Alle Artikel

Insights · IT-Sicherheit

BSI-Lagebericht 2025: Was die IT-Sicherheitslage für Webanwendungen und Kundenportale bedeutet

Der BSI-Lagebericht 2025 sieht schlecht geschützte Web-Angriffsflächen als einen wesentlichen Grund für die angespannte IT-Sicherheitslage. Die Bitkom-Studie Wirtschaftsschutz 2026 ergänzt das aus Sicht der Unternehmen. Wir ordnen die Zahlen ein und zeigen, welche Maßnahmen für Webanwendungen und Kundenportale zuerst zählen.

Veröffentlicht am
Min. Lesezeit
9 Min. Lesezeit
Autor
Von DuoByte

Auf einen Blick

neue Schwachstellen pro Tag, weltweit
119
24 % mehr als im Vorjahreszeitraum
der 2024 angezeigten Ransomware-Angriffe zielten auf KMU
80 %
BSI: rund 80 Prozent
Schaden für die deutsche Wirtschaft, untere Grenze
211 Mrd. €
Bitkom 2026, Korridor bis 270,8 Mrd. Euro
der geschädigten Unternehmen nennen unzureichende Erkennung von Sicherheitsvorfällen
59 %
Bitkom 2026, Mehrfachnennungen

Einmal im Jahr beschreibt das Bundesamt für Sicherheit in der Informationstechnik (BSI), wie es um die IT-Sicherheit in Deutschland steht. Der Bericht „Die Lage der IT-Sicherheit in Deutschland 2025“ erschien am 11. November 2025 und kommt zu einem klaren Befund: Die Lage bleibt angespannt, und ein wesentlicher Grund dafür sind unzureichend geschützte Angriffsflächen. Webanwendungen sind nach Angaben des BSI besonders häufig schlecht geschützt.

Für Unternehmen, die Kundenportale oder andere Webanwendungen betreiben, ist das ein konkreter Arbeitsauftrag. Wir ordnen die Zahlen ein, ergänzen sie um die Bitkom-Studie Wirtschaftsschutz 2026 und zeigen, welche Maßnahmen zuerst wirken.

Was der BSI-Lagebericht 2025 und die Bitkom-Studie messen

Der Lagebericht deckt den Zeitraum vom 1. Juli 2024 bis 30. Juni 2025 ab. Das BSI beschreibt die Lage in fünf Dimensionen: Bedrohungen, Angriffsfläche, Gefährdungen, Schadwirkungen und Resilienz. Erstmals erscheint er als Online-Bericht mit über 70 Diagrammen und Tabellen, mehr als doppelt so vielen wie im Vorjahr.

Als zweite Quelle dient die Studie Wirtschaftsschutz 2026 des Digitalverbands Bitkom, vorgestellt am 26. August 2026. Bitkom Research hat dafür 1.003 Unternehmen in Deutschland mit mindestens 10 Beschäftigten und mindestens 1 Million Euro Jahresumsatz telefonisch befragt, und zwar in den Kalenderwochen 16 bis 23 des Jahres 2026.

Beide Quellen haben Grenzen, die Sie beim Lesen kennen sollten:

  • Der Lagebericht verbindet Messungen mit Hellfelddaten. Die Schwachstellenzahlen beruhen auf der US-amerikanischen National Vulnerability Database und gelten weltweit, nicht nur für Deutschland. Die Zahlen zu Ransomware stammen aus Anzeigen bei der Polizei, nicht angezeigte Fälle fehlen. Die Messungen am Honeypot des BSI eignen sich laut BSI nur für Trendaussagen.
  • Die Bitkom-Studie ist eine Befragung. Die Unternehmen geben ihre Betroffenheit und ihre Schäden selbst an, die Schadenssumme ist eine Hochrechnung. Weil die Unsicherheit in den Unternehmen deutlich gewachsen ist, weist Bitkom 2026 erstmals einen Korridor statt einer einzelnen Summe aus.

