
Cybersicherheit
Cybersicherheit für Schweizer KMU: Rechtspflichten und Basismassnahmen
Gemäss dem Bundesamt für Cybersicherheit (BFC) hat bereits jedes dritte Schweizer KMU eine Cyberattacke erlebt, und das Risiko steigt stetig.
Warum Cybersicherheit für Schweizer KMU ein zentrales Thema ist
Gemäss dem Bundesamt für Cybersicherheit (BFC) hat jedes dritte Schweizer KMU bereits eine Cyberattacke erlebt, und das Risiko steigt stetig.
Cyberangriffe führen zu Diebstahl, Erpressung, Nötigung oder Sabotage. Sie können den Geschäftsbetrieb unterbrechen, dem Ruf schaden und finanzielle Verluste verursachen.
KMU machen 99,7 % der Schweizer Unternehmen aus. Dennoch unterschätzen ihre Führungskräfte laut BFC oft das Ausmass des Risikos.
Die rechtlichen Pflichten für KMU
Das neue Datenschutzgesetz (nDSG), das seit dem 1. September 2023 in Kraft ist, gleicht die Schweiz an die europäische DSGVO an. Es schreibt sieben Grundsätze vor: Transparenz, informierte Einwilligung, Datenminimierung, Recht auf Vergessenwerden, Portabilität, Datensicherheit und Rechenschaftspflicht.
Die Richtlinie NIS2 gilt seit Oktober 2024 in allen EU-Mitgliedstaaten. Sie betrifft Unternehmen mit mehr als 50 Mitarbeitenden sowie Lieferanten, die mit EU-Unternehmen zusammenarbeiten. Die Sanktionen können bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes betragen.
Erstmals sieht NIS2 eine persönliche Haftung der Führungskräfte vor: Sie müssen die Massnahmen zum Risikomanagement genehmigen, deren Umsetzung überwachen und Vorfälle melden. Bei Verstössen drohen «wirksame, verhältnismässige und abschreckende» Sanktionen, die bis zur Abberufung von ihren Ämtern reichen können.
Basismassnahmen zur Stärkung der IT-Sicherheit
Das BFC empfiehlt eine jährliche Inventarisierung aller Hardware (PCs, Tablets, Smartphones, Drucker, externe Festplatten, USB-Sticks), Software und Daten. Dieses Inventar hilft, wesentliche Elemente zu identifizieren und die Gültigkeit der Lizenzen zu prüfen.
Backups sollten regelmässig erfolgen: eine Kopie online für eine schnelle Wiederherstellung und eine vom Netzwerk getrennte Kopie (externe Festplatte), die im Falle eines Ransomware-Angriffs geschützt ist.
Es ist unerlässlich, die Zugriffsrechte mit verschiedenen Stufen (Besucher, Benutzer, Administrator) und zunehmend strengen Berechtigungen zu erfassen. Je höher die Stufe, desto grösser ist der potenzielle Schaden.
Eine vom BFC zitierte Studie von AXA zeigt, dass nur jedes zweite KMU Regeln für Passwörter festgelegt hat. Das BFC betont die Bedeutung von robusten Passwörtern und der Sensibilisierung der Mitarbeitenden für bewährte Sicherheitspraktiken.
Vom BFC empfohlene Basismassnahmen
- Jährliche Inventarisierung von Hardware, Software und Daten
- Regelmässige Backupsonline + offline
- Verwaltung der Zugriffsrechte nach Stufen (Besucher, Benutzer, Administrator)
- Robuste Passwörter und Sensibilisierung der Mitarbeitenden
Handeln Sie jetzt: Bewerten Sie Ihr Sicherheitsniveau
Der Verein Suisse Digital bietet einen schnellen Test an, damit KMU ihre Risikoexposition bewerten können.
Setzen Sie die Basismassnahmen um: Inventarisierung, Backups, Zugriffsverwaltung, robuste Passwörter und Sensibilisierung. Prüfen Sie, ob Ihr Unternehmen in den Anwendungsbereich der Richtlinie NIS2 fällt, um deren Anforderungen vorausschauend zu erfüllen.
