Ein gestohlenes Passwort genügt oft, um auf E-Mails, Dateien oder Kundendaten zuzugreifen. Besonders kritisch wird es, wenn Mitarbeitende mobil arbeiten, private Netzwerke nutzen oder sich über lange Zeit dieselben Zugangsdaten teilen. Zero Trust für KMU setzt genau hier an: Kein Zugriff wird allein deshalb als vertrauenswürdig behandelt, weil er aus dem Büro, von einem bekannten Gerät oder mit einem korrekten Passwort erfolgt.
Das klingt zunächst nach einem Konzept für Konzerne. Tatsächlich ist Zero Trust gerade für kleine und mittelständische Unternehmen sinnvoll, weil diese meist keine eigene Sicherheitsabteilung haben und trotzdem auf Microsoft 365, Cloud-Dienste, mobile Endgeräte und externe Partner angewiesen sind. Entscheidend ist nicht, möglichst viele Sicherheitsprodukte einzuführen. Entscheidend ist ein klarer, betreuter Aufbau, der zum Unternehmen passt.
Was Zero Trust für KMU konkret bedeutet
Zero Trust bedeutet nicht, den eigenen Mitarbeitenden zu misstrauen. Es bedeutet, technische Zugriffe laufend zu prüfen, statt pauschal Vertrauen zu gewähren. Die Leitfrage lautet: Wer greift auf welche Daten oder Systeme zu, von welchem Gerät, unter welchen Bedingungen und mit welchem tatsächlichen Bedarf?
Früher war das Unternehmensnetzwerk oft die Sicherheitsgrenze. Wer im Büro saß oder per VPN verbunden war, erhielt weitreichenden Zugriff auf Server, Anwendungen und Dateien. Dieses Modell passt nicht mehr zuverlässig zur Praxis. Daten liegen in Microsoft 365, Mitarbeitende arbeiten unterwegs, Dienstleister benötigen zeitlich begrenzten Zugriff und Geräte wechseln häufiger den Standort.
Ein Zero-Trust-Modell überprüft daher mehrere Faktoren gleichzeitig: die Identität des Nutzers, den Sicherheitszustand des Geräts, den Standort beziehungsweise das Risiko der Anmeldung und die Berechtigung für die angeforderte Ressource. Ein korrektes Passwort allein reicht nicht aus.
Die wichtigsten Bausteine eines praxistauglichen Konzepts
Zero Trust ist kein einzelnes Produkt und keine Einstellung, die an einem Nachmittag erledigt ist. Für KMU entsteht Sicherheit durch das Zusammenspiel einiger weniger, gut gepflegter Grundlagen.
Identitäten besser absichern
Der wichtigste Schutzpunkt ist das Benutzerkonto. Angreifer suchen selten zuerst nach einer technischen Schwachstelle im Serverraum. Sie nutzen gestohlene Passwörter, täuschend echte Phishing-Mails oder alte, nicht deaktivierte Konten.
Mehrstufige Anmeldung sollte deshalb für alle Benutzer verpflichtend sein. Neben dem Passwort wird ein zweiter Nachweis benötigt, etwa über eine Authenticator-App oder einen Sicherheitsschlüssel. SMS kann in Ausnahmefällen eine Übergangslösung sein, bietet aber weniger Schutz als moderne Anmeldemethoden.
Ebenso relevant ist die Kontenpflege. Austretende Mitarbeitende dürfen keinen Zugriff behalten. Gemeinsame Benutzerkonten sollten vermieden werden, weil sich Aktivitäten dann nicht nachvollziehen lassen. Administratorrechte gehören nur zu Personen, die sie tatsächlich für klar definierte Aufgaben benötigen. Wer täglich mit E-Mails und Dokumenten arbeitet, benötigt keine dauerhaften administrativen Rechte.
Nur verwaltete Geräte erhalten vollen Zugriff
Ein Laptop mit fehlenden Sicherheitsupdates, deaktivierter Festplattenverschlüsselung oder unbekanntem Virenschutz sollte nicht denselben Zugriff erhalten wie ein zentral verwaltetes Firmengerät. Genau hier verbinden sich Geräteverwaltung und Zero Trust.
