Ein langjähriger Kunde schreibt Sophie B. eine ganz einfache Frage: «Wer schützt bei Ihnen konkret unsere Daten?» Die geschäftsführende Partnerin der Treuhandfirma liest die Nachricht zweimal. Sie weiss, dass ihr IT-Dienstleister «sich um die Informatik kümmert» — aber ist das dasselbe wie Sicherheit? Und wenn er es nicht ganz ist, an wen soll sie sich dann wenden? Hinter diesem Zögern steckt eine Frage, die viele Führungskräfte mit sich tragen, ohne sie auszusprechen: Was sind eigentlich die Berufe in der Cybersicherheit, und welcher betrifft mich?
Was die Berufe in der Cybersicherheit wirklich umfassen
Erstes Missverständnis, das es auszuräumen gilt: Cybersicherheit ist kein Beruf, sondern eine Familie von Berufen. In einem grossen Unternehmen teilen sich mehrere Personen die Arbeit — eine überwacht, eine andere testet, eine dritte legt die Regeln fest. In einem Betrieb mit fünfzehn Personen trägt niemand einen dieser Titel. Und genau dort verstecken sich die blinden Flecken.
Der Reflex von Sophie B. — «der Dienstleister kümmert sich darum» — ist die klassische Falle. Ein IT-Dienstleister hält die Werkzeuge am Laufen: Er richtet die Arbeitsplätze ein, behebt Störungen, spielt Updates ein, konfiguriert die Postfächer. Das ist nützlich und notwendig. Doch die Werkzeuge am Laufen zu halten ist nicht dasselbe wie einen Angriff zu erspähen, die eigenen Abwehrmassnahmen auf die Probe zu stellen oder eine Strategie zu bestimmen. Man kann eine Informatik haben, die einwandfrei funktioniert, und eine Sicherheit, die in Wahrheit niemandem überlassen ist.
Am einfachsten ist es, sich die Sicherheit als ein Team mit klar getrennten Positionen vorzustellen. Einige überwachen, andere bauen auf, wieder andere entscheiden. Hier die wichtigsten, in klarer Sprache — nicht, damit Sie sie alle einstellen, sondern damit Sie wissen, wovon die Rede ist, wenn diese Begriffe in einem Gespräch, einer Offerte oder einem Fragebogen Ihres Kunden auftauchen.
Der Cybersicherheits-Analyst (oder SOC-Analyst). Das SOC (Security Operations Center, wörtlich «Sicherheitsleitstelle») ist der Überwachungsraum einer Organisation. Der Analyst spielt darin die Wache: Er beobachtet Warnmeldungen, Verbindungen und ungewöhnliches Verhalten und reagiert, wenn etwas nicht stimmt — eine Anmeldung aus dem Ausland um drei Uhr morgens, eine Datei, die beginnt, die anderen zu verschlüsseln. Das ist der Beruf der täglichen Erkennung und Reaktion.
Der Penetrationstester («Pentester»). Man bezahlt ihn dafür, Sie anzugreifen — legal. Ein Penetrationstest (Pentest) bedeutet, in die Rolle eines Einbrechers zu schlüpfen und alle Türen auszuprobieren, bevor ein echter Täter das schwache Schloss findet. Er zerstört nichts: Er deckt die Schwachstellen auf, damit man sie behebt. In einem KMU ist das meist ein einmaliger Auftrag, keine Stelle.
Der Sicherheitsingenieur oder -architekt. Er ist der Erbauer der Abwehr. Er entwirft und konfiguriert, was schützt: die Firewall (der Filter zwischen Ihrem Netzwerk und dem Internet), die Zwei-Faktor-Authentifizierung (MFA — zusätzlich zum Passwort ein zweiter Nachweis, zum Beispiel ein Code auf dem Telefon), die Trennung der Zugriffe. Wo der Analyst überwacht und der Pentester testet, baut der Ingenieur auf.
Der CISO (Chief Information Security Officer, Sicherheitsverantwortlicher). Das ist kein Techniker, sondern ein Dirigent. Er legt die Regeln fest, wägt die Risiken ab, entscheidet, was zuerst geschützt wird, und verbindet die Sicherheit mit den Entscheidungen des Unternehmens und mit dem Gesetz. In einem KMU ist diese strategische Rolle fast immer unbesetzt — oder wird vom Inhaber wahrgenommen, ohne dass er es weiss. Dabei ist sie es, die alles Übrige steuert.
