Open Source · NIST CSF 2.0 · Für Schweizer KMU

Cybersecurity
Self-Assessment
für KMU

Bewerten Sie in unter 30 Minuten den Sicherheitsreifegrad Ihres Unternehmens — strukturiert nach dem international anerkannten NIST-Framework, mit finanzieller Risikoanalyse und konkretem Massnahmenplan.

Das Tool auf einen Blick
22 NIST-Kategorien mit verständlichen Fragen und Dropdown-Bewertung
6 Kernfunktionen: Govern, Identify, Protect, Detect, Respond, Recover
3 Risiko-Indizes: Verwundbarkeit, Bedrohung, Gesamtgefährdung
362 Verknüpfte Formeln — alles wird automatisch berechnet

Was das Tool leistet

Ein einziges Excel-File — kein Login, keine Cloud, keine Kosten. Ihre Daten bleiben bei Ihnen.

📊

Executive Dashboard

4 KPI-Boxen, Ampelsystem, Radar-Chart und Finanzvergleich — auf einen Blick erkennen, wo Sie stehen und wo Sie handeln müssen. Perfekt für die Geschäftsleitung.

🎯

NIST CSF 2.0 Bewertung

Alle 22 Kategorien des aktuellen NIST-Frameworks, übersetzt in verständliche Fragen mit Beispielen. IST- und SOLL-Bewertung per Dropdown (0–4). Gap wird automatisch berechnet.

💰

Finanzielle Risikoanalyse

Automatische Berechnung: Entgangene Einnahmen, Lösegeld (gestaffelt 2–5% nach Unternehmensgrösse, Wälti 2024), Wiederherstellungskosten, Bussen (DSG/DSGVO), Reputationsschaden — mit zwei Budget-Ansätzen: Branchenrichtwert und Schadenspotenzial (Gamper-Methode).

Gefährdungsanalyse

9 Verwundbarkeits- und 8 Bedrohungsfragen mit einstellbarer Gewichtung. Berechnung des kombinierten Gefährdungsindex (0–1) nach der Methodik von Himmel/Sowa (BSI-Standard 100-2) — wie in der Studie wissenschaftlich hergeleitet.

🧭

Dynamische Empfehlungen

Handlungsempfehlungen werden automatisch nach Ihren Gaps priorisiert: 🔴 SOFORT, 🟠 Dringend, 🟡 Geplant, 🟢 OK. Mit konkreten Massnahmen, Aufwand-/Wirkungsbewertung und CIS Controls als Referenz (IG1/IG2/IG3).

📋

Massnahmenplan

Für jede Lücke wählen Sie Ihre Strategie: Eliminieren, Vermindern, Mitigieren oder Tragen. Mit Zeitplan, Kostenplanung und automatischer Gesamtkostenberechnung.

In 5 Schritten zum Ergebnis

Das Tool führt Sie strukturiert durch den gesamten Prozess. Kein Vorwissen nötig — jede Frage wird erklärt.

1

Unternehmensdaten eingeben

Firmenname, Branche, Finanzdaten (Umsatz, Kosten, Security-Budget, geschätzte Ausfallzeit). Daraus berechnet das Tool sofort den potenziellen Gesamtschaden eines Cyberangriffs.

2

NIST-Bewertung durchführen

Für jede der 22 Kategorien wählen Sie per Dropdown Ihr IST-Level und Ihr SOLL-Ziel (Skala 0–4). Verständliche Fragen und Beispiele helfen bei der Einschätzung. Das Gap wird farblich markiert.

3

Gefährdung einschätzen

17 Fragen zu Verwundbarkeit und Bedrohungen beantworten (Skala 0–10). Gewichtung anpassbar. Ergibt den kombinierten Gefährdungsindex.

4

Dashboard und Empfehlungen prüfen

Das Dashboard zeigt die KPIs, das Radar-Chart und die Ampel. Die Empfehlungen sind automatisch nach Ihren Lücken priorisiert — inklusive konkreter Massnahmen.

