Die ENISA Threat Landscape 2026 liefert einen aktuellen Überblick über beobachtete Bedrohungen, Angriffswege und Abhängigkeiten. Für ISMS-, Risiko- und BCMS-Verantwortliche ist sie damit eine wichtige externe Evidenzquelle. Sie ersetzt jedoch weder die unternehmensspezifische Risikoanalyse noch das Risikoregister. Ihre Kennzahlen beschreiben eine beobachtete europäische Lage – nicht die statistische Eintrittswahrscheinlichkeit eines einzelnen Unternehmens.
Der praktische Nutzen entsteht erst durch die Übersetzung: Welche Geschäftsleistung wäre betroffen? Welche technischen und personellen Abhängigkeiten bestehen? Welche eigenen Hinweise erhöhen oder senken die Eintrittsplausibilität? Welche Folgen wären für Verfügbarkeit, Integrität und Vertraulichkeit zu erwarten? Erst diese Verbindung aus Lagebild, eigener Exposition und Wiederanlauffähigkeit führt zu belastbaren Steuerungsentscheidungen.
Warum die Threat Landscape kein Risikoregister ersetzt
ENISA veröffentlichte die Threat Landscape 2026 am 22. September 2026. Der Bericht wertet 8.257 Vorfälle aus, die zwischen dem 1. Januar und dem 31. Dezember 2025 beobachtet wurden. Die Datengrundlage besteht überwiegend aus öffentlich verfügbaren Informationen sowie anonymisierten Angaben von EU-Mitgliedstaaten und Teilnehmenden des ENISA Cyber Partnership Programme.
ENISA weist selbst auf Grenzen dieser Daten hin: Offene und freiwillig bereitgestellte Informationen ergeben kein vollständiges Lagebild. Berichtstiefe, zeitverzögerte Bestätigung, sektorale Zuordnung und die unterschiedliche Sichtbarkeit einzelner Bedrohungsarten können die Daten beeinflussen. Deshalb darf etwa ein hoher Vorfallsanteil in einem Sektor nicht unmittelbar als Eintrittswahrscheinlichkeit für jedes Unternehmen dieses Sektors interpretiert werden.
Die Threat Landscape sollte folglich als Auslöser für eine überprüfbare Neubewertung dienen. Im Risikoregister ist zu dokumentieren, welcher Befund aus welcher Berichtsversion und welchem Beobachtungszeitraum übernommen wurde, warum er für das Unternehmen relevant sein könnte und welche Grenzen bei der Übertragbarkeit bestehen. Ergänzt wird dies durch interne Evidenz: Asset-Inventar, Internet-Exposure, Patch-Status, Sicherheitsereignisse, Geschäftsprozesskritikalität, Lieferantenabhängigkeiten und Ergebnisse aus Business-Impact-Analysen.
DDoS, Ransomware und Datendiebstahl getrennt priorisieren
Die ENISA-Daten zeigen deutlich, warum Vorfallvolumen und Schadenswirkung getrennt betrachtet werden müssen. DDoS-Angriffe machten 51,3 % der erfassten Vorfälle aus. Zugleich beschreibt ENISA die Verteilung als geprägt von überwiegend niedrigwirksamen und vor allem geopolitisch motivierten DDoS-Aktivitäten. Für ein Unternehmen kann DDoS dennoch ein wesentliches Risiko sein – etwa bei kundenkritischen Online-Diensten, digitaler Kommunikation oder zeitkritischen Transaktionen. Die Priorität folgt aber aus der eigenen Abhängigkeit von Verfügbarkeit, nicht aus dem globalen Prozentwert.
Ein DDoS-Szenario sollte daher konkret beschreiben, welche externen Dienste betroffen sein können und welche Abhängigkeiten bestehen: Internetzugänge, DNS, CDN, Hosting, Cloud-Regionen oder Kommunikationskanäle. Zu prüfen sind Mitigationsvereinbarungen, Kapazitäten, Eskalationswege, Kommunikationsfähigkeit während eines Angriffs und die tolerierbare Ausfallzeit der jeweiligen Geschäftsleistung.
Finanzmotivierte Aktivitäten machten 29,3 % der erfassten Vorfälle aus. ENISA bewertet insbesondere Ransomware kurzfristig als besonders folgenreich; auch Datenverletzungen, Phishing und Betrug betreffen ein breites Spektrum von Sektoren. Für die Risikobewertung sind Ransomware und Datendiebstahl deshalb nicht pauschal zusammenzufassen. Verschlüsselung kann die Verfügbarkeit und Integrität beeinträchtigen, während Exfiltration primär Vertraulichkeit, Vertragsbeziehungen und mögliche Meldeprozesse betrifft. Beide Entwicklungen können zugleich auftreten.
