Bekanntermaßen nehmen Angreifer nicht nur große Firmen ins Visier. Ein Großteil der Zugriffsversuche läuft vollkommen automatisiert ab.

© Standortagentur Tirol

Cybersecurity - ein Muss für KMU

Cybersecurity (IT-Sicherheit) für kleinere und mittlere Unternehmen ist kein Luxusgut und kein Thema, das ausschließlich große Konzerne betrifft. Sobald E-Mails verschickt und empfangen werden, Rechnungen digital verarbeitet, Kundendaten gespeichert, Bankgeschäfte online abgewickelt, Cloud-Services genutzt werden und die Produktionsinfrastruktur vernetzt wird, eröffnet sich ein relevantes Cyberrisiko. Spätestens dann wird es für jedes Business - unabhängig von der Größe - höchste Zeit, Maßnahmen zur Erhöhung der Resilienz umzusetzen.

Im Mittelpunkt der Überlegungen steht nicht, über den Aufbau eines kostspieligen IT-Sicherheitsdepartments zu sinnieren. Vielmehr gilt es, Verantwortlichkeiten zu definieren, die wichtigsten Risiken ausfindig zu machen und letztlich eine überschaubare Anzahl effektiver Gegenmaßnahmen umzusetzen. „Kein System ist prinzipiell vor Attacken aus dem Netz gefeit“, stellt Prof. Clemens Sauerwein¹, PhD, fest und verweist zugleich auf die hohe Dunkelziffer bei den Angriffen. Angriffe auf die IT von KMU können lange unbemerkt bleiben. Die angesprochenen KMU, per EU-Definition mit weniger als 250 Mitarbeiter:innen, einem Jahresumsatz von maximal 50 Mio. Euro oder einer Bilanzsumme von höchstens 43 Mio. Euro, verfügen dabei über limitierte Ressourcen zur Abwehr, obwohl immer mehr reguliert wird, um das Sicherheitsniveau zu erhöhen. Das fehlende Budget, das nicht vorhandene Fachpersonal und die oft stiefmütterliche Behandlung des komplexen Bereichs bieten weit geöffnete Einfallstore in den betrieblich-digitalen Raum. „Leider muss immer erst etwas passieren, damit reagiert wird“, beschreibt Prof. Sauerwein seine Erfahrungen mit IT-Sicherheit und nennt zugleich den Faktor Mensch als markante Schwachstelle. 

Klein, mittel, angreifbar 

Bekanntermaßen nehmen Angreifer nicht nur große Firmen ins Visier. Ein Großteil der Zugriffsversuche läuft vollkommen automatisiert ab. In den betroffenen Systemen wird nach ungesicherten Fernzugängen, ungepatchten Webseiten, schwachen Passwörtern, diversen Zugangsdaten und Datenbanken mit sensiblen personenbezogenen Inhalten gefahndet. Als typische Szenarien werden hier ausgewiesen: 

Phishing: Eine ausnehmend perfide und hinterlistige Form, zur Herausgabe von Benutzernamen und Passwörtern zu verleiten. 

Ransomware: Firmendaten werden verschlüsselt, zusätzlich werden oft Daten gestohlen, und es erfolgt eine Erpressung. Eine Lösegeld-Zahlung garantiert keine Entschlüsselung. 

Übernahme von E-Mail-Konten: Eignet sich hervorragend zur Wirtschaftsspionage und zum Fortsetzen einer Betrugskette. 

BEC: „Business E-Mail Compromise“, Kriminelle fälschen Firmen-E-Mails oder geben sich als Vorgesetzte aus, um an Geldüberweisungen zu kommen oder vertrauliche Daten zu stehlen. 

Datenklau: Das Kopieren und Weiterverwenden gestohlener Kunden-, Personal-,  
Bank-, Finanz- oder Konstruktionsdaten kann Kriminellen viel Geld einbringen. 

Attacken über Dienstleister: Die IT- und Softwareinfrastruktur eines externen Anbieters wird kompromittiert und dient als Einfallstor in die eigene digitale Welt. 

