Die Risikoanalyse braucht Zahlen, keine Bauchgefühle: Was der ENISA-Bericht für § 32 NISG 2026 hergibt

Teilen
Die Risikoanalyse braucht Zahlen, keine Bauchgefühle: Was der ENISA-Bericht für § 32 NISG 2026 hergibt
Photo by Zulfugar Karimov / Unsplash

Am 1. Oktober 2026 tritt das NISG 2026 in Kraft (§ 51 Abs. 1). Die Risikomanagementmaßnahmen nach § 32 gelten ab diesem Tag ohne Übergangsfrist. Sechs Tage davor, am 22. September, hat die ENISA ihren Threat Landscape 2026 veröffentlicht. Für den Bericht wurden 8.257 Vorfälle aus dem Kalenderjahr 2025 ausgewertet. Damit liegt jetzt die aktuellste zitierfähige Quelle vor, auf die sich eine Verhältnismäßigkeitsentscheidung stützen lässt. Der Beitrag zeigt, welche Befunde tragen, wie sie ins Risikoregister gehören und wo ihre Aussagekraft endet.

Ab 1. Oktober zählt die Begründung

§ 32 verlangt geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen nach dem Stand der Technik, gestützt auf einen gefahrenübergreifenden Ansatz. Maßstab der Verhältnismäßigkeit sind die Risikoexposition, die Größe der Einrichtung, die Eintrittswahrscheinlichkeit von Vorfällen und die mögliche Schadenshöhe. Die zehn Maßnahmengruppen in § 32 Abs. 4 lit. a bis j beschreiben, was abgedeckt sein muss. Wie weit eine Maßnahme reichen muss, sagen sie nicht.

Genau diese Lücke füllt keine Standardmaßnahmenliste. Wer bei einer späteren Prüfung erklären muss, warum die MFA-Abdeckung an einer Stelle endet oder warum ein Lieferant nicht auditiert wurde, braucht eine nachvollziehbare Herleitung aus Bedrohungslage und eigenem Kontext. Ein Bauchgefühl ist keine Herleitung. Eine datierte, öffentliche Quelle mit offengelegter Methodik ist ein brauchbarer Baustein dafür.

Die belastbaren Befunde

Die öffentliche Verwaltung bleibt der am häufigsten betroffene Sektor mit 31,8 Prozent der erfassten Vorfälle. Das Bild ist stark verzerrt: 81,8 Prozent davon sind ideologisch motivierte DDoS-Angriffe auf Portale und Webseiten, meist mit begrenzter, vorübergehender Wirkung. Dahinter folgen Unternehmensdienstleistungen (8,5 Prozent), Verkehr (8 Prozent), Herstellung (6,9 Prozent) sowie Finanz- und Bankwesen (5,6 Prozent). Rund 73 Prozent der erfassten Vorfälle betrafen wesentliche oder wichtige Einrichtungen im Sinne von NIS2. Der Anwendungsbereich des NISG trifft also ziemlich genau dort, wo angegriffen wird.

Über alle Sektoren machen DDoS-Angriffe 51,3 Prozent der Vorfälle aus, unbefugte Zugriffe 39,5 Prozent. Für die Risikoanalyse ist die Gewichtung wichtiger als die Häufigkeit: ENISA stuft finanziell motivierte Angriffe, allen voran Ransomware, kurzfristig als folgenreichste Bedrohung ein, obwohl sie nur knapp 30 Prozent der Vorfälle stellen. Bei Social Engineering dominiert Phishing mit 77,8 Prozent der beobachteten Techniken, gefolgt von Malspam mit 13 Prozent. Auffällig ist die Zunahme von ClickFix, bei dem Opfer dazu gebracht werden, Schadcode selbst auszuführen. 2025 wurden über 48.000 neue CVEs vergeben, ein Plus von 22 Prozent gegenüber dem Vorjahr.

Zwei weniger beachtete Befunde sind für die Maßnahmenplanung besonders ergiebig. Erstens verschiebt sich Ransomware weiter vom Verschlüsseln zum Abziehen von Daten: Exfiltration taucht in 73,3 Prozent der ausgewerteten Techniken der aktivsten Gruppen auf, Verschlüsselung nur in 13,7 Prozent. Ein funktionierendes Backup löst also nur noch einen Teil des Problems. Zweitens wurden 33 Organisationen in der EU wiederholt Opfer, vermutlich weil nach der Vorfallsbehandlung die Wiederherstellung nicht sauber abgeschlossen wurde.

