IT-Sicherheit & Cyber-Resilienz

IT-Sicherheitscheck für Unternehmen: Welche Schwachstellen KMU regelmäßig prüfen sollten

Viele Unternehmen haben Firewall, Virenschutz, Microsoft 365, Backup und einzelne Sicherheitsmaßnahmen. Doch oft fehlt der Gesamtüberblick. Ein IT-Sicherheitscheck zeigt, wo Risiken bestehen, welche Maßnahmen wirken und welche Schwachstellen zuerst geschlossen werden sollten.

Lesedauer: ca. 12 MinutenZuletzt aktualisiert: 3. Juli 2026
Professioneller Überblick über IT-Sicherheitsbereiche eines Unternehmens mit Identitäten, Adminrechten, Backup, Cloud und Netzwerk

Kurzantwort

Kurzantwort für Geschäftsführer

Ein IT-Sicherheitscheck ist keine Panikmaßnahme. Er ist eine strukturierte Bestandsaufnahme.

Viele Unternehmen haben einzelne Schutzmaßnahmen eingerichtet: Firewall, Virenschutz, Microsoft 365, Backup, Passwortrichtlinien oder MFA. Trotzdem bleibt oft unklar, ob das Gesamtbild stimmt.

Sind alle Geräte geschützt? Sind alte Benutzerkonten entfernt? Sind Adminrechte reduziert? Funktionieren Backups wirklich? Sind Microsoft-365-Freigaben kontrolliert? Wer prüft Sicherheitsmeldungen? Sind Updates aktuell? Gibt es einen Notfallplan?

Ein IT-Sicherheitscheck bringt diese Punkte zusammen.

Das Ziel ist nicht, ein Unternehmen mit theoretischen Sicherheitsanforderungen zu überfordern. Das Ziel ist, die wichtigsten Risiken sichtbar zu machen und realistische Verbesserungen abzuleiten.

Für kleine und mittelständische Unternehmen ist das besonders wichtig, weil IT-Sicherheit oft historisch gewachsen ist.

Warum KMU einen regelmäßigen IT-Sicherheitscheck brauchen

In vielen Unternehmen ist IT nicht geplant entstanden, sondern über Jahre gewachsen.

Ein neuer Server kam dazu. Microsoft 365 wurde eingeführt. Homeoffice wurde ermöglicht. Ein NAS wurde installiert. Einzelne Mitarbeiter bekamen lokale Adminrechte. Alte Benutzerkonten blieben bestehen. Freigaben wurden erweitert. Backup-Jobs liefen weiter, ohne dass jemand regelmäßig getestet hat.

Jede einzelne Entscheidung war vielleicht nachvollziehbar. Zusammen entsteht aber ein Risiko.

Ein IT-Sicherheitscheck hilft, diese gewachsene Struktur zu ordnen. Er zeigt, welche Schutzmaßnahmen vorhanden sind, wo Lücken bestehen und welche Themen priorisiert werden sollten.

Dabei geht es nicht nur um Technik. Es geht auch um Organisation, Zuständigkeiten, Dokumentation und Wiederherstellungsfähigkeit.

Was ein IT-Sicherheitscheck leisten sollte

Ein guter IT-Sicherheitscheck ist mehr als ein kurzer Blick auf Firewall und Virenschutz.

Er sollte mindestens folgende Bereiche betrachten:

  • Benutzerkonten
  • MFA und Identitäten
  • Adminrechte
  • Passwortrichtlinien
  • Microsoft 365
  • E-Mail-Sicherheit
  • Geräte und Endpoint-Schutz
  • Patchstand
  • Backup und Restore-Test
  • Netzwerk und WLAN
  • Firewall und VPN
  • Freigaben und Datenablagen
  • mobile Geräte
  • Protokolle und Sicherheitsmeldungen
  • Notfallvorsorge
  • Dokumentation
  • Verantwortlichkeiten

Wichtig ist die Einordnung. Nicht jede Schwachstelle ist gleich kritisch.

