Startseite · Blog
GRC

Sicherheit beim IT-Dienstleister: wer führt, wer betreibt

25. September 2026 · 8 Min. Lesezeit · ODCUS
Techniker betreut den Serverschrank, die Geschäftsleitung unterschreibt am Tisch den Entscheid

In vielen Schweizer KMU mit 50 bis 500 Mitarbeitenden betreibt ein externer IT-Dienstleister die komplette IT. Das ist meistens eine vernünftige Entscheidung. Unangenehm wird sie an dem Tag, an dem ein Kunde, ein Auditor oder ein Vorfall die Frage stellt, wer die Sicherheit verantwortet. Dann zeigt die Geschäftsleitung auf den IT-Dienstleister, der IT-Dienstleister zeigt auf den Vertrag, und im Vertrag steht "Security" als Sammelbegriff in einer Leistungsliste.

Die Lücke ist selten technisch. Sie liegt zwischen Betrieb und Verantwortung, und sie fällt meistens erst auf, wenn keine Zeit mehr bleibt, sie in Ruhe zu schliessen.

TLDR

Ein IT-Dienstleister betreibt deine Sicherheit, er verantwortet sie nicht. Das Bundesamt für Cybersicherheit hält fest, dass Verantwortung nicht ausgelagert werden kann und dein Unternehmen bei einem Vorfall am Ende der Haftungskette steht. Ausgelagert wird die Arbeit. Im Haus bleiben die Entscheidungen: was geschützt wird, was ein Ausfall kosten darf, wer im Ernstfall abschaltet. Dafür braucht es keine neue Stelle, aber einen Gegenüber, der die Fragen stellt.

Macht unser IT-Dienstleister die Security nicht schon?

Er macht den Teil, der als Leistung bestellt ist: Patches, Backups, Firewall, Endpoint-Schutz, oft auch Monitoring. Was er nicht macht, ist entscheiden. Das Bundesamt für Cybersicherheit schreibt in seinen Empfehlungen für die Zusammenarbeit mit IT-Dienstleistern, dass die Verantwortung nicht ausgelagert oder delegiert werden kann und das eigene Unternehmen bei einem Vorfall am Ende der Haftungskette steht.

Das ist kein Vorwurf an den Dienstleister. Er verkauft Betrieb, und Betrieb ist ein Geschäft mit Tickets, Verfügbarkeit und Reaktionszeiten. Sicherheitsentscheidungen sind ein Geschäft mit Abwägungen. Welcher Ausfall ist tragbar und welcher nicht? Wer bekommt eine Ausnahme von der Mehrfaktor-Anmeldung, und für wie lange? Wie lange darf ein Server ungepatcht laufen, weil sonst die Produktion steht? Solche Fragen kann ein Externer vorbereiten. Beantworten muss sie das Unternehmen.

Handgezeichnete Kette: der IT-Dienstleister reicht die Kette weiter, das letzte Glied liegt in den Händen der Geschäftsleitung
Der Betrieb wandert zum Dienstleister. Das letzte Glied der Haftungskette bleibt im Unternehmen.

Betreiben ist nicht führen

Der Unterschied klingt akademisch, bis man ihn an konkreten Aufgaben durchgeht. Fast jede Sicherheitsaufgabe hat einen Betriebsteil und einen Entscheidungsteil. Der Betriebsteil ist auslagerbar. Der Entscheidungsteil nicht.

AufgabeDer Dienstleister betreibtDu entscheidest
Patchesspielt Updates ein, meldet Ausnahmenwelches System wann Downtime bekommt und welches Risiko offen bleibt
BackupJobs laufen, Fehler werden gemeldetwelche Daten wie schnell zurück sein müssen, damit das Geschäft weiterläuft
Identitätenlegt Konten an, konfiguriert die Anmeldungwer Zugriff bekommt und wer eine Ausnahme rechtfertigen darf
Alarmeerkennt und meldetob im Zweifel abgeschaltet wird, auch wenn die Produktion stillsteht
Nachweiseliefert Logs, Reports, Konfigurationenwas davon einem Kunden oder einem Auditor genügt

In unserer Erfahrung liegt der Schaden selten am Betriebsteil. Die Jobs laufen. Der Schaden entsteht, wenn der Entscheidungsteil unbesetzt bleibt und der Dienstleister ihn stillschweigend mit übernimmt. Er tut es, weil jemand antworten muss und sonst niemand da ist.

Drei Entscheidungen landen dabei besonders oft beim Falschen. Die erste ist die Risikoakzeptanz. Ein System lässt sich nicht patchen, weil der Hersteller nichts mehr liefert, und irgendjemand muss sagen, dass das Unternehmen damit lebt. Das ist eine unternehmerische Aussage, auch wenn sie in einem technischen Ticket steht. Die zweite ist die Priorisierung. Wenn das Budget für drei von acht Massnahmen reicht, entscheidet das Geschäft, welche drei es werden. Die dritte ist die Kommunikation im Vorfall. Ob und wann Kunden, Versicherung und Behörden informiert werden, kann kein Dienstleister für dich verantworten.

