Fractional CISO für Schweizer KMU

Ein CISO, der dein Geschäft versteht. Mehr Schutz. Weniger Tools. Weniger Kosten.

Senior-Sicherheits­führung im Mandat für Unternehmen mit 50 bis 500 Mitarbeitenden. Eingebettet im Team, festpreisig, vendor-neutral. ODCUS bleibt, bis das Sicherheitsprogramm steht.

Die Lücke

Sicherheit ist niemandes Job. Bis sie jemandem auf den Tisch fällt.

Drei Lücken, die in fast jedem KMU auftauchen, sobald man hinschaut. Compliance ist das Symptom. Eigentümerschaft ist das Problem.

01

Niemand trägt die Verantwortung

IT hält den Laden am Laufen. Die Geschäftsleitung steuert das Geschäft. Audits werden ad hoc bewältigt. Sicherheit fällt in die Lücke und auf den Tisch dessen, der gerade da ist.

02

Niemand kennt dein Geschäft

Standardrichtlinien aus dem Internet. Berater, die nicht wissen, wie deine Lieferkette aussieht. Frameworks generisch durchgepaust. Papier ohne Substanz.

03

Niemand sagt nein zu Tools

Jedes Audit, jeder Sales-Pitch endet mit einem neuen Tool. Lizenzen wachsen, das Risiko bleibt. ODCUS startet jedes Mandat mit der Frage: Was kann weg?

Sicherheit braucht Eigentümer. Nicht Inventar.
Was im Mandat passiert

Vier Dinge, die ab Tag eins anders laufen

In jedem Mandat enthalten. Tiefe und Zeitanteil werden im Scoping festgelegt, aber das Muster bleibt gleich.

01

Eine Stimme nach innen und aussen

Geschäftsleitung, Verwaltungsrat, Kunden­fragebögen, Audit-Walkthroughs. Eine Ansprechperson, die alles im Griff hat.

02

Erst aufräumen, dann investieren

Bevor neue Tools dazukommen, wird die bestehende Sicherheitslandschaft auf Wirksamkeit geprüft. Doppelte Lizenzen fliegen raus.

03

Umsetzung im Team, nicht Übergabe per PDF

Massnahmen werden mit der IT umgesetzt, nicht auf 80 Seiten dokumentiert. ODCUS bleibt, bis das System läuft.

04

Reporting in Sprache der Geschäftsleitung

Vier Seiten Steuerkreis pro Monat. Quartalsbericht für den VR. Risiken, Massnahmen, Trends. Kein 60-Seiten-Deck.

Standards als Werkzeug

Frameworks helfen dir. Sie ersetzen dich nicht.

Welcher Standard dich verpflichtet, und welcher dir wirklich hilft, hängt am Geschäftsmodell. Womit ODCUS in den letzten Jahren operativ gearbeitet hat:

ISO 27001

Internationaler Goldstandard

Strukturierter ISMS-Aufbau, geeignet für Zertifizierung und für anspruchsvolle Kundenaudits.

NIST CSF

Pragmatisch für KMU

Identify–Protect–Detect–Respond–Recover. Schnell zum Lagebild, ohne Zertifizierungsballast.

ISG · revDSG

Schweizer Pflicht

Informationssicherheitsgesetz für Bundesnähe, revidiertes Datenschutzgesetz für alle. Ab Ende 2026 wird durchgesetzt.

NIS2

EU-Lieferkette

Wer in EU-Konzerne liefert, bekommt die Anforderungen vertraglich weitergereicht. Vorbereitung statt Reaktion.

FINMA RS 2023/01

Finanzdienstleister

Operationelle Risiken und Resilienz. Schnittstelle zur Aufsicht, zum internen Audit und zum Risk-Komitee.

SOC 2 · TISAX

Auf Anfrage

SOC 2 Typ I/II für SaaS-Anbieter, TISAX für Automotive-Zulieferer. Wenn Kunden danach fragen, machen wir es.

Drei Versprechen: Festpreis statt Stundensatz. Umsetzung statt Empfehlung. Vendor-neutral, ohne Provisionen.
So läuft eine Zusammenarbeit

Vom Scoping bis zum Vollbetrieb. In klaren Phasen.

Ein Mandat erreicht den Vollbetrieb nicht am Vertragstag. Bewährt hat sich dieser Rhythmus: erst sehen, dann handeln, dann skalieren.

