7 Min.

IT-Sicherheit für kleine Unternehmen 2026: Die häufigsten Bedrohungen — und wie Sie sie abwehren

Jens Hagel
Jens Hagel in IT-Insights

Inhalt in Kürze

  • Kleine Unternehmen sind Hauptziel: Laut BSI-Lagebericht 2025 betrafen rund 80 Prozent der gemeldeten Cyberangriffe KMU.
  • Drei Bedrohungen dominieren: Phishing/Social Engineering, Ransomware, Datenlecks durch interne Fehler — die Reihenfolge ändert sich kaum.
  • Der Schutzplan ist pragmatisch: MFA überall (insbesondere phishing-resistent), modernes Endpoint-Schutzpaket, getestetes Backup, Awareness-Schulungen, klare Verantwortung.
  • Kosten sind kalkulierbar: Rund 30–50 Euro pro Mitarbeitendem und Monat reichen für ein solides Schutzpaket — deutlich günstiger als der Schaden eines einzigen erfolgreichen Angriffs.
  • NIS-2 trifft auch indirekt: Auch wer nicht direkt unter NIS-2 fällt, wird als Zulieferer Compliance-Nachweise liefern müssen.

„Wir sind zu klein für einen Cyberangriff.” Diesen Satz hören wir in Hamburger Erstgesprächen mindestens einmal die Woche. Er stimmte vielleicht 2015. 2026 ist er eine gefährliche Illusion. Automatisierte KI-Kampagnen treffen Unternehmen unabhängig von der Größe — und die Frage „bin ich ein Ziel?” ist statistisch längst beantwortet.

Dieser Artikel sortiert die wirklich relevanten Bedrohungen für kleine und mittlere Unternehmen, ordnet sie nach Eintrittswahrscheinlichkeit und Schadenshöhe — und liefert den pragmatischen Schutzplan, den ein 5- bis 50-Personen-Betrieb in Hamburg umsetzen sollte. Ohne Konzern-Vokabular, mit Preisangaben, ohne Marketing-Floskeln.

Warum „zu klein” 2026 nicht mehr stimmt

~80 %
der gemeldeten Angriffe trafen KMU (BSI 2025)
119
neue Schwachstellen pro Tag (BSI)
~99 %
Anmeldeangriffe scheitern an MFA (BSI)

Drei Trends erklären, warum kleine Unternehmen 2026 verstärkt im Fokus stehen:

  1. Automatisierte Massenangriffe: KI-gestützte Phishing-Kampagnen kosten den Angreifer pro Ziel praktisch nichts. Ein 8-Personen-Steuerbüro bringt potenziell so viel ein wie ein Konzern — bei deutlich geringerem Aufwand.
  2. Schwächere Verteidigung: Konzerne haben SOC-Teams, KMU oft nur einen halbtags zuständigen Geschäftsführer. Angreifer wissen das und nutzen es.
  3. Lieferketten-Angriffe: Der Weg in den großen Kunden führt über den kleinen Zulieferer. Wer für eine Reederei in Hamburg arbeitet, ist ein attraktives Sprungbrett.

Das BSI bestätigt diese Lage in seinen öffentlichen Empfehlungen: Awareness, MFA und Patch-Management sind die Basis — für jede Unternehmensgröße.

Die fünf häufigsten Bedrohungen für KMU 2026

  • 1. Phishing & Social Engineering: KI-generierte Mails, Voice-Phishing mit Stimm-Klon, QR-Code-Phishing. Häufigste Türöffner für alles, was danach kommt.
  • 2. Ransomware: Verschlüsselung der Geschäftsdaten samt Backup, wenn das nicht segmentiert ist. Häufige Folge eines Phishing-Klicks.
  • 3. Insider-Fehler: Versehentliches Versenden, falsche Berechtigungen, Datenpanne nach Mitarbeiterabgang. Selten böswillig, oft teuer.
  • 4. Adversary-in-the-Middle (AiTM): Anmeldesitzung wird mitsamt MFA-Token gekapert. Klassische SMS-MFA reicht nicht mehr.
  • 5. Lieferketten-Angriffe: Kompromittierte Software-Updates, gehackte Cloud-Dienste, ausgenutzte Drittanbieter-Zugänge.
Häufiger Trugschluss:

„Wir haben einen Virenscanner, das reicht." Klassische Virenscanner erkennen 2026 nur einen Bruchteil moderner Angriffe — verschlüsselte Payloads, dateilose Angriffe, Living-off-the-Land-Techniken bleiben unsichtbar. Stand der Technik ist Endpoint Detection & Response (EDR), z.B. Microsoft Defender for Business in M365 Business Premium.

Aus der Praxis: Drei Monate Stillstand

Drei Monate lang konnten wir nicht arbeiten. Alles verschlüsselt — jedes Dokument, jede E-Mail, jede Rechnung. Seitdem weiß ich: IT-Sicherheit ist kein Luxus, sondern Überlebensfrage.

Bernd Kühn · Geschäftsführer, Sanitärbetrieb, 20-25 Mitarbeiter

So oder ähnlich klingen die Berichte, wenn neue Kunden zu uns wechseln nach einem Vorfall. Die Zahlen für deutsche KMU laut Bitkom-Studien: durchschnittliche Schadenshöhe bei einem Ransomware-Vorfall im sechsstelligen Bereich, plus reputationelle Folgekosten und Vertrauensverlust bei Kunden.

Der pragmatische Schutzplan für 5–50 Mitarbeitende

Wir teilen den Schutz in fünf Bausteine — alle fünf gehören zusammen, keiner ist optional.

1. Identität schützen (MFA & Identitätsmanagement)

  • MFA überall, idealerweise phishing-resistent (FIDO2-Hardware-Token, Passkeys)
  • FIDO2 zwingend für Geschäftsführung, Buchhaltung, Admins
  • Conditional Access (z.B. via Microsoft Entra ID): nur erlaubte Geräte, nur erlaubte Standorte
  • Strikter Offboarding-Prozess: Account am letzten Arbeitstag deaktivieren

2. Endpoint-Schutz (EDR statt klassischer Antivirus)

  • Microsoft Defender for Business (in M365 Business Premium enthalten) oder vergleichbar
  • Patch-Management automatisiert — über Microsoft Intune oder ein RMM-Tool
  • Festplattenverschlüsselung (BitLocker) auf allen mobilen Geräten
  • Geräte zentral verwalten — kein „Bring your own device" ohne Schutzrichtlinie

3. Backup, das wirklich funktioniert

Praxis-Tipp:

Microsoft 365 ist kein Backup. Microsoft sichert die Plattform; Ihre Daten sind Ihre Sache. Drittanbieter-Backup (Dropsuite, Veeam, Acronis) für Mail, OneDrive, SharePoint, Teams ist Pflicht — kostet ab ca. 3 Euro pro Postfach im Monat.

Drei Eigenschaften, die jedes Backup haben muss: 1) off-site (nicht im selben Netz), 2) immutable (nachträglich nicht änderbar), 3) getestet — mindestens vierteljährlich Wiederherstellung in der Praxis prüfen.

Wir sehen es jede Woche: Backups, die seit Monaten nicht geprüft wurden. Alle denken, es läuft — bis der Ernstfall kommt und nichts wiederherstellbar ist. Deshalb testen wir Backups regelmäßig.