Künstliche Intelligenz: KI-gestützte Betrugsmaschen werden immer ausgeklügelter und können selbst von Computerlaien initiiert werden. 

Im Juli 2026 warnte CERT.at („Computer Emergency Response Team“, eine spezialisierte Gruppe von IT-Sicherheitsfachleuten) vor vermehrten Phishing-Nachrichten, die ihrerseits von bereits „befallenen“ österreichischen Unternehmenskonten versendet wurden. Ziel war hier im Speziellen der Diebstahl von Microsoft-Office-Konten. 

Prof. Clemens Sauerwein identifiziert in diesem Zusammenhang die häufigsten Ursachen für IT-Ausfälle bei KMU. Firmen dieser Größe verfügen über keine eigenständige Sicherheitsabteilung, weisen wenig personelle Redundanz auf, sind stark von einzelnen Systemen abhängig und verfügen über kein vollständig getestetes Notfallmanagement. Dazu gesellen sich die hohe Abhängigkeit von externen Spezialisten und die gestoppte Auslieferung von Sicherheitsupdates an Altsysteme. Erschwerend hinzu kommen die weitreichende Vernetzung und die hohe Komplexität heterogener Systeme. 

Mehr als Firewall und Virenschutz 

Beim Ausfall neuralgischer Komponenten wie Warenwirtschaft, Buchhaltung, Lagerverwaltung, Produktionssteuerung oder dem klassischen Office steht der Laden manchmal für Tage still. Cybersecurity schützt so gesehen nicht nur den Datenbestand, sondern im erweiterten Sinne die Liefer- und Zahlungsfähigkeit, das Kund:innenvertrauen, Betriebsgeheimnisse, Verfahrensbeschreibungen, Rechtssicherheit und damit den Weiterbestand des Unternehmens. „Im Grunde geht es bei der IT-Sicherheit um das essenzielle Dreieck aus Vertraulichkeit, Integrität und Verfügbarkeit“, bringt es Prof. Sauerwein auf einen allgemeingültigen Nenner. Naturgemäß geht IT-Sicherheit weit über den Betrieb einer Firewall oder die firmenweite Installation einer Antivirensoftware hinaus. Definiert werden vier Bereiche, die eng ineinander verzahnt sind: 

Organisation: Benannt wird zuerst ein Verantwortlicher bzw. eine Verantwortliche. Im Vordergrund stehen Fragen nach der Priorisierung von Systemen und Daten, der Gültigkeit eines Regelwerks und den Entscheider:innen bei einem Sicherheitsvorfall. 

Technik: Hier dreht sich alles um den Schutz von Hardware, Accounts, Netzwerken und Datenbeständen: Wie zeitnah werden Sicherheitsupdates installiert? Wo finden sich Backups, die man wiederherstellen kann? Ist eine Multi-Faktor-Authentifizierung aktiv? 

Der Mensch: Werden Ein- und Austritte sicher organisiert? Erkennen die Leute Betrugsversuche? Wissen die Mitarbeiter:innen, wie ein Vorfall korrekt gemeldet wird? 

Der Notfall: Wie arbeitet das Unternehmen ohne die gewohnte IT-Infrastruktur temporär weiter? Wer informiert Kunden, Lieferanten, Behörden und Versicherungen? Was geschieht, wenn Systeme verschlüsselt werden? Wie wird der frühere, fehlerfreie Betriebszustand wiederhergestellt? 

Als Unternehmensrisiko sehen 

 Die Geschäftsleitung ist in puncto Cybersecurity für grundlegende Entscheidungen verantwortlich. Sie betrachtet den Bereich „Informationssicherheit“ als Unternehmensrisiko, legt Verantwortlichkeiten fest, stellt ausreichende Budgets bereit, genehmigt Prioritäten im Notfallmanagement, fordert regelmäßig Berichte an und gibt den Notfallplan frei.  

Expert:innen raten dazu, die Agenden nicht vollends an Externe auszulagern. Dienstleister können zwar ein Bündel von Maßnahmen auftragsgemäß implementieren,daneben muss aber die Chefetage detailliert und zeitnah darüber in Kenntnis gesetzt werden, welche Risiken noch akzeptiert werden und welche Schutzmaßnahmen aktuell umgesetzt sind. 

