Digitalisierung und IT-Sicherheit: So schützen Unternehmen ihre digitalen Prozesse

Die Digitalisierung verbindet Geschäftsprozesse, Daten, Mitarbeitende, Maschinen, Kunden, Lieferanten und externe Dienstleister. Informationen stehen schneller zur Verfügung, Abläufe lassen sich automatisieren und Entscheidungen können auf einer breiteren Datengrundlage getroffen werden.
Mit der Vernetzung entstehen jedoch neue Abhängigkeiten. Fällt ein zentrales System aus, können Einkauf, Produktion, Lager, Vertrieb, Service und Finanzwesen gleichzeitig betroffen sein. Werden Zugangsdaten gestohlen, Schnittstellen falsch konfiguriert oder Sicherheitsupdates nicht kontrolliert eingespielt, können vertrauliche Informationen und geschäftskritische Prozesse gefährdet sein.
Digitalisierung und IT-Sicherheit müssen deshalb gemeinsam geplant werden. Sicherheit darf nicht erst nach der Einführung einer neuen Software, Cloud-Anwendung oder Maschinenanbindung ergänzt werden. Sie muss von Anfang an Bestandteil von Architektur, Prozessgestaltung, Systemauswahl und Betrieb sein.
Dabei reicht es nicht aus, einzelne technische Schutzmaßnahmen wie Firewall oder Virenschutz einzusetzen. Eine sichere Digitalisierung benötigt ein Zusammenspiel aus Strategie, Risikomanagement, Verantwortlichkeiten, geeigneter Technologie, geregelten Prozessen und sensibilisierten Mitarbeitenden.
Ziel ist nicht, jedes denkbare Risiko vollständig auszuschließen. Unternehmen müssen ihre schützenswerten Informationen und Prozesse kennen, Risiken nachvollziehbar bewerten und angemessene Schutzmaßnahmen umsetzen. Gleichzeitig benötigen sie Verfahren, mit denen Sicherheitsvorfälle erkannt, begrenzt und bewältigt werden können.
Warum braucht Digitalisierung IT-Sicherheit?
Digitale Prozesse schaffen Verbindungen, die zuvor nicht bestanden haben. Ein ERP-System tauscht beispielsweise Daten mit CRM, Produktionssoftware, Dokumentenmanagement, E-Commerce, Banken, Logistikdienstleistern oder Business-Intelligence-Anwendungen aus.
Jede zusätzliche Verbindung kann den betrieblichen Nutzen erhöhen. Sie erweitert aber auch die Zahl der Systeme, Konten, Schnittstellen und Datenflüsse, die geschützt und überwacht werden müssen.
Digitalisierung erhöht die Bedeutung der IT-Sicherheit vor allem aus folgenden Gründen:
- Mehr Geschäftsprozesse sind von funktionierenden IT-Systemen abhängig.
- Daten werden über mehrere Anwendungen und Standorte hinweg verarbeitet.
- Cloud-Dienste und externe Plattformen werden in interne Prozesse eingebunden.
- Mitarbeitende greifen mobil oder aus dem Homeoffice auf Unternehmensdaten zu.
- Maschinen, Anlagen und Sensoren werden mit Unternehmenssystemen vernetzt.
- Kunden und Lieferanten erhalten digitale Zugänge oder tauschen Daten über Schnittstellen aus.
- Angriffe auf einen Dienstleister können Auswirkungen auf mehrere verbundene Unternehmen haben.
- Fehlerhafte Konfigurationen können Daten unbeabsichtigt zugänglich machen.
- Automatisierte Prozesse können falsche oder manipulierte Daten schneller weiterverarbeiten.
Je stärker ein Unternehmen digitalisiert ist, desto wichtiger werden Verfügbarkeit, Integrität und kontrollierter Zugriff. Ein Sicherheitsvorfall betrifft dann nicht nur die IT-Abteilung, sondern kann den gesamten Geschäftsbetrieb beeinträchtigen.
Was bedeutet IT-Sicherheit?
IT-Sicherheit schützt informationstechnische Systeme, Anwendungen, Netzwerke und die darin verarbeiteten Informationen.
Dazu gehören unter anderem:
- Server
- Arbeitsplatzrechner
- Notebooks
- Smartphones und Tablets
- Netzwerke
- Cloud-Dienste
- Datenbanken
- ERP- und Geschäftsanwendungen
- Schnittstellen
- Produktionssysteme
- Maschinen und industrielle Steuerungen
- Datensicherungen
- digitale Identitäten und Benutzerkonten
IT-Sicherheit besteht aus technischen und organisatorischen Maßnahmen. Sie muss Menschen, Prozesse und Systeme gemeinsam betrachten.
Informationssicherheit, IT-Sicherheit, Cybersicherheit und Datenschutz
Die Begriffe Informationssicherheit, IT-Sicherheit, Cybersicherheit, Datensicherheit und Datenschutz werden häufig synonym verwendet. Sie besitzen jedoch unterschiedliche Schwerpunkte.
Informationssicherheit
Informationssicherheit schützt Informationen unabhängig davon, ob sie digital, auf Papier oder mündlich vorliegen.
Zu den zentralen Schutzzielen gehören:
- Vertraulichkeit
- Integrität
- Verfügbarkeit
Weitere relevante Eigenschaften können Authentizität, Nachvollziehbarkeit und Verbindlichkeit sein.
IT-Sicherheit
IT-Sicherheit konzentriert sich auf den Schutz von IT-Systemen, digitalen Anwendungen, technischen Infrastrukturen und den darin verarbeiteten Informationen.
Sie ist damit ein wichtiger Teil der Informationssicherheit.
Cybersicherheit
Cybersicherheit betrachtet insbesondere Bedrohungen, die über digital vernetzte Systeme, Kommunikationsnetze und das Internet entstehen.
