Digitale Prozesse sind aus dem Unternehmensalltag nicht mehr wegzudenken. Gleichzeitig wächst die Abhängigkeit von IT-Systemen, Cloud-Diensten, Netzwerken und externen Dienstleistern. Ein Cybervorfall kann deshalb längst nicht mehr nur die IT betreffen – sondern zentrale Geschäftsprozesse, Kunden, Lieferketten und im schlimmsten Fall den gesamten Betrieb.
Der Schweizer IKT-Minimalstandard bietet Unternehmen einen praxisnahen Rahmen, um ihre Cyberresilienz strukturiert zu beurteilen und gezielt zu verbessern.
Ursprünglich insbesondere für Betreiber kritischer Infrastrukturen entwickelt, kann er auch klassischen KMU als Orientierung dienen. Für die Strom- und Gasbranche gelten inzwischen verbindliche branchenspezifische Anforderungen. Für andere Unternehmen bleibt der IKT-Minimalstandard ein freiwilliges, aber wertvolles Instrument zur systematischen Verbesserung der eigenen Cybersicherheit.
Was ist der IKT-Minimalstandard?
Der IKT-Minimalstandard wurde von der wirtschaftlichen Landesversorgung entwickelt, um Unternehmen und Organisationen ein praxisorientiertes Instrument zur Verbesserung ihrer IKT-Resilienz zur Verfügung zu stellen. Seit März 2024 liegt die Zuständigkeit für die IKT-Minimalstandards beim Bundesamt für Cybersicherheit BACS.
Der allgemeine IKT-Minimalstandard richtet sich insbesondere an Betreiber kritischer Infrastrukturen, kann aber grundsätzlich von jedem Unternehmen und jeder Organisation eingesetzt werden.
Sein grosser Vorteil: Er übersetzt Cybersicherheit in konkrete Massnahmen und einen strukturierten Bewertungsprozess. Damit lässt sich nicht nur fragen: „Sind wir ausreichend geschützt?“ Sondern wesentlich konkreter: „Wo stehen wir heute, wo bestehen Lücken und was müssen wir verbessern?“
108 Massnahmen für mehr Cyberresilienz
Der aktuelle allgemeine IKT-Minimalstandard 2023 basiert auf dem NIST Cybersecurity Framework Core und umfasst 108 Massnahmen entlang von fünf Funktionen.
- 1 Identifizieren
- 2 Schützen
- 3 Detektieren
- 4 Reagieren
- 5 Wiederherstellen
Identifizieren – Identify
Welche Systeme, Daten, Prozesse, Abhängigkeiten und Risiken sind für das Unternehmen
relevant?
Schützen – Protect
Welche organisatorischen und technischen Massnahmen sind notwendig, um wichtige Systeme
und Informationen angemessen zu schützen?
Detektieren – Detect
Wie erkennt das Unternehmen ungewöhnliche Aktivitäten oder mögliche Sicherheitsvorfälle
rechtzeitig?
Reagieren – Respond
Welche Prozesse, Verantwortlichkeiten und Kommunikationswege greifen, wenn ein
Cybervorfall eintritt?
Wiederherstellen – Recover
Wie können betroffene Systeme, Daten und Geschäftsprozesse nach einem Vorfall möglichst
schnell und geordnet wiederhergestellt werden?
Diese fünf Bereiche machen deutlich: Cyberresilienz bedeutet mehr als Prävention. Ein Unternehmen muss nicht nur versuchen, Angriffe zu verhindern. Es muss auch erkennen können, wenn etwas passiert, angemessen reagieren und den Betrieb anschliessend wiederherstellen können.
Vom Bauchgefühl zur strukturierten Standortbestimmung
Eine der grössten Herausforderungen der Cybersicherheit liegt darin, den eigenen Sicherheitsstand realistisch einzuschätzen. Viele Unternehmen haben bereits zahlreiche Massnahmen umgesetzt: Firewalls sind vorhanden, Backups werden erstellt, Mitarbeitende geschult und Zugriffsrechte verwaltet.
Aber reicht das? Und vor allem: Wo bestehen noch Lücken?
