Am 22. September 2026 veröffentlichten KPMG und die belgische Cyber Security Coalition die zweite Ausgabe ihrer Studie Cybersecurity in Belgium, unterstützt vom Zentrum für Cybersicherheit Belgien (CCB) und von Agoria. Der diesjährige Titel sagt viel aus: Every link matters, jedes Glied zählt.
Die Studie befragt belgische Organisationen, von denen ein großer Teil bereits unter NIS2 fällt. Dennoch enthält sie Zahlen, die genauso für kleinere Unternehmen gelten, weil sich der Druck entlang der Kette nach unten verlagert. Nachfolgend die fünf Erkenntnisse, die für Sie zählen, und was Sie in diesem Monat damit tun können.
1. Die Datenpanne bleibt das größte Risiko
Gefragt nach den fünf wichtigsten Risiken setzen belgische Organisationen Datenpanne und Datendiebstahl mit 56 Prozent an die erste Stelle. Das ist das zweite Jahr in Folge. Danach folgen CEO- und Rechnungsbetrug (49 Prozent) sowie Angriffe über die Lieferkette (48 Prozent).
Die Zahl der Angriffe steigt weiter: 53 Prozent sehen eine Zunahme, das zweite Jahr über fünfzig Prozent, und knapp 2 Prozent sehen einen Rückgang. Etwa jede sechste Organisation (18 Prozent) erlebte im vergangenen Jahr einen erfolgreichen Angriff mit Schaden oder Betriebsunterbrechung. Weitere 10 Prozent wissen nicht, ob so etwas geschehen ist.
2. Die teuerste Rechnung ist die Datenschutzrechnung
Das ist die Zahl, die uns am stärksten aufgefallen ist. Organisationen, die tatsächlich getroffen wurden, wurden gefragt, wo die Kosten lagen. Die Antwort:
- 50 Prozent: Kosten für die Information von Kunden und die Erfüllung der Datenschutzpflichten
- 40 Prozent: Untersuchung und Behebung
- 30 Prozent: Reputationsschaden
- 20 Prozent: Ausfall, Diebstahl oder Beschädigung von Systemen
Der größte Kostenblock ist also nicht die technische Wiederherstellung, sondern die korrekte Abwicklung der Datenpanne. Die Studie formuliert es so: "In a GDPR-driven environment, the response to a breach can be as costly as the breach itself." Frei übersetzt: In einer von der DSGVO geprägten Welt kann die Reaktion auf einen Vorfall so viel kosten wie der Vorfall selbst.
Wer sein Verarbeitungsverzeichnis, sein Meldeverfahren und seine Kommunikation im Voraus bereit hat, zahlt diese Rechnung deutlich günstiger.
3. Jedes Glied zählt, und Sie sind das Glied eines anderen
Die größte Verschiebung der gesamten Studie betrifft die Lieferkette. Angriffe über Lieferanten standen im Vorjahr auf Platz elf der Risikoliste. In diesem Jahr stehen sie auf Platz drei.
Die Zahlen dahinter:
- 57 Prozent der befragten Organisationen sahen oder vermuteten, dass ein Lieferant in ihrem Ökosystem getroffen wurde, gegenüber 50 Prozent im Vorjahr.
- Bei mehr als einem Viertel von ihnen führte das zu einer Unterbrechung der eigenen Dienstleistung.
- 84 Prozent befürchten, dass ein Angriff auf einen Dienstleister sie selbst trifft.
- 51 Prozent fordern deshalb Zertifikate oder Nachweise von Lieferanten an.
Diese letzte Zahl ist für kleine und mittlere Unternehmen die wichtigste. Sie werden vielleicht nie direkt angegriffen, aber Sie sind Lieferant von jemandem, der im Anwendungsbereich liegt. Dieser Kunde wird fragen, wie Sie Ihre Dinge geregelt haben. Heute mit einem Fragebogen, morgen mit einem Nachweis.
4. Die 72-Stunden-Uhr wird selten getestet
Eine Datenpanne zu melden ist keine gute Gewohnheit mehr, sondern eine gesetzliche Pflicht: innerhalb von 72 Stunden bei der Datenschutzbehörde nach der DSGVO, und für Organisationen im NIS2-Anwendungsbereich sogar eine erste Frühwarnung binnen 24 Stunden.
Wie gut ist das geregelt? Von den Organisationen im NIS2-Anwendungsbereich haben:
- 28 Prozent ein Meldeverfahren, das vollständig beschrieben und getestet ist
- 44 Prozent ein Verfahren, das zwar besteht, aber nie getestet wurde
- 22 Prozent nicht mehr als einen Entwurf
- 6 Prozent überhaupt nichts
Sieben von zehn haben also nie ein Verfahren geübt, das unter Zeitdruck funktionieren muss, an einem Tag, den sich niemand aussucht. Und die Uhr läuft, sobald Sie von der Panne wissen, nicht erst, wenn Sie bereit sind.
Es gibt auch gute Nachrichten: Der Anteil der Organisationen, die einen Vorfall niemandem melden, halbierte sich von 31 auf 15 Prozent. CERT.be und das CCB sind inzwischen für 62 Prozent die erste Anlaufstelle, doppelt so viele wie im Vorjahr. Die Datenschutzbehörde liegt bei 23 Prozent, acht Punkte höher als vor einem Jahr.
5. Der Engpass ist die Kapazität, nicht die Technik
Was hält Organisationen auf? Nicht die Technologie.
