Der Stand der Wiederherstellbarkeit im Jahr 2026: Resilienz lässt sich nur schwer messen

Von Fenix 24

Versicherer, Aufsichtsbehörden und Vorstände beurteilen Unternehmen mittlerweile danach, wie schnell sie sich erholen. Der neue Forschungsbericht von Fenix24 untersucht, wie wenige Unternehmen diese Zahl belegen können und welche Hindernisse dem im Wege stehen.

Rufen Sie das letzte Cyber-Briefing auf, das Ihr Vorstand erhalten hat. Darin wurden wahrscheinlich die Endpunktabdeckung, die Patch-Compliance, die Phishing-Klickrate, die durchschnittliche Zeit bis zur Erkennung sowie ein Reifegrad-Score anhand eines Referenzrahmens detailliert aufgeführt. Jede dieser Kennzahlen misst die Widerstandsfähigkeit, und jede wurde mit einer Trendlinie dargestellt, da die Branche zwanzig Jahre damit verbracht hat, Tools zu entwickeln, um diese zu erstellen.

Suchen Sie nun nach der Folie, auf der dargestellt ist, wie viele Stunden der Geschäftsbetrieb ausfallen würde, wenn die Infrastruktur heute Nacht zerstört würde – inklusive einer Begründung für diese Zahl. In den meisten Unternehmen gibt es diese Folie gar nicht. Und wenn doch, handelt es sich um ein Wiederherstellungsziel, das aus einem Kontinuitätsplan kopiert wurde, den niemand getestet hat.

Diese fehlende Folie führt uns zum neuen „State of Recoverability Report 2026“ von Fenix24. Er stützt sich auf Forschungsergebnisse, die zwischen 2024 und 2026 von siebzehn Institutionen veröffentlicht wurden, darunter Allianz Commercial, Munich Re, die NAIC, NetDiligence, Accenture und das Weltwirtschaftsforum. Der Bericht vergleicht diese zusammengestellten Forschungsergebnisse mit Praxisdaten aus mehr als 500 praktischen Ransomware-Wiederherstellungen, die vom Team der Experten für Datenwiederherstellung nach Sicherheitsvorfällen bei Fenix24 durchgeführt wurden – und die Schlussfolgerung ist für jeden, der über einen Wiederherstellungsplan verfügt, beunruhigend.

Zwei Lücken entscheiden darüber, wie lange ein Unternehmen stillsteht

Der Bericht dokumentiert zwei Lücken. Die erste besteht zwischen der von Organisationen behaupteten Resilienz und der tatsächlich nachweisbaren Erholung. Sie zeigt sich in jedem Datensatz, den der Bericht untersucht, von staatlichen Erhebungen bis hin zu Versicherungsansprüchen. Die zweite Lücke ist jüngeren Datums und vergrößert sich rasch. Sie besteht zwischen dem Wissen darum, was eine Erholung verhindern würde, und der Fähigkeit, das Problem noch vor dem Eintreten eines Vorfalls zu beheben.

Zusammen erklären diese Lücken einen Widerspruch, der sich durch die gesamte Branche zieht. Die Organisationen, die Cyberrisiken versichern, regulieren und überwachen, haben sich auf die Wiederherstellung als Maßstab für die Widerstandsfähigkeit geeinigt … und die Organisationen, die sie bewerten, können hierfür keine Zahlen vorweisen.

Was der Bericht behandelt

Die Rahmenbedingungen haben sich geändert, ebenso wie die Definition von Erfolg. Laut dem Cyentia Institute hat sich die jährliche Wahrscheinlichkeit eines schwerwiegenden Cybervorfalls seit 2008 fast vervierfacht. Der Bericht zeigt auf, wie dies die Bedeutung von „Erfolg“ im Bereich der Sicherheit neu definiert hat und warum Prävention nicht mehr als Maßstab herangezogen werden kann.

Ausfallzeiten stellen den größten Kostenfaktor bei einem Vorfall dar. Nach den Daten von Allianz Commercial entfallen mehr als die Hälfte der hohen Schadenssummen bei Cyber-Schadensfällen auf Betriebsunterbrechungen. Der Bericht erläutert, warum sich dieser Kostenpunkt anders verhält als alle anderen Kostenkomponenten eines Schadensfalls und was dies für die Aufstellung eines Sicherheitsbudgets bedeutet.

