Kleine Unternehmen sind weiterhin Ziel Nr. 1
Angreifer lieben KMU, weil das Sicherheitsbudget klein, der Payday aber ordentlich ist: Gehaltsabrechnung, M&A-Dokumente, Kundendaten, Lieferanten-Bankverbindungen. 2026 ist für ein Unternehmen unter 50 Personen nicht die Frage, ob es ins Visier gerät — sondern ob die Basics den Versuch abfangen, bevor er zum Incident wird.
Dieser Leitfaden ist eine geordnete Liste. Wählen Sie nicht die Punkte, die interessant klingen — arbeiten Sie sie in Reihenfolge ab. Jeder Punkt setzt die vorherigen voraus. Die Budgets am Ende gehen von einem 25–50-Personen-Unternehmen aus.
Gliederung
- MFA überall erzwingen
- Passwortmanager + Passkeys
- EDR auf Endpoints, nicht nur Antivirus
- Patch-Management-Richtlinie
- Unveränderliche, externe, getestete Backups (3-2-1-1-0)
- Least Privilege und sauberes Offboarding
- E-Mail-Sicherheit und Anti-Phishing-Training
- Netzwerksegmentierung
- Incident-Response-Runbook und Cyber-Versicherung
- NIS2- und DORA-Bewusstsein für EU-KMU
1. MFA überall erzwingen
E-Mail, Identity Provider, Banking, Admin-Panels, RMM-Tools, Code-Repos, VPN. Phishing-resistente MFA (FIDO2 / Passkeys) wo unterstützt; TOTP sonst; SMS als letzte Option. Legacy Authentication in Microsoft 365 und Google Workspace komplett blockieren. Wer noch MFA-Ausnahmen hat, wird auditiert und entfernt.
2. Passwortmanager + Passkeys
Ein Team-Passwortmanager (1Password, Bitwarden, Keeper) für alle, mit Breach-Alerts und SSO wo möglich. Passkeys für jeden Dienst, der sie unterstützt — sie eliminieren Phishing für diesen Login. Keine Passwörter in Tabellen oder Browser-Keychains.
3. EDR auf Endpoints, nicht nur Antivirus
Klassisches AV fängt Massenware. EDR (Endpoint Detection and Response) fängt Living-off-the-Land, Ransomware-Staging, Credential-Theft. Mit Managed Detection (MDR), wenn Sie kein 24/7-SOC haben. Budget 4–8 EUR pro Endpoint und Monat all-in. Abdeckung muss private Geräte mit Unternehmensdaten einschließen.
4. Patch-Management-Richtlinie
Eine schriftliche Richtlinie: kritische Patches binnen 7 Tagen, hoch binnen 14, sonst binnen 30. Gilt für OS, Browser, Office-Suite, Geschäftsanwendungen, Firmware und Router. Wo möglich automatisieren, aber Deployment-Raten monatlich verifizieren. Die meiste Ransomware 2026 reitet weiterhin auf jahrealten ungepatchten Schwachstellen.
5. Unveränderliche, externe, getestete Backups (3-2-1-1-0)
Moderne Version der alten 3-2-1-Regel:
- 3 Kopien wichtiger Daten
- 2 unterschiedliche Medien
- 1 Kopie extern
- 1 Kopie unveränderlich (Object-Lock oder Air-Gap)
- 0 Fehler beim letzten Restore-Test
Die letzte Ziffer zählt am meisten. Ungetestete Backups sind Theater. Quartalsweise Restore-Übung mit einer echten Workload, nicht nur einer Datei.
6. Least Privilege und sauberes Offboarding
Zwei Geschmacksrichtungen derselben Hygiene. Jeder Account — Mensch oder Service — bekommt nur die nötigen Rechte, quartalsweise geprüft. Offboarding mit Checkliste: Accounts binnen einer Stunde deaktivieren, MFA-Token entziehen, Shared Credentials rotieren, Geräte einsammeln, Datei-Ownership übertragen. Datenabfluss durch Ex-Mitarbeiter passiert meist, weil Schritt drei übersprungen wurde.
