Flitz.ai Flitz.ai
← Alle Artikel
5 Min. Lesezeit

IT-Inventar und Schweizer Compliance: Warum Ihre Geräteliste ein Rechtsdokument ist – keine blosse Excel-Tabelle

Unter DSG und OR ist es keine Option, nicht zu wissen, welches Gerät welche Daten trägt. So bleibt Ihr IT-Inventar für Schweizer KMU und IT-Dienstleister audit-bereit.

IT-Inventar und Schweizer Compliance: Warum Ihre Geräteliste ein Rechtsdokument ist – keine blosse Excel-Tabelle

Fragen Sie die meisten Schweizer KMU-Inhaberinnen und -Inhaber oder IT-Dienstleister, wie viele Laptops, Monitore und Telefone sie aktuell für jeden Kunden verwalten, ernten Sie meist ein Achselzucken, einen Seufzer und das Versprechen, «kurz in der Excel-Liste nachzuschauen». Diese Lücke zwischen dem, was auf Papier steht, und dem, was tatsächlich im Einsatz ist, ist keine kleine operative Unannehmlichkeit – sie ist ein Compliance-Risiko.

Was das Schweizer Recht tatsächlich von Ihnen verlangt

Das revidierte Bundesgesetz über den Datenschutz (DSG) verlangt von Unternehmen, dass sie wissen, wo Personendaten liegen, und dass sie geeignete technische und organisatorische Massnahmen zu deren Schutz nachweisen können. Ein Laptop ist eben nicht einfach nur ein Laptop – er ist ein Datenträger. Wenn Sie nicht mit Sicherheit sagen können, welches Gerät welche Kundendaten enthält, wer es zuletzt genutzt hat und ob es gegen bekannte Schwachstellen gepatcht ist, können Sie eine DSG-Anfrage oder – falls Sie auch EU-Kunden betreuen – eine Due-Diligence-Anfrage im Rahmen der DSGVO nicht glaubwürdig beantworten.

Das Obligationenrecht (OR) fügt eine weitere Ebene hinzu: ordnungsgemässe Buchführung und Rechenschaft über Vermögenswerte. Geräte, die im Auftrag eines Kunden gekauft wurden, geleastes Hardware-Equipment oder periodisch verrechnete Lizenzen müssen mit dem tatsächlichen Bestand übereinstimmen – sonst können sich Ihre MWST-Abrechnungen und Ihr Anlagenregister unbemerkt auseinanderentwickeln. Genau diese Art von Diskrepanz fällt einer Revisionsstelle oder einem Treuhänder als Erstes auf.

Wo manuelle Inventarprozesse an ihre Grenzen stossen

Die meisten IT-Dienstleister und internen IT-Verantwortlichen verwalten ihr Inventar auf drei Arten – und jede hat ihren blinden Fleck in Sachen Compliance:

  • Excel-Listen, die für mehrere Kunden geteilt werden – Daten verschiedener Kunden liegen in derselben Datei, was für sich genommen bereits ein DSG-Trennungsproblem darstellt, und sobald ein Gerät das Büro verlässt, wird die Liste kaum mehr zuverlässig nachgeführt.
  • Klebeetiketten und das eigene Gedächtnis – Asset-Tags ohne scannbaren Bezug zu einem Datensatz bedeuten: Geht ein Gerät verloren, wird es gestohlen oder einfach ausgemustert, gibt es keine verlässliche Möglichkeit nachzuweisen, was mit den darauf gespeicherten Daten geschehen ist.
  • Keine Patch- oder Schwachstellen-Historie – kommt es zu einem Datenschutzvorfall und Sie können nicht belegen, welche Geräte wann kritische Updates vermissten, fehlt Ihnen die Dokumentation für eine «angemessene Massnahmen»-Verteidigung.

Keiner dieser Mängel wirkt für sich allein dramatisch. Sie summieren sich einfach so lange, bis ein Audit, ein Vorfall mit einem verlorenen Gerät oder eine Vertragsprüfung eines Kunden die entscheidende Frage aufwirft: Können Sie Ihren IT-Bestand tatsächlich lückenlos dokumentieren?

Kundenbezogenes Inventar als Compliance-Grenze

Das IT-Management-Modul von Flitz folgt einem Grundsatz, der sich direkt mit den DSG-Trennungsanforderungen deckt: Jeder Kunde besitzt sein eigenes Inventar. Es gibt keinen gemeinsamen Gerätepool über Kunden hinweg, keine versehentliche gegenseitige Einsicht. Für Treuhänder und MSPs, die mehrere Kunden betreuen, ist diese strukturelle Trennung selbst bereits eine Kontrollmassnahme – kein nachträglich angeflanschtes Feature.

