IKT-Minimalstandard im KMU: 106 Aufgaben, kein Sollwert

Der IKT-Minimalstandard des Bundes listet 106 Aufgaben auf und nennt für keine davon einen Zielwert. Das ist Absicht, und es steht als ausdrückliche Absage an Richt- und Sollwerte im Dokument.

Den meisten begegnet der Standard anders. Ein Kunde schickt einen Sicherheitsfragebogen, die Versicherung will vor der Verlängerung etwas sehen, oder ein Branchenverband empfiehlt «den Minimalstandard». Irgendwann liegt eine Excel-Datei mit 106 Zeilen im Postfach der IT, wird dort ausgefüllt, und am Ende steht ein Netzdiagramm mit fünf Achsen und einer Gesamtnote zwischen 0 und 4.

Dann kommt die Frage, auf die das Dokument keine Antwort gibt: Ist 2,4 gut?

Was der IKT-Minimalstandard ist

Der IKT-Minimalstandard ist eine kostenlose Empfehlung des Bundes zur Verbesserung der IKT-Resilienz. Er übersetzt das NIST Cybersecurity Framework in 106 Massnahmen, geordnet nach den fünf Funktionen Identifizieren, Schützen, Erkennen, Reagieren und Wiederherstellen. Dazu gehört eine Excel-Datei für die Selbstbewertung. Seit März 2024 ist das Bundesamt für Cybersicherheit BACS dafür zuständig.

Das Bundesamt für wirtschaftliche Landesversorgung hat ihn 2018 veröffentlicht. Im Dokument steht der Satz, der die Zielgruppe klärt: Der Standard «richtet sich insbesondere an die Betreiber von kritischen Infrastrukturen, ist aber grundsätzlich für jedes Unternehmen oder jede Organisation anwendbar und frei verfügbar». Das Bewertungstool gibt es auf Deutsch, Französisch, Italienisch und Englisch.

Die Massnahmen tragen Kürzel, das Dokument nennt als Lesebeispiel ID.AM-1. Die ersten zwei Buchstaben stehen für die Funktion, das zweite Paar für die Kategorie, die Nummer für die einzelne Aufgabe. Diese Systematik kommt aus dem NIST-Framework, und genau darum lässt sich eine Antwort aus dem Minimalstandard später auch einem Kunden erklären, der mit ISO-Sprache arbeitet.

Verwechsle das Ganze nicht mit dem deutschen IT-Grundschutz. Der Minimalstandard ist das schweizerische Gegenstück, mit eigener Zählweise und eigenem Tool.

Für wen er Pflicht ist und für wen nicht

Für die meisten Schweizer KMU ist der IKT-Minimalstandard keine Pflicht. Das BACS nennt ihn eine Empfehlung. Verbindlich ist er für einzelne Branchen: für die Strombranche seit dem 1. Juli 2024, für Gasanbieterinnen und Gasanbieter seit dem 1. Juli 2025. Allen übrigen Betreibern kritischer Infrastrukturen wird die Umsetzung empfohlen, nicht vorgeschrieben.

Trotzdem landet der Standard immer häufiger auf Schreibtischen, die mit Strom und Gas nichts zu tun haben. Dahinter stehen Kunden, Versicherer und Beschaffungsstellen, nicht Behörden. Diese Gruppen brauchen eine Sprache, in der sich eine Sicherheitslage vergleichen lässt, und ein kostenloser Bundesstandard ist dafür eine naheliegende Wahl.

Halt die beiden Dinge auseinander. Der Minimalstandard ist eine Empfehlung. Pflichten entstehen woanders: aus dem Informationssicherheitsgesetz, falls du ihm unterstehst, aus der Meldepflicht bei einem Cyberangriff und aus dem Datenschutzgesetz. Ein ausgefülltes Assessment erfüllt keine dieser Pflichten. Es hilft dir, sie nüchtern einzuordnen.

Die Zeile, die kaum jemand liest

Im Kapitel zur Auswertung steht ein Satz, der selten zitiert wird. Zu den Beispieldiagrammen heisst es: «Es handelt sich bei diesen Diagrammen explizit um Beispiele und nicht um Richt- oder Sollwerte. Jede Organisation muss ihren Risikoappetit selbständig definieren und so das entsprechende Schutzniveau (je Kategorie) festlegen.»

Plain übersetzt: Der Bund gibt dir den Massstab und sagt bewusst nicht, was bestanden ist.

Das ist fachlich richtig. Eine Wasserversorgung und ein Treuhandbüro brauchen nicht denselben Reifegrad bei «Erkennen». Ein Zielwert für alle wäre für die einen zu tief und für die anderen unbezahlbar. Der Standard schiebt die Entscheidung also dorthin, wo sie hingehört.

