Wróć do listy artykułów

    Cybersicherheit für kleine Unternehmen: 10 konkrete Schritte für 2026

    SkySysNet Team30. März 20268 min czytania
    Cybersicherheit für kleine Unternehmen: 10 konkrete Schritte für 2026

    Kleine Unternehmen sind weiterhin Ziel Nr. 1

    Angreifer lieben KMU, weil das Sicherheitsbudget klein, der Payday aber ordentlich ist: Gehaltsabrechnung, M&A-Dokumente, Kundendaten, Lieferanten-Bankverbindungen. 2026 ist für ein Unternehmen unter 50 Personen nicht die Frage, ob es ins Visier gerät — sondern ob die Basics den Versuch abfangen, bevor er zum Incident wird.

    Dieser Leitfaden ist eine geordnete Liste. Wählen Sie nicht die Punkte, die interessant klingen — arbeiten Sie sie in Reihenfolge ab. Jeder Punkt setzt die vorherigen voraus. Die Budgets am Ende gehen von einem 25–50-Personen-Unternehmen aus.

    Gliederung

    1. MFA überall erzwingen
    2. Passwortmanager + Passkeys
    3. EDR auf Endpoints, nicht nur Antivirus
    4. Patch-Management-Richtlinie
    5. Unveränderliche, externe, getestete Backups (3-2-1-1-0)
    6. Least Privilege und sauberes Offboarding
    7. E-Mail-Sicherheit und Anti-Phishing-Training
    8. Netzwerksegmentierung
    9. Incident-Response-Runbook und Cyber-Versicherung
    10. NIS2- und DORA-Bewusstsein für EU-KMU

    1. MFA überall erzwingen

    E-Mail, Identity Provider, Banking, Admin-Panels, RMM-Tools, Code-Repos, VPN. Phishing-resistente MFA (FIDO2 / Passkeys) wo unterstützt; TOTP sonst; SMS als letzte Option. Legacy Authentication in Microsoft 365 und Google Workspace komplett blockieren. Wer noch MFA-Ausnahmen hat, wird auditiert und entfernt.

    2. Passwortmanager + Passkeys

    Ein Team-Passwortmanager (1Password, Bitwarden, Keeper) für alle, mit Breach-Alerts und SSO wo möglich. Passkeys für jeden Dienst, der sie unterstützt — sie eliminieren Phishing für diesen Login. Keine Passwörter in Tabellen oder Browser-Keychains.

    3. EDR auf Endpoints, nicht nur Antivirus

    Klassisches AV fängt Massenware. EDR (Endpoint Detection and Response) fängt Living-off-the-Land, Ransomware-Staging, Credential-Theft. Mit Managed Detection (MDR), wenn Sie kein 24/7-SOC haben. Budget 4–8 EUR pro Endpoint und Monat all-in. Abdeckung muss private Geräte mit Unternehmensdaten einschließen.

    4. Patch-Management-Richtlinie

    Eine schriftliche Richtlinie: kritische Patches binnen 7 Tagen, hoch binnen 14, sonst binnen 30. Gilt für OS, Browser, Office-Suite, Geschäftsanwendungen, Firmware und Router. Wo möglich automatisieren, aber Deployment-Raten monatlich verifizieren. Die meiste Ransomware 2026 reitet weiterhin auf jahrealten ungepatchten Schwachstellen.

    5. Unveränderliche, externe, getestete Backups (3-2-1-1-0)

    Moderne Version der alten 3-2-1-Regel:

    • 3 Kopien wichtiger Daten
    • 2 unterschiedliche Medien
    • 1 Kopie extern
    • 1 Kopie unveränderlich (Object-Lock oder Air-Gap)
    • 0 Fehler beim letzten Restore-Test

    Die letzte Ziffer zählt am meisten. Ungetestete Backups sind Theater. Quartalsweise Restore-Übung mit einer echten Workload, nicht nur einer Datei.

    6. Least Privilege und sauberes Offboarding

    Zwei Geschmacksrichtungen derselben Hygiene. Jeder Account — Mensch oder Service — bekommt nur die nötigen Rechte, quartalsweise geprüft. Offboarding mit Checkliste: Accounts binnen einer Stunde deaktivieren, MFA-Token entziehen, Shared Credentials rotieren, Geräte einsammeln, Datei-Ownership übertragen. Datenabfluss durch Ex-Mitarbeiter passiert meist, weil Schritt drei übersprungen wurde.

    7. E-Mail-Sicherheit und Anti-Phishing-Training

    SPF, DKIM und DMARC mit p=reject konfigurieren. Quartalsweise Phishing-Simulationen mit knapper, nicht beschämender Nachschulung. Ausführbare Anhänge am Gateway blockieren. Externe Absender sichtbar markieren. Finanzteam speziell auf Zahlungsänderungen schulen — dort passieren die siebenstelligen Verluste.

    8. Netzwerksegmentierung

    Gäste auf eigenem SSID und VLAN. IoT (Kameras, Drucker, Smart-TVs) isoliert von Produktion. Server getrennt von Arbeitsplätzen. East-West-Firewall-Regeln, damit ein infiziertes Notebook nicht den Fileserver erreicht. Kostet wenig vorausgeplant — und ein Vermögen nach einem Breach nachgerüstet.

    9. Incident-Response-Runbook und Cyber-Versicherung

    Ein einseitiges Runbook: wer erklärt einen Incident, wer ruft den Anwalt, wer informiert Kunden, wer isoliert Systeme, wo liegen die Backups, wer ist der Versicherer, wo liegt die Police. Dazu eine Cyber-Versicherung, die Sie tatsächlich gelesen haben — inklusive der Bedingungen (MFA, EDR, Backups), die der Versicherer für Auszahlung verlangt.