Jens Hagel Jens HagelGeschäftsführer, hagel IT-Services GmbH

4. Mensch & Awareness

  • Awareness-Plattform mit Phishing-Simulation (z.B. Securepoint Awareness Plus, KnowBe4) — ab 2 €/User/Monat
  • Codewort für Notfallanweisungen per Telefon (verhindert CEO-Fraud per Voice-Deepfake)
  • Vier-Augen-Prinzip für Überweisungen ab 5.000 €
  • „Phishing melden"-Knopf in Outlook plus klarer Meldeweg

5. Prozesse & Verantwortung

  • Klare Verantwortung — entweder interner IT-Beauftragter oder externer Partner
  • Incident-Response-Plan: Wer macht was, wenn was passiert? (1 Seite reicht)
  • Quartalsweise Sicherheits-Review mit Geschäftsführung — was hat sich verändert?
  • Cyber-Versicherung mit dokumentierten Schutzmaßnahmen — sonst Leistungsausschluss
IT-Sicherheits-Briefing in einem KMU: Geschäftsführer und Team am Laptop
Ein klarer Verantwortlicher, ein einseitiger Notfallplan und vierteljährliche Reviews — das reicht für die meisten KMU.

Was kostet ein solides Schutzpaket?

Realistische Hausnummern für ein 25-Personen-Unternehmen:

BausteinKosten/Monat
Microsoft 365 Business Premium (mit Defender)ca. 22 €/User
Drittanbieter-Backup für M365ca. 3 €/User
MFA-Hardware-Token (einmalig 30 € pro GF/Buchhaltung/Admin)umgelegt 1 €/User
Awareness-Plattform mit Simulationca. 2 €/User
Managed-IT-Services (Patch, Monitoring, Helpdesk)ab ca. 30 €/User

Summe: ca. 50–60 € pro Mitarbeitendem und Monat — als Festpreis. Für 25 Mitarbeitende rund 15.000 € pro Jahr. Vergleich: Eine einzige Ransomware-Attacke kostet im Durchschnitt das Zehnfache.

NIS-2 betrifft auch Sie — wenn Sie zuliefern

Auch wenn Sie selbst nicht direkt unter NIS-2 fallen: Wer für Banken, Logistik, Maschinenbau, Energie oder Gesundheitswesen arbeitet, wird als Zulieferer Compliance-Nachweise liefern müssen. Ihre Auftraggeber sind verpflichtet, ihre Lieferkette abzusichern — und das gibt das BSI mit den Supply-Chain-Pflichten klar vor.

Konkret heißt das: Auftragsverarbeitungsverträge, dokumentierte Schutzmaßnahmen, Nachweis von Awareness-Schulungen. Wer das nicht liefern kann, verliert Aufträge — wir haben in Hamburg bereits Fälle gesehen.

Auch lesenswert: IT-Sicherheit Trends 2026, Phishing 2.0 und Backup für Unternehmen. Komplettpaket: Cybersecurity Hamburg und Managed IT Services.

Das Wichtigste: Kleine Unternehmen sind 2026 nicht zu klein für Angriffe — sie sind das bevorzugte Ziel. Der Schutz besteht aus fünf Bausteinen (Identität, Endpoint, Backup, Mensch, Prozesse). Alle fünf zusammen reichen für 80–90 Prozent der heutigen Bedrohungen. Kosten: ca. 50 Euro pro Mitarbeitendem im Monat. Verzicht: nur eine Frage der Zeit bis zum nächsten Vorfall.

Fazit: Pragmatisch, nicht perfektionistisch

Kein KMU braucht ein 24/7-SOC. Aber jedes KMU braucht MFA, Defender, ein getestetes Backup, Awareness und einen klaren Verantwortlichen. Diese fünf Hebel decken die häufigsten Bedrohungen ab — pragmatisch, kalkulierbar, ohne Konzern-Komplexität. Der größte Fehler 2026 ist Stillhalten in der Hoffnung, nicht getroffen zu werden. Diese Hoffnung ist statistisch widerlegt.

Cyber-Risiko-Check für Ihr Unternehmen?

15 Minuten Erstgespräch. Wir prüfen MFA, Backup, Endpoint-Schutz und Awareness-Stand — und sagen, was Priorität hat. Ehrlich, ohne Verkaufsdruck.

