---
title: "IT-Sicherheit im kleinen Handwerksbetrieb: Das Minimalpaket ohne Overkill"
description: "Fünf Maßnahmen für Backups, Passwörter, Zwei-Faktor, Auftragsverarbeitung und Löschfristen, die ein Betrieb mit fünf Leuten tatsächlich umsetzen kann, ohne IT-Abteilung."
canonical: "https://roser-systeme.de/ratgeber/it-sicherheit-kleiner-handwerksbetrieb"
language: "de"
---
# IT-Sicherheit im kleinen Handwerksbetrieb: Das Minimalpaket ohne Overkill

Ein Aufmaß-Tablet fällt aus dem Firmenwagen. Das Passwort fürs Online-Banking ist dasselbe wie das für den Lieferantenshop. Die einzige vollständige Kundenliste liegt auf dem privaten Handy des einen Mitarbeiters, der in zwei Jahren in Rente geht. Kein Angriff, keine Schlagzeile. Trotzdem ist der Betrieb in jedem dieser drei Fälle angreifbar.

Bitkom hat für den Studienbericht 2025 zur Digitalisierung im Handwerk 504 Betriebe telefonisch befragt. 96 Prozent nennen Bedenken bei IT- und Datensicherheit sowie Datenschutz als Hemmnis für die Digitalisierung. Nur 69 Prozent nennen hohe Investitionskosten. Die Sorge um Sicherheit bremst stärker als der Preis.

Die Antwort darauf ist kein größeres Budget und keine IT-Abteilung. Ein Fünf-Personen-Betrieb braucht fünf Maßnahmen, sauber umgesetzt, mehr nicht.

## Was ein Fünf-Personen-Betrieb wirklich braucht

Wer nach IT-Sicherheit für Handwerksbetriebe sucht, findet meistens Checklisten mit zwanzig Punkten. Endpoint-Security, Firewall-Audits, Penetrationstests. Für einen Betrieb ohne eigene IT ist das der falsche Maßstab. Fünf Maßnahmen gut gemacht bringen mehr als zwanzig Punkte auf einer Liste, die niemand abarbeitet.

Die fünf: Backup, Passwortmanager, Zwei-Faktor-Authentifizierung für die wichtigen Zugänge, ein Vertrag mit Dienstleistern, die Ihre Kundendaten verarbeiten, und feste Löschfristen.

## Backup, das im Ernstfall auch funktioniert

Die meisten Betriebe haben irgendein Backup. Wenige haben es je getestet. Das ist der eigentliche Fehler, nicht das fehlende Backup selbst.

Ein Backup zählt erst, wenn Sie einmal wirklich eine Datei daraus zurückgeholt haben. Richten Sie eine automatische Sicherung ein, für den Ordner mit Kundendaten, Aufmaßen und Rechnungen, am besten an einem anderen Ort als das Original, zum Beispiel eine Cloud-Sicherung zusätzlich zum lokalen Speicher. Tragen Sie sich alle drei Monate einen Termin ein, an dem Sie eine Datei probeweise zurückholen. Das dauert fünf Minuten und zeigt sofort, ob die Sicherung wirklich läuft.

## Ein Passwortmanager statt eines Passworts für alles

Ein Passwort, das für Banking, Lieferantenportal und E-Mail gleichzeitig gilt, ist das größte Einzelrisiko im Alltag. Wird eines dieser drei Konten irgendwo gehackt, sind automatisch alle drei offen.

Ein Passwortmanager löst das ohne Zusatzaufwand im Alltag. Er erzeugt für jedes Konto ein eigenes Passwort und merkt es sich. Sie merken sich nur noch ein Masterpasswort. Die Umstellung dauert einen Nachmittag, am besten für die wichtigsten fünf bis zehn Konten zuerst.

## Zwei-Faktor für die wichtigen Zugänge, nicht für alles

Zwei-Faktor-Authentifizierung bedeutet: Neben dem Passwort brauchen Sie einen zweiten Nachweis, meist einen Code aus einer App auf dem Handy. Selbst mit gestohlenem Passwort kommt dann niemand rein.

Nicht jedes Konto braucht das. Aktivieren Sie Zwei-Faktor dort, wo ein fremder Zugriff wirklich wehtun würde: E-Mail-Postfach, Online-Banking, der Cloud-Speicher mit Kundendaten. Bei einem Forum-Account oder einem Newsletter-Abo lohnt sich der Aufwand nicht.

