FLUXX CONSULTING – Technology · Security · Compliance

IMPULSE · CYBERSECURITY & COMPLIANCE

Datensouveränität darf kein Konzernprivileg sein.

Wer höhere Anforderungen an Sicherheit und Datenkontrolle stellt, muss auch dafür sorgen, dass kleinere Unternehmen sie erfüllen können. Ein Verweis auf Eigenverantwortung reicht dafür nicht.

Servereinschübe mit Statusleuchten und einer Hand bei der Arbeit am Rack im Rechenzentrum
Foto: ColossusCloud / Pixabay

Angriffe früh erkennen, Sicherheitsvorfälle nachvollziehen und sensible Daten unter Kontrolle behalten: Diese Anforderungen halte ich für richtig. Ihre konsequente Umsetzung ist längst überfällig.

Wer sich beruflich mit Informationssicherheit und Risikomanagement beschäftigt, kennt die Grundlagen seit Jahren. Risiken bewerten, angemessene Schutzmaßnahmen umsetzen und deren Wirksamkeit überprüfen gehört zum etablierten Handwerkszeug. Die internationale Norm für Informationssicherheitsmanagement ISO/IEC 27001 beschreibt diesen Ansatz seit Langem. Auch regulatorisch gab es bereits klare Pflichten: Die seit 2018 anwendbare Datenschutz-Grundverordnung (DSGVO) verlangt ein risikogerechtes Schutzniveau für personenbezogene Daten. Im Energiesektor mussten die erfassten Betreiber den Einsatz von Systemen zur Angriffserkennung bereits ab Mai 2023 nachweisen.

Mit dem deutschen Umsetzungsgesetz zur Richtlinie über Netz- und Informationssicherheit der Europäischen Union (EU), kurz NIS2, erfassen die Cybersicherheitspflichten seit dem 6. Dezember 2025 einen deutlich größeren Kreis von Unternehmen. Die ausdrücklichen Umsetzungs-, Überwachungs- und Schulungspflichten der Geschäftsleitung geben dem Thema zusätzliches Gewicht. Das seit dem 17. März 2026 geltende KRITIS-Dachgesetz zum Schutz kritischer Infrastrukturen ergänzt den Rahmen um Anforderungen an deren physische Resilienz.

Dass Informationssicherheit damit stärker auf die Agenda der Unternehmensleitung rückt, begrüße ich. Gerade weil die fachlichen Grundlagen seit Jahren bekannt sind, müssen wir jetzt umso konkreter darüber sprechen, wie auch kleinere Unternehmen sie verlässlich und bezahlbar umsetzen können.

Die praktische Aufgabe dahinter: relevante Ereignisse erfassen, Protokolle schützen, Vorfälle rekonstruieren und rechtzeitig reagieren. Dafür braucht es Menschen, die Systeme betreiben, Meldungen bewerten und im Ernstfall handeln.

Ein Konzern mit eigener Security-Abteilung, Einkauf und Rechtsabteilung hat dafür andere Voraussetzungen als ein mittelständischer Betrieb oder ein junges Unternehmen. Auch große Organisationen kämpfen mit dieser Aufgabe. Bei kleineren Teams konkurriert sie jedoch unmittelbar mit Produktentwicklung, Produktion und Tagesgeschäft. Die Agentur der Europäischen Union für Cybersicherheit (ENISA) nennt bezahlbare Werkzeuge und Dienste, verständliche Orientierung und Fachkompetenz ausdrücklich als zentrale Herausforderungen für kleine und mittlere Unternehmen (KMU).

Ein Sicherheitssystem lässt sich einkaufen. Die Verantwortung für seinen Betrieb verschwindet dadurch nicht.

Gerade bei Angriffserkennung und Sicherheitsüberwachung entsteht außerdem eine zweite Aufgabe: die Kontrolle über die dabei gesammelten Daten. Sicherheitsprotokolle können Benutzerkennungen, interne Adressen und Informationen über Systeme, Zugriffe und Schwachstellen enthalten. Damit geben Unternehmen einem Dienstleister unter Umständen tiefe Einblicke in ihren Betrieb.

Wo werden diese Daten verarbeitet und gesichert? Wer kann darauf zugreifen – auch im Support? Welche weiteren Dienstleister sind beteiligt, wie lange werden Daten aufbewahrt, und wie funktioniert ein späterer Anbieterwechsel?

