Die neue Sicherheitsfrage: Wie verwundbar ist Düsseldorf? > Hybride Angriffe treffen Unternehmen
Von Christoph Sochart
Ein Angriff auf ein Unternehmen beginnt heute nicht zwingend mit einem Einbruchstor, einer Explosion oder einem sichtbaren Sabotageakt. Manchmal beginnt er mit einer E-Mail. Mit einem manipulierten Datensatz. Mit einem Angriff auf einen Dienstleister. Oder mit einer gezielt gestreuten Falschinformation, die Vertrauen zerstören soll.
Die Bedrohung ist unsichtbarer geworden – und gerade deshalb gefährlicher.
Das Institut der deutschen Wirtschaft spricht von sogenannten hybriden Angriffen. Gemeint sind damit nicht nur Cyberattacken, sondern auch Sabotage, Spionage, verdeckte politische Einflussnahme und Desinformationskampagnen. Die Angreifer zielen längst nicht mehr ausschließlich auf Geld. Sie wollen Lieferketten stören, Versorgungssicherheit beeinträchtigen, politische Entscheidungen beeinflussen oder das Vertrauen in staatliche und wirtschaftliche Institutionen schwächen.
Für die Unternehmen in Düsseldorf ist das keine abstrakte sicherheitspolitische Vokabel. Es ist eine Frage der täglichen Funktionsfähigkeit.

So viel Prozent der Unternehmen in Deutschland dieser Größe sehen sich durch hybride Bedrohungen aus dem Ausland (sehr) stark betroffen
Fast 40 Prozent der Großunternehmen stark betroffen
Die Zahlen des Instituts der deutschen Wirtschaft sind ein Weckruf: Fast 40 Prozent der Großunternehmen in Deutschland geben an, stark oder sehr stark von hybriden Bedrohungen aus dem Ausland betroffen zu sein. Bei Unternehmen mit 50 bis 249 Beschäftigten sind es 27 Prozent. Insgesamt berichtet etwa jedes fünfte Unternehmen von deutlichen Auswirkungen gezielter Angriffe. Institut der deutschen Wirtschaft: „Hybride Angriffe treffen deutsche Unternehmen“.
Besonders exponiert sind Branchen, die an zentralen Versorgungspunkten stehen. In der Informations- und Kommunikationswirtschaft sieht sich laut IW mehr als ein Drittel der Unternehmen hybriden Angriffen stark ausgesetzt. In der Energie- und Wasserversorgung betrifft dies rund ein Viertel der Unternehmen.
Diese Zahlen beschreiben keine ferne Zukunft. Sie beschreiben eine Gegenwart, in der wirtschaftliche Leistungsfähigkeit und innere Sicherheit immer enger miteinander verbunden sind.
Düsseldorf ist ein internationaler Wirtschaftsstandort. Hier sitzen Unternehmen aus Industrie, Handel, Logistik, Kommunikation, Energie, Finanzwirtschaft und Dienstleistungen. Sie alle arbeiten in Netzwerken. Und jedes Netzwerk besitzt Schnittstellen. Jede Schnittstelle kann zum Einfallstor werden.
Die Wirtschaft ist nicht nur Ziel – sie ist Teil der Sicherheitsarchitektur
Aus Sicht der Düsseldorfer Unternehmen muss deshalb eine Erkenntnis an erster Stelle stehen: Wirtschaftsschutz ist keine private Nebenaufgabe, die der Staat per Gesetz an die Betriebe delegieren kann.
Natürlich müssen Unternehmen ihre IT sichern, Mitarbeitende sensibilisieren, Notfallpläne entwickeln und Lieferketten überprüfen. Sie müssen wissen, wie sie im Ernstfall weiterarbeiten können. Sie müssen sich fragen, welche Daten besonders schützenswert sind und wie lange ein Ausfall kritischer Systeme verkraftbar wäre.
Doch Sicherheit ist eine Gemeinschaftsaufgabe. Ein mittelständisches Unternehmen kann nicht allein die Aufgaben übernehmen, die eigentlich eine koordinierte staatliche Sicherheitsarchitektur erfordern. Nicht jeder Betrieb kann eigene Spezialisten für Cyberabwehr, Spionageprävention und Krisenkommunikation beschäftigen. Und kein Unternehmen kann allein aufklären, wer hinter einem Angriff steht oder ob ein lokaler Vorfall Teil einer größeren Strategie ist.
Die Wirtschaft braucht daher nicht nur neue Pflichten, sondern verlässliche Partner.

So viel Prozent der Unternehmen in Deutschland sehen sich durch hybride Bedrohungen aus dem Ausland (sehr) stark betroffen
Das KRITIS-Dachgesetz ist ein Anfang – aber noch kein Schutzschild
Das im März 2026 in Kraft getretene KRITIS-Dachgesetz ist nach Einschätzung des IW ein Schritt in die richtige Richtung. Unternehmen und Betreiber kritischer Infrastrukturen werden zu zusätzlichen Meldungen und Risikoanalysen verpflichtet.
