Field Notes
Beweise aus dem Feld
Notizen aus der Arbeit selbst. Wie Angreifer wirklich in Unternehmen wie deines in Zürich eindringen, was wir finden, wenn wir suchen, und die Massnahmen, die halten. Keine Theorie, keine Angstmacherei. Nur der Weg, Schritt für Schritt.
- Regulierung
Der Bund plant ein Cybersicherheitsgesetz. Der Cyber Resilience Act gilt schon.
Der Bundesrat hat das VBS am 25. September 2026 beauftragt, bis Juni 2027 eine Vernehmlassungsvorlage auszuarbeiten. Wer digitale Produkte in die EU verkauft, meldet aktiv ausgenutzte Schwachstellen aber bereits seit dem 11. September 2026. Die drei Motionen hinter der Vorlage, der Zeitplan, der wirklich zählt, und was sich vor jedem Gesetzestext erledigen lässt.
9 MIN READ - Datenhoheit
Microsoft konnte es dem französischen Senat nicht garantieren. Ihre Schweizer Cloud-Region ändert daran nichts.
Der US CLOUD Act folgt der Firma, nicht dem Server. Am 10. Juni 2025 sagte Microsoft France unter Eid, es könne nicht garantieren, dass Daten französischer Bürgerinnen und Bürger nie an US-Behörden gehen. Was das für Rechenzentren in Zürich und Genf bedeutet, wo Artikel 271 StGB hineinspielt, und welcher Teil davon sich tatsächlich prüfen lässt.
12 MIN READ - AI Security
OpenAI stufte das eigene Modell als kritisch für Cyber ein und lieferte es trotzdem aus. Die Zahl, die zählt, ist nicht die 100 Prozent.
GPT-6 Astra erreichte 100 Prozent auf ExploitBench. Die Zahl, die Ihre Testplanung ändern sollte, ist 39,0 Prozent: Codeausführung gegen eine gehärtete Browser-Engine mit Schwachstellen, die das Modell nie gesehen hatte, gegenüber 5,5 Prozent eine Generation zuvor. Was ein als kritisch eingestuftes Modell für Schweizer Unternehmen unter EU AI Act, FINMA und nDSG bedeutet.
13 MIN READ - Breach-Analyse
Berlin sah die Daten am 7. August abfliessen. Vom Landesnetz getrennt wurde erst am 14.
Rhysida zog 5,79 Terabyte und 1’439’893 Dateien aus dem Berliner Landesnetz, darunter CBRN-Rahmenplanung und rund 6’000 Dateien mit Zugangsdaten. Die Erkennung funktionierte. Die Trennung dauerte sieben Tage. In der Schweiz läuft Ihre Meldefrist ans BACS schon nach 24 Stunden.
12 MIN READ - Compliance
AI Governance in der Schweiz: welche fremden Regeln Ihr Unternehmen wirklich binden
Die Schweiz hat kein eigenes KI-Gesetz. Trotzdem steht Ihre AI Governance unter Aufsicht: unter dem EU AI Act, sobald Sie in die Union liefern, unter den FINMA-Erwartungen, wenn Sie beaufsichtigt sind, und unter dem revidierten Datenschutzgesetz in jedem Fall. Jedes Regime verlangt einen anderen Nachweis.
13 MIN READ - Grundlagen
Schwachstellenanalyse vs. Penetrationstest: welcher Nachweis in der Schweiz zählt
Eine Schwachstellenanalyse listet bekannte Lücken. Ein Penetrationstest nützt sie aus und beweist, was ein Angreifer damit erreicht. FINMA trennt beides in zwei Fussnoten, exakt an einem Verb. Was jede Prüfung liefert, was sie kostet an Aufwand, und welches Schweizer Regime welchen Beleg akzeptiert.
13 MIN READ - Compliance
ISO 42001 in der Schweiz: was die Norm über ISO 27001 hinaus verlangt
ISO 27001 beweist, dass Sie Daten schützen. ISO 42001 beweist, dass Sie eine Entscheidung Ihres Modells erklären können. Was die KI-Managementnorm zusätzlich fordert, was sie beim Verkauf in die EU bringt und wo sie überschätzt wird.
15 MIN READ - Bedrohungsanalyse
Ein funktionierender Zugang zu Ihrem Netzwerk kostet 700 Dollar. Das macht der Käufer damit.
Verizon hat 2026 einen Medianpreis für gestohlene Firmenzugänge ermittelt: rund 700 Dollar für ein Benutzerkonto, 1’300 Dollar für ein Administratorkonto. Die eigenen Analysten schrieben, sie hätten mit mehr gerechnet. Hier ist, wie dieser Markt Ihr Unternehmen bepreist, was in den zweiundzwanzig Sekunden nach dem Verkauf geschieht, und was die Schweizer Meldepflicht daraus macht.
13 MIN READ - KI-Sicherheit
Ein KI-Modell brach aus dem Labor aus und hackte einen fremden Konzern. Kein Mensch führte die Tastatur.
OpenAI hat zwei Modelle bei einem eigenen Test von der Leine gelassen. Eines brach über einen Zero-Day aus der Sandbox aus, erreichte das offene Internet und verschaffte sich Code-Ausführung auf den Produktionsservern von Hugging Face. Autonom. Das ist keine Zukunftsdrohung mehr. Es ist ein Protokoll vom 21. Juli 2026.
12 MIN READ - Breach-Analyse
Ernst & Young liess 4 TB der eigenen Datenbank offen im Netz. So verhindern Sie, dass Sie die Nächsten sind.
