ISO 27701 – mehr als nur ein Zertifikat: Datenschutz wird überprüfbar

Wenn Unternehmen ihre Systeme und Daten einem IT-Dienstleister anvertrauen, gewähren sie ihm Einblick in sensible Bereiche. Umso wichtiger ist die Frage: Wie können Kunden erkennen, dass Informationssicherheit und Datenschutz nicht nur versprochen, sondern auch konsequent umgesetzt werden? Eine Antwort darauf geben unabhängige Zertifizierungen. GENESIS verfügt bereits über ein zertifiziertes Informationssicherheits-Managementsystem nach ISO 27001 und hat nun zusätzlich die Zertifizierung nach ISO/IEC 27701:2025 erhalten. Diese ergänzt die Informationssicherheit um ein systematisches Datenschutzmanagement und macht unseren Umgang mit personenbezogenen und anderen sensiblen Daten nachvollziehbar. Datenschutz mit System Das Datenschutzmanagement orientiert sich an den Anforderungen des Schweizer Datenschutzgesetzes sowie der EU-DSGVO. Technische Schutzmassnahmen, Zuständigkeiten und Prozesse sowie der Umgang mit Datenschutzanforderungen sind darin verbindlich geregelt und dokumentiert. Bei GENESIS betrifft das unter anderem die Auftragsverarbeitung, organisatorische Massnahmen, ein Verzeichnis relevanter Anwendungen, definierte Abläufe für Betroffenenanfragen sowie den Umgang mit Bild- und Social-Media-Daten. Auch die Mitarbeitenden sind eingebunden. Alle, die mit personenbezogenen Daten arbeiten, kennen die geltenden Datenschutzvorgaben und verpflichten sich zu deren Einhaltung. So haben wir Datenschutz technisch, organisatorisch und personell im Unternehmen verankert. Die Kombination aus ISO 27001 und ISO 27701 verbindet zwei Bereiche, die in der Praxis eng zusammengehören. Während ISO 27001 den systematischen Schutz von Informationen in den Mittelpunkt stellt, ergänzt ISO 27701 diesen Ansatz um das Management personenbezogener Daten. Eine Zertifizierung ist keine einmalige Bestandsaufnahme. Damit sie dauerhaft ihren Zweck erfüllt, müssen Richtlinien, Prozesse und Massnahmen regelmässig überprüft und weiterentwickelt werden. Bei GENESIS arbeiten der Sicherheitsbeauftragte und die Geschäftsführung deshalb kontinuierlich daran, bestehende Vorgaben zu beobachten, anzupassen und zu optimieren. Änderungen in der IT-Landschaft, neue Anforderungen oder Erkenntnisse aus der Praxis fliessen in das Managementsystem ein. Dieser Verbesserungsprozess ist wichtig, da sich Technologien, Anwendungen sowie gesetzliche und regulatorische Anforderungen ständig weiterentwickeln.