Selbstvertrauen und tatsächliche Leistungsfähigkeit gehen nicht immer Hand in Hand. In der Umfrage des Weltwirtschaftsforums aus dem Jahr 2026 geben 64 % der Unternehmen an, die Mindestanforderungen an die Resilienz zu erfüllen, und 19 % geben an, diese zu übertreffen. Der Bericht vergleicht diese Selbsteinschätzungen mit den Testquoten, den Schätzungen der Führungskräfte zur Ausfallzeit und den Beobachtungen von Fenix24, wenn Unternehmen den Wiederherstellungszustand erreichen.

Die Wiederherstellung erfolgt im Wettlauf gegen einen Angreifer. Laut CrowdStrike betrug die durchschnittliche Zeit bis zum Durchbruch eines Angreifers im Jahr 2025 29 Minuten, und 99,2 % der von Fenix24 wiederhergestellten Unternehmen verfügten über keinen dokumentierten Plan zur Wiederherstellung von Identitäten. Der Bericht zeigt, warum Notfallwiederherstellungsmaßnahmen, die für Überschwemmungen und Stromausfälle konzipiert sind, gegen einen Angreifer versagen, der es zuerst auf Identitäten und Backups abgesehen hat.

Die Einheit der Wiederherstellung ist der Geschäftsdienst. Die Wiederherstellung von Servern bedeutet noch nicht, dass der Geschäftsbetrieb wieder läuft. Der Bericht untersucht, wovon die Wiederherstellungszeit abhängt, wenn ein einzelner Dienst von Dutzenden von Systemen abhängt, von denen einige von niemandem dokumentiert wurden.

Versicherer und Aufsichtsbehörden sind dabei, Ordnung zu schaffen. Nach Angaben der NAIC belief sich die Zahl der Cyber-Versicherungsansprüche in den USA im Jahr 2024 auf rund 50.000. Der Bericht erläutert, welche Aspekte Versicherer mittlerweile positiv bewerten, was eine Police im Falle eines Vorfalls leisten kann und was nicht sowie welche Anforderungen die Aufsichtsbehörden inzwischen stellen.

Vorstände wollen Belege. Der Bericht schließt mit einer Darstellung, wie die Berichterstattung an den Vorstand über die Wiederherstellung voraussichtlich aussehen wird. Außerdem werden die zehn Faktoren behandelt, die laut den Felddaten von Fenix24 am häufigsten den Zeitrahmen für die Wiederherstellung bestimmen, sowie die Maßnahmen, die erforderlich sind, um diese vor einem Vorfall zu erfassen und zu beheben.

Den vollständigen Bericht herunterladen

Der „State of Recoverability Report 2026“ zeigt, welche Kosten Ausfallzeiten verursachen, wie weit die angegebenen Wiederherstellungsziele von den validierten Zielen entfernt sind und welche zehn wiederkehrenden Hindernisse am häufigsten darüber entscheiden, wie lange ein Unternehmen außer Betrieb bleibt.

In diesem Bericht erfahren Sie:

  • • Was unterscheidet „Backup-Existenz“, „Backup-Überlebensfähigkeit“ und „Backup-Nutzbarkeit“?
  • • Warum die Wiederherstellungseinheit der Business-Service und nicht der Server ist und was eine vollständige Abhängigkeitsübersicht enthält
  • • Was Aufsichtsbehörden und Regulierungsstellen verlangen und warum dies nicht nachträglich umgesetzt werden kann
  • • Warum Betriebsunterbrechungen den Großteil jeder großen Cyber-Schadenforderung ausmachen
  • • Sechs Fragen, die den Unterschied zwischen einer Wiederherstellungsfunktion und einem Wiederherstellungsdokument ausmachen

Klicken Sie hier, um den vollständigen Bericht zu lesen und herunterzuladen.

Haben Sie das Zeug dazu, bei Fenix24 an vorderster Front mitzuarbeiten?

Streben Sie auf mit FENIX24

Von Branchenführern wie Palo Alto Networks und CrowdStrike als erste Adresse für Disaster Recovery anerkannt.

Schnelle und effektive Disaster Recovery. Fenix24.