Cybersicherheit für kleine Unternehmen: die 10 wichtigsten Schutzmaßnahmen

Cybersicherheit für kleine Unternehmen nach Wirkung geordnet: MFA, Updates, Backups, Schutz vor Zahlungsbetrug und ein einseitiger Notfallplan – ohne eigenes Sicherheitsteam.

Häufige Fragen

Was ist der wichtigste Schritt zur Cybersicherheit für ein kleines Unternehmen?

Aktivieren Sie die Mehr-Faktor-Authentifizierung für E-Mail, Bankzugänge, Passwortmanager und Administratorkonten. Gestohlene Passwörter verursachen viele Einbrüche; MFA verhindert die meisten davon. Verwenden Sie nach Möglichkeit eine Authenticator-App oder einen Sicherheitsschlüssel statt SMS.

Wie viel sollte ein kleines Unternehmen für Cybersicherheit ausgeben?

Einen festen Betrag gibt es nicht. Viele besonders wirksame Schutzmaßnahmen sind kostenlos oder bereits in bezahlten Werkzeugen enthalten, etwa MFA, automatische Updates und integrierter Virenschutz. Hauptkosten sind meist Passwortmanager, Backupdienst und mit dem Wachstum IT-Unterstützung. Prüfen Sie die aktuellen Preise.

Werden kleine Unternehmen tatsächlich angegriffen?

Ja, meistens durch automatisierte und opportunistische Angriffe: Phishing-E-Mails, erratene Passwörter und gefälschte Rechnungen. Angreifer müssen nicht wissen, wer Sie sind; ihnen genügt ein schwaches Konto. Behörden wie CISA in den USA und NCSC im Vereinigten Königreich veröffentlichen deshalb eigene Leitlinien für kleine Unternehmen.

Brauche ich eine Cyberversicherung?

Sie kann Kosten für Reaktion auf Vorfälle, Datenwiederherstellung und rechtliche Benachrichtigungen decken. Versicherer fragen inzwischen oft vor einem Angebot nach MFA, Backups und Endgeräteschutz. Die Grundlagen zuerst einzurichten, hilft daher auch beim Versicherungsschutz.

Was soll ich tun, wenn ich vermute, dass wir gehackt wurden?

Trennen Sie betroffene Geräte vom Netzwerk, ändern Sie die Passwörter betroffener Konten von einem sauberen Gerät aus, rufen Sie bei Geldbewegungen sofort Ihre Bank an und kontaktieren Sie IT-Anbieter oder Versicherer. Melden Sie den Betrug der zuständigen Behörde, etwa IC3 des FBI in den USA oder Action Fraud im Vereinigten Königreich.

Cybersicherheit für kleine Unternehmen beruht auf einer kurzen Liste: Mehr-Faktor-Authentifizierung für alle wichtigen Konten, automatische Updates, getestete Backups, Passwortmanager und die Gewohnheit, jede Zahlungsänderung zu überprüfen. Diese fünf Schritte blockieren die meisten Angriffe, denen kleine Unternehmen tatsächlich begegnen. Dafür braucht es kein Sicherheitsteam.

Angriffe auf kleine Unternehmen sind selten ausgeklügelt. Meist handelt es sich um Phishing-E-Mails, wiederverwendete Passwörter, gefälschte Lieferantenrechnungen und ungepatchte Software. Die folgenden Schutzmaßnahmen sind danach geordnet, wie viel Risiko sie pro investierter Stunde reduzieren, nicht danach, wie technisch sie klingen.

Die 10 wichtigsten Schutzmaßnahmen

#SchutzmaßnahmeWogegen sie schütztAufwand
1Mehr-Faktor-AuthentifizierungKontoübernahme durch gestohlene PasswörterEin Nachmittag
2Regel zur ZahlungsprüfungGefälschte Rechnungen, CEO-BetrugEine Besprechung
3Automatische UpdatesAngriffe über bekannte SoftwarelückenEine Stunde
4Backups, die Sie wiederhergestellt habenRansomware, Löschung, HardwareverlustEin halber Tag
5PasswortmanagerWiederverwendete und schwache PasswörterEine Woche Einführung
6E-Mail-SchutzDomain-Spoofing und Phishing1 bis 2 Stunden
7GeräteschutzSchadsoftware, verlorene LaptopsEin Tag
8Zugriff nach MinimalprinzipEin kompromittiertes Konto öffnet alle SystemeLaufend
9Sicherheitsbewusstsein im TeamPhishing-Klicks30 Minuten pro Quartal
10NotfallplanChaos im ErnstfallEine Stunde

1. Mehr-Faktor-Authentifizierung (MFA)

Wenn Sie diese Woche nur eine Sache umsetzen, dann diese. Aktivieren Sie MFA in dieser Reihenfolge:

  1. E-Mail (Google Workspace oder Microsoft 365). Über E-Mail lassen sich die übrigen Passwörter zurücksetzen.
  2. Online-Banking und Zahlungskonten (Stripe, PayPal, Lohnabrechnung).
  3. Domainregistrar und Website-Host. Verlieren Sie diese Konten, verlieren Sie Website und E-Mail.
  4. Buchhaltung, CRM und soziale Netzwerke.

