Wann ist Security-Arbeit im KMU intern tragbar?

4 Min. Lesezeit
Alessandro  Della Pietra
Alessandro Della Pietra
Business Consultant, stgallennetgroup AG · St. Gallen
Zuletzt geprüft: 16. September 2026

Das Wichtigste in Kürze

Im KMU lassen sich viele Security-Aufgaben intern tragen, wenn Zuständigkeiten klar sind und Basisprozesse stabil laufen. Kritisch wird es dort, wo Fachwissen, Zeit oder Reaktionsfähigkeit fehlen, etwa bei Incident Response, Härtung, Monitoring oder sauberen Backups. Externe Unterstützung ist sinnvoll, wenn Risiken nicht nur verwaltet, sondern aktiv reduziert werden sollen.

Gerade für Geschäftsführung, COO oder kaufmännische Leitung geht es bei Security nicht um maximale Technik, sondern um Betriebsstabilität. Die eigentliche Frage lautet deshalb nicht, *ob* etwas intern machbar ist, sondern ob es im Alltag zuverlässig erledigt wird. Genau an dieser Stelle trennt sich saubere Organisation von gut gemeinter Zuständigkeit.

Welche Security-Aufgaben im KMU intern tragbar sind

Intern tragbar sind vor allem Aufgaben, die sich gut standardisieren lassen und keine permanente Spezialkompetenz verlangen. Dazu gehören zum Beispiel Benutzer verwalten, Rechte regelmässig prüfen, Geräteinventar pflegen, Phishing-Meldungen aufnehmen und einfache Richtlinien durchsetzen. Entscheidend ist, dass diese Tätigkeiten dokumentiert sind und nicht an einer einzelnen Person hängen.

  • Klare Verantwortlichkeiten für Benutzer- und Rechteverwaltung
  • Regelmässige Prüfung von Updates, Geräten und Softwareständen
  • Verbindliche Regeln für Passwörter, Geräte und Zugriffe
  • Erste Anlaufstelle für verdächtige Mails oder Vorfälle im Alltag
  • Pflege von Backups nach einem festen Plan

Was viele unterschätzen: Intern heisst nicht automatisch günstig oder einfach. Wenn eine Aufgabe nur gelegentlich anfällt, aber bei einem Fehler sofort hohe Kosten verursacht, ist sie im Alltag oft schlechter intern aufgehoben als angenommen. Das zeigt sich besonders bei Themen, die nur selten geübt werden, aber im Ernstfall sofort sitzen müssen.

Sicher. Digital. Vernetzt.
stgallennetgroup AG

Wo externe Unterstützung sinnvoll wird

Externe Unterstützung wird dann sinnvoll, wenn es um Tiefe, Tempo oder Verfügbarkeit geht, die ein KMU intern meist nicht dauerhaft abdecken kann. Das betrifft etwa die Bewertung von Risiken, saubere Sicherheitsarchitekturen, Überwachung, Notfallplanung und das geordnete Vorgehen nach einem Vorfall. Auch bei der Auswahl von Massnahmen ist Aussenblick wertvoll, weil interne Teams oft zu nah am Tagesgeschäft sind.

AufgabeIntern tragbarExterne Unterstützung sinnvoll
Benutzer und Rechte verwaltenJa, wenn klar dokumentiertBei komplexen Rollen oder vielen Standorten
Backups prüfenJa, mit festen AbläufenBei Wiederherstellungstests und Notfallkonzepten
Security-ÜberwachungNur eingeschränktJa, wenn Reaktionszeit wichtig ist
VorfallbehandlungNur für erste SchritteJa, bei Analyse und Eindämmung
RisikobeurteilungSelten allein ausreichendJa, für Priorisierung und Massnahmenplan
Intern tragbar oder extern besser abgesichert?

