Wirtschaftsschutz & Resilienz Sicherheit wird zur Renditefrage

Ein Gastbeitrag von Christina Riess 4 min Lesedauer

Anbieter zum Thema

Wer heute über Industriesicherheit nachdenkt, denkt eigentlich über sein Geschäftsmodell nach. Resilienz entscheidet in den kommenden Jahren über den Zugang zu Märkten, Kapital und Talenten. Wer wartet, verliert nicht nur Schutz – er verliert seine unternehmerische Lizenz.

Industriesicherheit wandelt sich angesichts existenzbedrohender hybrider Angriffe und geopolitischer Krisen von der Kostenposition zur strategischen Renditefrage und erfordert ein integriertes Resilienz-Modell unter direkter Führungsebene.(Bild: ©  SaadKamal - stock.adobe.com / KI-generiert)
Industriesicherheit wandelt sich angesichts existenzbedrohender hybrider Angriffe und geopolitischer Krisen von der Kostenposition zur strategischen Renditefrage und erfordert ein integriertes Resilienz-Modell unter direkter Führungsebene.
(Bild: © SaadKamal - stock.adobe.com / KI-generiert)

2025 belief sich der wirtschaftliche Gesamtschaden in Deutschland durch Diebstahl, Sabotage und Industriespionage auf rund 289,2 Milliarden Euro. Das ist laut Bitkom-Studie Wirtschaftsschutz 2025 ein Plus von acht Prozent und neuer Rekordwert. Von solchen Angriffen waren 87 Prozent der Unternehmen in den zwölf Monaten vor Veröffentlichung der Studie betroffen. Auffällig: 28 Prozent der Betroffenen ordnen mindestens einen Angriff einem ausländischen Nachrichtendienst zu, 2023 waren es noch sieben Prozent. Jeweils 46 Prozent dieser Angriffe lassen sich nach Russland und nach China zurückverfolgen.

Hybride Angriffe treffen die Realwirtschaft

Cyberangriffe machen 70 Prozent des Gesamtschadens aus, das sind 202,4 Milliarden Euro. Der Verfassungsschutz spricht 2025 von einer Bedrohungslage auf „Höchststand seit dem Ende des Zweiten Weltkrieges“ und beobachtet eine zunehmende Sabotagebereitschaft staatlich gesteuerter Akteure, häufig über angeworbene Low-Level-Agenten. Wer in Deutschland Logistik, Produktion oder Forschung betreibt, muss damit rechnen, im Visier zu stehen.

Viele Unternehmen außerhalb regulierter Sektoren halten sich für nicht betroffen, der gefährlichste Denkfehler der Stunde. Eine Ransomware-Attacke traf im Mai 2025 Fasana, Euskirchener Marktführer für Private-Label-Servietten mit 250 Mitarbeitenden. Im Juni folgte der Insolvenzantrag, im Oktober die Verfahrenseröffnung und Anzeige der Masseunzulänglichkeit. Der Durchschnittsschaden im Mittelstand liegt bei 2,3 Millionen Euro, die Ausfallzeit bei über drei Wochen. Dies ist ein Risiko, das viele Vorstände in Tagen kalkulieren, während das Geschäftsmodell in Wochen verschwindet.

Wer Sicherheit in Silos denkt – Werkschutz hier, IT-Sicherheit dort, Compliance als Dokument – ist dieser Lage nicht gewachsen. Erforderlich ist ein integriertes Sicherheitsverständnis, das physische, digitale, personelle und lieferkettenbezogene Risiken zusammenführt, wie es die Nationale Wirtschaftsschutzstrategie des Bundes formuliert. Verantwortlich ist die Unternehmensführung. Drei Hebel stehen dabei im Mittelpunkt.

Hebel 1: Vom Effizienz- zum Resilienz-Modell

Die Sperrung der Straße von Hormus seit Ende Februar 2026 zeigt, wie verwundbar effizienzgetriebene Lieferketten geworden sind. Rund ein Fünftel des weltweiten Öl- und LNG-Handels läuft durch die Meerenge. Nach Angriffen auf Ras Laffan stoppte QatarEnergy am 2. März die LNG-Produktion und erklärte Force Majeure. Die Folgen sind massiv: Katars Exportkapazität ist für bis zu fünf Jahre um 17 Prozent reduziert und dem Weltmarkt fehlen rund 80 Millionen Tonnen LNG pro Jahr, das sind etwa 19 Prozent der globalen Versorgung.

Das Muster trifft härter als früher: Single Sourcing, schlanke Bestände, konzentrierte Tier-2- und Tier-3-Lieferanten und intransparente Vorlieferketten sind auf Kosten, nicht auf Schocks getrimmt. Industrieunternehmen brauchen ein belastbares Operating Model, das Effizienz und Stressfestigkeit verbindet. Dual- und Multi-Sourcing für kritische Komponenten, strategische Bestandspuffer, Tier-n-Mapping mit vertraglicher Transparenzpflicht und geografische Diversifizierung weg von Engpassrouten.

