
Cyberangriffe, neue gesetzliche Vorgaben und steigende Anforderungen an die digitale Resilienz stellen Unternehmen vor wachsende Herausforderungen. Gleichzeitig verändert sich die Technologie kontinuierlich – und damit auch die Frage, welche Sicherheitsmaßnahmen als angemessen und zeitgemäß gelten. Der „Stand der Technik“ ist deshalb längst mehr als ein abstrakter juristischer Begriff: Er wird zu einem wichtigen Orientierungspunkt für die IT-Sicherheit und das Risikomanagement von Unternehmen.
Das aktuelle Whitepaper von ESET zeigt, was hinter dem Begriff steckt, welche gesetzlichen Rahmenbedingungen relevant sind und wie Organisationen ein angemessenes Schutzniveau erreichen können.
Was bedeutet „Stand der Technik“ für die IT-Sicherheit?
Der Begriff „Stand der Technik“ bezeichnet kein festgeschriebenes technisches Verfahren. Vielmehr beschreibt er ein dynamisches Sicherheitsniveau, das sich mit dem technischen Fortschritt weiterentwickelt. Was heute als geeignete Schutzmaßnahme gilt, kann durch neue Technologien und veränderte Bedrohungen in einigen Jahren bereits überholt sein. Unternehmen müssen ihre Sicherheitsmaßnahmen daher regelmäßig überprüfen und an die aktuelle Situation anpassen.
Dabei ist der „Stand der Technik“ von zwei weiteren rechtlichen Begriffen abzugrenzen: den allgemein anerkannten Regeln der Technik und dem Stand von Wissenschaft und Forschung. Während die anerkannten Regeln stärker auf etablierte und bewährte Verfahren abzielen, liegt der Stand der Technik auf einem höheren Niveau und orientiert sich an aktuellen technischen Möglichkeiten.
Für Unternehmen bedeutet das vor allem: IT-Sicherheit ist keine einmalige Investition. Sicherheitskonzepte, Technologien und Prozesse müssen kontinuierlich weiterentwickelt werden. Dabei geht es nicht nur um die Abwehr konkreter Angriffe, sondern auch um den Schutz von Verfügbarkeit, Integrität, Authentizität und Vertraulichkeit von Informationen und IT-Systemen.
NIS2, BSI-Gesetz und DSGVO erhöhen den Handlungsdruck
Die Bedeutung moderner IT-Sicherheit wird auch durch die rechtlichen Entwicklungen deutlich. Mit der NIS2-Richtlinie wurde der Kreis der Organisationen, die bestimmten Cybersicherheitsanforderungen unterliegen, deutlich erweitert. In Deutschland wurden die Vorgaben mit dem im Dezember 2025 in Kraft getretenen NIS-2-Umsetzungsgesetz und dem überarbeiteten BSI-Gesetz in nationales Recht überführt.
Neben Kritischen Infrastrukturen können damit auch sogenannte besonders wichtige und wichtige Einrichtungen betroffen sein. Für die entsprechenden Organisationen ist entscheidend, dass Sicherheitsmaßnahmen nicht nur zu einem bestimmten Zeitpunkt vorhanden sind. Der geforderte Stand der Technik muss dauerhaft gewährleistet werden. Auch die Geschäftsleitung und das Risikomanagement rücken dadurch stärker in den Fokus.
Doch gesetzliche Anforderungen betreffen nicht ausschließlich die unmittelbar regulierten Unternehmen. Auch Dienstleister und Zulieferer können aufgrund ihrer Rolle in der Lieferkette relevant werden. Gleichzeitig spielt IT-Sicherheit unabhängig von NIS2 eine Rolle: Die DSGVO verlangt ebenfalls angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.
Cyberversicherung ersetzt keine eigene IT-Sicherheit
Ein weiterer Aspekt ist die wachsende Bedeutung von Cyberversicherungen. Unternehmen versuchen damit, finanzielle Folgen eines Cyberangriffs abzufedern. Versicherer stellen inzwischen jedoch höhere Anforderungen an das Sicherheitsniveau ihrer Kunden. Unzureichende Schutzmaßnahmen können sich deshalb nicht nur auf die Sicherheit selbst, sondern auch auf die Versicherbarkeit und mögliche Leistungen im Schadensfall auswirken.
