Cyberrisiken: Schweizer KMU unterschätzen die Gefahren

Eine VZ-HSLU-Analyse zeigt, dass Cybervorfälle das weltweit größte Risiko darstellen: In der Schweiz gab es im Jahr 2025 knapp 58'000 digitale Straftaten.
Kontext
Auf einen Blick
- KMU unterschätzen die Cyberrisiken weiterhin
- Allianz setzt sie 2026 weltweit an die erste Stelle
- Fast 58'000 digitale Straftaten in der Schweiz im Jahr 2025
- Knapp 12% der Unternehmen verfügen über Versicherungsschutz
Wichtige Fakten
- Studie → VermögensZentrum und HSLU
- Risikobarometer 2026 → Cybervorfälle an erster Stelle
- Globale Kosten 2024 → etwa 9,5 Billionen US-Dollar
- Digitale Straftaten in der Schweiz im Jahr 2025 → fast 58'000
- Aufklärungsquote → 17,6%
- Versicherungsschutz in der Schweiz → knapp 12%
Die Gefahr bleibt nicht auf die IT-Abteilung beschränkt
In der Schweiz wurden 2025 fast 58'000 Straftaten registriert, die mit digitalen Mitteln begangen wurden. Die vom VZ zitierten Kriminalstatistiken weisen zudem auf eine hohe Zahl nicht angezeigter Fälle hin, während die Aufklärungsquote bei 17,6% lag.
Dieses Schweizer Lagebild wird in der heute von VermögensZentrum in Zusammenarbeit mit der Hochschule Luzern, HSLU, veröffentlichten Studie aufgegriffen. Die Studie setzt bei einer Überzeugung an, die in vielen kleinen und mittleren Unternehmen noch immer verbreitet ist: der Annahme, dass sie von Cybergefahren nicht betroffen sind. Für VZ und HSLU ist diese Annahme gefährlich.
Der Grund dafür ist, dass die Folgen über den IT-Bereich hinausgehen. Ein Angriff kann den operativen Betrieb unterbrechen, Daten und Systeme beschädigen, die Kundenbeziehungen beeinträchtigen, rechtliche Verpflichtungen auslösen oder die Liquidität eines Unternehmens stark belasten. Im schlimmsten Fall steht die Existenz des KMU selbst auf dem Spiel.
VZ verweist auf das Risikobarometer 2026 von Allianz, das Cybervorfälle zum fünften Mal in Folge weltweit an die erste Stelle der Unternehmensrisiken gesetzt hat. Die Schätzungen der durch Cyberkriminalität weltweit im Jahr 2024 verursachten Kosten belaufen sich auf etwa 9,5 Billionen US-Dollar. Wäre die Cyberkriminalität eine Volkswirtschaft, wäre sie nach den USA und China die drittgrösste der Welt.
Von der Wahrnehmung zum Management
VZ und HSLU wollten verstehen, wie KMU Cyberrisiken im Rahmen eines wirksamen Managements richtig erfassen, einordnen und versichern können. Die Studie geht von einer klaren Einschränkung aus: Cybergefahren lassen sich nicht vollständig vermeiden. Das Management erfordert daher ein besseres Verständnis für digitale Abhängigkeiten, geklärte Verantwortlichkeiten, Notfallverfahren und eine bewusste Bewertung der finanziellen Folgen. Dieser Ansatz verknüpft das Cyberrisiko mit dem Gesamtmanagement des Unternehmens und nicht mit nur einer Abteilung.
Operative Details
Das Risiko muss als unternehmerisches Problem betrachtet werden
Die nützlichste Erkenntnis für ein KMU in der von VZ und HSLU vorgeschlagenen Betrachtungsweise ist nicht allein das Vorhandensein einer Cybergefahr. Entscheidend ist, wie ein Angriff das Problem von einem System auf das gesamte Unternehmen ausweiten kann. Die Quelle fordert dazu auf, Risiken zu verstehen und zu klassifizieren, gerade weil die Folgen den Betrieb, Daten, Kunden, rechtliche Verpflichtungen und die Liquidität betreffen können.
