Kleine und mittlere Organisationen
Sie haben ein IT-Team. Einen CISO haben Sie nicht.
Irgendwo zwischen zwanzig und einigen hundert Beschäftigten hört Sicherheit auf, eine technische Frage zu sein, und wird eine Frage der Führung. Die Werkzeuge sind gekauft, jemand in der IT gibt sein Bestes, und das Programm gehört niemandem. Das ist ein anderes Problem als das eines Großunternehmens, und es braucht eine andere Antwort.
45%
der befragten Organisationen hatten in den letzten 12 Monaten einen Sicherheitsvorfall.
75%
hielten ihre Organisation für widerstandsfähig gegen einen Angriff — 26% sehr, 49% eher.
25%
sagten, Cybersicherheit sei Teil der breiteren Rolle einer IT-Fachkraft und nicht die eigentliche Aufgabe einer Person.
ESET SMB Cyber Readiness Index 2026 — 4.400 Organisationen mit 25–1.000 Endpunkten in 13 Ländern, erhoben von Go4insight.
Zuversicht ist kein Nachweis
Der Bericht, aus dem diese Zahlen stammen, zieht seinen Schluss selbst: Viele Befragte schätzen ihr Sicherheitsniveau falsch ein, geprägt von Schlagzeilen über KI-gestützte Angriffe, während die alltäglichen Risiken unterschätzt werden. Die drei am häufigsten genannten Ursachen tatsächlicher Vorfälle waren Phishing mit 26%, nicht gepatchte Schwachstellen mit 23% und fehlende Sicherheitsüberwachung mit 22% — keine davon exotisch, und alle drei genau das, was unbeachtet bleibt, wenn Sicherheit die zweite Aufgabe von jemandem ist.
Zwanzig und zweihundert Beschäftigte sind zwei verschiedene Firmen
Dieselbe Befragung fand, dass ihre kleinsten Organisationen — jene mit 25 bis 99 Endpunkten — weniger Vorfälle berichteten als jene mit 500 bis 1.000, und Sicherheit häufiger auslagerten. Das Wachsen über diese Spanne ist es, was aus einem IT-Problem eine Frage der Steuerung macht: mehr Systeme, mehr Lieferanten, mehr Menschen, die auf etwas klicken können — und dieselben ein bis zwei Personen, die alles tragen.
Eine zweite, unabhängige Messung weist in dieselbe Richtung. Die Munster Technological University hat gemeinsam mit Irlands nationalem Cybersicherheitszentrum 894 irische Organisationen anhand eines auf NIST CSF 2.0 aufbauenden Rahmenwerks bewertet. 81% der Firmen mit weniger als zehn Beschäftigten fielen in die beiden untersten Kategorien der Widerstandsfähigkeit — gegenüber 45% derjenigen mit 50 bis 249. Größer zu sein hilft. Aus der unteren Hälfte holt es Sie nicht heraus.
71%
der befragten Organisationen haben eine Cyberversicherung.
37%
aller befragten Organisationen haben sie mit konkreten Anforderungen des Versicherers an Sicherheitsmaßnahmen.
55%
beträgt dieser Anteil bei Organisationen mit mehr als einem Vorfall.
ESET SMB Cyber Readiness Index 2026 (n=4.400).
Es ist nicht nur das Geld
Auf die Frage, was sie derzeit an Verbesserungen hindert, nannten die Befragten das Budget an erster Stelle, mit 24% — und dennoch nannten 80% derselben Leute ihr Cybersicherheitsbudget ausreichend oder mehr als ausreichend. Was auf dieser Liste nach dem Budget kommt, ist der nützlichere Teil.
- 01
Komplexität und Integration — 21%
Getrennt beschaffte Werkzeuge, die nicht miteinander sprechen und von denen jedes jemanden braucht, der es beobachtet. Je mehr Sie kaufen, desto mehr kostet das an Aufmerksamkeit statt an Geld.