    10. NIS2- und DORA-Bewusstsein für EU-KMU

    NIS2 gilt breit für „wesentliche und wichtige Einrichtungen" — viele Mittelständler sind im Scope, und Lieferketten-Klauseln ziehen kleinere Unternehmen indirekt mit hinein. DORA trifft Finanzdienstleister und ihre IT-Lieferanten. Sie müssen die Texte nicht auswendig kennen; Sie müssen wissen, ob Sie im Scope sind und welche Artikel Ihre Mindestkontrollen treiben.

    Realistische Budgetspannen (25–50 Personen, 2026)

    LayerEUR / Monat all-in
    EDR + MDR200 – 500
    E-Mail-Security-Gateway80 – 200
    Backup mit Immutability150 – 400
    Passwortmanager50 – 150
    Phishing-Training-Plattform80 – 200
    Cyber-Versicherung (annualisiert)250 – 800

    Das ergibt einen Basis-Security-Stack im Bereich 800–2.200 EUR/Monat, plus Partner-Zeit. Darunter sind Sie wahrscheinlich nicht versicherbar.

    Einseitige Checkliste

    • MFA überall, Legacy Auth blockiert
    • Team-Passwortmanager + Passkeys
    • EDR + MDR auf jedem Endpoint
    • Patch-Policy mit monatlicher Prüfung
    • 3-2-1-1-0-Backups, quartalsweiser Restore-Test
    • Quartalsweise Access Review und Offboarding-Checkliste
    • SPF / DKIM / DMARC auf reject, Phishing-Simulationen
    • Netzwerksegmentierung: Gäste, IoT, Server, Nutzer
    • Einseitiges IR-Runbook + Cyber-Versicherung gelesen
    • NIS2- / DORA-Scoping erledigt

    Kernaussagen

    • Die Reihenfolge zählt. MFA, Passwortmanager, EDR und Backups übertreffen alles andere pro Euro.
    • 3-2-1-1-0 ist der moderne Backup-Standard. Die „0" — getestete Restores — ist nicht verhandelbar.
    • Cyber-Versicherung zahlt nur, wenn Sie ihre Bedingungen tatsächlich erfüllen. Lesen Sie sie.
    • NIS2 betrifft Ihre Lieferkette wahrscheinlich breiter, als Sie denken.

    Wenn Sie ein Festpreis-Audit gegen diese Checkliste möchten, nehmen Sie Kontakt auf — Sie sprechen mit einem Ingenieur, nicht mit einem Vertriebler.

    Frequently asked questions

    Was sind die ersten Cybersicherheitsschritte für ein kleines Unternehmen 2026?+

    In Reihenfolge: MFA überall erzwingen und Legacy Auth blockieren, einen Team-Passwortmanager mit Passkeys einführen, EDR (nicht nur Antivirus) auf jedem Endpoint, eine Patch-Richtlinie mit 7/14/30-Tage-SLA und 3-2-1-1-0-Backups mit quartalsweisem Restore-Test. Diese fünf decken die meisten KMU-Angriffe ab und schalten die meisten Cyber-Versicherungspolicen frei.

    Was ist die 3-2-1-1-0-Backup-Regel?+

    Die moderne Variante der klassischen 3-2-1: drei Kopien wichtiger Daten, auf zwei verschiedenen Medien, mindestens eine extern, eine unveränderlich (Object-Lock oder Air-Gap) und null Fehler beim letzten Restore-Test. Die „0" überspringen die meisten — ungetestete Backups sind Theater. Quartalsweiser Drill mit einer echten Workload, nicht nur einer Datei.

    Zahlt die Cyber-Versicherung wirklich nach einem Vorfall?+

    Nur wenn Sie die Bedingungen erfüllen. Moderne Policen verlangen MFA auf kritischen Konten, EDR auf Endpoints, getestete Backups und einen schriftlichen IR-Plan. Lesen Sie das Kleingedruckte, bevor Sie es brauchen. Viele abgelehnte Ansprüche 2025 scheiterten an einer MFA-Lücke auf einem Admin-Konto oder ungetesteten Backups. Kontrollen an die Police anpassen und Nachweise dokumentieren.

    Gilt NIS2 für kleine EU-Unternehmen?+

    Direkt gilt sie für viele „wesentliche und wichtige Einrichtungen" nach Sektor- und Größenschwellen, indirekt für kleinere Lieferanten über Lieferketten-Klauseln großer Kunden im Scope. In der Praxis trifft ein 25-Personen-Unternehmen, das ein Krankenhaus, einen Energiebetreiber oder eine Großbank beliefert, NIS2-abgeleitete Vertragspflichten — selbst wenn es formal nicht im Scope ist. Erst Exposition mappen, dann umsetzen.

    Wie hoch ist ein realistisches Monatsbudget für 25–50 Personen?+

    Ein Basisstack 2026 liegt bei rund 800–2.200 EUR pro Monat all-in: EDR + MDR (200–500), E-Mail-Security-Gateway (80–200), Backup mit Immutability (150–400), Team-Passwortmanager (50–150), Phishing-Trainings-Plattform (80–200) und annualisierte Cyber-Versicherung (250–800). Plus Partner-Zeit. Darunter sind Sie wahrscheinlich nicht versicherbar.

    Powiązane artykuły

    Zanim wyślesz zapytanie, sprawdź podstawy

    Checklista pomaga szybko ocenić monitoring, backup, dostępność usług i odpowiedzialność za krytyczne elementy IT.

    Pobierz checklistę

    Potrzebujesz pomocy z infrastrukturą IT?

    Doradzimy, zaprojektujemy i wdrożymy rozwiązanie dopasowane do Twojej firmy.