ENISA-Lagebericht 2026: Drei von vier Angriffszielen sind NIS2-Einrichtungen

Die EU-Cybersicherheitsagentur ENISA hat im September 2026 ihren jährlichen Lagebericht, den ENISA Threat Landscape 2026, veröffentlicht. Für Unternehmen im Anwendungsbereich von NIS2 ist vor allem eine Zahl relevant: Gemessen an allen ausgewerteten Vorfällen waren 73 % der angegriffenen Organisationen wesentliche oder wichtige Einrichtungen im Sinne der NIS2-Richtlinie.

Die Befunde im Überblick

  • Ransomware bleibt nach ENISA die Vorfallsart mit den kurzfristig schwersten Auswirkungen.
  • Öffentliche Verwaltung ist mit 32 % der Fälle weiterhin der am häufigsten angegriffene Sektor.
  • Abhängigkeiten sind das Leitmotiv des Berichts: Angriffe über Dienstleister, Cloud-Umgebungen und die Lieferkette haben weiterhin zu folgenreichen und großflächigen Vorfällen geführt. Nach ENISA vergrößern solche Abhängigkeiten die Angriffsfläche und verlangen ein neues Maß an Wachsamkeit.
  • Geopolitische Entwicklungen prägen die Lage weiter, unter anderem über DDoS-Kampagnen von Hacktivisten gegen wesentliche Einrichtungen.
  • KI wird nach ENISA vor allem in bestehende Angriffsmuster eingebaut, statt sie durch völlig neue zu ersetzen.

Einordnung

Der Bericht ist keine Rechtsquelle und begründet keine Pflichten. Er ist aber das, woran sich Aufsichtsbehörden orientieren, wenn sie Prioritäten setzen – und die Schwerpunkte decken sich mit dem, was § 30 BSIG ohnehin verlangt: Lieferkettensicherheit, Backup und Wiederherstellung, Vorfallbewältigung. Dass drei von vier Angriffszielen NIS2-Einrichtungen sind, ist zudem ein Argument gegen die Hoffnung, die Pflichten seien vor allem Papier.

Was das für Unternehmen bedeutet

  • Risikoanalyse aktualisieren: Ransomware und Angriffe über Dienstleister gehören in jede Risikobewertung nach § 30 BSIG ausdrücklich hinein.
  • Abhängigkeiten inventarisieren: Welche Cloud-, IT- und Wartungsdienstleister haben Zugriff, und was passiert, wenn einer ausfällt?
  • Wiederherstellung testen, nicht nur Backups anlegen – und den Meldeweg nach § 32 BSIG einmal durchspielen, bevor ein echter Vorfall ihn verlangt.
Weiterführende Links

Sind Sie von NIS2 betroffen?

Prüfen Sie in 2 Minuten kostenlos, ob Ihr Unternehmen unter die NIS2-Richtlinie fällt.

Kostenloser NIS2-Check NIS2-Vorlagen ansehen
Artikel teilen
← Alle News & Insights