Handwerksbetriebe sind beliebte Ziele, weil sie schlecht geschützt sind. Welche Angriffe wirklich vorkommen, was NIS2 für kleine Betriebe bedeutet — und sechs Maßnahmen, die den Großteil abdecken.
Handwerksbetriebe gelten als unauffällige Ziele. Genau das macht sie attraktiv: Angreifer suchen nicht das größte Unternehmen, sondern das mit der schwächsten Absicherung. Ein Malerbetrieb mit zwölf Mitarbeitern hat dieselben Kundendaten, Rechnungen und Bankverbindungen wie ein Konzern — nur selten jemanden, der sich um deren Schutz kümmert.
Wie Angriffe im Handwerk tatsächlich ablaufen
Die Vorstellung vom gezielten Hackerangriff führt in die Irre. Was Betriebe im Vogelsbergkreis trifft, ist fast immer automatisiert und ungezielt.
- Phishing über gefälschte Rechnungen. Eine E-Mail im Namen eines bekannten Lieferanten, angehängt eine vermeintliche Rechnung. Ein Klick genügt. Das ist der mit Abstand häufigste Einstiegsweg.
- Ransomware. Sämtliche Daten werden verschlüsselt — Angebote, Kundenkartei, Buchhaltung. Ohne funktionierendes Backup bleibt nur zahlen oder verlieren.
- Kompromittierte Postfächer. Angreifer lesen mit und schalten sich in laufende Zahlungsvorgänge ein. Kurz vor der Überweisung kommt eine „geänderte Bankverbindung".
- Veraltete Fernwartung. Zugänge, die vor Jahren für einen Dienstleister eingerichtet und nie geschlossen wurden.
Was NIS2 für kleine Betriebe bedeutet — und was nicht
Um NIS2 gibt es viel Verunsicherung, deshalb klar: Die allermeisten Handwerksbetriebe fallen nicht unter NIS2. Die Richtlinie richtet sich an mittlere und große Einrichtungen in bestimmten Sektoren — in der Regel ab 50 Beschäftigten oder 10 Millionen Euro Jahresumsatz.
Relevant wird sie für kleine Betriebe trotzdem, und zwar indirekt: Wer als Zulieferer oder Dienstleister für ein betroffenes Unternehmen arbeitet, bekommt dessen Anforderungen weitergereicht. Energieversorger, Krankenhäuser und größere Industriebetriebe verlangen zunehmend Nachweise von ihren Auftragnehmern.
Wer heute nachweisen kann, dass Backups, Zugriffsrechte und Updates geregelt sind, verliert solche Aufträge nicht. Welche Fristen seit Dezember 2025 gelten, welche Sektoren erfasst sind und was in den Lieferanten-Fragebögen tatsächlich abgefragt wird, steht ausführlich in unserem Beitrag NIS2 für kleine Betriebe: Wen es wirklich trifft.
Sechs Maßnahmen, die den Großteil abdecken
Nach aller Erfahrung verhindern wenige, konsequent umgesetzte Punkte die meisten Vorfälle:
- Backups nach der 3-2-1-Regel. Drei Kopien, zwei Medien, eine außer Haus oder offline. Entscheidend ist die Kopie, die Ransomware nicht erreichen kann.
- Wiederherstellung testen. Ein Backup, das nie zurückgespielt wurde, ist eine Vermutung. Einmal jährlich genügt.
- Zwei-Faktor-Authentifizierung für E-Mail, Onlinebanking und alle Cloud-Zugänge. Der wirksamste Einzelschritt überhaupt.
- Updates automatisch einspielen — Betriebssysteme, Browser, Router. Die meisten erfolgreichen Angriffe nutzen längst geschlossene Lücken.
- Getrennte Konten. Kein tägliches Arbeiten mit Administratorrechten. Ausgeschiedene Mitarbeiter und alte Dienstleisterzugänge konsequent löschen.
- Rückruf bei Zahlungsänderungen. Eine geänderte Bankverbindung wird telefonisch bestätigt — unter der bekannten Nummer, nicht der aus der E-Mail.
Der DSGVO-Teil, der oft übersehen wird
Wer Kundendaten verarbeitet, ist zu angemessenen technischen und organisatorischen Maßnahmen verpflichtet — unabhängig von der Betriebsgröße. Bei einer Datenpanne mit Risiko für Betroffene gilt eine Meldefrist von 72 Stunden an die Aufsichtsbehörde.
Praktisch heißt das: Es muss vorher feststehen, wer im Ernstfall was tut. Eine Seite Papier mit Zuständigkeiten und Telefonnummern reicht — sie muss nur existieren, bevor etwas passiert.
Was ein Vorfall wirklich kostet
Das Lösegeld ist selten der größte Posten. Teurer sind die Tage, an denen nicht gearbeitet werden kann: keine Angebote, keine Rechnungen, keine Terminplanung. Dazu Wiederherstellung, mögliche Meldepflichten und der Vertrauensverlust bei Kunden, deren Daten betroffen waren.
Gemessen daran sind die sechs Punkte oben eine überschaubare Investition.
Wo anfangen
Nicht mit Technik, sondern mit einer Bestandsaufnahme: Welche Systeme sind im Einsatz, wer hat worauf Zugriff, wo liegen die Daten, und wann wurde zuletzt ein Backup zurückgespielt? Meist zeigen sich dabei ein oder zwei offensichtliche Lücken — die zuerst.
Wir betreuen Betriebe in Herbstein, Lauterbach, Alsfeld und der Region Vogelsberg genau bei diesem Schritt — und danach laufend in unserem IT-Service, auf Wunsch mit Sicherheitsschulungen für Ihr Team. Wenn Sie unsicher sind, wo Ihr Betrieb steht: Sprechen Sie uns an — die erste Einschätzung ist kostenlos und unverbindlich.



