DIN SPEC 27076
CyberRisikoCheck nach DIN SPEC 27076 für KMU
Die DIN SPEC 27076 wurde geschaffen, damit kleine und mittlere Unternehmen ihren Cybersicherheits-Stand strukturiert ermitteln können. Das Modul bildet den Anforderungskatalog der Norm ab: 27 Anforderungen in sechs Themenbereichen, davon fünf besonders gewichtete TOP-Anforderungen, maximal 37 Punkte – mit Spider-Chart, Handlungsempfehlungen und prüffähigem PDF-Report.
Unverbindlich testen – keine Verpflichtung, keine automatische Vertragsbindung.
Der Anforderungskatalog
Die Zahlen der Norm
Der CyberRisikoCheck ist kein frei erfundener Fragebogen. Diese Werte gibt die DIN SPEC 27076 vor – und genau so rechnet das Modul.
27
Anforderungen
in sechs Themenbereichen, in der vorgegebenen Reihenfolge
5
TOP-Anforderungen
besonders gewichtet: +3 Punkte bei Erfüllung, −3 bei Nichterfüllung
54
Teilanforderungen
eine Anforderung zählt nur als erfüllt, wenn alle ihre Teile erfüllt sind
37
Punkte maximal
wenn alle Anforderungen zutreffen und erfüllt sind
Die sechs Themenbereiche
- 1.Organisation & Sensibilisierung
- 2.Identitäts- und Berechtigungsmanagement
- 3.Datensicherung
- 4.Patch- und Änderungsmanagement
- 5.Schutz vor Schadprogrammen
- 6.IT-Systeme und Netzwerke
Der Maximalwert ist nicht fix
Anforderungen, die für Ihr Unternehmen nicht gelten – etwa zum Homeoffice, wenn niemand mobil arbeitet – werden nach Abschnitt 6.4.1 der Norm aus der erreichbaren Punktzahl herausgerechnet. Sie zählen nicht als Lücke. Vorgeschaltete Statusabfragen klären das vorab und vergeben selbst keine Punkte.
Funktionsumfang
Was der CyberRisikoCheck abdeckt
Fünf Bausteine bilden die Bewertung nach DIN SPEC 27076 von der Erfassung bis zum auswertbaren Report ab.
Normkonformer Anforderungskatalog
27 Anforderungen in sechs Themenbereichen, in der von der Norm vorgegebenen Reihenfolge – kein freies Schema.
Scoring-Engine
TOP-Anforderungen mit +3/−3, reguläre mit +1/0, Alles-oder-Nichts je Anforderung. Nicht zutreffende Anforderungen senken den Maximalwert, statt als Lücke zu zählen.
Handlungsempfehlung je Teilanforderung
Zu jeder verneinten Teilfrage steht da, was zu tun ist und warum – verständlich formuliert, auch ohne IT-Fachkenntnis.
Spider-Chart-Visualisierung
Die Ergebnisse werden als Spider-Chart über die sechs Themenbereiche dargestellt, das Stärken und Lücken auf einen Blick zeigt.
Prüffähiger PDF-Report
Mit Geltungsbereich, Ergebnissen je Themenbereich, Anhang A (Detailergebnisse), Anhang B (Handlungsempfehlungen) und Anhang C (eigene Empfehlungen des Beraters).
Ablauf
In fünf Schritten zum CyberRisikoCheck-Report
Der CyberRisikoCheck ist bewusst niederschwellig angelegt – damit auch KMU ohne eigene Sicherheitsabteilung ihren Stand belastbar ermitteln können.
- 1
Geltungsbereich klären
Statusabfragen legen vorab fest, welche Anforderungen für Ihr Unternehmen überhaupt gelten – etwa zu Homeoffice, WLAN oder Fernwartung.
- 2
Bewertung durchführen
Die 27 Anforderungen mit ihren 54 Teilfragen der Reihe nach mit Ja oder Nein beantworten, mit Platz für Nachweise.
- 3
Score berechnen
Die Scoring-Engine ermittelt Punkte und Reifegrad: TOP-Anforderungen +3/−3, reguläre +1/0, maximal 37 Punkte.
