An einem Morgen öffnet Sophie B. den Bericht, den ihr IT-Dienstleister gerade geschickt hat. Drei Seiten und ein Dutzend Wörter, die sie nicht versteht: «MFA flächendeckend einführen», «Ransomware-Risiko», «ungepatchte Zero-Day-Lücke». Sie leitet eine Treuhandfirma, keine IT-Abteilung — und trotzdem muss sie entscheiden, was zu tun ist, und der Kundin antworten, die sie tags zuvor gefragt hat: «Übrigens, wie schützen Sie eigentlich meine Daten?»
Dieses Glossar ist für sie und für Sie. Cybersicherheits-Vokabular ist nicht den Technikern vorbehalten: Ein gutes Dutzend Wörter reicht, um zu verstehen, was ein KMU bedroht und was es schützt. Sie müssen keine Expertin werden — Sie müssen nur wissen, wovon die Rede ist.
Warum Cybersicherheits-Vokabular Sie betrifft
In einer Treuhandfirma sitzt kein IT-Fachmann im Nebenzimmer. Die IT «macht der Dienstleister». Das Problem: Ein Thema zu delegieren, das man nicht versteht, heisst mit geschlossenen Augen zu delegieren. Wenn der Dienstleister schreibt «MFA sollte aktiviert werden», soll man Ja sagen? Ist es dringend? Ist es teuer? Ohne die Wörter lässt sich das nicht abwägen.
Cybersicherheits-Vokabular ist kein Allgemeinwissen, sondern ein Entscheidungswerkzeug. Wer ein Dutzend Begriffe versteht, kann die richtigen Fragen stellen, einschätzen, ob eine Warnung ernst ist, und einer Kundin oder einem Prüfer antworten, ohne in Panik zu geraten oder zu bluffen. Hier sind die Wörter, geordnet in drei Familien: Bedrohungen (wie man angegriffen wird), Schutzmassnahmen (wie man sich verteidigt) und die Regeln (Gesetz und Normen, die das alles rahmen).
Die Wörter der Bedrohungen: wie man angegriffen wird
Phishing. Eine gefälschte Nachricht — E-Mail, SMS oder Anruf —, die einen vertrauenswürdigen Absender nachahmt (eine Bank, Microsoft, einen Lieferanten), um Sie zum Klicken, zur Herausgabe eines Passworts oder zu einer Zahlung zu bewegen. Es ist das Einfallstor Nummer eins für Angriffe auf KMU. Im Klartext: Man hält Ihnen einen Köder hin und hofft, dass Sie anbeissen.
CEO-Betrug (oder BEC, für Business Email Compromise). Eine gezielte Variante des Phishings: Eine E-Mail gibt sich als Chef oder Partner aus und verlangt eine dringende, diskrete Überweisung. In einem kleinen Betrieb, in dem sich alle kennen, wagt niemand, eine Bestätigung zu verlangen — und genau das nutzt der Betrüger aus.
Ransomware (Erpressungssoftware). Schadsoftware, die Ihre Dateien verschlüsselt — Buchhaltung, Kundenakten, Löhne —, sie unlesbar macht und dann ein Lösegeld verlangt, um den Zugriff zurückzugeben. Für eine Treuhandfirma ist das der Montagmorgen, an dem sich nichts mehr öffnen lässt. Zahlen garantiert nichts; die Vorbereitung rettet.
Zero-Day-Lücke. Eine Schwachstelle in einer Software, die nicht einmal deren Hersteller kennt, sodass am Tag ihrer Ausnutzung noch keine Korrektur existiert. «Zero-Day» heisst null Tage Vorwarnung. Sie können nicht jede einzelne vorhersehen, aber Sie können den Schaden begrenzen, indem Sie Ihre Software aktuell halten und Ihre Daten sichern.
Datenpanne (Datenschutzverletzung). Die Offenlegung, der Verlust oder der Diebstahl von Daten, die Sie schützen sollten. Für eine Firma mit Steuer- und Lohndaten ist das der Albtraum: Vertrauensverlust bei den Kunden und die Pflicht, die Datenschutzbehörde zu benachrichtigen (siehe unten).
Die Wörter des Schutzes: wie man sich verteidigt
MFA (Mehrfaktor-Authentifizierung, oder 2FA). Zusätzlich zum Passwort ein zweiter Identitätsnachweis: ein Code auf dem Telefon, eine zu bestätigende Meldung, ein Fingerabdruck. Selbst wenn ein Angreifer Ihr Passwort stiehlt, fehlt ihm dieser zweite Schlüssel. Es ist der Schutz mit dem besten Verhältnis von Aufwand und Wirkung für ein KMU — und auf Werkzeugen wie Microsoft 365 oft kostenlos.
VPN (virtuelles privates Netzwerk). Ein verschlüsselter Tunnel zwischen Ihrem Gerät und Ihrem Unternehmen, der Ihren Datenverkehr schützt, wenn Sie aus der Ferne arbeiten — von zu Hause, aus dem Zug oder im WLAN eines Cafés. Im Klartext: Er macht Ihre Verbindung für jemanden, der in einem öffentlichen Netz mithören will, unlesbar.
Verschlüsselung. Daten in einen Text verwandeln, der ohne den richtigen Schlüssel unlesbar ist. Ein gestohlener, verschlüsselter Laptop ist für den Dieb nur ein Briefbeschwerer; eine abgefangene, verschlüsselte E-Mail lässt sich nicht lesen. Das ist der Unterschied zwischen dem Verlust eines Geräts und dem Verlust der Daten Ihrer Kunden.