119 neue Schwachstellen pro Tag: Die Angriffsfläche wächst

Im Berichtszeitraum wurden im Schnitt täglich 119 neue Schwachstellen in IT-Produkten bekannt, 24 % mehr als im Vorjahreszeitraum. Das BSI führt den Anstieg nur teilweise auf eine veränderte Meldepraxis zurück. Die Zahl der Schwachstellen mit mittlerem oder hohem Schweregrad stieg um gut 20 %, die der kritischen blieb nahezu unverändert.

Die Angriffsfläche in Deutschland misst das BSI anhand von .de-Domains: Im zweiten Quartal 2025 waren rund 13,2 Millionen .de-Domains aus dem Internet erreichbar. Zu etwa 47 % der IP-Adressen dahinter hatten Scan-Dienste Informationen hinterlegt, etwa zur eingesetzten Software oder sogar zu potenziellen Schwachstellen. Angreifer können solche Daten legal und kostenfrei abrufen.

Exploitation-Angriffe, also das gezielte Ausnutzen von Schwachstellen, nahmen am Honeypot des BSI bereinigt um Sondereffekte um rund 38 % zu. Zugleich wird die Zeit zwischen der Verfügbarkeit eines Patches und der Ausnutzung der Lücke seit Jahren kürzer. Das BSI kritisiert, dass bekannte Schwachstellen in Systemen am Netzrand, etwa Firewalls und VPN-Gateways, viel zu oft zu spät oder gar nicht geschlossen werden. Angreifer haben auch mit älteren, öffentlich bekannten Lücken Erfolg und mit Produkten, für die es keine Sicherheitsupdates mehr gibt.

Die häufigsten Schwachstellen in Webanwendungen

Einen direkten Blick auf Softwarefehler gibt die Auswertung der Meldungen, die IT-Sicherheitsforschende an das BSI geschickt haben. Im Berichtszeitraum gingen 294 solcher Meldungen ein. Die gültigen Meldungen ordnet das BSI nach den Kategorien der OWASP Top 10, einer verbreiteten Liste der wichtigsten Risiken in Webanwendungen (Mehrfachnennungen möglich):

  • Injection (78 Fälle): Unzureichend geprüfte Eingaben ermöglichen etwa SQL-Injection oder Cross-Site-Scripting. Das BSI folgert, dass viele Systeme nach wie vor keine wirksamen Schutzmaßnahmen wie Prepared Statements oder Eingabevalidierung einsetzen.
  • Fehlerhafte Zugriffskontrolle (32 Fälle): Typisch ist laut BSI, dass Nutzer durch veränderte Parameter auf Ressourcen zugreifen, für die sie nicht berechtigt sind. In einem Kundenportal kann das bedeuten, dass jemand die Daten eines anderen Kunden sieht.
  • Unsicheres Design (17 Fälle) und Fehlkonfigurationen (14 Fälle): Dazu zählen unsichere Standardeinstellungen, ungenutzte offene Ports und Architekturen, bei denen Sicherheit von Anfang an gefehlt hat.
  • Fehler bei Identifikation und Authentifizierung (9 Fälle): seltener, aber sicherheitskritisch, zum Beispiel fest im Code hinterlegte Zugangsdaten.

Die Fallzahlen sind klein, das Muster ist aber eindeutig. Fehlende Sicherheitsprotokollierung ist seltener, erschwert es laut BSI aber, Angriffe rechtzeitig zu erkennen. Das Fazit des BSI: Viele dieser Schwachstellen wären durch bewährte Schutzmaßnahmen vermeidbar, wenn Sicherheit schon in der Entwicklung berücksichtigt wird.

Ransomware und Datenleaks: Warum KMU im Fokus stehen

2024 wurden bei den Polizeien in Deutschland 950 Ransomware-Angriffe angezeigt, ein leichter Rückgang gegenüber dem Vorjahr. Rund 80 % der angezeigten Angriffe zielten auf kleine und mittlere Unternehmen (KMU). 72 % der angezeigten Ransomware-Vorfälle gingen mit Datenleaks oder deren Androhung einher.

