NIS2 und NISG 2026: Sicherheitspflichten für Schweizer KMU mit EU-Lieferketten

Seit dem 1. April 2025 gilt in der Schweiz die Meldepflicht nach dem Informationssicherheitsgesetz (ISG), und ab Oktober 2025 drohen bei Verstössen Bussen von bis zu CHF 100’000. Gleichzeitig verschärfen EU-Kunden und -Lieferanten ihre Vertragsanforderungen auf Basis der NIS2-Richtlinie, auch gegenüber Schweizer Zulieferern, die formal gar nicht in deren Geltungsbereich fallen. Für KMU mit EU-Lieferketten entsteht dadurch ein doppelter Compliance-Druck, der konkrete Massnahmen verlangt, nicht nur auf dem Papier.

Dieser Leitfaden zeigt Ihnen, wie Sie als Schweizer KMU ohne eigenes Security-Team handlungsfähig bleiben. Sie erfahren zunächst, warum NIS2 indirekt auch Ihr Unternehmen betrifft und wie sich ISG und NIS2 voneinander unterscheiden. Anschliessend führt Sie eine strukturierte Sechsschritte-Sequenz durch die wichtigsten Umsetzungsmassnahmen: von Zugriffskontrollen und endpoint security über Meldebereitschaft und Backup-Tests bis hin zur Lieferantenbewertung und Vertragsanpassung mit EU-Partnern. Am Ende verfügen Sie über eine priorisierte Aktionsliste, mit der Sie bestehende Pflichten erfüllen und vertragliche Anforderungen Ihrer EU-Kunden nachweisbar dokumentieren können.

Warum NIS2 Schweizer KMU trotz fehlender Direktpflicht betrifft

Die Schweiz ist kein EU-Mitglied, aber 70 % ihrer Importe stammen aus der EU und 50 % ihrer Exporte gehen dorthin. Diese wirtschaftliche Verflechtung hat eine direkte regulatorische Konsequenz: NIS2 betrifft Schweizer KMU nicht durch Behördensanktionen, sondern durch Vertragsrecht.

EU-regulierte Unternehmen, sogenannte NIS2-Pflichtige, sind gesetzlich verpflichtet, ihre gesamte Lieferkette vertraglich zu Cybersicherheitsmassnahmen zu verpflichten. Ein Schweizer IT-Dienstleister, Maschinenzulieferer oder Softwareanbieter, der an ein NIS2-reguliertes EU-Unternehmen liefert, schuldet damit dieselben Sicherheitsstandards, unabhängig davon, ob er selbst unter NIS2 fällt.

Die drei konkreten Eintrittspfade sind:

  1. EU-Tochtergesellschaft: Wer eine Niederlassung in der EU betreibt oder für eine EU-Tochter IT-Leistungen erbringt, fällt über diese Einheit direkt in den NIS2-Geltungsbereich.
  2. Digitale Infrastruktur für EU-Kunden: Wer Server, Netzwerke, Software oder Cloud-Dienste für EU-ansässige Unternehmen betreibt oder verwaltet, gilt als Teil deren regulierter Lieferkette.
  3. Liefervertrag mit einem NIS2-regulierten Unternehmen: Jeder Zulieferer, ob für IT, Logistik oder Beratung, kann über aktualisierte Beschaffungsbedingungen zur Compliance verpflichtet werden.

Supply-Chain-Sicherheit ist der dominierende NIS2-Compliance-Schwerpunkt für 2026. EU-Kunden verschicken bereits Sicherheitsfragebögen, integrieren Cybersicherheitsklauseln in Lieferverträge und fordern Backup-Nachweise sowie dokumentierte Incident-Response-Prozesse von ihren Zulieferern ein.

Wer heute keine dokumentierten Sicherheitsmassnahmen vorweisen kann, riskiert den Verlust von EU-Aufträgen, bevor eine einzige Behörde aktiv wird. Compliance wird zum Wettbewerbskriterium.

