Start Unternehmen Ratgeber DIN SPEC 27076
IT-Sicherheit · Förderung

DIN SPEC 27076: CyberRisikoCheck für KMU – Ablauf, Kosten und Förderung

Der CyberRisikoCheck nach DIN SPEC 27076 ist der offizielle IT-Sicherheitscheck des BSI für kleine Unternehmen: ein Interview, 27 Anforderungen, ein verständlicher Ergebnisbericht – und in vielen Fällen bis zu 50 % Förderung.

Systemhaus Erdmann · Fachredaktion·Stand: August 2026·Lesezeit ca. 7 Min.
Das Wichtigste in Kürze
  • Die DIN SPEC 27076 beschreibt den CyberRisikoCheck – eine standardisierte IT-Sicherheitsberatung, entwickelt vom BSI mit dem Bundesverband mittelständische Wirtschaft.
  • Zielgruppe sind kleine und Kleinstunternehmen bis rund 50 Mitarbeitende ohne eigene IT-Abteilung.
  • 27 Anforderungen aus 6 Themenbereichen, erhoben in einem ein- bis zweistündigen Interview.
  • Ergebnis: ein Bericht mit Punktzahl, Vergleichswert und nach Dringlichkeit sortierten Handlungsempfehlungen – inklusive Hinweisen auf passende Fördermittel.
  • Aufwand meist ein Beratungstag; über KMU-Beratungsförderung sind Zuschüsse von bis zu 50 % möglich.
  • Keine Zertifizierung, aber ein belastbarer Nachweis gegenüber Kunden, Auftraggebern und Cyberversicherern.

Was ist die DIN SPEC 27076?

Die DIN SPEC 27076 ist eine deutsche Spezifikation für IT-Sicherheitsberatung in kleinen und Kleinstunternehmen. Sie wurde vom Bundesamt für Sicherheit in der Informationstechnik (BSI) gemeinsam mit dem Bundesverband mittelständische Wirtschaft (BVMW) entwickelt – weil IT-Grundschutz und ISO/IEC 27001 für Betriebe mit 5 bis 50 Beschäftigten in der Praxis zu umfangreich, zu komplex und zu teuer sind.

Das Verfahren, das die Spezifikation beschreibt, heißt CyberRisikoCheck. Es ist bewusst niedrigschwellig: kein Technikaudit, keine Zertifizierung, kein monatelanges Projekt – sondern eine strukturierte Bestandsaufnahme, die an einem Tag erledigt ist und mit klaren, priorisierten Empfehlungen endet.

Die DIN SPEC 27076 legt außerdem fest, welche Anforderungen ein IT-Dienstleister erfüllen muss, um den Check durchführen zu dürfen. Die Erhebung erfolgt über eine Webanwendung, die das BSI den qualifizierten Dienstleistern kostenfrei bereitstellt – dadurch sind Fragenkatalog, Punktevergabe und Berichtsform überall identisch und vergleichbar.

Für wen ist der CyberRisikoCheck gedacht?

Der Check richtet sich an Unternehmen, die Cyberangriffe längst betreffen, die aber weder eine IT-Abteilung noch ein Informationssicherheits-Managementsystem haben:

  • Handwerksbetriebe, Produktion und Zulieferer im Bergischen Land, die über die Lieferkette unter Druck geraten
  • Kanzleien, Steuerberatungen und Arztpraxen mit besonders sensiblen Daten
  • Pflegedienste und Gesundheitseinrichtungen mit hohen Anforderungen an Verfügbarkeit
  • Agenturen, Planungsbüros und Händler, die von Kunden erstmals nach IT-Sicherheitsnachweisen gefragt werden
  • Unternehmen vor einer Cyberversicherung, die den eigenen Reifegrad belastbar einschätzen müssen

Faustregel: Wenn Sie die Frage „Wo stehen wir bei der IT-Sicherheit?" nicht in zwei Sätzen beantworten können, ist der CyberRisikoCheck der richtige erste Schritt. Reicht die Bestandsaufnahme nicht aus, folgt darauf das tiefere IT-Sicherheitsaudit.

Die 6 Themenbereiche und 27 Anforderungen

Der Fragenkatalog deckt sechs Felder ab. Jede Antwort wird nach den Vorgaben der DIN SPEC 27076 mit Punkten bewertet; daraus ergibt sich ein Gesamtscore und ein Vergleich mit ähnlichen Unternehmen.