Nur liest das kaum jemand so. Das Diagramm wirkt wie ein Ergebnis, obwohl es eine Messung ohne Bezugsgrösse ist. Das Dokument hält an anderer Stelle fest, dass die beschriebenen Massnahmen «wirkungslos ohne Umsetzung durch die Unternehmen» bleiben.

Wer bei euch den Sollwert setzt

Risikoappetit festlegen heisst: entscheiden, welche Störung ihr tragen könnt und welche nicht. Das ist eine Entscheidung der Geschäftsleitung, und bei Kapitalgesellschaften hängt sie an der Oberaufsicht des Verwaltungsrats. Wie diese Aufsicht mit Cybersicherheit zusammenhängt, haben wir in Cyber-Haftung im Verwaltungsrat beschrieben.

Setzt stattdessen die IT den Sollwert, geht es in unserer Erfahrung in eine von zwei Richtungen. Entweder zu hoch, weil Fachleute wissen, was möglich wäre. Dann entsteht eine Wunschliste, für die nie ein Budget kommt, und das Assessment wird im Folgejahr nicht wiederholt. Oder zu tief, weil dieselben Leute die Lücken später selbst schliessen müssten. Dann wird aus der Selbstbewertung eine Selbstentlastung.

Beides ist kein Charakterproblem. Es ist die absehbare Folge davon, dass eine Abteilung ihre eigene Arbeit bewertet und gleichzeitig das Zielniveau definieren darf.

Der Ausweg ist unspektakulär. Bevor jemand die Excel öffnet, schreibt eine Person mit Namen pro Funktion einen Zielwert hin, mit Datum. Fünf Zeilen. Das dauert eine halbe Stunde und macht aus den 106 Zeilen eine Liste von Abweichungen statt eine Liste von Noten. Erst damit wird die Auswertung zu einer Entscheidungsgrundlage.

Zwei Skalen, die oft verwechselt werden

Im Standard stecken zwei verschiedene Messungen, und das sorgt regelmässig für Verwirrung. Die eine bewertet jede einzelne Aufgabe mit einem Wert zwischen 0 und 4. Die andere beschreibt die Organisation als Ganzes und stammt aus den vier Implementation Tiers des NIST-Frameworks, im Dokument benannt als Tier 1 «Partiell», Tier 2 «Risiko-informiert», Tier 3 «reproduzierbar» und Tier 4 «dynamisch».

Der Unterschied ist praktisch. Die 0 bis 4 sagt, wie weit eine einzelne Massnahme umgesetzt ist. Die Stufe sagt, ob ihr Risiken systematisch behandelt oder von Fall zu Fall entscheidet. Eine Firma kann bei vielen Einzelaufgaben eine 3 erreichen und trotzdem auf Tier 1 stehen, weil niemand die Massnahmen zusammenhält. Dann sind die guten Einzelnoten eine Momentaufnahme, die im Folgejahr anders ausfällt, ohne dass jemand etwas geändert hat.

Für ein KMU ist die Stufe meist die aussagekräftigere Zahl. Verbessern lässt sie sich nicht durch einen fleissigen Nachmittag in der Excel.

Was dir der Standard spart

Der Minimalstandard und sein Bewertungstool sind frei verfügbar. Du kaufst keine Norm, du bezahlst keine Zertifizierungsstelle, und du bindest dich an keinen Anbieter. Verglichen mit dem Weg über ein Zertifikat ist das die billigste Art, überhaupt eine belastbare Aussage über den eigenen Stand zu bekommen. Was ein Zertifikat kostet und warum das Audit dabei der kleinste Posten ist, steht in ISO 27001 Kosten.

Für viele KMU reicht das. Will ein Kunde wissen, wie es um deine Sicherheit steht, ist eine ehrliche Auswertung nach einem Bundesstandard plus eine Massnahmenliste mit Terminen oft genug. Ein Zertifikat brauchst du, wenn ein Kunde oder eine Branche es ausdrücklich verlangt, nicht als Ersatz für diese Auskunft.

Was du dir dabei sparen darfst:

  • Werkzeuge, die mit «Mapping auf den IKT-Minimalstandard» verkauft werden, solange kein Sollwert existiert. Ein Mapping auf ein undefiniertes Ziel erzeugt Berichte, keine Entscheidungen.
  • Ein externes Audit über alle 106 Zeilen als ersten Schritt. Lass zuerst intern bewerten, und zieh jemanden von aussen für die Punkte dazu, bei denen die eigene Einschätzung unsicher ist.
  • Die Kapitel zu industriellen Steuerungssystemen, wenn du keine betreibst.

