Im April 2025 hat Verizon 762 Verantwortliche für mobile Sicherheit befragt. Der daraus entstandene Mobile Security Index 2025 enthält ein Ergebnis, das sich IT-Teams an die Wand hängen sollten: 70 % der von einem Angriff betroffenen Geräte waren private Smartphones, keine Firmengeräte.
Der Bericht hat 39 Seiten. Hier ist die Kurzfassung für alle, die eine Geräteflotte verwalten: die Zahlen, auf die es ankommt, was sie für Ihre Richtlinien bedeuten und wo die erste Empfehlung des Berichts, Mobile Device Management, ihren Platz hat.
Der Verizon Mobile Security Index 2025 in fünf Zahlen
Befragt wurden kleine Unternehmen, Großunternehmen und der öffentliche Sektor, überwiegend in den USA (74 %), dazu Großbritannien (14 %) und Australien (12 %). Es ist die achte Ausgabe, die Vergleiche mit dem Vorjahr haben also Aussagekraft.
| 85 % | der Organisationen geben an, dass Angriffe auf mobile Geräte zunehmen. |
| 80 % | haben mobile Phishing-Versuche gegen ihre Beschäftigten beobachtet. |
| 70 % | der von einem Angriff betroffenen Geräte waren private Geräte. |
| 50 % | hatten einen Mobil- oder IoT-Vorfall mit Datenverlust. Bei 46 % führte ein Vorfall zu Ausfallzeiten. |
| 17 % | haben gezielte Schutzmaßnahmen gegen KI-gestützte Angriffe, während 77 % damit rechnen, dass solche Angriffe wahrscheinlich Erfolg haben. |
Für sich genommen überrascht keine dieser Zahlen. Zusammen zeigen sie eine Lücke: Alle sehen die Bedrohung wachsen, aber nur wenige haben geändert, wie sie Smartphones verwalten.
Angriffe treffen vor allem private Smartphones
Zuerst die 70 %. Nur ein Viertel der befragten Organisationen lässt Beschäftigte ausschließlich auf dem eigenen Smartphone arbeiten, 19 % setzen auf einen Mix aus Firmen- und Privatgeräten. Private Smartphones sind in der Flotte die Minderheit und unter den Opfern die große Mehrheit.
Der Grund ist kein Geheimnis. Ein privates Smartphone, auf dem dienstliche E-Mails gelesen werden, ist meist ein Gerät, das niemand nach Plan patcht, bei dem niemand die Gerätesperre prüft und das niemand löschen kann, wenn es im Taxi liegen bleibt. Das Unternehmen trägt das Risiko und hat keine der Kontrollen.
Private Geräte zu verbieten funktioniert nicht, die Leute finden einen Weg drumherum. Was funktioniert: dem privaten Smartphone einen verwalteten Arbeitsbereich geben. Auf Android ist das ein Arbeitsprofil, auf dem iPhone ein verwalteter Satz von Apps und Konten, mit verschlüsselten Unternehmensdaten, die sich entfernen lassen, ohne die Fotos anzurühren. Wie das technisch funktioniert, steht in unserem Glossareintrag zu BYOD. Hier geht es um etwas Einfacheres. Wenn 70 % der Vorfälle auf Geräten beginnen, die Sie nicht verwalten, dann ist deren Verwaltung die erste Aufgabe.
Wer MDM abgelehnt hat, hat mehr Daten verloren
Diesen Vergleich würde ich einem CFO zeigen. Verizon hat die Organisationen herausgefiltert, die ein MDM geprüft und sich dagegen entschieden haben. 63 % von ihnen haben bei einem mobilen Vorfall Daten verloren, gegenüber 50 % in der gesamten Stichprobe. Und 31 % von ihnen stufen ihr eigenes mobiles Risiko als extrem ein, doppelt so viele wie der Durchschnitt von 15 %. Sie wissen es.
Umgekehrt gilt das Gleiche. Organisationen mit MDM schneiden bei jeder KI-bezogenen Kontrolle besser ab, die in der Umfrage gemessen wurde:
- Umfassende Schulung der Beschäftigten zu den Risiken generativer KI: 55 % mit MDM, 39 % ohne.
- Definierte und durchgesetzte Richtlinien zur KI-Nutzung: 59 % gegenüber 45 %.
- Prüfung KI-generierter Inhalte: 63 % gegenüber 48 %.
- Automatischer Entzug von Zugriffsrechten bei einem Risikosignal: 71 % gegenüber 57 %.
Ein MDM schult niemanden. Aber ein Team, das seine Geräte inventarisiert und eine Richtlinie dafür geschrieben hat, ist in der Regel auch das Team, das den Rest erledigt. Die Geräteverwaltung ist die Basisschicht, auf der die anderen Kontrollen aufsetzen.
