Den Zahnschmerz behandeln Sie nicht selbst – warum dann die Cyber-Sicherheit?
Krank → Arzt. Steuern → Treuhänder. Cyber → «macht unser IT-Mensch».
Wenn in Ihrer Firma etwas Ernstes kaputt geht, rufen Sie einen Spezialisten. Krank → Arzt. Steuern → Treuhänder. Vertragsstreit → Anwalt. Maschine steht still → Techniker. Sie tun das nicht, weil Sie unfähig wären. Sie tun es, weil Sie wissen, was Sie selbst können – und was Sie besser jemanden tun lassen, der nichts anderes macht.
Und dann gibt es diesen einen Bereich, in dem dieselbe Logik plötzlich nicht mehr gilt: Cyber-Sicherheit → «das macht unser IT-Mensch».
Würden Sie Ihren IT-Verantwortlichen Ihre Jahresrechnung machen lassen? Oder vor Gericht für Sie auftreten? Warum ist er dann Ihre letzte Verteidigungslinie gegen einen Angriff, der Ihr Unternehmen in einer Woche stilllegen kann?
Das ist kein Misstrauen gegen Ihre IT. Es ist eine Kategorie-Verwechslung.
Outsourcing an Spezialisten ist genau das, was kluge Unternehmer tun. Das Problem ist nicht Ihr Urteil. Das Problem ist, dass Cyber-Sicherheit irgendwann im Stillen unter «IT-Themen» abgelegt wurde – statt unter «eigene Disziplin mit eigenen Spezialisten».
Ein guter IT-Dienstleister sorgt dafür, dass alles läuft: Server, Drucker, Microsoft 365, neue Notebooks. Das ist eine andere Aufgabe als: Angriffe antizipieren, das System härten, einen Vorfall in den ersten 24 Stunden eindämmen, mit Behörden, Versicherung und Anwalt parallel kommunizieren.
Beides ist wichtig. Beides ist nicht derselbe Job.
Was tatsächlich auf dem Spiel steht
Stellen Sie sich Montagmorgen vor. Niemand kommt an seine Mails. Die Auftragsverwaltung antwortet nicht. Auf jedem Bildschirm steht dieselbe Meldung: ein Bitcoin-Betrag und eine Frist von 72 Stunden. Ihre Backups sind mit verschlüsselt.
Das ist kein Worst-Case-Szenario aus einer Werbebroschüre. Das ist der häufigste Ablauf eines Ransomware-Vorfalls in einem Schweizer KMU, wie das Bundesamt für Cybersicherheit (BACS) ihn regelmässig dokumentiert. Was danach kommt:
- Eine Woche – realistisch drei – ohne operativen Betrieb.
- Meldepflicht beim EDÖB innerhalb von 72 Stunden, wenn Personendaten betroffen sind (Art. 24 DSG).
- Meldepflicht beim BACS innerhalb von 24 Stunden, wenn Sie zur kritischen Infrastruktur gehören (Art. 74a ISG, in Kraft seit 1. Januar 2025).
- Kunden, deren Daten im Darknet auftauchen.
- Persönliche Haftung der Geschäftsleitung nach OR 754 für die Verletzung der Sorgfaltspflicht.
Die Frage ist nicht, ob das passieren kann. Die Frage ist, wer am Dienstag um 06:30 Uhr neben Ihnen am Tisch sitzt.
Hausarzt und Chirurg – beide Ärzte, nicht derselbe Beruf
Die einfachste Analogie ist auch die ehrlichste.
- Ihr IT-Provider ist der Hausarzt. Er hält den Betrieb am Laufen. Er kennt Ihre Systeme. Er löst die alltäglichen Probleme. Unverzichtbar.
- Ein Security-Spezialist ist der Chirurg. Er antizipiert, was passieren kann. Er härtet, bevor jemand drückt. Wenn es ernst wird, steht er ab der ersten Stunde am Tisch – mit Forensik, Kommunikationsplan und Behördenkontakten in der Tasche.