Der IKT-Minimalstandard schafft dafür eine strukturierte Grundlage. Mit dem dazugehörigen Self-Assessment können Unternehmen den Umsetzungsstand der einzelnen Massnahmen bewerten. Die Ergebnisse zeigen, in welchen Bereichen bereits ein guter Stand erreicht wurde und wo Verbesserungspotenzial besteht. Das Assessment kann auch als Grundlage für externe Überprüfungen oder Vergleiche dienen.
Damit wird Cybersicherheit messbarer. Aus einer allgemeinen Einschätzung wie „Wir sind eigentlich gut aufgestellt“ entsteht eine nachvollziehbare Bewertung.
Ein Assessment allein verbessert noch keine Sicherheit
Die Bewertung ist allerdings nur der erste Schritt. Der eigentliche Mehrwert entsteht danach.
Wurde beispielsweise festgestellt, dass Verantwortlichkeiten für Sicherheitsvorfälle nicht klar geregelt sind, muss daraus eine konkrete Massnahme entstehen. Dasselbe gilt, wenn Backups nicht regelmässig getestet werden, Zugriffsrechte nicht konsequent überprüft werden oder wichtige Systeme nicht ausreichend dokumentiert sind.
Ein wirksamer Prozess verbindet deshalb mehrere Schritte: Bewerten. Lücken erkennen. Massnahmen priorisieren. Verantwortlichkeiten festlegen. Umsetzung verfolgen. Erneut überprüfen.
Erst dadurch wird aus einem Assessment ein kontinuierlicher Verbesserungsprozess.
Cyberresilienz muss zum Unternehmen passen
Nicht jedes Unternehmen braucht dieselben Sicherheitsmassnahmen in derselben Ausprägung. Ein kleines Beratungsunternehmen hat andere Abhängigkeiten und Risiken als ein Energieversorger, ein Produktionsbetrieb oder ein Unternehmen mit umfangreicher kritischer Infrastruktur.
Genau deshalb verfolgt der IKT-Minimalstandard einen risikobasierten Ansatz. Die Anforderungen und das angestrebte Schutzniveau sollen zur jeweiligen Organisation und ihrem Risikoprofil passen. Der Standard versteht sich dabei ausdrücklich nicht als Konkurrenz zu internationalen Standards wie ISO oder anderen etablierten Frameworks, sondern als kompatibler und vergleichsweise zugänglicher Einstieg in die systematische Verbesserung der IKT-Resilienz.
Für KMU ist das besonders interessant. Sie müssen nicht mit einem komplexen Grossprojekt beginnen, sondern können zunächst systematisch feststellen, wo die grössten Risiken und der dringendste Handlungsbedarf liegen.
Kritische Infrastrukturen: Empfehlung oder Pflicht?
Hier ist eine wichtige Unterscheidung notwendig. Der allgemeine IKT-Minimalstandard dient vielen Unternehmen und Branchen als Empfehlung und Orientierungshilfe. In einzelnen Bereichen sind branchenspezifische Minimalstandards inzwischen jedoch verbindlich.
- Strombranche: verbindliche Anforderungen seit dem 1. Juli 2024.
- Gasbranche: verbindliche Anforderungen seit dem 1. Juli 2025.
- Für weitere Bereiche wie Wasserversorgung, Abwasser, öffentlichen Verkehr, Lebensmittelversorgung, Abfallentsorgung oder Fernwärme und Fernkälte bestehen branchenspezifische Standards, die derzeit grundsätzlich Empfehlungscharakter haben.
Für Unternehmen lohnt sich deshalb immer die Prüfung, welcher Standard für die eigene Branche relevant ist und ob daraus regulatorische Anforderungen entstehen. Wie das in der Gasbranche konkret aussieht, zeigt der Beitrag Cybersicherheit für Gasversorger.
Und was hat ein ISMS damit zu tun?
Der IKT-Minimalstandard eignet sich sehr gut, um den aktuellen Stand der Cyberresilienz zu bestimmen und konkrete Verbesserungspotenziale sichtbar zu machen.
Langfristig stellt sich jedoch eine weitere Frage: Wie werden Risiken, Massnahmen und Verantwortlichkeiten dauerhaft gesteuert?
