Cybersecurity beginnt nicht in der IT, sondern im Team
Cyberangriffe werden oft als technisches Problem betrachtet: Firewalls, Virenscanner und sichere Server sollen das Unternehmen schützen. Doch auch gute Technik kann nicht verhindern, dass Beschäftigte auf eine Phishing-Mail reagieren, Passwörter mehrfach verwenden oder einen verdächtigen Vorfall aus Unsicherheit verschweigen. Cybersecurity beginnt deshalb nicht allein in der IT, sondern bei der Geschäftsführung, in der Produktion und an jedem Arbeitsplatz.
Gerade in kleinen und mittleren Unternehmen sind digitale Systeme eng mit den betrieblichen Abläufen verbunden. Fällt die Warenwirtschaft aus, sind Maschinensteuerungen nicht erreichbar oder werden Produktionsdaten verschlüsselt, kann der Betrieb schnell stillstehen. Cybersicherheit ist daher Teil des unternehmerischen Risikomanagements. Die Geschäftsführung muss Verantwortung übernehmen, Prioritäten setzen und Ressourcen bereitstellen. Produktionsleitungen sollten wissen, welche Anlagen, Schnittstellen und Daten besonders kritisch sind.
Klare Verantwortung schaffen
Unternehmen sollten eine verantwortliche Person für Informationssicherheit und eine Vertretung benennen. Dafür braucht nicht jedes KMU eine eigene Sicherheitsabteilung. Entscheidend sind klare Aufgaben, Entscheidungswege und Ansprechpartner. Auch externe IT-Dienstleister müssen verbindlich eingebunden sein: Wer ist im Notfall erreichbar, welche Reaktionszeiten gelten und welche Leistungen sind vereinbart?
Hinzu kommen verständliche Regeln für den Arbeitsalltag: Wer darf Software installieren? Wie werden mobile Geräte, USB-Sticks und Fernzugänge genutzt? Wie werden Benutzerkonten eingerichtet und beim Ausscheiden von Mitarbeitenden gesperrt? Vorgaben müssen kurz, bekannt und in der Praxis umsetzbar sein.
Sicherheitsbewusstsein trainieren
Ein einmaliges Pflichtseminar reicht nicht aus. Beschäftigte benötigen regelmäßige, kurze und arbeitsplatznahe Schulungen. Sie sollten Phishing-Mails, ungewöhnliche Zahlungsaufforderungen, manipulierte Rechnungen und Social-Engineering-Versuche erkennen können. In der Produktion gehören auch fremde Wartungsgeräte, ungesicherte Fernzugriffe und unbekannte Datenträger zu den relevanten Risiken.
Ebenso wichtig ist eine offene Fehlerkultur. Wer versehentlich einen verdächtigen Link angeklickt hat, muss dies sofort melden können, ohne Schuldzuweisungen befürchten zu müssen. Je früher reagiert wird, desto eher lassen sich Schäden begrenzen. Dafür braucht es einen bekannten Meldeweg und die klare Botschaft: Melden ist ausdrücklich erwünscht.
Technische Basis konsequent umsetzen
Zu den grundlegenden Maßnahmen gehören regelmäßige Sicherheitsupdates, Mehr-Faktor-Authentisierung, individuelle Passwörter und abgestufte Zugriffsrechte. Beschäftigte sollten nur auf die Systeme und Daten zugreifen können, die sie tatsächlich benötigen. Administratorrechte sind restriktiv zu vergeben.
Besonders wichtig sind funktionierende Backups. Datensicherungen sollten automatisiert, vom laufenden Netzwerk getrennt und regelmäßig auf ihre Wiederherstellbarkeit geprüft werden. Büro-IT und Produktionsnetze sollten möglichst voneinander getrennt sein. Fernwartungszugänge müssen abgesichert, zeitlich begrenzt und dokumentiert werden. Auch ältere Maschinen oder Systeme, für die keine Updates mehr verfügbar sind, gehören in die Risikoanalyse.
Auf den Ernstfall vorbereitet sein
Jedes KMU sollte einen einfachen IT-Notfallplan besitzen. Darin stehen Ansprechpartner, Kommunikationswege und Prioritäten: Welche Systeme müssen zuerst wiederhergestellt werden? Wie arbeitet das Unternehmen vorübergehend ohne zentrale IT? Wer informiert Kunden, Lieferanten, Versicherer oder Behörden? Kontaktdaten und Handlungsanweisungen müssen auch offline verfügbar sein.
Das Bundesamt für Sicherheit in der Informationstechnik, kurz BSI, bietet hierfür unter anderem eine IT-Notfallkarte und konkrete Hilfen für den Einstieg in das Notfallmanagement an.
Der Notfallplan sollte regelmäßig getestet werden. Schon eine kurze Übung zum Ausfall der Produktionsplanung oder zu einem verschlüsselten Server zeigt, ob Zuständigkeiten, Backups und Kommunikationswege tatsächlich funktionieren.
Kostenfreie Unterstützung nutzen
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) stellt speziell für KMU Informationen und Arbeitshilfen bereit. Der CyberRisikoCheck nach DIN SPEC 27076 ermöglicht insbesondere kleinen und Kleinstunternehmen, binnen ein bis zwei Stunden ihren Sicherheitsstand gemeinsam mit qualifizierten IT-Dienstleistern zu bewerten und konkrete Handlungsbedarfe zu erkennen.
Auch die Transferstelle Cybersicherheit im Mittelstand unterstützt KMU kostenfrei. Der CYBERsicher Check liefert eine erste Standortbestimmung und passende Handlungsempfehlungen. Ergänzend gibt es Erstgespräche, Veranstaltungen, Lernmaterialien und die CYBERsicher Notfallhilfe. Diese bietet bei einem vermuteten Cyberangriff eine erste Orientierung und unterstützt bei der Suche nach geeigneten IT-Dienstleistern.
Cybersecurity wird wirksam, wenn sie Teil der Unternehmenskultur ist. Technik bleibt unverzichtbar. Doch erst klare Verantwortung, geschulte Mitarbeitende, praktikable Prozesse und ein geübter Notfallplan machen aus einzelnen Schutzmaßnahmen eine belastbare Sicherheitsstruktur.