Seit 2012 widmet die Europäische Union jeden Oktober einen ganzen Monat der Cybersicherheit: Kampagnen, Materialien, Aktionen, die daran erinnern, dass Datenschutz keine Sache für Spezialisten ist, sondern eine Verantwortung aller, die mit einem Computer arbeiten. Für ein KMU in der italienischen Schweiz ist das ein nützlicher Anlass – nicht für Rhetorik, sondern für eine praktische Geste: die eigene IT-Sicherheit mit einer kurzen, konkreten und vor allem prüfbaren IT-Sicherheits-Checkliste durchzugehen.
Dieser Artikel schlägt sie in fünf Punkten vor: Backups, deren Wiederherstellung getestet ist, Mehrfaktor-Authentifizierung auf den kritischen Zugängen, Updates von Systemen und Firewalls, Schulung der Mitarbeitenden und ein Reaktionsplan für Vorfälle. Für jeden Punkt erklären wir, was zu prüfen ist – und vor allem, was «erledigt» bedeutet. Denn der Unterschied zwischen einem geschützten Unternehmen und einem, das sich geschützt glaubt, liegt fast immer genau dort. Zum Schluss klären wir, was das revidierte Schweizer Datenschutzgesetz (revDSG) und die europäische NIS2-Richtlinie heute von einem Unternehmen im Tessin oder in Graubünden verlangen.
Warum eine Checkliste – und warum jetzt
In der Arbeit mit Unternehmen zeigt sich ein wiederkehrendes Muster: Die Sicherheit fehlt nicht, sie ist unvollständig. Die Firewall ist da, aber seit drei Jahren hat niemand ihre Regeln überprüft. Das Backup läuft jede Nacht, doch die letzte getestete Wiederherstellung stammt aus einer Zeit, als der Server ein anderer war. Geschult wurde – einmal, und nur wer an jenem Nachmittag da war. Jedes Element für sich wirkt in Ordnung; das Ganze hält nicht.
Genau dafür ist eine Checkliste da: Sie zwingt dazu, das Ganze zu betrachten, mit denselben Kriterien für alle Punkte. Und der Herbst ist aus zwei Gründen der richtige Moment. Der erste hat mit dem Kalender zu tun: Die schwersten Vorfälle konzentrieren sich in Zeiten geringer Präsenz, und zwischen Herbstferien, Brückentagen und Jahresendschliessung hat das vierte Quartal davon einige. Der zweite hat mit dem Budget zu tun: Was eine Überprüfung im Oktober zutage fördert, fliesst mit echten Zahlen in die Planung 2027 ein – nicht mit Schätzungen.
Eine Vorbemerkung: Ransomware bleibt die Bedrohung, die auf KMU am schwersten lastet – nicht weil sie technisch raffiniert wäre, sondern weil sie jede der fünf folgenden Lücken präzise ausnutzt. Ein ungetestetes Backup, ein Zugang ohne MFA, ein nicht aktualisiertes System, ein hastiger Klick, ein Unternehmen, das nicht weiss, wen es anrufen soll. Die Checkliste ist im Grunde die Liste der Türen, die ein Angriff offen sucht.
Punkt 1 – Backup: nicht «aktiv», sondern wiederhergestellt
Die erste Prüfung betrifft die Datenkopien, und die richtige Frage lautet nicht «Haben wir ein Backup?», sondern «Wann haben wir zuletzt etwas wiederhergestellt – und wie lange hat es gedauert?». Eine nie geprüfte Kopie ist ein uneingelöstes Versprechen: Sie kann beschädigt, unvollständig oder mit den heutigen Systemen inkompatibel sein – oder, häufiger als man denkt, völlig intakt, aber von derselben Ransomware verschlüsselt, die den Server getroffen hat, weil sie auf derselben Festplatte lag.
