Leistungsbereich IT & Sicherheit

IT-Sicherheit für Unternehmen: lokale KI, gehärtete Arbeitsplätze und sichere Kommunikation

IT-Sicherheit beginnt nicht beim Virenscanner, sondern bei der Frage, wo Ihre Daten liegen und wer darauf zugreifen kann. Wir richten Infrastruktur ein, bei der sensible Daten unter Ihrer Kontrolle bleiben: KI im eigenen Haus, Arbeitsplätze und Smartphones mit hohem Schutzniveau, eigene VPN- und Backup-Lösungen und E-Mail, die Datenlecks sichtbar macht. Verständlich erklärt und passend zur Größe Ihres Unternehmens, für Betriebe in Deutschland, Österreich und der Schweiz. Die erste Einschätzung ist kostenlos.

Kostenlose Ersteinschätzung anfordern

Was gehört zur IT-Sicherheit für kleine und mittlere Unternehmen?

Kurz gesagt: Bei der IT-Sicherheit für Unternehmen ohne eigene IT-Abteilung zählen fünf Grundlagen am meisten: funktionierende Sicherungen, geschützte Zugänge mit starken Passwörtern und Zwei-Faktor-Anmeldung, aktuelle Software, eine sichere E-Mail und klare Regeln im Team. Darauf bauen wir je nach Schutzbedarf weitere Maßnahmen auf, von lokaler KI bis zu gehärteten Arbeitsplätzen.

Vollständige Sicherheit gibt es nicht. Ziel ist, das Risiko spürbar zu senken und im Ernstfall schnell wieder arbeitsfähig zu sein.

Daten unter Kontrolle

Sensible Informationen können im Haus oder auf Servern bleiben, die Sie selbst verwalten.

Mehrere Schutzschichten

Gerät, Netzwerk, Kommunikation und Sicherungen greifen ineinander.

Offene, prüfbare Technik

Wo möglich quelloffene Software wie Linux, WireGuard, Qubes OS oder GrapheneOS.

Ehrliche Grenzen

Wir sagen klar, was eine Maßnahme leistet und was nicht.

Cyberangriffe auf kleine Unternehmen: die häufigsten Gefahren

Drei häufige Gefahren: ein Angelhaken mit E-Mail für Phishing, ein verschlossener Ordner mit Kette für Ransomware und ein Schlüssel mit Warnzeichen für gestohlene Passwörter Phishing Ransomware Kontoübernahme!

Cybersecurity für kleine Unternehmen beginnt bei den Grundlagen. Kleine Unternehmen werden selten gezielt ausgewählt, sondern meist über breit gestreute Angriffe getroffen. Die typischen Wege und was dagegen hilft:

Gefahr So läuft es ab Was schützt
Phishing gefälschte E-Mails locken auf nachgemachte Anmeldeseiten Zwei-Faktor-Anmeldung, Passwort-Manager, geschultes Team
Ransomware Schadsoftware verschlüsselt Daten und fordert Lösegeld getrennte, getestete Sicherungen außer Haus, aktuelle Software
Kontoübernahme gestohlene Passwörter aus fremden Datenlecks werden ausprobiert eigene Passwörter pro Dienst, E-Mail-Aliasse, Zwei-Faktor-Anmeldung
Rechnungs- und Überweisungsbetrug gefälschte Rechnungen oder angebliche Anweisungen der Chefin feste Freigaberegeln, Rückruf über bekannte Nummer
Veraltete Website Lücken in alten Plugins werden automatisiert ausgenutzt regelmäßige Updates, Überwachung der Server-Logs

IT-Sicherheit mit Datensouveränität: unser Ansatz

Viele Unternehmen geben mit Cloud-Diensten ein Stück Kontrolle ab. Wir setzen auf einen anderen Weg: Ihre Daten bleiben in Ihrem Einflussbereich.

Viele Unternehmen verlagern immer mehr Daten zu großen Cloud-Anbietern und KI-Diensten im Ausland. Das ist bequem, aber für Ihre Informationssicherheit heißt es weniger Kontrolle. Unser Ansatz ist ein anderer, und am Ende sollen Ihre Daten geschützt, Ihre Abläufe stabil und Ihre Abhängigkeiten überschaubar sein:

  • Daten im eigenen Einflussbereich: Sensible Informationen bleiben im Haus oder auf Servern, die Sie selbst verwalten.
  • Offene, prüfbare Technik: Wo möglich setzen wir auf quelloffene Software wie Linux, WireGuard, Qubes OS oder GrapheneOS.
  • Mehrere Schutzschichten: Gerät, Netzwerk, Kommunikation und Sicherungen greifen ineinander.
  • Ehrliche Grenzen: Wir sagen klar, was eine Maßnahme leistet und was nicht.

