185

Security & Datenschutz · KMU-Sicherheit

Sicherheitsmassnahmen für KMU-IT analysieren und implementieren

Du findest heraus, wo ein kleines Unternehmen am verwundbarsten ist, und setzt mit begrenztem Budget die Massnahmen um, die am meisten bringen.

Anspruchsvoll Anspruchsvoll ca. 26 Std. SelbststudiumApplikationsentwicklung: 3. Lehrjahr · üK-WahlpflichtPlattformentwicklung: 3. Lehrjahr · üK-Wahlpflicht
#Risikoanalyse#KMU#IKT-Minimalstandard#Awareness#Phishing#MFA#Notfallplan#revDSG#Massnahmenplan

Überblick

Worum geht es?

KMU haben selten eine eigene Sicherheitsabteilung und wenig Budget. Umso wichtiger ist es, die richtigen Prioritäten zu setzen. Du erhebst den Ist-Zustand, bewertest Risiken nach Wahrscheinlichkeit und Schaden und vergleichst die Situation mit einem anerkannten Standard. Daraus entsteht ein priorisierter Massnahmenplan aus technischen und organisatorischen Massnahmen. Du setzt zentrale Punkte wie MFA, Backup-Schutz und Awareness um und erstellst einen einfachen Notfallplan für den Ernstfall.

Wofür brauchst du das?

Über 99 Prozent der Schweizer Unternehmen sind KMU, und viele davon werden von kleinen IT-Dienstleistern oder Lernenden mitbetreut. Ein einziger Ransomware-Angriff kann einen Betrieb mit 20 Mitarbeitenden wochenlang lahmlegen. Wer die wichtigsten Massnahmen kennt und sie verständlich begründen kann, schützt nicht nur Daten, sondern Arbeitsplätze. Zudem verlangt das revDSG angemessene Sicherheitsmassnahmen für Personendaten. Das Modul verbindet 182, 184 und 231.

Das solltest du schon können

  • Grundsätze von Datenschutz und Datensicherheit sowie die wichtigsten Pflichten aus dem revDSG kennen (Modul 231)
  • Eine typische KMU-Infrastruktur mit Server, Clients, NAS und Internetanschluss verstehen (Modul 117)
  • Grundkenntnisse zu Firewall, Backup und Benutzerverwaltung

Typische Tools & Technologien

Microsoft 365 / Entra IDMicrosoft DefenderIntuneBitwarden / KeePassVeeam / SynologyKMU-Schnelltest / BACS-EmpfehlungenGophishExcel-Risikomatrix

Lernziele

Was musst du können?

Das sind die Fähigkeiten, die am Ende des Moduls sitzen sollten. Jedes Ziel mit einem Beispiel aus dem Lehrbetrieb.

  1. 1

    Den Sicherheitsstand eines KMU strukturiert erheben

    Kompetenz A

    Du verschaffst dir mit Interviews, Begehung und technischen Prüfungen ein Bild davon, welche Systeme, Daten und Abläufe es gibt und wie sie geschützt sind. Du nutzt dafür eine Checkliste, damit nichts Wichtiges vergessen geht.

    Situation

    Eine Schreinerei mit 22 Mitarbeitenden hat einen Server im Büro, Microsoft 365, ein NAS und Maschinen mit Netzwerkanschluss in der Werkstatt. Ein Nachbarbetrieb wurde kürzlich erpresst.

    Deine Aufgabe

    Erhebe den aktuellen Sicherheitsstand.

    Gutes Ergebnis

    Interview mit dem Inhaber und der Büroleiterin, Rundgang, Prüfung der Konfiguration. Funde: kein MFA bei M365, alle arbeiten als lokale Admins, Backup auf NAS ohne Offline-Kopie, Serverraum ist der Putzschrank, Firewall-Firmware von 2021, keine Regelung bei Austritten.

    Ist-AufnahmeAsset-InventarChecklisteInterviewBegehung
  2. 2

    Risiken nach Wahrscheinlichkeit und Schaden bewerten

    Kompetenz B

    Du beschreibst konkrete Bedrohungsszenarien, schätzt ab, wie wahrscheinlich sie sind und wie gross der Schaden wäre, und stellst sie in einer Risikomatrix dar. So wird sichtbar, wo der Handlungsbedarf am grössten ist.

