Es ist Freitag, 16 Uhr. Die letzten Mitarbeitenden fahren ihre Rechner herunter, das Wochenende beginnt. Am Montagmorgen geht nichts mehr. Server gesperrt, Dateien verschlüsselt, in den Postfächern eine Erpresser-Nachricht mit einer Frist von 72 Stunden.
So beginnt für deutsche Mittelständler immer häufiger eine Woche, die das ganze Unternehmen über Jahre prägen kann. Die IT-Sicherheit KMU ist 2026 keine Übung mehr für Konzerne. Sie ist Existenzfrage.
Der Bitkom beziffert die Schäden durch Cyberangriffe in Deutschland inzwischen auf einen dreistelligen Milliardenbetrag pro Jahr. Der Großteil davon entfällt auf den Mittelstand, weil die Abwehrhürden hier oft niedriger sind als bei großen Unternehmen mit eigenen Sicherheitsteams. Bei einem typischen erfolgreichen Angriff liegt der durchschnittliche Schaden bei rund 25.000 Euro pro Vorfall. Hinzu kommen Produktionsausfälle, Reputationsschäden und im schlimmsten Fall Meldepflichten nach DSGVO und NIS2.
Die gute Nachricht: Wir sehen in unseren Mandaten täglich, dass die meisten erfolgreichen Angriffe immer wieder die gleichen sieben Lücken nutzen. Wer diese kennt und schließt, hebt sein Schutzniveau in wenigen Wochen auf ein Niveau, das die meisten Angreifenden abschreckt. Genau darum geht es in diesem Beitrag.
Inhaltsverzeichnis
- Warum IT-Sicherheit KMU heute zur Chefsache wird
- Fehler 1: Multi-Faktor-Authentifizierung ist nicht überall aktiviert
- Fehler 2: Conditional Access fehlt oder wird umgangen
- Fehler 3: Microsoft 365 läuft mit Werkseinstellungen
- Fehler 4: Mitarbeitende sind nicht für moderne Angriffe geschult
- Fehler 5: Backups halten einem echten Ransomware-Angriff nicht stand
- Fehler 6: Mobile Geräte und Heimrechner sind unverwaltet
- Fehler 7: Es gibt keinen Plan für den Ernstfall
- IT-Sicherheit KMU pragmatisch aufbauen
- Häufig gestellte Fragen
Warum IT-Sicherheit KMU heute zur Chefsache wird
Vor wenigen Jahren galt der Mittelstand für Cyberkriminelle als unattraktiv. Heute ist das Gegenteil der Fall. Laut Crowdstrike Global Threat Report 2026 sind inzwischen 82 Prozent der erkannten Angriffe komplett malwarefrei. Das heißt: Klassische Virenscanner sehen sie nicht. Die Angreifenden brauchen keinen Schadcode mehr. Sie übernehmen schlicht gültige Benutzerkonten.
Zwei Drittel aller Phishing-Mails werden inzwischen mit KI erstellt. Sie sind grammatikalisch perfekt, in der Tonalität auf das jeweilige Unternehmen zugeschnitten und enthalten oft Informationen, die nur Insider haben sollten. Eine Mitarbeitende der Buchhaltung, die nach 18 Uhr eine vermeintliche E-Mail der Geschäftsführung erhält, mit korrekter Anrede und Bezug auf das aktuelle Projekt, klickt im Zweifel.
Diese Entwicklung trifft den Mittelstand besonders hart. Die IT-Sicherheit KMU steht damit nicht mehr in der Verantwortung der IT allein. Sie ist eine Frage der Unternehmensleitung. Wer hier nicht entscheidet, entscheidet sich faktisch gegen Schutz.
Die folgenden sieben Fehler sehen wir bei nahezu jeder ersten Sicherheitsbewertung in einem mittelständischen Unternehmen. Keiner davon erfordert ein Millionenbudget, um ihn zu beheben. Aber jeder davon kann ein Unternehmen den Betrieb kosten, wenn er offen bleibt.
Fehler 1: Multi-Faktor-Authentifizierung ist nicht überall aktiviert
Die Multi-Faktor-Authentifizierung, also der zweite Bestätigungsschritt beim Anmelden (zum Beispiel per App auf dem Smartphone), ist die wirksamste Einzelmaßnahme gegen übernommene Konten. Microsoft selbst gibt an, dass MFA über 99 Prozent der automatisierten Anmeldeangriffe abwehrt.