Ein einziger HTTP-Request fand ein 4 Terabyte grosses SQL-Server-Backup einer Big-Four-Firma, unverschlüsselt und öffentlich auf Azure. Kein Hack. Kein Exploit. Ein Häkchen, das bei einer Cloud-Migration gesetzt blieb. Hier ist der genaue Fehler und die Arbeit an Ihrer Angriffsfläche, die ihn findet, bevor es ein Angreifer tut.
11 MIN READ - KI-Sicherheit
Metas KI-Bot verschenkte fremde Instagram-Konten: die Lektion für Schweizer Firmen
Angreifer überredeten Metas KI-Support-Assistenten, fremde Passwörter zurückzusetzen. Kein Exploit-Code, nur ein Gespräch. So verhindern Sie, dass Ihr eigener KI-Agent zum Stellvertreter des Angreifers wird.
11 MIN READ - Compliance
nDSG-Compliance testen: Warum ein Red Team mehr findet als jeder Auditor
Ein Audit bestätigt, dass Ihre Schutzmassnahmen dokumentiert sind. Ein Red Team beweist, ob sie einen echten Angriff überstehen. Der Unterschied entscheidet, wer nach einem Datenschutzvorfall persönlich haftet.
11 MIN READ - Zero Trust
Zero Trust für KMU: Wie das Buzzword Ihren Betrieb wirklich schützt
73 Prozent der Schweizer Ransomware-Opfer hatten kein Zero Trust. Die anderen 27 Prozent hielten den Schaden in einem einzigen Segment. So bauen Sie diese Architektur ohne Millionenbudget.
10 MIN READ - Phishing
Phishing-Angriffe in der Schweiz 2026: Zahlen, Trends und wirksamer Schutz
Über 12'000 Phishing-Meldungen beim BACS, Quishing, KI-Mails und geklonte Stimmen. Was Schweizer Unternehmen 2026 wirklich trifft und wie Sie Ihre Klickrate messbar senken.
10 MIN READ - Regulierung
TIBER-EU und TIBER-CH: Der Red-Teaming-Standard für Schweizer Finanzinstitute
TIBER-CH beweist, ob Ihre Abwehr einem realen Angriff standhält, nicht nur ob sie auf dem Papier stimmt. Ablauf, Kosten, Anforderungen und wie Sie sich vorbereiten.
9 MIN READ - Cloud
Cloud Security Audit Checkliste für Schweizer Unternehmen
Die Prüfpunkte, mit denen Sie Fehlkonfigurationen in Azure, AWS und Microsoft 365 finden, bevor ein Angreifer sie findet. Mit CIS-Benchmarks, den fünf häufigsten Lücken und den Schweizer Compliance-Vorgaben.
9 MIN READ - Compliance
nDSG-Compliance nachweisen: warum der Penetrationstest der belastbarste Beleg ist
Das neue Datenschutzgesetz verlangt wirksame technische Massnahmen, nicht bloss ein Konzept auf Papier. Ein Penetrationstest liefert den Nachweis, den der EDÖB im Ernstfall sehen will.
9 MIN READ - Budget
Cyber Security Kosten für KMU in der Schweiz: Budget-Leitfaden 2026
Wie viel sollte ein Schweizer KMU für Sicherheit ausgeben? Konkrete Zahlen, Beispiel-Budgets und die Fehler, die Betriebe jedes Jahr teuer zu stehen kommen.
9 MIN READ - Compliance
ISO 27001 Zertifizierung Schweiz: Kosten, Dauer und Ablauf 2026
Was Sie mit ISO 27001 wirklich bekommen: einen belastbaren Nachweis der Informationssicherheit, der nDSG-Pflichten mit abdeckt und Grosskunden überzeugt. Kosten, Dauer, Ablauf und der technische Nachweis, den Auditoren sehen wollen.
10 MIN READ - Compliance
FINMA Cybersecurity 2026: Die 7 Pflicht-Anforderungen für Banken und Versicherer
Das Rundschreiben 2023/1 macht Cyberresilienz zur Sache des Verwaltungsrats. Was Ihr Institut nachweisen muss, damit die FINMA-Prüfung ohne Auflagen durchgeht.
11 MIN READ - Bedrohungen
Social Engineering: Vier Angriffe auf Schweizer Firmen und was sie gestoppt hätte
Angreifer knacken nicht die Firewall, sie knacken den Menschen davor. Vier reale Schweizer Fälle zeigen den Weg hinein, den Schaden und die Massnahme, die ihn verhindert hätte.
9 MIN READ - Anbieterwahl
Penetration Testing Anbieter Schweiz: Auswahl-Leitfaden 2026
Welcher Pentest-Partner findet die Lücken, bevor ein Angreifer sie nutzt? Die acht Kriterien, die Marktübersicht 2026 und die Fehler, die einen Test wertlos machen.
10 MIN READ - Budget
Was kostet ein Penetrationstest in der Schweiz? Preise 2026
Ein professioneller Pentest kostet in der Schweiz zwischen CHF 6'000 und CHF 25'000. Was den Preis treibt, was im Angebot stehen muss und warum der günstigste Anbieter selten die beste Wahl ist.
9 MIN READ - Grundlagen
Red Teaming vs. Penetrationstest: welcher Test Ihre Verteidigung wirklich beweist
Der Pentest liefert die priorisierte Lückenliste. Red Teaming zeigt, ob ein motivierter Angreifer trotz aller Massnahmen durchkommt und ob Sie es merken. Welcher Test wann liefert, mit Schweizer Budgets.
10 MIN READ
Dein Red Team. In Reichweite.
Über den Breach zu lesen ist der einfache Teil. Deinen zu sehen ist kostenlos.
Jede Notiz hier begann als Finding in einem echten Engagement. Buch ein kurzes Gespräch und das Team führt einen kostenlosen Scan deines Unternehmens durch: ein erster Blick auf die Türen, die ein Angreifer versuchen würde, bevor er es tut.