Ein veralteter Browser auf einem selten genutzten Testgerät hat eine andere Bedeutung als ein ungepatchter Server mit Internetzugriff. Deshalb sollte ein Sicherheitscheck nicht nur sammeln, sondern bewerten.

Identitäten und Benutzerkonten

Benutzerkonten sind ein zentraler Sicherheitsbereich.

Viele Angriffe beginnen nicht mit komplizierter Technik, sondern mit kompromittierten Zugangsdaten.

Zu prüfen ist:

  • Gibt es noch Konten ausgeschiedener Mitarbeiter?
  • Werden gemeinsame Benutzerkonten genutzt?
  • Haben Benutzer mehr Rechte als nötig?
  • Gibt es getrennte Admin-Konten?
  • Ist MFA aktiv?
  • Gibt es Notfallkonten?
  • Werden Kennwörter sicher verwaltet?
  • Sind externe Gäste und Partnerkonten bekannt?

Besonders wichtig ist die regelmäßige Bereinigung. Ein Konto, das nicht mehr benötigt wird, ist kein Komfort. Es ist ein Risiko.

MFA und Zugriffsschutz

Mehrfaktor-Authentifizierung ist für viele Unternehmen Pflichtbestandteil moderner Sicherheit.

Aber MFA allein reicht nicht immer.

Ein Sicherheitscheck sollte prüfen:

  • Ist MFA für alle Benutzer aktiv?
  • Sind Administratoren besonders geschützt?
  • Gibt es Ausnahmen?
  • Sind Legacy-Protokolle deaktiviert?
  • Gibt es Conditional Access?
  • Werden riskante Anmeldungen erkannt?
  • Sind private Geräte eingeschränkt?

Gerade in Microsoft 365 entscheidet die Identität oft über den Zugriff auf E-Mails, Dateien, Teams und Unternehmensdaten.

Adminrechte und Berechtigungen

Adminrechte sind bequem. Aber sie sind auch gefährlich.

Wer lokal Administrator ist, kann Software installieren, Sicherheitseinstellungen verändern, Schutzfunktionen deaktivieren oder Schadsoftware mehr Möglichkeiten geben.

Zu prüfen ist:

  • Wer hat lokale Administratorrechte?
  • Warum sind diese Rechte notwendig?
  • Gibt es getrennte Admin-Konten?
  • Sind Domänenadminrechte begrenzt?
  • Werden Adminrechte regelmäßig geprüft?
  • Gibt es temporäre Rechte statt dauerhafter Rechte?
  • Sind Dienstleisterkonten dokumentiert?

Viele Unternehmen wissen nicht genau, wer welche Rechte hat. Ein IT-Sicherheitscheck schafft Transparenz.

Patchstand und Updates

Updates sind kein lästiges Detail. Sie schließen Sicherheitslücken, stabilisieren Systeme und reduzieren Angriffsflächen.

Ein Sicherheitscheck sollte prüfen:

  • Sind Windows-Geräte aktuell?
  • Sind Server aktuell?
  • Sind Microsoft-365-Apps aktuell?
  • Sind Browser aktuell?
  • Sind Drittanbieterprogramme aktuell?
  • Werden fehlgeschlagene Updates erkannt?
  • Gibt es veraltete Betriebssysteme?
  • Gibt es Systeme außerhalb des Supports?

Besonders kritisch sind Systeme, die aus Angst vor Problemen dauerhaft nicht aktualisiert werden.

Backup und Wiederherstellung

Ein Backup ist nur dann wertvoll, wenn die Wiederherstellung funktioniert.

Deshalb gehört Backup immer in den IT-Sicherheitscheck.