    Situation

    Die Funde der Schreinerei liegen vor. Der Inhaber fragt, womit er anfangen soll.

    Deine Aufgabe

    Bewerte die wichtigsten Risiken und stelle sie verständlich dar.

    Gutes Ergebnis

    Risikomatrix 4x4 mit 8 Szenarien. Ganz oben: Ransomware über Phishing (wahrscheinlich, existenzbedrohend), Übernahme eines M365-Kontos (wahrscheinlich, hoch). Unten: Wasserschaden im Serverraum (selten, mittel). Schadensschätzung Ransomware: 2 Wochen Stillstand, ca. CHF 80'000.

    BedrohungSchwachstelleEintrittswahrscheinlichkeitSchadensausmassRisikomatrix
  3. 3

    Den Ist-Zustand mit einem anerkannten Standard abgleichen

    Kompetenz C

    Du nutzt einen anerkannten Rahmen wie den IKT-Minimalstandard des Bundes, den Cyber-Check des BACS oder die CIS Controls als Massstab. So begründest du Massnahmen nicht nur mit deiner Meinung, sondern mit einem nachvollziehbaren Referenzwert.

    Situation

    Der Inhaber der Schreinerei möchte wissen, wo er im Vergleich zu 'gut aufgestellt' steht.

    Deine Aufgabe

    Gleiche den Zustand mit einem passenden Standard ab.

    Gutes Ergebnis

    Selbsteinschätzung nach den Funktionen Identifizieren, Schützen, Erkennen, Reagieren, Wiederherstellen. Ergebnis als Netzdiagramm: Schützen und Wiederherstellen schwach (Stufe 1 von 4), Identifizieren mittel. Zielwert für Ende Jahr: überall mindestens Stufe 2.

    IKT-MinimalstandardNIST-FunktionenCIS ControlsReifegradGap-Analyse
  4. 4

    Einen priorisierten Massnahmenplan mit Kosten erstellen

    Kompetenz D

    Du leitest aus den Risiken technische und organisatorische Massnahmen ab, schätzt Aufwand und Kosten und ordnest sie so, dass das Budget zuerst in die wirksamsten Punkte fliesst. Der Plan ist so formuliert, dass die Geschäftsleitung entscheiden kann.

    Situation

    Die Schreinerei hat CHF 8'000 Budget für das laufende Jahr.

    Deine Aufgabe

    Erstelle einen Massnahmenplan mit Priorität, Kosten und Termin.

    Gutes Ergebnis

    Sofort (CHF 0 bis 500): MFA für M365, lokale Adminrechte entziehen, Firewall-Update. Quartal 1 (ca. CHF 3'500): zweite Backup-Kopie unveränderbar in die Cloud, Defender for Business. Quartal 2 (ca. CHF 2'500): Awareness-Schulung und Phishing-Test. Quartal 3: Serverschrank abschliessbar, Austrittsprozess. Reserve CHF 1'500.

    technische Massnahmeorganisatorische MassnahmeQuick WinKosten-NutzenRestrisiko
  5. 5

    Zentrale Schutzmassnahmen in einer KMU-Umgebung umsetzen

    Kompetenz E

    Du setzt die wichtigsten Massnahmen selbst um: Mehrfaktor-Anmeldung, Entzug unnötiger Rechte, Schutz von E-Mail und Endgeräten, aktuelle Firmware und ein Backup, das Angriffe überlebt. Jede Umsetzung prüfst du mit einem Test.

    Situation

    Der Massnahmenplan der Schreinerei ist freigegeben. Du übernimmst die Sofortmassnahmen.

    Deine Aufgabe

    Setze MFA, Rechtereduktion und E-Mail-Schutz um und weise sie nach.

    Gutes Ergebnis

    Security Defaults bzw. Conditional Access mit MFA für alle 22 Konten aktiviert, Legacy-Authentifizierung blockiert. Benutzer aus der lokalen Administratorengruppe entfernt, Software über Intune verteilt. SPF, DKIM und DMARC (p=quarantine) gesetzt. Nachweis: Anmeldeprotokolle in Entra ID, Testmail aus gefälschter Domain landet in Quarantäne.

