ENISA Threat Landscape 2026: Die meistzitierte Zahl der Meldung wird falsch gelesen
Die ENISA-Pressemitteilung vom 22. September 2026 legt den Threat Landscape 2026 vor, analysiert sind Vorfälle vom 1. Jänner bis 31. Dezember 2025, gesammelt aus offenen Quellen und aus Meldungen der Mitgliedstaaten. Wir haben uns die Primärseite am 29. September selbst angesehen, weil in den Nachberichte-Meldungen eine Zahl mit anderem Nenner herumgereicht wird als auf der Seite der ENISA steht. Beides gehört sortiert, denn die ursprüngliche Fassung ist der nützlichere Befund.
Die Zahl mit dem falschen Nenner
Über die Berichte lief: 60 Prozent der unbefugten Zugriffe seien über bekannte Schwachstellen erfolgt. Auf der ENISA-Seite steht der Satz mit eingebauter Einschränkung: Von den Vorfällen, bei denen ENISA den Einstiegsvektor identifizieren konnte, und das sind 5 Prozent der Vorfälle, nutzten 60 Prozent eine Schwachstelle. Richtig gelesen ist die Zahl zweierlei. Erstens: Wo der Weg des Eindringens bekannt war, war es fast immer eine Schwachstelle. Zweitens, und das ist der schlechtere Befund: Bei 95 Prozent der Vorfälle blieb der Einstiegsweg unbekannt. Eine Sicherheitsstrategie, die nur auf Patchen setzt, deckt den identifizierbaren Anteil ab und sagt über die anderen nichts.
Was im Bericht noch steht
Ransomware bleibt die kurzfristig wirkungsmächtigste Incident-Art, Verschlüsselung mit Datenraub und Erpressung quer durch Sektoren. Phishing bleibt der häufigste Ermöglicher, mit ClickFix als Technik, deren Einsatz laut ENISA zunimmt. Öffentliche Verwaltung ist der meistgezielte Sektor; Die Sektoraufteilung des Reports führt dahinter Business Services und den Transportsektor gleichauf, gefolgt von den fertigenden Branchen und dem Finanzsektor. 73 Prozent der adressierten Entitäten führt der Bericht als NIS2-Pflichtige oder als solche, die unter NIS2 fielen, über 48.000 neu erfasste Schwachstellen im Berichtsjahr, gut ein Fünftel mehr als im Jahr davor. Der diesbezügliche KI-Satz ist eine Erwartung, keine Messung: Neue Modelle würden voraussichtlich zunehmend für böswillige Operationen genutzt, der Bericht misst das für 2025 nicht.
Was das für ein österreichisches Unternehmen am Tag nach dem NISG-Start heißt
Das Gesetz gilt seit 1. Oktober 2026, die Registrierung läuft bis 31. Dezember über das Unternehmensserviceportal. Wenn ihr durch die Meldepflichten ohnehin ein Inventar anlegt, das ihr sonst nie gemacht hättet, dann ist die ENISA-Zahl von der unbekannten Eintrittsseite die Begründung dafür: Ein Inventar, das nur Systeme kennt, die schon einmal einen Vorfall hatten, ist genau das Inventar, das die 95 Prozent nicht abdeckt. Für unsere Branche (Logistik, und die sehen wir im Bericht beim Transportsektor wiederkehren) heißt der Rest Handwerk ohne Glamour: Patch-Rückstand ist der Vektor, der identifizierbar ist, also ist die Patch-Disziplin messbar zu führen. Meldewege sind vor dem ersten echten Vorfall zu üben, 24 Stunden Vorwarnung und 72 Stunden Vollmeldung sind kein Zeilenabstand.
Weiterführende Quellen
Stimmt es, dass 60 Prozent aller unbefugten Zugriffe über bekannte Schwachstellen laufen?+
So nicht. Die ENISA schreibt: Von den Vorfällen, bei denen sie den Einstiegsvektor überhaupt identifizieren konnte, nutzten 60 Prozent eine Schwachstelle. Dieser Satz gilt für die 5 Prozent der Vorfälle mit bekanntem Vektor. Die Umrechnung auf alle unbefugten Zugriffe ist eine Erfindung der Übertragung, und sie verdeckt die eigentlich unbequeme Zahl: bei 95 Prozent der Vorfälle blieb der Einstiegsweg unbekannt.
Welche Sektoren nennt der Bericht als meistbetroffen?+
Öffentliche Verwaltung mit klarem Abstand auf Platz eins, danach Business Services und der Transportsektor, die in der Berichtszählung gleichauf um Platz zwei liegen. Die Sektordaten stammen aus dem Report, den die ENISA als Ganzes veröffentlicht hat.
Was hat das mit dem österreichischen NISG zu tun?+
Der Bericht führt 73 Prozent der adressierten Entitäten als solche, die unter NIS2 fallen oder fallen würden. NIS2 heißt in Österreich NISG, es gilt seit 1. Oktober 2026, und wer zur Transportbranche gehört, ist im Bericht genau dort verortet, wo die Treffer liegen.
senn-tech