Montagmorgen, die Bildschirme zeigen nur noch eine Lösegeldforderung. Produktion, Buchhaltung und E-Mail stehen still. Für viele Unternehmen ist das kein Szenario aus Filmen mehr, sondern Realität. Ein Cyberangriff im Mittelstand trifft Betriebe oft besonders hart, weil Ressourcen für IT-Sicherheit knapp sind und Notfallpläne fehlen. In diesem Beitrag erfährst du, welche Kosten tatsächlich entstehen, wie typische Angriffe ablaufen, was eine Beispielrechnung zeigt und mit welchen Maßnahmen du dein Unternehmen auch mit begrenztem Budget schützt.
Inhaltsverzeichnis
Die Bedrohungslage in Zahlen
Die deutsche Wirtschaft steht unter Dauerbeschuss. Laut der Studie Wirtschaftsschutz des Digitalverbands Bitkom lag der Gesamtschaden durch Diebstahl, Spionage und Sabotage 2025 bei 289,2 Milliarden Euro. Auch 2026 entfällt rund drei Viertel der Schäden auf Cyberangriffe.
Fast jedes Unternehmen war in den vergangenen zwölf Monaten betroffen oder vermutet einen Angriff. Besonders häufig sind:
- Ransomware: Verschlüsselung von Daten mit Lösegeldforderung.
- Phishing: Gefälschte E-Mails, die Zugangsdaten abgreifen.
- CEO-Fraud: Betrüger geben sich als Geschäftsführung aus und veranlassen Überweisungen.
- DDoS-Angriffe: Überlastung von Webseiten und Diensten.
Das Bundesamt für Sicherheit in der Informationstechnik bewertet die Lage seit Jahren als angespannt.
Warum der Mittelstand ein bevorzugtes Ziel ist
Lange galt die Annahme, Angreifer interessierten sich nur für Großkonzerne. Das Gegenteil ist der Fall. Ein Cyberangriff im Mittelstand ist für Kriminelle oft lukrativ, weil die Verteidigung schwächer ist:
- Kleine oder keine eigenen IT-Sicherheitsteams.
- Veraltete Systeme und fehlende Updates.
- Wenig Sensibilisierung der Belegschaft.
- Fehlende oder ungetestete Backups.
- Hohe Abhängigkeit von funktionierender IT in Produktion und Logistik.
Viele Angriffe laufen automatisiert. Kriminelle suchen gezielt nach Schwachstellen, unabhängig von der Unternehmensgröße.
Typischer Ablauf eines Angriffs
Fast jeder Cyberangriff mit Ransomware folgt einem ähnlichen Muster:
- Einstieg: Über eine Phishing-Mail, gestohlene Zugangsdaten oder eine ungepatchte Schwachstelle.
- Ausbreitung: Die Angreifer bewegen sich unbemerkt im Netzwerk, oft wochenlang.
- Datendiebstahl: Sensible Daten werden abgezogen.
- Verschlüsselung: Server und Backups werden zeitgleich verschlüsselt.
- Erpressung: Forderung nach Lösegeld und Drohung mit Veröffentlichung der Daten.
Diese doppelte Erpressung erhöht den Druck enorm, denn selbst wer Backups hat, muss mit einem Datenleck rechnen.
Cyberangriff: Die wichtigsten Kostenfaktoren
Das Lösegeld ist oft nur ein kleiner Teil des Schadens. Die tatsächlichen Kosten setzen sich aus vielen Positionen zusammen:
- Betriebsunterbrechung: Umsatzausfall, Produktionsstillstand, Vertragsstrafen.
- Forensik und IT-Wiederherstellung: Externe Spezialisten kosten schnell mehrere hundert Euro pro Stunde.
- Neue Hard- und Software: Kompromittierte Systeme müssen oft ersetzt werden.
- Rechtsberatung und Datenschutz: Meldungen an Behörden, Information Betroffener.
- Kommunikation: Krisen-PR, Kundeninformation.
- Personalkosten: Überstunden und manuelle Ersatzprozesse.
- Reputationsschaden: Verlorene Kunden und Aufträge.
- Folgekosten: Höhere Versicherungsprämien, zusätzliche Sicherheitsinvestitionen.
Beispielrechnung: Ein Ransomware-Angriff
Wie teuer ein Cyberangriff im Mittelstand werden kann, zeigt eine vereinfachte, fiktive Beispielrechnung. Ein Maschinenbauer mit 150 Beschäftigten und 30 Millionen Euro Jahresumsatz fällt für zwei Wochen weitgehend aus.
- Umsatzausfall, anteilig zwei Wochen: rund 1,1 Millionen Euro, davon entgangener Deckungsbeitrag etwa 350.000 Euro.
- Forensik und Wiederherstellung durch Dienstleister: etwa 120.000 Euro.
- Neue Hardware und Lizenzen: etwa 60.000 Euro.
- Rechtsberatung, Datenschutz und Kommunikation: etwa 40.000 Euro.
- Überstunden und Ersatzprozesse: etwa 50.000 Euro.
