Zum Hauptinhalt springen
Welcome to Deloitte

If we have selected the wrong experience for you, please change it above.

KI-basierte Cyber-Angriffe verschärfen Risiken für KMU – Verwaltungsräte hinken Entwicklung hinterher

Zürich, 16 September 2026

Cyber-Kriminelle setzen zunehmend künstliche Intelligenz (KI) ein. Dadurch werden Angriffe einfacher durchführbar, und das Schadenspotenzial steigt. Doch knapp drei Viertel der Unternehmen haben keine explizite Strategie gegen KI-basierte Attacken, wie der 20. swissVR Monitor zeigt. Zugleich gewinnt das Thema Cyber-Resilienz in den Verwaltungsräten an Bedeutung. Vielen Gremien fehlt es aber an Fachwissen, eingeübtem Krisenmanagement und einem verlässlichen Reporting – vor allem in kleineren Unternehmen.

Immer mehr Schweizer Unternehmen geraten ins Visier von Cyber-Kriminellen: 41 Prozent der Unternehmen sind laut Einschätzung von Verwaltungsratsmitgliedern bereits Opfer einer Cyber-Attacke geworden. Das sind 13 Prozentpunkte mehr als vor drei Jahren. Dieser Anstieg geht fast vollständig auf das Konto der kleinen und mittleren Unternehmen (KMU). Der Anteil der betroffenen KMU stieg 2026 von 20 auf 37 Prozent, während er bei Grossunternehmen mit 45 beziehungsweise 48 Prozent nahezu stabil blieb. Das zeigt die aktuelle Befragung von 281 Verwaltungsratsmitgliedern für den swissVR Monitor II/2026, durchgeführt von der Verwaltungsratsvereinigung swissVR, dem Prüfungs- und Beratungsunternehmen Deloitte und der Hochschule Luzern.

Dass das Thema an Bedeutung gewinnt, zeigt sich auch in den strategischen Prioritäten der Verwaltungsräte: IT und Sicherheitsmanagement einschliesslich Cyber-Resilienz zählen laut der Umfrage zu den zehn wichtigsten Themen für Verwaltungsräte in den kommenden zwölf Monaten. Eine höhere Priorisierung ist jedoch entscheidend: Wie die Studie zeigt, sind Betriebsunterbrüche mit 42 Prozent die mit Abstand häufigste Folge eines Cyber-Angriffs (siehe Abbildung 1). An zweiter Stelle folgen Datenlecks mit 22 Prozent. Insgesamt dürfte die Dunkelziffer der angegriffenen Unternehmen höher liegen, denn die Hälfte der Verwaltungsräte erhält laut der Umfrage keine regelmässigen Berichte über Cyber-Vorfälle.

Keine explizite Strategie gegen KI-Attacken

«Der zunehmende kriminelle Einsatz von KI bringt eine Verschärfung der Cyber-Bedrohung mit sich. Cyber-Risiken nehmen stark zu und vervielfachen das Schadenspotenzial – mit Folgen, die viele Unternehmen, aber auch die öffentliche Hand immer noch unterschätzen», sagt Klaus Julisch, Leiter Cybersicherheit bei Deloitte Schweiz.Trotzdem verfügen 74 Prozent der Unternehmen über keine explizite Strategie gegen KI-basierte Angriffe. Zudem zeigen sich bei der strategischen Vorbereitung auf KI-basierte Angriffe substanzielle Unterschiede je nach Unternehmensgrösse: Nur 18 Prozent der Kleinunternehmen haben sich strategisch vorbereitet, bei Grossunternehmen sind es immerhin 40 Prozent.

Ähnlich lückenhaft ist die Vorbereitung auf den Ernstfall: 55 Prozent der Unternehmen haben keine oder lediglich ungetestete Notfallpläne, um IT-Kernprozesse – die sogenannte «Minimum Viable Company» – nach einem schweren Cyber-Angriff schnellstmöglich wiederherzustellen und dauerhafte Schäden zu verhindern. Auch hierbei zeigt sich der Einfluss der Unternehmensgrösse: Grossunternehmen (60%) verfügen doppelt so häufig über getestete Pläne wie Kleinunternehmen (32%). «Besonders gut vorbereitet sind Finanzdienstleister: Über zwei Drittel dieser Unternehmen haben IT-Wiederherstellungspläne», sagt Mirjam Gruber-Durrer, Professorin für Normatives Board Management an der Hochschule Luzern. «Die Branche zählt zur kritischen Infrastruktur der Schweiz. Entsprechend sind die Sicherheitsstandards stärker etabliert, teilweise auch aufgrund einer stärkeren Regulierung.»

Fehlende Cyber-Kompetenz im Verwaltungsrat

Auch in den Verwaltungsräten zeigt die Umfrage Verbesserungspotenzial auf: Zwar verfolgen 86 Prozent der Gremien aktuelle Entwicklungen im Cyber-Bereich und 84 Prozent haben eine Risikopolitik für den Umgang mit Cyberangriffen beschlossen. Das Krisenmanagement für den Ernstfall probt indes lediglich die Hälfte – immerhin deutlich mehr als die 34 Prozent vor drei Jahren. Luft nach oben besteht auch beim Fachwissen im Gremium: 68 Prozent der Verwaltungsräte haben kein Mitglied mit ausgewiesener Cyber- oder IT-Expertise und sind auf das Wissen der Geschäftsleitung oder einer externen Fachperson angewiesen.

Auch das Reporting bietet Raum für Verbesserungen: Nur die Hälfte der Verwaltungsrätewird regelmässig über Cyber-Vorfälle informiert, ein Viertel erhält gar kein Reporting. Bedenklich: Die Berichterstattung zum Handlungs- und Investitionsbedarf sowie zur allgemeinen Bedrohungslage hat gegenüber 2023 um 18 beziehungsweise 13 Prozentpunkte deutlich abgenommen – trotz steigender Angriffszahlen. «Eine klare Cyber-Strategie ist eine wichtige Führungsaufgabe und das Reporting eine zentrale Aufsichtsaufgabe, damit Verwaltungsräte ihrer Verantwortung gerecht werden können. Cyber-Resilienz ist Teil des Risikomanagements und damit eine dauerhafte Führungsaufgabe, die auf das Risiko-Dashboard und die Agenda des Verwaltungsrats gehört», sagt Isabelle Amschwand, Präsidentin von swissVR.

Über den swissVR Monitor

Die halbjährliche swissVR Monitor zielt darauf ab, die Einschätzungen von Verwaltungsratsmitgliedern zu Geschäftsaussichten, Strategien und strukturellen Themen zu erfassen. Für die 20. Ausgabe «Wie der Verwaltungsrat die Cyber-Resilienz stärkt» befragte swissVR in Zusammenarbeit mit Deloitte und der Hochschule Luzern vom 26. Mai 2026 bis 5. Juli 2026 insgesamt 281 VR-Mitglieder online. Die Teilnehmenden gehören Verwaltungsräten von börsenkotierten Unternehmen wie auch von KMU an und stammen aus allen relevanten Branchen. 34 Prozent der Teilnehmenden sind Verwaltungsratsmitglieder in grossen, 28 Prozent in mittleren und 38 Prozent in kleinen Unternehmen.