Wer heute über Industriesicherheit nachdenkt, denkt eigentlich über sein Geschäftsmodell nach. Resilienz entscheidet in den kommenden Jahren über den Zugang zu Märkten, Kapital und Talenten. Wer wartet, verliert nicht nur Schutz – er verliert seine unternehmerische Lizenz.
Industriesicherheit wandelt sich angesichts existenzbedrohender hybrider Angriffe und geopolitischer Krisen von der Kostenposition zur strategischen Renditefrage und erfordert ein integriertes Resilienz-Modell unter direkter Führungsebene.
2025 belief sich der wirtschaftliche Gesamtschaden in Deutschland durch Diebstahl, Sabotage und Industriespionage auf rund 289,2 Milliarden Euro. Das ist laut Bitkom-Studie Wirtschaftsschutz 2025 ein Plus von acht Prozent und neuer Rekordwert. Von solchen Angriffen waren 87 Prozent der Unternehmen in den zwölf Monaten vor Veröffentlichung der Studie betroffen. Auffällig: 28 Prozent der Betroffenen ordnen mindestens einen Angriff einem ausländischen Nachrichtendienst zu, 2023 waren es noch sieben Prozent. Jeweils 46 Prozent dieser Angriffe lassen sich nach Russland und nach China zurückverfolgen.
Cyberangriffe machen 70 Prozent des Gesamtschadens aus, das sind 202,4 Milliarden Euro. Der Verfassungsschutz spricht 2025 von einer Bedrohungslage auf „Höchststand seit dem Ende des Zweiten Weltkrieges“ und beobachtet eine zunehmende Sabotagebereitschaft staatlich gesteuerter Akteure, häufig über angeworbene Low-Level-Agenten. Wer in Deutschland Logistik, Produktion oder Forschung betreibt, muss damit rechnen, im Visier zu stehen.
Viele Unternehmen außerhalb regulierter Sektoren halten sich für nicht betroffen, der gefährlichste Denkfehler der Stunde. Eine Ransomware-Attacke traf im Mai 2025 Fasana, Euskirchener Marktführer für Private-Label-Servietten mit 250 Mitarbeitenden. Im Juni folgte der Insolvenzantrag, im Oktober die Verfahrenseröffnung und Anzeige der Masseunzulänglichkeit. Der Durchschnittsschaden im Mittelstand liegt bei 2,3 Millionen Euro, die Ausfallzeit bei über drei Wochen. Dies ist ein Risiko, das viele Vorstände in Tagen kalkulieren, während das Geschäftsmodell in Wochen verschwindet.
Wer Sicherheit in Silos denkt – Werkschutz hier, IT-Sicherheit dort, Compliance als Dokument – ist dieser Lage nicht gewachsen. Erforderlich ist ein integriertes Sicherheitsverständnis, das physische, digitale, personelle und lieferkettenbezogene Risiken zusammenführt, wie es die Nationale Wirtschaftsschutzstrategie des Bundes formuliert. Verantwortlich ist die Unternehmensführung. Drei Hebel stehen dabei im Mittelpunkt.
Die Sperrung der Straße von Hormus seit Ende Februar 2026 zeigt, wie verwundbar effizienzgetriebene Lieferketten geworden sind. Rund ein Fünftel des weltweiten Öl- und LNG-Handels läuft durch die Meerenge. Nach Angriffen auf Ras Laffan stoppte QatarEnergy am 2. März die LNG-Produktion und erklärte Force Majeure. Die Folgen sind massiv: Katars Exportkapazität ist für bis zu fünf Jahre um 17 Prozent reduziert und dem Weltmarkt fehlen rund 80 Millionen Tonnen LNG pro Jahr, das sind etwa 19 Prozent der globalen Versorgung.
Das Muster trifft härter als früher: Single Sourcing, schlanke Bestände, konzentrierte Tier-2- und Tier-3-Lieferanten und intransparente Vorlieferketten sind auf Kosten, nicht auf Schocks getrimmt. Industrieunternehmen brauchen ein belastbares Operating Model, das Effizienz und Stressfestigkeit verbindet. Dual- und Multi-Sourcing für kritische Komponenten, strategische Bestandspuffer, Tier-n-Mapping mit vertraglicher Transparenzpflicht und geografische Diversifizierung weg von Engpassrouten.
Ein neues Operating Model tragen nicht Prozessbeschreibungen, sondern die Menschen. Beschäftigte brauchen Orientierung über die veränderte Bedrohungslage, klare Verantwortung und die Bereitschaft, Routinen zu hinterfragen. Auch Innentäter und Social Engineering sind Kulturthemen. Denn wo Mitarbeitende ungewöhnliche Vorgänge sanktionsfrei melden, sinkt das Risiko deutlich.
