8 Min. Lesezeit

Insider-Bedrohungen: Warum das größte Sicherheitsrisiko für KMU im eigenen Unternehmen sitzt

Während sich die meisten KMU gegen externe Angreifer wappnen, übersehen sie die Gefahr von innen: 61 % der Unternehmen waren in den letzten zwei Jahren von Datenverletzungen durch eigene Mitarbeiter betroffen. Und Künstliche Intelligenz macht Insider-Bedrohungen gerade gefährlicher als je zuvor. NIS2 verlangt deshalb explizit Schutzmaßnahmen gegen interne Risiken – doch die meisten Mittelständler haben hier blinde Flecken.

61 % der Unternehmen von Insider-Vorfällen betroffen
2,7 Mio. $ durchschnittliche Kosten pro Insider-Vorfall
71 % sehen KI als größtes Datensicherheitsrisiko
48 % der sensiblen Cloud-Daten unverschlüsselt

Was sind Insider-Bedrohungen – und warum treffen sie KMU besonders hart?

Eine Insider-Bedrohung entsteht, wenn jemand mit legitimem Zugang zu Unternehmenssystemen – bewusst oder unbewusst – Schaden verursacht. Das können aktuelle Mitarbeiter sein, ehemalige Beschäftigte mit noch aktiven Zugängen, externe Dienstleister oder seit Kurzem auch KI-Systeme, die auf sensible Daten zugreifen.

KMU sind besonders anfällig, weil hier oft ein einziger Administrator Root-Zugang zu allen Systemen hat, Zugänge ausgeschiedener Mitarbeiter nicht konsequent deaktiviert werden und das Prinzip der minimalen Rechte (Least Privilege) nicht umgesetzt ist. In vielen Betrieben teilen sich Abteilungen gemeinsame Passwörter, und niemand protokolliert, wer wann auf welche Daten zugreift. Genau das macht den entscheidenden Unterschied: Während ein Großunternehmen einen kompromittierten Account in Stunden erkennt, bleibt er im Mittelstand wochenlang unbemerkt.

KI als neuer Insider: Das Risiko, das niemand auf dem Radar hat

Der Einsatz von KI-Tools am Arbeitsplatz hat sich 2026 exponentiell verbreitet – und damit eine völlig neue Kategorie von Insider-Bedrohungen geschaffen. KI-Systeme erhalten zunehmend umfassenden Zugriff auf Unternehmensdaten: CRM-Systeme, E-Mail-Archive, interne Dokumente, Kundendatenbanken. Oft mit automatisiertem Zugriff, aber ohne die Überwachung oder Kontrollen, die für menschliche Benutzer gelten.

71 % der deutschen Unternehmen sehen KI bereits als größtes Datensicherheitsrisiko. Und die Bedrohung ist real: Nur 33 % der Unternehmen wissen überhaupt, wo alle ihre Daten gespeichert sind. Wenn ein Mitarbeiter vertrauliche Kundendaten in ein öffentliches KI-Tool eingibt, Geschäftszahlen in einen Chatbot kopiert oder ein KI-Plugin unkontrolliert auf SharePoint-Ordner zugreift – dann ist das ein Insider-Vorfall, auch wenn keine böse Absicht dahintersteht.

⚠ Das Shadow-AI-Problem

In vielen KMU nutzen Mitarbeiter KI-Tools, von denen die IT-Abteilung nichts weiß. Diese „Shadow AI“ ist das KI-Äquivalent zur Shadow IT: unkontrollierte Datenflüsse an der Sicherheitsarchitektur vorbei. Ohne eine klare KI-Richtlinie und technische Kontrollen ist es nur eine Frage der Zeit, bis vertrauliche Daten abfließen – nicht an Hacker, sondern an Drittanbieter-KI-Dienste.

NIS2 verlangt Schutz vor internen Bedrohungen

Das NIS2-Umsetzungsgesetz adressiert Insider-Bedrohungen an mehreren Stellen. Unternehmen müssen nachweisen, dass sie nicht nur gegen externe Angriffe geschützt sind, sondern auch interne Risiken systematisch managen:

NIS2-Anforderungen mit Bezug zu Insider-Bedrohungen

  • Zugangskontrolle und Berechtigungsmanagement: Dokumentierte Verfahren für die Vergabe, Änderung und den Entzug von Zugriffsrechten – einschließlich privilegierter Konten
  • Personalsicherheit: Maßnahmen bei Eintritt, Wechsel und Austritt von Mitarbeitern, einschließlich Sensibilisierung und Schulungen
  • Protokollierung und Überwachung: Automatisierte Erkennung von ungewöhnlichen Zugriffen und Datenflüssen – auch intern
  • Lieferkettensicherheit: Kontrolle der Zugriffsrechte externer Dienstleister und Auftragnehmer

Die persönliche Haftung der Geschäftsführung gilt ausdrücklich auch für Versäumnisse bei internen Sicherheitsmaßnahmen. Wer keine dokumentierten Prozesse für Berechtigungsmanagement und Zugangskontrollen vorweisen kann, riskiert Bußgelder bis 10 Millionen Euro.

