01515 - 29 00 166
← Zurück zu Wissen

IT-Sicherheit

Fernwartung im Unternehmen: Wie sicher ist der externe Zugriff von Herstellern und Dienstleistern?

Von Timo Felderhoff · Veröffentlicht am 03.09.2026 · Aktualisiert am 26.09.2026 · 7 Min. Lesezeit

Wer kann eigentlich von außen auf eure Systeme zugreifen?

Der IT-Dienstleister besitzt selbstverständlich einen Fernzugang, der Maschinenhersteller kann sich bei einer Störung auf die Produktionsanlage schalten und das Softwarehaus betreut die Warenwirtschaft ebenfalls aus der Ferne. Jede dieser Verbindungen wurde irgendwann aus einem nachvollziehbaren Grund eingerichtet und erleichtert den Betrieb erheblich, weil für viele Probleme kein Techniker mehr zum Unternehmen fahren muss.

Nach einigen Jahren entsteht allerdings leicht eine Situation, in der niemand mehr eine vollständige Übersicht über sämtliche externen Zugänge besitzt. Ansprechpartner wechseln, Wartungsverträge enden, Maschinen werden ersetzt und Fernwartungsprogramme bleiben trotzdem installiert oder Konten weiterhin aktiv. Die entscheidende Frage lautet deshalb nicht, ob Fernwartung erlaubt sein sollte, sondern ob das Unternehmen jederzeit nachvollziehen kann, wer von außen auf welches System zugreifen kann.

Fernwartung ist für viele Unternehmen unverzichtbar

Ein grundsätzliches Verbot externer Zugriffe wäre in den meisten kleinen Unternehmen weder sinnvoll noch praktikabel. Ein IT-Dienstleister kann Probleme an Servern, Arbeitsplätzen und Netzwerkgeräten wesentlich schneller beheben, wenn er nicht für jede kleine Störung anfahren muss, während Maschinenhersteller Spezialwissen besitzen, das intern häufig gar nicht vorhanden ist.

Auch wirtschaftlich ergibt Fernwartung Sinn, weil Ausfallzeiten und Reisekosten reduziert werden können. Gerade bei einer Produktionsmaschine ist es ausgesprochen hilfreich, wenn ein Hersteller innerhalb kurzer Zeit Diagnoseinformationen auslesen kann, anstatt zunächst mehrere Stunden Anfahrt organisieren zu müssen. Der Nutzen ist also erheblich, weshalb es darum gehen sollte, diese Zugänge kontrolliert und nachvollziehbar einzurichten.

Dauerhaft offen und jederzeit erreichbar sind zwei unterschiedliche Dinge

Ein Hersteller möchte seine Maschine jederzeit erreichen können, damit bei einer Störung schnell reagiert werden kann. Daraus wird manchmal die technische Lösung abgeleitet, einen bestimmten Dienst dauerhaft direkt aus dem Internet erreichbar zu machen oder eine Fernwartungssoftware permanent mit weitreichenden Rechten laufen zu lassen.

Das kann funktionieren, ist aber nicht zwangsläufig die beste Möglichkeit. Ein externer Zugang kann jederzeit verfügbar sein und trotzdem über einen kontrollierten zentralen Einstieg laufen, bei dem Benutzer authentifiziert, Zugriffe protokolliert und erreichbare Systeme begrenzt werden. Eine einfache Portfreigabe auf ein internes Gerät sollte deshalb nicht automatisch die Standardantwort auf jede Fernwartungsanforderung sein.

Ein Maschinenhersteller braucht nicht das ganze Firmennetz

Besonders bei Produktionsanlagen ist es sinnvoll, die Reichweite eines externen Zugangs genau zu betrachten. Wenn der Hersteller eine bestimmte Maschinensteuerung wartet, sollte sein Fernzugriff grundsätzlich auf die dafür benötigten Systeme und Verbindungen begrenzt sein.

Ein Zugriff auf Dateiserver, Büroarbeitsplätze, Kameras oder andere Maschinen ist für diese Aufgabe normalerweise nicht erforderlich. Durch getrennte Netzwerkbereiche lässt sich ein Produktionssystem so einordnen, dass die Fernwartung ihre vorgesehene Anlage erreicht, ohne dadurch automatisch Zugriff auf den übrigen Betrieb zu erhalten. Damit bleibt die notwendige Unterstützung möglich, während die Folgen eines kompromittierten Fernwartungszugangs deutlich stärker begrenzt werden.