Zu prüfen ist:

  • Welche Systeme werden gesichert?
  • Werden Microsoft-365-Daten berücksichtigt?
  • Werden Sicherungen regelmäßig geprüft?
  • Gibt es externe oder geschützte Kopien?
  • Sind Backups gegen Ransomware geschützt?
  • Wurde ein Restore-Test durchgeführt?
  • Sind RTO und RPO bekannt?
  • Gibt es eine Notfalldokumentation?

Viele Unternehmen beruhigen sich mit dem Satz: „Backup läuft.“ Die bessere Frage lautet: „Wurde die Wiederherstellung getestet?“

Microsoft 365 und Cloud-Dienste

Microsoft 365 ist oft die zentrale Arbeitsplattform.

Deshalb sollte ein IT-Sicherheitscheck prüfen:

  • MFA
  • Conditional Access
  • Adminrollen
  • externe Gäste
  • SharePoint-Freigaben
  • OneDrive-Synchronisation
  • Teams-Strukturen
  • Phishing-Schutz
  • Weiterleitungsregeln
  • Gerätezugriff
  • Backup
  • Protokollierung

Microsoft 365 ist nicht automatisch unsicher. Aber es muss bewusst eingerichtet und regelmäßig kontrolliert werden.

E-Mail-Sicherheit und Phishing

E-Mail bleibt einer der wichtigsten Angriffswege.

Ein Sicherheitscheck sollte prüfen:

  • Spam- und Phishing-Schutz
  • sichere Links und Anhänge
  • verdächtige Weiterleitungen
  • SPF, DKIM und DMARC
  • Awareness der Mitarbeiter
  • Meldewege für verdächtige E-Mails
  • Schutz besonders gefährdeter Konten

Technik allein reicht nicht. Mitarbeiter müssen wissen, wie sie verdächtige Nachrichten erkennen und melden.

Geräte, Endpoint-Schutz und mobile Arbeit

Unternehmensdaten liegen nicht nur auf Servern.

Sie werden auf Notebooks, Smartphones, Tablets und privaten Geräten genutzt.

Zu prüfen ist:

  • Sind alle Geräte bekannt?
  • Sind sie verschlüsselt?
  • Ist Endpoint-Schutz aktiv?
  • Werden Warnmeldungen geprüft?
  • Sind private Geräte geregelt?
  • Sind mobile Apps geschützt?
  • Gibt es Gerätekonformität?
  • Was passiert bei Geräteverlust?

Gerätesicherheit ist besonders wichtig, wenn Mitarbeiter mobil oder im Homeoffice arbeiten.

Netzwerk, WLAN, Firewall und VPN

Ein Sicherheitscheck sollte auch die Infrastruktur betrachten.

Dazu gehören:

  • Firewall-Regeln
  • VPN-Zugänge
  • Remote-Zugriffe
  • WLAN-Verschlüsselung
  • Gastnetz
  • Netzwerksegmentierung
  • alte Portfreigaben
  • offene Dienste
  • Router und Switches
  • Dokumentation

Besonders kritisch sind alte Ausnahmen. Viele Sicherheitslücken entstehen nicht durch neue Projekte, sondern durch alte Freigaben, an die niemand mehr denkt.

Dokumentation und Verantwortlichkeiten

IT-Sicherheit funktioniert nur, wenn Verantwortung klar ist.

Ein Sicherheitscheck sollte klären:

  • Wer prüft Updates?
  • Wer kontrolliert Backup-Protokolle?
  • Wer reagiert auf Sicherheitsmeldungen?
  • Wer pflegt Benutzerkonten?
  • Wer dokumentiert Änderungen?
  • Wer entscheidet im Notfall?
  • Wo liegen Zugangsdaten und Wiederherstellungsschlüssel?
  • Wer informiert die Geschäftsführung?

Ohne klare Zuständigkeit bleibt Sicherheit Zufall.

Notfallvorsorge und Cyber-Resilienz

Cyber-Resilienz bedeutet nicht, jeden Vorfall zu verhindern. Es bedeutet, vorbereitet zu sein.

