Erstmals seit fünf Jahren sinken in Deutschland die Kosten pro Datenleck – auf 3,87 Mio. €. Mitgrund: KI hilft beim schnelleren Reagieren. Doch Schatten-KI, Lieferketten und menschliche Fehler bleiben teure Schwachstellen, wie IBMs Cost of a Data Breach Report zeigt.
Dem Cost of a Data Breach Report von IBM zufolge sind die durchschnittlichen Kosten deutscher Unternehmen von 4,9 Millionen Euro auf 3,87 Millionen Euro gesunken.
Ein überraschendes Ergebnis des jährlichen „Cost of a Data Breach Reports“ von IBM: Die durchschnittlichen Kosten eines Datenlecks in Deutschland sind auf 3,87 Millionen Euro (circa 4,03 Millionen US-Dollar). Im Vorjahr lagen sie noch bei 4,9 Millionen Euro (circa 5,31 Millionen US-Dollar). Weltweit sank der Durchschnittswert auf 4,44 Millionen US-Dollar pro Vorfall. Als Grund für die mittlerweile geringeren Kosten vermuten die Studienautoren die schnellere Erkennung, die durch den Einsatz von künstlicher Intelligenz (KI) in Security Operations Centern (SOC) ermöglicht wird. Der Report basiert auf Interviews mit mehr als 3.470 zu realen Schadensereignissen in 600 Unternehmen weltweit.
Kosten eines Cyberangriffs im internationalen Vergleich
Im Gegensatz zu Deutschland stiegen die Kosten pro Datenleck in den USA deutlich an: Dort meldeten Unternehmen einen Rekordwert von durchschnittlich 10 Millionen US-Dollar pro Vorfall. 2024 waren es 9,36 Millionen US-Dollar. Ursache sind laut IBM höhere Aufwendungen für Erkennung und Eskalation sowie höhere Bußgelder der Regulierungsbehörden. Leichte Kostensteigerungen verzeichneten auch die Benelux-Länder, Kanada und Indien.
Industrieunternehmen verzeichneten wie schon 2024 weltweit die höchsten Durchschnittskosten pro Sicherheitsvorfall. In diesem Jahr lagen die Kosten pro Vorfall bei 6,67 Millionen Euro. Im Vorjahr waren es 9,34 Millionen Euro. Es folgen Pharmaunternehmen mit 4,62 Millionen Euro und Finanzdienstleister mit 4,46 Millionen Euro. Interessant ist zudem, dass dem Report zufolge Organisationen mit hohem Einsatz von Schatten-KI mit durchschnittlich 670.000 US-Dollar höhere Kosten pro Datenleck verzeichneten als Unternehmen mit geringer oder keiner Schatten-KI. Somit ist die unregulierte, nicht autorisierte Nutzung von KI einer der größten Kostentreiber in diesem Jahr.
Die Zeitspanne zur Identifizierung und Eindämmung eines Vorfalls ist ein entscheidender Kostentreiber. IBM zufolge benötigten deutsche Unternehmen 2025 durchschnittlich 170 Tage, um Sicherheitsvorfälle zu erkennen und einzudämmen. Dies sind 15 Tage weniger als im Vorjahr und 71 Tage unter dem weltweiten Durchschnitt. Damit weist Deutschland die kürzeste Reaktionszeit aller untersuchten Länder und Regionen auf.
Dies ist die durchschnittliche Dauer von Datenlecks in Tagen in verschiedenen Ländern:
In 16 Prozent der deutschen Fälle erfolgte laut IBM der Erstzugriff über die Lieferkette oder Drittanbieter-Systeme. Dies machte im Schnitt Kosten von 4,52 Millionen Euro aus. Phishing lag mit 14 Prozent und 4,15 Millionen Euro Schaden an zweiter Stelle. Denial-of-Service-Attacken, mit ebenfalls 14 Prozent, verursachten durchschnittlich 3,14 Millionen Euro an Kosten. 2024 lagen noch gestohlene oder kompromittierte Anmeldedaten mit 20 Prozent auf Platz eins der Einfallstore. Nun liegen sie mit acht Prozent auf Platz fünf. Dennoch sorgen gestohlene Credentials nach wie vor einen Schaden von 4,2 Millionen Euro. 2024 waren es 5,11 Millionen Euro.
Dies sind die größen Angriffsvektoren der anderen Länder:
Vereinigtes Königreich: Kompromittierung von Lieferketten und Drittanbietern 18 Prozent
Italien: Phishing 17 Prozent, unverändert zu letztem Jahr
Frankreich: DoS Angriffe, physischer Diebstahl beziehungsweise Probleme mit der physischen Sicherheit, menschliches Versagen durch Insider über Lieferketten oder Drittanbietern jeweils 13 Prozent
Benelux: Gestohlene oder kompromittierende Zugangsdaten sowie menschliches Versagen durch Insider jeweils 15 Prozent
„Der erste Rückgang der Schadenshöhe von Datenlecks seit fünf Jahren ist eine gute Nachricht für die deutschen Unternehmen“, sagte Christine Barbara Müller, Partner & Head of Security Services DACH bei IBM Deutschland. „Das zeigt, dass das Rennen gegen immer versiertere Angreifer noch lange nicht verloren ist. Die Investitionen der letzten Jahre in ausgereifte KI-basierte Sicherheitssysteme zahlen sich aus, und IT-Teams setzen diese effektiv gegen immer ausgefeiltere Attacken ein. Positiv ist auch, dass deutsche Unternehmen Cyberangriffe vergleichsweise schnell erkennen und eindämmen. Trotzdem dürfen wir uns nicht ausruhen: KI-Anwendungen und die darunterliegende Infrastruktur haben in vielen Unternehmen eine starke strategische Bedeutung gewonnen und müssen auf Daten-, Modell und Zugriffsebene noch besser abgesichert werden.“
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.