Stellen Sie sich einen Maschinenbauer mit 45 Mitarbeitern vor. Die IT ist über Jahre gewachsen. Wer im Firmennetz ist, kommt an fast alles heran – Dateiserver, ERP, Konstruktionsdaten. Das war nie eine bewusste Entscheidung. Es hat sich so ergeben. Solange alle im Büro saßen, hat es funktioniert.
Heute arbeiten acht Personen hybrid, drei Außendienstler sind mit Tablets unterwegs, zwei Dienstleister haben Zugänge, und ein Praktikant hat seit dem Sommer noch immer Leserechte auf die Konstruktionsablage. Genau hier setzt Zero Trust an – ein Begriff, der lange nach Konzern klang und 2026 auch für den Mittelstand praktikabel geworden ist. In diesem Artikel klären wir, was dahintersteckt, welche Bausteine KMU bereits lizenziert haben und in welcher Reihenfolge man vorgeht.
Was Zero Trust bedeutet – ohne Marketing-Sprache
Das klassische Sicherheitsmodell funktioniert wie eine Burg: außen eine Mauer (Firewall), innen ist jeder willkommen. Wer es einmal ins Netzwerk geschafft hat, gilt als vertrauenswürdig.
Zero Trust dreht das um. Der Grundsatz lautet: Niemandem trauen, alles prüfen. Jeder Zugriff wird einzeln bewertet – unabhängig davon, ob er aus dem Büro, dem Homeoffice oder einem Hotel-WLAN kommt. Geprüft werden dabei drei Dinge: Wer greift zu (Identität), womit greift er zu (Gerätezustand) und worauf greift er zu (Berechtigung).
Der praktische Effekt: Ein gestohlenes Passwort allein reicht nicht mehr. Ein infiziertes Notebook bekommt keinen Zugriff auf sensible Systeme. Und ein Angreifer, der es doch ins Netz schafft, kann sich nicht frei bewegen.
Die gute Nachricht: Die Bausteine sind meist schon lizenziert
Der häufigste Irrtum bei Zero Trust ist die Annahme, es brauche neue Software. Für die meisten KMU stimmt das nicht. Wer Microsoft 365 in einem Business-Premium- oder E3-Plan nutzt, hat die Kernbausteine bereits im Haus:
- Entra ID P1 für Identitätsverwaltung und Conditional Access – also Regeln, unter welchen Bedingungen ein Zugriff erlaubt wird.
- Microsoft Intune für Geräteverwaltung und Compliance-Prüfung.
- Microsoft Defender für Bedrohungserkennung auf Endgeräten und in E-Mails.
- Purview-Grundfunktionen für Datenklassifizierung und Zugriffssteuerung.
Die Arbeit besteht also nicht im Einkauf, sondern im richtigen Zusammensetzen. Das ist der Grund, warum Zero Trust für den Mittelstand 2026 realistisch geworden ist.
Die Reihenfolge entscheidet
Zero Trust ist kein Projekt mit Anfang und Ende, sondern ein Weg in Stufen. Die Reihenfolge ist dabei nicht beliebig – wer falsch anfängt, verbrennt Budget ohne Wirkung.
- Stufe 1: Identität. Multi-Faktor-Authentifizierung für alle, phishing-resistent (Passkeys oder Authenticator-App, nicht SMS). Getrennte Admin-Konten. Aufgeräumte Benutzerliste. Diese Stufe bringt den mit Abstand größten Sicherheitsgewinn pro investierter Stunde.
- Stufe 2: Geräte. Intune-Compliance-Regeln definieren: Verschlüsselung aktiv, Betriebssystem aktuell, Virenschutz läuft. Geräte, die diese Regeln nicht erfüllen, bekommen keinen Zugriff auf Firmendaten.
- Stufe 3: Anwendungen und Netzwerk. Zugriffe auf einzelne Anwendungen statt pauschalen Netzwerkzugang. VPN-Vollzugriff wird schrittweise ersetzt.