In der Realität haben viele KMU MFA zwar aktiviert, aber mit Ausnahmen. Die Geschäftsführung mag es nicht. Der Außendienst beschwert sich. Ein Dienstleistungskonto wurde „kurz“ freigeschaltet und nie wieder eingeschränkt. Genau diese Ausnahmen sind die Türen, durch die Angreifende gehen.
Multi-Faktor-Authentifizierung Mittelstand: Was wirklich funktioniert
In einem mittelständischen Unternehmen mit 80 Mitarbeitenden, das wir kürzlich begleitet haben, gab es genau vier Ausnahmen von der MFA-Pflicht. Einer dieser vier Accounts wurde übernommen. Die Angreifenden hatten 36 Stunden ungestörten Zugriff auf das gesamte Postfach der Geschäftsführung, bevor jemand stutzig wurde.
Die Lösung ist einfach. Multi-Faktor-Authentifizierung gilt ohne Ausnahmen. Statt SMS, die per SIM-Tausch gekapert werden kann, setzen wir auf die Microsoft Authenticator App mit Number Matching. Für besonders sensible Rollen wie Geschäftsführung oder IT-Administration empfehlen wir zusätzlich passkey-basierte Anmeldungen, die ohne Passwort funktionieren.
Fehler 2: Conditional Access fehlt oder wird umgangen
MFA ist die erste Verteidigungslinie. Die zweite heißt Conditional Access. Übersetzt: regelbasierte Zugriffssteuerung. Das System prüft bei jeder Anmeldung, ob bestimmte Bedingungen erfüllt sind, bevor der Zugriff gewährt wird.
Beispiel: Ein Konto meldet sich aus Düsseldorf an, eine Stunde später aus Lagos. Ein Mensch kann nicht in 60 Minuten von Deutschland nach Nigeria fliegen. Conditional Access erkennt das und blockiert die zweite Anmeldung automatisch oder fragt einen zusätzlichen Bestätigungsschritt ab.
Conditional Access KMU: Drei Regeln, die jeder einrichten sollte
Drei Regeln decken bei den meisten Mittelständlern bereits 80 Prozent der Risiken ab. Erstens: Anmeldungen aus Ländern, in denen das Unternehmen keinerlei Geschäft macht, werden komplett blockiert. Zweitens: Zugriffe auf besonders sensible Anwendungen wie Finanzsysteme erfordern ein verwaltetes Gerät. Drittens: Bei riskanten Anmeldeversuchen, die Microsoft Entra automatisch erkennt, wird das Konto vorübergehend gesperrt.
Wichtig: Conditional Access ist in Microsoft 365 Business Premium und allen Enterprise-Plänen ohne Aufpreis enthalten. Wer diese Lizenzen schon hat, zahlt nichts extra. Wer sie nicht hat, sollte beim nächsten Lizenzgespräch genau hinschauen. Wenn Sie unsicher sind, welche Lizenz für Ihre Situation die wirtschaftlichste ist, lohnt sich ein kurzes Gespräch mit einem spezialisierten Berater, bevor Sie eine teurere Variante buchen als nötig.
Fehler 3: Microsoft 365 läuft mit Werkseinstellungen
Microsoft 365 wird von Microsoft sehr bewusst so ausgeliefert, dass es für alle Unternehmensgrößen einsatzbereit ist. Das ist klug, aber es bedeutet auch: Die Werkseinstellungen sind ein Kompromiss. Wer hier nichts anpasst, lebt mit Konfigurationen, die für ein Großunternehmen mit eigenem Security Operations Center gedacht sind, nicht für einen 60-Personen-Betrieb mit drei externen Beratenden.
Konkret: Standardmäßig dürfen Mitarbeitende Dateien an externe Empfangende teilen, ohne Ablaufdatum und ohne Passwort. Sie können selbstständig Apps von Drittanbietenden in ihr Konto einbinden. Sie können Daten ungehindert auf private OneDrive- oder Dropbox-Konten kopieren.
Microsoft 365 absichern: Die zehn wichtigsten Hebel
Zur Sicherung von Microsoft 365 gehört für KMU ein klar definierter Satz an Basiseinstellungen. Externe Dateifreigaben bekommen ein Ablaufdatum und ein Standard-Passwort. Drittanbieter-Apps werden über eine Genehmigungspflicht geleitet. Datenverlust-Regeln verhindern, dass Kreditkartennummern oder bestimmte Schlüsselwörter unbemerkt das Unternehmen verlassen.
