Zum Hauptinhalt springen
Ratgeber IT-Sicherheit

IT-Sicherheit muss nicht kompliziert sein. Aber sie braucht klare Grundlagen.

Kleine Unternehmen brauchen keine Panik, sondern eine solide Basis: MFA, sichere Passwörter, Backups, klare Rechte und einfache Notfallwege.

MFABackupRechte & Zugänge
Orientierung mit klarer EmpfehlungErst verstehen, dann sauber entscheiden.
23 Ratgeberkonkrete FragenAntwort + Checkliste
PrimärquellenBSI · EU · Anbietersichtbar zugeordnet
1 AutorQualifikation sichtbarfachlich verantwortet
AktualisiertDatum je Beitragnachvollziehbarer Stand
Digital-Check BeispieldatenSichtbarkeitteilweiseSicherheitpriorisierenProzessestabil
Kurzantwort

IT-Sicherheit muss nicht kompliziert sein.

Eine belastbare Sicherheitsbasis für kleine Unternehmen beginnt mit sechs Dingen: verantwortliche Person, MFA, Passwortmanager, begrenzte Rechte, aktuelle Systeme und ein getesteter Wiederherstellungsweg. Erst wenn diese Basis dokumentiert ist, sind zusätzliche Security-Werkzeuge sinnvoll.

IT-Sicherheit für kleine UnternehmenMulti-Faktor-AuthentisierungBenutzerrechteBackup und WiederherstellungNotfallvorsorge
Praxisnah und nachvollziehbar

Empfehlungen, Abgrenzungen und Prüfpunkte sind nachvollziehbar aufgebaut. Quellenbezüge stehen an den belegten Prüfaussagen und vollständig im Quellenverzeichnis.

Direkt anwendbar

Sicherheitsbasis in sechs prüfbaren Schritten

6 Prüfpunkte, mit denen Sie den aktuellen Stand im eigenen Betrieb konkret einordnen können.

  1. 01
    Verantwortung festlegen

    Benennen Sie eine Person, die Zugänge, Updates, Backups und Sicherheitsvorfälle koordiniert und Entscheidungen dokumentiert.

    QuellenBSI · Cybersicherheit für KMU – Die TOP 14 Fragen
  2. 02
    MFA aktivieren

    Schützen Sie zuerst E-Mail, Microsoft 365, Banking, Website-Administration und weitere zentrale Konten mit einem zweiten Faktor.

    QuellenBSI · Cybersicherheit für KMU – Die TOP 14 FragenBSI · Zwei-Faktor-Authentisierung
  3. 03
    Passwörter zentral verwalten

    Nutzen Sie einen Passwortmanager, eindeutige Passwörter und getrennte persönliche Konten statt gemeinsam verwendeter Logins.

    QuellenBSI · 10 Tipps zur Cyber-Sicherheit für Unternehmen
  4. 04
    Rechte begrenzen

    Vergeben Sie Administratorrechte nur dort, wo sie wirklich benötigt werden, und entfernen Sie Zugänge ausgeschiedener Personen sofort.

    QuellenBSI · Cybersicherheit für KMU – Die TOP 14 Fragen
  5. 05
    Updates planbar machen

    Erfassen Sie Geräte und zentrale Software, bestimmen Sie Wartungsfenster und kontrollieren Sie, ob sicherheitsrelevante Updates installiert wurden.

    QuellenBSI · 10 Tipps zur Cyber-Sicherheit für Unternehmen
  6. 06
    Wiederherstellung testen

    Definieren Sie wichtige Daten, Sicherungsrhythmus, Aufbewahrung und Verantwortliche und führen Sie einen dokumentierten Restore-Test durch.

    QuellenBSI · Back-up: Doppelt gesichert hält besserBSI · Cybersicherheit für KMU – Die TOP 14 Fragen
Typisches Betriebsszenario

Ein gemeinsames Passwort schützt E-Mail, Cloud und Website

Mehrere Mitarbeitende nutzen gemeinsam bekannte Zugangsdaten. MFA ist nur teilweise aktiv, alte Konten bestehen weiter und niemand kann sicher sagen, welche Daten wiederherstellbar sind.

