Startseite · Blog
GRC

IT-Risikomanagement im KMU: wer das Risiko am Ende trägt

18. September 2026 · 8 Min. Lesezeit · ODCUS
Offenes Risikoregister auf einem Sitzungstisch: fünf Zeilen mit Besitzern, eine davon wird unterschrieben, daneben ein Stapel unsortierter Risikozettel im Papierkorb

Die meisten Schweizer KMU haben ein Risikoregister. Vierzig Zeilen in Excel, Ampelfarben, eine Spalte "Massnahme", die seit dem letzten Audit niemand mehr angefasst hat. Dann sitzt ein Kundenauditor am Tisch, zeigt auf eine rote Zeile und fragt: Wer hat entschieden, dass ihr dieses Risiko tragt? Und es wird still.

An dieser Stelle scheitert IT-Risikomanagement im KMU fast immer, und zwar an einer Stelle, an der niemand es sucht. Die Methodik steht, die Bedrohungen sind bekannt, die Liste existiert. Was fehlt, ist ein Mensch, dem ein bestimmtes Risiko zugeteilt wurde und der es auch tragen darf. Ein Register ohne Besitzer ist eine Beobachtungsliste, und eine Beobachtungsliste hat noch nie ein Budget bewegt.

TLDR

IT-Risikomanagement im KMU trägt, wenn jedes Risiko als Geschäftsereignis beschrieben ist, eine grobe Zahl in Franken oder Ausfalltagen hat, einen namentlichen Besitzer aus dem Geschäft und eine datierte Entscheidung: tragen, mindern, übertragen oder vermeiden. Fünf gepflegte Risiken schlagen vierzig gefärbte. Teuer wird selten das übersehene Risiko. Teuer wird das akzeptierte, von dem niemand weiss, dass er es akzeptiert hat.

Warum das Risikoregister im KMU meist nichts bewegt

Weil es als Audit-Artefakt entstanden ist und nie als Entscheidungsgrundlage gedacht war. Jemand hat es vor einer Zertifizierung oder einem Kundenaudit gebaut, es hat seinen Zweck erfüllt, und danach lebte es als Datei weiter, die einmal im Jahr aufgefrischt wird. Vier Muster tauchen dabei immer wieder auf.

Die Risiken stehen in IT-Sprache. "Veraltete Firmware auf der Perimeter-Firewall" ist eine Feststellung für den Maschinenraum; für die Geschäftsleitung hängt daran keine Folge, über die sie entscheiden könnte. "Der Bestellprozess steht still, solange die Firewall nicht ersetzt ist" beschreibt dieselbe Sache in einer Sprache, in der jemand handeln kann.

Dann der Besitzer: In den meisten Registern steht bei jeder Zeile die IT. Das ist bequem und falsch. Die IT kann ein technisches Risiko beschreiben, mindern und überwachen. Akzeptieren kann sie es nicht, weil sie den Ertrag nicht verantwortet, der daran hängt. Ein Register, in dem überall dieselbe Abteilung steht, hat Verantwortung nicht verteilt, sondern abgeladen.

Es fehlt jede Zahl. Ampelfarben sind der Ersatz für die Schätzung, die niemand machen wollte. Rot und Gelb sagen nichts darüber, ob ein Vorfall ein Monatsbudget kostet oder das Eigenkapital angreift. Ohne diese Grössenordnung entscheidet ein Gremium nach Bauchgefühl, und Bauchgefühl folgt der letzten Schlagzeile statt dem eigenen Geschäft.

Und nichts schliesst. Zeilen kommen dazu, keine geht weg. Nach drei Jahren steht dort eine Sammlung, die niemand mehr in einer Sitzung durchgehen kann, und genau deshalb geht sie auch niemand mehr durch. Ein Register, das nur wächst, ist ein Archiv.

Was gehört in ein IT-Risikoregister, das im KMU trägt?

Fünf Angaben pro Zeile: das Geschäftsereignis, das eintritt; eine grobe Grössenordnung in Franken oder Ausfalltagen; ein namentlicher Besitzer aus dem Geschäft; die getroffene Entscheidung (tragen, mindern, übertragen oder vermeiden); und ein Datum, an dem die Zeile wieder auf den Tisch kommt. Fehlt eine dieser Angaben, ist die Zeile eine Notiz und keine Entscheidung.

