Zum Hauptinhalt springen Zur Suche springen Zur Hauptnavigation springen
phone icon +49 (0) - 8703 9890 0 phone icon info@collas-buerowelt.de
Sale
Jetzt bis zu 5% zusätzlich auf ausgewählte Produkte sparen
Sale
Bis zu 20% auf Produkte sparen
flame with an percent symbol in the middle
7,8% auf ihre erste Bestellung
E-Mail-Sicherheit im KI-Zeitalter: Sicherer Outlook-Umgang für den Mittelstand | COLLAS

E-Mail-Sicherheit im KI-Zeitalter: So schützt Ihr Mittelstandsunternehmen seine Outlook-Kommunikation

TL;DR – Die wichtigsten Fakten in Kürze

  • KI macht Phishing perfekt: 82,6 % aller Schad-E-Mails werden heute KI-generiert — fehlerfrei auf Deutsch, stilistisch an Ihren Chef angepasst. 60 % der Empfänger erkennen diese Mails nicht mehr.
  • Haftung für Geschäftsführer: Das OLG Schleswig-Holstein (2024) und die NIS-2-Richtlinie machen E-Mail-Sicherheit zur persönlichen Pflicht der Geschäftsführung — mit Bußgeldern bis 10 Mio. Euro.
  • Technische Mindeststandards: SPF, DKIM, DMARC, TLS, DNSSEC und DANE sind laut BSI Pflicht — und lassen sich mit einem strukturierten IT-Wartungsvertrag effizient umsetzen und dauerhaft halten.

Als IT-Dienstleister für den Mittelstand in Landshut und Umgebung sehen wir täglich, wie globale Cyberbedrohungen ganz konkret in den Postfächern von Unternehmen in Essenbach, Ergolding oder Altdorf landen — und welchen Schaden sie anrichten. Die E-Mail ist das Herz jeder Geschäftskommunikation und gleichzeitig das größte Einfallstor für Kriminelle. Was früher durch schlechtes Deutsch leicht zu erkennen war, kommt 2026 im perfekten Businessdeutsch, unterschrieben vom vermeintlichen Steuerberater oder dem eigenen Chef. Dieser Leitfaden zeigt Ihnen, was technisch, rechtlich und organisatorisch jetzt umgesetzt werden muss.

Mitarbeiter am hellen Büroarbeitsplatz vor dem Monitor — E-Mail-Sicherheit im Mittelstand: Wachsamkeit beginnt am Bildschirm
Jeder Klick zählt: E-Mail-Sicherheit beginnt am Arbeitsplatz — technisch, rechtlich und organisatorisch.

Ihre Inbox 2026: Das unterschätzte Sicherheitsrisiko

Ein Satz, den ich bei Kundenbesuchen immer wieder höre: "Wir sind doch zu klein, um interessant zu sein." Diese Einschätzung ist gefährlicher denn je — und schlicht falsch.

Aus der Praxis

Anfang dieses Jahres halfen wir einem Metallbaubetrieb aus dem Landkreis Landshut mit 28 Mitarbeitern, der durch eine einzige Phishing-Mail komplett lahmgelegt wurde. Ein Mitarbeiter öffnete einen Anhang, der wie eine DHL-Sendungsbenachrichtigung aussah. Zwei Tage Betriebsausfall, verschlüsselte Produktionsdaten, Lösegeldforderung über 35.000 Euro. Die Frage war nicht, ob das Unternehmen "interessant genug" für Angreifer war — die Frage war, ob es leicht genug angreifbar war. War es.

Der Digitalverband Bitkom beziffert den Schaden durch Cyberkriminalität für die deutsche Wirtschaft im Jahr 2025 auf 202,4 Milliarden Euro. Davon treffen 80 Prozent aller Ransomware-Vorfälle kleine und mittlere Unternehmen. Das liegt nicht daran, dass Kriminelle eine besondere Zuneigung zum Mittelstand haben — sondern daran, dass Konzerne ihre IT-Schutzbudgets massiv hochgefahren haben. Wer als Angreifer leichte Beute sucht, findet sie dort, wo Sicherheit noch als Kostenpunkt gilt, nicht als Investition.

