Startseite · Blog

Security Management für Schweizer KMU

Praxiswissen zur Sicherheitsführung im KMU: Security Management und Operations, GRC, ISMS und ISO 27001. Wie ein Fractional CISO arbeitet und was du selbst in die Hand nehmen kannst. Ohne Jargon, ohne Angstmache.

Titelbild: Security-Budget im KMU: wie viel und wofür
Grundlagen

Security-Budget im KMU: wie viel und wofür

Ein Security-Budget im KMU ist selten zu klein, meistens unsichtbar. Warum die Prozentfrage nicht trägt, welche drei Töpfe zählen und was der VR sehen will.

Weiterlesen →
Titelbild: Datenklassifizierung im KMU: drei Stufen reichen
ISMS

Datenklassifizierung im KMU: drei Stufen reichen

Datenklassifizierung scheitert im KMU selten am Schema. Warum drei Stufen reichen, welche Datenbestände zählen und wer im Betrieb dafür geradestehen muss.

Weiterlesen →
Titelbild: IT-Risikomanagement im KMU: wer das Risiko am Ende trägt
GRC

IT-Risikomanagement im KMU: wer das Risiko am Ende trägt

Ein IT-Risikoregister bewegt nichts, solange niemand unterschreibt. Woran du ein tragfähiges Register erkennst und wer ein Risiko überhaupt akzeptieren darf.

Weiterlesen →
Titelbild: Kundenfragebogen zur Sicherheit: antworten, ohne zu raten
Kundenaudit

Kundenfragebogen zur Sicherheit: antworten, ohne zu raten

Ein Kundenfragebogen zur Sicherheit scheitert selten an fehlenden Kontrollen. Warum er Abschlüsse verzögert und was ein ehrliches Nein besser macht als ein Ja.

Weiterlesen →
Titelbild: Security-Roadmap fürs KMU: was in zwölf Monaten realistisch ist
Security Operations

Security-Roadmap fürs KMU: was in zwölf Monaten realistisch ist

Eine Security-Roadmap scheitert selten an der Liste, meist an der Kapazität. Wie ein KMU sortiert, wie viel in ein Quartal passt und was das im Betrieb kostet.

Weiterlesen →
Titelbild: Ab wann braucht ein KMU einen CISO? Vier Auslöser aus der Praxis
Grundlagen

Ab wann braucht ein KMU einen CISO? Vier Auslöser aus der Praxis

Nicht die Mitarbeiterzahl entscheidet, ob ein KMU einen CISO braucht, sondern Entscheide ohne Besitzer. Vier Auslöser, die den Zeitpunkt sichtbar machen.

Weiterlesen →
Titelbild: Lieferantenrisiko im KMU: welche Lieferanten dein Geschäft stoppen können
GRC

Lieferantenrisiko im KMU: welche Lieferanten dein Geschäft stoppen können

Lieferantenrisiko managst du nicht mit Fragebögen an alle. Welche Lieferanten dein Geschäft stoppen können, was du verlangen kannst und was der Rest bekommt.

Weiterlesen →
Titelbild: ISO 27001 vs SOC 2: welcher Nachweis für welchen Kunden
ISMS

ISO 27001 vs SOC 2: welcher Nachweis für welchen Kunden

ISO 27001 oder SOC 2? Welcher Nachweis welche Kunden überzeugt, warum die Antwort im Vertrieb liegt und wann sich beides lohnt. Mit Entscheidungslogik für KMU.

Weiterlesen →
Titelbild: Incident-Response-Plan fürs KMU: Entscheidungen vor dem Ernstfall
Security Operations

Incident-Response-Plan fürs KMU: Entscheidungen vor dem Ernstfall

Ein Incident-Response-Plan regelt Entscheidungen, bevor der Ernstfall sie erzwingt: was ins Dokument gehört, wer meldet und warum Übung mehr zählt als Papier.

Weiterlesen →
Titelbild: Security Assessment: was eine Standortbestimmung bringt
Grundlagen

Security Assessment: was eine Standortbestimmung bringt

Ein Security Assessment zeigt, wo dein KMU bei der Sicherheit steht: was die Standortbestimmung liefert, wann sie sich lohnt und woran du ein gutes erkennst.

Weiterlesen →
Titelbild: NIS2 und Schweizer KMU: Wie die EU-Regel über den Vertrag kommt
GRC

NIS2 und Schweizer KMU: Wie die EU-Regel über den Vertrag kommt

NIS2 gilt für Schweizer KMU nicht direkt, kommt aber über Kundenverträge. Wie die Klausel entsteht, was die 24-Stunden-Frist bedeutet und was zum ISG passt.

