Cyber-Sicherheit im Mittelstand: Jedes sechste Unternehmen meldet KI-Angriffe

Nur 11 Prozent der Unternehmen mit KI-Nutzung oder -Plänen haben eigene Abläufe für KI-bezogene Sicherheitsvorfälle. Das zeigt eine Studie von Tüv-Verband und BSI. Für kleine Betriebe gibt es ein Hand-Out mit Sofortmaßnahmen.
Mit KI können Cyber-Kriminelle Phishing-Mails überzeugender formulieren und Angriffe automatisieren. Laut der „KI-Sicherheitsstudie 2026“ von Tüv-Verband und Bundesamt für Sicherheit in der Informationstechnik (BSI) hat bereits jedes sechste Unternehmen in Deutschland solche Vorfälle registriert.
Phishing dominiert
17 Prozent der Befragten berichten für die vergangenen zwölf Monate von bestätigten (4 Prozent), vermuteten (11 Prozent) oder beiden Fällen (2 Prozent), bei denen KI eine Rolle spielte oder gespielt haben könnte. Befragt wurden im Juni und Juli 2026 insgesamt 505 Unternehmen ab 20 Mitarbeitenden.
Am häufigsten nannten die betroffenen Unternehmen täuschend echte Phishing-Mails (90 Prozent). 40 Prozent berichten von automatisierten Angriffsskripten, die selbstständig nach Schwachstellen suchen.
Elf Prozent registrierten Deep-Fakes, etwa gefälschte Stimmen von Führungskräften, mit denen Mitarbeitende zu Überweisungen bewegt werden sollen.

Nur wenige Unternehmen mit eigenen Abläufen
Auf solche Angriffe sind viele Betriebe laut Studie nur eingeschränkt vorbereitet. Unter den Unternehmen, die KI nutzen oder einführen wollen, haben nur 11 Prozent spezielle Prozesse für KI-bezogene Sicherheitsvorfälle. 43 Prozent greifen auf allgemeine IT-Sicherheitsprozesse ohne KI-Regeln zurück, 20 Prozent erarbeiten gerade welche, 25 Prozent haben keine Regelungen.
„Was Unternehmen bislang registrieren, könnte deshalb nur die Spitze des Eisbergs sein“, sagt Dr. Dirk Stenkamp, Präsident des Tüv-Verbands. Für Mitarbeitende sei kaum noch zu erkennen, ob eine E-Mail von einem Menschen oder mit KI verfasst wurde. Bestehende Sicherheits- und Notfallprozesse sollten um KI-Szenarien ergänzt werden.
BSI-Vizepräsident Thomas Caspers betont, dass auch Firmen ohne eigene KI-Nutzung gefährdet sind: „Eine intensive Auseinandersetzung lohnt sich deshalb für alle Betriebe – unabhängig von der eigenen KI-Strategie.“
Hand-Out für kleine Betriebe
Für kleine und mittlere Unternehmen hat die beim BSI angesiedelte Allianz für Cyber-Sicherheit das Hand-Out „Schutz vor KI-verstärkten Cyber-Angriffen“ veröffentlicht. Es empfiehlt unter anderem, bei dringenden Anfragen selbst über einen bekannten Kanal zurückzurufen, bei Überweisungen das Vier-Augen-Prinzip einzuführen, Sicherheitsupdates sofort einzuspielen und die Multi-Faktor-Authentifizierung für alle Mitarbeitenden verpflichtend zu machen.