Das primäre Einfallstor ist dabei immer dasselbe: die E-Mail. Wenn Daten aus deutschen Unternehmen gestohlen werden, stammen sie in 63 bis 69 Prozent aller Fälle aus E-Mail-Postfächern. Outlook ist damit nicht nur das wichtigste Kommunikationswerkzeug Ihres Unternehmens — es ist auch die verwundbarste Stelle.

Kennzahl (Deutschland 2025/2026) Wert Was das konkret für Sie bedeutet
Schaden durch Cyberkriminalität 202,4 Mrd. € / Jahr Selbst ein Kleinstfall mit Betriebsausfall kostet 5-stellig
Betroffene Unternehmen 87 % (+ 10 % vermuten Befall) Nahezu kein Unternehmen ist sicher — nur der Zeitpunkt variiert
Anteil KMU an Ransomware-Vorfällen 80 % Der Mittelstand ist die Hauptzielgruppe
E-Mail als Haupteinfallstor 63–69 % aller Datenstehls Outlook-Sicherheit ist strategische Infrastruktur
Neue Sicherheitslücken täglich (BSI) 119 Schwachstellen / Tag Ohne regelmäßige Updates öffnen Sie Türen, ohne es zu wissen

KI-Phishing: Wenn die Betrügermail perfektes Deutsch spricht

Der klassische Erkennungsfilter war jahrelang zuverlässig: Schlechtes Deutsch, seltsame Formulierungen, unbekannter Absender — löschen. Diesen Filter hat die Künstliche Intelligenz vollständig ausgehebelt.

Kriminelle nutzen heute KI-Sprachmodelle, um Phishing-Mails zu generieren, die:

  • grammatikalisch und stilistisch fehlerfreies Businessdeutsch schreiben
  • den Tonfall bekannter Geschäftspartner, Lieferanten oder Vorgesetzter imitieren
  • auf öffentlich zugängliche Informationen aus LinkedIn, Ihrer Website oder dem Handelsregister zurückgreifen
  • den Empfänger namentlich ansprechen und auf konkrete Projekte oder Aufträge Bezug nehmen

Das Ergebnis: 60 Prozent der Empfänger erkennen KI-generierte Phishing-Mails heute nicht mehr als Betrugsversuch. Rund 82,6 Prozent aller Schad-E-Mails wurden 2025 mit KI-Unterstützung erstellt. Täuschungsversuche über gefälschte Sprachnachrichten oder Video-Calls zur Autorisierung von Überweisungen (Deepfakes) stiegen im ersten Quartal 2025 um 1.100 Prozent.

„Wir hatten vor kurzem einen Kunden aus Essenbach, der eine E-Mail erhielt, die angeblich von seiner Hausbank stammte — korrekte Anrede, Logo, Signatur, sogar der richtige Firmenberater als Absendername. Erst beim zweiten Hinschauen auf die tatsächliche Absenderdomäne wurde der Betrug sichtbar: @sparkasse-service-update.de statt @sparkasse.de. Früher wäre das sofort aufgefallen. Heute müssen wir unsere Kunden explizit schulen, nicht auf den Anzeigenamen zu schauen, sondern auf die Adresse dahinter." – Sebastian Ussar, Fachinformatiker für Systemintegration, COLLAS Bürowelt Essenbach

CEO-Fraud: Die Anfrage vom Chef — und wie Sie sie entlarven

Eine der häufigsten Betrugsmaschen im Mittelstand: Eine E-Mail, scheinbar vom Geschäftsführer, bittet den Buchhalter um eine dringende Überweisung auf ein neues Konto. Oft wird Druck aufgebaut ("ich bin gerade in einem Meeting, bitte sofort erledigen"). Bei ungewöhnlichen Zahlungsaufforderungen gilt immer: Rückruf auf die bekannte Festnetznummer — niemals auf eine Nummer, die in der verdächtigen Mail steht.

