So viel Norm wie nötig. So wenig Aufwand wie möglich

Leitfaden · Informationssicherheit verstehen

Informationssicherheit verstehen: ISO 27001, TISAX® & NIS2 für KMU

Dieser Leitfaden ordnet ein, was Informationssicherheit für Schweizer KMU heute bedeutet — fachlich, neutral und ohne Verkaufsabsicht. Er bringt Geschäftsleitung, IT und Fachbereiche auf denselben Stand: Begriffe und Rollen, die Normen ISO 27001, TISAX® und NIS2, reale Risiken und Folgen sowie die Frage, welche Nachweise Auditoren, Kunden und Versicherer typischerweise erwarten.
ISMS-Light · revDSG-Perspektive · Auftraggebernachweise · kleine Teams

Inhalt · in fünf Kapiteln

1

Informationssicherheit: gestern, heute & Trends

Wie sich Bedrohungen, Lieferketten und Erwartungen wandeln.
2

Grundlagen und Bedeutung für KMU

Was sie schützt, was sie leistet — und wie sie strukturiert wird.
3

Typische Risiken — Panorama der Gefahren

Wo Schweizer KMU heute verwundbar sind — und warum.
4

Die realen Folgen für Schweizer KMU

Warum ein Vorfall selten allein bleibt — Folgen im Verbund.
5

Die ISMS-Strategie — worauf es ankommt

Risikobasiert führen, entscheiden und Wirksamkeit sichern.

Das Wichtigste in 30 Sekunden

Informationssicherheit ist für Schweizer KMU kein reines IT-Thema. Sie schützt Geschäftsfähigkeit, Kundendaten, Know-how, Lieferfähigkeit und Vertrauen. Standards wie ISO 27001 und TISAX® schaffen eine gemeinsame Sprache für Risiken, Massnahmen und Nachweise. NIS2, BACS-Meldepflichten, Datenschutzrecht, Versicherer und Kundenanforderungen erhöhen den Druck — aber gute Sicherheit entsteht nicht durch möglichst viel Dokumentation, sondern durch klare Führungsentscheidungen, proportional gewählte Massnahmen und überprüfbare Wirksamkeit.

Was diese Seite leistet — und was nicht

Der Leitfaden informiert. Er soll Geschäftsleitung, IT, Audit-Verantwortliche und Fachbereiche auf denselben Stand bringen, ohne ein Produkt zu verkaufen oder eine Zertifizierung als Selbstzweck darzustellen.

Er leistet Orientierung

Er ersetzt keine Einzelfallprüfung

Die wichtigsten Treiber sauber eingeordnet

Viele Diskussionen vermischen gesetzliche Pflichten, Vertragsanforderungen und freiwillige Standards. Für KMU ist diese Unterscheidung zentral: Sie entscheidet darüber, welche Anforderungen zwingend, welche vertraglich relevant und welche strategisch sinnvoll sind.

Treiber

Einordnung für Schweizer KMU

Typische Nachweise

ISO 27001

Internationaler Standard für ein Informationssicherheits-Managementsystem. Meist freiwillig, aber häufig in Ausschreibungen, Lieferantenprüfungen oder regulierten Kundenumfeldern gefordert.
ISMS-Scope, Risikobewertung, Statement of Applicability, Informationssicherheitsleitlinie, interne Audits, Management Review, Korrekturmassnahmen.

TISAX®

Assessment- und Austauschmechanismus der Automobilindustrie auf Basis des ISA. Für viele Zulieferer faktisch relevant, weil Kunden TISAX® vertraglich voraussetzen.
ISA-Selbsteinschätzung, Assessment-Ergebnis, definierter Scope, Massnahmenplan, Nachweise zu Prototypenschutz, Datenschutz oder Informationssicherheit je nach Label.

NIS2

EU-Richtlinie für Cybersicherheit in 18 kritischen Sektoren. Schweizer KMU sind vor allem über EU-Niederlassungen, Dienstleistungen in der EU oder Flow-down-Anforderungen von EU-Kunden betroffen.
Governance, Risikomanagement, Incident Handling, Business Continuity, Lieferkettensicherheit, technische und organisatorische Massnahmen.