3-2-1-Sicherung. Eine einfache Regel, damit Sie nie alles verlieren: 3 Kopien Ihrer Daten, auf 2 verschiedenen Datenträgern, davon 1 offline oder ausser Haus. Eine getrennte Sicherung ist Ihre beste Versicherung gegen Ransomware — vorausgesetzt, Sie haben die Wiederherstellung tatsächlich getestet und sie nicht nur «irgendwo» liegen.
Geringste Rechte. Der Grundsatz, jeder Person nur die Zugriffe zu geben, die sie braucht, und nicht mehr. Das Sekretariat braucht keinen Zugriff auf die Akten aller Partner; ein Praktikant braucht keine Administratorrechte. Weniger offene Türen bedeuten weniger möglichen Schaden.
Die Wörter der Regeln: Gesetz und Normen
revDSG (revidiertes Datenschutzgesetz). Das seit dem 1. September 2023 geltende Schweizer Gesetz. Es verlangt von jedem Unternehmen, das Personendaten bearbeitet, «angemessene» Sicherheitsmassnahmen und die Meldung schwerwiegender Verletzungen an die Bundesbehörde (den EDÖB). Es ist der erste Rahmen, den ein Schweizer KMU kennen sollte.
DSGVO (EU-Verordnung). Das Pendant der Europäischen Union. Sie betrifft Sie zusätzlich zum revDSG, wenn Sie Daten von Personen in der EU bearbeiten oder mit europäischen Kunden arbeiten. Für eine rein lokale Firma steht das revDSG im Vordergrund; die DSGVO kommt je nach Kundschaft hinzu.
ISO 27001:2022. Eine anerkannte internationale Norm, die gute Praktiken für das Management der Informationssicherheit beschreibt. Es ist die Sprache grosser Auftraggeber und von Lieferantenfragebögen. Sich daran auszurichten strukturiert Ihr Vorgehen — aber Achtung: der Norm zu folgen heisst nicht «zertifiziert sein». Die Zertifizierung ist ein vollwertiges Audit.
BACS / NCSC (Bundesamt für Cybersicherheit). Die offizielle Schweizer Referenz für praktische Empfehlungen und Warnungen an KMU. Wenn Sie einen verlässlichen, aktuellen Rat zu einer Bedrohung suchen, ist das die Quelle, die einem zufällig gefundenen Artikel vorzuziehen ist.
Was Sie sich merken sollten
Sie müssen nicht alles beherrschen, aber drei Punkte zählen wirklich.
Erstens beschreiben diese Wörter Ihren Alltag, nicht eine ferne Welt. Phishing landet in Ihrem Postfach, Ransomware zielt auf Ihre Kundenakten, und das revDSG gilt heute für Ihre Firma.
Zweitens heisst Cybersicherheits-Vokabular zu verstehen, die Kontrolle zurückzugewinnen. Sie erdulden einen technischen Bericht nicht mehr nur: Sie wissen, welche Frage zu stellen und welche Antwort zu erwarten ist.
Drittens kosten die meisten Grundschutzmassnahmen — MFA, Sicherungen, geringste Rechte — wenig und sind eine Frage der Organisation, nicht eines grossen IT-Budgets.
Wie Sie es im Alltag nutzen
Ein Glossar nützt nichts, wenn es in der Schublade bleibt. So machen Sie diese Woche Gewohnheiten daraus.
1. Halten Sie diese Wörter griffbereit und bestehen Sie auf «Klartext»
Heften Sie diese Liste neben Ihren Arbeitsplatz. Jedes Mal, wenn Ihr Dienstleister oder eine Kundin einen Fachbegriff verwendet, schlagen Sie ihn hier nach — und wenn Sie ihn nicht finden, verlangen Sie eine Erklärung in einem einfachen Satz. Ein guter Partner kann Dinge klar machen; wer sich weigert, verbirgt vielleicht die eigene Unsicherheit.
2. Bringen Sie Ihrem Team bei, die Bedrohungen zu erkennen
Teilen Sie die vier «Bedrohungs»-Wörter mit Ihren Mitarbeitenden und vereinbaren Sie einen gemeinsamen Reflex: Bei jeder E-Mail, die drängt, Angst macht oder eine ungewöhnliche Zahlung verlangt, hält man inne und prüft über einen bekannten Kanal (einen Anruf an eine bereits gespeicherte Nummer). Die meisten Angriffe scheitern an einer einfachen zweiten Prüfung.
3. Stellen Sie Ihrem Dienstleister drei Fragen, mit den richtigen Wörtern
Mit dem Vokabular ausgerüstet, eröffnen Sie das Gespräch: «Ist die Mehrfaktor-Authentifizierung (MFA) überall aktiviert?», «Sind unsere Sicherungen getestet, und gibt es eine Offline-Kopie?», «Sind unsere Laptops verschlüsselt?» Drei Fragen, drei klare Antworten — oder drei Baustellen zum Angehen.
Wo stehen Sie wirklich?
Das Cybersicherheits-Vokabular zu kennen ist der erste Schritt; zu wissen, wo Ihr Unternehmen tatsächlich steht, ist ein anderer. Zwischen «wir haben ein Antivirenprogramm» und «unsere Zugriffe, unsere Sicherungen und unsere sensiblen Daten sind wirklich im Griff» liegt eine Lücke, die nur eine ehrliche Bestandsaufnahme sichtbar macht.
Genau das leistet die Cyber-Passport-Selbstbeurteilung. Sie zertifiziert nichts und verspricht Ihnen nie, «konform» zu sein: Sie zeigt Ihnen Frage für Frage, wo Ihre Organisation solide ist und wo sie noch auf Vertrauen oder Gewohnheit beruht — ein klarer Bericht, den Sie mit einer Kundin oder einem Prüfer teilen können. Der richtige Zeitpunkt dafür ist jetzt, da Sie die Wörter haben, um die Antworten zu verstehen.



