IT-Sicherheit in der Steuerkanzlei: Was Steuerberater jetzt wissen müssen

IT-Sicherheit in der Steuerkanzlei: Risiken, Pflichten, Maßnahmen. Wie Steuerberater Mandantendaten zuverlässig schützen und DSGVO-konform arbeiten.
IT-Sicherheit in der Steuerkanzlei: Was Steuerberater jetzt wissen müssen
Steuerkanzleien gehören zu den attraktivsten Zielen für Cyberkriminelle in Deutschland — und sind gleichzeitig oft die am wenigsten gesicherten Beratungsunternehmen. Der Grund ist simpel: Mandantendaten umfassen Gehaltslisten, Jahresabschlüsse, Kontonummern, Erbschaftsunterlagen und Betriebsgeheimnisse. Wer diese Daten in die Hände bekommt, kann Unternehmen erpressen, Identitäten stehlen oder Betriebsgeheimnisse verkaufen.
IT-Sicherheit in der Steuerkanzlei ist deshalb kein optionales Extra, sondern eine Berufspflicht — verankert im Steuerberatungsgesetz, in der DSGVO und in wachsenden Anforderungen aus dem NIS2-Umfeld. Dieser Artikel erklärt praxisnah, welchen Bedrohungen Steuerkanzleien heute wirklich ausgesetzt sind, welche Maßnahmen tatsächlich schützen und wie Sie die Sicherheit Ihrer Kanzlei strukturiert verbessern — ohne IT-Experte zu sein.
Warum Steuerkanzleien besonders gefährdet sind
Steuerberater verwalten in ihren Systemen eine Konzentration sensibler Daten, die sonst nur bei Banken oder Krankenhäusern zu finden ist. Gleichzeitig arbeiten viele Kanzleien noch mit veralteter IT-Infrastruktur, lokalen DATEV-Installationen auf Windows-Servern, ungepatchter Software und ohne zentrale Sicherheitsrichtlinien.
Typische Schwachstellen in Steuerkanzleien:
- Ungepatchte Software: DATEV, Outlook, Windows — jede veraltete Version ist ein potenzielles Einfallstor.
- Fehlende Multi-Faktor-Authentifizierung (MFA): Passwörter allein reichen nicht mehr.
- Unsichere E-Mail-Kommunikation: Mandanten senden Belege und Kontoauszüge per unverschlüsselter E-Mail.
- Kein strukturiertes Backup: Datenverlust nach Ransomware-Angriff ohne Wiederherstellungsmöglichkeit.
- Homeoffice ohne sichere VPN-Lösung: Mitarbeitende greifen von privaten Geräten auf Kanzleisysteme zu.
- Fehlende Mitarbeiterschulung: Phishing-Mails werden nicht erkannt.
Laut BSI-Lagebericht werden kleine und mittlere Dienstleister — zu denen Steuerkanzleien zählen — zunehmend gezielt mit Ransomware angegriffen. Die Täter wissen: Wer keine funktionierenden Backups hat, zahlt das Lösegeld.
Die häufigsten Angriffsvektoren auf Steuerkanzleien
Phishing und CEO-Fraud
Die mit Abstand häufigste Angriffsmethode ist E-Mail-Phishing. Kriminelle imitieren Mandanten, Behörden (z. B. das Finanzamt) oder DATEV und verleiten Mitarbeitende dazu, Zugangsdaten preiszugeben oder Schadsoftware zu installieren. Beim sogenannten CEO-Fraud geben sich Angreifer als Kanzleiinhaber aus und fordern Überweisungen oder Datenzugänge an.
Praxisbeispiel: Eine mittelgroße Kanzlei mit 12 Mitarbeitenden erhielt eine täuschend echte E-Mail, die angeblich von DATEV stammte und zur Passwortaktualisierung aufforderte. Drei Mitarbeitende gaben ihre Zugangsdaten ein. Der Angreifer hatte damit Zugang zu allen Mandantendaten des DATEV-Rechenzentrums-Zugangs — bis die verdächtige Aktivität bemerkt wurde. Der Schaden: wochenlange Aufarbeitung, Meldepflicht nach DSGVO, erheblicher Vertrauensverlust.