Genau hier setzt ein externer IT-Partner an, der für Schweizer KMU nicht nur Infrastruktur betreibt, sondern auch die Nachweispflichten gegenüber EU-Kunden aktiv unterstützt.

ISG vs. NIS2: Was gilt für welches Schweizer Unternehmen?

Ob und wie stark Ihr Unternehmen betroffen ist, hängt von zwei verschiedenen Regelwerken ab, die unterschiedliche Logiken verwenden.

Das Schweizer ISG: Wer fällt direkt darunter?

Das revidierte Informationssicherheitsgesetz trat mit seiner Meldepflicht per 1. April 2025 in Kraft. Bussgelder bei Nichterfüllung werden ab 1. Oktober 2025 durchgesetzt und können bis zu CHF 100.000 betragen.

Das ISG gilt ausschliesslich für Betreiber kritischer Infrastrukturen in 9 Sektoren: Behörden, Energie, Abfall, Finanzen, Gesundheit, IKT, Lebensmittel, öffentliche Sicherheit und Transport. Entscheidend ist die Schwellenwert-Logik: Ein Unternehmen ist ausgenommen, wenn es weniger als 50 Mitarbeitende UND weniger als CHF 10 Millionen Jahresumsatz aufweist. Beide Kriterien müssen gleichzeitig zutreffen.

Die EU-NIS2-Richtlinie arbeitet dagegen mit einer ODER-Logik: Bereits 50 Mitarbeitende ODER EUR 10 Millionen Umsatz genügen für die Pflichtanwendung. NIS2 deckt zudem 18 Sektoren ab, also doppelt so viele wie das ISG, was seinen Anwendungsbereich erheblich erweitert.

ISG-pflichtige Unternehmen müssen erhebliche Cyberangriffe innerhalb von 24 Stunden nach Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden, mit einer 14-tägigen Frist zur Vervollständigung unvollständiger Erstmeldungen.

Regulatorische Pflicht vs. vertragliche Pflicht

Hier liegt der entscheidende Punkt für viele KMU: Ein Unternehmen, das die ISG-Schwellenwerte unterschreitet und keinem der 9 Sektoren angehört, unterliegt keiner direkten regulatorischen Pflicht. Es kann aber trotzdem NIS2-konforme Massnahmen schulden, nämlich dann, wenn ein EU-Kunde diese vertraglich einfordert. Das ist eine vertragliche Pflicht, keine gesetzliche. Die praktischen Anforderungen sind jedoch dieselben.

Orientierungsmatrix: Welches Regime gilt für Sie?

SituationGilt ISG?Gilt NIS2 indirekt?
Unter 50 MA und unter CHF 10 Mio., kein EU-AuftraggeberNeinNein
Unter 50 MA und unter CHF 10 Mio., aber EU-LiefervertragNeinJa, vertraglich
In ISG-Sektor, über SchwellenwertJaMöglicherweise zusätzlich
In ISG-Sektor, unter Schwellenwert, EU-LiefervertragNeinJa, vertraglich

Die meisten Schweizer KMU fallen in die zweite Zeile: kein direktes Gesetz, aber reale Anforderungen über Lieferbeziehungen. Der nächste Schritt ist deshalb eine gezielte Bestandsaufnahme Ihrer EU-Geschäftsbeziehungen.

Was Sie vor der Umsetzung klären müssen

Sobald Sie wissen, in welches Regime Ihr Unternehmen fällt, beginnt die eigentliche Vorbereitungsarbeit. Fünf Klärungen müssen abgeschlossen sein, bevor die ersten technischen Massnahmen Sinn ergeben.

EU-Geschäftsbeziehungen kartieren. Erstellen Sie eine Liste aller EU-Kunden und Auftraggeber und prüfen Sie, ob diese selbst unter NIS2 fallen. NIS2 erfasst 18 Sektoren; Kunden aus Energie, Finanzen, Gesundheit oder IKT sind mit hoher Wahrscheinlichkeit betroffen. Wer als deren Lieferant gelistet ist, wird früher oder später Sicherheitsnachweise liefern müssen.