- 4
Ergebnis visualisieren
Das Spider-Chart zeigt Stärken und Lücken über die sechs Themenbereiche hinweg.
- 5
Report erzeugen
Den PDF-Report mit Detailergebnissen und Handlungsempfehlungen als Nachweis ausgeben.
Zusammenspiel
Teil des ISMS-Moduls
Der CyberRisikoCheck steht nicht isoliert, sondern ist in das ISMS-Modul von MGMSYS integriert.
Wer mit dem CyberRisikoCheck nach DIN SPEC 27076 startet, kann auf derselben Plattform den nächsten Schritt gehen: ein vollständiges Informationssicherheits-Managementsystem nach ISO 27001 aufbauen. Details zum ISMS finden Sie auf der ISO-27001-Seite, den Gesamtüberblick im Produktüberblick.
Häufige Fragen
- Für wen ist die DIN SPEC 27076 gedacht?
Die DIN SPEC 27076 richtet sich an kleine und mittlere Unternehmen, die ihren Cybersicherheits-Stand strukturiert und mit überschaubarem Aufwand ermitteln möchten.
- Wie viele Punkte kann man beim CyberRisikoCheck erreichen?
Maximal 37 Punkte, wenn alle Anforderungen zutreffen und erfüllt sind. Die 27 Anforderungen teilen sich in 5 TOP-Anforderungen mit +3 Punkten bei Erfüllung und −3 bei Nichterfüllung sowie 22 reguläre Anforderungen mit +1 beziehungsweise 0 Punkten.
- Wie funktioniert das Scoring?
Jede Anforderung wird als erfüllt oder nicht erfüllt bewertet – eine Teilerfüllung sieht die Norm nicht vor. Besteht eine Anforderung aus mehreren Teilanforderungen, zählt sie nur dann als erfüllt, wenn alle Teile erfüllt sind. TOP-Anforderungen bringen +3 oder −3 Punkte, reguläre +1 oder 0. Das Ergebnis wird zusätzlich als Spider-Chart über die sechs Themenbereiche visualisiert.
- Was passiert mit Anforderungen, die für uns nicht gelten?
Sie werden nicht bewertet und nach Abschnitt 6.4.1 der Norm aus der erreichbaren Punktzahl herausgerechnet. Wer zum Beispiel kein WLAN betreibt oder niemanden im Homeoffice hat, verliert dafür keine Punkte – die Höchstpunktzahl sinkt entsprechend, der Maximalwert ist also nicht fix. Vorgeschaltete Statusabfragen klären das ab und vergeben selbst keine Punkte.
- Erfahren wir auch, was wir konkret tun sollen?
Ja. Zu jeder verneinten Teilanforderung nennt der Katalog eine Handlungsempfehlung – was zu tun ist und warum es wichtig ist, verständlich formuliert und ohne IT-Fachkenntnis nachvollziehbar. Die Empfehlungen stehen direkt an der Frage, auf der Ergebnisseite und im PDF-Report.
- Was enthält der PDF-Report?
Unternehmensdaten, das Gesamtergebnis mit Reifegrad, den Geltungsbereich aus den Statusabfragen, die Ergebnisse je Themenbereich mit Spider-Chart sowie Anhang A mit den Detailergebnissen je Anforderung, Anhang B mit den Handlungsempfehlungen (TOP-Anforderungen zuerst) und Anhang C mit den eigenen Empfehlungen des Beraters.
- Ist der CyberRisikoCheck ein Ersatz für ISO 27001?
Nein. Der CyberRisikoCheck ist ein niederschwelliger Einstieg für KMU. Für ein vollständiges Managementsystem bietet MGMSYS das ISMS-Modul nach ISO 27001, in das der CyberRisikoCheck integriert ist.
Der erste Schritt zu mehr Cybersicherheit
Der CyberRisikoCheck nach DIN SPEC 27076 zeigt KMU normkonform, wo sie stehen – und liefert den prüffähigen Nachweis gleich mit. Der Testzugang ist unverbindlich – keine automatische Vertragsbindung.