Das ist sinnvoll. Wer Risiken nicht kennt, kann sie nicht beherrschen. Wer Vorfälle nicht meldet, verhindert kollektives Lernen.
Gleichzeitig darf Regulierung nicht selbst zum Sicherheitsrisiko werden. Umfangreiche und uneinheitliche Vorgaben, unklare Zuständigkeiten und lange Abstimmungswege schwächen die Handlungsfähigkeit. Unternehmen müssen im Ernstfall wissen, wen sie anrufen können, welche Informationen weiterzugeben sind und wer die Verantwortung für die nächsten Schritte übernimmt.
Die Forderung der Düsseldorfer Wirtschaft ist deshalb klar: weniger Zuständigkeitsnebel, mehr Zusammenarbeit.
Wir brauchen feste Ansprechpartner, schnelle Informationswege, gemeinsame Übungen und praxistaugliche Standards. Wir brauchen Behörden, die Unternehmen nicht erst nach einem Angriff kennenlernen. Und wir brauchen einen Staat, der nicht nur Pflichten formuliert, sondern auch Aufklärung, Abwehr und Schutz organisiert.
Sicherheit darf nicht an Bürokratie scheitern
Die Gefahr besteht, dass aus einer notwendigen Sicherheitsstrategie ein weiterer bürokratischer Kraftakt wird. Dann füllen Unternehmen Formulare aus, erstellen Risikoanalysen und dokumentieren Maßnahmen – während die eigentliche Bedrohung längst weiterzieht.
Das wäre die falsche Antwort.
Sicherheit ist kein Ordner im Schrank. Sicherheit ist eine Fähigkeit. Sie zeigt sich darin, ob ein Unternehmen nach einem Angriff handlungsfähig bleibt. Ob kritische Prozesse schnell wieder anlaufen. Ob Beschäftigte wissen, was zu tun ist. Ob Informationen zwischen Wirtschaft und Staat ohne Reibungsverluste fließen.
Aus Sicht der Unternehmen muss deshalb gelten: Regulierung soll Risiken reduzieren, nicht nur Nachweise produzieren.
Gerade der Mittelstand braucht dabei Unterstützung. Er braucht Zugang zu Expertise, verständliche Standards, bezahlbare Lösungen und eine Sicherheitsinfrastruktur, die nicht erst bei den größten Konzernen beginnt.
Resilienz wird zum Standortfaktor
Düsseldorf konkurriert nicht nur mit anderen Städten um Investitionen, Fachkräfte und Unternehmensansiedlungen. Düsseldorf konkurriert auch um Vertrauen.
Ein Standort ist dann attraktiv, wenn Energie verfügbar ist, Daten sicher sind, Logistik funktioniert, Kommunikation belastbar bleibt und Behörden im Krisenfall schnell reagieren. Resilienz wird damit zu einem ökonomischen Standortfaktor – ähnlich wichtig wie Infrastruktur, Fachkräfte und verlässliche Genehmigungsverfahren.
Wer heute über Wettbewerbsfähigkeit spricht, darf über Sicherheit nicht schweigen.
Die Unternehmen in Düsseldorf sind bereit, ihren Beitrag zu leisten. Sie werden in IT-Sicherheit investieren, Notfallpläne verbessern, Mitarbeitende schulen und den Austausch mit Sicherheitsbehörden intensivieren. Aber sie erwarten zu Recht, dass auch der Staat seine Verantwortung übernimmt.
Denn es ist nicht akzeptabel, wenn der Bund die Kosten und Risiken einer nationalen Sicherheitsaufgabe überwiegend bei den Betrieben ablädt. Unternehmen können viel leisten. Sie können aber nicht allein die strategische Verteidigung der offenen Gesellschaft organisieren.
Düsseldorf braucht eine gemeinsame Sicherheitsstrategie
Hybride Angriffe richten sich nicht nur gegen einzelne Unternehmen. Sie richten sich gegen die Funktionsfähigkeit unseres Gemeinwesens. Deshalb müssen Staat, Wirtschaft und Gesellschaft gemeinsam handeln.
Für Düsseldorf bedeutet das: Wir brauchen einen regelmäßigen und belastbaren Austausch zwischen Unternehmen, Stadt, Land und Sicherheitsbehörden. Wir brauchen Szenarien, die nicht nur auf Papier existieren. Und wir brauchen eine Sicherheitskultur, die weder in Panik noch in Gleichgültigkeit verfällt.
Die neue Sicherheitsfrage lautet nicht, ob ein Angriff stattfinden kann. Er kann.
Die entscheidende Frage lautet: Wie schnell erkennen wir ihn? Wie geschlossen reagieren wir? Und wie gut gelingt es uns, danach weiterzumachen?
Die Antwort darauf entscheidet nicht nur über einzelne Betriebe. Sie entscheidet über die Zukunftsfähigkeit des Wirtschaftsstandorts Düsseldorf.
Quelle: Institut der Deutschen Wirtschaft













