forumNeues Thema

Sie sagten «ihr braucht Informationssicherheit» — wo sollen wir in einem 10-Personen-Unternehmen anfangen?

MMerve A***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Gesundheitswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Jan. 2025
Nachricht
280
#1

Wir haben in Moskau ein Logistikberatungsunternehmen mit 10 Mitarbeitern. Letzte Woche sind wir mit einem großen Firmenkunden in die Vertragsphase gekommen, aber als sie im Sicherheitsaudit-Formular sahen, dass es in unserem Unternehmen keine Informationssicherheitsprozesse gibt, zögerten sie. Sie sagten: «Ohne Informationssicherheitsrichtlinie und grundlegende Maßnahmen könnt ihr nicht in unsere Systeme integriert werden.»

Ehrlich gesagt haben wir bis heute außer grundlegender Antivirensoftware auf den Bürorechnern und einem gemeinsamen Cloud-Ordner kein spezielles System aufgesetzt. Wir haben kein Budget um einen speziellen Cybersicherheitsexperten einzustellen, das Budget, das wir in dieser Phase aufbringen können, liegt bei höchstens etwa 100.000 Rubel.

Was genau bedeutet Informationssicherheit im Unternehmen in der Praxis? Welche Schritte sollten wir mit einem 10-köpfigen Team gehen ohne riesige Budgets auszugeben und was ist der Mindeststandard, der einen Firmenkunden zufriedenstellt?

BBurak U***Teilnehmer
Funktion
Marketing Manager
Branche
bauwesen
Organisationsform
Boutique-Agentur
Beigetreten
Juli 2025
Nachricht
67
Nützlichste Antwort#2

Kurze Antwort: Informationssicherheit im Unternehmen ist die Gesamtheit von Regeln und technischen Maßnahmen, die verhindern, dass eure Daten in die Hände Unbefugter gelangen, gelöscht oder verändert werden. Für ein zehnköpfiges Team bedeutet das nicht, teure Server zu kaufen, sondern Zugriffsrechte einzuschränken, Zwei-Faktor-Authentifizierung verpflichtend zu machen und eine schriftliche Grundprozedur zu erstellen.

Was euer Firmenkunde eigentlich sucht, ist nicht ein riesiges Security Operations Center, sondern zu sehen, dass ihr das Risiko fahrlässiger Lecks managt. Ihr könnt mit nullkostigen Schritten anfangen: 1) Zwei-Faktor-Authentifizierung bei Firmen-E-Mails und Cloud-Systemen ausnahmslos verpflichtend machen. 2) Gemeinsame Passwortnutzung sofort verbieten; jeder Mitarbeiter soll sein eigenes Konto haben und Zugriffe von ausgeschiedenem Personal sofort geschlossen werden. 3) Offene Freigaben in Cloud-Ordnern schließen und rollenbasierte Zugriffe definieren, sodass nur die relevanten Personen auf Kundendaten zugreifen können.

Technisch gesehen haltet die Betriebssystem-Updates der Rechner aktiv und aktiviert die Festplattenverschlüsselung kostenlos mit den Standard-Systemtools. Legt eure Backup-Richtlinie fest: Sichert Kundendaten wöchentlich verschlüsselt an einem anderen Ort.

Und schließlich könnt ihr das festgelegte Budget von 100.000 Rubel dafür einsetzen, von einem unabhängigen Experten eine grundlegende interne Sicherheitsanweisung und einen Vertraulichkeitsvertrag erstellen zu lassen, die diese Regeln zusammenfassen. Wenn ihr eurem Kunden diese Prozeduren vorlegt und zeigt, dass sie von den Mitarbeitern unterschrieben wurden, könnt ihr die Audit-Prozesse problemlos abschließen.

ÜÜlkü A***Neues MitgliedCommunity-Mitglied
Beigetreten
Juli 2026
Nachricht
70
#3

Festplattenverschlüsselung sollte der erste Schritt sein. Aktiviert die lokale Betriebssystem-Verschlüsselung auf allen Laptops im Büro. Wenn ein Mitarbeiter sein Gerät im Café liegen lässt, bleiben die Verträge und Daten darin verschlüsselt. Außerdem schränkt das Einstecken von USB-Sticks über Gruppenrichtlinien ein, das ist kostenlos und schneidet die Hälfte aller Lecks von vornherein ab.

HHakan V***Teilnehmer
Funktion
Datenanalyst
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
104
#4

Schaut euch das Formular, das der Kunde geschickt hat, genau an. In der Regel kopieren Firmenkunden ihre Standard-Sicherheitsfragebögen und schicken sie an alle. Viele Punkte sind für kleine Lieferanten flexibel handhabbar. Bevor ihr sofort die 100.000 Rubel ausgebt, fragt den Einkaufsvertreter, welche verpflichtend und welche nur empfehlend sind.

SSinan B***Experte
Funktion
Produktmanager
Branche
Medien und Verlagswesen
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Apr. 2025
Nachricht
223
#5

Wir hatten letztes Jahr mit unserem 12-köpfigen Team eine ähnliche Anforderung. Wir haben einem externen Sicherheitsberater 70.000 Rubel gezahlt, damit er eine grundlegende Zugriffsmatrix, Zwei-Faktor-Authentifizierung und eine einseitige Mitarbeiteranweisung erstellt. Als der große Kunde dieses Dokument und die Screenshots der Umsetzung sah, hat er zugestimmt.

