Cyber Security im Realitätscheck: Wie compliant ist Ihr Unternehmen wirklich?
Breaking News:
Advancing Trust in Climate Action: TÜV SÜD opens a Global Decarbonisation Centre of Excellence
Unabhängige Bundesbeauftragte Kerstin Claus spricht auf Jugendreise Kongress 2026 in Berlin
AWW-Seniorenheim Friedensau in FOCUS-Gesundheit Top-Empfehlungsliste aufgenommen
Cyber Security im Realitätscheck: Wie compliant ist Ihr Unternehmen wirklich?
Mittwoch, Sep. 9, 2026
Sicherheitsmassnahmen können etabliert, Prozesse definiert und regulatorische Anforderungen bekannt sein. Entscheidend ist, ob sie in der Praxis den angestrebten Sicherheitszustand tatsächlich erreichen. Die Differenz zwischen Annahme und belegbarem Ist-Zustand wird besonders relevant, wenn neue Vorgaben, technische Veränderungen oder unternehmerische Entscheidungen eine belastbare Standortbestimmung verlangen. Gap Assessments und Audits sind deshalb besonders relevant für Unternehmen, die:
Warum der Ist-Zustand der Cybersecurity oft trügt
Der wahrgenommene Sicherheitsstand kann vom tatsächlichen Ist-Zustand abweichen. Sicherheitsverantwortliche arbeiten mit einer mentalen Karte ihrer Organisation. Sie kennen die Systeme, die Massnahmen, die grössten Risiken. Diese Karte bildet die Realität selten vollständig ab.
Typische blinde Flecken, die ein strukturiertes Assessment aufdeckt:
Ein Blick von aussen hilft, solche blinden Flecken objektiv einzuordnen. Er ergänzt die fachliche Kompetenz interner Teams und zeigt auf, wo der tatsächliche Sicherheitsstand von der eigenen Einschätzung abweicht.
Welche Standards und Regulierungen deckt ein Gap Assessment ab?
Ein Gap Assessment kann den Ist-Zustand unter anderem mit Anforderungen aus NIS2, DORA, ISO/IEC 27001, dem Cyber Resilience Act oder branchenspezifischen Schweizer Vorgaben abgleichen. Welche davon relevant sind, hängt von Branche, Unternehmensstandort und Zielsetzung ab. Während die Bedrohungen zunehmen, wachsen die regulatorischen Vorgaben, die Organisationen berücksichtigen müssen.
Die Anforderungen sind komplex und entwickeln sich laufend weiter. Ein Gap Assessment macht sichtbar, welche relevanten Anforderungen bereits erfüllt sind und wo noch Lücken bestehen. Für regulierte Sektoren arbeiten wir mit dem jeweils vorgeschriebenen Rahmen, für eine offene Standortbestimmung meist mit NIST CSF 2.0.
Sie möchten wissen, welche Sicherheitslücken in Ihrer Organisation möglicherweise noch unentdeckt sind? Unsere Cyber Security Assessments schaffen eine belastbare Standortbestimmung und zeigen, wo Handlungsbedarf besteht.
Welcher Assessment-Typ passt zu Ihrer Ausgangslage?
Je nach regulatorischer, technischer oder organisatorischer Ausgangslage kommen unterschiedliche Assessment-Typen zum Einsatz. Sie bewerten die Sicherheitslage anhand der Anforderungen, die für das jeweilige Unternehmen relevant sind.
Compliance und Zertifizierung
Technische Sicherheitslage
Neue Technologien
Unternehmenstransaktionen
Ganzheitliche Standortbestimmung
Unser Vorgehen ist in allen Assessments konsistent: Wir erheben strukturiert, priorisieren risikobasiert und liefern Berichte, die dem Management eine belastbare Entscheidungsgrundlage geben und von technischen Teams direkt in Massnahmen übersetzt werden können.
Drei-Schritte-Checkliste: Wie läuft ein fundiertes Gap Assessment ab?