Eine Folgenübersicht
| Betroffenes Element | Von der Quelle angegebene Auswirkung |
|---|---|
| Operative Tätigkeit | Unterbrechung |
| Daten und Systeme | Schäden |
| Kundenbeziehungen | Beeinträchtigung |
| Rechtliche Verpflichtungen | Mögliche Auslösung |
| Liquidität | Druck |
Diese Übersicht hilft, zwei entgegengesetzte Fehler zu vermeiden. Der erste besteht darin, den Vorfall als auf die IT beschränkte Angelegenheit zu behandeln und den finanziellen Teil sowie die Kundenbeziehungen zu ignorieren. Der zweite besteht darin, sich allein auf die Police zu verlassen, auch wenn die Studie die Versicherung als wesentlichen Bestandteil betrachtet. Der Versicherungsschutz ersetzt jedoch weder die Prävention noch einen wirksamen Umgang mit den Gefahren.
Für die Leitung eines KMU lautet die Frage nicht, ob das Risiko beseitigt werden kann: Die Studie sagt, dass Cybergefahren nicht vollständig vermieden werden können. Die Frage lautet vielmehr, welche digitalen Abhängigkeiten das Unternehmen kennt, welche Verantwortlichkeiten geklärt wurden und welche Notfallverfahren vorbereitet wurden. An diesem Punkt muss die Bewertung bis zu den finanziellen Folgen reichen.
Die schweizerische Zahl zum Versicherungsschutz bleibt die in der Studie genannte: Knapp 12% der Unternehmen verfügen über einen Versicherungsschutz. Die Prozentzahl ist zusammen mit der anderen Angabe von VZ und HSLU zu lesen: Die Versicherung ist ein wesentlicher Bestandteil, ersetzt aber weder Prävention noch einen wirksamen Umgang mit den Gefahren. Für einen gesonderten Hinweis zu persönlichen Ausgaben steht costo della vita in Svizzera zur Verfügung.
Die interne Analyse kann bei der Auswirkung ansetzen und bis zu der Abhängigkeit zurückgehen, die sie verursacht. Wenn der operative Betrieb unterbrochen wird, wird die Auswirkung auf das Funktionieren des Unternehmens untersucht; wenn Daten und Systeme beschädigt sind, wird geklärt, was betroffen ist; wenn Kunden betroffen sind, wird die Beziehung berücksichtigt; wenn rechtliche Verpflichtungen oder Druck auf die Liquidität entstehen, verlässt die Bewertung die rein technische Sprache. Es ist die Unterscheidung zwischen Technologie und Management, die die Studie von KMU verlangt.
Wichtige Punkte
Ein internes Verfahren in fünf Schritten
Die Studie schlägt nicht vor, das Risiko zu beseitigen, sondern zeigt, wie es besser bewältigt werden kann. Die Hinweise können zu einer konkreten Arbeitsabfolge für ein KMU werden.
1. Digitale Abhängigkeiten erfassen. Von den Systemen und Daten ausgehen, von denen die Geschäftstätigkeit abhängt. Die Kenntnis dieser Abhängigkeiten ist der Ausgangspunkt, den die Studie für einen besseren Umgang mit den Risiken nennt.
2. Verantwortlichkeiten klären. Festlegen, wer die verschiedenen Schritte beim Umgang mit Cybergefahren begleitet, damit das Thema intern klar zugeordnet ist.
3. Notfallverfahren vorbereiten. Die Reaktion auf eine Unterbrechung der Geschäftstätigkeit sowie auf die in der Studie beschriebenen Schäden an Daten und Systemen organisieren.
4. Finanzielle Folgen bewerten. Die Liquidität, die Kundenbeziehungen und etwaige rechtliche Verpflichtungen, die aus einem Angriff entstehen können, bewusst berücksichtigen.
5. Versicherung prüfen. Der Versicherungsschutz gegen Cyberrisiken ist ein wesentlicher Bestandteil, muss aber durch Prävention und ein wirksames Risikomanagement ergänzt werden.