Red Teaming: Ihre IT auf dem realen Prüfstand

Firewalls, Richtlinien und Schulungen sehen auf dem Papier gut aus. Ob sie einem echten Angriff standhalten, zeigt sich erst, wenn jemand ernsthaft versucht, hineinzukommen. Genau das tut Red Teaming - kontrolliert, realistisch und auf Ihrer Seite. In einer Welt, in der Cyber-Bedrohungen ständig zunehmen, reicht reaktive Verteidigung nicht mehr aus. Wer wissen will, wie widerstandsfähig die eigene IT-Infrastruktur wirklich ist, muss sie unter realen Bedingungen testen. Red Teaming macht genau das: Es simuliert die Vorgehensweise echter Angreifer, bevor es echte Angreifer tun. Stellen Sie sich vor, ein Team von Spitzenexperten evaluiert die Sicherheit Ihres «Hauses», in diesem Fall Ihrer IT-Infrastruktur. Es prüft jede Tür, jedes Fenster und jedes Schloss, sucht nach übersehenen Einbruchspunkten und versucht, Kontrolle über die sensibelsten Bereiche zu erlangen. Am Ende steht nicht der Schaden, sondern die Erkenntnis: Wo sind Sie verwundbar, und wie schliessen Sie diese Lücken, bevor jemand mit schlechten Absichten sie findet? Was Red Teaming ist und was nicht Red Teaming ist eine umfassende, massgeschneiderte Angriffssimulation. Ziel ist es, die Reaktionsfähigkeit eines Unternehmens auf Cyber-Angriffe ganzheitlich und unter möglichst realistischen Bedingungen zu testen. Anders als bei einem klassischen Schwachstellen-Scan geht es nicht darum, eine Liste technischer Lücken abzuhaken. Entscheidend ist die Frage: Was kann ein motivierter Angreifer in Ihrem Unternehmen tatsächlich erreichen? Dabei werden nicht nur vorhandene Schwachstellen identifiziert, sondern auch die Wirksamkeit Ihrer Reaktionsstrategien in einem kontrollierten Umfeld bewertet. Erkennen Ihre Systeme den Angriff? Reagiert Ihr Team richtig? Wie weit kommt ein Eindringling, bevor er gestoppt wird? Red Teaming liefert Antworten auf Fragen, die ein reiner Technik-Test nie beantworten kann. Der Kerngedanke lautet deshalb nicht «Haben wir Lücken?», sondern: «Was passiert, wenn jemand sie ernsthaft ausnutzt?» -und halten Ihre Abwehr, Ihre Prozesse und Ihre Mitarbeitenden dem stand? So läuft ein Red-Teaming-Projekt ab Ein professionelles Red-Teaming-Projekt folgt einem klaren, nachvollziehbaren Prozess. Jede Phase baut auf der vorherigen auf - von der gemeinsamen Zielsetzung bis zur konkreten Handlungsempfehlung.

Wenn die KI falschen Informationen vertraut: Data Poisoning und Prompt Injection

Stellen Sie sich das folgende Szenario vor: Ein Unternehmen nutzt einen KI-Assistenten, der interne Sicherheitsrichtlinien durchsucht und bei Bedarf Tickets im IT-System vorbereitet. In die Wissensdatenbank gelangt ein manipuliertes Dokument, das eine veraltete Freigaberegel als aktuell ausgibt und zusätzlich eine versteckte Anweisung an die KI enthält. Einige Wochen später fragt eine Führungskraft ab, ob ein externer Dienstleister Zugriff auf bestimmte Systeme erhalten darf. Dies stuft der KI-Assistent als unkritisch ein und bereitet das entsprechende Ticket vor – auf Grundlage einer falschen Information. Dieses Szenario ist durchaus technisch realistisch. Nicht umsonst warnt das deutsche Bundesamt für Sicherheit in der Informationstechnik (BSI) davor, dass KI-Sprachmodelle ungeprüfte Inhalte aus Websites oder Dokumenten verarbeiten und zugleich auf E-Mail-Postfächer oder andere Anwendungen zugreifen können. Dadurch kann aus einer manipulierten Antwort eine unerwünschte Aktion werden. Zwei Angriffswege, die Sie kennen sollten Beim Data Poisoning manipulieren Angreifende Daten, aus denen ein KI-System lernt oder die es als Informationsquelle verwendet. Das System kann dadurch falsche oder verzerrte Antworten liefern. Forschende der ETH Zürich haben gezeigt, dass gezielt eingeschleuste schädliche Daten das Verhalten von Sprachmodellen beeinflussen können und sich nachträglich nur schwer zuverlässig entfernen lassen. Für Unternehmen ist dabei nicht nur das Training grosser Sprachmodelle relevant. Viele KI-Assistenten greifen auch auf interne Dokumente, Richtlinien, Wikis oder Datenbanken zu. Sind diese Quellen veraltet, falsch oder gezielt manipuliert, kann die KI die Angaben als vertrauenswürdige Informationen weitergeben.