Dazu gehören beispielsweise:
- Angriffe auf Unternehmensnetzwerke
- Schadsoftware
- Ransomware
- Phishing
- Angriffe auf Cloud-Konten
- Manipulation von Schnittstellen
- Überlastungsangriffe
- Ausnutzung von Software-Schwachstellen
Datensicherheit
Datensicherheit umfasst Maßnahmen, die Daten vor Verlust, unberechtigtem Zugriff, Manipulation und unbeabsichtigter Offenlegung schützen.
Datenschutz
Datenschutz schützt personenbezogene Daten und die Rechte der betroffenen Personen.
Datenschutz und Informationssicherheit überschneiden sich, sind aber nicht identisch. Forschungsergebnisse, Konstruktionsdaten, Kalkulationen oder Geschäftsstrategien können beispielsweise einen hohen Schutzbedarf besitzen, obwohl sie keine personenbezogenen Daten enthalten.
Welche Schutzziele verfolgt die IT-Sicherheit?
Vertraulichkeit
Informationen dürfen nur von berechtigten Personen und Systemen eingesehen oder verwendet werden.
Vertraulichkeit ist beispielsweise relevant für:
- Kundendaten
- Personaldaten
- Konstruktionsunterlagen
- Preise und Konditionen
- Kalkulationen
- Verträge
- Finanzdaten
- Zugangsdaten
- Geschäftsstrategien
Integrität
Integrität bedeutet, dass Daten und Systeme korrekt, vollständig und vor unberechtigter Veränderung geschützt sind.
Manipulierte oder fehlerhafte Informationen können erhebliche Folgen haben. Falsche Artikelstammdaten können beispielsweise Beschaffung, Produktion, Lagerbestände, Kalkulation und Liefertermine beeinflussen.
Verfügbarkeit
Systeme und Informationen müssen dann zur Verfügung stehen, wenn sie für den Geschäftsbetrieb benötigt werden.
Besonders kritisch können Ausfälle sein bei:
- ERP-Systemen
- Produktionssteuerung
- Wareneingang und Versand
- Finanzbuchhaltung
- Kundenportalen
- Kommunikationssystemen
- Identitäts- und Anmeldediensten
Authentizität
Authentizität bedeutet, dass die Identität einer Person, eines Systems oder einer Datenquelle verlässlich geprüft werden kann.
Nachvollziehbarkeit
Relevante Ereignisse und Änderungen sollten so protokolliert werden, dass sie später untersucht und zugeordnet werden können.
Digitalisierung und Sicherheit gemeinsam planen
IT-Sicherheit sollte Bestandteil jedes Digitalisierungsprojekts sein.
Bereits während der Planung sollte geklärt werden:
- Welche Daten werden verarbeitet?
- Wie hoch ist ihr Schutzbedarf?
- Welche Prozesse sind von der Lösung abhängig?
- Welche Nutzer und Systeme benötigen Zugriff?
- Welche Schnittstellen werden eingerichtet?
- Welche externen Dienstleister sind beteiligt?
- Wo werden Daten gespeichert und verarbeitet?
- Wie werden Verfügbarkeit und Wiederherstellung sichergestellt?
- Wie werden Schwachstellen und Sicherheitsupdates behandelt?
- Wie werden Sicherheitsvorfälle erkannt und gemeldet?
- Welche rechtlichen und vertraglichen Anforderungen gelten?
Wer diese Fragen erst kurz vor der Produktivsetzung stellt, riskiert aufwendige Nachbesserungen oder nicht ausreichend geschützte Prozesse.
Security by Design
Security by Design bedeutet, Sicherheitsanforderungen bereits bei Konzeption und Entwicklung eines Systems zu berücksichtigen.
Dabei wird Sicherheit nicht als nachträgliche Zusatzfunktion behandelt, sondern als Bestandteil der gesamten Lösung.
Security by Design kann unter anderem folgende Bereiche umfassen:
- sichere Architektur
- klare Vertrauensgrenzen
- minimierte Schnittstellen
- starke Authentifizierung
- rollenbasierte Berechtigungen
- Verschlüsselung
- Protokollierung
- sichere Fehlerbehandlung
- kontrollierte Aktualisierung
- regelmäßige Sicherheitsprüfungen
Security by Default
Security by Default bedeutet, dass ein System in seiner Standardeinstellung möglichst sicher konfiguriert ist.
Beispiele sind:
- nicht benötigte Dienste sind deaktiviert
- Zugriffe sind zunächst eingeschränkt
- Konten erhalten nur notwendige Rechte
- sichere Übertragungsverfahren sind voreingestellt
- unsichere Standardkennwörter werden vermieden
Welche Risiken entstehen durch die Digitalisierung?
Ransomware
Ransomware kann Daten oder Systeme verschlüsseln und den Geschäftsbetrieb beeinträchtigen. Neben dem Ausfall können auch Datenabfluss und Erpressungsversuche auftreten.
Phishing und Social Engineering
Angreifer versuchen, Mitarbeitende zur Preisgabe von Zugangsdaten, zum Öffnen schädlicher Dateien oder zur Ausführung betrügerischer Zahlungen zu bewegen.
Gestohlene Zugangsdaten
Werden Benutzername und Kennwort kompromittiert, können Angreifer je nach Berechtigung auf E-Mails, Geschäftsanwendungen oder Cloud-Dienste zugreifen.
Fehlkonfigurationen
Falsch konfigurierte Berechtigungen, Freigaben, Cloud-Speicher oder Schnittstellen können ungewollte Zugriffe ermöglichen.
Ungepatchte Schwachstellen
Bekannte Sicherheitslücken können ausgenutzt werden, wenn Updates und Gegenmaßnahmen nicht risikobasiert geprüft und umgesetzt werden.
Schatten-IT
Schatten-IT entsteht, wenn Mitarbeitende Anwendungen, Geräte oder Cloud-Dienste ohne abgestimmte Freigabe einsetzen.
Dadurch können entstehen:
- unkontrollierte Datenablagen
- fehlende Zugriffsregeln
- unzureichende Datensicherung
- nicht geprüfte Auftragsverarbeitung
- fehlende Dokumentation
- unklare Verantwortlichkeiten
Innere Bedrohungen
Sicherheitsvorfälle können auch durch Mitarbeitende, Dienstleister oder andere berechtigte Personen verursacht werden.