In unseren Kundenprojekten zeigt sich immer wieder: Die grösste Schwachstelle ist nicht die einzelne technische Lösung, sondern die Lücke zwischen Wissen und konsequenter Umsetzung. Wir bei der stgallennetgroup AG sehen häufig, dass KMU viele Sicherheitsbausteine bereits haben, aber kein belastbares Zusammenspiel daraus machen. Genau dort entsteht der Nutzen von externer Begleitung.

Wie die richtige Aufteilung im Alltag aussieht

Die beste Aufteilung folgt einer einfachen Regel: intern bleiben die Aufgaben mit klaren Routinen, extern gehen die Aufgaben mit hoher Komplexität oder hohem Schadenpotenzial. So bleibt die Kontrolle im Haus, ohne dass das Unternehmen sich bei kritischen Themen überschätzt. Für viele KMU ist das der pragmatischste Weg zu einer sicheren und stabilen IT.

  1. Definieren, welche Security-Aufgaben täglich, wöchentlich und monatlich anfallen.
  2. Prüfen, welche Aufgaben bei Ausfall einer Person sofort liegen bleiben würden.
  3. Für diese Lücken externe Unterstützung mit klaren Reaktionswegen einplanen.
  4. Massnahmen nach Risiko priorisieren, nicht nach technischer Attraktivität.
  5. Die Aufteilung regelmässig neu bewerten, besonders bei Wachstum oder Strukturänderungen.

Häufige Fragen

Woran merke ich, dass Security intern nicht mehr genügt?
Sobald Aufgaben zwar bekannt, aber nicht zuverlässig erledigt werden, ist die interne Grenze erreicht. Ein typisches Zeichen ist, dass Sicherheitsarbeit nur nebenbei läuft und bei Ferien, Wachstum oder Ausfällen sofort liegen bleibt. Dann braucht es externe Entlastung oder klare Vertretungsmodelle.
Müssen KMU alles extern einkaufen, wenn sie kein eigenes Security-Team haben?
Nein, das ist meist weder nötig noch sinnvoll. Viele Grundaufgaben können intern bleiben, wenn sie einfach, dokumentiert und regelmässig sind. Extern sollten vor allem die Themen sein, die Spezialwissen, schnelle Reaktion oder unabhängige Bewertung brauchen.
Was ist bei Security häufiger das Problem, Fachwissen oder Umsetzung?
In der Praxis ist die Umsetzung oft der grössere Engpass. Viele Unternehmen wissen bereits, was zu tun wäre, aber im Alltag fehlt die Zeit, die Zuständigkeit oder die Konsequenz. Darum bringt externe Unterstützung oft mehr, wenn sie Prozesse verbindlich macht statt nur Tools zu liefern.
Wie oft sollte man die Aufteilung zwischen intern und extern prüfen?
Immer dann, wenn sich das Unternehmen spürbar verändert, etwa durch Wachstum, neue Standorte oder neue Systeme. Auch nach Vorfällen lohnt sich eine Neubewertung, weil sich dann meist zeigt, wo Verantwortlichkeiten zu dünn besetzt sind. Ohne solche Prüfungen veralten Sicherheitsrollen schnell.

Für Entscheider:innen im KMU ist der Massstab einfach: Security-Arbeit sollte dort intern bleiben, wo sie verlässlich, wiederholbar und gut kontrollierbar ist. Alles andere gehört so organisiert, dass es im Ernstfall nicht an einzelnen Personen hängt. Genau diese Mischung schafft die Grundlage für eine zukunftssichere IT und zuverlässige Kommunikation.

Wenn Sie Ihre Aufteilung zwischen internen Aufgaben und externer Unterstützung prüfen möchten, lohnt sich ein nüchterner Blick auf Zuständigkeiten, Reaktionszeiten und Risikotiefe. Die stgallennetgroup AG in St. Gallen unterstützt KMU dabei, daraus eine tragfähige Struktur für sichere und stabile IT zu machen.

Security-Aufteilung im KMU prüfen

stgallennetgroup AG, St. Gallen

Kontakt aufnehmen