeit neben dem RTO in dessen Plan ein. Falls bei keiner Wiederherstellung jemals eine nachgewiesene Zeit ermittelt wurde, ist diese fehlende Zahl der erste Eintrag in Ihrer neuen Scorecard – und genau diese Zahl wird Ihr Vorstand bald von Ihnen einfordern.
Den vollständigen Bericht herunterladen
Der „State of Recoverability Report 2026“ enthält die Daten, die den oben genannten Ausführungen zugrunde liegen, sowie Erkenntnisse aus Versicherungsschadenakten zu den Kosten von Betriebsausfällen, zum Grad der Diskrepanz zwischen dem Vertrauen der Führungskräfte und der tatsächlich nachgewiesenen Wiederherstellungsfähigkeit sowie zu den Unterschieden zwischen der Wiederherstellung nach einem Angriff durch einen Angreifer und der Wiederherstellung nach einem Systemausfall. Der Bericht vereint Forschungsergebnisse von siebzehn Institutionen mit Praxisdaten aus mehr als 500 konkreten Fällen von Ransomware-Wiederherstellungen.