Die Prüfung hat drei Stufen. Die erste ist die 3-2-1-Regel: drei Kopien, auf zwei verschiedenen Medien, eine ausser Haus. Die zweite ist die Unveränderlichkeit: mindestens eine Kopie, die nach dem Schreiben für einen definierten Zeitraum weder verändert noch gelöscht werden kann – die direkte Antwort auf Ransomware, die vor dem Verschlüsseln die Backups sucht. Die dritte, entscheidende Stufe ist der dokumentierte Wiederherstellungstest: ein Datum, ein wiederhergestelltes System, eine gemessene Zeit. Ist der letzte Test älter als sechs Monate, gilt der Punkt als nicht erledigt.
Wer die Kopien in verwalteten Cloud-Umgebungen hält, erhält die Auslagerung und die Unveränderlichkeit ohne zusätzliche Hardware; der Test aber bleibt eine menschliche Aufgabe und gehört in die Agenda. Diesem Thema – und dem Unterschied zwischen Backup, Disaster Recovery und Business Continuity – widmen wir den nächsten Oktober-Artikel.
| LESEN SIE AUCH ➜ Backup und Kontinuität vor den Sommerferien: So schützen Sie Ihre Daten, wenn das Büro leer ist ➜ IT-Sicherheit im Unternehmen: Die Prioritäten für 2026 |
Punkt 2 – MFA auf den kritischen Zugängen, ohne Ausnahme
Der zweite Punkt ist die Mehrfaktor-Authentifizierung. Gestohlene Zugangsdaten – über Phishing oder über Passwortlisten aus Datenlecks anderer Dienste – bleiben einer der meistgenutzten Eintrittswege, und die MFA macht sie fast wertlos: Ohne die Bestätigung auf dem Telefon öffnet das Passwort allein nichts. Es ist die einzelne Massnahme mit dem besten Verhältnis von Kosten und Schutz – und in vielen Unternehmen ist sie nur zur Hälfte aktiv.
«Zur Hälfte» hat klare Formen. Die MFA ist auf der Post eingeschaltet, aber nicht auf dem VPN. Sie gilt für die Benutzer, aber nicht für die Administratoren – ausgerechnet die begehrtesten Konten. Sie deckt die Mitarbeitenden ab, aber nicht den externen Berater, der in die Business Software einsteigt, und nicht die Verwaltungskonsole der Backups. Die Checkliste verlangt eine schriftliche Liste der kritischen Zugänge – Post, VPN, Business Software, Administrationskonsolen, Bankportale – und für jeden ein explizites Häkchen: MFA aktiv, mit welcher Methode, für wen.
Bei der Methode zählt ein Detail: Authentifizierungs-Apps und physische Schlüssel halten besser stand als SMS, die abgefangen oder umgeleitet werden können. Wer Microsoft 365 nutzt, kann mit dem bedingten Zugriff die MFA zudem an den Kontext binden – ein unbekanntes Gerät, ein ungewöhnliches Land, eine untypische Uhrzeit – und die Hürde nur dann erhöhen, wenn es nötig ist, ohne den Arbeitsalltag zu belasten.
Punkt 3 – Updates: Systeme, Firmware, Firewall
Der dritte Punkt ist die Wartung – der unspektakulärste und am meisten vernachlässigte Teil der Sicherheit. Jede bekannte, nicht behobene Schwachstelle ist eine Tür mit steckendem Schlüssel: Die Werkzeuge, die das Netz nach nicht aktualisierten Systemen absuchen, arbeiten automatisch und unterscheiden nicht zwischen einem Konzern und einem Handwerksbetrieb mit zehn Personen.
Die Prüfung geht über Windows hinaus. Da sind die Server und Betriebssysteme, gewiss, aber auch die Firmware der Firewall, der Router und Access Points, die vernetzten Multifunktionsdrucker, die NAS, die Geräte, die «seit Jahren laufen» und gerade deshalb niemand anfasst. Eine 2019 installierte und nie aktualisierte Firewall schützt vor den Bedrohungen von 2019. Und die Prüfung hat eine zweite Seite: die Regeln. Offene Ports für einen Lieferanten, der nicht mehr mit dem Unternehmen arbeitet, «vorübergehend» eingerichtete und nie geschlossene Fernzugriffe, ohne Grund im Internet exponierte Dienste.
