Dienstagvormittag, Lagezentrum eines mittelgroßen Landesbetriebs, irgendwo zwischen Wiesbaden und Wolfsburg. Die IT-Sicherheitsbeauftragte klickt sich durch eine Präsentation mit dem Titel „ENISA Threat Landscape – Management Summary“. Auf Folie 4 leuchtet eine Zahl: 51,3 Prozent DDoS. Auf Folie 7: 77,8 Prozent Phishing. Auf Folie 11: Public Administration mit 31,8 Prozent Anteil an allen erfassten Vorfällen. Nickende Köpfe im Raum. Budget-Ampel auf Gelb. Und dann die Frage, die eigentlich am Anfang hätte stehen müssen: Welche unserer Systeme sind eigentlich „Essential Entities“ nach NIS2 – und wo liegt deren Exposure? Schweigen. Genau da beginnt das Problem, das dieser Artikel seziert.
Die European Union Agency for Cybersecurity hat am 28. September ihre jährliche ENISA Threat Landscape 2026 veröffentlicht – ein Lagebild, das auf 8.257 Incidents aus dem Berichtszeitraum 1. Januar bis 31. Dezember 2025 beruht, zusammengetragen aus offenen Quellen sowie anonymisierten Daten von Mitgliedstaaten und Partnerschaften. Der finale Bericht trägt die ISBN 978-92-9204-807-5, die DOI 10.2824/0806036 und die Einstufung TLP:CLEAR – frei verteilbar, öffentlich, genau das, was man braucht, um ihn in jede Vorstandssitzung zu tragen. Das Problem ist nicht der Report. Das Problem ist, was viele Organisationen damit machen: Prozentzahlen sammeln, statt zu priorisieren.
Das Zahlenbild: DDoS dominiert die Masse, Phishing dominiert Social Engineering
Laut ENISA-Angaben im Threat-Landscape-Report entfallen 51,3 Prozent aller erfassten Incidents auf DDoS-Angriffe. Unauthorised Access folgt mit 39,5 Prozent. Innerhalb der Kategorie Social Engineering ist Phishing mit 77,8 Prozent der dominierende Vektor, Malspam kommt auf 13 Prozent. Wer diese Zahlen zum ersten Mal liest, zieht schnell den naheliegenden Schluss: DDoS ist das große Problem, also muss die Firewall-Kapazität hoch, der Scrubbing-Vertrag verlängert, die Anti-DDoS-Appliance neu ausgeschrieben werden. Klingt vernünftig. Ist aber nur die halbe Wahrheit – und genau diese Halbwahrheit ist der Punkt, an dem viele NIS2-Umsetzungsprojekte falsch abbiegen.
Denn Häufigkeit ist nicht gleich Schaden. DDoS-Angriffe erzeugen laut ENISA-Lagebild vor allem Sichtbarkeit und Störung – öffentliche Dienste werden lahmgelegt, Webseiten nicht erreichbar, Pressemitteilungen müssen raus. Unauthorised Access und die daraus resultierenden Ransomware-Fälle erzeugen dagegen den eigentlichen wirtschaftlichen und operativen Schaden. Zwei völlig unterschiedliche Risikoprofile, zusammengepresst in eine Balkengrafik. Wer bei ENISA nur die Höhe der Balken liest und nicht die Tiefe der Kategorien, baut seine Priorisierung auf Sand.
| Kategorie (ENISA Threat Landscape) | Anteil |
|---|---|
| DDoS an allen erfassten Incidents | 51,3 % |
| Unauthorised Access an allen erfassten Incidents | 39,5 % |
| Phishing (innerhalb Social Engineering) | 77,8 % |
| Malicious Spam (innerhalb Social Engineering) | 13 % |
| Ideologisch motivierte Vorfälle | 57,3 % |
| Finanziell motivierte Vorfälle | 29,3 % |
| Cyberespionage mit State-Nexus | 5,9 % |
| Public Administration (Sektor) | 31,8 % |
| Essential Entities unter NIS2 an erfassten Incidents | 72,9 % |
| Vulnerability Exploitation (innerhalb Unauthorised Access) | 60,4 % |
| Misconfiguration / accidental exposure (innerhalb Unauthorised Access) | 20,7 % |
Zahlen mit Stand 28. September 2026, direkt aus dem ENISA-Lagebild – Quelle unten, keine Interpretation, nur Rohdaten. Und diese Rohdaten sind der eigentliche Rohstoff für Priorisierung. Nicht die Balkengrafik auf Folie 4.