- Vertragsstrafen wegen Lieferverzug: etwa 80.000 Euro.
Ohne Lösegeld summiert sich der direkte Schaden so auf rund 700.000 Euro. Verlorene Kunden und Folgekosten sind darin noch nicht enthalten.
Weitere Beispiele aus der Praxis
CEO-Fraud im Handel
Eine Buchhalterin erhält eine scheinbar dringende E-Mail der Geschäftsführung und überweist eine sechsstellige Summe auf ein ausländisches Konto. Das Geld ist meist unwiederbringlich verloren.
Datenleck im Dienstleistungssektor
Über ein kompromittiertes Konto gelangen Kundendaten ins Netz. Neben Bußgeldrisiken entstehen Kosten für die Benachrichtigung der Betroffenen und erheblicher Vertrauensverlust.
Angriff über einen Dienstleister
Ein externer IT-Dienstleister wird gehackt, und mit ihm Dutzende seiner Kunden. Die Abhängigkeit von Lieferketten macht auch gut geschützte Unternehmen verwundbar.

Versteckte Folgekosten nach einem Cyberangriff
Selbst wenn die Systeme nach einigen Wochen wieder laufen, ist der Cyberangriff finanziell oft noch lange nicht abgeschlossen. Viele Kosten tauchen erst Monate später auf und werden in Schadensschätzungen gern übersehen.
- Kundenabwanderung: Auftraggeber wechseln zu Wettbewerbern, die zuverlässiger lieferten.
- Verzögerte Projekte: Entwicklungs- und Digitalisierungsvorhaben werden zurückgestellt.
- Höhere Prämien: Versicherer passen Beiträge und Selbstbehalte an.
- Audits: Großkunden verlangen zusätzliche Nachweise zur IT-Sicherheit.
- Personalbindung: Erschöpfte IT-Teams und Fluktuation nach der Krise.
Plane diese Effekte ein, wenn du das Risiko für dein Unternehmen bewertest. Erst dann zeigt sich, wie teuer ein Cyberangriff wirklich ist.
Externe Partner frühzeitig auswählen
Im Ernstfall bleibt keine Zeit für Ausschreibungen. Lege deshalb vorab fest, welcher Incident-Response-Dienstleister, welche Kanzlei und welche Kommunikationsagentur dich unterstützen. Viele Anbieter bieten Rahmenverträge mit garantierten Reaktionszeiten an.
Kläre auch, welche Partner deine Cyberversicherung vorgibt. Wer nach einem Cyberangriff eigenmächtig Dienstleister beauftragt, riskiert im schlimmsten Fall, dass die Versicherung die Kosten nicht übernimmt.
Lösegeld zahlen oder nicht?
Behörden raten grundsätzlich davon ab, Lösegeld zu zahlen. Es gibt keine Garantie, dass die Daten tatsächlich entschlüsselt oder gelöscht werden. Zudem finanzierst du weitere Angriffe und wirst möglicherweise erneut zum Ziel.
In der Praxis zahlen dennoch manche Unternehmen, wenn ihre Existenz auf dem Spiel steht. Diese Entscheidung sollte nie allein getroffen werden, sondern nur gemeinsam mit Forensikern, Rechtsberatung und Ermittlungsbehörden.
Die ersten 24 Stunden nach einem Angriff
Nach einem Cyberangriff begrenzt schnelles, strukturiertes Handeln den Schaden. Diese Schritte sind entscheidend:
- Systeme isolieren: Betroffene Rechner vom Netz trennen, aber nicht ausschalten.
- Krisenstab einberufen: Geschäftsführung, IT, Kommunikation, Recht.
- Experten hinzuziehen: Incident-Response-Dienstleister und Versicherung informieren.
- Behörden einschalten: Anzeige bei der Zentralen Ansprechstelle Cybercrime der Polizei.
- Meldepflichten prüfen: Datenschutzbehörde innerhalb von 72 Stunden bei Datenpannen.
- Kommunikation steuern: Mitarbeitende, Kunden und Partner informieren.
Cyberversicherung als Absicherung
Eine Cyberversicherung kann einen Teil der finanziellen Folgen auffangen. Sie übernimmt typischerweise Kosten für Forensik, Wiederherstellung, Betriebsunterbrechung und Rechtsberatung. Viele Versicherer bieten zudem eine Notfall-Hotline mit Experten.
Allerdings sind die Anforderungen gestiegen. Versicherer verlangen Mindeststandards wie Multi-Faktor-Authentifizierung, regelmäßige Backups und Updates. Fehlen diese, drohen Leistungskürzungen.

Grundschutz mit überschaubarem Budget
Absolute Sicherheit gibt es nicht. Doch mit einigen Basismaßnahmen reduzierst du das Risiko für einen Cyberangriff im Mittelstand erheblich:
- Multi-Faktor-Authentifizierung für E-Mail, VPN und Cloud-Dienste.
- Regelmäßige Updates für Betriebssysteme, Software und Firewalls.
