Flitz.ai Flitz.ai
← Alle Artikel
5 Min. Lesezeit

Passwort-Chaos als Compliance-Risiko: Das erwartet das revDSG von Ihrem KMU

Geteilte Excel-Listen und Post-its sind nicht nur unordentlich – unter dem revidierten DSG werden sie zum Risiko. So schliessen Sie die Lücke mit einem verschlüsselten Team-Tresor.

Passwort-Chaos als Compliance-Risiko: Das erwartet das revDSG von Ihrem KMU

Fragen Sie eine beliebige Schweizer KMU-Inhaberin oder einen Inhaber, wo die Firmenpasswörter aufbewahrt werden, und Sie erhalten oft eine unangenehme Antwort: eine gemeinsam genutzte Excel-Datei, ein Post-it neben dem Drucker oder eine WhatsApp-Nachricht von vor drei Jahren, die niemand zu löschen wagt. Es funktioniert so halbwegs – bis eine Mitarbeiterin das Unternehmen verlässt, ein Laptop gestohlen wird oder eine Datenschutzbehörde fragt, wie Kundendaten tatsächlich geschützt sind.

Passwort-Hygiene ist längst keine nette IT-Spielerei mehr. Sie ist eine gesetzliche Erwartung.

Was das revidierte Schweizer DSG konkret erwartet

Das revidierte Bundesgesetz über den Datenschutz (DSG), seit September 2023 in Kraft, verlangt von jedem Unternehmen – nicht nur von Grossunternehmen – «angemessene technische und organisatorische Massnahmen» zum Schutz von Personendaten vor unbefugtem Zugriff. Wenn Ihr Unternehmen Kundenadressen, Personaldaten, Lieferantenverträge oder Lohndaten hinter einem Passwort aufbewahrt, das fünf Personen kennen und das niemand je ändert, ist genau das die Art von Lücke, die das DSG schliessen soll.

Dieselbe Logik gilt, wenn Ihr Unternehmen mit Daten von EU-Bürgerinnen und -Bürgern unter der DSGVO zu tun hat oder branchenspezifischen Vertraulichkeitspflichten unterliegt (Treuhand, Gesundheitswesen, Rechtsdienstleistungen). Revisionsstellen und Cyber-Versicherer stellen zunehmend dieselbe unbequeme Frage: Wer hat worauf Zugriff, und können Sie das belegen? Eine gemeinsame Tabelle beantwortet keinen der beiden Teile dieser Frage.

Wo manuelle Passwortverwaltung reale Risiken schafft

Den meisten KMU fehlt es nicht am guten Willen – ihnen fehlt ein praxistaugliches System. Die typischen Schwachstellen sind gut bekannt:

  • Keine Nachvollziehbarkeit. Wenn alle denselben Login für ein Banking-Portal oder ein Buchhaltungstool nutzen, lässt sich nicht feststellen, wer was getan hat – das untergräbt sowohl die Sicherheit als auch die Rechenschaftspflicht gemäss OR.
  • Lücken beim Offboarding. Eine Mitarbeiterin verlässt das Unternehmen, aber niemand ändert die geteilten Passwörter, zu denen sie Zugang hatte. Dies ist eine der häufigsten Ursachen für Datenvorfälle nach Austritt.
  • Schwache oder mehrfach genutzte Passwörter. Ohne Generator und Tresor greifen Mitarbeitende zu Passwörtern, die man sich merken kann – und die damit auch erratbar sind –, oft mehrfach verwendet für Systeme mit MWST-Abrechnungen, Lohndaten oder Kundendossiers.
  • Authenticator-App-Wirrwarr. 2FA-Codes liegen auf dem Privathandy einer einzelnen Person – ein Single Point of Failure, der nichts mit Datenschutzrichtlinien zu tun hat, aber viel damit, wer gerade in den Ferien ist.

Das ist keine Nachlässigkeit im moralischen Sinne – es passiert, wenn sich Sicherheits-Tools schwerfälliger anfühlen als das Problem, das sie lösen sollen. Aus Compliance-Sicht hält «wir wollten das noch beheben» einer Prüfung jedoch nicht stand.

