Die Frage kommt fast nie aus der IT. Sie kommt aus dem Verkauf: Ein wichtiger Kunde schickt einen Sicherheitsfragebogen, Rücklauf in zwei Wochen, und im Haus weiss niemand, wer das unterschreiben darf. Ab wann ein KMU einen CISO braucht, entscheidet sich genau an dieser Stelle. Nicht an der Mitarbeiterzahl, sondern an dem Moment, in dem regelmässig Sicherheitsentscheide anfallen, für die es keinen Besitzer gibt.
Die Mitarbeiterzahl sagt wenig darüber, ob ein KMU eine CISO-Rolle braucht. Der Auslöser sind Entscheide ohne Besitzer: der erste ernsthafte Kundenaudit, eine Vertragsklausel mit Meldefrist, ein Vorfall mit Betriebsunterbruch, eine Frage aus dem Verwaltungsrat, die niemand beantwortet. Landen solche Entscheide wiederholt bei jemandem, der sie gar nicht treffen darf, ist der Zeitpunkt da. Eine Vollzeitstelle folgt daraus nicht automatisch.
Warum die Mitarbeiterzahl der schlechteste Indikator ist
Die gängige Faustregel hängt den Bedarf an die Mitarbeiterzahl: ein paar hundert Leute, also braucht es jemanden für Sicherheit. Bequem, und in der Praxis fast wertlos.
Eine Softwarefirma mit 80 Leuten, die Daten für Versicherer verarbeitet, trifft jeden Monat Entscheide mit Vertragsfolgen. Ein Produktionsbetrieb mit 400 Leuten und regionalem Kundenstamm trifft vielleicht zwei pro Jahr. Im KMU-Raster stehen beide in derselben Spalte. Ihre Realität hat wenig miteinander zu tun.
Den Bedarf treibt etwas anderes: wem ihr liefert, welche Daten ihr haltet, wie viel Umsatz an Verträgen hängt, in denen Sicherheit steht. Ein Zulieferer, der an Banken, Spitäler, Pharma oder öffentliche Auftraggeber liefert, erbt deren Anforderungen über den Vertrag, unabhängig von der eigenen Grösse. Wer ausschliesslich an KMU ohne eigene Sicherheitsorganisation liefert, erbt nichts und hat Zeit.
Die meisten Unternehmen, die bei uns anrufen, haben kein Sicherheitsproblem. Sie haben ein Dimensionierungsproblem: zu viele Tools, zu wenig Überblick, zu hohe Kosten für zu wenig echten Schutz. Deshalb sinkt in vielen Mandaten zuerst das Lizenzbudget, bevor irgendwo etwas dazukommt.
Ab wann braucht ein KMU einen CISO?
Ein KMU braucht eine CISO-Rolle, sobald wiederkehrend Sicherheitsentscheide anfallen, die niemand im Haus treffen darf oder treffen will. In unserer Erfahrung sind es vier Auslöser, die das sichtbar machen. Keiner davon ist technisch, und keiner hat mit der Anzahl Arbeitsplätze zu tun.
1. Der erste ernsthafte Kundenaudit. Gemeint ist der Termin, an dem jemand mit Prüferblick durch eure Prozesse geht und Belege sehen will, nicht der Fragebogen, den der Einkauf pro forma verschickt. So ein Termin verlangt eine Person, die im Raum antworten darf, ohne nach jeder zweiten Frage zu telefonieren. Wer dort ratlos wirkt, verliert meistens nicht die Prüfung, sondern die Verhandlungsposition für die nächste Vertragsrunde.
2. Die Vertragsklausel mit einer Frist. Sobald ein Kunde Meldepflichten in den Vertrag schreibt, verschiebt sich Sicherheit aus der IT in die Vertragswelt. In der Schweiz gibt das Informationssicherheitsgesetz die Richtung vor: Betreiber kritischer Infrastrukturen melden Cyberangriffe seit dem 1. April 2025 innert 24 Stunden nach Entdeckung an das BACS (Informationen zur Meldepflicht des BACS). Solche Fristen werden über Lieferverträge weitergereicht. Eine 24-Stunden-Frist braucht dann jemanden, der am Samstagabend entscheidet, ob gemeldet wird.
