KI-Cyberangriffe: SwissVR-Studie zeigt Lücken bei Strategie und Notfallplanung
Eine Befragung von 281 Verwaltungsratsmitgliedern zeigt Lücken. Welche Fragen Unternehmen zu Zugängen, Wiederanlauf und Verantwortung klären sollten.

Ein Sicherheitskonzept auf Papier hilft nur begrenzt, wenn nach einem Cyberangriff niemand weiss, wie der Betrieb wieder anlaufen soll. Der am 16. September veröffentlichte swissVR Monitor II/2026 zeigt genau hier Lücken. 74 Prozent der Befragten berichten von keiner Strategie, die KI-basierte Cyberangriffe berücksichtigt. Bei 55 Prozent fehlen Pläne zur Wiederherstellung der IT nach einem schweren Angriff oder diese wurden noch nicht getestet.
Die Zahlen sind ernst zu nehmen, aber sauber einzuordnen: Befragt wurden 281 Verwaltungsratsmitglieder, nicht sämtliche Schweizer Unternehmen. Die Studie von swissVR, Deloitte und der Hochschule Luzern erfasst Einschätzungen aus den Führungsgremien. Sie ist keine technische Prüfung der einzelnen Firmennetze.
Was die Untersuchung erfasst
Die Befragung fand vom 26. Mai bis 5. Juli 2026 statt. Vertreten waren kleine, mittlere und grosse Unternehmen. 41 Prozent gaben an, ihr Unternehmen sei in der Vergangenheit Opfer eines Cyberangriffs geworden. 68 Prozent berichteten, dass ihrem Verwaltungsrat ein Mitglied mit Cyber- oder IT-Expertise fehle.
Aus «keine spezielle KI-Strategie» folgt nicht automatisch «überhaupt kein Schutz». Umgekehrt beweist eine vorhandene Strategie noch keine wirksame Abwehr. Der nützlichere Massstab ist, ob Zuständigkeiten, technische Schutzmassnahmen und Wiederanlauf praktisch funktionieren.
Warum KI die Abläufe wichtiger macht
KI kann beispielsweise dabei helfen, täuschend überzeugende Nachrichten oder imitierte Stimmen zu erzeugen. Dadurch wird eine vertraut klingende Zahlungsaufforderung noch weniger zu einem geeigneten Identitätsnachweis. Das im Bericht behandelte Rückruf- und Vier-Augen-Prinzip setzt deshalb am Prozess an: Eine ungewöhnliche Änderung wird unabhängig bestätigt, statt allein dem überzeugenden Auftritt zu vertrauen.
Ein fiktives Beispiel: Eine Mitarbeiterin erhält den scheinbar dringenden Auftrag, die Bankverbindung eines Lieferanten zu ändern. Der sichere Ablauf besteht nicht darin, die Nachricht nur auf Schreibfehler zu prüfen. Die Änderung wird über einen bereits bekannten Kontaktkanal kontrolliert und gemäss den intern festgelegten Freigaben bearbeitet.
Fünf Fragen für die nächste Geschäftsleitungssitzung
- Was muss zuerst wieder funktionieren? Benenne die wichtigsten Leistungen: beispielsweise Auftragsannahme, Zahlungsverkehr oder Produktion.
- Wie lange können diese ausfallen? Ein Ziel wie «möglichst schnell» ist für einen Wiederanlaufplan zu ungenau.
- Wann wurde eine Sicherung zurückgespielt? Ein erfolgreich angelegtes Backup ist noch kein getesteter Wiederherstellungsprozess.
- Wer entscheidet im Vorfall? Lege Verantwortliche und Stellvertretungen fest, einschliesslich des Kontakts zum IT-Dienstleister.
- Wie bleibt die Firma erreichbar? Prüfe einen Kommunikationsweg für den Fall, dass E-Mail oder das zentrale Firmenkonto ausfallen.
Diese Fragen lassen sich auch in einem kleinen Unternehmen beantworten. Es braucht dafür zunächst keine neue Software, sondern eine gemeinsame Vorstellung davon, welche Unterbrechungen den Betrieb besonders hart treffen und wer handeln kann.
Technischer Grundschutz bleibt notwendig
Das Bundesamt für Cybersicherheit empfiehlt unter anderem ein Inventar der IT-Umgebung, Mehrfaktor-Authentisierung für geschäftskritische Zugänge, Sicherheitsupdates und geprüfte Datensicherungen. Mindestens eine Sicherungskopie soll offline und an einem externen Ort aufbewahrt werden. Auch das tatsächliche Einspielen von Backups sollte geübt werden.
Für ein KMU ergibt sich daraus eine praktische Aufgabe: Die verantwortliche Person und der Dienstleister gehen die kritischen Konten und Sicherungen gemeinsam durch. Nicht nur «erledigt» notieren, sondern festhalten, was geprüft wurde, wann es geprüft wurde und welche offene Aufgabe bis wann behoben wird.
Eine Übung macht Schwachstellen sichtbar
Als Einstieg eignet sich eine kurze Besprechungsübung mit einem angenommenen Ausfall. Zum Beispiel: Das Buchhaltungssystem ist nicht erreichbar, gleichzeitig trifft eine Erpressungsmail ein. Welche Telefonnummer wird zuerst gewählt? Wer darf Zahlungen stoppen? Sind die Kontaktlisten auch ausserhalb des ausgefallenen Systems verfügbar?
Die Übung soll keine echten Systeme abschalten. Sie soll Unklarheiten finden, bevor ein Vorfall Zeitdruck erzeugt. Genau darin liegt der praktische Wert der Studie: Sie lenkt den Blick von der blossen Existenz eines Sicherheitsdokuments auf die nachweisbare Handlungsfähigkeit.
Quellen und Stand
Stand: 16. September 2026.