Die Bewertung sollte daher getrennt beantworten: Welche Kernprozesse fallen bei einer Verschlüsselung aus? Welche Daten könnten abfließen? Sind Backups isoliert, getestet und innerhalb des erforderlichen Wiederanlaufziels nutzbar? Welche Folgen hätten Betriebsunterbrechung, Erpressung oder Vertragsverletzungen? So wird aus einem allgemeinen Lagebefund ein geschäftsbezogenes Szenario.
Von der Kennzahl zum unternehmensbezogenen Risikoszenario
Eine belastbare Übersetzungslogik kann in sieben Schritten erfolgen:
- Externen Befund bestimmen: etwa DDoS-Volumen, Ransomware-Folgen, Ausnutzung von Schwachstellen oder Angriffe auf digitale Abhängigkeiten.
- Geschäftsleistung und Schutzbedarf zuordnen: Welche Prozesse, Anwendungen, Daten und Dienstleister tragen die betroffene Leistung?
- Szenario formulieren: beispielsweise Kompromittierung eines extern erreichbaren Systems mit anschließender Verschlüsselung produktionsnaher Anwendungen.
- Eigene Eintrittsplausibilität bewerten: anhand der tatsächlichen Angriffsfläche, bekannter Schwachstellen, vorhandener Kontrollen, Incident-Historie und erreichbarer Verantwortlichkeiten.
- Auswirkungen getrennt erfassen: für Verfügbarkeit, Integrität, Vertraulichkeit und Geschäftsziele.
- Behandlung festlegen: Maßnahmen, Verantwortliche, Abhängigkeiten, Zieltermin und erwartete Risikoreduktion dokumentieren.
- Restrisiko entscheiden und überprüfen: einschließlich Wirksamkeitskriterium, Test- oder Review-Termin und nachvollziehbarer Managemententscheidung.
Diese Struktur verhindert zwei typische Fehler: globale Kennzahlen als lokale Wahrscheinlichkeiten zu lesen und Maßnahmen ohne Bezug zu einem konkreten Geschäftsszenario zu priorisieren.
Schwachstellenmanagement mit eigener Exposition verbinden
Bei unbefugten Zugriffen, für die ENISA einen Eintrittsvektor identifizieren konnte, entfielen 60,4 % auf die Ausnutzung von Schwachstellen. Der Wert bezieht sich ausdrücklich nur auf den kleinen Teil der Fälle mit bekanntem Eintrittsvektor; er ist keine allgemeine Quote aller Angriffe. Dennoch ist er ein klarer Anlass, Threat Intelligence mit dem eigenen Schwachstellenmanagement zu verknüpfen.
Operativ benötigt dies ein belastbares Bild der eigenen Angriffsfläche: vollständige Asset- und Anwendungsverzeichnisse, Informationen zu extern erreichbaren Systemen, Abhängigkeiten von Software und Dienstleistern, Patch-Status sowie dokumentierte Kompensationskontrollen. Besonders relevant sind dabei Fernzugänge, nicht mehr unterstützte Komponenten, Fehlkonfigurationen und Systeme ohne eindeutig erreichbare Verantwortliche. Erst wenn ein externes Bedrohungssignal mit einer konkret vorhandenen und erreichbaren Exposition verbunden wird, kann es die Eintrittsplausibilität eines Risikos sinnvoll erhöhen.
Für die in der Durchführungsverordnung (EU) 2024/2690 genannten digitalen Einrichtungen ist diese Verbindung besonders naheliegend: Die Verordnung verlangt dokumentierte Risikobewertungen und Risikobehandlungspläne. Bei der Risikoidentifikation sind unter anderem Drittparteien, Risiken für Verfügbarkeit, Integrität, Authentizität und Vertraulichkeit sowie Single Points of Failure zu berücksichtigen; Threat Intelligence und Schwachstellen sind in die Risikoanalyse einzubeziehen.
Lieferanten- und Konzentrationsrisiken als Kaskadenszenarien erfassen
ENISA beobachtete weiterhin Angriffe auf Cyberabhängigkeiten, darunter Lieferketten- und Drittparteienangriffe, Cloud-Umgebungen und andere digitale Abhängigkeiten. Solche Vorfälle können großflächige oder besonders folgenreiche Auswirkungen haben. Die Bewertung darf deshalb nicht beim einzelnen Lieferantenvertrag enden.
