Sicherheits-Reifegradmodell, Teil 1
Geprüft und aktualisiert im Oktober 2026.
Wie gut ein Unternehmen geschützt ist, hängt von vielen Faktoren ab: der Zahl der Mitarbeitenden, dem Aufbau der Umgebung, den wahrscheinlichen Angriffen und Angriffswegen, den eingesetzten Geräten und den Regeln für deren Nutzung. Dazu kommt ein riesiges Angebot an Sicherheitslösungen, die alle versprechen, Ausfälle und Imageschäden zu verhindern. Diese zweiteilige Serie zeigt, wie die Lösungen aufeinander aufbauen, wenn ein Unternehmen wächst.
Ein Sicherheits-Reifegradmodell beschreibt die Stufen, die die Sicherheitslage einer Organisation beim Wachsen durchläuft, und welche Maßnahmen jede Stufe zur vorherigen hinzufügt. Sein Nutzen liegt in der Reihenfolge: Es sagt Ihnen, was als Nächstes kommt, statt alles auf einmal zu verlangen. Formale Rahmenwerke wie das NIST Cybersecurity Framework 2.0 mit seinen vier Implementation Tiers folgen demselben Gedanken. Die vier Stufen dieser Serie sind eine praktische Vereinfachung für wachsende Unternehmen.
Wie wächst die Sicherheit mit dem Unternehmen?
Um zu zeigen, wie sich die Sicherheit mit dem Unternehmen verändern muss, teilen wir unser Reifegradmodell in vier Stufen. Nicht jede Organisation passt genau in eine davon, aber die Entwicklung gilt allgemein. Dieser Teil behandelt die Stufen 1 und 2, Teil 2 die Stufen 3 und 4.
Stufe 1: Kleinstbüro und Homeoffice (SOHO)
Auf Stufe 1 stehen vor allem Kleinstunternehmen, im Englischen Small Office, Home Office (SOHO): sehr wenige Mitarbeitende, manchmal nur eine Person, im kleinen Büro oder von zu Hause. Eine eigene IT-Infrastruktur oder IT-Personal gibt es nicht. Genutzt werden kostenlose oder günstige Online-Werkzeuge wie Gmail und private, nicht verwaltete Computer und Smartphones.
Versichern Sie Ihr Unternehmen
Gehen alle Daten verloren, einschließlich der Kundendaten, kann das ein kleines Unternehmen schwer schädigen oder beenden. Ein großes Unternehmen verkraftet einen Vorfall, an dem ein kleines scheitert. Wägen Sie die Kosten einer Cyberversicherung, die Ransomware abdeckt, gegen die Kosten ohne eine solche Police ab.
Schützen Sie Ihre Daten
Speichern Sie Unternehmens- und Kundendaten sicher, lokal auf dem Rechner mit Betriebssystem- oder Festplattenverschlüsselung und beim Cloud-Anbieter. Sichern oder synchronisieren Sie die Daten in einen Cloud-Speicher, damit Sie sie jederzeit wiederherstellen können. Nutzen Sie einen Passwortmanager für die Zugangsdaten, die Sie täglich brauchen; er hilft auch, Passwörter nicht mehrfach oder zu schwach zu vergeben. Schalten Sie die Multi-Faktor-Authentifizierung für E-Mail, Cloud-Speicher und den Passwortmanager selbst überall ein, wo sie angeboten wird. Ein gestohlenes Passwort nützt einem Angreifer wenig, wenn ein zweiter Faktor verlangt wird.
Schützen Sie Ihre Endgeräte
Auf jeden Rechner gehört ein Virenschutz, der bekannte Bedrohungen blockiert. Aktuelle Betriebssysteme bringen einen Grundschutz mit, unter Windows etwa Microsoft Defender Antivirus; prüfen Sie, dass er aktiv ist. Installieren Sie Sicherheitsupdates für Betriebssystem und Software regelmäßig, damit bekannte Schwachstellen geschlossen sind.
Stufe 2: Kleine und mittlere Unternehmen (KMU)
Stufe 2 betrifft vor allem kleine und mittlere Unternehmen. Die Belegschaft wächst von einem Dutzend auf rund hundert Personen, meist an einem zentralen Standort, einige arbeiten dauerhaft oder zeitweise im Homeoffice. Ein oder zwei Allrounder kümmern sich um die IT. Im Einsatz sind Online-Werkzeuge wie Google Workspace oder Microsoft 365 und eine Mischung aus firmeneigenen und privaten Desktops und Mobilgeräten. Manche Unternehmen betreiben zusätzlich ein kleines eigenes Rechenzentrum für bestimmte Aufgaben, etwa ein Softwarehaus, das seine Produkte unter realen Bedingungen baut und testet.
