IT-Sicherheit für Betriebe im Raum Köln
IT-Sicherheit ist nichts, was man einmal einrichtet und dann ist gut. Jemand muss laufend draufschauen, und das machen wir.
Wir sind die externe IT-Abteilung für Betriebe und Vereine, die keine eigene haben. Wir kümmern uns um die Technik und um Ihre Leute: Firewall, Virenschutz, Backup, geschulte Leute.
Unverbindlich. Kostenfrei.
Oder rufen Sie direkt an: 0221 630615160
Oder lesen Sie erst mal selbst: Weiter unten gibt es unseren Report.
So fängt es an
Ein Verschlüsselungsangriff fängt oft mit einer Mail an, die aussieht wie jede andere. Sie kommt scheinbar von einem Lieferanten und hat eine Rechnung im Anhang, und einer Ihrer Mitarbeiter öffnet sie.
Zwei Stunden später geht kein Programm mehr auf. Die Dateien auf dem Server sind verschlüsselt, und daneben liegt die Forderung der Erpresser. An Aufträge, Angebote und Mails kommt niemand mehr heran. Ihre Leute sind da und die Arbeit ist da, aber es geht nichts mehr.
Jetzt rechnen Sie: Selbst wenn bei 20 Leuten nur die Hälfte nichts tun kann, sind das 10 Leute mal 35 € die Stunde, also 350 € pro Stunde. Und bei einem Verschlüsselungsangriff reden wir oft über Tage, nicht über Stunden.
Was der Stillstand Ihren Betrieb kostet, rechnen Sie hier mit Ihren eigenen Zahlen durch: IT-Ausfall-Rechner
Und alle schauen auf Sie
Dann wird nicht auf die Hacker geschaut, sondern auf Sie.
Ihre Leute wollen wissen, wie es weitergeht. Ihre Kunden wollen wissen, wo ihre Aufträge bleiben. Und irgendwann stellt jemand die Frage, die wirklich wehtut: Hätte man das verhindern können?
Die ehrliche Antwort ist oft: ja. Zauberei braucht es dafür nicht. Es braucht Grundlagen, die sauber eingerichtet sind und auf die jemand regelmäßig schaut, und je nach Größe Ihres Betriebs etwas mehr.
Was einen Betrieb wie Ihren wirklich schützt
Vier Grundlagen, die in jeden Betrieb gehören. Was danach kommt, hängt an Größe und Lage, dazu weiter unten mehr.
Ein Backup, das wirklich läuft.
Ihre Versicherung gegen die Verschlüsselung: Sind die Daten weg, spielen wir sie zurück. Das geht aber nur, wenn die Sicherung auch gelaufen ist. Genau das überwachen wir. Wenn niemand nachschaut, fällt eine Sicherung irgendwann aus, ohne dass es jemand merkt. Dann fehlt sie an dem Tag, an dem Sie sie brauchen. Wer welchen Teil dieser Arbeit hat, steht auf Datensicherung für Unternehmen.
Ihre Firewall bringt nur etwas, wenn sie eingestellt und aktuell ist
Die Tür zwischen Ihrem Netz und dem Internet. Einbauen reicht nicht: Sie muss eingestellt und aktuell gehalten werden. Und jemand muss regelmäßig draufschauen. Sonst ist sie nur ein Kasten, der blinkt.
Der Virenschutz schlägt auch bei Schädlingen an, die noch keiner kennt
Moderner Virenschutz wartet nicht, bis ein Schädling bekannt ist. Er schlägt an, wenn sich auf einem Rechner etwas verdächtig verhält. Wir richten das ein und behalten die Meldungen im Blick.
Geschulte Leute klicken seltener auf die falsche Mail
Die gefährlichste Stelle in Ihrer IT ist das Postfach. Deshalb schulen wir Ihre Leute. Der Klick aus dem Beispiel oben passiert dann deutlich seltener.
Alle vier gehören zusammen, und alle vier brauchen jemanden, der dranbleibt. Das ist unsere Arbeit: Wir richten es ein, halten es aktuell und schauen drauf. Firewall, Virenschutz und Backup laufen so Monat für Monat mit, als Teil der Betreuung.
