Webinar: Produktionsoptimierung auf Knopfdruck – Stillstände vermeiden und Performance steigern | 16.09.2026 | Jetzt anmelden 

Digitalisierung und IT-Sicherheit: So schützen Unternehmen ihre digitalen Prozesse

Digitalisierung braucht IT-Sicherheit

Die Digitalisierung verbindet Geschäftsprozesse, Daten, Mitarbeitende, Maschinen, Kunden, Lieferanten und externe Dienstleister. Informationen stehen schneller zur Verfügung, Abläufe lassen sich automatisieren und Entscheidungen können auf einer breiteren Datengrundlage getroffen werden.

Mit der Vernetzung entstehen jedoch neue Abhängigkeiten. Fällt ein zentrales System aus, können Einkauf, Produktion, Lager, Vertrieb, Service und Finanzwesen gleichzeitig betroffen sein. Werden Zugangsdaten gestohlen, Schnittstellen falsch konfiguriert oder Sicherheitsupdates nicht kontrolliert eingespielt, können vertrauliche Informationen und geschäftskritische Prozesse gefährdet sein.

Digitalisierung und IT-Sicherheit müssen deshalb gemeinsam geplant werden. Sicherheit darf nicht erst nach der Einführung einer neuen Software, Cloud-Anwendung oder Maschinenanbindung ergänzt werden. Sie muss von Anfang an Bestandteil von Architektur, Prozessgestaltung, Systemauswahl und Betrieb sein.

Dabei reicht es nicht aus, einzelne technische Schutzmaßnahmen wie Firewall oder Virenschutz einzusetzen. Eine sichere Digitalisierung benötigt ein Zusammenspiel aus Strategie, Risikomanagement, Verantwortlichkeiten, geeigneter Technologie, geregelten Prozessen und sensibilisierten Mitarbeitenden.

Ziel ist nicht, jedes denkbare Risiko vollständig auszuschließen. Unternehmen müssen ihre schützenswerten Informationen und Prozesse kennen, Risiken nachvollziehbar bewerten und angemessene Schutzmaßnahmen umsetzen. Gleichzeitig benötigen sie Verfahren, mit denen Sicherheitsvorfälle erkannt, begrenzt und bewältigt werden können.

Warum braucht Digitalisierung IT-Sicherheit?

Digitale Prozesse schaffen Verbindungen, die zuvor nicht bestanden haben. Ein ERP-System tauscht beispielsweise Daten mit CRM, Produktionssoftware, Dokumentenmanagement, E-Commerce, Banken, Logistikdienstleistern oder Business-Intelligence-Anwendungen aus.

Jede zusätzliche Verbindung kann den betrieblichen Nutzen erhöhen. Sie erweitert aber auch die Zahl der Systeme, Konten, Schnittstellen und Datenflüsse, die geschützt und überwacht werden müssen.

Digitalisierung erhöht die Bedeutung der IT-Sicherheit vor allem aus folgenden Gründen:

  • Mehr Geschäftsprozesse sind von funktionierenden IT-Systemen abhängig.
  • Daten werden über mehrere Anwendungen und Standorte hinweg verarbeitet.
  • Cloud-Dienste und externe Plattformen werden in interne Prozesse eingebunden.
  • Mitarbeitende greifen mobil oder aus dem Homeoffice auf Unternehmensdaten zu.
  • Maschinen, Anlagen und Sensoren werden mit Unternehmenssystemen vernetzt.
  • Kunden und Lieferanten erhalten digitale Zugänge oder tauschen Daten über Schnittstellen aus.
  • Angriffe auf einen Dienstleister können Auswirkungen auf mehrere verbundene Unternehmen haben.
  • Fehlerhafte Konfigurationen können Daten unbeabsichtigt zugänglich machen.
  • Automatisierte Prozesse können falsche oder manipulierte Daten schneller weiterverarbeiten.

Je stärker ein Unternehmen digitalisiert ist, desto wichtiger werden Verfügbarkeit, Integrität und kontrollierter Zugriff. Ein Sicherheitsvorfall betrifft dann nicht nur die IT-Abteilung, sondern kann den gesamten Geschäftsbetrieb beeinträchtigen.

Was bedeutet IT-Sicherheit?

IT-Sicherheit schützt informationstechnische Systeme, Anwendungen, Netzwerke und die darin verarbeiteten Informationen.

Dazu gehören unter anderem:

  • Server
  • Arbeitsplatzrechner
  • Notebooks
  • Smartphones und Tablets
  • Netzwerke
  • Cloud-Dienste
  • Datenbanken
  • ERP- und Geschäftsanwendungen
  • Schnittstellen
  • Produktionssysteme
  • Maschinen und industrielle Steuerungen
  • Datensicherungen
  • digitale Identitäten und Benutzerkonten

IT-Sicherheit besteht aus technischen und organisatorischen Maßnahmen. Sie muss Menschen, Prozesse und Systeme gemeinsam betrachten.

Informationssicherheit, IT-Sicherheit, Cybersicherheit und Datenschutz

Die Begriffe Informationssicherheit, IT-Sicherheit, Cybersicherheit, Datensicherheit und Datenschutz werden häufig synonym verwendet. Sie besitzen jedoch unterschiedliche Schwerpunkte.

Informationssicherheit

Informationssicherheit schützt Informationen unabhängig davon, ob sie digital, auf Papier oder mündlich vorliegen.

Zu den zentralen Schutzzielen gehören:

  • Vertraulichkeit
  • Integrität
  • Verfügbarkeit

Weitere relevante Eigenschaften können Authentizität, Nachvollziehbarkeit und Verbindlichkeit sein.

IT-Sicherheit

IT-Sicherheit konzentriert sich auf den Schutz von IT-Systemen, digitalen Anwendungen, technischen Infrastrukturen und den darin verarbeiteten Informationen.

Sie ist damit ein wichtiger Teil der Informationssicherheit.

Cybersicherheit

Cybersicherheit betrachtet insbesondere Bedrohungen, die über digital vernetzte Systeme, Kommunikationsnetze und das Internet entstehen.

