Startseite · Blog
ISMS

Datenklassifizierung im KMU: drei Stufen reichen

21. September 2026 · 7 Min. Lesezeit · ODCUS
Geschäftsleitung sortiert am Tisch einen Stapel Dokumente und markiert die wenigen Datenbestände, für die jemand die Verantwortung übernimmt

Der Anstoss zur Datenklassifizierung kommt selten aus der IT. Er kommt aus dem Verkauf. Ein Grosskunde schickt einen Sicherheitsfragebogen, und auf Seite drei steht die Frage nach der Klassifizierungsrichtlinie. Zwei Wochen später existiert eine Richtlinie mit vier Stufen, die IT schaltet Labels in Microsoft 365 frei, der Fragebogen geht raus, der Auftrag kommt.

Ein Jahr später trägt fast kein Dokument ein Label. Und die Daten, an denen dein Geschäft hängt, liegen genau dort, wo sie vorher lagen.

Das ist kein Umsetzungsfehler. Datenklassifizierung scheitert im KMU fast immer an derselben Stelle: Niemand hat je entschieden, welche Daten zählen. Das Schema war da, bevor die Frage gestellt wurde.

TLDR

Datenklassifizierung ist eine Geschäftsentscheidung darüber, was ein bestimmter Datenverlust kostet. Der Bund kommt für den Schutz der Landesinteressen mit drei Stufen aus, ein KMU braucht selten mehr. Was im KMU fehlt, sind selten Stufen. Es sind Namen: die fünf bis fünfzehn Datenbestände, an denen Umsatz, Marge oder Betrieb hängen, und pro Bestand ein Mensch, der dafür geradesteht.

Warum Klassifizierungsprojekte im KMU versanden

Das übliche Schema für die Datenklassifizierung kommt aus einer Vorlage. Es definiert die Stufen abstrakt: vertraulich sind Daten, deren Offenlegung dem Unternehmen erheblichen Schaden zufügt. Im Workshop nickt jeder. Am Schreibtisch kann es niemand anwenden, weil "erheblicher Schaden" keine Eigenschaft eines Dokuments ist. Es ist ein Urteil über das Geschäft, und dieses Urteil fällt nicht die Person, die gerade eine Offerte speichert.

Also passiert, was in dieser Lage immer passiert. Entweder wird alles intern, weil das nie falsch ist. Oder es wird gar nichts gesetzt, weil das noch schneller geht. Beides sieht von aussen gleich aus: ein Rollout, der stattgefunden hat, und ein Schutz, der nicht existiert.

Der zweite Grund ist die Reihenfolge. Datenklassifizierung wird als technisches Vorhaben aufgesetzt. Labels konfigurieren, Richtlinie publizieren, zwanzig Minuten Awareness. Ein Label ist aber das Ende einer Entscheidungskette, nicht ihr Anfang. Wer zuerst die Etiketten verteilt und danach fragt, was darauf stehen sollte, bekommt Etiketten. Nicht mehr.

Was bedeutet Datenklassifizierung im KMU konkret?

Datenklassifizierung heisst, für jeden wichtigen Datenbestand festzuhalten, wie schlimm es wäre, wenn er öffentlich würde, wenn ihn jemand unbemerkt verändert oder wenn er eine Woche nicht verfügbar ist. Aus dieser Antwort folgt alles Weitere: wer zugreifen darf, wie lange aufbewahrt wird, wie viel Schutz sich rechtfertigen lässt. Das Etikett am Dokument ist nur das sichtbare Ende davon.

Die drei Fragen sind nicht gleich wichtig. Die meisten KMU denken bei Datenklassifizierung ausschliesslich an Vertraulichkeit, also an Geheimhaltung. In einem Schweizer Industrie- oder Handelsbetrieb ist der teurere Ausfall aber oft ein anderer. Wenn Stammdaten im ERP still falsch werden, produziert das Unternehmen tagelang gegen eine falsche Stückliste. Wenn die Fertigungsplanung eine Woche steht, spielt es keine Rolle, dass niemand sie gelesen hat. Ein Schema, das nur nach Geheimhaltungsgrad sortiert, blendet beide Fälle aus.

Der Bund kommt mit drei Stufen aus

Das Informationssicherheitsgesetz regelt, wie die Eidgenossenschaft ihre eigenen Informationen schützt. Es geht dort um Landesinteressen, Aussenpolitik, Armee. Die Zahl der Klassifizierungsstufen, die der Gesetzgeber dafür für nötig hielt: drei. Intern, vertraulich und geheim, abgestuft danach, ob die Kenntnisnahme durch Unberechtigte diese Interessen beeinträchtigen, erheblich beeinträchtigen oder schwerwiegend beeinträchtigen kann. Nachzulesen in Artikel 13 des Informationssicherheitsgesetzes (SR 128).

