Warum vor der Unterschrift
Das Datenschutzgesetz verlangt, dass die Sicherheit ab der Planung der Bearbeitung mitgedacht wird (Art. 7 DSG). Übertragen Sie diese Bearbeitung einem Dienstleister, müssen Sie sich vergewissern, dass er die Datensicherheit gewährleisten kann (Art. 9 Abs. 2). Diese Fragen zu stellen, ist also kein Misstrauen: Es ist Ihre Pflicht.
1. Wo liegen die Daten und wer hat Zugriff?
Server, Cloud, Computer der Nutzerin: Die Antwort muss einen Ort nennen und die Liste der Personen, die Zugriff haben, den Dienstleister eingeschlossen. Je weniger Orte und Personen, desto weniger Türen.
2. Was ist verschlüsselt und wo liegen die Schlüssel?
«Die Daten sind verschlüsselt» bedeutet nichts, solange unklar ist, wer den Schlüssel hat. In Qompta, unserer Buchhaltungssoftware, ist die Datenbank mit AES-256-GCM versiegelt. Der Schlüssel bleibt im Schlüsselbund des Betriebssystems und wird Ihnen ein einziges Mal als Wiederherstellungsschlüssel angezeigt: Niemand sonst besitzt ihn, auch wir nicht.
3. Wer sieht was in der Anwendung?
Fehlerhafte Zugriffskontrolle steht an der Spitze der OWASP Top 10 2025, der Referenz für die Risiken von Webanwendungen. Eine Mitarbeiterin sieht nur, was ihre Rolle verlangt. Diese Regel muss der Server prüfen, nicht bloss die Oberfläche verstecken.
4. Wie meldet man sich an?
Mängel bei der Authentisierung stehen ebenfalls in dieser Liste. Fragen Sie, ob Zwei-Faktor-Authentisierung vorgesehen ist, mindestens für Administratorkonten. Fragen Sie auch, wie ein vergessenes Passwort zurückgesetzt wird, ohne eine Hintertür zu öffnen. Das BACS empfiehlt, den zweiten Faktor überall zu aktivieren, wo es möglich ist.
5. Wie werden Abhängigkeiten überwacht?
Eine moderne Software stützt sich auf zahlreiche Bibliotheken, die andere geschrieben haben. Schwachstellen in der Software-Lieferkette sind eine neue Kategorie der Top 10 2025, auf Platz drei. Die gute Antwort beschreibt, wie Versionen fixiert, überwacht und aktualisiert werden und wer das nach der Auslieferung übernimmt.
6. Was hält das Protokoll fest?
Nach einem Angriff kann das Gesetz verlangen, dass Sie den Ablauf beschreiben, manchmal innert 24 Stunden. Ohne Protokoll der Anmeldungen und Fehler ist das unmöglich. Auch die OWASP zählt fehlende Protokollierung und Alarmierung zu den zehn grössten Risiken. Siehe Cyberangriff: Wer ihn in der Schweiz melden muss.
7. Wie wird wiederhergestellt?
Ein Backup, das nie wiederhergestellt wurde, ist nur eine Annahme. Fragen Sie, wo die Kopien liegen, wie viele Versionen aufbewahrt werden und wann die Wiederherstellung zuletzt getestet wurde. Die Einzelheiten stehen in Datensicherung: die 3-2-1-Regel.
8. Wer informiert Sie bei einem Vorfall und können Sie den Code lesen?
Ein Dienstleister, der Ihre Daten bearbeitet, muss Ihnen jede Verletzung so rasch als möglich melden (Art. 24 Abs. 3 DSG). Der Vertrag muss sagen wie, an wen und innert welcher Frist. Er muss auch festhalten, ob Sie den Quellcode erhalten: Nur mit ihm lässt sich die Software prüfen oder der Dienstleister wechseln. Der Code von Qompta ist öffentlich auf GitHub.
Eine Antwort, die sich in «das ist sicher» erschöpft, ist keine. Eine gute Antwort nennt einen Ort, eine Person, eine Frist oder eine Technik und sie lässt sich überprüfen.
Schon vor diesen Fragen hilft ein klares Pflichtenheft Ihrem Dienstleister, die Sicherheit einzurechnen statt sie zu vergessen. Sie haben ein Projekt? Beschreiben Sie es uns: Wir beantworten jede dieser Fragen schriftlich.