Zurück zum Ratgeber

Ratgeber

01. September 2026Jonas Roser

Laut Bitkom bremst die Sorge um IT-Sicherheit die Digitalisierung im Handwerk stärker als die Kosten. Die Antwort darauf ist kein größeres Budget, sondern fünf konkrete Maßnahmen: Backup, Passwortmanager, Zwei-Faktor für die wichtigen Zugänge, ein Vertrag mit Dienstleistern, die Kundendaten verarbeiten, und feste Löschfristen. Dieser Beitrag zeigt, was davon für einen Betrieb mit fünf Leuten reicht.

Inhaltsverzeichnis

IT-Sicherheit im kleinen Handwerksbetrieb: Das Minimalpaket ohne Overkill

Ein Aufmaß-Tablet fällt aus dem Firmenwagen. Das Passwort fürs Online-Banking ist dasselbe wie das für den Lieferantenshop. Die einzige vollständige Kundenliste liegt auf dem privaten Handy des einen Mitarbeiters, der in zwei Jahren in Rente geht. Kein Angriff, keine Schlagzeile. Trotzdem ist der Betrieb in jedem dieser drei Fälle angreifbar.

Bitkom hat für den Studienbericht 2025 zur Digitalisierung im Handwerk 504 Betriebe telefonisch befragt. 96 Prozent nennen Bedenken bei IT- und Datensicherheit sowie Datenschutz als Hemmnis für die Digitalisierung. Nur 69 Prozent nennen hohe Investitionskosten. Die Sorge um Sicherheit bremst stärker als der Preis.

Die Antwort darauf ist kein größeres Budget und keine IT-Abteilung. Ein Fünf-Personen-Betrieb braucht fünf Maßnahmen, sauber umgesetzt, mehr nicht.

Was ein Fünf-Personen-Betrieb wirklich braucht

Wer nach IT-Sicherheit für Handwerksbetriebe sucht, findet meistens Checklisten mit zwanzig Punkten. Endpoint-Security, Firewall-Audits, Penetrationstests. Für einen Betrieb ohne eigene IT ist das der falsche Maßstab. Fünf Maßnahmen gut gemacht bringen mehr als zwanzig Punkte auf einer Liste, die niemand abarbeitet.

Die fünf: Backup, Passwortmanager, Zwei-Faktor-Authentifizierung für die wichtigen Zugänge, ein Vertrag mit Dienstleistern, die Ihre Kundendaten verarbeiten, und feste Löschfristen.

Backup, das im Ernstfall auch funktioniert

Die meisten Betriebe haben irgendein Backup. Wenige haben es je getestet. Das ist der eigentliche Fehler, nicht das fehlende Backup selbst.

Ein Backup zählt erst, wenn Sie einmal wirklich eine Datei daraus zurückgeholt haben. Richten Sie eine automatische Sicherung ein, für den Ordner mit Kundendaten, Aufmaßen und Rechnungen, am besten an einem anderen Ort als das Original, zum Beispiel eine Cloud-Sicherung zusätzlich zum lokalen Speicher. Tragen Sie sich alle drei Monate einen Termin ein, an dem Sie eine Datei probeweise zurückholen. Das dauert fünf Minuten und zeigt sofort, ob die Sicherung wirklich läuft.

Ein Passwortmanager statt eines Passworts für alles

Ein Passwort, das für Banking, Lieferantenportal und E-Mail gleichzeitig gilt, ist das größte Einzelrisiko im Alltag. Wird eines dieser drei Konten irgendwo gehackt, sind automatisch alle drei offen.

Ein Passwortmanager löst das ohne Zusatzaufwand im Alltag. Er erzeugt für jedes Konto ein eigenes Passwort und merkt es sich. Sie merken sich nur noch ein Masterpasswort. Die Umstellung dauert einen Nachmittag, am besten für die wichtigsten fünf bis zehn Konten zuerst.

Zwei-Faktor für die wichtigen Zugänge, nicht für alles

Zwei-Faktor-Authentifizierung bedeutet: Neben dem Passwort brauchen Sie einen zweiten Nachweis, meist einen Code aus einer App auf dem Handy. Selbst mit gestohlenem Passwort kommt dann niemand rein.

Nicht jedes Konto braucht das. Aktivieren Sie Zwei-Faktor dort, wo ein fremder Zugriff wirklich wehtun würde: E-Mail-Postfach, Online-Banking, der Cloud-Speicher mit Kundendaten. Bei einem Forum-Account oder einem Newsletter-Abo lohnt sich der Aufwand nicht.

