Netzpraxis
← Magazin 03. September 2026
Digitale Sicherheit · 8 min

IT-Basisschutz für kleine Unternehmen: die wichtigsten Handgriffe

Passwörter und 2FA, Backups, Phishing erkennen, Updates und der Notfallplan – der pragmatische Basisschutz, den jeder kleine Betrieb ohne IT-Abteilung umsetzen kann.

Kompakter Netzwerk-Router und ein kleiner Server mit Statusleuchten auf einem Regal, davor ein Vorhängeschloss aus Messing
Kompakter Netzwerk-Router und ein kleiner Server mit Statusleuchten auf einem Regal, davor ein Vorhängeschloss aus Messing

Sicherheit ist keine Frage der Größe

Ein weit verbreiteter Irrtum lautet: „Wir sind zu klein, um interessant zu sein.” Das Gegenteil stimmt. Angriffe laufen heute weitgehend automatisiert und suchen nach leichten Zielen, unabhängig von der Firmengröße. Ein kleiner Betrieb ohne IT-Abteilung ist genau das leichte Ziel. Der gute Teil: Die wirksamsten Schutzmaßnahmen sind weder teuer noch kompliziert. Sie erfordern vor allem Konsequenz.

In dieser Ausgabe geht es nicht um Hochsicherheit, sondern um den Basisschutz, der die überwältigende Mehrheit der Angriffe ins Leere laufen lässt. Fünf Bereiche, ein Notfallplan – umsetzbar an einem Nachmittag.

Passwörter und Zwei-Faktor-Authentifizierung

Das schwächste Glied ist fast immer das Passwort. Mehrfach verwendete oder leicht zu erratende Passwörter sind die Hauptursache übernommener Konten. Zwei Maßnahmen beheben das grundlegend:

  • Ein Passwortmanager. Er erzeugt für jeden Dienst ein langes, einzigartiges Passwort und merkt es sich für Sie. Sie müssen sich nur noch ein einziges starkes Hauptpasswort merken. Das ist der größte Sicherheitsgewinn pro investierter Stunde.
  • Zwei-Faktor-Authentifizierung, kurz 2FA. Sie verlangt zusätzlich zum Passwort einen zweiten Nachweis, etwa einen Code aus einer App. Selbst wenn ein Passwort gestohlen wird, bleibt das Konto geschützt. Aktivieren Sie 2FA überall, wo es angeboten wird – zuerst bei E-Mail, Bank und den wichtigsten Geschäftskonten.

Ein Hinweis zur Reihenfolge: Beginnen Sie beim E-Mail-Postfach. Wer dieses kontrolliert, kann bei vielen anderen Diensten das Passwort zurücksetzen. Das E-Mail-Konto ist der Generalschlüssel.

Backups: die einzige Versicherung gegen den Totalverlust

Gegen Verschlüsselungsangriffe, bei denen Kriminelle Daten sperren und Lösegeld fordern, gibt es genau eine zuverlässige Absicherung: ein funktionierendes Backup. Bewährt hat sich die Drei-Zwei-Eins-Regel:

  1. Drei Kopien der Daten.
  2. Auf zwei verschiedenen Medien.
  3. Eine davon räumlich getrennt und nicht dauerhaft verbunden.

Der letzte Punkt ist der wichtigste und wird am häufigsten missachtet. Eine Backup-Festplatte, die permanent am Rechner hängt, wird bei einem Verschlüsselungsangriff mitverschlüsselt. Ein Backup, das offline oder an einem anderen Ort liegt, überlebt.

Und ganz entscheidend: Testen Sie die Wiederherstellung. Ein Backup, das man noch nie zurückgespielt hat, ist kein Backup, sondern eine Hoffnung. Nehmen Sie einmal im Quartal eine Datei und stellen Sie sie testweise wieder her.

Phishing erkennen

Die meisten erfolgreichen Angriffe beginnen nicht mit Technik, sondern mit einer täuschend echten E-Mail. Sie fordert dazu auf, ein Passwort einzugeben, eine Datei zu öffnen oder eine dringende Zahlung anzuweisen. Woran Sie solche Nachrichten erkennen:

  • Künstlicher Zeitdruck – „Handeln Sie sofort, sonst wird Ihr Konto gesperrt.”
  • Ungewöhnliche Absenderadressen, die auf den zweiten Blick nicht ganz stimmen.
  • Aufforderungen zur Eingabe von Zugangsdaten über einen Link. Seriöse Anbieter fordern das nicht per E-Mail.
  • Unerwartete Anhänge, besonders Rechnungen oder Lieferbenachrichtigungen, die Sie nicht erwarten.

Die einfachste Regel für das Team: Im Zweifel nicht klicken, sondern über einen bekannten, selbst eingegebenen Weg prüfen. Ein Anruf beim vermeintlichen Absender klärt fast jeden Verdacht. Besonders gefährlich sind gefälschte Zahlungsaufforderungen, die scheinbar von der Geschäftsführung kommen. Vereinbaren Sie feste Freigaberegeln für Überweisungen ab einer bestimmten Höhe.

Updates: die Lücke schließen, bevor sie ausgenutzt wird

Veraltete Software ist eine offene Tür. Angreifer nutzen bekannte Sicherheitslücken, für die längst eine Aktualisierung bereitsteht – nur eingespielt hat sie niemand. Der Aufwand dagegen ist minimal:

  • Automatische Updates für Betriebssystem, Browser und wichtige Programme aktivieren.
  • Auch Geräte im Blick behalten, an die man selten denkt: Router, Netzwerkspeicher, Kassensystem.
  • Software, die keine Updates mehr erhält, ersetzen. Ein System ohne Sicherheitsaktualisierungen ist ein dauerhaftes Risiko.

Für die Übertragung von Daten – etwa im Onlineshop oder bei Fernzugriffen – gilt: nur verschlüsselte Verbindungen nutzen, erkennbar am TLS-gesicherten Zugang. Unverschlüsselte Übertragung gehört nicht mehr ins Geschäftsleben.

Der Notfallplan

Trotz aller Vorsorge kann etwas passieren. Entscheidend ist dann, nicht erst im Ernstfall nachzudenken. Halten Sie auf einem ausgedruckten Blatt – nicht nur digital – fest:

  1. Wer wird zuerst informiert und wer trifft Entscheidungen?
  2. Welche externe Hilfe rufen wir an, und unter welcher Nummer?
  3. Betroffene Geräte sofort vom Netz trennen, aber nicht ausschalten – das erhält Spuren.
  4. Wen müssen wir informieren, falls personenbezogene Daten betroffen sind? Für die Meldung solcher Vorfälle gelten enge Fristen.

Der pragmatische Einstieg

Sie müssen nicht alles auf einmal umsetzen. Beginnen Sie mit den zwei Maßnahmen, die am meisten bewirken: 2FA auf dem E-Mail-Konto und ein getrenntes, getestetes Backup. Damit haben Sie die zwei häufigsten Katastrophen – Kontoübernahme und Datenverlust – bereits deutlich unwahrscheinlicher gemacht. Den Rest arbeiten Sie in den Folgewochen ab. Auf die Frage, wie man das eigene Team ohne erhobenen Zeigefinger für Sicherheit sensibilisiert, kommen wir in einer der nächsten Ausgaben zurück.

Ressort: Digitale Sicherheit Netzpraxis