Ransomware
Ransomware verschlüsselt sämtliche Daten auf einem infizierten System — und oft auch auf verbundenen Netzlaufwerken und Backups, wenn diese dauerhaft verbunden sind. Ohne ein sauber isoliertes Offline-Backup ist die Kanzlei lahmgelegt. Lösegeldforderungen im fünf- bis sechsstelligen Bereich sind für Kanzleien keine Ausnahme mehr.
Schwachstellen in Remote-Zugängen
Seit der Corona-Pandemie arbeiten viele Kanzleien mit Remote-Desktop-Verbindungen (RDP). Schlecht konfigurierte RDP-Zugänge ohne MFA sind eines der beliebtesten Angriffsziele überhaupt. Automatisierte Scanner durchsuchen das Internet rund um die Uhr nach offenen RDP-Ports.
Insider-Risiken und Datenpannen
Nicht jedes Risiko kommt von außen. Fehlgeleitete E-Mails mit Mandantendaten, der Verlust eines unverschlüsselten USB-Sticks oder das Ausscheiden eines Mitarbeitenden ohne Entzug von Zugriffsrechten — all das sind reale Datenschutzvorfälle mit Meldepflicht.
Rechtliche Pflichten: Was Steuerberater wirklich müssen
IT-Sicherheit ist für Steuerkanzleien keine Empfehlung, sondern gesetzliche Pflicht — aus mehreren Richtungen gleichzeitig.
DSGVO (Art. 32)
Art. 32 DSGVO verpflichtet alle Verantwortlichen, geeignete technische und organisatorische Maßnahmen (TOMs) zum Schutz personenbezogener Daten zu implementieren. Für Steuerkanzleien bedeutet das konkret:
- Verschlüsselung von Daten auf Servern und Endgeräten
- Zugriffskontrolle und Rollenkonzepte
- Regelmäßige Sicherheitsupdates
- Datenschutz-Folgeabschätzung bei risikoreichen Verarbeitungen
- Meldepflicht bei Datenpannen innerhalb von 72 Stunden (Art. 33 DSGVO)
Berufsrechtliche Pflichten (StBerG, BOStB)
Das Steuerberatungsgesetz und die Berufsordnung verpflichten Steuerberater zur Verschwiegenheit. Wer durch mangelhafte IT-Sicherheit Mandantendaten offenbart — auch ungewollt durch einen Hackerangriff — kann berufsrechtlich haftbar gemacht werden.
NIS2-Richtlinie
Seit Oktober 2024 gilt die NIS2-Richtlinie in Deutschland. Zwar sind Steuerkanzleien in ihrer Mehrheit nicht direkt als „wesentliche" oder „wichtige Einrichtung" eingestuft — aber als Dienstleister für Unternehmen, die unter NIS2 fallen, können sie indirekt in die Lieferkettensicherheit einbezogen werden. Mandanten aus dem produzierenden Gewerbe, der Energie- oder der Logistikbranche dürfen künftig Sicherheitsnachweise ihrer Dienstleister verlangen.
Schutzmaßnahmen: Was wirklich hilft
Basisschutz — sofort umsetzbar
| Maßnahme | Umsetzungsaufwand | Wirkung |
|---|---|---|
| Multi-Faktor-Authentifizierung (MFA) | Niedrig | Sehr hoch |
| Regelmäßige Software-Updates / Patch-Management | Niedrig | Hoch |
| Starke Passwörter + Passwort-Manager (1Password) | Niedrig | Hoch |
| Mitarbeiter-Schulung (Phishing-Awareness) | Mittel | Hoch |
| Backup nach 3-2-1-Regel (mit Offline-Kopie) | Mittel | Sehr hoch |
| Virenschutz / Endpoint Protection | Niedrig | Mittel |
| Verschlüsselung von Laptops und USB-Medien | Niedrig | Hoch |
Strukturelle Sicherheit — mittelfristig
Netzwerksegmentierung: Trennen Sie das Kanzleinetz in Bereiche — Verwaltung, DATEV-Zugang, Gäste-WLAN. Ein Angreifer, der in den Empfangsbereich gelangt, soll nicht sofort auf Mandantendaten zugreifen können.