Weiterlesen →
Titelbild: Externer CISO: Modelle, Anbieter und die richtige Auswahl
Grundlagen

Externer CISO: Modelle, Anbieter und die richtige Auswahl

Externer CISO ist ein Sammelbegriff für fünf verschiedene Modelle. Welches wann passt und welche Frage im Auswahlgespräch mehr verrät als jede Preistabelle.

Weiterlesen →
Titelbild: Gelebtes ISMS statt Papier: woran du den Unterschied erkennst
ISMS

Gelebtes ISMS statt Papier: woran du den Unterschied erkennst

Ein zertifiziertes ISMS kann trotzdem tot sein. Woran du ein gelebtes ISMS erkennst, warum Papier-ISMS entstehen und was im Kundenaudit den Unterschied macht.

Weiterlesen →
Titelbild: ISG ISMS-Pflicht bis Ende 2026: Was jetzt noch zählt
GRC

ISG ISMS-Pflicht bis Ende 2026: Was jetzt noch zählt

Bis 31.12.2026 verlangt das ISG ein funktionierendes ISMS. Wer betroffen ist, wie die Frist KMU über Kunden erreicht und was in vier Monaten realistisch ist.

Weiterlesen →
Titelbild: Security-KPI-Reporting: Zahlen, die GL und VR brauchen
Security Operations

Security-KPI-Reporting: Zahlen, die GL und VR brauchen

Patch-Stände beeindrucken keinen Verwaltungsrat. Welche Security-KPIs GL und VR brauchen, wie oft berichtet wird und warum weniger Zahlen Vertrauen schaffen.

Weiterlesen →
Titelbild: Was kostet ein CISO in der Schweiz? Die ehrliche Rechnung
Grundlagen

Was kostet ein CISO in der Schweiz? Die ehrliche Rechnung

Ein Vollzeit-CISO kostet in der Schweiz CHF 150'000 bis 250'000 pro Jahr. Was ein Mandat kostet, was das Budget übersieht und welche Rechnung im KMU aufgeht.

Weiterlesen →
Titelbild: IT-Compliance in der Schweiz: umsetzen statt nur beraten lassen
GRC

IT-Compliance in der Schweiz: umsetzen statt nur beraten lassen

IT-Compliance in der Schweiz heisst nDSG, ISG und Kundenaudits gleichzeitig. Warum ein weiterer Beratungsbericht nichts löst und was stattdessen trägt.

Weiterlesen →
ISMS

ISO 27001 im KMU: Aufwand, Dauer und Kosten

ISO 27001 im KMU: Was der Aufbau eines ISMS wirklich an Aufwand, Zeit und Kosten bedeutet, wann sich die Zertifizierung lohnt und wie du klug startest.

Weiterlesen →
Security Operations

Security-Tools konsolidieren: mehr Schutz mit weniger Lizenzen

Zu viele Security-Tools kosten Geld und Überblick statt Schutz. Wie du im KMU Tools konsolidierst, doppelte Lizenzen streichst und trotzdem sicherer wirst.

Weiterlesen →
Grundlagen

Was ist ein Fractional CISO? Rolle, Aufgaben und Kosten für KMU

Ein Fractional CISO übernimmt die Sicherheitsführung im Teilzeit-Mandat. Was die Rolle abdeckt, wann sie sich für KMU lohnt und was sie in der Schweiz kostet.

Weiterlesen →
GRC

KI-Governance im KMU: Wer führt die künstliche Intelligenz?

KI-Governance heisst: entscheiden, welche KI ein KMU einsetzt, wer verantwortlich ist und wie Risiken kontrolliert werden. Was das mit dem EU AI Act zu tun hat.

Weiterlesen →

Schnellantworten

Was ist ein Fractional CISO?
Eine erfahrene Sicherheitsführungskraft, die ein Unternehmen im Teilzeit-Mandat führt: gleiche Verantwortung wie ein angestellter CISO, definierter Zeitanteil, keine Fixkosten. Zum Artikel
Was kostet ein CISO in der Schweiz?
Ein Vollzeit-CISO kostet CHF 150'000 bis 250'000 pro Jahr, dazu kommen Sozialleistungen und Rekrutierung. Ein CISO-Retainer im Mandat startet bei CHF 4'900 pro Monat. Zur Rechnung
Bis wann verlangt das ISG ein ISMS?
Bis am 31. Dezember 2026 müssen betroffene Organisationen ein funktionierendes ISMS nachweisen können. Das ISG verlangt gelebte Praxis, kein Zertifikat. Zur Frist