Laut SANS-Umfrage waren 34 % der Befragten 2026 von Cybervorfällen in der Industrie betroffen, von denen 72 % zu Betriebsausfällen führten. Um Produktionsunterbrechungen zu begrenzen und den Betrieb auch im Krisenfall aufrechtzuerhalten, müssen Unternehmen ihre Cyberresilienz gezielt stärken.
Gut ein Drittel (34%) der Befragten waren demnach in diesem Jahr – 2026 – bereits von einem ICS/OT-Cybervorfall betroffen. Dies stelle den größten Anstieg innerhalb eines Jahres seit Beginn der Erfassung industrieller Vorfälle dar und sei gleichzeitig eines der wichtigsten Ergebnisse der vom SANS Institute initiierten Umfrage „State of ICS/OT Security Survey 2026“. Die vollständige Studie zur Umfrage werde im November 2026 veröffentlicht.
Die Erkenntnisse basierten auf den Antworten von fast 700 Fachleuten aus verschiedenen Industriezweigen und verzeichne damit eine der höchsten Teilnehmerquoten in der Geschichte des Berichts. Die Ergebnisse verdeutlichten einen Wandel in der industriellen Cybersicherheit weg von Prävention und Erkennung hin zur Cyberresilienz – also der Fähigkeit, einen sicheren und zuverlässigen Industriebetrieb aufrechtzuerhalten, selbst wenn ein Cybervorfall eintritt.
Diese Herausforderungen sollen im Rahmen der achten Auflage des „SANS ICS Munich Summit“ am 3. und 4. November 2026 in der „Motorworld München“ in den Fokus genommen werden: Fachleute für ICS- und OT-Cybersicherheit, Ingenieure, Maschinen- und Anlagenbetreiber seien eingeladen, die neuesten Strategien zum Schutz Kritischer Infrastrukturen (KRITIS) vor den sich ständig weiterentwickelnden Cyberrisiken von heute zu erörtern.
72% der gemeldeten ICS/OT-Cybervorfälle verursachten Ausfallzeiten bei Anlagen bzw. Systemen
„Die wichtigsten Erkenntnisse am Anfang dieses Berichts skizzieren den Bogen, den die Daten zeichnen: Die Anzahl der Vorfälle steigt, ihre Auswirkungen sind schwerwiegender, und die Erkennung hat sich zu einer mehrschichtigen Disziplin entwickelt, die von ICS/OT-nativen Plattformen geleitet wird“, kommentiert Jason D. Christopher, „Lead Instructor“ und Autor der SANS-Umfrage zum Stand der ICS/OT-Sicherheit 2026.
Er führt weiter aus: „Transparenz ist jedoch nur ein Aspekt der Cyberresilienz. Angreifer konzentrieren sich zunehmend auf industrielle Betriebsabläufe, deshalb werden die Absicherung unserer Lieferkette, das Verständnis der Auswirkungen auf die Sicherheit sowie manuelle Abläufe die entscheidenden Faktoren für die Abminderung von Cyberrisiken sein.“
Die Folgen industrieller Cybervorfälle reichten zunehmend über kompromittierte Systeme hinaus. 72 Prozent der gemeldeten ICS/OT-Cybervorfälle hätten zu Ausfallzeiten von Anlagen oder Systemen geführt, was verdeutliche, wie schnell ein Cybersicherheitsvorfall zu einem Problem der betrieblichen Resilienz werden könne.
Manueller Notbetrieb erfordert geschultes Personal, dokumentierte Verfahren und realistische Tests
Für industrielle Betreiber könne die Reaktion auf Vorfälle erfordern, physische Prozesse aufrechtzuerhalten, während Steuerungssysteme nicht verfügbar sind, technische Anlagen zu isolieren oder industrielle Systeme wiederherzustellen, ohne dabei zusätzliche Betriebsrisiken zu verursachen. Die Ergebnisse legten nahe, dass Unternehmen nicht nur bewerten müssten, wie schnell sie einen Angriff erkennen können, sondern auch, wie sicher sie den Betrieb während der Reaktion und Wiederherstellung aufrechterhalten können.
