Ich höre bei Gesprächen über IT-Sicherheit immer wieder einen Satz, der mich nervös macht: „Wir sind doch viel zu klein, um für Hacker interessant zu sein.“
Schließlich sitzen Cyberkriminelle vermutlich in dunklen Kellern und planen den nächsten Angriff auf einen internationalen Großkonzern. Mit Kapuzenpulli, sechs Monitoren und dramatischer Hintergrundmusik.
Die Realität ist unspektakulär: Viele Cyberangriffe laufen automatisiert. Angreifer suchen nicht nach einem bestimmten Unternehmen, sondern nach schlecht geschützten Benutzerkonten, veralteter Software, offenen Zugängen oder falsch konfigurierten Cloud-Umgebungen.
Wer dabei ins digitale Schleppnetz gerät, wird angegriffen – unabhängig davon, ob im Unternehmen 5.000 Menschen arbeiten oder nur einer.
Klein sein, ist deshalb kein Sicherheitskonzept.
Einzelunternehmer, Startups und Kleinstunternehmen verarbeiten häufig mehr sensible Informationen, als ihnen im Alltag bewusst ist.
Dazu gehören beispielsweise:
Ein kleines Beratungsunternehmen besitzt vielleicht keine Forschungsabteilung mit streng geheimen Bauplänen. Dafür liegen im Postfach Vertragsentwürfe, Kundendaten, Rechnungen und vertrauliche Gesprächsnotizen.
Für Cyberkriminelle reicht das vollkommen.
Der aktuelle Verizon Data Breach Investigations Report zeigt zudem, wie breit die Angriffsfläche inzwischen ist: 31 Prozent der untersuchten Datenschutzverletzungen begannen mit ausgenutzten Software-Schwachstellen. Bei 48 Prozent spielte Ransomware eine Rolle. Gleichzeitig bleiben Phishing, gestohlene Zugangsdaten und menschliche Fehlentscheidungen wichtige Einfallstore.
Häufig ist bereits der Verlust des Zugriffs auf die eigenen Systeme existenzbedrohend.
Stell dir vor, du startest am Montagmorgen deinen Laptop und stellst fest:
Klingt nach einem unangenehmen Montag.
Kleine Unternehmen haben selten eine eigene IT-Abteilung, die sofort reagieren kann. Während ein Konzern ein Security-Team, eine Rechtsabteilung und einen Krisenstab aktiviert, sitzt der Einzelunternehmer möglicherweise selbst vor dem gesperrten Konto.
Je kleiner ein Unternehmen ist, desto stärker kann ein einzelner Ausfall den gesamten Betrieb treffen.
Auch die Datenschutz-Grundverordnung unterscheidet beim grundlegenden Schutz personenbezogener Daten nicht zwischen „groß und wichtig“ und „klein und wird schon gut gehen“.
Unternehmen müssen unter Berücksichtigung des Risikos geeignete technische und organisatorische Maßnahmen treffen. Entscheidend sind unter anderem die Art der verarbeiteten Daten, mögliche Folgen eines Vorfalls und das individuelle Risiko – nicht allein die Anzahl der Beschäftigten.
Ein selbstständiger Physiotherapeut verarbeitet Gesundheitsdaten. Eine kleine Personalberatung arbeitet mit Lebensläufen und Gehaltsinformationen. Ein Startup verwaltet Investorenunterlagen, Produktideen und Kundendaten. Eine Agentur besitzt Zugänge zu den Websites, Werbekonten und Social-Media-Profilen ihrer Kunden.
Kleine Teams können also Daten verarbeiten, bei denen ein Sicherheitsvorfall erhebliche Folgen hätte.
Hohe Sicherheitsstandards sind darum Teil professioneller Unternehmensführung.
Die gute Nachricht: Ein kleines Unternehmen benötigt nicht die komplexe Sicherheitsarchitektur eines internationalen Konzerns.
Du brauchst weder eine Kommandozentrale mit blinkenden Weltkarten noch jemanden, der rund um die Uhr bedeutungsschwer „Wir haben da etwas im Netzwerk“ sagt.
Du brauchst eine saubere Grundlage.
