IT-Sicherheit · Managed & Co-Managed

IT-Sicherheit für den Mittelstand — betrieben, nicht nur verkauft

Kaum ein Betrieb mit 40 oder 400 Mitarbeitenden kann ein eigenes Sicherheitsteam stellen. Wir betreiben die IT-Sicherheit für Sie — oder gemeinsam mit Ihrer IT.

Die Ausgangslage

Kein eigenes Sicherheitsteam — und trotzdem gefragt

Angriffe laufen auch außerhalb der Arbeitszeiten. Gleichzeitig kommen die Anforderungen von außen inzwischen schriftlich.

Wer nachfragt

  • Auftraggeber: Sicherheitsanforderungen als Vertragsanlage oder Einkaufsbedingung.
  • Versicherer: Fragebogen vor Vertragsschluss, Prüfung im Schadenfall.
  • Lieferkette: betroffene Unternehmen reichen NIS2-Anforderungen vertraglich weiter.
  • Aufsicht und Berufsrecht, je nach Branche.
Das Bundesamt für Sicherheit in der Informationstechnik zählt für Juni 2026 rund 7,42 Millionen neue Schadprogramm-Varianten — im Schnitt 247.000 pro Tag, automatisiert, auch nachts und am Wochenende. Der weitaus größte Teil scheitert an Schutz und Erkennung. Die 87 Prozent stammen aus der Bitkom-Studie „Wirtschaftsschutz 2025“, vorgestellt gemeinsam mit dem Bundesamt für Verfassungsschutz; 34 Prozent hatten einen Ransomware-Schaden.

Quellen: BSI, Die Lage der Bedrohungen · Bitkom, Wirtschaftsschutz 2025

Zwei Betriebsmodelle

Managed oder Co-Managed — je nachdem, ob Sie eine IT haben

Wir arbeiten für Betriebe mit 2 bis 499 Mitarbeitenden.

Managed — für Betriebe ohne eigene IT

  • Größenordnung: 2 bis 100 Mitarbeitende.
  • Gesprächspartner: die Geschäftsführung.
  • Wir übernehmen: Auswahl, Einrichtung, Überwachung, Erstreaktion, Dokumentation.
  • Sie entscheiden: was geschützt wird und was ein Ausfall kosten darf.

Co-Managed — für Betriebe mit eigener IT

  • Größenordnung: 101 bis 499 Mitarbeitende.
  • Gesprächspartner: Geschäftsführung und IT-Leitung.
  • Wir übernehmen: Überwachung, Erstreaktion, zweite Meinung bei Meldungen.
  • Ihre IT behält: Hoheit über Systeme, Regeln und Freigaben.
Der Leistungsumfang

Schutz, Erkennung, Reaktion, Überwachung

  1. Endpunktschutz

    hält das Bekannte

    Software auf jedem Gerät mit Betriebssystem. Blockiert bekannte Schadsoftware und setzt Ihre Regeln durch.

  2. Erkennung

    findet das Unbekannte

    Auffälliges Verhalten, auch ohne bekanntes Muster. Der Verlauf wird aufgezeichnet: welcher Prozess was gestartet hat.

  3. Reaktion

    begrenzt den Schaden

    Betroffene Geräte lassen sich aus der Ferne vom Netz nehmen, ohne dass jemand vor Ort sein muss.

  4. Überwachung

    sorgt dafür, dass jemand hinsieht

    Wir sichten die Meldungen, trennen Fehlalarm von Vorfall und leiten die Erstreaktion ein.

Vier Teile, die nur zusammen wirken. Jede Ebene fängt auf, was die darüber durchlässt — und die unterste ist keine Software, sondern ein Mensch, der die Meldung liest. Ein Werkzeug, dessen Meldungen niemand sieht, erhöht die Sicherheit nicht.
Begriffe

Antivirus, EDR und MDR — der Unterschied in je einem Satz

  1. Antivirus

    Produkt

    Erkennt bekannte Schadsoftware anhand von Mustern und blockiert sie.

    Was noch nicht bekannt ist, wird nicht erkannt.

    bedient von: läuft mit
  2. EDR

    Produkt

    Erkennt verdächtiges Verhalten, zeichnet den Verlauf auf und ermöglicht Gegenmaßnahmen.

    Ohne jemanden, der die Meldungen bewertet, ist es eine Aufzeichnung ohne Konsequenz.

    bedient von: jemand muss hinsehen
  3. MDR

    Dienstleistung auf EDR

    Ein Team überwacht diese Erkennung rund um die vereinbarten Zeiten und handelt im Ernstfall.

