Cyber-Resilienz-Strategie aufbauen: Ein Leitfaden für Unternehmen
Der Oktober steht im Zeichen der Cybersicherheit: Der Internationale Cybersecurity Month macht jedes Jahr auf aktuelle Cyberrisiken aufmerksam und soll Unternehmen und Organisationen für einen besseren Schutz sensibilisieren. Auch in Deutschland liegt 2026 ein besonderer Fokus auf der Cyber-Resilienz kleiner und mittelgroßer Unternehmen (KMU). Das Bundesministerium für Wirtschaft und Energie (BMWE) startet den diesjährigen Aktionsmonat mit erweiterten Unterstützungsangeboten für KMU, Start-ups und Handwerksbetriebe. Im Mittelpunkt stehen unter anderem aktuelle Bedrohungen, NIS2, der Cyber-Resilience-Act und die Sicherheit von Lieferketten.
Gerade für KMU ist das Thema relevant: Laut BMWE zählen Ransomware- und Phishing-Angriffe zu den größten Cyberbedrohungen für kleine und mittlere Unternehmen. Gleichzeitig fehlen vielen Unternehmen die personellen, finanziellen und fachlichen Ressourcen, um sich umfassend gegen Cyberangriffe abzusichern.
Doch Cybersicherheit bedeutet nicht nur, Angriffe möglichst zu verhindern. Unternehmen müssen sich auch darauf vorbereiten, Sicherheitsvorfälle zu erkennen, darauf zu reagieren und den Geschäftsbetrieb anschließend möglichst schnell wiederherzustellen.
Eine Cyber-Resilienz-Strategie schafft dafür einen strukturierten Rahmen. Sie verbindet technische Sicherheitsmaßnahmen mit Risikoanalyse, Incident Response, Business Continuity und Wiederherstellung.
Während der Grundlagenbeitrag zur Cyber-Resilienz der isits AG die wichtigsten Begriffe und Prinzipien erläutert, zeigt dieser Leitfaden, wie Unternehmen Schritt für Schritt eine Cyber-Resilienz-Strategie aufbauen können.
Cyber-Resilienz-Strategie aufbauen: Die wichtigsten Schritte
Eine Strategie sollte sich an den individuellen Geschäftsprozessen, Risiken und Abhängigkeiten eines Unternehmens orientieren. Einen möglichen Aufbau bilden die folgenden Schritte:
- Geschäftskritische Prozesse identifizieren
- Risiken und Abhängigkeiten analysieren
- Schutzziele und Wiederherstellungsprioritäten definieren
- Verantwortlichkeiten und Prozesse festlegen
- Technische und organisatorische Maßnahmen umsetzen
- Incident Response und Krisenmanagement vorbereiten
- Backup und Wiederherstellung absichern
- Strategie regelmäßig überprüfen und verbessern
Die einzelnen Schritte bauen aufeinander auf. Erst wenn bekannt ist, was besonders geschützt werden muss und welche Abhängigkeiten bestehen, lassen sich geeignete Maßnahmen und Prioritäten festlegen.
1. Geschäftskritische Prozesse identifizieren
Am Anfang steht nicht die Technik, sondern das Geschäft. Unternehmen sollten zunächst ermitteln, welche Prozesse für den Geschäftsbetrieb besonders wichtig sind – etwa Produktion, Kunden- und Auftragsverwaltung, Zahlungsverkehr, Kommunikation oder der Zugriff auf zentrale Anwendungen und Daten.
Anschließend gilt es zu prüfen, welche Systeme, Daten, Dienste und Personen von diesen Prozessen abhängig sind. Gerade bei KMU können einzelne Anwendungen oder Dienstleister eine zentrale Rolle spielen und bei einem Ausfall weitreichende Folgen haben.

2. Risiken und Abhängigkeiten analysieren
Im nächsten Schritt werden die identifizierten Prozesse und Systeme hinsichtlich ihrer Risiken und Abhängigkeiten betrachtet. Dabei geht es unter anderem darum, mögliche Cyberangriffe, besonders schützenswerte Daten und Systeme sowie interne und externe Abhängigkeiten zu identifizieren. Auch die Frage, wie lange ein Prozess maximal ausfallen darf, sollte berücksichtigt werden.
Digitale Abhängigkeiten werden zum Resilienzfaktor
Der aktuelle ENISA Threat Landscape 2026 unterstreicht die Bedeutung digitaler Abhängigkeiten. Laut der EU-Agentur für Cybersicherheit vergrößern Abhängigkeiten von digitalen Technologien die Angriffsfläche und können die Auswirkungen von Cybervorfällen verstärken. Ransomware bleibt dabei eine der Bedrohungen mit den größten kurzfristigen Auswirkungen.