1
Woche 1 – 2

Scoping & Vertrag

Erstgespräch, zweistündiges Scoping, Festpreis-Offerte innert fünf Arbeitstagen. Wenn die Konstellation nicht passt, sagt ODCUS das, bevor du unterschreibst.

2
Monat 1 · Crawl

Bestandsaufnahme

Stakeholder-Map (GL, IT, Compliance, Audit). Asset- und Risikoregister. Sichtung bestehender Tools, Lizenzen und Richtlinien. Top-3-Prioritäten festgelegt.

3
Monat 2 – 3 · Walk

Erste Massnahmen

Quick Wins umgesetzt (oft Conditional Access, MFA-Lücken, Backup-Coverage, Lieferanten­übersicht). Steuerkreis-Rhythmus läuft. Erstes Reporting an Geschäftsleitung.

4
Ab Monat 4 · Run

Mandat im Vollbetrieb

Sicherheitsprogramm steht. ISMS gepflegt, Audits begleitet, Quartalsbericht für VR. Lieferanten- und Kunden­fragebögen laufend, kontinuierliche Verbesserung.

Pakete & Preise

Drei Pakete. Festpreise. Keine Überraschungen.

Die meisten Mandate starten mit dem Cyber Assessment. Wer die Lage schon kennt, steigt direkt mit ISMS-Aufbau oder Retainer ein.

Sprint · 2 Wochen
Cyber Assessment

Keine Shelf Reports. Bewertung mit priorisiertem Plan und konkreten Massnahmen.

CHF4'900einmalig · zzgl. MwSt. · volle Anrechnung auf Folgemandat
  • Gap-Analyse gegen ISO 27001 und NIST CSF
  • Sichtung Architektur, Identitäten, Tools, Datenflüsse
  • Risikoregister mit Top-10-Themen
  • 90-Tage-Roadmap mit Aufwand und Kosten
  • Executive Readout für Geschäftsleitung oder VR
Sprint starten
Häufigste Wahl
Mandat · monatlich
CISO Retainer

Sicherheits­verantwortung ohne Vollzeit­stelle. Eingebettet im Team, gegenüber GL und VR.

ab CHF4'900pro Monat · zzgl. MwSt. · monatlich kündbar nach 6 Monaten
  • Monatlicher Steuerkreis, Quartalsreport für VR
  • Pflege ISMS, Audit-Begleitung, Evidence-Management
  • Lieferantenrisiko und Kunden­fragebögen
  • Awareness, Tabletops, Vorfallsbereitschaft
  • Antwortzeit innert 48 Stunden, Slack oder Mail
Mandat besprechen
Programm · 90 Tage
ISMS Aufbau

Informationssicherheit, die im Alltag funktioniert. Bereit für ISO 27001, ISG oder Kunden­audits.

Preis auf AnfrageFestpreis nach Scoping · zahlbar in Tranchen
  • Scope, Kontext, Rollen, Asset- und Risikoregister
  • Richtlinien und Prozesse, abgestimmt mit IT und Fachbereich
  • Massnahmenplan, Umsetzung mit deinem Team
  • Awareness-Training für die Belegschaft
  • Vorbereitung externes Audit oder Kundenassessment
Programm besprechen

Alle Preise in CHF, exkl. MwSt. Festpreise gelten nach gemeinsamem Scoping (kostenlos, max. 2 Stunden). Mindestlaufzeit Retainer: 6 Monate.

Betrieben von ODCUS AG

ODCUS. IT-Sicherheit richtig dimensioniert.

Fractional CISO ist ein Service der ODCUS AG. Schweizer Boutique für Cybersicherheit, ISMS und Compliance. Fokus auf KMU mit 50 bis 500 Mitarbeitenden.

Die These hinter ODCUS: Die meisten Unternehmen haben kein Sicherheits­problem. Sie haben ein Dimensionierungs­problem. Zu viele Tools, zu wenig Überblick, zu hohe Kosten für zu wenig echten Schutz. Jedes Mandat startet mit der Frage, was bleibt und was weg kann, bevor etwas Neues dazukommt.

Die Praxis: 15 Jahre an der Schnittstelle Sicherheit, Betrieb und Geschäfts­leitung. Aktives CISO-Mandat seit über zwei Jahren bei einem Industrieunternehmen mit 1'600 Mitarbeitenden. Ransomware-Recovery geleitet. M365-Sicherheits­reviews bei über zehn Unternehmen. Zero-Trust-Trainer bei heise, haufe, golem, ComConsult und isits.

Mehr über ODCUS erfahren →

Praktiker, kein Berater

Hintergrund in Design Engineering und Implementierung, nicht in PowerPoint. Bleibt, bis es steht.