    Umfang und Reaktionszeiten stehen im Vertrag, nicht im Produkt.

    bedient von: wir
Die drei Begriffe werden häufig synonym verwendet und bezeichnen drei verschiedene Dinge. Antivirus und EDR sind Produkte, MDR ist eine Dienstleistung darauf. Sie stehen nicht zur Wahl nebeneinander, sondern bauen aufeinander auf.
NIS2

Wer unmittelbar betroffen ist — und wen es über die Lieferkette trifft

1

Gehört Ihr Betrieb zu einem der im Gesetz genannten Sektoren?

Der Sektorkatalog steht im Gesetzestext, nicht in unserer Einschätzung.

2

Überschreiten Sie die dort festgelegte Größenschwelle?

Beides muss gleichzeitig zutreffen — Sektor und Größe.

Beides trifft zu

Unmittelbare Pflicht. Registrierung, Meldewege und Nachweise richten sich nach Ihrer Einstufung.

Sie beliefern jemanden, auf den es zutrifft

Keine eigene gesetzliche Pflicht — aber dieselben Anforderungen kommen als Fragebogen oder Vertragsanlage. Der Aufwand ist derselbe. Das ist der häufigste Fall.

Weder noch

Keine Pflicht aus NIS2. Versicherer und Auftraggeber fragen trotzdem — nur auf anderer Grundlage.

Bis hierhin reicht eine technische Aufnahme. Ob eine Pflicht tatsächlich besteht, ist eine Rechtsfrage — die beantwortet Ihre Rechtsberatung, nicht Ihr IT-Dienstleister.

Wir nehmen technisch auf, wo Sie stehen. Ob eine Pflicht besteht, ist eine Rechtsfrage — die beantwortet Ihre Rechtsberatung, nicht wir. Und eine Zusage, dass ein Betrieb NIS2-konform ist, kann kein Dienstleister geben.

Stand: 10. August 2026. Maßgeblich sind Gesetzestext und die Einordnung des BSI.

Versicherung

Was Cyberversicherer an Nachweisen verlangen

Versicherer prüfen zweimal: vor Vertragsschluss und im Schadenfall.

Was davon läuft bei Ihnen?

Diese Punkte tauchen in Risikofragebögen regelmäßig auf. Haken Sie ab, was tatsächlich läuft — nicht, was einmal eingerichtet wurde. Die Auswahl bleibt in Ihrem Browser.

0 von 7

Noch nichts abgehakt. Die meisten Betriebe erfüllen drei bis vier Punkte, ohne es zu wissen.

Warum die Angaben belegbar sein müssen

Die Angaben im Antrag sind Vertragsgrundlage. Wer Maßnahmen bestätigt, die im Betrieb nicht laufen, riskiert im Schadenfall den Versicherungsschutz. Wir liefern deshalb den Nachweis, dass eine Maßnahme läuft. Über Annahme und Leistung entscheidet der Versicherer.

Datenschutz und Herkunft

Welche Daten der Sicherheitsbetrieb verarbeitet — und wo

Erkennung erzeugt Daten: welche Programme starten, wer sich wann anmeldet. Diese Telemetrie ist personenbeziehbar.

Wo verarbeitet wird

Endpunktschutz und Erkennung betreiben wir mit Herstellern außerhalb der USA, als Cloud-Dienst oder lokal im eigenen Haus. Verarbeitet ein Dienst Daten außerhalb der EU, benennen wir ihn und die Grundlage der Übermittlung, bevor Sie entscheiden.

Auftragsverarbeitung und Mitbestimmung

Der Sicherheitsbetrieb ist eine Auftragsverarbeitung nach Art. 28 DSGVO; Umfang, Speicherdauer und Unterauftragsverarbeiter stehen im Auftragsverarbeitungsvertrag. Erkennungssoftware auf Arbeitsgeräten berührt die Mitbestimmung: Wo ein Betriebsrat besteht, gehört er früh in das Verfahren. Wir liefern die technische Beschreibung — die arbeitsrechtliche Bewertung gehört zu Ihrer Rechtsberatung.

Der Ernstfall

Was in den ersten Stunden nach einem Vorfall passiert

  1. Melden und bewerten

    Fehlalarm oder Vorfall? Bewertung im vereinbarten Zeitfenster, dann Nachricht an die benannte Person.

