Startseite · Blog
Grundlagen

Security Assessment: was eine Standortbestimmung bringt

2. September 2026 · 8 Min. Lesezeit · ODCUS
Illustration: Eine Führungsperson sortiert am Tisch einen Stapel Security-Tools in eine Kiste aus und übergibt der Geschäftsleitung eine kurze priorisierte Liste

Irgendwann stellt jemand die Frage. Ein Grosskunde schickt einen Sicherheitsfragebogen, die Versicherung will vor der Verlängerung Details, oder ein neues VR-Mitglied fragt in der Sitzung: Wie sicher sind wir eigentlich? Und dann wird es still. Die IT kennt ihre Systeme, die Geschäftsleitung kennt das Budget, und dazwischen liegt eine Lücke, die bis zu dieser Frage niemandem aufgefallen ist: Den Gesamtüberblick hat keine einzige Stelle im Haus.

Ein Security Assessment ist der strukturierte Weg, diese Frage zu beantworten: eine Standortbestimmung, mit der Geschäftsleitung und IT gemeinsam arbeiten können, statt Bauchgefühl oder ein 80-Seiten-Bericht.

TLDR

Ein Security Assessment ist eine strukturierte Standortbestimmung: was da ist, was wirkt, was fehlt und was davon für euer Geschäft zählt. Das Ergebnis ist eine Entscheidungsgrundlage: die grössten Risiken, priorisiert nach Geschäftsrelevanz, mit realistischem Aufwand. In unserer Erfahrung ist der überraschendste Befund oft, was schon da ist und nicht genutzt wird.

Was ist ein Security Assessment und was ist es nicht?

Ein Security Assessment ist ein systematischer Abgleich deiner Sicherheitslage mit einem anerkannten Massstab, meist ISO 27001 oder dem NIST Cybersecurity Framework. Geprüft wird nicht nur Technik, sondern die ganze Organisation: wer verantwortlich ist, welche Prozesse existieren, welche Tools im Einsatz sind und was davon wirkt. Das Ergebnis ist eine priorisierte Übersicht der grössten Risiken.

Zwei Verwechslungen halten sich hartnäckig. Ein Assessment ist kein Penetrationstest: Der Pentest prüft, ob ein Angreifer an einer bestimmten Stelle durchkommt, und sagt nichts darüber, ob eure Backups wiederherstellbar sind oder wer im Ernstfall entscheidet. Und es ist kein Zertifizierungsaudit: Es gibt kein Zertifikat, dafür auch keinen Formalismus. Ein Audit prüft gegen eine Norm. Ein Assessment fragt, was für euer Geschäft zählt.

Der Massstab ist trotzdem wichtig. Ohne Referenzrahmen wird eine Standortbestimmung zur Geschmacksfrage des Prüfers. Rahmenwerke wie das NIST Cybersecurity Framework existieren genau dafür: damit die Bewertung nachvollziehbar bleibt und beim zweiten Hinschauen vergleichbar ist.

Was bringt ein Security Assessment konkret?

Kurz: eine Entscheidungsgrundlage. Ein gutes Security Assessment liefert drei Dinge. Eine Risikoübersicht, die nach Geschäftsrelevanz priorisiert ist statt nach technischem Schweregrad. Eine Roadmap mit realistischem Aufwand und einer Reihenfolge. Und eine gemeinsame Sprache, in der IT und Geschäftsleitung über Sicherheit reden können, ohne aneinander vorbei.

Der dritte Punkt wird unterschätzt. Sicherheitsbudgets entstehen in vielen KMU nicht aus einer Lagebeurteilung, sondern aus Anlässen: ein Vorfall beim Mitbewerber, ein überzeugender Vertriebstermin, ein Artikel, der dem VR Sorgen macht. So sammeln sich über Jahre Einzelentscheidungen an. Jede war für sich vertretbar. Zusammen ergeben sie selten ein Bild.

Ein Assessment dreht die Reihenfolge um: erst die Lage, dann das Geld. Danach lässt sich über jede Sicherheitsausgabe streiten wie über jede andere Investition auch: Welches Risiko senkt sie, was kostet sie, was wäre die Alternative. Das klingt banal. In der Praxis ist es der Unterschied zwischen einem Budget, das die Geschäftsleitung versteht und trägt, und einem, das jedes Jahr neu erkämpft werden muss.

