# NIS2, ISMS, Notfallmanagement, Backup, Identitäten und Awareness: IT-Sicherheit für den Mittelstand

> NIS2-Betroffenheit klären, Informationssicherheit aufbauen, Notfälle proben, Wiederherstellung sichern, Zugriffe ordnen und Beschäftigte sensibilisieren. Sicherheit, die im Ernstfall trägt.

URL: https://techport.ai/it-beratung/sicherheit-und-resilienz

---

1.  [IT-Beratung](/it-beratung)/
2.  Sicherheit und Resilienz

Fundament

# Sicherheit und Resilienz

Von Redaktion techport.ai, IT-Beratung · Zuletzt aktualisiert am 21\. August 2026

Die Frage ist nicht mehr, ob ein Unternehmen angegriffen wird, sondern was passiert, wenn es passiert. Bitkom beziffert den jährlichen Schaden für die deutsche Wirtschaft durch Datendiebstahl, Spionage und Sabotage in der Studie Wirtschaftsschutz 2025 auf 289,2 Milliarden Euro, der größte Teil davon durch Cyberangriffe. Betroffen ist längst nicht mehr nur der Konzern, sondern der Zulieferer mit achtzig Beschäftigten, weil er der einfachere Weg ins Netz des Kunden ist.

Dazu kommt eine Pflichtenlage, die sich in den letzten drei Jahren grundlegend geändert hat. Sicherheit ist damit vom technischen Thema zum Führungsthema geworden, mit persönlicher Verantwortung der Geschäftsleitung.

## Typische Probleme

*   Es ist unklar, ob das Unternehmen unter die neuen Pflichten fällt, und niemand hat es dokumentiert geprüft.
*   Es gibt Sicherungen, aber keinen erfolgreich getesteten Wiederanlauf.
*   Berechtigungen sind über Jahre gewachsen. Ausgeschiedene Mitarbeitende haben teilweise noch Zugänge.
*   Der Notfallplan liegt als Datei auf dem Server, der im Notfall verschlüsselt ist.
*   Sicherheit gilt als Aufgabe der IT, obwohl die Haftung bei der Geschäftsleitung liegt.

## Was wir in diesem Feld tun

Wir prüfen mit Ihnen dokumentiert, welche Pflichten für Ihr Unternehmen gelten, und leiten daraus konkrete Maßnahmen ab. Wir bauen ein Managementsystem für Informationssicherheit auf, das zur Größe des Unternehmens passt und im Zweifel auch zertifizierungsfähig ist. Wir erstellen Notfallpläne und proben sie, statt sie abzuheften. Wir prüfen Sicherungen daraufhin, ob sie wiederherstellbar sind. Wir ordnen Identitäten und Zugriffe. Und wir schulen Beschäftigte so, dass sie im entscheidenden Moment nicht klicken.

## Themen in diesem Feld

[Beschäftigte sensibilisierenWie Sensibilisierung wirkt statt zu nerven: reale Angriffsmuster zeigen, kurz und regelmäßig schulen, Meldekultur aufbauen, Führungskräfte einbeziehen und Wirkung messbar machen.](/it-beratung/sicherheit-und-resilienz/awareness-und-schulung)[Backup und WiederherstellungSicherungen, die im Ernstfall tragen: Anforderungen aus dem Geschäft ableiten, getrennte und unveränderbare Kopien, regelmäßige Wiederherstellungstests und dokumentierte Nachweise.](/it-beratung/sicherheit-und-resilienz/backup-und-wiederherstellung)[Identitäten und Zugriffe ordnenWer darf was und warum: Berechtigungskonzept aufbauen, Rollen statt Einzelrechte, Mehrfaktor-Anmeldung einführen, Ein- und Austritt automatisieren und Berechtigungen regelmäßig prüfen.](/it-beratung/sicherheit-und-resilienz/identitaeten-und-zugriffe)[Informationssicherheit aufbauenEin Managementsystem für Informationssicherheit, das zur Unternehmensgröße passt: Geltungsbereich, Risiken, Richtlinien, Nachweise und der Weg zu einer Zertifizierung, wenn Kunden sie verlangen.](/it-beratung/sicherheit-und-resilienz/isms-und-zertifizierung)[SchwerpunktNIS2 und CybersicherheitOb Ihr Unternehmen unter das neue BSI-Gesetz fällt, welche Pflichten daraus folgen, wie Risikomanagement, Meldewege und Lieferkette umgesetzt werden und was die Geschäftsleitung persönlich betrifft.](/it-beratung/sicherheit-und-resilienz/nis2-und-cybersicherheit)[Notfallmanagement und WiederanlaufWas passiert, wenn die IT steht: kritische Prozesse und Zeitvorgaben bestimmen, Notfallplan erstellen, Wiederanlauf proben, Krisenkommunikation regeln und Lehren aus Übungen ziehen.](/it-beratung/sicherheit-und-resilienz/notfallmanagement)

## Häufige Fragen

Wir sind zu klein, um interessant zu sein. Stimmt das?

Nein. Angriffe laufen überwiegend automatisiert und suchen nach erreichbaren Schwachstellen, nicht nach bekannten Namen. Kleinere Unternehmen sind zusätzlich als Zugang zu größeren Kunden interessant, und genau deshalb fragen Kunden immer häufiger Nachweise ab, bevor sie einen Auftrag vergeben.

Was ist der wirksamste erste Schritt?

Ein geprüfter Wiederanlauf. Wer eine Sicherung hat, die nachweislich wiederherstellbar ist und die vom übrigen Netz getrennt liegt, überlebt den häufigsten Ernstfall. Direkt danach kommen Mehrfaktor-Anmeldung an allen von außen erreichbaren Zugängen und ein geordnetes Verfahren für Updates.

## Sprechen wir über Ihr Thema

Im Erstgespräch klären wir in dreißig Minuten, wo bei Ihnen der größte Hebel liegt und ob wir die Richtigen dafür sind.

[Erstgespräch vereinbaren](/kontakt)[Unsere Beratung](/so-funktionierts)

Rt

Geschrieben von

[Redaktion techport.ai](/ueber-uns), IT-Beratung

Mehr als 15 Jahre Erfahrung in IT-Projekten des Mittelstands, Auswahl und Einführung von Unternehmenssoftware, Aufbau von IT-Betrieb und Informationssicherheit in wachsenden Organisationen.

[Mehr über uns](/ueber-uns)

Weiter im Angebot

[

Software

Individuelle Prozesssoftware für den Mittelstand.

](/loesungen)[

HR-Beratung

Personalarbeit, Prozesse und Systeme.

](/hr-beratung)[

IT-Reifegrad-Check

In zehn Minuten zur Standortbestimmung.

](/it-beratung/reifegrad-check)[

HR-Reifegrad-Check

24 Aussagen, Ergebnis je Themenfeld.

](/hr-beratung/reifegrad-check)[

Förderung

BAFA-Zuschuss und über 50 Programme für die Umsetzung.

](/foerderung)[

Prozesse in der Praxis

Wie aus Abläufen belastbare Software wird.

](/sop-praxis)[

Daten und KI

Auswertungen, Prognosen und Assistenzsysteme.

](/daten-ki)[

Über uns

Wer hinter techport.ai steht.

](/ueber-uns)
