onlinestern
Digital und IT

Zehn IT-Sicherheitsmaßnahmen für den Kleinbetrieb

Updates, zweiter Faktor, geprüftes Backup: zehn Maßnahmen, die nach BSI-Maßstab den Kern absichern, mit Prüfplan und Fristen.

16. September 20266 Minuten LesezeitRedaktionell geprüft
Inhaberin eines kleinen Betriebs prüft am Bürorechner eine Liste mit Sicherheitsupdates und Zugängen

Das Wichtigste in Kürze

  • Rund 80 Prozent der 950 Ransomware-Angriffe, die 2024 bei den Polizeien in Deutschland angezeigt wurden, trafen kleine und mittlere Unternehmen.
  • Vier der zehn Maßnahmen kosten nur Arbeitszeit: Updates, Passwörter, zweiter Faktor und Schadsoftwareschutz auf jedem Gerät.
  • Eine Datensicherung zählt erst, wenn der Rückspieltest geklappt hat; Buchungsbelege sind nach § 147 der Abgabenordnung 8 Jahre aufzubewahren.
  • Pflichten aus dem BSI-Gesetz treffen einen Betrieb in aller Regel erst ab 50 Beschäftigten, die Datenschutz-Grundverordnung verlangt angemessene Technik von jedem Betrieb.

Das Bundesamt für Sicherheit in der Informationstechnik verlangt von kleinen Betrieben keinen Katalog mit Hunderten Punkten, sondern eine überschaubare Grundausstattung. Zehn Maßnahmen decken den Kern ab: Updates, starke Passwörter, zweiter Faktor, Schadsoftwareschutz, geprüfte Datensicherung, getrennte Rechte, verschlüsselte Geräte, geschulte Beschäftigte, ein Notfallplan und eine jährliche Standortbestimmung. Wie weit der Weg dorthin ist, zeigen 600 standardisierte Beratungsgespräche nach DIN SPEC 27076: Im Schnitt erfüllten die Betriebe knapp 56 Prozent der 27 geprüften Grundanforderungen.

Wen die Angreifer tatsächlich treffen

Im Jahr 2024 wurden bei den Polizeien in Deutschland 950 Ransomware-Angriffe zur Anzeige gebracht, rund 80 Prozent davon trafen kleine und mittlere Unternehmen. 72 Prozent der angezeigten Fälle gingen mit einem Datenleck oder dessen Androhung einher, wie der Lagebericht 2025 des Bundesamts für Sicherheit in der Informationstechnik ausweist. Im Berichtszeitraum wurden weltweit täglich durchschnittlich 119 neue Schwachstellen bekannt, rund 24 Prozent mehr als im Zeitraum davor.

Der Digitalverband Bitkom befragte im Sommer 2026 genau 1.003 Unternehmen ab 10 Beschäftigten und 1 Million Euro Jahresumsatz. 96 Prozent waren von Datendiebstahl, Spionage oder Sabotage betroffen oder vermuten es. Die Schäden beziffert die Erhebung auf 211 bis 270,8 Milliarden Euro, davon 76 Prozent durch Angriffe über das Netz, also 160,4 bis 205,8 Milliarden Euro. Ransomware traf 25 Prozent der Betriebe nach 34 Prozent im Vorjahr, Angriffe auf Passwörter 18 Prozent, Phishing 16 Prozent, Überlastungsangriffe 15 Prozent.

Die Selbsteinschätzung sieht anders aus. In einer Studie des TÜV-Verbands bewerten 91 Prozent der kleinen und 90 Prozent der mittleren Unternehmen die eigene Cybersicherheit als sehr gut oder eher gut. In der Auswertung von 600 standardisierten Beratungen erreicht dagegen so gut wie kein Unternehmen die volle Punktzahl, und die gefundenen Schwächen ließen sich meist mit geringem Aufwand ausnutzen, wie das Bundesamt für Sicherheit in der Informationstechnik berichtet. Die Lücke liegt selten bei exotischer Technik, sie liegt bei den Grundlagen.

