Welche Sicherheitsfragen KMU 2026 wirklich beantworten müssen
Cybersicherheit ist 2026 keine reine IT-Aufgabe mehr. Für viele kleine und mittlere Unternehmen entscheidet sie über Lieferfähigkeit, Versicherbarkeit, Kundenvertrauen und – je nach Branche und Größe – über die Einhaltung konkreter gesetzlicher Pflichten.
Besonders relevant ist in Deutschland das NIS-2-Umsetzungsgesetz: Es erweitert den Kreis regulierter Unternehmen deutlich. Betroffen sind grundsätzlich zahlreiche Unternehmen in 18 Sektoren, etwa Energie, Gesundheit, Logistik, digitale Dienste und Teile der verarbeitenden Industrie. Als praktische Orientierung gelten häufig mindestens 50 Beschäftigte oder mindestens 10 Millionen Euro Umsatz beziehungsweise Bilanzsumme; die genaue Einordnung hängt jedoch immer von Branche und Unternehmensart ab.
Die entscheidende Frage lautet deshalb nicht: „Haben wir eine Firewall?“ Sondern: „Können wir nachvollziehbar belegen, dass wir unsere wichtigsten Risiken kennen, steuern und im Ernstfall handlungsfähig sind?“
1. Sind wir überhaupt betroffen?
Die erste Sicherheitsfrage ist eine rechtliche und strategische Bestandsaufnahme:
Gehört unser Unternehmen zu einem regulierten Sektor?
Erreichen wir die relevanten Größenmerkmale?
Sind Tochtergesellschaften, verbundene Unternehmen oder einzelne Geschäftsbereiche einzubeziehen?
Haben Kunden oder Auftraggeber vertragliche Sicherheitsvorgaben, auch wenn wir selbst nicht unmittelbar unter NIS-2 fallen?
Für betroffene Organisationen gelten unter anderem Registrierungs-, Risiko- und Meldepflichten. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) ist dabei für deutlich mehr Unternehmen als bisher Aufsichtsbehörde.
Auch nicht unmittelbar regulierte KMU sollten diese Prüfung nicht aufschieben. Große Kunden, öffentliche Auftraggeber und Versicherer übertragen Sicherheitsanforderungen zunehmend in die Lieferkette.
2. Wissen wir, was wir schützen müssen?
Ein Unternehmen kann nur schützen, was es kennt. Deshalb müssen Geschäftsführung und IT eine klare Antwort auf folgende Fragen haben:
Welche Daten sind geschäftskritisch, personenbezogen oder vertraulich?
Welche Systeme wären bei einem Ausfall besonders folgenschwer?
Wo liegen diese Daten – im eigenen Rechenzentrum, in der Cloud, auf mobilen Geräten oder bei Dienstleistern?
Wer darf auf welche Daten und Systeme zugreifen?
Welche Anwendungen, Geräte, Konten und externen Zugänge existieren überhaupt?
In der Praxis beginnt wirksame IT-Sicherheit mit einem gepflegten Inventar: Endgeräte, Server, Cloud-Dienste, Software, Benutzerkonten, Schnittstellen und externe Dienstleister gehören in eine übersichtliche Dokumentation. Ohne diese Grundlage bleiben Risikobewertungen, Berechtigungskonzepte und Notfallpläne lückenhaft.
3. Kennen und bewerten wir unsere Risiken?
NIS-2 verlangt von betroffenen Unternehmen geeignete, verhältnismäßige und wirksame technische sowie organisatorische Maßnahmen – und deren nachvollziehbare Dokumentation.
Daraus entstehen für KMU konkrete Fragen:
Welche Angriffsszenarien sind für uns realistisch – Phishing, Ransomware, Betrug, Datenabfluss oder Ausfälle von Dienstleistern?
Welche Systeme benötigen höchste Priorität?
Welche Folgen hätte ein Angriff nach einem Tag, einer Woche oder einem Monat?
Welche Schutzmaßnahmen bestehen bereits, und wie wirksam sind sie?
Wer entscheidet im Ernstfall über Abschaltungen, Kommunikation und Wiederanlauf?
Eine Risikoanalyse muss dabei nicht unnötig kompliziert sein. Ein guter Start ist, für jedes kritische System die drei Punkte Vertraulichkeit, Integrität und Verfügbarkeit zu bewerten. Ein Online-Shop benötigt beispielsweise hohe Verfügbarkeit; eine Personalakte hohe Vertraulichkeit; eine Produktionssteuerung sowohl Integrität als auch Verfügbarkeit.
