
Die Verteidigung eines Unternehmens gegen Cyberangriffe ist weniger eine Frage teurer Produkte als eine Frage von Grundlagen, die konsequent umgesetzt werden. Die meisten erfolgreichen Angriffe auf kleine und mittlere Betriebe nutzen keine unbekannte Lücke, sondern ein schwaches Passwort, ein fehlendes Update oder einen Mitarbeiter, der einen Anhang öffnet. Die folgenden Tipps sind das, was wir bei Betrieben in Oberösterreich als Erstes prüfen, wenn wir eine IT-Umgebung übernehmen.
Unternehmensverteidigung stärken: Wo Angreifer ansetzen
Angreifer nehmen den Weg des geringsten Widerstands. Das ist bei einem Betrieb mit fünfzehn Arbeitsplätzen meist einer von vier Punkten: der Fernzugang, das E-Mail-Postfach, ein veraltetes Gerät im Netz oder ein Zugang eines Lieferanten. Wer diese vier Türen kennt und absichert, hat den größten Teil der Arbeit getan. Die Tipps unten sind nach diesem Prinzip geordnet: zuerst die Zugänge, dann die Systeme, dann die Menschen, zuletzt der Plan für den Ernstfall.
Zugänge absichern
Zweiter Faktor für alles, was von außen erreichbar ist
E-Mail, VPN, Fernwartung, Verwaltung der Firewall und der Cloud-Dienste: Überall dort gehört neben dem Passwort ein zweiter Faktor, meist eine App am Handy. Ein gestohlenes Passwort ist damit für sich allein wertlos. Wer Microsoft 365 nutzt, hat die Funktion bereits im Paket; wie man sie sinnvoll einrichtet, beschreiben wir im Beitrag Microsoft 365 für KMU in Österreich.
Passwortmanager statt Wiederverwendung
Dasselbe Passwort für den Onlineshop des Lieferanten und für das Firmenkonto ist die häufigste Ursache für übernommene Zugänge. Ein Passwortmanager für den Betrieb löst das Problem, weil sich niemand mehr Passwörter merken muss.
Administratorrechte nur, wenn sie gebraucht werden
Der Alltag am PC läuft mit einem normalen Benutzerkonto. Administratorrechte gibt es für Installationen, über ein eigenes Konto. Schadsoftware, die auf einem eingeschränkten Konto startet, richtet deutlich weniger an. Beim Ausscheiden eines Mitarbeiters werden alle Zugänge noch am selben Tag gesperrt.
Systeme aktuell und geordnet halten
Updates und alte Geräte
Betriebssysteme, Anwendungen, Firewall und Netzwerkgeräte bekommen ihre Updates zeitnah. Für Windows 10 gibt es seit Oktober 2025 keine Sicherheitsupdates mehr; solche Rechner gehören ersetzt, egal wie gut sie noch laufen. Dasselbe gilt für Drucker, Kameras und Steuerungen, deren Hersteller keine Firmware mehr liefert. Wenn sie bleiben müssen, kommen sie in ein eigenes, abgeschottetes Netz.
Firewall und Netzwerktrennung
Die Firewall ist der Punkt, an dem entschieden wird, was ins Netz darf und was hinaus. Sie braucht Pflege: aktuelle Firmware, Regeln, die jemand versteht, und Protokolle, die jemand liest. Innen wird das Netz getrennt: Büro, Server, Produktion und Gäste-WLAN sind eigene Bereiche. Ein infizierter Laptop eines Besuchers erreicht dann den Server gar nicht erst.
Backup, das auch gegen Ransomware hilft
Eine Sicherung, die dauerhaft am Server hängt, wird bei einem Angriff mitverschlüsselt. Eine Kopie muss getrennt vom Netz oder außer Haus liegen, und die Wiederherstellung muss geprobt sein. Warum das so wichtig ist und was sonst noch zählt, steht im Beitrag Ransomware: Wie KMU sich schützen können.
Menschen einbinden
Phishing erkennen, auch das gut gemachte
Betrügerische E-Mails sind heute fehlerfrei formuliert und nehmen Bezug auf echte Projekte oder Lieferanten. Manche Angriffe kommen als Anruf, bei dem sich jemand als Bank, Softwarehersteller oder Geschäftsführer ausgibt. Mitarbeiter sollten wissen, dass Zahlungsanweisungen und Passwortabfragen immer über einen zweiten Weg bestätigt werden, und dass eine Rückfrage beim Kollegen nie peinlich ist. Ein falscher Klick wird sofort gemeldet; das ist die wichtigste Regel überhaupt.
Umgang mit KI-Werkzeugen regeln
Wenn eine Mitarbeiterin Kundendaten in ein öffentliches KI-Werkzeug kopiert, um eine E-Mail zu formulieren, liegen diese Daten bei einem fremden Anbieter. Dahinter steckt meist keine Absicht, es fehlt einfach eine Regel. Legen Sie fest, welche Werkzeuge erlaubt sind und welche Daten hinein dürfen. Wer KI ernsthaft im Betrieb nutzen will, ist mit einer eigenen, kontrollierten Lösung oft besser bedient; mehr dazu unter KI für Unternehmen.
Lieferanten und Fernzugänge
Der Wartungszugang des Maschinenherstellers, der Zugriff des Steuerberaters, der Fernzugang des Softwareanbieters: Jeder davon ist eine Tür ins Netz. Jeder Zugang bekommt ein eigenes Konto, einen begrenzten Bereich und wird abgeschaltet, wenn er nicht gebraucht wird. Eine Liste aller externen Zugänge ist bei vielen Betrieben der erste Schritt, weil niemand sie vollständig im Kopf hat.
Einen Plan für den Ernstfall haben
Wenn trotz allem etwas passiert, entscheidet die erste Reaktion über die Größe des Schadens. Ein Notfallplan für einen kleinen Betrieb passt auf eine Seite: Wer wird angerufen, welche Geräte werden vom Netz getrennt, wo liegen die Backups, wer informiert Kunden und gegebenenfalls Behörden. Diese Seite liegt ausgedruckt in der Lade, weil im Ernstfall auch die Dateiablage nicht erreichbar sein kann. Wie ein solcher Tag ablaufen kann, beschreiben wir unter IT-Notfall im Unternehmen.
Für Betriebe, die unter das NISG 2026 fallen, sind viele dieser Punkte ab 1. Oktober 2026 verpflichtend, samt Meldepflichten und Registrierung bis Ende 2026. Ob Sie betroffen sind, lässt sich mit dem NIS2-Betroffenheitscheck eingrenzen; die rechtliche Einschätzung im Einzelfall gehört zu Ihrer Rechtsberatung.
Wo DATACREW ansetzt
Wir betreuen Betriebe in Buchkirchen, Marchtrenk, Wels und Umgebung und gehen bei jedem neuen Kunden genau diese Liste durch. Meist finden sich zwei oder drei Punkte, die schnell erledigt sind und viel bringen, und ein paar, die man planen muss. Wenn Sie wissen wollen, wie es um Ihre Verteidigung steht, melden Sie sich bei uns.