Vier Maßnahmen, die an einem Vormittag stehen

1. Updates automatisch einspielen. Lücken in Büroprogrammen, Browsern, Telefonanlagen und Netzwerkgeräten sind das häufigste Einfallstor. Schalten Sie die automatische Aktualisierung ein, wo der Hersteller sie anbietet, und führen Sie eine Liste aller Geräte mit Betriebssystem und Datum des letzten Updates. Bei 119 neuen Schwachstellen pro Tag ist ein monatlicher Blick auf diese Liste das Mindeste.

2. Passwörter nach Maß. Das Bundesamt nennt zwei Wege: kurz und komplex mit mindestens 8 Zeichen aus vier Zeichenarten, oder lang und einfacher mit mindestens 25 Zeichen. Für das Funknetz gelten mindestens 20 Zeichen, weil es sich auch ohne stehende Verbindung angreifen lässt. Einen Wechsel in festen Abständen verlangt diese Empfehlung nicht; nötig wird er, wenn ein Passwort abhandengekommen sein könnte. Ein Passwortmanager mit einem starken Hauptpasswort löst das Merkproblem.

3. Zweiter Faktor für alles, was von außen erreichbar ist. E-Mail, Fernwartung, Onlinebanking, Warenwirtschaft, Kundenportal: Wo ein Passwort allein genügt, genügt auch ein gestohlenes Passwort. Verfahren mit einem Gerät in der Hand sind sicherer als ein Code per Kurznachricht.

4. Schadsoftwareschutz und Firewall auf jedem Gerät. Das gilt für den Rechner im Büro ebenso wie für das Notebook auf der Baustelle und den Router am Anschluss. Voreingestellte Kennwörter an Routern, Kameras und Druckern gehören am ersten Tag ersetzt.

Prüfplan: was wie oft zu tun ist und was danach im Ordner liegt
MaßnahmeIntervallNachweis
Sicherheitsupdates einspielenautomatisch, Kontrolle monatlichGeräteliste mit Datum des letzten Updates
Rückspieltest der DatensicherungEinzeldatei vierteljährlich, Gesamtsystem jährlichProtokoll mit Datum, Datei und Dauer
Konten und Rechte durchsehenhalbjährlichListe aller Zugänge mit Person und Status
Zweiten Faktor für Fernzugänge prüfenhalbjährlichÜbersicht der von außen erreichbaren Dienste
Beschäftigte schulen, Phishing übenjährlich, neue Kräfte am ersten TagTeilnehmerliste mit Datum
Notfallplan aktualisierenjährlichBlatt mit Rufnummern und Versionsstand
Vertrag mit dem IT-Dienstleister prüfenjährlichVereinbarung mit Leistungen und Reaktionszeiten
Standortbestimmung, etwa CyberRisikoCheckalle 1 bis 2 JahreBericht mit Punktzahl und Empfehlungen

Eigene Zusammenstellung nach den Empfehlungen des Bundesamts für Sicherheit in der Informationstechnik für kleine Unternehmen, Stand 2026.

Sichern, trennen, verschlüsseln

5. Datensicherung mit Rückspieltest. Bewährt hat sich die Regel 3, 2, 1: drei Kopien der Daten, auf zwei verschiedenen Medien, eine davon außer Haus und vom Netz getrennt. Genau diese getrennte Kopie entscheidet bei einem Verschlüsselungsangriff, ob der Betrieb am Montag arbeitet. Eine Sicherung, die nie zurückgespielt wurde, ist eine Vermutung, kein Schutz. Spielen Sie vierteljährlich eine Datei und einmal im Jahr ein ganzes System zurück und notieren Sie Datum und Dauer. Für steuerliche Unterlagen gibt § 147 der Abgabenordnung die Dauer vor: 10 Jahre für Bücher und Jahresabschlüsse, 8 Jahre für Buchungsbelege, 6 Jahre für die übrigen Unterlagen.