4. Sind die technischen Grundlagen vorhanden?
Technik allein löst das Sicherheitsproblem nicht. Dennoch gibt es Maßnahmen, die inzwischen für praktisch jedes KMU zur Grundausstattung gehören:
Mehrfaktor-Authentifizierung für E-Mail, Cloud-Dienste, Administratorzugänge und Fernzugriffe
Regelmäßige, zeitnahe Updates für Betriebssysteme, Anwendungen und Netzwerkkomponenten
Sichere und getestete Datensicherungen
Strenge Vergabe und regelmäßige Überprüfung von Benutzerrechten
Verschlüsselung für mobile Geräte und sensible Daten
Schutz vor Schadsoftware sowie zentrale Überwachung kritischer Endpunkte
Trennung besonders kritischer Systeme vom übrigen Netzwerk
Sichere Prozesse für Ein- und Austritte von Mitarbeitenden
Besonders wichtig sind Backups. Die relevante Frage lautet nicht, ob Sicherungen erstellt werden, sondern ob sie nach einem Ransomware-Angriff tatsächlich und innerhalb einer akzeptablen Zeit wiederhergestellt werden können. Deshalb müssen Wiederherstellungen regelmäßig getestet werden.
5. Können wir einen Sicherheitsvorfall bewältigen?
Viele Unternehmen erkennen einen Vorfall zu spät oder verlieren im Krisenfall Zeit durch unklare Zuständigkeiten. Deshalb braucht es einen dokumentierten und geübten Incident-Response-Prozess.
Die Kernfragen lauten:
Wer nimmt einen Sicherheitsvorfall entgegen und bewertet ihn?
Welche externen Partner – IT-Dienstleister, Forensik, Rechtsberatung, Datenschutzbeauftragte oder Versicherung – müssen informiert werden?
Welche Systeme dürfen sofort isoliert werden?
Wie kommunizieren wir, wenn E-Mail oder Telefonie beeinträchtigt sind?
Wie stellen wir den Geschäftsbetrieb wieder her?
Welche Vorfälle müssen an Behörden, Kunden oder Betroffene gemeldet werden?
Für regulierte NIS-2-Unternehmen gelten bei erheblichen Sicherheitsvorfällen abgestufte Meldefristen: eine Frühwarnung innerhalb von 24 Stunden, weitergehende Informationen innerhalb von 72 Stunden und ein Abschlussbericht spätestens nach einem Monat.
Ein Notfallplan, der nur als PDF in einem nicht erreichbaren Netzwerkordner liegt, hilft im Ernstfall kaum. Er sollte offline verfügbar, verständlich und mit den verantwortlichen Personen praktisch erprobt sein.
6. Wie sicher ist unsere Lieferkette?
KMU arbeiten heute mit Cloud-Anbietern, Managed-Service-Providern, Buchhaltungssoftware, ERP-Systemen, Logistikplattformen und externen Entwicklern. Jeder dieser Zugänge kann ein Sicherheitsrisiko darstellen.
Daher sollten Unternehmen fragen:
Welche Dienstleister verarbeiten oder speichern unsere kritischen Daten?
Welche externen Parteien haben Fernzugriff auf unsere Systeme?
Welche Sicherheitsstandards und Meldepflichten sind vertraglich vereinbart?
Was passiert, wenn ein zentraler Dienstleister ausfällt oder kompromittiert wird?
Können wir Daten exportieren und Dienste wechseln, falls dies notwendig wird?
Die Sicherheit der Lieferkette ist ausdrücklich Teil der NIS-2-Risikomanagementanforderungen.
7. Ist die Geschäftsleitung eingebunden?
Die vielleicht wichtigste Frage lautet: Ist Cybersecurity wirklich als Führungsaufgabe verankert?
Für NIS-2-betroffene Unternehmen reicht es nicht aus, Verantwortung vollständig an die IT-Abteilung oder einen externen Dienstleister zu delegieren. Die Geschäftsleitung muss Risikomanagementmaßnahmen billigen, deren Umsetzung überwachen und sich angemessen fortbilden.
Das bedeutet in der Praxis:
Sicherheitsziele werden durch die Geschäftsleitung festgelegt
Verantwortlichkeiten sind schriftlich geregelt
Risiken, Vorfälle und Fortschritte werden regelmäßig berichtet
Budget und Prioritäten richten sich nach dem tatsächlichen Geschäftsrisiko
Entscheidungen und Maßnahmen werden dokumentiert
Fazit
KMU müssen 2026 nicht jedes theoretische Cyberrisiko perfekt beherrschen. Sie müssen aber belastbar beantworten können, welche Werte sie schützen, welche Risiken bestehen, wie sie Angriffe erkennen, wie sie den Betrieb wiederherstellen und wer im Ernstfall entscheidet.
Der sinnvollste erste Schritt ist ein strukturierter Sicherheitscheck: Betroffenheit prüfen, kritische Systeme erfassen, Risiken priorisieren, Verantwortlichkeiten festlegen und einen testbaren Notfallplan erstellen. Wer diese Grundlagen jetzt schafft, erfüllt nicht nur regulatorische Erwartungen, sondern schützt auch Umsatz, Kundenbeziehungen und die eigene Handlungsfähigkeit.