Eine Cyberversicherung sollte deshalb als Bestandteil eines ganzheitlichen Risikomanagements betrachtet werden – nicht als Ersatz für technische und organisatorische Sicherheitsmaßnahmen. Auch für Geschäftsführungen und Vorstände gewinnt das Thema an Bedeutung, da Verantwortung für ein angemessenes Risikomanagement nicht vollständig delegiert werden kann.
Wie ein angemessenes Sicherheitsniveau konkret aussieht, hängt von der jeweiligen Organisation ab. Eine Risikoanalyse sollte unter anderem Eintrittswahrscheinlichkeiten, potenzielle Auswirkungen und wirtschaftliche Faktoren berücksichtigen. Zu den organisatorischen Grundlagen gehören beispielsweise ein Information Security Management System, Notfall- und Backup-Konzepte, klare Zugriffsregelungen, Mitarbeiterschulungen sowie regelmäßig aktualisierte Sicherheitsrichtlinien.
Zero Trust als Orientierung für eine moderne Cybersecurity-Strategie
Bei der Auswahl technischer Maßnahmen empfiehlt das Whitepaper eine schrittweise Betrachtung des individuellen Schutzbedarfs. Ein Zero-Trust-Security-Modell kann dabei als Orientierung dienen. Das ESET-Modell strukturiert unterschiedliche Schutzlevel und ermöglicht es Unternehmen, ihre Sicherheitsmaßnahmen entsprechend ihrer Ausgangslage, Infrastruktur und verfügbaren Ressourcen auszubauen.
Die Basis bildet eine zentrale Verwaltung der eingesetzten Endpoints sowie deren zuverlässiger Schutz. Darauf aufbauend können Maßnahmen wie Verschlüsselung und Multi-Faktor-Authentifizierung, Cloud-Sandboxing und der Schutz von Cloud-Anwendungen hinzukommen.
Für eine weitergehende Absicherung können Extended Detection and Response (XDR) beziehungsweise Managed Detection and Response (MDR) eingesetzt werden. Sie helfen dabei, Anomalien, Schwachstellen und verdächtiges Verhalten schneller zu erkennen und darauf zu reagieren. Threat-Intelligence-Dienste erweitern diesen Ansatz schließlich um eine Außensicht: Sie liefern Informationen über aktuelle Angriffe, Akteure und Angriffsmuster und können Unternehmen dabei unterstützen, Bedrohungen frühzeitig einzuschätzen.
Das vollständige Whitepaper „IT-Security auf dem Stand der Technik“ von ESET liefert weitere Hintergründe, rechtliche Einordnungen und konkrete Handlungsempfehlungen für Unternehmen.
Welche Antworten bietet die Publikation auf Fragen wie:
- Wie lässt sich der aktuelle Stand der Technik in der IT-Sicherheit für das eigene Unternehmen sinnvoll bestimmen?
- Welche Auswirkungen haben NIS2, BSI-Gesetz und DSGVO auf die Sicherheitsstrategie?
- Welche technischen und organisatorischen Maßnahmen können dabei helfen, ein angemessenes Schutzniveau zu erreichen?
- Welche Rolle spielen Zero Trust, XDR, MDR und Threat Intelligence bei einer modernen Cybersecurity-Strategie?
- Worauf sollten Unternehmen bei Cyberversicherung, Risikomanagement und Supply-Chain-Security achten?
Jetzt das ESET-Whitepaper herunterladen und erfahren, wie sich IT-Sicherheit auf dem Stand der Technik praxisnah umsetzen lässt.
Whitepaper downloaden
Über ESET
ESET ist ein europäischer Hersteller von IT-Sicherheitslösungen und schützt Unternehmen jeder Größe mit mehrschichtigen Technologien. Das Portfolio umfasst unter anderem Endpoint-Security, Cloud Sandboxing, Verschlüsselung, Multi-Faktor-Authentifizierung, XDR, MDR und Threat Intelligence.


