EXTERNES SECURITY-MANAGEMENT

Jemand, der Ihre Sicherheit führt. Ohne Vollzeitstelle.

Ihr IT-Partner sorgt dafür, dass die Systeme laufen. Aber wer prüft, ob sie sicher sind? Wer setzt Prioritäten, wer berichtet der Geschäftsleitung, wer trägt die Verantwortung mit? SafeRoute füllt diese Lücke. Nicht als einzelne Person, sondern als eingespieltes System: Führung, eigene Assessment-Plattform, Prüfwerkzeuge, Schulungsprogramm und Berichtswesen. Sie müssen nichts anschaffen und niemanden einstellen.

AUFBAU UND KONTINUITÄT

Schutz aufbauen ist die eine Hälfte. Ihn halten die andere.

Nach der Standortbestimmung schliessen wir zuerst die Lücken mit dem grössten Hebel. Das Schutzniveau steigt schnell. Danach beginnt die eigentliche Arbeit: Neue Bedrohungen, Systemänderungen und Personalwechsel schaffen laufend neue Angriffsflächen. Ohne Begleitung sinkt das Niveau wieder, mit Begleitung bleibt es oben und wird jedes Quartal nachjustiert. Und nach dem vierten Quartal hört das nicht auf, es wird Routine.

Sicherheitsniveau über die Zeit: steigt in der Aufbauphase, bleibt mit laufender Begleitung hoch und wird jedes Quartal nachjustiert, sinkt ohne Begleitung wieder ab HOCH MITTEL BASIS KRITISCH PHASE 1 · AUFBAU (80/20) PHASE 2 · KONTINUITÄT OHNE BEGLEITUNG MIT BEGLEITUNG jedes Quartal geprüft und nachjustiert STANDORT-BESTIMMUNG Q1 Q2 Q3 Q4 JAHR 2 …
Mit SafeRoute: Aufbau, dann QuartalstaktOhne laufende Begleitung
PHASE 1 · AUFBAU

Die grössten Lücken zuerst

Basierend auf der Standortbestimmung setzen wir die priorisierten Massnahmen um, gemeinsam mit Ihrem IT-Partner. Rund 20 Prozent der Massnahmen verhindern 80 Prozent des Schadens. In wenigen Monaten erreichen Sie ein solides Schutzniveau, ohne den Betrieb zu blockieren.

PHASE 2 · KONTINUITÄT

Das Niveau halten und nachweisen

Jedes Quartal: prüfen, berichten, entscheiden. Jeden Monat: Mitarbeitende und Zugänge im Blick. So bleibt Ihre Anfangsinvestition geschützt, und Sie können gegenüber Versicherern, Kunden und Behörden jederzeit belegen, dass Sicherheit bei Ihnen geführt wird. Werkzeuge, Lizenzen und Berichtswesen bringen wir mit.

WER MACHT WAS

Drei Parteien, klare Rollen

Das häufigste Problem in KMU ist nicht fehlende Technik, sondern eine Lücke: Es gibt jemanden, der die Systeme betreut, aber niemanden, der die Risiken verantwortet. So verteilen sich die Aufgaben, wenn SafeRoute diese Lücke schliesst.

AufgabeSie (GL / VR)Ihr IT-PartnerSafeRoute
Risiken kennen und bewertenNimmt die Lage zur KenntnisLiefert technische InformationenAnalysiert, bewertet, priorisiert
Entscheiden, was umgesetzt wirdEntscheidet auf Basis des ReportsBerät zur MachbarkeitBereitet Entscheide vor, empfiehlt
Massnahmen umsetzenGibt freiSetzt technisch umSetzt um, wo es Security-Expertise braucht. Beauftragt und kontrolliert den Rest
Systeme betreiben und wartenBetreibt, patcht, supportetPrüft unabhängig, ob es wirkt
Mitarbeitende sensibilisierenSteht dahinterPhishing-Simulationen, Schulung, Auswertung
Richtlinien und NotfallplanVerabschiedetLiefert technische InputsErarbeitet, hält aktuell, übt mit Ihnen
Bericht an GL und VerwaltungsratErhält und nutzt den ReportSchreibt den Quartalsreport, präsentiert
Nachweise für Versicherer und KundenLegt vorLiefert Belege zur TechnikStellt Dokumentation zusammen
Verantwortung für CyberrisikenBleibt bei Ihnen, das ist GesetzHaftet für seinen VertragMacht sie tragbar: Lage, Prioritäten, Nachweis
führt, verantwortetwirkt mitleer: nicht beteiligt

