Was neue OT-Cybersecurity-Daten über die Vorbereitungslücke in der Fertigungsindustrie zeigen

Fast die Hälfte aller Industrieunternehmen wurde im vergangenen Jahr Opfer eines Cyberangriffs, und neun von zehn sind dennoch überzeugt, den nächsten Angriff problemlos eindämmen zu können. Dieser Widerspruch, der aus einer neuen Studie von Rockwell Automation zu vernetzten Fertigungsumgebungen stammt, ist das deutlichste Signal dafür, dass das Vertrauen der Fertigungsbranche in ihre Cybersecurity ihre tatsächliche Bereitschaft übersteigt.

Der Rockwell-Bericht „Operational Resilience in the Age of Connectivity“, veröffentlicht im August 2026, zeigt: 46 Prozent der Industrieunternehmen erlebten im vergangenen Jahr einen Cybervorfall, dennoch geben 90 Prozent an, sie könnten einen solchen Vorfall eindämmen. Das ist keine kleine Diskrepanz. Es handelt sich um ein strukturelles Muster, das sich auch im eigenen Kiteworks Data Security and Compliance Risk 2026 Annual Survey Report wiederfindet. Für diesen Bericht wurden 459 Security-, Compliance- und Technologieexperten aus zehn Branchen befragt, darunter 16 Prozent aus der Fertigung. Die Kiteworks-Daten messen das Vertrauen nicht direkt, sondern etwas für CISOs oder Compliance-Verantwortliche noch Wertvolleres: Sie erfassen, welche tatsächlichen Kontrollen ein Unternehmen implementiert hat, bewerten diese anhand eines Security-Maturity-Index und eines AI-Governance-Maturity-Index und kombinieren beides zu einem einzigen Readiness-Score.

Die Fertigungsbranche nimmt in diesen Daten eine besondere Stellung ein. Sie ist weder Schlusslicht noch Spitzenreiter. Sie befindet sich im Mittelfeld – ein Wert, der auf dem Dashboard beruhigend wirkt, aber deutlich weniger beruhigend erscheint, wenn man die OT-Exponierung der Branche von den Prüfprotokollen trennt, die Security- und Compliance-Verantwortliche nach einem Vorfall vorlegen müssten. Dieser Artikel beleuchtet die Ergebnisse beider Berichte, zeigt, wo sie sich ergänzen, und erläutert, was ein CISO oder Chief Compliance Officer in der Fertigung daraus ableiten sollte.

Das ist relevant, weil derjenige, der einen Vorfall gegenüber Aufsichtsbehörden, Versicherern oder einem Prüfungsausschuss erklären muss, kein Lob für sein Vertrauen erhält. Entscheidend ist der Nachweis – konkret: Wer hatte wann auf welche Daten Zugriff, mit welcher Berechtigung, und war die Kontrolle, die dies hätte verhindern sollen, tatsächlich implementiert und getestet? Kiteworks secure data exchange sorgt dafür, dass diese Nachweisführung im Moment der Datenbewegung verfügbar ist – und nicht erst im Nachhinein rekonstruiert werden muss. Das ist der Blickwinkel, aus dem dieser Artikel das Thema betrachtet.

Wichtige Erkenntnisse

1. Vertrauen und tatsächliche Kontrolle sind nicht dasselbe.

Rockwell stellt fest, dass 46 Prozent der Industrieunternehmen im vergangenen Jahr kompromittiert wurden, während 90 Prozent angeben, sie könnten einen Vorfall eindämmen – eine Lücke, die dem Unterschied zwischen selbst eingeschätzter und kontrollbasierter Reife entspricht, wie Kiteworks sie branchenübergreifend dokumentiert.

2. IT/OT-Integrationspunkte sind jetzt als Risiko erkannt und priorisiert.

Rockwell stuft die IT/OT-Grenze als eine der verwundbarsten Stellen für Cybervorfälle ein – direkt hinter den IT-Netzwerken des Unternehmens. Das erhöht die Anforderungen an die Governance für Daten, die diese Grenze überschreiten.

3. Die Sicherheitsreife der Fertigungsbranche liegt über dem Durchschnitt, aber der Readiness-Index bleibt deutlich hinter echter Resilienz zurück.

