9 Min. Lesezeit

SIEM für KMU: Warum Protokollierung und Überwachung unter NIS2 keine Option mehr sind

203 Tage – so lange bleibt ein Cyberangriff im Durchschnitt unentdeckt. In dieser Zeit bewegen sich Angreifer frei durch Ihr Netzwerk, exfiltrieren Daten und bereiten den finalen Schlag vor. Der Grund: Die meisten KMU protokollieren ihre Systeme nicht zentral und überwachen keine sicherheitsrelevanten Ereignisse. NIS2 macht genau das jetzt zur Pflicht. Security Information and Event Management (SIEM) ist die technische Antwort – und längst kein Konzernthema mehr.

203 Tage bis zur Angriffserkennung (Durchschnitt)
119 neue Schwachstellen pro Tag (BSI)
87 % der Unternehmen 2026 angegriffen
3,87 Mio. € durchschnittliche Kosten pro Datenleck

Was ist SIEM – und warum brauchen KMU das?

SIEM steht für Security Information and Event Management. Im Kern macht ein SIEM drei Dinge: Es sammelt Protokolldaten aus allen relevanten Systemen (Firewall, Server, Endpunkte, Cloud-Dienste), korreliert diese Daten in Echtzeit und schlägt Alarm, wenn Muster auf einen Angriff hindeuten. Stellen Sie sich das als zentrale Leitstelle vor, die alle Sicherheitsmeldungen Ihrer IT zusammenführt – statt dass jedes System seine Logs isoliert führt und niemand sie liest.

Für KMU klingt das zunächst nach Overkill. Die Realität zeigt das Gegenteil: Gerade im Mittelstand fehlt typischerweise der zentrale Blick auf die IT-Infrastruktur. Firewall-Logs laufen auf der Firewall, Windows-Event-Logs bleiben auf den Servern, Cloud-Aktivitäten stehen in der Microsoft-365-Konsole. Wenn ein Angreifer über eine kompromittierte E-Mail-Adresse einsteigt, sich lateral im Netzwerk bewegt und Daten über einen Cloud-Speicher abzieht, sieht das kein einzelnes System vollständig. Erst die Korrelation im SIEM macht den Angriff sichtbar.

NIS2 macht zentrale Überwachung zur Pflicht

Mit dem NIS2-Umsetzungsgesetz, das seit Dezember 2025 in Kraft ist, sind rund 29.500 Unternehmen in Deutschland zu umfassenden Cybersicherheitsmaßnahmen verpflichtet. Die NIS2-Umsetzungsverordnung konkretisiert in Abschnitt 3.2, was das für die Praxis bedeutet:

NIS2-Anforderungen an Überwachung und Protokollierung (Annex 3.2)

  • Automatisierte, kontinuierliche Überwachung sicherheitsrelevanter Ereignisse in Netzwerken und Informationssystemen
  • Minimierung von Fehlalarmen – das System muss zwischen echten Bedrohungen und Rauschen unterscheiden können
  • Dokumentation und regelmäßige Überprüfung von Protokolldaten – nicht nur sammeln, sondern aktiv auswerten
  • Unabhängige Verfügbarkeit: Das Überwachungssystem muss getrennt von den überwachten Systemen betrieben werden

Wer bisher auf manuelle Stichproben in einzelnen Log-Dateien setzt, erfüllt diese Anforderungen nicht. Und die Konsequenzen sind real: Das BSI hat im zweiten Halbjahr 2026 mit systematischen Prüfungen begonnen. Bei Verstößen drohen Bußgelder bis zu 10 Millionen Euro – und die persönliche Haftung der Geschäftsführung.

⚠ Häufiger Irrtum: „Unsere Firewall loggt doch alles“

Eine Firewall, die Logs schreibt, ist kein SIEM. Die Logs liegen lokal auf dem Gerät, werden nicht mit anderen Quellen korreliert, und niemand prüft sie systematisch. Bei einem Angriff über kompromittierte Zugangsdaten – der häufigsten Methode 2026 – erzeugt die Firewall keinen einzigen Alarm. Erst die Korrelation aus fehlgeschlagenen Logins, ungewöhnlichen Zugriffszeiten und lateraler Netzwerkbewegung macht den Angriff sichtbar.

