Cybersicherheit für KMU:
Fünf Prioritäten aus ENISA 2026
Cybersicherheit für KMU braucht keine längere Maßnahmenliste, sondern eine begründete Reihenfolge. Die ENISA Threat Landscape 2026 nennt Ransomware als kurzfristig folgenreichste Vorfallart, beschreibt Phishing als verbreitete Hilfstaktik und sieht ausgenutzte Schwachstellen weiter als wichtigen Eintrittsweg. Für kleine Teams heißt das: Identitäten, exponierte Systeme, Wiederherstellung und Abhängigkeiten zuerst prüfbar machen.
Die EU-Daten sind kein individueller Risikoscore. Sie zeigen, welche Angriffspfade wiederkehren. Der folgende 90-Tage-Plan übersetzt diese Signale in fünf Kontrollergebnisse mit Eigentümer, Test und Nachweis.
Was ENISA 2026 zeigt – und was nicht
ENISA wertete Ereignisse aus, die zwischen Januar und Dezember 2025 beobachtet wurden. Die Daten stammen aus offenen Quellen sowie anonymisierten Beiträgen von EU-Mitgliedstaaten und dem ENISA Cyber Partnership Programme. Sie sind damit eine belastbare europäische Lagebeschreibung, aber weder Live-Telemetrie noch eine repräsentative Statistik für jedes deutsche KMU.
Die Richtung ist dennoch praktisch relevant. Cyberkriminalität machte 36 % der erfassten Ereignisse aus. Innerhalb der finanziell motivierten Aktivitäten entfielen 40 % auf Ransomware, 31 % auf Datenabflüsse und 19 % auf Betrug oder Identitätsvortäuschung. ENISA hebt zugleich digitale Abhängigkeiten hervor: Angriffe auf Lieferketten und Dritte können viele Organisationen über einen gemeinsamen Zugang treffen.
Der neue Eurobarometer-Befund ergänzt die technische Perspektive. Drei von vier Beschäftigten in der EU begegneten am Arbeitsplatz verdächtigen Nachrichten, Links oder Mitteilungen; 39 % berichteten Phishing. Nur 48 % trauten sich zu, ein KI-generiertes Fake-Video zu erkennen. Das spricht nicht für „mehr Schulung“ allein, sondern für Prozesse, die auch bei überzeugender Täuschung sicher bleiben.
Fünf Cybersecurity-Prioritäten für KMU
| Bedrohungssignal | Kontrollergebnis | Prüfbarer Nachweis |
|---|---|---|
| Phishing und gestohlene Zugangsdaten | Privilegierte und externe Zugänge benötigen eine zweite, phishing-resistente Hürde, wo sie verfügbar ist | Kontenliste, MFA-Abdeckung, zwei getestete Sperrungen |
| Ausgenutzte Schwachstellen | Internet-exponierte Systeme haben Eigentümer und risikobasierte Update-Fristen | Externes Inventar, Altersbericht, dokumentierte Ausnahme |
| Ransomware und Datenabfluss | Kritische Daten lassen sich aus einer getrennten Sicherung wiederherstellen | Protokollierter Restore mit Dauer und Datenstand |
| Lieferketten- und Drittzugriffe | Jeder Fernzugriff hat Zweck, Eigentümer, Ablauf und Abschaltweg | Lieferantenregister und erfolgreicher Entzugstest |
| Betrug und KI-Imitation | Sensible Änderungen brauchen einen zweiten, unabhängigen Kommunikationsweg | Freigabetest für Zahlung, Konto- oder Stammdatenänderung |
Die Tabelle ist ein ATMAN-Entscheidungsmodell, keine Vorgabe von ENISA. Sie priorisiert Ergebnisse, die ein kleines Team testen kann. Wer bereits ein belastbares Informationssicherheitsmanagement betreibt, ordnet dieselben Ergebnisse in die vorhandene Risiko- und Kontrollstruktur ein.
