Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Begrenztes Sicherheitsbudget: was zuerst wirkt

Wer nach Produktliste einkauft, bezahlt Werkzeuge, die nichts verhindern. Eine Reihenfolge nach Risiko, ein Verteilungsbeispiel mit offengelegten Annahmen und drei Kennzahlen, an denen sich Wirkung ablesen lässt.

Sicherheitsanalystin prüft an zwei Monitoren eine Netzwerkübersicht und Protokolllisten
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Die Lage rechtfertigt Ausgaben. Das BSI beschreibt sie in seinem Lagebericht 2025 unverändert als angespannt, zählt durchschnittlich 119 neue Schwachstellen am Tag und hält fest, dass 80 Prozent der angezeigten Angriffe kleine und mittlere Unternehmen treffen. Die Frage im Mittelstand lautet deshalb selten, ob investiert wird, sondern in welcher Reihenfolge – weil das Budget einer Abteilung nicht für alles reicht, was in einem Angebot steht.

Genau an dieser Reihenfolge scheitern viele Vorhaben. Sie beginnen mit einer Produktliste, weil Produkte Preise haben und Risiken nicht. Das Ergebnis ist ein Haus mit drei Erkennungswerkzeugen und ohne geprüfte Wiederherstellung. Ein brauchbarer Maßstab steht dagegen im Gesetz: § 30 Absatz 1 BSIG verlangt Maßnahmen, die dem Ausmaß der Risikoexposition, der Größe der Einrichtung, den Umsetzungskosten sowie der Eintrittswahrscheinlichkeit und Schwere von Sicherheitsvorfällen angemessen sind. Das ist keine Ausrede für Sparsamkeit, sondern eine Aufforderung zu begründeter Ungleichbehandlung.

Zwei Fragen ersetzen den Produktvergleich

Vor jeder Anschaffung stehen zwei Fragen, die sich ohne Fachvokabular beantworten lassen. Erstens: Welches Ereignis würde den Betrieb für mehr als einen Tag anhalten? Zweitens: Auf welchem Weg käme ein Angreifer dorthin, der heute nur eine E-Mail-Adresse und ein Datenleck besitzt? Die erste Frage benennt das Schutzgut, die zweite den Weg. Maßnahmen, die keine dieser beiden Antworten berühren, sind nicht falsch – sie sind nur nicht zuerst dran.

Auffällig ist, wie kurz die Wegeliste in der Praxis ausfällt. Sie führt fast immer über gestohlene Zugangsdaten, über eine ungepatchte Lücke in einem aus dem Internet erreichbaren System oder über einen Dienstleisterzugang. Wer sein Budget an diesen drei Wegen ausrichtet, deckt einen großen Teil der realistischen Fälle ab, noch bevor über Erkennungswerkzeuge gesprochen wird.

Die Reihenfolge, die sich begründen lässt

Die folgende Rangfolge ist nach Wirkung pro eingesetztem Aufwand geordnet, nicht nach technischer Reife. Sie taugt als Entwurf für eine Vorlage an die Geschäftsführung, die jede Stufe einzeln beschließen kann:

  • Wiederherstellbarkeit zuerst: Sicherungen, die getrennt vom Produktivnetz liegen, nicht überschreibbar sind und deren Rückspielung tatsächlich einmal durchgeführt wurde. Das ist die einzige Maßnahme, die auch dann noch trägt, wenn alle anderen versagt haben.
  • Zweiter Faktor an allen Zugängen von außen und an allen Verwaltungskonten. Die häufigste Eintrittstür schließt sich hier, und zwar mit Bordmitteln vorhandener Lizenzen.
  • Bestandsliste der Systeme, Versionen und Zugänge. Ohne sie ist jede weitere Ausgabe eine Wette, weil niemand sagen kann, was überhaupt geschützt werden soll.
  • Bewertetes und terminiertes Einspielen von Updates, mit besonderer Aufmerksamkeit für alles, was aus dem Internet erreichbar ist.
  • Trennung des Netzes zwischen Büro, Produktion, Servern und Gästen – sie begrenzt den Schaden, ohne ihn zu verhindern, und ist damit die günstigste Schadensbegrenzung überhaupt.
  • Geregelte Zugänge von Dienstleistern: benannte Konten, zeitlich begrenzt, nachvollziehbar, kündbar.
  • Ein geübter Notfallplan mit Erreichbarkeiten, Entscheidungsbefugnissen und Meldewegen – Papier, das im Ernstfall ohne Netz funktioniert.
  • Erst danach Erkennung im Dauerbetrieb, Schwachstellenprüfungen durch Dritte und weitergehende Werkzeuge.