IT-Sicherheit für KI und Infrastruktur

Lokale KI-Modelle

Sprachmodelle auf eigener Hardware. Bei vollständig lokaler Einrichtung verlassen sensible Daten das Unternehmen nicht.

GPU-Server im Rechenzentrum

Rechenleistung für große KI-Aufgaben, gemietet in Europa und nur über VPN erreichbar.

Linux-Arbeitsplätze und Skripte

Eingerichtete Linux-Rechner mit Skripten für wiederkehrende Aufgaben.

Firmen-VPN und Backup

Eigenes WireGuard-VPN und verschlüsselte Datensicherung außer Haus.

Telegram-Bots und n8n

Automatische Benachrichtigungen und Abläufe zwischen Website, E-Mail und KI.

Logdatei-Analyse

Angriffsversuche in den Server-Logs erkennen und Schwachstellen gezielt schließen.

Digital-Footprint-Check

Sehen, was Angreifer öffentlich über Ihr Unternehmen finden: alte Subdomains, Datenlecks, Metadaten und Phishing-Risiko. Passiv und nur für Ihr eigenes Unternehmen.

IT-Sicherheit für Arbeitsplätze und Smartphones

Qubes OS Arbeitsplätze

Getrennte virtuelle Bereiche für Banking, Kommunikation und Recherche auf einem Rechner. Die Trennung begrenzt die Folgen eines Angriffs.

coreboot und Intel ME

Laptops und Mini-PCs mit offener Firmware und eingeschränkter Intel Management Engine.

GrapheneOS Smartphones

Google Pixel mit gehärtetem Android, getrennten Profilen und Rechten pro App.

Whonix und Tails

Einrichtung und Einweisung für datensparsames Arbeiten mit hohem Schutz der Privatsphäre.

IT-Sicherheit für E-Mail und Kommunikation

E-Mail-Alias-System

Eine eigene Adresse für jeden Kontakt. Datenlecks erkennen und gezielt abschalten.

Proton Mail mit eigener Domain

Geschäfts-E-Mail mit eigener Domain, verschlüsselt innerhalb von Proton Mail und mit festgelegtem Verfahren für vertrauliche Nachrichten an externe Empfänger.

Sie wissen nicht, wo Sie anfangen sollen? Beschreiben Sie kurz Ihr Unternehmen, wir schlagen die ersten Schritte vor.

IT-Sicherheit kostenlos besprechen

IT-Sicherheit für Unternehmen: Checkliste für kleine Betriebe

Kurz gesagt: Wenn Sie mehrere dieser Fragen mit Nein beantworten, gibt es Ansatzpunkte, die mit überschaubarem Aufwand viel bringen.

Gibt es aktuelle Sicherungen?

Mit einer Kopie außer Haus, und wurde die Wiederherstellung schon einmal getestet?

Sind wichtige Konten doppelt geschützt?

E-Mail, Bank, Website und Cloud mit Zwei-Faktor-Anmeldung?

Nutzen alle einen Passwort-Manager?

Statt wiederverwendeter Passwörter oder Zettel am Bildschirm?

Laufen Updates regelmäßig?

Für Betriebssysteme, Programme, Router und Website?

Ist der Fernzugriff abgesichert?

Über ein eigenes VPN statt offener Freigaben ins Internet?

Weiß das Team, was bei Phishing zu tun ist?

Wem wird eine verdächtige Mail gemeldet, und wird sie nicht geöffnet?

Sind Geräte verschlüsselt?

Damit ein verlorener Laptop oder ein Handy keine Daten preisgibt?

Gibt es einen Notfallplan?

Wer ist zu informieren, und wie geht es weiter, wenn Rechner ausfallen?

Backup-Strategie: die 3-2-1-Regel für Unternehmen

Kurz gesagt: Drei Kopien Ihrer Daten, auf zwei verschiedenen Speichern, eine davon außer Haus. Diese einfache Regel schützt vor Hardwaredefekt, Diebstahl, Brand und Ransomware.