Jede der fünf verhindert eine bestimmte Ausrede, und darin liegt ihr Wert. Das Geschäftsereignis hält das Gespräch bei den Folgen statt bei der Technik. Die Grössenordnung sorgt dafür, dass nicht jedes Thema gleich dringend wirkt; genau sein muss sie nicht, denn die Unterscheidung zwischen ärgerlich, teuer und existenzbedrohend reicht für fast jeden Entscheid im KMU. Der Name verhindert, dass ein Risiko der Organisation gehört, also niemandem. Die Entscheidung beendet Gespräche, die sich sonst jedes Jahr wiederholen. Und das Datum hält fest, dass eine einmal getroffene Entscheidung ein Verfallsdatum hat, weil sich das Geschäft ändert.

Auffällig ist, was in dieser Aufzählung fehlt: eine Eintrittswahrscheinlichkeit in Prozent. In einem KMU mit einer Handvoll Vorfällen in zehn Jahren ist jede Prozentzahl geraten, und geratene Zahlen in einer Formel ergeben eine Genauigkeit, die es nicht gibt. In unserer Erfahrung reicht eine ehrliche Einordnung, wie oft so etwas in dieser Branche vorkommt, um die Liste zu sortieren.

Der nützlichste Teil eines Risikoregisters ist nicht die Liste der Massnahmen. Es ist die Liste der Dinge, die ihr bewusst nicht tut. Wer schriftlich festhält, welche Risiken er trägt und warum, muss sie nicht mit einem weiteren Werkzeug zudecken, das ohnehin niemand auswertet. Mehr Schutz, weniger Tools, weniger Kosten fängt genau hier an: bei der begründeten Nicht-Investition.

Wer darf ein IT-Risiko überhaupt akzeptieren?

Die Person, die auch den Ertrag verantwortet, der an diesem Risiko hängt. Ein IT-Leiter kann ein technisches Risiko beschreiben und mindern. Akzeptieren kann es nur, wer für den betroffenen Geschäftsbereich geradesteht: die Bereichsleitung, die Geschäftsleitung, bei existenzbedrohenden Themen der Verwaltungsrat. Wer akzeptiert, unterschreibt mit Namen und Datum.

Das klingt nach Formalismus, bis du es einmal gemacht hast. Eine Unterschrift verändert das Gespräch, weil sie das Risiko sichtbar dorthin schiebt, wo es ohnehin schon lag. Das Bundesamt für Cybersicherheit BACS hält in seinen Empfehlungen zum IKT-Minimalstandard fest, dass die Grundverantwortung für den Selbstschutz bei den Unternehmen und Organisationen selbst liegt. Weder der Dienstleister noch der Versicherer nimmt sie euch ab, und die IT-Abteilung erst recht nicht.

Der Verwaltungsrat trägt die Oberleitung und muss belegen können, dass er die wesentlichen Risiken des Unternehmens kennt und behandelt, auch die aus der IT. Eine datierte Akzeptanz ist genau dieser Beleg. Sie verhindert keinen Vorfall, aber sie beantwortet die Frage, die nach einem Vorfall kommt, und sie beantwortet sie mit einem Dokument statt mit Erinnerungen.

Bei einer Kategorie steht die Akzeptanz ohnehin nicht offen. Wer als Betreiber einer kritischen Infrastruktur unter das Informationssicherheitsgesetz fällt, muss Cyberangriffe innert 24 Stunden nach Entdeckung an das BACS melden; diese Pflicht gilt seit dem 1. April 2025. Bis zum 31.12.2026 braucht eine dem ISG unterstellte Organisation zusätzlich ein funktionierendes ISMS. Solche Punkte gehören ins Register wie jedes andere Risiko, nur mit weniger Spielraum: Tragen ist hier keine Option.

Wie das in einem Schweizer Industrie-KMU aussieht

Ein Zulieferer mit rund 140 Mitarbeitenden, zwei Werken, einem ERP bei einem einzigen externen Dienstleister. Das Register hatte 38 Zeilen. Das ERP kam darin zweimal vor, beide Male gelb, beide Male mit Besitzer "IT" und der Massnahme "Backup-Konzept prüfen". Die IT hatte seit zwei Jahren einen getesteten Wiederanlauf beantragt und ihn zweimal nicht ins Budget bekommen.

Wir haben die beiden Zeilen zu einer zusammengezogen und neu formuliert: "Die Auftragsabwicklung steht, wenn der ERP-Hoster länger ausfällt. Grössenordnung acht bis zehn Arbeitstage bis zum Vollbetrieb, weil ein Wiederanlauf nie getestet wurde. Besitzer: COO." Mehr haben wir nicht getan, keine neue Analyse und keine Bewertungsmatrix.