Dazu gehören beispielsweise:

  • Angriffe auf Unternehmensnetzwerke
  • Schadsoftware
  • Ransomware
  • Phishing
  • Angriffe auf Cloud-Konten
  • Manipulation von Schnittstellen
  • Überlastungsangriffe
  • Ausnutzung von Software-Schwachstellen

Datensicherheit

Datensicherheit umfasst Maßnahmen, die Daten vor Verlust, unberechtigtem Zugriff, Manipulation und unbeabsichtigter Offenlegung schützen.

Datenschutz

Datenschutz schützt personenbezogene Daten und die Rechte der betroffenen Personen.

Datenschutz und Informationssicherheit überschneiden sich, sind aber nicht identisch. Forschungsergebnisse, Konstruktionsdaten, Kalkulationen oder Geschäftsstrategien können beispielsweise einen hohen Schutzbedarf besitzen, obwohl sie keine personenbezogenen Daten enthalten.

Welche Schutzziele verfolgt die IT-Sicherheit?

Vertraulichkeit

Informationen dürfen nur von berechtigten Personen und Systemen eingesehen oder verwendet werden.

Vertraulichkeit ist beispielsweise relevant für:

  • Kundendaten
  • Personaldaten
  • Konstruktionsunterlagen
  • Preise und Konditionen
  • Kalkulationen
  • Verträge
  • Finanzdaten
  • Zugangsdaten
  • Geschäftsstrategien

Integrität

Integrität bedeutet, dass Daten und Systeme korrekt, vollständig und vor unberechtigter Veränderung geschützt sind.

Manipulierte oder fehlerhafte Informationen können erhebliche Folgen haben. Falsche Artikelstammdaten können beispielsweise Beschaffung, Produktion, Lagerbestände, Kalkulation und Liefertermine beeinflussen.

Verfügbarkeit

Systeme und Informationen müssen dann zur Verfügung stehen, wenn sie für den Geschäftsbetrieb benötigt werden.

Besonders kritisch können Ausfälle sein bei:

  • ERP-Systemen
  • Produktionssteuerung
  • Wareneingang und Versand
  • Finanzbuchhaltung
  • Kundenportalen
  • Kommunikationssystemen
  • Identitäts- und Anmeldediensten

Authentizität

Authentizität bedeutet, dass die Identität einer Person, eines Systems oder einer Datenquelle verlässlich geprüft werden kann.

Nachvollziehbarkeit

Relevante Ereignisse und Änderungen sollten so protokolliert werden, dass sie später untersucht und zugeordnet werden können.

Digitalisierung und Sicherheit gemeinsam planen

IT-Sicherheit sollte Bestandteil jedes Digitalisierungsprojekts sein.

Bereits während der Planung sollte geklärt werden:

  • Welche Daten werden verarbeitet?
  • Wie hoch ist ihr Schutzbedarf?
  • Welche Prozesse sind von der Lösung abhängig?
  • Welche Nutzer und Systeme benötigen Zugriff?
  • Welche Schnittstellen werden eingerichtet?
  • Welche externen Dienstleister sind beteiligt?
  • Wo werden Daten gespeichert und verarbeitet?
  • Wie werden Verfügbarkeit und Wiederherstellung sichergestellt?
  • Wie werden Schwachstellen und Sicherheitsupdates behandelt?
  • Wie werden Sicherheitsvorfälle erkannt und gemeldet?
  • Welche rechtlichen und vertraglichen Anforderungen gelten?

Wer diese Fragen erst kurz vor der Produktivsetzung stellt, riskiert aufwendige Nachbesserungen oder nicht ausreichend geschützte Prozesse.

Security by Design

Security by Design bedeutet, Sicherheitsanforderungen bereits bei Konzeption und Entwicklung eines Systems zu berücksichtigen.

Dabei wird Sicherheit nicht als nachträgliche Zusatzfunktion behandelt, sondern als Bestandteil der gesamten Lösung.

Security by Design kann unter anderem folgende Bereiche umfassen:

  • sichere Architektur
  • klare Vertrauensgrenzen
  • minimierte Schnittstellen
  • starke Authentifizierung
  • rollenbasierte Berechtigungen
  • Verschlüsselung
  • Protokollierung
  • sichere Fehlerbehandlung
  • kontrollierte Aktualisierung
  • regelmäßige Sicherheitsprüfungen

Security by Default

Security by Default bedeutet, dass ein System in seiner Standardeinstellung möglichst sicher konfiguriert ist.

Beispiele sind:

  • nicht benötigte Dienste sind deaktiviert
  • Zugriffe sind zunächst eingeschränkt
  • Konten erhalten nur notwendige Rechte
  • sichere Übertragungsverfahren sind voreingestellt
  • unsichere Standardkennwörter werden vermieden

Welche Risiken entstehen durch die Digitalisierung?

Ransomware

Ransomware kann Daten oder Systeme verschlüsseln und den Geschäftsbetrieb beeinträchtigen. Neben dem Ausfall können auch Datenabfluss und Erpressungsversuche auftreten.

Phishing und Social Engineering

Angreifer versuchen, Mitarbeitende zur Preisgabe von Zugangsdaten, zum Öffnen schädlicher Dateien oder zur Ausführung betrügerischer Zahlungen zu bewegen.

Gestohlene Zugangsdaten

Werden Benutzername und Kennwort kompromittiert, können Angreifer je nach Berechtigung auf E-Mails, Geschäftsanwendungen oder Cloud-Dienste zugreifen.

Fehlkonfigurationen

Falsch konfigurierte Berechtigungen, Freigaben, Cloud-Speicher oder Schnittstellen können ungewollte Zugriffe ermöglichen.

Ungepatchte Schwachstellen

Bekannte Sicherheitslücken können ausgenutzt werden, wenn Updates und Gegenmaßnahmen nicht risikobasiert geprüft und umgesetzt werden.

Schatten-IT

Schatten-IT entsteht, wenn Mitarbeitende Anwendungen, Geräte oder Cloud-Dienste ohne abgestimmte Freigabe einsetzen.

