Die Beratungs- und Prüfgesellschaft Deloitte sieht bei Schweizer KMU eine Lücke zwischen erlebten Cybervorfällen und eigener Risikoeinschätzung.
Schweizer KMU erleben Cybervorfälle häufiger, als ihre eigene Risikoeinschätzung vermuten lässt. Laut einer Deloitte-Umfrage berichten 49 Prozent der befragten Mitarbeitenden von einem ernsten Cyberereignis in den vergangenen drei Monaten. Gleichzeitig stufen nur 22 Prozent das Risiko ihres Unternehmens als hoch ein. Auffällig ist die Lücke bei Unternehmen mit 10 bis 49 Mitarbeitenden. Dort berichten 52 Prozent von einem ernsten Vorfall, aber nur 21 Prozent sehen ein hohes Risiko. Bei Mikrounternehmen liegt das Verhältnis bei 38 zu 15 Prozent. Deloitte fasst die Antworten in einem KMU-Cybersicherheitsindex zusammen. Im Durchschnitt kommen Schweizer KMU auf 58 von 100 Punkten. Mikrounternehmen erreichen 44 Punkte, mittlere Unternehmen 67. Der Abstand zeigt, wie stark Schutzmassnahmen von Grösse, Ressourcen und Zuständigkeiten abhängen. Bei den Massnahmen ergibt sich ein gemischtes Bild. Multi-Faktor-Authentifizierung ist mit 66 Prozent bereits verbreitet. Single Sign-on und passwortlose Anmeldung kommen auf je 45 Prozent, regelmässige Phishing-Tests auf 48 Prozent. Bei Schulungen klafft die Lücke stärker: In mittleren Unternehmen berichten 82 Prozent von entsprechenden Angeboten, bei Mikrounternehmen nur 32 Prozent. Phishing bleibt der sichtbarste Angriffsweg. 25 Prozent der Befragten nennen entsprechende Vorfälle, Malware folgt mit 13 Prozent. Dahinter stehen meist keine exotischen Szenarien, sondern gefälschte Mails, manipulierte Links, Anhänge und gestohlene Zugangsdaten. Auch beim finanziellen Schutz bleibt Nachholbedarf. Der Schweizerische Versicherungsverband zählte 2025 rund 72’000 Firmenkundenpolicen für Cyberversicherungen. Das entspricht 11,5 Prozent der Unternehmen in der Schweiz. Bei Regulierung wünschen sich viele Befragte mehr Verbindlichkeit. 87 Prozent unterstützen weitergehende Vorgaben zur Cybersicherheit, eine rein staatliche Lösung wollen aber nur 19 Prozent. Beliebter sind Branchenstandards oder Mischformen aus gesetzlichen und praxisnahen Regeln. Für viele KMU bleibt Cybersicherheit ziemlich bodenständig. Es geht nicht zuerst um die grosse Security-Plattform, sondern um Dinge, die funktionieren müssen: starke Logins, klare Zugriffe, getestete Backups, geschulte Mitarbeitende und ein Plan für den Ernstfall. Fehlt das, wird aus einem Vorfall schnell ein Problem für den ganzen Betrieb. (lfa)