Sicherheitsverantwortlicher: was ein CISO tut und wie Sie die Funktion ohne einen abdecken

Veröffentlicht am 21. September 20267 Min. Lesezeit
Eine Kleinunternehmerin übernimmt die Rolle der Sicherheitsverantwortlichen unter ihren vielen Aufgaben, ein Sicherheits-Abzeichen an ihrer Seite

An einem Donnerstagmorgen öffnet Sophie B. ihr Postfach und findet zwei fast identische E-Mails: Die erste bittet sie, eine neue Kontonummer für einen langjährigen Lieferanten freizugeben, die zweite fordert sie auf, ein « dringendes Sicherheitsupdate » zu installieren. Als geschäftsführende Partnerin eines Treuhandbüros kann sie eine Bilanz lesen und ein Steuerdossier verteidigen — aber nicht allein und in drei Minuten entscheiden, ob diese Nachrichten echt sind. Und in ihrem Büro trägt niemand den Titel des Sicherheitsverantwortlichen.

Sicherheitsverantwortlicher: eine Funktion zum Abdecken, nicht zwingend eine Stelle zum Schaffen

In grossen Konzernen hat diese Frage eine zuständige Person: den CISO (Chief Information Security Officer, die verantwortliche Person für die Sicherheit der Informationssysteme). Sie legt die Schutzstrategie fest, wägt Prioritäten ab und steht gerade, wenn etwas schiefgeht. Doch « Sicherheitsverantwortlicher » beschreibt zuerst eine Funktion — eine Reihe von Entscheidungen, die getroffen werden müssen — und erst danach eine Stelle. Ein KMU mit einigen Dutzend Mitarbeitenden kann sich einen CISO in Vollzeit fast nie leisten. Und doch braucht es, genau wie ein Grosskonzern, dass diese Funktion abgedeckt ist.

Das häufigste Missverständnis besteht darin, Sicherheit als rein technisches Thema zu behandeln, das man « dem Informatiker überlässt ». Die Arbeit eines Sicherheitsverantwortlichen ruht in Wirklichkeit auf drei Beinen, und nur eines davon ist technisch.

Das technische Bein zuerst. Es geht darum, gängige Bedrohungen zu verstehen — Phishing (eine E-Mail oder SMS, die einen vertrauenswürdigen Dritten nachahmt, um Sie zum Klicken oder Zahlen zu bewegen), Ransomware (Software, die Ihre Dateien verschlüsselt und ein Lösegeld fordert), schwache oder mehrfach verwendete Passwörter — und zu wissen, welche Grundschutzmassnahmen zu setzen sind. Das ist der sichtbare Teil, den man sich zuerst vorstellt. Er ist nicht der entscheidendste.

Das pädagogische Bein danach. Die grosse Mehrheit der Vorfälle beginnt mit einer menschlichen Handlung: ein Klick zu viel, ein geteiltes Passwort, eine ohne Prüfung geänderte Bankverbindung. Keine Firewall fängt das auf. Hier besteht die Rolle darin, einfache Reflexe im Team zu verankern, das Warum ohne Angstmacherei zu erklären und richtiges Verhalten natürlich statt aufgezwungen wirken zu lassen. Bei Sophie B. hätte eine einzige Rückruf-Regel vor jeder Änderung einer Bankverbindung die erste E-Mail entschärft.

Das abwägende Bein schliesslich. Ein KMU kann nicht alles gleichzeitig tun. Jemand muss entscheiden, was zuerst geschützt wird, wie viel man einsetzt und was warten kann — und dabei ein technisches Risiko in geschäftliche Begriffe übersetzen: « Wenn dieses Kundendossier abfliesst, kostet uns das so viel an Kundenvertrauen, und das verlangt das Gesetz von uns. » In einem Büro, das die Buchhaltung und die Steuerdaten von Hunderten Kundinnen und Kunden hält, ist diese Abwägung kein Luxus: Sie ist die Verlängerung des Berufsgeheimnisses.

Was passiert, wenn niemand diese Funktion trägt, ist sehr konkret, und Sophie B. würde es sofort wiedererkennen: ein Passwort für die Buchhaltungssoftware, das das ganze Team teilt und das niemand mehr zu ändern wagt; Sicherungen, die « irgendwo » existieren, aber nie durch eine Wiederherstellung getestet wurden; das Konto einer letztes Jahr ausgetretenen Person, immer noch aktiv, weil das Thema auf niemandes Agenda stand. Keine dieser Situationen zeugt von fehlendem technischem Können. Sie zeugen vom Fehlen einer zuständigen Person: einfache Entscheidungen, die offenbleiben, weil niemand sagt « das ist zu tun, und ich bin es, der es prüft ». Das ist das Paradox der Funktion — sie kostet wenig, wenn sie getragen wird, und viel, wenn nicht.

Diese Verantwortung ist zudem mehr als gute Praxis. Das revDSG (das revidierte Schweizer Datenschutzgesetz, seit 2023 in Kraft) erwartet von jedem Unternehmen, das Personendaten hält, « angemessene » Sicherheitsmassnahmen und die Meldung schwerwiegender Verletzungen an die Bundesbehörde. Das Gesetz sagt nie « stellen Sie einen CISO ein »; es geht schlicht davon aus, dass bei Ihnen jemand diese Entscheidungen trägt. Für die konkreten Schritte veröffentlicht das BACS (NCSC), das Bundesamt für Cybersicherheit, Empfehlungen, die für KMU gedacht sind. Und anerkannte Rahmenwerke wie ISO 27001:2022 oder das NIST CSF 2.0 dienen als Orientierungspunkte, um das Vorgehen zu strukturieren — kein Diplom zum Erwerben, sondern eine Landkarte, damit kein Baustein vergessen geht.