Ein neues Operating Model tragen nicht Prozessbeschreibungen, sondern die Menschen. Beschäftigte brauchen Orientierung über die veränderte Bedrohungslage, klare Verantwortung und die Bereitschaft, Routinen zu hinterfragen. Auch Innentäter und Social Engineering sind Kulturthemen. Denn wo Mitarbeitende ungewöhnliche Vorgänge sanktionsfrei melden, sinkt das Risiko deutlich.

Hebel 2: Physischer Objektschutz neu gedacht

Die Drohnenwelle hat eine Schutzlücke offengelegt, die Zäune nicht schließen. Das im Dezember 2025 eröffnete Gemeinsame Drohnenabwehrzentrum (GDAZ) koordiniert Bundespolizei, Landespolizeien, BKA und Bundeswehr, als Plattform der Behörden, nicht der Wirtschaft. Außerhalb militärischer Liegenschaften liegt die Abwehr bei Bundes- und Landespolizei, für ihre Anlagen bleiben die Betreiber selbst verantwortlich. Verbände wie der BVZD fordern deshalb eigene Abwehrbefugnisse für sicherheitssensible Betriebe . Der ASW Bundesverband empfiehlt klare Meldewege, Schulung von Werkschutz und Belegschaft sowie Dokumentationsstandards für jeden Vorfall.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Das 2026 in Kraft tretende KRITIS-Dachgesetz verpflichtet Betreiber erstmals zu sektorübergreifenden Schutzstandards mit Risikoanalysen, Resilienzplänen, Meldepflichten und Bußgeldern bis 500.000 Euro. Objektschutz wird zum Mehrebenenkonzept aus baulichen Maßnahmen, Sensorik, Drohnendetektion und Anbindung an staatliche Lagezentren.

Hebel 3: Sichere Digitalisierung als Standortfrage

Der BSI-Lagebericht 2025 zählt 119 neue Schwachstellen und 280.000 neue Schadprogrammvarianten pro Tag sowie 30.000 verwundbare Exchange-Server in deutschen Einrichtungen. Selbst regulierte Betreiber haben Lücken in Business Continuity und Angriffserkennung.

BSI-Präsidentin Claudia Plattner betont, Digitalisierung und Sicherheit müssten zusammen gedacht werden. Legacy-Systeme sind im Verbund mit modernen Komponenten besonders schwer zu schützen, einheitliche Infrastrukturen lassen sich effizienter absichern als halb-digitalisierte Zwischenwelten. Wer Digitalisierung verschleppt, erhöht sein Risiko und wer sie strukturiert vorantreibt, baut Resilienz auf.

Operativ heißt das: Ablösung von Altsystemen, unabhängige Red-Team-Übungen, segmentierte OT-Netze und Notfallpläne, die im Ernstfall ohne IT funktionieren. Auf Produktebene gilt der Cyber Resilience Act für alle Produkte mit digitalen Elementen im EU-Markt und nicht nur für KRITIS-Betreiber. Meldepflichten für aktiv ausgenutzte Schwachstellen gelten ab dem 11. September 2026, die Vollanwendung inklusive CE-Kennzeichnung und Software Bill of Materials ab dem 11. Dezember 2027.

Resilienz wird zur Renditefrage

Der Verfassungsschutz beschreibt staatlich gesteuerte Cyberangriffe als Bedrohung vor allem für Politik, kritische Infrastrukturen sowie die Rüstungs- und Verteidigungsbranche. Doch die Frontlinie verläuft längst nicht nur dort: Maschinenbau, Chemie, Logistik, Softwarehäuser und Zulieferer sind über Lieferketten, Dual-Use-Komponenten und digitale Schnittstellen Teil derselben exponierten Wertschöpfungskette. Wer in Europa produziert, exportiert oder digitale Produkte in Verkehr bringt, ist mitbetroffen.

Industriesicherheit ist nicht länger Kostenposition, sondern Voraussetzung für Marktzugang, Kapitalbeschaffung und die Bindung qualifizierter Talente. Versicherer prüfen Cyber-Reife, bevor sie zeichnen, Investoren bewerten Resilienz als ESG-relevante Kennzahl, B2B-Kunden verlangen Sicherheitsnachweise als Vergabevoraussetzung. Wer heute in Resilienz investiert, härtet sein Geschäftsmodell gegen geopolitische Verwerfungen und Cybereskalationen. Vorstand und Aufsichtsrat müssen Sicherheit als strategische Disziplin behandeln – mit eigenem Budget, eigenem Reporting und enger Verzahnung mit staatlichen und alliierten Partnern. Die Bedrohung wartet nicht.

Über die Autorin: Christina Riess ist Direktorin Aerospace & Defense und Leiterin der Defense Task Force Europe bei Atreus. Sie berät Verteidigungs- und Industrieunternehmen zu Resilienz, Krisenvorsorge und sicherheitskritischen Transformationsprojekten. Ihre Schwerpunkte liegen auf der nachhaltigen Stärkung europäischer Verteidigungsfähigkeit, Wirtschaftsschutz und belastbaren Lieferketten in Europa.

(ID:50959451)