BefundWertBezug in § 32 Abs. 4
Phishing als Social-Engineering-Technik77,8 %lit. g (Cyberhygiene, Schulung), lit. j (MFA)
Schwachstellen als Zugangsvektor, wo bestimmbar60,4 %lit. e (Schwachstellenmanagement)
Exfiltration bei Ransomware-Techniken73,3 %lit. c (Wiederherstellung), lit. h (Verschlüsselung)
Wiederholte Viktimisierung33 Organisationenlit. b und c (Nachbereitung, Wiederanlauf)
Angriffe über Dienstleister und Software-Lieferkettequalitativ, mehrere Großfällelit. d (Lieferkette)

Lieferkette als Kaskadenrisiko

Der für viele Unternehmen wichtigste Befund steht im Sektorkapitel zur Verwaltung. Ein Ransomware-Angriff auf einen schwedischen IT-Dienstleister traf rund 200 Gemeinden und Regionalbehörden und legte Systeme für die Personalverwaltung lahm. Ähnlich gelagert sind ein Vorfall bei einem französischen Softwareanbieter für Vermögensverwaltung, der Banken und Berater tagelang beeinträchtigte, und der Angriff auf die Check-in-Software von Collins Aerospace, der Flughäfen wie Brüssel und Berlin auf manuelle Abfertigung zurückwarf. ENISA hält fest, dass Kriminelle gezielt Drittanbieter angreifen, weil ein einziger Einbruch viele Opfer erreicht. Dazu kommen Kompromittierungen von Softwarepaketen, etwa die npm-Kampagne Shai-Hulud.

Rechtlich schließt das unmittelbar an § 32 Abs. 4 lit. d an: Sicherheit der Lieferkette einschließlich der Beziehungen zu den unmittelbaren Anbietern und Diensteanbietern. Die Beschränkung auf unmittelbare Anbieter wird in der Beratung gern als Argument gegen überschießende Kundenanforderungen verwendet, und das zu Recht. Die ENISA-Fälle zeigen aber, dass gerade der unmittelbare IT-Dienstleister das Konzentrationsrisiko trägt. Die 200 schwedischen Gemeinden hatten keine lange Lieferkette, sondern einen gemeinsamen Anbieter.

Für ihr Risikoregister heißt das: Abhängigkeiten nicht nur aufzählen, sondern auf Konzentration prüfen.

  • Welche Dienstleister versorgen mehrere kritische Prozesse gleichzeitig?
  • Welche davon betreiben Fernwartung, Hosting oder Fachanwendungen für viele Kunden derselben Branche?
  • Wie lange trägt der eigene Betrieb einen Ausfall, und gibt es einen erprobten manuellen Ersatzprozess?

Diese Fragen verbinden lit. d mit lit. c. Für Anbieter digitaler Infrastruktur, IKT-Dienste im B2B-Bereich und digitaler Dienste konkretisiert die Durchführungsverordnung (EU) 2024/2690 die Anforderungen an Lieferkettensicherheit im Anhang zusätzlich. Diese Unternehmen sind häufig genau die Dienstleister, über die ENISA berichtet.

Übersetzung in die Praxis

Der häufigste Fehler beim Umgang mit solchen Berichten: Sektoranteile werden als Eintrittswahrscheinlichkeit gelesen. 31,8 Prozent heißt nicht, dass eine Behörde mit 31,8 Prozent Wahrscheinlichkeit angegriffen wird. Die Zahl ist ein Anteil an erfassten Vorfällen, ohne Bezugsgröße aller Organisationen eines Sektors. Dazu kommt eine methodische Schieflage, die ENISA offen benennt: Die Daten stammen überwiegend aus offenen Quellen. DDoS und Ransomware werden von den Tätern selbst reklamiert und sind daher sichtbar, Spionagekampagnen werden oft erst Monate bis Jahre später dokumentiert. Einen Zugangsvektor konnte ENISA nur bei rund 5 Prozent der unbefugten Zugriffe bestimmen.