Mehr Schutz entsteht hier nicht durch mehr Stufen, sondern durch weniger. Jede zusätzliche Stufe verdoppelt die Fälle, in denen jemand überlegen muss, und vervielfacht die Regeln, die jemand pflegen muss. Ein Schema, das die Belegschaft nicht im Kopf hat, schützt nichts. Es dokumentiert nur, dass jemand daran gedacht hat.

Wir sehen regelmässig KMU mit fünf Stufen, von denen drei im Alltag nicht unterscheidbar sind. Der Unterschied zwischen "vertraulich" und "streng vertraulich" war in keinem dieser Fälle an eine andere Massnahme geknüpft. Gleiche Ablage, gleiche Berechtigungen, gleicher Mailversand. Zwei Stufen, die dasselbe bewirken, sind keine Präzision. Sie sind eine Entscheidung, die jemand nicht treffen wollte.

Wie viele Stufen braucht ein KMU?

Drei, in den allermeisten Fällen: öffentlich, intern, vertraulich. Intern ist der Normalfall und verlangt von niemandem eine Handlung. Öffentlich und vertraulich sind die beiden Ausnahmen, über die bewusst entschieden wird. Eine vierte Stufe lohnt sich erst, wenn es einen Datenbestand gibt, der andere Geräte, andere Räume oder andere Verträge verlangt.

Drei Klassifizierungsstufen als Bänder: oben und unten je ein schmales Band mit wenigen markierten Dokumenten, dazwischen ein breites Band mit vielen unmarkierten Dokumenten als Normalfall intern
Der Normalfall trägt die Masse. Entschieden wird nur an den beiden Rändern.

Wichtiger als die Anzahl ist der Normalfall. Wenn bei dir die Standardeinstellung "intern" lautet und automatisch greift, muss niemand etwas tun, damit der Regelfall stimmt. Menschen entscheiden dann nur noch an den Rändern, und genau dort sollen sie auch entscheiden. Schemata, die für jedes Dokument eine aktive Wahl verlangen, erzeugen tausend kleine Entscheidungen pro Woche und keine einzige gute.

Einen Sonderfall gibt es. Das revidierte Datenschutzgesetz kennt besonders schützenswerte Personendaten, darunter Daten über die Gesundheit, über religiöse oder gewerkschaftliche Ansichten, biometrische Daten sowie Daten über Sozialhilfe und Strafverfahren, nachzulesen in Artikel 5 Buchstabe c des Datenschutzgesetzes. Jedes KMU mit eigener Personalabteilung hält davon etwas: Arztzeugnisse, Absenzgründe, Lohnpfändungen. Das braucht keine eigene Stufe. Es braucht einen Ort mit engen Berechtigungen und jemanden, der weiss, dass diese Daten dort liegen.

Welche Daten zählen: die, an denen das Geschäft hängt

In einem Unternehmen mit 50 bis 500 Mitarbeitenden gibt es in unserer Erfahrung zwischen fünf und fünfzehn Datenbestände, an denen Umsatz, Marge oder Betrieb hängen. Meistens sind es Varianten derselben sechs:

Mehr ist es selten, und deine Geschäftsleitung bringt diese Liste in einer Sitzung zusammen, wenn man sie richtig fragt.

Richtig fragen heisst: nicht "welche Stufe hat dieses Dokument", sondern "was passiert mit unserem Geschäft, wenn diese Daten morgen beim Wettbewerber liegen, still verändert wurden oder eine Woche weg sind". Die erste Frage kann eine Geschäftsleitung nicht beantworten, die zweite beantwortet sie in einer Minute pro Datenbestand. Darin liegt der ganze Unterschied zwischen einer Datenklassifizierung, die benutzt wird, und einer, die abgelegt wird.

Ein Beispiel aus einem Mandat, anonymisiert. Ein Zulieferbetrieb im Raum Zürich, gut 200 Mitarbeitende, bekam von einem deutschen Grosskunden die Frage nach der Klassifizierungsrichtlinie. Die Richtlinie stand nach zwei Wochen, vier Stufen, sauber formuliert, im Kundenaudit nie beanstandet. Knapp ein Jahr später trugen praktisch nur jene Dokumente ein Label, die die IT selbst erstellt hatte. In derselben Woche fiel bei einer Berechtigungsprüfung auf, dass die Konstruktionsdaten der Baugruppe mit der besten Marge in einem Ordner lagen, auf den auch Temporärkräfte aus der Montage Zugriff hatten. Historisch gewachsen, nie böswillig, nie jemandem aufgefallen.

Die Richtlinie war nicht falsch. Sie hatte diese Daten nur nie erwähnt, weil niemand sie je benannt hatte. Der Befund war unangenehm, die Korrektur war klein: ein Ordner, eine Berechtigungsgruppe, zwei Wochen Diskussion darüber, wem die Konstruktionsdaten eigentlich gehören. Kein Tool, kein Projekt, keine neue Lizenz.

