Die Anzahl der Cyberangriffe in Deutschland wächst stark an. Das Bundeskriminalamt erhielt 2025 insgesamt 36.706 Meldungen von DDoS-Angriffen, was einem Anstieg um 25 Prozent gegenüber dem Vorjahr entspricht.
Besonders gefährdet sind die Betreiber kritischer Infrastrukturen, etwa Behörden, staatliche Organisationen und Energieversorger. So traf im Juli 2026 eine DDoS-Attacke die Stadt Wiesbaden und störte einige ihrer Online-Dienste. In Mülheim an der Ruhr geriet ein kommunales System ins Visier. Beim Energiedienstleister Enseco stahlen Cyberkriminelle Daten. Bereits Ende Juni gab es bei denGemeinschaftsstadtwerken für Kamen, Bönen und Bergkamen eine Cyberattacke.
Dabei geht die Bedrohung nicht allein von Cyberkriminellen aus. Das Bundesamt für Verfassungsschutz warnt vor staatlich gesteuerten Angriffen auf Energieversorger. Ausländische Nachrichtendienste erkunden demnach gezielt kritische Infrastrukturen, um Schwachstellen für spätere Angriffe zu finden. Auch der Annual Threat Report 2026 von Darktrace erwähnt dieses Vorgehen.
Staatliche Angriffe mit Langfristzielen
Damit verändert sich der Charakter der Bedrohung. Cyberkriminelle wollen schnelles Geld durch Datendiebstahl oder Erpressung. Staatliche Akteure verfolgen dagegen langfristige und strategische Ziele, für die sie meist größere personelle und finanzielle Ressourcen einsetzen können. Das Anrichten eines unmittelbaren Schadens spielt nur eine kleine Rolle. Das Ziel ist, über längere Zeit unentdeckt in einer IT-Umgebung zu bleiben. Ein dauerhafter Zugang ermöglicht Datenspionage oder spätere Störungen staatlicher Infrastruktur.
Solche Operationen haben einen hybriden Charakter. Cyberangriffe werden begleitet von klassischer Spionage, Desinformation oder einer Kooperation mit kriminellen Gruppen. So lässt sich die Wirkung der Angriffe maximieren und die Infrastruktur nachhaltig stören. Für KRITIS-Unternehmen entsteht dadurch ein anderes Risikoprofil. Einzelne Schutzmaßnahmen reichen gegen einen strategisch handelnden Gegner nicht aus, denn langfristige Angriffsstrategien erfordern langfristige Verteidigungsstrategien.
Compliance allein reicht nicht
NIS-2 erhöht den Druck, Sicherheitsmaßnahmen systematisch zu organisieren und nachzuweisen. Reine Compliance zeigt nicht automatisch, dass alle Gefährdungen in der Infrastruktur erkannt werden. Der Fokus auf Perimetersicherheit behebt deshalb eine zentrale technische Schwäche nicht: Die eigene Netzwerkumgebung ist im Monitoring nur unvollständig sichtbar.
Die Konvergenz von IT und Operational Technology verschärft dieses Problem. In modernen OT-Umgebungen finden sich neben klassischen Steuerungssystemen auch IT-Komponenten und Cloud-Dienste sowie Zugänge für externe Dienstleister und die Wartung. Der „Annual Threat Report“ nennt Cloud- und SaaS-Dienste sowie vertrauenswürdige Plattformen ausdrücklich als Risiko, das Angreifer klassische Abwehrmechanismen umgehen und sich dauerhaft in einer Infrastruktur festsetzen.
Die Grenze zwischen außen und innen verschwindet
Die Trennung zwischen potenziellen Gefahren aus dem externen Netz und dem sicheren internen Bereich ist durch die IT/OT-Konvergenz durchlässig geworden. Ein kompromittiertes Lieferantenkonto, gestohlene Zugangsdaten oder ein legitimer Fernwartungszugang – über diese Wege erreichen Angreifer die internen Systeme. Gefährliche Aktivitäten auf regulären Kommunikationswegen fallen besonders in OT-Umgebungen nicht sofort auf. Der Grund: Meist werden bekannte Protokolle, gültige Konten und vertrauenswürdige Systeme ausgenutzt.
Die herkömmliche Überwachung in OT-Netzen reicht nicht aus. SIEM und die Warnmeldungen einzelner Systeme zeigen Ereignisse in Geräten oder Benutzerkonten. Die Kommunikation zwischen den Systemen ist dabei von entscheidender Bedeutung. Wenn Verbindungen neu entstehen oder neue Datenströme zwischen IT und OT entstehen, ist deren Risiko nur erkennbar, wenn das gesamte OT-Netzwerk durchgängig sichtbar ist und permanent überwacht wird.
Einen zusätzlichen blinden Fleck schaffen KI-Systeme und autonome Agenten. Sie bewegen sich mit regulären Berechtigungen durch Infrastrukturen, interagieren mit Anwendungen und führen Aktionen aus, die für klassische Monitoring-Systeme wie normales, autorisiertes Verhalten aussehen. Für Sicherheitsteams wird es dadurch schwieriger zu beurteilen, ob ein Agent noch im Rahmen seines vorgesehenen Aufgabenbereichs handelt oder ob sein Verhalten bereits davon abweicht. Sichtbarkeit muss sich deshalb auch auf das erstrecken, was KI-Systeme innerhalb der Infrastruktur tatsächlich tun, nicht nur auf klassische Netzwerkaktivitäten.
OT-Monitoring schafft Sichtbarkeit
Die EU-NIS2-Richtlinie erfordert eine lückenlose Überwachung interner Netzwerke und Prozesse für Incident Response. Dabei ist es entscheidend, dass nicht jede Abweichung als Angriff zu betrachten ist. OT-Umgebungen verändern sich regelmäßig, etwa durch Herstellerzugriffe oder technische Anpassungen. Eine wirkungsvolle Überwachung muss in der Lage sein, normale Änderungen von sicherheitsrelevanten Abweichungen zu unterscheiden.
Ein wirksames OT-Monitoring analysiert die interne Netzwerkkommunikation und ergänzt den Perimeterschutz. Das ist anspruchsvoll, weil ältere Steuerungen manchmal keine verwertbaren Sicherheitsprotokolle erzeugen. Andere Geräte speichern Informationen lediglich lokal oder nutzen herstellerspezifische Datenformate. Spezielle OT-Netzwerksensoren binden zusätzliche Datenquellen über Schnittstellen ein und machen dadurch auch Kommunikation sichtbar, die in den Geräten selbst nicht protokolliert wird.
Für KRITIS-Betreiber ist deshalb die zentrale Sicherheitsfrage, was hinter dem Perimeter passiert. Firewalls und Netzwerksegmentierung sind keine Lösung, wenn sich ein Angreifer bereits in einer vertrauenswürdigen Umgebung befindet. OT-Sicherheit braucht kontinuierliche Sichtbarkeit über IT und OT hinweg. Dadurch lassen sich laufende Angriffe schneller erkennen und die bestehende Sicherheitslücke dauerhaft schließen.
ist Cyber-Sicherheitsexperte und Global Field CISO bei Darktrace.