## Auftragsverarbeitung: ein Vertrag mit jedem, der Kundendaten für Sie anfasst

Sobald ein externer Dienstleister Kundendaten für Sie verarbeitet, zum Beispiel eine Buchhaltungssoftware, ein Cloud-Speicher oder ein Anbieter für Terminerinnerungen, brauchen Sie mit ihm einen Vertrag darüber, einen Auftragsverarbeitungsvertrag. Fast jeder seriöse Anbieter stellt eine fertige Vorlage bereit, die Sie unterschreiben. Der Aufwand ist gering. Das Problem entsteht nur, wenn niemand daran denkt, weil das Tool "ja nur beim Ablegen von Fotos hilft".

Prüfen Sie einmal, welche Dienstleister überhaupt Kundendaten sehen, und ob für jeden ein solcher Vertrag existiert. Für jeden Dienst, den Sie [selbst im Betrieb hosten](/ratgeber/open-source-selbsthosten-handwerk), entfällt dieser Vertrag, weil dort niemand Fremdes die Daten anfasst.

## Löschfristen: nicht ewig aufheben, was Sie nicht mehr brauchen

Viele Betriebe sammeln Kundendaten, Fotos und Anfragen über Jahre, ohne je etwas zu löschen. Das ist bequem, bis jemand fragt, warum ein Foto von einer Baustelle aus 2019 noch auf dem Server liegt.

Legen Sie fest, wie lange Sie welche Daten aufbewahren, und wer im Betrieb dafür zuständig ist, alte Daten zu löschen. Für Rechnungen gelten ohnehin gesetzliche Aufbewahrungsfristen, für Fotos und alte Anfragen meistens nicht. Eine einfache Regel reicht: einmal im Jahr durchsehen, was älter als drei Jahre ist und nicht mehr gebraucht wird, und löschen.

## Wo die Liste endet

Ein Virenscanner, eine eigene Firewall-Appliance, ein jährlicher Penetrationstest: All das kann für einen Betrieb mit fünf Leuten sinnvoll sein, sobald die fünf Punkte oben stehen und laufen. Vorher ist die Zeit woanders besser investiert. Ein sechster Punkt verdient erst dann einen Platz auf dieser Liste, wenn er ein Risiko schließt, das die ersten fünf offen lassen. Für die meisten Fünf-Personen-Betriebe ist das nicht der Fall.

## Die Übersicht

| Maßnahme                          | Was sie verhindert                                                     | Aufwand                                         |
| --------------------------------- | ---------------------------------------------------------------------- | ----------------------------------------------- |
| Backup mit Testlauf               | Datenverlust nach Diebstahl, Defekt oder Ransomware                    | Ein Nachmittag Einrichtung, danach automatisch  |
| Passwortmanager                   | Ein gestohlenes Passwort öffnet nicht gleich alle Konten               | Ein Nachmittag Umstellung                       |
| Zwei-Faktor für kritische Zugänge | Zugriff trotz gestohlenem Passwort                                     | Etwa 30 Minuten pro Konto                       |
| Auftragsverarbeitungsvertrag      | Unklare Verantwortung, wenn ein Dienstleister mit Kundendaten arbeitet | Vorlage des Anbieters prüfen und unterschreiben |
| Feste Löschfristen                | Alte Daten, die niemand mehr braucht, aber trotzdem noch liegen        | Etwa eine Stunde, einmal festlegen              |

Was für Ihren Betrieb im Einzelfall rechtlich nötig ist, hängt vom Fall ab. Dieser Beitrag ist Orientierung, keine Rechtsberatung. Für eine verbindliche Einschätzung hilft ein Blick auf die [Datenschutzseite](/datenschutz) oder das Gespräch mit einem Datenschutzbeauftragten.

**Ich schaue mir mit Ihnen an, wo Ihr Betrieb bei diesen fünf Punkten heute steht, und was als Nächstes drankommt.** Im kostenlosen [Erstgespräch](/erstgespraech) gehe ich das mit Ihnen durch, ohne dass am Ende eine Liste mit zwanzig Punkten dabei herauskommt. Ob für die Einrichtung eine [Förderung](/foerderung) infrage kommt, kläre ich im selben Gespräch.

## Quellen und Hinweise

- Bitkom: [Digitalisierung des Handwerks, Studienbericht 2025](https://www.bitkom.org/sites/main/files/2026-01/bitkom-studienbericht-handwerk.pdf): telefonische Befragung von 504 Handwerksbetrieben, Abbildung 19, „Zentrale Hemmnisse der Digitalisierung im Handwerk"