Bei wichtigen Diagnosen holt man eine Zweitmeinung ein, und keine Buchhaltung revidiert sich selbst. Genauso hier: Wir prüfen die Arbeit Ihres IT-Partners unabhängig, ersetzen ihn aber nicht. Er kennt Ihre Systeme, wir bringen die Zweitmeinung und die Führung.

IM MANDAT INBEGRIFFEN

Sie bekommen nicht eine Rolle. Sie bekommen ein eingespieltes System.

Eine eigene Sicherheitsstelle müsste erst aufbauen, was wir mitbringen: Werkzeuge auswählen, Lizenzen beschaffen, Vorlagen schreiben, Berichte erfinden. Bei SafeRoute ist das Teil des Mandats. Vom ersten Quartal an.

Keine zusätzlichen Anschaffungen, keine Toolauswahl, keine Lizenzverwaltung. Alles inbegriffen und sofort im Einsatz.

SAFEROUTE. AUSRÜSTUNG
  • Cyber-PrüfstandEigene Assessment-Plattform nach IKT-Minimalstandard Schweiz. Hält Ihre Lage, Risiken und Massnahmen laufend nach.
  • PrüfwerkzeugeTechnische Schwachstellenanalyse Ihrer nach aussen sichtbaren Systeme, jedes Quartal.
  • Leak-MonitoringÜberwachung, ob Zugangsdaten Ihres Unternehmens im Netz auftauchen. Alarm, bevor es jemand ausnutzt.
  • SchulungsprogrammPhishing-Simulationen und Awareness-Lernmodule für alle Mitarbeitenden, Lizenzen inbegriffen.
  • Vorlagen und PlaybooksSecurity-Richtlinien, Notfallplan, Übungsszenarien. Erprobt in KMU, auf Sie angepasst statt bei null begonnen.
  • BerichtswesenQuartalsreport und Dokumentation in einem Format, das GL, Verwaltungsrat, Versicherer und Auditoren verstehen.
  • PartnernetzSpezialisten für Penetrationstests und Incident Response, wenn die Lage es verlangt. Wir koordinieren.
EIN QUARTAL IM ABLAUF

Was in 12 Wochen passiert

Sicherheit ist kein Zustand, den man einmal herstellt. Deshalb arbeiten wir in einem festen Takt. So sieht ein typisches Quartal aus, nachdem die Standortbestimmung gemacht ist.

Quartalskreislauf in vier Schritten: Prüfen, Menschen und Zugänge, Berichten, Entscheiden 1 2 3 4 WOCHE 1 BIS 2 LAUFEND,MONATLICH WOCHE 9 BIS 10 WOCHE 11 BIS 12 Prüfen Menschen undZugänge Berichten Entscheiden 12 Wochen EIN QUARTAL Ihr Aufwand: 60 bis 90 Min.
  1. 1
    Woche 1 bis 2

    Prüfen

    Technische Schwachstellenanalyse Ihrer nach aussen sichtbaren Systeme. Abgleich: Was wurde seit dem letzten Quartal umgesetzt, was ist offen, was hat sich in Ihrer IT verändert.

    SafeRoute, ohne Ihren Aufwand
  2. 2
    Laufend, jeden Monat

    Menschen und Zugänge

    Phishing-Simulation mit kurzer Nachschulung für die, die geklickt haben. Awareness-Modul für alle. Überwachung, ob Zugangsdaten Ihres Unternehmens im Netz auftauchen. Kurzer Status per E-Mail.