Die Reihenfolge ist bewusst so gewählt, dass die ersten drei Punkte kaum Beschaffung erfordern, sondern Arbeitszeit und Entscheidungen. Das ist unbequem, weil Arbeitszeit im Budget sichtbarer weh tut als eine Lizenz. Es ist aber der Grund, warum Häuser mit kleinem Budget nicht zwangsläufig schlechter geschützt sind als solche mit großem.

Ein Verteilungsbeispiel mit offengelegten Annahmen

Weil absolute Zahlen von Branche und Größe abhängen, hilft eine Verteilung in Anteilen. Angenommen – und das ist eine gesetzte Annahme, kein Erfahrungswert –, das verfügbare Jahresbudget für Sicherheit wird in 100 Anteile geteilt, und das Unternehmen steht am Anfang: 30 Anteile auf Wiederherstellbarkeit einschließlich einer geprüften Rückspielung, 15 auf Identitäten und zweiten Faktor, 15 auf Bestandsaufnahme und Aktualisierungsverfahren, 15 auf Netztrennung, 10 auf den Notfallplan samt Übung, 10 auf Schulung, 5 als Rücklage für ungeplante Notfall-Patches.

Für Erkennungswerkzeuge bleibt in diesem Bild im ersten Jahr nichts übrig – und das ist die Aussage, nicht ein Versehen. Im zweiten Jahr verschiebt sich das Bild deutlich: Wiederherstellbarkeit und Netztrennung sind größtenteils einmalige Vorhaben, ihre Anteile werden frei und wandern in Erkennung und in externe Prüfung. Wer umgekehrt beginnt, hat im ersten Jahr ein Werkzeug, das Angriffe melden kann, die er nicht abwehren und von denen er sich nicht erholen kann.

Eine Ausnahme verdient diese Reihenfolge: regulatorische Fristen. Wer einer Melde- oder Nachweispflicht unterliegt, muss deren Vorbereitung vorziehen, auch wenn sie im Risikobild nicht oben steht. Ein Bußgeld ist ein Risiko wie jedes andere, nur mit einem Termin.

Was warten kann, und was das Warten kostet

Zurückstellen ist legitim, Verschweigen nicht. Jede zurückgestellte Maßnahme gehört auf eine Liste mit drei Angaben: was nicht getan wird, welches Ereignis dadurch möglich bleibt, und wann erneut entschieden wird. Diese Liste ist kein Eingeständnis, sondern der Nachweis, dass Risiken bewusst getragen werden – genau das, was Prüfer, Versicherer und im Ernstfall auch Gesellschafter sehen wollen.

Typische Kandidaten für das Zurückstellen sind Vorhaben mit hohem Aufwand und schmaler Wirkung: die Ablösung einer Fachanwendung allein aus Sicherheitsgründen, die Verschlüsselung von Datenbeständen, die ohnehin nur intern erreichbar sind, oder ein Zertifizierungsprojekt ohne Kundenanforderung. Vorziehen sollte man dagegen alles, was eine offene Fläche schließt. Dass diese Flächen real sind, zeigt eine weitere Zahl aus dem Lagebericht: Bei 47 Prozent der erreichbaren IP-Adressen hinter .de-Domains waren sensible Informationen öffentlich aus dem Internet einsehbar.