BACS / ISG

Schweizer Meldepflicht für Cyberangriffe auf kritische Infrastrukturen: Erstmeldung innert 24 Stunden nach Entdeckung; Ergänzung der Meldung innerhalb von 14 Tagen möglich. Sanktionen gelten seit 1. Oktober 2025.
Incident-Prozess, Meldeentscheid, Kontaktliste, Eskalationsweg, Vorfallprotokoll, Nachweise zur Wiederherstellung und Kommunikation.

revDSG

Schweizer Datenschutzrecht. Relevant bei Personendaten; strafrechtliche Sanktionen betreffen unter bestimmten Voraussetzungen private Personen und vorsätzliche Pflichtverletzungen.
Bearbeitungsverzeichnis, Auftragsbearbeitungsverträge, technische und organisatorische Massnahmen, Datenschutz-Folgenabschätzung bei hohem Risiko, Prozess für Datenschutzverletzungen.

DSGVO

EU-Datenschutzrecht. Greift extraterritorial — etwa wenn ein KMU Personendaten von Personen in der EU/im EWR bearbeitet, ihnen Waren oder Dienstleistungen anbietet oder ihr Verhalten beobachtet (häufig über EU-Kunden, Webshops oder Tochtergesellschaften). Bussen bis EUR 20 Mio. oder 4 % des weltweiten Jahresumsatzes.
Verarbeitungsverzeichnis (Art. 30), Auftragsverarbeitungsverträge (Art. 28), technische und organisatorische Massnahmen (Art. 32), Datenschutz-Folgenabschätzung bei hohem Risiko (Art. 35), Meldung von Datenschutzverletzungen binnen 72 Stunden (Art. 33).
ISO 27001 Schweiz

1

Informationssicherheit: gestern, heute & Trends

Wie sich Bedrohungen, Lieferketten und Erwartungen wandeln.

Informationssicherheit ist vom freiwilligen IT-Thema zur Marktzugangs-Voraussetzung geworden. Entscheidend ist nicht die Existenz von Richtlinien, sondern ob Risiken verstanden, Massnahmen wirksam und Nachweise belastbar sind.

30 Sek.

Früher wurde Sicherheit oft als technische Absicherung verstanden: Firewall, Virenschutz, Passwörter. Heute reicht das nicht mehr. Unternehmen sind mit Kunden, Cloud-Diensten, IT-Dienstleistern, Produktionssystemen, Lieferanten und Behörden verbunden. Ein Vorfall bei einem Dienstleister kann die eigenen Daten, die Lieferfähigkeit oder den Marktzugang beeinträchtigen.
Standards entstanden aus genau diesem Bedarf: Sie schaffen eine gemeinsame Sprache. Ein Kunde muss nicht jedes Detail der IT prüfen, sondern kann nachvollziehen, ob ein Unternehmen Risiken strukturiert steuert und dies mit Nachweisen belegen kann.
Ein Angriff auf den IT-Dienstleister Xplain legte sensible Daten zahlreicher Schweizer Bundesstellen offen — nicht weil diese Stellen unvorsichtig waren, sondern weil ein Partner in ihrer Lieferkette kompromittiert wurde. Genau hier hat sich Informationssicherheit verändert: Sie endet längst nicht mehr an der eigenen Firewall.

Beispiel · Xplain 2023

≈ 65'000

Meldungen zu Cybervorfällen beim BACS im Jahr 2025.

970

gemeldete CEO-Betrugsfälle in der Schweiz 2025; im Vorjahr waren es 719.

USD 4,4 Mio.

globaler Durchschnitt der Kosten eines Data Breach im IBM-Bericht 2025.

Drei Entwicklungen bestimmen die Praxis

Sicherheit wird nicht mehr nur abgefragt. In vielen Lieferketten wird sie vorausgesetzt.
ISO 27001TISAX Informationssicherheit mit System 2

2

Grundlagen und Bedeutung für KMU

Was Informationssicherheit schützt, was sie leistet und wie sie strukturiert wird.