Bestehende Verträge prüfen. Durchsuchen Sie aktive Verträge mit EU-Kunden gezielt nach Sicherheitsklauseln: Audit-Rechte, Zertifizierungsanforderungen (z. B. ISO 27001), Incident-Meldepflichten oder Datenschutzvereinbarungen mit definierten Sicherheitsmassnahmen. Diese Klauseln sind häufig bereits vorhanden, werden aber selten aktiv bewirtschaftet.

ISG-Betroffenheit bestätigen. Wie im vorherigen Abschnitt dargelegt, greift das Schweizer ISG nur bei Unternehmen, die beide Schwellenwerte überschreiten: 50 oder mehr Mitarbeitende und CHF 10 Millionen Jahresumsatz. Das Ergebnis dieser Prüfung bestimmt den Compliance-Umfang: Wer unter das ISG fällt, hat gesetzliche Pflichten; wer darunter liegt, kann trotzdem vertragliche Pflichten gegenüber EU-Kunden haben.

Dokumentationsstatus erheben. Prüfen Sie, ob folgende Unterlagen existieren und aktuell sind (letzte Aktualisierung unter 12 Monate):

  • IT-Asset-Inventar (Hardware, Software, Cloud-Dienste)
  • Backup- und Disaster-Recovery-Konzept
  • Notfallhandbuch mit Kontaktliste

Diese drei Dokumente sind der Ausgangspunkt für alle sechs Umsetzungsschritte. Fehlen sie, ist das der erste Handlungsbedarf, nicht die Technologie.

Verantwortlichkeit benennen. Ohne internes Sicherheitsteam muss eine externe Stelle diese Funktion übernehmen. Ein Managed Service Provider mit nachgewiesenem Compliance-Know-how kann Massnahmen umsetzen, dokumentieren und als Ansprechpartner gegenüber EU-Kunden auftreten. Welche konkreten Leistungen dabei relevant sind, zeigt das Angebot im Bereich IT Cyber Security für Geschäftskunden.

Schritt 1: Zugriffskontrollen und Identitätsmanagement einführen

Sobald die Voranalyse abgeschlossen ist, beginnt die eigentliche Umsetzung, und Zugriffskontrollen bilden die wirkungsvollste erste Massnahme.

Least-Privilege-Prinzip umsetzen

Jeder Mitarbeitende erhält ausschliesslich die Berechtigungen, die seine Rolle konkret erfordert. Buchhalter brauchen keinen Zugriff auf Entwicklungsserver, Aussendienst-Mitarbeitende keinen Zugang zu HR-Daten. Legen Sie alle Rollenzuweisungen schriftlich fest und prüfen Sie sie alle sechs Monate, da sich Aufgaben und Zuständigkeiten laufend ändern.

MFA als Mindeststandard durchsetzen

Multi-Faktor-Authentifizierung ist für alle externen Zugänge, Cloud-Dienste wie Microsoft 365 und privilegierte Konten verpflichtend. Ein kompromittiertes Passwort allein reicht dann nicht mehr für einen erfolgreichen Angriff. Die Verwaltung starker, eindeutiger Passwörter vereinfacht ein zentraler Passwort-Manager für KMU, der sowohl Sicherheit als auch Nachvollziehbarkeit gewährleistet.

Administratoren- und Benutzerkonten trennen

Shared Admin-Accounts sind ein klassischer Schwachpunkt, der in Vendor-Fragebögen von EU-Kunden regelmässig explizit abgefragt wird. Jeder Administrator erhält ein dediziertes Admin-Konto, das ausschliesslich für administrative Aufgaben genutzt wird, sowie ein separates Standardkonto für den Alltagsbetrieb. Diese Trennung begrenzt den Schaden bei einem kompromittierten Konto erheblich.

Offboarding-Prozess schriftlich fixieren

Verlässt ein Mitarbeitender oder ein externer Dienstleister das Unternehmen, müssen alle Zugänge innerhalb einer definierten Frist, empfohlen wird spätestens am letzten Arbeitstag, gesperrt werden. Dokumentieren Sie diesen Prozess als kurze Checkliste, damit er zuverlässig und nachweisbar ausgeführt wird.