Der COO wollte nicht unterschreiben. Die Zahl war ihm nicht neu, aber sie stand zum ersten Mal neben seinem Namen. Drei Wochen später gab es Budget für einen Wiederanlauftest und einen zweiten Standort für die Datenbank. Das Register hat das Risiko nicht verändert, es hat den Entscheid sichtbar gemacht, den das Unternehmen seit zwei Jahren stillschweigend getroffen hatte.

Der zweite Effekt kam unerwartet. Von den 38 Zeilen blieben elf. Der Rest waren Beobachtungen der IT oder Punkte, die längst erledigt waren. Für zwei davon lief noch ein Abo für ein Werkzeug, das genau dieses Risiko hätte abdecken sollen und seit dem letzten Personalwechsel niemandem mehr Meldungen schickte. Die Kündigung war die einfachste Massnahme des ganzen Jahres.

Wie oft muss ein KMU seine IT-Risiken anschauen?

Vier Mal im Jahr reicht in den meisten KMU, sofern zusätzlich Auslöser definiert sind, die eine Zeile sofort auf den Tisch bringen. Risiken ändern sich nicht im Quartalstakt. Die Geschäftsleitung spricht aber in diesem Takt ohnehin über Budget und Prioritäten, und ein Termin, der auf einem bestehenden Termin mitfährt, überlebt das erste hektische Quartal.

Die Auslöser sind in der Praxis wichtiger als der Kalender: ein neuer Grosskunde mit Sicherheitsklauseln im Vertrag, ein neuer kritischer Lieferant, ein Vorfall bei euch oder bei einem Partner, eine Regulierung, die neu greift, eine grössere Systemänderung. Jedes dieser Ereignisse verschiebt entweder die Folge eines Risikos oder die Frage, wer es tragen darf. Welche Lieferanten überhaupt in diese Kategorie fallen, ist eine eigene Übung; wir haben sie in welche Lieferanten dein Geschäft stoppen können beschrieben.

Aus dem Quartalstermin geht danach eine verdichtete Fassung nach oben. Dort landen die wenigen Zeilen, an denen eine Entscheidung hängt. Welche Zahlen dabei ankommen, ist eine eigene Disziplin: dazu gibt es Security-KPI-Reporting für GL und VR.

Häufige Fragen

Brauchen wir dafür eine Risikomanagement-Software?

In einem KMU selten. Eine Tabelle oder eine Seite im Intranet trägt eine zweistellige Zahl von Risiken, solange sie einen Besitzer hat und im Quartalstermin auf dem Bildschirm liegt. Ein Werkzeug wird interessant, wenn mehrere Bereiche parallel pflegen und die Historie nachvollziehbar sein muss. Das Besitzerproblem löst es nie: Eine Software kann keine Unterschrift leisten.

Wie viele Risiken sind die richtige Zahl?

So viele, wie die Geschäftsleitung in einer Sitzung ernsthaft durchgehen kann. In unserer Erfahrung sind das fünf bis zehn auf Gremiumsebene, mit einer längeren Arbeitsliste darunter, die im Betrieb gepflegt wird. Sobald das Gremium blättert statt liest, ist die Liste zu lang und verliert die Wirkung, für die sie gebaut wurde.

Was, wenn wir ein Risiko weder mindern noch tragen wollen?

Dann bleiben zwei Optionen, die im KMU beide zu selten genutzt werden. Übertragen heisst, das Risiko vertraglich oder über eine Versicherung weiterzugeben, wobei ein Vertrag den Ausfall nicht verhindert, sondern die Kosten verteilt. Vermeiden heisst, die Leistung oder das System aufzugeben, an dem das Risiko hängt. Vermeiden klingt nach Rückzug und ist oft die ehrlichste Rechnung.

Ein sauberes Register entsteht nicht durch eine Methode, sondern dadurch, dass jemand die unangenehmen Fragen stellt und die Antworten aufschreibt. Genau damit starten wir in Mandaten: Das Cyber Assessment mit Risikoregister und 90-Tage-Roadmap liefert am Ende eine Liste der Top-Themen, in der bei jedem Punkt ein Name steht. Die interessantere Frage stellt sich danach von selbst: Welche Zeile in eurem heutigen Register würde jemand aus der Geschäftsleitung unterschreiben, wenn man ihn morgen darum bitten würde?

Unsicher, ob ein Fractional CISO zu euch passt?

Im kostenlosen Erstgespräch klären wir, ob und in welcher Form Senior-Sicherheitsführung im Mandat für dein Unternehmen sinnvoll ist. Ehrliche Antwort inklusive, auch wenn sie "noch nicht nötig" lautet.

Kostenloses Erstgespräch buchen