ThemenbereichWorum es gehtTypische Schwachstelle im Mittelstand
Organisation & SensibilisierungVerantwortlichkeiten, Richtlinien, Schulung der MitarbeitendenNiemand ist offiziell zuständig; Schulungen finden nie statt
Identitäts- & BerechtigungsmanagementBenutzerkonten, Passwörter, Multi-Faktor-Authentifizierung, AdministratorrechteGemeinsam genutzte Konten, keine MFA, Admin-Rechte für alle
Datensicherung & WiederherstellungBackup-Konzept, Offline-Kopie, getestete RücksicherungBackup läuft, wurde aber nie zurückgespielt
Patch- & ÄnderungsmanagementAktualität von Betriebssystemen, Software und FirmwareAlte Firewall-Firmware, ungepatchte Server, veraltete Clients
Schutz vor SchadprogrammenVirenschutz, E-Mail-Sicherheit, Endpoint ProtectionVirenschutz ohne zentrale Übersicht, kein Spam-Schutz
IT-Systeme & NetzwerkeFirewall, Netzsegmentierung, Fernzugriff, WLANGäste-WLAN im Produktivnetz, offener RDP-Zugang
Wichtig: Der Check bewertet den Ist-Zustand – er verlangt keine Vorbereitung. Halten Sie nur bereit, was ohnehin vorhanden ist: Backup-Konzept, Virenschutz-Übersicht, Notfallplan, Liste der eingesetzten Systeme.

Der Ablauf in vier Schritten

  • 1. Vorgespräch (ca. 20 Minuten) – wir klären Zielsetzung, Teilnehmerkreis und die Förderfähigkeit. Teilnehmen sollte, wer über IT entscheidet: Geschäftsführung plus die Person, die die IT tatsächlich betreut.
  • 2. Interview (1–2 Stunden) – wir gehen die 27 Anforderungen strukturiert durch, vor Ort in Ihrem Betrieb, per Videokonferenz oder hybrid. Es geht um Fakten, nicht um Prüfung; ehrliche Antworten sind der einzige Weg zu einem brauchbaren Ergebnis.
  • 3. Auswertung & Ergebnisbericht – Sie erhalten einen Bericht in verständlicher Sprache: Punktzahl je Themenbereich, Einordnung im Vergleich zu ähnlichen Unternehmen und Handlungsempfehlungen, nach Dringlichkeit sortiert.
  • 4. Ergebnisgespräch – wir gehen die Empfehlungen gemeinsam durch, trennen „sofort" von „im nächsten Budgetjahr" und benennen die Fördermittel, die für die einzelnen Maßnahmen infrage kommen.

Vom Vorgespräch bis zum Ergebnisgespräch vergehen typischerweise ein bis zwei Wochen. Der eigentliche Aufwand auf Ihrer Seite: ein Termin.

Was kostet der CyberRisikoCheck – und welche Förderung gibt es?

Der Preis richtet sich nach dem Honorar des durchführenden IT-Dienstleisters. Da Interview, Auswertung und Ergebnisgespräch zusammen in der Regel einem Beratungstag entsprechen, ist die Kalkulation transparent und ohne versteckte Aufwände.

Entscheidend ist die Förderseite: Für Beratungsleistungen zu Digitalisierung und IT-Sicherheit stehen KMU Zuschussprogramme des Bundes und der Länder offen, die typischerweise bis zu 50 Prozent der Beratungskosten abdecken. Für Unternehmen in Nordrhein-Westfalen kommen zusätzlich Landesprogramme in Betracht.

Förderprogramme ändern sich laufend in Konditionen, Laufzeit und Antragsweg. Wir prüfen im Vorgespräch, welches Programm zum Zeitpunkt Ihrer Anfrage tatsächlich offensteht, und liefern die Unterlagen für den Antrag – die Antragstellung selbst muss vor Beauftragung erfolgen.

CyberRisikoCheck, ISO 27001 und NIS2 im Vergleich

Die drei Instrumente werden häufig verwechselt. Sie lösen unterschiedliche Aufgaben:

CyberRisikoCheck (DIN SPEC 27076)ISO/IEC 27001NIS2
ZielgruppeKleine Unternehmen bis ca. 50 MitarbeitendeUnternehmen jeder Größe mit ZertifizierungsbedarfBetroffene Sektoren, meist ab 50 Mitarbeitenden
CharakterFreiwillige StandortbestimmungZertifizierbares ManagementsystemGesetzliche Pflicht
AufwandEin BeratungstagMehrere Monate bis JahreProjekt über mehrere Monate
ErgebnisBericht mit priorisierten EmpfehlungenZertifikat nach externem AuditNachweispflicht, Meldewege, Haftung der Leitung
FörderfähigJa, häufig bis 50 %TeilweiseTeilweise (Beratungsanteil)

Für die meisten Betriebe im Bergischen Land ist die Reihenfolge: CyberRisikoCheck zur Standortbestimmung, dann Umsetzung der dringendsten Maßnahmen, und erst danach – wenn Kunden, Sektor oder NIS2-Betroffenheit es verlangen – der Schritt zu Zertifizierung oder gesetzlicher Nachweisführung.