Zugriffsrechte nach Least-Privilege-Prinzip: Jeder Mitarbeitende sollte nur auf die Daten zugreifen können, die er für seine Arbeit benötigt. Ausscheidende Mitarbeitende müssen sofort aus allen Systemen entfernt werden.
E-Mail-Verschlüsselung und sichere Mandantenkommunikation: Unverschlüsselte E-Mails sind für sensible Mandantendaten nicht geeignet. Setzen Sie auf ein verschlüsseltes Mandantenportal oder zumindest S/MIME-verschlüsselte E-Mail-Kommunikation.
VPN für Homeoffice und Remote-Zugang: Alle Fernzugriffe auf Kanzleisysteme sollten ausschließlich über ein abgesichertes VPN erfolgen — niemals über offene RDP-Verbindungen.
Endpoint Detection & Response (EDR): Moderner Endpunkt-Schutz geht weit über klassischen Virenschutz hinaus. EDR-Lösungen erkennen verdächtiges Verhalten in Echtzeit und können Angriffe stoppen, bevor sie sich ausbreiten.
Notfallplanung — unverzichtbar
Ein IT-Notfallplan ist für Kanzleien existenziell. Er beantwortet:
- Was tun, wenn Server verschlüsselt werden?
- Wer ist erster Ansprechpartner (intern, extern)?
- Wie lange dauert die Wiederherstellung aus dem Backup?
- Wann besteht Meldepflicht nach DSGVO — und an wen?
- Wie informieren wir Mandanten?
Ohne diesen Plan verlieren Kanzleien im Ernstfall wertvolle Stunden, in denen sich der Schaden ausweitet.
Kostenloser IT-Sicherheits-Check
10 Fragen — Sicherheits-Score + KI-Bericht direkt per E-Mail.
- Sicherheits-Score 0–100
- Ihre kritischen Schwachstellen
- Priorisierte Handlungsempfehlungen
- KI-Bericht in Minuten
DATEV-spezifische Sicherheitsaspekte
Für die meisten deutschen Steuerkanzleien ist DATEV das zentrale IT-System. Einige DATEV-spezifische Sicherheitspunkte, die häufig übersehen werden:
DATEV-eigene Sicherheitsfunktionen nutzen: DATEV bietet Zwei-Faktor-Authentifizierung über die DATEV SmartCard und das DATEV-Sicherheitspaket an. Beides sollte zwingend aktiviert sein.
DATEV Unternehmen online: Wenn Mandanten Belege über DATEV Unternehmen online einreichen, vermeidet das unsichere E-Mail-Übertragungen. Die Sicherheit dieser Plattform hängt aber auch von der Konfiguration beim Mandanten ab.
Lokale vs. Cloud-DATEV: Kanzleien, die auf lokale DATEV-Server setzen, tragen die volle Verantwortung für deren Sicherheit (Patches, Backup, Zugriffsschutz). Wer auf DATEV-Rechenzentrum migriert, übergibt einen Teil der Infrastrukturverantwortung an DATEV — muss aber weiterhin die Endgeräte und Zugänge absichern.
Sicheres Homeoffice in der Steuerkanzlei
Gerade in Kanzleien mit mehreren Mitarbeitenden ist das Homeoffice heute Standard — und ein erhebliches Sicherheitsrisiko, wenn es nicht richtig konfiguriert ist.
Checkliste: Sicheres Homeoffice für Steuerberater
- Zugriff nur über VPN (kein offenes RDP)
- Firmeneigene, verwaltete Geräte — keine privaten PCs
- MFA für alle Zugänge aktiviert
- Endgeräte verschlüsselt (BitLocker/FileVault)
- Bildschirm nicht sichtbar für Dritte (z. B. Familie)
- Kein Ausdrucken von Mandantendaten auf privatem Drucker
- Schulung der Mitarbeitenden zu Heimnetzwerk-Risiken
- Richtlinie für den Umgang mit Papierunterlagen im Homeoffice
Wer diese Punkte noch nicht vollständig umgesetzt hat, findet in unserem Artikel zu sicherem Homeoffice und IT-Risiken eine praxisnahe Erweiterung.