Informationssicherheit schützt Vertraulichkeit, Integrität und Verfügbarkeit von Informationen — digital, physisch und organisatorisch. Der Managementrahmen dafür ist das ISMS.

30 Sek.

Informationssicherheit schützt Informationen in jeder Form: digitale Daten, Papierdokumente, Konfigurationen, Gespräche, Quellcode, Produktionspläne, Verträge und Kundendaten. Das Ziel ist, dass Informationen vertraulich, korrekt und verfügbar bleiben.

Die drei Schutzziele

Vertraulichkeit

Nur berechtigte Personen erhalten Zugriff auf sensible Informationen.

Integrität

Daten, Systeme und Entscheidungen bleiben korrekt, vollständig und nachvollziehbar.

Verfügbarkeit

Geschäftskritische Informationen und Systeme stehen zur Verfügung, wenn sie gebraucht werden.

Informationssicherheit ist mehr als IT

Ein KMU, das nur technische Schutzmassnahmen einführt, lässt zentrale Eintrittstore offen. Gute Informationssicherheit verbindet fünf Felder:
Ein Informationssicherheits-Managementsystem ist der Führungs- und Steuerungsrahmen, mit dem ein Unternehmen Informationssicherheit risikobasiert plant, umsetzt, überprüft und verbessert.Informationssicherheit schützt Vertraulichkeit, Integrität und Verfügbarkeit von Informationen — digital, physisch und organisatorisch. Der Managementrahmen dafür ist das ISMS.

ISMS in einem Satz:

Die vier Scope-Fragen

Ein ISMS wird nur wirksam, wenn der Anwendungsbereich sauber festgelegt ist. Für KMU genügen häufig vier präzise Fragen:
Typische Risiken

3

Typische Risiken — Panorama der Gefahren

Wo Schweizer KMU heute verwundbar sind — und warum.

Die meisten Vorfälle entstehen aus Kombinationen: ein menschlicher Fehler, eine technische Schwachstelle, unklare Prozesse und externe Abhängigkeiten. Deshalb braucht Sicherheit nicht nur Tools, sondern Führung und Routinen.

30 Sek.

Vier Risikogruppen

Menschliche Risiken

Phishing, CEO-Betrug, Social Engineering, Fehlversand, Schatten-IT, unsichere Freigaben und unklare Zuständigkeiten.

Technische Risiken

Ungepatchte Systeme, schwache Authentisierung, Fehlkonfigurationen, fehlende Segmentierung, ungetestete Backups, mangelndes Logging.

Prozessuale Risiken

Keine Patch-SLAs, unklare Change-Prozesse, fehlende Incident-Rollen, nicht dokumentierte Risikoakzeptanzen, ausbleibende Reviews.

Externe Risiken

IT-Dienstleister, Cloud-Plattformen, Auftragsbearbeiter, Lieferanten, Wartungszugänge, Open-Source-Komponenten und Kundenportale.

Im Ernstfall überlappen diese Risiken. Ein Phishing-Mail führt zu Zugangsdatenverlust; fehlende MFA erlaubt Zugriff; ein ungepatchtes System ermöglicht Ausbreitung; ungetestete Backups verlängern den Ausfall; eine unklare Kommunikation erhöht den Reputationsschaden.

90-Tage-Sicherheitsbasis für KMU

Für viele KMU ist der erste sinnvolle Schritt keine Zertifizierung, sondern eine belastbare Basis. Sie reduziert Risiko schnell und schafft die Grundlage für spätere Nachweise.

Identität

MFA für Admins, Cloud, VPN und E-Mail; privilegierte Konten reduzieren; Austritte konsequent sperren.

Inventar

Systeme, Anwendungen, Datenablagen, externe Zugänge und kritische Dienstleister erfassen.

Patchen

Patch-SLAs für kritische Schwachstellen definieren; externe Angriffsfläche regelmässig prüfen.

Backups

3-2-1-Prinzip, getrennte Sicherungen, Wiederherstellung mindestens quartalsweise testen.

Endpunkte

Endpoint-Schutz, lokale Adminrechte minimieren, Basishärtung für Clients und Server.