Wie wir das abrechnen, verstecken wir nicht: So rechnen wir ab
Wie viel Sicherheit zu welchem Betrieb passt
Firewall, Virenschutz, Backup und geschulte Leute sind der Anfang. Es gibt noch einiges mehr, was man für die IT-Sicherheit tun kann.
Nur passt nicht alles zu jedem. Bei einer kleinen Firma lässt sich nicht so viel Aufwand treiben wie bei einem großen Unternehmen. Was sinnvoll ist, hängt an der Größe und daran, wo Ihr Betrieb heute steht.
Dieser Abschnitt zeigt deshalb in drei Stufen, was für welchen Betrieb sinnvoll und tragbar ist. Grundlage sind Veröffentlichungen des BSI, der Bundesbehörde für IT-Sicherheit.
Warum vier Dinge allein nicht reichen
Das BSI sagt selbst, dass es gegen Schadprogramme nicht „die eine“ Maßnahme gibt. Es brauche viele, die ineinandergreifen, damit ein Angriff an möglichst vielen Stellen gestoppt oder früh entdeckt wird.
Wie viel eine einzelne Maßnahme bringt, hat das BSI im Maßnahmenkatalog Ransomware von 2022 bewertet. Seine Wertung steht hier in Worten und als Balken, sortiert nach Nutzen. Ein Auszug:
- Backups zuerst angehensehr gut
- Schwachstellen auf Servern aktiv schließen zuerst angehensehr gut
- Nur notwendige Dienste und Ports freigeben zuerst angehensehr gut
- Makros und Skripte abschalten oder beschränken zuerst angehensehr gut
- Zugänge von außen absichernsehr gut
- Netze in Bereiche aufteilensehr gut
- Administratorkonten sicher handhabengut
- Auf einen Vorfall vorbereiten zuerst angehengut
- Schwachstellenscan und Penetrationstestmittel
- Virenschutzeingeschränkt
„Zuerst angehen“ heißt: Das BSI markiert diese Maßnahme als kurzfristig besonders hilfreich.
Das BSI schränkt die Tabelle selbst ein: Die Einschätzungen seien „sehr allgemein“ und könnten für einzelne Unternehmen „deutlich abweichen“. Sie gelten außerdem für Verschlüsselungsangriffe, nicht für jede Gefahr.
Der Virenschutz steht dort unter null. Überflüssig ist er deshalb nicht, das BSI zählt ihn zu den Grundregeln für kleine und mittlere Unternehmen. Allein richtet er aber wenig aus. Über seine Signaturen, also die Merkmale schon bekannter Schädlinge, erkennt er neue laut BSI nur selten sofort. Deshalb soll er mit allen Modulen laufen, die er mitbringt. Dazu gehören die Teile, die verdächtiges Verhalten auf dem Rechner stoppen. So richten wir ihn bei unseren Kunden ein.
Womit Sie anfangen, egal wie groß
In welcher Reihenfolge man anfängt, hat das BSI im Papier „Weg in die Basis-Absicherung“ von 2023 vorgeschlagen. Ganz oben stehen fünf Themen, die zuerst drankommen:
- Backup
- IT-Administration
- Organisation und Personal
- Rollen, Berechtigungen und Anmeldung
- Vorbereitung auf Sicherheitsvorfälle
Das Papier ist für Kommunalverwaltungen geschrieben, das sagt das BSI selbst. Eine Reihenfolge nur für Gewerbebetriebe hat es nicht veröffentlicht. Diese ist trotzdem eine der wenigen öffentlich belegten, die nach Wirkung sortiert.
Beide Papiere zeigen beim Anfang in dieselbe Richtung.
Die Sicherung kommt zuerst. In beiden steht sie ganz oben.
Danach kommen Zugänge und Rechte. Drei dieser fünf Themen handeln davon, wer was darf. Anfangen lässt sich das ohne Kauf, mit einer Liste, wer welches Konto hat und wer davon noch im Betrieb ist.
Die Vorbereitung auf den Ernstfall gehört in die erste Runde und nicht ans Ende, wenn alles andere erledigt ist.
