Die Buchhalterin sitzt seit Monaten nicht mehr im Büro, sondern am Küchentisch, zwischen Kaffeetasse und Laptop, und loggt sich morgens über den heimischen Router ins Firmennetzwerk ein. Es ist derselbe Router, über den abends die Spielkonsole der Kinder läuft, auf dem mehrere Smartphones angemeldet sind und der seit dem Kauf vor drei Jahren kein einziges Update bekommen hat. Für den Chef sieht das nach gewöhnlichem Homeoffice aus. Für jemanden mit ein bisschen technischem Interesse ist es eher eine offene Tür.
Gefällt Ihnen unser Magazin?
Fügen Sie uns als bevorzugte Quelle bei Google hinzu. So erscheinen unsere neuesten Artikel häufiger in Ihren Google-Schlagzeilen und KI-Ergebnissen.
Solche Situationen sind längst keine Ausnahme mehr. Gerade kleinere und mittelständische Unternehmen beschäftigen Mitarbeiter, die regelmäßig zu Hause, beim Kunden, auf Geschäftsreisen oder an wechselnden Arbeitsorten tätig sind. Das bringt viele Vorteile mit sich: Beschäftigte sparen Wege, Unternehmen können flexibler auf Personalengpässe reagieren und Fachkräfte müssen nicht zwingend in unmittelbarer Nähe zum Unternehmensstandort wohnen. Gleichzeitig verschiebt sich jedoch ein Teil der technischen Infrastruktur aus dem kontrollierten Büro in private Wohnungen, Hotels, Züge, Cafés und andere Umgebungen, auf die das Unternehmen selbst kaum Einfluss hat.
Solange alle Mitarbeiter im selben Gebäude sitzen, ist die Lage vergleichsweise übersichtlich. Der Internetanschluss, der Router, das WLAN und die Arbeitsrechner befinden sich unter einem Dach. Sobald Mitarbeiter von unterschiedlichen Orten auf E-Mails, Kundendaten, Buchhaltungssysteme, Cloud-Speicher oder interne Anwendungen zugreifen, entstehen dagegen zahlreiche zusätzliche Zugänge. Jeder davon muss vernünftig abgesichert werden.
Wenn ein kleiner Handwerksbetrieb oder ein lokales Steuerbüro wächst, wächst deshalb meist auch die Zahl der Leute, die von unterwegs arbeiten. Eine eigene IT-Abteilung, die sämtliche Geräte, Zugänge und Benutzerkonten permanent überwacht, gibt es in solchen Betrieben selten. Genau in dieser Lücke sammeln sich Probleme an, ohne dass sie zunächst jemand bemerkt. Im schlimmsten Fall fällt erst etwas auf, wenn eine manipulierte Rechnung bezahlt wurde, ein wichtiges Benutzerkonto plötzlich nicht mehr erreichbar ist oder Kundendaten dort auftauchen, wo sie nicht hingehören.
Unternehmer sollten sich diesbezüglich keinesfalls in falscher Sicherheit wiegen. Nur weil ein Betrieb klein, regional tätig oder außerhalb der Technologiebranche angesiedelt ist, bedeutet das nicht, dass seine digitalen Zugänge uninteressant wären.
IT-Sicherheit endet nicht an der Bürotür
Eine der wichtigsten Erkenntnisse beim Aufbau eines Remote-Teams lautet deshalb: Die Verantwortung für einen sicheren Zugriff auf Unternehmenssysteme darf nicht vollständig bei den einzelnen Mitarbeitern landen. Beschäftigte können und sollten selbstverständlich Sicherheitsregeln einhalten, verdächtige Nachrichten melden und sorgfältig mit ihren Zugangsdaten umgehen. Die technische Grundlage dafür muss jedoch vom Unternehmen geschaffen werden.