Termin buchen →
Jens Hagel
Gründer & Geschäftsführer, hagel IT-Services GmbH

Seit 2004 begleite ich Hamburger Unternehmen bei der IT-Modernisierung. Microsoft Solutions Partner, WatchGuard Gold Partner, ausgezeichnet als Deutschlands bester IT-Dienstleister 2026 (Brand eins/Statista). Wenn Sie IT-Fragen haben, bin ich direkt erreichbar.

Thorsten Eckel

«Mit Hagel IT haben wir einen erfahrenen Partner, auf den wir uns jederzeit zu 100 % verlassen können.»

Thorsten Eckel
Geschäftsführer · Hanse Service
Deutschlands beste IT-Dienstleister 2026 — brand eins / Statista
Bester IT-Dienstleister
2026 — brand eins / Statista
Fallstudie · Gesundheit
Vom IT-Chaos zur sicheren Praxis: Einblicke in unsere Infrastruktur-Analyse (ISA) am Beispiel einer Therapiepraxis
Ausgezeichnete Bewertung
Basierend auf 46 Bewertungen

„Wir arbeiten seit einiger Zeit mit hagel IT zusammen und sind absolut zufrieden. Das Team ist kompetent, freundlich und immer schnell zur Stelle, wenn Hilfe gebraucht wird. Besonders schätzen wir die individuelle Beratung, den zuverlässigen Support und die modernen IT-Lösungen, die perfekt auf unsere Bedürfnisse abgestimmt sind. Ein rundum professioneller Partner, den wir uneingeschränkt weiterempfehlen können!"

Robin Koppelmann
Kostenlos & unverbindlich

IT-Herausforderungen? Wir helfen.

Sprechen Sie mit unseren Experten — 15 Minuten, kostenlos, kein Vertriebsdruck.

Häufig gestellte Fragen

Ja. Laut BSI-Lagebericht 2025 betrafen rund 80 Prozent der gemeldeten Angriffe KMU. Automatisierte Angriffe machen keinen Unterschied zwischen 5 und 5.000 Mitarbeitenden — die Angreifer suchen Lücken, nicht Größen. Kleine Unternehmen sind oft sogar attraktiver, weil der Schutz schwächer ist.

Multi-Faktor-Authentifizierung (MFA) — am besten phishing-resistent per FIDO2 oder Passkeys. Laut BSI macht MFA rund 99 Prozent der Anmeldeangriffe wirkungslos. Kostet wenig, dauert pro Mitarbeitenden 5 Minuten Einrichtung.

Ein solides Schutzpaket (Microsoft 365 Business Premium mit Defender, MFA, Backup, Awareness-Schulung) liegt bei rund 30–50 Euro pro Mitarbeitenden und Monat. Bei hagel IT ist das in Managed IT Services ab ca. 50 Euro pro Arbeitsplatz im Monat enthalten — als Festpreis.

Ja. Microsoft 365 ist nicht automatisch ein Backup. Microsoft sichert die Plattform, nicht Ihre Daten gegen Löschen, Ransomware oder Mitarbeiterfehler. Ein Drittanbieter-Backup (z.B. Dropsuite, Veeam für M365) sichert Mails, OneDrive, SharePoint und Teams — sollte Standard sein.

Daten werden verschlüsselt, oft inklusive Backups, wenn die nicht segmentiert sind. Wiederherstellung dauert je nach Vorbereitung Stunden bis Wochen. Wir sehen bei Neukunden regelmäßig Schäden im fünf- bis sechsstelligen Bereich. Cyber-Versicherung deckt das ab — verlangt aber dokumentierte Schutzmaßnahmen.

Die Geschäftsführung — persönlich. Seit dem NIS-2-Umsetzungsgesetz (Dezember 2025) ist die Schulungspflicht für Leitungsorgane sogar nicht delegierbar. Wer keinen IT-Beauftragten hat, holt sich einen externen Partner ins Boot — als virtueller CISO oder im Rahmen von Managed IT.