Cyberangriffe auf Kliniken: Warnsignal für den Mittelstand
Die Idee hinter der Krisensimulation
Warum simuliert man überhaupt einen Cyberangriff, statt einfach zu warten, bis einer passiert? Die Antwort ist naheliegend, wird in der Praxis aber trotzdem selten konsequent umgesetzt. Ein echter Angriff ist der denkbar schlechteste Zeitpunkt, um zum ersten Mal zu testen, ob ein Notfallplan funktioniert. Wenn Systeme verschlüsselt sind, Mitarbeitende nicht mehr auf Akten oder Patientendaten zugreifen können und der Betrieb faktisch stillsteht, ist keine Zeit mehr für Trial and Error. Genau deshalb setzt Fraunhofer SIT auf eine kontrollierte Übung: Der Ernstfall wird nachgestellt, bevor er wirklich eintritt, und alle Beteiligten müssen live reagieren, so wie sie es auch bei einem echten Angriff tun müssten.
Das Prinzip ist nicht neu, in anderen Branchen sind solche Übungen längst Standard. Fluggesellschaften proben Notlandungen, Kraftwerke proben Störfälle, Feuerwehren proben Großbrände. Bei IT-Sicherheit hinkt diese Kultur des Übens vielerorts noch hinterher, gerade in Organisationen, die traditionell nicht als IT-getrieben gelten, wozu Krankenhäuser trotz ihrer wachsenden digitalen Abhängigkeit häufig noch zählen. Eine Klinik ist heute aber genauso auf funktionierende IT angewiesen wie ein Industriebetrieb: Patientenakten, Medikationspläne, Bildgebung, Laborwerte, all das läuft digital. Fällt das System aus, steht nicht nur die Verwaltung still, sondern im schlimmsten Fall auch die Versorgung.
Was die Simulation über Notfallpläne verrät
Der Kern der Fraunhofer-Übung liegt darin, Schwachstellen in bestehenden Notfallplänen aufzudecken. Das ist ein entscheidender Punkt, denn viele Organisationen, ob Klinik oder Unternehmen, besitzen durchaus ein Dokument mit der Überschrift „Notfallplan" oder „IT-Sicherheitskonzept". Ob dieser Plan im Ernstfall aber tatsächlich trägt, zeigt sich erst, wenn er unter realistischem Druck durchgespielt wird. Genau hier setzt die Krisensimulation an: Sie macht sichtbar, wo Zuständigkeiten unklar sind, wo Kommunikationswege fehlen oder wo Annahmen aus der Theorie in der Praxis schlicht nicht funktionieren.
Das ist der eigentliche Mehrwert solcher Übungen und der Grund, warum sie sich lohnen, auch außerhalb von Kliniken. Ein Notfallplan, der nur auf dem Papier existiert, gibt ein trügerisches Gefühl von Sicherheit. Erst die praktische Durchführung zeigt, ob im Krisenfall wirklich jeder weiß, was zu tun ist: Wer informiert die Geschäftsleitung? Wer trennt betroffene Systeme vom Netz? Wer kontaktiert Kunden oder Partner, wenn Daten betroffen sein könnten? Wer entscheidet, ob und wann Behörden eingeschaltet werden? Fragen, die in der Theorie einfach klingen, aber in der Hektik eines echten Vorfalls überraschend oft unbeantwortet bleiben.
Die Dynamik, die selbst Experten überrascht
Bemerkenswert an der Aussage aus der Quelle ist weniger die Tatsache, dass Cyberangriffe gefährlich sind, das ist inzwischen breit bekannt. Bemerkenswert ist, dass ein Fachmann, der sich beruflich täglich mit dieser Materie beschäftigt, von einer Dynamik spricht, die er in dieser Form noch nicht erlebt hat. Das deutet darauf hin, dass sich etwas an der Geschwindigkeit, der Vernetzung oder der Komplexität solcher Vorfälle verändert hat, jenseits dessen, was klassische Sicherheitskonzepte bislang abbilden.