3. Der Vorfall, der den Betrieb anhält. Ein verschlüsselter Fileserver ist ein IT-Problem. Eine stehende Produktion, wartende Kunden und eine offene Frage zur Lösegeldzahlung sind es nicht. In diesen Stunden braucht es jemanden, der Systeme abschalten und Prioritäten setzen darf. Wer diese Person erst während der Krise sucht, hat die Frage nach dem Zeitpunkt längst beantwortet.
4. Die Frage aus dem Verwaltungsrat, die unbeantwortet bleibt. Meist lautet sie "sind wir sicher genug" und meint "trage ich hier ein Risiko, das ich nicht kenne". Eine Liste offener Tickets beantwortet das nicht. Was trägt, ist eine kurze, ehrliche Einordnung, welche Risiken bewusst in Kauf genommen werden und welche nicht. Wie so eine Einordnung aussieht, steht in Security-KPI-Reporting für GL und VR.

Einer dieser Auslöser allein ist noch kein Mandat. Treten zwei davon innerhalb eines Jahres auf, existiert die Rolle bereits. Sie ist nur nicht besetzt, und jemand macht sie nebenbei mit.
Wie das in einem Schweizer KMU aussieht
Ein Zulieferer aus der Ostschweiz, rund 180 Mitarbeitende, zwei Werke, Kunden in der Medizintechnik. Vier Leute in der IT, der IT-Leiter seit neun Jahren im Haus und fachlich stark. Ausgelöst hat es die Verlängerung eines Rahmenvertrags: Der grösste Kunde verlangte den Nachweis eines funktionierenden Managementsystems für Informationssicherheit und eine Meldefrist von 24 Stunden.
Der IT-Leiter füllte den Fragebogen aus und musste an drei Stellen raten. Wer entscheidet, ob ein Vorfall meldepflichtig ist? Wer darf ein System vom Netz nehmen, wenn dadurch eine Linie stillsteht? Und wer trägt die Risiken, die man bewusst nicht abbaut, weil das Geld anderswo mehr bringt? Das sind keine IT-Fragen. Er hatte sie trotzdem auf dem Tisch, weil sie sonst niemand hatte.
Gefehlt hat dort keine Technik. Der Bestand war eher zu gross: zwei Tools mit überlappendem Funktionsumfang, dazu eine Lizenz für ein Produkt, das seit dem Pilotprojekt niemand mehr geöffnet hatte. Dazugekommen ist Führung. Ein monatlicher Steuerkreis mit Geschäftsleitung und IT, ein Risikoregister, in dem jedes Risiko einen Namen als Besitzer trägt, und eine Person, die im Audit-Walkthrough spricht. Der IT-Leiter blieb IT-Leiter. Er musste nur keine Entscheide mehr treffen, die ihm gar nicht zustanden.
Was kostet es, die Entscheidung zu vertagen?
Selten Geld auf einer Rechnung, meistens Zeit und Verhandlungsposition. Ein unvorbereiteter Kundenaudit bindet in IT und Verkauf mehrere Wochen. Eine Klausel, die unterschrieben wird, ohne dass jemand prüft, ob sie erfüllbar ist, wird bei der ersten Störung teuer. Verträge für Tools, die niemand steuert, verlängern sich still um ein weiteres Jahr.
Die Alternative hat ebenfalls einen Preis, und der ist bekannt. Ein Vollzeit-CISO kostet in der Schweiz zwischen CHF 150'000 und 250'000 pro Jahr (Lohndaten von jobs.ch), dazu Sozialleistungen und mehrere Monate Suche, in denen die Rolle unbesetzt bleibt. Ein Mandat startet bei CHF 4'900 pro Monat mit einer Mindestlaufzeit von sechs Monaten, die Pakete stehen unter Preise und Pakete. Die vollständige Rechnung, inklusive der Kosten, die in keinem Lohnband stehen, haben wir in Was kostet ein CISO in der Schweiz aufgemacht.
Beide Zahlen verdecken denselben Punkt. Ein KMU dieser Grösse gibt längst Geld für Sicherheit aus, verteilt auf Lizenzen, Dienstleister und Projekte, nur eben ungesteuert. Die erste Aufgabe einer Sicherheitsführung besteht deshalb meistens darin, dieses vorhandene Budget auf die Risiken zu richten, die das Geschäft stoppen können.