Der Cyber-Berater oder -Auditor. Ein Blick von aussen, der Ihre Lage beurteilt, die Lücken benennt und Prioritäten empfiehlt, ohne dass Sie dauerhaft einstellen müssen. Er ersetzt Ihren Dienstleister nicht: Er lenkt ihn und übersetzt für Sie, was zu tun ist. Für eine Treuhandfirma ohne interne Informatik ist das oft der realistischste Einstieg: Man holt die Kompetenz, wenn man sie braucht, geht mit einem Plan hinaus und behält die Entscheidungen in der Hand.
Der Datenschutzbeauftragte (DSB). Sein Feld ist nicht die Technik, sondern das Recht: Er wacht über die Einhaltung des revDSG (des Schweizer Datenschutzgesetzes) und den korrekten Umgang mit Personendaten. IT-Sicherheit und Datenschutz überschneiden sich, sind aber nicht dasselbe — zwei Anliegen, zwei Reflexe.
Kein KMU beschäftigt all diese Profile. Die meisten sind ausgelagert, geteilt oder schlicht ruhend. Es geht also nicht darum, sie alle einzustellen: Es geht darum zu wissen, welche Funktion tatsächlich abgedeckt ist, von wem, und welche niemandes Aufgabe ist.
Was Sie sich merken sollten
Cybersicherheit ist nicht «die Informatik». Ihr Dienstleister kann die Maschinen am Laufen halten, ohne Angriffe zu erspähen oder eine Strategie zu steuern. Zu glauben, «es ist geregelt», weil ein Wartungsvertrag besteht, heisst, den Service am Auto mit dem Blick auf die Strasse zu verwechseln.
Sie müssen nicht jeden dieser Berufe einstellen. Sie müssen wissen, welche Funktion sichergestellt ist, von wem, und welche verwaist bleibt. Eine ehrliche Karte ist besser als eine überstürzte Anstellung: Sie sagt Ihnen, wohin der nächste Franken gehört und wann ein einmaliger Berater genügt statt einer Vollzeitstelle.
Die strategischste Rolle — die des CISO, die Governance — ist der grosse Abwesende in den KMU. Dabei ist sie es, die über alles Übrige entscheidet. Die teuerste Lücke ist nicht technisch: Es ist das Fehlen von jemandem, dessen Aufgabe es ist, die Frage zu stellen «wer kümmert sich darum?».
Die Schritte für diese Woche
1. Zeichnen Sie die Karte «wer macht was» bei Ihnen
Auf einer einzigen Seite listen Sie die grossen Funktionen auf: überwachen, aktualisieren, sichern, die Regeln bestimmen, auf einen Vorfall reagieren. Neben jede setzen Sie einen Namen — auch wenn dieser Name «niemand» lautet. Die leeren Felder sind kein Scheitern: Sie sind Ihre Prioritäten, endlich sichtbar.
2. Stellen Sie Ihrem Dienstleister die Sicherheitsfrage schriftlich
Drei Fragen genügen: Ist die Sicherheit in unserem Vertrag oder nur die Störungsbehebung? Wer bemerkt nachts eine verdächtige Anmeldung? Wer prüft, ob sich eine Sicherung wirklich wiederherstellen lässt? Eine schriftliche Antwort klärt den Umfang und verhindert das «ich dachte, das sei inbegriffen».
3. Ernennen Sie eine interne Sicherheitsverantwortliche (keinen Techniker)
Wählen Sie die Person, deren Aufgabe es sein wird, die richtigen Fragen zu stellen und die Entscheidungen weiterzugeben — der Keim eines CISO. Sie muss keine Expertin sein; sie muss das Thema tragen, damit es aufhört, die Sache aller zu sein, das heisst niemandes.
Wo stehen Sie wirklich?
Den Berufen der Cybersicherheit Namen zu geben, heisst bereits zu sehen, wo Ihre Organisation auf festem Boden steht und wo sie auf einem Missverständnis ruht. Genau das strukturiert die Cyber-Passport-Selbstbeurteilung: Sie zertifiziert nichts und verkauft Ihnen keine Stelle. Frage für Frage übersetzt sie diese Rollen in konkrete Verantwortlichkeiten, zeigt Ihnen, welche bei Ihnen abgedeckt sind und welche ein blinder Fleck bleiben — damit Sie beim nächsten Mal, wenn ein Kunde Ihnen schreibt, wissen, an wen Sie sich wenden.