All das sind Stellschrauben in Microsoft 365, nicht zusätzliche Produkte. Wer sie nutzt, hat schon viel gewonnen. Microsoft hat dafür einen kostenfreien Score-Wert eingebaut, den Microsoft Secure Score. Er zeigt auf einen Blick, wie gut die eigene Umgebung im Vergleich zu anderen Unternehmen aufgestellt ist. Unter 50 Prozent ist Handlungsbedarf, unter 30 Prozent ist es kritisch.
Fehler 4: Mitarbeitende sind nicht für moderne Angriffe geschult
Die beste Technik nutzt wenig, wenn jemand auf einen sauber gemachten Phishing-Link klickt. Die alten Regeln gelten nicht mehr. „Achten Sie auf Rechtschreibfehler“ funktioniert nicht, wenn die KI hinter der Phishing-Mail perfekt deutsch schreibt. „Schauen Sie auf die Absenderadresse“ funktioniert nicht, wenn Angreifende echte Konten von Geschäftspartnern übernommen haben.
Phishing-Schutz KMU funktioniert heute über drei Ebenen. Erstens technische Filter, zum Beispiel über Microsoft Defender for Office 365. Diese fangen den Großteil ab. Zweitens regelmäßige, kurze Schulungen für alle Mitarbeitenden. Drittens, und das ist der wichtigste Punkt: simulierte Phishing-Angriffe, die zeigen, wo das Unternehmen tatsächlich verwundbar ist.
In einem mittelständischen Maschinenbau-Mandat haben wir nach der ersten Simulation festgestellt, dass 34 Prozent der Mitarbeitenden auf eine fiktive Lieferanten-Mail geklickt haben. Sechs Monate später, nach drei kurzen Schulungseinheiten zu je 20 Minuten und zwei weiteren Simulationen, lag die Klickrate bei sieben Prozent. Das ist keine Magie, sondern Wiederholung.
Wichtig: Mitarbeitende sollen nicht eingeschüchtert werden. Wer auf eine Phishing-Mail klickt, soll das melden können, ohne Konsequenzen befürchten zu müssen. Eine Fehlerkultur, in der schnelles Melden belohnt wird, ist sicherheitstechnisch mehr wert als die beste Schulung.
Fehler 5: Backups halten einem echten Ransomware-Angriff nicht stand
„Wir haben doch Backups.“ Diesen Satz hören wir oft. Bei näherem Hinsehen stellt sich häufig heraus: Die Backups liegen im gleichen Netzwerk wie die Produktivsysteme. Sie werden vom gleichen Administratorkonto verwaltet. Sie können vom Angreifer überschrieben oder gelöscht werden, sobald ein einziges privilegiertes Konto übernommen ist.
Ein Backup, das ein Angreifer löschen kann, ist kein Backup. Es ist eine Beruhigungspille, die im Ernstfall nichts wert ist. Moderne Ransomware-Gruppen wissen das. Bevor sie verschlüsseln, schauen sie sich gezielt nach Backup-Systemen um und machen sie zuerst unbrauchbar.
Wie ein angriffssicheres Backup aussieht
Ein belastbares Backup folgt drei Prinzipien. Erstens: Es ist unveränderbar. Einmal geschrieben, kann es für eine festgelegte Zeit nicht mehr verändert oder gelöscht werden, auch nicht von Administratoren. In der Microsoft-Welt ist das über Immutable Storage in Azure möglich. Zweitens: Es liegt getrennt vom Produktivsystem. Idealerweise in einer anderen Cloud-Region. Drittens: Die Wiederherstellung wird regelmäßig getestet, nicht nur das Sichern selbst.
Für Microsoft 365 selbst hat sich in den letzten Jahren ein Missverständnis hartnäckig gehalten: Viele KMU glauben, ihre Daten in SharePoint, OneDrive und Exchange seien automatisch gesichert. Das ist nur eingeschränkt richtig. Microsoft verantwortet die Verfügbarkeit der Plattform, nicht den Schutz vor versehentlichem oder böswilligem Löschen über lange Zeiträume. Für eine echte Sicherung über mehrere Monate braucht es eine zusätzliche Lösung. Welche zu Ihrem Setup passt, lässt sich im Rahmen eines Sicherheits-Checks innerhalb von zwei Stunden klären.