Über Lösungen wie Microsoft Intune lassen sich Mindeststandards definieren: aktuelles Betriebssystem, aktivierte Verschlüsselung, Bildschirmsperre, zentral verwalteter Virenschutz und keine erkannten Sicherheitsrisiken. Erst wenn ein Gerät diese Anforderungen erfüllt, darf es beispielsweise auf sensible Microsoft-365-Daten zugreifen.
Das bedeutet nicht zwingend, dass private Geräte grundsätzlich verboten sind. Für manche Unternehmen ist Bring Your Own Device sinnvoll, etwa bei Aushilfen oder externen Spezialisten. Dann sollte der Zugriff aber begrenzt werden. Möglich ist beispielsweise, Outlook und Teams nur über geschützte Unternehmens-Apps zu verwenden, ohne Dateien dauerhaft auf dem privaten Gerät zu speichern.
Berechtigungen nach Bedarf vergeben
Viele Sicherheitsprobleme entstehen nicht durch fehlende Schutzsoftware, sondern durch zu großzügige Zugriffsrechte. Wenn alle Mitarbeitenden auf alle Abteilungsordner zugreifen können, reicht ein kompromittiertes Konto für einen großen Schaden aus.
Das Prinzip der minimalen Rechtevergabe ist deshalb zentral. Mitarbeitende erhalten Zugriff auf die Daten und Anwendungen, die sie für ihre Aufgabe benötigen – nicht vorsorglich auf alles, was irgendwann nützlich sein könnte. Eine Buchhaltung benötigt andere Rechte als ein Projektteam, ein externer Steuerberater andere als die Geschäftsführung.
Berechtigungen müssen außerdem regelmäßig überprüft werden. Besonders nach Rollenwechseln, Projektende oder dem Ausscheiden eines Mitarbeiters bleiben Rechte häufig bestehen, obwohl sie nicht mehr erforderlich sind. Ein fester Prozess ist wirksamer als die Hoffnung, dass jemand daran denkt.
Zugriffe situationsabhängig steuern
Mit bedingten Zugriffsrichtlinien lässt sich festlegen, unter welchen Umständen eine Anmeldung erlaubt, blockiert oder zusätzlich bestätigt wird. Ein Beispiel: Der Zugriff auf Microsoft 365 ist nur von verwalteten Geräten möglich. Bei einer Anmeldung aus einem ungewöhnlichen Land wird eine zusätzliche Prüfung verlangt oder der Zugriff vorläufig blockiert.
Solche Regeln sind wirksam, können den Arbeitsalltag aber auch beeinträchtigen, wenn sie ohne Vorbereitung aktiviert werden. Reisende Mitarbeitende, Außendienst, Homeoffice oder internationale Projekte benötigen Ausnahmen, die nachvollziehbar geregelt sind. Gute Sicherheitsrichtlinien berücksichtigen reale Arbeitsabläufe statt sie zu ignorieren.
Warum VPN und Firewall allein nicht genügen
Firewall, WLAN-Sicherheit und VPN bleiben wichtige Bestandteile einer professionellen IT-Umgebung. Sie sind jedoch keine vollständige Antwort auf moderne Identitätsangriffe. Wenn ein Angreifer ein gültiges Microsoft-365-Konto übernimmt, kann er sich oft direkt an Cloud-Diensten anmelden. Die klassische Netzwerkgrenze hilft dann nur begrenzt.
Zero Trust verlagert den Schwerpunkt auf die Identität, das Gerät und den jeweiligen Zugriff. Das ersetzt keine Firewall und kein Backup. Es ergänzt beides. Eine Firewall schützt den Netzwerkverkehr, ein Backup begrenzt die Folgen eines Verlusts oder einer Verschlüsselung, und Zero Trust reduziert die Wahrscheinlichkeit, dass unberechtigte Personen überhaupt weitreichenden Zugang erhalten.