  2. Isolieren und sichern

    Geräte aus der Ferne vom Netz. Protokolle sichern, BEVOR aufgeräumt wird.

  3. Eindämmen und wiederanlaufen

    Zugänge sperren, Passwörter wechseln, aus geprüften Sicherungskopien zurückholen — in der vorher festgelegten Reihenfolge.

  4. Nachbereiten

    Wie kam der Angreifer herein, was hat funktioniert, was fehlte. Ergebnis ist ein Bericht, keine Präsentation.

Es gibt kein Sicherheitsprodukt, das einen Vorfall ausschließt. Die Größe, die über den Schaden entscheidet, ist die Zeit bis zum ersten Handeln — und die Reihenfolge. Wer zuerst aufräumt und dann meldet, verliert die Grundlage für Versicherung, Anzeige und Nachbereitung.

Das Notfallkonzept legt vorab fest, wer über eine Abschaltung entscheidet, wer informiert wird, welche Meldewege gegenüber Behörden und Versicherer gelten und welche Ersatzwege für Telefon und E-Mail bestehen.

Verhalten

Angriffe beginnen mit einer E-Mail, nicht mit einer Firewall

Technik greift erst, nachdem jemand geklickt hat. Mit KI erzeugte Nachrichten sind sprachlich fehlerfrei und auf den Empfänger zugeschnitten — die alte Faustregel, dass schlechtes Deutsch den Betrug verrät, trägt nicht mehr.

Was wir schulen

  • Erkennungsmerkmale heutiger Angriffe, auch KI-erzeugter Nachrichten.
  • Zahlungsfreigaben und Vier-Augen-Prinzip bei geänderten Bankverbindungen.
  • Der Meldeweg im Verdachtsfall: wer meldet, macht nichts falsch.
  • Umgang mit KI-Werkzeugen und Betriebsdaten.

Verbindung zur Schulungspflicht

Seit dem 2. Februar 2025 gilt Artikel 4 der EU-KI-Verordnung. Er richtet sich an Anbieter und Betreiber von KI-Systemen. Sicherheitsverhalten und KI-Kompetenz lassen sich in denselben Terminen abdecken.

Zum vollständigen Schulungsprogramm

Ablauf und Kosten

Wir beginnen mit einer Bestandsaufnahme, nicht mit einem Produkt

Vor dem ersten Angebot wissen wir, welche Geräte es gibt, wer worauf zugreift und was ein Ausfalltag kostet. Diese Zahl steht im Angebot neben dem Preis.

Der Weg

  • Bestandsaufnahme: Geräte, Zugänge, Sicherungskopien, Datenflüsse. Ergebnis ist ein Befund mit priorisierter Maßnahmenliste.
  • Angebot: Produkt, Betriebsmodell, Erreichbarkeitsfenster, Reaktionszeiten, Preis je Endpunkt. Auch, was wir nicht übernehmen.
  • Einführung: ausrollen, Meldewege einrichten, Sicherungskopien prüfen, Notfallkonzept schreiben, Meldeweg proben.
  • Betrieb: überwachen, reagieren, berichten. Jährlich Produktwahl und Umfang prüfen.

Was den Preis bewegt

  • Zahl der Endpunkte, nicht Zahl der Mitarbeitenden.
  • Betriebsmodell: Managed oder Co-Managed.
  • Erreichbarkeitsfenster.
  • Umfang der Reaktion: Benachrichtigung, Erstreaktion oder vollständige Bearbeitung.

Mindestlaufzeit und Kündigungsfrist stehen im Angebot und sind verhandelbar. Wir gewinnen Kunden über Leistung, nicht über Vertragsbindung.

Für die vorgelagerte Beratung kommt eine BAFA-Förderung in Betracht. Diese Beratung erbringt das Einzelunternehmen Schoonnect Consulting, das im Beraterverzeichnis des BAFA gelistet ist — nicht die Schoonnect UG (haftungsbeschränkt). Über die Bewilligung entscheidet das BAFA. Der laufende Sicherheitsbetrieb ist keine Beratung. Mehr zur Förderung

Häufige Fragen

IT-Sicherheit im Mittelstand — die Fragen, die uns gestellt werden

Was ist der Unterschied zwischen Antivirus, EDR und MDR?