Tag 1 bis 30: Sichtbarkeit und unmittelbare Grenzen
- Kritische Abläufe benennen. Wählen Sie drei bis fünf Geschäftsprozesse, deren Ausfall Umsatz, Lieferfähigkeit, Sicherheit oder gesetzliche Pflichten unmittelbar trifft. Ordnen Sie Anwendungen, Daten und verantwortliche Personen zu.
- Privilegierte Identitäten erfassen. Listen Sie Administrator-, Cloud-, E-Mail-, Backup- und externe Supportkonten. Entfernen Sie verwaiste Konten, trennen Sie Alltags- und Administrationsnutzung und aktivieren Sie Mehrfaktor-Authentisierung.
- Exponierte Systeme inventarisieren. Erfassen Sie Domains, VPNs, Firewalls, Fernwartung, Cloud-Dienste und öffentliche APIs aus Sicht des Internets. Ein unbekannter Dienst bekommt zuerst einen Eigentümer, nicht automatisch eine Ausnahme.
- Einen Meldeweg veröffentlichen. Beschäftigte brauchen einen bekannten Kanal für verdächtige Nachrichten und Fehlklicks. Meldungen dürfen nicht bestraft werden; frühe Sichtbarkeit verkürzt die Reaktionszeit.
Das BSI behandelt Informationssicherheit ausdrücklich als Leitungsaufgabe und empfiehlt Inventar, Risikosteuerung, getestete Backups und regelmäßige Übungen. Für kleine und Kleinstunternehmen bietet der CyberRisikoCheck nach DIN SPEC 27076 einen standardisierten Einstieg. Er ersetzt kein Audit und keine Zertifizierung, kann aber fehlende Grundlagen sichtbar machen.
Tag 31 bis 60: Angriffspfade unterbrechen
Jetzt werden aus Listen Betriebskontrollen. Legen Sie Update-Fristen nach Exposition und Auswirkung fest: eine kritische Lücke auf einem öffentlich erreichbaren Gateway braucht eine andere Behandlung als dieselbe Bewertung in einem isolierten Testsystem. Ausnahmen benötigen Risiko, Eigentümer, Kompensation und Ablaufdatum.
Für E-Mail und Identitäten reicht ein jährlicher Phishing-Test nicht. Kombinieren Sie kurze, rollenbezogene Übungen mit technischen Sperren, einem sichtbaren Meldeknopf und unabhängigen Freigaben. Eine Änderung der Bankverbindung oder ein neuer Administrator wird beispielsweise über einen bekannten zweiten Kanal bestätigt, nicht über die Kontaktdaten aus derselben Nachricht.
Prüfen Sie außerdem, ob Backup-Administratoren von den produktiven Identitäten getrennt sind und ob Sicherungen gegen Änderung oder Löschung geschützt sind. Der relevante Test ist ein Restore in eine saubere Umgebung. Messen Sie Dauer, wiederhergestellten Datenstand, fehlende Schlüssel und manuelle Abhängigkeiten.
Tag 61 bis 90: Lieferanten prüfen und den Ernstfall üben
Digitale Abhängigkeiten werden erst beherrschbar, wenn Zugänge und Verantwortungen sichtbar sind. Erfassen Sie für kritische Anbieter den gelieferten Dienst, betroffene Daten, technischen Zugang, Notfallkontakt, Meldefristen und eine Exit-Option. Testen Sie stichprobenartig, ob ein Fernzugriff wirklich innerhalb der erwarteten Zeit entzogen werden kann.
Schließen Sie den Zyklus mit einer zweistündigen Tabletop-Übung. Ein realistisches Szenario verbindet verdächtige Anmeldung, verschlüsselte Dateifreigabe, nicht erreichbaren SaaS-Anbieter und eine Presseanfrage. Die Geschäftsleitung entscheidet Prioritäten; IT, Datenschutz, Kommunikation und Betrieb dokumentieren, welche Informationen oder Befugnisse fehlen.
ENISAs „Awareness Raising in a Box“ liefert Vorlagen für Programme, Zielgruppen, Kanäle und Kennzahlen. Nutzen Sie solche Materialien für eine konkrete Verhaltensänderung: schneller melden, Freigabeweg einhalten, verdächtigen Zugriff sperren. Eine Abschlussquote allein belegt keine Resilienz.