Dies kann vorsätzlich oder unbeabsichtigt geschehen, beispielsweise durch:
- Fehlbedienung
- falsche Freigaben
- unberechtigte Datenkopien
- unzureichend geschützte Geräte
- fehlgeleitete E-Mails
- missbräuchliche Nutzung von Berechtigungen
Angriffe über Lieferanten und Dienstleister
Externe Partner können Zugriff auf Systeme oder Informationen besitzen. Ein Sicherheitsproblem bei einem Dienstleister kann deshalb Auswirkungen auf verbundene Unternehmen haben.
Ausfall zentraler Dienste
Der Ausfall von Internetzugang, Identitätsdienst, Cloud-Anwendung, Rechenzentrum oder Schnittstellenplattform kann mehrere Geschäftsprozesse gleichzeitig beeinträchtigen.
Manipulation von Daten
Manipulierte Stammdaten, Bankverbindungen, Bestellungen oder Produktionsparameter können zu falschen Entscheidungen und fehlerhaften Prozessen führen.
Warum ist IT-Sicherheit eine Managementaufgabe?
IT-Sicherheit betrifft Geschäftsziele, Investitionen, Risiken, Lieferfähigkeit und Unternehmensfortbestand. Sie kann deshalb nicht allein an die IT-Abteilung delegiert werden.
Die Geschäftsleitung sollte unter anderem sicherstellen, dass:
- Verantwortlichkeiten eindeutig geregelt sind
- Schutzbedarf und Risiken bekannt sind
- ausreichende Ressourcen bereitstehen
- kritische Risiken transparent gemacht werden
- Notfall- und Wiederanlaufpläne existieren
- Sicherheitsvorfälle angemessen eskaliert werden
- Fachbereiche Sicherheitsanforderungen berücksichtigen
- Dienstleister kontrolliert ausgewählt und überwacht werden
- Mitarbeitende regelmäßig sensibilisiert werden
IT-Sicherheitsstrategie für die Digitalisierung
Eine IT-Sicherheitsstrategie verbindet Unternehmensziele, Digitalisierungspläne und Risikomanagement.
Geltungsbereich festlegen
Zunächst muss klar sein, welche Standorte, Gesellschaften, Prozesse, Systeme, Daten und Dienstleister betrachtet werden.
Schutzbedarf ermitteln
Nicht jede Information besitzt denselben Schutzbedarf.
Besonders schützenswert können sein:
- personenbezogene Daten
- Finanz- und Zahlungsdaten
- Konstruktionsdaten
- Produktionsparameter
- Kundendaten
- Vertragsdaten
- Geschäftsgeheimnisse
- Zugangsdaten
- Backups
- Sicherheitskonfigurationen
Risiken bewerten
Für relevante Systeme und Prozesse wird untersucht:
- Welche Bedrohungen bestehen?
- Welche Schwachstellen könnten ausgenutzt werden?
- Welche Auswirkungen hätte ein Vorfall?
- Wie wahrscheinlich ist das Szenario?
- Welche Schutzmaßnahmen bestehen bereits?
- Welches Restrisiko bleibt?
Maßnahmen priorisieren
Maßnahmen sollten sich an Schutzbedarf, Risiko, Abhängigkeiten und Umsetzbarkeit orientieren.
Wirksamkeit überprüfen
Die Einführung einer Sicherheitsmaßnahme reicht nicht aus. Unternehmen müssen prüfen, ob sie korrekt umgesetzt wurde und den erwarteten Schutz bietet.
Technische Maßnahmen für eine sichere Digitalisierung
Identitäts- und Zugriffsmanagement
Digitale Identitäten müssen über ihren gesamten Lebenszyklus verwaltet werden.
Dazu gehören:
- Benutzerkonto beantragen
- Identität prüfen
- Rollen zuweisen
- Änderungen genehmigen
- Zugriffe regelmäßig überprüfen
- Konten bei Austritt oder Rollenwechsel anpassen
- nicht mehr benötigte Konten deaktivieren
Mehrfaktor-Authentifizierung
Mehrfaktor-Authentifizierung ergänzt ein Kennwort um einen weiteren Nachweis. Sie kann das Risiko reduzieren, dass gestohlene Kennwörter allein für einen Zugriff ausreichen.
Least-Privilege-Prinzip
Nutzer und Systeme erhalten nur die Berechtigungen, die sie für ihre Aufgaben benötigen.
Trennung kritischer Funktionen
Besonders sensible Prozesse können eine Funktionstrennung oder ein Vier-Augen-Prinzip erfordern.
Beispiele sind:
- Änderung von Bankdaten
- Zahlungsfreigaben
- Vergabe administrativer Rechte
- Änderung von Berechtigungsrollen
- Produktivsetzung kritischer Systemänderungen
Netzwerksegmentierung
Netzwerke können in getrennte Bereiche gegliedert werden, um unerwünschte Verbindungen einzuschränken und die Ausbreitung eines Vorfalls zu begrenzen.
Schutz von Endgeräten
Notebooks, Smartphones, Tablets und Arbeitsplatzrechner benötigen eine kontrollierte Konfiguration.
Dazu können gehören:
- Geräteverwaltung
- Festplattenverschlüsselung
- Schadsoftware-Schutz
- geregelte Softwareinstallation
- Bildschirmsperre
- kontrollierte Administratorrechte
- Verfahren für verlorene oder gestohlene Geräte
Schwachstellen- und Patch-Management
Unternehmen benötigen einen geregelten Prozess, um bekannte Schwachstellen zu erkennen, zu bewerten und zu behandeln.