  • Automatisch: Sicherungen laufen ohne Zutun, etwa jede Nacht.
  • Verschlüsselt: Die Kopie außer Haus ist nur für Sie lesbar.
  • Getrennt: Mindestens eine Sicherung ist nicht dauerhaft mit dem Netzwerk verbunden, damit Ransomware sie nicht mitverschlüsselt.
  • Getestet: Die Wiederherstellung wird regelmäßig ausprobiert.

Wie wir das umsetzen, steht unter Firmen-VPN und Backup.

Passwort-Manager und Zwei-Faktor-Anmeldung: der schnellste Schutz

Gestohlene und wiederverwendete Passwörter gehören zu den häufigsten Einfallstoren. Zwei Maßnahmen bringen mit wenig Aufwand viel:

  • Passwort-Manager: ein eigenes, langes Passwort für jeden Dienst, ohne dass sich jemand alles merken muss.
  • Zwei-Faktor-Anmeldung: zusätzlich zum Passwort ein zweiter Nachweis, etwa per App oder Sicherheitsschlüssel. Zuerst für E-Mail, Bank, Website und Cloud.
  • Sicherheitsschlüssel: kleine Hardware-Schlüssel, die besonders gut gegen Phishing schützen, sinnvoll für Administratorzugänge.

Netzwerk, Router und WLAN absichern

Kurz gesagt: Der Router ist die Haustür Ihres Firmennetzes. Viele Angriffe gelingen über Standardpasswörter, veraltete Firmware oder offene Freigaben.

  • Firmware aktuell halten: Router und Netzwerkgeräte regelmäßig aktualisieren.
  • Standardpasswörter ändern: für Router, WLAN, Drucker und Kameras.
  • Gäste-WLAN trennen: Besucher und private Geräte nicht im Firmennetz.
  • Aktuelle Verschlüsselung: WPA3, wo die Geräte es unterstützen, sonst WPA2 mit starkem Passwort.
  • Keine offenen Freigaben: Fernzugriff nur über ein eigenes VPN, Fernwartungsfunktionen des Routers abschalten, wenn sie nicht gebraucht werden.
  • Firewall richtig einstellen: nur die Verbindungen zulassen, die wirklich gebraucht werden.

Updates und Patch-Management: Lücken schließen, bevor sie ausgenutzt werden

Sobald eine Sicherheitslücke bekannt wird, suchen Angreifer automatisiert nach Systemen, die noch nicht aktualisiert sind. Patch-Management heißt: Updates für Betriebssysteme, Programme, Router und Website geplant und zeitnah einspielen.

  • Übersicht: welche Geräte und Programme im Einsatz sind.
  • Automatische Updates: wo es sicher möglich ist.
  • Feste Termine: für alles, was manuell aktualisiert werden muss.
  • Altgeräte ersetzen: Systeme ohne Sicherheitsupdates sind ein dauerhaftes Risiko.

Verschlüsselung im Unternehmen: Geräte, Daten und E-Mail

  • Festplattenverschlüsselung: Laptops und Rechner vollständig verschlüsselt, damit bei Verlust oder Diebstahl keine Daten preisgegeben werden.
  • Verschlüsselte Sicherungen: besonders die Kopie außer Haus.
  • Verschlüsselte Verbindungen: VPN für Fernzugriffe, HTTPS für Website und Anmeldungen.
  • E-Mail-Verschlüsselung: für vertrauliche Nachrichten, etwa mit Proton Mail mit eigener Domain.

Brauchen Unternehmen einen Virenschutz?

Ein Virenschutz ist eine Schutzschicht unter vielen, aber nicht die wichtigste. Auf aktuellen Windows-Rechnern ist bereits ein Grundschutz eingebaut. Deutlich mehr bringen oft aktuelle Updates, getrennte Sicherungen, Zwei-Faktor-Anmeldung und ein geschultes Team. Ob zusätzlich eine Sicherheitslösung für Endgeräte sinnvoll ist, hängt von Größe und Schutzbedarf ab. Das klären wir in der Bestandsaufnahme, ohne Ihnen ein bestimmtes Produkt aufzudrängen.

IT-Sicherheitscheck im Unternehmen: womit beginnen wir?