Die interne Koordination übernimmt eine geeignete Person, etwa aus der kaufmännischen Leitung, und gilt künftig als Ansprechpartner:in für die Firmenleitung und eventuell externe Services. Sie hat die Pflege der Risiko- und Maßnahmenliste inne, koordiniert Schulungen, kontrolliert offene Sicherheitsmaßnahmen, organisiert Übungen und dokumentiert Security-Vorfälle. 

IT-Dienstleister übernehmen genau definierte operative Aufgaben wie Geräteverwaltung, Firewall, Netzwerksicherheit, Backuperstellung und technischen Support. Geregelt werden die Aktivitäten mittels eines Vertrags, der unter anderem den Leistungsumfang, Reaktionszeiten, Notfallkontakte, Dokumentationspflichten, Backup- und Wiederherstellungsleistungen sowie die Rückgabe bzw. Löschung von Daten bei Vertragsende auflistet. 

Mitarbeiter:innen werden über die Einhaltung von Mindestpflichten in die Cybersecurity eingebunden. Sie dürfen unter anderem keine Passwörter weitergeben, nutzen ausschließlich die Multi-Faktor-Authentifizierung, melden verdächtige Inhalte umgehend, dürfen Software nicht eigenmächtig installieren, gehen pfleglich mit mobilen Endgeräten um und respektieren vollumfänglich die Freigabeprozesse bei Zahlungen und Datentransfers. 

Cybersecurity-Fahrplan: 12 Schritte zu erhöhter Sicherheit

Schritt 01: Systeme und Daten erfassen 

Erstellen eines einfachen Inventars: Computer, mobile Endgeräte, Server, Netzwerkgeräte, Cloud-Dienste, Webseiten, Domains, Software, externe Zugänge, Dienstleister, Datenspeicher, Backups, … 
Monitoring/Angriffserkennung: Logs, verdächtige Anmeldungen, Admin-Änderungen und sicherheitsrelevante Ereignisse überwachen. 

Bei Software wird die maximal tolerierbare Ausfallzeit angegeben. So wird ersichtlich, welche Systeme zuerst geschützt wiederhergestellt werden müssen. 

Schritt 02: Einfache Risikoanalyse 

Was kann passieren, wie hoch ist die Wahrscheinlichkeit und wie schwer sind die Auswirkungen? 

Beispiel: Diebstahl eines Notebooks > Wahrscheinlichkeit „mittel“ > Auswirkung „hoch“ > Maßnahme „Fernlöschung“ 

Schritt 03: Konten und Zugänge absichern 

Regeln: Multi-Faktor-Authentifizierung für E-Mail, Cloud, Fernzugriffe und Administrationskonten; jede Person verwendet ein eigenes Benutzerkonto; Administratorrechte nur, wenn sie benötigt werden; Administratorkonten nicht für E-Mail und normale Büroarbeit verwenden; gemeinsame Konten vermeiden; Passwörter in einem betrieblichen Passwortmanager speichern; Zugriffsrechte halbjährlich überprüfen; Konten bei Austritt sperren und Geräte zurückgeben. 

Ein Muss: schriftlicher Ein- und Austrittsprozess zwischen Personalverwaltung, Führungskraft und IT-Dienstleister. 

Schritt 04: Technischer Schutz 

Für Unternehmensgeräte: zentral verwalteter Viren- und Bedrohungsschutz, automatische Sicherheitsupdates, Verschlüsselung, automatische Bildschirmsperre, Sperre nicht genehmigter Software, Inventarisierung, zentrale Sicherheitskonfiguration sowie die Möglichkeit zur Fernsperrung bzw. Fernlöschung mobiler Geräte. 

Private Geräte nur dann im Netzwerk, wenn eine fest vereinbarte und technisch kontrollierbare BYOD-Regelung besteht (= Bring Your Own Device). 