Kiteworks misst für die Fertigung einen Data Security Maturity Score von 43,0 (Befragungsdurchschnitt: 39). Dennoch bestätigt der kombinierte Data Security and Compliance Readiness Index von 18,4, dass Sicherheitskontrollen allein die Governance-Lücke nicht schließen.

4. Framework-Ausrichtung ist notwendig, aber nicht ausreichend.

Rockwell empfiehlt die Ausrichtung von OT-Sicherheitsprogrammen an NIST, NIS2 und IEC 62443. Die breiteren Kiteworks-Daten zeigen jedoch: Selbst Unternehmen, die die richtigen Frameworks verfolgen, können oft nicht kurzfristig die prüfungsfähigen Nachweise liefern, die diese Frameworks fordern.

5. Drittparteien- und Lieferkettenrisiken sind das Feld, das Hersteller nicht ignorieren dürfen.

Die Fertigung ist auf Lieferantennetzwerke, Auftragsfertiger und Maschinenbauer angewiesen, die oft Remote-Zugriff auf die Produktion benötigen. Die Kiteworks-Umfrage zeigt: Drittparteien- und lieferantenbezogene Vorfälle sind der am häufigsten gemeldete Typ von Datensicherheitsvorfällen unter allen Befragten.

Die Vertrauenslücke hinter den OT-Sicherheitszahlen der Fertigung

Beginnen wir mit der Zahl, die jede Vorstandsdiskussion stoppen sollte: 46 Prozent der Industrieunternehmen in Rockwells Studie haben im vergangenen Jahr einen Cybervorfall erlebt. Das ist keine hypothetische Gefahr oder ein modelliertes Risiko – das ist ein gemeldetes Ereignis von Unternehmen, denen es tatsächlich passiert ist.

Daneben steht eine zweite Zahl: 90 Prozent derselben Unternehmen sind überzeugt, einen Cybervorfall eindämmen zu können. Liest man beide Werte zusammen, zeigt sich: Es mangelt den Herstellern nicht an Risikobewusstsein. Das Bewusstsein ist hoch. Rockwell formuliert es klar: „Das Problem ist nicht das Bewusstsein. Industrieunternehmen wissen, dass Cyberrisiken Auswirkungen auf Verfügbarkeit, Kontinuität, Produktivität und Wachstum haben.“ Das eigentliche Problem ist, dass das Vertrauen sich von der Infrastruktur gelöst hat, die es rechtfertigen sollte.

Genau dieses Muster dokumentiert der Kiteworks 2026 Annual Survey Report in größerem Maßstab und mit belastbaren Zahlen. Im gesamten Sample von 459 Befragten stellt Kiteworks fest, dass die selbst eingeschätzte Reife deutlich über dem liegt, was der kontrollbasierte Data Security Maturity Score tatsächlich misst. Auf einfache operative Fragen – etwa, ob sie ihre eigene SIEM-Plattform benennen oder das Audit-Framework nennen können, nach dem ihr Unternehmen bewertet wird, ohne einen Kollegen zu fragen – konnten 49 Prozent ihre SIEM-Plattform und 41 Prozent ihr Audit-Framework nicht benennen. Ein Unternehmen kann nicht steuern, was seine eigenen Sicherheitsverantwortlichen nicht benennen können – und schon gar nicht auf Abruf Governance-Nachweise liefern.

Für einen CISO oder Compliance Officer in der Fertigung bedeutet das praktisch: „Vertrauen“ ist keine verteidigungsfähige Antwort bei einer Vorfallanalyse, einer Cyber-Versicherungsprüfung oder einer behördlichen Anfrage. Verteidigungsfähig ist eine konkrete, überprüfbare Antwort auf die Frage, welche Kontrollen implementiert sind, wann sie zuletzt getestet wurden und ob das Unternehmen den Audit-Trail als Nachweis liefern kann. Rockwells Daten zeigen: Die Fertigung ist zuversichtlich. Die Kiteworks-Daten zeigen: Vertrauen korreliert branchenweit nur schwach mit dem, was ein Auditor tatsächlich vorfindet.

Sie vertrauen auf die Sicherheit Ihres Unternehmens. Aber können Sie es auch nachweisen?