Türen schließen kommt vor dem Wachhund. Ungenutzte Zugänge von außen dichtzumachen, bringt laut BSI mehr als der Virenschutz.
Das BSI sagt auch, dass die Reihenfolge kein Zwang ist. Eine offensichtliche, gravierende Lücke darf man vorziehen, egal auf welcher Stufe sie steht.
Drei Stufen, grob nach Größe
Das BSI teilt seine Hinweise für kleine und mittlere Unternehmen selbst auf. Es gibt einen „Leichten Einstieg“ für Betriebe ohne IT-Fachwissen und eine „Fortgeschrittene Absicherung“ für Betriebe mit eigenen oder beauftragten IT-Fachleuten. Innerhalb der zweiten unterscheidet es noch einmal nach Größe.
Die drei Stufen unten sind unsere Einordnung auf dieser Grundlage. Die Grenzen sind fließend.
| Stufe | Betrieb | woran sich das BSI dort richtet | was im Mittelpunkt steht |
|---|---|---|---|
| Stufe 1 | eine Handvoll Leute, die IT läuft nebenher | „Leichter Einstieg“, acht Grundregeln | die Grundregeln sauber einrichten |
| Stufe 2 | etwa 10 bis 50 Leute, mit Dienstleister oder jemandem im Haus | „Fortgeschrittene Absicherung“, für diese Größe der CyberRisikoCheck | Zugänge von außen, Verwaltungskonten, Notfallplan |
| Stufe 3 | ab etwa 50 Leuten oder mit eigener IT | „Fortgeschrittene Absicherung“ mit Basis-Absicherung nach IT-Grundschutz | feste Zuständigkeiten, Netze aufteilen, Notfallmanagement |
Stufe 1: ein kleines Team, die IT läuft nebenher
Das ist der Betrieb mit einer Handvoll Leuten, in dem der Chef oder jemand aus dem Büro die IT mitmacht. Hier zählt, dass die Grundregeln sitzen.
Das BSI nennt dafür acht Grundregeln. Vier davon stehen oben schon: Datensicherung, Firewall, Virenschutz und die Schulung der Leute. Dazu kommen Updates, abgeschaltete Makros, sichere Passwörter und die Anmeldung mit zweitem Faktor. Experte muss man dafür laut BSI nicht sein.
Was das in dieser Größe konkret heißt:
- Eine Sicherung, die nach dem Sichern vom Netz getrennt ist. Dazu eine erste Probe, ob sie auch zurückkommt.
- Updates zeitnah auf allen Rechnern. Zuerst an allem, was vom Internet aus erreichbar ist, etwa an der Firewall.
- Ein zweiter Faktor für die Mail und für alles, was von außen erreichbar ist. In Microsoft 365 lässt er sich über die Sicherheitsstandards einschalten, und dafür braucht es keine zusätzliche Lizenz.
- Ein Passwortmanager statt Zettel am Bildschirm und statt eines Passworts für alles.
- Makros in Office abgeschaltet, solange niemand sie wirklich braucht.
- Die IT-Notfallkarte des BSI, gut sichtbar aufgehängt. Sie funktioniert wie der Aushang „Verhalten im Brandfall“ und sagt jedem, was im Ernstfall zu tun ist und wen er anruft.
Vieles davon ist einmal Einrichtung und danach regelmäßiges Draufschauen.
Und wenn im Betrieb niemand genug davon versteht, empfiehlt das BSI, dauerhaft einen IT-Dienstleister zu beauftragen.
Stufe 2: zehn bis fünfzig Leute, mit jemandem, der sich kümmert
Ab etwa zehn Leuten hängt mehr an der IT. Die Grundregeln aus Stufe 1 gelten weiter.
Für diese Größe hat das BSI einen eigenen Einstieg geschaffen, den CyberRisikoCheck nach DIN SPEC 27076. Er ist für kleine und Kleinstunternehmen gedacht, passt also auch schon in Stufe 1. Der Check ist ein Gespräch von ein bis zwei Stunden, danach haben Sie eine Liste nach Dringlichkeit.