- 61 Prozent nennen fehlende interne Mitarbeiter und Zeit als größtes Hindernis
- 42 Prozent scheitern an Abhängigkeiten von Lieferanten
- 39 Prozent am Budget
- 22 Prozent haben kein eigenes Cybersicherheitsbudget, weitere 26 Prozent wissen nicht, ob es existiert
- 36 Prozent betreiben Cybersicherheit mit einer oder zwei Personen, 29 Prozent haben niemanden dafür
In den offenen Antworten kehrt eine Klage immer wieder: die Dokumentenlast, kombiniert mit einem Mangel an brauchbaren Vorlagen. Organisationen wenden unverhältnismäßig viel Zeit auf, um Papier zu produzieren, statt ihren Betrieb tatsächlich sicherer zu machen.
Die Studie ist darin deutlich: Die Arbeit steckt nicht im Schreiben von Dokumenten, sondern in der Übersetzung der Richtlinien in die tägliche Praxis, mit dem Nachweis, dass Sie es auch tun.
Und der Mensch bleibt die erste Tür
Zwei Ursachen teilen sich bei erfolgreichen Angriffen den ersten Platz, jeweils mit 46 Prozent: falsches Verhalten von Mitarbeitenden aus mangelndem Bewusstsein, und das nicht rechtzeitige Schließen bekannter Schwachstellen. Zugleich sind genau diese Mitarbeitenden zum wichtigsten Erkennungskanal geworden: In 46 Prozent der Vorfälle bemerkte eine Mitarbeiterin oder ein Mitarbeiter als Erste, dass etwas nicht stimmte, gegenüber 27 Prozent im Vorjahr.
Eine kurze, verständliche Schulung für Ihr ganzes Team ist daher keine Formalität. Sie ist Ihr leistungsfähigstes Erkennungssystem.
Was Sie in diesem Monat damit tun
Sie brauchen keine Sicherheitsabteilung, um die wichtigsten Schlussfolgerungen anzuwenden. Fünf konkrete Schritte:
- Halten Sie schriftlich fest, welche Daten Sie aufbewahren und warum. Ein Verarbeitungsverzeichnis ist die Grundlage, auf der alles andere aufbaut, und bei einem Vorfall ist es das Erste, was Sie brauchen.
- Schreiben Sie Ihr Meldeverfahren aus und üben Sie es einmal. Wer ruft wen an, wer entscheidet, welche Informationen brauchen Sie, und wie melden Sie innerhalb von 72 Stunden. Eine einstündige Tischübung bringt Sie bereits in die besseren 28 Prozent.
- Erstellen Sie eine Liste Ihrer Lieferanten, die auf Ihre Daten oder Systeme zugreifen können. Buchhalter, IT-Partner, Webshop-Entwickler, Newsletter-Tool. Legen Sie fest, was Sie von ihnen erwarten, und fordern Sie es ein.
- Geben Sie Ihrem Team dreißig Minuten Erklärung zu Phishing, Rechnungsbetrug und dem Vorgehen im Zweifelsfall. Ihr größtes Risiko und Ihr bester Detektor sind dieselbe Person.
- Sorgen Sie dafür, dass Sie nachweisen können, was Sie tun. Nicht weil eine Prüferin vorbeikommt, sondern weil Ihr Kunde bald danach fragt.
Wie Konforma dabei hilft
Konforma ist genau für das Problem gebaut, das diese Studie offenlegt: Die Regeln sind klar, aber die Kapazität, sie umzusetzen, fehlt. Sie bekommen keinen Ordner mit Vorlagen, sondern einen begleiteten Weg:
- Ein Verarbeitungsverzeichnis, zugeschnitten auf Ihren Organisationstyp, das sich aus Ihren Eingaben selbst schreibt. Keine Artikelnummern, sondern klare Sprache.
- Ein Datenpannen-Assistent mit 24- und 72-Stunden-Uhren, damit Sie im Ernstfall nicht erst herausfinden müssen, was wann zu geschehen hat.
- Ein Lieferantenverzeichnis mit Musterklauseln, bei dem Ihre Lieferanten über einen gewöhnlichen Link antworten. Genau der Nachweis, den Ihre Kunden demnächst anfordern.
- Der CyFun-Hub, der dem offiziellen Rahmenwerk des CCB folgt und jede Maßnahme in einfachen Worten erklärt, mit Export im offiziellen CCB-Format. CyFun ist inzwischen der belgische Standardweg: 61 Prozent der Organisationen im NIS2-Anwendungsbereich wählen ihn, gegenüber 36 Prozent für ISO 27001.
- Eine kurze Schulung für Ihr ganzes Team, abgeschlossen mit einem Quiz, damit Bewusstsein nachweisbar wird.
- Ein Anfragen-Assistent mit Fristenüberwachung für Auskunftsersuchen und andere Betroffenenrechte.
Nicht sicher, wo Sie stehen? Machen Sie den kostenlosen DSGVO-Check oder den NIS2-Check. In wenigen Minuten wissen Sie, was für Ihre Organisation gilt und was noch zu tun ist.
Quelle: KPMG und Cyber Security Coalition, "Cybersecurity in Belgium 2026 — Every link matters", September 2026, unterstützt vom CCB und von Agoria. Die Studie befragt belgische Organisationen; die obigen Zahlen stammen direkt aus dem Bericht. Die Übertragung auf kleinere Unternehmen ist unsere Interpretation.
Dieser Blogbeitrag ist informativ und stellt keine Rechtsberatung dar. Für Ihre konkrete Situation wenden Sie sich an einen DSB oder eine Juristin.