Alle drei haben dasselbe gemeinsam: Sie kosten Geld oder Vertrauen, und beides gehört der Geschäftsleitung. Wer sie stillschweigend an den Betrieb abgibt, delegiert keine Arbeit, sondern Haftung, und bekommt sie im Ernstfall zurück.

Warum das nächste Tool die Lücke nicht schliesst

Wenn ein Zuständigkeitsproblem sichtbar wird, kommt oft eine Offerte. Ein Managed-Detection-Paket oder ein zweites Backup-Ziel. Der Dienstleister meint das ernst, er bietet an, was er hat. Nur beantwortet kein Produkt die Frage, wer entscheidet.

Die meisten Unternehmen haben kein Sicherheitsproblem, sondern ein Dimensionierungsproblem. Zu viele Tools, zu wenig Überblick, zu hohe Kosten für zu wenig echten Schutz. Wer zuerst klärt, wer welche Entscheidung trifft, stellt oft fest, dass die Hälfte der laufenden Lizenzen nie jemand ausgewertet hat. Mehr Schutz, weniger Tools, weniger Kosten.

Das ist der unbequeme Teil daran. Ein Zuständigkeitsproblem lässt sich nicht kaufen. Es lässt sich nur entscheiden.

Wie das in der Praxis aussieht

Ein Industriebetrieb mit rund 180 Mitarbeitenden, die IT seit zwölf Jahren beim gleichen regionalen Dienstleister. Gute Leute, kurze Wege, alle kennen sich mit Vornamen. Dann verlangt ein Grosskunde im Lieferantenaudit einen Nachweis, dass die Backups wiederherstellbar sind. Nicht, dass sie laufen. Dass sie zurückkommen.

Im Vertrag stand "Backup inklusive Monitoring". Restore-Tests waren nie bestellt, also fanden sie nicht statt. Niemand hatte geschlampt, es hatte nur nie jemand gefragt. Der Dienstleister führte den ersten vollständigen Restore-Test durch, er dauerte deutlich länger als alle erwartet hatten, und die Geschäftsleitung sah zum ersten Mal eine Zahl für die Frage, wie lange der Betrieb ohne ERP steht.

Aufschlussreich war die Reaktion in der Geschäftsleitung. Die Dauer selbst war das kleinere Thema. Schwerer wog, dass niemand die Zahl vorher kannte und deshalb auch nie jemand entschieden hatte, ob sie tragbar ist. Der Dienstleister hatte nichts falsch gemacht. Er hatte nur nie eine Vorgabe bekommen, gegen die er hätte liefern können.

Gekauft wurde danach nichts. Entschieden wurden zwei Dinge: wie schnell welches System zurück sein muss, und dass der Test zweimal im Jahr stattfindet, mit Protokoll. Das war der ganze Unterschied zwischen "wir haben Backup" und "wir wissen, was Backup bei uns bedeutet".

Was muss der Vertrag mit dem IT-Dienstleister beantworten?

Drei Dinge: was genau geleistet wird, wie diese Leistung nachgewiesen wird und was im Ernstfall passiert. Die meisten KMU-Verträge beantworten die erste Frage ordentlich, die zweite selten und die dritte gar nicht. In genau dieser Reihenfolge fällt es im Audit oder im Vorfall auf.

Die erste Frage klingt banal und wird trotzdem selten sauber beantwortet: Welche Aufgabe ist bestellt und welche nicht? "Security" in einer Leistungsliste ist keine Aufgabe. Restore-Tests, die Prüfung von Konfigurationen, die Kontrolle von Berechtigungen und die Aufbewahrung von Logs sind entweder bestellt, oder sie finden nicht statt.

Beim Nachweis geht es darum, woran du ohne Nachfrage erkennst, dass etwas stattgefunden hat. Das BACS nennt dafür unter anderem ausdrückliche Restore-Tests, einen Auftragsbearbeitungsvertrag mit geklärtem Datenstandort und periodische Prüfungen durch unabhängige Dritte. Für ein KMU ist nicht jeder dieser Punkte verhältnismässig. Die Frage dahinter schon.

Bleibt der Ernstfall. Wer ruft wen an, in welcher Frist, und was kostet ein Einsatz ausserhalb der Bürozeiten? Das ist die Stelle, an der viele Standardverträge leise werden. Welche Entscheidungen vorher geklärt sein sollten, steht im Beitrag zum Incident-Response-Plan fürs KMU.

Dazu die Haftung. Das BACS rät, vertraglich festzulegen, wie die Haftung im Schadenfall geregelt ist. In unserer Erfahrung ist sie meistens auf ein Vielfaches der Monatspauschale begrenzt. Das ist nicht unfair, es deckt sich nur selten mit dem, was ein Produktionsstillstand kostet. Wer die Zahl kennt, entscheidet anders über Redundanz und Versicherung.