Für Unternehmen ist diese Einschätzung ein wichtiges Signal. Wer IT-Sicherheit noch als statisches Projekt betrachtet, das einmal aufgesetzt und dann abgehakt wird, unterschätzt, wie sehr sich die Bedrohungslage fortlaufend verändert. Angreifer passen ihre Methoden an, kombinieren technische Schwachstellen mit menschlichen Fehlern und nutzen die Geschwindigkeit moderner IT-Systeme gegen die Organisationen aus, die sie eigentlich schützen sollen. Eine einmalige Firewall-Konfiguration oder ein längst vergessenes Backup-Konzept reichen in diesem Umfeld nicht mehr aus. Sicherheit muss als fortlaufender Prozess verstanden werden, nicht als abgeschlossenes Projekt, und genau darauf zielt eine solide IT-Sicherheit auch für kleinere Betriebe ab.
Warum Krankenhäuser nur die sichtbare Spitze sind
Krankenhäuser eignen sich als Testfeld für solche Simulationen aus gutem Grund: Sie sind kritische Infrastruktur, ein Ausfall betrifft im Zweifel Menschenleben, und die öffentliche Aufmerksamkeit für solche Vorfälle ist entsprechend hoch. Doch genau diese Sichtbarkeit kann den Blick auf ein grundlegendes Missverständnis verstellen. Wer glaubt, Cyberangriffe seien vor allem ein Thema für Großorganisationen mit medizinischer Ausrüstung, Behörden oder Konzerne, irrt sich gewaltig.
Tatsächlich zeigen Auswertungen aus der Sicherheitsbranche seit Jahren immer wieder dasselbe Muster: Kleine und mittlere Unternehmen geraten zunehmend ins Visier, weil sie im Verhältnis zu ihrer wirtschaftlichen Bedeutung häufig deutlich schlechter geschützt sind als große Konzerne. Ein mittelständischer Handwerksbetrieb, ein regionaler Online-Shop oder ein Dienstleister mit zwanzig Mitarbeitenden verfügt selten über eine eigene IT-Sicherheitsabteilung, geschweige denn über ein Team, das Krisensimulationen wie die von Fraunhofer SIT durchführen könnte. Genau diese Lücke macht solche Betriebe zu einem attraktiven Ziel: Der potenzielle Gewinn für Angreifer mag pro Fall kleiner ausfallen als bei einem Großkonzern, doch der Aufwand, in ein schlecht gesichertes System einzudringen, ist ungleich geringer. Für Angreifer, die automatisiert und in großer Zahl vorgehen, zählt am Ende die Masse.
Was ein Cyberangriff für ein KMU konkret bedeutet
Man muss sich die Konsequenzen eines erfolgreichen Angriffs für einen typischen Mittelständler vor Augen führen, um zu verstehen, warum das Thema keine Kür, sondern Pflicht ist. Fallen die Systeme aus, weil Daten verschlüsselt wurden, steht häufig der gesamte Betrieb still. Keine Auftragsbearbeitung, keine Rechnungsstellung, keine Kommunikation mit Kunden über gewohnte Kanäle. Bei einem Unternehmen ohne redundante Systeme oder aktuelle Backups kann das bedeuten: tagelanger, im schlimmsten Fall wochenlanger Stillstand.
Anders als ein Krankenhaus, das im Ernstfall auf Notfallprotokolle, Ausweichkapazitäten in Nachbarkliniken oder staatliche Unterstützung zurückgreifen kann, steht ein mittelständisches Unternehmen bei einem Cybervorfall häufig allein da. Es gibt keinen Rettungsdienst für IT-Ausfälle. Wer keinen Plan hat, improvisiert unter Zeitdruck, oft mit teuren externen Dienstleistern, die kurzfristig engagiert werden müssen, während laufende Aufträge und Kundenbeziehungen auf dem Spiel stehen. Hinzu kommt: Sind personenbezogene Daten betroffen, etwa von Kunden oder Mitarbeitenden, drohen zusätzlich Meldepflichten gegenüber Aufsichtsbehörden und im schlimmsten Fall Bußgelder, wenn sich zeigt, dass grundlegende Schutzmaßnahmen gefehlt haben.
