Ratgeber

IT-Sicherheit für kleine Unternehmen

Was ein kleiner Betrieb wirklich braucht – ohne Angstmacherei, ohne Fachchinesisch und ohne die Empfehlung, alles auf einmal zu kaufen. Lesezeit rund acht Minuten.

Kurz und direkt

Kleine Unternehmen werden angegriffen, weil Angriffe automatisiert ablaufen – nicht weil jemand sie ausgesucht hat. Der häufigste Einstieg ist eine E-Mail, die echt aussieht. Wirksamer Schutz besteht nicht aus einem Produkt, sondern aus mehreren Schichten: aktuelle Software, Zwei-Faktor-Anmeldung, getrennte Zugriffsrechte, Endgeräte-Schutz und eine Datensicherung, die nachweislich wiederherstellbar ist. Von diesen fünf ist die Datensicherung die einzige, die auch dann noch hilft, wenn alles andere versagt hat.

Womit kleine Betriebe tatsächlich zu tun haben

Die Bedrohungen, die in der Praxis Schaden anrichten, sind seit Jahren dieselben. Exotische Angriffe gibt es, sie sind aber selten. Was wirklich passiert:

Die vier häufigsten Angriffswege bei kleinen und mittleren Unternehmen
AngriffWas passiertWas hilft
Erpressungstrojaner
Ransomware
Alle erreichbaren Dateien werden verschlüsselt, danach folgt eine Lösegeldforderung. Betroffen sind oft auch verbundene Netzlaufwerke und angeschlossene Sicherungsfestplatten. Unveränderbare Datensicherung, Verhaltenserkennung
Gefälschte E-Mails
Phishing
Eine E-Mail sieht aus wie von der Bank, einem Lieferanten oder Microsoft und führt auf eine nachgebaute Anmeldeseite. Das dort eingegebene Passwort landet beim Angreifer. E-Mail-Sicherheit, Zwei-Faktor-Anmeldung, Schulung
Chef-Masche
CEO Fraud
Eine E-Mail scheinbar vom Geschäftsführer bittet die Buchhaltung um eine dringende Überweisung. Technisch ist daran nichts auffällig – der Angriff zielt auf den Menschen. Feste Regel: Zahlungen ab einem Betrag immer telefonisch rückfragen
Bekannte Sicherheitslücken
ungepatchte Software
Eine Lücke in Windows, im Browser oder in der Firewall ist veröffentlicht und wird automatisiert ausgenutzt. Der Hersteller hat den Fehler längst behoben – das Update wurde nur nie eingespielt. Update-Management, aktuelle Firewall

Das Minimum: sieben Maßnahmen

Wenn Sie bei null anfangen, arbeiten Sie diese Liste von oben nach unten ab. Sie ist nach Wirkung im Verhältnis zum Aufwand sortiert, nicht nach technischer Eleganz.

Sieben Maßnahmen, sortiert nach Wirkung im Verhältnis zum Aufwand
#MaßnahmeWarumAufwand
1Datensicherung, die geprüft wirdDie einzige Maßnahme, die auch dann noch hilft, wenn alles andere versagt hat. Eine Sicherung, die nie zurückgespielt wurde, ist eine Vermutung.mittel
2Zwei-Faktor-AnmeldungMacht ein gestohlenes Passwort weitgehend wertlos. Die wirksamste Einzelmaßnahme überhaupt.gering
3Updates automatisch einspielenSchließt bekannte Lücken, bevor sie ausgenutzt werden. Die meisten erfolgreichen Angriffe nutzen Fehler, für die es längst eine Korrektur gibt.gering
4Endgeräte-Schutz mit VerhaltenserkennungErkennt auch unbekannte Schadsoftware daran, wie sie sich verhält – nicht nur an bekannten Signaturen.gering
5Zugriffsrechte trennenNicht jeder braucht Zugriff auf alles. Begrenzt den Schaden, wenn ein Konto übernommen wird.mittel
6Notebooks verschlüsselnEin verlorenes Notebook ist dann ein Sachschaden und kein Datenschutzvorfall.gering
7Mitarbeiter einweisenDie Chef-Masche lässt sich technisch kaum abfangen. Eine vereinbarte Rückfrage-Regel schon.gering

Die 3-2-1-Regel

Der bewährte Maßstab für Datensicherung, und er ist bewusst einfach:

  • 3 Kopien Ihrer Daten – das Original und zwei Sicherungen
  • 2 verschiedene Speichermedien – nicht beide Kopien auf demselben Gerät
  • 1 Kopie außer Haus – damit Brand, Wasser oder Diebstahl nicht alles auf einmal treffen

Ergänzend gilt heute: Mindestens eine Sicherung sollte unveränderbar sein. Erpressungstrojaner suchen gezielt nach erreichbaren Sicherungen und verschlüsseln sie mit. Eine Kopie, die sich nachträglich nicht ändern lässt, überlebt das. Wie wir das umsetzen, steht bei Notfall-Wiederherstellung.

Wenn es passiert ist

Die ersten Stunden entscheiden, wie groß der Schaden wird. Diese Reihenfolge hat sich bewährt:

Sofortmaßnahmen bei einem Sicherheitsvorfall

Tippen Sie auf einen Schritt für Details.

1Betroffene Geräte vom Netz trennen

Netzwerkkabel ziehen, WLAN ausschalten. Nicht herunterfahren – im Arbeitsspeicher können Spuren liegen, die bei der Aufklärung helfen. Trennen stoppt die Ausbreitung, Ausschalten vernichtet Beweise.

