2. September 2026

Datenklassifizierung für KMU: Praxisleitfaden mit NIS2-Recht

Datenklassifizierung für KMU: Praxisleitfaden mit NIS2-Recht

2. September 2026

Ein Mitarbeiter öffnet eine E-Mail und stellt erst nach dem Versand fest, dass Kundendaten an den falschen Empfänger gegangen sind. In der Produktion verschwindet ein USB-Stick mit Konstruktionsunterlagen. Gleichzeitig lädt ein Team sensible Gesundheitsdaten in eine KI-Anwendung, ohne geprüft zu haben, ob dieser Verarbeitungsweg zulässig ist. In allen drei Fällen fehlt nicht zwingend ein technisches System. Es fehlt die klare Entscheidung, welche Daten welchen Schutz benötigen, wer sie sehen darf und über welche Wege sie verarbeitet werden dürfen.

Genau dort setzt Datenklassifizierung an. Sie ordnet Informationen standardisierten Klassen und Schutzbedarfen zu, damit Berechtigungen, Verschlüsselung, Backups, Aufbewahrung und Löschung nicht zufällig oder nur nach Bauchgefühl geregelt werden. Für KMU in Rheinland-Pfalz, Hessen und dem Saarland ist das deshalb ein operatives Steuerungsinstrument, das Compliance, Risikomanagement und den Arbeitsalltag miteinander verbindet.

Inhaltsverzeichnis

Warum Datenklassifizierung kein Compliance-Thema allein ist

Datenklassifizierung wird häufig als Dokumentationsaufgabe für ein Audit begonnen. Das führt zu langen Tabellen, sauber formulierten Richtlinien und wenig Veränderung in der täglichen Arbeit. Wenn ein Mitarbeitender weiterhin vertrauliche Dateien über private Cloud-Dienste verschickt oder eine KI-Plattform ohne Freigabe nutzt, bleibt die Klassifizierung wirkungslos.

Der entscheidende Schritt besteht darin, aus einer Datenklasse eine konkrete Handlung abzuleiten. Ein Dokument mit personenbezogenen Daten braucht andere Zugriffsregeln als eine öffentlich veröffentlichte Produktbroschüre. Konstruktionspläne können eine strengere Behandlung verlangen als interne Prozessbeschreibungen, während Betriebsdaten zusätzlich gegen Manipulation und Ausfall geschützt werden müssen.

Praktische Regel: Eine Klassifizierung ist erst dann wertvoll, wenn ein Mitarbeitender aus dem Label sofort erkennt, was er mit den Daten tun darf.

Deutschland nutzt formale Klassifikationen seit jeher, um Informationen in eindeutige Gruppen und Kategorien zu gliedern. Das Statistische Bundesamt beschreibt Klassifikationen als Grundlage für die Darstellung statistischer Daten, und zum 1. Januar 2025 wurde mit der WZ 2025 eine neue Wirtschaftszweigklassifikation eingeführt. Für Unternehmen folgt Datenklassifizierung demselben Grundprinzip: Informationen werden standardisierten Klassen zugeordnet, damit Auswertung, Schutz und Verwaltung konsistent funktionieren.

Vom Schutzbedarf zur technischen Regel

In einem brauchbaren Modell steht nicht nur „vertraulich“ auf einem Dokument. Die Klasse muss mit Regeln verknüpft sein:

  • Zugriff: Welche Rollen dürfen die Daten öffnen, verändern oder weitergeben?
  • Speicherort: Dürfen die Daten in einer öffentlichen Cloud, auf mobilen Geräten oder nur in einer kontrollierten Umgebung liegen?
  • Übertragung: Ist eine verschlüsselte Übertragung erforderlich?
  • Verfügbarkeit: Wie schnell müssen die Daten nach einem Ausfall wieder verfügbar sein?
  • Lebenszyklus: Wann werden die Daten archiviert, gelöscht oder erneut bewertet?

Diese Verbindung reduziert Fehlentscheidungen. Ein Team muss dann nicht jedes Mal selbst interpretieren, ob eine Datei in einen externen Dienst hochgeladen werden darf. Die Richtlinie kann den Umgang direkt aus der Schutzklasse ableiten.