Mehr Schutz, weniger Tools

Doppelte Lizenzen fliegen raus, bevor neue dazukommen. Die meisten Mandate senken Kosten und erhöhen Schutz gleichzeitig.

Vendor-neutral. Vertraglich.

Keine Provisionen von Tool-Anbietern. Empfehlung folgt der Eignung, nicht der Marge. Wenn ein bestehendes Tool den Job macht, bleibt es.

Senior-Lieferung, ohne Übergabe

Der Senior, den du im Gespräch triffst, ist auch der, der die Arbeit macht. Kein Junior-Handoff nach Vertragsabschluss.

FAQ

Was Schweizer KMU am häufigsten vor dem Onboarding fragen

Was unterscheidet einen Fractional CISO von klassischer Beratung?

Beratung schreibt Empfehlungen. Ein Fractional CISO trägt Verantwortung, dass sie umgesetzt werden. Im Mandat steuert ODCUS das Sicherheits­programm wie ein angestellter CISO. Definierter Zeitanteil, keine Fixkosten, kein Junior-Handoff.

Wir zahlen schon für viele Security-Tools. Wird das jetzt noch teurer?

Meistens nicht. Erster Schritt in jedem Mandat: Was habt ihr schon, was davon funktioniert, was kann weg. In den meisten Mandaten sinken die Lizenzkosten, während die Abdeckung steigt. Cost-Optimierung gehört zum Mandat, nicht als Zusatz­leistung.

Wir sind erst 80 Mitarbeitende. Ist das nicht zu klein für einen CISO?

Für einen Vollzeit-CISO oft ja. Für eine fractionale Sicherheits­führung ist genau das die Zielgruppe. ODCUS arbeitet mit Unternehmen ab 50 Mitarbeitenden, typisch 1 bis 4 Tage pro Woche, 3 bis 12 Monate.

Was, wenn wir bereits einen IT-Leiter oder Sicherheits­verantwortlichen haben?

Häufiger Fall, gute Konstellation. ODCUS ergänzt die Linienfunktion mit Methodik und Reporting und nimmt die Schnittstelle zu Geschäfts­leitung und Audits ab. Dein Team behält die Tagesgeschäfts­verantwortung, gewinnt aber Zeit und Tiefe.

Was, wenn wir schon ein ISMS haben, das nur nicht gelebt wird?

Der häufigste Fall. ODCUS produziert kein neues Papier, sondern reaktiviert das bestehende: Was ist noch aktuell, was muss raus, wo fehlen Prozesse, wer ist Owner. Oft reduziert sich die Dokumentation um die Hälfte und der Rest wird tragfähig.

Welche Frameworks und Regulierungen deckt ihr ab?

ISO 27001, NIST CSF, CIS Controls, ISG, nDSG, NIS2 (Lieferketten-Anforderungen), DORA (Zulieferer EU-Finanzinstitute), FINMA Rundschreiben 2023/01. Ergänzend SOC 2 und TISAX nach Bedarf.

Wie schnell könnt ihr starten?

Erstgespräch innert einer Woche. Scoping plus Festpreis-Offerte innert weiterer fünf Arbeitstagen. Kickoff je nach Vertragsumfang innerhalb von zwei Wochen nach Auftrags­erteilung.

Empfehlt ihr Compliance- oder ISMS-Tools?

Bei passender Grösse und Reifegrad, ja. ODCUS arbeitet vendor-neutral und nimmt keine Provisionen von Anbietern entgegen. Welches Tool empfohlen wird, entscheidet der Kontext, nicht eine Verkaufsmarge. Wenn ein bestehendes Tool den Job macht, bleibt es.

Wie lang ist die Mindestlaufzeit? Was, wenn es nicht passt?

Retainer nach 6 Monaten monatlich kündbar. Cyber Assessment und ISMS-Aufbau sind Festpreis-Projekte mit definiertem Ende. Wenn nach dem ersten Monat klar wird, dass die Konstellation nicht funktioniert, sagt ODCUS das offen und beendet sauber.

Nächster Schritt

Bereit, der Sicherheit einen Eigentümer zu geben?

30 Minuten am Telefon. Du erzählst, wie es bei dir aussieht. ODCUS sagt ehrlich, ob das Mandat passt. Wenn nicht, kommt eine Empfehlung. Kostenlos, ohne Verkaufsfolien.

info@odcus.com · +41 41 562 76 41 · Schweiz