Jetzt lesen

IT/OT-Integrationspunkte sind der eigentliche Risikobereich

Der Rockwell-Bericht macht eine konkrete, praxisrelevante Aussage darüber, wo sich das Risiko in der Fertigung konzentriert: IT/OT-Integrationspunkte zählen zu den verwundbarsten Bereichen für Cybervorfälle – direkt hinter IT-Systemen und Unternehmensnetzwerken. Diese Einstufung ist wichtiger, als es zunächst scheint, denn sie identifiziert die Grenze selbst, nicht eine ihrer Seiten, als die höchste Priorität für Schutzmaßnahmen.

Jede zusätzliche Verbindung zwischen einem Steuerungssystem auf dem Shopfloor und dem Unternehmensnetzwerk, einem Lieferantenportal, einem Remote-Wartungsdienstleister oder einer Cloud-Analytics-Plattform ist ein neuer Datenbewegungspunkt, der gesteuert, protokolliert und im Nachhinein prüfbar sein muss. Rockwell bringt es auf den Punkt: „Jede Verbindung schafft eine neue Abhängigkeit. Jede Abhängigkeit schafft einen neuen Angriffspunkt.“ Das ist kein Plädoyer gegen Vernetzung – Rockwell stellt ebenso klar, dass KI-Einführung und IT/OT-Konvergenz zunehmen und nicht zurückgedreht werden. Es ist ein Plädoyer dafür, die Daten, die diese Grenze überschreiten, genauso gezielt zu steuern wie die Systeme auf beiden Seiten.

Genau hier kommen Netzwerksegmentierung und eine verteidigungsfähige zero trust-Architektur ins Spiel, wie sie Rockwell im Bereich Industrial Networking and Infrastructure empfiehlt. Doch Segmentierung allein beantwortet nur die halbe Frage, die ein Compliance Officer beantworten muss: Segmentierung begrenzt, wohin sich eine Bedrohung bewegen kann. Sie liefert aber nicht automatisch den Nachweis, wer wann auf welche sensiblen Engineering-Daten, Spezifikationsdateien oder Lieferantendokumente zugegriffen hat – und zwar über diese Grenze hinweg. Genau diesen Nachweis liefert zero trust data exchange – und das ist auch das Prinzip hinter Kiteworks secure data exchange. Governance begleitet die Daten selbst, nicht nur das Netzwerksegment, in dem sie sich gerade befinden.

Was der Kiteworks 2026 Annual Survey Report über die Fertigung zeigt

16 Prozent der 459 befragten Unternehmen im Kiteworks 2026 Annual Survey Report stammen aus der Fertigung – gleichauf mit Financial Services als zweitgrößtem Segment nach Technology. Diese Stichprobengröße erlaubt ein realistisches Bild der Branche, das differenzierter ist als „Fertigung ist hinten“ oder „Fertigung hat alles im Griff“.

Beim Data Security Maturity Score – basierend auf elf binären Sicherheitskontrollen wie Verschlüsselung, SIEM-Integration und Kill-Switch-Funktion – erreicht die Fertigung einen Mittelwert von 43,0, liegt damit über dem Durchschnitt (39) und knapp hinter Financial Services (43,3) sowie Energy and Utilities (43,2). Das wäre für sich genommen ein solides Ergebnis. Aussagekräftiger ist jedoch, was passiert, wenn dieser Wert mit dem AI Governance Maturity Score zum Data Security and Compliance Readiness Index (DSCRI) von Kiteworks multipliziert wird – weil Governance-Defizite nicht durch reine Sicherheitsausgaben kompensiert werden können. Der DSCRI der Fertigung liegt bei 18,4, über dem Durchschnitt (16,2), aber weit entfernt vom 45+-Durchschnitt der rund 20 Prozent der Unternehmen, die in beiden Dimensionen das Top-Quartil erreichen.