Auch Datenschutzinformationen gehören in diesen Zusammenhang. Wer verstehen will, wie personenbezogene Inhalte, Verantwortlichkeiten und Informationspflichten sauber dokumentiert werden, findet in den detaillierten Datenschutzinformationen von P1 Pädagogik einen passenden Anknüpfungspunkt. Für die IT-Praxis bleibt aber entscheidend: Datenschutzdokumentation ersetzt keine technische Zugriffskontrolle.

Die europäische NIS-2-Richtlinie wurde laut BSI am 27.12.2022 im EU-Amtsblatt veröffentlicht. Dieser regulatorische Meilenstein verstärkt die Erwartung, Risiken systematisch zu erfassen und Schutzmaßnahmen nachvollziehbar zu steuern. Für ein KMU heißt das nicht, jede Datei mit einem komplizierten Verfahren zu versehen. Es heißt, die wichtigen Datenbestände zu kennen und ihre Behandlung begründen zu können.

Klassifizierungsmodelle und Schutzstufen nach BSI und NIS2

Im deutschen Kontext existieren mehrere Klassifizierungslogiken. Sie verfolgen ein gemeinsames Ziel, unterscheiden sich aber in ihrer Detailtiefe und ihrem Anwendungszweck. Das ist für KMU wichtig, weil ein Modell aus der öffentlichen Verwaltung nicht unverändert in einen Produktionsbetrieb übertragen werden sollte.

Für Stellen des Bundes dokumentiert das BSI vier Kategorien:

  1. Privat- und Geschäftsgeheimnisse gemäß § 203 StGB
  2. Personenbezogene Daten
  3. Verschlusssachen gemäß VSA
  4. Sonstige Daten

Diese Kategorien beschreiben vor allem die Art und rechtliche Sensibilität einer Information. Ein Unternehmen kann daraus eigene Datenobjekte bilden, etwa Personalakten, Kundenunterlagen, Konstruktionsdaten, medizinische Dokumentation, Vertragsunterlagen oder frei zugängliche Marketinginhalte. Die BSI-nahe Einordnung hilft dabei, nicht nur den Dateinamen, sondern die möglichen Folgen einer Offenlegung oder Veränderung zu betrachten. Die dokumentierten deutschen Modelle werden bei NIS2 KMU anhand der Datenklassifizierung erläutert.

Übersicht der Datenklassifizierung und Schutzstufen nach BSI und NIS2 Standards für ein effektives Informationssicherheitsmanagement im Unternehmen.

Warum zwei Stufen selten ausreichen

Die Landesdatenschutzbehörden beschreiben zusätzlich ein Schutzstufenkonzept mit fünf Stufen von A bis E, von unbedeutend bis sehr hoch. Diese feinere Abstufung ist besonders hilfreich, wenn innerhalb eines Bereichs unterschiedliche Risiken zusammentreffen. Eine Klinik verarbeitet beispielsweise allgemeine Verwaltungsdaten und patientenbezogene Informationen. Ein Produktionsunternehmen verwaltet zugleich Maschinenwerte, Personalinformationen und schützenswerte Entwicklungsunterlagen.

Ein einfaches Schema mit „öffentlich“ und „vertraulich“ erzeugt dort blinde Flecken. Es macht keinen ausreichenden Unterschied zwischen einer internen Telefonliste und einem Datensatz, dessen Offenlegung die Sicherheit von Personen, einen Auftrag oder einen zentralen Geschäftsprozess gefährden könnte. Dadurch landen zu viele Daten in derselben Schublade, und die Schutzmaßnahmen werden entweder zu schwach oder unnötig umständlich.

Für die operative Umsetzung eignet sich daher eine Kombination aus Datenart und Schutzbedarf. Die Datenart beantwortet, was geschützt wird. Der Schutzbedarf beschreibt, wie schwer ein Verlust, eine unbefugte Offenlegung, eine Manipulation oder ein Ausfall wiegt. Daraus lassen sich Zugriff, Verschlüsselung, Aufbewahrung und Löschung ableiten. Wer die technische Seite vertiefen möchte, kann die Rolle von Datenverschlüsselung im Schutzkonzept ergänzend betrachten.

Der dreistufige Workflow zur praktischen Datenklassifizierung

Ein schlanker Prozess beginnt nicht mit einem Tool, sondern mit einer belastbaren Übersicht. Das BSI-Umfeld verknüpft Schutzbedarfsfeststellung mit den Auswirkungen eines Verlusts oder einer Offenlegung. Der BSI-Standard 200-1 beschreibt einen sehr hohen Schutzbedarf als potenziell existenziell bedrohliches, katastrophales Ausmaß. Für viele KMU reicht als praktische Arbeitslogik eine Einteilung in normal, hoch und sehr hoch, wenn die Kriterien klar definiert sind.

