vCISO SchweizCISO as a ServiceCybersecurity KMUInformationssicherheit

vCISO Schweiz: Wann sich CISO as a Service für KMU lohnt

Ein vCISO übernimmt strategische Sicherheitsaufgaben, die KMU intern oft nicht abdecken können. Der Artikel zeigt, wann sich ein ausgelagerter Sicherheitsverantwortlicher lohnt und worauf Sie bei der Auswahl achten sollten.

Autor

Elia Kuratli

Veröffentlicht

22. September 2026

Lesezeit

8 Min. Lesezeit

Thema

vCISO Schweiz

Ein Cybervorfall trifft ein KMU oft zu einem ungünstigen Zeitpunkt: Die IT muss den Betrieb stabilisieren, die Geschäftsleitung braucht verlässliche Informationen und gleichzeitig müssen Meldepflichten, Kundenfragen und forensische Abklärungen koordiniert werden. Ein vCISO Schweiz kann diese Verantwortung strukturiert übernehmen, ohne dass Sie eine eigene CISO-Vollzeitstelle schaffen.

Was ist ein vCISO und was umfasst ein Chief Information Security Officer Service?

Ein vCISO ist ein ausgelagerter Chief Information Security Officer, der die strategische Verantwortung für die Informationssicherheit eines Unternehmens übernimmt. vCISO steht für virtual Chief Information Security Officer. Der Service wird auch als Chief Information Security Officer Service oder CISO as a Service bezeichnet.

Ein vCISO arbeitet typischerweise auf Teilzeit- oder Mandatsbasis. Er ersetzt nicht automatisch den IT-Betrieb, den Datenschutzberater oder ein Security Operations Center. Seine Aufgabe ist es, Sicherheitsziele festzulegen, Risiken zu priorisieren und die Umsetzung zu steuern.

Typische Leistungen sind:

  • Aufbau oder Überarbeitung einer Informationssicherheitsstrategie
  • Erstellung eines risikobasierten Sicherheitsprogramms
  • Entwicklung von Richtlinien und Verantwortlichkeiten
  • Vorbereitung und Pflege eines Incident-Response-Plans
  • Bewertung kritischer Lieferanten und Cloud-Dienste
  • Begleitung von Audits und Zertifizierungsvorhaben nach ISO 27001
  • Management von Penetrationstests und Schwachstellenbehebungen
  • Berichterstattung an Geschäftsleitung oder Verwaltungsrat
  • Koordination mit Datenschutz, IT, Legal und externen Spezialisten
  • Unterstützung bei der Kommunikation während eines Cybervorfalls

Der vCISO entscheidet nicht zwingend jede technische Massnahme selbst. Er stellt sicher, dass Entscheidungen nachvollziehbar sind, Risiken bekannt bleiben und Sicherheitsmassnahmen zu den Geschäftszielen passen.

Wann lohnt sich ein vCISO Schweiz für ein KMU?

Ein vCISO Schweiz lohnt sich besonders dann, wenn die Sicherheitsverantwortung wichtig ist, intern aber nicht dauerhaft mit einer geeigneten Fachperson abgedeckt werden kann. Das betrifft viele KMU mit wenigen IT-Mitarbeitenden und steigenden regulatorischen oder vertraglichen Anforderungen.

Typische Ausgangslagen sind:

  1. Die IT trägt die Sicherheitsverantwortung nebenbei.
    Administratoren können technische Schutzmassnahmen umsetzen. Für Risikoakzeptanz, Richtlinien, Kontrollnachweise und die Kommunikation mit der Geschäftsleitung fehlt aber häufig die Zeit oder die unabhängige Perspektive.

  2. Kunden oder Partner verlangen Nachweise.
    Ausschreibungen, Lieferantenprüfungen und Verträge verlangen zunehmend Angaben zu Zugriffskontrollen, Backup, Incident Response und Business Continuity. Ein vCISO koordiniert die Nachweise und schliesst Lücken.

  3. Eine Zertifizierung oder ein Audit steht bevor.
    ISO 27001, branchenspezifische Vorgaben oder interne Kontrollanforderungen benötigen mehr als einzelne technische Lösungen. Ein vCISO hilft, das Managementsystem und die Nachweisführung aufzubauen.

  4. Das Unternehmen verarbeitet besonders schützenswerte Daten.
    Gesundheitsdaten, Finanzinformationen, Personaldaten oder vertrauliche Kundendaten erhöhen die Anforderungen an Schutz, Zugriff und Überwachung.

  5. Ein Sicherheitsvorfall hat die Organisation unvorbereitet getroffen.
    Nach einem Vorfall müssen Ursachen, Verantwortlichkeiten und Wiederanlauf verbessert werden. Ein vCISO übersetzt die Erkenntnisse in konkrete Massnahmen.