6. Rechte trennen. Niemand arbeitet den ganzen Tag mit einem Administratorkonto, auch der Inhaber nicht. Jeder Zugang gehört zu genau einer Person, gemeinsame Konten für das Büro verhindern jede spätere Aufklärung. Scheidet jemand aus, werden die Zugänge am letzten Arbeitstag gesperrt, nicht irgendwann.

7. Geräte verschlüsseln. Notebook, Telefon, externe Festplatte und USB-Stick gehören verschlüsselt. In der Bitkom-Erhebung meldeten 60 Prozent der Unternehmen den Diebstahl von IT- oder Telekommunikationsgeräten. Ein verschlüsseltes Gerät ist dann ein Sachschaden, ein offenes Gerät ein Datenschutzvorfall mit Meldepflicht.

Beschäftigte, Notfallplan und eine jährliche Prüfung

8. Schulen und üben. Angriffe kommen über Menschen, und die Fälschungen werden besser. Schäden durch Deepfakes stiegen laut Bitkom von 4 auf 8 Prozent, durch automatisierte Anrufe von 3 auf 14 Prozent; 82 Prozent der Unternehmen rechnen mit Künstlicher Intelligenz auf der Gegenseite. Eine feste Regel wirkt stärker als jede Schulung: Zahlungsanweisungen und geänderte Kontodaten werden über eine bekannte Rufnummer zurückgerufen, nie über die Nummer aus der Nachricht.

9. Notfallplan auf einem Blatt. Darauf stehen die Rufnummern des IT-Dienstleisters, der Bank, der Versicherung und der Polizei, dazu die Reihenfolge der Schritte: Gerät vom Netz trennen, nichts löschen, Geschäftsführung informieren. Sind personenbezogene Daten betroffen, läuft eine Frist von 72 Stunden zur Meldung an die Aufsichtsbehörde, die Einzelheiten stehen im Beitrag zu den DSGVO-Pflichten kleiner Betriebe. Löschen Sie Protokolldateien nicht vorschnell: Die Auswertung von Log-Dateien ist mit 68 Prozent die wichtigste technische Erkenntnisquelle, wenn Unternehmen Täter oder Herkunft eines Angriffs bestimmen wollen.

10. Zuständigkeit und jährliche Standortbestimmung. Wer entscheidet, wer zahlt, wer prüft: Das gehört schriftlich geregelt, ebenso die Reaktionszeit des Dienstleisters. Einmal im Jahr wird der Stand gemessen. Beim CyberRisikoCheck nach DIN SPEC 27076 befragt ein geschulter IT-Dienstleister den Betrieb zu 27 Anforderungen aus 6 Themenbereichen; gedacht ist er für kleine und Kleinstunternehmen ohne eigene IT-Abteilung, für die IT-Grundschutz oder ISO 27001 zu groß sind. Am Ende steht ein Bericht mit Punktzahl, nach Dringlichkeit geordneten Empfehlungen und Hinweisen auf Fördermittel. Auf Bundesebene werden Check und Folgemaßnahmen mit 50 Prozent bezuschusst, in Nordrhein-Westfalen ebenfalls mit 50 Prozent.

Was das Gesetz verlangt und was die Umsetzung kostet

Artikel 32 der Datenschutz-Grundverordnung verlangt geeignete technische und organisatorische Maßnahmen, abgestuft nach Stand der Technik, Kosten und Risiko. Ausdrücklich genannt werden Verschlüsselung, die Fähigkeit zur raschen Wiederherstellung nach einem Zwischenfall und ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit. Wer Punkt 5 und Punkt 7 dieser Liste erfüllt, erfüllt damit auch einen Teil dieser Pflicht.