Verizon sagt das selbst. Die erste Empfehlung des Berichts lautet, ein MDM auf allen Geräten einzuführen, verwalteten wie BYOD, und nennt dafür drei Gründe: Patch-Management, Kontrolle über installierte Apps und Überblick über generative KI-Tools. Der letzte Punkt wiegt schwerer als noch vor einem Jahr. 93 % der Organisationen berichten, dass Beschäftigte generative KI auf ihren Smartphones nutzen, und 64 % nennen sensible Daten, die in diese Tools eingegeben werden, als ihr größtes mobiles Risiko.
Demo buchen
Sehen Sie Appaloosa auf Ihrer Flotte
Ein 20-minütiges Gespräch zu Ihrem Setup. Registrierung, private Apps, Sicherheit.
Demo buchen →Phishing ist aufs Smartphone gewandert
80 % der Organisationen haben mobile Phishing-Versuche beobachtet. Aufschlussreicher: Wenn Unternehmen eigene Smishing-Tests durchführen, sehen 39 % von ihnen, wie zwischen einem Viertel und der Hälfte ihrer Beschäftigten auf den Link tippt.
Auf einem Laptop wäre diese Klickrate alarmierend. Auf einem Smartphone ist sie vorhersehbar. Die URL ist abgeschnitten, die Nachricht landet neben den SMS der Familie, und vor SMS oder WhatsApp steht kein Mail-Gateway. Das Nutzerverhalten ist die in der Umfrage am häufigsten genannte Ursache für Sicherheitsverletzungen (44 %), vor Bedrohungen durch Apps, Netzwerk und Web mit jeweils 43 %. Verizons eigener Data Breach Investigations Report 2025 sieht bei rund 60 % der bestätigten Sicherheitsverletzungen einen menschlichen Faktor.
Schulungen helfen ein wenig. Mehr hilft es, einzugrenzen, was ein falscher Klick erreichen kann: keine Unternehmenszugangsdaten außerhalb verwalteter Apps, Conditional Access, der ein nicht konformes Smartphone abweist, Betriebssystem-Updates, die innerhalb von Tagen erzwungen werden und nicht irgendwann. All das sind Richtlinien, die Sie aus einer Konsole verteilen, und damit sind Sie wieder bei der Frage, ob Sie eine haben. Genau dafür ist Mobile Device Management da.
Vorfälle kosten mehr als im Vorjahr
Unter den betroffenen Organisationen hatten 47 % Ausfallzeiten, 45 % verloren Daten, 40 % zahlten Geldstrafen, 28 % erlitten einen Reputationsschaden und 22 % sahen sich behördlichen Maßnahmen gegenüber.
Beunruhigend ist der Trend. Von denen mit Ausfallzeiten bezeichnen 63 % die Folgen als schwerwiegend. Im Vorjahr waren es 47 %. Über Smartphones läuft heute mehr vom Geschäft als früher, also legt ein Smartphone-Vorfall auch mehr davon lahm.
Dazu kommt ein neuer Posten auf der Rechnung: 36 % wurden danach von ihrem Cyberversicherer abgestraft, durch eine höhere Prämie, reduzierten Versicherungsschutz oder einen abgelehnten Schadensfall. Und 84 % mussten ihren Reifegrad bei der mobilen Sicherheit bereits gegenüber einem Kunden, Partner, Regulierer oder Versicherer nachweisen. „Wir haben ein MDM, hier ist der Compliance-Bericht“ ist ein deutlich kürzeres Gespräch als die Alternative.
Bei einer Zahl darf man die Augenbraue heben. 96 % der Befragten sind zuversichtlich, sich von einem mobilen Angriff schnell erholen zu können. Unter den sehr Zuversichtlichen hatten 32 % trotzdem schwerwiegende Folgen, als es passierte. Zuversicht ist keine Kontrolle.
Wenn Sie Ihr eigenes Risiko beziffern wollen: Unser Risikorechner für mobile Geräte schätzt es anhand Ihrer Flottengröße, Ihres Anteils privater Geräte und der Art der Daten darauf.
Kleine Unternehmen sind am schlechtesten geschützt
33 % der kleinen und mittleren Unternehmen nutzen ein MDM, gegenüber 43 % der Großunternehmen. Sie führen auch seltener Smishing-Tests durch (65 % gegenüber 78 %). Dabei sagen 57 %, dass sie gegenüber Angreifern bei den Ressourcen im Nachteil sind, und 54 % glauben, mehr zu verlieren zu haben als ein großes Unternehmen.
In beiden Punkten haben sie recht, und der Einwand lautet meist: Kosten und Zeit. Er ist überholt. Cloud-MDM wird pro Gerät und Monat abgerechnet (bei uns ab 3,49 €), und eine erste Konfiguration dauert einen Nachmittag, kein Projekt. Für ein Unternehmen mit 60 Beschäftigten ist die Jahresrechnung kleiner als ein Tag Ausfallzeit.
