Drei Jahre später sind es 37 Prozent. Dieser Sprung steht im Mittelpunkt der Bitkom-Wirtschaftsschutzstudie 2026, die der Branchenverband Ende August veröffentlicht hat – und er lässt sich nicht allein mit verbesserter Erkennungsleistung erklären.

Das Gesamtbild ist bereits ohne den Geheimdienstfaktor ungemütlich: 96 Prozent aller befragten Unternehmen waren zuletzt von Datendiebstahl, Industriespionage oder Sabotage betroffen oder vermuten dies. Der Gesamtschaden liegt nach Bitkom-Schätzungen bei 211 bis 270,8 Milliarden Euro, wovon 76 Prozent – also bis zu 205,8 Milliarden Euro – auf Cyberangriffe entfallen. Zum Vergleich: Das entspricht in der Größenordnung dem Jahresumsatz der deutschen Chemieindustrie.

Was sich 2026 strukturell verändert hat, ist die politische Qualität der Angriffe. Klassische organisierte Kriminalität mit Ransomware-Fokus bleibt präsent – 62 Prozent der geschädigten Unternehmen ordnen ihr Angriffe zu –, aber staatlich gelenkte Akteure treten selbstständiger auf und verfolgen andere Ziele: weniger Lösegeld, mehr Wissen, mehr Störung.

Herkunft mit Lücken

52 Prozent der betroffenen Unternehmen konnten Angriffe nach China zurückverfolgen, 49 Prozent nach Russland. Osteuropa ohne EU-Mitgliedsstaaten folgt mit 34 Prozent. Neu in dieser Deutlichkeit: Der Iran, auf den 2025 noch vier Prozent der Nennungen entfielen, kommt jetzt auf neun Prozent. Das Bundesamt für Verfassungsschutz bestätigt die Tendenz und sieht eine strategische Agenda dahinter – Aufklärung über Rüstungsprojekte, Technologietransfer, Destabilisierungsabsicht –, nicht primär finanziellen Gewinn.

Gleichzeitig wächst die Zuordnungsunsicherheit. Nur noch 67 Prozent der geschädigten Unternehmen können einen Angriff mit Sicherheit feststellen; im Vorjahr waren es 87 Prozent. 29 Prozent vermuten Vorfälle, können sie aber nicht belegen. Das klingt wie ein Erkenntnisproblem – ist aber auch ein Strukturproblem: Wer einen Angriff nicht sicher nachweisen kann, informiert selten Behörden, erstattet seltener Anzeige, taucht in keiner Statistik auf. Die Bitkom-Zahlen unterschätzen das Ausmaß damit systematisch.

Mittelstand: unsichtbarer Schaden

Das Institut der deutschen Wirtschaft (IW) hat die Frage, wen hybride Angriffe besonders treffen, getrennt ausgewertet. Ergebnis: 19 Prozent aller befragten Unternehmen berichten von starken oder sehr starken Auswirkungen. Bei Unternehmen ab 250 Beschäftigten steigt dieser Anteil auf 39 Prozent. Der Mittelstand – Firmen unterhalb dieser Schwelle – taucht in der IW-Analyse nicht als gesonderte Kategorie auf, was eine reale Informationslücke ist: Kleinere Betriebe verfügen seltener über eigene IT-Sicherheitsabteilungen, melden Vorfälle seltener und erhalten weniger institutionelle Unterstützung. Das IW schlussfolgert, dass staatliches Handeln nötig ist, weil Unternehmen allein an Grenzen stoßen – konkrete Maßnahmen, die speziell kleinen Betrieben helfen sollen, benennt die Studie nicht.

KI als Angriffswerkzeug

Die Angriffsmethoden modernisieren sich schneller als die Abwehr. Schäden durch automatisierte Robo-Calls stiegen von drei auf 14 Prozent, Deepfake-Angriffe von vier auf acht Prozent. 82,6 Prozent der Phishing-E-Mails werden nach Branchenschätzungen bereits KI-generiert. 82 Prozent der befragten Unternehmen gehen davon aus, dass Angreifer KI künftig noch stärker einsetzen werden – nur 31 Prozent sind sich sicher, bereits konkrete KI-gestützte Angriffe erlebt zu haben. Die Differenz zwischen Wahrnehmung und Nachweis ist erheblich.

Was die Opfer am häufigsten als Schadensursache benennen, ist kein Technologieproblem im engeren Sinn: 59 Prozent der geschädigten Unternehmen nennen unzureichende Erkennung von Sicherheitsvorfällen als wichtigsten Grund für den eingetretenen Schaden. Das bedeutet, dass viele Angriffe nicht abgewehrt, sondern schlicht zu spät bemerkt werden.

Sektoren im besonderen Visier

Eine nach Branchen aufgeschlüsselte Schadensrangliste liefert die Bitkom-Studie für 2026 nicht. Das BfV und Bitkom benennen qualitativ Bereiche, die im besonderen Aufklärungs- und Sabotageinteresse fremder Nachrichtendienste stehen: Informationstechnik, Telekommunikation, Energie- und Wasserversorgung, Transport und Rüstungsindustrie. Diese Benennung folgt einer nachrichtendienstlichen Logik – Sektoren mit staatlicher Relevanz oder technologischem Vorsprung werden bevorzugt angegriffen. Für den industriellen Mittelstand mit Nischenkompetenz – Maschinenbau, Spezialchemie, Medizintechnik – fehlt eine quantifizierte Einordnung.

Was zeigt sich in drei Monaten

Ob die Zuordnungsquote – also der Anteil der Unternehmen, die Angriffe sicher einem Täterkreis zuweisen können – weiter sinkt oder sich stabilisiert, ist das entscheidende Messinstrument für die nächste Erhebungsrunde. Steigt der Anteil unsicherer Vermutungen weiter, ist das kein Zeichen besserer oder schlechterer Abwehr, sondern ein Zeichen, dass sich Angriffsmethoden zunehmend so einpassen, dass sie im normalen Betrieb nicht mehr als Angriff erkennbar sind. Das BSI hat für seinen Lagebericht 2025 bereits auf diese Muster hingewiesen. Stagniert der Anteil, wäre das ein Hinweis, dass Erkennungskapazitäten langsam nachziehen.