- 02
Fachkräfte und Kompetenzen — 20%
Es fehlt nicht an Menschen, die IT betreiben können. Es fehlt an Menschen, die entscheiden können, was in Ihrer Branche gut ist — gemessen an dem Rahmenwerk, nach dem Ihr größter Kunde demnächst fragen wird.
- 03
Konkurrierende Prioritäten — 14%
Sicherheit verliert gegen das, was einen Liefertermin hat, und sie hat selbst keinen — bis eine Behörde, ein Versicherer oder ein Kunde ihr einen gibt.
- 04
Keine klare Strategie, keine Roadmap — 10%
Gemeinsam die kleinste Zahl auf der Liste, und die, die alle anderen erklärt. Ohne Reihenfolge ist jeder Befund gleich dringend, und das heißt, dass keiner erledigt wird.
- 05
Rückhalt der Geschäftsführung — 10%
Die andere Hälfte dieses Gleichstands, und auf einer Seite wie dieser deutlich zu sagen: In diesen Daten ist selten eine Geschäftsführung die Hürde, die sich verweigert.
- 06
Verantwortung, die niemand aufgeschrieben hat
Eine Übersicht über die Forschungsliteratur formuliert es unverblümt: Kleinere Organisationen überlassen die Cybersicherheit ihrem IT-Dienstleister „ohne die notwendigen vertraglichen Regelungen oder eine klare Definition der Verantwortlichkeiten”. Jeder nimmt an, jemand anders habe sie. (Chidukwani, Zander und Koutsakis, IEEE Access, 2022.)
Die Reihenfolge ist keine Geschmacksfrage
Dieselbe Übersicht fand einen Fachkonsens zur Reihenfolge: zuerst Steuerung, Risikomanagement, Bestandsverwaltung, Schwachstellenmanagement und Betriebskontinuität — und erst darauf aufbauend Erkennung und laufende Überwachung. In dieser Reihenfolge arbeiten wir, und deshalb verkaufen wir Ihnen keine Überwachung für eine Landschaft, die noch niemand erfasst hat.
- 01
Wissen, was da ist und wem es gehört
Ein Verzeichnis der Systeme, Daten und Lieferanten; eine benannte Verantwortung für Sicherheit; und ein Risikobild, das Ihr Geschäft abbildet statt einer allgemeinen Liste von Bedrohungen.
- 02
Beheben, was das Risikobild sagt — in seiner Reihenfolge
Richtlinien geschrieben und Maßnahmen umgesetzt nach den gerade gesetzten Prioritäten, jede mit Termin und Verantwortung — und jemand, der nachhält und daneben keine zweite Vollzeitaufgabe hat.
- 03
Und dann beobachten
Überwachung, Erkennung und ein Reaktionsplan, der getestet wurde. Das Geld wert, sobald es eine bekannte Landschaft zu beobachten gibt und jemanden, der auf Funde reagiert.
Das Problem, und was darauf antwortet
Organisationen dieser Größe brauchen meist zwei oder drei davon, in einer Reihenfolge, die davon abhängt, was schon gilt und wer fragt.
Sicherheit gehört niemandem
Die Entscheidungen getroffen, die Roadmap gesetzt und die Berichte erstellt — ohne eine Vollzeitstelle auf Führungsebene zu schaffen. Ein Team statt einer Person, mit einer Mindestlaufzeit von zwölf Monaten.
Es gibt einen Termin
NIS2, ISO 27001 oder das Audit eines Kunden. Ein risikobasiertes Programm von unklarem Geltungsbereich zu einem mit Prüfaudit belegten GO oder NO-GO, gebaut für Organisationen mit 180 Tagen statt einem Jahr.
Es beginnt immer noch mit Phishing
Die am häufigsten genannte Ursache in der Befragung oben — und nicht aus Mangel an Schulung: 87% dieser Organisationen nannten Schulung kritisch oder sehr wichtig, und zwei Drittel schulen häufiger als einmal im Jahr. Die Häufigkeit ist nicht die Lücke. Schulung, geschrieben für Menschen, die viel zu tun haben statt für nachlässige, ist es.
