85-it-fehler.de · Flugschreiber-Auswertung
85 IT-Fehler, die teuer werden.
Aus unserer täglichen Arbeit: woran IT in kleinen und mittleren Unternehmen immer wieder scheitert. Jeder Fehler mit Erklärung und Lösung. Markieren Sie, was Sie betrifft – am Ende wissen Sie, wo Sie zuerst ansetzen.
Die 10 kritischsten zuerst.
Wenn Sie heute nur zehn Dinge prüfen: diese. Sie öffnen Angreifern die Tür oder machen aus einem Vorfall eine Katastrophe.
85 Fehler angezeigt
Zugänge & Passwörter12 Fehler
-
Nº 01kritisch
Kein MFA für E-Mail und Cloud
Ein gestohlenes Passwort öffnet das komplette Postfach – und oft alles, was daran hängt.
So landen Sie sicher: Mehr-Faktor-Authentifizierung für alle Konten, zuerst für Geschäftsführung und Admins.
-
Nº 02kritisch
Ein Passwort für viele Dienste
Wird ein Dienst gehackt, probieren Angreifer dasselbe Passwort überall aus.
Kurskorrektur: Für jeden Dienst ein eigenes Passwort, verwaltet im Passwort-Manager.
-
Nº 03hoch
Passwörter auf Zetteln am Monitor
Besucher, Reinigungskräfte und Handwerker können mitlesen.
Besser so: Passwort-Manager einführen und die Zettel einsammeln.
-
Nº 04kritisch
Admin-Konto für die tägliche Arbeit
Schadsoftware erhält sofort volle Rechte über den Rechner.
Unser Rat: Getrennte Admin-Konten, im Alltag ohne Adminrechte arbeiten.
-
Nº 05hoch
Sammelkonten mit geteiltem Passwort
Niemand weiß, wer was getan hat – und Ehemalige kennen das Passwort noch.
Gegensteuern: Persönliche Konten; Sammelpostfächer per Berechtigung freigeben.
-
Nº 06kritisch
Konten von Ehemaligen bleiben aktiv
Offene Türen für frühere Mitarbeitende und für Angreifer.
So geht’s richtig: Offboarding-Checkliste: Zugänge am letzten Arbeitstag sperren.
-
Nº 07kritisch
Standardpasswörter bei Router, Drucker und NAS
Die Passwörter stehen öffentlich im Handbuch des Herstellers.
Der erste Schritt: Alle Standardpasswörter ändern und die Geräte inventarisieren.
-
Nº 08hoch
Passwörter per E-Mail oder Chat verschickt
Sie liegen dauerhaft lesbar in Postfächern und Verläufen.
Der Ausweg: Zugangsdaten sicher über den Passwort-Manager teilen.
-
Nº 09hoch
Kein Überblick, wer worauf zugreift
Berechtigungen wachsen über die Jahre unkontrolliert.
So landen Sie sicher: Rechte regelmäßig prüfen – so viel wie nötig, so wenig wie möglich.
-
Nº 10kritisch
Fernzugriff ohne VPN und MFA
Offene Fernzugänge wie RDP werden im Internet automatisiert angegriffen.
Kurskorrektur: Fernzugriff nur über ein aktuell gepatchtes VPN oder einen Zero-Trust-Zugang – immer mit MFA.
-
Nº 11mittel
Passwortregeln von gestern
Ständiger Pflichtwechsel führt zu Mustern wie „Sommer2026!“.
Besser so: Lange Passphrasen, Wechsel nur bei Verdacht – plus MFA.
-
Nº 12hoch
Notfallzugänge nirgends hinterlegt
Fällt die eine Person aus, kommt niemand mehr an die Systeme.
Unser Rat: Notfallzugänge versiegelt und sicher hinterlegen.
E-Mail & Phishing8 Fehler
-
Nº 13kritisch
Team nie zu Phishing geschult
Sehr viele Angriffe beginnen mit einer E-Mail – oft mit einem täuschend echten Link.
Gegensteuern: Regelmäßige, kurze Awareness-Trainings mit echten Beispielen.
-
Nº 14hoch
Kein Weg, verdächtige Mails zu melden
Wer unsicher ist, klickt lieber, als nachzufragen.
So geht’s richtig: Eine feste Meldeadresse – und Lob statt Tadel für jede Meldung.