Jeder IT-Sicherheitscheck beginnt mit einer Bestandsaufnahme. Beim IT-Sicherheitscheck für KMU erfassen wir Geräte, wichtige Konten, Sicherungen, Fernzugriffe und die Daten, die besonders geschützt werden müssen. Anschließend ordnen wir die erkannten Lücken nach Risiko und Aufwand. Daraus entsteht ein Maßnahmenplan: Was sollte sofort behoben werden, was kann folgen und welche Speziallösung ist für Ihr Unternehmen überhaupt sinnvoll? Umfang und Tiefe der Prüfung legen wir vorab im Angebot fest.

Ob dabei auch praktische Prüfungen gemacht werden, etwa ein Test der Backup-Wiederherstellung, vereinbaren wir ebenfalls vorab. So wird aus den Nein-Antworten der Checkliste ein klarer Plan für den IT-Sicherheitscheck in Ihrem Unternehmen. Wer zuerst wissen will, was von außen sichtbar ist, startet mit dem Digital-Footprint-Check.

IT-Sicherheitskonzept für kleine Unternehmen: was hineingehört

Kurz gesagt: Ein IT-Sicherheitskonzept hält fest, was geschützt werden muss, wie es geschützt wird und wer wofür zuständig ist. Für kleine Unternehmen reicht ein schlankes IT-Sicherheitskonzept, das tatsächlich genutzt wird. Ein solches Sicherheitskonzept passt oft auf wenige Seiten. Wenn Sie ein IT-Sicherheitskonzept erstellen lassen, gehört Folgendes hinein:

  • Bestand: Geräte, Konten, Dienste, Daten und wo sie liegen.
  • Schutzbedarf: welche Daten besonders sensibel sind, etwa Kundendaten oder Finanzunterlagen.
  • Maßnahmen: Sicherungen, Zugänge, Updates, Verschlüsselung, E-Mail und Fernzugriff.
  • Zuständigkeiten: wer Updates einspielt, Sicherungen prüft und im Notfall entscheidet.
  • Notfallplan: erste Schritte, Kontakte und Wiederherstellung.

Als Orientierung für den Aufbau eignen sich die Empfehlungen des Bundesamts für Sicherheit in der Informationstechnik (BSI), etwa das IT-Grundschutz-Kompendium. Wir übertragen sie auf die Größe Ihres Unternehmens.

Beispiel: IT-Sicherheit für eine Kanzlei mit fünf Arbeitsplätzen

Ein frei gewähltes, vereinfachtes Beispiel, wie ein Projekt aussehen kann:

Bereich Ausgangslage Nach dem Projekt
Sicherungen externe Festplatte, selten angeschlossen automatische, verschlüsselte Sicherung mit Kopie außer Haus, Wiederherstellung getestet
Zugänge gemeinsame Passwörter, teils auf Zetteln Passwort-Manager für alle, Zwei-Faktor-Anmeldung für E-Mail und Bank
Fernzugriff offene Freigabe ins Internet eigenes WireGuard-VPN
E-Mail Postfach beim Hoster ohne Verschlüsselung Proton Mail mit eigener Domain und festgelegtem Verfahren für vertrauliche Nachrichten an externe Empfänger, etwa passwortgeschützte E-Mail oder PGP
Team keine Regeln für verdächtige Mails kurze Einweisung und klarer Meldeweg

Das Beispiel zeigt nur das Prinzip. Welche Maßnahmen bei Ihnen sinnvoll sind, ergibt die Bestandsaufnahme.

Mitarbeiter sensibilisieren: IT-Sicherheit ist auch Teamarbeit

Viele Angriffe beginnen mit einer E-Mail oder einem Anruf. Technik schützt viel, aber das Team entscheidet, ob ein Link geklickt oder eine Überweisung ausgeführt wird. Eine kurze Mitarbeiterschulung, oft Security Awareness genannt, hilft, Phishing zu erkennen.

  • Kurze Einweisung: woran man Phishing erkennt und was dann zu tun ist.
  • Klarer Meldeweg: Verdächtiges wird gemeldet, nicht still gelöscht.
  • Feste Regeln: etwa Rückruf über eine bekannte Nummer, bevor Kontodaten geändert werden.
  • Kein Schuldzuweisen: Wer einen Fehler meldet, hilft dem Unternehmen.