Dadurch können entstehen:

  • unkontrollierte Datenablagen
  • fehlende Zugriffsregeln
  • unzureichende Datensicherung
  • nicht geprüfte Auftragsverarbeitung
  • fehlende Dokumentation
  • unklare Verantwortlichkeiten

Innere Bedrohungen

Sicherheitsvorfälle können auch durch Mitarbeitende, Dienstleister oder andere berechtigte Personen verursacht werden.

Dies kann vorsätzlich oder unbeabsichtigt geschehen, beispielsweise durch:

  • Fehlbedienung
  • falsche Freigaben
  • unberechtigte Datenkopien
  • unzureichend geschützte Geräte
  • fehlgeleitete E-Mails
  • missbräuchliche Nutzung von Berechtigungen

Angriffe über Lieferanten und Dienstleister

Externe Partner können Zugriff auf Systeme oder Informationen besitzen. Ein Sicherheitsproblem bei einem Dienstleister kann deshalb Auswirkungen auf verbundene Unternehmen haben.

Ausfall zentraler Dienste

Der Ausfall von Internetzugang, Identitätsdienst, Cloud-Anwendung, Rechenzentrum oder Schnittstellenplattform kann mehrere Geschäftsprozesse gleichzeitig beeinträchtigen.

Manipulation von Daten

Manipulierte Stammdaten, Bankverbindungen, Bestellungen oder Produktionsparameter können zu falschen Entscheidungen und fehlerhaften Prozessen führen.

Warum ist IT-Sicherheit eine Managementaufgabe?

IT-Sicherheit betrifft Geschäftsziele, Investitionen, Risiken, Lieferfähigkeit und Unternehmensfortbestand. Sie kann deshalb nicht allein an die IT-Abteilung delegiert werden.

Die Geschäftsleitung sollte unter anderem sicherstellen, dass:

  • Verantwortlichkeiten eindeutig geregelt sind
  • Schutzbedarf und Risiken bekannt sind
  • ausreichende Ressourcen bereitstehen
  • kritische Risiken transparent gemacht werden
  • Notfall- und Wiederanlaufpläne existieren
  • Sicherheitsvorfälle angemessen eskaliert werden
  • Fachbereiche Sicherheitsanforderungen berücksichtigen
  • Dienstleister kontrolliert ausgewählt und überwacht werden
  • Mitarbeitende regelmäßig sensibilisiert werden

IT-Sicherheitsstrategie für die Digitalisierung

Eine IT-Sicherheitsstrategie verbindet Unternehmensziele, Digitalisierungspläne und Risikomanagement.

Geltungsbereich festlegen

Zunächst muss klar sein, welche Standorte, Gesellschaften, Prozesse, Systeme, Daten und Dienstleister betrachtet werden.

Schutzbedarf ermitteln

Nicht jede Information besitzt denselben Schutzbedarf.

Besonders schützenswert können sein:

  • personenbezogene Daten
  • Finanz- und Zahlungsdaten
  • Konstruktionsdaten
  • Produktionsparameter
  • Kundendaten
  • Vertragsdaten
  • Geschäftsgeheimnisse
  • Zugangsdaten
  • Backups
  • Sicherheitskonfigurationen

Risiken bewerten

Für relevante Systeme und Prozesse wird untersucht:

  • Welche Bedrohungen bestehen?
  • Welche Schwachstellen könnten ausgenutzt werden?
  • Welche Auswirkungen hätte ein Vorfall?
  • Wie wahrscheinlich ist das Szenario?
  • Welche Schutzmaßnahmen bestehen bereits?
  • Welches Restrisiko bleibt?

Maßnahmen priorisieren

Maßnahmen sollten sich an Schutzbedarf, Risiko, Abhängigkeiten und Umsetzbarkeit orientieren.

Wirksamkeit überprüfen

Die Einführung einer Sicherheitsmaßnahme reicht nicht aus. Unternehmen müssen prüfen, ob sie korrekt umgesetzt wurde und den erwarteten Schutz bietet.

Technische Maßnahmen für eine sichere Digitalisierung

Identitäts- und Zugriffsmanagement

Digitale Identitäten müssen über ihren gesamten Lebenszyklus verwaltet werden.

Dazu gehören:

  • Benutzerkonto beantragen
  • Identität prüfen
  • Rollen zuweisen
  • Änderungen genehmigen
  • Zugriffe regelmäßig überprüfen
  • Konten bei Austritt oder Rollenwechsel anpassen
  • nicht mehr benötigte Konten deaktivieren

Mehrfaktor-Authentifizierung

Mehrfaktor-Authentifizierung ergänzt ein Kennwort um einen weiteren Nachweis. Sie kann das Risiko reduzieren, dass gestohlene Kennwörter allein für einen Zugriff ausreichen.

Least-Privilege-Prinzip

Nutzer und Systeme erhalten nur die Berechtigungen, die sie für ihre Aufgaben benötigen.

Trennung kritischer Funktionen

Besonders sensible Prozesse können eine Funktionstrennung oder ein Vier-Augen-Prinzip erfordern.

Beispiele sind:

  • Änderung von Bankdaten
  • Zahlungsfreigaben
  • Vergabe administrativer Rechte
  • Änderung von Berechtigungsrollen
  • Produktivsetzung kritischer Systemänderungen

Netzwerksegmentierung

Netzwerke können in getrennte Bereiche gegliedert werden, um unerwünschte Verbindungen einzuschränken und die Ausbreitung eines Vorfalls zu begrenzen.

Schutz von Endgeräten

Notebooks, Smartphones, Tablets und Arbeitsplatzrechner benötigen eine kontrollierte Konfiguration.

Dazu können gehören:

  • Geräteverwaltung
  • Festplattenverschlüsselung
  • Schadsoftware-Schutz
  • geregelte Softwareinstallation
  • Bildschirmsperre
  • kontrollierte Administratorrechte
  • Verfahren für verlorene oder gestohlene Geräte

Schwachstellen- und Patch-Management

Unternehmen benötigen einen geregelten Prozess, um bekannte Schwachstellen zu erkennen, zu bewerten und zu behandeln.