Woran Sie Phishing trotzdem noch erkennen

Absenderadresse vs. Anzeigename
Der Anzeigename ("Sparkasse München") kann beliebig gesetzt werden. Entscheidend ist die tatsächliche Adresse dahinter. In Outlook: mit der Maus über den Anzeigenamen fahren oder die E-Mail-Details öffnen. Eine Adresse wie info@sparkasse-sicherheit-update.de ist niemals legitim.
Links vor dem Klicken prüfen
In Outlook: Mit der Maus über einen Link fahren, ohne zu klicken. Die tatsächliche Ziel-URL erscheint in der Statusleiste. Weicht diese von der sichtbaren URL ab oder führt sie auf eine unbekannte Domain — nicht klicken.
Künstliche Dringlichkeit
Zeitdruck ist ein Warnsignal, kein Handlungsauftrag. Legitime Geschäftspartner, Banken und Ämter fordern Sie niemals unter Druck auf, sofort Passwörter einzugeben oder Überweisungen zu autorisieren.
Praxis-Tipp
Die 10-Sekunden-Regel für verdächtige E-Mails:

Wenn eine E-Mail Sie zu einer Handlung auffordert (klicken, überweisen, Daten eingeben), nehmen Sie sich 10 Sekunden: Ist diese Anfrage wirklich zu erwarten? Kenne ich die tatsächliche Absenderadresse? Im Zweifel: Die Anfrage über einen zweiten, unabhängigen Kommunikationskanal bestätigen. Diese 10 Sekunden können Ihren Betrieb vor einem sechsstelligen Schaden bewahren.
Blick auf einen Computermonitor mit geöffnetem E-Mail-Programm — verdächtige Absenderadresse einer Spam- oder Phishing-Mail
So sieht es aus: Eine verdächtige E-Mail im Posteingang — der Anzeigename wirkt vertrauenswürdig, die tatsächliche Absenderadresse verrät den Betrug.

Die 6 technischen Pflichtstandards für Ihren E-Mail-Server

Bevor eine Phishing-Mail Ihren Mitarbeitern überhaupt angezeigt wird, sollte sie von Ihrer E-Mail-Infrastruktur abgefangen werden. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat mit den Technischen Richtlinien TR-03108 und TR-03182 klare Standards definiert. Wer alle sechs Protokolle implementiert, entzieht Cyberkriminellen die technische Grundlage für den Großteil aller Phishing-Angriffe.

Protokoll BSI-Richtlinie Was es schützt Status in vielen KMU
SPF TR-03182 Legt fest, welche Mail-Server im Namen Ihrer Domain senden dürfen. Verhindert, dass Kriminelle E-Mails als sie@ihrefirma.de versenden. Häufig vorhanden, aber falsch konfiguriert
DKIM TR-03182 Digitale Signatur im E-Mail-Header — der Empfänger kann prüfen, ob die Mail auf dem Weg verändert wurde. Oft fehlend, besonders bei älteren Exchange-Setups
DMARC TR-03182 Das Regelwerk: Was passiert mit Mails, die SPF oder DKIM nicht bestehen? (Abweisen, Spam, nur melden.) Liefert zudem Missbrauchsreports. Bei unter 30 % der KMU aktiv
TLS TR-03108 Verschlüsselt die Verbindung zwischen Mail-Client und Server. Schützt vor passivem Abhören auf der Leitung. Meist vorhanden — aber oft veraltete Versionen
DNSSEC TR-03108 Schützt das Internet-Adressbuch (DNS) vor Manipulation — verhindert, dass Angreifer den Mail-Verkehr auf gefälschte Server umleiten. Selten aktiv
DANE / MTA-STS TR-03108 Verhindert Downgrade-Angriffe: Erzwingt, dass Server immer verschlüsselt kommunizieren, statt auf unverschlüsselte Übertragung zurückzufallen. Kaum verbreitet

Was bedeutet das konkret für Sie?

Die Konfiguration dieser sechs Protokolle erfordert Zugriff auf Ihre DNS-Einstellungen und unterschiedliche Schritte je nach Mailserver-Infrastruktur (Microsoft 365, On-Premise Exchange oder gehostete Lösung). Es ist kein Einmal-Projekt — bei Domainänderungen, neuen Dienstleistern oder Infrastrukturanpassungen muss die Konfiguration regelmäßig geprüft werden.

