Windows 10
Was passiert, wenn wir einfach weitermachen
Die Frage kommt fast immer am Ende des Gesprächs, und meistens halb im Scherz: „Und wenn wir gar nichts machen?"
Die ehrliche Antwort ist unangenehmer als ein Verbot. Es passiert erst einmal nichts. Kein Gerät schaltet sich ab, keine Behörde klingelt, kein Bildschirm wird rot.
Was sich ändert, ist Ihre Lage im Fall der Fälle. Und zwar an vier Stellen gleichzeitig.
Stand: 17.09.2026
Erlaubt ist es. Aber nur mit Hausaufgabe
Das BSI verbietet den Weiterbetrieb nicht. Es verlangt eine Prüfung.
Im IT-Grundschutz-Kompendium, Baustein OPS.1.1.3 „Patch- und Änderungsmanagement", steht als Basis-Anforderung OPS.1.1.3.A15 wörtlich:
„Falls Hardware- oder Software-Produkte eingesetzt werden sollen, die nicht mehr von den Herstellenden unterstützt werden …, MUSS geprüft werden, ob diese dennoch sicher betrieben werden können. Ist dies nicht der Fall, DÜRFEN diese Hardware- oder Software-Produkte NICHT mehr verwendet werden."
Und aus demselben Baustein: „Wenn ein Patch nicht eingespielt wird, MÜSSEN die Entscheidung und die Gründe dafür dokumentiert werden."
Das ist kein Verbot. Das ist eine Seite Papier, die es geben muss. Wer sie nicht hat, hat nicht „nichts gemacht", sondern eine Vorgabe nicht erfüllt, und das ist im Streitfall ein Unterschied.
Datenschutz: keine Automatik, aber eine schlechte Beweislage
Artikel 32 DSGVO verlangt „geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten". Ausdrücklich „unter Berücksichtigung des Stands der Technik" und der Kosten. Nachzulesen in Artikel 32 Absatz 1, hier zitiert nach der Textausgabe des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit.
Daraus folgt kein Automatismus. Ein altes Betriebssystem ist nicht per se ein Verstoß, weil die Norm eine Abwägung verlangt und keine Liste erlaubter Software führt.
Der Punkt ist auch nicht das Bußgeld. Der Rahmen ist hoch, bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem was höher ist (Artikel 83 Absatz 4 DSGVO). Bei einem Handwerksbetrieb mit 20 Leuten ist diese Zahl keine realistische Erwartung, und wir benutzen sie nicht als Drohung.
Der Punkt ist die Beweislage nach einem Vorfall. Wer meldepflichtig wird, muss erklären, welche Maßnahmen er getroffen hatte. Ein Rechner ohne Sicherheitsupdates, ohne Abtrennung und ohne dokumentierte Entscheidung ist an der Stelle schwer zu verteidigen.
Die Cyberversicherung ist die Stelle, an der es wirklich teuer wird
Hier reden wir nicht über Risiko, sondern über Vertragstext.
Die Musterbedingungen des Gesamtverbandes der Deutschen Versicherungswirtschaft verlangen in Abschnitt A1-16.1 Buchstabe d ein Patch-Management-Verfahren und schreiben dazu wörtlich:
„Systeme und Anwendungen mit bekannten Sicherheitslücken dürfen nicht ohne zusätzliche geeignete Maßnahmen zur Absicherung eingesetzt werden, die das Risiko einer Ausnutzung der Sicherheitslücken und eines Schadens effektiv minimieren."
Lesen Sie den Satz genau. Das alte System ist nicht verboten. Verboten ist es ohne zusätzliche Maßnahmen.
Was passiert, wenn die fehlen, steht in Abschnitt B3-4.2.1: Bei Vorsatz ist der Versicherer „von der Verpflichtung zur Leistung frei". Bei grober Fahrlässigkeit darf er kürzen, „in dem Verhältnis, das der Schwere des Verschuldens des Versicherungsnehmers entspricht". Und nach Abschnitt B3-4.1 kann er den Vertrag binnen eines Monats nach Kenntnis fristlos kündigen.
Es gibt eine Gegenrichtung, und sie ist wichtig: Nach B3-4.2.3 bleibt der Versicherer zur Leistung verpflichtet, wenn der Versicherungsnehmer nachweist, dass er die Obliegenheit nicht grob fahrlässig verletzt hat. Dieser Nachweis ist genau das Papier aus dem ersten Abschnitt.