Ein Virenschutzprogramm erkennt bekannte Schadsoftware anhand von Mustern. Endpoint Detection and Response (EDR) erkennt verdächtiges Verhalten, zeichnet es auf und ermöglicht Gegenmaßnahmen — auch ohne bekanntes Muster. Managed Detection and Response (MDR) ist die Dienstleistung darauf: Ein Team überwacht und handelt im Ernstfall.

Was kostet Managed Security pro Arbeitsplatz und Monat?

Abgerechnet wird je Endpunkt und Monat; ein Endpunkt ist jedes Gerät mit Betriebssystem, also Notebook, Arbeitsplatzrechner oder Server. Der Preis hängt an vier Größen: Zahl der Endpunkte, Betriebsmodell, Erreichbarkeitsfenster und Umfang der Reaktion. Ein Angebot ohne Bestandsaufnahme ist eine Schätzung, kein Preis.

Was bedeutet Co-Managed Security für unsere bestehende IT-Abteilung?

Ihre IT behält die Hoheit über Systeme, Regeln und Freigaben; wir übernehmen Überwachung und Erstreaktion. Wir ersetzen keine IT-Abteilung, sondern bringen die Kapazität, für die intern die Zeit fehlt. Wer welche Entscheidung trifft, wird vor dem Start schriftlich festgelegt.

Ab wann ist ein Unternehmen von NIS2 betroffen?

Eine unmittelbare Pflicht setzt zweierlei gleichzeitig voraus: Der Betrieb gehört zu einem der im Gesetz genannten Sektoren, und er überschreitet die dort festgelegte Größenschwelle. Ob eine Pflicht besteht, ist eine Rechtsfrage: Wir liefern die technische Bestandsaufnahme, die rechtliche Bewertung gehört zu Ihrer Rechtsberatung.

Gilt NIS2 auch für uns, wenn wir nur Zulieferer eines betroffenen Unternehmens sind?

NIS2 verpflichtet Zulieferer nicht unmittelbar. Verpflichtet werden die betroffenen Einrichtungen, ihre Lieferkette abzusichern — und sie geben diese Anforderungen vertraglich weiter. Wer an Industrie, Energie, Gesundheit, Verkehr oder öffentliche Auftraggeber liefert, erhält sie als Fragebogen oder Vertragsanlage. Der Aufwand ist derselbe, die Rechtsgrundlage eine andere.

Welche Nachweise verlangen Cyberversicherer zur IT-Sicherheit?

Das unterscheidet sich je Versicherer und Vertrag. Wiederkehrend abgefragt werden Mehrfaktor-Anmeldung, Sicherungskopien getrennt vom Betriebsnetz, Endpunktschutz mit Erkennung, aktueller Patchstand, Notfallplan und Schulungen. Die Angaben im Antrag sind Vertragsgrundlage: Wer Maßnahmen bestätigt, die nicht laufen, riskiert im Schadenfall den Schutz. Über Annahme und Leistung entscheidet der Versicherer.

Werden die Sicherheitsdaten in Europa verarbeitet?

Das hängt am Produkt und an der Betriebsart: Cloud-Dienst oder Installation im eigenen Haus. Bei Endpunktschutz und Erkennung arbeiten wir bewusst mit Herstellern außerhalb der USA; Verarbeitung ausschließlich in der EU oder lokal richten wir auf Wunsch ein. Vor Vertragsschluss legen wir offen, wo verarbeitet wird.

Wie schnell reagieren Sie bei einem Sicherheitsvorfall?

Reaktionszeiten gehören in den Vertrag: Sie hängen am gebuchten Erreichbarkeitsfenster und am Betriebsmodell. Vereinbart werden zwei Zeiten getrennt — bis zur ersten Rückmeldung und bis zur ersten technischen Maßnahme, etwa dem Isolieren eines Geräts. Wichtiger als die Zahl ist, dass der Meldeweg vorher einmal geprobt wurde.

Können wir unsere bestehende Sicherheitslösung behalten?

In vielen Fällen ja. Es entscheidet sich an drei Fragen: Erkennt sie Verhalten oder nur bekannte Muster, lässt sie sich aus der Ferne bedienen, liefert sie auswertbare Meldungen. Wir sind an kein eigenes Sicherheitsprodukt gebunden und ersetzen nichts, was funktioniert.

Bestandsaufnahme vereinbaren

Im ersten Gespräch klären wir, wie viele Endpunkte es gibt, was heute geschützt ist und was von außen gefordert wird. Kostenfrei und unverbindlich.