Was in dieser Stufe dazukommt:
- Zugänge von außen nur über eine verschlüsselte Verbindung (VPN) mit zweitem Faktor. So empfiehlt es das BSI unter seinen zehn wichtigsten Maßnahmen gegen Verschlüsselungsangriffe.
- Getrennte Konten für die Verwaltung. Wer Administratorrechte hat, liest mit diesem Konto keine Mails und surft nicht. Den Aufwand dafür stuft das BSI als sehr einfach ein.
- Die Kontenliste von oben regelmäßig gegen die Wirklichkeit halten, vor allem, wenn jemand den Betrieb verlässt.
- Ein Notfallplan, die wichtigen Telefonnummern auch auf Papier. Das BSI rät ausdrücklich dazu, sie offline vorzuhalten.
- Das Zurückspielen üben, nicht nur einmal ausprobieren.
- Die neun Fragen weiter unten regelmäßig stellen, so wie das BSI es selbst vorsieht.
Stufe 3: ab etwa fünfzig Leuten oder mit eigener IT-Abteilung
Hier ändert sich der Maßstab.
Für kleine und mittlere Unternehmen mit eigenem IT-Betrieb nennt das BSI die Basis-Absicherung nach IT-Grundschutz als das, was „mindestens anzustreben“ ist. Das ist die Einstiegsstufe im Regelwerk des BSI für Informationssicherheit. Für kleine und Kleinstunternehmen hält es ein vollwertiges Managementsystem nach Grundschutz dagegen für „in der Regel nicht geeignet“. Genau deshalb steht es erst hier.
Zu so einem Managementsystem gehören feste Zuständigkeiten, aufgeschriebene Regeln und eine regelmäßige Prüfung, ob sie eingehalten werden. Wer es nach außen nachweisen muss, kann darauf ein Zertifikat nach der internationalen Norm ISO 27001 aufbauen.
Technisch kommen die Maßnahmen dazu, die viel bringen, aber Zeit und Fachleute brauchen:
- Netze in Bereiche aufteilen. Das BSI gibt dafür beim Nutzen die beste Note und beim Aufwand die schlechteste: „sehr schwer“.
- Nur freigegebene Programme starten lassen. Auch das bringt laut BSI viel und ist eher schwer umzusetzen.
- Systeme härten und ungewöhnliche Vorgänge im Netz erkennen. Härten heißt, auf Servern und Rechnern alles abzuschalten, was nicht gebraucht wird. Beides stuft das BSI beim Aufwand als sehr schwer ein, beim Nutzen nur in der Mitte der Skala.
- Ein Notfallmanagement, das über den Notfallplan hinausgeht. Auch hier denkt das BSI in Stufen: Seine Broschüre dazu beschreibt drei, vom Reagieren im Ernstfall bis zu festen Abläufen. Sie richtet sich ausdrücklich an Betriebe, die mit begrenzten Mitteln anfangen.
- Ein Test von außen. Ein Penetrationstest zeigt, ob der Schutz hält. Deshalb gehört er ans Ende dieser Stufe und nicht an den Anfang.
In dieser Größe gehört auch die Frage dazu, ob Ihr Betrieb unter NIS-2 fällt. Das BSI weist selbst darauf hin, dass Vorschriften für bestimmte Größen oder Branchen mehr verlangen können als seine Empfehlungen.
Wo Sie stehen, zählt mehr als die Kopfzahl
Die Zahl der Leute ist nur ein grober Anhalt. Das BSI schreibt im Lagebericht 2025, dass auch Unternehmen mit weniger als 50 Beschäftigten über die Sicherheit der Lieferkette betroffen sein können. Wer als kleiner Betrieb größere Kunden beliefert, braucht deshalb unter Umständen Teile aus Stufe 3 früher.
Umgekehrt muss ein größerer Betrieb nicht alles auf einmal umsetzen, die Reihenfolge oben gilt auch für ihn.
Wir fangen deshalb dort an, wo Ihr Betrieb gerade steht. Und mit dem, was Sie sich vorstellen können.