Die drei Typen von Insider-Bedrohungen

Typ Beschreibung Beispiel
Fahrlässig Unbeabsichtigte Fehler durch Unwissenheit oder Nachlässigkeit Mitarbeiter leitet Kundenliste an private E-Mail-Adresse weiter, um „von zu Hause weiterzuarbeiten“
Böswillig Bewusste Sabotage, Datendiebstahl oder Spionage Gekündigter Admin kopiert Kundendatenbank vor dem letzten Arbeitstag auf USB-Stick
Kompromittiert Legitime Zugangsdaten werden durch Phishing oder Malware gestohlen Angreifer nutzt per Phishing erbeutete Credentials, um sich als Mitarbeiter auszugeben

Aktuelle Studien zeigen: 45 % der Insider-Vorfälle sind fahrlässig, nicht böswillig. Das bedeutet, dass technische Kontrollen und Security-Awareness-Schulungen die Hälfte aller internen Bedrohungen adressieren können – ohne Mitarbeiter unter Generalverdacht zu stellen.

Schutzmaßnahmen: Was KMU jetzt umsetzen sollten

1. Least-Privilege-Prinzip durchsetzen

Jeder Benutzer erhält nur die Zugriffsrechte, die er für seine aktuelle Aufgabe braucht – nicht mehr. Das klingt selbstverständlich, ist es im Mittelstand aber selten: Oft haben Mitarbeiter nach Abteilungswechseln noch Zugriff auf Systeme, die sie längst nicht mehr benötigen. Ein Privileged Access Management (PAM) macht privilegierte Konten transparent und kontrollierbar.

2. Offboarding-Prozesse automatisieren

Am Tag des Ausscheidens müssen alle Zugänge deaktiviert werden – nicht erst, wenn jemand sich daran erinnert. Dazu gehören VPN-Zugänge, E-Mail-Konten, Cloud-Dienste, Admin-Panels und physische Zugangskarten. In Microsoft-365-Umgebungen lässt sich das durch automatisierte Härtungsrichtlinien und Conditional-Access-Policies umsetzen.

3. Anomalie-Erkennung etablieren

Nicht jedes Monitoring muss ein ausgewachsenes SIEM-System sein. Bereits die Auswertung von Azure-AD-Anmeldeprotokollen zeigt, wenn sich jemand um 3 Uhr nachts aus einem fremden Land anmeldet oder ungewöhnlich viele Dateien heruntergeladen werden. Definieren Sie Baselines für normales Verhalten und lassen Sie sich bei Abweichungen alarmieren.

4. KI-Nutzungsrichtlinie einführen

Definieren Sie verbindlich, welche KI-Tools im Unternehmen erlaubt sind, welche Daten dort eingegeben werden dürfen und welche Kontrollen gelten. Technisch können Sie den Zugriff auf nicht freigegebene KI-Dienste über DNS-Filter oder Proxy-Regeln einschränken. Organisatorisch gehört das Thema in jede Security-Awareness-Schulung.

5. Regelmäßige Berechtigungs-Audits

Prüfen Sie mindestens vierteljährlich, welche Benutzer welche Rechte haben. Vergleichen Sie die tatsächlichen Berechtigungen mit den Stellenprofilen. Was nicht gebraucht wird, wird entzogen. Ein externer Schwachstellenscan ergänzt die interne Prüfung um die Außensicht: Welche Dienste sind von außen erreichbar, die es nicht sein sollten?

Fazit: Vertrauen ist gut – Kontrolle ist NIS2-Pflicht

Insider-Bedrohungen sind kein Misstrauensvotum gegen Ihre Belegschaft. Sie sind die Anerkennung einer Realität, die das BSI und die Schadenstatistiken eindeutig belegen: Die größten Sicherheitsrisiken sitzen oft innerhalb der Unternehmensgrenzen. KI verschärft dieses Problem, weil automatisierte Systeme Zugang zu Daten erhalten, ohne den menschlichen Kontrollmechanismen zu unterliegen.

Die gute Nachricht: Die wirksamsten Gegenmaßnahmen – Least Privilege, strukturiertes Offboarding, Anomalie-Erkennung und klare KI-Richtlinien – sind für KMU umsetzbar und erfüllen gleichzeitig die NIS2-Anforderungen an Zugangskontrolle und Personalsicherheit. Der erste Schritt ist, die blinden Flecken sichtbar zu machen.

Wie gut sind Ihre internen Schutzmaßnahmen?

Viele Insider-Risiken bleiben unsichtbar, bis ein Vorfall sie aufdeckt. Der kostenlose TSMONDO Schwachstellenscan zeigt Ihnen, welche Dienste und Zugänge von außen erreichbar sind. Für eine umfassende Analyse Ihrer Berechtigungsstruktur und KI-Richtlinien beraten wir Sie persönlich.

Kostenlose Erstberatung anfragen
TS
Thorsten Schmitz-Hübsch
Geschäftsführer, TSMONDO UG – IT-Security & Compliance für den Mittelstand

Weiterlesen