Wie diese Punktzahl berechnet wird
Die zwölf Fragen sind aus zwei öffentlichen Referenzwerken abgeleitet: den IKT-Minimalstandards des Nationalen Zentrums für Cybersicherheit (NCSC), die die Sicherheit in fünf Funktionen gliedern (identifizieren, schützen, erkennen, reagieren, wiederherstellen), und dem Leitfaden der französischen ANSSI für Kleinst- und Kleinunternehmen.
Nicht alle Massnahmen sind gleichwertig, und eine Punktzahl, die sie gleich behandeln würde, wäre irreführend. Es werden drei Gewichtungsstufen angewendet.
| Stufe | Warum dieses Gewicht | Beispiele |
|---|---|---|
| Kritisch | Stoppt für sich allein einen verbreiteten Angriff | Offline-Sicherung, Zwei-Faktor-Authentifizierung, automatische Updates |
| Wichtig | Verringert die Angriffsfläche oder die Wiederherstellungszeit stark | Automatische Sicherung, Wiederherstellungstest, Entzug der Zugänge, E-Mail-Filterung |
| Nützlich | Verstärkt den Schutz, ohne für sich allein entscheidend zu sein | Passwort-Manager, geringste Rechte, Sensibilisierung, Notfall-Merkblatt |
Eine Antwort «teilweise» ist die Hälfte der Punkte wert. Das ist gewollt: Die Realität eines KMU ist selten binär, und ein erzwungenes Ja oder Nein würde die Diagnose verfälschen.
Was dieser Check-up nicht leistet
Ein auf Angaben beruhender Fragebogen misst das Vorhandensein von Massnahmen, nicht die Qualität ihrer Umsetzung. Sie können die Frage zu den Sicherungen mit Ja beantworten und am Tag des Vorfalls feststellen, dass die Wiederherstellung scheitert. Deshalb wird die Frage zum Wiederherstellungstest gesondert gestellt.
Dieser Test ersetzt somit weder eine technische Prüfung noch einen Penetrationstest noch eine Analyse der für Ihr Geschäft spezifischen Risiken. Er beantwortet eine andere, bescheidenere und zu Beginn oft nützlichere Frage: wo anfangen, wenn man nicht weiss, wo man steht.
Nach dem Test
Bearbeiten Sie die drei Prioritäten in der angezeigten Reihenfolge und wiederholen Sie dann den Test. Der Anstieg der Punktzahl ist ein guter Indikator für die Geschäftsleitung, und die empfohlenen Massnahmen dienen auch Ihrer Konformität mit dem Datenschutzgesetz, das Sicherheitsmassnahmen verlangt, die dem Risiko angemessen sind.
Zur Vertiefung erläutert die Säule Bewährte Praktiken jede Massnahme, und der Artikel über die 3-2-1-Regel für Sicherungen behandelt den Punkt, der unter den Prioritäten am häufigsten vorkommt.