2Nicht zahlen, nicht selbst herumprobieren

Eine Zahlung garantiert keine Entschlüsselung und finanziert den nächsten Angriff. Eigene Reparaturversuche überschreiben häufig genau die Daten, die man später zur Wiederherstellung bräuchte.

3Passwörter von einem sauberen Gerät aus ändern

Zuerst E-Mail und Online-Banking. Wichtig: von einem Gerät, das nicht betroffen ist – auf einem kompromittierten Rechner landet auch das neue Passwort beim Angreifer.

4Dokumentieren, was wann aufgefallen ist

Uhrzeit, betroffene Geräte, sichtbare Meldungen, Fotos vom Bildschirm. Das brauchen Sie für die Aufklärung, für eine allfällige Versicherung und für die Meldung an die Behörde.

5Meldepflicht prüfen – 72 Stunden

Sind personenbezogene Daten betroffen, müssen Sie die Datenschutzbehörde nach Art. 33 DSGVO ohne unangemessene Verzögerung und möglichst binnen 72 Stunden ab Kenntnis informieren – außer die Verletzung führt voraussichtlich zu keinem Risiko. Bei hohem Risiko sind zusätzlich die Betroffenen selbst zu benachrichtigen (Art. 34 DSGVO). Die Frist läuft ab dem Moment, in dem Ihnen der Vorfall bekannt wird.

6Wiederherstellen – aber sauber

Erst nachdem klar ist, wie der Angreifer hereingekommen ist. Wer eine Sicherung auf ein System zurückspielt, dessen Lücke noch offen steht, wird kurz darauf erneut verschlüsselt.

Häufige Fragen

Was ist die größte IT-Gefahr für kleine Unternehmen?

Erpressungstrojaner (Ransomware) und gefälschte E-Mails. Beide treffen kleine Betriebe genauso wie große, weil die Angriffe automatisiert ablaufen und nicht gezielt ausgewählt werden. Der häufigste Einstieg ist ein Klick in einer E-Mail, die echt aussieht.

Wir sind zu klein, um für Angreifer interessant zu sein – stimmt das?

Nein. Die meisten Angriffe suchen sich kein Ziel aus, sondern scannen automatisch das gesamte Internet nach verwundbaren Systemen. Ob dahinter ein Konzern oder eine Tischlerei mit vier Mitarbeitern steht, sieht ein solcher Scan nicht. Kleine Betriebe sind sogar attraktiver, weil bei ihnen seltener jemand hinschaut.

Reicht ein Virenschutz allein aus?

Nein. Ein Virenschutz erkennt Schadsoftware, aber er schließt keine Sicherheitslücken in Programmen, verhindert kein gestohlenes Passwort und ersetzt keine Datensicherung. Er ist eine von mehreren Schichten, nicht die Lösung.

Was ist die 3-2-1-Regel bei Backups?

Drei Kopien Ihrer Daten, auf zwei verschiedenen Speichermedien, davon eine Kopie außer Haus. Die Regel stellt sicher, dass ein einzelnes Ereignis – defekte Festplatte, Brand, Erpressungstrojaner – nicht alle Kopien gleichzeitig vernichtet.

Wie oft muss gesichert werden?

So oft, wie Sie Datenverlust vertragen können. Wer täglich sichert, verliert im Ernstfall die Arbeit eines Tages. Die ehrliche Frage lautet nicht „wie oft sichern wir“, sondern „wie viel Arbeit können wir notfalls wiederholen“.

Was bringt Zwei-Faktor-Authentifizierung wirklich?

Sie macht ein gestohlenes Passwort weitgehend wertlos. Zusätzlich zum Passwort wird ein zweiter Nachweis abgefragt, meist ein Code aus einer App am Handy. Wer nur das Passwort hat, kommt nicht hinein. Es ist die wirksamste Einzelmaßnahme im Verhältnis zum Aufwand.

Was muss ich melden, wenn Daten abgeflossen sind?

Bei einer Verletzung des Schutzes personenbezogener Daten sind Sie nach Art. 33 DSGVO verpflichtet, die Datenschutzbehörde ohne unangemessene Verzögerung und möglichst binnen 72 Stunden ab Kenntnis zu informieren – außer die Verletzung führt voraussichtlich zu keinem Risiko. Besteht ein hohes Risiko für die Betroffenen, müssen Sie zusätzlich diese nach Art. 34 DSGVO benachrichtigen.

Was kostet IT-Sicherheit für einen kleinen Betrieb?

Das hängt von der Anzahl der Geräte und Server ab. Laufender Schutz wird bei ML-IT als feste Monatspauschale pro Gerät, Server oder Benutzer abgerechnet, damit die Kosten planbar bleiben. Den konkreten Betrag halten wir im individuellen Angebot fest – nach einem kostenlosen Erstgespräch.

Unsicher, wo Sie stehen?

Im Sicherheitscheck sehen wir uns gemeinsam Firewall und Netzwerk, den Schutz der Geräte, Ihre Datensicherung sowie offene Sicherheitslücken und Zugriffsrechte an. Danach bekommen Sie einen verständlichen Überblick mit klaren Prioritäten. Das Erstgespräch ist kostenlos.

Stand: . Dieser Ratgeber ersetzt keine Rechtsberatung. Angaben zu gesetzlichen Pflichten sind eine Orientierung, kein Gutachten für Ihren Einzelfall.