    MFA / Conditional AccessEndpoint ProtectionSPF / DKIM / DMARCRechtereduktionWirksamkeitsprüfung
  6. 6

    Mitarbeitende sensibilisieren und einen Notfallplan aufstellen

    Kompetenz F

    Technik allein reicht nicht. Du schulst Mitarbeitende praxisnah, etwa mit einem simulierten Phishing-Test, und erstellst einen einfachen Notfallplan: Wer tut was, wen ruft man an, welche Meldungen sind nötig.

    Situation

    Beim Phishing-Test der Schreinerei klicken 9 von 22 Personen auf den Link, 4 geben ihr Passwort ein.

    Deine Aufgabe

    Plane eine wirksame Sensibilisierung und einen Notfallplan.

    Gutes Ergebnis

    45-minütige Schulung mit echten Beispielen aus der Branche, Meldeknopf in Outlook. Zweiter Test nach 3 Monaten: 3 Klicks, 0 Passworteingaben, 11 Meldungen. Notfallplan auf einer A4-Seite: Gerät vom Netz, IT-Partner anrufen (Nummer), Geschäftsleitung informieren, Meldepflicht an den EDÖB bei Datenschutzverletzung mit hohem Risiko prüfen.

    Security AwarenessPhishing-SimulationNotfallplanMeldepflicht revDSGIncident Response

Selbsteinschätzung

Wo stehst du?

Die Kompetenzmatrix zerlegt das Modul in Themenstränge und drei Stufen. Für den Kompetenznachweis solltest du überall mindestens Stufe 2 erreichen. Dein Stand bleibt in diesem Browser gespeichert und färbt Lernweg und Übungen ein.

Tippe auf eine Aussage, um deinen Stand zu setzen: offen unsicher sitzt
A

Ist-Zustand erheben

Ziel 1

Grundlagen

Fortgeschritten

Erweitert

B

Risiken bewerten

Ziel 2

Grundlagen

Fortgeschritten

Erweitert

C

Mit Standard abgleichen

Ziel 3

Grundlagen

Fortgeschritten

Erweitert

D

Massnahmen planen

Ziel 4

Grundlagen

Fortgeschritten

Erweitert

E

Kernmassnahmen umsetzen

Ziel 5

Grundlagen

Fortgeschritten

Erweitert

F

Awareness und Notfall

Ziel 6

Grundlagen

Fortgeschritten

Erweitert

Praxisfall

Sicherheitscheck für das Reisebüro Horizont

Jana ist im 3. Lehrjahr als Informatikerin Applikationsentwicklung bei der Codewerk AG in St. Gallen, einer Softwarefirma mit 30 Mitarbeitenden. Ein langjähriger Kunde, das Reisebüro Horizont GmbH mit 14 Mitarbeitenden, hat nach einem Phishing-Vorfall bei einer befreundeten Firma Angst um seine Daten. Jana soll den Sicherheitsstand analysieren und die wichtigsten Massnahmen umsetzen.

  1. Kapitel 1

    Ein Vormittag im Reisebüro

    Jana führt Interviews mit der Inhaberin und zwei Mitarbeitenden und geht durch die Räume. Sie zählt 14 Laptops, einen alten Windows-10-PC am Kartenterminal und ein NAS für Backups, das im selben Raum wie der Server steht. 9 von 14 Microsoft-365-Konten haben kein MFA, und das Passwort der Buchungsplattform klebt auf einem Zettel am Bildschirm. Ihr Asset-Inventar umfasst am Ende 31 Einträge.

    Ziel 1

  2. Kapitel 2

    Was kann schiefgehen?

    Jana bewertet 12 Risiken auf einer Skala von 1 bis 4 für Wahrscheinlichkeit und Schaden. Ganz oben stehen eine Kontoübernahme durch Phishing mit 4 mal 4 und Ransomware, die auch das Backup im selben Raum trifft. Beim Abgleich mit dem IKT-Minimalstandard zeigt sich: Identifizieren und Schützen sind ansatzweise vorhanden, Erkennen und Wiederherstellen fehlen fast ganz. Daraus entsteht ihre Gap-Liste.