Es ist schließlich kaum sinnvoll, von jedem Mitarbeiter zu erwarten, dass er sich selbst mit Router-Konfigurationen, Verschlüsselung, Zugriffsrechten oder sicheren Netzwerkverbindungen auseinandersetzt. Besonders problematisch wird es, wenn Beschäftigte mangels klarer Vorgaben improvisieren müssen und beispielsweise Firmendateien auf private Geräte übertragen, Passwörter über Messenger verschicken oder sensible Daten in irgendwelchen frei verfügbaren Cloud-Diensten speichern.
Man kann sich das ein bisschen vorstellen wie einen Laden, dessen Tür man abends offen lässt, weil in der Seitenstraße ja angeblich nie jemand vorbeischaut. Der heimische Router mit Werkseinstellungen, das Firmen-E-Mail-Konto auf dem privaten Handy neben den Fotos vom letzten Urlaub, das gemeinsame Passwort für das Buchhaltungstool, das seit der Gründung nie geändert wurde, und der Laptop, der abends offen auf dem Beifahrersitz liegt, während sein Besitzer noch schnell Brötchen holt: Jede einzelne dieser Kleinigkeiten wirkt für sich harmlos. Zusammen ergeben sie jedoch eine Tür, die eben doch nicht ganz zufällt.
Kleine Unternehmen sind keineswegs automatisch uninteressant
Viele Inhaber kleinerer Betriebe gehen davon aus, dass Cyberangriffe vor allem große Konzerne treffen. Schließlich gibt es dort mehr Geld, mehr Daten und bekanntere Marken. Diese Annahme greift allerdings zu kurz. Bei vielen Angriffen wird nicht gezielt nach einem besonders prominenten Unternehmen gesucht. Stattdessen werden automatisiert schlecht geschützte Konten, Systeme und Zugänge gefunden und anschließend ausgenutzt.
Aus Sicht eines Angreifers kann ein lokales Unternehmen mit fünfzehn Mitarbeitern und drei Remote-Kräften daher durchaus interessant sein. Dort gibt es möglicherweise Kundendaten, Rechnungen, Bankverbindungen, Vertragsunterlagen, Zugangsdaten oder Informationen über Geschäftspartner. Gleichzeitig fehlen häufig die Sicherheitsmaßnahmen, die bei größeren Unternehmen längst zum Standard gehören.
Besonders gefährlich ist dabei die Kombination verschiedener kleiner Schwachstellen. Ein schwaches Passwort allein führt vielleicht noch nicht zu einem erfolgreichen Angriff. Kommen ein ungeschütztes WLAN, fehlende Updates, ein frei zugänglicher Laptop und dieselben Zugangsdaten für mehrere Dienste hinzu, verändert sich die Lage jedoch erheblich.
Remote-Arbeit braucht klare Zugangsregeln
Je stärker ein Unternehmen dezentrales Arbeiten ermöglicht, desto wichtiger werden klare Regeln für den Zugriff auf interne Daten. Dabei muss die Lösung nicht kompliziert sein. Viel hilfreicher als ein umfangreiches Regelwerk, das am Ende niemand versteht, sind wenige eindeutige Vorgaben.
Unternehmen sollten beispielsweise festlegen, welche Geräte für geschäftliche Zwecke verwendet werden dürfen, welche Anwendungen für den Datenaustausch vorgesehen sind und wie der Zugriff auf interne Systeme erfolgt. Mitarbeiter sollten außerdem wissen, was bei Verlust oder Diebstahl eines Geräts zu tun ist und an wen sie sich wenden können, wenn ihnen eine verdächtige E-Mail oder ungewöhnliche Anmeldeaufforderung auffällt.
Ebenso sinnvoll ist es, geschäftliche und private Nutzung möglichst deutlich voneinander zu trennen. Ein Dienstgerät, das ausschließlich oder zumindest überwiegend für die Arbeit eingesetzt wird, lässt sich erheblich besser verwalten als ein privater Laptop, auf dem gleichzeitig Spiele, private Anwendungen und Firmendokumente gespeichert werden.