Das BSI erklärt das mit dem Kosten-Nutzen-Kalkül der Angreifer: Sie greifen nicht unbedingt die Unternehmen mit dem größten Erpressungspotenzial an, sondern vor allem die mit den schwächsten Sicherheitsvorkehrungen. Als typische Einfallstore nennt der Bericht falsch konfigurierte Webdienste und Server, schwache Passwörter und ungepatchte Systeme, die aus dem Internet erreichbar sind. BSI-Präsidentin Claudia Plattner formulierte es bei der Vorstellung so: „Jede aus dem Internet erreichbare Institution oder Person ist prinzipiell bedroht.“

Für Kundenportale ist ein weiterer Befund wichtig. Häufig waren Kundendaten auf unzureichend gesicherten Webservern betroffen, sodass auch Geschäftskunden sowie Verbraucherinnen und Verbraucher mittelbar betroffen waren. Als eine der Hauptursachen für Datenleaks nennt das BSI unzureichend gesicherte Datenbanken, die aus dem Internet erreichbar waren. Angreifer erpressen zudem immer häufiger mit Daten, die sie direkt abgreifen, ohne Systeme zu verschlüsseln. Der Lagebericht hält dazu fest: Backups bleiben essenziell gegen Ransomware, helfen aber nicht gegen Datenleaks.

Wie groß der Nachholbedarf ist, zeigt der CyberRisikoCheck nach DIN SPEC 27076, ein standardisiertes Beratungsangebot für kleine Unternehmen. In den 600 Checks des Berichtszeitraums erfüllten die Unternehmen im Schnitt nur knapp 56 % der geprüften Anforderungen.

IT-Sicherheit im Mittelstand: Was die Bitkom-Studie 2026 ergänzt

In der Bitkom-Studie gaben 96 % der Befragten an, in den vergangenen zwölf Monaten von Datendiebstahl, Industriespionage oder Sabotage betroffen gewesen zu sein oder dies zu vermuten. Sicher feststellen konnten einen Angriff allerdings nur noch 67 %, nach 87 % im Vorjahr. Den Schaden für die deutsche Wirtschaft beziffert Bitkom auf 211 bis 270,8 Milliarden Euro, nach 289,2 Milliarden Euro im Vorjahr. 76 % des Schadens entfallen auf Cyberangriffe.

Aufschlussreich ist die Frage nach den Ursachen. 58 % der Unternehmen haben in den vergangenen zwölf Monaten einen Schaden durch Cyberangriffe erlitten. Als Faktoren, die maßgeblich zum erfolgreichen Angriff beigetragen haben, nennen diese Unternehmen (Mehrfachnennungen möglich):

  • unzureichende Erkennung von Sicherheitsvorfällen (59 %)
  • Fehlkonfigurationen (57 %)
  • unzureichendes Identitäts- und Zugriffsmanagement (55 %)
  • technische Schwachstellen (50 %)
  • veraltete Hard- oder Software (43 %)

Ein unzureichendes Sicherheitsbewusstsein der Beschäftigten nennen dagegen nur 18 %. Die wichtigsten Lücken liegen also in Technik und Betrieb, und sie decken sich weitgehend mit den Befunden des BSI. Passend dazu ist die Analyse von Log-Dateien die wichtigste technische Erkenntnisquelle: 68 % der Unternehmen, die Täter oder Herkunft eines Angriffs ermitteln konnten, nutzten sie.

Angriffsarten, die einen Schaden verursacht haben

  1. Ransomware25 % 20262025: 34 %
  2. Angriffe auf Passwörter18 % 20262025: 21 %
  3. Phishing16 % 20262025: 22 %
  4. DDoS-Angriffe15 % 20262025: 25 %
  5. Schadsoftware11 % 20262025: 24 %
  6. SQL-Injection oder Cross-Site-Scripting8 % 20262025: 15 %
Anteil der befragten Unternehmen, bei denen die Angriffsart in den letzten zwölf Monaten einen Schaden verursacht hat, in Prozent. Quelle: Bitkom Research, Wirtschaftsschutz 2026 (n = 1.003).