    Ziel 2Ziel 3

  3. Kapitel 3

    Ein Plan, den sich das Büro leisten kann

    Jana stellt 14 Massnahmen zusammen und beginnt mit Quick Wins: MFA für alle ohne Zusatzkosten, ein Passwortmanager für CHF 4 pro Person und Monat und eine Offsite-Kopie des Backups. Grössere Punkte wie der Ersatz des Windows-10-PCs für CHF 900 folgen später. Für das erste Jahr rechnet sie mit CHF 6'400 und drei Tagen Aufwand. Als sie der Inhaberin das Restrisiko ohne diese Massnahmen zeigt, gibt sie den Plan frei.

    Ziel 4

  4. Kapitel 4

    MFA ohne Aufstand

    Jana schaltet MFA über Conditional Access mit Microsoft Authenticator ein. Zwei Mitarbeiterinnen wollen ihr privates Smartphone nicht nutzen, deshalb erhalten sie je einen FIDO2-Schlüssel für CHF 50. Für die Domain setzt sie SPF, DKIM und DMARC zuerst im Beobachtungsmodus. Nach zwei Wochen zeigen die Berichte, dass das Newsletter-Tool nicht autorisiert sendet, Jana ergänzt es und stellt dann auf Quarantäne um. Ein Anmeldeversuch ohne zweiten Faktor wird nun blockiert.

    Ziel 5

  5. Kapitel 5

    Der Phishing-Test und der Notfallplan

    Vor der Schulung verschickt Jana mit Gophish eine gefälschte Buchungsbestätigung, und 6 von 14 Personen klicken. Nach einer Schulung von 30 Minuten klicken beim zweiten Test nur noch 2, und 7 melden die Mail aktiv. Zusammen mit der Inhaberin erstellt Jana einen Notfallplan auf einer A4-Seite: Netzwerk trennen, Codewerk anrufen, Vorfall freiwillig dem BACS melden und bei Personendaten die Meldepflicht an den EDÖB prüfen. Der Plan hängt ausgedruckt neben dem Server.

    Ziel 6

Lernweg

Wie lernst du das?

  1. 1

    Bedrohungslage für KMU kennen

    ca. 3 Std.

    Du lernst, welche Angriffe Schweizer KMU tatsächlich treffen und wie sie ablaufen.

    • Die aktuellen Wochenrückblicke und Halbjahresberichte des BACS nach KMU-Fällen durchsuchen
    • Drei typische Angriffsketten (Phishing, CEO-Fraud, Ransomware) als Ablauf skizzieren
    • Einen Cybersicherheits-Schnelltest bzw. eine Checkliste für KMU (z.B. nach den Empfehlungen des BACS) für einen bekannten Betrieb ausfüllen

    Trainiert Kompetenz A1

    Lernziel1

  2. 2

    Ist-Aufnahme in einem echten Betrieb

    ca. 4 Std.

    Du übst die Erhebung an einem realen oder realistischen Kleinbetrieb, z.B. dem Verein, dem Betrieb von Verwandten oder einer Fallstudie.

    • Eigene Erhebungs-Checkliste mit 25 bis 30 Punkten erstellen
    • Interview mit einer verantwortlichen Person führen und Systeme inventarisieren
    • Funde in einer Tabelle mit Beleg festhalten

    Trainiert Kompetenz A1A2

    Lernziel1

  3. 3

    Risiken bewerten und mit Standard abgleichen

    ca. 5 Std.

    Du machst aus einer Liste von Funden eine Entscheidungsgrundlage.

    • Für die Funde 6 bis 10 Bedrohungsszenarien formulieren und in einer Risikomatrix einordnen
    • Ist-Zustand mit dem IKT-Minimalstandard oder den CIS Controls IG1 abgleichen
    • Ergebnis als Grafik für eine Geschäftsleitung ohne IT-Kenntnisse aufbereiten

    Trainiert Kompetenz B1B2C1C2

    Lernziel23

  4. 4

    Massnahmenplan erstellen

    ca. 4 Std.

    Du entwickelst einen Plan, der mit dem Budget eines kleinen Betriebs umsetzbar ist.

    • Pro Risiko eine oder mehrere Massnahmen definieren und nach Wirkung und Kosten bewerten
    • Quick Wins, mittelfristige und langfristige Massnahmen unterscheiden
    • Kosten recherchieren (Lizenzen pro Benutzer, Hardware, Stunden) und einen Zeitplan erstellen

    Trainiert Kompetenz D1D2

    Lernziel4

  5. 5

    Umsetzen im Labor

    ca. 6 Std.