Wer bereits im Rahmen der NIS2-Bußgeldsystematik durchgerechnet hat, welche Verstöße wie teuer werden, kennt das Muster: Compliance-Papier ersetzt keine funktionierende Priorisierung. Das gilt für Bußgeld-Exposure genauso wie für technische Exposure. Beides braucht ein Inventar, keine Folie.
Motivation: Ideologie schlägt Profit – aber nicht überall gleich
Ein zweiter Blick lohnt sich bei der Motivationsverteilung. ENISA klassifiziert 57,3 Prozent der Incidents als ideologisch motiviert, 29,3 Prozent als finanziell motiviert. Cyberespionage mit erkennbarem State-Nexus liegt bei 5,9 Prozent. Das klingt zunächst entlastend – Hacktivismus statt organisiertes Verbrechen, Symbolpolitik statt Erpressung. Ist es aber nicht, wenn man den Kontext liest: Der Bericht ordnet die ideologisch motivierten Kampagnen explizit geopolitisch getriebenen Aktivitätsmustern zu, unter anderem im Zusammenhang mit Spannungslagen in Osteuropa und im Nahen Osten. DDoS gegen öffentlich erreichbare Dienste ist dabei das Werkzeug der Wahl für Hacktivisten – schnell, sichtbar, medienwirksam, und genau deshalb bei Public-Sector-Zielen so beliebt.
Die finanziell motivierten 29,3 Prozent sind zahlenmäßig kleiner, aber laut ENISA-Einschätzung kurzfristig deutlich „impactful“ – Ransomware-Gruppen mit Data-Leak-Sites und Erpressungsdruck bleiben der Vektor mit dem größten wirtschaftlichen Hebel pro Einzelfall. Wer sich fragt, warum Ransomware-Schutz trotz sinkender relativer Häufigkeit weiterhin oben auf jeder Budgetliste steht: Genau deshalb. Häufigkeit und Schaden korrelieren nicht linear, und ENISA bestätigt dieses Muster im aktuellen Lagebild erneut.
Der Report macht außerdem einen Punkt, den viele Vorstandsvorlagen unterschlagen: die zunehmende Integration von KI-Werkzeugen in bösartige Aktivitäten. ENISA formuliert das im Outlook-Teil vorsichtig, aber deutlich – KI werde mit hoher Wahrscheinlichkeit zunehmend zur Unterstützung schädlicher Operationen eingesetzt, von der Automatisierung von Phishing-Kampagnen bis zur Beschleunigung von Aufklärung vor Angriffen. Kein neues Narrativ, aber eine Bestätigung aus der offiziellen EU-Lagebild-Quelle, dass die Automatisierungsschwelle für Angreifer weiter sinkt.
Public Administration trägt ein Drittel – und das ist der eigentliche Aufhänger
Jetzt zum Kern der Geschichte. Unter allen Sektoren führt Public Administration mit 31,8 Prozent Anteil an den erfassten Incidents. Business Services folgt mit 8,5 Prozent, Transport mit 8 Prozent, Manufacturing mit 6,9 Prozent, Finance/Banking mit 5,6 Prozent. Die Verwaltung ist also nicht irgendein Sektor unter vielen – sie ist der mit Abstand größte Einzelblock im gesamten Lagebild. Ein Drittel aller dokumentierten Vorfälle in der EU betrifft öffentliche Verwaltung. Das ist keine Randnotiz, das ist die Schlagzeile des Reports, auch wenn sie selten so formuliert wird.
Noch relevanter für die NIS2-Praxis: Essential Entities – also die unter der NIS2-Richtlinie als „wesentlich“ eingestuften Betreiber – stehen laut ENISA für 72,9 Prozent der erfassten Incidents. Fast drei Viertel aller dokumentierten Vorfälle betreffen also genau jene Organisationen, die ohnehin unter verschärfter Meldepflicht, Risikomanagementpflicht und potenziellen Bußgeldern stehen. Wer im eigenen Haus noch nicht klar definiert hat, welche Systeme unter die Essential-Entity-Kategorie fallen, sitzt auf der größten Risikofläche im gesamten Datensatz – ohne es zu wissen.