Bevorzugen Sie eine Authenticator-App (Microsoft Authenticator, Google Authenticator oder die Funktion Ihres Passwortmanagers) oder einen Hardware-Schlüssel wie YubiKey. SMS-Codes sind besser als nichts, können aber durch SIM-Swapping abgefangen werden. In Google Workspace und Microsoft 365 können Administratoren MFA für alle erzwingen, damit niemand sie ausschaltet.

2. Regel zur Zahlungsprüfung

Business Email Compromise (BEC), bei dem ein Krimineller einen Lieferanten oder Inhaber imitiert und um Zahlung oder Änderung von Bankdaten bittet, gehört laut FBI IC3 zu den teuersten jährlich gemeldeten Straftaten. Keine Software verhindert das vollständig. Eine klare Regel hilft:

Schreiben Sie die Regel auf und informieren Sie Buchhaltung und Bank.

3. Automatische Updates

Die meisten erfolgreichen Angriffe nutzen Schwachstellen, für die es bereits eine Reparatur gibt. Aktivieren Sie automatische Updates für Windows, macOS, Smartphones, Browser und Plugins. Ersetzen Sie nicht mehr unterstützte Geräte und Software, etwa alte Router oder Betriebssysteme nach Supportende. Bei WordPress müssen Kernsoftware, Themes und Plugins aktuell sein; entfernen Sie ungenutzte Plugins.

4. Backups, die Sie tatsächlich wiederhergestellt haben

Die 3-2-1-Regel ist ein guter Standard: drei Kopien wichtiger Daten, auf zwei Arten von Speichermedien, davon eine außerhalb des Standorts. Für die meisten kleinen Unternehmen sieht das so aus:

Google Workspace und Microsoft 365 sind allein kein vollständiges Backup; gelöschte Elemente bleiben nur begrenzt verfügbar. Stellen Sie einmal pro Quartal eine echte Datei wieder her und messen Sie, wie lange es dauert. Ein nicht getestetes Backup ist nur eine Vermutung.

5. Passwortmanager

Wiederverwendete Passwörter machen aus einem Einbruch bei einer Website einen Zugang zu Ihrer E-Mail. Ein Passwortmanager für Unternehmen wie 1Password, Bitwarden oder Dashlane gibt allen eindeutige Passwörter, ermöglicht das Teilen von Zugängen ohne Chatnachricht und lässt sich bei einem Austritt sofort sperren. Prüfen Sie aktuelle Preise; Tarife für Unternehmen werden typischerweise pro Nutzer abgerechnet.

6. E-Mail-Schutz

Hier gibt es zwei Aufgaben:

7. Geräte schützen

8. Zugriff nach Minimalprinzip

Geben Sie jedem nur den nötigen Zugriff. Trennen Sie Administratorkonten von Alltagskonten. Entfernen Sie Zugänge ehemaliger Mitarbeitender und Auftragnehmer an ihrem letzten Arbeitstag. Prüfen Sie zweimal im Jahr, wer Zugriff auf Bankkonten, Lohnabrechnung und Website-Host hat.

9. Sicherheitsbewusstsein im Team

Lassen Sie das einstündige jährliche Schulungsvideo weg. Stattdessen:

10. Einseitiger Notfallplan

Schreiben Sie ihn, bevor Sie ihn brauchen:

Drucken Sie den Plan aus. Sind Ihre Systeme gesperrt, hilft ein Dokument auf dem gemeinsamen Laufwerk nicht.

Was Sie diese Woche, diesen Monat und dieses Quartal tun sollten

Sind die Grundlagen erledigt, fragen Sie Versicherer oder IT-Anbieter, was sie für Ihre Branche ergänzen würden. Unternehmen, die Kartenzahlungen verarbeiten, sollten auch die für sie geltenden PCI-DSS-Anforderungen prüfen. Im Gesundheits- und Rechtswesen gelten zusätzlich branchenspezifische Regeln.

Ihre Website gehört ebenfalls zur Angriffsfläche

Auch Website und Domain sind wichtig. Nutzen Sie überall HTTPS, schützen Sie Ihren Registrar mit MFA und Registrar-Sperre, halten Sie die Website-Software aktuell und speichern Sie Kartennummern nicht selbst – überlassen Sie das Ihrem Zahlungsanbieter. Gehostete Plattformen verringern den Wartungsaufwand. We.Inc hostet erstellte Websites beispielsweise mit enthaltenem SSL. Sie müssen daher weder Server- noch Plugin-Updates verwalten. Für die laufenden Aufgaben lesen Sie unseren Leitfaden zu Website-Wartungskosten.

Kostenlose offizielle Empfehlungen bieten die Ressourcen für kleine Unternehmen von CISA, die Schnellstart-Leitfäden für kleine Unternehmen zum NIST Cybersecurity Framework und der Small Business Guide des britischen NCSC.

Kostenlos starten

Kostenlos starten · Keine Kreditkarte nötig

Product

Who It's For

Features

Resources

Company

View Sitemap