Den Hausarzt zu fragen, ob er Sie operiert, ist nicht respektlos. Es ist die falsche Frage.
Was Sie davon haben – im Klartext
Wir verzichten an dieser Stelle bewusst auf SIEM, EDR, Zero-Trust und SOC. Diese Begriffe gehören in den Werkzeugkasten, nicht ins Geschäftsleitungs-Gespräch. Was Sie als Geschäftsführerin oder Inhaber davon haben, lässt sich in vier Sätzen sagen:
- Sie arbeiten weiter. Auch dann, wenn andere stillstehen.
- Ihre Daten bleiben Ihre. Nicht im Darknet, nicht beim Wettbewerb, nicht in der Presse.
- Sie schlafen ruhig. Weil jemand zuständig ist, der das in der Nacht löst, ohne Sie um 02:00 Uhr anzurufen.
- Sie sind abgedeckt, wenn die Aufsicht fragt. Beim EDÖB, beim BACS, beim Versicherer, bei der FINMA – die Dokumentation existiert, bevor sie verlangt wird.
Sie müssen Ihre IT nicht ersetzen. Sie müssen nur einmal hinschauen lassen.
Ein häufiger Reflex: «Dann müsste ich ja alles umstellen.» Nein. Der erste Schritt ist kein Grossprojekt, kein neuer Vertrag, kein Wechsel des IT-Providers.
Der erste Schritt ist ein Assessment: ein bis zwei Halbtage, in denen wir mit Ihrer IT zusammen anschauen, was heute steht, wo die wirklich wichtigen Lücken sind und welche fünf Dinge Sie in den nächsten 90 Tagen tun sollten. Mehr nicht. Sie entscheiden dann, ob daraus etwas wird.
Ihre IT bleibt Ihre IT. Wir treten ihr nicht auf die Füsse – wir geben ihr ein zweites Paar Augen für den Bereich, in dem sie ohnehin nicht jeden Tag arbeitet.
«Wir dachten, unsere IT habe das im Griff»
Das ist der Satz, den wir am häufigsten hören – meistens nach dem Vorfall, manchmal vorher. Ein Auszug aus Gesprächen mit Kundinnen und Kunden in der Grösse 30–250 Mitarbeitende:
- «Wir hatten eine Firewall und Backup. Wir dachten, das reicht. Nach dem Ransomware-Befall war beides nutzlos, weil das Backup im selben Netz lag.» – Geschäftsführer, Industrie, Aargau.
- «Unser IT-Partner war super in dem, was er macht. Aber als der Vorfall kam, hatte er auch noch nie einen erlebt. Wir haben sechs Tage verloren, bevor jemand mit Erfahrung am Tisch sass.» – Inhaberin, Treuhand, Zürich.
- «Im Nachhinein war das Assessment das günstigste Audit, das wir je gemacht haben. Es hat drei Dinge gefunden, die uns innerhalb eines halben Jahres das Geschäft gekostet hätten.» – Geschäftsleiter, Spital, Innerschweiz.
Ein konkreter erster Schritt
SIDD ist ein Schweizer Institut für Cyber-Sicherheit und Datenschutz. Wir arbeiten mit KMU, Spitälern, Gemeinden und Finanzdienstleistern – und mit deren bestehenden IT-Dienstleistern, nicht gegen sie.
Wenn Sie einmal wissen wollen, wo Sie heute stehen, ohne dass daraus ein Projekt wird: 15 Minuten am Telefon, kostenlos, ohne Folgeverpflichtung. Wir schauen mit Ihnen drei, vier Fragen an und sagen Ihnen ehrlich, ob ein Assessment für Sie sinnvoll ist – oder nicht.
Risiko-Check anfordern · Kontakt aufnehmen
Mehr Hintergrund zu unserer Arbeit: CISO/ISB als Service, ISMS-Aufbau nach ISO 27001, Penetrationstest, IT-Sicherheits-Workshop für KMU.