Mythos-Check
„Wir nutzen Microsoft 365 — da ist doch alles sicher."

Microsoft 365 bietet eine solide Grundinfrastruktur, übernimmt aber nicht automatisch die korrekte Konfiguration von SPF, DKIM und DMARC für Ihre Domain. Diese DNS-Einträge müssen von Ihrem IT-Dienstleister gepflegt werden. Nutzen Sie die kostenlose MXToolbox-Prüfung, um Ihren aktuellen Stand zu sehen — und fragen Sie Ihren ITler, was die Ergebnisse bedeuten.

Unsicher, ob Ihre E-Mail-Infrastruktur in Landshut oder Umgebung diese Standards erfüllt? Wir prüfen das im Rahmen unseres IT-Wartungsvertrags.

Jetzt IT-Check anfragen

Outlook sicher einrichten: Praktische Maßnahmen für den Alltag

Neben der Serverinfrastruktur gibt es Einstellungen direkt in Outlook, die das Risiko erheblich reduzieren und sofort wirken.

Einstellungen, die jetzt aktiv sein sollten

  • Automatisches Öffnen von Anlagen deaktivieren: Anhänge sollten nie automatisch geöffnet werden. In Outlook unter Datei → Optionen → Trust Center → Einstellungen für das Trust Center → Anlagensicherheit prüfen.
  • Externe Bilder blockieren: Externe Bilder in E-Mails werden genutzt, um zu prüfen, ob Ihre Adresse aktiv ist (sogenannte Tracking-Pixel). Standardmäßig blockieren: Datei → Optionen → Trust Center → Automatischer Download.
  • MFA für den E-Mail-Account aktivieren: Selbst wenn ein Angreifer Ihr Passwort erbeutet, kommt er ohne Multi-Faktor-Authentifizierung (MFA) nicht ins Postfach. MFA ist laut BSI und NIS-2 Pflicht für alle kritischen Accounts.
  • Phishing-Meldeschaltfläche aktivieren (Microsoft 365): Das Report-Phishing-Add-in ermöglicht Mitarbeitern, verdächtige Mails mit einem Klick zu melden und trainiert gleichzeitig den Spam-Filter Ihres Tenants.
  • Mail-Weiterleitungsregeln regelmäßig prüfen: Angreifer, die Zugang zu einem E-Mail-Konto hatten, richten oft stille Weiterleitungen ein. Prüfen unter: Datei → Kontoeinstellungen → Regeln und Benachrichtigungen.
Achtung
Makros in Office-Anhängen — einer der häufigsten Infektionswege:

Anhang öffnen, auf "Inhalt aktivieren" klicken — Schadsoftware läuft. Deaktivieren Sie Makros über Gruppenrichtlinien organisationsweit. Keine legitime Geschäftsdatei bittet Sie, Makros zu aktivieren. Wenn ein Anhang das tut: sofort löschen und IT-Abteilung informieren.

E-Mail-Verschlüsselung: S/MIME und das folgenreiche OLG-Urteil

Im Dezember 2024 fällte das Oberlandesgericht Schleswig-Holstein ein Urteil, das für erhebliche Unsicherheit sorgt. Ein Handwerksbetrieb verlor eine Forderung von rund 15.000 Euro — nicht weil er nicht geleistet hatte, sondern weil seine Rechnung auf dem E-Mail-Weg abgefangen und die Bankverbindung im PDF manipuliert wurde. Das Gericht entschied: Die reine Transportverschlüsselung (TLS) war nicht ausreichend, um die DSGVO-Anforderungen zu erfüllen. Das Unternehmen musste auf seine Forderung verzichten.

Kurz erklärt: TLS schützt die Leitung zwischen Ihnen und dem Mailserver — aber nicht den Inhalt, der auf den Servern der Provider im Klartext liegt. Eine Ende-zu-Ende-Verschlüsselung hingegen verschlüsselt bereits auf Ihrem Gerät, sodass nur der Empfänger lesen kann.

Was bedeutet das konkret für Ihren Rechnungsversand?