Das Bundesamt für Sicherheit in der Informationstechnik betont, dass bereits grundlegende und mit überschaubarem Aufwand umsetzbare Maßnahmen die Sicherheit kleiner und mittlerer Unternehmen deutlich verbessern können. Dazu gehören unter anderem regelmäßige Updates, klare Zuständigkeiten, Datensicherungen und ein bewusster Umgang mit Zugängen.
Entscheidend ist, dass diese Grundlagen nicht irgendwann, sondern möglichst von Anfang an umgesetzt werden.
Startups und kleine Unternehmen müssen schnell handeln. Das ist verständlich. Der erste Kunde wartet nicht darauf, dass Rollenmodelle, Freigaberichtlinien und Notfallkonten bis ins letzte Detail dokumentiert sind.
Problematisch wird es, wenn aus einer provisorischen Lösung unbemerkt der Dauerzustand wird.
Ein typischer Verlauf sieht so aus:
Am Anfang gibt es einen Benutzer. Dann kommt eine zweite Person hinzu. Dateien werden spontan geteilt. Ein externer Dienstleister erhält Administratorrechte. Später kommen Praktikanten, Freelancer und neue Tools dazu. Niemand dokumentiert genau, wer worauf zugreifen darf.
Nach zwei Jahren ist das Unternehmen gewachsen – und die technische Umgebung erinnert an eine WG-Küche: Jeder hat irgendwann etwas hineingestellt, aber niemand fühlt sich für den Gesamtzustand verantwortlich.
Eine strukturierte Einrichtung von Anfang an spart später Aufwand. Sie sorgt dafür, dass neue Benutzer, Geräte und Dienste kontrolliert ergänzt werden können, ohne bei jedem Wachstumsschritt alles neu aufbauen zu müssen.
Unser M365 Safe Start richtet sich bewusst an Startups, Gründer, Einzelunternehmer und Kleinstunternehmen – bereits ab dem ersten Benutzer.
Der Microsoft-365-Tenant wird professionell eingerichtet, strukturiert und mit wichtigen Sicherheits- und Datenschutz-Grundlagen versehen.
Dazu gehören unter anderem:
Das Ziel ist, Sicherheit für kleine Unternehmen einfach zu machen.
Du konzentrierst dich auf Kunden, Produkte und Wachstum. Die technische Grundlage wird professionell eingerichtet und verständlich erklärt. Mit einer festen monatlichen Pauschale bleiben zudem die Kosten planbar.
Ein Passwort allein ist heute ungefähr so sicher wie ein Haustürschlüssel unter der Fußmatte. Technisch gesehen ist die Tür abgeschlossen. Praktisch gesehen wissen leider auch andere, wie sie reinkommen.
Mit einer mehrstufigen Authentifizierung, kurz MFA, reicht das Passwort allein nicht mehr aus. Für die Anmeldung wird ein weiterer Faktor benötigt – zum Beispiel eine Freigabe über eine Authenticator-App oder ein Sicherheitsschlüssel.
Microsoft empfiehlt Organisationen, eine grundlegende Richtlinie einzurichten, die für alle Benutzer und alle relevanten Ressourcen MFA verlangt.
Wichtig ist dabei das Wort „alle“. Das Administratorkonto ohne MFA ist nicht der clevere Hintereingang für Notfälle. Es ist einfach nur ein ungeschützter Hintereingang.
Nicht jeder Benutzer benötigt Administratorrechte. Auch nicht der Geschäftsführer. Und schon gar nicht das Konto, das täglich für E-Mails, Videokonferenzen und das Öffnen von Anhängen genutzt wird.
Administrationskonten sollten getrennt von normalen Benutzerkonten geführt werden. Mitarbeitende erhalten nur die Rechte, die sie für ihre Aufgaben tatsächlich brauchen.
Das hilft auch beim Wachstum. Wer mit zwei Personen beginnt und später auf zehn oder zwanzig Mitarbeitende wächst, profitiert von einer sauberen Benutzer- und Rollenstruktur.
Andernfalls entsteht schnell das digitale Gegenstück zu einem Schlüsselbund mit 47 Schlüsseln, bei dem niemand mehr weiß, welcher Schlüssel zu welcher Tür gehört.