Dazu gehören:

  • Systeminventar
  • Informationsquellen zu Schwachstellen
  • Risikobewertung
  • Test von Aktualisierungen
  • priorisierte Einführung
  • Dokumentation
  • Kontrolle der erfolgreichen Umsetzung
  • Ersatzmaßnahmen, wenn ein Update nicht sofort möglich ist

Verschlüsselung

Verschlüsselung kann Daten bei Übertragung und Speicherung vor unberechtigter Einsicht schützen.

Zusätzlich müssen Schlüssel, Zertifikate und Zugriffsrechte sicher verwaltet werden.

Protokollierung und Überwachung

Relevante Ereignisse sollten protokolliert und ausgewertet werden.

Dazu können gehören:

  • Anmeldungen
  • fehlgeschlagene Zugriffsversuche
  • administrative Änderungen
  • Berechtigungsänderungen
  • Datenexporte
  • Schnittstellenfehler
  • Änderungen an kritischen Stammdaten
  • Sicherheitswarnungen

Datensicherung

Backups sollen Daten und Systeme nach Verlust, Beschädigung oder Verschlüsselung wiederherstellbar machen.

Ein Datensicherungskonzept sollte klären:

  • Welche Daten und Systeme werden gesichert?
  • Wie häufig erfolgt die Sicherung?
  • Wie lange werden Sicherungen aufbewahrt?
  • Wie werden Sicherungen geschützt?
  • Wer darf darauf zugreifen?
  • Wie wird die Wiederherstellung getestet?
  • Welche Abhängigkeiten zwischen Systemen bestehen?

Eine vorhandene Sicherung ist noch kein Nachweis, dass eine vollständige und rechtzeitige Wiederherstellung möglich ist.

Organisatorische Maßnahmen für IT-Sicherheit

Verantwortlichkeiten definieren

Für Systeme, Daten, Prozesse und Sicherheitsmaßnahmen müssen Verantwortliche benannt sein.

Richtlinien festlegen

Richtlinien können unter anderem regeln:

  • Passwörter und Authentifizierung
  • mobile Geräte
  • Homeoffice
  • Cloud-Dienste
  • Datenaustausch
  • Softwareinstallation
  • externe Speichermedien
  • administrative Zugriffe
  • Meldung von Sicherheitsvorfällen

Mitarbeitende sensibilisieren

Schulungen sollten nicht nur allgemeine Regeln vermitteln, sondern konkrete Arbeitssituationen behandeln.

Dazu gehören:

  • verdächtige E-Mails erkennen
  • ungewöhnliche Zahlungsaufforderungen prüfen
  • Zugangsdaten schützen
  • sensible Informationen richtig teilen
  • verlorene Geräte melden
  • Sicherheitsvorfälle frühzeitig weitergeben
  • nicht freigegebene Anwendungen vermeiden

Dienstleister steuern

Vor der Beauftragung eines IT- oder Cloud-Dienstleisters sollten Sicherheitsanforderungen, Verantwortlichkeiten und Nachweise geprüft werden.

Relevante Fragen sind:

  • Welche Daten verarbeitet der Dienstleister?
  • Welche Zugriffe erhält er?
  • Welche Unterauftragnehmer werden eingesetzt?
  • Wie werden Sicherheitsvorfälle gemeldet?
  • Welche Verfügbarkeiten sind vereinbart?
  • Wie werden Daten zurückgegeben oder gelöscht?
  • Welche Nachweise und Prüfberichte liegen vor?
  • Wie wird der Übergang zu einem anderen Anbieter geregelt?

Änderungen kontrollieren

Neue Funktionen, Schnittstellen und Systemänderungen sollten vor der Produktivsetzung fachlich und technisch geprüft werden.

Notfallmanagement und Cyberresilienz

Auch mit geeigneten Schutzmaßnahmen lassen sich Sicherheitsvorfälle und technische Ausfälle nicht vollständig ausschließen.

Cyberresilienz beschreibt die Fähigkeit eines Unternehmens, trotz eines Vorfalls wesentliche Leistungen aufrechtzuerhalten oder kontrolliert wiederherzustellen.

Kritische Prozesse bestimmen

Unternehmen sollten wissen, welche Prozesse zuerst wiederhergestellt werden müssen.

Abhängigkeiten dokumentieren

Ein Prozess kann von mehreren Systemen, Schnittstellen, Dienstleistern, Personen und Standorten abhängig sein.

Notfallrollen festlegen

Im Vorfeld muss geklärt sein:

  • Wer koordiniert den Vorfall?
  • Wer trifft betriebliche Entscheidungen?
  • Wer analysiert die technische Ursache?
  • Wer informiert Mitarbeitende und Partner?
  • Wer bewertet rechtliche Meldepflichten?
  • Wer dokumentiert Maßnahmen und Entscheidungen?

Kommunikationswege vorbereiten

Wenn E-Mail, Telefonie oder das Unternehmensnetzwerk ausfallen, müssen alternative Kommunikationswege verfügbar sein.

Wiederanlauf planen

Für kritische Systeme sollten Wiederanlaufreihenfolge, technische Voraussetzungen und Verantwortlichkeiten dokumentiert werden.

Notfallpläne testen

Pläne müssen regelmäßig geübt und anhand der Ergebnisse verbessert werden.

IT-Sicherheit in der Cloud

Cloud-Dienste verlagern bestimmte technische Aufgaben zu einem externen Anbieter. Die Verantwortung für die sichere Nutzung verschwindet dadurch jedoch nicht.

Unternehmen sollten unter anderem prüfen:

  • welche Leistungen der Anbieter absichert
  • welche Aufgaben beim Kunden verbleiben
  • wie Identitäten und Berechtigungen verwaltet werden
  • wie Daten verschlüsselt werden
  • welche Protokolle und Auswertungen verfügbar sind
  • wie Backups und Wiederherstellung geregelt sind
  • wie Sicherheitsvorfälle behandelt werden
  • welche Standorte und Unterauftragnehmer genutzt werden
  • wie Daten bei Vertragsende exportiert und gelöscht werden

Shared Responsibility

Bei Cloud-Diensten teilen sich Anbieter und Kunde die Verantwortung. Die genaue Aufteilung hängt vom jeweiligen Dienst- und Betriebsmodell ab.