-
Nº 15kritisch
Neue Bankverbindung per E-Mail akzeptiert
Ein Klassiker des Rechnungsbetrugs.
Der erste Schritt: Kontoänderungen immer telefonisch über eine bekannte Nummer bestätigen.
-
Nº 16hoch
Mailfilter in Standardeinstellung
Viele gefährliche Nachrichten kommen ungehindert durch.
Der Ausweg: Filter härten, gefährliche Anhänge blockieren.
-
Nº 17hoch
Kein SPF, DKIM und DMARC
Angreifer können täuschend echt im Namen Ihrer Domain mailen.
So landen Sie sicher: E-Mail-Authentifizierung für die eigene Domain einrichten.
-
Nº 18hoch
Makros in Office-Dokumenten erlaubt
Ist die Makro-Sperre abgeschaltet oder Office veraltet, genügt ein Klick auf „Inhalt aktivieren“.
Kurskorrektur: Makros aus dem Internet per Richtlinie blockieren, nur signierte Makros zulassen.
-
Nº 19hoch
Weiterleitungsregeln nicht kontrolliert
Angreifer leiten heimlich alle Mails nach außen.
Besser so: Automatische externe Weiterleitungen sperren und prüfen.
-
Nº 20kritisch
„Chef-Mails“ ohne Rückfrage ausgeführt
CEO-Fraud setzt auf Autorität und Zeitdruck.
Unser Rat: Feste Regel: Zahlungsanweisungen nur nach Rückruf.
Backup & Wiederherstellung10 Fehler
-
Nº 21kritisch
Kein Backup
Ein Defekt, ein Fehler oder ein Angriff – und alles ist weg.
Gegensteuern: Automatisches Backup nach der 3-2-1-Regel.
-
Nº 22kritisch
Backup nur auf der USB-Platte am Server
Ransomware verschlüsselt sie gleich mit.
So geht’s richtig: Mindestens eine Kopie offline oder unveränderlich.
-
Nº 23kritisch
Wiederherstellung nie getestet
Viele Backups sind unvollständig – das merkt man erst im Ernstfall.
Der erste Schritt: Regelmäßige Rücksicherungstests mit Protokoll.
-
Nº 24hoch
Niemand liest die Backup-Meldungen
Fehler laufen wochenlang unbemerkt.
Der Ausweg: Überwachung mit Alarm bei fehlgeschlagenen Sicherungen.
-
Nº 25hoch
Microsoft 365 ohne eigenes Backup
Der Anbieter betreibt den Dienst – gelöschte Daten sind nur begrenzt wiederherstellbar.
So landen Sie sicher: Eigenes Backup für Mail, OneDrive, SharePoint und Teams – mit Aufbewahrung nach Ihren Vorgaben, von Microsoft oder einem Drittanbieter.
-
Nº 26hoch
Laptops und Macs nicht im Backup
Wichtige Daten liegen oft nur lokal auf dem Gerät.
Kurskorrektur: Alle Endgeräte oder eine zentrale Ablage einbeziehen.
-
Nº 27hoch
Unverschlüsselte Backups außer Haus
Eine verlorene Festplatte ist eine Datenpanne.
Besser so: Backups verschlüsseln, Schlüssel sicher hinterlegen.
-
Nº 28hoch
Zu kurze Aufbewahrung
Angriffe werden oft erst nach Tagen oder Wochen bemerkt – dann sind auch die jüngsten Kopien betroffen.
Unser Rat: Versionen über mehrere Wochen und Monate aufbewahren.
-
Nº 29kritisch
Backup mit denselben Admin-Rechten
Wer das Netzwerk übernimmt, löscht auch die Sicherungen.
Gegensteuern: Getrennte Zugangsdaten und Netzbereiche für das Backup.
-
Nº 30hoch
Wiederherstellungsdauer unbekannt
Aus „ein paar Stunden“ werden im Ernstfall Tage.
So geht’s richtig: Dauer messen und mit den Anforderungen des Betriebs abstimmen.
Updates & Endgeräte10 Fehler
-
Nº 31kritisch
Updates werden „später“ installiert
Bekannte Lücken werden teils schon wenige Tage nach dem Update ausgenutzt.
Der erste Schritt: Updates zentral und zeitnah verteilen.