Social Engineering: wenn Angreifer Menschen statt Technik angreifen

Beim Social Engineering nutzen Angreifer Hilfsbereitschaft, Zeitdruck oder Respekt vor Vorgesetzten aus, etwa mit einem Anruf vom angeblichen IT-Support oder einer eiligen Zahlungsanweisung. Dagegen helfen klare Regeln: Zugangsdaten werden nie am Telefon weitergegeben, Zahlungen nur nach festem Freigabeweg, und bei Zweifeln wird über eine bekannte Nummer zurückgerufen.

IT-Sicherheit für Unternehmen nach Schutzbedarf: nicht alles auf einmal

Drei Treppenstufen für Grundschutz, erhöhten und hohen Schutzbedarf, auf jeder Stufe ein Schild mit mehr Schlössern Grundschutz Erhöht Hoch

Welche Maßnahmen sinnvoll sind, hängt davon ab, wie sensibel Ihre Daten sind. Wir unterscheiden grob drei Stufen:

Schutzbedarf Typische Maßnahmen Passende Leistungen
Grundschutz Sicherungen, Zwei-Faktor-Anmeldung, Passwort-Manager, Updates, sichere E-Mail Firmen-VPN und Backup, Proton Mail, E-Mail-Alias-System
Erhöht eigenes VPN, verschlüsselte Geräte, KI ohne Cloud, Überwachung der Server-Logs Lokale KI-Modelle, Logdatei-Analyse, Linux-Arbeitsplätze
Hoch getrennte Arbeitsbereiche, gehärtete Smartphones, offene Firmware Qubes OS, GrapheneOS, coreboot, Whonix und Tails

Was tun bei einem Cyberangriff? Die ersten Schritte

Drei erste Schritte im Notfall: Netzwerkkabel ziehen, Verantwortliche anrufen und aus einer sauberen Sicherung wiederherstellen, jeweils mit Häkchen 1 Trennen 2 Melden 3 Wiederherstellen

Kurz gesagt: Betroffene Geräte vom Netz trennen, nichts löschen, Verantwortliche informieren und dann besonnen vorgehen. Ein IT-Notfallplan hält vorher fest, wer im Ernstfall entscheidet und wen Sie anrufen.

  1. Trennen: betroffene Rechner vom Netzwerk und Internet nehmen, nicht ausschalten, wenn Spuren gesichert werden sollen.
  2. Passwörter ändern: von einem sauberen Gerät aus, zuerst E-Mail, Bank und Administratorzugänge.
  3. Melden: Die Polizei hat für Unternehmen Ansprechstellen für Cybercrime. Ist eine Verletzung personenbezogener Daten möglich, dokumentieren und bewerten Sie den Vorfall sofort mit Ihrer Datenschutzverantwortlichen oder rechtlichen Beratung. Ist eine Meldung erforderlich, muss sie möglichst unverzüglich und grundsätzlich binnen 72 Stunden nach Bekanntwerden erfolgen.
  4. Wiederherstellen: aus einer sauberen Sicherung, nachdem die Ursache geklärt ist.
  5. Nachbereiten: Lücke schließen und Abläufe anpassen, damit es nicht wieder passiert.

Die rechtliche Einordnung, etwa zu Meldepflichten, sollte eine Rechtsanwältin oder ein Rechtsanwalt vornehmen.

Homeoffice und mobiles Arbeiten sicher machen

Wer von zu Hause oder unterwegs arbeitet, braucht dieselbe Sicherheit wie im Büro:

  • Eigenes VPN: verschlüsselter Zugang zu Firmendaten statt offener Freigaben.
  • Verschlüsselte Geräte: damit ein verlorener Laptop keine Daten preisgibt.
  • Getrennte Nutzung: Firmengeräte nicht für private Zwecke und umgekehrt.
  • Sichere Smartphones: etwa mit getrennten Profilen, siehe GrapheneOS Smartphones.

Cyberversicherung: welche Sicherheitsmaßnahmen Versicherer oft erwarten

Viele Unternehmen schließen eine Cyberversicherung ab. Versicherer fragen dabei häufig nach Grundmaßnahmen, etwa regelmäßigen und getrennten Sicherungen, Zwei-Faktor-Anmeldung, aktuellen Updates und geschulten Mitarbeitenden. Fehlen diese Maßnahmen, kann das Beitrag oder Leistung beeinflussen. Welche Anforderungen in Ihrem Vertrag stehen, klären Sie mit Ihrem Versicherer. Wir setzen die technischen Maßnahmen um und dokumentieren sie, damit Sie die Fragen belegen können.

