Eine Betriebsunterbrechung durch Cyberangriff braucht weder einen Großbrand noch eine zerstörte Produktionsmaschine. Es reicht, wenn Warenwirtschaft, Produktionssteuerung, Server oder andere zentrale IT-Systeme plötzlich nicht mehr verfügbar sind. Die Maschinen wären technisch einsatzbereit, doch Aufträge lassen sich nicht abrufen, Materialflüsse nicht steuern und fertige Waren möglicherweise nicht versenden.
Für Unternehmen entsteht daraus ein ungewöhnliches Schadenbild: Physisch scheint zunächst alles in Ordnung zu sein, wirtschaftlich steht der Betrieb trotzdem still. Gerade mit zunehmender Digitalisierung wird deshalb die Frage wichtiger, wie sich ein IT-Ausfall von einer klassischen Betriebsunterbrechung unterscheidet und welche finanziellen Folgen daraus entstehen können.

Foto von Christian Wiediger auf Unsplash
Betriebsunterbrechung durch Cyberangriff: Wenn intakte Technik nicht mehr reicht
In einem modernen Produktionsbetrieb arbeiten Maschinen längst nicht mehr isoliert. Die Warenwirtschaft steuert Aufträge, Server speichern Produktionsdaten und digitale Systeme verwalten die Lagerbestände. Selbst der Versand oder die Rechnungsstellung hängt häufig von zentralen IT-Systemen ab.
Fällt eines dieser Systeme aus, kann eine funktionierende Maschine plötzlich nutzlos werden.
Ein Beispiel: In einem Metallbaubetrieb sind sämtliche Maschinen betriebsbereit. Nach einem Cyberangriff können jedoch Fertigungsaufträge und technische Unterlagen nicht mehr abgerufen werden. Die Mitarbeiter sind vor Ort und das Material liegt im Lager, trotzdem kann nur sehr eingeschränkt weitergearbeitet werden.
Das Problem betrifft keineswegs nur produzierende Unternehmen. Ein Großhändler kann Waren im Lager haben, aber keine Bestände und Bestellungen abrufen. Ein Handwerksbetrieb verfügt über Fahrzeuge und Mitarbeiter, aber nicht mehr über digitale Einsatzpläne und Kundendaten. Ein Dienstleistungsunternehmen kann auf Dokumente oder Fachanwendungen nicht zugreifen.
Die IT ist damit selbst zu einem Bestandteil der betrieblichen Wertschöpfung geworden.
Welche Unternehmensbereiche können bei einem Cyberangriff ausfallen?
Neben Servern und Arbeitsplatzrechnern können Warenwirtschaft, Produktionssteuerung, Telefonie, E-Mail, Zeiterfassung, Lagerverwaltung, Buchhaltung und Cloud-Dienste betroffen sein. Entscheidend ist deshalb nicht nur, welche Systeme ausfallen, sondern welche Geschäftsprozesse von ihnen abhängig sind.
Warum sich Cyber-Betriebsunterbrechung und klassischer Sachschaden unterscheiden
Bei einer klassischen Betriebsunterbrechung lässt sich die Ursache häufig unmittelbar erkennen. Ein Feuer beschädigt eine Produktionshalle, ein Leitungswasserschaden trifft wichtige Betriebseinrichtungen oder eine Maschine fällt nach einem versicherten Sachschaden aus.
Der Zusammenhang zwischen Schaden und Stillstand ist sichtbar.
Bei einem Cyberangriff kann dagegen kein einziger physischer Gegenstand zerstört worden sein. Angreifer verschlüsseln Daten, sperren Systeme oder zwingen Unternehmen dazu, Netzwerke aus Sicherheitsgründen herunterzufahren. Auch ein Angriff auf einen externen IT- oder Cloud-Dienstleister kann Geschäftsprozesse beeinträchtigen.
Genau diese Unterscheidung ist für den Versicherungsschutz relevant. Eine klassische Betriebsunterbrechungsversicherung knüpft regelmäßig an einen versicherten Sachschaden an. Ein rein digital verursachter Stillstand erfüllt diese Voraussetzung nicht automatisch.
Eine Cyberabsicherung kann diese Lücke aus einer anderen Richtung betrachten. Im Mittelpunkt steht dann beispielsweise eine Beeinträchtigung der Verfügbarkeit von Daten und Programmen infolge eines Cyberereignisses. Je nach vereinbartem Umfang kann die Cyberabsicherung auch die daraus entstehenden Betriebsunterbrechungsschäden einschließen.