-
Nº 32kritisch
Betriebssysteme ohne Herstellersupport
Für neue Lücken gibt es keine regulären Updates mehr – Windows 10 zum Beispiel seit 14. Oktober 2025, danach nur noch befristet und kostenpflichtig über das ESU-Programm.
Der Ausweg: Geräte ohne Support planmäßig ersetzen; ESU höchstens als Überbrückung.
-
Nº 33hoch
Nur Windows wird gepatcht
Macs, Linux-Server und Programme bleiben offen.
So landen Sie sicher: Patch-Management für alle Plattformen und Anwendungen.
-
Nº 34hoch
Kein moderner Endpoint-Schutz
Reine Signatur-Virenscanner erkennen neue Angriffe oft nicht – und niemand sieht die Warnungen.
Kurskorrektur: EDR auf allen Rechnern, zentral überwacht.
-
Nº 35hoch
Festplatten nicht verschlüsselt
Ein verlorener Laptop wird zur Datenpanne.
Besser so: BitLocker bzw. FileVault aktivieren und Schlüssel hinterlegen.
-
Nº 36mittel
Private Software auf Firmengeräten
Unbekannte Programme bringen Lücken und Ärger mit.
Unser Rat: Software zentral bereitstellen, Installationen einschränken.
-
Nº 37mittel
Keine automatische Bildschirmsperre
Unbeaufsichtigte Rechner stehen jedem offen.
Gegensteuern: Sperre nach wenigen Minuten – und Sperren zur Gewohnheit machen.
-
Nº 38hoch
Smartphones ohne Verwaltung
Firmendaten auf verlorenen Handys sind ungeschützt.
So geht’s richtig: MDM mit Sperrcode und Fernlöschung.
-
Nº 39hoch
Firmware nie aktualisiert
Auch Router, Firewall und Drucker haben Sicherheitslücken.
Der erste Schritt: Firmware-Updates fest in den Wartungsplan aufnehmen.
-
Nº 40hoch
Kein Inventar der Geräte
Was man nicht kennt, kann man nicht schützen.
Der Ausweg: Zentrales Inventar aller Geräte und Programme.
Mac, Windows & Linux im Mix8 Fehler
-
Nº 41hoch
„Macs brauchen keinen Schutz“
Auch macOS wird angegriffen, Phishing trifft jedes System.
So landen Sie sicher: Macs genauso absichern wie alle anderen Geräte.
-
Nº 42hoch
Macs als Insel neben der Windows-Domäne
Keine zentrale Verwaltung, keine einheitlichen Richtlinien.
Kurskorrektur: Macs per MDM und Verzeichnisdienst einbinden.
-
Nº 43hoch
Firmen-iPhones mit privatem Apple Account
Das Unternehmen verliert die Kontrolle über Geräte und Daten.
Besser so: Geräte über Apple Business verwalten, verwaltete Apple Accounts nutzen.
-
Nº 44mittel
Jedes Gerät von Hand eingerichtet
Kein Rechner gleicht dem anderen, Fehler schleichen sich ein.
Unser Rat: Zero-Touch-Bereitstellung mit einheitlichen Profilen.
-
Nº 45hoch
Linux-Server „laufen einfach“
Stabil heißt nicht sicher – Updates bleiben liegen.
Gegensteuern: Automatisierte, überwachte Updates auch für Linux.
-
Nº 46mittel
Freigaben nur für ein System
Es entstehen Umwege über USB-Sticks und private Clouds.
So geht’s richtig: Kompatible Freigaben für alle Plattformen.
-
Nº 47hoch
Unterschiedliche Regeln je Betriebssystem
Die schwächste Plattform bestimmt das Schutzniveau.
Der erste Schritt: Einheitliche Sicherheitsbaselines für Mac, Windows und Linux.
-
Nº 48mittel
Für jede Plattform ein anderer Dienstleister
Niemand hat den Gesamtüberblick, alle zeigen aufeinander.
Der Ausweg: Ein Ansprechpartner für die gesamte Umgebung.
Netzwerk & WLAN9 Fehler
-
Nº 49kritisch
Flaches Netzwerk ohne Trennung
Ein infiziertes Gerät erreicht alles andere.
So landen Sie sicher: Netzwerk in getrennte Bereiche aufteilen (VLANs).
