In öffentlichen WLAN-Netzen — Café, Hotel, Bahn — lässt sich unverschlüsselter Datenverkehr von jedem mitlesen, der im selben Netz sitzt und ein einfaches Analyse-Tool nutzt. Moderne Webportale sind zwar per HTTPS transportverschlüsselt — doch alles, was unverschlüsselt läuft (ältere interne Anwendungen, manche Mail- und Dateiprotokolle, DNS-Anfragen, Metadaten), ist offen einsehbar, und manipulierte Hotspots können selbst verschlüsselte Verbindungen angreifen.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt ausdrücklich davor, vertrauliche Daten über fremde WLAN-Netze abzurufen — es sei denn, der gesamte Datenverkehr läuft durch ein Virtual Private Network.
Und solche Situationen häufen sich. Laut Statistischem Bundesamt arbeitete 2025 rund ein Viertel aller Erwerbstätigen in Deutschland zumindest gelegentlich im Homeoffice — nahezu doppelt so viele wie vor der Pandemie (2019: rund 13 Prozent), und auch in kleinen und mittleren Betrieben längst verbreitet. Für Datenschutzkoordinatoren bedeutet das: Das Firmennetzwerk endet nicht mehr am Unternehmensstandort.
Ein VPN baut einen gesicherten Tunnel durch das offene Netz
Was ist ein Virtual Private Network (VPN) — ein virtuelles privates Netzwerk — eigentlich? Es ist eine verschlüsselte Verbindung zwischen einem Endgerät und einem anderen Netzwerk, die über das öffentliche Internet aufgebaut wird. Vereinfacht gesagt: Das VPN legt einen gesicherten Tunnel durch das offene Netz, durch den alle Daten verschlüsselt fließen — so dass niemand außer Absender und Empfänger mitlesen kann.
Der technische Ablauf in drei Schritten: Erstens baut das Endgerät eine verschlüsselte Verbindung zum VPN-Server auf und authentifiziert sich. Zweitens werden alle Datenpakete, bevor sie das Gerät verlassen, vollständig verschlüsselt — selbst wer den Datenverkehr abfängt, sieht nur unlesbares Rauschen. Drittens entschlüsselt der VPN-Server die Pakete und leitet sie ins Zielnetz weiter; Antworten laufen denselben Weg zurück (,).
Zwei Konzepte sind dabei zentral: Authentifizierung bestätigt, dass nur berechtigte Nutzer und Geräte Zugang erhalten. Verschlüsselung stellt sicher, dass die übermittelten Daten während des Transports geschützt bleiben. Beides zusammen macht das VPN zur verlässlicheren Alternative zum ungesicherten Internetzugang.
Nicht alle VPNs sind gleich — die wichtigsten Typen im Überblick
In der Praxis begegnen Koordinatoren zwei Haupttypen, die unterschiedliche Szenarien abdecken:
VPN-Typ | Was er verbindet | Typisches Szenario | Technologie |
|---|---|---|---|
Remote-Access-VPN | Einzelnes Gerät → Firmennetz | Homeoffice, Außendienst, Café | SSL/TLS, OpenVPN, WireGuard |
Site-to-Site-VPN | Standort A ↔ Standort B | Filiale verbindet sich dauerhaft mit Zentrale | IPsec |
SSL/TLS-VPN (clientless) | Browser → Web-Anwendung | Schnellzugriff ohne App-Installation | HTTPS + TLS |
Für den KMU-Alltag ist das Remote-Access-VPN der wichtigste Typ. Es erlaubt einzelnen Mitarbeitenden, sich von einem beliebigen Ort — zu Hause, im Café, im Hotel — sicher mit dem Firmennetz zu verbinden, als säßen sie am Schreibtisch im Büro. Der Laptop verhält sich dabei technisch wie ein Gerät im lokalen Netz.
Das Site-to-Site-VPN verbindet zwei Standorte dauerhaft miteinander — etwa Hauptsitz und Zweigstelle — über eine dedizierte verschlüsselte Leitung. Hier ist keine Client-Software auf den Endgeräten nötig, weil der Router die VPN-Verbindung übernimmt.
