Gemäss einer Studie des Beratungshauses Deloitte unterschätzen Schweizer Klein- und Mittelbedriebe (KMUs) die Risiken, die von Cyberangriffen ausgehen, deutlich. Fast die Hälfte (49 Prozent) der befragten Firmen erlebte im vergangenen Quartal einen ernsthaften Vorfall, aber nur 22 Prozent stuften das generelle Risiko als hoch ein.
38 Prozent meldeten der Studie zufolge Vorfälle, aber nur 15 Prozent hielten das Risiko für erheblich. Zudem untermauert die Untersuchung, dass Angriffe durch künstliche Intelligenz schneller und gezielter durchgeführt werden.
Viele kleinere Unternehmen verlassen sich laut Deloitte zu sehr auf rudimentäre Abwehrmassnahmen. Diese müssten lückenlos implementiert sein, so die Studienersteller. In diesem Zusammenhang empfiehlt Deloitte konsequente Software-Updates und damit ein regelmässiges Einspielen von Sicherheits-Patches, um bekannte Schwachstellen sofort zu schliessen. Weiters eine Multi-Faktor-Authentifizierung (MFA) für einen umfassenden Schutz aller Benutzerkonten und Zugänge durch starke Passwörter und zweite Bestätigungsfaktoren. Regelmässige, vom Hauptnetzwerk isolierte Sicherheitskopien, sollen dafür sorgen, im Falle von Ransomware-Erpressungen handlungsfähig zu bleiben.
Da Angriffe durch den Einsatz von künstlicher Intelligenz (KI) immer schneller und gezielter ablaufen, reichen Basismassnahmen oft nicht mehr aus. Deloitte rät daher zu Incident Response Playbooks. Also zu festgelegten Notfallplänen, damit das Unternehmen bei einem erfolgreichen Hack sofort weiss, wer wie reagieren muss. Regelmässige Überprüfungen des eigenen Sicherheitsniveaus (Cyber Maturity Assessments) sollen dazu dienen, versteckte Sicherheitslücken aufzudecken. Weiters sollen Drittanbieter und Lieferanten in das Sicherheitskonzept eingebunden werden (Vendor Governance), da Hacker oft über Schnittstellen von Partnerfirmen eindringen.
IT-Sicherheit darf kein reines Projektthema der IT-Abteilung sein, sondern muss fest in der Unternehmensstrategie und im Risikomanagement der Geschäftsleitung bzw. des Verwaltungsrats verankert werden. Cybersicherheit muss Chefsache sein.