  6. Das Unternehmen wächst oder verändert seine Infrastruktur.
    Neue Standorte, Cloud-Dienste, Akquisitionen oder eine stärkere Vernetzung mit Kunden und Lieferanten verändern die Angriffsfläche.

Ein vCISO ist weniger sinnvoll, wenn lediglich eine einzelne technische Aufgabe wie ein Penetrationstest oder die Einrichtung von MFA gesucht wird. Dafür reicht meist ein klar abgegrenzter Auftrag an einen spezialisierten Cybersecurity-Anbieter.

Welche Vorteile bietet CISO as a Service?

CISO as a Service schafft eine strategische Sicherheitsfunktion mit flexiblem Umfang und planbaren Verantwortlichkeiten. Das KMU erhält Zugang zu Erfahrung, Methoden und Führungsunterstützung, ohne eine interne Vollzeitstelle aufbauen zu müssen.

KriteriumInterne CISO-StelleCISO as a Service
VerfügbarkeitAnstellung einer eigenen FachpersonVereinbarte Mandatszeiten und Reaktionszeiten
KostenLohnnebenkosten, Weiterbildung und StellvertretungProjekt- oder Monatsbudget in CHF
FachwissenAbhängig von einer PersonZugriff auf ein definiertes Expertennetzwerk
UnabhängigkeitTeil der internen OrganisationExterne Sicht auf Risiken und Prioritäten
SkalierbarkeitAusbau durch weitere AnstellungenAnpassung des Umfangs an Bedarf und Phase
KrisenunterstützungMuss intern organisiert werdenVertraglich definierte Eskalation möglich

Die Kosten hängen von Unternehmensgrösse, Schutzbedarf, Reifegrad und Leistungsumfang ab. Ein punktuelles Mandat wird typischerweise anders kalkuliert als eine laufende Betreuung mit Bereitschaft, Auditbegleitung und Krisenunterstützung. Lassen Sie sich Angebote in CHF nach klar beschriebenen Leistungen und nicht nur nach einem pauschalen Monatsbetrag vorlegen.

Ein weiterer Vorteil ist die Übersetzung zwischen Technik und Geschäftsleitung. Die Frage lautet nicht nur, ob ein System verwundbar ist. Entscheidend ist, welches Geschäftsrisiko daraus entsteht, welche Massnahme zuerst umgesetzt werden sollte und wer die Entscheidung verantwortet.

Welche Schweizer Anforderungen sollte ein vCISO abdecken?

Ein vCISO sollte Schweizer Datenschutz-, Branchen- und Sicherheitsanforderungen in die Sicherheitsplanung einordnen können. Dazu gehören insbesondere das revidierte Datenschutzgesetz, Vorgaben des EDÖB, Empfehlungen des NCSC und je nach Branche die Anforderungen der FINMA.

Das revDSG verlangt unter anderem angemessene technische und organisatorische Massnahmen zum Schutz personenbezogener Daten. Bei Datenschutzverletzungen können je nach Umständen Melde- und Informationspflichten entstehen. Der vCISO koordiniert die Sicherheitsseite, ersetzt aber keine rechtliche Beurteilung durch eine dafür zuständige Fachperson.

Für Finanzinstitute und bestimmte weitere Finanzunternehmen gelten Vorgaben der FINMA zur operationellen Widerstandsfähigkeit, zu Risiken und zur Auslagerung. Ein vCISO muss deshalb die Rollen von Sicherheitsverantwortung, Risikomanagement, Compliance und Geschäftsleitung sauber trennen.

Der IKT-Minimalstandard des Bundes kann als praktische Orientierung für die Verbesserung der Cyberresilienz dienen. Auch das NCSC stellt Informationen und Empfehlungen bereit, etwa zur Prävention und zum Umgang mit Cybervorfällen.

Wie wählen Sie den passenden vCISO Schweiz aus?

Die Auswahl sollte nicht beim Titel des Anbieters enden. Entscheidend sind Erfahrung, Mandat, Verfügbarkeit und die Fähigkeit, Sicherheitsmassnahmen in einem KMU tatsächlich umzusetzen.

Prüfen Sie insbesondere:

  • Erfahrung mit Unternehmen Ihrer Branche und Grösse
  • Kenntnisse zu revDSG, EDÖB, NCSC und gegebenenfalls FINMA
  • Vorgehen nach anerkannten Modellen wie NIST CSF oder ISO 27001
  • Fähigkeit zur Risikoanalyse und Priorisierung
  • Erfahrung mit Incident Response und Krisenkommunikation
  • Umgang mit Penetrationstests nach anerkannten Methoden wie PTES oder OSSTMM
  • Einordnung von Angriffstechniken mit MITRE ATT&CK
  • Qualität von Berichten für Geschäftsleitung und Verwaltungsrat
  • Stellvertretung bei Ferien, Krankheit und parallelen Vorfällen
  • Regelung von Vertraulichkeit, Datenstandort Schweiz und Unterauftragnehmern

Klären Sie ausserdem, ob der Anbieter nur Empfehlungen erstellt oder auch deren Umsetzung begleitet. Ein Bericht ohne Verantwortliche, Termine und Nachkontrolle verbessert die Sicherheitslage nur begrenzt.