Entra ID für kostengünstige Conditional-Access-Richtlinien nutzen

Microsoft Entra ID (ehemals Azure Active Directory) erlaubt es, Anmeldebedingungen regelbasiert zu steuern: Standort, Gerätestatus und Risikoniveau bestimmen, ob ein Zugriff genehmigt wird. Diese Richtlinien sind im Rahmen gängiger Microsoft-365-Lizenzen verfügbar und lassen sich ohne spezialisiertes Security-Team einrichten, erfordern jedoch eine sorgfältige Erstkonfiguration.

Schritt 2: Endpoint Security und Netzwerkschutz mit KMU-Firewall

Nachdem Zugriffskontrollen die Angriffsfläche auf Identitätsebene reduzieren, schützt Schritt 2 die Geräte und das Netzwerk selbst.

Endpoint Security: Mehr als Antivirensoftware

Klassische Antivirenlösungen erkennen bekannte Malware-Signaturen, versagen aber bei dateilosen Angriffen, die direkt im Arbeitsspeicher oder über legitime Systemwerkzeuge wie PowerShell ausgeführt werden. EDR-fähige Endpoint-Security-Lösungen analysieren Verhaltensmuster in Echtzeit, blockieren verdächtige Prozesse und erzeugen dabei die lückenlosen Protokolle, die EU-Kunden in Sicherheitsaudits und Vendor-Fragebögen konkret einfordern. Ohne diese Logs fehlt der Nachweis, dass ein Vorfall erkannt, begrenzt und dokumentiert wurde.

KMU-Firewall mit Intrusion Detection und DNS-Filterung

Eine Business-Firewall bildet die technische Grundlage für NIS2-konforme Netzwerksicherheit. Lösungen wie Securepoint bieten neben klassischer Paketfilterung auch Intrusion-Detection-Systeme (IDS), DNS-Filterung gegen bekannte Schaddömänen sowie die Möglichkeit, segmentierte Netzwerkzonen einzurichten. Diese Funktionen sind in Enterprise-Produkten Standard und heute auch für KMU zugänglich und bezahlbar.

Netzwerksegmentierung ist dabei kein optionales Feature. Server, Clients und IoT-Geräte in getrennten Netzwerkzonen zu betreiben verhindert, dass Ransomware sich nach einem kompromittierten Endgerät lateral im gesamten Netzwerk ausbreitet. In EU-Vendor-Fragebögen wird Segmentierung regelmässig als Standardkriterium abgefragt.

Patch-Management und Log-Aufbewahrung

Ungepatchte Systeme sind der häufigste Einfallsweg. Automatisiertes Patch-Management über ein RMM-Tool stellt sicher, dass kritische Sicherheitsupdates innerhalb von 72 Stunden nach Veröffentlichung ausgerollt werden, ohne dass jemand im KMU manuell eingreifen muss.

Gleichermassen verpflichtend ist die Protokollierung: Firewall- und Endpoint-Logs müssen mindestens 12 Monate gespeichert und im Bedarfsfall abrufbar sein. NIS2 setzt Nachweisbarkeit voraus, nicht nur Massnahmen.

Umsetzung ohne eigenes IT-Team

Für KMU ohne interne Sicherheitskapazität ist ein externer IT-Dienstleister in Zürich oder der Zentralschweiz der effizienteste Weg. Managed Services für Infrastruktur und Netzwerk kombinieren RMM-gestütztes Monitoring, automatisiertes Patching und Firewall-Management in einer betriebsfähigen Paketleistung, inklusive der Compliance-Dokumentation, die EU-Kunden einfordern.

Schritt 3: Meldebereitschaft und Incident-Response-Prozess aufbauen

Technische Schutzmassnahmen sind nur dann wirksam, wenn ein Vorfall auch strukturiert gemeldet und bewältigt werden kann. Genau hier scheitern viele KMU nicht an Technik, sondern an fehlenden Prozessen.