Dein Dienstleister wird besser, wenn er einen Gegenüber hat

Ein IT-Dienstleister ohne fachlichen Gegenüber optimiert auf das, was gemessen wird: Tickets geschlossen, Verfügbarkeit gehalten. Das ist rational. Sicherheitsarbeit, nach der niemand fragt, taucht in keiner dieser Kennzahlen auf.

Sobald jemand im Haus regelmässig dieselben drei Fragen stellt, verschiebt sich das Verhältnis: Was hat sich am Risiko geändert? Was steht offen? Was braucht ihr von uns? Aus dem Abarbeiten von Tickets wird eine gemeinsame Liste. In unserer Erfahrung kommen die besten Hinweise dann vom Dienstleister selbst. Er sieht die Altlasten seit Jahren, hat sie nur nie an eine Stelle gemeldet, die etwas entscheiden kann.

Im Alltag ist das ein fester Termin im Monat, plus die Vorbereitung darauf. Wenig Zeit, aber sie muss verbindlich sein. Ein Termin, der beim ersten Engpass ausfällt, ist kein Gegenüber, sondern ein Kalendereintrag. Und wer den Termin hält, merkt nach zwei, drei Runden, dass die Liste kürzer wird statt länger.

Dieser Gegenüber muss nicht Vollzeit sein. Er muss existieren und entscheidungsfähig sein. Welche weiteren Lieferanten dieselbe Aufmerksamkeit verdienen, steht im Beitrag zum Lieferantenrisiko im KMU.

Was kostet es, die Sicherheitsführung ins Haus zu holen?

Weniger, als die meisten annehmen, denn Führung kostet Zeit und keine Lizenzen. Ein Vollzeit-CISO liegt in der Schweiz zwischen CHF 150'000 und 250'000 pro Jahr (Lohndaten jobs.ch), dazu Sozialleistungen und mehrere Monate Suche. Für ein KMU mit ausgelagerter IT ist das die falsche Dimension.

Realistisch sind zwei Varianten. Entweder bekommt jemand im Haus die Rolle offiziell, mit Zeitbudget und Rückendeckung der Geschäftsleitung. Oder die Rolle kommt im Mandat dazu. Auf unserer Seite mit Paketen und Preisen steht, was das heisst: CISO Retainer ab CHF 4'900 pro Monat bei sechs Monaten Mindestlaufzeit, CISO Sparring ab CHF 2'400 pro Monat für zwei Tage, wenn eine IT-Leitung da ist und nur die Zweitmeinung fehlt.

Die dritte Variante funktioniert nicht: die Rolle dem Dienstleister zu geben, der auch den Betrieb macht. Fachlich könnte er das. Nur erbringt und beurteilt dann derselbe Akteur dieselbe Leistung. Diese Trennung ist der Grund, warum Auditoren danach fragen.

Den Unterschied zwischen Betrieb und Führung einmal sauber aufzuschreiben, kostet ein paar Stunden. Sichtbar wird der Nutzen an dem Tag, an dem ein Kunde fragt oder etwas ausfällt.

Häufige Fragen

Müssen wir den IT-Dienstleister wechseln?

Meistens nicht. Der häufigste Befund ist ein Vertrag aus einer Zeit, in der niemand Nachweise verlangt hat. Der Dienstleister selbst ist selten das Problem. Ein Wechsel kostet Monate und bringt dieselbe Lücke mit, solange die Entscheidungsfrage ungeklärt bleibt.

Kann unser IT-Dienstleister auch das ISMS betreiben?

Teile davon ja, etwa die Dokumentation von Konfigurationen und Belege aus dem Betrieb. Die Steuerung nicht. Ein ISMS enthält die Bewertung der eigenen Dienstleister, und niemand bewertet sich selbst glaubwürdig. Im Kundenaudit ist das die Nachfrage, die zuverlässig kommt.

Wer meldet einen Vorfall, wir oder der Dienstleister?

Melden muss das betroffene Unternehmen. Für Betreiber kritischer Infrastrukturen gilt seit dem 1. April 2025 die Meldepflicht innert 24 Stunden nach Entdeckung an das BACS. Der Dienstleister entdeckt den Vorfall vielleicht zuerst. Die Frist läuft trotzdem bei euch, und deshalb gehört in den Vertrag, wie schnell er euch informiert.

Unsicher, ob ein Fractional CISO zu euch passt?

Im kostenlosen Erstgespräch klären wir, ob und in welcher Form Senior-Sicherheitsführung im Mandat für dein Unternehmen sinnvoll ist. Ehrliche Antwort inklusive, auch wenn sie "noch nicht nötig" lautet.

Kostenloses Erstgespräch buchen