Das Kriterium für das Häkchen: ein Geräteinventar mit installierter Version, automatische Updates, wo immer möglich, ein monatliches Wartungsfenster für alles, was manuelle Eingriffe braucht, und eine Überprüfung der Firewall-Regeln mindestens einmal im Jahr. Wer die Verwaltung des Firmennetzwerks einem externen Partner anvertraut, kann verlangen, dass dieses Inventar Teil der Dienstleistung ist – es ist der Beweis, dass die Wartung tatsächlich stattfindet.
Punkt 4 – Die Menschen: kurz, kontinuierlich, messbar schulen
Der vierte Punkt ist der, den die Technik nicht abdeckt. Fast alle schweren Vorfälle beginnen mit einer alltäglichen Geste: ein hastig geöffneter Anhang, ein wiederverwendetes Passwort, eine Überweisung auf eine «dringende» Anfrage des Direktors. Die Filter stoppen den Grossteil der Versuche; was durchkommt, landet vor einem Menschen – und dann zählt nur der Reflex, eine Sekunde innezuhalten.
Dieser Reflex lässt sich trainieren, aber nicht mit einem Nachmittag Folien einmal im Jahr. Was wirkt, sind kurze, häufige Einheiten, aufgebaut auf echten Beispielen aus dem Unternehmen, und periodische Phishing-Simulationen: gefälschte, harmlose E-Mails mit sofortiger Erklärung für alle, die klicken. Mit der Zeit wird die Klickrate zu einem messbaren Indikator – und damit zu einem Punkt der Checkliste mit einer Zahl daneben. Zwei organisatorische Regeln vervollständigen das Bild: Jede ungewöhnliche Anfrage nach Geld oder Zugangsdaten wird über einen anderen Kanal verifiziert als jenen, über den sie kam, und wer einen Fehler vermutet, meldet ihn sofort – ohne Konsequenzen. Dem Faktor Mensch haben wir im August einen ganzen Artikel gewidmet; er ist die natürliche Lektüre zu diesem Punkt.
Punkt 5 – Der Reaktionsplan: eine Seite, echte Namen
Der letzte Punkt ist organisatorisch und fehlt häufiger als alle anderen. Tadellose Backups und MFA überall nützen wenig, wenn an einem Freitag um drei Uhr nachmittags eine Lösegeldforderung erscheint und niemand weiss, wen er anrufen, was er abschalten und was er nicht anrühren soll. Der Reaktionsplan für Vorfälle eines KMU ist kein vierzigseitiges Handbuch: Es ist ein Blatt mit vier Dingen, so geschrieben, dass jede und jeder ihnen folgen kann.
Wer die interne Ansprechperson ist und wer der IT-Partner, mit aktuellen Nummern. Welches die ersten Schritte sind – die Maschine vom Netz trennen, sie nicht ausschalten, nicht zahlen, nichts löschen, Bescheid geben. Wo die Datenkopien liegen und wer die Zugangsdaten dafür hat. Welche Systeme zuerst wieder hochgefahren werden, denn nicht alles ist gleich dringend: Rechnungsstellung und Post vor dem Zeiterfassungsserver. Dazu kommt ein Kapitel, das der Plan vorsehen muss und das zum letzten Teil des Artikels überleitet: die Meldepflichten.
revDSG und NIS2: was für ein Schweizer KMU wirklich gilt
Der rechtliche Bezugspunkt für ein Unternehmen im Tessin oder in Graubünden ist das revidierte Bundesgesetz über den Datenschutz, das revDSG, in Kraft seit dem 1. September 2023. Es verlangt von den Unternehmen dem Risiko angemessene technische und organisatorische Massnahmen, ein Verzeichnis der Bearbeitungstätigkeiten (mit Ausnahmen für Betriebe unter 250 Mitarbeitenden, wenn die Bearbeitung nur ein geringes Risiko birgt) und – der Punkt, der die Checkliste direkt berührt – die Meldung an den EDÖB bei Verletzungen der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die betroffenen Personen führen, «so rasch als möglich». Die Bussen bis CHF 250’000.– treffen die verantwortlichen natürlichen Personen, nicht nur das Unternehmen: ein Grund mehr, den Reaktionsplan schriftlich zu haben.
