Deloitte: 49 % Cybervorfälle, 22 % sehen Risiko

Deloitte: 49 % Cybervorfälle, 22 % sehen Risiko

Fast die Hälfte der befragten Mitarbeitenden in Schweizer KMU berichtet von einem ernsten Cybervorfall beim Arbeitgeber in den letzten drei Monaten. Gleichzeitig schätzt nur rund ein Fünftel das eigene Risiko als hoch ein. Diese Lücke zwischen Vorfallhäufigkeit und Risikowahrnehmung ist das zentrale Ergebnis einer am 20.08.2026 in Zürich veröffentlichten Studie. Verstärkt wird die Lage dadurch, dass KI Angriffe schneller, skalierbarer und gezielter macht. Für Geschäftsleitungen ist das kein IT-Thema, sondern eine Frage der Betriebsfähigkeit.

Datenbasis und Kernzahlen

Die Studie «Unterschätzt, ungeschützt, unterversichert: KMU-Cyberrisiken in der Schweiz» von Deloitte Schweiz beruht auf einer Onlineumfrage vom April 2026 unter 924 Arbeitnehmenden in Unternehmen bis 249 Mitarbeitende gemäss BFS-Definition, ergänzt um Expertengespräche im Juni und Juli 2026.

Die zentralen Werte: 49 % berichten von einem ernsten Cybervorfall in den letzten drei Monaten, 22 % schätzen das eigene Risiko als hoch ein. Bei Mikrounternehmen mit 1 bis 9 Mitarbeitenden liegt die Vorfallquote bei 38 %, die hohe Risikoeinschätzung bei nur 15 %. Phishing gilt bei 25 % als häufigste wahrgenommene Bedrohung. Der Deloitte-KMU-Cybersicherheitsindex erreicht über sechs mitarbeiterbezogene Grundmassnahmen 58 von 100 Punkten, der durchschnittliche Umsetzungsgrad liegt ebenfalls bei 58 %. Mehrfaktor-Authentifizierung ist bei 66 % im Einsatz, passwortlose Authentifizierung bei 45 %. E-Mail-Warnhinweise bewerten 88 % als hilfreich.

Eine Einschränkung ist bei der Interpretation zwingend zu beachten: Die Befragung misst die Wahrnehmung der Mitarbeitenden, nicht die tatsächliche Wirksamkeit der Massnahmen. Die Zahlen zeigen Selbsteinschätzungen, keine geprüften Sicherheitsniveaus.

Der Versicherungsschutz als eigenständige Lücke

Nur 11.5 % der in der Schweiz domizilierten Unternehmen sind cyberversichert. Zum Vergleich nennt die Studie rund 72’000 Firmenkundenpolicen im Jahr 2025 nach Angaben des Schweizerischen Versicherungsverbands. Zur Regulierung zeigt sich eine deutliche Haltung: 87 % unterstützen weitergehende Vorschriften, 19 % bevorzugen rein staatliche Mindeststandards. Für Geschäftsleitungen bedeutet das, dass sich Anforderungen künftig weniger über Freiwilligkeit und mehr über Vorgaben und Vertragspflichten von Auftraggebern definieren werden.

Warum KI die Rechnung verändert

Die Studie hält fest, dass KI Angriffe schneller, skalierbarer und gezielter macht. Praktisch heisst das: Sprachlich fehlerfreie Phishing-Nachrichten in Deutsch, Französisch oder Italienisch, angepasst an die Terminologie einer Branche und auf konkrete Rollen im Unternehmen zugeschnitten. Die klassische Erkennungsregel über Sprachfehler oder unpassende Anrede verliert damit ihre Trennschärfe. Wenn 25 % der Befragten Phishing als Hauptbedrohung wahrnehmen und gleichzeitig die Erkennbarkeit sinkt, verschiebt sich die Wirksamkeit von der individuellen Aufmerksamkeit zu strukturellen Massnahmen.

Die von Deloitte genannten Grundlagen sind entsprechend prozessual: starke Authentifizierung, restriktive Zugriffsrechte, regelmässige Schulungen, getestete Back-ups und ein robuster Notfallplan. Der Punkt getestet ist dabei der entscheidende. Eine Sicherung, deren Wiederherstellung nie geprüft wurde, ist eine Annahme, kein Schutz.

Warum Schulung allein nicht genügt

Dass 88 % der Befragten E-Mail-Warnhinweise als hilfreich bewerten, ist ein Argument für technische Unterstützung im Arbeitsfluss statt für zusätzliche Schulungsstunden. Eine Warnung, die im Moment der Entscheidung erscheint, wirkt anders als eine Information aus einer Schulung vor sechs Monaten. Sinnvoll ist die Kombination: Hinweise im System, kurze und wiederkehrende Sensibilisierung sowie ein klar benannter Meldeweg für Verdachtsfälle.

Der Meldeweg ist der am häufigsten unterschätzte Punkt. Wenn Mitarbeitende nicht wissen, an wen sie eine verdächtige Nachricht innerhalb von Minuten weiterleiten können, entsteht Verzögerung genau dort, wo Zeit den Schaden bestimmt. Ein Betrieb mit 30 Mitarbeitenden braucht dafür keine Struktur, sondern eine Adresse und eine Zusage: Meldung ohne Nachteil, auch wenn sich der Verdacht als unbegründet erweist. Fehlt diese Zusage, werden Vorfälle spät oder nicht gemeldet.

Fünf Punkte für die nächste Geschäftsleitungssitzung

Erstens: Ist Mehrfaktor-Authentifizierung auf allen Konten aktiv, insbesondere bei Administratoren, Finanz- und Geschäftsleitungszugängen. Zweitens: Wann wurde die Wiederherstellung aus einer Sicherung letztmals real getestet, mit Zeitmessung. Drittens: Wer entscheidet im Vorfallsfall, wer informiert Kunden und wer den EDÖB bei Datenschutzverletzungen nach revDSG. Viertens: Sind Zugriffsrechte auf das notwendige Minimum begrenzt, insbesondere bei Personen, die das Unternehmen verlassen haben. Fünftens: Bestehen Freigabepflichten für Zahlungsänderungen, etwa eine telefonische Rückbestätigung bei geänderten Bankverbindungen.

Diese fünf Punkte lassen sich in einer Sitzung beantworten. Fehlt bei einem Punkt die Antwort, ist das der erste Auftrag, nicht die Beschaffung eines zusätzlichen Werkzeugs.

Wie im Beitrag zu Anbieterbindung bei KI-Systemen beschrieben, gehört die Frage nach Kontrolle über Daten und Zugänge in dieselbe Betrachtung. Der Beitrag zu Transparenzpflichten nach AI Act Artikel 50 zeigt die regulatorische Richtung. Nutzen Sie beide Beiträge als Vorbereitung für die Sitzung.

Nächster Schritt

Die Studie belegt keine fehlende Technik, sondern eine fehlende Einschätzung. Wer Vorfallhäufigkeit und Risikowahrnehmung in Einklang bringt, priorisiert anders. Buchen Sie ein unverbindliches Erstgespräch: Wir entwickeln in 30 Minuten zwei bis drei kundenspezifische Prompts live in Ihrer Terminologie, mit Ihren Datenquellen und Freigabepfaden, inklusive Prüfmuster für verdächtige Nachrichten.