Und hier kommt der Clou, der eigentliche Plot Twist dieses Lagebilds: Die 31,8 Prozent Public-Admin-Anteil sind für sich genommen nur eine Zahl auf einer Folie. Sie werden erst zu einer Handlungsanweisung, wenn eine Organisation weiß, welche ihrer eigenen Systeme in dieses Sektor-Bucket fallen, welche davon als Essential Entity gelten und welche Exposure diese Systeme konkret haben – offene Ports, veraltete Zertifikate, ungepatchte Komponenten, Schatten-IT in Fachabteilungen. Ohne dieses Inventar bleibt „31,8 Prozent“ eine abstrakte Schlagzeile, mit der man im nächsten Lenkungsausschuss beeindrucken kann, aber nichts priorisiert. Diese Lücke – Lagebild ohne Exposure-Inventar – ist der Unterschied zwischen einer Sicherheitsstrategie und einer Sicherheits-Präsentation.
Ein Vergleichswert aus der Praxis hilft an dieser Stelle. Wer die Entwicklungen im DDoS-Bereich über das erste Halbjahr verfolgt hat, kennt die Wucht, mit der volumetrische Angriffe mittlerweile ohne großen Aufwand ausgelöst werden können. ENISA bestätigt mit 51,3 Prozent Anteil im Jahreslagebild, dass dieser Trend kein Ausreißer ist, sondern die neue Grundlast. Wer noch keine belastbare DDoS-Resilienz-Strategie hat, sollte sich das aktuelle Kapazitätsmodell ehrlich anschauen – nicht, weil DDoS der gefährlichste Vektor ist, sondern weil er der wahrscheinlichste ist, gegen den jede öffentlich erreichbare Verwaltungsseite ständig gemessen wird.
Unauthorised Access: Der eigentliche Schadensvektor hinter der zweiten Zahl
Dieses Bild wurde komplett mit KI generiertProviderhiggsfieldModellgpt_image_2PromptAbstract public administration building glass facade and network shield metaphor, cool soft light, no UI text, photorealistic, no brands, 16:9Während DDoS die Schlagzeile macht, liefert die zweite große Kategorie – Unauthorised Access mit 39,5 Prozent – den eigentlichen Substanzwert für Priorisierung. ENISA schlüsselt hier weiter auf: In 60,4 Prozent der Fälle erfolgt der unautorisierte Zugriff über Vulnerability Exploitation, also über bekannte oder unbekannte Schwachstellen in Software und Systemen. In 20,7 Prozent der Fälle ist die Ursache Misconfiguration beziehungsweise versehentliche Exposure – falsch konfigurierte Cloud-Buckets, offen gelassene Management-Interfaces, Standard-Zugangsdaten, die nie geändert wurden.
Diese zwei Zahlen zusammen ergeben über 80 Prozent aller Unauthorised-Access-Fälle – und beide sind mit klassischem Asset-Management und Patch-Disziplin adressierbar, ohne exotische Tools, ohne neue Budgetlinien in Millionenhöhe. Das ist die eigentlich gute Nachricht im Report: Der größte Teil des zweitgrößten Angriffsvektors ist kein Zero-Day-Problem, sondern ein Hausaufgaben-Problem. Wer weiß, welche Systeme im eigenen Bestand exponiert sind, wer ein aktuelles Schwachstellenmanagement fährt und Konfigurationsdrift regelmäßig prüft, senkt genau die 60,4 Prozent, die ENISA als größten Einzelfaktor innerhalb von Unauthorised Access ausweist.
Das deckt sich mit einem Muster, das wir bei digital-magazin.de in fast jedem aktuellen Lagebild wiederfinden: Nicht die exotische Angriffstechnik ist das Problem, sondern die fehlende Inventarisierung der eigenen Angriffsfläche. Wer sich mit dem Prinzip Zero Trust beschäftigt hat, kennt den Grundsatz: Vertrauen wird nicht gewährt, sondern kontinuierlich verifiziert – aber das setzt voraus, dass überhaupt bekannt ist, welche Systeme verifiziert werden müssen. Ohne Inventar ist auch Zero Trust nur ein weiteres Framework auf der Folie.
Der Plot Twist: Warum Prozentzahlen keine Priorisierung sind
Hier schließt sich der Kreis zum eigentlichen These dieses Artikels. Das ENISA-Lagebild ist methodisch solide, transparent dokumentiert, mit klarer Datenbasis von 8.257 Incidents unterlegt. Es beschreibt die EU-weite Lage präzise: DDoS macht die Masse, Ransomware und gezielter Unauthorised Access machen den Schaden, Public Administration trägt das größte Einzelgewicht, Essential Entities tragen fast drei Viertel aller Vorfälle. Das ist wertvolle Information. Es ist aber keine Priorisierungsentscheidung für eine einzelne Organisation – und genau an dieser Stelle scheitern viele NIS2-Umsetzungsprojekte.