Eine Cyber-Resilienz-Strategie sollte deshalb über die eigene IT-Infrastruktur hinausgehen und auch Cloud-Dienste, IT-Dienstleister, Softwareanbieter und andere Teile der Lieferkette berücksichtigen. Das ist insbesondere für KMU relevant, die häufig auf externe IT- und Cloud-Dienste angewiesen sind.
3. Schutzziele und Wiederherstellungsprioritäten definieren
Nicht jeder Prozess muss nach einem Sicherheitsvorfall gleichzeitig wieder verfügbar sein. Unternehmen sollten deshalb festlegen, welche Systeme und Prozesse besonders hohe Priorität haben und wie schnell sie wiederhergestellt werden müssen.
Dabei helfen Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO). Das RTO beschreibt, wie schnell ein System oder Prozess wieder verfügbar sein muss, während das RPO festlegt, wie viel Datenverlust maximal akzeptabel ist. So lassen sich technische und organisatorische Maßnahmen gezielt an den tatsächlichen Geschäftsanforderungen ausrichten.
4. Verantwortlichkeiten und Prozesse festlegen
Im Ernstfall muss klar sein, wer welche Aufgaben übernimmt. Deshalb sollten Verantwortlichkeiten, Eskalationswege und Entscheidungsbefugnisse bereits im Vorfeld definiert werden. Neben IT und Security können dabei beispielsweise Geschäftsführung, Datenschutz, Rechtsabteilung, Kommunikation und Fachbereiche eine Rolle spielen.
Gerade in kleineren Unternehmen liegen mehrere Aufgaben häufig bei wenigen Personen. Umso wichtiger sind klare Zuständigkeiten und Vertretungsregelungen.
5. Technische und organisatorische Maßnahmen umsetzen
Auf Grundlage der zuvor identifizierten Risiken lassen sich konkrete Schutzmaßnahmen ableiten. Dazu gehören beispielsweise Zugriffsschutz und Multi-Faktor-Authentifizierung, Netzwerksegmentierung, Patch- und Vulnerability-Management sowie Security Awareness. Für die Erkennung und Reaktion sind unter anderem Monitoring, zentrale Protokollierung und definierte Incident-Response-Prozesse relevant.
Für die Wiederherstellung sollten Unternehmen außerdem Backup- und Recovery-Lösungen, Wiederanlaufpläne und geeignete Ausweichverfahren vorsehen. Entscheidend ist dabei nicht die Anzahl der eingesetzten Sicherheitstechnologien, sondern ob die Maßnahmen die tatsächlich kritischen Prozesse und Risiken abdecken.
6. Incident Response und Krisenmanagement vorbereiten
Ein Sicherheitsvorfall kann sich schnell von einem technischen Problem zu einer unternehmensweiten Krise entwickeln. Deshalb sollten Incident Response und Krisenmanagement miteinander verzahnt sein.
Der Notfallplan sollte unter anderem regeln, wie Vorfälle erkannt und klassifiziert werden, wann die Geschäftsführung eingebunden wird, wer die Reaktion koordiniert und welche internen oder externen Stellen informiert werden müssen. Auch Kommunikationswege und rechtliche beziehungsweise regulatorische Anforderungen sollten berücksichtigt werden.
Für KMU kann es sinnvoll sein, bereits im Vorfeld externe Partner für Incident Response, Forensik, Rechtsberatung oder Krisenkommunikation zu identifizieren.
7. Backup und Wiederherstellung absichern
Backups sind ein zentraler Bestandteil der Cyber-Resilienz – allerdings nur dann, wenn sich daraus im Ernstfall tatsächlich ein funktionierender Geschäftsbetrieb wiederherstellen lässt.
Unternehmen sollten daher regelmäßig prüfen, ob alle relevanten Daten gesichert werden, wie gut die Backups vor Manipulation und Verschlüsselung geschützt sind und ob sie ausreichend vom Produktivsystem getrennt sind. Ebenso wichtig sind praktische Wiederherstellungstests. Gerade bei Ransomware muss berücksichtigt werden, dass Angreifer auch Backup-Systeme ins Visier nehmen können.
8. Cyber-Resilienz-Strategie regelmäßig überprüfen
Eine Cyber-Resilienz-Strategie ist kein einmaliges Projekt. Neue Anwendungen, Geschäftsprozesse und Dienstleister können Abhängigkeiten und Risiken verändern, während sich gleichzeitig die Bedrohungslage weiterentwickelt.
Deshalb sollten Unternehmen regelmäßig überprüfen, ob kritische Prozesse, Abhängigkeiten und Verantwortlichkeiten noch aktuell sind und ob Backup, Recovery und Notfallprozesse wie geplant funktionieren. Erkenntnisse aus Sicherheitsvorfällen, Übungen und Tests sollten anschließend genutzt werden, um die Strategie kontinuierlich weiterzuentwickeln.