Wenn Externe ins System müssen: Fernzugriff ohne Kontrollverlust

Eine Maschine steht still. Der Hersteller soll per Fernzugriff prüfen, ob ein Firmware-Update Abhilfe schafft. Ein ERP-Partner benötigt kurzfristig Administratorrechte, da ein Prozess nach dem letzten Release nicht mehr ordnungsgemäss funktioniert. Die Webagentur erhält Zugang zum CMS, der IT-Dienstleister wartet die Firewall und der Lieferant betreut eine Schnittstelle zum Bestellsystem. Solche Situationen gehören in vielen Unternehmen zum Alltag. Ohne externe Partner würde vieles langsamer, teurer oder gar nicht funktionieren. Doch jeder dieser Zugriffe öffnet eine Tür ins Unternehmen. Die entscheidende Frage lautet daher: Wie kontrolliert ist dieser Zugriff? Externe Dienstleister, Lieferanten und Technologiepartner sind oft tief in Geschäftsprozesse eingebunden. Sie betreuen Systeme, kennen Abläufe und lösen Probleme, wenn es schnell gehen muss. Eine Studie von Imprivata und dem Ponemon Institute zeigt, wie relevant dieses Thema ist: 51 Prozent der befragten deutschen Unternehmen haben bereits einen Datenverlust oder eine Cyberattacke als Folge eines Drittanbieterzugriffs erlebt. Ein häufiger Grund dafür sind zu weitreichende Berechtigungen. Auch für Schweizer Unternehmen ist das Thema hochaktuell. Laut der Studie KMU Cybersicherheit 2025 von YouGov Schweiz arbeiten 63 Prozent der Schweizer KMU mit einem oder mehreren externen IT-Dienstleistern für Informatik, Telefonie, Software oder Hardware zusammen. Das ist sinnvoll und oft notwendig. Gleichzeitig braucht diese Zusammenarbeit klare Sicherheitsregeln.

Der Readiness Check: Wie schnell wissen Sie im Ernstfall, was passiert ist und was zu tun ist?

Ein verdächtiger Zugriff, ungewöhnliche Systemaktivitäten, verschlüsselte Daten oder der Verdacht auf Datenabfluss: Wenn ein Cybervorfall entdeckt wird, zählt nicht nur die technische Reaktion. Es zählt auch, ob ein Unternehmen schnell einschätzen kann, was passiert ist, welche Systeme betroffen sind und welche nächsten Schritte notwendig sind. In der Schweiz ist dieses Thema zusätzlich durch die Meldepflicht für Cyberangriffe auf kritische Infrastrukturen in den Fokus gerückt. Betroffene Organisationen müssen bestimmte Cyberangriffe innerhalb von 24 Stunden nach Entdeckung beim Bundesamt für Cybersicherheit melden. Das betrifft nicht jedes Unternehmen in gleicher Weise, zeigt aber sehr deutlich: Cybervorfälle sind längst kein rein technisches Problem mehr. Sie verlangen klare Prozesse, belastbare Informationen und schnelle Entscheidungen. Aus unserer Sicht liegt die eigentliche Herausforderung dabei selten in der Meldung selbst. Kritisch ist die Frage, ob ein Unternehmen im Ernstfall überhaupt schnell genug weiss, was passiert ist und was zu tun ist. Zu Beginn ist oft nicht klar, ob es sich um einen Fehlalarm, eine technische Störung oder einen ernsthaften Sicherheitsvorfall handelt. Gleichzeitig müssen IT, Geschäftsleitung, Datenschutz, Kommunikation und gegebenenfalls externe Partner abgestimmt handeln. Wer erst im Ernstfall klärt, wer entscheidet, wer informiert werden muss und welche technischen Daten verfügbar sind, verliert wertvolle Zeit. Unternehmen können mit einigen zentralen Fragen überprüfen, wie gut sie vorbereitet sind.

