Zum Hauptinhalt springen
Szenario · Sicherheit & Datenschutz← Alle Szenarien

IT-Security-Audit für KMU: wissen, wo Sie stehen

Befund · 01

Die Cyberversicherung schickt einen Fragebogen, ein Kunde verlangt einen Nachweis, oder nach einem Vorfall bei Bekannten stellt sich die Frage, wie es bei Ihnen aussieht. Antworten aus dem Bauch helfen dann nicht weiter.

Typische Anzeichen im Alltag
  • Der Fragebogen der Cyberversicherung wird optimistisch ausgefüllt
  • Ein Kunde verlangt einen Sicherheitsnachweis, den es nicht gibt
  • Niemand weiss, welche Systeme von aussen erreichbar sind
  • Administrator-Rechte und Zugänge wurden nie überprüft
  • Die Standortbestimmung zum Datenschutzgesetz (revDSG) fehlt
Antwort · 02

Ein Security-Audit prüft Ihre IT gegen anerkannte Grundregeln und liefert einen Bericht, der nach Dringlichkeit sortiert ist. Sie wissen danach, was offen ist, was es kostet und was zuerst kommt.

Viele KMU sind besser geschützt, als sie denken, und an einzelnen Stellen deutlich schlechter. Ohne Prüfung weiss niemand, welche Stellen das sind.

Zielbild

Was nach 30 Tagen klar ist.

Nach dem Audit liegt ein Bericht vor, der Ihre Lage ehrlich beschreibt und die Massnahmen nach Wirkung und Aufwand ordnet.

Tag 1Start
Tag 7Audit
Tag 14Befund
Tag 21Quick Wins
Tag 30Übergabe
Klarheit
Was sicher fertig ist5 Belege
Prüfumfang schriftlich festgelegt
Befunde nach Dringlichkeit sortiert
Massnahmenplan mit Aufwandschätzung
Besprechung des Berichts mit der Geschäftsleitung
Beleg für Versicherung, Kunden oder Prüfung
Vorgehen

So gehen wir Schritt für Schritt vor

Phase 01

Umfang festlegen

Wir klären, was geprüft wird: Microsoft 365 (ab CHF 1400), die Website (ab CHF 1400), die Infrastruktur mit Netzwerk und Servern (ab CHF 2500), oder eine Kombination. Der Preis steht vor dem Start fest.

SYSINFRA liefert
  • Prüfumfang und Festpreis schriftlich
  • Liste der benötigten Zugänge
Sie liefern
  • Entscheid zum Umfang
  • Ansprechperson intern
Phase 02

Prüfen, nur lesend

Wir prüfen Einstellungen, Zugänge, Updates, Datensicherung und Protokollierung mit Lesezugriff. Auf Wunsch kommt ein Schwachstellen-Scan von aussen dazu (ab CHF 800), der zeigt, was aus dem Internet erreichbar ist.

SYSINFRA liefert
  • Prüfung gegen anerkannte Grundregeln
  • Optional Schwachstellen-Scan von aussen
Sie liefern
  • Lesezugriff auf die geprüften Systeme
Phase 03

Bericht und Besprechung

Sie bekommen einen verständlichen Bericht: was gut ist, was offen ist, wie dringend es ist und was die Behebung kostet. Wir besprechen ihn mit Ihnen, ohne Panikmache.

SYSINFRA liefert
  • Bericht nach Dringlichkeit
  • Massnahmenplan mit Aufwand
  • Besprechung
Sie liefern
  • Termin für die Besprechung
Phase 04

Massnahmen, wenn Sie wollen

Die Umsetzung ist ein separater Entscheid. Sie können sie uns übergeben, intern umsetzen oder einem anderen Anbieter geben. Der Bericht ist so geschrieben, dass das möglich ist.

SYSINFRA liefert
  • Offerte für die Umsetzung auf Wunsch
Sie liefern
  • Entscheid zur Umsetzung
Lieferumfang · Mitwirkung · Wirkung

Wer was liefert. Und was dabei besser wird.

Drei klare Spalten: was SYSINFRA übernimmt, was Sie liefern müssen, was an Risiko nachweisbar runtergeht. Damit niemand am Tag 1 überrascht wird.

Phase · Lieferumfang

Was SYSINFRA übernimmt

Security Audit Microsoft 365 (ab CHF 1400)
Security Audit Website (ab CHF 1400)
Security Audit Infrastruktur (ab CHF 2500)
Schwachstellen-Scan von aussen (ab CHF 800) oder von innen (ab CHF 1650)
Bericht mit Bezug zum revDSG
Massnahmenplan mit Aufwand
6 Liefer-Items→ verantwortet
Phase · Mitwirkung

Was Sie liefern müssen

Lesezugriff auf die geprüften Systeme
Ansprechperson und Termin für die Besprechung
2 Input-Items→ von Ihnen
Phase · Wirkung

Risiken, die reduziert werden

Fragebogen der Versicherung falsch beantwortet, Leistung im Schadenfall gefährdet
Von aussen erreichbare Systeme ohne Updates
Ehemalige Mitarbeitende mit aktivem Zugang
Datensicherung, die sich nicht wiederherstellen lässt
4 Risiken→ messbar tiefer
PraxisfallAnonymisiert

So lief es bei einem KMU mit ähnlicher Ausgangslage.

Anonymisierter Praxisfall · Security-Audit vor der Verlängerung der Cyberversicherung bei einer Arztpraxis.

01Ausgangslage

Ausgangslage.

Die Versicherung verlangte bei der Verlängerung einen ausführlichen Fragebogen. Die Praxis war unsicher, ob ihre Antworten stimmten, und wollte nicht riskieren, dass die Versicherung im Schadenfall nicht zahlt.

02Vorgehen

Vorgehen.

Audit von Microsoft 365 und Infrastruktur, dazu ein Schwachstellen-Scan von aussen. Gefunden wurden ein Administrator-Konto ohne Zwei-Schritt-Anmeldung, ein Fernwartungszugang, der offen im Internet stand, und eine Datensicherung, deren Wiederherstellung nie getestet war.

03Ergebnis

Ergebnis.

Die drei dringenden Punkte wurden innert zwei Wochen behoben, der Fragebogen konnte faktentreu beantwortet werden. Der Bericht dient seither als Nachweis gegenüber Versicherung und Partnern.

▸Lesson

Erkenntnis.

Die meisten Lücken sind nicht exotisch, sondern Grundregeln, die im Alltag untergegangen sind. Ein Audit macht sie sichtbar, bevor es ein Angreifer tut.

Branche: digitales ProduktGrösse: KMUQuelle: SYSINFRA-Mandat 2024Details anonymisiert

FAQ · zuletzt geprüft 2026-04-28

Was wir oft im Erstgespräch hören.

Geprüft und ehrlich beantwortet. Bei Unklarheit: 30-Min-Erstgespräch direkt buchen.

S
SYSINFRA · Erstgesprächonline · antwortet meist innert 24 h
Heute · 2026-10-10
Auto-Play läuft · klicken Sie links eine Frage an30-Min-Erstgespräch buchen →