Zum Inhalt springen
Datia
Kontakt
CloudCybersicherheit

IT-Sicherheit für KMU: Was Cyberversicherungen heute verlangen

3 Min. Lesezeit

Welche Mindestanforderungen Cyberversicherungen an Schweizer KMU stellen und wie Sie Ihre IT Schritt für Schritt absichern – ein Leitfaden von Datia.

Illustration von IT-Betrieb und Sicherheitsprozessen

«Wir sind zu klein, um ein Ziel zu sein» – dieser Satz fällt in Gesprächen mit KMU immer wieder. Die Realität sieht anders aus: Ransomware-Angriffe treffen heute überwiegend kleine und mittlere Unternehmen, weil dort die Hürden am niedrigsten sind. Ein verschlüsselter Server bedeutet für ein KMU schnell mehrere Tage Stillstand – und genau deshalb stellen Cyberversicherungen inzwischen konkrete technische Anforderungen, bevor sie überhaupt eine Police ausstellen.

In diesem Beitrag zeigen wir, welche Massnahmen Versicherer typischerweise voraussetzen, warum diese Liste zugleich eine gute Sicherheits-Roadmap ist und wie Datia Unternehmen in der Region Lenzburg und im Aargau dabei unterstützt, sie umzusetzen.

Warum die Versicherungsfrage ein guter Anlass ist

Viele KMU beschäftigen sich erst mit IT-Sicherheit, wenn ein Kunde, ein Auditor oder eben eine Versicherung danach fragt. Das ist kein Grund zur Scham – sondern eine Gelegenheit. Die Anforderungskataloge der Versicherer sind im Kern eine destillierte Liste der Massnahmen, die echte Schäden nachweislich verhindern oder begrenzen. Wer sie umsetzt, ist nicht nur versicherbar, sondern tatsächlich besser geschützt.

Dazu kommt der rechtliche Rahmen: Das revidierte Datenschutzgesetz (revDSG) verpflichtet Unternehmen, Personendaten durch angemessene technische und organisatorische Massnahmen zu schützen. Und für Betreiber kritischer Infrastrukturen gilt in der Schweiz seit April 2025 eine Meldepflicht für Cyberangriffe an das Bundesamt für Cybersicherheit (BACS). Auch wer nicht meldepflichtig ist, tut gut daran, die Empfehlungen des BACS als Massstab zu nehmen.

Die typischen Mindestanforderungen

Die Details unterscheiden sich je nach Versicherer, aber diese Punkte tauchen praktisch immer auf:

  1. Multi-Faktor-Authentifizierung (MFA): für E-Mail, Fernzugriffe (VPN), Administratorkonten und Cloud-Dienste. Der einzelne wirksamste Schutz gegen gestohlene Passwörter – und die häufigste Lücke in KMU.
  2. Getestete, getrennte Backups: Sicherungen, die vom Netzwerk getrennt oder unveränderlich gespeichert sind (offline oder immutable), und – entscheidend – regelmässige Wiederherstellungstests. Ein Backup, das noch nie zurückgespielt wurde, ist ein Hoffnungswert.
  3. Zeitnahes Patch-Management: Sicherheitsupdates für Betriebssysteme und Anwendungen innert definierter Fristen. Veraltete, aus dem Support gefallene Systeme sind für Versicherer ein rotes Tuch.
  4. Endpoint-Schutz (EDR): moderner Schutz auf Laptops und Servern, der Angriffe erkennt und stoppt – nicht nur klassisches Antivirus.
  5. Berechtigungskonzept: Administratorrechte nur dort, wo sie nötig sind. Wer mit Admin-Konto E-Mails liest, macht aus jedem Phishing-Klick einen Totalschaden.
  6. Mitarbeiter-Sensibilisierung: regelmässige, kurze Schulungen zu Phishing und Umgang mit Daten. Die meisten erfolgreichen Angriffe beginnen mit einer E-Mail, nicht mit Hochtechnologie.
  7. Ein Notfallplan: Wer wird informiert, wer entscheidet, wie kommunizieren wir, wenn die Systeme stehen? Ein einseitiges Dokument, das im Ernstfall den Unterschied macht.

Wo die Cloud hilft – und wo nicht

Ein moderner Cloud-Arbeitsplatz erfüllt viele dieser Anforderungen fast nebenbei: MFA ist Standard, Updates kommen automatisch, Daten liegen redundant in Schweizer Rechenzentren, und Zugriffe sind zentral protokolliert. Für viele KMU ist die Migration in die Cloud deshalb auch ein Sicherheitsprojekt – wir haben die Schritte in unserem Leitfaden zur Cloud-Migration beschrieben.

Aber: Die Cloud nimmt Ihnen die Verantwortung nicht ab. Berechtigungen, Backup-Strategie, Schulung und der Notfallplan bleiben Ihre Aufgabe – egal, wo die Server stehen.

So gehen Sie es pragmatisch an

Unser Rat an KMU: Behandeln Sie die Liste oben als Reihenfolge, nicht als Wunschzettel.

  1. Woche 1–2: MFA überall aktivieren, Admin-Konten trennen. Kostet wenig, bringt am meisten.
  2. Monat 1: Backup-Konzept prüfen und einen echten Wiederherstellungstest durchführen.
  3. Monat 2–3: Patch-Prozess festlegen, Altsysteme identifizieren, EDR ausrollen.
  4. Laufend: kurze Schulungen, jährliche Überprüfung des Notfallplans.

Mit diesem Stand bestehen Sie nicht nur den Fragebogen der meisten Versicherer – Sie haben die wahrscheinlichsten Schadensszenarien real entschärft.

Ein Partner vor Ort

IT-Sicherheit ist kein Produkt, das man einmal kauft, sondern ein Zustand, den man hält. Datia hat ihren Sitz in Lenzburg und betreut Unternehmen im Raum Aarau, Baden, Zofingen und im ganzen Aargau – von der ersten Bestandsaufnahme über die Umsetzung bis zum laufenden Betrieb. Kurze Wege bedeuten hier: Wenn etwas passiert, sind wir erreichbar.

Möchten Sie wissen, wo Ihr Unternehmen heute steht? Vereinbaren Sie eine kostenlose Erstberatung – wir gehen die Punkte gemeinsam durch, verständlich und ohne Alarmismus.

Nicht sicher, wo Sie anfangen sollen?

Erzählen Sie uns, was Sie brauchen: Web, Cloud, Daten oder KI. Das erste Gespräch ist kostenlos und unverbindlich. Sie sprechen direkt mit dem Ingenieur, der die Arbeit macht.

Verwandte Artikel