Klare Lösungen für ISO 27001 & TISAX® – Einfach. Praxisnah. Zertifizierbar.

8. September, 2025

Cloud-Checkliste für KMU Schweiz: So wählen Sie sichere und vertrauenswürdige Anbieter

Cloud Sicherheit für KMU in der Schweiz

Warum Cloud-Sicherheit für KMU entscheidend ist

Immer mehr KMU in der Schweiz nutzen Cloud-Services für Datenablage, Software oder Zusammenarbeit. Die Vorteile liegen auf der Hand: mehr Flexibilität, weniger eigene IT-Kosten und schnelle Skalierbarkeit.

Doch: Mit der Cloud geben Sie Daten an Dritte ab. Das revidierte Datenschutzgesetz (revDSG) schreibt vor, dass Sie trotzdem jederzeit für den Schutz personenbezogener Daten verantwortlich bleiben. Gleichzeitig fordern Geschäftspartner zunehmend Nachweise zur Cloud-Sicherheit.

👉 Für KMU bedeutet das: Ein vertrauenswürdiger Cloud-Anbieter ist Pflicht. Mit unserer praxisnahen Checkliste können Sie Anbieter systematisch vergleichen – auch ohne IT-Spezialwissen.

Woran Sie einen sicheren Cloud-Anbieter erkennen

Datenstandort & Recht

Ihre Daten sollten in der Schweiz oder EU liegen. Das erleichtert die Einhaltung des revDSG und verhindert zusätzliche Risiken.

Zertifizierungen

Fragen Sie nach ISO 27001 – der global anerkannten Norm für Informationssicherheit. Für Cloud-Dienste sind ISO 27017 und ISO 27018 besonders relevant.

Technik

Ein sicherer Anbieter verschlüsselt Ihre Daten, bietet Multi-Faktor-Login und erstellt regelmässige Backups.

Verträge

Ein Auftragsverarbeitungsvertrag (AVV) ist Pflicht bei Personendaten. Darin müssen Speicherort, Löschung, Subunternehmer und Verantwortlichkeiten klar geregelt sein.

Support & Transparenz

Für KMU entscheidend: deutschsprachiger Support in Ihrer Zeitzone und nachvollziehbare Sicherheitsberichte.

Cloud-Sicherheits-Checkliste

Maximalpunktzahl (Basis): 51 Punkte

  • KO-Kriterien (4): müssen erfüllt sein, sonst „durchgefallen“
  • Pflicht-Kriterien (9): Grundlage für ein solides Sicherheitsniveau
  • Kür-Kriterien (3): schaffen zusätzlichen Mehrwert und Vertrauen
  • Bonus (1): +3 Punkte möglich → absolute Spitze mit 54 Punkten

pastedGraphic.png

Bewertungs-Skala

  • 🔴 Niedrig: 0–15 Punkte oder ein KO-Kriterium nicht erfüllt
  • 🟡 Mittel: 16–30 Punkte – Mindeststandard erreicht, aber noch Lücken
  • 🟢 Hoch: 31–42 Punkte – alle Pflichtbereiche solide abgedeckt
  • ✅ Sehr hoch (inkl. Bonus): 43–54 Punkte – aussergewöhnliche Reife und Transparenz

Checkliste

Prüffrage

Erklärung

Bewertung (0–3 Punkte)

Gewichtung

  1. Datenstandort in Schweiz/EU?

Wichtig für revDSG und Kundennachweise. Speicher ausserhalb EU = Risiko.

0–3

KO

  1. Datenschutzvertrag (AVV)?

Pflicht bei Personendaten, muss vollständig sein.

0–3

KO

  1. Verschlüsselung (Übertragung & Speicherung)?

Schutz vor Abhören und Datenklau.

0–3

KO

  1. Mandantentrennung nachweisbar?

Saubere Trennung zwischen Kunden-Umgebungen.

0–3

KO

  1. Multi-Faktor-Login vorhanden?

Schutz gegen Passwortdiebstahl.

0–3

Pflicht

  1. Regelmässige Backups & Notfallpläne?

Schutz vor Datenverlust, geo-redundant ideal.

0–3

Pflicht

  1. Subunternehmer nur mit Zustimmung?

Kontrolle über Weitergabe der Daten.

0–3

Pflicht

  1. Zertifikate (ISO 27001, 27017/18, 27701)?

Gütesiegel für geprüfte Sicherheit.

0–3

Pflicht

  1. Auditberichte / externe Nachweise verfügbar?

SOC-Reports, ISO-Auditberichte, Pen-Tests.

0–3

Pflicht

  1. Protokollierung (Logging) mit Kundenzugang?

Sicherheitsvorfälle nachvollziehbar.

0–3

Pflicht

  1. Verfügbarkeit (SLA) ≥99%?

Garantien & Entschädigungen.

0–3

Pflicht

  1. Kündigung & Datenexport geregelt?

Daten portabel & Löschung nachweisbar.

0–3

Pflicht

  1. Support in Deutsch, lokale Zeitzone?

Schnelle Hilfe bei Problemen.

0–3

Pflicht

  1. Referenzen & Reputation

Praxisbelege von KMU oder Branchenkunden.

0–3

Kür

  1. Transparenz-Portal / Trust Center

Offenlegung von Status, Zertifikaten, Security-Infos.

0–3

Kür

  1. Umwelt- & Nachhaltigkeit

CO₂-neutrale Rechenzentren, Energiemanagement.

0–3

Kür

  1. ISAE 3402 / SOC 2 Bericht vorhanden?

Hohe Prozessreife, v.a. Finanz/Regulierung.

0–3

Bonus

Fazit: Sicherheit prüfen, nicht blind vertrauen

Die Wahl eines Cloud-Anbieters für Schweizer KMU ist kein Bauchentscheid. Es geht um Sicherheit, Datenschutz (revDSG) und Vertrauen.

• Prüfen Sie den Datenstandort Schweiz/EU.
• Achten Sie auf ISO 27001 & Cloud-Zertifikate.
• Fordern Sie einen Datenschutzvertrag (AVV).
• Nutzen Sie unsere Checkliste Cloud-Sicherheit für den Anbieter-Vergleich.

👉 Tipp: Übertragen Sie die Tabelle nach Excel. Mit der Punkteskala und Ampelfarben sehen Sie sofort, welcher Anbieter wirklich passt.

FAQ: Häufige Fragen von KMU zur Cloud-Sicherheit

DSG-konform sind Anbieter, die Daten in der Schweiz oder EU speichern, einen AV-Vertrag anbieten und anerkannte Sicherheitszertifikate wie ISO 27001 besitzen.

Ja, Zertifikate wie ISO 27001 oder ISO 27017 zeigen, dass ein Anbieter seine Sicherheitsprozesse regelmässig prüfen lässt. Für KMU ist das ein wichtiges Qualitätsmerkmal.

Nutzen Sie eine strukturierte Checkliste mit 0–3 Punkten pro Kriterium. In Excel können Sie Anbieter nebeneinander bewerten und mit Ampelfarben sofort Unterschiede erkennen.

Weitere Blogartikel

Sie möchten ISO 27001 oder TISAX® in Ihrem Unternehmen umsetzen?
Erfahren Sie auf unserer Startseite mehr über unsere Vorgehensweise oder entdecken Sie direkt unsere Leistungen im Überblick – kompakt, klar und auf KMU zugeschnitten.