Datensicherung: Die 3-2-1-Regel für Kanzleien
Die wichtigste Einzelmaßnahme gegen Ransomware ist ein funktionierendes, regelmäßig getestetes Backup. Die bewährte 3-2-1-Regel lautet:
- 3 Kopien der Daten (Produktivdaten + 2 Backups)
- 2 unterschiedliche Speichermedien (z. B. NAS + externer Server)
- 1 Kopie außerhalb des Kanzleigebäudes (Off-site oder Cloud-Backup)
Entscheidend: Das Backup muss vom laufenden Netzwerk getrennt sein — ein dauerhaft angeschlossenes NAS wird bei Ransomware-Angriffen oft mitentschlüsselt. Und: Wiederherstellung regelmäßig testen — ein Backup, das sich im Ernstfall nicht einspielen lässt, ist wertlos.
Mehr dazu in unserem Artikel zur Backup-Strategie für KMU.
Managed IT-Services als Lösung für Kanzleien ohne eigene IT
Die meisten Steuerkanzleien haben keine eigene IT-Abteilung. Hier kommen Managed IT-Services ins Spiel: Ein externer IT-Dienstleister übernimmt Monitoring, Patch-Management, Backup-Überwachung, Security-Updates und Notfallreaktionen — zu einem planbaren monatlichen Festpreis.
Für Kanzleien mit 3–30 Mitarbeitenden ist das häufig die wirtschaftlichste Lösung: Statt einen IT-Mitarbeitenden einzustellen (Kosten: 50.000–70.000 € p. a.) erhält man ein komplettes Sicherheits-Team für einen Bruchteil davon.
Was ein guter Managed-Service-Anbieter für Steuerkanzleien leisten sollte:
- Proaktives Monitoring aller Systeme (Server, Arbeitsplätze, Netzwerk)
- Automatisiertes Patch-Management für alle Software-Komponenten
- Backup-Überwachung und regelmäßige Wiederherstellungstests
- Reaktionszeit-SLA für den Ernstfall (z. B. < 4 Stunden)
- DSGVO-konformer Auftragsverarbeitungsvertrag (AVV)
- Mitarbeiter-Schulungen zu Phishing und IT-Sicherheit
- Notfallplan und Incident-Response
Mehr zu Leistungsumfang und Kosten lesen Sie in unserem Leitfaden zu Managed IT-Services für den Mittelstand.
eBook: Die digitale Steuerkanzlei
Kostenloses 20+-seitiges eBook für Steuerberater: Mandantenkommunikation, digitale Belegprozesse, E-Rechnung, DATEV-Schnittstellen, Website, SEO, IT-Sicherheit und KI — inkl. Checklisten und 90-Tage-Roadmap.
DSGVO: Was bei einer Datenpanne passiert
Wenn Mandantendaten durch einen Cyberangriff oder eine menschliche Fehlhandlung kompromittiert werden, beginnt eine Uhr zu laufen: 72 Stunden bis zur Meldung bei der zuständigen Datenschutz-Aufsichtsbehörde (Art. 33 DSGVO). Bei hohem Risiko für betroffene Personen müssen auch die Mandanten selbst informiert werden (Art. 34 DSGVO).
Was im Ernstfall zu tun ist:
- Sofortige Schadensbegrenzung: Infizierten Rechner vom Netz trennen, Zugänge sperren
- Dokumentation: Zeitstempel, betroffene Systeme, Art der Daten festhalten
- Bewertung: Handelt es sich um einen meldepflichtigen Vorfall?
- Meldung: Innerhalb von 72 Stunden an die Aufsichtsbehörde
- Kommunikation: Ggf. Mandanten informieren
- Aufarbeitung: Ursache beseitigen, Sicherheitslücke schließen
Vorbereitung ist alles. Wer den Ablauf im Vorfeld schriftlich dokumentiert hat, handelt im Ernstfall deutlich schneller und professioneller — und kann gegenüber der Aufsichtsbehörde nachweisen, dass die Kanzlei ihrer Sorgfaltspflicht nachgekommen ist.
Die IT-Systembetreuung (IT-Systembetreuung) durch einen erfahrenen Partner hilft dabei, solche Vorfälle zu verhindern und im Ernstfall schnell zu reagieren.