Der manuelle Betrieb stelle eine der deutlichsten Lücken in der Resilienz dar, welche in der Umfrage identifiziert worden seien. Vierzig Prozent der Befragten könnten nicht sagen, ob ihre Unternehmen kritische Betriebsprozesse im manuellen Modus ohne zentralisierte SCADA- oder DCS-Steuerung länger als 48 Stunden sicher aufrechterhalten könnten.
Manueller Betrieb könne bei einem langwierigen Cybervorfall eine unverzichtbare Ausfallsicherung darstellen – doch die Fähigkeit dazu hänge von geschultem Personal, dokumentierten Verfahren und realistischen Tests ab. Für Industrieunternehmen sei das Vorhandensein eines manuellen Betriebsverfahrens nicht gleichbedeutend mit der nachgewiesenen Fähigkeit, dieses unter Betriebsdruck auszuführen.
Vollständige IT-OT-Transparenz zur Unterstützung der Sicherheitsteams empfohlen
Die Transparenz über die gesamte Unternehmens-IT und die Betriebstechnologie hinweg sei nach wie vor begrenzt. Lediglich 13 Prozent der Befragten hätten angegeben, dass über die gesamte „ICS-Cyber-Kill-Chain“ hinweg eine vollständige Abstimmung der Transparenz zwischen IT- und ICS/OT-Umgebungen besteht.
Eine vollständige IT-OT-Transparenz ermögliche es Sicherheitsteams, Bedrohungsaktivitäten zu verfolgen, während diese sich zwischen Unternehmens- und Industrieumgebungen bewegen.
Die Umfrage habe ergeben, dass Unternehmen mit vollständiger Transparenz ein anderes Vorfallsprofil aufwiesen – darunter weniger Ausnutzung von Perimeter-Lücken und weniger unbefugte Zugriffe. Diese Ergebnisse unterstrichen, dass industrielle Cyberresilienz erfordere, dass Unternehmen Sicherheitsinformationen über IT und OT hinweg verknüpfen und Erkennungsergebnisse in Entscheidungen umsetzen, welche die Betriebskontinuität schützen.
Abhängigkeit von kritischen Automatisierungsanbietern in der Industrie als elementares Risiko
Cyberresilienz hänge auch von Technologieanbietern ab. In der Umfrage seien Unternehmen gebeten worden, ein Worst-Case-Szenario zu betrachten, in dem ihr primärer OT-Automatisierungsanbieter aufgrund von Umständen wie einem katastrophalen Cybervorfall, einer Insolvenz oder schweren geopolitischen Sanktionen wegfallen würde.
Nur jeder zehnte Befragte habe angegeben, dass sein Unternehmen die Produktion auf unbestimmte Zeit aufrechterhalten könnte, sollte sein primärer Automatisierungsanbieter wegfallen.
„Ökosysteme“ der industriellen Automatisierung könnten von anbieterspezifischer Hardware, Software, technischem Fachwissen, Quellcode und Ersatzgeräten abhängig sein. Das Verständnis dieser Abhängigkeiten – bevor es zu Störungen kommt – sei daher ein wichtiger Bestandteil der Cybersicherheit in der Lieferkette und der betrieblichen Resilienz.
Die wichtigsten 5 Erkenntnisse aus der SANS-Umfrage
Die Umfrage hebe fünf Erkenntnisse hervor, welche die aktuelle Herausforderung im Bereich der industriellen Cybersicherheit definierten:
- 34 Prozent seien von einem ICS/OT-Cybervorfall betroffen gewesen.
- 72 Prozent der Vorfälle hätten zu Ausfallzeiten von Anlagen oder Systemen geführt.