Meldepflicht: zwei parallele Uhren

ISG-pflichtige Unternehmen müssen Cyberangriffe innerhalb von 24 Stunden nach Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden. Fehlen anfangs Details, erlaubt das ISG eine Ergänzung innerhalb von 14 Tagen. EU-Kunden mit eigenen NIS2-Pflichten erwarten zusätzlich eine separate Benachrichtigung gemäss vertraglicher Vereinbarung, häufig mit einer eigenen Frist von 24 bis 72 Stunden. Beide Fristen laufen gleichzeitig und erfordern deshalb vorgefertigte Abläufe.

Vier Rollen im Incident-Response-Playbook

Ein schlankes Playbook beantwortet vier Fragen und benennt je eine verantwortliche Person:

  • Erkennung: Wer identifiziert einen Vorfall und löst den Prozess aus?
  • Entscheidung: Wer beurteilt die Schwere und entscheidet über die BACS-Meldung?
  • Interne Kommunikation: Wer informiert Geschäftsleitung und betroffene Teams?
  • Externe Kommunikation: Wer kontaktiert BACS, IT-Dienstleister und EU-Kunden?

Diese vier Rollen müssen namentlich dokumentiert und mit Stellvertretungen versehen sein.

Klassifizierung als Entscheidungsgrundlage

Definieren Sie drei Stufen: niedrig (kein Betriebsausfall, kein Datenabfluss), mittel (eingeschränkte Verfügbarkeit oder Datengefährdung) und kritisch (Betriebsausfall, bestätigter Datenabfluss oder Erpressung). Jede Stufe erhält einen klaren Eskalationspfad. Die BACS-Meldepflicht greift ab der mittleren Stufe.

Offline-Kontaktliste als Pflichtdokument

Bei einem Ransomware-Angriff sind interne Systeme, E-Mail und gespeicherte Kontakte möglicherweise nicht erreichbar. Eine ausgedruckte Kontaktliste mit den BACS-Meldedaten, den Koordinaten Ihres externen IT-Dienstleisters und der wichtigsten EU-Ansprechpartner gehört physisch ins Büro.

Tabletop-Übung und Dokumentationspflicht

Eine jährliche Simulation eines fiktiven Sicherheitsvorfalls testet, ob alle Rollen funktionieren, und liefert gleichzeitig einen dokumentierten Compliance-Nachweis für EU-Kunden. Jede reale Meldung an das BACS muss Zeitstempel, ergriffene Massnahmen und betroffene Systeme enthalten. EU-Kunden fordern dieselbe Dokumentation regelmässig in Post-Incident-Reviews nach.

Schritt 4: Backup-Tests und Disaster-Recovery nachweisbar machen

Nachdem Ihr Incident-Response-Prozess steht, folgt die unbequeme Frage: Können Sie im Ernstfall tatsächlich wiederherstellen, was verloren ging?

Ein Backup ohne nachgewiesenen Restore-Test gilt in NIS2-Audits als nicht existent. EU-Kunden fordern keine Backup-Konfigurationsscreenshots, sondern datierte Protokolle erfolgreicher Wiederherstellungstests. Diese Unterscheidung ist entscheidend: Ihre Backup-Software läuft zuverlässig, aber ob die Daten tatsächlich lesbar zurückgespielt werden können, wissen Sie nur durch den Test.

Der Mindeststandard: die 3-2-1-Regel

Drei Kopien Ihrer Daten, auf zwei verschiedenen Medientypen, davon eine an einem externen oder Cloud-Standort. Für KMU ohne eigenes Rechenzentrum ist folgende Architektur kosteneffizient und NIS2-konform:

  • Lokales NAS (z. B. Synology) als primäre Backup-Kopie mit schnellen Restore-Zeiten
  • Zweite lokale Kopie auf einem anderen Datenträger oder separaten NAS-Volume
  • Immutables Cloud-Backup als dritte Kopie, das nachträglich nicht verändert oder gelöscht werden kann, auch nicht bei Ransomware

Immutabilität ist kein optionales Feature, sondern die Mindestvoraussetzung dafür, dass ein Offsite-Backup seinen Zweck erfüllt.

