---
title: "Zero Trust"
description_de: "Zero Trust bedeutet: Kein Zugriff wird standardmäßig vertraut — jede Anfrage wird geprüft, unabhängig vom Netzwerk."
description_en: "Zero trust means no access is trusted by default — every request is verified regardless of network location."
url: /wissen/glossar/zero-trust
datePublished: 2026-07-07
dateModified: 2026-07-07
author: Tim Friedrich Dekker
primaryQuery: "Was ist Zero Trust?"
---

# Zero Trust

<AnswerCapsule>
  Zero Trust ist das Sicherheitsprinzip „never trust, always verify“ — kein Netzwerk, kein Gerät und kein Nutzer erhalten Vertrauen allein durch Standort im Büro-LAN; jeder Zugriff wird explizit geprüft.
</AnswerCapsule>

## Was bedeutet Zero Trust?

Klassisches Modell: Firewall schützt Perimeter, innen gilt Vertrauen. Zero Trust bricht das auf: Identität, Gerätezustand, Kontext und [Least Privilege](/wissen/glossar/least-privilege) entscheiden pro Ressource. [VPN](/wissen/glossar/vpn) allein reicht nicht, wenn ein kompromittiertes Gerät im Tunnel sitzt.

Umsetzung in KMU ist pragmatisch: [MFA](/wissen/glossar/mfa) überall, Admin-Trennung, [Conditional Access](/wissen/glossar/conditional-access), segmentierte Admin-Rechte, Monitoring. Kein Big-Bang-Projekt, sondern schichtweise Härtung.

Micro-Segmentation und Application Control sind Zero-Trust-Fortsetzung — für KMU oft später. Startpunkt bleibt: Identität härten, Admin trennen, Logs auswerten. „Zero Trust“ ist kein Produktname, sondern Architekturprinzip über Jahre.

Praktisch beginnt Zero Trust bei Identität: jede Anfrage wird authentifiziert und autorisiert, unabhängig vom Netzwerk. Mikrosegmentierung im Rechenzentrum ist für viele KMU späterer Schritt — [MFA](/wissen/glossar/mfa), getrennte Admin-Konten und [Conditional Access](/wissen/glossar/conditional-access) liefern den größten Nutzen zuerst.

Legacy-Anwendungen ohne moderne Auth bleiben oft Ausnahmen — dokumentieren Sie Kompensation ([VPN](/wissen/glossar/vpn), IP-Beschränkung, [MFA](/wissen/glossar/mfa) am Gateway) statt dauerhaft alles zu erlauben, weil „Zero Trust zu komplex“ klingt.

## Warum ist Zero Trust relevant für KMU?

[Homeoffice](/wissen/glossar/remote-arbeit) und Cloud machen Perimeter obsolet. Daten liegen in [Microsoft 365](/wissen/microsoft-365), nicht im Serverraum — Zero-Trust-Denken passt zur Realität kleiner Firmen.

Versicherer und [NIS-2](/wissen/it-sicherheit/nis2-kmu) verlangen nachweisbare Zugriffskontrolle. Zero Trust liefert das Narrativ für Policies und Technikwahl.

Versicherer und Audits fragen nach „Zero Trust Initiativen“. Konkrete Maßnahmen — [MFA](/wissen/glossar/mfa), CA, [Least Privilege](/wissen/glossar/least-privilege) — zählen mehr als Buzzword in der Präsentation.

Perimeter-Denken scheitert, wenn Daten in der Cloud liegen und Mitarbeitende von überall zugreifen. Zero Trust passt zur KMU-Realität 2026 — kleine [Teams](/wissen/glossar/teams), viele externe Kontakte, wenig IT-Personal. Pragmatische Umsetzung schlägt Konzern-Blueprint.

Vertrauen in Netzwerksegmente allein reicht nicht — Identität zählt. Legacy-Anwendungen sind oft Ausnahme — dokumentieren und kompensieren. Zero Trust ist Reise — jährlich Reifegrad bewerten.

[Homeoffice](/wissen/glossar/remote-arbeit) und Coworking machen klassische Büro-Firewalls blind. Zero-Trust-Prinzipien passen zur Realität kleiner [Teams](/wissen/glossar/teams): wenige Orte, viele Geräte, Cloud als Datenspeicher. Wer Identität priorisiert, schützt Mandantendaten auch außerhalb des Firmen-WLAN.

## Typische Fehler

* Zero Trust als Produkt kaufen statt Prinzip umsetzen
* [MFA](/wissen/glossar/mfa) fehlt — Rest ist Kosmetik
* Geteilte Admin-Konten — Identität nicht eindeutig
* Legacy-Systeme ausgenommen — permanentes Loch

## Praxisbeispiel

Ein [Personaldienstleister](/wissen/branchen/personaldienstleister) ersetzt „[VPN](/wissen/glossar/vpn) = vertrauenswürdig“ durch CA plus [MFA](/wissen/glossar/mfa) plus getrennte Admin-Konten. Externer Zugriff auf ERP nur von compliant Laptops — Zugriffsversuche aus dem Ausland ohne Gerät werden blockiert und geloggt.

## Verwandte Begriffe

* [Conditional Access](/wissen/glossar/conditional-access)
* [Multi-Faktor-Authentifizierung](/wissen/glossar/mfa)
* [Least Privilege](/wissen/glossar/least-privilege)
* [VPN](/wissen/glossar/vpn)

<ServiceCta />


## FAQ

### Ist Zero Trust nur für Konzerne?

Nein — [MFA](/wissen/glossar/mfa), [Least Privilege](/wissen/glossar/least-privilege) und CA sind Zero-Trust-Bausteine, die KMU schrittweise einführen können.
