Cybersicherheit für kleine Unternehmen nach Wirkung geordnet: MFA, Updates, Backups, Schutz vor Zahlungsbetrug und ein einseitiger Notfallplan – ohne eigenes Sicherheitsteam.
Aktivieren Sie die Mehr-Faktor-Authentifizierung für E-Mail, Bankzugänge, Passwortmanager und Administratorkonten. Gestohlene Passwörter verursachen viele Einbrüche; MFA verhindert die meisten davon. Verwenden Sie nach Möglichkeit eine Authenticator-App oder einen Sicherheitsschlüssel statt SMS.
Einen festen Betrag gibt es nicht. Viele besonders wirksame Schutzmaßnahmen sind kostenlos oder bereits in bezahlten Werkzeugen enthalten, etwa MFA, automatische Updates und integrierter Virenschutz. Hauptkosten sind meist Passwortmanager, Backupdienst und mit dem Wachstum IT-Unterstützung. Prüfen Sie die aktuellen Preise.
Ja, meistens durch automatisierte und opportunistische Angriffe: Phishing-E-Mails, erratene Passwörter und gefälschte Rechnungen. Angreifer müssen nicht wissen, wer Sie sind; ihnen genügt ein schwaches Konto. Behörden wie CISA in den USA und NCSC im Vereinigten Königreich veröffentlichen deshalb eigene Leitlinien für kleine Unternehmen.
Sie kann Kosten für Reaktion auf Vorfälle, Datenwiederherstellung und rechtliche Benachrichtigungen decken. Versicherer fragen inzwischen oft vor einem Angebot nach MFA, Backups und Endgeräteschutz. Die Grundlagen zuerst einzurichten, hilft daher auch beim Versicherungsschutz.
Trennen Sie betroffene Geräte vom Netzwerk, ändern Sie die Passwörter betroffener Konten von einem sauberen Gerät aus, rufen Sie bei Geldbewegungen sofort Ihre Bank an und kontaktieren Sie IT-Anbieter oder Versicherer. Melden Sie den Betrug der zuständigen Behörde, etwa IC3 des FBI in den USA oder Action Fraud im Vereinigten Königreich.
Cybersicherheit für kleine Unternehmen beruht auf einer kurzen Liste: Mehr-Faktor-Authentifizierung für alle wichtigen Konten, automatische Updates, getestete Backups, Passwortmanager und die Gewohnheit, jede Zahlungsänderung zu überprüfen. Diese fünf Schritte blockieren die meisten Angriffe, denen kleine Unternehmen tatsächlich begegnen. Dafür braucht es kein Sicherheitsteam.
Angriffe auf kleine Unternehmen sind selten ausgeklügelt. Meist handelt es sich um Phishing-E-Mails, wiederverwendete Passwörter, gefälschte Lieferantenrechnungen und ungepatchte Software. Die folgenden Schutzmaßnahmen sind danach geordnet, wie viel Risiko sie pro investierter Stunde reduzieren, nicht danach, wie technisch sie klingen.
| # | Schutzmaßnahme | Wogegen sie schützt | Aufwand |
|---|---|---|---|
| 1 | Mehr-Faktor-Authentifizierung | Kontoübernahme durch gestohlene Passwörter | Ein Nachmittag |
| 2 | Regel zur Zahlungsprüfung | Gefälschte Rechnungen, CEO-Betrug | Eine Besprechung |
| 3 | Automatische Updates | Angriffe über bekannte Softwarelücken | Eine Stunde |
| 4 | Backups, die Sie wiederhergestellt haben | Ransomware, Löschung, Hardwareverlust | Ein halber Tag |
| 5 | Passwortmanager | Wiederverwendete und schwache Passwörter | Eine Woche Einführung |
| 6 | E-Mail-Schutz | Domain-Spoofing und Phishing | 1 bis 2 Stunden |
| 7 | Geräteschutz | Schadsoftware, verlorene Laptops | Ein Tag |
| 8 | Zugriff nach Minimalprinzip | Ein kompromittiertes Konto öffnet alle Systeme | Laufend |
| 9 | Sicherheitsbewusstsein im Team | Phishing-Klicks | 30 Minuten pro Quartal |
| 10 | Notfallplan | Chaos im Ernstfall | Eine Stunde |
Wenn Sie diese Woche nur eine Sache umsetzen, dann diese. Aktivieren Sie MFA in dieser Reihenfolge:
Bevorzugen Sie eine Authenticator-App (Microsoft Authenticator, Google Authenticator oder die Funktion Ihres Passwortmanagers) oder einen Hardware-Schlüssel wie YubiKey. SMS-Codes sind besser als nichts, können aber durch SIM-Swapping abgefangen werden. In Google Workspace und Microsoft 365 können Administratoren MFA für alle erzwingen, damit niemand sie ausschaltet.
