Industrie
SANS-Umfrage: Cybervorfälle treffen Industrie immer häufiger - Resilienz wird zum Schwachpunkt
Jeder dritte Befragte von ICS/OT-Cybervorfall betroffen
Jeder dritte Befragte berichtet bereits von einem Cybervorfall in einer industriellen Umgebung – und bei fast drei Viertel der betroffenen Unternehmen kam es zu Ausfällen. Die aktuelle SANS-Umfrage zeigt damit, dass sich die entscheidende Frage in der OT-Security verschiebt: Nicht mehr nur die Verhinderung eines Angriffs zählt, sondern die Fähigkeit, den Betrieb trotz Cybervorfall sicher aufrechtzuerhalten. Genau hier offenbaren viele Unternehmen noch erhebliche Lücken.
Die Zahl der Cybervorfälle in industriellen Umgebungen steigt deutlich. Laut der aktuellen „State of ICS/OT Security Survey 2026“ des SANS Institute waren 34 Prozent der Befragten innerhalb des laufenden Jahres von einem ICS/OT-Cybervorfall betroffen. Nach Angaben von SANS handelt es sich um den größten Anstieg innerhalb eines Jahres seit Beginn der Erfassung industrieller Sicherheitsvorfälle.
Die vollständige Studie soll im November veröffentlicht werden. Die bislang vorgestellten Ergebnisse basieren auf den Antworten von fast 700 Fachleuten aus unterschiedlichen Industriezweigen und zeigen vor allem eines: Cybersecurity in Produktions- und OT-Umgebungen entwickelt sich zunehmend von einer reinen Präventions- und Erkennungsaufgabe zu einer Frage der betrieblichen Widerstandsfähigkeit.
Wenn Cyberangriffe den Betrieb stoppen
Besonders deutlich wird diese Entwicklung bei den Auswirkungen erfolgreicher Angriffe. 72 Prozent der gemeldeten ICS/OT-Cybervorfälle führten laut Umfrage zu Ausfallzeiten von Anlagen oder Systemen.
Damit wird aus einem IT- oder Security-Problem unmittelbar ein operatives Risiko. Industrieunternehmen müssen im Ernstfall physische Prozesse weiter kontrollieren, Anlagen isolieren oder Steuerungssysteme wiederherstellen, ohne zusätzliche Gefahren für Produktion, Mitarbeitende oder Infrastruktur zu verursachen.
Entscheidend ist deshalb nicht mehr allein, wie schnell ein Angriff erkannt wird. Ebenso wichtig wird die Frage, ob sich ein sicherer Betrieb während Incident Response und Wiederherstellung überhaupt gewährleisten lässt.
„Die Anzahl der Vorfälle steigt, ihre Auswirkungen sind schwerwiegender, und die Erkennung hat sich zu einer mehrschichtigen Disziplin entwickelt“, erklärt Jason D. Christopher, Lead Instructor und Autor der SANS-Umfrage. Transparenz allein reiche jedoch nicht aus. Lieferketten, Sicherheitsauswirkungen und die Fähigkeit zum manuellen Betrieb würden zunehmend zu entscheidenden Faktoren der Cyberresilienz.
Manueller Betrieb wird zum Resilienztest
Eine besonders kritische Schwachstelle zeigt sich beim Betrieb ohne zentrale Steuerungssysteme.
40 Prozent der Befragten konnten nicht einschätzen, ob ihr Unternehmen kritische Betriebsprozesse länger als 48 Stunden im manuellen Modus aufrechterhalten könnte, wenn zentrale SCADA- oder DCS-Systeme ausfallen.
Gerade bei langwierigen Cybervorfällen kann der manuelle Betrieb jedoch zur entscheidenden Rückfallebene werden. Voraussetzung dafür sind geschultes Personal, dokumentierte Abläufe und regelmäßig getestete Notfallverfahren.
Ein vorhandener Notfallplan ist deshalb noch kein Beleg für tatsächliche Resilienz. Entscheidend ist, ob Prozesse auch unter Zeitdruck, eingeschränkter Systemverfügbarkeit und möglicherweise unvollständigen Informationen sicher ausgeführt werden können.