Bei allen hier gezeigten Angriffsarten ist der Anteil der Unternehmen mit Schaden gesunken, bei Ransomware von 34 auf 25 %. Den Rückgang bei Ransomware führt Bitkom darauf zurück, dass sich viele Unternehmen auf Ransomware vorbereitet haben. KI-gestützte Methoden nehmen dagegen auf niedrigem Niveau zu: Schäden durch automatisierte Robo Calls stiegen von 3 auf 14 %.

Dass das BSI mehr Exploitation misst, während weniger Unternehmen Schäden durch SQL-Injection melden, ist kein Widerspruch. Der Lagebericht erfasst Angriffe und Schwachstellen, die Bitkom-Studie fragt nach Schäden, die Unternehmen selbst bemerkt haben. Wenn 59 % der Geschädigten eine unzureichende Erkennung als Ursache nennen, bleibt ein Teil der Vorfälle vermutlich unentdeckt.

NIS-2: Was seit Dezember 2025 gilt

Seit dem 6. Dezember 2025 ist das deutsche Gesetz zur Umsetzung der NIS-2-Richtlinie in Kraft. Es erweitert das BSI-Gesetz (BSIG) deutlich: Rund 29.500 Einrichtungen werden nun vom BSI beaufsichtigt, bisher waren es etwa 4.500. Betroffen sind Unternehmen bestimmter Sektoren, die gesetzlich festgelegte Schwellenwerte bei Beschäftigten, Umsatz und Bilanz überschreiten. Ob das zutrifft, müssen Unternehmen selbst prüfen.

Betroffene Einrichtungen müssen sich beim BSI registrieren, und zwar spätestens drei Monate nachdem sie erstmals betroffen sind. Sie müssen erhebliche Sicherheitsvorfälle melden sowie Risikomanagementmaßnahmen umsetzen und dokumentieren. Die Verantwortung dafür liegt bei der Geschäftsleitung. § 30 BSIG nennt Mindestmaßnahmen, darunter einige, die Webanwendungen direkt betreffen: Backup-Management und Wiederherstellung, Sicherheit bei Entwicklung und Wartung einschließlich des Managements von Schwachstellen sowie Multi-Faktor-Authentifizierung.

Laut Lagebericht fällt nur knapp 1 % der deutschen Wirtschaft direkt unter NIS-2. Auch Unternehmen mit weniger als 50 Beschäftigten können nach Einschätzung des BSI aber über die Lieferkettensicherheit betroffen sein. Denn § 30 BSIG verlangt von regulierten Einrichtungen auch Maßnahmen zur Sicherheit ihrer Lieferkette.

Dieser Artikel ersetzt keine Rechtsberatung. Ob Ihr Unternehmen unter NIS-2 fällt, sollten Sie im Zweifel rechtlich prüfen lassen.

