Zusammenarbeit mit IT-Dienstleistern
Während insbesondere grössere Unternehmen häufig über eigene IT-Abteilungen verfügen, lagern viele kleinere Unternehmen diese Aufgaben aus. Stellen Sie sicher, dass die Zuständigkeiten zwischen Ihnen und dem IT-Dienstleistungsunternehmen bezüglich IT-Sicherheit klar geregelt sind. Dies betrifft insbesondere die technischen und organisatorischen Massnahmen. Legen Sie vertraglich fest, wie die Haftung in einem Schadenfall geregelt ist, wenn vereinbarte Sicherheitsmassnahmen nicht eingehalten wurden.
Um sicherzustellen, dass Ihr Unternehmen nicht nur funktionsfähig, sondern auch resilient und gesetzeskonform aufgestellt ist, sollten Sie die folgenden Punkte proaktiv ansprechen:
Wo genau liegen meine Daten und wie unterstützen Sie mich bei der Einhaltung des Schweizer Datenschutzgesetzes (DSG)?
Nach dem revidierten DSG müssen Sie wissen, ob Ihre Daten in der Schweiz, in der EU oder in Drittstaaten (wie den USA) gespeichert sind. Ein kompetenter Partner sollte Ihnen nicht nur den Speicherort nennen, sondern Ihnen auch einen sogenannten Auftragsbearbeitungsvertrag (AVV) anbieten können, der die datenschutzkonforme Handhabung rechtlich absichert.
Wie sieht das Backup-Konzept aus und wann wurde die Wiederherstellung zuletzt erfolgreich getestet?
Es reicht nicht aus, Daten nur zu kopieren. Ein professioneller Dienstleister muss garantieren können, dass die Backups im Ernstfall auch funktionieren. Fragen Sie deshalb explizit nach einem «Wiederherstellungstest» («Restore-Test»). Zudem sollte das Backup nach dem 3-2-1-Prinzip erfolgen (drei Kopien, zwei verschiedene Medien, eine Kopie ausser Haus und idealerweise offline), um Ransomware Angriffe möglichst schadlos zu überstehen.
Wie stellen Sie sicher, dass all unsere Systeme und Cloud-Zugänge mit einer Mehr-Faktor-Authentisierung (MFA) geschützt sind?
Passwörter allein bergen heute ein hohes Risiko. Weil Passwörter gestohlen, erraten oder abgefangen werden können, braucht es heute einen zweiten Schutzfaktor, den Angreifer nicht so leicht in die Hände bekommen. Ihr Dienstleister sollte von sich aus darauf drängen, MFA für alle wichtigen Dienste (M365, Fernwartungszugänge, Buchhaltungsprogramme) einzurichten. Wenn ein Partner dies als «optional» oder «zu kompliziert für den Nutzer» bezeichnet, ist Vorsicht geboten.
Welche proaktiven Monitoring-Massnahmen sind im Service inbegriffen?
Ein guter Partner wartet nicht, bis Sie anrufen, weil nichts mehr geht. Er sollte Systeme im Einsatz haben, die ihn automatisch warnen, wenn eine Festplatte vollläuft, ein Sicherheitsupdate fehlschlägt oder verdächtige Anmeldeversuche registriert werden. Fragen Sie nach, ob ein solcher «Managed Service» Teil Ihres Pakets ist.
Was passiert im Falle eines Cyberangriffs am Wochenende oder nachts? Wie erreichen wir Sie?
Cyberangriffe halten sich nicht an Bürozeiten. Für ein Unternehmen ist es lebenswichtig zu wissen, ob es eine Notfallnummer gibt und wie schnell der Dienstleister reagieren kann (die sogenannten Service-Level-Agreements oder SLAs). Klären Sie im Vorfeld, welche Kosten für Notfalleinsätze ausserhalb der Geschäftszeiten anfallen.
Indem Sie diese Fragen stellen, signalisieren Sie Ihrem Gegenüber, dass Ihnen Sicherheit und Datenschutz wichtig sind. Ein qualifizierter Dienstleister wird diese Transparenz schätzen und Ihnen detaillierte Auskunft geben können. Sollte ein Anbieter bei diesen Themen ausweichen oder sie herunterspielen, könnte das ein Zeichen dafür sein, dass er eher auf kurzfristige Problembehebung als auf langfristige Sicherheit setzt.