Wie andere Betriebe dastehen
Im Lagebericht 2025 hat das BSI 600 CyberRisikoChecks ausgewertet. Im Schnitt erfüllten die Unternehmen knapp 56 Prozent der geprüften Anforderungen. Die volle Punktzahl erreicht laut BSI „so gut wie kein Unternehmen“.
Dagegen steht eine Umfrage des TÜV-Verbands, die das BSI im selben Bericht zitiert. Danach halten 90 Prozent der mittleren und 91 Prozent der kleinen Unternehmen ihre eigene Cybersicherheit für sehr gut oder eher gut. Ihr Betrieb muss deshalb nicht schlecht dastehen, aber das eigene Gefühl ist kein Maßstab.
Und eine Zahl macht klar, warum „Wir hätten es doch gemerkt“ nicht trägt. Zwischen dem Eindringen und der Verschlüsselung liegen laut BSI „immer wieder Wochen, manchmal sogar Monate“.
Neun Fragen, die Sie Ihrer IT stellen können
Das BSI hat für Geschäftsführungen ein Prüf-Interview veröffentlicht. Sie müssen die Technik dafür nicht verstehen. Sie müssen nur die Fragen stellen und auf eine genaue Antwort bestehen:
- Gibt es ein Backup-Konzept? Sind die Sicherungen im Normalfall nicht über das Netz erreichbar?
- Sind auf den Systemen, die von außen erreichbar sind, alle aktuellen Updates eingespielt?
- Welche Systeme sind von außen erreichbar? Muss das so sein?
- Wird für Verbindungen in unser Netz immer ein VPN benutzt?
- Wie sind die Administratorzugänge geschützt? Und alle anderen?
- Haben die Administratoren getrennte Konten für Arbeitsplätze und Server?
- Wird eingeschränkt, welche Programme, Skripte und Makros laufen dürfen?
- Sind wir auf einen Vorfall vorbereitet? Weiß jeder, wen er anruft?
- Welche Abläufe in unserem Betrieb sind kritisch, und welche Systeme brauchen sie?
Wie eine gute Antwort klingt, zeigt das BSI am Backup. Die Sicherung hängt nur während des Sicherns am Netz. Es gibt mehrere Kopien an verschiedenen Orten. Und das Zurückholen wird regelmäßig geübt.
Klingt die Antwort in Ihrem Betrieb deutlich vager, wissen Sie, wo Sie anfangen.
Für das Backup gibt es auf der Seite zur Datensicherung einen Selbsttest.
Stand dieses Abschnitts: 21.09.2026. Die drei Stufen sind unsere Einordnung, gebaut auf Veröffentlichungen des BSI. Sie sind keine Rechtsberatung und ersetzen keine Prüfung Ihrer eigenen IT.
Was wir Ihnen nicht versprechen
Hundertprozentige Sicherheit gibt es nicht. Wenn Ihnen jemand so etwas verkauft, sollten Sie ihm keine Passwörter geben.
Was es gibt: ein Risiko, das deutlich sinkt. Und für den Fall der Fälle eine Sicherung, auf die Verlass ist, und uns am Telefon. Auf eine Störung reagieren wir in maximal vier Stunden, das steht bei uns im Vertrag.
Damit Sie auch das wissen: Unsere Geschäftszeiten sind Montag bis Freitag, 8 bis 17 Uhr. Für Notfälle außerhalb dieser Zeiten und am Wochenende gibt es eine Bereitschaft, die Sie dazubuchen können. Was sie abdeckt und was sie kostet, besprechen wir persönlich.
Was im Ernstfall in welcher Reihenfolge passiert, regelt ein Notfallplan: unsere Vorlage zum Ausfüllen, kostenlos.
Und ob der Schutz einem echten Angriff standhält, testet ein Penetrationstest, wenn Sie es wirklich wissen wollen.
Unverbindlich. Kostenfrei.
Einer, der das Thema abgegeben hat
Jendrik Pätsch von der Alpha-Tex Arbeitsschutz GmbH steckte tief im Tagesgeschäft. IT-Sicherheit lief nebenbei mit, und das wusste er. Was ihm fehlte: die Gewissheit, dass im Hintergrund jemand die Verantwortung trägt.
