Cybersecurity-Strategien scheitern nicht nur an fehlender Technologie. Häufiger liegt das Problem darin, dass Sicherheitskonzepte im Alltag zu stark auf fehlerfreies Verhalten angewiesen sind. Der aktuelle Cybersecurity Report 2026 von Kaseya zeigt, wie groß diese Lücke weiterhin ist.
Phishing, Fehlkonfigurationen, übersehene Warnungen oder unbedachte Klicks gehören längst zum Alltag der IT-Sicherheit. Dass menschliche Fehlentscheidungen weiterhin ein zentrales Risiko darstellen, bestätigt auch der neue Kaseya-Report „Building Security That Survives Human Error“.
Für die Untersuchung wurden 1.132 Managed Service Provider und IT-Fachkräfte aus mehr als 60 Ländern befragt. 68 Prozent der Teilnehmer betrachten menschliche Fehler als eines ihrer größten Sicherheitsrisiken für die kommenden zwölf Monate. E-Mail-basierte Bedrohungen folgen mit 55 Prozent.
Die Ergebnisse zeigen dabei ein grundsätzliches Problem moderner Sicherheitsarchitekturen: Viele Schutzkonzepte funktionieren nur dann zuverlässig, wenn Anwender Warnsignale erkennen, Vorgaben konsequent einhalten und unter Zeitdruck die richtige Entscheidung treffen.
Genau diese Annahme ist im Unternehmensalltag jedoch kaum realistisch.
Fehler müssen beherrschbar bleiben
Besonders deutlich wird das bei Organisationen, die bereits einen Sicherheitsvorfall erlebt haben. Dort zählen menschliches Fehlverhalten und unzureichende Security-Schulungen zu den häufig genannten Faktoren, die einen Angriff begünstigt haben.
Die Konsequenz daraus darf allerdings nicht allein darin bestehen, Mitarbeiter stärker zu schulen. Awareness bleibt wichtig, ersetzt aber keine robuste Sicherheitsarchitektur.
Entscheidend ist vielmehr, welche Auswirkungen ein einzelner Fehler haben kann. Wenn kompromittierte Zugangsdaten unmittelbar weitreichende Rechte eröffnen oder ein erfolgreicher Phishing-Angriff ungehinderten Zugriff auf weitere Systeme ermöglicht, liegt das Problem nicht ausschließlich beim Anwender.
Moderne Cyberresilienz setzt deshalb auf mehrere voneinander unabhängige Schutzebenen. Dazu gehören unter anderem Multi-Faktor-Authentifizierung, restriktive Berechtigungsmodelle, Endpoint- und Network Detection, E-Mail-Security sowie belastbare Backup- und Recovery-Prozesse.
Das Ziel lautet nicht mehr ausschließlich, jeden Sicherheitsvorfall zu verhindern. Organisationen müssen ebenso darauf vorbereitet sein, Angriffe schnell zu erkennen, einzudämmen und den Betrieb kontrolliert wiederherzustellen.
Sicherheitsbudgets bleiben hinter dem Risiko zurück
Gleichzeitig zeigt die Studie eine deutliche Diskrepanz zwischen Bedrohungslage und verfügbaren Ressourcen.
Nur ein Fünftel der befragten IT-Abteilungen berichtet, dass die eigenen Cybersecurity-Budgets im gleichen Maß wachsen wie das Sicherheitsrisiko. 77 Prozent sehen ihre Ressourcen zumindest in einem Bereich als unzureichend an.
Auch Managed Service Provider beobachten diese Entwicklung bei ihren Kunden. Rund zwei Drittel gehen davon aus, dass Unternehmen gemessen an ihrer tatsächlichen Risikolage zu wenig in Cybersecurity investieren.
Damit verschärft sich ein bekanntes Problem: Sicherheitsverantwortliche müssen immer komplexere IT-Umgebungen schützen, während Budgets und Personal vielerorts nicht im gleichen Umfang wachsen.
Automatisierung und künstliche Intelligenz gewinnen deshalb zunehmend an Bedeutung. Sie können Security-Teams insbesondere bei Monitoring, Threat Detection und der Priorisierung großer Alarmmengen unterstützen.
Compliance ist kein Ersatz für operative Sicherheit
Ein weiteres Spannungsfeld zeigt sich beim Thema Compliance.
Ein großer Teil der Befragten hält das eigene Unternehmen grundsätzlich für auditbereit. Gleichzeitig bestehen jedoch Defizite bei Dokumentation, vollständig implementierten Sicherheitsmaßnahmen und Awareness-Programmen.
Damit wird deutlich: Eine Organisation kann regulatorische Anforderungen formal weitgehend erfüllen und dennoch operative Schwächen aufweisen.
Cyberresilienz verlangt deshalb mehr als die Erfüllung einzelner Kontrollpunkte. Sicherheitsmaßnahmen müssen kontinuierlich überprüft, Notfallpläne getestet und Wiederherstellungsverfahren praktisch eingeübt werden.
Besonders erfolgreiche Managed Service Provider setzen laut Kaseya häufiger auf regelmäßige Tests von Incident-Response- und Backup-Prozessen sowie auf zusätzliche Technologien wie SIEM, Network Detection and Response oder Cloud-Security-Lösungen.
Resilienz statt Perfektion
Die vielleicht wichtigste Erkenntnis des Reports liegt deshalb nicht in einer einzelnen Prozentzahl.
Unternehmen werden menschliche Fehler niemals vollständig eliminieren können. Entscheidend ist, ob ihre Sicherheitsarchitektur darauf vorbereitet ist.
Eine resiliente Organisation erkennt Fehlentscheidungen frühzeitig, begrenzt deren Auswirkungen und verfügt über Prozesse, mit denen kritische Systeme nach einem Vorfall schnell wiederhergestellt werden können.
Der Mensch bleibt damit ein wesentlicher Faktor der Cybersecurity. Zum systemischen Risiko wird er jedoch erst dann, wenn technische und organisatorische Schutzmechanismen keine Fehler tolerieren.