Schritt 05: Updates organisieren 

Das KMU definiert kritische und reguläre Sicherheitsupdates, die automatische Aktualisierung von Browsern, Office-Anwendungen und Betriebssystemen, die Kontrolle von Netzwerkgeräten und Fachanwendungen sowie den Umgang mit Systemen ohne Herstellersupport in kurzen Zeitabständen. Kritische bzw. aktiv ausgenutzte Schwachstellen müssen risikobasiert deutlich schneller behoben werden, nicht erst im Monatsrhythmus. 

IT-Dienstleister liefern regelmäßig einen Patch-Bericht. 

Schritt 06: Backups 

Aufgebaut nach dem 3-2-1-Prinzip: drei Kopien wichtiger Daten auf zwei unterschiedlichen Speicherarten, davon mindestens eine Kopie getrennt oder unveränderbar. 

Achtung: Ein Backup gilt erst dann als zuverlässig und fehlerfrei, wenn die Wiederherstellung erfolgreich getestet wurde. 

Schritt 07: Netzwerk und Fernzugriff sichern 

Trennung des Netzwerks, zum Beispiel in die Bereiche Büro, Produktion, Serverinfrastruktur, Gäste-WLAN sowie Geräte und Drucker. Fernzugriff ist ausschließlich über einen abgesicherten Zugang, mit Multi-Faktor-Authentifizierung, für berechtigte Personen, mit Protokollierung sowie zeitlich bzw. funktional eingeschränkt möglich. 

Über das Internet erreichbare Fernwartungsdienste vermeiden! 

Schritt 08: E-Mail- und Zahlungsbetrug verhindern 

Lieferant gibt neue Bankverbindung bekannt: keine Akzeptanz aufgrund einer E-Mail; der bekannte Ansprechpartner wird über die Standardtelefonnummer angerufen; Freigabe der Änderung nach dem Vier-Augen-Prinzip; der Vorgang wird dokumentiert. 

Für neue Empfänger, ungewöhnlich hohe Geldbeträge oder dringende Zahlungsaufforderungen ist eine zweite Freigabe erforderlich. 

Schritt 09: Schulungen 

Bei Eintritt in das Unternehmen: Passwort- und MFA-Regeln, Umgang mit E-Mail-Anhängen, Meldeprozess bei verdächtigen Nachrichten sowie Regeln für mobile Geräte und Cloud-Dienste. 

Vierteljährlich: zehnminütiger Sicherheitsimpuls, Besprechung eines aktuellen Phishing-Beispiels, Wiederholung der Meldewege. 

Jährlich: vollständige Awareness-Schulung, Phishing-Simulation, Auswertung ohne Bloßstellung einzelner Personen sowie zusätzliche Schulung für Buchhaltung, Personal und Geschäftsführung. 

Empfohlen: regelmäßige, auf reale Situationen zugeschnittene Schulungen für alle Mitarbeitenden. 

Schritt 10: Fälle vorbereiten 

Der Unternehmensnotfallplan enthält Kontaktdaten: interne Koordination, Unternehmensleitung, IT-Dienstleister und Notfallnummer, Cyberversicherung, Datenschutz, Rechtsberatung, Kommunikationsverantwortliche, Prioritäten für die Wiederherstellung sowie Kriterien für Behörden- und Kundenmeldungen. 

Verhalten bei einem verdächtigen Vorfall: Vorgehen im Incident-Response-Plan festlegen, Ausschalten kann bei laufender Schadsoftware nötig sein; Fall sofort intern melden; keine eigenständigen Lösch- oder Reparaturversuche unternehmen; Zeitpunkt, Beobachtungen und betroffene Systeme notieren; IT-Dienstleister und Entscheidungsteam aktivieren; Beweise und Protokolle sichern; Auswirkungen auf Daten, Betrieb und Kunden bewerten; erforderliche Meldungen rechtlich prüfen; nach dem Vorfall Ursachen und Verbesserungen dokumentieren. 

CERT (Computer Emergency Response Team) stellt in Österreich Informationen zur Meldung und Behandlung von IT-Sicherheitsvorfällen bereit. 