Das SSL/TLS-VPN — auch clientloses VPN genannt — läuft vollständig im Browser. Nutzer greifen auf interne Web-Anwendungen zu, ohne zuvor eine App zu installieren. Es braucht clientseitig nur den Browser (die eigentliche VPN-Funktion liegt am Gateway) und ist deshalb besonders einfach auszurollen, bietet aber weniger vollständigen Netzwerkzugang als ein klassisches Remote-Access-VPN.
Ohne VPN oder gleichwertigen Schutz riskiert das Unternehmen einen Art.-32-Verstoß
Warum ist das ein Datenschutzthema? Art. 32 DSGVO verlangt vom Verantwortlichen, geeignete technische Maßnahmen zu ergreifen, um personenbezogene Daten zu schützen. Vereinfacht gesagt: Wenn Mitarbeitende auf personenbezogene Daten zugreifen, muss der Übertragungsweg verschlüsselt sein — unabhängig davon, ob der Arbeitsplatz im Büro oder zu Hause ist.
Ein ungesichertes Heimnetzwerk oder ein öffentliches WLAN bietet diese Verschlüsselung nicht. Wer Kundendaten, Personalakten oder Verträge über eine solche Verbindung abruft, riskiert eine Datenpanne — und damit Meldepflicht nach Art. 33 DSGVO, Bußgelder und Reputationsschaden.
Das BSI ist in diesem Punkt eindeutig: Im IT-Grundschutz (Baustein NET.3.3 VPN) heißt es, dass bei unzureichend geplanten oder konfigurierten VPN-Verbindungen Sicherheitslücken entstehen können, die alle angebundenen Systeme betreffen — Angreifer könnten so auf vertrauliche Informationen des Unternehmens zugreifen (). Und umgekehrt: Ein gut konfiguriertes VPN ist die wichtigste Einzelmaßnahme, um mobiles Arbeiten mit dem gebotenen Schutzniveau zu ermöglichen.
Das gilt auch für das Homeoffice-Netzwerk selbst. Der heimische Router hat üblicherweise weniger Sicherheitskonfiguration als ein Firmennetzwerk. VPN schützt nicht nur gegen externe Lauscher, sondern stellt auch sicher, dass der Datenverkehr immer über die kontrollierten Systeme des Unternehmens läuft.
VPN einrichten:
Die wesentlichen Schritte
Keine Organisation kann VPN von heute auf morgen produktiv ausrollen — aber der Prozess ist strukturierter, als er zunächst erscheint. Die folgenden Schritte orientieren sich an der Empfehlung von Cisco für KMU (,).
Schritt
Bestandsaufnahme
Welche Endgeräte müssen sich verbinden? Welche Systeme sollen erreichbar sein? Wie viele gleichzeitige Verbindungen werden erwartet? Ohne diese Grundfragen führt jede technische Entscheidung in die falsche Richtung.
Schritt
Geräte vorbereiten
Vor der Installation: vorhandene VPN-Clients oder konkurrierende Software deinstallieren. Geräte mit unterschiedlichen Verbindungstypen (WLAN, LAN, 4G) brauchen manchmal unterschiedliche Konfigurationen.
Schritt
Lösung wählen und Client installieren
Für KMU bieten sich drei Wege an: (a) VPN-Funktion im vorhandenen Firmenrouter aktivieren; (b) Managed-VPN-Dienst eines Anbieters einrichten; (c) eigenen VPN-Server aufsetzen. Option (c) erfordert technisches Know-how; für die meisten KMU ist (b) der pragmatischere Einstieg.
Schritt
Protokoll wählen
OpenVPN ist breiter Industriestandard, open source und gut dokumentiert. WireGuard gilt als moderner und schneller, ist in aktuellen Betriebssystemen bereits integriert. L2TP/IPsec ist älter, aber weit verbreitet. PPTP ist veraltet und sollte nicht mehr eingesetzt werden.
Schritt
Multi-Faktor-Authentifizierung aktivieren
Das BSI und Cisco nennen MFA übereinstimmend als Mindestanforderung für VPN-Zugänge: Einfache Passwörter allein sind für Remote-Zugang nicht ausreichend (). Ein gestohlenes Passwort darf kein Zugangsticket sein.
Schritt
Multi-Faktor-Authentifizierung aktivieren
Das BSI und Cisco nennen MFA übereinstimmend als Mindestanforderung für VPN-Zugänge: Einfache Passwörter allein sind für Remote-Zugang nicht ausreichend (). Ein gestohlenes Passwort darf kein Zugangsticket sein.