Sechs Maßnahmen für Webanwendungen und Kundenportale

  1. Angriffsfläche erfassen und verkleinern. Listen Sie alle aus dem Internet erreichbaren Anwendungen, Subdomains, Schnittstellen und Verwaltungsoberflächen auf. Was nicht öffentlich erreichbar sein muss, schalten Sie ab oder legen es hinter ein VPN. Firewall-Betreiber waren laut BSI seltener betroffen, wenn Managementzugänge auf vertrauenswürdige Quellen beschränkt waren.
  2. Updates und Abhängigkeiten im festen Takt pflegen. Prüfen Sie Bibliotheken und Frameworks automatisch auf bekannte Lücken, planen Sie Updates als festen Teil des Betriebs ein und ersetzen Sie Komponenten ohne Herstellersupport. Wurde eine Lücke bereits ausgenutzt, reicht Patchen allein laut BSI meist nicht aus: Prüfen Sie dann auch auf eine Kompromittierung und ändern Sie Zugangsdaten.
  3. Mehr-Faktor-Authentifizierung einführen. Für Administrationszugänge sollte sie Pflicht sein, für Kundenkonten zumindest angeboten werden. Das BSI empfiehlt Passkeys oder starke Passwörter in Kombination mit Zwei-Faktor-Authentisierung und sieht Anbieter in der Verantwortung, solche Schutzmaßnahmen standardmäßig bereitzustellen.
  4. Rechte minimal halten und serverseitig prüfen. Jede Anfrage an ein Portal sollte auf dem Server prüfen, ob der angemeldete Nutzer genau diesen Datensatz sehen oder ändern darf. Administratoren, Dienstkonten und Datenbanknutzer erhalten nur die Rechte, die sie für ihre Aufgabe brauchen. Datenbanken sollten nie direkt aus dem Internet erreichbar sein.
  5. Protokollieren und Auffälligkeiten erkennen. Erfassen Sie Anmeldungen, Rechteänderungen, Fehler und Datenexporte zentral und so, dass Angreifer die Einträge nicht einfach löschen können. Legen Sie fest, wer Warnungen auswertet und in welcher Frist.
  6. Backups und Sicherheit regelmäßig testen. Sichern Sie Daten getrennt vom Produktivsystem und üben Sie die Wiederherstellung. Lassen Sie die Anwendung außerdem regelmäßig prüfen, etwa mit automatisierten Scans und einem Penetrationstest vor größeren Releases. So finden Sie Injection und fehlerhafte Zugriffskontrollen, die beiden häufigsten Kategorien im Lagebericht, vor den Angreifern.

Fazit

Der BSI-Lagebericht 2025 beschreibt vor allem ein bekanntes Problem in größerem Maßstab: Zu viele Webanwendungen und Server sind erreichbar, auffindbar und schlecht gepflegt. Die Bitkom-Studie 2026 zeigt, dass Schäden vor allem dort entstehen, wo Angriffe nicht erkannt, Systeme falsch konfiguriert oder Zugriffe schlecht verwaltet werden. Wer eine Webanwendung oder ein Kundenportal betreibt, erreicht am meisten mit Grundlagen: kleine Angriffsfläche, zeitnahe Updates, Mehr-Faktor-Authentifizierung, saubere Rechte, Protokollierung und getestete Backups. Ein solches Angriffsflächenmanagement senkt laut BSI das Risiko erfolgreicher Angriffe unmittelbar, und das gilt für große Unternehmen ebenso wie für den Mittelstand.

Quellen

Alle Zahlen in diesem Artikel stammen aus diesen Quellen und wurden an der Originalquelle geprüft. Zahlen und Quellen geprüft am .

  1. Die Lage der IT-Sicherheit in Deutschland 2025 (Online-Bericht)Bundesamt für Sicherheit in der Informationstechnik (BSI), 11.11.2025
  2. Die Lage der IT-Sicherheit in Deutschland 2025 (Zusammenfassung, PDF)Bundesamt für Sicherheit in der Informationstechnik (BSI)
  3. BSI-Jahresbericht: Fortschritte bei Cybersicherheit, doch weiterhin hohe VerwundbarkeitBundesamt für Sicherheit in der Informationstechnik (BSI), 11.11.2025
  4. Angriffe auf die deutsche Wirtschaft: Spur führt immer öfter zu ausländischen GeheimdienstenBitkom e. V., 26.08.2026
  5. Wirtschaftsschutz 2026 (Präsentation)Bitkom e. V., Bitkom Research, 26.08.2026
  6. Cybersicherheitsrecht: NIS-2-Umsetzungsgesetz ab morgen in KraftBundesamt für Sicherheit in der Informationstechnik (BSI), 05.12.2025
  7. NIS-2-PflichtenBundesamt für Sicherheit in der Informationstechnik (BSI)
  8. BSI-Gesetz (BSIG), § 30 RisikomanagementmaßnahmenBundesministerium der Justiz, gesetze-im-internet.de