Muster, an denen Budgets regelmäßig scheitern

Nicht jede Fehlinvestition ist eine falsche Kaufentscheidung. Häufiger sind es Muster in der Planung, die sich unabhängig vom Produkt wiederholen:

  • Anschaffung ohne Betrieb: Das Werkzeug ist bezahlt, aber niemandem als Aufgabe zugewiesen. Für jede Maßnahme gehört der laufende Aufwand in dieselbe Vorlage wie der Kaufpreis.
  • Einmalbudget für Dauerthemen: Sicherheit ist ein Betriebsposten, nicht ein Projekt. Ein Vorhaben, das im Folgejahr keine Zeile mehr hat, verfällt still.
  • Gleichverteilung über alle Systeme: Dieselbe Sorgfalt für den Besucherdrucker wie für den Server der Warenwirtschaft ist teuer und schützt das Falsche.
  • Verlass auf eine einzelne Maßnahme: Eine Sicherung ohne Netztrennung wird mitverschlüsselt, eine Netztrennung ohne Sicherung hilft nach dem Schaden nicht.
  • Ausgeklammerte Dienstleisterzugänge: Sie stehen in keinem Angebot, weil sie nichts kosten – und sind zugleich der Weg, der am seltensten überwacht wird.

Drei Kennzahlen statt einer Ausgabensumme

Ein Sicherheitsbudget wird üblicherweise über die Ausgaben berichtet. Das sagt nichts über Wirkung. Aussagekräftiger sind drei Angaben, die sich monatlich ohne Werkzeuginvestition erheben lassen: die Zeit, die eine vollständige Wiederherstellung des wichtigsten Systems im letzten Test gebraucht hat; die Zahl der aus dem Internet erreichbaren Zugänge ohne zweiten Faktor; die Zahl der Systeme, die seit mehr als einem festgelegten Zeitraum ohne Aktualisierung laufen.

Bewegen sich diese drei Zahlen, wirkt das Budget. Bleiben sie stehen, während die Ausgaben steigen, ist Geld in Werkzeuge geflossen, die den Zustand nicht verändert haben. Der Vorteil dieser Betrachtung liegt in der Verständlichkeit: Alle drei Angaben lassen sich einer Geschäftsführung in zwei Minuten erklären, und keine davon setzt Fachkenntnis voraus.

Wer eine Methodik hinter diese Reihenfolge legen will, findet im IT-Grundschutz des BSI ein systematisches Vorgehen, um notwendige Sicherheitsmaßnahmen zu identifizieren und umzusetzen – als Anleitung und Hilfe zur Selbsthilfe, ausdrücklich für Behörden wie für Unternehmen. Nötig ist das nicht, um zu beginnen. Nötig ist nur, die Reihenfolge einmal schriftlich zu begründen. Eine begründete Reihenfolge lässt sich verteidigen, eine Produktliste nicht. Und sie hat einen praktischen Nebeneffekt: Sie beendet die jährliche Diskussion darüber, ob genug für Sicherheit ausgegeben wird, und ersetzt sie durch die sehr viel beantwortbarere Frage, welcher Punkt auf der Liste als nächster fällig ist.

Verwandte Themen: Wer hier weiterdenkt, liest bei NIS2, Schwachstellenmanagement und NIS2-Umsetzung weiter.

Quellen

  1. Die Lage der IT-Sicherheit in Deutschland 2025 – Zusammenfassung und Bewertung · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. Die Lage der IT-Sicherheit in Deutschland 2025 – Neue Schwachstellen · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. BSIG § 30 – Risikomanagementmaßnahmen, Maßstäbe der Angemessenheit · Bundesamt für Justizamtlich
  4. IT-Grundschutz – Methode, Anleitung und Hilfe zur Selbsthilfe · Bundesamt für Sicherheit in der Informationstechnikamtlich

Verwandte Beiträge

Zur Titelseite →
Datenschutz & Compliance

NIS2 in Deutschland: Was nach den ersten Monaten gilt

Das Umsetzungsgesetz ist seit Dezember 2025 in Kraft, die Registrierungsfrist beim BSI im März 2026 abgelaufen. Wer bis heute nicht geprüft hat, ob er betroffen ist, hat kein Zeitproblem mehr, sondern ein Haftungsproblem.

IT-Betrieb & Support

Warum Zurufe die eigentlichen IT-Probleme verdecken

Anruf, Mail an eine persönliche Adresse, Gespräch auf dem Gang: Wo Störungen nirgends erfasst werden, lässt sich nichts steuern. Wie ein Servicedesk mit Meldeweg, Einstufung und wenigen Kennzahlen entsteht.