Schritt 11: Kontrolle von Dienstleistern und Lieferkette 

Sicherheitsfragebogen für wichtige IT-Dienstleister: Wo werden die Daten gespeichert? Ist MFA verpflichtend? Welche Backups bestehen? Wie schnell wird ein Sicherheitsvorfall gemeldet? Wie erfolgt die Rückgabe oder Löschung von Daten? Können Sicherheitsnachweise oder Prüfberichte vorgelegt werden? … 

Schritt 12: Wirksamkeit sicherstellen 

Quartalsreport an das Management: Anteil der Konten mit MFA, Anzahl nicht aktueller Geräte, Status der Backups, Datum des letzten Wiederherstellungstests, offene kritische Sicherheitsvorkehrungen, Schulungsquote, Anzahl gemeldeter Phishing-Versuche, Konten ausgeschiedener Mitarbeitender sowie Ergebnisse der letzten Notfallübung. 

Empfohlen: regelmäßige Audits durch unabhängige Personen sowie eine jährliche Überprüfung durch einen anderen IT-Sicherheitsspezialisten. 

Angemessen agieren 

Sind die Würfel zugunsten erhöhter IT-Sicherheit gefallen, hat sich der 90-Tage-Umsetzungsplan laut NIS2-Richtlinie (EU-Richtlinie 2022/2555 für Netz- und Informationssicherheit) als praktikabler Vorschlag herausgestellt. In den ersten 30 Tagen wird im Sektor „Transparenz und Sofortschutz“ gearbeitet. Die Aktivitäten reichen unter anderem von der Festlegung der Verantwortung über die Dokumentation kritischer Risiken bis zur Erstellung der Notfallkontakte. 

In den Tagen 31 bis 60 werden „Prozesse stabilisiert“. Darunter fallen beispielsweise das Patchmanagement, die Verschlüsselung und die erste Mitarbeiter:innenschulung. 

Die Tage 61 bis 90 dienen dem „Test der Widerstandsfähigkeit“. Organisiert werden eine Phishing-Simulation und eine Notfallübung, die Sicherheitsrichtlinie wird veröffentlicht und Maßnahmen für die kommenden 12 Monate werden beschlossen. Kann ein KMU zunächst nur die elementarsten Aktionen starten, sollten Prioritäten gesetzt werden: Ganz oben stehen hier die Multi-Faktor-Authentifizierung für Cloud-Dienste und E-Mail, am Schluss findet sich der jährliche Sicherheitscheck. 

„Kein Betrieb beginnt in Sachen Sicherheit bei Stunde null. Der erfolgreiche Zugang zu professioneller Cybersecurity misst sich daran, welche Vorkehrungen für die Größe, die Abhängigkeiten und die Risiken des Unternehmens angemessen sind“, resümiert Prof. Clemens Sauerwein. Denn IT-Sicherheit sei kein singuläres Projekt, sondern ein überschaubarer, kontinuierlicher Managementvorgang im Sinne einer „Chefsache“. Mit der nötigen Transparenz und wenigen konsequent umgesetzten Schritten können KMU die Gefahren erheblich reduzieren. 

 

¹ Clemens Sauerwein studierte Software Engineering und Internet Computing an der Universität Wien und ist Assistenzprofessor für Security Engineering am Institut für Informatik der Universität Innsbruck. Er ist Mitautor der Publikation „Cyber Security und Resilienz in Supply Chains mit Fokus auf KMU“, die von der FH Oberösterreich herausgegeben und durch das Programm Interreg VI-A Bayern–Österreich 2021–2027, kofinanziert von der Europäischen Union, gefördert wurde. 
 

Online Quellen:

https://www.cert.at/de/ 

https://dsb.gv.at/rechte-pflichten/ihre-pflichten-als-verantwortlicher 

https://www.wko.at/it-sicherheit/nis2-uebersicht 

https://www.nis.gv.at/nis-2-richtlinie.html 

https://www.bsi.bund.de/DE/Home/home_node.html 

https://www.enisa.europa.eu/sites/default/files/publications/ENISA%20Cybersecurity%20guide%20for%20SMEs-online-single_page.pdf 

https://www.enisa.europa.eu/sites/default/files/all_files/ENISA%20Cybersecurity%20guide%20for%20SMEs_DE.pdf Angemessen agieren 

Zurück