Das Bild ist zweigeteilt: Während Unternehmen, die sich mit Cybersicherheit aktiv auseinandersetzen, stetig besser werden, fehlt in der Gesamtwirtschaft unverändert der Fokus darauf.
Wien, 29.09.2026 – Österreichs Unternehmen haben bei der Cybersicherheit im vergangenen Jahr Fortschritte erzielt. Laut aktuellem CyberRisk Report der KSV1870 Nimbusec GmbH verbesserte sich das Ergebnis bei knapp der Hälfte (49 %) der rund 400 im Jahr 2026 durchgeführten CyberRisk Ratings gegenüber 2025. Zudem sind mittlerweile 85 Prozent in der Lage, IT-Sicherheitsvorfällen zuverlässig zu erkennen. Dennoch ist das allgemeine Bewusstsein in der Wirtschaft für Cyberrisiken angesichts der steigenden Bedrohungslage und des ab 1. Oktober 2026 geltenden NIS-Gesetzes 2026 weiterhin zu gering – denn nur ein Bruchteil der Unternehmen lässt den eigenen Cyber-Sicherheitsstatus extern überprüfen.
Cyberkriminalität stellt Österreichs Betriebe zunehmend vor Herausforderungen. Das zeigt auch die Zahl der Fälle: Im Vorjahr wurden hierzulande rund 63.000 Fälle von Internetkriminalität erfasst, davon entfielen rund 22.000 laut kriminalpolizeilicher Anzeigenstatistik auf Cybercrime. „Für Unternehmen steigt damit nicht nur das Risiko finanzieller Schäden. Auch die operative Handlungsfähigkeit kann im Ernstfall massiv beeinträchtigt werden“, erklärt Robert Staubmann, Geschäftsführer der KSV1870 Nimbusec GmbH. Positiv ist hingegen, dass sich die Cyberresilienz vieler Unternehmen verbessert. Laut aktuellem CyberRisk Report sind 49 Prozent der in 2026 durchgeführten CyberRisk Ratings besser ausgefallen als im Jahr 2025. Bei 29 Prozent blieb das Ergebnis unverändert, bei 22 Prozent zeigte sich hingegen eine Verschlechterung. „Die Ergebnisse belegen, dass Cybersicherheit bei immer mehr Unternehmen an Bedeutung gewinnt und Investitionen in Schutzmaßnahmen Wirkung zeigen“, so Staubmann, der gleichzeitig darauf verweist, dass nach wie vor nur ein Bruchteil der Unternehmen den eigenen Sicherheitsstatus überprüfen lässt: „Viele warten offenbar lieber, bis etwas passiert. Das kann nicht nur im Ernstfall erhebliche wirtschaftliche Folgen haben, sondern zukünftig auch zu Umsatzverlusten führen.“
Entscheidend: 85 % erkennen Sicherheitsvorfälle
Weiters bestätigt der diesjährige CyberRisk Report der KSV1870 Nimbusec GmbH, dass mittlerweile 85 Prozent der bewerteten Unternehmen in der Lage sind, IT-Sicherheitsvorfälle zuverlässig zu erkennen – im Vorjahr waren es 73 Prozent. Darüber hinaus wurde im Zuge der jüngsten Analyse deutlich, dass nur bei neun Prozent der bewerteten Betriebe keine Notfallpläne vorliegen, die im Ernstfall innerbetriebliche Prozesse konkret regeln. Im Vergleich zum CyberRisk Report 2025 ist das ein positiver Rückgang um 13 Prozentpunkte. „Für Unternehmen ist es bei einem Cyberangriff entscheidend, zeitnah reagieren zu können und zu wissen, was konkret zu tun ist. Dafür ist eine zuverlässige Erkennung eines Sicherheitsvorfalls die Voraussetzung“, so Staubmann.
Lieferantenrisiken im Fokus
Den Folgen etwaiger Cyberangriffe entgegenwirken soll auch das NIS-Gesetz 2026, das nach Ende der Übergangsfrist am 1. Oktober 2026 endgültig in Kraft tritt. Von dem Gesetz betroffen sind nicht nur die rund 4.000 Unternehmen kritischer Sektoren, sondern auch deren Lieferanten und Geschäftspartner – laut KSV1870 Schätzung insgesamt rund 60.000 Betriebe. Im Kern geht es darum, das Sicherheitsniveau von Netz- und Informationssystemen im Land zu erhöhen und die Widerstandsfähigkeit der Unternehmen zu verbessern. Wie der diesjährige Report zeigt, dürfte diese Zielvorgabe besonders bei den analysierten Betrieben angekommen sein, denn mittlerweile haben 79 Prozent einen Prozess zum Management ihrer Lieferantenrisiken implementiert – das sind gegenüber 2025 um 19 Prozentpunkte mehr. Gleichzeitig ist die laufende Schulung von Mitarbeitern essenziell, um die Widerstandsfähigkeit eines Unternehmens zu erhöhen. „Es ist erfreulich, dass 93 Prozent der Betriebe in die regelmäßige, fachspezifische Weiterbildung ihres Personals investieren, um Risiken zu senken und das Bewusstsein zu schärfen“, so Staubmann.
CyberRisk Rating: Risiken systematisch bewerten
Das CyberRisk Rating basiert auf dem Cyber-Risk-Schema des KSÖ (Kompetenzzentrum Sicheres Österreich) und bewertet das Cyberrisiko von Dienstleistern, Lieferanten und Dritten. Anhand von 25 Anforderungen wird das Sicherheitsniveau ermittelt und auf einer siebenstufigen Skala von minimalem bis maximalem Risiko eingestuft. Je nach Bedarf stehen A-, A+- und B-Ratings zur Verfügung. Das Verfahren wird jährlich an den aktuellen Stand der Technik angepasst und ermöglicht eine schnelle und kosteneffiziente Bewertung von Lieferantenrisiken. Ergänzt wird die Lösung mit dem sogenannten CyberRisk Manager, der für mehr Transparenz sorgen soll. Diese Plattform bietet insbesondere Unternehmen mit vielen Lieferanten die Möglichkeit, Sicherheitsnachweise von Geschäftspartnern zu verwalten, Risiken zu bewerten und Veränderungen des Cyberrisikos frühzeitig zu erkennen. Zusätzlich können Lieferanten mithilfe des CyberRisk Manager kontaktiert und CyberRisk Ratings direkt beauftragt werden.