Dazu kommt ein Effekt, der in keinem Bericht steht: Vertrauen. Ein Verwaltungsrat, der einmal eine ehrliche Standortbestimmung gesehen hat, inklusive der unangenehmen Befunde, glaubt auch dem Rest. Eine Geschäftsleitung, die weiss, wo die grössten Risiken liegen, muss nicht mehr auf jede Schlagzeile reagieren. Das spart nicht nur Nerven, sondern auch die teuren Panikkäufe, die nach solchen Schlagzeilen üblich sind.

Das häufigste Ergebnis eines Assessments ist übrigens keine Einkaufsliste. In unserer Erfahrung zeigt die Standortbestimmung meist ein Dimensionierungsproblem: zu viele Tools, zu wenig Überblick, zu hohe Kosten für zu wenig echten Schutz. Mehr Schutz. Weniger Tools. Weniger Kosten. Das ist keine Sparübung, sondern das, was passiert, wenn zum ersten Mal jemand die ganze Landschaft nebeneinanderlegt.

Wie das in einem realen KMU aussieht

Ein Beispiel, anonymisiert. Ein Zulieferbetrieb mit rund 150 Mitarbeitenden bekommt von seinem grössten Abnehmer einen Sicherheitsfragebogen: gut 60 Fragen, Frist vier Wochen. Die IT ist solide aufgestellt, drei Leute, das Tagesgeschäft läuft. Trotzdem kann niemand den Fragebogen beantworten, ohne bei der Hälfte der Fragen zu raten.

Die Standortbestimmung zeigt dann das übliche Muster. Zwei Endpoint-Produkte laufen parallel, eines stammt aus einem alten Dienstleistervertrag, den niemand gekündigt hat. Die Backups laufen täglich, eine Wiederherstellung hat noch nie jemand geprobt. Admin-Rechte sind historisch gewachsen. Und für Sicherheit als Aufgabe ist formal niemand zuständig, sie passiert nebenbei.

Interessant ist, was auf der Roadmap oben steht: fast nichts zum Kaufen. Verantwortung klären, Wiederherstellung testen, Rechte aufräumen, eines der beiden Endpoint-Produkte kündigen. Der Fragebogen ging mit ehrlichen Antworten und einem Plan zurück statt mit geschönten Kreuzchen. In unserer Erfahrung wollen Einkäufer keinen makellosen Fragebogen sehen. Sie wollen den Nachweis, dass jemand die Lage kennt und führt.

Der Betrieb hat danach kein einziges neues Sicherheitsprodukt gekauft. Die gekündigte Lizenz finanzierte einen Teil der Aufräumarbeit, der Rest war Arbeitszeit und Klarheit über Zuständigkeiten. So sieht es aus, wenn die Reihenfolge stimmt: erst verstehen, dann entscheiden, dann investieren.

Wann lohnt sich ein Security Assessment?

Immer dann, wenn eine Entscheidung ansteht, die eine Faktenbasis braucht: vor der Budgetrunde, vor einem Kundenaudit oder Fragebogen, vor einem ISMS-Projekt, nach starkem Wachstum oder einem Zukauf. Oder wenn ein neuer IT-Leiter oder Geschäftsführer wissen will, was er da eigentlich übernommen hat.

Der Kalender liefert gerade zusätzliche Gründe. Seit dem 1. April 2025 gilt in der Schweiz die Meldepflicht für Cyberangriffe auf kritische Infrastrukturen, innert 24 Stunden ans BACS. Und bis Ende 2026 verlangt das ISG von unterstellten Organisationen ein funktionierendes ISMS, eine Frist, die über Kundenverträge auch Zulieferer erreicht. Was das konkret bedeutet, haben wir im Artikel zur ISG ISMS-Pflicht bis Ende 2026 aufgeschrieben. Wer davon betroffen ist, braucht als Erstes eine ehrliche Ausgangslage. Die Norm kommt danach.

Genauso klar ist, wann sich ein Assessment nicht lohnt: wenn ihr eure Lücken längst kennt und schlicht die Umsetzung fehlt. Ein zweites Gutachten über bekannte Probleme ist Beschäftigungstherapie. Und ein Assessment, das jedes Jahr wiederholt wird, ohne dass sich dazwischen etwas ändert, ist ein teures Ritual. Die Standortbestimmung ist ein Startpunkt, kein Dauerzustand.