Wie ein auditfähiges Setup tatsächlich aussieht

Sie brauchen kein eigenes Enterprise-Sicherheitsteam, um die «angemessenen Massnahmen» des DSG zu erfüllen. Sie brauchen drei Dinge: eine Verschlüsselung, die Daten tatsächlich schützt (nicht nur ein Passwortfeld), kontrollierte Freigaben statt pauschalem Zugriff, und eine klare Übersicht, wer was sehen kann.

Genau das steckt hinter dem verschlüsselten Team-Tresor von Flitz, direkt integriert in den Arbeitsbereich, den Ihr Team bereits für Buchhaltung, Rechnungsstellung und HR nutzt.

Zero-Knowledge-Verschlüsselung von Grund auf

Passwörter werden bereits im Browser verschlüsselt, bevor sie Ihr Gerät überhaupt verlassen. Nicht einmal ein Flitz-Administrator kann sie lesen. Das ist für die Compliance ein wichtiger Unterschied: Wenn der Anbieter selbst keinen Zugriff auf die Klartextdaten hat, ist Ihr Risiko im Fall eines anbieterseitigen Vorfalls grundsätzlich begrenzt – ein Punkt, den Sie in Ihrer eigenen Datenschutzdokumentation festhalten sollten.

Kontrollierte, nachvollziehbare Freigaben

Statt eines gemeinsamen Logins, den sich alle merken, lassen sich Ordner mit zwei Klicks gezielt mit einer bestimmten Person teilen – und nur die Erstellerin oder der Ersteller des Ordners kann diesen Zugriff gewähren. Das ersetzt das Prinzip «alle haben Zugriff» durch «nur diese Personen haben Zugriff» – genau die Art von Zugriffskontrolle, die aus einer vagen Richtlinie etwas Nachweisbares macht.

Schluss mit dem Authenticator-App-Durcheinander

Die integrierte 2FA/TOTP-Generierung bedeutet, dass rotierende 6-stellige Codes im selben verschlüsselten Tresor liegen – nicht auf dem Privathandy einer einzelnen Mitarbeiterin. Das beseitigt eine Abhängigkeit, die still und leise mehr Login-Aussperrungen verursacht hat als jeder echte Sicherheitsvorfall.

Offboarding ohne Hektik

Verlässt jemand das Unternehmen, hat die Tenant-Inhaberin bzw. der Tenant-Inhaber Notfallzugriff auf geteilte Ordner – mit obligatorischer Benachrichtigung der betroffenen Person, sodass nichts unbemerkt geschieht. Das adressiert direkt die Offboarding-Lücke, eine der häufigsten und zugleich am leichtesten vermeidbaren Ursachen für Datenrisiken nach einem Austritt.

Keine neuen Gewohnheiten nötig

Es gibt kein zweites Master-Passwort zum Merken – der Zugriff basiert auf dem Login, den Ihr Team ohnehin schon verwendet. Ordner, Einträge, ein integrierter Generator und eine Suchfunktion sorgen dafür, dass das Onboarding unter einer Minute dauert. Das ist wichtig: Eine Sicherheitsmassnahme senkt das Risiko nur, wenn sie auch tatsächlich genutzt wird.

Compliance als Nebenprodukt, nicht als Projekt

Schweizer KMU brauchen keine eigene Compliance-Verantwortliche, um die DSG-Anforderungen an die Datensicherheit zu erfüllen – sie brauchen Tools, bei denen das richtige Verhalten gleichzeitig das einfachste ist. Ein verschlüsselter Tresor mit Zwei-Klick-Freigabe und automatischer Zugriffsprotokollierung senkt nicht nur Ihr Risiko eines Datenvorfalls – er liefert auch eine klare Antwort, wenn ein Kunde, Versicherer oder eine Revisionsstelle das nächste Mal fragt, wie der Zugriff auf sensible Daten in Ihrem Unternehmen geregelt ist.

Das ist eine deutlich komfortablere Ausgangslage, als in einer alten Tabelle zu wühlen, um herauszufinden, wer eigentlich noch das WLAN-Passwort kennt.

Schluss mit Tool-Chaos. Starten Sie Ihr Business.

Erstellen Sie Ihr kostenloses Konto in 2 Minuten. Keine Kreditkarte erforderlich.

Kostenloses Konto erstellen