Digitale Souveränität in der Cloud: Was ist möglich, was ist realistisch?

Cloud-Services sind ein fester Bestandteil der IT-Architektur vieler Unternehmen. Sie sind schnell verfügbar, skalierbar und ermöglichen den Zugang zu Technologien, die sich intern kaum wirtschaftlich realisieren lassen. Gleichzeitig wächst jedoch die Abhängigkeit von einzelnen Anbietern, Plattformen und Ökosystemen. Damit rückt das Thema digitale Souveränität stärker in den Fokus. Hyperscaler bieten hohe Leistungsfähigkeit, schnelle Innovation und zahlreiche Dienste, die Unternehmen direkt nutzen können. Das gilt besonders für KI, Datenanalyse, globale Plattformdienste oder Entwicklungsumgebungen. Digitale Souveränität bedeutet jedoch nicht, jede Cloud-Abhängigkeit zu vermeiden. Entscheidend ist, welche Abhängigkeiten bewusst eingegangen werden. Nicht jede Anwendung hat denselben Schutzbedarf. Ein Kollaborationstool ist beispielsweise anders zu bewerten als ein System mit Kundendaten, Produktionsinformationen oder geschäftskritischen Prozessen. Souveränität beginnt mit der Frage, welche Workloads wohin gehören. Durch KI wird die Frage nach digitaler Souveränität noch konkreter. Viele leistungsfähige KI-Dienste laufen über grosse Cloud-Plattformen. Für Unternehmen ist das attraktiv, weil sie so neue Funktionen schnell nutzen können. Gleichzeitig stellt sich die Frage, welche Informationen in Prompts, Analysen oder Automatisierungen einfliessen. Vor allem bei Kundendaten, internen Geschäftsprozessen, Forschungsinformationen oder in regulierten Bereichen sind klare Regeln erforderlich. KI darf nicht dazu führen, dass sensible Daten in Anwendungen gelangen, bei denen nicht ausreichend nachvollziehbar ist, wie diese Daten verarbeitet, gespeichert oder weiterverwendet werden.