Die Drohnenwelle hat eine Schutzlücke offengelegt, die Zäune nicht schließen. Das im Dezember 2025 eröffnete Gemeinsame Drohnenabwehrzentrum (GDAZ) koordiniert Bundespolizei, Landespolizeien, BKA und Bundeswehr, als Plattform der Behörden, nicht der Wirtschaft. Außerhalb militärischer Liegenschaften liegt die Abwehr bei Bundes- und Landespolizei, für ihre Anlagen bleiben die Betreiber selbst verantwortlich. Verbände wie der BVZD fordern deshalb eigene Abwehrbefugnisse für sicherheitssensible Betriebe . Der ASW Bundesverband empfiehlt klare Meldewege, Schulung von Werkschutz und Belegschaft sowie Dokumentationsstandards für jeden Vorfall.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Das 2026 in Kraft tretende KRITIS-Dachgesetz verpflichtet Betreiber erstmals zu sektorübergreifenden Schutzstandards mit Risikoanalysen, Resilienzplänen, Meldepflichten und Bußgeldern bis 500.000 Euro. Objektschutz wird zum Mehrebenenkonzept aus baulichen Maßnahmen, Sensorik, Drohnendetektion und Anbindung an staatliche Lagezentren.
Hebel 3: Sichere Digitalisierung als Standortfrage
Der BSI-Lagebericht 2025 zählt 119 neue Schwachstellen und 280.000 neue Schadprogrammvarianten pro Tag sowie 30.000 verwundbare Exchange-Server in deutschen Einrichtungen. Selbst regulierte Betreiber haben Lücken in Business Continuity und Angriffserkennung.
BSI-Präsidentin Claudia Plattner betont, Digitalisierung und Sicherheit müssten zusammen gedacht werden. Legacy-Systeme sind im Verbund mit modernen Komponenten besonders schwer zu schützen, einheitliche Infrastrukturen lassen sich effizienter absichern als halb-digitalisierte Zwischenwelten. Wer Digitalisierung verschleppt, erhöht sein Risiko und wer sie strukturiert vorantreibt, baut Resilienz auf.
Operativ heißt das: Ablösung von Altsystemen, unabhängige Red-Team-Übungen, segmentierte OT-Netze und Notfallpläne, die im Ernstfall ohne IT funktionieren. Auf Produktebene gilt der Cyber Resilience Act für alle Produkte mit digitalen Elementen im EU-Markt und nicht nur für KRITIS-Betreiber. Meldepflichten für aktiv ausgenutzte Schwachstellen gelten ab dem 11. September 2026, die Vollanwendung inklusive CE-Kennzeichnung und Software Bill of Materials ab dem 11. Dezember 2027.
Der Verfassungsschutz beschreibt staatlich gesteuerte Cyberangriffe als Bedrohung vor allem für Politik, kritische Infrastrukturen sowie die Rüstungs- und Verteidigungsbranche. Doch die Frontlinie verläuft längst nicht nur dort: Maschinenbau, Chemie, Logistik, Softwarehäuser und Zulieferer sind über Lieferketten, Dual-Use-Komponenten und digitale Schnittstellen Teil derselben exponierten Wertschöpfungskette. Wer in Europa produziert, exportiert oder digitale Produkte in Verkehr bringt, ist mitbetroffen.
Industriesicherheit ist nicht länger Kostenposition, sondern Voraussetzung für Marktzugang, Kapitalbeschaffung und die Bindung qualifizierter Talente. Versicherer prüfen Cyber-Reife, bevor sie zeichnen, Investoren bewerten Resilienz als ESG-relevante Kennzahl, B2B-Kunden verlangen Sicherheitsnachweise als Vergabevoraussetzung. Wer heute in Resilienz investiert, härtet sein Geschäftsmodell gegen geopolitische Verwerfungen und Cybereskalationen. Vorstand und Aufsichtsrat müssen Sicherheit als strategische Disziplin behandeln – mit eigenem Budget, eigenem Reporting und enger Verzahnung mit staatlichen und alliierten Partnern. Die Bedrohung wartet nicht.
Über die Autorin: Christina Riess ist Direktorin Aerospace & Defense und Leiterin der Defense Task Force Europe bei Atreus. Sie berät Verteidigungs- und Industrieunternehmen zu Resilienz, Krisenvorsorge und sicherheitskritischen Transformationsprojekten. Ihre Schwerpunkte liegen auf der nachhaltigen Stärkung europäischer Verteidigungsfähigkeit, Wirtschaftsschutz und belastbaren Lieferketten in Europa.