Ein Sicherheitscheck sollte prüfen:

  • Gibt es einen Notfallplan?
  • Sind kritische Systeme bekannt?
  • Gibt es Notfallkontakte?
  • Sind Wiederherstellungsabläufe dokumentiert?
  • Gibt es alternative Kommunikationswege?
  • Wurde der Ablauf getestet?
  • Gibt es eine Nachbereitung nach Vorfällen?

Ein Unternehmen ist nicht nur dann gut geschützt, wenn nichts passiert. Es ist gut aufgestellt, wenn es auf Vorfälle vorbereitet ist.

30-60-90-Tage-Fahrplan

Erste 30 Tage: Überblick schaffen

  • Systeme und Geräte erfassen
  • Benutzerkonten prüfen
  • Adminrechte sichtbar machen
  • MFA-Status prüfen
  • Backup-Status kontrollieren
  • kritische Systeme identifizieren
  • erste Risiken priorisieren

Bis 60 Tage: Risiken reduzieren

  • alte Konten entfernen
  • unnötige Adminrechte reduzieren
  • fehlende Updates nachziehen
  • Microsoft-365-Freigaben prüfen
  • Backup-Protokolle kontrollieren
  • ersten Restore-Test planen
  • Notfallkontakte dokumentieren

Bis 90 Tage: Sicherheit in den Betrieb bringen

  • regelmäßige Prüfungen festlegen
  • Verantwortlichkeiten dokumentieren
  • Sicherheitsmeldungen überwachen
  • Restore-Test durchführen
  • Patchprozess etablieren
  • Geschäftsführung regelmäßig informieren
  • Verbesserungsplan erstellen

Geschäftsführer-Checkliste

  • Wissen wir, welche Systeme kritisch sind?
  • Sind alle Benutzerkonten aktuell?
  • Haben Mitarbeiter nur notwendige Rechte?
  • Sind Adminrechte dokumentiert?
  • Ist MFA überall sinnvoll umgesetzt?
  • Sind Geräte aktuell und geschützt?
  • Funktioniert unser Backup wirklich?
  • Sind Microsoft-365-Freigaben kontrolliert?
  • Gibt es einen Notfallplan?
  • Wer prüft regelmäßig die wichtigsten Sicherheitsmeldungen?

Wenn mehrere Antworten unklar sind, ist ein IT-Sicherheitscheck sinnvoll.

Unsere Empfehlung

EDV Systeme Donner empfiehlt, IT-Sicherheit regelmäßig und pragmatisch zu prüfen.

Nicht jedes KMU braucht sofort ein großes Sicherheitsprojekt. Aber jedes Unternehmen sollte wissen, wo es steht.

Ein guter IT-Sicherheitscheck zeigt:

  • was bereits gut gelöst ist
  • wo Risiken bestehen
  • was schnell verbessert werden kann
  • welche Maßnahmen sinnvoll priorisiert werden sollten
  • welche Themen laufend betreut werden müssen

So entsteht kein theoretischer Bericht, sondern ein praktischer Fahrplan.

Fazit

IT-Sicherheit ist kein einzelnes Produkt.

Sie entsteht aus vielen Bausteinen: Identitäten, Rechte, Geräte, Updates, Backup, Microsoft 365, Netzwerk, E-Mail-Schutz, Dokumentation und Notfallvorsorge.

Ein IT-Sicherheitscheck bringt diese Bausteine zusammen.

Für KMU ist das besonders wertvoll, weil Sicherheitslücken oft nicht sichtbar sind, bis ein Vorfall passiert.

Wer regelmäßig prüft, erkennt Risiken früher und kann gezielt handeln.

Digitale Prüfmatrix für IT-Sicherheitsbereiche in kleinen und mittelständischen Unternehmen
Cyber-Resilienz-Maßnahmenplan für KMU mit priorisierten Sicherheitsaufgaben

Praxis-Check: IT-Sicherheitscheck vorbereiten

Keine Speicherung. Dieser Praxis-Check läuft nur lokal im Browser.