Was ein SIEM für KMU leisten muss

Ein SIEM für den Mittelstand muss keine Enterprise-Lösung mit hunderten Dashboards sein. Es muss die wesentlichen Datenquellen anbinden, praxistaugliche Regeln mitbringen und administrierbar bleiben – auch ohne dediziertes Security-Operations-Team. Die kritischen Datenquellen für ein KMU-SIEM sind:

Datenquelle Was sie zeigt Priorität
Firewall / UTM Netzwerk-Traffic, blockierte Verbindungen, VPN-Zugriffe Hoch
Windows Event Logs Anmeldungen, Rechteänderungen, Gruppenrichtlinien Hoch
Microsoft 365 / Azure AD Cloud-Logins, E-Mail-Aktivität, Dateifreigaben Hoch
EDR / Endpoint-Security Prozess-Starts, Verhaltensanomalien, Malware-Funde Hoch
Linux-Server SSH-Zugriffe, Dienständerungen, Cronjob-Modifikationen Mittel
DNS / DHCP Verdächtige Domain-Anfragen, neue Geräte im Netz Mittel

Open-Source vs. kommerziell: SIEM-Optionen für KMU

Die gute Nachricht: SIEM ist 2026 kein Sechs-Stellen-Projekt mehr. Open-Source-Lösungen wie Wazuh, Graylog oder der Elastic Stack (ELK) bieten vollwertige SIEM-Funktionalität ohne Lizenzkosten. Der Aufwand liegt im Aufbau und Betrieb – nicht in der Software selbst.

Wazuh: Der Open-Source-Favorit für den Mittelstand

Wazuh kombiniert SIEM, Intrusion Detection (IDS), Schwachstellen-Erkennung und Compliance-Reporting in einer Plattform. Es läuft auf Linux, integriert sich mit dem Elastic Stack für Dashboards und bringt vorgefertigte Regeln für Windows, Linux und Cloud-Umgebungen mit. Für ein KMU mit 50 bis 200 Endpunkten lässt sich Wazuh auf einem einzelnen Server betreiben – die Hardware-Anforderungen bleiben überschaubar.

Managed SIEM: Wenn interne Kapazitäten fehlen

Wer kein Team hat, das ein SIEM aufbaut und pflegt, kann auf Managed-SIEM-Dienste setzen. Dabei betreibt ein externer IT-Sicherheitsdienstleister die Plattform, pflegt die Erkennungsregeln und bewertet eingehende Alarme. Das ist die pragmatische Lösung für KMU, die NIS2-konform sein müssen, aber nicht die Ressourcen für ein internes Security-Team haben. Die Kosten bewegen sich je nach Umfang zwischen 500 und 3.000 Euro monatlich – deutlich weniger als die durchschnittlichen 3,87 Millionen Euro Kosten eines Datenlecks.

SIEM in 10 Tagen: Der pragmatische Fahrplan

Ein SIEM einzuführen klingt nach Mammutprojekt. In der Praxis lässt sich eine solide Basis-Implementierung in etwa zehn Personentagen umsetzen – vorausgesetzt, Sie gehen strukturiert vor:

Entscheidend ist: Starten Sie mit den wichtigsten Datenquellen und erweitern Sie schrittweise. Ein SIEM, das zunächst nur Firewall-Logs, Windows-Events und Microsoft-365-Aktivitäten korreliert, bietet bereits einen massiven Sicherheitsgewinn gegenüber dem Status quo.

SIEM und NIS2-Meldepflichten: So hängt alles zusammen

NIS2 verlangt bei erheblichen Sicherheitsvorfällen eine Frühwarnung an das BSI innerhalb von 24 Stunden, einen detaillierten Bericht nach 72 Stunden und einen Abschlussbericht nach einem Monat. Ohne SIEM stehen Sie vor einem grundlegenden Problem: Sie können nur melden, was Sie auch erkennen. Und ohne zentrale Protokollierung erkennen Sie den Vorfall möglicherweise erst, wenn der Schaden bereits angerichtet ist.