Dazu gehören:
- Systeminventar
- Informationsquellen zu Schwachstellen
- Risikobewertung
- Test von Aktualisierungen
- priorisierte Einführung
- Dokumentation
- Kontrolle der erfolgreichen Umsetzung
- Ersatzmaßnahmen, wenn ein Update nicht sofort möglich ist
Verschlüsselung
Verschlüsselung kann Daten bei Übertragung und Speicherung vor unberechtigter Einsicht schützen.
Zusätzlich müssen Schlüssel, Zertifikate und Zugriffsrechte sicher verwaltet werden.
Protokollierung und Überwachung
Relevante Ereignisse sollten protokolliert und ausgewertet werden.
Dazu können gehören:
- Anmeldungen
- fehlgeschlagene Zugriffsversuche
- administrative Änderungen
- Berechtigungsänderungen
- Datenexporte
- Schnittstellenfehler
- Änderungen an kritischen Stammdaten
- Sicherheitswarnungen
Datensicherung
Backups sollen Daten und Systeme nach Verlust, Beschädigung oder Verschlüsselung wiederherstellbar machen.
Ein Datensicherungskonzept sollte klären:
- Welche Daten und Systeme werden gesichert?
- Wie häufig erfolgt die Sicherung?
- Wie lange werden Sicherungen aufbewahrt?
- Wie werden Sicherungen geschützt?
- Wer darf darauf zugreifen?
- Wie wird die Wiederherstellung getestet?
- Welche Abhängigkeiten zwischen Systemen bestehen?
Eine vorhandene Sicherung ist noch kein Nachweis, dass eine vollständige und rechtzeitige Wiederherstellung möglich ist.
Organisatorische Maßnahmen für IT-Sicherheit
Verantwortlichkeiten definieren
Für Systeme, Daten, Prozesse und Sicherheitsmaßnahmen müssen Verantwortliche benannt sein.
Richtlinien festlegen
Richtlinien können unter anderem regeln:
- Passwörter und Authentifizierung
- mobile Geräte
- Homeoffice
- Cloud-Dienste
- Datenaustausch
- Softwareinstallation
- externe Speichermedien
- administrative Zugriffe
- Meldung von Sicherheitsvorfällen
Mitarbeitende sensibilisieren
Schulungen sollten nicht nur allgemeine Regeln vermitteln, sondern konkrete Arbeitssituationen behandeln.
Dazu gehören:
- verdächtige E-Mails erkennen
- ungewöhnliche Zahlungsaufforderungen prüfen
- Zugangsdaten schützen
- sensible Informationen richtig teilen
- verlorene Geräte melden
- Sicherheitsvorfälle frühzeitig weitergeben
- nicht freigegebene Anwendungen vermeiden
Dienstleister steuern
Vor der Beauftragung eines IT- oder Cloud-Dienstleisters sollten Sicherheitsanforderungen, Verantwortlichkeiten und Nachweise geprüft werden.
Relevante Fragen sind:
- Welche Daten verarbeitet der Dienstleister?
- Welche Zugriffe erhält er?
- Welche Unterauftragnehmer werden eingesetzt?
- Wie werden Sicherheitsvorfälle gemeldet?
- Welche Verfügbarkeiten sind vereinbart?
- Wie werden Daten zurückgegeben oder gelöscht?
- Welche Nachweise und Prüfberichte liegen vor?
- Wie wird der Übergang zu einem anderen Anbieter geregelt?
Änderungen kontrollieren
Neue Funktionen, Schnittstellen und Systemänderungen sollten vor der Produktivsetzung fachlich und technisch geprüft werden.
Notfallmanagement und Cyberresilienz
Auch mit geeigneten Schutzmaßnahmen lassen sich Sicherheitsvorfälle und technische Ausfälle nicht vollständig ausschließen.
Cyberresilienz beschreibt die Fähigkeit eines Unternehmens, trotz eines Vorfalls wesentliche Leistungen aufrechtzuerhalten oder kontrolliert wiederherzustellen.
Kritische Prozesse bestimmen
Unternehmen sollten wissen, welche Prozesse zuerst wiederhergestellt werden müssen.
Abhängigkeiten dokumentieren
Ein Prozess kann von mehreren Systemen, Schnittstellen, Dienstleistern, Personen und Standorten abhängig sein.
Notfallrollen festlegen
Im Vorfeld muss geklärt sein:
- Wer koordiniert den Vorfall?
- Wer trifft betriebliche Entscheidungen?
- Wer analysiert die technische Ursache?
- Wer informiert Mitarbeitende und Partner?
- Wer bewertet rechtliche Meldepflichten?
- Wer dokumentiert Maßnahmen und Entscheidungen?
Kommunikationswege vorbereiten
Wenn E-Mail, Telefonie oder das Unternehmensnetzwerk ausfallen, müssen alternative Kommunikationswege verfügbar sein.
Wiederanlauf planen
Für kritische Systeme sollten Wiederanlaufreihenfolge, technische Voraussetzungen und Verantwortlichkeiten dokumentiert werden.
Notfallpläne testen
Pläne müssen regelmäßig geübt und anhand der Ergebnisse verbessert werden.
IT-Sicherheit in der Cloud
Cloud-Dienste verlagern bestimmte technische Aufgaben zu einem externen Anbieter. Die Verantwortung für die sichere Nutzung verschwindet dadurch jedoch nicht.
Unternehmen sollten unter anderem prüfen:
- welche Leistungen der Anbieter absichert
- welche Aufgaben beim Kunden verbleiben
- wie Identitäten und Berechtigungen verwaltet werden
- wie Daten verschlüsselt werden
- welche Protokolle und Auswertungen verfügbar sind
- wie Backups und Wiederherstellung geregelt sind
- wie Sicherheitsvorfälle behandelt werden
- welche Standorte und Unterauftragnehmer genutzt werden
- wie Daten bei Vertragsende exportiert und gelöscht werden
Shared Responsibility
Bei Cloud-Diensten teilen sich Anbieter und Kunde die Verantwortung. Die genaue Aufteilung hängt vom jeweiligen Dienst- und Betriebsmodell ab.
