Cybersicherheit für KMU: 7 Massnahmen, die wirken
- Datum: 15.08.2026
- Autor: WOSA Intermedia
Die Cyberbedrohungslage in der Schweiz bleibt hoch, und sie trifft längst nicht mehr nur Grosskonzerne mit eigenem Security-Team. Cybersicherheit für KMU ist 2026 keine Kür mehr, sondern Teil des Tagesgeschäfts. Angreifer arbeiten gezielter, setzen künstliche Intelligenz für täuschend echte Phishing-Kampagnen ein und suchen systematisch nach Systemen, bei denen ein Sicherheitsupdate liegen geblieben ist. Die gute Nachricht: Die meisten erfolgreichen Angriffe nutzen keine exotischen Zero-Days, sondern bekannte Lücken, fehlende Backups und menschliche Routine. Genau dort kannst du ansetzen, auch ohne eigene IT-Abteilung.
In diesem Beitrag schauen wir uns an, welche Angriffsmuster in der Schweiz aktuell dominieren, warum ausgerechnet kleinere Betriebe ein attraktives Ziel sind und mit welchen sieben Massnahmen du dein Risiko spürbar senkst. Ohne Panikmache, dafür mit einer Liste, die du diese Woche noch abarbeiten kannst.
Die Bedrohungslage in Zahlen
Das Bundesamt für Cybersicherheit (BACS) veröffentlicht halbjährlich einen Lagebericht. Der aktuellste Bericht deckt das zweite Halbjahr 2025 ab und zeichnet ein klares Bild: Die Zahl der Meldungen bleibt auf hohem Niveau stabil, aber die Qualität der Angriffe steigt. Global agierende Tätergruppen individualisieren ihre Kampagnen zunehmend, unter anderem mit Hilfe von KI.
- 57 Ransomware-Vorfälle wurden allein im zweiten Halbjahr 2025 gemeldet. Ransomware und die damit verbundene Datenerpressung bleiben damit eine konstante Gefahr für Schweizer Organisationen.
- Seit dem 1. April 2025 gilt für Betreiberinnen kritischer Infrastrukturen eine Meldepflicht innert 24 Stunden. Bis Ende 2025 gingen dazu 325 Meldungen ein, davon 145 im zweiten Halbjahr.
- Bei den meldepflichtigen Vorfällen dominierten Hacking-Vorfälle (20 Prozent) und DDoS-Angriffe (16 Prozent), gefolgt von Diebstahl von Zugangsdaten (12 Prozent), Malware (10 Prozent), Datenabfluss (10 Prozent) und Ransomware (9 Prozent).
- Am meisten Meldungen kamen aus dem Verwaltungssektor (25 Prozent), von IT- und Telekommunikationsunternehmen (18 Prozent) sowie von Banken und Versicherungen (15,7 Prozent).
Diese Zahlen betreffen offiziell die kritischen Infrastrukturen. Für dich als KMU sind sie trotzdem relevant, denn die Methoden sind dieselben. Ein Angreifer, der ein Ransomware-Playbook auf einen Kantonsbetrieb anwendet, wendet es genauso auf eine Treuhandfirma mit zwölf Mitarbeitenden an. Der Unterschied: Bei dir gibt es meist niemanden, der um drei Uhr morgens den Alarm sieht.
Vier Angriffsmuster, die du kennen solltest
1. Phishing wird persönlich und wirkt in Echtzeit
Klassische Phishing-Mails mit Rechtschreibfehlern sind Vergangenheit. Das BACS registrierte umfangreiche Voice-Phishing- und Real-Time-Phishing-Kampagnen. Beim Real-Time-Phishing tippst du deine Zugangsdaten samt Einmalcode auf einer gefälschten Seite ein, und die Angreifer leiten sie sekundengenau an die echte Anmeldemaske weiter. Dein zweiter Faktor per SMS schützt dich in diesem Moment nicht.
Dazu kommen betrügerische Werbeanzeigen in Suchmaschinen, die Opfer gezielt auf gefälschte Webseiten lenken. Wer «Online-Banking» oder den Namen eines Portals googelt und auf das oberste Ergebnis klickt, landet im schlechtesten Fall bei den Angreifern. Auffällig ist auch der lokale Bezug: Bekannte Treueprogramme grosser Detailhändler dienen als Vorwand, weil sie in der Schweiz jeder kennt.