Die Repräsentationsanalyse von Kiteworks, die misst, wie häufig Unternehmen einer Branche im jeweiligen Quadranten landen, liefert weitere Einblicke: Fertigungsunternehmen sind im Top-Quadranten „Resilient“ leicht unterrepräsentiert (0,91-fache Häufigkeit), im Quadranten „Fortified“ leicht überrepräsentiert (1,09-fach) und im Quadranten „Policy-Led“ deutlich überrepräsentiert (1,19-fach). Das heißt: Ein überproportionaler Anteil der Fertigungsunternehmen hat Governance-Frameworks und Richtlinien, aber es fehlen die technischen Kontrollen zur Durchsetzung. Das ist ein konkretes, umsetzbares Ergebnis: Die Fertigung hat kein primäres Awareness- oder Policy-Problem, sondern eine Umsetzungslücke zwischen Richtlinie und Infrastruktur – etwa, wenn eine sensible Datei, eine Lieferantenzeichnung oder eine proprietäre Prozessbeschreibung über einen unkontrollierten Kanal das Unternehmen verlässt.

Die Governance-Lücke hinter der Vertrauenslücke

Ein Wert aus dem Rockwell-Bericht verdient besondere Aufmerksamkeit: 45 Prozent der Industrieunternehmen planen, KI und Machine Learning für Cybersecurity-Zwecke einzusetzen – und zwar in den nächsten 12 Monaten. Das ist etwas anderes, als KI generell im Unternehmen zu nutzen, und der Unterschied ist wichtig, denn der Kiteworks Annual Survey Report misst eine andere, ebenso entscheidende Frage: Nicht, ob Unternehmen KI zur Absicherung einsetzen, sondern wie gut sie die KI-Systeme – inklusive KI-gestützter Tools – steuern, die bereits mit sensiblen Daten arbeiten.

Im gesamten Kiteworks-Sample ist das Bild ernüchternd: 64 Prozent der Unternehmen haben KI produktiv im Einsatz, und von diesen hatten wiederum 64 Prozent im letzten Jahr einen KI-spezifischen Sicherheitsvorfall. Keine der im Survey gemessenen KI-Containment-Kontrollen – einschließlich Kill Switch, Purpose Binding oder KI-spezifischer Data Loss Prevention (DLP) – ist bei mehr als 35 Prozent der Unternehmen implementiert. Die Hälfte aller Unternehmen kann keinen vollständigen Audit-Trail für KI-Datenzugriffe innerhalb eines Werktags liefern, und 23 Prozent der Unternehmen mit KI im Produktivbetrieb haben ihre KI-Kill-Switch-Funktion noch nie getestet.

Für Fertigungsunternehmen, die KI-gestützte Tools in ihre Cybersecurity-Operationen integrieren – wie die 45 Prozent bei Rockwell nahelegen –, ist genau diese Governance-Lücke zu schließen, bevor die Nutzung skaliert. Ein KI-Tool mit Zugriff auf Security-Telemetrie, Asset-Inventare oder Schwachstellendaten ist selbst ein System, das mit sensiblen Betriebsdaten arbeitet – und die gleichen Audit-Trail- und Zugriffs-Governance-Fragen gelten wie für eine Engineering-Datei auf dem Shopfloor. KI einfach auf den Security-Stack zu setzen, ohne die zugrunde liegende Data Governance für Logging und Kontrolle, schließt die Vertrauenslücke nicht – es kann sie sogar vergrößern, weil ein neues System entsteht, das Kompetenz suggeriert, aber im Ernstfall keine Nachweisführung ermöglicht.

Rockwells sechs Kompetenzbereiche für resiliente OT-Operationen

Rockwell gliedert seine Empfehlungen in sechs Kompetenzbereiche, von denen mehrere direkt mit Data-Governance-Entscheidungen zusammenhängen – nicht nur mit klassischer Netzwerktechnik.

Strategic Advisory steht bei Rockwell an erster Stelle und bildet laut Bericht das Fundament, auf dem alles andere aufbaut: „Bevor Unternehmen Risiken wirksam reduzieren, Resilienz verbessern oder Compliance-Anforderungen erfüllen können, brauchen sie einen klaren Überblick über ihre aktuelle Cybersecurity-Position.“ Es folgt Asset Inventory and Lifecycle Management, das die Transparenzlücke adressiert, die Rockwell als eines der größten Hindernisse für Resilienz identifiziert – insbesondere bei Altsystemen, seriell verbundenen Geräten und temporären Verbindungen, die sich über Jahre auf dem Shopfloor ansammeln.