Der Anbieter kann beispielsweise Infrastruktur oder Plattformkomponenten absichern. Das Unternehmen bleibt häufig verantwortlich für:
- Benutzerkonten
- Berechtigungen
- Datenklassifizierung
- sichere Konfiguration
- fachliche Freigaben
- Endgeräte
- Anwenderschulung
- angeschlossene Systeme
IT-Sicherheit bei ERP-Systemen
ERP-Systeme verarbeiten zentrale Unternehmensdaten und steuern geschäftskritische Abläufe. Ihr Schutz ist deshalb ein wichtiger Bestandteil einer sicheren Digitalisierung.
Rollen und Berechtigungen
Nutzer sollten nur auf die Funktionen und Daten zugreifen können, die sie für ihre Aufgaben benötigen.
Funktionstrennung
Kritische Prozessschritte sollten nicht ohne angemessene Kontrolle vollständig bei einer einzelnen Person liegen.
Stammdatenänderungen
Änderungen an Bankverbindungen, Kontierungsdaten, Preisen, Kunden, Lieferanten und Berechtigungen benötigen nachvollziehbare Regeln.
Schnittstellensicherheit
Schnittstellen müssen authentifiziert, autorisiert, dokumentiert und überwacht werden.
Systemanpassungen
Individuelle Anpassungen können zusätzliche Risiken schaffen und müssen bei Tests, Updates und Sicherheitsbewertungen berücksichtigt werden.
Protokollierung
Geschäftskritische Änderungen und administrative Aktivitäten sollten nachvollziehbar sein.
Verfügbarkeit und Wiederherstellung
Für das ERP-System müssen Sicherung, Wiederherstellung und betriebliche Notfallverfahren abgestimmt werden.
Digitalisierung und IT-Sicherheit in der Produktion
In der digitalen Fertigung werden ERP, MES, Maschinen, Sensoren, Betriebsdatenerfassung und weitere Systeme vernetzt.
Dadurch müssen klassische Unternehmens-IT und Produktions-IT gemeinsam betrachtet werden.
IT und OT unterscheiden
Information Technology konzentriert sich auf Datenverarbeitung und Geschäftsanwendungen. Operational Technology steuert oder überwacht physische Anlagen und Produktionsprozesse.
In der Praxis wachsen beide Bereiche zusammen.
Besondere Anforderungen der Produktionsumgebung
Produktionssysteme können lange Lebenszyklen, eingeschränkte Wartungsfenster und hohe Verfügbarkeitsanforderungen besitzen.
Deshalb müssen Sicherheitsmaßnahmen auf die jeweilige Umgebung abgestimmt werden.
Netze segmentieren
Eine kontrollierte Trennung von Büro-IT, Produktionsnetzen und weiteren technischen Bereichen kann unerwünschte Verbindungen begrenzen.
Fernzugriffe absichern
Wartungszugriffe von Herstellern und Dienstleistern sollten zeitlich, technisch und organisatorisch kontrolliert werden.
Unbekannte Anlagen erfassen
Unternehmen benötigen eine aktuelle Übersicht über Maschinen, Steuerungen, Softwarestände, Kommunikationsverbindungen und Verantwortlichkeiten.
Produktionsnotfälle vorbereiten
Für Ausfälle oder Sicherheitsvorfälle sollten sichere Betriebszustände und kontrollierte Wiederanlaufverfahren definiert sein.
IT-Sicherheit bei mobilen Geräten und Homeoffice
Mobiles Arbeiten verlagert Zugriffe außerhalb der klassischen Unternehmensumgebung.
Relevante Schutzmaßnahmen können sein:
- verwaltete Endgeräte
- Festplattenverschlüsselung
- Mehrfaktor-Authentifizierung
- sichere Kommunikationsverbindungen
- geregelte Softwareinstallation
- automatische Bildschirmsperre
- Trennung privater und geschäftlicher Daten
- Verfahren bei Verlust oder Diebstahl
- Schutz vor Einsicht durch unberechtigte Personen
Rechtliche und regulatorische Anforderungen
Welche Anforderungen für ein Unternehmen gelten, hängt unter anderem von Branche, Größe, Geschäftsmodell, verarbeiteten Daten, angebotenen Produkten und Rolle in der Lieferkette ab.
Relevant sein können beispielsweise:
- Datenschutzrecht
- gesetzliche Anforderungen an Cybersicherheit
- Vorgaben für kritische oder besonders wichtige Einrichtungen
- Anforderungen an digitale Produkte
- handels- und steuerrechtliche Aufbewahrungspflichten
- vertragliche Sicherheitsanforderungen von Kunden
- branchenspezifische Standards
- Melde- und Nachweispflichten
Unternehmen sollten rechtliche Aussagen nicht allein aus allgemeinen Blogartikeln oder Checklisten ableiten. Die jeweils anwendbaren Pflichten müssen anhand der aktuellen Rechtslage und der konkreten Unternehmenssituation geprüft werden.
Welche Rolle spielen Sicherheitsstandards?
Standards und Frameworks können Unternehmen dabei helfen, Informationssicherheit systematisch aufzubauen und zu überprüfen.
Mögliche Orientierung bieten beispielsweise:
- Informationssicherheits-Managementsysteme
- IT-Grundschutz
- branchenspezifische Sicherheitsstandards
- vertraglich geforderte Sicherheitskataloge
- Prüfberichte für Cloud- und IT-Dienstleister
Eine Zertifizierung belegt den geprüften Geltungsbereich und das zugrunde liegende Managementsystem. Sie ersetzt nicht die eigene Risikobewertung, die Prüfung der konkreten Dienstleistung oder die sichere Konfiguration beim Kunden.
Digitalisierung und IT-Sicherheit im Mittelstand
Mittelständische Unternehmen besitzen häufig komplexe Produktions- und Lieferbeziehungen, wertvolles Fachwissen und langjährig gewachsene Systemlandschaften.