Was Sie mitnehmen sollten

  • Sicherheit ist eine Funktion, keine Stelle: Auch ohne eigenen CISO muss jemand die Entscheidungen tragen, sonst werden sie schlicht nicht getroffen.
  • Sie ruht auf drei Beinen — Technik, Pädagogik, Abwägung — und der menschliche Anteil wiegt mindestens so schwer wie das Werkzeug. Das ist eine gute Nachricht für ein KMU: Das Wesentliche kauft man nicht, man organisiert es.
  • Sie müssen nicht alles ins Haus holen. Sie müssen wissen, wer entscheidet, wer ausführt und was nicht verhandelbar ist.

Schritte für diese Woche

1. Eine Ansprechperson für Sicherheit benennen, auch in Teilzeit

Bestimmen Sie eine Person — oft eine Partnerin oder eine Büroleitung — als Kontaktpunkt für Sicherheit. Ihre Aufgabe ist nicht, alles zu wissen, sondern sicherzustellen, dass Entscheidungen getroffen und über die Zeit verfolgt werden. Halten Sie es schriftlich fest: Ohne Namen vor der Funktion bleibt sie verwaist, und « ich dachte, das sei geregelt » wird zum Satz zu viel, den man nach dem Vorfall sagt.

2. Die drei Entscheidungen aufschreiben, die man nicht improvisiert

Nehmen Sie eine Seite, nicht mehr. Notieren Sie drei Dinge: wie Sie eine Änderung der Bankverbindung oder eine ungewöhnliche Zahlung validieren (etwa ein Rückruf an eine bekannte Nummer, nie die aus der eingehenden E-Mail); wen Sie anrufen, und in welcher Reihenfolge, wenn Sie einen Angriff vermuten; und welche Daten am sensibelsten sind, also zuerst zu schützen. Das ist noch kein vollständiger Plan — es ist die Grundlage, die Improvisation verhindert, wenn der Druck steigt.

3. Ihren externen Dienstleister einrahmen

Viele KMU vertrauen die Informatik einem externen Dienstleister an: Das ist gesund, sofern Sie wissen, was er wirklich abdeckt. Stellen Sie ihm drei Fragen, schriftlich. Ist die Zwei-Faktor-Authentifizierung (MFA — zusätzlich zum Passwort ein zweiter Nachweis, etwa ein Code aufs Telefon) überall aktiv? Werden die Sicherungen getestet, nicht nur vorgehalten? Was geschieht konkret, wenn wir an einem Freitagabend angegriffen werden? Ein reaktionsschneller Dienstleister ist nicht zwingend proaktiv bei der Sicherheit. Diese Fragen zu stellen, heisst bereits, die Funktion des Sicherheitsverantwortlichen auszuüben.

Wo stehen Sie wirklich?

Eine Ansprechperson benennen, einen Dienstleister einrahmen, drei Entscheidungen aufschreiben: Diese Schritte decken die Funktion ab, ohne eine Stelle zu schaffen. Bleibt, ehrlich zu wissen, wo Sie solide sind und wo Sie sich auf Vertrauen und Gewohnheit verlassen. Genau das leistet die Cyber-Passport-Selbsteinschätzung: Sie zertifiziert nichts und erklärt Sie nie als « konform » — sie zeigt Ihnen, Frage für Frage, was ein Sicherheitsverantwortlicher bei Ihnen prüfen würde und wo Sie beginnen. Am Ende ein klarer Bericht, den Sie mit Ihren Kundinnen, Kunden und Prüfern teilen können, um eine diffuse Sorge in einen Handlungsplan zu verwandeln.

Sie brauchen keinen CISO, um gut zu beginnen. Sie müssen entscheiden, dass die Sicherheit bei Ihnen eine zuständige Person hat — auch in Teilzeit, auch Sie selbst — und ihr eine erste Liste von Dingen geben, die es zu prüfen gilt. Der Rest ist Methode, und Methode lässt sich lernen.

Themen

  • Sicherheitsverantwortlicher
  • CISO
  • KMU
  • Governance
  • Schweiz

Weiterlesen

Eine Reihe von Cybersicherheits-Fachleuten, jeder mit dem Sinnbild seiner Rolle: Bildschirm überwachen, Schloss testen, mit einem Block beraten
Sensibilisierung17. Aug. 20267 Min. Lesezeit

Berufe in der Cybersicherheit: wer macht was?

SOC-Analyst, Pentester, CISO, Berater: ein klarer Überblick über die Berufe in der Cybersicherheit, damit Ihr KMU weiss, an wen es sich wenden soll.

Illustration: ein KMU-Team um einen Tisch, Sicherheit als gemeinsame Verantwortung
Sensibilisierung6. Apr. 20268 Min. Lesezeit

Cybersicherheit geht alle an, nicht nur die IT

In einem KMU haengt Sicherheit zuerst vom taeglichen Verhalten und von der Governance ab, nicht allein von Tools. Drei Gewohnheiten fuer diese Woche.