Microsoft 365 lässt sich schnell buchen. Ein paar Klicks, eine Domain, Benutzerkonten – und schon können E-Mails verschickt und Dateien geteilt werden.
„Funktioniert“ ist jedoch nicht automatisch dasselbe wie „sicher eingerichtet“.
Viele relevante Einstellungen befinden sich im Hintergrund:
Wer bei der Einrichtung ausschließlich auf „Weiter, weiter, fertig“ setzt, baut schon zu Beginn technische Altlasten auf.
Software-Schwachstellen gehören laut Verizon inzwischen zu den wichtigsten Ausgangspunkten erfolgreicher Angriffe. Updates sind deshalb kein lästiges Hobby der IT-Branche, sondern schließen bekannte Sicherheitslücken.
Betriebssysteme, Browser, Apps, Smartphones und andere Geräte sollten regelmäßig aktualisiert werden. Wo es sinnvoll ist, sollten automatische Updates aktiviert sein.
„Das mache ich später“ ist bei Sicherheitsupdates eine riskante Strategie. „Später“ ist nämlich der bevorzugte Zeitpunkt für Steuererklärungen, Zahnarzttermine und das Aufräumen des Download-Ordners. Erfahrungsgemäß passiert das eher selten.
Eine Datensicherung ist nur dann hilfreich, wenn sich die Daten daraus tatsächlich wiederherstellen lassen.
Dabei sollte geklärt sein:
Der Satz „Microsoft wird das schon irgendwo speichern“ ersetzt kein eigenes Backup-Konzept.
Ein verlorener Laptop oder ein gestohlenes Smartphone darf nicht automatisch zum Generalschlüssel für das Unternehmen werden.
Geräte sollten mindestens durch sichere Anmeldung, Verschlüsselung, aktuelle Software und automatische Bildschirmsperren geschützt sein. Geschäftliche Daten gehören außerdem nicht unkontrolliert auf private Geräte.
Besonders bei Startups verschwimmen private und berufliche Nutzung schnell. Morgens Kundentermin, mittags Onlinebanking, abends Streaming – alles auf demselben Gerät und unter demselben Benutzerkonto.
Bequem? Ja.
Sauber getrennt? Nope.
Gefälschte Nachrichten kommen längst nicht mehr ausschließlich per E-Mail. Angreifer nutzen auch SMS, Messenger, soziale Netzwerke, QR-Codes und Telefonanrufe.
Der Verizon-Bericht 2026 zeigt, dass mobile Phishing-Simulationen höhere Klickraten erzielen können als klassische E-Mail-Simulationen. Angreifer wechseln also zunehmend dorthin, wo Menschen schneller, spontaner und mit weniger Kontrolle reagieren: auf das Smartphone.
Ein gesundes Maß an Misstrauen hilft:
Eine kurze Rückfrage ist günstiger als eine fünfstellige Fehlüberweisung.
Auch ein Kleinstunternehmen sollte wissen, was im Ernstfall zu tun ist.
Der Plan muss keine 80-seitige Krisenmappe mit Goldprägung sein. Eine verständliche Seite kann für den Anfang reichen:
Im Notfall spart Vorbereitung vor allem eines: Zeit. Und Zeit ist bei einem aktiven Angriff deine wertvollste Ressource.
Cyberkriminelle fragen nicht nach der Mitarbeiterzahl, bevor sie einen schlecht geschützten Zugang ausprobieren.
Auch kleine Unternehmen arbeiten mit wertvollen Informationen, persönlichen Daten und geschäftskritischen Systemen. Ein erfolgreicher Angriff kann den Betrieb unterbrechen, Vertrauen beschädigen und erhebliche Kosten verursachen.
Die passende Antwort darauf ist eine saubere, durchdachte und professionell betreute Grundlage.
Cloud. Einfach. Persönlich.
Denn ein kleiner Tenant verdient genauso viel Sorgfalt wie ein großer.
Vielleicht sogar ein bisschen mehr – schließlich gibt es im Ernstfall häufig niemanden, an den man das Problem einfach weiterdelegieren kann.