Was ist der CyberRisikoCheck nach DIN SPEC 27076?
Ein vom BSI mitentwickeltes Format, mit dem kleine Unternehmen ihre IT-Sicherheit an einem Tag einordnen lassen. Was er leistet, was nicht, und für wen er passt.
Der CyberRisikoCheck ist ein standardisiertes Beratungsformat für kleine Unternehmen, entwickelt vom BSI zusammen mit dem DIN, dem Bundesverband mittelständische Wirtschaft und weiteren Partnern und festgehalten in der DIN SPEC 27076. Die Idee dahinter: Ein Betrieb mit zehn, zwanzig oder vierzig Beschäftigten braucht keine ISO-Norm und kein Audit, sondern eine ehrliche Standortbestimmung, die einen Tag dauert, in verständlicher Sprache endet und nicht das IT-Budget des Jahres aufbraucht.
Wie der Check abläuft
Vorbereitung
Ein kurzes Vorgespräch klärt, wer im Betrieb Auskunft geben kann, und sammelt die Grunddaten: Anzahl der Arbeitsplätze, genutzte Dienste, vorhandene Dienstleister.
Das Gespräch
Ein qualifizierter IT-Dienstleister geht 27 Anforderungen aus sechs Themenbereichen durch, von Organisation und Sensibilisierung über Zugänge, Datensicherung und Updates bis zum Schutz vor Schadprogrammen und zur Absicherung von Systemen und Netzwerk. Gefragt wird, was tatsächlich eingerichtet ist, nicht, was geplant ist.
Der Bericht
Jede Anforderung wird bewertet, daraus entsteht ein Ergebnisbericht mit Punktzahl und einer nach Dringlichkeit sortierten Liste von Handlungsempfehlungen, die auch jemand ohne IT-Hintergrund lesen kann.
Die Umsetzung
Der Bericht sagt, was fehlt. Wer es umsetzt, ist eine eigene Entscheidung: der bestehende Dienstleister, ein neuer, oder in Teilen der Betrieb selbst.
Der gesamte Aufwand liegt bei etwa einem Tag, in der Regel verteilt auf das Gespräch und die Auswertung. Die Kosten bewegen sich meist unter 2.500 Euro, je nach Anbieter und Vorbereitung. Gedacht ist das Format für Unternehmen bis etwa 50 Beschäftigte, bei denen es niemanden gibt, der sich hauptberuflich um Informationssicherheit kümmert.
Was der Check leistet
Gerade der dritte Punkt macht den Check für viele interessant. Wer vom Großkunden einen Fragebogen bekommt oder eine Police abschließen will, hat mit dem Bericht etwas in der Hand, das zeigt, wo man steht und was bis wann umgesetzt wird. Das ersetzt die Umsetzung nicht, aber es ersetzt das Raten.
Was er nicht ist
Der zweite Punkt ist die wichtigste Einschränkung. Der Check verlässt sich auf das, was im Gespräch gesagt wird. Wer überzeugt ist, dass MFA überall aktiv ist, bekommt dafür die Punkte, auch wenn drei Konten vergessen wurden. Ein guter Dienstleister fragt deshalb nach und schaut im Zweifel in die Konfiguration. Das Format verlangt es nicht, die Sache schon.
Für wen er passt
Für kleine Betriebe, die noch nie systematisch auf ihre IT-Sicherheit geschaut haben, ist der Check ein guter erster Schritt: überschaubar, bezahlbar, mit klarem Ergebnis. Für Unternehmen, die direkt unter NIS2 fallen oder von einem Kunden eine Zertifizierung verlangt bekommen, ist er zu klein. Dort braucht es die dokumentierten technischen und organisatorischen Maßnahmen in voller Tiefe und gegebenenfalls einen Auditor. Und wer seine Lücken ohnehin schon kennt, braucht keinen Bericht, der sie bestätigt, sondern jemanden, der sie schließt.
Wie sich das zu unserer Arbeit verhält
Den offiziellen CyberRisikoCheck führen wir nicht durch, das machen vom BSI gelistete Anbieter. Wir nutzen das Gerüst der DIN SPEC 27076 aber für unseren eigenen IT-Sicherheitscheck für den Mittelstand: dieselben 27 Anforderungen, auch für Betriebe, die größer sind, als das Format vorsieht, ergänzt um das, was es nicht fragt, etwa die Konfiguration von Microsoft 365, den Schutz der Domain und den Blick auf Fernwartung und Homeoffice. Und wir bleiben nicht beim Fragen. Wo eine Antwort unsicher ist, sehen wir in die Systeme, denn wir arbeiten seit 2010 in genau dem Bereich, den die Anforderungen abdecken. Wer tiefer in die Cloud-Konfiguration will, hängt den Microsoft-365-Sicherheitscheck an; was von außen sichtbar ist, zeigt der Domain-Sicherheitscheck in wenigen Minuten. Wer von einem Großkunden oder Versicherer konkrete Nachweise verlangt bekommt, findet den Weg unter Sicherheitsnachweis für Kunden und Versicherer.
Passt das zu einer Frage, die Sie gerade im Unternehmen beschäftigt?
Zum IT-Sicherheitscheck ↗