Risk and Vulnerability Management ist der dritte Kompetenzbereich, den Rockwell explizit mit messbarem Compliance-Fortschritt nach IEC 62443, NIST CSF und NIS2 verknüpft – ein klares Zeichen, dass Schwachstellenmanagement und regulatory compliance zwei Seiten derselben Medaille sind. Managed Detection and Response adressiert das 24/7-Monitoring, das die meisten Hersteller nicht selbst leisten können, und Incident Response and Recovery schließt den Kreis mit dem Incident-Response-Plan, der bestimmt, wie viel Schaden, Ausfallzeit und Kosten ein Unternehmen letztlich trägt. Industrial Networking and Infrastructure rundet das Modell mit Segmentierung und sicherem Remote-Zugriff ab, wie oben beschrieben.

Zusammengenommen beschreiben diese sechs Kompetenzen ein Sicherheitsprogramm. Was sie nicht beschreiben, ist ein Compliance-Nachweisprogramm – und genau hier unterscheiden sich die Prioritäten eines Chief Compliance Officers von denen eines CISOs. Eine gut segmentierte, überwachte OT-Umgebung kann trotzdem dazu führen, dass ein Unternehmen nicht innerhalb der von Regulatoren oder Prüfern geforderten Frist nachweisen kann, welche sensiblen Dateien während eines Vorfalls die IT/OT-Grenze überschritten haben, wer dies autorisiert hat und ob die Kontrolle, die dies hätte melden sollen, tatsächlich aktiviert war. Diese Nachweisschicht ist das, was ein Secure-Data-Exchange-Ansatz zusätzlich zu Rockwells sechs Kompetenzbereichen liefert – nicht als Ersatz, sondern als Ergänzung.

Compliance-Frameworks, an denen sich Hersteller orientieren müssen

Rockwell nennt drei Frameworks explizit: NIST, NIS2 und IEC 62443. Diese Liste ist für die Fertigung besonders relevant, denn NIS2 erweitert die europäischen Cybersecurity-Pflichten für kritische Infrastrukturen auf zahlreiche Fertigungsbranchen, die bisher keiner vergleichbaren Regulierung unterlagen, und IEC 62443 ist im OT-Umfeld der am weitesten anerkannte Kontrollstandard.

Die breiteren Daten aus dem Kiteworks 2026 Annual Survey Report zeigen, warum Framework-Ausrichtung allein nicht ausreicht: 63 Prozent der befragten Unternehmen hatten im vergangenen Jahr mindestens eine Compliance-Folge – etwa ein Audit-Defizit, einen verpflichtenden Maßnahmenplan, eine Vorstandseskalation, eine Vertragsstrafe oder eine formale Untersuchung. 61 Prozent zählen KI-spezifische regulatorische Anforderungen zu ihren drei größten Compliance-Herausforderungen – noch vor allen anderen genannten Frameworks. Nur 33 Prozent der Unternehmen verfügen überhaupt über manipulationssichere Audit-Trail-Funktionen – genau die Nachweisart, die Prüfer und Ermittler nutzen, um zu bestätigen, dass Aufzeichnungen nachträglich nicht verändert wurden.

Keine dieser Zahlen ist spezifisch für die Fertigung – sie gelten für die gesamte Stichprobe. Aber sie beschreiben das gleiche Grundproblem, das Rockwells OT-Fokus aus einer anderen Perspektive beleuchtet: Unternehmen verfolgen zunehmend die richtigen Frameworks und kennen ihre Pflichten – und können dennoch nicht schnell genug prüfungsfähige Nachweise liefern, wenn es darauf ankommt. ISO 27001-Compliance, NIST CSF-Ausrichtung und CMMC 2.0-Compliance für die Rüstungsfertigung teilen diese Lücke zwischen Framework-Übernahme und Nachweisführung. Framework-Ausrichtung zeigt dem Regulator, was ein Unternehmen vorhat – Nachweise zeigen, was es tatsächlich getan hat.

Drittparteienrisiko ist das Feld, das die Fertigung nicht ignorieren darf

Die Fertigung agiert nicht als Einzelunternehmen mit klarer Perimetergrenze, sondern als Netzwerk aus Lieferanten, Auftragsfertigern, Maschinenbauern, Logistikpartnern und Wartungsdienstleistern – viele davon benötigen Remote-Zugriff auf Produktionssysteme oder tauschen regelmäßig proprietäre Spezifikationen, Stücklisten und Qualitätsdokumente aus.

