Ein Mitarbeiter steckt einen persönlichen USB-Stick an seinen Arbeitsplatz, um eine Datei zu übertragen. Dreißig Minuten später verschlüsselt ein Ransomware-Angriff das gemeinsame Verzeichnis der Buchhaltungsabteilung. Dieses banale und dokumentierte Szenario erinnert daran, dass die IT-Sicherheit eines Unternehmens vor allem von präzisen operativen Handlungen abhängt, nicht von Absichtserklärungen.
Kartierung der Dienstleister: das Glied, das die meisten Unternehmen ignorieren
Man denkt oft an Firewalls, Antivirenprogramme, Passwörter. Doch ein wachsender Teil der Cybersecurity-Vorfälle kommt nicht von innen: Er wird über einen Anbieter, einen Softwarehersteller oder einen Subunternehmer, der mit dem Informationssystem verbunden ist, übertragen.
Die ENISA bestätigt in ihrem Threat Landscape 2025, veröffentlicht am 1. Oktober 2025, dass Angriffe auf die digitale Lieferkette weiterhin großangelegte Vorfälle verursachen. Ein schlecht gesicherter Dienstleister, der auf Ihr Netzwerk zugreift, ist ein offenes Tor, das Sie nicht überwachen.
Konkret kann man damit beginnen, eine Liste der Anbieter zu erstellen, die einen Fernzugriff auf Ihre Systeme haben oder Ihre Daten hosten. Anschließend gilt es, deren Sicherheitsverpflichtungen zu überprüfen: Verschlüsselung, Update-Politik, Benachrichtigungsverfahren im Falle eines Vorfalls. Die Verträge sollten Rücktritts- und kurzfristige Benachrichtigungsklauseln vorsehen. Ohne diese Kartierung sind Sie einem Risiko ausgesetzt, das Sie nicht einmal messen können.
Um diesen Ansatz zu strukturieren und die geeigneten Kontrollpunkte für Ihren Kontext zu identifizieren, können Sie auf die Sicherheitsseite von Cyber Vista zugreifen, die die Schritte eines Umfangsaudits detailliert beschreibt.

IT-Sicherheit und generative KI: Nutzung vor dem Vorfall regeln
Ein Mitarbeiter kopiert einen Ausschnitt aus der Kundendatenbank in ein generatives KI-Tool, um schneller einen Bericht zu erstellen. Die Daten verlassen den Unternehmensbereich, manchmal zu Servern außerhalb der Europäischen Union, ohne jegliche Nachverfolgbarkeit.
Dieses Szenario nimmt zu. Die ENISA stellt fest, dass auch böswillige Gruppen KI nutzen, um die soziale Ingenieurskunst zu verfeinern und ihre Angriffe vorzubereiten. Phishing-E-Mails werden glaubwürdiger, Identitätsdiebstähle sind schwerer zu erkennen. Die klassische Sensibilisierung für Phishing reicht nicht mehr aus.
Zwei konkrete Maßnahmen verändern die Situation:
- Ein Verfahren zur doppelten Überprüfung für alle dringenden Anfragen zu Überweisungen, Passwortzurücksetzungen oder der Übermittlung sensibler Informationen über einen separaten Kanal (zum Beispiel ein direkter Telefonanruf) einzuführen.
- Eine Nutzungsrichtlinie für KI-Tools zu erstellen, die festlegt, welche Daten dort eingereicht werden dürfen und welche strikt verboten sind.
- Die Teams anhand realer Beispiele für KI-unterstütztes Phishing zu schulen, nicht anhand theoretischer Folien von vor drei Jahren.
Die Rückmeldungen zur Wirksamkeit von Richtlinien allein variieren, aber in Kombination mit technischen Kontrollen (Blockierung bestimmter Online-Dienste im Unternehmensnetzwerk) reduzieren sie die Exposition erheblich.
Cyber-Vorfallreaktionsplan: Testen, bevor man leidet
Die Mehrheit der Unternehmen, die über einen Vorfallreaktionsplan verfügen, hat diesen nie unter realen Bedingungen getestet. Am Tag, an dem ein Ransomware-Angriff erfolgt, stellt man fest, dass die Notfallnummer des Dienstleisters geändert wurde, dass die Backups nicht den richtigen Umfang abdecken oder dass niemand weiß, wer die Entscheidung trifft, das Netzwerk zu isolieren.
Ein ungetesteter Reaktionsplan vermittelt ein falsches Sicherheitsgefühl. Die operative Vorbereitung erfolgt durch Simulationstrainings, selbst wenn diese kurz oder teilweise sind. Man simuliert eine Serververschlüsselung an einem Freitag um 17 Uhr und stoppt die Reaktionszeit.
Was der Plan mindestens abdecken sollte
- Die Liste der Personen, die sofort kontaktiert werden müssen, mit vierteljährlich überprüften Kontaktdaten.
- Das Verfahren zur Netzwerkisolierung: Wer hat die Autorität, ein Segment abzuschalten, und wie kann dies erfolgen, ohne die kritische Aktivität zu blockieren.
- Die Lokalisierung und regelmäßige Prüfung der Backups, wobei überprüft wird, ob die Wiederherstellung tatsächlich in einer Testumgebung funktioniert.
- Die Benachrichtigungspflichten: Die Umsetzung der NIS-2-Richtlinie in französisches Recht verpflichtet viele Unternehmen, signifikante Vorfälle innerhalb kurzer Fristen zu melden.

NIS-2-Konformität: Was KMU jetzt antizipieren müssen
Die europäische Richtlinie NIS 2, die derzeit in Frankreich durch das Gesetz zur Resilienz umgesetzt wird, erweitert erheblich den Kreis der Unternehmen, die Cybersecurity-Verpflichtungen unterliegen. KMU, die zuvor keinen spezifischen Anforderungen unterlagen, fallen nun in den Anwendungsbereich.
Auf die Veröffentlichung der Verordnungen zu warten, um zu handeln, ist wie ein Audit am Tag vor der Inspektion vorzubereiten. Die Verpflichtungen beziehen sich auf Maßnahmen, die jedes Unternehmen bereits umgesetzt haben sollte: Risikomanagement, Meldung von Vorfällen, Governance der Sicherheit der Informationssysteme.
Drei Maßnahmen, die ohne Verzögerung ergriffen werden sollten: einen Cybersecurity-Beauftragten ernennen (auch in Teilzeit), die bestehenden Schutzmaßnahmen dokumentieren und die Abweichungen von den voraussichtlichen Anforderungen identifizieren. Diese Dokumentation wird die Grundlage sein, wenn die Anwendungstexte veröffentlicht werden.
Die regulatorische Konformität ist keine von der Praxis losgelöste administrative Übung. Sie zwingt dazu, das, was oft informell existiert, zu formalisieren, und genau diese Formalisierung schützt, wenn ein Vorfall eintritt. Ein identifizierter Ansprechpartner, schriftliche Verfahren, getestete Backups: Diese Elemente machen den Unterschied zwischen einem Unternehmen, das sich in wenigen Tagen erholt, und einem anderen, das Wochen benötigt, um seine Tätigkeit wieder aufzunehmen.