Der Anbieter kann beispielsweise Infrastruktur oder Plattformkomponenten absichern. Das Unternehmen bleibt häufig verantwortlich für:

  • Benutzerkonten
  • Berechtigungen
  • Datenklassifizierung
  • sichere Konfiguration
  • fachliche Freigaben
  • Endgeräte
  • Anwenderschulung
  • angeschlossene Systeme

IT-Sicherheit bei ERP-Systemen

ERP-Systeme verarbeiten zentrale Unternehmensdaten und steuern geschäftskritische Abläufe. Ihr Schutz ist deshalb ein wichtiger Bestandteil einer sicheren Digitalisierung.

Rollen und Berechtigungen

Nutzer sollten nur auf die Funktionen und Daten zugreifen können, die sie für ihre Aufgaben benötigen.

Funktionstrennung

Kritische Prozessschritte sollten nicht ohne angemessene Kontrolle vollständig bei einer einzelnen Person liegen.

Stammdatenänderungen

Änderungen an Bankverbindungen, Kontierungsdaten, Preisen, Kunden, Lieferanten und Berechtigungen benötigen nachvollziehbare Regeln.

Schnittstellensicherheit

Schnittstellen müssen authentifiziert, autorisiert, dokumentiert und überwacht werden.

Systemanpassungen

Individuelle Anpassungen können zusätzliche Risiken schaffen und müssen bei Tests, Updates und Sicherheitsbewertungen berücksichtigt werden.

Protokollierung

Geschäftskritische Änderungen und administrative Aktivitäten sollten nachvollziehbar sein.

Verfügbarkeit und Wiederherstellung

Für das ERP-System müssen Sicherung, Wiederherstellung und betriebliche Notfallverfahren abgestimmt werden.

Digitalisierung und IT-Sicherheit in der Produktion

In der digitalen Fertigung werden ERP, MES, Maschinen, Sensoren, Betriebsdatenerfassung und weitere Systeme vernetzt.

Dadurch müssen klassische Unternehmens-IT und Produktions-IT gemeinsam betrachtet werden.

IT und OT unterscheiden

Information Technology konzentriert sich auf Datenverarbeitung und Geschäftsanwendungen. Operational Technology steuert oder überwacht physische Anlagen und Produktionsprozesse.

In der Praxis wachsen beide Bereiche zusammen.

Besondere Anforderungen der Produktionsumgebung

Produktionssysteme können lange Lebenszyklen, eingeschränkte Wartungsfenster und hohe Verfügbarkeitsanforderungen besitzen.

Deshalb müssen Sicherheitsmaßnahmen auf die jeweilige Umgebung abgestimmt werden.

Netze segmentieren

Eine kontrollierte Trennung von Büro-IT, Produktionsnetzen und weiteren technischen Bereichen kann unerwünschte Verbindungen begrenzen.

Fernzugriffe absichern

Wartungszugriffe von Herstellern und Dienstleistern sollten zeitlich, technisch und organisatorisch kontrolliert werden.

Unbekannte Anlagen erfassen

Unternehmen benötigen eine aktuelle Übersicht über Maschinen, Steuerungen, Softwarestände, Kommunikationsverbindungen und Verantwortlichkeiten.

Produktionsnotfälle vorbereiten

Für Ausfälle oder Sicherheitsvorfälle sollten sichere Betriebszustände und kontrollierte Wiederanlaufverfahren definiert sein.

IT-Sicherheit bei mobilen Geräten und Homeoffice

Mobiles Arbeiten verlagert Zugriffe außerhalb der klassischen Unternehmensumgebung.

Relevante Schutzmaßnahmen können sein:

  • verwaltete Endgeräte
  • Festplattenverschlüsselung
  • Mehrfaktor-Authentifizierung
  • sichere Kommunikationsverbindungen
  • geregelte Softwareinstallation
  • automatische Bildschirmsperre
  • Trennung privater und geschäftlicher Daten
  • Verfahren bei Verlust oder Diebstahl
  • Schutz vor Einsicht durch unberechtigte Personen

Rechtliche und regulatorische Anforderungen

Welche Anforderungen für ein Unternehmen gelten, hängt unter anderem von Branche, Größe, Geschäftsmodell, verarbeiteten Daten, angebotenen Produkten und Rolle in der Lieferkette ab.

Relevant sein können beispielsweise:

  • Datenschutzrecht
  • gesetzliche Anforderungen an Cybersicherheit
  • Vorgaben für kritische oder besonders wichtige Einrichtungen
  • Anforderungen an digitale Produkte
  • handels- und steuerrechtliche Aufbewahrungspflichten
  • vertragliche Sicherheitsanforderungen von Kunden
  • branchenspezifische Standards
  • Melde- und Nachweispflichten

Unternehmen sollten rechtliche Aussagen nicht allein aus allgemeinen Blogartikeln oder Checklisten ableiten. Die jeweils anwendbaren Pflichten müssen anhand der aktuellen Rechtslage und der konkreten Unternehmenssituation geprüft werden.

Welche Rolle spielen Sicherheitsstandards?

Standards und Frameworks können Unternehmen dabei helfen, Informationssicherheit systematisch aufzubauen und zu überprüfen.

Mögliche Orientierung bieten beispielsweise:

  • Informationssicherheits-Managementsysteme
  • IT-Grundschutz
  • branchenspezifische Sicherheitsstandards
  • vertraglich geforderte Sicherheitskataloge
  • Prüfberichte für Cloud- und IT-Dienstleister

Eine Zertifizierung belegt den geprüften Geltungsbereich und das zugrunde liegende Managementsystem. Sie ersetzt nicht die eigene Risikobewertung, die Prüfung der konkreten Dienstleistung oder die sichere Konfiguration beim Kunden.