Der Kiteworks 2026 Annual Survey Report liefert hierzu eine klare Zahl: Drittparteien- oder lieferantenbezogene Datenvorfälle waren im gesamten Survey der am häufigsten gemeldete Typ von Datensicherheitsvorfällen – noch vor PII-Verstößen, Ransomware und Insider-Bedrohungen. Das ist besonders relevant für die Fertigung, wo Supply Chain Risk Management und Vendor Risk Management keine abstrakten Governance-Kategorien, sondern tägliche operative Realität sind – direkt verknüpft mit der Produktionskontinuität.

Rockwells Bericht bestätigt dies aus OT-Sicht, auch wenn es nicht explizit benannt wird: Sicherer Remote-Zugriff ist ein zentrales Ziel der Industrial Networking and Infrastructure-Kompetenz – beschrieben als Zugriff, „der operative Flexibilität, Produktivität und Zusammenarbeit unterstützt, ohne unkontrollierte Einstiegspunkte zu schaffen.“ Ein unkontrollierter Einstiegspunkt ist in der Praxis oft eine Drittparteienverbindung, die für einen legitimen Zweck eingerichtet und danach nie vollständig gesteuert wurde. Diese Lücke zu schließen, erfordert die gleiche Nachweisdiziplin wie im gesamten Artikel beschrieben: Wissen, welcher Lieferant auf welches System oder welche Datei zugegriffen hat, mit welcher Berechtigung – und dies im Nachhinein durch Access Controls und Protokollierung nachweisen zu können, die auch einer echten Prüfung standhalten.

Was Security- und Compliance-Verantwortliche in der Fertigung jetzt tun sollten

Die Kombination aus Rockwells OT-spezifischen Erkenntnissen und den breiteren Daten des Kiteworks 2026 Annual Survey Report ergibt für CISOs und Compliance-Verantwortliche in der Fertigung ein klares Prioritätenbild – und keines davon erfordert, laufende Investitionen in Vernetzung oder KI zurückzufahren.

Behandeln Sie die IT/OT-Grenze als gesteuerten Datenbewegungspunkt, nicht nur als Netzwerksegment. Segmentierung begrenzt den Schaden, liefert aber nicht automatisch den Zugriffs-Nachweis, den Regulatoren, Versicherer oder Prüfungsausschüsse nach einem Vorfall verlangen.

Schließen Sie die Lücke zwischen Policy und Umsetzung, die Kiteworks speziell in der Fertigung identifiziert: Governance-Frameworks sind überproportional vorhanden, aber es fehlen die technischen Kontrollen zur Durchsetzung. Das gilt auch für die KI-Tools, die Hersteller für die Cybersecurity selbst einsetzen. KI-Governance ist messbar die schwächere der beiden Reife-Dimensionen, die Kiteworks branchenübergreifend verfolgt – und es gibt keinen Grund, warum KI-gestützte Security-Tools der Fertigung hier eine Ausnahme bilden sollten.

Lieferantenbezogene Vorfälle stehen in der Kiteworks-Umfrage an erster Stelle – Grund genug, Drittparteien- und Lieferantenzugriffe als eigenständige Governance-Kategorie mit eigenen Logging- und Nachweisanforderungen zu behandeln, nicht als nachträglichen Zusatz zum IT/OT-Sicherheitsprogramm.

Die Fertigung ist in keinem Bericht das Schlusslicht. In mancher Hinsicht macht die Branche mehr richtig als viele andere. Aber „mehr richtig als die meisten“ ist nicht der Maßstab, den Regulatoren, Versicherer oder Vorstände nach einem Vorfall anlegen. Entscheidend ist der Nachweis – und die Lücke zwischen den dokumentierten Investitionen in Sicherheit und der Fähigkeit, prüfungsfähige Nachweise zu liefern, ist genau die Lücke, die beide Berichte aus unterschiedlichen Perspektiven beschreiben.

Erfahren Sie mehr darüber, wie Sie die Nachweislücke zwischen OT-Sicherheitsinvestitionen und Compliance-fähigem Nachweis schließen können – vereinbaren Sie jetzt eine individuelle Demo.