5

Massnahmenplan erstellen

Für jede Kategorie Ihre Strategie festlegen (Eliminieren / Vermindern / Mitigieren / Tragen), Zeitplan setzen und Kosten einplanen. Fertig — bereit für die Geschäftsleitung.

Basierend auf NIST CSF 2.0

Das weltweit anerkannteste Framework für Cybersecurity-Risikomanagement — Version 2.0 von Februar 2024 mit der neuen Funktion «Govern». In der zugrundeliegenden Studie wurde NIST CSF bewusst gewählt: es ist frei verfügbar, branchenübergreifend einsetzbar und referenziert auf BSI, ISO 27001 und IKT-Minimalstandard.

🏛️ GOVERN
Steuern
🔍 IDENTIFY
Erkennen
🔒 PROTECT
Schützen
👁️ DETECT
Erkennen
RESPOND
Reagieren
🔄 RECOVER
Wiederherstellen

Jede Funktion enthält mehrere Kategorien — insgesamt 22 — die das Tool in verständliche, für KMU relevante Fragen übersetzt. Details im Handbuch →

Wissenschaftlich fundiert

Das Tool basiert auf einer wissenschaftlichen Forschungsarbeit mit Literaturrecherche, Experteninterviews und Praxisvalidierung — nicht auf Bauchgefühl.

⚖️
Courtney's Law

Drei Leitprinzipien der Studie: Kenne den Kontext. Gib nie mehr aus als das Risiko kostet. Sicherheit beginnt bei der Führung — nicht beim Tool.

📐
Gefährdungsindex nach Himmel/Sowa

Verwundbarkeits- und Bedrohungsindex basierend auf BSI-Standard 100-2 — wissenschaftlich hergeleitet und in der Praxis erprobt.

📊
VGI-Umfrage: 90% finden es nützlich

38 IT-Sicherheitsverantwortliche in Schweizer Gesundheitsorganisationen haben das Konzept validiert. >70% kannten ihre Ausfallkosten nicht.

🏥
Vom Spital zum KMU

Ursprünglich für das Gesundheitswesen entwickelt — dank NIST CSF 2.0 für alle Branchen einsetzbar. Gewichtungen individuell anpassbar.

Wissenschaftliche Grundlagen im Handbuch →

8 Tabs, ein Workflow

Das Excel-Tool besteht aus 8 aufeinander abgestimmten Arbeitsblättern.

📖 Anleitung
Einführung, Farbcode, Maturitätsstufen
📊 Dashboard
KPIs, Ampel, Charts — für die GL
🏢 Unternehmensdaten
Finanzdaten & Schadensberechnung
🎯 Bewertung
22 NIST-Kategorien mit Dropdown
📈 Ergebnisse
Radar-Chart & Gap-Analyse
⚠️ Gefährdung
Verwundbarkeits- & Bedrohungsindex
📋 Massnahmenplan
Strategie, Zeitplan, Kosten
💡 Empfehlungen
Dynamisch priorisierte Massnahmen

Hintergrund & Lizenz

Dieses Tool entstand im Rahmen einer wissenschaftlichen Arbeit und steht unter offener Lizenz zur Verfügung.

🎓

Wissenschaftliche Grundlage

Dieses Tool basiert auf der Arbeit «Cybersecurity-Self-Assessment für Gesundheitsorganisationen» von Simon Wälti, erstellt im Studiengang MAS Leadership in Innovation & Technology am Departement Technik und Informatik der Berner Fachhochschule (BFH), betreut durch Hans-Peter Käser und Prof. Michael Lehmann (März 2024).

Die ursprüngliche Studie wurde für Gesundheitsorganisationen entwickelt, durch eine Umfrage unter den Mitgliedern der VGI validiert und mit dem BFH Alumni Preis ausgezeichnet. Das hier vorliegende Tool wurde für alle Branchen verallgemeinert und wird gemeinsam mit der Community weiterentwickelt.

Theoretisch fundiert das Tool auf vier Säulen: Finanzen (Kosten eines Ausfalls), Security-Level (NIST CSF 2.0 Gap-Analyse), Gefährdung (Verwundbarkeits- und Bedrohungsindex nach Himmel/Sowa, basierend auf BSI-Standard 100-2) und Enhance (Verbesserungsmassnahmen mit CIS Controls als Referenz).

