Ransomware-Angriffe auf Industrie (2024)
Quelle: Dragos OT Cybersecurity Year in Review 2024
Branche: Kritische Infrastrukturen
769 KRITIS-Störungsmeldungen in 2024 - 43% mehr als im Vorjahr. Seit dem 6. Dezember 2025 gelten mit NIS-2 die umfassendsten Cybersecurity-Pflichten, die Deutschland je hatte.
Vertrauen von KRITIS-Betreibern und Versorgungsunternehmen
Bedrohungslage KRITIS
Ransomware-Angriffe auf Industrie (2024)
Quelle: Dragos OT Cybersecurity Year in Review 2024
Internet-exponierte ICS-Geräte (Anstieg)
Quelle: CISA ICS Advisory Statistics 2024
OT-Ransomware mit vollständigem Produktionsstopp
Quelle: Dragos Incident Response 2024
neue Malware/Tag (BSI)
KRITIS-Meldungen 2024
Warum KRITIS
Energie, Wasser, Transport, IT - wenn kritische Infrastruktur ausfällt, sind Millionen Menschen betroffen. Die Bedrohungslage hat sich 2024 dramatisch verschärft.
Die Grenze zwischen IT und OT löst sich auf: Remote-Monitoring, IIoT-Sensoren und Cloud-Anbindung schaffen neue Einfallstore. 47% aller OT-Angriffe nutzen die IT als Eintrittspunkt. Legacy-Systeme mit 15-30 Jahren Lebensdauer laufen oft auf ungepatchten Betriebssystemen - und können nicht ohne Weiteres aktualisiert werden.
22 staatlich gesteuerte APT-Gruppen sind laut BSI aktiv gegen Deutschland gerichtet. Der KA-SAT/Viasat-Angriff am Tag des Ukraine-Kriegsbeginns legte 5.800 deutsche Windkraftanlagen (11 GW) lahm. Hybride Kriegsführung - Cyber, Sabotage, Drohnenaufklärung - macht KRITIS zur Zielscheibe geopolitischer Konflikte.
KRITIS-Betreiber müssen die IT-Sicherheitspflichten des BSIG (§§30/31, Nachweis alle 3 Jahre nach §39, seit 6.12.2025 inkl. verschärfter NIS-2-Pflichten und Geschäftsführerhaftung) und das KRITIS-Dachgesetz (physische Resilienz, Registrierung ab 17.7.2026) erfüllen. Bußgelder bis 10 Mio. EUR oder 2% des weltweiten Jahresumsatzes - plus persönliche Haftung der Geschäftsleitung.
Energie, Kommunen, Satelliten - die Angriffe auf kritische Infrastruktur in Deutschland häufen sich und werden immer schwerwiegender.
Okt 2023
Akira-Ransomware über ungepatchte VPN-Lösung. 22.000 Arbeitsplätze lahmgelegt, 1,6 Mio. Bürger ohne kommunale Dienste - Pässe, Fahrzeugzulassung, Sozialleistungen monatelang nicht verfügbar. Wiederherstellung: 11 Monate. Kosten allein für SIT: 2,8 Mio. EUR.
Feb 2022
Russischer Cyberangriff (GRU-attributiert) auf Satellitenkommunikation am Tag des Ukraine-Kriegsbeginns. AcidRain-Wiper zerstörte Zehntausende Modems. 5.800 deutsche Enercon-Windturbinen (11 GW) verloren ihre SCADA-Fernsteuerung. Wochen für Ersatz durch Mobilfunk-Modems.
Okt 2022
Gleichzeitiger Schnitt zweier redundanter Glasfaserleitungen (Herne und Berlin-Karow) legte das GSM-R-Sicherheitskommunikationsnetz lahm. Bahnverkehr in Norddeutschland 3 Stunden unterbrochen - ICE, Regional- und Güterverkehr betroffen. Technisches Detailwissen der Angreifer belegt.
Jul 2021
DoppelPaymer-Ransomware - erster Katastrophenfall in Deutschland aufgrund eines Cyberangriffs. 207 Tage Notbetrieb. Sozialleistungen konnten nicht ausgezahlt werden. 500.000 EUR Lösegeld gefordert, nicht gezahlt. Kosten: ca. 2,5 Mio. EUR. Gesamte IT-Infrastruktur von Grund auf neu aufgebaut.
1.693 Ransomware-Angriffe auf Industrieunternehmen weltweit in 2024 - ein Anstieg von 87%.
23 ICS-fokussierte Bedrohungsgruppen sind aktiv. 9 bekannte ICS-Malware-Familien existieren.
10 KRITIS-Sektoren
Von Energie über Wasser bis Weltraum - unsere Experten kennen die sektorspezifischen Anforderungen, Bedrohungen und regulatorischen Rahmenwerke.
Strom, Gas, Fernwärme, Petroleum
Branchenlösung ansehenKrankenhäuser, Pharma, Labore
Branchenlösung ansehenBanken, Börsen, Zahlungssysteme
Branchenlösung ansehenBahn, Flughäfen, Häfen
Branchenlösung ansehenRechenzentren, Netze, DNS
Branchenlösung ansehenBehörden, Notdienste
Branchenlösung ansehenTrinkwasser, Abwasser
Ernährung, Entsorgung, Weltraum
Informationen folgen
Regulatorische Anforderungen
KRITIS-Betreiber stehen vor einer beispiellosen Regulierungsdichte. Wir navigieren Sie durch die Anforderungen und stellen Compliance sicher.
Unsere Gap-Analyse zeigt Ihnen, wo Sie stehen - und was bis zum nächsten BSI-Nachweis zu tun ist.