Fehler 6: Mobile Geräte und Heimrechner sind unverwaltet
Die Arbeitswelt ist mobil. Mitarbeitende lesen E-Mails auf dem privaten Smartphone, bearbeiten Angebote vom Wohnzimmer-Notebook aus, greifen über Hotel-WLAN auf SharePoint zu. All das ist heute normal. Sicher ist es nur, wenn die Geräte verwaltet sind.
Verwaltet heißt: Das Unternehmen hat einen Mindeststandard, dem das Gerät genügen muss, bevor es Zugriff auf Firmendaten bekommt. Aktuelles Betriebssystem, Bildschirmsperre, verschlüsselte Festplatte. Bei Verlust kann das Konto aus der Ferne von Firmendaten getrennt werden, ohne dass private Fotos oder Apps angetastet werden.
Microsoft Intune, die Geräteverwaltung von Microsoft, ist in vielen 365er-Lizenzen bereits enthalten und wird trotzdem oft nicht genutzt. Wir haben Mandate übernommen, in denen über 200 mobile Geräte auf Firmenmails zugegriffen haben, ohne dass die IT auch nur wusste, welche Geräte das überhaupt sind. Das ist kein böser Wille. Es ist meistens schlicht Zeitmangel.
Der Einstieg ist überschaubar. In einer typischen Erstkonfiguration richten wir Intune in zwei bis drei Tagen ein, definieren mit dem Mandanten gemeinsam Richtlinien für Geschäftsführung, Standard-Mitarbeitende und Externe und rollen die Verwaltung schrittweise aus. Niemand verliert dabei sein privates Telefon. Aber das Unternehmen weiß plötzlich, was läuft.
Fehler 7: Es gibt keinen Plan für den Ernstfall
Der vielleicht teuerste Fehler ist nicht technischer Natur. Er ist organisatorisch. Wenn morgen ein Angriff erfolgreich ist, wer entscheidet? Wer ruft den Versicherer an? Wer informiert die Datenschutzbehörde? Wer kommuniziert mit Kundschaft und Mitarbeitenden? Welche Telefonnummern braucht man, wenn die E-Mail komplett verschlüsselt ist?
In den meisten KMU gibt es darauf keine schriftliche Antwort. In der ersten Stunde nach Entdeckung eines Angriffs entstehen so vermeidbare Schäden, die alles Folgende verschärfen. Nach DSGVO muss eine meldepflichtige Datenpanne innerhalb von 72 Stunden gemeldet werden. Diese Frist läuft, ob das Unternehmen vorbereitet ist oder nicht.
Ein einfacher Notfallplan auf zwei Seiten reicht für den Anfang. Er beantwortet: Wer wird in welcher Reihenfolge angerufen? Wo liegen die Backups? Welche Systeme werden zuerst wieder hochgefahren? Welche Anwaltskanzlei und welcher IT-Forensiker sind im Bedarfsfall einsatzbereit? Welche Kommunikationswege stehen außerhalb des kompromittierten Microsoft 365 zur Verfügung?
Das Dokument sollte einmal im Jahr in einer kurzen Übung durchgespielt werden. Eine Stunde Tischübung mit Geschäftsführung und IT genügt, um die offensichtlichsten Lücken sichtbar zu machen. Wer diese Übung einmal gemacht hat, ist nicht mehr derselbe Betrieb wie vorher.
IT-Sicherheit KMU pragmatisch aufbauen
Die sieben genannten Fehler lassen sich grob in drei Wellen abarbeiten. In der ersten Welle, idealerweise innerhalb von vier Wochen, geht es um MFA ohne Ausnahmen, einen funktionierenden Conditional-Access-Grundsatz, eine Standardhärtung der Microsoft-365-Einstellungen und einen geprüften Backup-Status. Damit ist das gröbste Risiko gebannt.
In der zweiten Welle, über die folgenden drei bis sechs Monate, kommen die organisatorischen Themen dazu. Phishing-Simulationen, Intune-Rollout für mobile Geräte, ein erster Notfallplan, regelmäßige Schulungen. Microsoft Defender for Business spielt hier eine zentrale Rolle, weil es ohne separate Konsole direkt aus Microsoft 365 heraus Endpoint-Schutz, automatisierte Reaktion auf Bedrohungen und einen klaren Überblick über den Sicherheitszustand der Geräte liefert.