Zero Trust einfach erklärt

Zero Trust heißt: Kein Gerät und kein Zugang gilt automatisch als vertrauenswürdig, nur weil er aus dem Firmennetz kommt. Jeder Zugriff wird geprüft, und jeder bekommt nur die Rechte, die er braucht. Für kleine Unternehmen muss das kein großes Projekt sein. Schon getrennte Benutzerkonten, Zwei-Faktor-Anmeldung, ein eigenes VPN und begrenzte Administratorrechte setzen den Gedanken um.

IT-Sicherheit und Pflichten: DSGVO und NIS2

Kurz gesagt: Die DSGVO verlangt von jedem Unternehmen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Die EU-Richtlinie NIS2 stellt zusätzliche Anforderungen an Unternehmen bestimmter Branchen und Größen.

  • DSGVO: Sicherungen, Zugriffsschutz und Verschlüsselung gehören zu den technischen Maßnahmen, die Datenschutz im Alltag umsetzen.
  • NIS2: Ob Ihr Unternehmen darunter fällt, hängt von Branche und Größe ab. Das sollte geprüft werden, bevor man handelt.
  • Unsere Rolle: Wir setzen die technischen Maßnahmen um und dokumentieren sie. Die rechtliche Einordnung übernimmt eine Rechtsanwältin oder ein Rechtsanwalt.

Orientierung an Standards: BSI IT-Grundschutz und ISO 27001

Für kleine Unternehmen muss es keine Zertifizierung sein, aber anerkannte Standards helfen bei der Orientierung.

  • BSI IT-Grundschutz: Empfehlungen des Bundesamts für Sicherheit in der Informationstechnik, gut übertragbar auf kleine Betriebe.
  • ISO 27001: internationale Norm für Informationssicherheits-Managementsysteme, oft gefragt bei größeren Kunden und Ausschreibungen.
  • Österreich und Schweiz: In Österreich bietet CERT.at Warnungen und Hinweise, in der Schweiz das Bundesamt für Cybersicherheit (BACS).

Wir orientieren uns an diesen Empfehlungen und übertragen sie auf die Größe Ihres Unternehmens. Eine Zertifizierung selbst führen wir nicht durch.

Was kostet IT-Sicherheit für ein kleines Unternehmen?

Die Kosten hängen von der Zahl der Geräte und Mitarbeitenden, dem Schutzbedarf und den gewählten Maßnahmen ab.

Bestandsaufnahme und Maßnahmenplan

Übersicht über Geräte, Konten, Sicherungen und Zugänge, daraus ein Plan nach Risiko und Aufwand.

Umsetzung

Einrichtung der vereinbarten Maßnahmen, etwa Sicherungen, VPN, Passwort-Manager oder gehärtete Geräte.

Laufende Betreuung

Updates, Kontrollen und Sicherungstests auf Wunsch als regelmäßige Betreuung.

Umfang für mein Unternehmen klären

So sieht es aus, wenn Ihre IT-Sicherheit steht

Stellen Sie sich vor: Jede Nacht entsteht eine verschlüsselte Sicherung außer Haus, und Sie wissen, dass die Wiederherstellung funktioniert. Wichtige Konten sind doppelt geschützt, das Team erkennt Phishing, Fernzugriffe laufen über Ihr eigenes VPN, und sensible Daten bleiben unter Ihrer Kontrolle. Wenn doch etwas passiert, gibt es einen Notfallplan, und niemand muss improvisieren.

IT-Sicherheit in Deutschland, Österreich und der Schweiz: was anders ist

Die technischen Maßnahmen sind in allen drei Ländern dieselben. Unterschiede gibt es bei Anlaufstellen und Pflichten:

Anlaufstellen und Regeln zur IT-Sicherheit in Deutschland, Österreich und der Schweiz
Land Zentrale Anlaufstelle Datenschutz
Deutschland Bundesamt für Sicherheit in der Informationstechnik (BSI) DSGVO, Meldung von Datenschutzverletzungen grundsätzlich binnen 72 Stunden
Österreich CERT.at DSGVO, ebenfalls grundsätzlich binnen 72 Stunden
Schweiz Bundesamt für Cybersicherheit (BACS) Datenschutzgesetz, Meldung an den Eidgenössischen Datenschutzbeauftragten bei hohem Risiko so rasch als möglich

In der Schweiz gilt zudem für Betreiber kritischer Infrastrukturen eine Meldepflicht für Cyberangriffe an das BACS. Welche Pflichten für Ihr Unternehmen gelten, klärt eine dafür qualifizierte Stelle.