Wollt ihr eine Lücke danach strukturiert aufarbeiten, ist das genau die Arbeit, die wir in einem Security Assessment machen: die Auswertung in eine priorisierte Liste mit Besitzern übersetzen.

Wo das Self-Assessment im KMU kippt

Der Standard ist für Betreiber kritischer Infrastrukturen geschrieben, und das merkt man. Er enthält Material zu industriellen Steuerungssystemen, zur Abgrenzung von IT und ICS und zu Netzwerkzonen in Produktionsumgebungen. Betreibst du ein Büro mit 70 Leuten und Microsoft 365, trifft ein Teil davon auf dich nicht zu. Das ist kein Mangel des Standards, aber es heisst, dass du Zeilen als nicht anwendbar markieren musst, statt sie mit 0 zu bewerten. Sonst zieht dein Diagramm nach unten, ohne dass ein Risiko dahintersteht.

106 Zeilen sind viel für einen Nachmittag. Die Versuchung ist, zügig durchzuklicken. Eine Zeile mit 3 bewertet, aber ohne Nachweis, ist schlechter als eine ehrliche 0, weil die 3 im nächsten Jahr niemand mehr hinterfragt. Fällt euch zu einer Aufgabe kein Beleg ein, ist die Antwort nicht 3.

Und der Durchschnitt glättet. Eine 4 bei «Schützen» neben einer 0 bei «Wiederherstellen» ergibt eine angenehme Gesamtnote. Die Gesamtnote ist die am wenigsten brauchbare Zahl in der Datei. Interessant sind die Nullen. Dass es die eine Sicherheitszahl nicht gibt, ist ein eigenes Thema: Wie sicher ist mein Unternehmen.

Damit die Bewertung überhaupt trägt, braucht es vorher ein halbwegs aktuelles Verzeichnis der eigenen Systeme. Der Standard beginnt mit Inventar Management, und das aus gutem Grund: Was du nicht kennst, kannst du nicht bewerten. Mehr dazu im Asset-Inventar.

Bevor du die Excel öffnest

Schreib vor dem Ausfüllen drei Dinge auf. Wer über das Zielniveau entscheidet, mit Namen. Welcher Reifegrad pro Funktion erreicht werden soll, und bis wann. Und wer sich die Auswertung in zwölf Monaten wieder anschaut.

Danach ist das Ausfüllen Handwerk. Ohne diese Zeilen entsteht ein Diagramm, das gut aussieht und nichts auslöst. Gekaufte Assessments scheitern an derselben Stelle, und auch dort ist nicht der Bericht das Produkt.

Als Einstieg vor einem Normprojekt taugt der Minimalstandard gut. Den Unterschied zwischen Lückenliste und Betriebsfähigkeit zeigt die Gap-Analyse gegen ISO 27001. Und wer bei den Begriffen anfangen will, findet sie in unserer Einordnung von Informationssicherheit im KMU sortiert.

Willst du bei der Priorisierung oder beim Zielniveau eine zweite Meinung, sprich mit uns. Ein Erstgespräch ist unverbindlich und kostet dich eine halbe Stunde.

Wenn euer Assessment heute eine 2,4 ergäbe, wer in eurem Haus dürfte sagen, dass das genügt?

Häufige Fragen

Ist der IKT-Minimalstandard für KMU Pflicht?

Für die meisten Schweizer KMU nicht. Das BACS bezeichnet den IKT-Minimalstandard ausdrücklich als Empfehlung. Verbindlich ist er für die Strombranche seit dem 1. Juli 2024 und für Gasanbieterinnen und Gasanbieter seit dem 1. Juli 2025. Allen übrigen Betreibern kritischer Infrastrukturen wird die Umsetzung empfohlen, nicht vorgeschrieben.

Was kostet der IKT-Minimalstandard?

Nichts. Das Dokument und das Excel-Bewertungstool sind beim Bundesamt für Cybersicherheit frei verfügbar, auf Deutsch, Französisch, Italienisch und Englisch. Du kaufst keine Norm und bezahlst keine Zertifizierungsstelle. Aufwand entsteht erst beim Ausfüllen und dann beim Schliessen der Lücken, die dabei sichtbar werden.

Welcher Reifegrad im IKT-Minimalstandard ist genug?

Das legt der Standard bewusst nicht fest. Im Dokument steht, dass die Beispieldiagramme keine Richt- oder Sollwerte sind und jede Organisation ihren Risikoappetit selbst definieren muss. Den Zielwert pro Funktion setzt deshalb die Geschäftsleitung, nicht die IT, und am besten vor dem Ausfüllen der Excel.