Zu betonen ist jedoch, dass die Verantwortung nicht ausgelagert oder delegiert werden kann. Bei einem Vorfall kann Ihr Unternehmen am Ende der Haftungskette stehen.
Orientieren Sie sich an den Mindestanforderungen
- Bereits bei der Abnahme integrierter IT-Systeme sind Sicherheitsprüfungen durchzuführen.
- Informieren Sie sich über relevante AGB und Vorgaben bei Inanspruchnahme von Informatikleistungen. Diese Vorgaben sollten Bestandteil der Vertragsverhältnisse zwischen Ihnen und den externen IT-Dienstleistungsunternehmen sein.
- Die Geheimhaltungspflichten für Wartung und Betreuung von IKT-Systemen durch Dritte sind zu regeln und unnötiger Zugang zu besonders schützenswerten Personendaten ist nicht zu gestatten.
- Abklärungen und Vereinbarungen sind auch mit dem jeweiligen Unternehmen für die Datenspeicherung (Cloud-Unternehmen) vorzunehmen und zu treffen.
Weiterführende Informationen
Gütesiegel «CyberSeal»
Für IT-Dienstleister wurde im Rahmen einer öffentlich-privaten Partnerschaft bestehend aus dem BACS, der Mobiliar, Secnovum und digitalswitzerland das Gütesiegel «CyberSeal» initiiert. Mit dem Label «CyberSeal» ausgezeichnete IT-Dienstleister garantieren ihren Kunden mit geeigneten technischen und organisatorischen Massnahmen ein angemessenes Schutzniveau vor Cyberrisiken.
Label «Cyber Safe»
Das Label wurde vom Schweizer Verband für das Cybersecurity Label entwickelt. Es definiert minimale Anforderungen spezifisch für Gemeinden und KMU. Mittels Online-Fragebogen können die Cyberrisiken von Gemeinden und KMU ermittelt werden.
Digitale Verwaltung Schweiz
Die Digitale Verwaltung Schweiz hat per 1. Januar 2022 sämtliche operativen Tätigkeiten der Schweizerischen Informatikkonferenz (SIK) übernommen, die zur Betreuung der Allgemeinen Geschäftsbedingungen für IKT-Leistungen notwendig sind. Sie erarbeitet und verhandelt die AGB bis zur Vertragsunterzeichnung durch die SIK.
Datenschutz
Privatim (Konferenz der Schweizerischen Datenschutzbeauftragten):
Hilfsmittel zum Datenschutz und Auflistung der jeweiligen Datenschutzaufsichtsstellen
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB):
Datenbearbeitung durch private Unternehmen und durch Bundesorgane
Wahl des IKT-Dienstleistungsunternehmens
Zertifizierungen nach anerkannten Datenschutz- und Informationssicherheitsstandards oder Kontrollberichte von unabhängigen Dritten können bei der Auswahl des Unternehmens behilflich sein. Sie müssen nicht zwingend zertifizierte Partner auswählen. Empfehlenswert ist es, wenn IKT-Dienstleistungsunternehmen aufzeigen können, dass sie den von Ihnen gestellten Anforderungen entsprechen sowie die von Ihnen geforderte Verfügbarkeit und Sicherheit gewährleisten können. Lassen Sie dies durch eine unabhängige Stelle prüfen oder bestätigen.
Führen Sie Sicherheitsaudits durch
Die Umsetzung der im Vertrag festgehaltenen Leistungen muss periodisch nach anerkannten Auditstandards, beispielsweise auf Basis COBIT («Control Objectives for Information and Related Technology»), oder der ISACA («Information Systems Audit and Control Association») kontrolliert werden. Nehmen Sie dafür die Dienste unabhängiger Prüfstellen in Anspruch. Das IKT- Dienstleistungsunternehmen kann auch ein sogenanntes ISAE 3402 Type 2 («International Standard on Assurance Engagements») durchführen lassen – auch bekannt als SOC-2-Bericht («Service Organization Control»). Die Prüfstelle bewertet Aspekte von Sicherheit, Verfügbarkeit, Integrität und Vertraulichkeit.