Infografik zum dreistufigen Workflow der Datenklassifizierung: Identifizieren, Bewerten und Sichern von sensiblen Unternehmensdaten für mehr Compliance.

Identifizieren

Zuerst werden Datenquellen und Datenflüsse erfasst. Das muss keine vollständige Inventur jedes Dokuments sein. Starten Sie mit den Systemen, die Geschäftsprozesse tragen:

  • Dateifreigaben: Projektordner, Abteilungsablagen und persönliche Laufwerke
  • Fachanwendungen: ERP, CRM, Personalverwaltung und klinische Systeme
  • Kommunikation: E-Mail, Teams, mobile Geräte und externe Austauschplattformen
  • Backups und Archive: Sicherungssysteme, ausgelagerte Speicher und Papierarchive
  • KI- und Cloud-Dienste: freigegebene Anwendungen sowie unkontrollierte Schatten-IT

Erfassen Sie pro Datenbestand Eigentümer, Zweck, Speicherort, Nutzergruppen und externe Empfänger. Ohne diese Angaben bleibt jede Schutzbedarfsbewertung unvollständig.

Bewerten

Danach ordnet das verantwortliche Fachteam die Schutzbedarfsklasse zu. Die Bewertung sollte immer dieselben Fragen stellen:

  • Was passiert bei unbefugtem Zugriff?
  • Welche Folgen hat eine Manipulation der Daten?
  • Wie kritisch ist ein Verfügbarkeitsausfall?
  • Welche gesetzlichen, vertraglichen oder geschäftlichen Anforderungen gelten?
  • Muss die Information später nachvollziehbar gelöscht oder archiviert werden?

Die IT kann die Auswirkungen nicht allein beurteilen. Ein Produktionsleiter kennt die Bedeutung eines Konstruktionsplans, die Personalabteilung bewertet Beschäftigtendaten und eine medizinische Leitung kennt die Folgen fehlerhafter Patientendokumentation.

Sichern

Im dritten Schritt wird die Klassifizierung durchgesetzt. Das bedeutet, dass aus „hoch“ oder „sehr hoch“ konkrete Kontrollen entstehen. Dazu gehören rollenbasierte Berechtigungen, Verschlüsselung, abgestimmte Backup-Intervalle, Protokollierung, Freigabeprozesse und Löschregeln.

Beginnen Sie mit wenigen, gut kontrollierten Datenbeständen und erweitern Sie das Verfahren anschließend. Ein verwalteter Ansatz wie Datenverwaltung mit DMaas kann dabei helfen, Zuständigkeiten und Ablagen übersichtlich zu halten, ersetzt aber nicht die fachliche Bewertung.

Was diese Methode verhindert: Sie klassifizieren nicht abstrakt „die IT“, sondern verbinden Datenbestand, Risiko und Schutzmaßnahme in einem nachvollziehbaren Ablauf.

Kennzeichnungen sollten dort sichtbar sein, wo sie eine Entscheidung auslösen. Das kann ein Dokumentlabel, ein Metadatenfeld, eine Ablageregel oder eine DLP-Richtlinie sein. Entscheidend ist, dass der Prozess nicht bei der Tabelle endet.

Fallbeispiele aus Produktion, Klinik und Sozialwirtschaft

Ein Produktionsunternehmen in Rheinland-Pfalz speichert Maschinendaten, Konstruktionspläne und Personaldaten in unterschiedlichen Systemen. Die Maschinendaten sind für Wartung und Qualität relevant, Konstruktionspläne können Geschäftsgeheimnisse enthalten, und Personaldaten verlangen einen streng begrenzten Zugriff. Eine gemeinsame Kennzeichnung „intern“ würde diese Unterschiede verwischen.

Ein Arbeiter in Schutzkleidung bedient eine industrielle CNC-Maschine in einer modernen Fertigungshalle.