Ein fundiertes Gap Assessment läuft in drei Schritten ab: Scope und Bewertungsrahmen definieren, den Ist-Zustand erheben und die identifizierten Lücken risikobasiert in Massnahmen übersetzen. Es liefert eine strukturierte Aussage zum Sicherheitsniveau, ordnet Risiken ein und zeigt, welche Schritte zuerst Wirkung entfalten. Entscheidend ist die Übersetzung der Erkenntnisse in eine Roadmap, die Management und technische Teams gemeinsam steuern können.
1. Vorbereitung: Klare Ziele und einen präzisen Scope definieren
2. Durchführung: Ist-Zustand systematisch erheben
3. Auswertung: Cyberrisiken priorisieren, Massnahmen ableiten
Was Gap Assessments in der Praxis sichtbar machen
Solide technische Kontrollen reichen nicht aus, wenn Governance, Lieferantenmanagement oder Dokumentation hinter den wesentlichen Anforderungen zurückbleiben.
Zwei Praxisfälle zeigen, wie ein strukturierter Abgleich solche Abweichungen sichtbar macht.
Praxisfall 1: Governance-Lücken trotz solider Technik
Ein mittelgrosses Industrieunternehmen bereitete sich auf die Anforderungen der NIS2 vor. Das interne Team war gut aufgestellt, hatte über Jahre investiert und war überzeugt, die wesentlichen Anforderungen zu erfüllen. Das Assessment zeigte: Die technischen Kontrollen waren solide. Die grössten Lücken lagen in der Governance, im Lieferantenmanagement und in der Dokumentation – Bereiche, die intern als «administrativ» galten und nie priorisiert wurden. Die Lücken liessen sich vor dem Stichtag schliessen, weil sie rechtzeitig auf dem Tisch lagen.
Praxisfall 2: Sicherheitslücken bei kritischen IKT-Drittanbietern
Bei einem Finanzinstitut in der DORA-Vorbereitung lag die Lücke an anderer Stelle: Mehrere kritische IKT-Drittanbieter hatten keine vertraglichen Sicherheitsanforderungen erhalten. Der Aspekt war im bisherigen Sicherheitsmanagement schlicht nie systematisch geprüft worden. Ein strukturiertes Assessment machte diese Lücke sichtbar und damit lösbar.
Beide Fälle veranschaulichen ein Muster, das strukturierte Assessments häufig aufdecken: Auch etablierte Sicherheitsorganisationen weichen in einzelnen Bereichen von relevanten Anforderungen ab.
Fazit: Cyber Security braucht Klarheit, keine Annahmen
Ohne strukturierte Bewertung bleibt unklar, wie belastbar der angenommene Sicherheitsstand tatsächlich ist. Unternehmen verwalten dann das Bekannte – und riskieren, relevante Lücken zu übersehen.
Ein Gap Assessment gibt Sicherheitsverantwortlichen und Geschäftsleitungen die Grundlage, um fundierte Entscheidungen zu treffen:
Unternehmen, die diese Fragen beantworten können, weisen die Erfüllung von Compliance-Vorgaben nachvollziehbar nach und bereiten sich gezielter auf den Ernstfall vor.
Sie möchten wissen, wie Ihre Cybersecurity gegenüber relevanten Standards und regulatorischen Anforderungen tatsächlich aufgestellt ist? Wir prüfen Ihre Ausgangslage, identifizieren relevante Lücken und zeigen auf, welche Massnahmen Priorität haben. Sprechen Sie mit uns unverbindlich über ein Gap Assessment.
Keine relevanten Entwicklungen in der Cyber Security mehr verpassen? Unsere Blog-Updates liefern Ihnen regelmässig fundierte Einordnungen zu neuen Cyberbedrohungen, aktuellen Sicherheitsrisiken und wichtigen Trends direkt in Ihr Postfach.
InfoGuard AG
Lindenstrasse 10
CH6340 Baar
Telefon: +41 (41) 7491900
https://www.infoguard.ch
![]()