Ein korrekt konfiguriertes SIEM liefert genau die Daten, die für die BSI-Meldung erforderlich sind: Zeitpunkt des Vorfalls, betroffene Systeme, Angriffsvektor und Ausmaß der Kompromittierung. Wer zusätzlich einen Incident-Response-Plan mit dem SIEM verknüpft, kann die 24-Stunden-Frist zuverlässig einhalten.

Typische Fehler bei der SIEM-Einführung

Die häufigsten Stolperfallen, die wir bei KMU-Projekten sehen:

Drei Fehler, die ein SIEM wertlos machen

  • Nur sammeln, nie auswerten: Ein SIEM, dessen Alarme niemand bearbeitet, ist eine teure Log-Sammelstelle. Definieren Sie von Anfang an, wer auf Alarme reagiert – intern oder über einen Managed-Service.
  • Zu viele Regeln, zu viel Rauschen: 500 Alarme pro Tag führen zu Alarm-Müdigkeit. Starten Sie mit 10–15 priorisierten Regeln und erweitern Sie gezielt.
  • SIEM auf dem gleichen Server wie die überwachten Dienste: NIS2 verlangt die unabhängige Verfügbarkeit des Überwachungssystems. Betreiben Sie Ihr SIEM auf dedizierter Infrastruktur oder in der Cloud.

Wie SIEM mit Ihren bestehenden Schutzmaßnahmen zusammenspielt

SIEM ersetzt nicht Ihre Firewall, Ihr EDR-System oder Ihr Patch-Management. Es macht diese Werkzeuge besser, indem es ihre Daten zusammenführt. Ein EDR, das einen verdächtigen Prozess auf einem Laptop erkennt, liefert ein einzelnes Signal. Erst im SIEM wird sichtbar, dass derselbe Benutzer gleichzeitig aus zwei Ländern eingeloggt ist, ungewöhnliche DNS-Anfragen stellt und große Datenmengen an einen externen Server sendet. Dieses Gesamtbild unterscheidet einen isolierten Fehlalarm von einem echten Angriff.

Für KMU, die bereits einen regelmäßigen Schwachstellenscan durchführen, ergänzt SIEM die externe Sicht um die interne Überwachung. Schwachstellenscans zeigen, wo Ihr Netzwerk von außen angreifbar ist. SIEM zeigt, ob jemand diese Schwachstellen gerade aktiv ausnutzt.

Fazit: Sichtbarkeit ist die Voraussetzung für Sicherheit

Sie können nur schützen, was Sie sehen. Ohne zentrale Protokollierung und Überwachung sind Cyberangriffe auf Ihr Unternehmen unsichtbar – bis es zu spät ist. NIS2 hat diese Erkenntnis in Gesetzesform gegossen: Automatisierte, kontinuierliche Überwachung ist nicht mehr optional, sondern Pflicht.

Die technischen und finanziellen Hürden sind niedriger als viele IT-Leiter vermuten. Open-Source-SIEM-Systeme wie Wazuh sind produktionsreif, die Implementierung ist in Tagen statt Monaten möglich, und Managed-SIEM-Dienste nehmen KMU den operativen Betrieb ab. Der richtige Zeitpunkt für den Einstieg war gestern – der zweitbeste ist jetzt.

Ist Ihre IT-Infrastruktur wirklich sicher?

Bevor Sie ein SIEM einführen, sollten Sie wissen, wo Ihre Schwachstellen liegen. Der kostenlose TSMONDO Schwachstellenscan prüft Ihre extern erreichbaren Systeme in wenigen Minuten. Für eine umfassende Bewertung Ihrer Überwachungs- und Protokollierungsstrategie – inklusive SIEM-Empfehlung – sprechen Sie mit unseren Experten.

Kostenlose Erstberatung anfragen
TS
Thorsten Schmitz-Hübsch
Geschäftsführer, TSMONDO UG – IT-Security & Compliance für den Mittelstand

Weiterlesen