    SafeRoute, Mitarbeitende wenige Minuten pro Monat
  3. 3
    Woche 9 bis 10

    Berichten

    Der Management-Report auf zwei bis drei Seiten: Lage je Handlungsfeld, die drei wichtigsten Entscheide, Stand der Massnahmen. Geschrieben für Geschäftsleitung und Verwaltungsrat, nicht für die IT.

    SafeRoute, Sie lesen 10 Minuten
  4. 4
    Woche 11 bis 12

    Entscheiden

    Strategie-Meeting mit Ihnen, bei Bedarf mit Ihrem IT-Partner: Report besprechen, Prioritäten für das nächste Quartal festlegen, Aufträge an den IT-Partner formulieren.

    Sie, 60 bis 90 Minuten
WAS SIE IN DER HAND HABEN

Der Quartalsreport

Das wichtigste Dokument der Zusammenarbeit. Er beantwortet jedes Quartal dieselben drei Fragen: Wo stehen wir? Was ist zuerst dran? Wer macht es bis wann?

Er ist so geschrieben, dass ein Verwaltungsrat ihn ohne IT-Vorwissen versteht, und so dokumentiert, dass er vor Versicherern, Kundenaudits und im Ernstfall vor Behörden Bestand hat.

Den ausführlichen Bericht der Standortbestimmung als Muster ansehen (PDF)

Security Review · Q3Muster AG · vertraulich

Lage je Handlungsfeld

Identifizieren Schützen Erkennen Reagieren Wiederherstellen

Die drei Entscheide für Q4

  1. Mehrfaktor-Anmeldung für alle externen Zugänge abschliessen. Offen seit Q2, IT-Partner beauftragt, Termin 15. November.
  2. Protokollierung und Alarmierung für die zentralen Systeme einführen. Entscheid GL nötig, Offerte liegt vor.
  3. Notfallplan am Tisch üben. Termin mit GL und IT-Partner im Dezember.

Stand der Massnahmen

12 von 18 Massnahmen aus der Standortbestimmung umgesetzt. 4 in Arbeit, 2 bewusst zurückgestellt (Begründung im Anhang).

Schematischer Auszug. Struktur und Ampel folgen den fünf Handlungsfeldern des IKT-Minimalstandards Schweiz.

DAS ERSTE JAHR

Vom Bild der Lage zum Dauerbetrieb

So sieht das erste Jahr aus. Der Quartalstakt bleibt gleich, der Inhalt verschiebt sich: zuerst die Lücken mit dem grössten Hebel, dann Struktur, dann Routine. Und nach dem vierten Quartal geht es weiter.

  1. EINSTIEGStart
    Cyber-Risiko StandortbestimmungTechnischer Aussenblick, organisatorischer Innenblick, Abgleich mit dem IKT-Minimalstandard. Ergebnis: Risikoregister und priorisierter Massnahmenplan. Wenige Stunden Ihres Aufwands.
  2. QUARTAL 1Aufbau
    Die Lücken mit dem grössten HebelZugänge und Mehrfaktor-Anmeldung, Backup-Wiederherstellung beweisen, Microsoft 365 absichern. Rund 20 Prozent der Massnahmen verhindern 80 Prozent des Schadens. Die kommen zuerst.
  3. QUARTAL 2Aufbau
    StrukturSchlanke Security-Richtlinien, die Mitarbeitende verstehen. Notfallplan mit Rollen und Meldewegen. Erste Phishing-Simulation als Nullmessung.
  4. QUARTAL 3Kontinuität
    Beweisen, dass es funktioniertNotfallübung am Tisch mit GL und IT-Partner. Review des IT-Dienstleistervertrags: Was ist vereinbart, was wird geleistet. Lieferanten- und Cloud-Check.
  5. QUARTAL 4Kontinuität
    Jahresbilanz und NachweisStand gegenüber der Standortbestimmung, Dokumentation für Versicherer und Kundenaudits, Management-Briefing für den Verwaltungsrat, Prioritäten für das zweite Jahr.
  6. JAHR 2 FF.Kontinuität
    Es geht im gleichen Takt weiterNach Quartal 4 ist nicht Schluss, sondern Routine: prüfen, berichten, entscheiden, Quartal für Quartal. Neue Bedrohungen, neue Systeme, neue Mitarbeitende. Ihre Sicherheit bleibt geführt, solange es sie braucht.
WAS SICH ÄNDERT