Rechtlich verlangt Artikel 21 der NIS2-Richtlinie, bei der Lieferkettensicherheit die spezifischen Schwachstellen unmittelbarer Lieferanten und Diensteanbieter sowie die Qualität ihrer Produkte, Dienste und Cybersecurity-Praktiken zu berücksichtigen. Darüber hinaus ist es eine fachliche Resilienzempfehlung, Konzentrationsrisiken eigenständig zu betrachten: Mehrere formal getrennte Anwendungen oder Anbieter können von derselben Cloud-Region, demselben Identitätsdienst, DNS-Anbieter, Hosting-Partner, Fernwartungszugang oder Software-Repository abhängen.
Sinnvoll ist daher eine Bewertung pro kritischer Geschäftsleistung. Zu mappen sind direkte Anbieter, soweit erkennbar technische Unterabhängigkeiten, gemeinsame Kommunikations- und Identitätsdienste, Fernwartungswege sowie Alternativen für einen Ausfall. Die ENISA Technical Implementation Guidance nennt hierzu unter anderem Auswahl- und Vertragskriterien, Diversifizierung, Begrenzung von Vendor Lock-in, Vorfallhistorie und Alternativen bei Lieferantenausfällen. Entscheidend ist nicht die Vollständigkeit eines Fragebogens, sondern die Frage, ob ein gemeinsamer Ausfall mehrere kritische Prozesse gleichzeitig treffen kann.
BCM und Incident Response müssen dieselbe Szenariobasis nutzen
Ein Risikoeintrag ist erst steuerungsfähig, wenn seine Folgen mit der Wiederanlauffähigkeit abgeglichen werden. Für jedes priorisierte Szenario sollten daher Ergebnisse der Business-Impact-Analyse, maximale tolerierbare Ausfallzeit, RTO, RPO, benötigte Ressourcen, Notfallkommunikation, Krisenrollen und Testnachweise verknüpft sein. Bei Ransomware ist beispielsweise nicht allein die Existenz von Backups relevant, sondern deren Isolation, Wiederherstellbarkeit und getestete Nutzbarkeit innerhalb der erforderlichen Zeit.
Die NIS2-Richtlinie nennt Risikoanalyse, Incident Handling, Business Continuity einschließlich Backup und Disaster Recovery, Krisenmanagement, Lieferkettensicherheit und Schwachstellenmanagement als Mindestbereiche. In Deutschland verpflichtet § 30 BSIG besonders wichtige und wichtige Einrichtungen zu geeigneten, verhältnismäßigen und wirksamen Maßnahmen in diesen Bereichen; die Einhaltung ist zu dokumentieren. Ob und inwieweit einzelne Vorgaben oder Spezialregime im konkreten Fall anwendbar sind, ist gesondert zu prüfen.
Risikoregister und Geschäftsleitungsentscheidung
Ein nachvollziehbarer Risikoregistereintrag sollte mindestens Quelle und Beobachtungszeitraum, übernommenen ENISA-Befund, Annahmen und Übertragungsgrenzen, betroffene Geschäftsleistungen und Abhängigkeiten, interne Evidenz, Szenariobeschreibung, Bewertung von Eintrittsplausibilität und Auswirkungen sowie Maßnahmen und Restrisiko enthalten. Ergänzend gehören Risikoeigentümer, Zieltermine, Wirksamkeitskriterien und Test- oder Review-Termine in den Eintrag.
Die Geschäftsleitung benötigt daraus keine vollständige Liste aller Bedrohungstrends. Erforderlich ist eine verdichtete Entscheidungsvorlage mit priorisierten Szenarien, plausiblen Geschäftsfolgen, Kontrolllücken, Investitions- oder Akzeptanzoptionen und einem Termin für die Wirksamkeitskontrolle. Nach § 38 BSIG müssen Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen die erforderlichen Risikomanagementmaßnahmen umsetzen und überwachen sowie regelmäßig Schulungen zur Risikoerkennung und -bewertung wahrnehmen.
Die ENISA Threat Landscape entfaltet damit ihren größten Wert nicht als Kennzahlensammlung, sondern als strukturierter Impuls für bessere Entscheidungen: externe Lageindikatoren werden mit eigener Exposition, kritischen Abhängigkeiten und überprüfbarer Wiederanlauffähigkeit verbunden. Das Ergebnis sind begründete Prioritäten statt pauschaler Verweise auf globale Bedrohungsdaten.