In der Praxis braucht die Konstruktion einen anderen Nutzerkreis als die Personalabteilung. Die Produktionsleitung kann Verfügbarkeitsanforderungen für Maschinendaten definieren, während die IT für Konstruktionsunterlagen zusätzliche Kontrollen bei Export, externer Zusammenarbeit und mobilen Geräten einrichtet. Der häufigste Fehler besteht darin, die technische Ablage als alleinige Klassifizierungsinstanz zu behandeln.

Eine Klinik in Hessen verarbeitet patientenbezogene Daten, allgemeine Verwaltungsdaten und möglicherweise Informationen mit besonderer Geheimhaltungsanforderung. Hier muss nicht nur feststehen, wer ein Dokument lesen darf. Es muss auch geregelt werden, aus welcher Umgebung heraus ein Zugriff erfolgt und welche Daten an Dienstleister oder Analysewerkzeuge übermittelt werden dürfen.

Das folgende Video kann als Gesprächseinstieg dienen, wenn Teams ihre eigenen Datenflüsse und Schutzentscheidungen gemeinsam betrachten:

Eine Sozialorganisation mit Standorten in Hessen und dem Saarland steht vor einer anderen Herausforderung. Mandantendaten, Fördermittelabrechnungen und sensible Hilfsdaten werden oft zwischen Fachkräften, Verwaltung und externen Stellen ausgetauscht. Ein praxistaugliches Modell legt deshalb nicht nur Schutzstufen fest, sondern definiert auch sichere Austauschwege, Verantwortliche und Regeln für lokale Ablagen.

In allen drei Szenarien entlastet eine gute Klassifizierung den Arbeitsfluss. Mitarbeitende erhalten klare Vorgaben, statt jede Weitergabe individuell mit der IT klären zu müssen. Das funktioniert allerdings nur, wenn Fachbereiche beteiligt sind und die Regeln regelmäßig an neue Systeme, Projekte und Aufgaben angepasst werden.

Tools und Automatisierung für Datenklassifizierung im KMU

Automatisierung ist sinnvoll, sobald sie eine bereits verständliche Regel ausführt. Sie ist nicht sinnvoll, wenn ein System ohne Kontext entscheidet, dass jedes Dokument mit einem bestimmten Begriff automatisch maximal geschützt werden muss. Das erzeugt Fehlalarme, blockiert Arbeit und führt dazu, dass Mitarbeitende Labels umgehen.

Eine Übersichtsgrafik über Tools zur Datenklassifizierung, wie KI-Cloud-Lösungen, DLP-Systeme und manuelle Workflows für Unternehmen.

Drei Werkzeuggruppen mit unterschiedlicher Rolle

Cloud-basierte Klassifizierung arbeitet mit Labels, Metadaten und Richtlinien innerhalb von Plattformen wie Microsoft 365. Lösungen aus dem Microsoft-Purview-Umfeld können Inhalte erkennen, kennzeichnen und mit Nutzungsregeln verbinden. Für ein KMU ist das besonders praktisch, wenn E-Mail, SharePoint, OneDrive und Teams bereits zentrale Arbeitsorte sind.

DLP-Lösungen kontrollieren Datenbewegungen an Endpunkten, in Netzwerken und innerhalb von Cloud-Diensten. Eine Richtlinie kann beispielsweise verhindern, dass hoch eingestufte Inhalte an private Empfänger, nicht freigegebene Speicherdienste oder externe KI-Anwendungen übertragen werden. Die Regel muss dabei verständlich zwischen Beobachten, Warnen, Bestätigen und Blockieren unterscheiden.

Manuelle Workflows bleiben für kleine Datenmengen und besondere Fachprozesse wichtig. Checklisten, Vorlagen und Freigabefelder genügen oft, wenn ein Bereich wenige, klar bekannte Datenbestände verwaltet. Sie eignen sich auch als Startpunkt, bevor automatisierte Erkennung ausgerollt wird.

Der entscheidende Prüfpunkt ist der Zielweg

Die operative Frage lautet nicht nur: Welche Klasse hat das Dokument? Sie lautet: Welche Klasse darf in welche Plattform, welches KI-Modell und welchen Exportweg gelangen? Ein hoch eingestuftes Dokument kann in einer kontrollierten internen Umgebung zulässig sein, aber in einem nicht freigegebenen externen Dienst unzulässig. Diese Entscheidung muss dokumentiert werden, damit sie für Mitarbeitende und Audits nachvollziehbar bleibt.