SSevilTeilnehmer
Funktion
Bildungseinrichtung
Organisationsform
Filialkette
Beigetreten
Mai 2024
Nachricht
88
#6

Führt ab Montag als allererstes einen Passwort-Manager ein. Verhindert, dass Mitarbeiter mit im Browser gespeicherten Passwörtern oder simplen Kennwörtern auf gemeinsame Dashboards zugreifen. Führt die Regel ein, dass Passwörter komplex sein müssen und alle drei Monate geändert werden.

TTülay Y***Veteran
Funktion
Lagerleiter
Branche
Sicherheitsdienste
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2025
Nachricht
12
#7

Handelt es sich bei Ihrem Kunden um eine staatliche Einrichtung oder um die Privatwirtschaft? Falls Sie sich direkt per API mit einer speziellen Datenbank verbinden, die personenbezogene Daten enthält: Kann es sein, dass regulatorisch lokal lizenzierte Sicherheitssoftware oder bestimmte Zertifizierungen verlangt werden?

FFadimeNeues Mitglied
Funktion
Lebensmittelhersteller
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2024
Nachricht
42
#8

Lasst euch bloß keine Angst machen. Als man uns das damals zum ersten Mal gesagt hat dachten wir auch, wir bräuchten Server und Hardware für Hunderttausende Rubel. Dabei geht es eigentlich viel weniger um technische Geräte als um Bürodisziplin. Allein schon die Regel, dass jeder seinen eigenen Account nutzt und niemand den Bildschirm entsperrt lässt, wenn er vom Platz aufsteht, schützt euch vor den meisten Risiken.

MMurat Z***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
glas
Organisationsform
Filialkette
Beigetreten
Jan. 2025
Nachricht
27
#9

lasst bloß kein einziges mailkonto ohne 2-faktor-authentifizierung laufen. also die größte sorge vom kunden ist halt dass bei nem gehackten mitarbeiter-mailaccount direkt phishing-angriffe auf ihr internes netzwerk gestartet werden dann wenn ihr das dichtmacht ist der rest halb so wild.

KKoray B***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
87
#10

Die Anforderungen von Großunternehmen an die Informationssicherheit resultieren in der Regel aus deren Verfahren zum Drittanbieter-Risikomanagement. In der von Ihnen zu erstellenden Informationssicherheitsrichtlinie sollte klar aufgeführt sein, wie Daten verarbeitet werden, wo sie gespeichert sind, wer Zugriff darauf hat und wie die Datenlöschungsprozesse ablaufen.

PPerihan T***Neues MitgliedCommunity-Mitglied
Beigetreten
Juni 2026
Nachricht
203
#11

Ich spreche mal aus der Gegenperspektive, ich bin auf der Lieferantenseite. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll. Viel Erfolg.

SSultan K***Teilnehmer
Funktion
Logistikplanung
Branche
Lebensmittelgroßhandel
Organisationsform
neu gegründetes Startup
Beigetreten
Dez. 2025
Nachricht
105
#12

Die obige Antwort bringt es auf den Punkt. Überstürzte Entscheidungen sind oft solche die man sechs Monate später korrigieren muss.

Aus Erfahrung weiß ich das.

TTaner D***Teilnehmer
Funktion
Praktikant
Branche
kunststoff
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2026
Nachricht
5
#13

Genau so und das ist zudem kaum bekannt. Entscheidend ist nicht die Zahl sondern worauf sie sich bezieht.

Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit. Wenn es jemand anders macht würde mich das auch interessieren.

SSelin V***Veteran
Funktion
Operations Manager
Branche
Recht
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2022
Nachricht
21

Doki · Phishing-Schulung · 2023

#14

Das habe ich auch erlebt. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Schreibt mir wenn ihr Fragen habt, ich antworte so gut ich kann.

OOkan T***VeteranCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
7
#15

Ich schreibe mal meine Erfahrung auf. also fehler auf der Informationssicherheit im Unternehmen-Seite sind meist rückgängig zu machen, aber teuer.

An deiner Stelle würde ich so vorgehen.

YYiğitTeilnehmer
Funktion
Videoproduktion
Beigetreten
Mai 2024
Nachricht
88
#16

das hört man oft, aber bei uns war es nie so... wer bei Informationssicherheit im Unternehmen hetzt stolpert alle an derselben Stelle.

wenn ihr das Ergebnis hier postte hilft es auch anderen.

KKader Y***Neues Mitglied
Funktion
Qualitätsmanager
Branche
IT-Dienstleistungen
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2026
Nachricht
126

Doki · Backup-Einrichtung · 2026

#17

Danke fürs Schreiben. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Wenn deine Situation anders ist ändert sich das natürlich.

HHavva K***Teilnehmer
Funktion
Content-Redakteur
Branche
verpackung
Organisationsform
Werkstatt
Beigetreten
Okt. 2022
Nachricht
2
#18

ich bin in derselben Situation, deshalb frage ich.. und die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

aus Errfahrung weiß ich das.

YYasemin E***TeilnehmerCommunity-Mitglied
Beigetreten
März 2026
Nachricht
2
#19

Lasst uns die Begriffe trennen sie werden oft verwechselt. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Korrigiert mich falls ich falsch liege.

ÖÖmer O***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Software
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Feb. 2023
Nachricht
135
#20

Hier muss man eine Unterscheidung treffen. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Viel Erfolg.

Antwort schreiben