    Mit einem Microsoft 365 Developer- oder Test-Tenant und einer Windows-VM setzt du zentrale Massnahmen um.

    • MFA und Conditional Access aktivieren, Legacy-Authentifizierung blockieren
    • SPF, DKIM und DMARC für eine Testdomain einrichten und mit einem Online-Prüfer kontrollieren
    • Eine Phishing-Kampagne mit Gophish im eigenen Labor aufsetzen (nur mit Einverständnis aller Beteiligten)

    Trainiert Kompetenz E1E2F1

    Lernziel56

  6. 6

    Notfallplan und Präsentation

    ca. 4 Std.

    Du schliesst mit einem Notfallplan und einer Präsentation für die Geschäftsleitung ab.

    • Notfallplan auf einer A4-Seite mit Kontakten, Sofortmassnahmen und Meldepflichten schreiben
    • Eine Tabletop-Übung mit Kolleg:innen durchspielen: 'Montag 08:00, alle Dateien verschlüsselt'
    • Ergebnisse in 10 Minuten einer fiktiven Geschäftsleitung präsentieren

    Trainiert Kompetenz F2F3D3

    Lernziel64

Üben

Übungen aus der Praxis

Sicherheitscheck für einen Coiffeursalon

Einstieg Einstieg

Ein Coiffeursalon mit 5 Mitarbeitenden nutzt ein Online-Buchungssystem, einen gemeinsamen Laptop an der Kasse mit einem einzigen Benutzerkonto, ein privates Gmail-Konto für Kundenkontakte und ein WLAN, dessen Passwort an der Wand hängt.

Weist nach A1B1

  1. Mindestens sechs Schwachstellen benennen
  2. Die drei grössten Risiken begründen
  3. Fünf Massnahmen vorschlagen, die weniger als CHF 500 kosten
Tipp anzeigen

Denk auch an Kundendaten: Termine, Telefonnummern, eventuell Allergien. Das sind Personendaten nach revDSG.

Lösungsskizze anzeigen

Schwachstellen: gemeinsames Konto ohne Passwort, privates Mailkonto für Geschäftsdaten, WLAN-Passwort öffentlich, Gäste im selben Netz wie Kasse, kein Backup der Kundenliste, kein MFA beim Buchungssystem. Grösste Risiken: Kontoübernahme des Buchungssystems, Datenverlust, Zugriff auf Kassen-Laptop. Massnahmen: MFA bei Buchungssystem und Mail, persönliche Konten oder zumindest ein Passwort mit Bildschirmsperre, Gäste-WLAN separat, Geschäftsmail mit eigener Domain, automatische Sicherung der Kundendaten.

Massnahmenplan für ein Treuhandbüro

Fortgeschritten Fortgeschritten

Ein Treuhandbüro mit 14 Mitarbeitenden bearbeitet Steuerunterlagen und Lohndaten von 400 Kund:innen. Es nutzt Microsoft 365, einen lokalen Server mit Buchhaltungssoftware und ein NAS für Backups. MFA ist nur beim Inhaber aktiv. Budget: CHF 12'000.

Weist nach B2C2D2

  1. Risikomatrix mit mindestens sechs Szenarien erstellen
  2. Ist-Zustand mit einem Standard abgleichen und Lücken benennen
  3. Massnahmenplan mit Priorität, Kosten und Termin erstellen
  4. Restrisiken für die Geschäftsleitung formulieren
Tipp anzeigen

Bei Treuhändern sind Kontoübernahmen besonders gefährlich: Angreifer schicken gefälschte Zahlungsaufträge im Namen des Büros.

Lösungsskizze anzeigen

Szenarien u.a. Ransomware, M365-Kontoübernahme mit Rechnungsbetrug, Datenabfluss über privates Cloud-Konto, Verlust eines Laptops, Ausfall des Servers. Lücken: Schützen (MFA, Rechte), Wiederherstellen (keine Offline-Kopie), Reagieren (kein Notfallplan). Plan: sofort MFA für alle und Conditional Access, dann unveränderbares Offsite-Backup, BitLocker per Intune, Awareness mit Phishing-Test, Notfallplan und Austrittsprozess. Restrisiko: Social Engineering per Telefon bleibt möglich, Rückruf-Regel für Zahlungsänderungen empfohlen.