Digitalisierung und IT-Sicherheit im Mittelstand

Mittelständische Unternehmen besitzen häufig komplexe Produktions- und Lieferbeziehungen, wertvolles Fachwissen und langjährig gewachsene Systemlandschaften.

Typische Herausforderungen sind:

  • begrenzte personelle Ressourcen
  • ältere Anwendungen und Maschinen
  • fehlende Systemdokumentation
  • Abhängigkeit von einzelnen Fachkräften
  • viele externe Dienstleister
  • uneinheitliche Standards zwischen Standorten
  • fehlende Trennung von IT und Produktionsnetzen
  • lange Zeiträume zwischen umfangreichen Systemänderungen

Ein sinnvoller Einstieg beginnt nicht zwingend mit der teuersten Sicherheitslösung. Entscheidend ist zunächst, Transparenz über kritische Prozesse, Systeme, Daten und Abhängigkeiten zu schaffen.

IT-Sicherheit bei Digitalisierungsprojekten: Schritt für Schritt

1. Projekt und Geschäftsziele beschreiben

Zunächst muss klar sein, welchen Prozess oder welchen Geschäftsnutzen das Digitalisierungsprojekt unterstützt.

2. Daten und Systeme erfassen

Es wird dokumentiert, welche Informationen verarbeitet und welche Anwendungen, Geräte, Schnittstellen und Dienstleister beteiligt sind.

3. Schutzbedarf bestimmen

Für Daten, Prozesse und Systeme werden Anforderungen an Vertraulichkeit, Integrität und Verfügbarkeit festgelegt.

4. Risiken analysieren

Mögliche Bedrohungen, Schwachstellen und Auswirkungen werden bewertet.

5. Sicherheitsanforderungen definieren

Die Anforderungen werden in Architektur, Systemauswahl, Verträge und Projektplanung übernommen.

6. Rollen und Verantwortlichkeiten klären

Fachbereich, IT, Informationssicherheit, Datenschutz und externe Dienstleister benötigen eine eindeutige Aufgabenverteilung.

7. Lösung sicher konfigurieren

Nicht benötigte Funktionen und Zugriffe werden vermieden. Berechtigungen, Protokollierung und Schnittstellen werden kontrolliert eingerichtet.

8. Sicherheits- und Prozesstests durchführen

Getestet werden nicht nur einzelne Funktionen, sondern auch Zugriffe, Rollen, Schnittstellen, Fehlerfälle und Wiederherstellung.

9. Mitarbeitende vorbereiten

Anwender und Administratoren benötigen rollenbezogene Schulungen.

10. Betrieb und Überwachung organisieren

Nach dem Go-live müssen Support, Überwachung, Schwachstellenbehandlung, Backups, Notfallmanagement und regelmäßige Überprüfung geregelt sein.

Typische Fehler bei Digitalisierung und IT-Sicherheit

Sicherheit erst am Projektende prüfen

Nachträgliche Änderungen an Architektur, Rollen oder Datenflüssen können aufwendig sein.

IT-Sicherheit ausschließlich als Technikthema behandeln

Viele Risiken entstehen durch unklare Prozesse, Verantwortlichkeiten und Fehlbedienung.

Jedes System gleich schützen

Maßnahmen sollten sich am jeweiligen Schutzbedarf und Risiko orientieren.

Cloud mit automatischer Sicherheit verwechseln

Auch in der Cloud bleiben Aufgaben wie Berechtigungen, Konfiguration, Datenklassifizierung und Anwendersicherheit beim Unternehmen.

Backups nicht testen

Eine Sicherung ohne erfolgreiche Wiederherstellungsprüfung bietet keine ausreichende Gewissheit.

Zu viele Berechtigungen vergeben

Großzügige Zugriffsrechte erhöhen die möglichen Auswirkungen kompromittierter Konten und interner Fehler.

Alte Konten nicht deaktivieren

Nicht mehr benötigte Benutzer- und Dienstkonten können unbemerkte Zugriffswege offenhalten.

Dienstleister nicht ausreichend prüfen

Externe Anbieter können auf geschäftskritische Systeme und Daten zugreifen oder einen wesentlichen Teil des Betriebs übernehmen.

Produktions-IT und Büro-IT getrennt planen

Durch Schnittstellen und gemeinsame Dienste bestehen häufig technische Abhängigkeiten zwischen beiden Bereichen.

Notfallplanung nur dokumentieren

Notfallverfahren müssen geübt, aktualisiert und anhand der Ergebnisse verbessert werden.

Checkliste für Digitalisierung und IT-Sicherheit

Strategie und Verantwortung

  • Ist IT-Sicherheit Teil der Digitalisierungsstrategie?
  • Ist die Geschäftsleitung eingebunden?
  • Sind Rollen und Verantwortlichkeiten dokumentiert?
  • Gibt es ein ausreichendes Budget?
  • Werden Risiken regelmäßig an die Leitung berichtet?
  • Sind Fachbereiche in Sicherheitsentscheidungen eingebunden?

Systeme und Daten

  • Gibt es ein aktuelles Inventar der Systeme und Anwendungen?
  • Sind geschäftskritische Prozesse bekannt?
  • Sind schützenswerte Daten klassifiziert?
  • Sind System- und Datenverantwortliche benannt?
  • Sind Abhängigkeiten und Schnittstellen dokumentiert?
  • Sind nicht mehr benötigte Systeme außer Betrieb genommen?

Identitäten und Berechtigungen

  • Gibt es geregelte Prozesse für neue, geänderte und ausscheidende Nutzer?
  • Werden Berechtigungen nach dem notwendigen Bedarf vergeben?
  • Werden Zugriffe regelmäßig überprüft?
  • Ist Mehrfaktor-Authentifizierung für relevante Zugänge eingerichtet?
  • Werden administrative Konten besonders geschützt?
  • Sind technische Konten dokumentiert?
  • Ist die Funktionstrennung in kritischen Prozessen berücksichtigt?

Endgeräte und Netzwerke

  • Werden Endgeräte zentral verwaltet?
  • Sind mobile Geräte verschlüsselt?
  • Ist die Installation von Software geregelt?
  • Sind Netzwerkbereiche angemessen getrennt?
  • Werden Fernzugriffe kontrolliert?
  • Gibt es Regeln für private Geräte?
  • Sind Verfahren für verlorene Geräte definiert?