0 von 5 Punkten erfüllt

Checkliste IT-Sicherheitscheck für KMU

Kostenlos

Die Checkliste hilft Ihnen, Benutzerkonten, Adminrechte, MFA, Patchstand, Geräte, Microsoft 365, Backup, Netzwerk, E-Mail-Schutz und Notfallvorsorge strukturiert zu prüfen.

Checkliste herunterladen

FAQ

Was ist ein IT-Sicherheitscheck?

Ein IT-Sicherheitscheck ist eine strukturierte Prüfung wichtiger Sicherheitsbereiche wie Benutzerkonten, Adminrechte, Updates, Backup, Microsoft 365, Geräte, Netzwerk und Notfallvorsorge.

Ist ein IT-Sicherheitscheck nur für große Unternehmen sinnvoll?

Nein. Gerade kleine und mittelständische Unternehmen profitieren, weil dort IT-Strukturen oft historisch gewachsen sind und Sicherheitslücken unbemerkt bleiben.

Wie oft sollte ein Unternehmen seine IT-Sicherheit prüfen?

Mindestens regelmäßig und zusätzlich nach größeren Änderungen, zum Beispiel nach Microsoft-365-Einführung, Serverwechsel, Standortänderung oder Sicherheitsvorfall.

Muss ein IT-Sicherheitscheck sehr technisch sein?

Nein. Er sollte technische und organisatorische Punkte verständlich zusammenführen und daraus konkrete Maßnahmen ableiten.

Was wird bei Benutzerkonten geprüft?

Geprüft werden unter anderem aktive Konten, ehemalige Mitarbeiter, gemeinsame Konten, MFA, Adminrechte, Gäste und externe Zugänge.

Warum gehört Backup zum IT-Sicherheitscheck?

Weil Backup nur hilft, wenn die Wiederherstellung funktioniert. Deshalb sollten Backup-Status, Schutz und Restore-Tests geprüft werden.

Was ist der Unterschied zwischen IT-Sicherheitscheck und Penetrationstest?

Ein Penetrationstest sucht aktiv nach technischen Angriffsmöglichkeiten. Ein IT-Sicherheitscheck bewertet breiter die organisatorische und technische Sicherheitslage.

Kann Microsoft 365 Teil des Sicherheitschecks sein?

Ja. Microsoft 365 sollte berücksichtigt werden, weil dort E-Mail, Dateien, Teams, Identitäten und Freigaben zusammenlaufen.

Was passiert nach dem IT-Sicherheitscheck?

Sinnvoll ist ein priorisierter Maßnahmenplan mit klaren Verantwortlichkeiten, realistischen nächsten Schritten und regelmäßiger Nachkontrolle.

Wie unterstützt EDV Systeme Donner?

EDV Systeme Donner prüft die wichtigsten Sicherheitsbereiche, bewertet Risiken verständlich und unterstützt bei praxistauglichen Verbesserungen für KMU.

Quellen

  1. BSI – IT-Grundschutz und Cyber-Sicherheitsempfehlungen
  2. BSI – CyberRisikoCheck nach DIN SPEC 27076
  3. NIST – Cybersecurity Framework 2.0
  4. Microsoft Learn – User Account Control
  5. EDV Systeme Donner – Microsoft 365 absichern
  6. EDV Systeme Donner – Backup für Unternehmen
  7. EDV Systeme Donner – Ransomware und Backup

Sie möchten wissen, wo Ihr Unternehmen sicherheitstechnisch steht?

EDV Systeme Donner prüft Ihre IT-Sicherheit verständlich und praxisnah – von Benutzerkonten, Adminrechten und Updates über Microsoft 365 und Backup bis zu Notfallvorsorge und konkreten nächsten Schritten.

IT-Sicherheitscheck anfragen