Vier Kennzahlen, die Wirkung statt Aktivität zeigen
- Identität: Anteil der privilegierten und externen Konten mit starker MFA und eindeutigem Eigentümer.
- Exposition: Anteil der öffentlich erreichbaren Systeme innerhalb der festgelegten Update-Frist; Ausnahmen separat ausweisen.
- Wiederherstellung: tatsächlich gemessene Restore-Zeit und erreichter Datenstand für einen kritischen Prozess.
- Reaktion: Zeit von der ersten internen Meldung bis zur Triage sowie offene Maßnahmen aus der letzten Übung.
Diese Nachweise passen zu einer risikobasierten Cybersicherheitsarchitektur. Wenn Inventar, Verantwortungen oder Betriebsgrenzen fehlen, hilft eine strukturierte IT-Beratung. Cloud-Identitäten, Backups und Wiederherstellung gehören zugleich in ein prüfbares Cloud-&-DevOps-Betriebsmodell.
Häufige Fragen zur Cybersicherheit für KMU
Gilt die ENISA Threat Landscape 2026 speziell für KMU?
Nein. ENISA analysiert EU-weite Ereignisse aus unterschiedlichen Sektoren. Der Bericht liefert eine belastbare Bedrohungsorientierung, ersetzt aber keine Risikoanalyse der eigenen Geschäftsprozesse, Systeme und Lieferanten.
Welche Maßnahme sollte ein KMU zuerst umsetzen?
Zuerst sollten kritische Geschäftsprozesse, privilegierte Konten und extern erreichbare Systeme sichtbar werden. Danach lassen sich Mehrfaktor-Authentisierung, Update-Fristen und Wiederherstellung dort priorisieren, wo ein Ausfall den größten Schaden verursacht.
Reicht eine Phishing-Schulung pro Jahr?
Nein. Schulung ist nur ein Teil der Kontrolle. Zusätzlich braucht es einen einfachen Meldeweg, technische Schutzmaßnahmen, sichere Freigabeprozesse und eine Messung, ob verdächtige Nachrichten schnell gemeldet werden.
Wie lässt sich der 90-Tage-Plan nachweisen?
Geeignete Nachweise sind Konten- und Systeminventare, MFA-Abdeckung, Update-Berichte, ein protokollierter Restore-Test, Lieferantenzugriffe mit Eigentümer sowie ein Maßnahmenprotokoll aus einer Notfallübung.
Mit einem kritischen Prozess beginnen
Starten Sie nicht mit dem gesamten Unternehmen. Wählen Sie einen kritischen Prozess und liefern Sie für alle fünf Kontrollergebnisse einen aktuellen Nachweis. Danach wird der Ablauf auf den nächsten Prozess übertragen. So wächst Cybersicherheit für KMU aus überprüfbaren Entscheidungen statt aus einer einmaligen Checkliste.
Quellen und Methodik
Dieser Beitrag trennt die von ENISA, Europäischer Kommission und BSI veröffentlichten Befunde von ATMANs 90-Tage-Modell. Der Ablauf ist technische und organisatorische Analyse, keine ENISA- oder BSI-Vorgabe und keine Rechtsberatung. Alle Quellen wurden am 3. Oktober 2026 abgerufen.
- ENISA: ENISA Threat Landscape 2026, veröffentlicht am 22. September 2026; abgerufen am 3. Oktober 2026
- ENISA: How dependencies weaken our digital resilience, Pressemitteilung vom 22. September 2026; abgerufen am 3. Oktober 2026
- Europäische Kommission: Three in four EU employees faced cyber threats at work, veröffentlicht am 30. September 2026, aktualisiert am 1. Oktober 2026; abgerufen am 3. Oktober 2026
- ENISA: Custom-made Awareness Raising to enhance Cybersecurity Culture, veröffentlicht am 10. April 2024; abgerufen am 3. Oktober 2026
- BSI: 10 Tipps zur Cyber-Sicherheit für Unternehmen, fortlaufende Behördenempfehlung ohne ausgewiesenes Veröffentlichungsdatum; abgerufen am 3. Oktober 2026