Cybersicherheit ist Chefsache: Die Führungslücke der Schweizer KMU

71 Prozent der Schweizer Unternehmen haben bereits einen Cybervorfall erlebt. Die gefährlichste Lücke liegt jedoch nicht in der IT, sondern im Sitzungszimmer der Geschäftsleitung. Wer Cybersicherheit weiter als reines Technikthema behandelt, unterschätzt eines der grössten Geschäftsrisiken des Jahres.

Die Zahl, die aufhorchen lässt

Es ist eine ernüchternde Bilanz. 71 Prozent der befragten Schweizer Unternehmen haben bereits einen Cybervorfall erlebt.

Das zeigt der erste Threat Landscape Report von Swiss Post Cybersecurity, über den die Fachpublikation Inside IT berichtet.

Befragt wurden 70 Führungspersonen aus IT und Cybersicherheit. Am häufigsten trafen sie Angriffe mit Malware und Ransomware, gefolgt von Phishing. Dahinter stehen oft Social Engineering und Identitätsdiebstahl statt rein technischer Tricks.

Die Angreifer betreiben zunehmend eigene Infrastruktur. Sie verlassen sich also nicht mehr allein auf technische Schwachstellen, sondern zielen auf Menschen und Prozesse.

Vom Technikproblem zur Führungsaufgabe

Die zentrale Botschaft der Studie richtet sich an die Chefetage. «Für Schweizer Organisationen ist Cybersicherheit mittlerweile ein zentraler Bestandteil des Unternehmensrisikomanagements, der Widerstandsfähigkeit und der Führungssteuerung», sagt Paul Such, CEO von Swiss Post Cybersecurity.

Eine vollständige Prävention ist heute nicht mehr möglich. Zu diesem Schluss kommt die Analyse, wie die IT-Fachzeitschrift Netzwoche festhält. Entscheidend ist deshalb, wie schnell ein Unternehmen einen Vorfall erkennt und bewältigt.

Das verschiebt die Verantwortung. Cybersicherheit ist kein Auftrag mehr, den die Geschäftsleitung an die IT delegiert. Sie ist Teil der strategischen Führung und gehört auf die Traktandenliste von Geschäftsleitung und Verwaltungsrat.

Wo es in KMU konkret hakt

Die Studie benennt Schwachstellen, die viele Betriebe unterschätzen. Zuständigkeiten in der Krise sind oft unklar, und die IT-Infrastruktur ist für die Beteiligten zu wenig transparent. Beides kostet im Ernstfall wertvolle Zeit.

Zu weitreichende Zugriffsrechte für externe Service Provider gelten als wachsendes Risiko. Fehlt zudem eine saubere Protokollierung, lässt sich das Schadensausmass nach einem Datenleck gar nicht mehr nachvollziehen.

Auch der Wiederherstellungsaufwand wird regelmässig zu tief eingeschätzt. Investitionen in die Systemwiederherstellung sind darum eine der Kernempfehlungen des Reports. Ebenso deutlich fällt der Befund zur Verankerung auf oberster Ebene aus: Cybersicherheit ist in vielen Geschäftsleitungen und Verwaltungsräten noch nicht ausreichend verankert.

Die häufigsten Einfallstore

Für KMU lohnt sich der Blick auf die konkreten Angriffsformen. Phishing bleibt der Klassiker, wie die Fachplattform digitaljournal.ch darlegt. Besonders heikel ist Spear-Phishing, das gezielt einzelne Mitarbeitende oder Führungskräfte anspricht.

Beim Business E-Mail Compromise geben sich Kriminelle als Vorgesetzte oder Geschäftspartner aus. Sie verlangen kurzfristige Überweisungen oder ändern hinterlegte Bankverbindungen. Klare Freigabeprozesse und eine telefonische Rückbestätigung senken dieses Risiko deutlich.

Dazu kommen Ransomware, Schadsoftware, schwache Passwörter und Überlastungsangriffe auf Webseiten. Das grösste Einfallstor bleibt der Mensch. Security-Awareness ist deshalb eine Aufgabe für alle Mitarbeitenden, nicht nur für die IT.

Was die KMU-Führung jetzt entscheiden muss

Der Handlungsbedarf lässt sich in wenige Führungsentscheide übersetzen. Setzen Sie Cybersicherheit fest auf die Agenda von Geschäftsleitung und Verwaltungsrat. Definieren Sie Zuständigkeiten und einen Notfallplan, bevor der Ernstfall eintritt.

Prüfen Sie die Zugriffsrechte nach dem Prinzip der minimalen Berechtigung, gerade bei externen Dienstleistern. Aktivieren Sie Multi-Faktor-Authentifizierung, halten Sie Systeme aktuell und sichern Sie Ihre Daten regelmässig.

Investieren Sie in Erkennung und Wiederherstellung, nicht nur in Prävention. Und schulen Sie Ihre Mitarbeitenden konsequent, denn geschulte Teams sind die günstigste Versicherung. Wie Führungspersonen solche Prioritäten setzen, ist genau die Art von Entscheidung, die an den Seminartagen des KMU Leaders Campus und im Austausch der Campus-Community diskutiert wird.

Cybersicherheit ist damit kein einmaliges Projekt. Sie ist ein dauerhafter Bestandteil solider Unternehmensführung, und die Verantwortung dafür beginnt an der Spitze.

Informiert bleiben

Sie wollen Neuigkeiten aus dem KMU Leaders Campus direkt erhalten? Tragen Sie sich ein, und wir halten Sie über kommende Events und Updates auf dem Laufenden.