Ein VPN schafft einen geschützten Verbindungsweg
Hier kommt ein VPN für Unternehmen ins Spiel. Ein Virtual Private Network stellt eine verschlüsselte Verbindung zwischen dem verwendeten Gerät und einem dafür vorgesehenen Zugangspunkt her. Daten werden dadurch nicht einfach ungeschützt über das jeweils verwendete Netzwerk übertragen.
Das ist gerade bei Remote-Arbeit hilfreich, weil Unternehmen kaum kontrollieren können, über welches Netzwerk sich ein Mitarbeiter gerade verbindet. Zu Hause handelt es sich vielleicht um einen älteren Router, unterwegs um das WLAN eines Hotels und beim nächsten Termin um einen öffentlichen Hotspot. Mit einer zentral eingerichteten VPN-Lösung lässt sich für Firmen-Laptops, Diensthandys und andere Geräte ein einheitlicher Verbindungsweg schaffen.
Von außen betrachtet entsteht damit ein deutlich strukturierterer Zugang, anstatt sich ausschließlich auf zahlreiche Heimnetzwerke unterschiedlicher Qualität verlassen zu müssen. Je nach eingesetzter Lösung können Unternehmen Benutzerkonten zentral verwalten und festlegen, welche Mitarbeiter Zugang erhalten.
Verlässt ein Beschäftigter das Unternehmen, kann sein Zugang wieder entfernt werden. Kommt ein neuer Mitarbeiter hinzu, lässt sich ein eigenes Konto einrichten. Das ist wesentlich übersichtlicher, als gemeinsam genutzte Zugangsdaten weiterzugeben, die nach einigen Jahren möglicherweise ehemalige Beschäftigte, externe Dienstleister und aktuelle Mitarbeiter gleichermaßen kennen.
Ein VPN allein löst jedoch nicht jedes Sicherheitsproblem
So hilfreich eine verschlüsselte Verbindung ist: Sie sollte nicht mit einer vollständigen Sicherheitslösung verwechselt werden. Ein VPN schützt beispielsweise nicht automatisch davor, dass ein Mitarbeiter auf eine überzeugend gestaltete Phishing-Mail hereinfällt und seine Zugangsdaten auf einer gefälschten Webseite eingibt. Ebenso wenig verhindert die Verbindung, dass ein schlecht geschütztes Gerät verloren geht oder Schadsoftware durch einen unachtsam geöffneten Dateianhang auf den Rechner gelangt.
Für kleine Unternehmen empfiehlt sich deshalb ein Zusammenspiel mehrerer einfacher Schutzmaßnahmen. Dazu gehören regelmäßig aktualisierte Betriebssysteme und Anwendungen, individuelle Benutzerkonten, starke Passwörter und nach Möglichkeit eine zusätzliche Bestätigung beim Login. Gerade dort, wo sensible Kundendaten, Finanzinformationen oder interne Dokumente verarbeitet werden, sollte zudem genau geprüft werden, welcher Mitarbeiter welche Daten tatsächlich benötigt.
Ein Mitarbeiter aus dem Vertrieb muss beispielsweise nicht automatisch Zugriff auf sämtliche Buchhaltungsunterlagen erhalten. Umgekehrt benötigt die Buchhaltung möglicherweise keinen Zugang zu administrativen Bereichen anderer Systeme. Je klarer Zugriffsrechte vergeben werden, desto geringer ist der mögliche Schaden, wenn ein einzelnes Konto kompromittiert wird.
Geteilte Passwörter werden schnell zum Problem
Ein besonders häufiger Schwachpunkt in gewachsenen kleinen Unternehmen sind gemeinsam genutzte Benutzerkonten. Was bei zwei oder drei Personen noch bequem erscheint, wird spätestens mit zunehmender Mitarbeiterzahl unübersichtlich. Wenn fünf Beschäftigte dasselbe Passwort verwenden, lässt sich kaum nachvollziehen, wer wann auf einen Dienst zugegriffen hat.