IT und OT bleiben zu häufig getrennte Welten
Auch bei der Transparenz zwischen klassischer IT und industriellen Systemen bestehen weiterhin deutliche Defizite. Lediglich 13 Prozent der Befragten berichten von einer durchgängigen Abstimmung der Sichtbarkeit über die gesamte ICS Cyber Kill Chain hinweg.
Diese fehlende Verzahnung erschwert es Security-Teams, Angriffe zu verfolgen, die sich von Unternehmensnetzwerken in industrielle Umgebungen bewegen. Unternehmen mit hoher IT-OT-Transparenz zeigten laut SANS dagegen ein anderes Vorfallsprofil, unter anderem mit weniger erfolgreichen Angriffen über Perimeter-Schwachstellen und weniger unbefugten Zugriffen.
Cyberresilienz erfordert deshalb nicht nur zusätzliche Sensorik oder weitere Security-Tools. Entscheidend ist, Informationen aus IT und OT miteinander zu verbinden und daraus operative Entscheidungen für den Schutz des laufenden Betriebs abzuleiten.
Abhängigkeit von Automatisierungsanbietern wird zum Risiko
Ein weiterer Schwachpunkt liegt außerhalb der eigenen Infrastruktur: die Abhängigkeit von zentralen OT- und Automatisierungsanbietern.
SANS konfrontierte die Teilnehmer mit einem Worst-Case-Szenario, bei dem der wichtigste Automatisierungsanbieter beispielsweise aufgrund eines schweren Cybervorfalls, einer Insolvenz oder geopolitischer Sanktionen plötzlich ausfällt.
Nur jeder zehnte Befragte geht davon aus, dass sein Unternehmen die Produktion in diesem Fall auf unbestimmte Zeit aufrechterhalten könnte.
Die Abhängigkeiten sind dabei oft tief in industrielle Architekturen eingebaut. Proprietäre Hardware und Software, Spezialwissen, Quellcode, Ersatzteile oder spezifische Engineering-Werkzeuge können den Wechsel auf alternative Lösungen erheblich erschweren. Supply-Chain-Security wird damit auch zu einer Frage der betrieblichen Kontinuität.
Cyberresilienz wird zur Kernaufgabe der OT-Sicherheit
Die bisherigen Ergebnisse der SANS-Umfrage lassen sich auf fünf zentrale Kennzahlen verdichten:
- 34 Prozent waren von einem ICS/OT-Cybervorfall betroffen.
- 72 Prozent der Vorfälle führten zu Ausfallzeiten von Anlagen oder Systemen.
- 40 Prozent wissen nicht, ob kritische Prozesse länger als 48 Stunden manuell betrieben werden könnten.
- Nur 13 Prozent verfügen nach eigener Einschätzung über eine umfassende IT-OT-Transparenz.
- Lediglich jedes zehnte Unternehmen könnte bei einem dauerhaften Ausfall seines wichtigsten Automatisierungsanbieters unbegrenzt weiterproduzieren.
Damit verändert sich auch die strategische Priorität industrieller Cybersicherheit. Angriffserkennung und Prävention bleiben notwendig, reichen allein jedoch nicht mehr aus.
Unternehmen müssen davon ausgehen, dass erfolgreiche Angriffe stattfinden können. Entscheidend wird daher, wie lange kritische Prozesse ohne zentrale Systeme weiterlaufen, wie schnell industrielle Umgebungen wiederhergestellt werden können und welche externen Abhängigkeiten im Krisenfall zum Engpass werden.
Die Ergebnisse werden auch Thema des SANS ICS Munich Summit am 3. und 4. November 2026 in der Motorworld München sein. Dort sollen Fachleute aus OT-Security, Engineering und industriellem Betrieb Strategien diskutieren, mit denen sich kritische Infrastrukturen widerstandsfähiger gegenüber Cyberangriffen aufstellen lassen.