Was der Check für die Cyberversicherung bringt

Cyberversicherer fragen im Antrag zunehmend genau die Punkte ab, die der CyberRisikoCheck erhebt: MFA, Backup-Konzept, Patchstand, Awareness. Ein aktueller Ergebnisbericht macht diese Angaben belegbar – und verhindert im Schadenfall den Vorwurf, im Antrag zu optimistisch geantwortet zu haben.

CyberRisikoCheck in Solingen und im Bergischen Land

Als IT-Systemhaus aus Solingen begleiten wir Unternehmen seit über 30 Jahren – vom Handwerksbetrieb bis zum produzierenden Mittelständler. Den CyberRisikoCheck führen wir vor Ort in Solingen, Wuppertal, Remscheid, Leverkusen und im gesamten Rheinland durch – oder auf Wunsch komplett per Videokonferenz.

Der Vorteil eines regionalen Partners: Wer die Empfehlungen aus dem Bericht anschließend umsetzen soll, sitzt nicht in einem anonymen Callcenter, sondern kommt bei Bedarf innerhalb einer Stunde vorbei.

Häufige Fragen

CyberRisikoCheck – Fragen & Antworten

Was ist der CyberRisikoCheck nach DIN SPEC 27076?+
Der CyberRisikoCheck ist eine standardisierte IT-Sicherheitsberatung für kleine und Kleinstunternehmen, entwickelt vom BSI gemeinsam mit dem Bundesverband mittelständische Wirtschaft. In einem strukturierten Interview werden 27 Anforderungen aus sechs Themenbereichen bewertet. Ergebnis ist ein verständlicher Bericht mit Punktzahl und nach Dringlichkeit sortierten Handlungsempfehlungen.
Wie lange dauert der CyberRisikoCheck?+
Das Interview dauert in der Regel ein bis zwei Stunden. Zusammen mit Auswertung und Ergebnispräsentation wird der Check üblicherweise als ein Beratungstag abgerechnet. Er kann vor Ort in Solingen und Umgebung, per Videokonferenz oder hybrid stattfinden.
Was kostet der CyberRisikoCheck und wird er gefördert?+
Die Kosten richten sich nach dem Honorar des durchführenden IT-Dienstleisters und entsprechen meist einem Beratungstag. Über Förderprogramme für KMU-Unternehmensberatung auf Bundes- und Landesebene sind Zuschüsse von bis zu 50 Prozent möglich. Welche Programme aktuell für Ihr Unternehmen in NRW infrage kommen, klären wir im Vorgespräch.
Ist der CyberRisikoCheck eine Zertifizierung?+
Nein. Der CyberRisikoCheck ist keine IT-Sicherheitszertifizierung, sondern eine Positionsbestimmung. Er zeigt, wo Ihr Unternehmen steht und welche Maßnahmen als Nächstes sinnvoll sind. Für viele Kunden, Auftraggeber und Cyberversicherer ist der Ergebnisbericht dennoch ein belastbarer Nachweis, dass IT-Sicherheit strukturiert bearbeitet wird.
Ersetzt der CyberRisikoCheck ein NIS2-Audit oder ISO 27001?+
Nein, er ist bewusst niedrigschwelliger. ISO 27001 und IT-Grundschutz sind für kleine Betriebe meist zu umfangreich, NIS2 betrifft nur bestimmte Sektoren und Größenklassen. Der CyberRisikoCheck schafft die Grundlage – viele der dort empfohlenen Maßnahmen zahlen direkt auf eine spätere NIS2-Umsetzung ein.
Wer darf den CyberRisikoCheck durchführen?+
Nur IT-Dienstleister, welche die in der DIN SPEC 27076 festgelegten Anforderungen erfüllen und die vom BSI bereitgestellte Webanwendung nutzen. Als IT-Systemhaus mit über 30 Jahren Erfahrung begleiten wir Unternehmen in Solingen, Wuppertal, Remscheid und dem gesamten Bergischen Land.

Fragen zu Ihrer IT? Wir beraten Sie.

Kostenlos und unverbindlich – als Ihr IT-Systemhaus aus Solingen für das Bergische Land und das Rheinland.

So setzen wir das um

Der CyberRisikoCheck ist der Einstieg – die Tiefenprüfung übernimmt unser IT-Sicherheitsaudit, den technischen Nachweis liefert ein Penetrationstest. Die Maßnahmen aus dem Ergebnisbericht setzen wir mit Managed Backup, Managed Firewall und Awareness-Schulungen um; wer zusätzlich unter die Richtlinie fällt, geht direkt weiter zu NIS2 Audit und Einführung.