Typische Herausforderungen sind:
- begrenzte personelle Ressourcen
- ältere Anwendungen und Maschinen
- fehlende Systemdokumentation
- Abhängigkeit von einzelnen Fachkräften
- viele externe Dienstleister
- uneinheitliche Standards zwischen Standorten
- fehlende Trennung von IT und Produktionsnetzen
- lange Zeiträume zwischen umfangreichen Systemänderungen
Ein sinnvoller Einstieg beginnt nicht zwingend mit der teuersten Sicherheitslösung. Entscheidend ist zunächst, Transparenz über kritische Prozesse, Systeme, Daten und Abhängigkeiten zu schaffen.
IT-Sicherheit bei Digitalisierungsprojekten: Schritt für Schritt
1. Projekt und Geschäftsziele beschreiben
Zunächst muss klar sein, welchen Prozess oder welchen Geschäftsnutzen das Digitalisierungsprojekt unterstützt.
2. Daten und Systeme erfassen
Es wird dokumentiert, welche Informationen verarbeitet und welche Anwendungen, Geräte, Schnittstellen und Dienstleister beteiligt sind.
3. Schutzbedarf bestimmen
Für Daten, Prozesse und Systeme werden Anforderungen an Vertraulichkeit, Integrität und Verfügbarkeit festgelegt.
4. Risiken analysieren
Mögliche Bedrohungen, Schwachstellen und Auswirkungen werden bewertet.
5. Sicherheitsanforderungen definieren
Die Anforderungen werden in Architektur, Systemauswahl, Verträge und Projektplanung übernommen.
6. Rollen und Verantwortlichkeiten klären
Fachbereich, IT, Informationssicherheit, Datenschutz und externe Dienstleister benötigen eine eindeutige Aufgabenverteilung.
7. Lösung sicher konfigurieren
Nicht benötigte Funktionen und Zugriffe werden vermieden. Berechtigungen, Protokollierung und Schnittstellen werden kontrolliert eingerichtet.
8. Sicherheits- und Prozesstests durchführen
Getestet werden nicht nur einzelne Funktionen, sondern auch Zugriffe, Rollen, Schnittstellen, Fehlerfälle und Wiederherstellung.
9. Mitarbeitende vorbereiten
Anwender und Administratoren benötigen rollenbezogene Schulungen.
10. Betrieb und Überwachung organisieren
Nach dem Go-live müssen Support, Überwachung, Schwachstellenbehandlung, Backups, Notfallmanagement und regelmäßige Überprüfung geregelt sein.
Typische Fehler bei Digitalisierung und IT-Sicherheit
Sicherheit erst am Projektende prüfen
Nachträgliche Änderungen an Architektur, Rollen oder Datenflüssen können aufwendig sein.
IT-Sicherheit ausschließlich als Technikthema behandeln
Viele Risiken entstehen durch unklare Prozesse, Verantwortlichkeiten und Fehlbedienung.
Jedes System gleich schützen
Maßnahmen sollten sich am jeweiligen Schutzbedarf und Risiko orientieren.
Cloud mit automatischer Sicherheit verwechseln
Auch in der Cloud bleiben Aufgaben wie Berechtigungen, Konfiguration, Datenklassifizierung und Anwendersicherheit beim Unternehmen.
Backups nicht testen
Eine Sicherung ohne erfolgreiche Wiederherstellungsprüfung bietet keine ausreichende Gewissheit.
Zu viele Berechtigungen vergeben
Großzügige Zugriffsrechte erhöhen die möglichen Auswirkungen kompromittierter Konten und interner Fehler.
Alte Konten nicht deaktivieren
Nicht mehr benötigte Benutzer- und Dienstkonten können unbemerkte Zugriffswege offenhalten.
Dienstleister nicht ausreichend prüfen
Externe Anbieter können auf geschäftskritische Systeme und Daten zugreifen oder einen wesentlichen Teil des Betriebs übernehmen.
Produktions-IT und Büro-IT getrennt planen
Durch Schnittstellen und gemeinsame Dienste bestehen häufig technische Abhängigkeiten zwischen beiden Bereichen.
Notfallplanung nur dokumentieren
Notfallverfahren müssen geübt, aktualisiert und anhand der Ergebnisse verbessert werden.
Checkliste für Digitalisierung und IT-Sicherheit
Strategie und Verantwortung
- Ist IT-Sicherheit Teil der Digitalisierungsstrategie?
- Ist die Geschäftsleitung eingebunden?
- Sind Rollen und Verantwortlichkeiten dokumentiert?
- Gibt es ein ausreichendes Budget?
- Werden Risiken regelmäßig an die Leitung berichtet?
- Sind Fachbereiche in Sicherheitsentscheidungen eingebunden?
Systeme und Daten
- Gibt es ein aktuelles Inventar der Systeme und Anwendungen?
- Sind geschäftskritische Prozesse bekannt?
- Sind schützenswerte Daten klassifiziert?
- Sind System- und Datenverantwortliche benannt?
- Sind Abhängigkeiten und Schnittstellen dokumentiert?
- Sind nicht mehr benötigte Systeme außer Betrieb genommen?
Identitäten und Berechtigungen
- Gibt es geregelte Prozesse für neue, geänderte und ausscheidende Nutzer?
- Werden Berechtigungen nach dem notwendigen Bedarf vergeben?
- Werden Zugriffe regelmäßig überprüft?
- Ist Mehrfaktor-Authentifizierung für relevante Zugänge eingerichtet?
- Werden administrative Konten besonders geschützt?
- Sind technische Konten dokumentiert?
- Ist die Funktionstrennung in kritischen Prozessen berücksichtigt?
Endgeräte und Netzwerke
- Werden Endgeräte zentral verwaltet?
- Sind mobile Geräte verschlüsselt?
- Ist die Installation von Software geregelt?
- Sind Netzwerkbereiche angemessen getrennt?
- Werden Fernzugriffe kontrolliert?
- Gibt es Regeln für private Geräte?
- Sind Verfahren für verlorene Geräte definiert?
Schwachstellen und Updates
- Gibt es ein vollständiges Systeminventar?
