Startseite · Blog
Grundlagen

Externer CISO: Modelle, Anbieter und die richtige Auswahl

31. August 2026 · 8 Min. Lesezeit · ODCUS
Handgezeichnete Illustration: Geschäftsführerin vergleicht fünf gleich aussehende Offerten, während ein Berater von einem Stapel neuer Security-Geräte weg auf ein aufgeräumtes Regal zeigt

Der Anlass ist selten strategisch. Ein Sicherheitsfragebogen eines Grosskunden liegt im Postfach, ein Rahmenvertrag reicht ISG-Pflichten an euch weiter, oder im Verwaltungsrat fragt jemand, wer eigentlich die Informationssicherheit führt. Die ehrliche Antwort lautet in vielen KMU: niemand so richtig. Also beginnt die Suche nach einem externen CISO. Und dort wird es unübersichtlich. Unter demselben Begriff verkaufen Beratungshäuser Projekte, Managed-Service-Provider ihre Tool-Pakete mit CISO-Zugabe, Plattformen standardisierte Programme und Einzelpersonen Tagessätze. Alles heisst gleich, kaum etwas ist vergleichbar. Wir sortieren in diesem Artikel die Modelle und zeigen, woran du im Auswahlgespräch erkennst, wer dir Sicherheitsführung verkauft und wer ein anderes Produkt.

TLDR

Externer CISO ist ein Sammelbegriff für mindestens fünf Modelle, vom Interim-Manager bis zur vCISO-Plattform. Wichtiger als das Modell ist bei der Auswahl, ob jemand Verantwortung für die Umsetzung übernimmt und woran er verdient. Wer an Tools oder Managed Services mitverdient, empfiehlt dir selten, etwas abzuschalten. Genau das wäre in vielen KMU der wirksamste erste Schritt.

Welche Modelle stecken hinter dem Begriff externer CISO?

Hinter dem Begriff externer CISO stehen im Wesentlichen fünf Modelle: der Interim CISO (Vollzeit auf Zeit), der Fractional CISO (wiederkehrendes Teilzeit-Mandat mit Umsetzungsverantwortung), vCISO-Plattformen (standardisierte Programme, meist remote), Security-Beratung mit CISO-Etikett (empfiehlt, setzt aber nicht selbst um) und Managed-Service-Provider, die einen vCISO als Beilage zum Tool-Paket führen. Die Anbieter mischen diese Begriffe nach Belieben, deshalb lohnt sich der Blick darauf, was du für dein Geld bekommst.

Der Interim CISO füllt eine Vakanz oder führt durch eine Krise: Vollzeit, befristet, auf Tagessatzbasis. Das ist ein sinnvolles Instrument für Organisationen, die eine CISO-Stelle haben und sie vorübergehend nicht besetzen können. In einem KMU mit 150 Mitarbeitenden gab es diese Stelle meist nie, entsprechend selten passt das Modell.

Der Fractional CISO arbeitet wiederkehrend für dich, typischerweise ein bis vier Tage pro Woche, und trägt im Mandat die Verantwortung dafür, dass beschlossene Massnahmen auch umgesetzt werden. Er sitzt im Steuerkreis, berichtet an GL und VR und beantwortet Kundenfragebögen mit. Der Unterschied zu allen anderen Modellen liegt in der Kontinuität: Dieselbe Person kennt nach einem halben Jahr eure Systeme, eure Kunden und eure Konflikte. Diese Kenntnis macht Sicherheitsentscheide schneller und günstiger. Was die Rolle im Detail abdeckt, haben wir im Grundlagenartikel Was ist ein Fractional CISO beschrieben.

vCISO-Plattformen liefern Fragebögen, Richtlinienvorlagen und ein Dashboard, dazu stundenweise einen Menschen. Das skaliert hervorragend für den Anbieter. Ob es für dich funktioniert, hängt davon ab, ob dein Problem ein Vorlagen-Problem ist. Einen Kundenfragebogen besteht man damit manchmal. Eine GL, die wissen will, welche Risiken das Geschäft trägt, bekommt aus einem Dashboard keine Antwort.