Eine Entscheidung, die Prävention nicht ersetzt
Der fünfte Schritt bedeutet nicht, die gesamte Verantwortung auf die Versicherungspolice zu verlagern. Laut VZ und HSLU ersetzt die Versicherung weder Prävention noch ein wirksames Risikomanagement. Die Schweizer Zahl, wonach knapp 12% der Unternehmen über eine Deckung verfügen, zeigt, dass der Versicherungsschutz als Teil der ganzheitlichen Risikosteuerung und nicht isoliert betrachtet werden sollte.
Der Ablauf dient auch dazu, den technischen Schweregrad von den Auswirkungen auf das Unternehmen zu unterscheiden. Ein beschädigtes System oder beschädigte Daten können anhand ihrer Auswirkungen auf die Geschäftstätigkeit bewertet werden; eine Beeinträchtigung der Kundenbeziehungen ist zusammen mit den rechtlichen Verpflichtungen zu betrachten; der Druck auf die Liquidität fließt in die finanzielle Bewertung ein. Das sind die von der Quelle beschriebenen Auswirkungen, in einer operativen Reihenfolge neu geordnet.
Für den bankbezogenen Teil des Liquiditätsmanagements konsultiere die conti bancari in Svizzera. Um die Unternehmensanalyse durch eine Überprüfung der persönlichen Finanzen zu ergänzen, verwende die calcolatore stipendio/imposte.
Vergleichen Sie den CHF/EUR-Wechselkurs in Echtzeit: sparen Sie bis zu 1,5% bei den monatlichen Überweisungsgebühren.
Quelle: swissinfo.ch
Häufig gestellte Fragen
- Warum betreffen Cyberrisiken das gesamte KMU?
- Laut der Studie VZ-HSLU gehen die Folgen eines Angriffs über die IT hinaus. Sie können den operativen Betrieb unterbrechen, Daten und Systeme beschädigen, die Kundenbeziehungen beeinträchtigen, rechtliche Verpflichtungen auslösen und die Liquidität stark belasten. Im schlimmsten Fall steht die Existenz des KMU selbst auf dem Spiel. Deshalb wird das Risiko Teil der Unternehmensführung und bleibt nicht auf die Technologie beschränkt.
- Wie viele digitale Straftaten wurden in der Schweiz registriert?
- Die vom VZ zitierten Kriminalitätsstatistiken verzeichneten im Jahr 2025 fast 58'000 Straftaten, die mit digitalen Mitteln begangen wurden. Die Quelle weist zudem auf eine hohe Zahl nicht angezeigter Fälle hin. Die Aufklärungsquote lag bei 17,6%. Der VZ führt diese Zahlen an, um die Situation der digitalen Kriminalität in der Schweiz zu beschreiben.
- Reicht eine Cyberversicherung aus?
- Nein. Die Studie bezeichnet die Versicherung als einen grundlegenden Bestandteil, stellt jedoch klar, dass sie weder die Prävention noch einen wirksamen Umgang mit Gefahren ersetzt. In der Schweiz verfügt derzeit nur etwas weniger als 12% der Unternehmen über einen entsprechenden Versicherungsschutz. Die Police ist daher zusammen mit dem Wissen über digitale Abhängigkeiten, den Verantwortlichkeiten und den Notfallverfahren zu betrachten.
- Was sollten KMU laut VZ und HSLU tun?
- Unternehmen sollten ihre digitalen Abhängigkeiten besser kennen, Verantwortlichkeiten klären, Notfallverfahren vorbereiten und die finanziellen Folgen bewusst bewerten. Die Studie wurde erstellt, um zu verstehen, wie Cyberrisiken im Rahmen eines wirksamen Managements richtig verstanden, klassifiziert und versichert werden können. Gefahren lassen sich nicht vollständig vermeiden, aber besser bewältigen.
Verwandte Artikel
- Alle Artikel: Sicherheit und Kriminalität
- Attacco informatico al fornitore software di Publica
- Modifica dell'ordinanza sulla liquidità: il Consiglio federale estende il potenziale di approvvigionamento di liquidità attraverso le banche centrali.
- TranspaReg: Quadri chiede rinvio per rischio informatico
- Sviluppatore informatico in Ticino: guida per frontalieri
- UBS sotto pressione: capitale al 90% per filiali estere