S/MIME in Outlook (digitale Signierung und Verschlüsselung)
S/MIME ist direkt in Outlook integriert. Eine digitale Signatur beweist die Authentizität des Absenders und macht nachträgliche Manipulationen am Inhalt erkennbar — selbst wenn keine vollständige Ende-zu-Ende-Verschlüsselung möglich ist. Voraussetzung: Ein Zertifikat von einer anerkannten Stelle (z. B. D-TRUST), das Ihr IT-Dienstleister einrichtet.
Digitale PDF-Signatur bei Rechnungen
Rechnungs-PDFs können unabhängig von S/MIME digital signiert werden. Wird das PDF nachträglich verändert — z. B. die Bankverbindung —, wird die Signatur ungültig, und der Empfänger sieht es sofort. Moderne Dokumentenmanagementsysteme (DMS) bieten diese Funktion direkt im Workflow an.
Sichere Rechnungsportale statt E-Mail
Die sicherste Lösung für B2C-Rechnungen: Der Kunde erhält nur eine Benachrichtigung und lädt die Rechnung über ein gesichertes HTTPS-Portal herunter. Im B2B-Bereich ist XRechnung die gesetzliche und manipulationssichere Alternative.
Prozessregel
Bankverbindungsänderungen immer über einen zweiten Kanal bestätigen:

Jede E-Mail, die eine Änderung von Kontonummer oder IBAN enthält — ob von Kunden, Lieferanten oder der eigenen Buchhaltung — muss über einen zweiten, unabhängigen Kanal bestätigt werden. Ein Anruf auf der bekannten Festnetznummer kostet 2 Minuten und verhindert sechsstellige Verluste. Diese Regel muss schriftlich im Unternehmen verankert sein.

NIS-2, GoBD und Archivierung: Was der Gesetzgeber fordert

E-Mail-Sicherheit ist 2026 nicht mehr nur eine IT-Entscheidung — sie ist eine rechtliche Pflicht mit konkreten Konsequenzen für die persönliche Haftung der Geschäftsführung.

NIS-2: Auch kleine Betriebe sind indirekt betroffen

Die EU-Richtlinie NIS-2, seit Dezember 2025 in Deutschland in Kraft, verpflichtet direkt Unternehmen ab 50 Mitarbeitern und 10 Mio. € Umsatz in definierten Sektoren. Dazu gehören konkret:

  • Multi-Faktor-Authentifizierung (MFA) für alle kritischen Systeme
  • Verschlüsselung sensibler Daten auf dem aktuellen Stand der Technik
  • Dokumentiertes Risikomanagement und Notfallpläne
  • Meldung schwerwiegender Vorfälle an das BSI: Frühwarnung innerhalb von 24 Stunden, Detailbericht nach 72 Stunden
  • Persönliche Haftung der Geschäftsführung bei Verstößen — Bußgelder bis 10 Mio. Euro

Was das konkret für kleinere Betriebe bedeutet

Auch wenn Ihr Betrieb die Schwellenwerte nicht erreicht: Großkunden und Betreiber kritischer Infrastrukturen sind gesetzlich verpflichtet, das Sicherheitsniveau ihrer Zulieferer zu prüfen. Die NIS-2-Anforderungen werden so über Verträge und Audits kaskadenartig weitergereicht — an genau jene Betriebe, die das Gesetz formal nicht direkt erfasst. Wer kein adäquates IT-Sicherheitsniveau nachweisen kann, riskiert mittelfristig den Auftragsverlust. E-Mail-Sicherheit ist damit handfester Wettbewerbsfaktor.

GoBD-Archivierung: Drei häufige Irrtümer

Parallel zur Sicherheit gilt: Geschäftliche E-Mails müssen revisionssicher archiviert werden. Dabei begegnen uns in der Praxis immer wieder dieselben Missverständnisse:

Irrtum 1
„Unser tägliches Backup reicht."

Ein Backup lässt sich überschreiben, ist nicht manipulationssicher und bietet keine granulare Suchfunktion. Die GoBD verlangen Unveränderbarkeit, maschinelle Auswertbarkeit und jederzeitige Bereitstellung für den Betriebsprüfer. Für rechtssichere E-Mail-Archivierung ist spezifische Archiviersoftware oder ein Dokumentenmanagementsystem (DMS) erforderlich.
Irrtum 2
„Alle E-Mails müssen 10 Jahre aufbewahrt werden."