Noch schwieriger wird es, wenn jemand das Unternehmen verlässt. Das Passwort müsste anschließend überall geändert und sämtlichen verbleibenden Mitarbeitern neu mitgeteilt werden. In der Praxis passiert das häufig nicht.
Deutlich sinnvoller sind persönliche Benutzerkonten. Dadurch können Zugänge gezielt eingerichtet, geändert oder gesperrt werden. Gleichzeitig entsteht eine bessere Übersicht darüber, welche Personen überhaupt noch Zugriff auf bestimmte Anwendungen besitzen.
Auch die Geräte selbst müssen geschützt werden
Neben der Netzwerkverbindung darf der physische Schutz der Geräte nicht vergessen werden. Ein Firmen-Laptop kann noch so sicher mit dem Unternehmensnetzwerk verbunden sein: Liegt er ungesperrt im Auto oder wird er in einem Café unbeaufsichtigt zurückgelassen, entsteht ein völlig anderes Risiko.
Notebooks und Smartphones sollten deshalb automatisch gesperrt werden, wenn sie eine gewisse Zeit nicht verwendet werden. Ebenso sollten Mitarbeiter ihre Geräte grundsätzlich sperren, sobald sie ihren Arbeitsplatz verlassen. Werden auf einem Notebook sensible Unternehmensdaten gespeichert, ist außerdem eine Verschlüsselung des Datenträgers sinnvoll, damit die Informationen bei Verlust oder Diebstahl nicht ohne Weiteres ausgelesen werden können.
Auch Updates gehören zur Grundhygiene. Sicherheitsaktualisierungen sollten nicht monatelang verschoben werden, nur weil der Rechner im Moment funktioniert. Viele Updates schließen bekannte Schwachstellen, die andernfalls unnötig lange offenbleiben.
Öffentliches WLAN erfordert besondere Vorsicht
Remote-Arbeit findet außerdem nicht ausschließlich im Homeoffice statt. Beschäftigte beantworten E-Mails am Flughafen, bearbeiten Dokumente im Zug oder verbinden ihren Laptop im Hotel mit dem WLAN. Solche Netze sind bequem, sollten aber grundsätzlich vorsichtiger genutzt werden als das Firmennetzwerk.
Die Bezeichnung eines WLANs allein sagt schließlich nichts darüber aus, wer es eingerichtet hat oder wie gut es geschützt ist. Gerade unterwegs bietet sich deshalb die Verwendung einer abgesicherten Verbindung an. Gleichzeitig sollten Mitarbeiter darauf achten, dass sich Geräte nicht automatisch mit beliebigen bekannten oder offenen Netzwerken verbinden.
Die Einrichtung muss für kleine Betriebe nicht kompliziert sein
Die gute Nachricht lautet: Eine vernünftige Absicherung des Remote-Zugriffs setzt nicht zwangsläufig eine große interne IT-Abteilung voraus. Ein VPN für Unternehmen lässt sich je nach vorhandener Infrastruktur häufig mit überschaubarem Aufwand einrichten. Kleinere Betriebe können dafür bei Bedarf einen externen IT-Dienstleister einbinden, ohne dass man dafür eine eigene IT-Stelle schaffen muss.
Entscheidend ist weniger, jede denkbare technische Lösung einzuführen, sondern einige grundlegende Abläufe zuverlässig zu organisieren. Dazu gehört beispielsweise ein klarer Prozess für neue Mitarbeiter: Wer legt das Benutzerkonto an? Welche Programme werden installiert? Welche Zugriffsrechte erhält die Person? Wird die zusätzliche Anmeldung eingerichtet? Und wer prüft, ob das Gerät aktuell und ausreichend geschützt ist?
