IT-Sicherheit

Was ist der CyberRisikoCheck nach DIN SPEC 27076?

Ein vom BSI mitentwickeltes Format, mit dem kleine Unternehmen ihre IT-Sicherheit an einem Tag einordnen lassen. Was er leistet, was nicht, und für wen er passt.

Der CyberRisikoCheck ist ein standardisiertes Beratungsformat für kleine Unternehmen, entwickelt vom BSI zusammen mit dem DIN, dem Bundesverband mittelständische Wirtschaft und weiteren Partnern und festgehalten in der DIN SPEC 27076. Die Idee dahinter: Ein Betrieb mit zehn, zwanzig oder vierzig Beschäftigten braucht keine ISO-Norm und kein Audit, sondern eine ehrliche Standortbestimmung, die einen Tag dauert, in verständlicher Sprache endet und nicht das IT-Budget des Jahres aufbraucht.

Wie der Check abläuft

01

Vorbereitung

Ein kurzes Vorgespräch klärt, wer im Betrieb Auskunft geben kann, und sammelt die Grunddaten: Anzahl der Arbeitsplätze, genutzte Dienste, vorhandene Dienstleister.

02

Das Gespräch

Ein qualifizierter IT-Dienstleister geht 27 Anforderungen aus sechs Themenbereichen durch, von Organisation und Sensibilisierung über Zugänge, Datensicherung und Updates bis zum Schutz vor Schadprogrammen und zur Absicherung von Systemen und Netzwerk. Gefragt wird, was tatsächlich eingerichtet ist, nicht, was geplant ist.

03

Der Bericht

Jede Anforderung wird bewertet, daraus entsteht ein Ergebnisbericht mit Punktzahl und einer nach Dringlichkeit sortierten Liste von Handlungsempfehlungen, die auch jemand ohne IT-Hintergrund lesen kann.

04

Die Umsetzung

Der Bericht sagt, was fehlt. Wer es umsetzt, ist eine eigene Entscheidung: der bestehende Dienstleister, ein neuer, oder in Teilen der Betrieb selbst.

Der gesamte Aufwand liegt bei etwa einem Tag, in der Regel verteilt auf das Gespräch und die Auswertung. Die Kosten bewegen sich meist unter 2.500 Euro, je nach Anbieter und Vorbereitung. Gedacht ist das Format für Unternehmen bis etwa 50 Beschäftigte, bei denen es niemanden gibt, der sich hauptberuflich um Informationssicherheit kümmert.

Was der Check leistet

Eine ehrliche Standortbestimmung in Alltagssprache statt eines Normtexts
Eine Reihenfolge: welche Lücke zuerst, welche kann warten
Einen Beleg, den man einem Versicherer oder einem fragenden Kunden vorlegen kann, als Nachweis, dass man sich mit dem Thema befasst hat
Dieselben Grundfragen, die auch NIS2 und die Cyber-Versicherung stellen, nur verdichtet auf das, was in kleinen Betrieben zählt

Gerade der dritte Punkt macht den Check für viele interessant. Wer vom Großkunden einen Fragebogen bekommt oder eine Police abschließen will, hat mit dem Bericht etwas in der Hand, das zeigt, wo man steht und was bis wann umgesetzt wird. Das ersetzt die Umsetzung nicht, aber es ersetzt das Raten.

Was er nicht ist

Kein Zertifikat: Der Bericht bescheinigt einen Stand, keine Konformität mit einer Norm
Kein Audit: Es wird gefragt und bewertet, nicht geprüft, ob die Angaben technisch stimmen
Kein Penetrationstest: Niemand versucht, in Ihre Systeme einzudringen
Keine Umsetzung: Die Lücken schließt der Bericht nicht, das bleibt Arbeit

Der zweite Punkt ist die wichtigste Einschränkung. Der Check verlässt sich auf das, was im Gespräch gesagt wird. Wer überzeugt ist, dass MFA überall aktiv ist, bekommt dafür die Punkte, auch wenn drei Konten vergessen wurden. Ein guter Dienstleister fragt deshalb nach und schaut im Zweifel in die Konfiguration. Das Format verlangt es nicht, die Sache schon.

Für wen er passt

Für kleine Betriebe, die noch nie systematisch auf ihre IT-Sicherheit geschaut haben, ist der Check ein guter erster Schritt: überschaubar, bezahlbar, mit klarem Ergebnis. Für Unternehmen, die direkt unter NIS2 fallen oder von einem Kunden eine Zertifizierung verlangt bekommen, ist er zu klein. Dort braucht es die dokumentierten technischen und organisatorischen Maßnahmen in voller Tiefe und gegebenenfalls einen Auditor. Und wer seine Lücken ohnehin schon kennt, braucht keinen Bericht, der sie bestätigt, sondern jemanden, der sie schließt.

Wie sich das zu unserer Arbeit verhält

Den offiziellen CyberRisikoCheck führen wir nicht durch, das machen vom BSI gelistete Anbieter. Wir nutzen das Gerüst der DIN SPEC 27076 aber für unseren eigenen IT-Sicherheitscheck für den Mittelstand: dieselben 27 Anforderungen, auch für Betriebe, die größer sind, als das Format vorsieht, ergänzt um das, was es nicht fragt, etwa die Konfiguration von Microsoft 365, den Schutz der Domain und den Blick auf Fernwartung und Homeoffice. Und wir bleiben nicht beim Fragen. Wo eine Antwort unsicher ist, sehen wir in die Systeme, denn wir arbeiten seit 2010 in genau dem Bereich, den die Anforderungen abdecken. Wer tiefer in die Cloud-Konfiguration will, hängt den Microsoft-365-Sicherheitscheck an; was von außen sichtbar ist, zeigt der Domain-Sicherheitscheck in wenigen Minuten. Wer von einem Großkunden oder Versicherer konkrete Nachweise verlangt bekommt, findet den Weg unter Sicherheitsnachweis für Kunden und Versicherer.

Passt das zu einer Frage, die Sie gerade im Unternehmen beschäftigt?

Zum IT-Sicherheitscheck ↗
Können wir helfen?