Gestaffelte Cyberangriffe: Warum DNS zum Frühwarnsystem wird

IT-Infrastrukturen sind zunehmend Angriffen ausgesetzt, die nicht spontan erfolgen, sondern langfristig vorbereitet werden. Darauf weist der DNS Threat Report 2025 von EfficientIP hin. Cyberkriminelle agieren heute schneller, unauffälliger und stärker industrialisiert als noch vor wenigen Jahren. Sie bauen bösartige Infrastrukturen im Voraus auf, halten sie über längere Zeit inaktiv und aktivieren gezielt nur einzelne Teile davon, wenn der grösste Schaden zu erwarten ist. Konkret bedeutet das: Angreifende registrieren massenhaft Domains, bündeln ihre Infrastruktur zentral und automatisieren ihre Kampagnen so weit, dass bereits kleine Gruppen weltweit operieren können. Zugleich stimmen sie ihre Aktivitäten gezielt auf geschäftskritische Phasen ab, etwa auf umsatzstarke Zeiten im Handel oder auf besonders sensible Ereignisse im Unternehmensalltag. Die Folge: Angriffe verbreiten sich in hoher Geschwindigkeit, während Phishing, Malware und betrügerische Kampagnen immer professioneller orchestriert werden. All diese Beispiele zeigen dieselbe Entwicklung: Cyberangriffe werden heute langfristig vorbereitet, hochgradig automatisiert gesteuert und gezielt zum passenden Zeitpunkt ausgelöst. Für Unternehmen ist dabei aus unserer Sicht vor allem eines entscheidend: Viele dieser Angriffe beginnen nicht erst mit einer infizierten E-Mail oder einer kompromittierten Website. Sie kündigen sich schon früher an, nämlich in der DNS-Infrastruktur. Dort werden verdächtige Domains angelegt, wiederverwendet, verzögert aktiviert oder für burst-gesteuerte Kommunikation vorbereitet. Genau diese Phase bleibt in klassischen Sicherheitskonzepten oft unsichtbar. Genau deshalb betrachten wir DNS als wertvollen Frühindikator für gestaffelte Angriffe. Richtig ausgewertet, liefert es frühe Hinweise auf koordinierte Angriffskampagnen, noch bevor Mitarbeitende, Kunden oder Geschäftsprozesse konkret betroffen sind. Für Security Teams ist das ein entscheidender Vorteil: Wer solche Signale früh erkennt, kann eingreifen, bevor aus Vorbereitung ein echter Vorfall wird. Das ist auch der Grund, warum rein manuelle Analysen heute kaum noch ausreichen. Die Menge, Geschwindigkeit und Komplexität moderner Angriffsmuster übersteigen längst das, was sich mit klassischen Mitteln zuverlässig überblicken lässt. Gefragt sind deshalb Lösungen, die DNS-Daten laufend auswerten, Anomalien erkennen und verdächtige Verhaltensmuster mit weiteren Kontextinformationen verknüpfen. EfficientIP verfolgt dafür einen KI-gestützten Ansatz. Die Plattform kombiniert Echtzeit-DNS-Überwachung mit cloud-basierter Threat Intelligence und analysiert nicht nur einzelne Auffälligkeiten, sondern auch das technische Umfeld von Domains, Clients und Infrastrukturen. So lassen sich Muster erkennen, die auf Phishing, DGA-Malware, betrügerische Websites oder ruhende Angriffsinfrastrukturen hinweisen. Wer DNS gezielt als Frühindikator nutzt, verbessert nicht nur die Erkennung, sondern stärkt die eigene Handlungsfähigkeit insgesamt. Denn bei modernen Cyberangriffen reicht es nicht mehr, erst auf sichtbare Schäden zu reagieren. Entscheidend ist, Angriffe bereits in ihrer Vorbereitungsphase zu erkennen und möglichst früh zu unterbrechen. Dabei unterstützen wir Sie mit fundierter Beratung und passenden Lösungen für eine proaktive DNS-basierte Sicherheitsstrategie.

Der neue Kollege im System: KI-Agenten im Sicherheitscheck

KI-Agenten halten Einzug in Unternehmenssysteme. Sie analysieren Daten, steuern Prozesse und treffen eigenständig Entscheidungen. Was nach Effizienzgewinn klingt, wirft jedoch eine zentrale Frage auf: Wie sicher sind autonome Systeme im Unternehmensnetzwerk? Künstliche Intelligenz verlässt zunehmend die Experimentierphase. Während viele Unternehmen bisher vor allem mit Chatbots oder generativen KI-Tools gearbeitet haben, rücken nun autonome Systeme in den Fokus: KI-Agenten. Diese können Aufgaben eigenständig ausführen, Entscheidungen vorbereiten und ganze Workflows steuern. Damit verändern sie die Art, wie Automatisierung in Unternehmen umgesetzt wird. KI-Agenten übernehmen zunehmend komplexe Abläufe und agieren dabei wie digitale Teammitglieder innerhalb bestehender IT-Umgebungen. Für Entwicklerinnen und Entwickler bedeutet das eine neue Rolle: Statt jede Funktion selbst zu programmieren, orchestrieren sie Agenten, definieren Regeln und überwachen deren Verhalten. Trotz grosser Erwartungen steckt der produktive Einsatz vieler KI-Agenten noch in den Anfängen. Studien zeigen, dass zwar zahlreiche Unternehmen mit entsprechenden Anwendungen experimentieren, aber nur ein kleiner Teil der Projekte tatsächlich Produktionsreife erreicht. Die Gründe sind vielfältig: komplexe Integrationen, fehlende Governance-Strukturen und unklare Verantwortlichkeiten. Vor allem aber fehlt vielen Organisationen noch das notwendige Vertrauen in autonome Systeme.