In der dritten Welle geht es um Reifegrad. Sicherheit ist kein Projekt mit Endtermin, sondern eine laufende Aufgabe. Quartalsweise Reviews, Anpassung an neue Bedrohungslagen, Tests des Notfallplans. Wer diesen Rhythmus einmal etabliert hat, kommt aus dem permanenten Krisenmodus heraus.
Bei digitalhoch4 begleiten wir Mittelständler bei genau diesem Aufbau. Wir starten nicht mit Werkzeug-Empfehlungen, sondern mit einer Bestandsaufnahme: Was ist da, was funktioniert, was ist offen? Daraus entsteht eine Roadmap, die zur Größe und zum Reifegrad des jeweiligen Unternehmens passt. Niemand braucht ein Sicherheitsniveau wie eine Bank. Aber jeder braucht ein Niveau, das die häufigsten Angriffe abwehrt. Genau das ist das Ziel.
Ergänzend zu den Microsoft-Bordmitteln lohnt sich ein Blick in die kostenfreien Materialien des BSI, das mit dem IT-Grundschutz-Kompendium eine fundierte Orientierung bietet. Wer tiefer einsteigen will, findet auf Microsoft Learn detaillierte Schritt-für-Schritt-Anleitungen zu allen genannten Funktionen.
Häufig gestellte Fragen
Was kostet IT-Sicherheit KMU ungefähr im Jahr? Für ein Unternehmen mit 50 Mitarbeitenden liegt der typische Aufwand zwischen 80 und 150 Euro pro Mitarbeitender und Jahr, wenn die Microsoft-365-Lizenzen bereits passen. Das umfasst Lizenzen, Schulungen, externe Begleitung und einen jährlichen Sicherheits-Check. Im Vergleich zu einem durchschnittlichen Schadensereignis von 25.000 Euro ist das eine sehr überschaubare Investition.
Welche Microsoft-365-Lizenz brauche ich für solide IT-Sicherheit KMU? Microsoft 365 Business Premium ist für die meisten KMU bis 300 Mitarbeitende der wirtschaftliche Sweet Spot. Sie enthält Conditional Access, Microsoft Defender for Business, Intune und Datenverlust-Schutz. Wer mehr braucht, zum Beispiel im regulierten Umfeld, wechselt zu E3 oder E5.
Reicht der Microsoft Defender, oder brauche ich ein zusätzliches Antivirus? Microsoft Defender for Business ist seit Jahren in unabhängigen Tests auf Augenhöhe mit den führenden Drittanbietern und bringt den Vorteil, vollständig in Microsoft 365 integriert zu sein. Für die allermeisten KMU ist Defender ausreichend. Zusätzliche Produkte sind in der Regel nicht nötig.
Wie lange dauert die Umsetzung der ersten Welle? Bei guter Vorbereitung und klaren Entscheidungen aus der Geschäftsführung schaffen wir die erste Welle in vier bis sechs Wochen. Voraussetzung ist, dass die IT oder ein externer Partner die nötigen Berechtigungen hat und Entscheidungen nicht über mehrere Eskalationsstufen laufen müssen.
Was passiert, wenn wir gar nichts tun? Statistisch wird ein typisches mittelständisches Unternehmen alle drei bis fünf Jahre Ziel eines erfolgreichen Angriffsversuchs. Ob daraus ein Vorfall mit Schaden wird, hängt fast ausschließlich davon ab, ob die hier beschriebenen Lücken offen sind oder geschlossen. Nichtstun ist eine Entscheidung, aber eine teure.
Sprechen Sie mit uns, bevor es ernst wird
Sicherheit ist eines der wenigen Themen, bei denen Vorbereitung immer günstiger ist als Reaktion. Wenn Sie wissen wollen, wie Ihr Unternehmen heute aufgestellt ist, bieten wir einen zweistündigen Sicherheits-Check Ihrer Microsoft-365-Umgebung an. Sie bekommen am Ende eine ehrliche Einschätzung, eine priorisierte Liste der wichtigsten Maßnahmen und einen Aufwandsrahmen für die Umsetzung.
Erstgespräch vereinbaren oder mehr über unsere Beratungsleistungen im Bereich IT-Sicherheit erfahren.