QuellenBSI · Cybersicherheit für KMU – Die TOP 14 FragenBSI · Back-up: Doppelt gesichert hält besser
EinordnungDas größte Risiko ist nicht ein fehlendes Spezialwerkzeug, sondern die unklare Identität, zu breite Rechte und ein nicht geprüfter Notfallweg.
Sinnvoller erster SchrittZugangs- und Rechteinventur mit MFA-Prioritäten sowie einem ersten Restore-Test für die wichtigsten Daten.
Noch nicht nötigEin umfangreiches Security-Operations-Paket oder zusätzliche KI-Sicherheitssoftware.
Prüfbares ZielJeder kritische Zugang ist einer Person zugeordnet, MFA-geschützt und im Notfall kontrolliert sperrbar; die wichtigsten Daten lassen sich nachweisbar wiederherstellen.
Modellbeispiel ohne Kundenbezug

Ein kleiner Betrieb begrenzt administrative Zugriffe vor dem Projektstart

Das Beispiel zeigt einen möglichen Prüfablauf. Es ist kein veröffentlichter Kundenfall und enthält keine behauptete Wirkungskennzahl.

  1. 1Zugriff und Verantwortliche vor Projektstart benennen
  2. 2Änderungen und Prüfstatus in der Projektakte festhalten
  3. 3Übergabe mit offenen Punkten und Abnahmekriterien dokumentieren
ErgebnisAls Abnahmekriterium steht fest, welche Person welchen Zugriff wie lange benötigt und welche Änderungen bei der Übergabe geprüft werden.
Sicherheitsgrundlage mit Quellen prüfen

Die wichtigsten Grundlagen

MFA für wichtige Zugänge

E-Mail, Cloud, Banking und Admin-Konten sollten nicht nur mit Passwort geschützt sein.

Passwortmanager

Sichere Passwörter werden nutzbar, wenn sie nicht improvisiert werden müssen.

Backup-Konzept

Wichtig ist nicht nur Backup, sondern Wiederherstellung und Klarheit im Notfall.

Benutzerrechte

Nicht jeder braucht Zugriff auf alles. Rollen und Rechte reduzieren Risiken.

Wissen, das einordnet

Sicherheit ist ein Betriebssystem-Thema

Sicherheit funktioniert besser, wenn Website, Cloud, E-Mail, Geräte und Prozesse zusammen betrachtet werden.

Schützen

Zugänge und Daten absichern.

Sichern

Backups und Wiederherstellung planen.

Dokumentieren

Verantwortung und Notfallwege festhalten.

Praxisergänzung · · BetriebsIT

Einen Vorfall am echten Arbeitsablauf durchspielen

Beginnen Sie mit einem geschäftskritischen Ablauf, etwa dem Zugriff auf Kundenaufträge. Listen Sie die dafür benötigten Konten, Geräte und Daten auf. Prüfen Sie anschließend Anmeldung, Wiederherstellung und Zuständigkeit zusammen. Ein installierter Schutz allein zeigt noch nicht, wie Ihr Betrieb bei einem verlorenen Gerät weiterarbeitet.

Ein sinnvoller Abnahmetest verwendet einen vereinbarten Testzugang: Rechte entziehen, erneute Anmeldung prüfen und die dokumentierte Vertretung den nächsten Schritt finden lassen. Keine produktiven Konten unkoordiniert sperren. Maßnahmen werden nach Auswirkung und Aufwand priorisiert; verbleibende Risiken und Verantwortliche bleiben sichtbar.

Identität und Berechtigung getrennt prüfen

MFA ergänzt die Anmeldung um einen weiteren Identitätsnachweis; Microsoft beschreibt die unterstützten Verfahren in der verlinkten Dokumentation. Für die eigentliche Aufgabe muss zusätzlich die passende Berechtigung vorhanden sein. Im eigenen Wiederherstellungsbeispiel darf deshalb eine Gastrolle auch mit bestätigter Test-MFA keine Datei zurückholen.