Wenn es noch zu früh ist
Diesen Fall gibt es, und er ist häufiger, als es einem Anbieter lieb sein kann. Eine Firma mit 60 Mitarbeitenden, Kunden ohne eigene Sicherheitsorganisation, keine regulierte Branche, keine Klauseln im Vertrag: Die braucht keine CISO-Rolle. Was in solchen Firmen trägt, ist ein Minimum, das mit ein paar Stunden im Jahr auskommt und trotzdem die Verantwortungsfrage klärt.
- Eine Person, die namentlich für Informationssicherheit verantwortlich ist. Nicht "die IT", sondern ein Name mit einem Mandat der Geschäftsleitung.
- Eine Seite mit den Risiken, die den Betrieb anhalten könnten, und der Entscheidung, welche davon bewusst getragen werden.
- Einen fixen Termin im Jahr, an dem die Geschäftsleitung dieses Blatt anschaut und neu entscheidet.
Das ist keine Sicherheitsorganisation. Es trägt aber, bis der erste der vier Auslöser eintritt, und es verhindert die häufigste Variante des Scheiterns: dass Sicherheit niemandem gehört und deshalb erst dann jemandem gehört, wenn etwas passiert ist. Die Antwort auf "brauchen wir jetzt einen CISO" lautet in solchen Fällen: noch nicht.
Muss es gleich eine Vollzeitstelle sein?
Für die meisten KMU zwischen 50 und 500 Mitarbeitenden nicht. Der Bedarf ist ungleich verteilt. In den ersten Monaten geht viel Zeit in Bestandsaufnahme, Aufräumen und die ersten Entscheide, danach fällt er auf einen Rhythmus zurück, den wenige Tage pro Monat abdecken. Diese Kurve passt schlecht zu einer Festanstellung.
Dazu kommt ein Rekrutierungsproblem. Eine erfahrene Sicherheitsführung wechselt ungern in ein Unternehmen, in dem die Rolle neu ist, das Budget klein und der Handlungsspielraum ungeklärt. Wer trotzdem sucht, findet meistens jemanden aus dem technischen Bereich, der die Führungsarbeit erst lernen muss. Das kann gut ausgehen. Es dauert dann nur zwei Jahre statt drei Monate, und das erste Kundenaudit wartet nicht so lange.
Häufige Fragen
Wir hatten noch nie einen Sicherheitsvorfall. Spricht das gegen eine CISO-Rolle?
Es sagt vor allem etwas über die Vergangenheit. Viele KMU kommen ohne strukturierte Sicherheitsarbeit jahrelang durch, weil sie nie im Fokus eines Angreifers standen. Die nützlichere Frage ist, ob ihr einen Vorfall überhaupt bemerken und einordnen würdet. Wer das nicht sicher beantworten kann, hat keine gute Bilanz, sondern eine dünne Datenlage.
An wen sollte die Rolle berichten, an die IT oder an die Geschäftsleitung?
An die Geschäftsleitung. Sicherheit heisst regelmässig, Prioritäten gegen den laufenden Betrieb zu setzen, und wer dem Betrieb unterstellt ist, verliert diese Diskussion strukturell. Es geht dabei um die Berichtslinie, nicht um die Qualität der IT. Die fachliche Zusammenarbeit bleibt davon unberührt und ist ohnehin der grössere Teil der Arbeit.
Ab wann ist es zu spät, die Rolle zu besetzen?
Zu spät wird es nie, aber teurer. Wer die Rolle während eines laufenden Audits oder mitten in einem Vorfall besetzt, zahlt für Tempo und startet in einer Lage, in der kaum Zeit für Grundlagen bleibt. Der Unterschied zwischen "wir haben das geregelt" und "wir regeln das gerade" fällt Kunden und Prüfern sofort auf.
Wenn du beim Lesen zwei der vier Auslöser wiedererkannt hast, existiert die Rolle in eurem Unternehmen bereits. Offen ist nur, wer sie trägt und ob das jemand ist, der sie tragen darf.