7. E-Mail-Sicherheit und Anti-Phishing-Training
SPF, DKIM und DMARC mit p=reject konfigurieren. Quartalsweise Phishing-Simulationen mit knapper, nicht beschämender Nachschulung. Ausführbare Anhänge am Gateway blockieren. Externe Absender sichtbar markieren. Finanzteam speziell auf Zahlungsänderungen schulen — dort passieren die siebenstelligen Verluste.
8. Netzwerksegmentierung
Gäste auf eigenem SSID und VLAN. IoT (Kameras, Drucker, Smart-TVs) isoliert von Produktion. Server getrennt von Arbeitsplätzen. East-West-Firewall-Regeln, damit ein infiziertes Notebook nicht den Fileserver erreicht. Kostet wenig vorausgeplant — und ein Vermögen nach einem Breach nachgerüstet.
9. Incident-Response-Runbook und Cyber-Versicherung
Ein einseitiges Runbook: wer erklärt einen Incident, wer ruft den Anwalt, wer informiert Kunden, wer isoliert Systeme, wo liegen die Backups, wer ist der Versicherer, wo liegt die Police. Dazu eine Cyber-Versicherung, die Sie tatsächlich gelesen haben — inklusive der Bedingungen (MFA, EDR, Backups), die der Versicherer für Auszahlung verlangt.
10. NIS2- und DORA-Bewusstsein für EU-KMU
NIS2 gilt breit für „wesentliche und wichtige Einrichtungen" — viele Mittelständler sind im Scope, und Lieferketten-Klauseln ziehen kleinere Unternehmen indirekt mit hinein. DORA trifft Finanzdienstleister und ihre IT-Lieferanten. Sie müssen die Texte nicht auswendig kennen; Sie müssen wissen, ob Sie im Scope sind und welche Artikel Ihre Mindestkontrollen treiben.
Realistische Budgetspannen (25–50 Personen, 2026)
| Layer | EUR / Monat all-in |
|---|---|
| EDR + MDR | 200 – 500 |
| E-Mail-Security-Gateway | 80 – 200 |
| Backup mit Immutability | 150 – 400 |
| Passwortmanager | 50 – 150 |
| Phishing-Training-Plattform | 80 – 200 |
| Cyber-Versicherung (annualisiert) | 250 – 800 |
Das ergibt einen Basis-Security-Stack im Bereich 800–2.200 EUR/Monat, plus Partner-Zeit. Darunter sind Sie wahrscheinlich nicht versicherbar.
Einseitige Checkliste
- MFA überall, Legacy Auth blockiert
- Team-Passwortmanager + Passkeys
- EDR + MDR auf jedem Endpoint
- Patch-Policy mit monatlicher Prüfung
- 3-2-1-1-0-Backups, quartalsweiser Restore-Test
- Quartalsweise Access Review und Offboarding-Checkliste
- SPF / DKIM / DMARC auf reject, Phishing-Simulationen
- Netzwerksegmentierung: Gäste, IoT, Server, Nutzer
- Einseitiges IR-Runbook + Cyber-Versicherung gelesen
- NIS2- / DORA-Scoping erledigt
Kernaussagen
- Die Reihenfolge zählt. MFA, Passwortmanager, EDR und Backups übertreffen alles andere pro Euro.
- 3-2-1-1-0 ist der moderne Backup-Standard. Die „0" — getestete Restores — ist nicht verhandelbar.
- Cyber-Versicherung zahlt nur, wenn Sie ihre Bedingungen tatsächlich erfüllen. Lesen Sie sie.
- NIS2 betrifft Ihre Lieferkette wahrscheinlich breiter, als Sie denken.
Wenn Sie ein Festpreis-Audit gegen diese Checkliste möchten, nehmen Sie Kontakt auf — Sie sprechen mit einem Ingenieur, nicht mit einem Vertriebler.
