Die ersten sieben Prioritäten
Nicht jede Massnahme muss gleichzeitig umgesetzt werden. Beginne dort, wo ein Ausfall oder Missbrauch den Betrieb unmittelbar trifft.
- Verantwortung in der Geschäftsleitung festlegen
- wichtige Geräte, Dienste, Daten und Lieferanten erfassen
- Mehrfaktor-Authentisierung für wichtige Konten aktivieren
- Sicherheitsupdates und Geräteschutz verlässlich betreiben
- Backups trennen, schützen und Wiederherstellung testen
- Phishing, Freigaben und Zahlungsänderungen organisatorisch absichern
- Meldewege, Notbetrieb und externe Unterstützung vorbereiten
Organisation und Technik gehören zusammen
Eine Firewall kann keine unklaren Zuständigkeiten beheben. Umgekehrt bleibt eine Richtlinie wirkungslos, wenn Systeme nicht entsprechend konfiguriert und kontrolliert werden.
Das BACS teilt seine Empfehlungen für KMU deshalb in organisatorische und technische Massnahmen. Die Geschäftsleitung entscheidet über Schutzbedarf und Restrisiken; interne oder externe Fachpersonen unterstützen bei der Umsetzung.
Am Geschäftsbetrieb priorisieren
Frage zuerst, welche Leistungen, Systeme und Informationen für den Betrieb unverzichtbar sind. Danach wird sichtbar, wo Ausfall, Manipulation oder Datenverlust den grössten Schaden verursachen.
Diese Sicht verhindert, dass das Unternehmen nur leicht messbare technische Probleme bearbeitet und kritische organisatorische Abhängigkeiten übersieht.
- 01
Kritische Leistung wählen
Zum Beispiel Auftragsabwicklung, Patientendokumentation, Produktion oder Lohnlauf.
- 02
Abhängigkeiten erfassen
Systeme, Daten, Personen, Lieferanten, Internetzugang und räumliche Voraussetzungen.
- 03
Ausfallszenario bewerten
Auswirkung, tolerierbare Unterbrechung und vorhandene Ersatzverfahren bestimmen.
- 04
Massnahmen umsetzen und testen
Schutz, Erkennung, Reaktion und Wiederherstellung als zusammenhängende Kette behandeln.
Cybersicherheit als laufende Aufgabe
Neue Mitarbeitende, Geräte, Cloud-Dienste und Lieferanten verändern die Risiken. Darum braucht Cybersicherheit wiederkehrende Kontrollen statt einer einmaligen Aktion.
Das imatics Security Framework verbindet den aktuellen Stand mit wiederkehrenden Aufgaben, Verantwortlichen und Nachweisen. So bleibt sichtbar, ob beschlossene Massnahmen tatsächlich umgesetzt und geprüft werden.