- Werden Schwachstelleninformationen ausgewertet?
- Existiert ein risikobasierter Patch-Prozess?
- Werden Aktualisierungen getestet?
- Sind Wartungsfenster definiert?
- Gibt es Ersatzmaßnahmen für nicht aktualisierbare Systeme?
- Wird die erfolgreiche Umsetzung überprüft?
Datensicherung
- Sind kritische Daten und Systeme im Sicherungskonzept enthalten?
- Sind Backup-Zeitpunkte und Aufbewahrung geregelt?
- Sind Sicherungen vor unberechtigten Änderungen geschützt?
- Werden Wiederherstellungen getestet?
- Sind notwendige Zugangsdaten und Schlüssel verfügbar?
- Ist die Wiederanlaufreihenfolge dokumentiert?
Cloud und Dienstleister
- Sind Verantwortlichkeiten zwischen Anbieter und Unternehmen geklärt?
- Wurden Sicherheitsnachweise geprüft?
- Sind Unterauftragnehmer bekannt?
- Sind Datenstandorte und Übermittlungen bewertet?
- Sind Verfügbarkeit und Wiederherstellung vereinbart?
- Gibt es einen geregelten Ausstieg aus dem Dienst?
- Werden Dienstleister regelmäßig neu bewertet?
ERP und Geschäftsanwendungen
- Sind Rollen und Berechtigungen im ERP dokumentiert?
- Werden kritische Stammdatenänderungen kontrolliert?
- Sind Schnittstellen authentifiziert und überwacht?
- Werden administrative Änderungen protokolliert?
- Sind individuelle Anpassungen dokumentiert?
- Werden Updates und Releases umfassend getestet?
- Existiert ein Wiederherstellungsplan für das ERP-System?
Produktion und OT
- Sind Maschinen, Steuerungen und Softwarestände erfasst?
- Sind Produktions- und Büronetz angemessen getrennt?
- Werden Fernwartungszugänge kontrolliert?
- Sind nicht benötigte Verbindungen deaktiviert?
- Gibt es Verfahren für Systeme ohne kurzfristige Update-Möglichkeit?
- Sind sichere Betriebszustände definiert?
- Wird der Wiederanlauf regelmäßig überprüft?
Mitarbeitende
- Erhalten Mitarbeitende regelmäßige Schulungen?
- Sind die Inhalte auf konkrete Rollen und Risiken abgestimmt?
- Ist das Melden verdächtiger Ereignisse einfach?
- Werden neue Mitarbeitende frühzeitig geschult?
- Werden besonders gefährdete Rollen gezielt vorbereitet?
- Ist der Umgang mit nicht freigegebenen Anwendungen geregelt?
Vorfall- und Notfallmanagement
- Gibt es einen dokumentierten Vorfallprozess?
- Sind Entscheidungs- und Eskalationswege definiert?
- Existieren alternative Kommunikationswege?
- Sind kritische Systeme und Wiederanlaufziele bekannt?
- Werden Übungen durchgeführt?
- Werden Vorfälle vollständig dokumentiert?
- Fließen Erkenntnisse in Verbesserungsmaßnahmen ein?
Überprüfung und Verbesserung
- Werden Sicherheitsmaßnahmen regelmäßig überprüft?
- Werden Risiken nach wesentlichen Änderungen neu bewertet?
- Gibt es interne oder externe Sicherheitsprüfungen?
- Werden Auffälligkeiten und Schwachstellen nachverfolgt?
- Sind Maßnahmen mit Verantwortlichen und Terminen dokumentiert?
- Wird die Wirksamkeit abgeschlossener Maßnahmen geprüft?
Digitalisierung und IT-Sicherheit mit Abas ERP
Abas ERP verbindet zentrale Geschäftsprozesse mittelständischer Fertigungsunternehmen.
Dazu gehören unter anderem:
- Vertrieb
- Einkauf
- Materialwirtschaft
- Produktionsplanung
- Fertigungssteuerung
- Lager
- Qualitätsmanagement
- Projektmanagement
- Finanzwesen
- Controlling
Weil viele Unternehmensbereiche auf dieselben Daten und Prozesse zugreifen, benötigt die ERP-Nutzung ein durchgängiges Sicherheitskonzept.
Rollen und Zugriffe strukturieren
Anwender erhalten die Funktionen und Informationen, die sie für ihre jeweiligen Aufgaben benötigen.
Geschäftsprozesse nachvollziehbar gestalten
Aufträge, Lieferungen, Bestellungen, Fertigungsprozesse und Finanzvorgänge lassen sich in einem gemeinsamen Systemzusammenhang abbilden.
Schnittstellen kontrollieren
Anbindungen an ergänzende Systeme müssen dokumentiert, getestet und überwacht werden.
Änderungen und Releases steuern
Konfigurationen, Erweiterungen und neue Versionen benötigen geregelte Test- und Freigabeprozesse.
Verfügbarkeit absichern
Für geschäftskritische ERP-Prozesse müssen Datensicherung, Wiederherstellung, Verantwortlichkeiten und Notfallkommunikation abgestimmt werden.
Datenqualität berücksichtigen
IT-Sicherheit schützt nicht nur vor Angriffen. Auch fehlerhafte oder unvollständige Daten können die Integrität digitaler Prozesse beeinträchtigen.
Die konkrete technische und organisatorische Absicherung hängt von Betriebsmodell, Systemversion, Architektur, Schnittstellen und individuellen Unternehmensanforderungen ab. Sicherheitsrelevante Funktionen und Verantwortlichkeiten müssen deshalb im jeweiligen Projekt geprüft und dokumentiert werden.
Häufige Fragen zu Digitalisierung und IT-Sicherheit
Warum ist IT-Sicherheit für die Digitalisierung wichtig?
Digitale Prozesse sind von funktionierenden Systemen, korrekten Daten und kontrollierten Zugriffen abhängig. IT-Sicherheit schützt diese Voraussetzungen und unterstützt die Widerstandsfähigkeit des Unternehmens.