Der Fehler läuft immer nach demselben Muster: Eine Sicherheitsverantwortliche zieht die ENISA-Zahlen in die Vorstandspräsentation, das Management nickt beeindruckt, ein Budget wird für DDoS-Mitigation freigegeben, weil 51,3 Prozent eine große Zahl ist. Die eigentliche Frage – „Welche unserer Systeme sind Essential Entities, wie exponiert sind sie, welche davon wurden zuletzt gescannt?“ – wird nie gestellt, weil sie unbequem ist. Sie erfordert ein Asset-Inventar, eine Kritikalitätseinstufung, eine ehrliche Bestandsaufnahme darüber, wie viel Schatten-IT in Fachbereichen läuft. Das dauert länger als eine Folie zu bauen. Aber nur diese Arbeit erzeugt eine Priorisierung, die der eigenen Risikolage entspricht – nicht der EU-Durchschnittslage.
Konkret heißt das für NIS2-Ops in DACH-Organisationen: Ein Asset-Tier-Modell mit mindestens drei Stufen. Tier 1: Essential Entities im engeren Sinn, öffentlich erreichbar, hohe Kritikalität – hier zählt DDoS-Resilienz und Verfügbarkeit an erster Stelle, weil Ausfall sofort sichtbar und meldepflichtig wird. Tier 2: Systeme mit Zugriff auf sensible Daten oder Steuerungsfunktion, aber nicht primär öffentlich erreichbar – hier zählt Vulnerability-Management und Zugriffskontrolle stärker als DDoS-Schutz, weil das Schadensrisiko bei Kompromittierung höher liegt als das Ausfallrisiko. Tier 3: alles andere, regelbasiert gepatcht, aber nicht mit Sonderbudget bedacht. Diese Einstufung kostet Zeit, aber sie ist der einzige Weg, aus 8.257 EU-weiten Incidents eine handlungsfähige Maßnahmenliste für die eigene Organisation zu bauen.
Wir bei digital-magazin.de sehen in DACH-Organisationen immer wieder denselben Reflex: Das Lagebild wird gelesen, die Folie mit den Top-Prozenten wandert in die Lenkungsrunde, und der eigentliche Ops-Schritt bleibt offen. Wer priorisieren will, braucht drei Listen, nicht eine Präsentation. Erstens: Welche Assets fallen unter Essential Entities oder vergleichbare kritische Rollen nach NIS2? Zweitens: Welche davon sind öffentlich erreichbar, über Partner angebunden oder sonstwie exposiert? Drittens: Welche Schutzmaßnahmen stehen schon, und welche fehlen messbar – Patch-Status, DDoS-Mitigation, Phishing-Resilienz, Backup- und Wiederanlaufpfade?
Genau an dieser Stelle hilft ein Blick auf den Aktionsplan für Hochrisiko-Sektoren nicht als Ablasshandel, sondern als Ordnungsrahmen: Sektoren mit hoher Kritikalität bekommen zuerst Inventory und Exposure-Nachweis, danach Budget und Change-Fenster. Ohne diese Reihenfolge bleibt Public Admins Drittel im ENISA-Lagebild eine beeindruckende Folie – und Ihre eigene Organisation eine unbekannte Variable darin.
Mal ehrlich: Wie viele Teams können heute ohne Excel-Chaos sagen, welche Web-Frontends, VPN-Zugänge und Partner-Schnittstellen gestern noch im Internet lagen? Meiner Einschätzung nach ist genau diese Frage der Unterschied zwischen „wir haben den Report gelesen“ und „wir wissen, wo wir im Report stehen würden, falls ENISA uns morgen zählen würde“. Spoiler: Wer die Frage nicht beantworten kann, priorisiert nicht. Er hofft.
Was NIS2-Ops jetzt konkret tun sollten
Fünf Schritte, die aus dem Lagebild eine echte Priorisierung machen – ohne Exploit-Anleitung, ohne Tooling-Empfehlung, nur Ops-Logik:
- Essential-Entity-Mapping zuerst. Bevor irgendein Budget für DDoS-Mitigation oder Phishing-Awareness fließt, muss klar sein, welche Systeme unter die NIS2-Kategorie „Essential Entity“ fallen. Ohne diese Liste ist jede weitere Zahl aus dem ENISA-Bericht nicht anwendbar.