Kostenlos · 30 Minuten · Unverbindlich
Unsere Leistungen
Sicherheitstests für IT-Infrastruktur, Web-Applikationen, Active Directory und externe Angriffsfläche. Fokussiert auf KRITIS-relevante Systeme. Festpreis in 24h (werktags).
Pentest anfragenRückwirkungsfreie Analyse Ihrer OT-Umgebung: SCADA, DCS, PLCs, Historian-Server. Netzwerksegmentierung nach IEC 62443, Inventarisierung und Risikobewertung aller OT-Assets.
Assessment anfragenISMS-Aufbau oder -Erweiterung nach ISO 27001 / BSI IT-Grundschutz. Begleitung des §39-Nachweisverfahrens inkl. SzA-Dokumentation. Auditvorbereitung und Nachbesserung.
ISO-Beratung startenSystematische Analyse Ihres Status quo gegen alle NIS-2-Anforderungen: Risikomanagement, Incident Response, Supply Chain, BCM. Konkreter Maßnahmenplan mit Priorisierung.
Gap-Analyse anfragenRealistische Phishing-Simulationen für KRITIS-Personal: gefälschte Wartungsbenachrichtigungen, Supplier-Phishing, Vishing. Messbare Ergebnisse, Awareness-Schulungen, Live Hacking.
Phishing-Simulation kennenlernenSzenariobasierte Angriffssimulation auf Ihre kritischsten Geschäftsprozesse. Kombination aus Cyber, Physical und Social Engineering. Purple-Team-Exercise zur Stärkung Ihrer Verteidigung.
Red-Teaming anfragen70% aller ICS-Schwachstellen befinden sich tief im OT-Netzwerk - nicht am Perimeter. Standardisierte IT-Security-Tools reichen nicht aus.
der OT-Angriffe starten über IT-Netz
der ICS-Schwachstellen: Loss of View + Control
aktiv ausgenutzte ICS-Schwachstellen (CISA)
bekannte ICS-Malware-Familien weltweit
der OT-Vorfälle: IT-Kompromittierung als Vektor
über kompromittierte Mitarbeiter-Workstations
über Wechseldatenträger (USB/extern)
über Spear-Phishing an OT-Personal
Quellen: Dragos OT Cybersecurity Year in Review 2024, CISA ICS-CERT, SANS ICS/OT Survey 2024
Warum AWARE7 für KRITIS
Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter: mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.
Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere auf ACM- und Springer-Konferenzen publizierten Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.
Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Auch unsere KI läuft auf eigener Hardware in Deutschland - mit lokal betriebenen Open-Source-Modellen. Kunden- und Auftraggeberdaten erreichen keine externen KI-Dienste. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.
Mehr zur digitalen SouveränitätInnerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Eingespieltes Team und standardisierte Prozesse sorgen für einen klaren Zeitplan mit definiertem Start- und Endtermin.
Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt.
Peer-reviewte Publikationen
Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations
ACM AsiaCCS 2025
Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
A Platform for Physiological and Behavioral Security
NSPW 2025
Jan Hörnemann
Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem
IEEE/IFIP DSN 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Understanding Regional Filter Lists: Efficacy and Impact
PoPETS 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Für wen sind wir der richtige Partner?
Mittelstand mit 50-2.000 MA
Unternehmen, die echte Security brauchen, ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.
IT-Verantwortliche & CISOs
Die intern überzeugend argumentieren müssen und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.
Regulierte Branchen
KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA. Wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.
Referenzen
KRITIS-Betreiber benötigen Dienstleister, die selbst die höchsten Sicherheitsstandards erfüllen. Alle unsere Mitarbeiter sind festangestellt, mehrfach zertifiziert und unterliegen einheitlichen Vertraulichkeitsverpflichtungen.
Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Projekte ausschließlich mit festangestellten Mitarbeitern - keine Freelancer.
Bald verfügbar
Geplant ist ein kompakter Überblick zu § 31 BSIG, NIS-2 und KRITIS-Dachgesetz mit Fristen, Pflichten und Maßnahmen.
Kostenlose Erstberatung: Wir klären Ihren KRITIS-Status, identifizieren regulatorische Pflichten und definieren den Projektumfang. Festpreisangebot innerhalb von 24 Stunden (werktags).
Systematische Analyse gegen BSIG (§§30/31/39), NIS-2 und KRITIS-Dachgesetz. Parallel: Penetration Tests, OT-Assessment, Phishing-Simulation. Zeitrahmen abhängig vom Scope.
Begleitung bei der Umsetzung priorisierter Maßnahmen, ISMS-Aufbau/-Erweiterung und Vorbereitung des §39-Nachweises inkl. SzA-Dokumentation. Auditfest und fristgerecht.
Die wichtigsten Fragen zu KRITIS-Sicherheit, §31 BSIG, NIS-2 und OT-Security - beantwortet von unseren Experten.
Regulierung & Wissen
Betreiber kritischer Infrastrukturen unterliegen verschärften Sicherheitspflichten - AWARE7 unterstützt bei der Umsetzung.
Schutzpflichten nach §31 BSIG im Detail
Erweiterte Pflichten für KRITIS-Betreiber ab 2024
Physische und operative Resilienz nach CER-RL
ISMS als Grundlage für §31 BSIG-Nachweis
BSI-Methodik für KRITIS-Sicherheitsnachweise
Kostenlose Erstberatung - wir klären Ihren KRITIS-Status und zeigen Ihnen den kürzesten Weg zur Compliance.
Arturs Nikitins
Erstberatung & Bedarfsanalyse
Persönliche Beratung gewünscht?
Unverbindlich · Antwort werktags innerhalb 24h