Damit existieren zwei unterschiedliche Ursachen mit möglicherweise sehr ähnlichem wirtschaftlichem Ergebnis:
Brand → Sachschaden → Betriebsstillstand
Cyberangriff → IT-Ausfall → Betriebsstillstand
Für die Geschäftsführung ist diese Abgrenzung entscheidend. Der Umsatz fehlt in beiden Fällen. Versicherungsrechtlich können dahinter jedoch völlig unterschiedliche Schadenmechanismen stehen.
Der eigentliche Schaden beginnt oft erst mit dem Stillstand
Ein Cyberangriff verursacht zunächst unmittelbare Kosten. IT-Spezialisten müssen den Vorfall untersuchen, Schadsoftware entfernen, Daten wiederherstellen und Systeme neu aufsetzen. Möglicherweise werden externe Forensiker, Rechtsberater oder weitere Spezialisten benötigt.
Diese Aufwendungen sind allerdings nur ein Teil des wirtschaftlichen Schadens.
Kann das Unternehmen währenddessen nicht oder nur eingeschränkt arbeiten, fehlen Umsätze. Gleichzeitig laufen zahlreiche Kosten weiter. Mitarbeitergehälter, Miete, Finanzierungskosten, Leasingraten und andere betriebliche Verpflichtungen verschwinden nicht, weil die IT ausgefallen ist.
Zusätzlich können Mehrkosten entstehen, um zumindest einen Notbetrieb aufrechtzuerhalten. Mitarbeiter wickeln Prozesse vorübergehend manuell ab, Unternehmen kaufen externe Dienstleistungen ein oder nutzen alternative Systeme.
Damit kann ein Cybervorfall auf mehreren Ebenen gleichzeitig Geld kosten: Wiederherstellung der IT, laufende Fixkosten, fehlender Ertrag und zusätzliche Aufwendungen zur Aufrechterhaltung des Geschäftsbetriebs.
Gerade deshalb sollte das Cyberrisiko nicht ausschließlich anhand der Frage bewertet werden, was ein neuer Server kostet.
Wie lässt sich das finanzielle Risiko eines IT-Stillstands grob einschätzen?
Ein erster Anhaltspunkt entsteht durch die Frage, welcher Umsatz und Deckungsbeitrag pro Arbeitstag von funktionierender IT abhängen. Hinzu kommen fortlaufende Kosten sowie mögliche Mehrkosten für Notbetrieb und Wiederherstellung. Dadurch wird sichtbar, was bereits wenige Tage Stillstand wirtschaftlich bedeuten können.
Nicht jeder IT-Ausfall legt das gesamte Unternehmen lahm
Wie schwer eine Betriebsunterbrechung durch Cyberangriff ausfällt, hängt stark von der digitalen Abhängigkeit des Unternehmens ab.
Ein Betrieb kann möglicherweise einige Stunden mit Papierlisten weiterarbeiten. In einem anderen Unternehmen ist bereits nach wenigen Minuten kein sinnvoller Geschäftsbetrieb mehr möglich. Besonders kritisch sind zentrale Systeme, von denen zahlreiche weitere Prozesse abhängen.
Deshalb lohnt es sich, die wichtigsten Geschäftsprozesse einmal rückwärts zu betrachten. Welche IT wird benötigt, damit produziert werden kann? Welche Systeme sind für Bestellungen, Lager, Versand oder Rechnungsstellung unverzichtbar? Welche externen Dienstleister oder Cloud-Anwendungen sind daran beteiligt?
Dadurch lassen sich sogenannte Single Points of Failure erkennen. Gemeint sind Systeme oder Dienstleister, deren Ausfall besonders viele Prozesse gleichzeitig beeinträchtigen würde.
Diese Betrachtung ist nicht nur für den Versicherungsschutz relevant. Sie hilft auch bei der Notfallplanung. Je klarer bekannt ist, welche Systeme zuerst wiederhergestellt werden müssen, desto strukturierter kann ein Unternehmen im Ernstfall reagieren.
Auch die Cloud kann zur Betriebsunterbrechung führen
Die Verlagerung von Anwendungen und Daten in die Cloud reduziert bestimmte eigene IT-Aufgaben. Sie beseitigt die Abhängigkeit von digitalen Systemen jedoch nicht.
Kann ein Unternehmen auf eine zentrale Cloud-Anwendung nicht mehr zugreifen, kann das wirtschaftliche Ergebnis dem Ausfall eines eigenen Servers ähneln. Das gilt beispielsweise für cloudbasierte Warenwirtschaft, Kundenverwaltung, Buchhaltung oder andere geschäftskritische Anwendungen.
Damit entsteht eine zusätzliche Frage für das Risikomanagement: Welche Prozesse hängen nicht nur von der eigenen IT, sondern auch von externen IT-Dienstleistern ab?