Jeder Dienstleister sollte möglichst einen eigenen Zugang besitzen

Gemeinsame Fernwartungskonten sind bequem, erschweren aber die Kontrolle. Wenn mehrere Techniker dasselbe Konto und Kennwort verwenden, lässt sich später kaum nachvollziehen, welche Person sich tatsächlich angemeldet hat, und beim Ausscheiden eines einzelnen Technikers muss gegebenenfalls das gemeinsame Kennwort für alle anderen geändert werden.

Persönliche Konten sind deshalb dort sinnvoll, wo die eingesetzte Lösung sie unterstützt. Sie können individuell aktiviert, gesperrt und mit den jeweils benötigten Berechtigungen versehen werden. Das passt zum allgemeinen Prinzip aus der kontrollierten Vergabe von Administratorrechten, bei dem Zugriff nicht breiter vergeben werden sollte, als es für die jeweilige Aufgabe erforderlich ist.

Mehrfaktor-Authentifizierung ist bei externen Zugängen besonders wertvoll

Ein Kennwort kann durch Phishing, Schadsoftware oder andere Wege bekannt werden, und bei einem Fernzugang liegt der Einstiegspunkt bewusst außerhalb des Unternehmensnetzes. Deshalb sollte eine zusätzliche Authentifizierung verwendet werden, wenn die eingesetzte Plattform dies unterstützt.

Mehrfaktor-Authentifizierung bedeutet, dass neben dem Kennwort ein zweiter Nachweis erforderlich ist, beispielsweise über eine Authenticator-App oder einen Sicherheitsschlüssel. Dadurch reicht ein gestohlenes Passwort allein häufig nicht mehr aus, um einen externen Zugang zu übernehmen. Gerade bei administrativen Fernzugängen ist dieser zusätzliche Schutz sinnvoll, weil nach erfolgreicher Anmeldung möglicherweise weitreichende technische Möglichkeiten bestehen.

Fernwartungssoftware muss genauso inventarisiert werden wie Hardware

Bei einer Bestandsaufnahme denkt man schnell an Server, Switches und Arbeitsplatzrechner, während installierte Fernwartungsprogramme deutlich schwerer sichtbar sind. Auf einem Rechner kann seit Jahren eine Software laufen, die ursprünglich für einen einzelnen Supportfall eingerichtet wurde und heute niemand mehr bewusst nutzt.

Solche Programme sollten deshalb genauso erfasst werden wie andere wichtige Zugänge. Eine IT-Inventur kann festhalten, welche Fernwartungslösungen verwendet werden, welcher Anbieter dafür verantwortlich ist und welche Systeme darüber erreichbar sind. Gerade auf alten Produktionsrechnern kann eine längst vergessene Fernwartungssoftware sonst über Jahre bestehen bleiben, obwohl der damalige Dienstleister schon lange nicht mehr für das Unternehmen arbeitet.

Zugänge sollten ein Ablaufdatum oder zumindest einen Besitzer haben

Nicht jeder externe Zugriff wird dauerhaft benötigt. Ein Dienstleister erhält vielleicht für ein Projekt drei Monate Zugang, ein Techniker eines Maschinenherstellers benötigt ihn nur während einer Inbetriebnahme und eine externe Softwarefirma greift gelegentlich für Wartungsarbeiten zu.

Wenn solche Konten ohne klare Verantwortlichkeit eingerichtet werden, bleiben sie leicht weit über ihren eigentlichen Zweck hinaus bestehen. Deshalb sollte für jeden relevanten externen Zugang bekannt sein, zu welchem Unternehmen er gehört, wer intern dafür verantwortlich ist und unter welchen Umständen er wieder entfernt werden kann. Bei zeitlich begrenzten Projekten kann ein festes Ablaufdatum zusätzlich verhindern, dass temporäre Zugänge zu dauerhaften Altlasten werden.

Nach dem Ende einer Zusammenarbeit müssen Zugänge entfernt werden

Ein Dienstleisterwechsel ist nicht abgeschlossen, solange der frühere Anbieter weiterhin über funktionierende Fernzugänge verfügt. Persönliche Konten können deaktiviert, VPN-Zugänge entfernt und nicht mehr benötigte Fernwartungssoftware deinstalliert werden, während gemeinsam bekannte Administratorpasswörter gegebenenfalls geändert werden müssen.