Seit dem Bürokratieentlastungsgesetz IV (BEG IV, in Kraft ab 01.01.2025) gilt für Buchungsbelege wie Eingangsrechnungen eine verkürzte Frist von 8 Jahren (vorher 10 Jahre). Geschäftliche E-Mails als Handelsbriefe (Angebote, Auftragsbestätigungen, Reklamationen) unterliegen weiterhin der 6-Jahres-Frist. Jahresabschlüsse und Bilanzen bleiben bei 10 Jahren.
Irrtum 3
„Private E-Mail-Nutzung im Firmenaccount ist kein Problem."

Erlauben Sie Ihren Mitarbeitern die private Nutzung des geschäftlichen E-Mail-Accounts, werden Sie rechtlich zum Telekommunikationsdienstleister. Eine automatisierte Archivierung aller E-Mails (Journaling) würde dann private Kommunikation ohne Einwilligung erfassen — massiver DSGVO-Verstoß. Empfehlung: Private Nutzung schriftlich untersagen, im Arbeitsvertrag oder einer Betriebsvereinbarung verankern.

Die menschliche Firewall: Security Awareness im Team aufbauen

Die beste technische Infrastruktur hilft nichts, wenn ein Mitarbeiter auf einen kompromittierten Link klickt. Rund 80 Prozent aller erfolgreichen Cyberangriffe beginnen mit menschlichem Fehlverhalten — meistens in E-Mails. Und 43 Prozent der Mitarbeiter ohne Führungsverantwortung fühlen sich für IT-Sicherheit im Unternehmen schlicht nicht zuständig. Sie sehen es als reine IT-Aufgabe. Das ist ein gefährliches Silo-Denken.

Aus der Praxis

Wir führen für mehrere Kunden im Raum Landshut und Essenbach simulierte Phishing-Kampagnen durch. Das Ergebnis nach der ersten Runde überrascht oft: In manchen Unternehmen klickt jeder Dritte auf die fingierte Phishing-Mail. Nach drei Simulationen mit direktem Feedback sinkt die Klickrate auf unter 5 Prozent. Der Unterschied liegt nicht in der Technik — er liegt darin, dass die Mitarbeiter gelernt haben, innezuhalten.

Was modernes Security Awareness Training auszeichnet

  • Simulierte Phishing-Kampagnen: Mitarbeitern werden in unregelmäßigen Abständen fingierte, harmlose Phishing-Mails zugesandt. Wer klickt, erhält sofort lehrreiches Feedback — keinen Rüffel, sondern Aufklärung. Das schärft die Wahrnehmung im echten Ernstfall nachweislich.
  • Kurze Lerneinheiten statt Frontalunterricht: Kurze Module von 10–15 Minuten, die direkt auf aktuelle Bedrohungen eingehen, verankern Wissen dauerhaft besser als stundenlange Jahrespflichtschulungen.
  • Meldewege belohnen, nicht bestrafen: Wer eine verdächtige Mail meldet, muss gelobt werden. Eine Meldekultur rettet Unternehmen. Eine Schweigekultur richtet Schaden an.
  • Aktuelle Betrugsmaschen kommunizieren: Kurze interne Hinweise ("Achtung: Derzeit kursiert eine Phishing-Welle im Namen von DHL") halten die Belegschaft wachsam, ohne sie zu überlasten.
„Security Awareness ist kein einmaliges Projekt, sondern ein dauerhafter Rhythmus — ähnlich wie Brandschutz. Sie würden Ihren Mitarbeitern ja auch nicht einmal zeigen, wo der Feuerlöscher ist, und dann nie wieder darüber sprechen. Wir empfehlen unseren IT-Wartungsvertragskunden im Raum Landshut deshalb mindestens eine Phishing-Simulation, eine Schulungseinheit und eine Infrastrukturprüfung pro Quartal." – Sebastian Ussar, Fachinformatiker für Systemintegration, COLLAS Bürowelt Essenbach

Häufige Fragen zur E-Mail-Sicherheit im Mittelstand

Wie erkenne ich KI-generierte Phishing-Mails in Outlook?