IT-Sicherheit als Mandantenvertrauen
Ein oft unterschätzter Aspekt: IT-Sicherheit ist heute ein Wettbewerbsvorteil. Mandanten — insbesondere Unternehmen — wählen ihren Steuerberater auch danach, ob ihre Daten dort sicher sind. Kanzleien, die nachweislich in IT-Sicherheit investieren, ein Datenschutzkonzept vorweisen können und sicher kommunizieren, stärken das Mandantenvertrauen erheblich.
Das gilt umgekehrt genauso: Eine Datenpanne ist nicht nur ein rechtliches Problem, sondern ein gravierender Reputationsschaden, der Mandatsverhältnisse gefährdet.
Nutzen Sie die Digitalisierung Ihrer Kanzlei also als Gelegenheit, Sicherheit von Anfang an mitzudenken — von der digitalen Belegübermittlung über das Mandantenportal bis hin zur E-Rechnung. Die IT-Systemlösungen für Steuerberater von SW Business Solutions unterstützen Sie dabei strukturiert und DSGVO-konform.
Fazit: IT-Sicherheit in der Steuerkanzlei ist keine Option
Steuerkanzleien verarbeiten täglich hochsensible Mandantendaten — und stehen damit im Fadenkreuz von Cyberkriminellen. Die gute Nachricht: Die wichtigsten Schutzmaßnahmen sind weder technisch komplex noch unverhältnismäßig teuer. MFA, strukturierte Backups, Mitarbeiterschulungen und ein verlässlicher IT-Partner lösen den größten Teil der Risiken.
Was nicht funktioniert: Das Thema auf die lange Bank schieben. Jeder Tag ohne funktionierendes Backup, ohne MFA und ohne klaren Notfallplan ist ein unnötiges Risiko — für Ihre Mandanten, für Ihre Kanzlei und für Ihren guten Ruf.
Nächster Schritt: Machen Sie jetzt den kostenlosen IT-Sicherheits-Check — in weniger als 10 Minuten wissen Sie, wo Ihre Kanzlei steht und was als nächstes zu tun ist.
Kostenloser IT-Sicherheits-Check
10 Fragen — Sicherheits-Score + KI-Bericht direkt per E-Mail.
- Sicherheits-Score 0–100
- Ihre kritischen Schwachstellen
- Priorisierte Handlungsempfehlungen
- KI-Bericht in Minuten
FAQ: IT-Sicherheit in der Steuerkanzlei
Häufige Fragen
Warum sind Steuerkanzleien besonders häufig Ziel von Cyberangriffen?
Was sind die wichtigsten IT-Sicherheitsmaßnahmen für Steuerkanzleien?
Welche rechtlichen Pflichten haben Steuerberater in Sachen IT-Sicherheit?
Was kostet ein Cyberangriff eine Steuerkanzlei im Ernstfall?
Wie sollte eine Steuerkanzlei Mandantendaten sicher übermitteln?
Was ist die 3-2-1-Backup-Regel und warum ist sie für Kanzleien entscheidend?
Lohnt sich ein Managed IT-Service für eine kleine Steuerkanzlei?
Was muss ich nach einem Cyberangriff in den ersten 72 Stunden tun?
Gilt NIS2 auch für Steuerkanzleien?
Wie kann ich überprüfen, wie sicher meine Kanzlei aktuell aufgestellt ist?
Was muss in einem AVV (Auftragsverarbeitungsvertrag) mit dem IT-Dienstleister stehen?
Wie schütze ich meine Kanzlei vor Phishing-Angriffen?
Verwendete Technologien
Passende Leistungen
Beratung & Planung
Technische Beratung, Workshops und Requirements Engineering für Ihre Projekte. Wir unterstützen Sie bei der Planung und Umsetzung Ihrer digitalen Strategie.
IT-Sicherheit
Sicherheitsaudits, Penetrationstests und Implementierung von Sicherheitsmaßnahmen. Wir schützen Ihre Anwendungen und Daten vor unbefugtem Zugriff.
IT-Systembetreuung
Professionelle IT-Systembetreuung und -wartung für Unternehmen. Wir sorgen für reibungslose IT-Infrastruktur, Sicherheit und optimale Performance Ihrer Systeme.
Digitale Transformation
Strategische Begleitung und technische Umsetzung der digitalen Transformation Ihres Unternehmens — von der Prozessanalyse bis zur vollständigen Digitalisierung.