-
Nº 50hoch
Gäste im Firmen-WLAN
Fremde Geräte stehen direkt neben Ihren Servern.
Kurskorrektur: Ein getrenntes Gäste-WLAN.
-
Nº 51mittel
WLAN-Passwort seit Jahren gleich
Ehemalige und Besucher kennen es noch.
Besser so: Anmeldung pro Person (WPA2/WPA3-Enterprise) – sonst den Schlüssel nach Personalwechsel und bei Verdacht ändern.
-
Nº 52hoch
Firewall nie überprüft
Alte Freigaben bleiben einfach offen.
Unser Rat: Regelwerk regelmäßig prüfen und dokumentieren.
-
Nº 53hoch
Drucker, Kameras und IoT im Firmennetz
Schlecht gesicherte Geräte werden zum Einfallstor.
Gegensteuern: Eigene Netzbereiche für Drucker und IoT.
-
Nº 54hoch
Fernwartungs-Tools dauerhaft offen
Fremde haben jederzeit Zugriff.
So geht’s richtig: Fernwartung nur auf Anfrage und protokolliert.
-
Nº 55mittel
Keine Netzwerkdokumentation
Im Störfall wird gesucht statt gelöst.
Der erste Schritt: Netzplan mit Geräten, Verbindungen und Konfiguration.
-
Nº 56mittel
Kabelchaos im Serverschrank
Fehler beim Umstecken, schlechte Kühlung, lange Störungen.
Der Ausweg: Sauber verkabeln, beschriften, dokumentieren.
-
Nº 57mittel
Kein Ersatz für den Internetzugang
Fällt die Leitung aus, steht der Betrieb.
So landen Sie sicher: Zweite Leitung oder Mobilfunk-Backup.
Server, Cloud & Microsoft 3659 Fehler
-
Nº 58hoch
Server unter dem Schreibtisch
Hitze, Staub, Wasser und neugierige Hände.
Kurskorrektur: Abschließbarer, gekühlter Serverraum oder -schrank.
-
Nº 59hoch
Keine USV
Ein Stromausfall beschädigt Daten und Hardware.
Besser so: Unterbrechungsfreie Stromversorgung mit kontrolliertem Herunterfahren.
-
Nº 60hoch
Microsoft 365 in Standardeinstellungen
Wichtige Sicherheitsfunktionen sind nicht aktiv.
Unser Rat: Sicherheitseinstellungen prüfen und härten.
-
Nº 61kritisch
Zu viele globale Administratoren
Jedes Admin-Konto ist ein Hauptschlüssel.
Gegensteuern: Wenige Admins, getrennte Konten, immer mit MFA.
-
Nº 62hoch
Firmendaten in privaten Cloud-Speichern
Kein Überblick, keine Kontrolle, kein Backup.
So geht’s richtig: Eine freigegebene Firmenlösung bereitstellen.
-
Nº 63mittel
Externe Freigaben ohne Ablaufdatum
Dokumente bleiben jahrelang von außen erreichbar.
Der erste Schritt: Freigaben mit Ablaufdatum und regelmäßiger Prüfung.
-
Nº 64hoch
Keine Protokollierung
Nach einem Vorfall weiß niemand, was passiert ist.
Der Ausweg: Protokolle zentral sammeln und aufbewahren.
-
Nº 65hoch
Kein Monitoring
Probleme fallen erst auf, wenn nichts mehr geht.
So landen Sie sicher: Proaktive Überwachung mit Alarmierung.
-
Nº 66mittel
Speicherplatz läuft voll
Programme stürzen ab, Backups brechen ab.
Kurskorrektur: Kapazitäten überwachen und vorausplanen.
Organisation & Notfall10 Fehler
-
Nº 67kritisch
Kein Notfallplan
Im Ernstfall gehen Stunden mit Fragen verloren.
Besser so: Notfallplan mit Kontakten und Prioritäten – auch ausgedruckt griffbereit.
-
Nº 68hoch
Nur eine Person kennt die IT
Fällt sie aus, steht alles still.
Unser Rat: Dokumentation und Vertretung regeln.
-
Nº 69hoch
Keine Dokumentation
Jede Störung beginnt wieder bei null.
Gegensteuern: Systeme, Abläufe und Ablageorte der Zugänge dokumentieren.
