Cybersicherheit für Selbstständige und Freelancer: das Wesentliche

Veröffentlicht am 31. August 20267 Min. Lesezeit
Eine Freiberuflerin arbeitet allein an einem Coworking-Platz und sichert selbst ihren Laptop und ihr Handy, ohne IT-Team

An einem Freitagabend erhält Sophie B. auf ihrem Smartphone eine E-Mail im Namen des Anbieters ihrer Buchhaltungssoftware: Ihre Lizenz laufe um Mitternacht ab, mit einem Link, um den Zugang bis Montag «wieder zu aktivieren». Sie arbeitet allein, führt die Bücher für Dutzende von Kunden und hat niemanden, dem sie die Nachricht zur Einschätzung weiterleiten könnte. Genau hier beginnt Cybersicherheit für Selbstständige: in diesem kurzen Moment des Zweifels, an einem Freitagabend, ohne IT-Abteilung, an die man delegieren könnte.

Warum Cybersicherheit für Selbstständige alles andere als Luxus ist

Wer allein oder fast allein arbeitet, sagt sich oft, man sei zu klein, um für irgendjemanden interessant zu sein. Das Gegenteil stimmt. Die häufigsten Angriffe zielen nicht persönlich auf Sie: Sie werfen ein weites Netz aus, automatisch, und verschicken Tausende präparierte Nachrichten, bis jemand anbeisst. Phishing — eine E-Mail oder SMS, die einen vertrauenswürdigen Kontakt nachahmt, um Sie zum Klicken, Zahlen oder zur Herausgabe eines Passworts zu bewegen — macht keinen Unterschied zwischen einer Kanzlei mit dreissig Personen und einer Selbstständigen, die ihre Nachrichten zwischen zwei Terminen beantwortet.

Der eigentliche Unterschied liegt woanders. In einer grossen Organisation wird ein Fehler manchmal von einer Kollegin, einem Filter, einer IT-Fachperson aufgefangen. Allein sind Sie zugleich Fachperson, Geschäftsleitung und technischer Support. Niemand liest die zweifelhafte E-Mail für Sie gegen, niemand bemerkt, dass das Backup vor sechs Monaten aufgehört hat zu laufen. Genau das macht ein paar einfache Gewohnheiten so wertvoll: Jede, die Sie einführen, gleicht das Fehlen eines gemeinsamen Sicherheitsnetzes aus.

Es gibt einen letzten Grund, den viele Selbstständige unterschätzen: die Daten. Eine Treuhänderin, eine Beraterin, ein Grafiker verarbeiten täglich Informationen, die ihnen nicht gehören — Kontaktdaten, Löhne, Verträge, Kundendokumente. Sobald Sie in der Schweiz Personendaten im Auftrag Ihrer Kunden bearbeiten, macht Sie das revDSG (das revidierte Datenschutzgesetz, in Kraft seit September 2023) für deren Sicherheit verantwortlich. Es erwartet keine Festung von Ihnen, aber Massnahmen, die Ihrer Grösse und der Sensibilität des Anvertrauten «angemessen» sind: verhältnismässig, aber real. Diese Daten zu verlieren oder abfliessen zu sehen, bedeutet, das Vertrauen zu verlieren, von dem Ihr Geschäft lebt.

Was Sie sich merken sollten

Drei Gedanken, noch bevor wir über Werkzeuge sprechen.

Erstens ist Ihre Priorität nicht, noch eine weitere Software zu kaufen. Die meisten Vorfälle, die Selbstständige treffen, nutzen keine ausgeklügelte technische Lücke, sondern eine Gewohnheit: ein überall wiederverwendetes Passwort, ein Backup, das nicht existiert, eine zu schnell angeklickte E-Mail. Das sind Verhaltensweisen, keine Budgets — und das ist die gute Nachricht, denn genau das können Sie ohne Ausgaben ändern.

Zweitens brauchen Sie keine IT-Abteilung, um sich zu schützen. Die wichtigsten Gewohnheiten sind an einem Abend eingerichtet, danach kosten sie ein paar Minuten pro Woche. Das Bundesamt für Cybersicherheit (BACS/NCSC) veröffentlicht sogar Empfehlungen, die auf kleine Strukturen zugeschnitten sind, kostenlos und ohne Fachjargon: ein guter Ausgangspunkt, wenn man nicht weiss, wo anfangen.

Drittens ist Sicherheit kein Zustand, den man ein für alle Mal erreicht. Sie ist eine Routine. Das Ziel ist nicht, «zu 100 % geschützt» zu sein — das gibt es nicht —, sondern einen Angriff so mühsam zu machen, dass der Bot, der ihn automatisiert, zum nächsten Ziel weiterzieht, und sich schnell wieder aufrichten zu können, falls doch etwas durchkommt. Klar gesagt: Man jagt nicht der Perfektion nach, man sorgt dafür, nicht mehr die einfachste Beute in der Reihe zu sein, und behält jederzeit einen Ausgang. Das ist ein erreichbares Ziel, auch allein, auch ohne Budget.

Die Gewohnheiten, die Sie diese Woche einführen sollten

1. Zwei-Faktor-Authentifizierung aktivieren und Passwörter einem Manager anvertrauen

Ein Passwort allein genügt nicht mehr: Läuft es aus oder wird es erraten, fällt alles auf einmal. Die Zwei-Faktor-Authentifizierung (MFA, für Multi-Faktor-Authentifizierung) fügt beim Anmelden einen zweiten Nachweis hinzu — meist einen Code auf Ihrem Smartphone oder in einer eigenen App. Selbst mit Ihrem Passwort in der Hand bleibt ein Fremder vor der Tür. Aktivieren Sie sie zuerst dort, wo es wehtut: Ihr Postfach, Ihre Fachsoftware und Ihr Online-Banking.