Ein aktuelles Schweizer Detail gehört dazu: Seit dem 1. April 2025 müssen Betreiber kritischer Infrastrukturen Cyberangriffe innert 24 Stunden dem Bundesamt für Cybersicherheit (BACS) melden. Die meisten KMU fallen nicht in diese Kategorie; wer aber Spitäler, Gemeinden, Energie- oder Transportunternehmen beliefert, tut gut daran, sich zu informieren – meldepflichtige Kunden reichen die Anforderungen an ihre Lieferanten weiter.
Und NIS2? Das ist eine Richtlinie der Europäischen Union und gilt nicht für die Schweiz. Dennoch betrifft sie viele Schweizer Unternehmen indirekt: Europäische Firmen, die der NIS2 unterstehen, müssen die Sicherheit ihrer Lieferanten überprüfen – und die Fragebögen und Vertragsklauseln erreichen schon heute, wer exportiert oder als Zulieferer für Gruppen in der EU arbeitet. Wer die fünf Punkte dieser Checkliste abgehakt hat, hat die Antworten faktisch bereit. Wer sie nicht hat, riskiert, einen Kunden aus einem Grund zu verlieren, der mit dem Produkt nichts zu tun hat.
Die Checkliste in Kürze
Hier die fünf Punkte, mit dem Kriterium, das sie zu «erledigt» macht:
- Backup nach der 3-2-1-Regel, mit einer unveränderlichen Kopie und einem in den letzten sechs Monaten dokumentierten Wiederherstellungstest.
- MFA aktiv auf allen kritischen Zugängen, inklusive Administratoren, VPN, externe Berater und Backup-Konsolen.
- Updates mit Geräteinventar, monatlichem Wartungsfenster und jährlicher Überprüfung der Firewall-Regeln.
- Schulung in kurzen, kontinuierlichen Einheiten, mit Phishing-Simulationen und gemessener Klickrate.
- Reaktionsplan auf einer Seite, mit Namen, Nummern, ersten Schritten, Wiederherstellungsprioritäten und Meldeverfahren nach revDSG.
Fünf Zeilen, die eine Geschäftsführerin in zwei Minuten liest – und die, um ehrlich abgehakt zu werden, einige Tage Arbeit verlangen. Das ist ein gesundes Verhältnis.
Das Wichtigste in Kürze
Der Monat der Cybersicherheit ist ein nützlicher Vorwand, um zu tun, was ohnehin zu tun wäre: mit expliziten Kriterien prüfen, ob die Schutzmassnahmen tatsächlich existieren oder nur auf dem Papier. Keiner der fünf Punkte verlangt ein ausserordentliches Budget; alle verlangen Methode. Und die Regulierung – heute das revDSG, über die europäischen Kunden die NIS2 – macht aus dieser Methode zunehmend eine Anforderung statt einer guten Praxis.
Bei dpstudio begleiten wir die KMU der italienischen Schweiz seit über dreissig Jahren auf diesem Weg – mit einem Sicherheitsaudit, das genau bei dieser Checkliste ansetzt und sie in einen nach Priorität und Kosten geordneten Massnahmenplan übersetzt. Wir tun das von Bedano, Poschiavo und aus dem Engadin, mit der Kenntnis der lokalen Verhältnisse, die Standardfragebögen fehlt – davon erzählen auch die Unternehmen, die sich für die Zusammenarbeit mit uns entschieden haben.
| SICHERHEITSAUDIT ANFORDERN Möchten Sie wissen, wie viele der fünf Punkte Ihr Unternehmen heute abhaken kann – und was für die übrigen nötig ist? Sprechen Sie mit unseren Fachleuten: Wir prüfen gemeinsam den Stand Ihrer IT-Dienstleistungen und bauen den Plan für 2027. |