Die Security-Beratung liefert saubere Analysen und Empfehlungen, projektweise. Danach gehört die Umsetzung wieder dir. Das ist kein Mangel der Beratung, sondern ihr Geschäftsmodell. Zum Problem wird es erst, wenn du eigentlich jemanden gesucht hast, der bleibt.

Der vCISO vom Managed-Service-Provider schliesslich kommt als Teil eines Pakets aus SOC, Monitoring und Lizenzen. Der Monatspreis sieht oft attraktiv aus. Woran der Anbieter verdient, steht auf der zweiten Seite der Offerte.

Wann lohnt sich welches Modell?

Die Kurzantwort: Interim bei Vakanz oder Krise, Beratung für abgegrenzte Einzelfragen, eine Plattform, wenn du genau einen Fragebogen bestehen musst, ein Fractional CISO für laufende Sicherheitsführung im KMU zwischen 50 und 500 Mitarbeitenden. Wer bereits eine gute IT- oder Sicherheitsleitung hat, braucht oft kein volles Mandat, sondern eine Zweitmeinung im Sparring.

Mal ehrlich: Nicht jedes KMU braucht einen externen CISO. Unter etwa 50 Mitarbeitenden reichen häufig eine solide Grundhygiene und ein jährlicher Check. Ab einer gewissen Grösse und Regulierungsdichte gehört die Rolle intern besetzt. Dazwischen liegt der Bereich, in dem eine Vollzeitstelle zu teuer ist, aber "der IT-Leiter macht das nebenbei" nicht mehr trägt: spätestens dann, wenn Kunden Nachweise verlangen oder der VR Antworten will.

Ein Detail wird bei der Modellwahl gern übersehen: der Zeithorizont des Auslösers. Der Kundenfragebogen, der heute auf dem Tisch liegt, kommt nächstes Jahr wieder, dann vom nächsten Kunden, dann von der Cyberversicherung. Die ISG-Anforderungen, die ein Grosskunde vertraglich weiterreicht, verschwinden nicht nach dem Audit. Wer auf einen wiederkehrenden Auslöser mit einem einmaligen Projekt antwortet, kauft dieselbe Analyse in zwei Jahren noch einmal, nur mit neuem Logo auf dem Deckblatt.

Die Modellfrage ist damit schnell beantwortet. Die schwierigere Frage kommt danach, bei der Auswahl des Anbieters. Und dort entscheidet etwas anderes als das Etikett.

Die wichtigste Auswahlfrage ist nicht das Modell, sondern das Anreizsystem. Wer am Verkauf von Tools, Lizenzen oder Managed Services mitverdient, wird dir selten empfehlen, etwas abzuschalten. Ein unabhängiger CISO verdient am Urteil, nicht an der Lizenz. Deshalb kann er aussprechen, was in vielen gewachsenen Sicherheitslandschaften überfällig ist: mehr Schutz, weniger Tools, weniger Kosten.

Woran du im Auswahlgespräch gute Anbieter erkennst

In unserer Erfahrung sagen sechs Fragen mehr über einen Anbieter als jede Preistabelle:

Dazu ein Blick in den Vertrag: Eine Mindestlaufzeit von sechs Monaten ist vernünftig, weil Sicherheitsführung Anlaufzeit braucht, bevor sie Wirkung zeigt. Mehrjährige Bindungen brauchst du dagegen nicht, und ein Anbieter, der von seiner Wirkung überzeugt ist, braucht sie auch nicht. Und kläre vor der Unterschrift, wie Erreichbarkeit im Vorfall geregelt ist. Der Moment, in dem du das zum ersten Mal prüfst, sollte kein Ernstfall sein.