- Exposure-Scan pro Tier, nicht pro Organisation. Ein einziger globaler Schwachstellenscan erzeugt eine Zahl. Ein Scan pro Asset-Tier erzeugt eine Priorität. Die 60,4 Prozent Vulnerability-Exploitation aus dem Report sind nur dann handlungsleitend, wenn bekannt ist, welche exponierten Systeme zu Tier 1 gehören.
- Konfigurationsdrift regelmäßig prüfen. Die 20,7 Prozent Misconfiguration/accidental exposure sind der günstigste Hebel im gesamten Report – kein neues Tool nötig, nur Disziplin bei Reviews von Cloud-Konfigurationen und Management-Interfaces.
- DDoS-Resilienz dort stärken, wo Öffentlichkeit zwingend ist. Public-facing Verwaltungsdienste, Bürgerportale, Meldeplattformen – hier ist Verfügbarkeit die Kennzahl, die zählt, weil ideologisch motivierte Kampagnen laut ENISA genau diese Ziele bevorzugen.
- Ransomware-Playbook getrennt von DDoS-Playbook führen. Zwei Bedrohungen, zwei völlig unterschiedliche Reaktionsmuster. Wer sie in ein gemeinsames Incident-Response-Dokument presst, verliert im Ernstfall Zeit an der falschen Stelle.
Wer sich intensiver mit der Frage beschäftigt, wie Abhängigkeiten von Drittanbietern und Cloud-Infrastruktur die eigene Exposure zusätzlich verkomplizieren, findet in unserer Analyse zu Supply-Chain-Angriffen den nächsten Baustein. Der ENISA-Report erwähnt Supply-Chain- und Cloud-Abhängigkeiten explizit als Impact-Faktor – ein einzelner kompromittierter Zulieferer kann die sauberste Tier-Einstufung im eigenen Haus wirkungslos machen, wenn der Zulieferer selbst nicht im Inventar auftaucht.
Warum das Lagebild trotzdem lesenswert ist – nur anders
Nichts an diesem Artikel soll den ENISA-Report kleinreden. Im Gegenteil: Ein EU-weites Lagebild mit 8.257 dokumentierten Incidents, transparenter Methodik und klarer TLP:CLEAR-Freigabe ist genau die Art von Datenbasis, die Sicherheitsverantwortliche in DACH-Organisationen für ihre eigene Risikobewertung nutzen sollten. Die Zahlen – 51,3 Prozent DDoS, 77,8 Prozent Phishing, 31,8 Prozent Public Administration, 72,9 Prozent Essential Entities – sind belastbar und stammen direkt aus der Primärquelle. Der Fehler liegt nicht im Report. Er liegt in der Art, wie er in vielen Häusern konsumiert wird: als Rechtfertigung für Budgetanträge, nicht als Ausgangspunkt für eine eigene Inventur.
Wir bei digital-magazin.de sehen dieses Muster nicht zum ersten Mal. Jedes Jahr erscheint ein neues Lagebild, jedes Jahr wandern dieselben drei, vier Zahlen in dieselben Präsentationen, und jedes Jahr bleibt die eigentliche Hausaufgabe – das eigene Asset-Inventar, die eigene Exposure-Landkarte, die eigene Essential-Entity-Liste – unangetastet liegen. Der Unterschied zwischen einer Organisation, die aus diesem Report tatsächlich sicherer wird, und einer, die nur eine beeindruckende Folie hat, liegt nicht in der Lektüre des PDFs. Er liegt in der Frage, die direkt danach gestellt wird: Wo stehen wir in dieser Statistik – nicht als EU-Durchschnitt, sondern als konkretes System mit konkreter Exposure?
Public Administration trägt 31,8 Prozent aller Vorfälle in der EU. Das ist eine Tatsache. Ob Ihre eigene Verwaltungseinheit zu diesem Drittel gehört oder nicht, entscheidet sich nicht im ENISA-Report. Es entscheidet sich in der eigenen Asset-Liste – und die schreibt niemand außer Ihnen selbst.
Wer den vollständigen Bericht im Original lesen will, findet die Pressemitteilung der ENISA zur Threat Landscape 2026 sowie das vollständige PDF des ENISA Threat Landscape 2026 Final Reports direkt bei der Agentur. Beide Dokumente sind TLP:CLEAR und frei zugänglich – die Ausrede „wir hatten keinen Zugriff auf die Zahlen“ zieht dieses Jahr nicht.