Gerade Unternehmen, die inzwischen unter die verschärften Anforderungen der europäischen NIS2-Richtlinie fallen oder in einem Sektor arbeiten, der zunehmend stärker reguliert wird, sollten sich frühzeitig mit den eigenen Pflichten auseinandersetzen. Eine strukturierte Auseinandersetzung mit dem Thema NIS2 & IT-Sicherheit hilft dabei, nicht erst dann zu reagieren, wenn eine Behörde nachfragt oder ein Vorfall bereits eingetreten ist.
Der Notfallplan als unterschätztes Werkzeug
Das eigentliche Learning aus der Fraunhofer-Simulation lässt sich eins zu eins auf den Mittelstand übertragen: Ein Notfallplan, der nie durchgespielt wurde, ist im Zweifel wertlos. Viele Unternehmen besitzen zumindest rudimentäre Regelungen, etwa wer im IT-Fall wen anruft. Doch selten wird geprüft, ob diese Regelungen tatsächlich funktionieren, wenn der Ernstfall eintritt und alle Beteiligten unter Druck stehen.
Ein realistischer Notfallplan für ein KMU muss dabei nicht kompliziert sein. Er sollte aber mindestens folgende Fragen beantworten: Welche Systeme sind geschäftskritisch und müssen zuerst wieder ans Laufen gebracht werden? Wer trifft im Ernstfall Entscheidungen, wenn die Geschäftsführung nicht sofort erreichbar ist? Existieren aktuelle, vom Netzwerk getrennte Backups, auf die im Notfall zurückgegriffen werden kann? Und, ganz praktisch: Wer wird kontaktiert, wenn die eigene IT-Infrastruktur ausfällt, weil zum Beispiel externe Fernwartung nötig wird, um Systeme schnell wiederherzustellen? Ein verlässlicher Partner für Fernwartung kann in einer solchen Situation den entscheidenden Unterschied machen, weil schnelle, koordinierte Hilfe verfügbar ist, statt erst mühsam einen Dienstleister suchen zu müssen, während der Betrieb bereits stillsteht.
Ein weiterer, häufig unterschätzter Baustein ist die Frage der Datenwiederherstellung. Selbst mit dem besten Notfallplan kann es vorkommen, dass Daten verloren gehen oder beschädigt werden. Wer im Vorfeld geklärt hat, wie im Ernstfall eine professionelle Datenrettung ablaufen würde, verliert im Ernstfall keine kostbare Zeit mit der Suche nach einer Lösung.
Was das für den Mittelstand bedeutet
Die zentrale Botschaft aus der Fraunhofer-Simulation lässt sich nicht auf Krankenhäuser beschränken: Vorbereitung entscheidet darüber, ob ein Cyberangriff zu einer beherrschbaren Störung oder zu einer existenzbedrohenden Krise wird. Für den Mittelstand bedeutet das konkret, jetzt ein paar überschaubare, aber wirksame Schritte zu gehen.
Erstens: Einen Notfallplan aufstellen, falls noch keiner existiert, und einen bestehenden Plan mindestens einmal jährlich in einer kleinen, realistischen Übung testen. Es muss keine aufwendige Simulation wie bei Fraunhofer SIT sein, schon ein durchgespielter Beispielfall im Team deckt erstaunlich viele Lücken auf.
Zweitens: Klare Zuständigkeiten festlegen, bevor der Ernstfall eintritt. Wer entscheidet, wer informiert, wer handelt technisch, das sollte auf dem Papier stehen und allen Beteiligten bekannt sein, nicht erst spontan im Krisenfall geklärt werden.
Drittens: Backups regelmäßig prüfen, nicht nur erstellen. Ein Backup, das nie auf Wiederherstellbarkeit getestet wurde, ist eine trügerische Sicherheit. Idealerweise liegen Sicherungen getrennt vom Hauptsystem, sodass ein Angriff nicht gleichzeitig Produktivdaten und Backup trifft.