Was kostet Datenklassifizierung im KMU?

Die Lizenz ist selten das Problem. In den meisten KMU ist die technische Kennzeichnung im vorhandenen Microsoft-365- oder ERP-Vertrag bereits bezahlt und wird nur nicht genutzt. Der Aufwand steckt woanders: in den Entscheidungen der Geschäftsleitung, die in unserer Erfahrung zusammen selten mehr als einen halben Tag kosten, und in der Aufräumarbeit danach, wenn sichtbar wird, wer heute auf was Zugriff hat.

Teuer wird die umgekehrte Reihenfolge. Wer ein Klassifizierungs- oder Data-Discovery-Werkzeug kauft, bevor die Liste der relevanten Datenbestände existiert, bezahlt Lizenzgebühren dafür, eine Frage zu stellen, die er selbst hätte beantworten müssen. Das Werkzeug findet dann zuverlässig jede Datei mit einer AHV-Nummer darin und sortiert sie nach Fundort. Was davon das Geschäft trägt, steht in keinem Scan-Ergebnis.

Der angenehme Teil: Wenn die Liste steht und die Berechtigungen aufgeräumt sind, erledigt sich ein guter Teil dessen, wofür sonst zusätzliche Werkzeuge gekauft werden. Das ist dieselbe Rechnung wie überall sonst in der Sicherheit, mehr Schutz durch bessere Dimensionierung statt durch Zukauf, und sie steht offen bei unseren Paketen und Festpreisen.

Wer die Klassifizierung besitzt

Eine Datenklassifizierung ohne benannte Eigentümer zerfällt innerhalb eines Jahres. Nicht weil Leute nachlässig sind, sondern weil sich das Geschäft bewegt: neue Produktlinie, neues CRM, ein Standort dazu, ein Dienstleister raus. Wenn für einen Datenbestand niemand zuständig ist, merkt das niemand.

Der Eigentümer sitzt im Fachbereich, nicht in der IT. Die Konstruktionsdaten gehören der Entwicklungsleitung, die Personaldossiers dem HR, die Kalkulationen dem CFO. Die IT betreibt die Ablage und setzt Berechtigungen um, aber sie kann nicht beurteilen, was ein Datenbestand für das Geschäft wert ist. Dieser Denkfehler ist der häufigste in der ganzen Übung und der Grund, warum viele Klassifizierungen formal existieren und praktisch niemandem gehören.

Einmal im Jahr geht jemand die Liste mit deiner Geschäftsleitung durch und fragt, ob sie noch beschreibt, womit das Unternehmen Geld verdient. Das ist derselbe Muskel, der auch über ein gelebtes ISMS statt eines Papier-ISMS entscheidet, und dieselbe Vorarbeit, mit der sich ein Kundenfragebogen zur Sicherheit beantworten lässt, ohne zu raten. Unspektakuläre Führungsarbeit, ein paar Stunden im Jahr. Sie ist der Unterschied zwischen einer Richtlinie und wirksamem Schutz.

Häufige Fragen

Brauchen wir Datenklassifizierung auch ohne ISO 27001?

Ja, wenn auch in kleinerer Form. Berechtigungen, Aufbewahrungsfristen und Notfallprioritäten setzen alle voraus, dass jemand weiss, welche Daten wichtiger sind als andere. Ohne Zertifizierungsdruck braucht es dafür keine Richtlinie mit Versionsnummer. Es braucht die Liste der relevanten Datenbestände und die zugehörigen Eigentümer.

Müssen wir Altbestände nachträglich klassifizieren?

Flächendeckend fast nie, und der Versuch ist ein häufiger Grund, warum solche Vorhaben stillstehen. Tragfähiger ist der umgekehrte Zuschnitt: Die wenigen Datenbestände, die das Geschäft tragen, werden dort aufgeräumt, wo sie heute liegen. Der grosse Rest bleibt auf dem internen Standard und wird mit der Zeit ohnehin durch neue Ablagen ersetzt.

Reicht es, die Klassifizierung in einer Richtlinie zu regeln?

Für ein Audit oft ja, für den Schutz nie. Ein Auditor prüft, ob es eine Regel gibt und ob Stichproben dazu passen. Ein Angreifer oder ein versehentlicher Mailversand prüft, ob die Berechtigungen stimmen. Die Richtlinie ist die Begründung für die Berechtigungen, nicht ihr Ersatz. Wenn beides auseinanderläuft, gewinnt immer die Berechtigung.

Unsicher, ob ein Fractional CISO zu euch passt?

Im kostenlosen Erstgespräch klären wir, ob und in welcher Form Senior-Sicherheitsführung im Mandat für dein Unternehmen sinnvoll ist. Ehrliche Antwort inklusive, auch wenn sie "noch nicht nötig" lautet.

Kostenloses Erstgespräch buchen