Neu ist der Einsatz sogenannter «SMS-Blaster». Diese Geräte simulieren Mobilfunkantennen und senden schädliche Kurznachrichten direkt an Mobiltelefone in der Umgebung, unter Umgehung der Filtersysteme der Telekomanbieter. Das heisst: Eine SMS kann bei dir ankommen, obwohl dein Anbieter sie eigentlich blockieren würde.
2. Ransomware über Lücken, die seit Jahren bekannt sind
Besonders aktiv war die Gruppierung «Akira». Ein wesentlicher Faktor ihres Erfolgs war die Ausnutzung von Schwachstellen in Geräten des Herstellers SonicWall. Die Sicherheitsupdates zu einer bereits 2024 bekannt gewordenen Schwachstelle wurden nicht von allen Betroffenen konsequent eingespielt. Das ist die unbequeme Wahrheit hinter vielen Vorfällen: Der Patch war da, er wurde nur nicht installiert.
3. Angriffe über die Software-Lieferkette
Verstärkt beobachtet wurden Angriffe gegen internationale Software-Lieferketten. Cyberkriminelle kompromittieren gezielt etablierte und breit genutzte Open-Source-Komponenten. Da moderne Anwendungen auf zahlreichen solchen Bausteinen basieren, können darin enthaltene Sicherheitslücken weitreichende und systemische Auswirkungen haben.
Für dich heisst das ganz konkret: Deine Website ist kein einzelnes Produkt, sondern ein Stapel aus Dutzenden fremder Bausteine. Ein WordPress mit fünfzehn Plugins, ein Shop mit einem Payment-Modul, ein Newsletter-Tool mit JavaScript-Snippet auf jeder Seite. Jeder dieser Bausteine ist ein möglicher Einstiegspunkt, und du hast ihn dir nicht ausgesucht, sondern übernommen.
4. Verdeckte ORB-Netzwerke aus IoT-Geräten
Zunehmend werden auch in der Schweiz verdeckte ORB-Netzwerke festgestellt, also «Operational Relay Boxes». Das sind mit Schadsoftware infizierte, internetfähige Geräte, Server und Router, die von Angreifern ferngesteuert und teilweise an Dritte weitervermietet werden. Solche Infrastrukturen dienen als Ausgangspunkt für weitere Angriffe und beeinträchtigen die Privatsphäre der betroffenen Eigentümer.
Der ungepatchte Router im Lager, die Überwachungskamera mit Standardpasswort, der NAS-Server mit offener Weboberfläche: Genau solche Geräte landen in diesen Netzwerken. Das BACS betont, dass konsequentes Aktualisieren und Absichern internetexponierter Geräte zentral ist, um die Bildung solcher Netzwerke einzudämmen.
Cybersicherheit für KMU: 7 Massnahmen, die wirklich etwas bringen
Du musst nicht alles gleichzeitig lösen. Die folgende Reihenfolge ist bewusst nach Wirkung pro Aufwand sortiert. Wenn du nur die ersten drei Punkte umsetzt, hast du bereits den grössten Teil des realistischen Risikos abgedeckt.
Massnahme 1: Updates zur Routine machen, nicht zum Projekt
Setz dir einen fixen Termin, zum Beispiel jeden zweiten Dienstagmorgen. Auf der Liste stehen: Betriebssysteme, Browser, CMS-Kern, Plugins und Themes, Firewall und Router, NAS, Drucker mit Netzwerkanschluss. Aktiviere automatische Updates überall dort, wo sie nichts kaputt machen können, typischerweise bei Betriebssystemen und Browsern. Für die Website nutzt du besser ein Staging-System und spielst Updates dort zuerst ein.
Wichtig ist die Dokumentation: Führe eine schlichte Liste mit jedem Gerät und jedem System, das online erreichbar ist, samt Verantwortlichem und Datum des letzten Updates. Was nicht auf der Liste steht, wird garantiert vergessen.
Massnahme 2: Wissen, woraus deine Website eigentlich besteht
Erstell eine Übersicht aller Plugins, Module, Bibliotheken und externen Skripte, die auf deiner Seite laufen. Dann geh die Liste durch und stell drei Fragen: Brauchen wir das noch? Wird es vom Hersteller aktiv gepflegt? Wann kam das letzte Update? Alles, was du nicht mehr brauchst, fliegt raus. Ein deaktiviertes Plugin ist nicht sicher, ein gelöschtes schon.