Bestehende Daten in diese Struktur zu überführen, bedeutet nicht, bei null anzufangen. Ein CSV-Massenimport mit deutschen und englischen Spalten-Aliasen erlaubt es, jede beliebige vorhandene Excel-Liste – unabhängig von der Sprache, in der sie erstellt wurde – in einem einzigen Durchgang in ein sauberes, pro Kunde geführtes Register umzuwandeln.

Aus einem Gerät wird ein nachvollziehbarer Datensatz

Dokumentation nützt nur, wenn sie im entscheidenden Moment abrufbar ist – bei einem Vorfall, einem Audit oder einer einfachen Kundenanfrage. Flitz generiert druckfertige 62×29-mm-Brother-QL-Etiketten mit dem Logo Ihres Kunden, sodass jedes physische Gerät eine scannbare Identität erhält. Ein Scan genügt, und das System löst den Asset-Datensatz auf: Kolleginnen und Kollegen innerhalb Ihres Mandanten gelangen direkt zum vollständigen Datensatz, während Aussenstehende lediglich eine minimale öffentliche Karte sehen – keine internen Daten werden preisgegeben, kein manueller Abgleich nötig.

Das ist der Unterschied zwischen «wir glauben zu wissen, was auf diesem Laptop ist» und der Fähigkeit, innert Sekunden eine dokumentierte Kette vom physischen Gerät zum digitalen Datensatz vorzulegen – genau die Art von Nachweis, die ein DSG- oder vertragliches Audit verlangt.

Patch-Status und Schwachstellen statt nur einer Geräteliste

Ein Inventar, das lediglich Marke und Modell auflistet, beantwortet nicht die Frage, die Aufsichtsbehörden und Kunden wirklich interessiert: Ist dieses Gerät gerade jetzt sicher? Die integrierte Action1-Anbindung synchronisiert stündlich die verwalteten Computer jedes Kunden, gleicht sie über MAC-Adresse und Seriennummer mit bestehenden Assets ab und liefert Live-Telemetriedaten – Betriebssystem, CPU, RAM, IP-Adresse, letzte Aktivität.

Noch wichtiger für die Compliance: Das System zeigt fehlende kritische Updates pro Gerät und die Anzahl offener CVEs pro Kunde an, mit einem Klick direkt ins Patch-Management oder in den Remote-Desktop-Zugriff. Das bedeutet: Wenn ein Kunde oder eine Revisionsstelle fragt, «wie exponiert sind wir gerade», haben Sie eine Live-Antwort statt eines Versprechens, sich darum zu kümmern – und einen Nachweis, wann Patches eingespielt wurden, falls Sie nach einem Vorfall Ihre Sorgfaltspflicht belegen müssen.

Kunden Einblick in und Kontrolle über ihre eigenen Geräte geben

Transparenz wirkt in beide Richtungen. Über das Kundenportal können Kunden ihre eigenen Geräte filtern, durchsuchen, anlegen und bearbeiten – das reduziert Meinungsverschiedenheiten darüber, was tatsächlich im Einsatz ist, und stärkt den DSG-Grundsatz, dass betroffene Personen und Verantwortliche Einblick in den Umgang mit ihren Vermögenswerten und Daten haben sollten, statt sich vollständig auf das Wort eines Dritten verlassen zu müssen.

Audit-Bereitschaft als Nebenprodukt, nicht als Projekt

Das Ziel ist nicht, eine eigene Compliance-Abteilung rund um das IT-Inventar aufzubauen. Es geht darum, dass der ganz alltägliche Vorgang – ein Laptop aufnehmen, ein Etikett drucken, den Patch-Status prüfen – automatisch genau die Spur hinterlässt, die den Buchführungserwartungen des OR, den Datenschutzpflichten des DSG und der grundlegenden vertraglichen Sorgfaltspflicht gegenüber Kunden genügt. Wenn Inventar, Patch-Status und Dokumentation in einem einzigen, kundenbezogenen System zusammenlaufen statt verstreut auf Excel-Listen und Klebezetteln zu liegen, hört Audit-Bereitschaft auf, eine Feuerwehrübung zu sein, und wird zum Normalzustand des Unternehmens.

Schluss mit Tool-Chaos. Starten Sie Ihr Business.

Erstellen Sie Ihr kostenloses Konto in 2 Minuten. Keine Kreditkarte erforderlich.

Kostenloses Konto erstellen