Viertens: Den eigenen Status quo ehrlich einschätzen lassen. Ein neutraler Blick von außen zeigt oft Schwachstellen, die im Alltag übersehen werden, sei es bei veralteten Systemen, offenen Zugängen oder fehlenden Updates. Ein strukturiertes Website-Audit kann dabei ein erster, niedrigschwelliger Einstieg sein, um öffentlich erreichbare Schwachstellen aufzudecken, bevor es jemand anderes tut.
Fünftens: Mitarbeitende einbeziehen. Die meisten erfolgreichen Angriffe beginnen nicht mit einer technischen Raffinesse, sondern mit einer unbedachten Klick-Entscheidung, etwa auf einen präparierten Anhang oder Link. Ein grundlegendes Bewusstsein im Team, kombiniert mit klaren Meldewegen bei Verdachtsfällen, ist oft wirksamer als jede zusätzliche Software.
Sechstens: Sich nicht scheuen, externe Unterstützung zu holen. Gerade Betriebe ohne eigene IT-Abteilung profitieren enorm davon, einen festen Ansprechpartner zu haben, der im Alltag mitdenkt und im Ernstfall schnell reagieren kann, statt im Krisenmoment zum ersten Mal einen passenden Dienstleister suchen zu müssen.
Am Ende geht es nicht darum, jedes erdenkliche Risiko auszuschließen, das ist illusorisch. Es geht darum, im Ernstfall handlungsfähig zu bleiben, statt vollständig überrascht zu werden. Genau das ist die Lehre, die sich aus der Fraunhofer-Simulation ziehen lässt, unabhängig davon, ob ein Betrieb Patienten versorgt oder Produkte verkauft.
Häufige Fragen
Betrifft das Thema Cyberangriffe wirklich auch kleine Unternehmen?
Ja, sogar zunehmend. Kleine und mittlere Unternehmen gelten häufig als leichteres Ziel, weil sie im Vergleich zu Großunternehmen seltener über umfassende Sicherheitsmaßnahmen verfügen. Angreifer nutzen genau diese Lücke gezielt aus.
Was ist der wichtigste erste Schritt für ein Unternehmen ohne eigene IT-Abteilung?
Ein realistischer, schriftlich festgehaltener Notfallplan mit klaren Zuständigkeiten ist der wichtigste Ausgangspunkt. Erst wenn geregelt ist, wer im Ernstfall was entscheidet und wen kontaktiert, lässt sich überhaupt sinnvoll reagieren.
Reicht ein regelmäßiges Backup als Schutz aus?
Ein Backup allein reicht nicht, es muss regelmäßig auf Wiederherstellbarkeit getestet und getrennt vom Hauptsystem aufbewahrt werden. Sonst besteht die Gefahr, dass ein Angriff Produktivdaten und Sicherung gleichzeitig trifft.
Wie oft sollte ein Notfallplan geübt werden?
Mindestens einmal jährlich sollte der Plan anhand eines realistischen Beispielfalls durchgespielt werden. Schon eine einfache interne Übung deckt in der Regel unklare Zuständigkeiten und Kommunikationslücken auf.
Was hat NIS2 mit diesem Thema zu tun?
Die NIS2-Richtlinie verschärft die Anforderungen an IT-Sicherheit für immer mehr Unternehmen, auch außerhalb klassischer Großkonzerne. Wer betroffen sein könnte, sollte sich frühzeitig mit den eigenen Pflichten auseinandersetzen, statt erst bei einer behördlichen Prüfung zu reagieren.
Lohnt sich externe Unterstützung für kleinere Betriebe finanziell?
In den meisten Fällen ja, denn die Kosten eines längeren Betriebsstillstands durch einen erfolgreichen Angriff übersteigen die laufenden Kosten für einen verlässlichen IT-Partner meist deutlich. Zudem sorgt ein fester Ansprechpartner dafür, dass im Ernstfall keine wertvolle Zeit mit der Dienstleistersuche verloren geht.