Business Email Compromise (BEC), bei dem ein Krimineller einen Lieferanten oder Inhaber imitiert und um Zahlung oder Änderung von Bankdaten bittet, gehört laut FBI IC3 zu den teuersten jährlich gemeldeten Straftaten. Keine Software verhindert das vollständig. Eine klare Regel hilft:
Schreiben Sie die Regel auf und informieren Sie Buchhaltung und Bank.
Die meisten erfolgreichen Angriffe nutzen Schwachstellen, für die es bereits eine Reparatur gibt. Aktivieren Sie automatische Updates für Windows, macOS, Smartphones, Browser und Plugins. Ersetzen Sie nicht mehr unterstützte Geräte und Software, etwa alte Router oder Betriebssysteme nach Supportende. Bei WordPress müssen Kernsoftware, Themes und Plugins aktuell sein; entfernen Sie ungenutzte Plugins.
Die 3-2-1-Regel ist ein guter Standard: drei Kopien wichtiger Daten, auf zwei Arten von Speichermedien, davon eine außerhalb des Standorts. Für die meisten kleinen Unternehmen sieht das so aus:
Google Workspace und Microsoft 365 sind allein kein vollständiges Backup; gelöschte Elemente bleiben nur begrenzt verfügbar. Stellen Sie einmal pro Quartal eine echte Datei wieder her und messen Sie, wie lange es dauert. Ein nicht getestetes Backup ist nur eine Vermutung.
Wiederverwendete Passwörter machen aus einem Einbruch bei einer Website einen Zugang zu Ihrer E-Mail. Ein Passwortmanager für Unternehmen wie 1Password, Bitwarden oder Dashlane gibt allen eindeutige Passwörter, ermöglicht das Teilen von Zugängen ohne Chatnachricht und lässt sich bei einem Austritt sofort sperren. Prüfen Sie aktuelle Preise; Tarife für Unternehmen werden typischerweise pro Nutzer abgerechnet.
Hier gibt es zwei Aufgaben:
Geben Sie jedem nur den nötigen Zugriff. Trennen Sie Administratorkonten von Alltagskonten. Entfernen Sie Zugänge ehemaliger Mitarbeitender und Auftragnehmer an ihrem letzten Arbeitstag. Prüfen Sie zweimal im Jahr, wer Zugriff auf Bankkonten, Lohnabrechnung und Website-Host hat.
Lassen Sie das einstündige jährliche Schulungsvideo weg. Stattdessen:
Schreiben Sie ihn, bevor Sie ihn brauchen:
Drucken Sie den Plan aus. Sind Ihre Systeme gesperrt, hilft ein Dokument auf dem gemeinsamen Laufwerk nicht.
Sind die Grundlagen erledigt, fragen Sie Versicherer oder IT-Anbieter, was sie für Ihre Branche ergänzen würden. Unternehmen, die Kartenzahlungen verarbeiten, sollten auch die für sie geltenden PCI-DSS-Anforderungen prüfen. Im Gesundheits- und Rechtswesen gelten zusätzlich branchenspezifische Regeln.
Auch Website und Domain sind wichtig. Nutzen Sie überall HTTPS, schützen Sie Ihren Registrar mit MFA und Registrar-Sperre, halten Sie die Website-Software aktuell und speichern Sie Kartennummern nicht selbst – überlassen Sie das Ihrem Zahlungsanbieter. Gehostete Plattformen verringern den Wartungsaufwand. We.Inc hostet erstellte Websites beispielsweise mit enthaltenem SSL. Sie müssen daher weder Server- noch Plugin-Updates verwalten. Für die laufenden Aufgaben lesen Sie unseren Leitfaden zu Website-Wartungskosten.
Kostenlose offizielle Empfehlungen bieten die Ressourcen für kleine Unternehmen von CISA, die Schnellstart-Leitfäden für kleine Unternehmen zum NIST Cybersecurity Framework und der Small Business Guide des britischen NCSC.
Kostenlos starten · Keine Kreditkarte nötig