Achte besonders auf Skripte, die von fremden Servern nachgeladen werden. Jedes dieser Snippets kann im Ernstfall beliebigen Code in deiner Seite ausführen. Wenn du unsicher bist, welche Bausteine bei dir kritisch sind, schau dir unsere Leistungen rund um Webdesign und Wartung an. Wir gehen so eine Liste regelmässig mit Kundinnen und Kunden durch.
Massnahme 3: Mehrfaktor-Authentifizierung, am besten phishing-resistent
Aktiviere einen zweiten Faktor für alles, was von aussen erreichbar ist: E-Mail, CMS-Admin, Hosting-Panel, Buchhaltung, Cloud-Speicher. Und zwar bevorzugt mit Authenticator-App oder Passkey statt mit SMS-Code. Der Grund steht oben: Real-Time-Phishing hebelt SMS- und App-Codes aus, weil du sie selbst auf der gefälschten Seite eingibst. Passkeys sind an die echte Domain gebunden und funktionieren auf einer Phishing-Seite schlicht nicht.
Massnahme 4: Backups, die du getestet hast
Halte dich an die 3-2-1-Regel: drei Kopien deiner Daten, auf zwei verschiedenen Medien, davon eine ausserhalb des Betriebs und nicht dauerhaft verbunden. Der letzte Punkt ist der entscheidende. Ransomware verschlüsselt zuverlässig auch das Backup-Laufwerk, das ständig am Server hängt.
Und dann der Teil, den fast alle überspringen: Stell einmal pro Quartal testweise eine Datei oder besser ein ganzes System aus dem Backup wieder her. Ein Backup, das noch nie zurückgespielt wurde, ist eine Vermutung, keine Absicherung.
Massnahme 5: Internet-exponierte Geräte absichern
Geh einmal durch den Betrieb und notiere jedes Gerät mit Netzwerkanschluss. Router, Kameras, NAS, Zeiterfassung, Kassensystem, Klimasteuerung. Für jedes davon gilt: Standardpasswort ändern, Firmware aktualisieren, Fernzugriff deaktivieren, wenn er nicht zwingend gebraucht wird. Wo Fernzugriff nötig ist, führt der Weg über ein VPN und nicht über eine offene Weboberfläche.
Massnahme 6: Dein Team schulen, ohne Schuldzuweisung
Die wirksamste Regel für dein Team ist einfach: Wer anruft oder schreibt und Druck macht, ist verdächtig. Kein echter Bankberater, keine echte IT-Abteilung und keine echte Chefin verlangt eine sofortige Zahlung oder ein Passwort am Telefon.
- Links in E-Mails nicht anklicken, sondern die Adresse selbst im Browser eintippen oder ein gespeichertes Lesezeichen nutzen.
- Bei Zahlungsaufforderungen immer über eine bekannte Nummer zurückrufen, nie über die in der Nachricht angegebene.
- Suchmaschinen-Werbung meiden und bei Anmeldeseiten direkt die Domain eingeben.
- Melden ohne Angst: Wer auf etwas geklickt hat, soll das sofort sagen dürfen. Die ersten zwanzig Minuten entscheiden über den Schaden.
Massnahme 7: Notfallplan auf einem Blatt Papier
Schreib auf eine einzige Seite, was im Ernstfall passiert: Wer wird informiert, in welcher Reihenfolge? Welche Systeme werden zuerst vom Netz genommen? Wo liegen die Backups und wer hat Zugriff? Welche Telefonnummern gelten, wenn E-Mail und Telefonanlage ausfallen? Druck das Blatt aus und leg es an einen Ort, der auch ohne Strom und Netzwerk erreichbar ist.
Ergänze eine Zeile zu den Meldewegen. Auch wenn du als KMU in der Regel nicht meldepflichtig bist, kannst du Vorfälle freiwillig beim BACS melden, und bei einem Verlust von Personendaten greift zusätzlich das Schweizer Datenschutzgesetz.