- 40 Prozent könnten nicht sagen, ob der manuelle Betrieb über 48 Stunden hinaus sicher aufrechterhalten werden könnte.
- 13 Prozent gäben an, über eine vollständige Abstimmung der IT-OT-Transparenz zu verfügen.
- Jedes zehnte Unternehmen könnte den Betrieb auf unbestimmte Zeit aufrechterhalten, falls sein primärer OT-Automatisierungsanbieter wegfallen würde.
Industrielle Cybersicherheit reicht über bloße Prävention und Erkennung von Angriffen hinaus
Insgesamt zeigten die Daten, warum industrielle Cybersicherheit zunehmend über die Prävention und Erkennung von Angriffen hinausgehe. Unternehmen müssten sich auch darauf vorbereiten, den sicheren Betrieb aufrechtzuerhalten, kritische Systeme wiederherzustellen und Technologie- sowie Lieferkettenabhängigkeiten zu bewältigen, wenn Vorfälle auftreten.
Diese Herausforderungen sollen laut SANS Institute im Mittelpunkt des „SANS ICS Munich Summit“ im November 2026 stehen, welcher sich an Cybersicherheits- und Industrieexperten richtet, welche für die Absicherung von OT und KRITIS verantwortlich sind.
Durch praxisorientierte technische Workshops, von Experten geleitete Präsentationen und Fallstudien aus der Praxis erhielten die Teilnehmer konkrete Strategien, um die Cyberresilienz zu stärken, aufkommende Bedrohungen zu bewältigen, sich in den sich wandelnden regulatorischen Anforderungen zurechtzufinden und die Sicherheit sowie die Widerstandsfähigkeit industrieller Umgebungen zu verbessern.
Zentrale Erkenntnisse der DS-Redaktion
- Die Kontinuität industrieller Produktion erfordert mehr als nur Prävention und schnellen Wiederanlauf – nämlich ein hohes Maß an Resilienz bzw. Stabilität, um möglichst Störungen abzumildern und Prozesse aufrechterhalten zu können.
- Der manuelle Notbetrieb als Rückfallebene muss sorgfältig vorbereitet und regelmäßig erprobt werden.
- Die Umfrageergebnisse sind brisant und sollten zur entsprechenden Anpassung der betrieblichen Sicherheitskonzepte führen.
- Das Verständnis der eigenen Abhängigkeiten insbesondere von Lieferanten und Dienstleistern im IT- und OT-Umfeld ist Voraussetzung für eine ganzheitliche Sicherheitskonzeption und sollte frühzeitig entwickelt werden – eben noch, bevor es zu Störungen kommt.
- Gerade Industrieunternehmen tragen nicht nur für sich selbst Verantwortung, sondern auch für ihre Partner innerhalb der Lieferkette.
Fazit der DS-Redaktion
Wenn gut ein Drittel der Befragten zugibt, bereits in diesem Jahr von einem ICS/OT-Cybervorfall betroffen gewesen zu sein, und in 72 Prozent der Vorfälle Ausfallzeiten verursacht wurden, sollte dies ein Weckruf für alle potenziell betroffenen Industrieunternehmen sein – hieraus erwächst eine Holschuld für Wissen! Die Informationsangebote – wie zum Beispiel vom SANS Institute auf der „it-sa 2026“ in Nürnberg bzw. beim „SANS ICS Munich Summit“ in München – sind gute Gelegenheiten, sich aus ureigenem Interesse sachkundig zu machen.
Weitere Informationen
DATENSICHERHEIT.DE, 14.09.2026
Cyber-physische KI-Systeme: Verein Deutscher Ingenieure gründet neuen Sicherheits-Fachausschuss
DATENSICHERHEIT.DE, 11.09.2026
Cyber Resilience Act: Nur 3 % der deutschen Industrie sind vollständig vorbereitet
DATENSICHERHEIT.DE, 07.05.2026
Einsatz Digitaler Zwillinge durch mangelnde IT-Infrastruktur und Daten gebremst.