Erhöht Digitalisierung das Sicherheitsrisiko?
Durch neue Systeme, Schnittstellen, Cloud-Dienste, mobile Zugriffe und vernetzte Maschinen kann die potenzielle Angriffsfläche wachsen. Das Risiko hängt jedoch auch davon ab, wie Systeme gestaltet, konfiguriert und betrieben werden.
Was ist der Unterschied zwischen IT-Sicherheit und Datenschutz?
IT-Sicherheit schützt Systeme und digitale Informationen. Datenschutz schützt personenbezogene Daten und die Rechte der betroffenen Personen. Beide Bereiche überschneiden sich, sind aber nicht identisch.
Was bedeutet Security by Design?
Security by Design bedeutet, Sicherheitsanforderungen bereits bei der Konzeption und Entwicklung eines Systems zu berücksichtigen, statt sie erst nachträglich zu ergänzen.
Welche Maßnahmen gehören zur IT-Sicherheit?
Dazu gehören unter anderem Risikomanagement, Zugriffssteuerung, Mehrfaktor-Authentifizierung, Netzwerkschutz, Verschlüsselung, Patch-Management, Datensicherung, Überwachung, Schulung und Notfallmanagement.
Wer ist für IT-Sicherheit verantwortlich?
Die Geschäftsleitung trägt die übergeordnete Verantwortung. Die praktische Umsetzung verteilt sich auf IT, Informationssicherheit, Fachbereiche, Datenschutz, Systemverantwortliche, Mitarbeitende und externe Dienstleister.
Reichen Firewall und Virenschutz aus?
Nein. Technische Basisschutzmaßnahmen sind wichtig, decken aber nicht alle Risiken ab. Unternehmen benötigen zusätzlich geregelte Berechtigungen, sichere Prozesse, geschulte Mitarbeitende, Datensicherungen, Überwachung und Notfallmanagement.
Wie schützt man ein ERP-System?
Wichtige Maßnahmen sind rollenbasierte Berechtigungen, Mehrfaktor-Authentifizierung für geeignete Zugänge, Funktionstrennung, kontrollierte Stammdatenänderungen, sichere Schnittstellen, Protokollierung, Patch- und Release-Management sowie Datensicherung und Wiederherstellung.
Ist die Cloud sicherer als ein eigenes Rechenzentrum?
Das lässt sich nicht pauschal beantworten. Die Sicherheit hängt von Anbieter, Dienstmodell, Vertrag, Konfiguration, Identitätsmanagement, Endgeräten, Daten und den Fähigkeiten des betreibenden Unternehmens ab.
Warum müssen Backups getestet werden?
Nur ein erfolgreicher Wiederherstellungstest zeigt, ob Sicherungen vollständig, lesbar und für den benötigten Wiederanlauf geeignet sind.
Was bedeutet Cyberresilienz?
Cyberresilienz bezeichnet die Fähigkeit, Sicherheitsvorfälle zu bewältigen, wesentliche Geschäftsleistungen aufrechtzuerhalten und Systeme kontrolliert wiederherzustellen.
Welche Rolle spielen Mitarbeitende bei der IT-Sicherheit?
Mitarbeitende treffen täglich Entscheidungen über E-Mails, Dateien, Freigaben, Zugangsdaten und Anwendungen. Schulungen, klare Regeln und einfache Meldewege sind daher ein wichtiger Bestandteil der Sicherheitsstrategie.
Fazit: Sichere Digitalisierung verbindet Technik, Prozesse und Verantwortung
Digitalisierung schafft neue Möglichkeiten für Automatisierung, Vernetzung und datenbasierte Entscheidungen. Gleichzeitig steigt die Abhängigkeit von IT-Systemen, Cloud-Diensten, Schnittstellen und externen Partnern.
IT-Sicherheit ist deshalb keine nachträgliche Ergänzung der digitalen Transformation. Sie ist eine Voraussetzung dafür, dass digitale Prozesse zuverlässig und vertrauenswürdig genutzt werden können.
Eine wirksame Sicherheitsstrategie beginnt mit Transparenz. Unternehmen müssen wissen, welche Prozesse, Systeme, Daten und Dienstleister für den Geschäftsbetrieb wichtig sind. Anschließend können Schutzbedarf, Risiken und angemessene Maßnahmen festgelegt werden.
Technische Maßnahmen wie Mehrfaktor-Authentifizierung, Verschlüsselung, Netzwerksegmentierung, Protokollierung und Datensicherung bilden einen wichtigen Teil des Schutzes. Ebenso entscheidend sind klare Verantwortlichkeiten, kontrollierte Änderungen, geschulte Mitarbeitende und vorbereitete Notfallprozesse.
Besondere Aufmerksamkeit benötigen geschäftskritische Plattformen wie ERP-Systeme. Sie verbinden zentrale Abläufe und Daten aus Einkauf, Produktion, Lager, Vertrieb und Finanzwesen. Berechtigungen, Schnittstellen, Stammdaten, Anpassungen und Wiederherstellung müssen deshalb gemeinsam betrachtet werden.
Auch Cloud-Dienste und vernetzte Produktionsumgebungen benötigen eine eindeutige Aufgabenverteilung. Externe Anbieter übernehmen bestimmte technische Leistungen, während das Unternehmen weiterhin Verantwortung für Daten, Benutzer, Konfiguration, Prozesse und angeschlossene Systeme trägt.
Unternehmen sollten Sicherheit nicht als einmaliges Projekt verstehen. Neue Anwendungen, Bedrohungen, Geschäftsprozesse und gesetzliche Anforderungen verändern die Risikolage kontinuierlich. Schutzmaßnahmen müssen deshalb regelmäßig überprüft und weiterentwickelt werden.
So wird IT-Sicherheit nicht zum Hindernis der Digitalisierung. Sie schafft die Grundlage dafür, neue Technologien kontrolliert einzusetzen, geschäftskritische Prozesse abzusichern und im Fall eines Vorfalls handlungsfähig zu bleiben.