Sicherheitsprojekt für einen Garagenbetrieb

Anspruchsvoll Anspruchsvoll

Eine Autogarage mit 30 Mitarbeitenden, Werkstatt und Showroom: Diagnosegeräte im Netz, ein Werkstatt-PC mit Windows 10 ohne Updates, Kundendaten im Dealer-Management-System, Kameraüberwachung, Kunden-WLAN. Der Inhaber will nach einem Phishing-Vorfall (gefälschte Rechnung über CHF 14'000 bezahlt) 'endlich etwas tun'.

Weist nach A3B3D3E3F3

  1. Ist-Zustand und Vorfall analysieren
  2. Risiken bewerten und Ist-Zustand mit einem Standard abgleichen
  3. Massnahmenplan über 12 Monate mit Budgetrahmen erstellen
  4. Drei Sofortmassnahmen konkret umsetzen und nachweisen
  5. Awareness-Konzept und Notfallplan inklusive Meldepflichten ausarbeiten
Tipp anzeigen

Der Vorfall war kein reines Technikproblem. Prüfe auch den Zahlungsprozess: Wer darf Kontonummern ändern, und wie wird das verifiziert?

Lösungsskizze anzeigen

Vorfallanalyse: gefälschte Lieferanten-Mail mit geänderter IBAN, keine Rückfrage. Risiken: Rechnungsbetrug, Ransomware über ungepatchten Werkstatt-PC, Zugriff über Kunden-WLAN, Kameras mit Standardpasswort. Abgleich mit CIS IG1. Plan: Q1 MFA, DMARC, Netzsegmentierung (Werkstatt, Büro, Kameras, Gäste), Werkstatt-PC ersetzen oder isolieren. Q2 Backup mit Offline-Kopie, EDR. Q3 Awareness mit Fokus Zahlungsbetrug. Organisatorisch: Vier-Augen-Prinzip und telefonische Verifikation bei IBAN-Änderungen. Nachweise per Screenshot und Test. Notfallplan mit Kontakten (IT-Partner, Bank, Polizei, BACS-Meldeformular) und Prüfung der Meldepflicht an den EDÖB.

Selbstcheck

Kannst du das beantworten?

Wie berechnet sich ein Risiko vereinfacht?

Aus Eintrittswahrscheinlichkeit mal Schadensausmass. In der Praxis meist als Position in einer Risikomatrix dargestellt.

Was ist der Unterschied zwischen einer technischen und einer organisatorischen Massnahme?

Technische Massnahmen werden in Systemen umgesetzt (z.B. MFA, Firewall). Organisatorische regeln Abläufe und Verhalten (z.B. Vier-Augen-Prinzip bei Zahlungen, Austrittsprozess).

Welche Massnahme verhindert die meisten Kontoübernahmen bei Cloud-Diensten?

Mehrfaktor-Authentifizierung, idealerweise mit App oder Hardware-Schlüssel statt SMS, kombiniert mit dem Blockieren veralteter Anmeldeprotokolle.

Was regeln SPF, DKIM und DMARC?

SPF legt fest, welche Server für eine Domain Mails senden dürfen. DKIM signiert Mails kryptografisch. DMARC legt fest, was mit Mails passieren soll, bei denen weder SPF noch DKIM passend zur Absenderdomain (Alignment) besteht, und liefert Berichte an den Domaininhaber.

Wann muss ein Unternehmen nach revDSG eine Datensicherheitsverletzung an den EDÖB melden?

So rasch als möglich, wenn die Verletzung voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen führt.

Was ist der IKT-Minimalstandard?

Eine Empfehlung des Bundes mit konkreten Massnahmen zur Verbesserung der IKT-Resilienz, gegliedert nach Identifizieren, Schützen, Erkennen, Reagieren und Wiederherstellen. Ursprünglich für kritische Infrastrukturen, aber auch für KMU gut nutzbar.

Was ist ein Restrisiko?

Das Risiko, das nach Umsetzung der Massnahmen bleibt. Die Geschäftsleitung muss es bewusst akzeptieren.