Dieser Prozess entspricht dem Entzug von Zugängen beim Ausscheiden eines Mitarbeiters, betrifft aber genauso externe Partner. Gerade wenn eine Zusammenarbeit über viele Jahre bestand, lohnt sich eine gezielte Kontrolle, weil neben den offensichtlichen Konten weitere Fernwartungswege oder technische Benutzer existieren können, an die im normalen Betrieb niemand mehr denkt.

Protokolle helfen bei der Frage, wer tatsächlich zugreift

Bei wichtigen Systemen sollte möglichst nachvollziehbar sein, wann ein externer Zugriff stattgefunden hat und welcher Benutzer beteiligt war. Das bedeutet nicht, jeden Handgriff eines Dienstleisters misstrauisch zu überwachen, sondern eine technische Grundlage dafür zu schaffen, ungewöhnliche Zugriffe oder spätere Fragen nachvollziehen zu können.

Besonders bei Produktionssystemen kann es außerdem hilfreich sein, Änderungen zeitlich zuordnen zu können. Wenn kurz nach einer Fernwartung ein ungewöhnliches Verhalten auftritt, erleichtert ein nachvollziehbarer Zugriff die Fehlersuche erheblich. Persönliche Konten und zentrale Fernwartungslösungen bieten hier deutlich bessere Möglichkeiten als ein jahrelang gemeinsam verwendeter Zugang.

Fernzugriff darf nicht die Netzwerkstruktur umgehen

Eine saubere Netzwerksegmentierung bringt wenig, wenn eine Fernwartungslösung dem externen Techniker anschließend direkten Zugriff auf beliebige interne Systeme ermöglicht. Deshalb sollte geprüft werden, ob der Fernzugang dieselben grundlegenden Grenzen respektiert, die auch innerhalb des Unternehmens gelten.

Ein Maschinenhersteller sollte aus der Ferne nicht mehr erreichen können, als ein dafür vorgesehener interner Wartungsrechner erreichen dürfte. Der Fernzugriff wird damit Teil des normalen Sicherheitskonzepts und nicht zu einem Sonderweg, der sämtliche anderen Regeln umgeht. Gerade bei alten Geräten ohne Sicherheitsupdates ist diese Begrenzung besonders wichtig, weil solche Systeme häufig ohnehin stärker isoliert werden sollten.

Manchmal ist Freischalten bei Bedarf sinnvoller als Dauerbetrieb

Bei Zugängen, die nur wenige Male im Jahr verwendet werden, kann eine bewusste Aktivierung für den jeweiligen Wartungstermin sinnvoll sein. Der externe Zugriff bleibt dann im normalen Betrieb geschlossen und wird erst geöffnet, wenn ein Hersteller oder Dienstleister tatsächlich arbeiten muss.

Dieses Verfahren ist nicht für jede Umgebung geeignet, denn bei kritischen Systemen kann ein jederzeit verfügbarer Supportzugang ausdrücklich gewünscht sein. Trotzdem sollte diese Entscheidung bewusst getroffen werden, anstatt jede Fernwartung automatisch rund um die Uhr aktiv zu lassen. Ein Zugang, der dauerhaft offen ist, sollte einen dauerhaft bestehenden betrieblichen Grund besitzen.

Auch die Geschäftsführung braucht eine verständliche Übersicht

Ein Geschäftsführer muss nicht wissen, welche VPN-Protokolle verwendet werden oder über welchen Port eine Fernwartung technisch läuft. Er sollte aber erwarten können, dass sein IT-Dienstleister eine verständliche Antwort auf einige grundlegende Fragen geben kann: Welche externen Unternehmen besitzen Zugriff, welche Systeme können sie erreichen, wie werden ihre Benutzer authentifiziert und wie lässt sich ein Zugang bei Bedarf vollständig sperren?

Wenn diese Fragen nicht beantwortet werden können, lohnt sich eine gezielte Prüfung der vorhandenen Fernwartungswege. Oft stellt sich dabei heraus, dass ein großer Teil sinnvoll und notwendig ist, während einzelne historische Zugänge ohne Auswirkungen auf den Betrieb entfernt oder stärker eingeschränkt werden können. Ein solcher Check lässt sich gut mit einer IT-Infrastrukturanalyse oder einer regelmäßigen Vor-Ort-Prüfung verbinden.

Fernwartung ist damit kein notwendiges Übel, das Unternehmen möglichst vermeiden sollten. Sie ist ein ausgesprochen nützliches Werkzeug, solange klar ist, wer sie nutzen darf, wohin sie führt und wie das Unternehmen den Zugang wieder schließen kann, wenn der ursprüngliche Zweck nicht mehr besteht.