Die Pflichten aus dem BSI-Gesetz greifen später. Nach § 28 BSIG gilt ein Unternehmen als wichtige Einrichtung, wenn es einer der Einrichtungsarten aus den Anlagen 1 und 2 zuzuordnen ist und mindestens 50 Mitarbeiter beschäftigt oder Jahresumsatz und Jahresbilanzsumme jeweils über 10 Millionen Euro liegen. Als besonders wichtige Einrichtung zählt, wer mindestens 250 Mitarbeiter hat oder über 50 Millionen Euro Umsatz und über 43 Millionen Euro Bilanzsumme erreicht. Ein Betrieb mit 12 Beschäftigten fällt in aller Regel nicht darunter; nach Einschätzung des Bundesamts wird knapp 1 Prozent der deutschen Wirtschaft direkt reguliert. Die Pflicht aus dem Datenschutzrecht bleibt trotzdem bestehen.

Kosten entstehen ungleich verteilt. Die Punkte 1 bis 4 und 6 kosten Arbeitszeit, kein Budget. Geld kosten die Sicherung außer Haus, Schulungen und die Beratung durch einen Dienstleister. Kostenfreie Erstgespräche, eine Notfallhilfe und eine laufend gepflegte Übersicht der Förderprogramme auf Landes-, Bundes- und europäischer Ebene bietet die Transferstelle Cybersicherheit im Mittelstand. Wer Angebote vergleicht, achtet auf feste Reaktionszeiten im Vertrag, siehe die Hinweise zur Auswahl eines IT-Dienstleisters.

Häufige Fragen

Reicht ein Schadsoftwareschutz allein aus?

Nein. Er deckt einen von zehn Punkten ab. Ohne eingespielte Updates, einen zweiten Faktor und eine getrennte Datensicherung bleibt der Betrieb angreifbar, denn 25 Prozent der von Bitkom befragten Unternehmen erlitten 2026 Schäden durch verschlüsselte Daten.

Wie oft muss ich Passwörter wechseln?

Ein fester Turnus ist nach der aktuellen Empfehlung des Bundesamts für Sicherheit in der Informationstechnik nicht vorgesehen. Ein Wechsel ist angebracht, wenn ein Passwort abhandengekommen sein könnte. Wichtiger sind Länge (mindestens 8 Zeichen aus vier Zeichenarten oder mindestens 25 Zeichen) und ein zweiter Faktor.

Wie lange muss ich Datensicherungen aufbewahren?

Technisch genügen wenige Generationen. Steuerlich gibt § 147 der Abgabenordnung den Rahmen: 10 Jahre für Bücher und Jahresabschlüsse, 8 Jahre für Buchungsbelege, 6 Jahre für die übrigen Unterlagen, jeweils ab Ende des Kalenderjahres der letzten Eintragung.

Gilt die NIS-2-Regulierung auch für meinen Handwerksbetrieb?

In der Regel nicht. § 28 BSIG setzt für wichtige Einrichtungen mindestens 50 Mitarbeiter oder Umsatz und Bilanzsumme von jeweils über 10 Millionen Euro voraus, dazu die Zugehörigkeit zu einer der gelisteten Einrichtungsarten. Als Zulieferer größerer Kunden können Sie trotzdem vertraglich in die Pflicht genommen werden.

Was kostet eine Standortbestimmung?

Der CyberRisikoCheck wird von IT-Dienstleistern erbracht und nach deren Sätzen abgerechnet; die Webanwendung dazu stellt das Bundesamt kostenfrei bereit. Der Bund bezuschusst Check und Folgemaßnahmen mit 50 Prozent, einzelne Länder fördern zusätzlich. Kostenfreie Erstgespräche und Förderhinweise gibt es über die Transferstelle Cybersicherheit im Mittelstand.

Quellen

  1. Bitkom, Wirtschaftsschutz 2026: Angriffe auf die deutsche Wirtschaft, Presseinformation vom 26. August 2026
  2. § 28 BSIG, Besonders wichtige Einrichtungen und wichtige Einrichtungen
  3. § 147 Abgabenordnung, Ordnungsvorschriften für die Aufbewahrung von Unterlagen
  4. Verordnung (EU) 2016/679, Artikel 32 Sicherheit der Verarbeitung
  5. Transferstelle Cybersicherheit im Mittelstand, Angebote und Förderprogramme
  6. BSI, IT-Sicherheit für kleine und mittlere Unternehmen