Die Maßnahmen sind festgelegt, nur kann sie niemand umsetzen
Für den Fall, dass Komplexität und Integration die Hürde sind: Mehrfaktor-Authentifizierung, Protokollierung, Backup und Härtung tatsächlich ausgerollt und übergeben, statt auf eine Liste geschrieben.
Niemand schaut hin
Fehlende Überwachung ist die am dritthäufigsten genannte Ursache, und 59% der Untersuchungen dauern zwei Wochen oder länger. Erkennung und Reaktion durch ein Analystenteam, statt eines Alarms, den niemand liest.
Ein Investor oder ein Käufer kommt
Das IT- und Sicherheitskapitel einer Transaktion, von beiden Seiten aus — Due Diligence, Carve-out und die ersten hundert Tage nach der Unterschrift.
Zu diesen Zahlen
Zwei Messungen, beide benannt, und beide mit Grenzen, die man kennen sollte, bevor man sie gewichtet.
Der ESET SMB Cyber Readiness Index 2026 ist von einem Sicherheitsanbieter veröffentlichte Forschung, wenn auch von einer unabhängigen Agentur erhoben und mit vollständig offengelegter Methode. Wir nutzen ihn, weil seine kleinste Größenklasse bei 25 Endpunkten beginnt, und etwa dort liegt auch unser kleinster Kunde. Was er nicht liefert, ist das untere Ende dieser Spanne: nach Beschäftigtenzahl neigt die Stichprobe zu den Größeren — 39% der Befragten haben 500 bis 1.000 Beschäftigte, 16% mehr als 1.000. Eine Leserin mit vierzig Beschäftigten steht am dünnen Ende, und diese Zahlen beschreiben die Spanne, nicht ihren Boden.
Die Studie der Munster Technological University und des NCSC ist öffentlich finanziert und hat keinen Anbieter hinter sich, ihre Stichprobe war jedoch selbstgewählt: 894 irische Organisationen, die von sich aus eine kostenlose Sicherheitsbewertung gesucht haben, davon 88% mit weniger als zehn Beschäftigten. Das ist nicht die Leserschaft dieser Seite, und deshalb zitieren wir sie ausschließlich für den Vergleich zwischen den Größenklassen — den Teil, den ihre Stichprobe trägt.
Häufig gestellte Fragen
Die Fragen, die uns Sicherheits- und IT-Verantwortliche am häufigsten stellen.
Ihre Frage ist nicht dabei? Fragen Sie uns direkt
Vielleicht. Die Befragung kann es Ihnen nicht sagen, und sie sagt offen, warum: Die Antwortmöglichkeit lautet nicht „nein“, sondern „nicht, dass ich wüsste“ — gewählt von 54% aller Befragten und von 60% derjenigen mit 25 bis 99 Endpunkten. Alles um diese Antwort herum weist in eine Richtung, ohne es zu beweisen: Fehlende Sicherheitsüberwachung ist die am dritthäufigsten genannte Ursache der Vorfälle, die bemerkt wurden, und der Bericht schließt selbst, dass viele Befragte ihr Sicherheitsniveau falsch einschätzen. Eine saubere Historie und fehlende Überwachung sehen von innen gleich aus. Herauszufinden, welches von beiden zutrifft, ist der Zweck einer Bewertung — und das ist der günstigste Schritt auf dieser Seite.
Möglicherweise beide, bei verschiedenen Fragen. Ihr Dienstleister kann für die Maßnahmen einstehen, die er betreibt. Er kann nicht dafür einstehen, ob das Programm vollständig, belegt und gegenüber einem Auditor oder einem Versicherer vertretbar ist — das war nie seine Aufgabe und steht in der Regel nicht in seinem Vertrag. Bemerkenswert: 16% der befragten Organisationen nannten unzureichend arbeitende IT-Dienstleister unter den Ursachen ihres eigenen Vorfalls. In unseren Mandaten wird der Dienstleister nicht ersetzt und nicht benotet: Die technische Arbeit bleibt bei ihm, und seine Seite der Maßnahmen wird über seine Verträge und seine eigenen Nachweise belegt — was etwas anderes ist als seine Beruhigung.
