IT-Sicherheit für kleine Unternehmen
Was ein kleiner Betrieb wirklich braucht – ohne Angstmacherei, ohne Fachchinesisch und ohne die Empfehlung, alles auf einmal zu kaufen. Lesezeit rund acht Minuten.
Kurz und direkt
Kleine Unternehmen werden angegriffen, weil Angriffe automatisiert ablaufen – nicht weil jemand sie ausgesucht hat. Der häufigste Einstieg ist eine E-Mail, die echt aussieht. Wirksamer Schutz besteht nicht aus einem Produkt, sondern aus mehreren Schichten: aktuelle Software, Zwei-Faktor-Anmeldung, getrennte Zugriffsrechte, Endgeräte-Schutz und eine Datensicherung, die nachweislich wiederherstellbar ist. Von diesen fünf ist die Datensicherung die einzige, die auch dann noch hilft, wenn alles andere versagt hat.
Womit kleine Betriebe tatsächlich zu tun haben
Die Bedrohungen, die in der Praxis Schaden anrichten, sind seit Jahren dieselben. Exotische Angriffe gibt es, sie sind aber selten. Was wirklich passiert:
| Angriff | Was passiert | Was hilft |
|---|---|---|
| Erpressungstrojaner Ransomware |
Alle erreichbaren Dateien werden verschlüsselt, danach folgt eine Lösegeldforderung. Betroffen sind oft auch verbundene Netzlaufwerke und angeschlossene Sicherungsfestplatten. | Unveränderbare Datensicherung, Verhaltenserkennung |
| Gefälschte E-Mails Phishing |
Eine E-Mail sieht aus wie von der Bank, einem Lieferanten oder Microsoft und führt auf eine nachgebaute Anmeldeseite. Das dort eingegebene Passwort landet beim Angreifer. | E-Mail-Sicherheit, Zwei-Faktor-Anmeldung, Schulung |
| Chef-Masche CEO Fraud |
Eine E-Mail scheinbar vom Geschäftsführer bittet die Buchhaltung um eine dringende Überweisung. Technisch ist daran nichts auffällig – der Angriff zielt auf den Menschen. | Feste Regel: Zahlungen ab einem Betrag immer telefonisch rückfragen |
| Bekannte Sicherheitslücken ungepatchte Software |
Eine Lücke in Windows, im Browser oder in der Firewall ist veröffentlicht und wird automatisiert ausgenutzt. Der Hersteller hat den Fehler längst behoben – das Update wurde nur nie eingespielt. | Update-Management, aktuelle Firewall |
Das Minimum: sieben Maßnahmen
Wenn Sie bei null anfangen, arbeiten Sie diese Liste von oben nach unten ab. Sie ist nach Wirkung im Verhältnis zum Aufwand sortiert, nicht nach technischer Eleganz.
| # | Maßnahme | Warum | Aufwand |
|---|---|---|---|
| 1 | Datensicherung, die geprüft wird | Die einzige Maßnahme, die auch dann noch hilft, wenn alles andere versagt hat. Eine Sicherung, die nie zurückgespielt wurde, ist eine Vermutung. | mittel |
| 2 | Zwei-Faktor-Anmeldung | Macht ein gestohlenes Passwort weitgehend wertlos. Die wirksamste Einzelmaßnahme überhaupt. | gering |
| 3 | Updates automatisch einspielen | Schließt bekannte Lücken, bevor sie ausgenutzt werden. Die meisten erfolgreichen Angriffe nutzen Fehler, für die es längst eine Korrektur gibt. | gering |
| 4 | Endgeräte-Schutz mit Verhaltenserkennung | Erkennt auch unbekannte Schadsoftware daran, wie sie sich verhält – nicht nur an bekannten Signaturen. | gering |
| 5 | Zugriffsrechte trennen | Nicht jeder braucht Zugriff auf alles. Begrenzt den Schaden, wenn ein Konto übernommen wird. | mittel |
| 6 | Notebooks verschlüsseln | Ein verlorenes Notebook ist dann ein Sachschaden und kein Datenschutzvorfall. | gering |
| 7 | Mitarbeiter einweisen | Die Chef-Masche lässt sich technisch kaum abfangen. Eine vereinbarte Rückfrage-Regel schon. | gering |
Die 3-2-1-Regel
Der bewährte Maßstab für Datensicherung, und er ist bewusst einfach:
- 3 Kopien Ihrer Daten – das Original und zwei Sicherungen
- 2 verschiedene Speichermedien – nicht beide Kopien auf demselben Gerät
- 1 Kopie außer Haus – damit Brand, Wasser oder Diebstahl nicht alles auf einmal treffen
Ergänzend gilt heute: Mindestens eine Sicherung sollte unveränderbar sein. Erpressungstrojaner suchen gezielt nach erreichbaren Sicherungen und verschlüsseln sie mit. Eine Kopie, die sich nachträglich nicht ändern lässt, überlebt das. Wie wir das umsetzen, steht bei Notfall-Wiederherstellung.
Wenn es passiert ist
Die ersten Stunden entscheiden, wie groß der Schaden wird. Diese Reihenfolge hat sich bewährt:
Sofortmaßnahmen bei einem Sicherheitsvorfall
Tippen Sie auf einen Schritt für Details.
1Betroffene Geräte vom Netz trennen
Netzwerkkabel ziehen, WLAN ausschalten. Nicht herunterfahren – im Arbeitsspeicher können Spuren liegen, die bei der Aufklärung helfen. Trennen stoppt die Ausbreitung, Ausschalten vernichtet Beweise.