Was Cybersicherheit für KMU konkret für deine Website bedeutet
Deine Website ist oft das einzige System, das rund um die Uhr öffentlich erreichbar ist. Entsprechend häufig wird sie automatisiert abgeklopft. Diese Punkte solltest du mit deiner Agentur oder deinem Hoster klären:
- Getrennte Zugänge statt Sammelkonto. Jede Person, die im CMS arbeitet, bekommt ein eigenes Login mit passenden Rechten. Ein gemeinsames Admin-Konto lässt sich im Nachhinein nicht mehr zuordnen.
- Staging-Umgebung. Updates und Änderungen werden zuerst auf einer Kopie getestet, nicht live an den Besucherinnen und Besuchern.
- Automatische, versionierte Backups. Inklusive Datenbank, mit mindestens dreissig Tagen Rückblick, und ausserhalb des Webservers gelagert.
- Web Application Firewall und Rate-Limiting. Damit Anmeldemasken und Formulare nicht endlos durchprobiert werden können.
- Logging und Benachrichtigung. Du willst mitbekommen, wenn sich jemand um vier Uhr morgens aus einem fremden Land einloggt.
- Aufräumen. Alte Testinstallationen, vergessene Subdomains und stillgelegte Shops sind ein Klassiker. Diese Reste werden nicht mehr gepflegt, sind aber weiterhin erreichbar.
Drei Fehler, die wir immer wieder sehen
«Bei uns gibt es nichts zu holen.» Ransomware-Gruppen suchen nicht nach besonders wertvollen Daten, sondern nach besonders erreichbaren Systemen. Der Wert entsteht für sie erst dadurch, dass du ohne deine Daten nicht arbeiten kannst.
«Das macht unser Hoster.» Der Hoster kümmert sich um den Server, nicht um deine Plugins, deine Passwörter und deine Mitarbeitenden. Kläre schriftlich, wo die Verantwortung endet.
«Wir haben ja eine Versicherung.» Eine Cyberversicherung ersetzt Geld, aber keine Zeit und kein Vertrauen. Und viele Policen setzen genau die Massnahmen voraus, die oben stehen.
Fang mit einem Nachmittag an
Cybersicherheit für KMU scheitert selten am Budget und fast immer daran, dass niemand zuständig ist. Nimm dir einen Nachmittag, geh die sieben Massnahmen durch und notiere zu jedem Punkt einen Namen und ein Datum. Danach weisst du, wo du stehst, und das ist bereits deutlich mehr als bei den meisten Betrieben, die im Lagebericht auftauchen.
Wenn du bei der Bestandsaufnahme deiner Website, bei Updates und Backups oder beim Aufbau sauberer Prozesse Unterstützung brauchst: Wir bei WOSA kombinieren Webdesign, Technologie und Automatisierung und richten Wartung so ein, dass sie nicht jedes Mal an deinem Kalender hängt. Melde dich einfach über unser Kontaktformular, dann schauen wir uns deine Situation gemeinsam an.
Häufige Fragen
Ist mein KMU verpflichtet, einen Cyberangriff zu melden?
Die 24-Stunden-Meldepflicht beim BACS gilt seit dem 1. April 2025 für Betreiberinnen kritischer Infrastrukturen. Als normales KMU fällst du in der Regel nicht darunter, kannst Vorfälle aber freiwillig melden. Sobald jedoch Personendaten abfliessen, greift zusätzlich das Schweizer Datenschutzgesetz mit eigenen Meldepflichten. Im Zweifel holst du dir rechtliche Einschätzung, bevor du entscheidest.
Reicht ein zweiter Faktor per SMS?
Besser als nichts, aber nicht ausreichend. Bei Real-Time-Phishing gibst du den Code selbst auf einer gefälschten Seite ein, und die Angreifer verwenden ihn sofort weiter. Passkeys oder Sicherheitsschlüssel sind an die echte Domain gebunden und lassen sich auf diesem Weg nicht abgreifen. Wo es Passkeys gibt, nimm Passkeys.
Wie oft sollte ich Updates einspielen?
Für Betriebssysteme und Browser: automatisch, also laufend. Für CMS, Plugins und Netzwerkgeräte: mindestens alle zwei Wochen in einem festen Rhythmus, bei kritischen Sicherheitslücken sofort. Entscheidend ist weniger die Frequenz als die Verbindlichkeit. Ein fixer Termin mit klarer Zuständigkeit schlägt jeden guten Vorsatz.
Was bisher geschah
Wissenswertes aus dem Cyber-Ding namens Internet