Alles aus Stufe 1 gilt weiter: Versicherung und Datenschutz. Die folgenden Maßnahmen ändern sich oder kommen hinzu.
Endgeräte schützen (erweitert)
Ein Virenschutz, der nur auf bekannte Bedrohungen reagiert, reicht in dieser Größe nicht mehr. Planen Sie Budget für einen Schutz der nächsten Generation ein, der auch unbekannte Bedrohungen an ihrem Verhalten erkennt: eine Endpoint Protection Platform (EPP), idealerweise mit Endpoint Detection and Response (EDR), auf Desktops und Servern und Mobile Threat Defense (MTD) auf Smartphones und Tablets. Wie sich diese Produktarten unterscheiden, lesen Sie in Sicherheit erklärt: EPP, EDR und MTD.
Endgeräte verwalten (neu)
Mit der Belegschaft wächst die Zahl der Endgeräte, vom Desktop bis zu Smartphone und Tablet, und viele nutzen mehr als eines. Spätestens jetzt braucht es eine Lösung für Unified Endpoint Management (UEM), die alle Geräte verwaltet, ob Desktop oder mobil, firmeneigen oder privat, und die benötigten dienstlichen Apps bereitstellt. Das UEM gibt kontrollierten Zugang zu Unternehmensnetzen wie WLAN und VPN und setzt Sicherheitsvorgaben wie Passwortregeln und Betriebssystem-Updates durch, damit die Geräte den internen Anforderungen entsprechen. Welche Bedrohungen ein UEM allein abwehrt, zeigt Best Practice: Mehr aus dem UEM herausholen.
Lokales Netz schützen (neu)
Sobald mobile oder im Homeoffice arbeitende Mitarbeitende auf das lokale Netz zugreifen, muss dieser Zugang geschützt sein. Verbreitet ist ein Virtual Private Network (VPN), meist auf Desktops, weil Nutzer damit die meisten internen Ressourcen erreichen, als säßen sie im Büro. Für Mobilgeräte ist meist die Lösung des UEM-Herstellers die beste Wahl: entweder dessen eigene Infrastruktur für sichere Verbindungen, wie bei BlackBerry UEM, oder ein VPN nur für bestimmte dienstliche Apps (Per-App-VPN). So stört die Sicherheit die Arbeit am Gerät nicht.
Warum die günstigste Lösung selten die günstigste ist
Wer sein Unternehmen und dessen betriebliche Anforderungen kennt, kann eine Lösung wählen, die die tatsächlichen Schwachstellen schließt. Manche Lösungen kosten wenig oder nichts, schützen aber nicht ausreichend oder lassen Teile der Organisation ungeschützt. Die Ersparnis sieht man sofort, nach einem Angriff ist sie weg. Weiter geht es in Sicherheits-Reifegradmodell, Teil 2 mit größeren und international aufgestellten Organisationen.
Häufige Fragen
Was ist ein Sicherheits-Reifegradmodell?
Ein Sicherheits-Reifegradmodell beschreibt die Stufen, die die Sicherheitslage einer Organisation beim Wachsen durchläuft, und welche Maßnahmen jede Stufe hinzufügt. Es hilft, den nächsten Schritt zu priorisieren, statt alles auf einmal zu kaufen.
Welche Sicherheitsmaßnahmen braucht ein Kleinunternehmen zuerst?
Datensicherung, Verschlüsselung, einen Passwortmanager, Multi-Faktor-Authentifizierung, einen aktiven Virenschutz und regelmäßige Updates. Eine Cyberversicherung ist eine Überlegung wert, weil ein kleines Unternehmen einen vollständigen Datenverlust selten verkraftet.
Ab wann braucht ein Unternehmen ein UEM?
Sobald eine Person die Desktops und Mobilgeräte nicht mehr von Hand einrichten kann, und vor allem dann, wenn firmeneigene und private Geräte nebeneinander auf Unternehmensdaten zugreifen.
Wie hängt das Modell mit dem NIST Cybersecurity Framework zusammen?
Das NIST Cybersecurity Framework 2.0 beschreibt vier Implementation Tiers dafür, wie konsequent eine Organisation Cyberrisiken steuert. Die vier Stufen hier sind eine einfachere Sicht auf dieselbe Entwicklung nach Unternehmensgröße und eignen sich als Ausgangspunkt für eine formale Bewertung.
Sie wissen nicht genau, auf welcher Stufe Ihre Organisation steht? ISEC7 berät zu Endpoint Security und Endpoint Management und bewertet unabhängig, was Ihre Organisation braucht. Sprechen Sie uns an.