Und dann steht die Frage im Raum, wer das entschieden hat
§ 43 GmbHG, Absatz 1 und 2, wörtlich: „Die Geschäftsführer haben in den Angelegenheiten der Gesellschaft die Sorgfalt eines ordentlichen Geschäftsmannes anzuwenden. Geschäftsführer, welche ihre Obliegenheiten verletzen, haften der Gesellschaft solidarisch für den entstandenen Schaden".
Das ist eine Innenhaftung. Der Geschäftsführer haftet der eigenen GmbH, nicht irgendeinem Dritten. Praktisch relevant wird es, wenn ein Mitgesellschafter oder ein Insolvenzverwalter später fragt, warum ein bekannter Termin ohne Entscheidung verstrichen ist.
Genau deshalb ist die dokumentierte Entscheidung kein Bürokratiekram. Sie ist der Unterschied zwischen „wir haben es abgewogen" und „wir haben es übersehen".
Die eine Seite, die Sie selbst schreiben können
Für jedes Gerät, das ohne Sicherheitsupdates weiterläuft, reicht eine Seite. Darauf gehören fünf Angaben:
- welches Gerät es ist und wofür es gebraucht wird,
- warum es bleibt,
- welche zusätzlichen Maßnahmen getroffen sind,
- wer das entschieden hat,
- wann es wieder überprüft wird.
Manches Gerät muss gar nicht bleiben, weil es Windows 11 nach einer BIOS-Einstellung doch kann. Für andere lohnt der Blick darauf, was die Verlängerung kostet. Für Sondergeräte an Maschine und Messplatz gibt es mit LTSC teils einen eigenen Weg.
Die zusätzlichen Maßnahmen sollten dabei konkret sein und nicht nach Absichtserklärung klingen. Eigenes Netzsegment. Kein Internetzugang. Kein Mailzugang. Eingeschränkte Rechte. Engere Sicherung. Das GDV-Muster verlangt an anderer Stelle ohnehin mindestens eine wöchentliche Sicherung (A1-16.1 Buchstabe e).
Und holen Sie Ihre eigene Police heraus. Das GDV-Muster ist ein Muster. Ihr Vertrag kann strenger sein, und der Fragebogen bei Vertragsschluss ist es oft.
Was wir dazu tun, und wo wir aufhören
Wir schneiden solche Geräte im Netz ab, richten die Sicherung enger ein und schreiben mit Ihnen auf, was entschieden wurde. Das ist Technik und Protokoll, und darin sind wir gut.
Wo wir aufhören: Wir sagen Ihnen nicht, ob Ihre Abwägung nach Artikel 32 DSGVO vor einer Aufsichtsbehörde hält, und wir legen Ihre Police nicht aus. Dafür gibt es Datenschutzberater und Versicherungsmakler, und im Ernstfall zählt deren Unterschrift, nicht unsere Einschätzung.
Was wir Ihnen abnehmen können, ist der Teil davor: die Liste, welche Geräte überhaupt betroffen sind. Ohne die ist jede rechtliche Bewertung eine Bewertung ins Blaue.
Quellen
- BSI: IT-Grundschutz-Kompendium, OPS.1.1.3 Patch- und Änderungsmanagement. Edition 2023, Anforderung OPS.1.1.3.A15.
- BSI: IT-Grundschutz-Kompendium, SYS.2.1 Allgemeiner Client. Edition 2023.
- DSGVO, Artikel 32 und Artikel 83: Textausgabe des BfDI (INFO 1).
- GDV: Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung (AVB Cyber). Musterbedingungen mit Stand Februar 2024. Zitiert: A1-16.1 d und e, B3-4.1, B3-4.2.1 und B3-4.2.3.
- Gesetz betreffend die Gesellschaften mit beschränkter Haftung: § 43 GmbHG.
- BSI: Pressemitteilung vom 14.04.2025 zum Ende von Windows 10.
Stand dieser Angaben: 17.09.2026. Alle Quellen am 17.09.2026 gelesen. Das ist eine Einordnung von Normtexten und Musterbedingungen, keine Rechtsberatung. Für Ihren Fall gilt Ihr Vertrag und die Bewertung durch Ihren Berater.