Ein paar Branchenzahlen zur Einordnung. Im Energiesektor sehen sich 72 % als bevorzugtes Ziel, und nur 35 % nutzen ein MDM. Im Gesundheitswesen fürchten 89 %, dass eine mobile Sicherheitsverletzung die Patientenversorgung beeinträchtigen würde. Im öffentlichen Sektor glauben 79 %, dass eine solche Menschenleben gefährden könnte.
Was die besten 4 % anders machen
Verizon nennt acht Praktiken: MDM oder UEM, Mobile Threat Defense, Zero Trust, SASE, einen sicheren Unternehmensbrowser, EDR, MDR und die Quantifizierung von Cyberrisiken. Nur 4 % der Organisationen setzen alle acht um. Diese Gruppe hat halb so viele Ausfallzeiten (24 % gegenüber 46 %) und ein Fünftel der schwerwiegenden Folgen (12 % gegenüber 63 %).
Niemand kommt in einem Quartal von null auf acht. Die Reihenfolge zählt, und die Empfehlungen des Berichts stellen die Geräteverwaltung an den Anfang, weil der Rest davon abhängt. Mobile Threat Defense lässt sich nicht auf Geräten betreiben, die Sie nicht registriert haben, und Zero Trust braucht einen Gerätestatus, den es bewerten kann.
Was Sie am Montag damit anfangen
Vier Dinge, in dieser Reihenfolge.
- Zählen Sie die Smartphones, die mit Unternehmensdaten in Berührung kommen, die privaten eingeschlossen. Die Liste ist meist länger als erwartet.
- Registrieren Sie sie. Firmengeräte per Zero-Touch-Registrierung, damit sie bereits verwaltet ankommen, private Geräte über ein Arbeitsprofil oder ein verwaltetes Konto, das private Daten in Ruhe lässt.
- Setzen Sie die Grundlagen überall durch: Gerätesperre, Verschlüsselung, Betriebssystem-Updates mit Frist, Fernlöschung der Unternehmensdaten.
- Legen Sie fest, welche generativen KI-Apps auf verwalteten Geräten erlaubt sind, und halten Sie es schriftlich fest. Bei 93 % der befragten Organisationen nutzen Beschäftigte sie bereits.
75 % der befragten Organisationen haben ihr Budget für mobile Sicherheit im vergangenen Jahr erhöht, und 76 % wollen so weitermachen. Am meisten für ihr Geld bekommen haben die, die mit dem unspektakulären Teil angefangen haben.
Den vollständigen Bericht finden Sie auf Verizons Seite zum Mobile Security Index. Wenn Sie sehen möchten, wie die Verwaltung einer gemischten Flotte aus Firmen- und Privatgeräten in der Praxis aussieht, buchen Sie eine Demo und bringen Sie Ihre Gerätezahl mit.
FAQ
Was ist der Verizon Mobile Security Index?
Der Verizon Mobile Security Index (MSI) ist ein jährlicher Bericht zur Sicherheit von Mobilgeräten und IoT in Organisationen. Die Ausgabe 2025 ist die achte. Sie beruht auf einer Umfrage unter 762 Fachleuten, die für mobile Sicherheit verantwortlich sind, durchgeführt im April 2025 bei kleinen Unternehmen, Großunternehmen und im öffentlichen Sektor in den USA, Großbritannien und Australien.
Welcher Anteil der mobilen Angriffe trifft private Geräte?
Laut Verizon Mobile Security Index 2025 waren 70 % der von einem Angriff betroffenen Geräte private Geräte und keine vom Unternehmen gestellten, obwohl nur 25 % der Organisationen vollständig auf private Smartphones setzen und 19 % beides mischen.
Verringert ein MDM mobile Sicherheitsvorfälle?
Die Umfrage 2025 deutet darauf hin. Organisationen, die ein MDM abgelehnt haben, verloren in 63 % der Fälle Daten, gegenüber 50 % im Durchschnitt, und Organisationen mit MDM liegen bei jeder gemessenen KI-bezogenen Kontrolle 14 bis 16 Punkte höher. Verizon führt MDM auf allen verwalteten und BYOD-Geräten als erste Empfehlung auf.
Wie oft führen mobile Vorfälle zu Ausfallzeiten oder Datenverlust?
50 % der befragten Organisationen hatten einen Mobil- oder IoT-Vorfall mit Datenverlust und 46 % einen mit Ausfallzeiten. Von denen mit Ausfallzeiten nannten 63 % die Folgen schwerwiegend, nach 47 % in der Ausgabe 2024.
Appaloosa ausprobieren? Kostenlos starten