Ab zwanzig arbeiten wir, unter zehn nicht. Zwei Dinge dürfen Sie erwarten. Vierzig Beschäftigte liegen am unteren Rand beider Studien auf dieser Seite, nicht in ihrer Mitte — nur 16% der ESET-Stichprobe haben weniger als 100 Beschäftigte —, diese Zahlen beschreiben also die Spanne, in der Sie sich befinden, nicht deren Boden. Und bei vierzig Beschäftigten ist das Mandat eine echte Fassung der Leistung und keine verkleinerte: dasselbe Team, dieselbe Plattform, dieselbe Mindestlaufzeit von zwölf Monaten. Was mit Ihnen skaliert, ist der Umfang — und der bestimmt auch die Pauschale.
Sie haben recht: Wen Sie auch fragen, er wird empfehlen, was er verkauft — davon sind wir nicht ausgenommen. Zwei Dinge sprechen dagegen. Erstens wählen wir die Reihenfolge nicht selbst: Steuerung, das Wissen über den eigenen Bestand und ein Risikobild kommen vor Überwachung und Erkennung — und deshalb verkaufen wir Ihnen keine Überwachung für eine Landschaft, die noch niemand erfasst hat. Zweitens können Sie es günstig herausfinden, bevor Sie sich zu etwas verpflichten: Die Bewertung auf dieser Seite ist kostenlos und im Selbstbedienungsverfahren, und eine kostenpflichtige einmalige Bewertung ergibt ein priorisiertes Bild, das Ihnen gehört und das Sie jedem vorlegen können. Die Rangfolge vorzuschlagen ist unsere Aufgabe; sie zu genehmigen ist Ihre.
Dann vielleicht nicht jetzt, und das sagen wir lieber, als einen Grund zu konstruieren. Wir haben keine belastbare Schadenszahl für ein Unternehmen Ihrer Größe in diesen Märkten, und wir werden keine erfinden. Was die Daten zeigen, ist: Die Anforderung kommt meist nach dem Ereignis und nicht davor. 37% der befragten Organisationen haben eine Cyberversicherung mit konkreten Anforderungen des Versicherers an Sicherheitsmaßnahmen — unter denen mit mehr als einem Vorfall sind es 55%.
Der zweite Weg ist der, den wir heute am häufigsten sehen. Was Sie aus der Regulierung nicht direkt erreicht, erreicht Ihre Kunden: NIS2 und DORA verlangen von ihnen, ihre kritischen IKT-Lieferanten zu identifizieren und sich von deren Sicherheit zu überzeugen. Sobald diese Programme vom Papier in den Betrieb übergehen, wandern die Fragen nach außen — eine Firma, die Software für eine Bank entwickelt oder Anlagen für einen Energieversorger instand hält, landet in irgendeinem Lieferantenverzeichnis, ohne selbst je in den Anwendungsbereich gefallen zu sein. Und wenn es kommt, kommt es als Fragebogen mit Rücksendetermin, von einem Kunden, dem man nicht schlecht antworten möchte — die Arbeit hinter einer guten Antwort dauert eher Monate als Wochen.
Wir liefern nicht nur Werkzeuge, sondern integrierte Beratung und technische Führung. Indem wir unsere nach ISO/IEC 27001 zertifizierte Expertise mit einer KI-gestützten Virtual-CISO-Plattform verbinden, schlagen wir die Brücke zwischen komplexer IT-Sicherheit und Geschäftsstrategie. Unser Ziel ist es, das Cyberrisiko gegen null zu senken und Ihr Unternehmen dabei agil und regelkonform zu halten.
Fangen Sie dort an, wo Sie wirklich stehen
Ein kurzes Gespräch genügt meist, um zu klären, welche zwei oder drei davon Sie zuerst brauchen. Wenn Sie lieber etwas sehen möchten, bevor Sie mit jemandem sprechen: Die Sicherheitsbewertung dauert wenige Minuten und liefert ein Bild, dem Sie widersprechen können.