Auftragsverarbeitung: ein Vertrag mit jedem, der Kundendaten für Sie anfasst

Sobald ein externer Dienstleister Kundendaten für Sie verarbeitet, zum Beispiel eine Buchhaltungssoftware, ein Cloud-Speicher oder ein Anbieter für Terminerinnerungen, brauchen Sie mit ihm einen Vertrag darüber, einen Auftragsverarbeitungsvertrag. Fast jeder seriöse Anbieter stellt eine fertige Vorlage bereit, die Sie unterschreiben. Der Aufwand ist gering. Das Problem entsteht nur, wenn niemand daran denkt, weil das Tool “ja nur beim Ablegen von Fotos hilft”.

Prüfen Sie einmal, welche Dienstleister überhaupt Kundendaten sehen, und ob für jeden ein solcher Vertrag existiert. Für jeden Dienst, den Sie selbst im Betrieb hosten, entfällt dieser Vertrag, weil dort niemand Fremdes die Daten anfasst.

Löschfristen: nicht ewig aufheben, was Sie nicht mehr brauchen

Viele Betriebe sammeln Kundendaten, Fotos und Anfragen über Jahre, ohne je etwas zu löschen. Das ist bequem, bis jemand fragt, warum ein Foto von einer Baustelle aus 2019 noch auf dem Server liegt.

Legen Sie fest, wie lange Sie welche Daten aufbewahren, und wer im Betrieb dafür zuständig ist, alte Daten zu löschen. Für Rechnungen gelten ohnehin gesetzliche Aufbewahrungsfristen, für Fotos und alte Anfragen meistens nicht. Eine einfache Regel reicht: einmal im Jahr durchsehen, was älter als drei Jahre ist und nicht mehr gebraucht wird, und löschen.

Wo die Liste endet

Ein Virenscanner, eine eigene Firewall-Appliance, ein jährlicher Penetrationstest: All das kann für einen Betrieb mit fünf Leuten sinnvoll sein, sobald die fünf Punkte oben stehen und laufen. Vorher ist die Zeit woanders besser investiert. Ein sechster Punkt verdient erst dann einen Platz auf dieser Liste, wenn er ein Risiko schließt, das die ersten fünf offen lassen. Für die meisten Fünf-Personen-Betriebe ist das nicht der Fall.

Die Übersicht

MaßnahmeWas sie verhindertAufwand
Backup mit TestlaufDatenverlust nach Diebstahl, Defekt oder RansomwareEin Nachmittag Einrichtung, danach automatisch
PasswortmanagerEin gestohlenes Passwort öffnet nicht gleich alle KontenEin Nachmittag Umstellung
Zwei-Faktor für kritische ZugängeZugriff trotz gestohlenem PasswortEtwa 30 Minuten pro Konto
AuftragsverarbeitungsvertragUnklare Verantwortung, wenn ein Dienstleister mit Kundendaten arbeitetVorlage des Anbieters prüfen und unterschreiben
Feste LöschfristenAlte Daten, die niemand mehr braucht, aber trotzdem noch liegenEtwa eine Stunde, einmal festlegen

Was für Ihren Betrieb im Einzelfall rechtlich nötig ist, hängt vom Fall ab. Dieser Beitrag ist Orientierung, keine Rechtsberatung. Für eine verbindliche Einschätzung hilft ein Blick auf die Datenschutzseite oder das Gespräch mit einem Datenschutzbeauftragten.

Ich schaue mir mit Ihnen an, wo Ihr Betrieb bei diesen fünf Punkten heute steht, und was als Nächstes drankommt. Im kostenlosen Erstgespräch gehe ich das mit Ihnen durch, ohne dass am Ende eine Liste mit zwanzig Punkten dabei herauskommt. Ob für die Einrichtung eine Förderung infrage kommt, kläre ich im selben Gespräch.

Quellen und Hinweise

Passt das zu Ihrem Betrieb?

Im kostenlosen Erstgespräch schaue ich mir Ihre Situation konkret an — ca. 15 Minuten, unverbindlich.

Rückruf anfordern

Häufige Fragen

Reicht ein deutscher Cloud-Anbieter automatisch aus, um auf der sicheren Seite zu sein?

Nein. Der Serverstandort ist ein Baustein, aber nicht der einzige. Entscheidend ist zusätzlich der Vertrag mit dem Anbieter, der Auftragsverarbeitungsvertrag, unabhängig davon, wo die Server stehen.

Was mache ich, wenn im Betrieb schon ein Passwort für mehrere Konten läuft?

Stellen Sie nicht alles auf einmal um. Fangen Sie mit den zwei, drei Konten an, bei denen ein fremder Zugriff am meisten Schaden anrichten würde, meist E-Mail und Online-Banking. Der Rest folgt nach und nach.

Was, wenn im Betrieb noch gar kein Backup existiert?

Fangen Sie klein an: ein automatisches Cloud-Backup für den einen Ordner mit Kundendaten und Aufmaßen reicht als erster Schritt. Ein vollständiges Backup-Konzept für den ganzen Betrieb kann später folgen.