Angriffe treffen längst nicht mehr nur Konzerne. In diesem Ressort ordnen wir Bedrohungslagen, Schutzmaßnahmen und Regulierung so ein, dass Entscheider handeln können – ohne Panik und ohne Fachchinesisch.
Worum es in diesem Ressort geht
Cybersecurity behandelt die Bedrohungslage, mit der sich ein Unternehmen aktiv auseinandersetzen muss: Angriffswege wie Phishing und Ransomware, Schutzmaßnahmen wie Mehrfaktor-Anmeldung und Angriffserkennung, sowie die Regulierung, die Sicherheit inzwischen vorschreibt – NIS2, der Cyber Resilience Act, Meldepflichten nach einem Vorfall. Das Ressort ordnet ein, welche Maßnahme gegen welche Bedrohung tatsächlich wirkt.
Für ein mittelständisches Unternehmen ist das kein Nischenthema mehr. Angriffe richten sich nicht nach Unternehmensgröße, und ein erfolgreicher Ransomware-Vorfall kostet Betriebszeit, die keine Versicherung vollständig ersetzt. Wer versteht, wie ein Angriff typischerweise abläuft und an welcher Stelle er sich unterbrechen lässt, kann Budget dort einsetzen, wo es tatsächlich wirkt, statt Produkte nach Werbeversprechen zu kaufen, die im Ernstfall nicht greifen.
Abgegrenzt wird hier zum Ressort Netzwerk & Systemtechnik, das die Infrastruktur behandelt, auf der Sicherheitsmaßnahmen aufsetzen, und zum Ressort Datenschutz & Compliance, das die rechtlichen Pflichten rund um personenbezogene Daten vertieft. Cybersecurity befasst sich mit der Bedrohung selbst und der Maßnahme dagegen – nicht mit der Netzwerkarchitektur oder der DSGVO im Allgemeinen.
Verschlüsselungsangriffe folgen einem erstaunlich gleichförmigen Ablauf. Wer diesen Ablauf kennt, erkennt auch die drei Punkte, an denen sich ein Angriff mit vertretbarem Aufwand stoppen lässt.
Niemand kann jede Meldung abarbeiten, also entscheidet die Bewertung. Wie sich CVE-Kennungen und CVSS-Werte lesen lassen, welche vier Fragen den Ausschlag geben und wann eine Lücke keine Nacht mehr offen bleiben darf.
Wer nach Produktliste einkauft, bezahlt Werkzeuge, die nichts verhindern. Eine Reihenfolge nach Risiko, ein Verteilungsbeispiel mit offengelegten Annahmen und drei Kennzahlen, an denen sich Wirkung ablesen lässt.
Zwei Angebote für denselben Test können sich um den Faktor fünf unterscheiden – meist nicht in der Qualität, sondern im Geltungsbereich. Woran Sie das erkennen, was rechtlich vorher geklärt sein muss und wie ein Bericht zu lesen ist.
Der Wechsel alle 90 Tage gilt heute als schädlich, Länge schlägt Sonderzeichen, und Passkeys verändern die Rechnung noch einmal. Was BSI und NIST empfehlen und wie sich daraus eine Richtlinie auf zwei Seiten machen lässt.
Wer ein Produkt mit digitalen Elementen im EU-Markt hat, muss eine aktiv ausgenutzte Schwachstelle künftig binnen 24 Stunden melden. Die Pflicht trifft auch Maschinenbauer, die sich nie als Softwarehaus verstanden haben.
Das BSI empfiehlt, kritische Systeme bis 2030 auf quantensichere Verfahren umzustellen. Eine solche Migration dauert erfahrungsgemäß fünf bis zehn Jahre – die Rechnung geht also nur auf, wenn man jetzt beginnt.
DSGVO, NIS2, Cyber Resilience Act und KRITIS-Dachgesetz verlangen unterschiedliche Meldungen an unterschiedliche Stellen, teils innerhalb von 24 Stunden. Wie sich die vier Pflichten unterscheiden und wie eine Meldematrix aussieht.
Die EU-Richtlinie NIS2 verpflichtet deutlich mehr Unternehmen zu nachweisbarer IT-Sicherheit als je zuvor. Wer betroffen ist, was gefordert wird – und mit welchen Schritten Sie pragmatisch beginnen.
EDR erkennt Angriffe, die kein Virenscanner sieht – erzeugt dafür aber Meldungen, die jemand lesen und beantworten muss. Was das Gesetz verlangt, was die Technik leistet und welches Personal der Betrieb braucht.
Eine Cyberpolice ersetzt keine Schutzmaßnahme, sie setzt sie voraus. Welche technischen Obliegenheiten Versicherer üblicherweise verlangen, was bei einer Verletzung rechtlich folgt und wie eine Schadenmeldung abläuft.
Keine andere Einzelmaßnahme verhindert so viele erfolgreiche Angriffe wie ein zweiter Faktor. Trotzdem scheitert die Einführung oft an Bequemlichkeit – dabei lässt sich das lösen.
Zero Trust ist kein Produkt, das man kauft, sondern ein Prinzip: kein blindes Vertrauen aufgrund des Standorts im Netz. Vier Bausteine davon sind auch für kleinere Unternehmen erreichbar.
Rechtschreibfehler als Warnsignal haben ausgedient. Moderne Betrugsmails sind sprachlich einwandfrei – erkennbar bleiben sie an Kontext, Druck und Ziel.