Neuere Fachbeiträge behandeln Datenklassifizierung zunehmend als Fundament für KI-Einsatz, DLP und Nachweise in regulierten Umgebungen. Die Einordnung digitaler Rechte und kommender Anforderungen zeigt, warum Datenzugang, Plattformwahl und Freigabeprozesse gemeinsam gedacht werden müssen.

Praktisch bewährt sich ein gestuftes Vorgehen:

  • Beobachten: Datenflüsse sichtbar machen, ohne den Betrieb zu unterbrechen
  • Warnen: Mitarbeitende bei riskanten Aktionen informieren und eine Begründung verlangen
  • Freigeben: Ausnahmen zeitlich, fachlich und organisatorisch begrenzen
  • Blockieren: Nur eindeutig unzulässige Wege automatisch sperren

So entsteht kein System, das den Alltag pauschal anhält. Es entsteht eine kontrollierte Verbindung zwischen Schutzbedarf und technischer Durchsetzung.

Governance und NIS2-Compliance nachhaltig sicherstellen

Datenklassifizierung bleibt nur wirksam, wenn sie gepflegt wird. Neue Cloud-Dienste, KI-Anwendungen, ausgelagerte Prozesse und veränderte Zuständigkeiten können einen Datenfluss verändern, ohne dass die ursprüngliche Klassifizierung angepasst wird. Deshalb gehört die Überprüfung in das Risikomanagement und nicht ausschließlich in ein einmaliges Projekt.

Nach Angaben aus dem deutschen Fachkontext ist die NIS-2-Umsetzung seit 2026 das relevante Cybersecurity-Regime in Deutschland und soll rund 30.000 Unternehmen betreffen; der technische Anwendungsbereich umfasst auch die verarbeiteten digitalen Daten. Diese Angaben sind im Fachbeitrag zu Cybersecurity-Anforderungen, Risikomanagement und Datenklassifizierung eingeordnet.

Ein Governance-Zyklus, der im KMU funktioniert

Ein schlanker Zyklus verbindet Verantwortlichkeit, Kontrolle und Nachweis:

  1. Verantwortliche benennen: Jede wichtige Datenklasse braucht eine fachlich zuständige Person oder Rolle.
  2. Änderungen auslösen: Neue Anwendungen, externe Schnittstellen und KI-Nutzungen starten eine Neubewertung.
  3. Berechtigungen prüfen: Rollen, Gruppen und Ausnahmen werden gegen die Schutzklassen abgeglichen.
  4. Technische Kontrollen dokumentieren: DLP-Regeln, Verschlüsselung, Backups, Monitoring und Löschprozesse müssen nachvollziehbar bleiben.
  5. Nachweise bündeln: Audit-Unterlagen sollten aus bestehenden Systemen und Prozessen entstehen, nicht nachträglich improvisiert werden.

Geeignete Nachweise sind beispielsweise Berechtigungsübersichten, Freigabeprotokolle, dokumentierte Datenflüsse, Löschprotokolle, Backup-Nachweise und Entscheidungen zur Nutzung von KI-Plattformen. Ein Governance-Ansatz wie das COBIT-Framework kann helfen, Verantwortlichkeiten und Kontrollen strukturiert zuzuordnen.

Gerade im Gesundheitswesen muss die Klassifizierung mit organisatorischen und technischen Schutzmaßnahmen zusammenspielen. Wer dazu Risiken, Verantwortlichkeiten und Schutzvorkehrungen vertiefen möchte, findet bei Datenpannen vermeiden im Gesundheitswesen einen passenden Praxisbezug.

Datenklassifizierung ist damit Compliance-Dokumentation und operatives Kontrollinstrument zugleich. Sie wird zur Kontrolle, sobald sie Berechtigungen, Monitoring, Plattformregeln und Schutzbedarf steuert. Sie bleibt Papierarbeit, wenn sie nur in einer Richtlinie steht und keine technische oder organisatorische Konsequenz auslöst.


GSL Groß GmbH unterstützt KMU bei der Bestandsaufnahme, der Einführung passender Schutzbedarfsklassen und der technischen Umsetzung in Microsoft-365-, Cloud-, Endpunkt- und Backup-Umgebungen. Besuchen Sie GSL Groß GmbH, um einen Security-Check oder eine konkrete Beratung zu NIS2, Datenklassifizierung und dauerhaft betreibbaren Schutzmaßnahmen zu starten.