-
Nº 70hoch
Keine Offboarding-Checkliste
Geräte, Daten und Zugänge gehen verloren.
So geht’s richtig: Feste Checkliste für jeden Austritt.
-
Nº 71mittel
Keine IT-Einweisung für Neue
Regeln werden zufällig gelernt – oder nie.
Der erste Schritt: Kurze IT-Einweisung am ersten Arbeitstag.
-
Nº 72hoch
Sicherheit ist „Sache der IT“
Ohne Rückhalt der Geschäftsführung bleibt alles Stückwerk.
Der Ausweg: IT-Sicherheit als Chefsache mit klaren Zielen.
-
Nº 73mittel
Kein Budget für Wartung
Gezahlt wird erst im Notfall – und dann teuer.
So landen Sie sicher: Planbare Wartung statt teurer Feuerwehreinsätze.
-
Nº 74mittel
Cyber-Versicherung nie geprüft
Die Folgekosten eines Angriffs treffen das Unternehmen ungeschützt.
Kurskorrektur: Absicherung prüfen und die Auflagen des Versicherers erfüllen.
-
Nº 75hoch
Notfallnummern nur digital gespeichert
Bei einem Angriff ist genau dieser Rechner betroffen.
Besser so: Notfallkontakte ausgedruckt griffbereit halten.
-
Nº 76hoch
Vorfälle werden verschwiegen
Aus Angst vor Ärger wird zu spät gemeldet.
Unser Rat: Fehlerkultur: Schnelles Melden wird gelobt.
Datenschutz & Recht4 Fehler
-
Nº 77hoch
Kein Überblick über personenbezogene Daten
Bei einer Panne fehlt die Grundlage für die Meldung.
Gegensteuern: Verzeichnis der Verarbeitungstätigkeiten aktuell halten.
-
Nº 78hoch
Meldefrist für Datenpannen unbekannt
Die 72 Stunden laufen schneller als gedacht.
So geht’s richtig: Ablauf und Zuständigkeit vorab festlegen – wer unter NIS2 fällt, meldet erhebliche Vorfälle zusätzlich binnen 24 Stunden an das BSI.
-
Nº 79mittel
Alte Daten werden nie gelöscht
Mehr Daten bedeuten mehr Risiko.
Der erste Schritt: Löschfristen festlegen und umsetzen.
-
Nº 80hoch
Dienstleister ohne AV-Vertrag
Rechtliche Lücke, sobald ein Dienstleister in Ihrem Auftrag personenbezogene Daten verarbeitet.
Der Ausweg: Prüfen, welche Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeiten, und mit diesen die erforderlichen Auftragsverarbeitungsverträge abschließen.
KI & neue Tools5 Fehler
-
Nº 81kritisch
Firmendaten in öffentlichen KI-Tools
Verträge und Kundendaten verlassen das Unternehmen unkontrolliert.
So landen Sie sicher: Klare Regeln und eine sichere KI-Alternative.
-
Nº 82hoch
Keine KI-Richtlinie
Jeder entscheidet selbst, was erlaubt ist.
Kurskorrektur: Kurze, verständliche KI-Regeln für alle.
-
Nº 83mittel
KI-Ergebnisse ungeprüft übernommen
KI kann überzeugend falsch liegen.
Besser so: Ergebnisse prüfen – besonders Zahlen, Fakten und Zitate.
-
Nº 84hoch
Neue Cloud-Tools ohne IT-Prüfung
Daten landen in unbekannten Diensten (Schatten-IT).
Unser Rat: Kurzer Freigabeprozess für neue Tools.
-
Nº 85mittel
Browser-Erweiterungen ohne Kontrolle
Erweiterungen können alles mitlesen, was Sie im Browser tun.
Gegensteuern: Erlaubte Erweiterungen zentral festlegen.
Keine Treffer. Versuchen Sie einen anderen Begriff.
Lange Liste: Die E-Mail enthält nur die Nummern. Tipp: „Liste drucken“ als PDF speichern und anhängen.
Kein Fehler ist ein Absturz.
Die meisten lassen sich mit überschaubarem Aufwand beheben – wenn man weiß, wo man anfangen muss. Markieren Sie Ihre Fehler und schicken Sie uns die Liste: Wir sagen Ihnen ehrlich, was zuerst dran ist. Unverbindlich und ohne Verkaufsdruck.