Heute stehen bei ihm Firewall, Virenschutz und Backup. Eingerichtet von uns, und seitdem im Systembetreuungsvertrag: Wir machen das laufend, nicht einmalig. Damit hat er die Gewissheit, die ihm vorher gefehlt hat.
Jendrik Pätsch, Alpha-Tex Arbeitsschutz GmbH
Wir sind Kastl & Rieter, sieben Leute in Köln-Ossendorf. Die externe IT-Abteilung für Betriebe, die keine eigene haben. Auf Google: 4,8 von 5 Sternen bei 26 Bewertungen.
Wenn Sie eine Cyberversicherung haben
Dann sollten Sie wissen, ob die im Ernstfall wirklich zahlt. Viele Policen verlangen Dinge, die im Betrieb nie umgesetzt wurden. Fällt das erst nach dem Schaden auf, wird es teuer.
Genau dafür gibt es unseren Cyber-Check: Wir gleichen Ihren Versicherungsvertrag mit Ihrer echten IT ab. Zum Cyber-Check
Drei Fragen, die zurzeit oft kommen
Betrifft uns NIS2?
Meistens nicht direkt. Betroffen ist nur, wer in einen der vierzehn Sektoren der Anlagen zum BSIG fällt und dann mindestens 50 Beschäftigte hat, oder Umsatz und Bilanzsumme jeweils über 10 Millionen Euro. Über die Lieferkette kommt sie trotzdem bei vielen an, weil betroffene Kunden ihre Anforderungen vertraglich weiterreichen. Was das heißt und was Sie tun müssen, steht auf NIS2 und Ihr Betrieb.
Müssen wir KI-Inhalte kennzeichnen?
Seit dem 2. August 2026 manchmal ja, und oft nicht. Die Pflicht hängt daran, was nach draußen geht und wie echt es wirkt, nicht daran, ob KI im Spiel war. Was wirklich gilt, mit Selbsttest und einer Richtlinien-Vorlage fürs Haus: KI-Kennzeichnungspflicht.
Wohin mit den alten Festplatten?
Wenn Sie eine ausgemusterte Festplatte mit Firmendaten einfach in den Elektroschrott geben, riskieren Sie eine Datenpanne. Für unsere Vertragskunden erledigen wir die Vernichtung über einen Partner, mit Vernichtungsnachweis. Die Norm dafür hieß lange DIN 66399, ihre Nachfolgerin ist die ISO/IEC 21964. Einzeln und ohne Betreuungsvertrag machen wir es nicht, dafür gibt es Spezialisten, die das besser können. Das sichere Löschen ist übrigens ein klassischer Punkt der TOM nach Art. 32 DSGVO.
Was hier zu NIS2 und zur KI-Kennzeichnung steht, ist eine Einordnung und keine Rechtsberatung.
Noch nicht bereit für ein Gespräch?
Dann fangen Sie mit dem Report an.
Kostenloser Report: 3 Fehler im Aufbau, mit denen ein Betrieb langsam die Kontrolle über seine IT verliert.
Die Kontrolle über die IT geht einem Betrieb selten an einem Tag verloren, meistens schleichend, über Jahre. Welche drei Fehler dahinterstecken, steht im Report.
Danke. Die Bestätigungs-Mail ist unterwegs, bitte schauen Sie in Ihr Postfach.
Nichts angekommen? Dann schauen Sie bitte auch im Spam-Ordner nach.
Ihre Anfrage ist gespeichert, aber die Bestätigungs-Mail hat gerade nicht geklappt.
Rufen Sie uns an:0221 630615160.
Und wenn Sie danach reden wollen:Kostenfreies Erstgespräch
Reden wir, bevor es brennt
Ein Gespräch, 30 Minuten bis eine Stunde, am Telefon oder online. Kostenfrei. Sie erzählen, wie Ihr Betrieb arbeitet und was Sie beim Thema Sicherheit umtreibt. Wir sagen Ihnen, wo Ihre IT steht und was als Nächstes sinnvoll ist. Falls es passt, kommt danach ein Vor-Ort-Termin für die Technik.
Sie nehmen in jedem Fall etwas mit. Das Gespräch verpflichtet Sie zu nichts.