IT-Sicherheit für KMU, Kanzleien und Redaktionen: für wen wir arbeiten

IT-Sicherheit für KMU heißt bei uns: Maßnahmen, die zur Größe passen. IT-Sicherheit im Mittelstand braucht andere Schwerpunkte als im Ein-Personen-Betrieb, und beides bekommt bei uns eine passende Lösung.

Kleine und mittlere Unternehmen

Ohne eigene IT-Abteilung, aber mit Daten, die geschützt werden müssen.

Berufe mit Verschwiegenheit

Kanzleien, Beratung und Praxen, deren Vertrauen auf Diskretion beruht.

Redaktionen und Recherche

Schutz von Quellen, Material und Kommunikation.

Krypto-Unternehmer

Wer digitale Werte selbst verwahrt, braucht Geräte und Abläufe mit hohem Schutzniveau.

IT-Sicherheitsberatung und Umsetzung: so läuft ein Projekt ab

IT-Security heißt bei uns: beraten und umsetzen. Als IT-Security-Dienstleister und IT-Sicherheit-Agentur für kleine und mittlere Unternehmen richten wir die Maßnahmen selbst ein, statt nur Empfehlungen zu schreiben. So läuft ein Projekt ab:

01

Erstgespräch und Bestandsaufnahme

Welche Geräte, Daten, Dienste und Zugänge gibt es?

02

Schutzbedarf

Was ist wirklich sensibel, und welches Schutzniveau ist sinnvoll?

03

Schriftliches Angebot

Maßnahmen in sinnvoller Reihenfolge, mit Umfang und Zeitplan.

04

Umsetzung

Schritt für Schritt einrichten, möglichst ohne den laufenden Betrieb zu stören.

05

Abnahme und Einweisung

Gemeinsame Prüfung und verständliche Erklärung, damit Sie und Ihr Team sicher damit arbeiten.

06

Betreuung auf Wunsch

Updates, Kontrollen und Sicherungstests als laufende Betreuung oder in Ihrer Hand.

Was Sie bei einem IT-Sicherheitsprojekt bekommen

  • Bestandsaufnahme: Übersicht über Geräte, Konten, Dienste und Sicherungen.
  • Maßnahmenplan: nach Schutzbedarf und Nutzen sortiert, mit dem Wichtigsten zuerst.
  • Eingerichtete Lösungen: etwa VPN, Sicherungen, gehärtete Geräte oder lokale KI, je nach Auftrag.
  • Dokumentation: was eingerichtet wurde und wie es gepflegt wird.
  • Einweisung: für Sie und Ihr Team, in verständlicher Sprache.

Umfang und Reihenfolge stehen im schriftlichen Angebot.

IT-Sicherheit für Unternehmen: häufige Fragen

Brauche ich als kleines Unternehmen wirklich so viel IT-Sicherheit?

Nicht alles auf einmal. Wir beginnen mit den Punkten, die den größten Nutzen bringen, etwa Sicherungen, E-Mail und Zugänge. Weitere Schritte folgen nach Bedarf.

Womit sollte ich bei der IT-Sicherheit anfangen?

Mit getesteten Sicherungen, Zwei-Faktor-Anmeldung für wichtige Konten und einem Passwort-Manager. Diese drei Punkte senken viele typische Risiken mit wenig Aufwand.

Muss ich auf Linux umsteigen?

Nein. Viele Maßnahmen funktionieren mit Ihren bestehenden Geräten. Für besonders sensible Arbeit empfehlen wir aber Linux oder Qubes OS.

Kann ich KI nutzen, ohne Daten an Anbieter im Ausland zu geben?

Bei vollständig lokalem Betrieb auf eigener Hardware können Daten im Unternehmen bleiben. Ein gemieteter GPU-Server in Europa ist eine andere Betriebsform: Dafür prüfen wir Anbieter, Zugriffsrechte, Speicherung und vertragliche Vorgaben gesondert.