Gerade bei Ransomware ist dieses Zusammenspiel relevant. Mehrstufige Anmeldung kann eine Kontoübernahme erschweren. Begrenzte Rechte reduzieren die Reichweite eines kompromittierten Kontos. Getrennte und regelmäßig getestete Backups helfen, wenn es trotz aller Maßnahmen zu einem Vorfall kommt.
So führen Sie Zero Trust schrittweise ein
Der sinnvollste Einstieg ist eine Bestandsaufnahme. Welche Benutzerkonten existieren? Welche Konten besitzen Administratorrechte? Welche Geräte greifen auf Unternehmensdaten zu? Wo liegen sensible Daten? Und welche Anwendungen werden außerhalb des Büros genutzt?
Danach sollten die größten Risiken zuerst geschlossen werden. In vielen KMU sind das fehlende Mehrfaktor-Authentifizierung, nicht verwaltete Geräte, zu viele globale Administratoren und veraltete Benutzerkonten. Diese Punkte bringen meist deutlich mehr Sicherheitsgewinn als eine lange Liste neuer Tools.
Im nächsten Schritt werden Rollen, Gruppen und Zugriffsrechte bereinigt. Das braucht Abstimmung mit Fachbereichen, denn die IT kann nicht allein entscheiden, wer fachlich welche Daten benötigt. Anschließend lassen sich bedingte Zugriffsrichtlinien zunächst im Bericht- oder Testmodus beobachten. So wird sichtbar, welche Mitarbeitenden oder Anwendungen betroffen wären, bevor eine Regel produktiv greift.
Eine klare Kommunikation gehört dazu. Wenn Mitarbeitende verstehen, warum sie eine Authenticator-App nutzen oder warum ein altes Gerät keinen Zugriff mehr erhält, steigt die Akzeptanz erheblich. Sicherheit darf nicht als Schikane wahrgenommen werden, sondern muss im Alltag nachvollziehbar bleiben.
Typische Fehler, die KMU vermeiden sollten
Ein häufiger Fehler ist, Mehrfaktor-Authentifizierung nur für die Geschäftsführung oder die IT einzurichten. Phishing richtet sich jedoch oft an Buchhaltung, Personalabteilung oder Projektverantwortliche, weil dort Rechnungen, Zahlungsdaten und sensible Dokumente verarbeitet werden.
Ebenso problematisch sind einmal konfigurierte Richtlinien ohne regelmäßige Kontrolle. Neue Mitarbeitende, neue Anwendungen und geänderte Arbeitsweisen verändern die Risikolage. Was vor einem Jahr passend war, kann heute Zugriffe blockieren oder ungewollt erlauben.
Auch zu viel Komplexität ist ein Risiko. Wer für jede Ausnahme eine eigene Sonderregel schafft, verliert schnell den Überblick. Für kleinere Unternehmen sind wenige, verständliche Standards meist besser als ein kompliziertes Regelwerk, das niemand zuverlässig betreuen kann.
Wer die Verantwortung dauerhaft trägt
Zero Trust ist keine einmalige Sicherheitsmaßnahme, sondern ein Betriebsmodell. Konten, Geräte, Updates, Warnmeldungen, Berechtigungen und Backups müssen kontinuierlich betreut werden. Ohne klare Zuständigkeit entstehen mit der Zeit genau die Lücken, die ein gutes Konzept verhindern soll.
Für Unternehmen ohne eigene IT-Abteilung kann ein externer IT-Partner diese Aufgabe übernehmen: von der Analyse über die saubere Microsoft-365- und Entra-ID-Konfiguration bis zur laufenden Geräte- und Rechteverwaltung. PERFUSIONS begleitet dabei nicht nur die technische Einführung, sondern sorgt dafür, dass Regeln dokumentiert, überprüft und bei Veränderungen angepasst werden.
Der erste sinnvolle Schritt ist keine große Sicherheitsinitiative, sondern eine ehrliche Bestandsaufnahme Ihrer Zugänge, Geräte und Berechtigungen. Wer dort Transparenz schafft, kann sein Unternehmen gezielt absichern – ohne den Betrieb mit unnötiger Technik oder komplizierten Vorgaben zu belasten.