RTO und RPO schriftlich definieren

Legen Sie fest, wie lange Ihre Systeme maximal ausfallen dürfen (Recovery Time Objective, RTO) und wie alt die wiederhergestellten Daten maximal sein dürfen (Recovery Point Objective, RPO). Diese Werte gehören in jeden Liefervertrag mit EU-Kunden, die NIS2-pflichtig sind. Typische KMU-Zielwerte: RTO 4-8 Stunden, RPO 24 Stunden. Abweichende Anforderungen einzelner EU-Kunden müssen vertraglich vereinbart werden, bevor ein Audit stattfindet.

Automatisierte Tests als Compliance-Nachweis

Lösungen wie Beeam ermöglichen automatisierte Restore-Tests mit revisionssicherer Protokollierung. Jedes Testergebnis erzeugt einen Eintrag, der direkt in Ihr IT-Sicherheitsregister fliessen kann. Führen Sie mindestens halbjährliche vollständige Restore-Tests durch und halten Sie Datum, Ergebnis und betroffene Systeme fest.

Wer bei der Wahl seiner IT-Infrastruktur absichern möchte, dass Backup-Architektur und Testzyklen von Anfang an compliance-tauglich aufgebaut werden, findet in diesem Leitfaden zum Auswahl eines IT-Dienstleisters für KMU konkrete Bewertungskriterien, die spätere Nachbesserungen vermeiden.

Schritt 5: Lieferanten und Drittanbieter systematisch bewerten

Nachdem Backup und Recovery dokumentiert sind, rückt die nächste Schwachstelle in den Vordergrund: Ihre eigene Lieferkette.

NIS2 verpflichtet regulierte EU-Unternehmen ausdrücklich, die Sicherheit ihrer Lieferanten zu bewerten. Als Schweizer KMU-Zulieferer sind Sie das Bewertungsobjekt, nicht der Bewerter. Diese Perspektive verändert die Dringlichkeit erheblich.

Das Vendor-Risk-Register als Ausgangspunkt

Erstellen Sie eine strukturierte Liste aller IT-Dienstleister, Softwareanbieter und Cloud-Plattformen, die Sie einsetzen. Jeder Eintrag enthält vier Felder: vorhandene Sicherheitszertifizierungen, relevante Vertragsklauseln, letztes Prüfdatum und Risikoeinschätzung. Eine einfache Tabelle in SharePoint oder Excel genügt. Entscheidend ist die Aktualität, nicht die Form.

Mindestanforderungen an Unterlieferanten

Definieren Sie schriftlich, was Sie von Ihren eigenen Lieferanten verlangen. Vier Kriterien sind für NIS2-Assessments relevant:

  • Patch-Management mit nachweisbaren Update-Zyklen
  • Datenverschlüsselung in transit und at rest
  • Zugriffskontrollen mit dokumentierten Berechtigungskonzepten
  • Eigene Incident-Response-Fähigkeit mit benanntem Ansprechpartner

Diese Anforderungen schriftlich in Lieferantenverträge aufzunehmen, ist Thema von Schritt 6.

Sicherheitsfragebögen beantworten ohne ISO-27001-Zertifikat

EU-Kunden fragen in Vendor-Assessments regelmässig nach ISO-27001-Status, Penetrationstest-Ergebnissen oder SOC-2-Berichten. Wer diese Zertifikate nicht besitzt, muss nicht schweigen. Dokumentierte Alternativkontrollen sind anerkannt: Ein schriftliches Zugriffskonzept, Patch-Management-Protokolle aus einem RMM-Tool und getestete Backup-Nachweise belegen denselben Kontrollbereich ohne formale Zertifizierung. Wer den Reifegrad seiner Sicherheitsmassnahmen einschätzen möchte, findet im Bereich KMU Cybersecurity Universität Zürich eine praxisnahe Orientierungshilfe.