Prüfung

Stolpersteine & Prüfungstipps

Typische Stolpersteine

  • Sofort teure Produkte empfehlen, bevor Grundlagen wie MFA, Updates und Backup sitzen.
  • Risiken nur technisch formulieren. Die Geschäftsleitung versteht 'zwei Wochen keine Rechnungen' besser als 'CVSS 9.8'.
  • Phishing-Tests ohne Absprache mit der Geschäftsleitung durchführen oder Mitarbeitende danach blossstellen.
  • Den Notfallplan nur digital ablegen. Im Ernstfall ist der Server verschlüsselt und der Plan unerreichbar.
  • Organisatorische Massnahmen wie Austritts- oder Zahlungsprozesse vergessen.

Tipps für den Kompetenznachweis

  • Verknüpfe jede Massnahme mit dem Risiko, das sie reduziert. Ein roter Faden von Fund über Risiko zu Massnahme überzeugt.
  • Rechne Kosten konkret und realistisch, z.B. Lizenzpreis pro Benutzer und Monat mal Anzahl Benutzer.
  • Schreib für die Geschäftsleitung: kurze Sätze, Grafiken, Entscheidungsbedarf klar markiert.
  • Belege umgesetzte Massnahmen mit einem Test, nicht nur mit einem Screenshot der Einstellung.

Glossar

Begriffe kurz erklärt

Risikomatrix
Darstellung von Risiken nach Eintrittswahrscheinlichkeit und Schadensausmass, meist farblich in Zonen eingeteilt.
IKT-Minimalstandard
Empfehlung des Bundes mit Massnahmen zur Stärkung der IKT-Sicherheit, aufgebaut auf dem NIST Cybersecurity Framework.
BACS
Bundesamt für Cybersicherheit, nationale Anlaufstelle für Meldungen und Warnungen zu Cybervorfällen.
EDÖB
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter, Aufsichtsbehörde für das revDSG.
Conditional Access
Regeln, die Anmeldungen abhängig von Benutzer, Gerät, Ort oder Risiko erlauben, blockieren oder MFA verlangen.
DMARC
E-Mail-Standard, der auf SPF und DKIM aufbaut und das Fälschen des Absenders erschwert.
CEO-Fraud
Betrugsmasche, bei der sich Angreifer als Chef:in ausgeben und dringende Zahlungen verlangen.
Restrisiko
Risiko, das nach allen Massnahmen verbleibt und bewusst getragen wird.

Mit KI-Tutor

Jeder Kurs hat einen persönlichen KI-Tutor

  • Erklärt in deinem Tempo
  • Debuggt mit dir
  • Fachgespräch wie im QV
  • Unbegrenzt neue Übungen

Denkanstösse statt fertiger Lösungen. In der Gratis-Lektion zum Ausprobieren.

KI-Tutor · Modul 164Nur Tipps

Mein JOIN liefert plötzlich doppelte Zeilen. Was mache ich falsch?
Gute Frage! Schau dir die Spalte an, über die du verbindest: Ist sie in beiden Tabellen eindeutig? Was passiert mit einer Kundin, die zwei Bestellungen hat?
Ah, dann kommt sie zweimal vor …
Genau. Willst du die Bestellungen zählen oder nur die Kundinnen sehen? Je nachdem hilft dir GROUP BY oder DISTINCT.

Tutavio

So helfen wir dir bei Modul 185

  • Wir stellen dir eine erprobte Erhebungs-Checkliste für KMU vor und gehen mit dir einen Fall aus deinem Umfeld Punkt für Punkt durch.
  • Wir prüfen deine Risikomatrix und deinen Massnahmenplan auf Logik, realistische Kosten und klare Prioritäten.
  • Wir richten mit dir einen Microsoft-365-Testtenant ein und üben MFA, Conditional Access und DMARC, ohne dass du an einer produktiven Umgebung etwas riskierst.
  • Wir spielen mit dir eine Tabletop-Übung zu einem Ransomware-Fall durch und verbessern danach deinen Notfallplan.

Unverbindlich anfragen. Wir melden uns innert 24 Stunden.

Tutor:in für Modul 185 finden

Passende Module

Diese Seite ist eine eigene Lernhilfe von Tutavio und keine offizielle Modulbeschreibung. Nummer, Titel und Einordnung stammen aus den öffentlichen Bildungsplänen. Die verbindliche Modulidentifikation findest du im Modulbaukasten von ICT-Berufsbildung Schweiz.

Gratis-LektionNachhilfe