Das ist besonders wichtig, weil Unternehmen auf die Wiederherstellung eines extern betriebenen Systems deutlich weniger Einfluss haben können. Der eigene Notfallplan sollte deshalb auch berücksichtigen, welche Alternativen bestehen, wenn ein wichtiger Dienstleister vorübergehend nicht verfügbar ist.
Wie lange dauert es, bis der Betrieb wieder normal läuft?
Nach einem Cyberangriff ist „Server wieder eingeschaltet“ nicht gleichbedeutend mit „Unternehmen wieder vollständig arbeitsfähig“.
Zunächst muss geklärt werden, wie die Angreifer eingedrungen sind und welche Systeme betroffen sind. Anschließend werden Schadsoftware entfernt, Sicherheitslücken geschlossen und Daten aus sauberen Sicherungen wiederhergestellt. Danach müssen Systeme getestet und schrittweise wieder in Betrieb genommen werden.
Das kann Zeit kosten.
Hinzu kommt, dass nicht jedes System die gleiche Priorität besitzt. Für einen Produktionsbetrieb kann die Fertigungssteuerung wichtiger sein als das E-Mail-Archiv. Für einen Händler stehen möglicherweise Warenwirtschaft und Bestellwesen ganz oben. Ein Dienstleister benötigt zunächst Zugriff auf Kunden- und Projektdaten.
Ein sinnvoller Wiederanlaufplan legt deshalb bereits vor einem Schaden fest, welche Systeme in welcher Reihenfolge benötigt werden.
Was gehört in einen Wiederanlaufplan nach einem Cyberangriff?
Ein Wiederanlaufplan priorisiert geschäftskritische Systeme, benennt Verantwortliche und dokumentiert Abhängigkeiten zwischen Anwendungen. Zusätzlich sollte festgelegt sein, welche Prozesse vorübergehend manuell funktionieren und welche Systeme zuerst aus sauberen Backups wiederhergestellt werden müssen.
Prävention entscheidet mit über die Dauer des Stillstands
Kein Unternehmen kann Cyberangriffe vollständig ausschließen. Die Dauer und Schwere einer Betriebsunterbrechung lassen sich jedoch beeinflussen.
Regelmäßige Datensicherungen gehören zu den wichtigsten Grundlagen. Dabei reicht es nicht, lediglich Backups anzulegen. Sie müssen so gespeichert werden, dass ein Angreifer nicht gleichzeitig auf Produktivsystem und Sicherung zugreifen kann. Ebenso wichtig ist, regelmäßig zu testen, ob sich Daten tatsächlich wiederherstellen lassen.
Auch aktuelle Software, Sicherheitsupdates und technische Zugriffsbeschränkungen reduzieren Risiken. Auf organisatorischer Ebene ergänzen Mitarbeiterschulungen, Phishing-Simulationen und klare Notfallprozesse diese Maßnahmen. Präventionskonzepte können beispielsweise Sicherheitstrainings, Phishing-Kampagnen, Datensicherheits-Checks und individualisierte Notfallpläne miteinander verbinden.
Dabei geht es nicht nur darum, einen Angriff zu verhindern. Ebenso wichtig ist die Fähigkeit, einen Vorfall schnell zu erkennen und richtig darauf zu reagieren. Wenn Zuständigkeiten und externe Ansprechpartner bereits feststehen, gehen in den ersten Stunden weniger wertvolle Zeit und Informationen verloren.
Betriebsstillstand ist längst nicht mehr nur ein Sachschaden-Thema
Eine Produktionshalle kann unbeschädigt sein. Die Maschinen können funktionieren und sämtliche Mitarbeiter können pünktlich am Arbeitsplatz erscheinen. Trotzdem kann ein Unternehmen innerhalb weniger Minuten weitgehend handlungsunfähig werden.
Genau das macht die Betriebsunterbrechung durch Cyberangriff zu einem wichtigen Unternehmensrisiko. Die zunehmende Digitalisierung verändert nicht nur Arbeitsabläufe, sondern auch die Ursachen, durch die diese Abläufe zum Stillstand kommen können.
Für das Risikomanagement reicht es deshalb nicht mehr aus, nur Brand, Leitungswasser, Maschinenbruch und andere physische Gefahren zu betrachten. Ebenso wichtig ist die Frage, welche digitalen Systeme für die Wertschöpfung unverzichtbar sind, wie lange das Unternehmen ohne sie arbeiten könnte und welche finanziellen Folgen ein mehrtägiger Ausfall hätte.
Wer diese Abhängigkeiten kennt, kann technische Prävention, Notfallplanung und finanzielle Absicherung wesentlich gezielter aufeinander abstimmen. Denn für den wirtschaftlichen Schaden macht es am Ende nur einen begrenzten Unterschied, ob eine Maschine zerstört wurde oder eine vollkommen intakte Maschine tagelang nicht eingesetzt werden kann.