Cloud-Compliance-Dokumente nutzen

Microsoft 365 stellt über den Microsoft Compliance Manager vorgefertigte Compliance-Dokumentationen bereit, darunter Risikoeinschätzungen, Kontrolllisten und Zertifizierungsnachweise. Diese können direkt in Vendor-Assessments eingereicht werden und decken einen wesentlichen Teil der technischen Anforderungen ab, müssen aber durch eigene organisatorische Nachweise ergänzt werden.

Schritt 6: Vertragsklauseln mit EU-Kunden und Lieferanten anpassen

Nachdem das Vendor-Risk-Register zeigt, wen Sie wie bewerten, müssen die Ergebnisse vertraglich verankert werden.

Jeder Vertrag mit einem EU-Kunden, der selbst unter NIS2 fällt, sollte vier Mindestpunkte regeln: Meldepflichten bei Sicherheitsvorfällen, Mindestsicherheitsstandards (z. B. MFA, Patch-Management, verschlüsselte Übertragung), Audit-Rechte des EU-Kunden und Haftungsbegrenzungen für den Fall eines Vorfalls.

Security Exhibit statt Vertragsrevision

Bestehende Verträge müssen nicht vollständig neu verhandelt werden. Eine pragmatische Lösung ist eine gesonderte Sicherheits-Anlage (Security Exhibit), die als Anhang zum laufenden Vertrag hinzugefügt wird. Darin lassen sich NIS2-Anforderungen unter Beibehaltung des Schweizer Rechts als Grundlage abbilden. Schweizer Recht und EU-regulatorische Anforderungen können in einem Dokument nebeneinander gelten, sofern die Anlage klar als eigenständiger Annex ausgewiesen ist.

Incident-Benachrichtigungsklausel konkret formulieren

Die Klausel zur Vorfall-Benachrichtigung ist der kritischste Einzelpunkt. Legen Sie eine maximale Frist fest, typischerweise 24 oder 72 Stunden nach Erkennung eines Vorfalls, und benennen Sie namentlich einen Ansprechpartner auf beiden Seiten. Ohne diese Benennung bleibt die Klausel im Ernstfall wirkungslos.

Eigene Lieferantenverträge prüfen

Auch Ihre bestehenden Verträge mit IT-Dienstleistern müssen überprüft werden. Datenschutz, Zugriffskontrollen, SLA-Reaktionszeiten und Backup-Verpflichtungen sollten explizit formuliert sein, nicht nur implizit aus allgemeinen Leistungsbeschreibungen ableitbar.

Für die rechtliche Formulierung empfiehlt sich die Einbindung eines Anwalts mit IT-Recht-Schwerpunkt. Die technische Grundlage, also die dokumentierten Sicherheitsmassnahmen, die der Vertrag beschreibt, kann ein externer IT-Partner bereitstellen und im Bedarfsfall gegenüber EU-Kunden nachweisen.

Zeitplan und Ressourcen für KMU ohne Security-Team

Mit den Vertragsklauseln aus Schritt 6 ist der inhaltliche Rahmen gesetzt. Was fehlt, ist der zeitliche Rahmen: Wann wird was umgesetzt, und wie viel Aufwand ist realistisch?

Drei-Phasen-Plan für sechs Monate

Phase 1 (Monate 1-2): Bestandsaufnahme und Quick-Wins

Beginnen Sie mit den Massnahmen, die wenig kosten und viel bewirken: MFA für alle externen Zugänge und Cloud-Dienste aktivieren, Zugriffsrechte-Review durchführen und einen ersten vollständigen Backup-Restore-Test protokollieren. Diese drei Schritte lassen sich intern oder mit einem 2nd-Level-Support-Partner umsetzen und bilden die Nachweisgrundlage für erste Vendor-Fragebögen.

Phase 2 (Monate 3-4): Technische Infrastruktur professionalisieren

Endpoint Security, Firewall-Konfiguration (inklusive Netzwerksegmentierung) und automatisiertes Patch-Management werden in dieser Phase eingeführt oder konsolidiert. Ein RMM-Tool übernimmt das laufende Monitoring und stellt sicher, dass kritische Patches innerhalb definierter Fristen ausgerollt werden. Dieser Schritt setzt spezifisches Fachwissen voraus; externe Unterstützung durch einen IT-Dienstleister ist hier die zeiteffizientere Lösung.