Genau hier kommt ein Informationssicherheitsmanagementsystem – kurz ISMS – ins Spiel. Ein ISMS schafft den organisatorischen Rahmen, in dem Informationssicherheit kontinuierlich gemanagt wird. Risiken werden regelmässig beurteilt. Massnahmen werden Verantwortlichen zugewiesen. Ziele werden definiert. Ergebnisse werden überprüft. Veränderungen im Unternehmen und neue Bedrohungen fliessen in die weitere Entwicklung ein.
Der IKT-Minimalstandard und ein ISMS stehen deshalb nicht im Widerspruch. Der IKT-Minimalstandard kann zeigen, wo das Unternehmen steht. Ein ISMS hilft dabei, die daraus entstehenden Aufgaben dauerhaft zu steuern.
Vom Assessment zur Massnahme mit fortControl
Gerade bei umfangreicheren Assessments stellt sich schnell die Frage, wie Ergebnisse weiterbearbeitet werden. Welche Anforderungen sind erfüllt? Wo bestehen Lücken? Welche Massnahmen wurden daraus abgeleitet? Wer ist verantwortlich? Wann müssen die Massnahmen umgesetzt sein? Und wie hat sich der Sicherheitsstand seit der letzten Bewertung entwickelt?
Wer diese Informationen über verschiedene Excel-Dateien, Dokumente und E-Mails verteilt, verliert schnell die Verbindung zwischen Bewertung und Umsetzung.
fortControl unterstützt Unternehmen dabei, den IKT-Minimalstandard strukturiert innerhalb eines Informationssicherheitsmanagements abzubilden. Kontrollen können bewertet und Verbesserungspotenziale sichtbar gemacht werden. Aus festgestellten Lücken lassen sich konkrete Massnahmen ableiten, Verantwortlichkeiten zuweisen und deren Umsetzung nachverfolgen. Einen Überblick über die abgebildeten Standards gibt die Seite Rahmenwerke.
Der entscheidende Vorteil liegt nicht darin, eine Checkliste digital auszufüllen. Er liegt darin, aus der Bewertung einen steuerbaren Prozess zu machen.
Regelmässig überprüfen statt einmal abhaken
Cyberresilienz ist kein Zustand, der einmal erreicht wird und danach unverändert bestehen bleibt. Neue Systeme werden eingeführt. Cloud-Dienste kommen hinzu. Lieferanten wechseln. Mitarbeitende treten ein oder aus. Neue Schwachstellen werden bekannt und Angriffsmethoden verändern sich.
Auch eine gute Bewertung kann deshalb mit der Zeit an Aussagekraft verlieren. Unternehmen sollten ihre Cyberresilienz regelmässig sowie bei wesentlichen Veränderungen erneut beurteilen und überprüfen, ob bestehende Massnahmen weiterhin angemessen und wirksam sind.
Dabei hilft eine historische Sicht: Wie wurden einzelne Bereiche beim letzten Assessment bewertet? Welche Massnahmen wurden inzwischen umgesetzt? Wo hat sich der Sicherheitsstand verbessert? Und wo besteht weiterhin Handlungsbedarf?
Genau dadurch wird Fortschritt sichtbar.
Der IKT-Minimalstandard als pragmatischer Einstieg
Nicht jedes Unternehmen benötigt sofort ein komplexes Informationssicherheitsprogramm oder eine ISO/IEC-27001-Zertifizierung. Aber jedes Unternehmen sollte wissen, wie gut es auf einen Cybervorfall vorbereitet ist.
Der IKT-Minimalstandard bietet dafür einen praxisnahen und strukturierten Einstieg. Er hilft dabei, relevante Sicherheitsbereiche systematisch zu betrachten, bestehende Massnahmen einzuordnen und Lücken sichtbar zu machen.
Der eigentliche Nutzen entsteht jedoch erst, wenn aus diesen Erkenntnissen konkrete Verbesserungen folgen: Stand bestimmen. Risiken erkennen. Massnahmen ableiten. Verantwortung übernehmen. Fortschritt überprüfen.
Mit fortControl lassen sich diese Schritte in einem durchgängigen Prozess verbinden. So wird aus einem Sicherheitscheck ein kontinuierliches Management der eigenen Cyberresilienz – und aus einzelnen Massnahmen entsteht eine belastbare Sicherheitsstruktur.