Der Mehrwert, Satz für Satz

Ohne Security-ManagementMit SafeRoute
«Die IT macht das schon.»Sie wissen jedes Quartal, wo Sie stehen, in einer Sprache, die Sie verstehen.
Der IT-Partner empfiehlt, niemand entscheidet, Listen bleiben liegen.Drei Entscheide pro Quartal, vorbereitet und begründet. Umgesetzt wird, was den grössten Schaden verhindert.
Der IT-Partner prüft sich selbst.Eine unabhängige Zweitmeinung, wie beim Arzt. Ihr IT-Partner bekommt klare Aufträge statt vager Sicherheitswünsche.
Die Cyberversicherung oder ein Kunde fragt nach Nachweisen, und es beginnt die Suche.Dokumentierte Entscheide, umgesetzte Massnahmen, nachvollziehbare Reports. Liegt bereit.
Die Verantwortung liegt bei der Geschäftsleitung, aber niemand trägt sie.Die Verantwortung bleibt bei Ihnen, wird aber tragbar: jemand kennt die Lage, setzt Prioritäten und verfolgt die Umsetzung.
Im Ernstfall: Wer ruft wen an, wer entscheidet, wer meldet?Notfallplan mit Rollen, geübt. Wir sind die erste Anlaufstelle der Geschäftsleitung.
Sicherheit ist ein Projekt, das irgendwann versandet.Sicherheit ist ein geführter Prozess mit festem Takt. Sie führen Ihr Unternehmen, wir führen Ihre Sicherheit.
WAS DAZUGEHÖRT

Leistungen, die wir je nach Lage einsetzen

Nicht alles auf einmal. Was wann dran ist, ergibt sich aus der Standortbestimmung und dem Quartalsplan. Eine Auswahl:

  • Security-Richtlinien

    Ein schlankes Regelwerk, das Mitarbeitende verstehen und das vor Kunden und Versicherern Bestand hat.

  • Notfallplan und Übung

    Wer entscheidet, wer meldet, wer kommuniziert. Einmal im Jahr spielen wir den Ernstfall am Tisch durch.

  • Microsoft 365 absichern

    Baseline-Check und Härtung der Umgebung, in der bei den meisten KMU die wichtigsten Daten liegen.

  • Passwort-Manager und Mehrfaktor-Anmeldung

    Einführung inklusive Schulung der Mitarbeitenden. Die Massnahmen mit dem besten Verhältnis von Aufwand zu Schutz.

  • IT-Dienstleister-Review

    Was steht im Vertrag, was wird tatsächlich geleistet, wo sind die Lücken. Ein Wartungsvertrag ist kein Sicherheitsvertrag.

  • Lieferanten- und Cloud-Check

    Wer hat Zugriff auf Ihre Daten, und was passiert, wenn dieser Partner ausfällt oder angegriffen wird.

  • Penetrationstest

    Gezielter Angriff durch spezialisierte Partner, um zu beweisen, was hält. Wir koordinieren und übersetzen die Ergebnisse in Entscheide.

  • Managed Detection and Response (MDR)

    Ihre Systeme werden rund um die Uhr überwacht, Angriffe werden erkannt und gestoppt, bevor Schaden entsteht. Mit spezialisierten Partnern, von uns gesteuert.

  • Interne Schwachstellenanalyse

    Der Blick von innen: veraltete Systeme, offene Freigaben, vergessene Konten. Ergänzt die quartalsweise Aussenprüfung.

  • Management-Briefing

    Ein kompaktes Briefing für Geschäftsleitung oder Verwaltungsrat: Bedrohungslage, Verantwortung, die drei wichtigsten Entscheide.