Phase 3 (Monate 5-6): Prozesse und Verträge abschliessen

Incident-Response-Playbook, Vendor-Risk-Register und vertragliche Anpassungen werden fertiggestellt und dokumentiert. Diese Phase ist weniger technisch als organisatorisch; sie verankert die in Phase 1 und 2 umgesetzten Massnahmen in prüfbaren Prozessen.

Kostenrahmen und Ressourcenbedarf

Für ein KMU mit 10 bis 50 Mitarbeitenden sind 15 bis 30 Personentage (intern und extern kombiniert) ein realistischer Gesamtaufwand für ein NIS2-aligniertes Sicherheitsniveau ohne ISO-27001-Zertifizierung. Der grösste Teil entfällt auf Phase 2.

Empfehlung bei begrenzten Ressourcen

Wer nicht alle sechs Schritte gleichzeitig angehen kann, sollte strikt priorisieren: Zugriffskontrollen und Backup zuerst, dann Endpoint Security, zuletzt Vertragsgestaltung. Bereits die ersten beiden Bereiche reduzieren das Angriffsrisiko und die Compliance-Lücke gegenüber EU-Kunden erheblich.

Ohne internes Security-Team ist ein IT-Dienstleister mit Managed Security Services der effizienteste Ansatz. RMM-gestütztes Monitoring, proaktives Patch-Management und dokumentierte Compliance-Nachweise lassen sich als Paketleistung beziehen, ohne dass Sie eine eigene Sicherheitsfunktion aufbauen müssen.

Fazit: Ihre Aktionsliste für NIS2- und ISG-konforme Sicherheit

Mit dem Sechs-Phasen-Zeitplan als Fahrplan reduziert sich die verbleibende Aufgabe auf eine klare Entscheidung: handeln oder warten. Die Checkliste unten fasst zusammen, was zählt.

Ihre Aktionsliste auf einen Blick:

  • ☐ Zugriffskontrollen: MFA, Least-Privilege-Rechte, dokumentiertes Offboarding
  • ☐ Endpoint Security und KMU-Firewall: EDR-Lösung, Netzwerksegmentierung, 12 Monate Log-Aufbewahrung
  • ☐ Incident-Response-Plan: Rollen, Eskalationsstufen, BACS-Kontakt offline verfügbar
  • ☐ Backup-Tests: 3-2-1-Architektur, halbjährliche Restore-Tests mit Protokoll
  • ☐ Vendor-Risk-Register: Alle IT-Lieferanten mit Zertifizierungsstatus und letztem Prüfdatum
  • ☐ Vertragsklauseln: Meldepflichten, Audit-Rechte und Sicherheitsstandards schriftlich fixiert

Die entscheidende Erkenntnis: NIS2-Compliance ist für Schweizer KMU kein behördliches, sondern ein geschäftliches Thema. Wer EU-Aufträge hält oder neue gewinnen will, muss Sicherheitsnachweise liefern, unabhängig davon, ob das ISG direkt anwendbar ist.

Der grösste Fehler ist Abwarten. EU-Kunden verschicken Vendor-Fragebögen bereits heute, und fehlende Nachweise führen zu Lieferkettenausschlüssen lange vor jeder Behördenkontrolle.

Der konkrete nächste Schritt: Führen Sie eine IT-Bestandsaufnahme durch. Ein erfahrener IT-Dienstleister dokumentiert Ihre bestehende Infrastruktur, identifiziert NIS2-relevante Lücken und erstellt einen priorisierten Massnahmenplan, den Sie ohne internes Sicherheitsteam umsetzen können. KMU Informatik Support begleitet KMU in der Zentralschweiz und darüber hinaus genau dabei, von der ersten Analyse bis zur laufenden, dokumentierten Compliance.

Share on Facebook Share on Twitter