⚖️

Creative Commons Lizenz

Das Tool ist lizenziert unter Creative Commons Attribution-NonCommercial-ShareAlike (CC BY-NC-SA 4.0). Das bedeutet:

✓ Verwenden & teilen ✓ Urheber angeben ✓ Anpassen & weiterentwickeln ✗ Nicht kommerziell nutzen

Sie dürfen das Tool frei nutzen, weitergeben und auch verändern oder weiterentwickeln — solange Sie den Urheber (Simon Wälti / BFH) nennen, Ihre Version unter der gleichen Lizenz veröffentlichen und es nicht kommerziell nutzen. Genau so funktioniert Open Source: die Community kann beitragen, und alle profitieren.

© Simon Wälti · Berner Fachhochschule (BFH) · MAS Leadership in Innovation & Technology · CC BY-NC-SA 4.0

🤝

Community — Gestalten Sie mit!

Dieses Tool lebt von Ihrem Feedback. Auf unserem Community-Portal können Sie Verbesserungsvorschläge einreichen, über Ideen abstimmen und den Fortschritt verfolgen. Jede Stimme zählt — ob neue Fragen, bessere Empfehlungen, Branchenprofile oder Übersetzungen.

Bereits die ursprüngliche Studie wurde durch fast 90% der befragten VGI-Mitglieder als nützlich bewertet. Helfen Sie mit, das Tool noch besser zu machen.

💡 Ideen & Feedback 🗳️ Abstimmen

Versions-Historie

Jede Änderung dokumentiert — transparent und nachvollziehbar. Neue Versionen werden als Download auf dieser Seite veröffentlicht.

v3.0
Februar 2026
Aktuell
Geändert

Maturity-Labels studientreu auf Deutsch umgestellt (nach IKT-Minimalstandard, BWL 2023).

Geändert

Lösegeldforderung neu gestaffelt nach Unternehmensgrösse (2–5%, statt pauschal 2.82%).

Hinzugefügt

Zweiter Budget-Ansatz nach Gamper: 10% des Schadenspotenzials (finanziert 1 Vorfall in 10 Jahren).

Hinzugefügt

Changelog-Sektion, Community-Portal (Fider) und Unterstützungsmöglichkeit auf der Website.

v2.0
Februar 2026
Hinzugefügt

Dashboard mit 4 KPIs (Maturität, Schadenspotenzial, Gefährdungsindex, Budget-Deckung).

Hinzugefügt

Automatische Empfehlungen mit CIS Controls Referenz.

Hinzugefügt

Finanzielle Risikoanalyse mit 5 Schadenskategorien.

Geändert

Komplette Neugestaltung aller 8 Arbeitsblätter.

v1.0
März 2024
Hinzugefügt

Erstversion basierend auf der Master Thesis von Simon Wälti (BFH, 2024). NIST CSF 2.0 Bewertung, Gefährdungsindex nach Himmel/Sowa, Grundstruktur des 4-Säulen-Modells.

🛡️

Jetzt herunterladen

Kostenloses Excel-Tool — keine Registrierung, keine Cloud, Ihre Daten bleiben bei Ihnen.

⬇ Excel-Tool herunterladen (v3.0)
📁 Excel-Format (.xlsx) 📐 8 Arbeitsblätter 🔢 362 Formeln 🆓 Kostenlos

Funktioniert mit Microsoft Excel, LibreOffice Calc und Google Sheets.
📘 Handbuch & Anleitung lesen →  ·  📋 Changelog ansehen

☕ Dieses Projekt unterstützen

CyberShield KMU ist ein ehrenamtliches Projekt — kostenlos, werbefrei, unabhängig. Falls Ihnen das Tool Arbeit erspart oder Ihrem Unternehmen hilft: mit einem kleinen Beitrag unterstützen Sie Hosting, Weiterentwicklung und die Community-Plattform.

100% freiwillig — das Tool bleibt immer kostenlos. Jeder Franken fliesst direkt in Hosting und Weiterentwicklung.