Ein Beispiel aus der Praxis

Ein Schweizer Industriezulieferer, rund 160 Mitarbeitende, bekam von seinem grössten Kunden einen Sicherheitsfragebogen und stellte fest, dass niemand im Haus die Antworten geben konnte. Am Ende lagen drei Offerten auf dem Tisch: eine Beratung mit Gap-Analyse und Empfehlungsbericht, ein Managed-Service-Provider mit vCISO im Paket und ein Fractional-Mandat. Auf die Frage, was man denn abschalten würde, antwortete die Beratung mit "das zeigt die Analyse". Der Provider antwortete mit einer Liste zusätzlicher Module. Im dritten Gespräch kam stattdessen eine Gegenfrage: welche Systeme heute schon doppelt vorhanden seien. Die Geschäftsleitung hat danach nicht mehr über den Preis diskutiert, sondern über den Starttermin. Der Fragebogen des Kunden war einige Wochen später beantwortet, mit Nachweisen statt Absichtserklärungen. Und zwei der doppelt vorhandenen Systeme laufen heute nicht mehr.

Was kostet ein externer CISO in der Schweiz?

Ein Vollzeit-CISO kostet in der Schweiz zwischen CHF 150'000 und 250'000 pro Jahr, dazu kommen Sozialleistungen und mehrere Monate Rekrutierung (Lohndaten jobs.ch). Ein Fractional-Mandat liegt deutlich darunter: Unser CISO Retainer startet ab CHF 4'900 pro Monat, das Sparring-Modell mit zwei Tagen pro Monat ab CHF 2'400. Interim-Manager rechnen Vollzeit-Tagessätze ab, Plattformen wirken günstig, bepreisen aber Vorlagen statt Führung. Die Details stehen in der Übersicht der Festpreis-Pakete, die ausführliche Vollkostenrechnung im Artikel Was kostet ein CISO in der Schweiz.

Wichtiger als die absolute Zahl ist die andere Seite der Rechnung. Ein guter externer CISO beginnt mit einer Bestandsaufnahme dessen, was schon da ist. Wenn im ersten halben Jahr doppelte Lizenzen und ungenutzte Module wegfallen, finanziert das einen Teil des Mandats. In unserer Erfahrung ist das der Normalfall, weil in gewachsenen Umgebungen über Jahre viele Hände eingekauft haben und niemand die Gesamtsicht hatte.

Häufige Fragen

Können wir die Verantwortung für Informationssicherheit ganz auslagern?

Nein. Die Gesamtverantwortung bleibt bei Geschäftsleitung und Verwaltungsrat, daran ändert kein Mandat etwas. Ein externer CISO übernimmt die operative Führung: Er sorgt dafür, dass Risiken bekannt sind, Entscheide sauber vorbereitet werden und die Umsetzung läuft. Damit dokumentiert er auch die Sorgfalt, die von der GL erwartet wird. Entscheiden musst am Ende du.

Reicht es nicht, unseren IT-Leiter zum CISO zu ernennen?

Auf dem Papier geht das schnell, in der Praxis entsteht ein Interessenkonflikt: Wer den Betrieb verantwortet, soll sich nicht gleichzeitig selbst kontrollieren. Dazu kommt die Kapazität. Ein IT-Leiter mit vollem Tagesgeschäft priorisiert Verfügbarkeit, nicht Sicherheitsarbeit, und das ist aus seiner Sicht rational. Die Kombination aus interner IT-Leitung und externem CISO als Gegenüber funktioniert in vielen KMU deshalb besser als jede Doppelrolle.

Wie schnell merkt man, ob die Auswahl richtig war?

Früh. Nach rund 90 Tagen solltest du drei Dinge sehen: ein Risikoregister, das in der Sprache des Geschäfts formuliert ist, erste umgesetzte Massnahmen statt nur geplanter, und ein Reporting, das GL und VR ohne Übersetzung verstehen. Bleibt es nach einem Quartal bei Dokumenten und Absichtserklärungen, hast du eine Beratung eingekauft, keinen CISO.

Wenn gerade Offerten auf deinem Tisch liegen und du unsicher bist, welches Modell zu eurer Situation passt: Die Abschalten-Frage kannst du jedem Anbieter stellen. Auch uns.

Unsicher, ob ein Fractional CISO zu euch passt?

Im kostenlosen Erstgespräch klären wir, ob und in welcher Form Senior-Sicherheitsführung im Mandat für dein Unternehmen sinnvoll ist. Ehrliche Antwort inklusive, auch wenn sie "noch nicht nötig" lautet.

Kostenloses Erstgespräch buchen