FÜR GESCHÄFTSLEITUNG UND VERWALTUNGSRAT

Security Governance: Sicherheit als Führungsaufgabe

Cybersicherheit delegiert man an IT-Dienstleister. Cyberrisiken delegiert man nicht. Das Obligationenrecht verpflichtet Verwaltungsrat und Geschäftsleitung zur sorgfältigen Führung, und dazu gehören heute die Cyberrisiken.

Externes Security-Management heisst deshalb nicht, ein weiteres Tool zu kaufen. Es heisst: Risiken kennen und priorisieren, Verantwortlichkeiten schriftlich regeln, Massnahmen nach dem Stand der Technik treffen und das Warum festhalten. Genau das ist unsere Arbeit, Quartal für Quartal.

Manche suchen dafür nach einem externen Informationssicherheitsbeauftragten oder einem «CISO as a Service». Wir nennen es Security-Management, weil es um Führung geht und nicht um eine einzelne Person.

Weiterlesen: Security Governance ist Chefsache

DER NÄCHSTE SCHRITT

Bereit?

Der Einstieg ist die Cyber-Risiko Standortbestimmung: pauschal CHF 2'950, ohne Verpflichtung für danach. Oder wir sprechen zuerst 30 Minuten über Ihre Ausgangslage.

Oder zuerst selbst prüfen: Der Cyber-Selbstcheck zeigt in wenigen Minuten, wo Sie grob stehen.

SO LÄUFT DAS GESPRÄCH
  • 01
    Ihre AusgangslageWas Sie beschäftigt, wie Ihre IT aufgestellt ist, was Kunden oder Versicherer verlangen.
  • 02
    Ehrliche EinordnungOb die Standortbestimmung der richtige Schritt ist, oder etwas anderes zuerst kommt.
  • 03
    Ihre nächsten SchritteSie gehen mit einer klaren Empfehlung raus, ob mit oder ohne SafeRoute.
FAQ

Häufige Fragen

Ersetzt SafeRoute unseren IT-Dienstleister?

Nein. Ihr IT-Partner betreibt die Systeme, wir führen die Sicherheit. Wir prüfen unabhängig, setzen Prioritäten und koordinieren die Umsetzung direkt mit ihm. Die meisten IT-Partner schätzen das: Sie bekommen klare Aufträge statt vager Sicherheitswünsche.

Wie viel Zeit kostet uns die Zusammenarbeit?

Ein Strategie-Meeting pro Quartal mit der Geschäftsleitung, 60 bis 90 Minuten, plus gelegentliche kurze Abstimmungen. Die operative Arbeit, die Prüfungen und die Koordination mit Ihrem IT-Partner übernehmen wir.

Brauchen wir dafür zuerst die Standortbestimmung?

Ja. Die Cyber-Risiko Standortbestimmung liefert die Ausgangslage, das Risikoregister und den ersten Massnahmenplan. Darauf baut die laufende Zusammenarbeit auf. Ohne gemeinsames Bild der Lage lässt sich Sicherheit nicht führen.

Was kostet das externe Security-Management?

Der Preis hängt von Unternehmensgrösse und Ausgangslage ab. Nach der Standortbestimmung wissen beide Seiten, was nötig ist, und Sie erhalten ein konkretes Angebot. Keine Setup-Gebühr, keine versteckten Lizenzkosten.

Was passiert bei einem Vorfall?

Sie haben einen Notfallplan mit klaren Rollen und Meldewegen, den wir gemeinsam erarbeitet und geübt haben. Im Ernstfall sind wir die erste Anlaufstelle für die Geschäftsleitung und koordinieren die Reaktion mit Ihrem IT-Partner und, falls nötig, mit externen Spezialisten.

Gibt es eine Mindestlaufzeit?

Wir arbeiten in Quartalen, weil Sicherheit Zeit braucht, um zu wirken. Eine langfristige Bindung gibt es nicht: Wenn die Zusammenarbeit keinen Mehrwert bringt, soll sie enden.