ISO 27001 – warum wir uns bei GENESIS messen lassen

ISO 27001 ist für GENESIS kein abstrakter Standard, sondern ein bewusst gesetzter Massstab. Als Cybersecurity-Dienstleister arbeiten wir täglich mit sensiblen Informationen – unseren eigenen wie mit Daten unserer Kunden und Partnerunternehmen. Vertrauen ist keine Selbstverständlichkeit. Es entsteht dort, wo Prozesse nachvollziehbar sind und Sicherheit nicht nur behauptet, sondern überprüfbar ist. Aus diesem Grund haben wir uns entschieden, unsere Informationssicherheit nach ISO/IEC 27001 zertifizieren zu lassen. Die ISO 27001 ist ein international anerkannter Standard für Informationssicherheits-Managementsysteme. Sie beschreibt nicht einzelne technische Schutzmassnahmen, sondern einen strukturierten Rahmen, mit dem Unternehmen den Umgang mit Informationen systematisch organisieren. Im Zentrum steht die Frage, wie Vertraulichkeit, Integrität und Verfügbarkeit von Informationen dauerhaft sichergestellt werden können. Nicht nur punktuell, sondern als fortlaufender Prozess. Eine Zertifizierung nach ISO 27001 bestätigt, dass ein Unternehmen Informationssicherheit bewusst steuert. Dazu gehören klare Verantwortlichkeiten, dokumentierte Prozesse, eine strukturierte Bewertung von Risiken sowie regelmässige interne und externe Überprüfungen. Zertifiziert wird dabei nicht ein Produkt oder ein einzelnes Sicherheitstool, sondern das Zusammenspiel aus Organisation, Abläufen und Kontrolle.

On-Premise oder Cloud: Beide Umgebungen erfordern gezielte Penetrationstests

Hartnäckig hält sich die Annahme, Cloud-Infrastrukturen seien per se sicherer als klassische On-Premise-Umgebungen. Tatsächlich gilt: Sowohl lokale als auch cloudbasierte Infrastrukturen müssen gezielt und regelmässig auf Sicherheitslücken geprüft werden, allerdings mit unterschiedlichen Schwerpunkten. Architektur als Ausgangspunkt der Sicherheitsprüfung Ein fundiertes Verständnis der Systemarchitektur ist die Grundlage jeder wirksamen Sicherheitsstrategie. On-Premise-Umgebungen bieten volle Kontrolle über Hardware, Software und Konfigurationen. Das ermöglicht passgenaue Sicherheitsmassnahmen und erleichtert die Einhaltung regulatorischer Vorgaben – insbesondere bei sensiblen Daten. Gleichzeitig bleibt die Verantwortung vollständig beim Unternehmen: Wartung, Patching und physische Sicherheit müssen konsequent umgesetzt werden. Cloud-Umgebungen punkten durch Skalierbarkeit und flexible Zugänglichkeit. Diese Vorteile erhöhen jedoch auch die Komplexität. Fehlkonfigurationen, unzureichende Zugriffskontrollen oder ungeschützte Schnittstellen zählen zu den häufigsten Risiken. Cloud-native Sicherheitsmechanismen und regelmässige Prüfungen öffentlich erreichbarer Ressourcen sind daher unverzichtbar. Unterschiedliche Umgebungen, unterschiedliche Testansätze Auch bei Penetrationstests unterscheiden sich die Anforderungen deutlich. In On-Premise-Umgebungen stehen neben klassischen Netzwerk- und Protokollschwachstellen insbesondere physische Risiken und Insider-Bedrohungen im Fokus. Regelmässige Updates, der Rückbau veralteter Systeme sowie Awareness-Trainings für Mitarbeitende sind zentrale Schutzfaktoren.