Vom Bericht zur Entscheidung

Das eigentliche Produkt eines Assessments ist die Sitzung nach der Abgabe, in der Geschäftsleitung oder VR mit den Befunden etwas entscheiden. Damit das funktioniert, braucht es weniger, als viele erwarten: die drei bis fünf grössten Risiken, in Geschäftssprache formuliert, mit einem Vorschlag, was dagegen zu tun wäre, was es kostet und was passiert, wenn man es lässt.

Aus dieser Sitzung kommen drei Dinge: eine Entscheidung pro Risiko (tragen, reduzieren oder abwälzen), ein Verantwortlicher pro Massnahme und ein Termin, an dem berichtet wird. Mehr nicht. Ein Zeithorizont von 90 Tagen hat sich bewährt, weil er kurz genug ist, dass niemand die Roadmap in die Schublade legt, und lang genug, dass sich neben dem Tagesgeschäft etwas bewegt.

Und hier liegt auch die häufigste Art, ein Assessment zu verschwenden: Der Bericht wird abgenommen, gelobt und abgelegt. Kein Owner, kein Termin, keine Entscheidung. Sechs Monate später ist die Lage dieselbe, nur das Dokument ist älter. Die Standortbestimmung war dann zwar korrekt, aber umsonst.

Woran erkennst du ein gutes Assessment?

An der ersten Frage. Ein gutes Assessment beginnt beim Geschäft: Womit verdient ihr Geld, welche Prozesse dürfen nicht stillstehen, welche Daten wären in falschen Händen ein Problem. Wer stattdessen mit der Firewall-Konfiguration einsteigt, bewertet Technik ohne Kontext, und die Priorisierung wird Glückssache. Darüber hinaus helfen vier Merkmale:

Und eine Warnung aus der Praxis: Gratis-Assessments von Tool-Herstellern enden erstaunlich zuverlässig mit der Erkenntnis, dass genau das Produkt des Herstellers fehlt. Das ist kein Assessment, das ist ein Vertriebstermin mit Fragebogen. Eine Standortbestimmung sollte von jemandem kommen, der nichts daran verdient, was danach gekauft wird.

Wenn du wissen willst, wie wir das anlegen: Unser Cyber Assessment ist ein Sprint von zwei Wochen zum Festpreis von CHF 1'900, mit Gap-Analyse gegen ISO 27001 und NIST CSF, Risikoregister mit den Top-10-Themen, 90-Tage-Roadmap und einem Executive Readout für Geschäftsleitung oder VR. Der Betrag wird auf ein Folgemandat voll angerechnet. Die Details stehen in der Paketübersicht mit Preisen.

Häufige Fragen

Was ist der Unterschied zwischen einem Security Assessment und einem Penetrationstest?

Ein Penetrationstest prüft technisch, ob ein Angreifer an einer definierten Stelle durchkommt. Ein Security Assessment bewertet die gesamte Lage: Organisation, Verantwortlichkeiten, Prozesse und Technik. Sinnvoll ist meist die Reihenfolge Assessment zuerst, Pentest danach, und zwar gezielt dort, wo er eine offene Frage beantwortet.

Wie lange dauert ein Security Assessment in einem KMU?

In einem Unternehmen mit 50 bis 500 Mitarbeitenden braucht eine brauchbare Standortbestimmung eher Wochen als Monate. Unser Format ist ein Sprint von zwei Wochen. Dauert es deutlich länger, wird meist zu tief in der Technik gegraben und zu wenig priorisiert.

Müssen wir uns auf ein Security Assessment vorbereiten?

Nein. Eine Standortbestimmung arbeitet mit dem, was da ist. Fehlende Dokumentation ist ein Befund, keine Zugangsvoraussetzung. Was hilft: die richtigen Leute für wenige, gut vorbereitete Gespräche verfügbar machen, also IT, Geschäftsleitung und je nach Thema auch HR oder Produktion.

Unsicher, ob ein Fractional CISO zu euch passt?

Im kostenlosen Erstgespräch klären wir, ob und in welcher Form Senior-Sicherheitsführung im Mandat für dein Unternehmen sinnvoll ist. Ehrliche Antwort inklusive, auch wenn sie "noch nicht nötig" lautet.

Kostenloses Erstgespräch buchen