Genauso wichtig ist der umgekehrte Weg. Scheidet jemand aus dem Unternehmen aus, müssen Zugänge zeitnah gesperrt, Geräte zurückgegeben und Berechtigungen entzogen werden. Gerade in kleineren Betrieben bleiben alte Konten sonst erstaunlich lange aktiv, weil sich niemand ausdrücklich dafür zuständig fühlt.
Sicherheit sollte den Arbeitsalltag nicht unnötig erschweren
Bei allen Schutzmaßnahmen sollte zudem die Bedienbarkeit nicht vergessen werden. Wenn ein Sicherheitssystem kompliziert ist, suchen Mitarbeiter früher oder später nach bequemeren Umwegen. Werden beispielsweise Dateifreigaben unnötig schwierig gestaltet, landen Dokumente möglicherweise plötzlich in privaten Cloud-Speichern oder werden per Messenger verschickt.
Eine gute Lösung sollte deshalb möglichst unauffällig im Hintergrund funktionieren. Der Mitarbeiter startet seinen Laptop, meldet sich an und kann anschließend auf die benötigten Anwendungen zugreifen. Je weniger zusätzliche Handgriffe dafür erforderlich sind, desto wahrscheinlicher ist es, dass die vorgesehenen Sicherheitswege im Alltag tatsächlich genutzt werden.
Auch kurze Schulungen können viel bewirken. Dafür muss kein mehrstündiges Cybersecurity-Seminar veranstaltet werden. Oft reicht es bereits, regelmäßig typische Situationen zu besprechen: Woran erkennt man eine verdächtige Nachricht? Was ist bei einem verlorenen Smartphone zu tun? Darf ein Firmenpasswort privat wiederverwendet werden? Und an wen wendet man sich, wenn etwas ungewöhnlich erscheint?
Remote-Arbeit wächst mit dem Unternehmen mit
Die technische Absicherung sollte außerdem nicht als einmalige Aufgabe verstanden werden. Ein Betrieb mit drei Mitarbeitern benötigt andere Strukturen als ein Unternehmen mit dreißig Beschäftigten, mehreren Standorten und regelmäßig wechselnden externen Kräften.
Was am Anfang noch über Zuruf funktioniert, wird mit zunehmender Größe schnell unübersichtlich. Deshalb lohnt es sich, Zugänge und Berechtigungen regelmäßig zu überprüfen. Dabei kann sich beispielsweise herausstellen, dass ehemalige Mitarbeiter noch Konten besitzen, längst nicht mehr benötigte Anwendungen weiterhin installiert sind oder einzelne Beschäftigte mehr Zugriffsrechte haben, als für ihre Arbeit erforderlich ist.
Wer solche Dinge kontinuierlich bereinigt, muss später deutlich seltener hektisch reagieren.
Fazit: Remote-Arbeit braucht eine verlässliche technische Grundlage
Die Buchhalterin sitzt am Ende immer noch am selben Küchentisch, mit derselben Kaffeetasse neben der Tastatur. Der Unterschied besteht darin, dass ihr Zugriff auf Unternehmensdaten nicht mehr allein davon abhängt, wie gut der Router im Flur konfiguriert ist. Eine verschlüsselte Verbindung, persönliche Benutzerkonten, aktuelle Geräte, sinnvolle Zugriffsrechte und klare Regeln schaffen einen deutlich zuverlässigeren Rahmen für die tägliche Arbeit.
Gerade lokale Unternehmen müssen dafür weder eine große IT-Abteilung aufbauen noch ihre Mitarbeiter mit komplizierter Technik belasten. Sie sollten jedoch dafür sorgen, dass Remote-Arbeit nicht einfach irgendwie funktioniert, sondern kontrolliert und nachvollziehbar organisiert wird. Denn mit jedem zusätzlichen Mitarbeiter außerhalb des Büros wächst nicht nur die Flexibilität des Unternehmens, sondern auch die Zahl der digitalen Zugänge, um die sich jemand kümmern muss.