Sinnvoll eingesetzt dient der Bericht drei Zwecken. Er ist ein Bedrohungskatalog, aus dem sich die relevanten Szenarien für die eigene Risikoanalyse auswählen lassen. Er ist ein Gewichtungsindikator, mit dem sich qualitative Einstufungen der Eintrittswahrscheinlichkeit begründen lassen, sofern die Begründung im Register steht. Und er ist ein Plausibilitätsprüfstein für bestehende Einschätzungen. Ein Industriebetrieb findet etwa den Befund, dass 82,8 Prozent der finanziell motivierten Vorfälle in der Herstellung auf Ransomware entfallen. Das rechtfertigt eine hohe Gewichtung des Szenarios Ransomware mit Datenabfluss. Die DDoS-Welle gegen die Firmenwebseite rechtfertigt dagegen selten mehr als eine Grundabsicherung.

Methodisch gehören in jeden Registereintrag die Quelle mit Datum, der konkrete Befund, die Übertragung auf den eigenen Kontext und die Verknüpfung mit eigenen Daten: Vorfallshistorie, Ergebnisse von Phishing-Simulationen, Schwachstellenscans, das Lieferantenverzeichnis mit Kritikalität. Erst diese Kombination macht aus einer Sektorstatistik eine Risikoaussage.

Das zahlt direkt auf die Selbstdeklaration nach § 33 Abs. 1 ein, fällig bis 30. September 2027. Zu übermitteln sind insbesondere Angaben zu den genutzten Netz- und Informationssystemen, zur Sicherheit der Lieferketten und zu den Ergebnissen der Risikoanalyse. Wer bis dahin eine dokumentierte Ableitung aus Bedrohungslage und eigenem Kontext vorweisen kann, hat den inhaltlichen Kern bereits. Form und Struktur der Selbstdeklaration legt die Behörde noch fest. Da bis dahin mit dem nächsten Threat Landscape zu rechnen ist, gehört die jährliche Aktualisierung der Bedrohungsquellen in die Wirksamkeitsbewertung nach lit. f.

Wo der Bericht aufhört

Der ENISA-Bericht ersetzt keine unternehmensspezifische Bedrohungsmodellierung. Er beschreibt die generelle Lage in der EU, nicht die Angriffsfläche eines bestimmten Unternehmens. Ein hoher Sektorwert begründet für sich genommen keine Maßnahme: Ob eine Maßnahme angemessen ist, ergibt sich erst aus der eigenen Verwundbarkeit und der möglichen Schadenshöhe.

Umgekehrt rechtfertigt ein niedriger Wert kein Weglassen. Das zeigt der Bericht selbst. Nach den offiziellen NIS2-Meldungen der Mitgliedstaaten für 2025, insgesamt 1.954 Ereignisse, gehören Gesundheit und digitale Infrastruktur zu den fünf meistbetroffenen Sektoren. In den offenen Quellen tauchen sie dort nicht auf. ENISA erklärt die Abweichung mit unterschiedlichen Erfassungsbereichen und Meldeschwellen. Wer nur eine Datenquelle nutzt, übernimmt deren blinde Flecken.

Fazit

Der Threat Landscape 2026 liefert keine fertigen Antworten auf die Frage, welche Maßnahmen verhältnismäßig sind. Er liefert Belege, mit denen sich diese Antwort begründen lässt. Wer die Zahlen sauber einordnet, ihre Grenzen dokumentiert und sie mit eigenen Daten verbindet, hat zum 1. Oktober eine Risikoanalyse, die einer Prüfung standhält, und bis zur Selbstdeklaration 2027 den Kern der geforderten Angaben.


Quellen: ENISA Threat Landscape 2026 · ENISA-Pressemitteilung vom 22.09.2026 · NISG 2026, BGBl. I Nr. 94/2025, §§ 32, 33, 51 · Art. 21 Abs. 2 RL (EU) 2022/2555 · DVO (EU) 2024/2690

Weiterlesen

Europas Abhängigkeit bei Spitzen-KI: Was die neue Expertenstrategie für Souveränität und Compliance bedeutet

Europas Abhängigkeit bei Spitzen-KI: Was die neue Expertenstrategie für Souveränität und Compliance bedeutet

Im September 2026 hat eine unabhängige Expertengruppe das Papier „A Transformative AI Strategy for Europe" veröffentlicht. Zu den Beteiligten zählen unter anderem Monika Schnitzer (LMU München, Vorsitz), die Ökonomen Philippe Aghion, Daron Acemoglu und Clemens Fuest, der KI-Forscher Yoshua Bengio sowie die frühere EU-Kommissarin Margrethe Vestager. Nach

Von Michael Mrak