Was kostet IT-Sicherheit für ein kleines Unternehmen?

Das hängt von der Zahl der Geräte und Mitarbeiter, dem Schutzbedarf und den gewählten Maßnahmen ab. Nach der Bestandsaufnahme erhalten Sie ein schriftliches Angebot.

Was ist ein IT-Sicherheitskonzept?

Ein Dokument, das festhält, was geschützt werden muss, mit welchen Maßnahmen und wer wofür zuständig ist. Für kleine Unternehmen genügt eine schlanke Fassung, die im Alltag tatsächlich genutzt wird.

Was ist der Unterschied zwischen IT-Sicherheit und Datenschutz?

Datenschutz regelt, wie mit personenbezogenen Daten umgegangen werden darf. IT-Sicherheit sorgt technisch dafür, dass Daten und Systeme vor Verlust, Zugriff und Ausfall geschützt sind. Beides greift ineinander.

Übernehmen Sie auch die laufende Betreuung?

Auf Wunsch ja. Alternativ zeigen wir Ihnen, wie Sie Updates und Sicherungen selbst durchführen.

Was ist die 3-2-1-Backup-Regel?

Drei Kopien der Daten, auf zwei verschiedenen Speichern, eine davon außer Haus. Mindestens eine Sicherung sollte nicht dauerhaft mit dem Netzwerk verbunden sein.

Wie sichere ich das Homeoffice ab?

Mit eigenem VPN, verschlüsselten Geräten, getrennter privater und beruflicher Nutzung und Zwei-Faktor-Anmeldung für wichtige Konten.

Brauche ich eine ISO-27001-Zertifizierung?

Für die meisten kleinen Unternehmen nicht. Oft reicht die Orientierung am BSI IT-Grundschutz. Eine Zertifizierung wird eher bei größeren Kunden oder Ausschreibungen verlangt.

Was verlangen Cyberversicherungen?

Häufig Grundmaßnahmen wie getrennte Sicherungen, Zwei-Faktor-Anmeldung, aktuelle Updates und geschulte Mitarbeitende. Die genauen Anforderungen stehen in Ihrem Vertrag.

Wo finde ich in Österreich und der Schweiz Hilfe bei Cyberangriffen?

In Österreich bietet CERT.at Warnungen und Hinweise, in der Schweiz das Bundesamt für Cybersicherheit. In Deutschland ist das BSI die zentrale Stelle.

Was ist ein Digital-Footprint-Check?

Eine passive Sicherheitsprüfung von außen: Wir zeigen, was Angreifer öffentlich über Ihr Unternehmen finden, und wie Sie die Angriffsfläche verkleinern.

Wie sichere ich Router und WLAN im Unternehmen ab?

Firmware aktuell halten, Standardpasswörter ändern, Gäste-WLAN trennen, WPA3 oder WPA2 mit starkem Passwort nutzen und Fernzugriffe nur über ein eigenes VPN erlauben.

Brauche ich als kleines Unternehmen einen Virenschutz?

Ein Grundschutz ist auf aktuellen Windows-Rechnern eingebaut. Oft bringen Updates, getrennte Sicherungen, Zwei-Faktor-Anmeldung und ein geschultes Team mehr als ein zusätzliches Produkt.

Was ist Social Engineering?

Angriffe, die Menschen statt Technik ausnutzen, etwa ein Anruf vom angeblichen IT-Support oder eine eilige Zahlungsanweisung. Feste Regeln und Rückrufe über bekannte Nummern helfen dagegen.

Was bedeutet Zero Trust?

Kein Zugang gilt automatisch als vertrauenswürdig. Jeder Zugriff wird geprüft, und jeder bekommt nur die Rechte, die er braucht.

Was ist Patch-Management?

Das geplante und zeitnahe Einspielen von Sicherheitsupdates für Betriebssysteme, Programme, Router und Website.

IT-Sicherheit für Ihr Unternehmen anfragen

Beschreiben Sie kurz, wie viele Mitarbeiter und Geräte Sie haben, welche Daten besonders schützenswert sind und was Sie beschäftigt. Wir melden uns mit einer ersten Einschätzung. Erstinformation und erste Einschätzung sind kostenlos.

Kostenlose Ersteinschätzung anfordern