Cyber-Resilienz-Strategie am Beispiel eines Ransomware-Angriffs
Wie die einzelnen Bausteine zusammenspielen, zeigt ein vereinfachtes Ransomware-Szenario.
Ein Unternehmen erkennt ungewöhnliche Aktivitäten in mehreren Systemen. Kurz darauf werden Dateien verschlüsselt.
Erkennung: Das Security-Team bewertet den Vorfall und identifiziert die betroffenen Systeme.
Eindämmung: Betroffene Systeme werden isoliert, um eine weitere Ausbreitung zu verhindern. Die zuständigen Verantwortlichen werden informiert.
Geschäftsbetrieb: Für besonders kritische Prozesse greifen zuvor definierte Notfallverfahren und alternative Abläufe.
Wiederherstellung: Nach der Absicherung der Umgebung werden betroffene Systeme priorisiert aus vertrauenswürdigen Backups wiederhergestellt.
Nachbereitung: Nach dem Vorfall wird analysiert, wie der Angriff erfolgen konnte und welche Maßnahmen angepasst werden müssen.
Genau hier zeigt sich der praktische Nutzen einer Cyber-Resilienz-Strategie: Die notwendigen Entscheidungen und Abläufe müssen nicht erst während des Angriffs entwickelt werden.
Frameworks und Tools für den Aufbau einer Cyber-Resilienz-Strategie
Unternehmen können verschiedene Frameworks und technische Lösungen nutzen, um ihre Strategie zu strukturieren und umzusetzen.
Der NIST Cybersecurity Framework beispielsweise umfasst die Funktionen Govern, Identify, Protect, Detect, Respond und Recover. Damit lassen sich verschiedene Bereiche einer Cyber-Resilienz-Strategie systematisch betrachten.
Auf technischer Ebene können unter anderem folgende Lösungen eingesetzt werden:
Fazit:
Welche Lösungen tatsächlich benötigt werden, hängt von den Geschäftsprozessen, der Infrastruktur und dem individuellen Risikoprofil ab.
Gerade für KMU ist es sinnvoll, zunächst die wichtigsten Geschäftsprozesse und Risiken zu bestimmen und anschließend gezielt Maßnahmen abzuleiten, statt eine möglichst umfangreiche Sicherheitsarchitektur aufzubauen.
Lernen und austauschen auf der CYBICS
Der Aufbau von Cyber-Resilienz betrifft nicht nur die IT-Abteilung. Geschäftsführung, Security, Fachabteilungen und weitere Verantwortliche müssen gemeinsam daran arbeiten, kritische Prozesse abzusichern und auf Sicherheitsvorfälle vorbereitet zu sein.
Auf der CYBICS stehen aktuelle Entwicklungen rund um Cybersecurity, Informationssicherheit und die praktische Umsetzung im Unternehmensumfeld im Mittelpunkt.
FAQ zur Cyber-Resilienz-Strategie
Ein möglicher Aufbau beginnt mit der Identifikation kritischer Geschäftsprozesse. Anschließend werden Risiken und Abhängigkeiten analysiert, Wiederherstellungsziele definiert, Verantwortlichkeiten festgelegt und technische sowie organisatorische Maßnahmen umgesetzt. Abschließend werden die Prozesse regelmäßig getestet und weiterentwickelt.
Dazu gehören unter anderem Risikoanalyse, Business Continuity, Incident Response, Krisenmanagement, Backup und Recovery, technische Schutzmaßnahmen sowie regelmäßige Tests und Verbesserungsmaßnahmen.
Cyber-Resilienz soll nicht nur einzelne Systeme schützen, sondern den Geschäftsbetrieb auch bei einem Sicherheitsvorfall möglichst schnell wieder ermöglichen. Deshalb müssen Unternehmen zunächst wissen, welche Prozesse besonders wichtig sind und welche Systeme, Daten, Dienstleister und weiteren Abhängigkeiten von ihnen benötigt werden.
Externe IT-Dienstleister, Cloud-Plattformen und Softwareanbieter können für kritische Geschäftsprozesse unverzichtbar sein. Deshalb sollten Unternehmen diese Abhängigkeiten erfassen, mögliche Ausfallszenarien bewerten und gegebenenfalls alternative Verfahren oder Wiederherstellungsoptionen vorbereiten.
Eine regelmäßige Überprüfung ist sinnvoll, insbesondere nach größeren Änderungen der IT-Infrastruktur, neuen Geschäftsprozessen, Sicherheitsvorfällen oder Notfallübungen. Entscheidend ist, dass die Strategie mit der Organisation und ihrer Risikosituation mitwächst.