Legen Sie sich gleich danach einen Passwortmanager zu: ein digitaler Tresor, der sich lange, durchgehend unterschiedliche Passwörter für Sie merkt und sie beim Anmelden automatisch einsetzt. Sie müssen sich nur noch ein einziges Hauptpasswort merken. Schluss mit Zugangsdaten im Notizbuch, unter der Tastatur oder von Dienst zu Dienst wiederverwendet — die Schwachstelle Nummer eins bei Selbstständigen, weil ein einziger gehackter Dienst dann alle anderen öffnet.

2. Ein Backup aufbewahren, das niemand verschlüsseln kann

Ransomware — ein Programm, das Ihre Dateien verschlüsselt und für die Wiederlesbarkeit ein Lösegeld verlangt — ist der Albtraum der Selbstständigen, denn es trifft das Einzige, was Sie nicht über Nacht neu erstellen können: Ihre Daten. Die Gegenwehr besteht nicht darin zu zahlen, sondern eine Kopie zu haben, die der Angriff nicht erreichen kann.

Merken Sie sich eine einfache Regel: Mindestens ein Backup Ihrer wichtigen Dateien muss vom Rest getrennt sein. Konkret eine externe Festplatte, die Sie für das Backup anstecken und danach abstecken, oder ein seriöser Cloud-Dienst, dessen Versionsverlauf ein Zurückgehen auf gestern erlaubt. Ransomware kann nur verschlüsseln, was im Moment des Angriffs angesteckt und erreichbar ist; was offline schläft, überlebt. Und vor allem: Testen Sie eine Wiederherstellung mindestens einmal. Ein Backup, das man nie zurückzulesen versucht hat, ist nur ein Versprechen — am Tag des Vorfalls ist es zu spät, um zu merken, dass es leer ist.

3. Drei Sekunden Pause vor jedem Klick und jeder Zahlung

Die meisten Betrügereien gelingen durch Dringlichkeit: «Ihr Konto wird gesperrt», «Rechnung heute fällig», «der Kunde braucht sofort eine Überweisung». Dieses Gefühl der Eile ist das Alarmsignal, nicht das Gegenteil. Eine legitime Nachricht verträgt es, dass Sie sich Zeit zum Prüfen nehmen; ein Betrug nicht.

Gewöhnen Sie sich an, vor jedem Klick oder jeder ungewöhnlichen Zahlung drei Dinge zu prüfen: die echte Adresse des Absenders (nicht nur den angezeigten Namen, der in einer Sekunde gefälscht ist), das Ziel des Links (indem Sie mit der Maus darüberfahren, ohne zu klicken) und den Kanal. Zweifel an einer Rechnung oder einer Zahlungsaufforderung? Antworten Sie nicht auf die E-Mail und rufen Sie nicht die dort angegebene Nummer an: Erreichen Sie die Person über eine Kontaktangabe, die Sie bereits kennen und anderswo notiert haben. Diese drei Sekunden sind mehr wert als jede Software, denn sie greifen den wahren Hebel des Betrugs an: Ihre Eile. Und lassen Sie automatische Updates auf Ihren Geräten aktiviert: Ohne dass Sie daran denken, schliessen sie die Türen, durch die diese Angriffe schlüpfen.

Wo stehen Sie wirklich?

Cybersicherheit für Selbstständige ist kein Projekt, das man ein für alle Mal abhakt, sondern eine leichte Routine aus einer Handvoll Gewohnheiten. Die eigentliche Frage lautet nicht «Bin ich geschützt?» — niemand ist es vollständig —, sondern «Weiss ich, wo ich stehe, und wo ich anfangen soll?».

Genau das leistet die Selbstbewertung von Cyber Passport. Sie zertifiziert nichts und verkauft keine trügerische Ruhe: Frage für Frage zeigt sie Ihnen, was bei Ihnen bereits solide ist und was noch auf Glück oder Gewohnheit beruht, und hilft Ihnen dann, Ihre Prioritäten zu strukturieren, in Ihrem Massstab. Für eine Person, die allein arbeitet, ist das oft der Auslöser, der aus einer diffusen Sorge eine kurze Liste klarer Massnahmen macht — machbar schon diese Woche.

Themen

  • Selbstständige
  • Freelancer
  • digitale Hygiene
  • KMU
  • Schweiz

Weiterlesen

Eine Person geht durch eine Reihe von Türen in einem Büro und bestätigt an jeder ihre Identität, bevor sie weitergeht: Zugriff wird jedes Mal geprüft
Best Practices29. Juni 20267 Min. Lesezeit

Zero Trust: Modewort oder echte Strategie für ein KMU?

Zero Trust ist keine Software zum Kaufen, sondern ein Prinzip: niemals standardmaessig vertrauen, immer pruefen. Was ein Schweizer KMU konkret davon hat, verstaendlich erklaert.

Eine geteilte Szene: auf einer Seite ein vom Anbieter betreutes Rechenzentrum, auf der anderen eine Leiterin, die ihre eigenen Konten sichert, dazwischen eine Trennlinie
Best Practices15. Juni 20267 Min. Lesezeit

Cybersicherheit und Cloud: Wer ist wofür verantwortlich?

In der Cloud sichert der Anbieter die Infrastruktur, Sie sichern Ihre Zugänge und Ihre Daten. Das Modell der geteilten Verantwortung einfach erklärt, plus drei Schritte für Ihr KMU.