Wie messen Sie den Nutzen eines vCISO?

Der Nutzen eines vCISO zeigt sich an besserer Entscheidungsfähigkeit, nachvollziehbaren Kontrollen und kürzeren Reaktionswegen. Nicht jede Verbesserung lässt sich sinnvoll in eine einzelne Kennzahl übersetzen.

Geeignete Nachweise sind beispielsweise:

  • Abdeckung kritischer Systeme und Daten durch dokumentierte Schutzmassnahmen
  • Anteil risikoreicher Schwachstellen mit Verantwortlichen und Fristen
  • Aktualität des Incident-Response-Plans
  • Durchgeführte Übungen und dokumentierte Erkenntnisse
  • Zeit bis zur Bewertung und Eskalation eines Sicherheitsereignisses
  • Fortschritt bei Audit- oder Kundenanforderungen
  • Regelmässige Berichte zu akzeptierten und offenen Risiken
  • Nachweise für Zugriffskontrollen, Backups und Wiederherstellungstests

Der vCISO sollte diese Informationen verständlich verdichten. Die Geschäftsleitung muss erkennen können, welche Risiken bestehen, welche Investitionen anstehen und welche Restrisiken bewusst akzeptiert werden.

Wie Sie am besten starten

Starten Sie mit einer kurzen Bestandsaufnahme und einem klaren Entscheid über den gewünschten Umfang. Gehen Sie dabei strukturiert vor:

  1. Verantwortung klären: Bestimmen Sie, wer in Geschäftsleitung, IT, Datenschutz und Fachbereichen Entscheidungen trifft.
  2. Schutzbedarf erfassen: Identifizieren Sie kritische Prozesse, Daten, Systeme und Abhängigkeiten.
  3. Ausgangslage dokumentieren: Sammeln Sie vorhandene Richtlinien, Auditberichte, Vorfälle, Tests und offene Massnahmen.
  4. Ziel definieren: Entscheiden Sie, ob Sie Strategie, Compliance, Incident Response, laufendes Reporting oder eine Kombination benötigen.
  5. Angebote vergleichen: Fordern Sie mehrere Offerten mit Leistungsumfang, Verfügbarkeit, Reaktionszeit und Preisen in CHF an.
  6. Startmandat vereinbaren: Legen Sie Ergebnisse, Termine, Ansprechpartner und Eskalationswege schriftlich fest.
  7. Regelmässig überprüfen: Bewerten Sie nach der Startphase, welche Risiken reduziert wurden und welcher Betreuungsumfang künftig angemessen ist.

Im Verzeichnis von Cyberprovider können Sie geprüfte Schweizer Cybersecurity-Anbieter vergleichen und passende Kriterien für ein vCISO-Mandat prüfen.

Häufige Fragen

Ist ein vCISO dasselbe wie ein externer Datenschutzberater?

Nein. Ein vCISO verantwortet die strategische Informationssicherheit und Cyberresilienz. Ein Datenschutzberater beurteilt primär datenschutzrechtliche Fragen. Beide Rollen sollten eng zusammenarbeiten, bleiben aber fachlich und organisatorisch verschieden.

Braucht jedes KMU einen vCISO?

Nein. Ein vCISO ist besonders sinnvoll, wenn Sicherheitsrisiken, regulatorische Anforderungen oder Kundenanforderungen die internen Ressourcen übersteigen. Bei kleinen, überschaubaren Umgebungen kann auch ein punktuelles Sicherheitsmandat genügen.

Übernimmt ein vCISO die technische Sicherheitsarbeit?

Nicht zwingend. Der vCISO priorisiert und steuert Massnahmen. Die technische Umsetzung kann durch die interne IT, einen Managed-Security-Anbieter oder spezialisierte Cybersecurity-Partner erfolgen.

Was sollte ein vCISO-Vertrag enthalten?

Der Vertrag sollte Leistungsumfang, Verfügbarkeit, Reaktionszeiten, Berichte, Eskalationswege, Vertraulichkeit, Datenstandort, Unterauftragnehmer und Stellvertretung regeln. Auch die Abgrenzung zu IT-Betrieb, Datenschutz und Notfallorganisation gehört dazu.

Wie schnell kann ein vCISO starten?

Das hängt von Schutzbedarf, Ausgangslage und Umfang ab. Ein erstes Assessment ist häufig schneller möglich als der Aufbau eines vollständigen Sicherheitsprogramms. Entscheidend sind klare Informationen und ein realistischer Massnahmenplan.

Elia Kuratli

Elia Kuratli

Solution Engineer

LinkedIn
Alle ArtikelCybersecurity-Anbieter vergleichen →

Weitere Artikel