2Nicht zahlen, nicht selbst herumprobieren
Eine Zahlung garantiert keine Entschlüsselung und finanziert den nächsten Angriff. Eigene Reparaturversuche überschreiben häufig genau die Daten, die man später zur Wiederherstellung bräuchte.
3Passwörter von einem sauberen Gerät aus ändern
Zuerst E-Mail und Online-Banking. Wichtig: von einem Gerät, das nicht betroffen ist – auf einem kompromittierten Rechner landet auch das neue Passwort beim Angreifer.
4Dokumentieren, was wann aufgefallen ist
Uhrzeit, betroffene Geräte, sichtbare Meldungen, Fotos vom Bildschirm. Das brauchen Sie für die Aufklärung, für eine allfällige Versicherung und für die Meldung an die Behörde.
5Meldepflicht prüfen – 72 Stunden
Sind personenbezogene Daten betroffen, müssen Sie die Datenschutzbehörde nach Art. 33 DSGVO ohne unangemessene Verzögerung und möglichst binnen 72 Stunden ab Kenntnis informieren – außer die Verletzung führt voraussichtlich zu keinem Risiko. Bei hohem Risiko sind zusätzlich die Betroffenen selbst zu benachrichtigen (Art. 34 DSGVO). Die Frist läuft ab dem Moment, in dem Ihnen der Vorfall bekannt wird.
6Wiederherstellen – aber sauber
Erst nachdem klar ist, wie der Angreifer hereingekommen ist. Wer eine Sicherung auf ein System zurückspielt, dessen Lücke noch offen steht, wird kurz darauf erneut verschlüsselt.
Häufige Fragen
Was ist die größte IT-Gefahr für kleine Unternehmen?
Erpressungstrojaner (Ransomware) und gefälschte E-Mails. Beide treffen kleine Betriebe genauso wie große, weil die Angriffe automatisiert ablaufen und nicht gezielt ausgewählt werden. Der häufigste Einstieg ist ein Klick in einer E-Mail, die echt aussieht.
Wir sind zu klein, um für Angreifer interessant zu sein – stimmt das?
Nein. Die meisten Angriffe suchen sich kein Ziel aus, sondern scannen automatisch das gesamte Internet nach verwundbaren Systemen. Ob dahinter ein Konzern oder eine Tischlerei mit vier Mitarbeitern steht, sieht ein solcher Scan nicht. Kleine Betriebe sind sogar attraktiver, weil bei ihnen seltener jemand hinschaut.
Reicht ein Virenschutz allein aus?
Nein. Ein Virenschutz erkennt Schadsoftware, aber er schließt keine Sicherheitslücken in Programmen, verhindert kein gestohlenes Passwort und ersetzt keine Datensicherung. Er ist eine von mehreren Schichten, nicht die Lösung.
Was ist die 3-2-1-Regel bei Backups?
Drei Kopien Ihrer Daten, auf zwei verschiedenen Speichermedien, davon eine Kopie außer Haus. Die Regel stellt sicher, dass ein einzelnes Ereignis – defekte Festplatte, Brand, Erpressungstrojaner – nicht alle Kopien gleichzeitig vernichtet.
Wie oft muss gesichert werden?
So oft, wie Sie Datenverlust vertragen können. Wer täglich sichert, verliert im Ernstfall die Arbeit eines Tages. Die ehrliche Frage lautet nicht „wie oft sichern wir“, sondern „wie viel Arbeit können wir notfalls wiederholen“.
Was bringt Zwei-Faktor-Authentifizierung wirklich?
Sie macht ein gestohlenes Passwort weitgehend wertlos. Zusätzlich zum Passwort wird ein zweiter Nachweis abgefragt, meist ein Code aus einer App am Handy. Wer nur das Passwort hat, kommt nicht hinein. Es ist die wirksamste Einzelmaßnahme im Verhältnis zum Aufwand.
Was muss ich melden, wenn Daten abgeflossen sind?
Bei einer Verletzung des Schutzes personenbezogener Daten sind Sie nach Art. 33 DSGVO verpflichtet, die Datenschutzbehörde ohne unangemessene Verzögerung und möglichst binnen 72 Stunden ab Kenntnis zu informieren – außer die Verletzung führt voraussichtlich zu keinem Risiko. Besteht ein hohes Risiko für die Betroffenen, müssen Sie zusätzlich diese nach Art. 34 DSGVO benachrichtigen.
Was kostet IT-Sicherheit für einen kleinen Betrieb?
Das hängt von der Anzahl der Geräte und Server ab. Laufender Schutz wird bei ML-IT als feste Monatspauschale pro Gerät, Server oder Benutzer abgerechnet, damit die Kosten planbar bleiben. Den konkreten Betrag halten wir im individuellen Angebot fest – nach einem kostenlosen Erstgespräch.
Unsicher, wo Sie stehen?
Im Sicherheitscheck sehen wir uns gemeinsam Firewall und Netzwerk, den Schutz der Geräte, Ihre Datensicherung sowie offene Sicherheitslücken und Zugriffsrechte an. Danach bekommen Sie einen verständlichen Überblick mit klaren Prioritäten. Das Erstgespräch ist kostenlos.
Stand: . Dieser Ratgeber ersetzt keine Rechtsberatung. Angaben zu gesetzlichen Pflichten sind eine Orientierung, kein Gutachten für Ihren Einzelfall.