- Stufe 4: Daten. Klassifizierung und Kennzeichnung sensibler Informationen, damit Schutzregeln automatisch greifen. Hier schließt sich der Kreis zur Datenklassifizierung.
Für viele KMU sind die Stufen 1 und 2 bereits ein deutlicher Sprung – und beide sind mit vorhandenen Lizenzen umsetzbar.
Was der Einstieg kostet – und was er bringt
Zur Einordnung: Branchenangaben nennen für eine vollständige Zero-Trust-Umsetzung im KMU einmalige Implementierungskosten zwischen 30.000 und 100.000 Euro. Diese Zahl schreckt zu Recht ab – sie beschreibt aber den kompletten Ausbau über alle vier Stufen, inklusive Beratung und Umbau der Netzwerkstruktur.
Der Einstieg über Stufe 1 und 2 liegt deutlich darunter. Wer MFA konsequent aktiviert, Admin-Konten trennt und Intune-Compliance-Regeln definiert, kommt in einem Betrieb mit 50 Mitarbeitenden mit wenigen Beratungstagen aus – vorausgesetzt, Microsoft 365 ist bereits im Einsatz.
Auf der Nutzenseite berichten Studien von rund 50 Prozent weniger Sicherheitsvorfällen und einer etwa 60 Prozent schnelleren Reaktion im Ernstfall. Solche Zahlen sind immer mit Vorsicht zu lesen, aber die Richtung ist plausibel: Wer jeden Zugriff einzeln prüft, macht Angreifern die Ausbreitung im Netz erheblich schwerer.
Der Compliance-Treiber: NIS-2
Für betroffene Betriebe kommt ein regulatorisches Argument dazu. Die NIS-2-Richtlinie fordert ausdrücklich „Konzepte für die Zugangskontrolle“ und Sicherheitsanforderungen bei der Beschaffung. Zero-Trust-Prinzipien erfüllen genau diese Anforderungen – und lassen sich als Nachweis dokumentieren.
Wer ohnehin an NIS-2 arbeitet, sollte Zero Trust nicht als zusätzliches Projekt behandeln, sondern als den technischen Teil derselben Aufgabe.
Der pragmatische Erst-Schritt
Wenn Sie nur eine Sache aus diesem Artikel mitnehmen: Prüfen Sie, ob Multi-Faktor-Authentifizierung für alle Konten aktiv ist – wirklich alle, auch die Admin-Konten und die Dienstleister-Zugänge. Und ob sie phishing-resistent ist, also über Authenticator-App oder Passkey statt über SMS läuft.
Das ist kein vollständiges Zero Trust. Aber es ist der Schritt mit dem besten Verhältnis von Aufwand zu Wirkung – und die Grundlage für alles Weitere.
Wer den Weg strukturiert gehen will, ohne selbst Projektleitung zu übernehmen, kann die Umsetzung über [Managed Services](https://bavaria-informatics.com/services/#managed-services) begleiten lassen. Die Stufen werden dann über mehrere Monate abgearbeitet, ohne dass der Betrieb stillsteht.
Fazit
Zero Trust ist 2026 kein Konzern-Thema mehr. Die Kernbausteine stecken für die meisten KMU bereits in der vorhandenen Microsoft-365-Lizenz – sie müssen nur richtig zusammengesetzt werden. Entscheidend ist die Reihenfolge: erst Identität, dann Geräte, dann Anwendungen, dann Daten.
Wer bei Stufe 1 anfängt und konsequent bleibt, hat nach wenigen Monaten ein Sicherheitsniveau, das noch vor drei Jahren großen Unternehmen vorbehalten war.
Wenn Sie wissen wollen, wo Ihr Betrieb auf diesem Weg steht und welcher nächste Schritt sinnvoll ist, sprechen Sie uns an. Wir schauen uns Ihre Umgebung in einem Erstgespräch an – kostenfrei und ohne Fachchinesisch.