Probieren Sie beide Grenzen: Ohne Test-MFA bleibt die Wiederherstellung gesperrt. Wählen Sie anschließend die Gastrolle und bestätigen Sie den Testfaktor: Die Tätigkeit bleibt mangels Berechtigung gesperrt. Erst die passende Testrolle und der bestätigte Faktor öffnen den Weg. Alle Kontrollen sind ein Modell mit erfundenen Daten; es findet kein echter Login statt.

Testrolle und Wiederherstellung ansehen

Vom Einzeltest zu einer nachvollziehbaren Sicherheitsbasis

Für die Umsetzung empfehlen wir einen vereinbarten Testzugang, begrenzte Rechte, einen zuständigen Ansprechpartner und einen dokumentierten Weg bei fehlender Anmeldung. Prüfen Sie erlaubte und absichtlich gesperrte Aktionen. Zusätzliche Administratorrechte sind kein Ersatz für die Klärung, welche Tätigkeit eine Person tatsächlich ausführen soll.

Halten Sie Befunde, umgesetzte Maßnahmen und offene Punkte getrennt fest. Die Wiederherstellung ergänzt den Kontenschutz: Sie zeigt an einer vereinbarten Stichprobe, ob Daten zurückgeholt und genutzt werden können. Weder ein erfolgreicher Login noch ein einzelner Restore-Test bedeutet vollständige Sicherheit. Umfang, Abnahme und laufende Prüfroutine werden für die vorhandene Umgebung vereinbart.

Vor dem Auftrag vereinbaren

Woran Sie das Ergebnis prüfen können

  • Konten und kritische Systeme haben benannte Verantwortliche.
  • Anmeldeschutz, Rechteentzug und Notfallkontakt sind geprüft.
  • Der Wiederanlauf eines wichtigen Arbeitsablaufs ist beschrieben.

Quellen und fachliche Grundlagen

Die Quellen erläutern die jeweils genannten Grundlagen. Die vorgeschlagenen Abläufe und Abnahmepunkte sind Praxisempfehlungen von BetriebsIT. Beschriebene Beispiele sind keine nachgewiesenen Kundenergebnisse.

Microsoft Learn: Mehrstufige Authentifizierung einrichten

MFA ergänzt die Anmeldung um einen weiteren Nachweis. Die konkrete Einrichtung und verfügbare Richtlinien hängen vom Microsoft-365-Tenant und den Lizenzen ab.

Microsoft Learn: Überblick über Microsoft 365 Backup

Microsoft beschreibt einen gesonderten Sicherungs- und Wiederherstellungsdienst für unterstützte Microsoft-365-Daten. Abdeckung und Kosten sind produktabhängig.

Microsoft Learn: Mehrstufige Authentifizierung

MFA fordert bei der Anmeldung einen zusätzlichen Identitätsnachweis. Die Berechtigung für eine bestimmte Tätigkeit muss ebenfalls passend eingerichtet sein.

Häufige Fragen

Welche Konten sollten zuerst mit MFA geschützt werden?

Beginnen Sie mit E-Mail, Microsoft 365 oder anderer Cloud, Banking, Website-Administration und Passwortmanager. Diese Zugänge können weitere Konten oder zentrale Geschäftsdaten öffnen und haben deshalb die höchste Priorität.

Reicht ein vorhandenes Backup als Sicherheitsnachweis?

Entscheidend ist, ob Umfang, Aktualität, Aufbewahrung und Wiederherstellung nachvollziehbar sind. Ein dokumentierter Restore-Test zeigt, ob die Sicherung im Ernstfall tatsächlich nutzbar ist.

Braucht jeder Mitarbeitende Administratorrechte?

Nein. Standardkonten reichen für den Arbeitsalltag. Administrative Rechte sollten getrennt, persönlich zugeordnet und nur für konkrete Aufgaben eingesetzt werden.

Was ist der sinnvollste erste Sicherheitsauftrag?

Für viele kleine Betriebe ist es eine Bestandsaufnahme von Konten, Geräten, Rechten, MFA und Backups mit klarer Prioritätenliste. Daraus entsteht ein begrenzter Maßnahmenplan statt eines unübersichtlichen Großprojekts.

Wie sicher ist Ihr digitaler Betrieb?

Der Digital-Check zeigt erste Prioritäten für Ihre IT-Sicherheit.