- Offline-Backups nach der 3-2-1-Regel, regelmäßig getestet.
- Minimale Rechte: Administratorrechte nur für wenige Personen.
- E-Mail-Filter und Schutz vor schädlichen Anhängen.
- Netzwerksegmentierung, besonders zwischen Büro-IT und Produktion.
Viele dieser Maßnahmen kosten mehr Disziplin als Geld.
Der Faktor Mensch
Fast jeder erfolgreiche Cyberangriff beginnt mit einem menschlichen Fehler. Regelmäßige Schulungen und simulierte Phishing-Kampagnen schärfen das Bewusstsein der Belegschaft.
Wichtig ist eine offene Fehlerkultur: Wer auf einen verdächtigen Link geklickt hat, muss das sofort melden können, ohne Angst vor Konsequenzen. Jede Minute zählt. Auch das Homeoffice braucht klare Regeln, wie wir im Beitrag zum Datenschutz im Homeoffice zeigen.
Notfallplan und Übungen
Ein schriftlicher Notfallplan legt fest, wer im Ernstfall was tut. Er sollte enthalten:
- Kontaktdaten von Krisenstab, Dienstleistern, Versicherung und Behörden.
- Prioritäten für die Wiederherstellung kritischer Systeme.
- Manuelle Ersatzprozesse für Produktion, Versand und Buchhaltung.
- Vorlagen für die Kommunikation.
Drucke den Plan aus. Im Ernstfall sind digitale Dokumente womöglich nicht erreichbar. Übe den Ablauf mindestens einmal im Jahr.
Gesetzliche Anforderungen beachten
Mit der Umsetzung der europäischen NIS2-Richtlinie sind deutlich mehr Unternehmen zu Risikomanagement und Meldungen verpflichtet. Auch wer nicht direkt betroffen ist, spürt die Anforderungen über Kunden, die Nachweise in der Lieferkette verlangen.
Die Geschäftsführung trägt dabei eine persönliche Verantwortung. Informationen und Checklisten bietet das Bundesamt für Sicherheit in der Informationstechnik.
Investition statt Kostenfaktor
Ausgaben für IT-Sicherheit wirken auf den ersten Blick wie reine Kosten. Doch gemessen am möglichen Schaden sind sie eine der rentabelsten Investitionen. Wenige zehntausend Euro für Schutz stehen Schäden in sechs- oder siebenstelliger Höhe gegenüber.
Berücksichtige Cyberrisiken deshalb in deiner Finanzplanung und halte Reserven vor. Wie das gelingt, liest du im Beitrag zur Liquiditätsplanung.
Checkliste für die Geschäftsführung
- Risikoanalyse durchführen und kritische Systeme identifizieren.
- Multi-Faktor-Authentifizierung flächendeckend einführen.
- Backup-Strategie umsetzen und Wiederherstellung testen.
- Mitarbeitende regelmäßig schulen.
- Notfallplan erstellen und üben.
- Cyberversicherung prüfen.
- Externe Partner für den Ernstfall vorab festlegen.
- Sicherheitslage mindestens jährlich überprüfen.
Fazit: Vorsorge ist günstiger als Schadensbehebung
Ein Cyberangriff im Mittelstand kann schnell Kosten in sechs- bis siebenstelliger Höhe verursachen, von Betriebsunterbrechung über Forensik bis zum Reputationsverlust. Viele Unternehmen unterschätzen dieses Risiko noch immer.
Die gute Nachricht: Mit klaren Basismaßnahmen, geschulten Mitarbeitenden und einem geübten Notfallplan senkst du das Risiko deutlich. IT-Sicherheit ist Chefsache und eine Investition in die Zukunftsfähigkeit deines Unternehmens.
FAQ: Häufige Fragen zu Cyberangriff
Was kostet ein Cyberangriff im Mittelstand?
Die Kosten hängen stark vom Einzelfall ab. Schon bei mittelgroßen Unternehmen entstehen durch Betriebsunterbrechung, Forensik, Wiederherstellung und Rechtsberatung schnell sechs- bis siebenstellige Beträge, ohne Lösegeld und Reputationsschäden.
Sollte man Lösegeld zahlen?
Behörden raten davon ab. Es gibt keine Garantie für die Entschlüsselung, und Zahlungen finanzieren weitere Angriffe. Eine solche Entscheidung sollte nur gemeinsam mit Experten, Rechtsberatung und Ermittlungsbehörden getroffen werden.
Was tun nach einem Cyberangriff?
Betroffene Systeme vom Netz trennen, Krisenstab einberufen, Incident-Response-Experten und Versicherung informieren, Anzeige bei der Polizei erstatten und Meldepflichten wie die 72-Stunden-Frist im Datenschutz beachten.
Wie schütze ich mein Unternehmen mit wenig Budget?
Die wichtigsten Basismaßnahmen sind Multi-Faktor-Authentifizierung, regelmäßige Updates, getestete Offline-Backups, minimale Rechtevergabe, E-Mail-Filter, Schulungen und ein Notfallplan.