Schwachstellen und Updates

  • Gibt es ein vollständiges Systeminventar?
  • Werden Schwachstelleninformationen ausgewertet?
  • Existiert ein risikobasierter Patch-Prozess?
  • Werden Aktualisierungen getestet?
  • Sind Wartungsfenster definiert?
  • Gibt es Ersatzmaßnahmen für nicht aktualisierbare Systeme?
  • Wird die erfolgreiche Umsetzung überprüft?

Datensicherung

  • Sind kritische Daten und Systeme im Sicherungskonzept enthalten?
  • Sind Backup-Zeitpunkte und Aufbewahrung geregelt?
  • Sind Sicherungen vor unberechtigten Änderungen geschützt?
  • Werden Wiederherstellungen getestet?
  • Sind notwendige Zugangsdaten und Schlüssel verfügbar?
  • Ist die Wiederanlaufreihenfolge dokumentiert?

Cloud und Dienstleister

  • Sind Verantwortlichkeiten zwischen Anbieter und Unternehmen geklärt?
  • Wurden Sicherheitsnachweise geprüft?
  • Sind Unterauftragnehmer bekannt?
  • Sind Datenstandorte und Übermittlungen bewertet?
  • Sind Verfügbarkeit und Wiederherstellung vereinbart?
  • Gibt es einen geregelten Ausstieg aus dem Dienst?
  • Werden Dienstleister regelmäßig neu bewertet?

ERP und Geschäftsanwendungen

  • Sind Rollen und Berechtigungen im ERP dokumentiert?
  • Werden kritische Stammdatenänderungen kontrolliert?
  • Sind Schnittstellen authentifiziert und überwacht?
  • Werden administrative Änderungen protokolliert?
  • Sind individuelle Anpassungen dokumentiert?
  • Werden Updates und Releases umfassend getestet?
  • Existiert ein Wiederherstellungsplan für das ERP-System?

Produktion und OT

  • Sind Maschinen, Steuerungen und Softwarestände erfasst?
  • Sind Produktions- und Büronetz angemessen getrennt?
  • Werden Fernwartungszugänge kontrolliert?
  • Sind nicht benötigte Verbindungen deaktiviert?
  • Gibt es Verfahren für Systeme ohne kurzfristige Update-Möglichkeit?
  • Sind sichere Betriebszustände definiert?
  • Wird der Wiederanlauf regelmäßig überprüft?

Mitarbeitende

  • Erhalten Mitarbeitende regelmäßige Schulungen?
  • Sind die Inhalte auf konkrete Rollen und Risiken abgestimmt?
  • Ist das Melden verdächtiger Ereignisse einfach?
  • Werden neue Mitarbeitende frühzeitig geschult?
  • Werden besonders gefährdete Rollen gezielt vorbereitet?
  • Ist der Umgang mit nicht freigegebenen Anwendungen geregelt?

Vorfall- und Notfallmanagement

  • Gibt es einen dokumentierten Vorfallprozess?
  • Sind Entscheidungs- und Eskalationswege definiert?
  • Existieren alternative Kommunikationswege?
  • Sind kritische Systeme und Wiederanlaufziele bekannt?
  • Werden Übungen durchgeführt?
  • Werden Vorfälle vollständig dokumentiert?
  • Fließen Erkenntnisse in Verbesserungsmaßnahmen ein?

Überprüfung und Verbesserung

  • Werden Sicherheitsmaßnahmen regelmäßig überprüft?
  • Werden Risiken nach wesentlichen Änderungen neu bewertet?
  • Gibt es interne oder externe Sicherheitsprüfungen?
  • Werden Auffälligkeiten und Schwachstellen nachverfolgt?
  • Sind Maßnahmen mit Verantwortlichen und Terminen dokumentiert?
  • Wird die Wirksamkeit abgeschlossener Maßnahmen geprüft?

Digitalisierung und IT-Sicherheit mit Abas ERP

Abas ERP verbindet zentrale Geschäftsprozesse mittelständischer Fertigungsunternehmen.

Dazu gehören unter anderem:

Weil viele Unternehmensbereiche auf dieselben Daten und Prozesse zugreifen, benötigt die ERP-Nutzung ein durchgängiges Sicherheitskonzept.

Rollen und Zugriffe strukturieren

Anwender erhalten die Funktionen und Informationen, die sie für ihre jeweiligen Aufgaben benötigen.

Geschäftsprozesse nachvollziehbar gestalten

Aufträge, Lieferungen, Bestellungen, Fertigungsprozesse und Finanzvorgänge lassen sich in einem gemeinsamen Systemzusammenhang abbilden.

Schnittstellen kontrollieren

Anbindungen an ergänzende Systeme müssen dokumentiert, getestet und überwacht werden.

Änderungen und Releases steuern

Konfigurationen, Erweiterungen und neue Versionen benötigen geregelte Test- und Freigabeprozesse.

Verfügbarkeit absichern

Für geschäftskritische ERP-Prozesse müssen Datensicherung, Wiederherstellung, Verantwortlichkeiten und Notfallkommunikation abgestimmt werden.

Datenqualität berücksichtigen

IT-Sicherheit schützt nicht nur vor Angriffen. Auch fehlerhafte oder unvollständige Daten können die Integrität digitaler Prozesse beeinträchtigen.

Die konkrete technische und organisatorische Absicherung hängt von Betriebsmodell, Systemversion, Architektur, Schnittstellen und individuellen Unternehmensanforderungen ab. Sicherheitsrelevante Funktionen und Verantwortlichkeiten müssen deshalb im jeweiligen Projekt geprüft und dokumentiert werden.

Häufige Fragen zu Digitalisierung und IT-Sicherheit

Warum ist IT-Sicherheit für die Digitalisierung wichtig?

Digitale Prozesse sind von funktionierenden Systemen, korrekten Daten und kontrollierten Zugriffen abhängig. IT-Sicherheit schützt diese Voraussetzungen und unterstützt die Widerstandsfähigkeit des Unternehmens.