Logging

Zentrale Protokolle für kritische Systeme; Alarme für Admin-Aktivitäten und ungewöhnliche Anmeldungen.

Incident Response

Kontaktliste, Entscheidungswege, Meldeprozess, Kommunikationsvorlagen und Erstreaktion dokumentieren.

Lieferanten

Zugriffe, Verträge, Auftragsbearbeitung, Sicherheitsanforderungen und Offboarding prüfen.

ISO 27001 und TISAX schuetzen was zaehlt

4

Die realen Folgen für Schweizer KMU

Warum ein Vorfall selten allein bleibt.

Die teuerste Folge ist oft nicht der technische Schaden, sondern die Kettenreaktion: Ausfall, Vertragsdruck, Kundenkommunikation, Datenschutz, Forensik, Versicherer, Lieferfähigkeit und Vertrauensverlust.

30 Sek.

Aus Auditorensicht: Die Schäden sind oft spektakulär — die Ursachen fast immer banal. Ein ungepatchter Server, ein wiederverwendetes Passwort, ein Klick unter Zeitdruck. Strukturierte Risikosteuerung beseitigt diese banalen Momente nicht, aber sie sorgt dafür, dass ein einzelner davon kein existenzielles Ereignis mehr wird.
Nicht jeder Sicherheitsvorfall ist automatisch eine Datenschutzverletzung, ein meldepflichtiger Cyberangriff oder ein Verstoss gegen NIS2. Entscheidend sind Datenart, betroffene Systeme, Branche, Ort der Leistungserbringung, Vertragslage und konkrete Auswirkung. Deshalb gehört ein rechtlich anschlussfähiger Melde- und Entscheidungsprozess zu jeder Sicherheitsbasis.

Juristische Präzisierung:

Vier Fragen für die Geschäftsleitung

ISO 27001TISAX Informationssicherheit mit System 2

5

Die ISMS-Strategie — worauf es ankommt

Risikobasiert führen, entscheiden und Wirksamkeit sichern.

Ein ISMS wirkt durch Entscheidungen, nicht durch Dokumente. Die Geschäftsleitung legt Schutzbedarf, Risikoappetit, Prioritäten, Ressourcen und Verantwortlichkeiten fest.

30 Sek.

Eine ISMS-Strategie muss nicht lang sein. Sie muss die Verbindung zwischen Geschäftsmodell, Risiken und Sicherheitsmassnahmen herstellen. Ohne diese Verbindung entstehen entweder blinde Flecken oder Bürokratie.

Die drei strategischen Leitfragen

Was schützen wir?

Welche Informationen, Systeme, Dienstleistungen und Kundenbeziehungen sind wirklich geschäftskritisch?

Wie viel Sicherheit ist angemessen?

Welche Risiken akzeptieren wir bewusst, welche reduzieren wir, welche vermeiden oder übertragen wir?

Wie verankern wir Sicherheit?

Welche Rollen, Ressourcen, Routinen und Messgrössen sorgen dafür, dass Sicherheit im Alltag funktioniert?

Was Auditoren und anspruchsvolle Kunden typischerweise sehen wollen

Die Dokumente können schlank sein. Sie müssen aber zusammenpassen und zeigen, dass das Unternehmen Informationssicherheit steuert.

Strategische Prinzipien für KMU

Reifegrad

Typisches Bild

Nächster sinnvoller Schritt

1 · Ad hoc

Einzelne Sicherheitsmassnahmen, aber keine konsistente Steuerung.
Inventar, Verantwortlichkeiten, Backup-Test und MFA priorisieren.

2 · Grunds chutz

Wichtige Basismassnahmen existieren, Nachweise sind lückenhaft.
Risikoregister, Lieferantenliste, Incident-Prozess und Policy aufbauen.

3 · Gesteuert

Risiken, Massnahmen und Verantwortlichkeiten sind dokumentiert und werden überprüft.
Interne Audits, Management Review und KPI-Logik etablieren.

