---
title: "DIN SPEC 27076: der CyberRisikoCheck für kleine Betriebe"
description: "Die DIN SPEC 27076 beschreibt einen standardisierten Sicherheitscheck für kleine Unternehmen. Ablauf, Ergebnis und was er gegenüber ISO 27001 leistet."
canonical: "https://www.dsb-datenschutz.de/informationssicherheit/wissen-was-ist-din-spec-27076/"
---

# DIN SPEC 27076

Die meisten Sicherheitsstandards sind für Organisationen gemacht, die eine IT-Abteilung haben. Für den Handwerksbetrieb mit zwölf Beschäftigten, die Arztpraxis oder das Ingenieurbüro ist ein Managementsystem nach ISO 27001 keine ernsthafte Option. Für genau diese Lücke gibt es die **DIN SPEC 27076** – bekannter unter dem Namen des Verfahrens, das sie beschreibt: den CyberRisikoCheck.

## Was die DIN SPEC 27076 beschreibt

Sie ist keine Norm, die ein Unternehmen umsetzt, sondern eine Spezifikation für eine **Beratungsleistung**. Sie legt fest, wie ein Dienstleister den Stand der Informationssicherheit in einem kleinen Unternehmen strukturiert erhebt, bewertet und dokumentiert.

Der Zuschnitt ist bewusst eng: gedacht für Unternehmen bis etwa fünfzig Beschäftigte ohne eigene IT-Sicherheitsfachkraft. Die Fragen sind so formuliert, dass Geschäftsführung und Verwaltung sie beantworten können, ohne Fachbegriffe nachzuschlagen.

Abgedeckt werden die Themenfelder, in denen kleine Unternehmen tatsächlich verwundbar sind: Organisation und Sensibilisierung, Identitäts- und Berechtigungsverwaltung, Datensicherung, Patch- und Systemverwaltung, Schutz vor Schadprogrammen sowie das Verhalten im Vorfall.

## Wie der Check abläuft

**Ein moderiertes Gespräch**, in der Regel an einem Tag. Der Dienstleister arbeitet den Fragenkatalog mit den Verantwortlichen durch – keine technische Prüfung, keine Werkzeuge im Netz, sondern eine strukturierte Erhebung des Ist-Zustands.

**Eine Auswertung**, die jedem Themenfeld einen Erfüllungsgrad zuordnet und daraus ein Gesamtbild ergibt.

**Ein Ergebnisbericht** mit priorisierten Handlungsempfehlungen. Die Priorisierung ist der eigentliche Wert: Sie sagt, was zuerst zu tun ist – und zwar nach Wirkung, nicht nach Aufwand.

Der Bericht ist so aufgebaut, dass er sich auch für die Beantragung von Fördermitteln und gegenüber Auftraggebern verwenden lässt, die einen Nachweis verlangen.

## Was er leistet – und was nicht

**Er leistet** eine belastbare Standortbestimmung in kurzer Zeit, einen priorisierten Maßnahmenplan und eine Dokumentation, die vorzeigbar ist. Für viele kleine Unternehmen ist er der erste Anlass, überhaupt aufzuschreiben, welche Systeme sie einsetzen.

**Er leistet nicht:** eine Zertifizierung. Es gibt kein Zertifikat und kein Siegel. Wer einen Nachweis für eine Ausschreibung braucht, kommt damit meist nicht durch – dafür führt der Weg über [ISO 27001](https://www.dsb-datenschutz.de/frameworks/iso-27001/) oder [VdS 10000](https://www.dsb-datenschutz.de/frameworks/vds-10000/).

Er ersetzt auch keine technische Prüfung. Ob Ihre Website angreifbar ist, sagt Ihnen ein [Pentest](https://www.dsb-datenschutz.de/informationssicherheit/website-pentest/), nicht ein Gespräch.

## Wo er sinnvoll steht

Als **erster Schritt**, wenn bisher nichts systematisch erfasst wurde. Der Check kostet einen Bruchteil eines Managementsystemprojekts und beantwortet die Frage, ob ein solches überhaupt nötig ist.

Als **Vorstufe zur Zertifizierung**. Die Ergebnisse lassen sich unmittelbar in den Aufbau eines Managementsystems überführen – siehe [ISMS aufbauen](https://www.dsb-datenschutz.de/informationssicherheit/aufbau-isms/). Wer weiß, wo er steht, wählt den Geltungsbereich besser.

Als **Reaktion auf Kundenanforderungen**. Immer häufiger verlangen größere Auftraggeber von ihren Lieferanten einen Nachweis über den Stand der Informationssicherheit – siehe [Lieferantenaudit](https://www.dsb-datenschutz.de/informationssicherheit/wissen-lieferanten-audit/). Wenn keine Zertifizierung verlangt wird, genügt der Bericht häufig.

Als **Vorbereitung auf NIS-2**. Kleine Zulieferer sind von der Richtlinie meist nicht unmittelbar erfasst, bekommen die Anforderungen aber über ihre Kunden weitergereicht – siehe [NIS-2](https://www.dsb-datenschutz.de/frameworks/nis-2/).

## Der Zusammenhang mit dem Datenschutz

Die Themenfelder überschneiden sich erheblich mit dem, was [Art. 32 DSGVO](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-32/) an technischen und organisatorischen Maßnahmen verlangt. Wer den Check durchgeführt hat, kann große Teile der [TOM-Dokumentation](https://www.dsb-datenschutz.de/datenschutz/beratung-technisch-organisatorische-massnahmen/) daraus ableiten – und umgekehrt.

Das ist der praktische Grund, warum wir beide Themen zusammen betrachten: Zweimal dieselben Fragen zu beantworten, ist Arbeit, die niemand braucht.

## Kontakt

Sie wollen wissen, wo Ihr Betrieb steht, ohne ein Managementsystemprojekt zu starten? Genau dafür ist der Check gemacht.

- Telefon: [+49 6188 99 04 36](tel:+496188990436)
- E-Mail: [office@dsb-datenschutz.de](mailto:office@dsb-datenschutz.de)
- Kontaktformular: [Anfrage senden](https://www.dsb-datenschutz.de/kontakt/#schreiben-sie-uns)
- [Zur Informationssicherheit](https://www.dsb-datenschutz.de/informationssicherheit/)