Erhöht Digitalisierung das Sicherheitsrisiko?

Durch neue Systeme, Schnittstellen, Cloud-Dienste, mobile Zugriffe und vernetzte Maschinen kann die potenzielle Angriffsfläche wachsen. Das Risiko hängt jedoch auch davon ab, wie Systeme gestaltet, konfiguriert und betrieben werden.

Was ist der Unterschied zwischen IT-Sicherheit und Datenschutz?

IT-Sicherheit schützt Systeme und digitale Informationen. Datenschutz schützt personenbezogene Daten und die Rechte der betroffenen Personen. Beide Bereiche überschneiden sich, sind aber nicht identisch.

Was bedeutet Security by Design?

Security by Design bedeutet, Sicherheitsanforderungen bereits bei der Konzeption und Entwicklung eines Systems zu berücksichtigen, statt sie erst nachträglich zu ergänzen.

Welche Maßnahmen gehören zur IT-Sicherheit?

Dazu gehören unter anderem Risikomanagement, Zugriffssteuerung, Mehrfaktor-Authentifizierung, Netzwerkschutz, Verschlüsselung, Patch-Management, Datensicherung, Überwachung, Schulung und Notfallmanagement.

Wer ist für IT-Sicherheit verantwortlich?

Die Geschäftsleitung trägt die übergeordnete Verantwortung. Die praktische Umsetzung verteilt sich auf IT, Informationssicherheit, Fachbereiche, Datenschutz, Systemverantwortliche, Mitarbeitende und externe Dienstleister.

Reichen Firewall und Virenschutz aus?

Nein. Technische Basisschutzmaßnahmen sind wichtig, decken aber nicht alle Risiken ab. Unternehmen benötigen zusätzlich geregelte Berechtigungen, sichere Prozesse, geschulte Mitarbeitende, Datensicherungen, Überwachung und Notfallmanagement.

Wie schützt man ein ERP-System?

Wichtige Maßnahmen sind rollenbasierte Berechtigungen, Mehrfaktor-Authentifizierung für geeignete Zugänge, Funktionstrennung, kontrollierte Stammdatenänderungen, sichere Schnittstellen, Protokollierung, Patch- und Release-Management sowie Datensicherung und Wiederherstellung.

Ist die Cloud sicherer als ein eigenes Rechenzentrum?

Das lässt sich nicht pauschal beantworten. Die Sicherheit hängt von Anbieter, Dienstmodell, Vertrag, Konfiguration, Identitätsmanagement, Endgeräten, Daten und den Fähigkeiten des betreibenden Unternehmens ab.

Warum müssen Backups getestet werden?

Nur ein erfolgreicher Wiederherstellungstest zeigt, ob Sicherungen vollständig, lesbar und für den benötigten Wiederanlauf geeignet sind.

Was bedeutet Cyberresilienz?

Cyberresilienz bezeichnet die Fähigkeit, Sicherheitsvorfälle zu bewältigen, wesentliche Geschäftsleistungen aufrechtzuerhalten und Systeme kontrolliert wiederherzustellen.

Welche Rolle spielen Mitarbeitende bei der IT-Sicherheit?

Mitarbeitende treffen täglich Entscheidungen über E-Mails, Dateien, Freigaben, Zugangsdaten und Anwendungen. Schulungen, klare Regeln und einfache Meldewege sind daher ein wichtiger Bestandteil der Sicherheitsstrategie.

Fazit: Sichere Digitalisierung verbindet Technik, Prozesse und Verantwortung

Digitalisierung schafft neue Möglichkeiten für Automatisierung, Vernetzung und datenbasierte Entscheidungen. Gleichzeitig steigt die Abhängigkeit von IT-Systemen, Cloud-Diensten, Schnittstellen und externen Partnern.

IT-Sicherheit ist deshalb keine nachträgliche Ergänzung der digitalen Transformation. Sie ist eine Voraussetzung dafür, dass digitale Prozesse zuverlässig und vertrauenswürdig genutzt werden können.

Eine wirksame Sicherheitsstrategie beginnt mit Transparenz. Unternehmen müssen wissen, welche Prozesse, Systeme, Daten und Dienstleister für den Geschäftsbetrieb wichtig sind. Anschließend können Schutzbedarf, Risiken und angemessene Maßnahmen festgelegt werden.

Technische Maßnahmen wie Mehrfaktor-Authentifizierung, Verschlüsselung, Netzwerksegmentierung, Protokollierung und Datensicherung bilden einen wichtigen Teil des Schutzes. Ebenso entscheidend sind klare Verantwortlichkeiten, kontrollierte Änderungen, geschulte Mitarbeitende und vorbereitete Notfallprozesse.

Besondere Aufmerksamkeit benötigen geschäftskritische Plattformen wie ERP-Systeme. Sie verbinden zentrale Abläufe und Daten aus Einkauf, Produktion, Lager, Vertrieb und Finanzwesen. Berechtigungen, Schnittstellen, Stammdaten, Anpassungen und Wiederherstellung müssen deshalb gemeinsam betrachtet werden.

Auch Cloud-Dienste und vernetzte Produktionsumgebungen benötigen eine eindeutige Aufgabenverteilung. Externe Anbieter übernehmen bestimmte technische Leistungen, während das Unternehmen weiterhin Verantwortung für Daten, Benutzer, Konfiguration, Prozesse und angeschlossene Systeme trägt.

Unternehmen sollten Sicherheit nicht als einmaliges Projekt verstehen. Neue Anwendungen, Bedrohungen, Geschäftsprozesse und gesetzliche Anforderungen verändern die Risikolage kontinuierlich. Schutzmaßnahmen müssen deshalb regelmäßig überprüft und weiterentwickelt werden.

So wird IT-Sicherheit nicht zum Hindernis der Digitalisierung. Sie schafft die Grundlage dafür, neue Technologien kontrolliert einzusetzen, geschäftskritische Prozesse abzusichern und im Fall eines Vorfalls handlungsfähig zu bleiben.