Ein Rechenzentrumsstandort in der EU beantwortet diese Fragen nur teilweise. Umgekehrt macht ein amerikanischer Anbieter eine Lösung nicht automatisch datenschutzwidrig. Die DSGVO erlaubt Drittlandübermittlungen unter bestimmten Voraussetzungen. Auch dann müssen Rechtsgrundlage, Datenminimierung und Schutzmaßnahmen stimmen. Diese Prüfung gehört zur Auswahl einer Lösung.

Europäische Alternativen existieren bereits, etwa bei Angriffserkennung und Sicherheitsplattformen. Anbieter wie HarfangLab und Sekoia zeigen das. Aus meiner Sicht muss der nächste Schritt sein, solche Fähigkeiten für kleinere Unternehmen einfacher zugänglich zu machen: mit transparenten Datenflüssen, nachvollziehbaren Verträgen, kalkulierbaren Gesamtkosten und verlässlicher Unterstützung im Betrieb.

Besonderen Handlungsbedarf sehe ich bei der Betriebstechnik, englisch Operational Technology (OT): den Systemen, die Produktionsprozesse und Energieanlagen steuern und überwachen. Für die klassische Informationstechnik (IT) gibt es etablierte Schutz- und Betriebsmodelle. Auf industrielle Anlagen lassen sich diese jedoch nur bedingt übertragen. Deren Komponenten bleiben oft wesentlich länger im Einsatz; Updates oder Neustarts müssen mit Verfügbarkeit und Betriebssicherheit vereinbar sein. Angriffserkennung muss die industrielle Kommunikation verstehen und sich so integrieren lassen, dass sie die laufenden Prozesse nicht beeinträchtigt.

Auch hier gibt es europäische Angebote, etwa Rhebo, IRMA oder Gatewatcher. Entscheidend ist für kleinere Betreiber, ob daraus ein bezahlbarer, betreuter Betrieb wird: Wer bewertet Auffälligkeiten, wer reagiert, und wer behält die Kontrolle über sensible Anlagendaten? Genau dafür brauchen wir mehr leicht zugängliche Angebote.

Der häufige Rat „Dann hostet es doch selbst – mit Open Source“ greift dabei zu kurz. Open Source kann Transparenz und Unabhängigkeit stärken. Jemand muss die Lösung trotzdem integrieren, aktualisieren, Erkennungsregeln pflegen und auf Alarme reagieren. Für ein Unternehmen ohne entsprechendes Team ist das keine Aufgabe, die nebenbei erledigt wird. Professionell betriebene Dienste auf Open-Source-Basis können dagegen sehr wohl Teil der Lösung sein.

Hier erwarte ich mehr Unterstützung durch öffentliche Stellen: zugängliche Förderung, die auch Einführung und Betrieb berücksichtigt; praxistaugliche Hilfen für Beschaffung und Vertragsprüfung; und gemeinschaftlich nutzbare Sicherheitsdienste, beispielsweise über Branchenverbünde.

Mit dem europäischen Cybersolidaritätsgesetz gibt es bereits einen Rahmen für gemeinsame Erkennung und Unterstützung bei erheblichen Sicherheitsvorfällen. Mein Maßstab für solche Initiativen ist allerdings, was beim einzelnen Unternehmen ankommt: Wie schnell kann es einen geeigneten Dienst nutzen? Zu welchen Kosten? Mit welchen Zuständigkeiten?

Die Dringlichkeit steigt. ENISA beschreibt in ihrem aktuellen Bericht zur Cyberbedrohungslage 2026 sowohl geopolitisch geprägte Bedrohungen als auch den zunehmenden Einsatz künstlicher Intelligenz durch Angreifer. Für endlose Pilotprojekte sollten wir uns deshalb immer weniger Zeit nehmen.

Wer Datensouveränität fordert, muss sie für den Mittelstand praktisch erreichbar und bezahlbar machen.

Ich wünsche mir dazu einen konkreten Dialog zwischen Politik, europäischen Anbietern und den Unternehmen, die diese Anforderungen umsetzen müssen: Was braucht es, damit aus einer richtigen Forderung ein verlässlich nutzbares Angebot wird?