Häufig gestellte Fragen

Ja – und zunehmend gezielt, nicht zufällig. Rockwells Forschung verknüpft die empfohlenen OT-Kompetenzen explizit mit dem NIST CSF, der NIS2-Compliance und IEC 62443. Besonders NIS2 hat die Pflichten für kritische Infrastrukturen auf Fertigungsbranchen ausgeweitet, die bisher nicht unter vergleichbare Regulierung fielen. Die praktische Frage für Compliance-Verantwortliche ist nicht, ob die IT/OT-Grenze im Scope liegt, sondern ob das Unternehmen die Nachweise für die dort geforderten Kontrollen tatsächlich liefern kann.

Mindestens einen prüfbaren Audit-Trail, der zeigt, welche Systeme und sensiblen Dateien von wem, mit welcher Berechtigung, wann aufgerufen wurden – und ob die relevante Kontrolle zum Zeitpunkt des Vorfalls aktiviert und getestet war. Der Kiteworks Data Security and Compliance Risk 2026 Annual Survey Report zeigt: Nur 33 Prozent der befragten Unternehmen verfügen über manipulationssichere Audit-Trail-Funktionen – genau die Nachweisart, die Prüfer und Ermittler nutzen, um nachträgliche Änderungen auszuschließen. Diese Lücke tritt meist bei Prüfungen oder regulatorischen Untersuchungen zutage.

Der Kiteworks Data Security and Compliance Risk 2026 Annual Survey Report misst diese beiden Dimensionen bewusst getrennt. Ein Unternehmen kann eine solide allgemeine Sicherheitsinfrastruktur haben, während die KI-spezifische Governance – etwa Kill Switches, Purpose Binding oder KI-spezifische Data Loss Prevention (DLP) – deutlich hinterherhinkt. Im gesamten Survey ist keine KI-Containment-Kontrolle bei mehr als 35 Prozent der Unternehmen implementiert. Deshalb kombiniert Kiteworks beide Werte im Data Security and Compliance Readiness Index, statt nur die allgemeine Sicherheitsreife zu berichten.

Das ist in den meisten Unternehmen tatsächlich ungeklärt – und genau diese Unklarheit ist Teil des Risikos. Ein CISO verantwortet in der Regel die Sicherheitsarchitektur auf beiden Seiten der Grenze, während ein Chief Compliance Officer oder Head of GRC die Nachweispflicht übernimmt, sobald ein Framework wie IEC 62443 oder NIS2 greift. Hersteller, die dies nur als IT/OT-Technikthema betrachten und nicht als geteilte Security- und Compliance-Verantwortung, werden die Lücke meist erst nach einem Vorfall erkennen.

Zero trust data exchange steuert sensible Daten anhand ihres Inhalts und der zugreifenden Person – nicht nur nach dem Netzwerksegment, durch das sie gerade laufen. Für Hersteller bedeutet das: Dieselbe Governance- und Protokollierungsdisziplin gilt, egal ob eine sensible Spezifikationsdatei zwischen zwei Shopfloor-Systemen, zu einem Lieferanten oder in ein KI-Tool für Security-Operationen verschoben wird. So entsteht der einheitliche Nachweis, den Auditoren und Regulatoren unabhängig vom Ursprungssystem verlangen.

Weitere Ressourcen

  • Blogbeitrag Zero Trust Architecture: Never Trust, Always Verify
  • Video Microsoft GCC High: Nachteile, die Verteidigungsauftraggeber zu intelligenteren Lösungen bewegen
  • Blogbeitrag Wie Sie klassifizierte Daten schützen, sobald DSPM sie erkennt
  • Blogbeitrag Vertrauen in Generative KI aufbauen mit einem Zero Trust-Ansatz
  • Video Der definitive Leitfaden zur sicheren Speicherung sensibler Daten für IT-Leiter

Jetzt loslegen.

Es ist einfach, mit Kiteworks die gesetzliche Vorgaben einzuhalten und Risiken effektiv zu managen. Schließen Sie sich den Tausenden von Unternehmen an, die sicher sind, wie sie vertrauliche Daten zwischen Personen, Maschinen und Systemen austauschen. Beginnen Sie noch heute.

Teilen
Twittern
Teilen
Explore Kiteworks