KI-generierte Phishing-Mails sind oft fehlerfrei und stilistisch an bekannte Absender angepasst. Achten Sie stattdessen auf die tatsächliche Absenderadresse (nicht nur den Anzeigenamen), unerwartete Anhänge oder Links, ungewöhnliche Zahlungsaufforderungen und Druck durch künstliche Dringlichkeit. Im Zweifel: Absender telefonisch auf der bekannten Nummer rückfragen.

Was sind SPF, DKIM und DMARC — und braucht mein Unternehmen das wirklich?

SPF, DKIM und DMARC sind DNS-basierte Sicherheitsprotokolle, die verhindern, dass Kriminelle E-Mails in Ihrem Firmennamen verschicken (Domain-Spoofing). Alle drei sind laut BSI-Richtlinie TR-03182 Teil der Mindestanforderungen für sichere E-Mail-Infrastrukturen und sollten auf jedem Unternehmens-Mailserver aktiv und korrekt konfiguriert sein.

Wie lange muss ich geschäftliche E-Mails nach GoBD aufbewahren?

Geschäftliche E-Mails mit der Funktion eines Handelsbriefs (Angebote, Auftragsbestätigungen, Reklamationen) müssen nach GoBD mindestens 6 Jahre revisionssicher archiviert werden. Steuerrelevante Buchungsbelege wie Rechnungen unterliegen seit dem BEG IV (01.01.2025) einer verkürzten Frist von 8 Jahren. Ein normales IT-Backup erfüllt diese Anforderungen nicht — dafür ist ein DMS oder spezifische Archivierungssoftware erforderlich.

Muss ich als kleines Unternehmen die NIS-2-Richtlinie einhalten?

Direkt betroffen sind Unternehmen ab 50 Mitarbeitern und 10 Mio. € Umsatz in definierten Sektoren. Kleinere Betriebe werden jedoch über die Lieferkettenanforderung (Supply Chain Security) indirekt erfasst: Großkunden und KRITIS-Unternehmen müssen das Sicherheitsniveau ihrer Zulieferer prüfen. Wer keine adäquaten Schutzmaßnahmen nachweist, riskiert den Auftragsverlust — unabhängig von der eigenen Unternehmensgröße.

Was ist S/MIME und wie richte ich es in Outlook ein?

S/MIME ist der Standard für digitale Signierung und Ende-zu-Ende-Verschlüsselung in Outlook. Sie benötigen ein Zertifikat von einer anerkannten Zertifizierungsstelle (z. B. D-TRUST). In Outlook: Datei → Optionen → Trust Center → Einstellungen für das Trust Center → E-Mail-Sicherheit. Für eine unternehmensweite Einführung empfehlen wir die Begleitung durch einen IT-Dienstleister, da das Schlüsselmanagement sorgfältig geplant sein muss.


Ein Beitrag von Sebastian Ussar Fachlich geprüft von Linus Sczesny, IT-Sicherheitsexperte
in Auf LinkedIn vernetzen

Sebastian Ussar ist Assistent der Geschäftsleitung und Fachinformatiker für Systemintegration bei COLLAS Bürowelt in Essenbach bei Landshut. Seit 2015 betreut er mittelständische Kunden in Niederbayern und Oberbayern als klassisches IT-Systemhaus für Windows Server, Clients, Netzwerke und Datensicherung. COLLAS Bürowelt wurde 1978 gegründet und ist heute mit über 3.500 aktiven B2B-Kunden einer der erfahrensten Systemberater für das moderne Büro in der Region. Fragen zum Beitrag? s.ussar@collas-buerowelt.de

Dieser Beitrag entstand mit Unterstützung von KI-Technologie und wurde redaktionell von Sebastian Ussar geprüft und freigegeben. Alle genannten Zahlen und Studiendaten stammen aus öffentlich zugänglichen Quellen (Bitkom Wirtschaftsschutz 2025, BSI Lagebericht 2025, BSI Cybersicherheitsmonitor 2026).