Schritt
Regelmäßige Prüfung
Das BSI schreibt im IT-Grundschutz vor, dass regelmäßig geprüft werden muss, ob ausschließlich berechtigte Systeme und Nutzende auf das VPN zugreifen können — und nicht mehr benötigte Zugänge zeitnah deaktiviert werden
VPN löst nicht alle Probleme —
die Grenzen kennen
Ein VPN ist kein Allheilmittel. Wer das versteht, vermeidet falsche Sicherheit.
Split Tunneling
ist die häufigste Fehlkonfiguration: Dabei fließt nur ein Teil des Datenverkehrs durch den VPN-Tunnel — zum Beispiel der Zugriff auf das Firmennetz — während Browser-Traffic, Streaming und private Nutzung direkt über das lokale Netzwerk laufen. Das klingt nach vernünftiger Ressourcenteilung, birgt aber ein konkretes Risiko: Ein Angreifer im lokalen Netz kann das Gerät kompromittieren und über es Zugang zum privaten Teil des VPN-Tunnels erlangen. Für Geräte mit Zugang zu sensiblen Daten: Split Tunneling deaktivieren.
Malware auf dem Endgerät
bleibt auch durch ein VPN ungehindert. Das VPN schützt den Transportweg, nicht das Gerät selbst. Ein mit Schadsoftware infizierter Laptop überträgt im ungünstigsten Fall Daten direkt in das Firmennetz — der Tunnel liefert die Schadsoftware sozusagen frei Haus. Deshalb sind aktueller Virenschutz und Endpoint-Kontrolle kein Ersatz für VPN, aber auch kein Thema, das VPN erledigt.
Geschwindigkeit und Verfügbarkeit
sind organisatorische Grenzen: VPN-Verbindungen laufen über das Internet, die Verbindungsqualität hängt vom Internetanschluss des Nutzers und der Kapazität des VPN-Servers ab. Kostenfreie oder günstige VPN-Dienste für den Unternehmenseinsatz sind in der Regel keine gute Wahl — Verbindungsgeschwindigkeit, Verfügbarkeitsgarantien und Datenschutz des Anbieters selbst spielen eine Rolle.
Fehlkonfiguration
ist schließlich das unterschätzte Risiko: Das BSI stellt fest, dass VPN-Komponenten häufig mit Werkseinstellungen betrieben werden, die eher auf Nutzungsfreundlichkeit als auf Sicherheit ausgelegt sind. Ein VPN, das nicht an die konkreten Sicherheitsbedürfnisse des Unternehmens angepasst wurde, bietet weniger Schutz als erwartet — und kann im schlimmsten Fall eine falsche Sicherheitsilllusion erzeugen.
Ein VPN ist keine Option —
es ist Infrastruktur
Zurück ins Café. Die Mitarbeiterin hätte bei aktiviertem und korrekt konfiguriertem VPN nichts zu befürchten gehabt: Der Datenverkehr wäre verschlüsselt gewesen, niemand im Netzwerk hätte mitgelesen, und die Verbindung zum Kundenportal wäre wie vom Büro aus behandelt worden. Das ändert sich nicht, ob das WLAN „CaféFrei_Guest" heißt oder „Marriott_Hotel_Lobby".
VPN ist keine Premiumoption für besonders sicherheitsbewusste Unternehmen. Es ist die Mindestvoraussetzung dafür, dass mobiles Arbeiten datenschutzkonform möglich ist. Für Datenschutzkoordinatoren bedeutet das eine konkrete Aufgabe: prüfen, ob für alle Mitarbeitenden mit Homeoffice-Zugang eine VPN-Lösung vorhanden, konfiguriert und im Alltag tatsächlich genutzt wird.
Ohne VPN ist Remote-Arbeit mit Zugang zu personenbezogenen Daten kein Komfort-Thema. Es ist ein Compliance-Risiko.
- Cisco: „How Does a VPN Work?"
- Cisco: „How to Set Up a VPN"
- BSI: Sicherheitstipps für privates und öffentliches WLAN (inkl. VPN-Empfehlung)
- BSI IT-Grundschutz, Baustein NET.3.3 VPN, Edition 2023 (PDF)
- BSI: Homeoffice-Empfehlungen für Unternehmen
- Destatis: 25 % der Erwerbstätigen arbeiteten 2025 im Homeoffice (April 2026)

