Kostenloser Sicherheitscheck für kleine Unternehmen: Was Sie selbst prüfen können
Kleine Unternehmen können einige wichtige Sicherheitsfragen kostenlos selbst prüfen: ob Firmenadressen in Datenlecks auftauchen, ob Mehrfaktor-Authentifizierung aktiv ist, ob Software aktuell ist, ob Backups sich wiederherstellen lassen und ob die eigene Domain gegen gefälschte Absender geschützt ist. Ein solcher Selbstcheck ersetzt keine professionelle Prüfung, zeigt aber die größten Lücken zuerst.
Sieben Punkte für den Selbstcheck
- Datenleck-Check der Firmen-Domain: Tauchen Adressen oder Zugangsdaten Ihres Unternehmens in bekannten Quellen auf?
- Mehrfaktor-Authentifizierung: Ist sie für E-Mail, Cloud-Dienste, VPN und Administratorkonten aktiv?
- Passwörter: Wird ein Passwortmanager genutzt, oder werden Passwörter wiederverwendet und geteilt?
- Updates: Sind Betriebssysteme, Browser, Router, Firewalls und Website-Plugins aktuell?
- Backups: Gibt es eine getrennt aufbewahrte Sicherung, und wurde die Wiederherstellung getestet?
- E-Mail-Schutz: Sind SPF, DKIM und DMARC für Ihre Domain eingerichtet?
- Zugriffe: Sind Konten ehemaliger Mitarbeiter gesperrt und Administratorrechte auf das Nötige begrenzt?
In welcher Reihenfolge?
Beginnen Sie mit den Punkten, die wenig Aufwand kosten und viel bringen: dem Datenleck-Check Ihrer Domain und der Mehrfaktor-Authentifizierung für E-Mail und Administratorkonten. Danach folgen der Test der Backup-Wiederherstellung an einer Beispieldatei, eine Liste der eingesetzten Software mit Update-Stand und die Prüfung Ihrer E-Mail-Einstellungen. Viele E-Mail-Anbieter stellen dafür kostenlose Prüfwerkzeuge bereit.
Was ein Selbstcheck nicht leistet
Ein Selbstcheck deckt bekannte Standardlücken ab. Er testet nicht, ob sich Ihre Systeme angreifen lassen, und beurteilt weder Ihre Verpflichtungen nach NIS2 oder DSGVO noch Ihre konkrete Bedrohungslage. Auch der Datenleck-Check ist eine Momentaufnahme: Kein Treffer ist kein Nachweis, dass nichts passiert ist.
Wann Sie externe Hilfe holen sollten
- Bei Verdacht auf einen Sicherheitsvorfall
- Bei regulatorischen oder vertraglichen Anforderungen wie NIS2, DORA, ISO 27001 oder Kundenaudits
- Bei kritischen Systemen oder einem Online-Shop mit Kundendaten
- Wenn Sie Befunde nicht sicher bewerten können
Ersteinschätzung zu NIS2, DORA und KRITIS
Ob Regulierung Ihr Unternehmen betrifft, klärt der unverbindliche Selbstcheck von APASEC unter apasec.de/selfcheck als erste Einschätzung. APASEC ist der Betreiber von BreachFinder und bietet auch Beratung an.
Häufige Fragen
Ist der Datenleck-Check wirklich kostenlos?
Ja. Der Sicherheitscheck für Ihre Domain ist kostenlos und unverbindlich. Kostenpflichtig sind nur die optionalen, ausführlicheren Reports.
Wie oft sollte ich den Selbstcheck wiederholen?
Legen Sie einen festen Rhythmus fest, zum Beispiel vierteljährlich, und wiederholen Sie ihn nach größeren Änderungen und nach jedem Vorfall.
Reicht ein Selbstcheck für NIS2?
Nein. NIS2 verlangt ein dokumentiertes Risikomanagement und weitere Maßnahmen. Ein Selbstcheck ist ein erster Schritt, kein Nachweis.
Ist Ihre Domain betroffen? Der kostenlose BreachFinder-Check zeigt bekannte Datenlecks zu Ihrer Domain.
Kostenlosen Check startenWeiterführende Ratgeber
Stand: 26.09.2026. Allgemeine Information, keine Rechtsberatung.