4 · Nachweis bar

ISMS ist im Betrieb verankert; Kunden- und Auditfragen können belastbar beantwortet werden.
ISO-27001- oder TISAX®-Readiness prüfen, sofern geschäftlich sinnvoll.

5 · Verbessert

Messbare Wirksamkeit, systematischer Verbesserungsprozess und belastbare Lieferkettensteuerung.
Kontinuierliche Optimierung, Automatisierung und vertiefte Resilienztests.

Muster: ISMS-Strategie auf einer Seite

Wie eine ISMS-Strategie konkret aussehen kann — bewusst kurz, auf einer Seite, von der Geschäftsleitung genehmigt. Beispiel eines SaaS-/IT-Dienstleisters (Version 1.0, Klassifikation: intern):
Konkret wird die Strategie über fünf Steuerungsgrössen — der Hebel, mit dem die Leitung das System führt:

Häufige Fragen

Nein. Viele KMU benötigen zuerst eine tragfähige Sicherheitsbasis und klare Nachweise gegenüber Kunden. Eine Zertifizierung wird dann sinnvoll, wenn sie geschäftlich gefordert ist, regulatorisch hilft oder Vertrauen in einem anspruchsvollen Markt schafft.

Nein. TISAX® ist ein Assessment- und Austauschmechanismus der Automobilindustrie auf Basis des ISA. Es überschneidet sich mit ISO-27001-Prinzipien, ist aber branchenspezifisch und auf den Austausch standardisierter Assessment-Ergebnisse ausgerichtet.

NIS2 ist EU-Recht und muss in den Mitgliedstaaten umgesetzt werden. Schweizer Unternehmen können dennoch betroffen sein, etwa über EU-Niederlassungen, Dienstleistungen in der EU, Kunden in regulierten Sektoren oder vertragliche Sicherheitsanforderungen entlang der Lieferkette.

Der häufigste Fehler ist, Dokumente vor Entscheidungen zu erstellen. Zuerst müssen Scope, Schutzbedarf, Risikoappetit, Rollen und Prioritäten geklärt sein. Danach erst entsteht sinnvolle Dokumentation.

Quellen, Datenstand und Abgrenzung

Die Seite verwendet bewusst primäre oder besonders belastbare Quellen. Datenstand der inhaltlichen Überarbeitung: Juni 2026. Statistische Zahlen sollten jährlich aktualisiert werden, insbesondere BACS-Jahreszahlen und IBM-Data-Breach-Kosten.

  1. BACS / NCSC: Jahresrückblick 2025 mit knapp 65’000 Meldungen, CEO-Betrug und Ransomware-Zahlen — ncsc.admin.ch

  2. BACS-Meldepflicht: 24-Stunden-Meldepflicht für Betreiber kritischer Infrastrukturen, Ergänzung innerhalb von 14 Tagen möglich — ncsc.admin.ch

  3. Sanktionen Meldepflicht: Sanktionen ab 1. Oktober 2025, mögliche Busse bis CHF 100’000 — admin.ch

  4. IBM: Cost of a Data Breach Report 2025, globaler Durchschnitt rund USD 4,4 Mio. — ibm.com

  5. ENX / TISAX®: TISAX® als standardisierter Assessment- und Austauschmechanismus auf Basis des ISA — enx.com

  6. EU / NIS2: NIS2 als EU-Rechtsrahmen für Cybersicherheit in 18 kritischen Sektoren — digital-strategy.ec.europa.eu
  7. ISO Survey: Zertifizierungszahlen werden über ISO Survey / IAF CertSearch bereitgestellt — iso.org

  8. Schweizer Datenschutzgesetz: Strafbestimmungen und Bussen bis CHF 250’000 für private Personen unter den gesetzlichen Voraussetzungen — fedlex.admin.ch
Dieser Leitfaden ist eine fachliche Orientierung zu Informationssicherheit und ersetzt keine Rechtsberatung, kein Audit und keine technische Risikoanalyse. Ob eine konkrete Pflicht gilt, muss anhand von Branche, Kundenverträgen, Datenarten, Ländern, Systemen und tatsächlichen Risiken geprüft werden.

Abgrenzung: