Cyber Security Schweiz – Beratung, Audits, Awareness
Einleitung
Cyber Security in der Schweiz ist 2026 kein Add-on mehr, sondern ein Pflichtprogramm. Mit der Inkraftsetzung der Meldepflicht für Cyberangriffe auf kritische Infrastrukturen am 1. Januar 2025 (Art. 74a ff. ISG), den verschärften FINMA-Anforderungen nach Rundschreiben 2023/1 und dem indirekten Druck aus NIS2 und DORA stehen Schweizer Unternehmen vor einer dichten Pflichtenkette. Eine seriöse Cyber-Security-Beratung bündelt fünf Bausteine zu einem konsistenten Programm: Assessment, ISMS-Aufbau, technische Prüfungen (Pentest/Scan), Awareness und Incident-Response-Bereitschaft – optional ergänzt um Managed Detection (SOC).
Dieser Artikel beschreibt im Service-Page-Stil, wie eine professionelle Schweizer Cyber-Security-Beratung typischerweise aufgebaut ist. Was Sie mitnehmen:
- die typischen Phasen einer Beratung (Assessment → Roadmap → Umsetzung → Betrieb);
- welche regulatorischen Anker den Umfang bestimmen (DSG, ISG, FINMA, NIS2, DORA, AI Act);
- die fünf Kern-Leistungsblöcke und wie sie ineinandergreifen;
- typische Stolperfallen in KMU-Projekten;
- Auswahlkriterien für einen Cyber-Security-Partner in der Schweiz.
Adressat sind Geschäftsleitungen und IT-Verantwortliche von KMU, Spitälern, Gemeinden, Versorgungsbetrieben und Finanzdienstleistern, die ein strukturiertes Cyber-Programm aufbauen oder einen bestehenden Aufbau auf Reifegrad bringen wollen.
Phase 1 – Cyber-Security-Assessment
Jede seriöse Cyber-Beratung beginnt mit einer Standortbestimmung. Sie hat drei Zielsetzungen: den Ist-Zustand objektiv messen, den regulatorischen Soll-Zustand aus den anwendbaren Pflichten ableiten und die Lücke (Gap) als priorisierte Roadmap dokumentieren.
In der Praxis arbeitet SIDD mit einem Hybridmodell aus drei Rahmenwerken:
- NIST Cybersecurity Framework 2.0 als Reifegrad-Sprache (Tier 1–4) für die Berichterstattung an Geschäftsleitung und Verwaltungsrat;
- ISO/IEC 27001:2022 Annex A (93 Controls) als Tiefen-Checkliste für die operative Bewertung;
- CIS Controls v8 mit den drei Implementation Groups, um schnell zwischen Pflicht (IG1), Soll (IG2) und Kür (IG3) zu unterscheiden.
Der Assessment-Output ist ein Bericht mit drei Kapiteln: (1) Reifegradprofil pro NIST-Funktion (Govern/Identify/Protect/Detect/Respond/Recover), (2) priorisierte Findings mit Risikobewertung nach ISO/IEC 27005, (3) eine 12- bis 24-Monats-Roadmap mit Quartals-Meilensteinen, Budgetschätzung und benötigten Ressourcen. Für regulierte Branchen kommen FINMA-RS 2023/1, ISG oder DORA als zusätzlicher Soll-Referenzrahmen dazu.
Aufwand für ein typisches KMU: 5–10 Tage Beratung, verteilt auf Workshops mit Geschäftsleitung, IT-Leitung, Datenschutz und ausgewählten Fachbereichen.
Phase 2 – ISMS und Governance aufbauen
Aus der Roadmap wird Governance. Der Aufbau eines Informationssicherheits-Managementsystems (ISMS) nach ISO/IEC 27001:2022 dauert typischerweise 6–12 Monate und besteht aus sieben Werk-Paketen:
- Scoping und Kontext nach Clause 4: Anwendungsbereich, interessierte Parteien, anwendbare Anforderungen.
- Leadership und Politik nach Clause 5: Verabschiedung der Informationssicherheits-Politik durch die Geschäftsleitung, Bestellung des ISB.
- Risikomanagement nach Clause 6 und ISO/IEC 27005: Asset-Inventar, Bedrohungs- und Schwachstellenanalyse, Risikobewertung, Risikobehandlungsplan.
- Statement of Applicability: dokumentierte Auswahl der 93 Annex-A-Controls mit Begründung pro Control.
- Umsetzung der Controls in den vier Themengebieten organisatorisch (A.5), personell (A.6), physisch (A.7), technologisch (A.8).
- Internes Audit nach Clause 9.2 und Management Review nach Clause 9.3.
- Zertifizierungs-Audit durch eine akkreditierte Stelle (z. B. SQS, SGS, TÜV) in zwei Stufen (Dokumenten-Review und Vor-Ort-Audit).
Für Organisationen, die keine Zertifizierung anstreben, lässt sich derselbe Aufbau «konformitäts-äquivalent» betreiben – also nach ISO 27001 strukturiert, aber ohne externes Zertifikat. Das passt zu KMU, die hauptsächlich Lieferanten-Audits ihrer Grosskunden bestehen müssen.
Mehr zur Praxis: ISMS-Aufbau nach ISO 27001.
Phase 3 – Technische Prüfungen
Governance ohne technische Verifikation ist Lippenbekenntnis. Drei Prüfformate haben sich etabliert:
- Schwachstellenscan: automatisierter Scan von Netzwerk, Servern, Endpoints und Webanwendungen mit Tools wie Nessus, Qualys oder OpenVAS. Quartalsweise oder monatlich, mit Trend-Reporting an die Geschäftsleitung. Pflicht für FINMA-Adressaten nach RS 2023/1 Rz 49 ff. Siehe Schwachstellenscan.
- Penetrationstest: manuelle, zielgerichtete Prüfung durch zertifizierte Tester (OSCP, OSCE, CREST). Je nach Ziel als Black-Box (extern), Grey-Box (mit Standardnutzer) oder White-Box (mit vollem Wissen) angesetzt. Methodik üblicherweise nach OWASP Testing Guide v4.2 (Web), OWASP MASTG (Mobile) oder PTES. Siehe Penetrationstest.
- Threat-Led Penetration Testing (TLPT): nach FINMA-RS 2023/1 Rz 49 ff. und DORA Art. 26 für grosse Finanzinstitute. TLPT simuliert reale Angreifer (Red Teaming) entlang aktueller Threat-Intelligence und dauert typischerweise 3–6 Monate, koordiniert mit der internen Verteidigung.
Die Berichte enthalten je Finding eine CVSS-3.1-Bewertung, Reproduktionsschritte, Auswirkungsbeschreibung und konkrete Behebungsempfehlung. Nach Behebung gibt es einen Re-Test mit Statusbericht – wichtig für die ISMS-Dokumentation und für AVV-Auflagen mit Grosskunden.
Phase 4 – Awareness und Schulung
85 % aller erfolgreichen Cyber-Angriffe nutzen menschliches Verhalten als Eintrittspunkt (Phishing, kompromittierte Anmeldedaten, Social Engineering). Annex A.6.3 ISO/IEC 27001:2022 verlangt eine dokumentierte Awareness- und Schulungsprogramm. Ein wirksames Programm besteht aus drei Komponenten:
- Basis-Schulung für alle Mitarbeitenden, mindestens jährlich, mit Themen Passwörter/MFA, Phishing-Erkennung, sicherer Umgang mit mobilen Geräten, Datenklassifikation, Meldung von Vorfällen.
- Rollenbasierte Vertiefung für Entwickler (Secure Coding nach OWASP ASVS), Administratoren (Härtung nach CIS Benchmarks), HR/Personal (Onboarding/Offboarding) und Geschäftsleitung (Krisenmanagement, persönliche Haftung nach Art. 21(2) NIS2 und FINMA-RS 2023/1).
- Phishing-Simulation quartalsweise, mit anschliessendem Just-in-Time-Lernmoment für Klicker. Ziel ist eine Klickrate unter 5 % nach 12 Monaten Programm.
SIDD bietet hierzu strukturierte Workshops: IT-Sicherheits-Workshops für KMU und Datenschutz-Workshops. Wichtig ist, dass Awareness kein einmaliges E-Learning ist, sondern ein wiederkehrender Zyklus mit messbaren Kennzahlen (Click-Through-Rate, Report-Rate, Time-to-Report).
Phase 5 – Incident Response und Managed Detection
Wenn ein Vorfall trotz Prävention auftritt, entscheidet die Reaktionsfähigkeit über das Schadenausmass. Annex A.5.24–A.5.27 ISO/IEC 27001:2022 verlangt ein dokumentiertes Incident-Management. Konkret:
- Incident-Response-Plan mit definierten Rollen (Incident Manager, Forensik-Lead, Kommunikation, Rechtsabteilung), Eskalationsstufen und Playbooks für die typischen Szenarien (Ransomware, Datenleck, BEC-Angriff, DDoS).
- Meldewege: BACS innerhalb 24 Stunden nach Art. 74a ff. ISG, FINMA innerhalb 24 Stunden bei Banken/Versicherern, EDÖB innerhalb 72 Stunden bei Personendaten-Verletzungen nach Art. 24 DSG.
- Tabletop-Übungen mindestens jährlich mit Geschäftsleitung, IT, Datenschutz und Kommunikation. Eine Übung pro Jahr ist NIS2- und DORA-konform und ISMS-pflicht.
- Retainer mit Incident-Response-Dienstleister für Forensik und Krisenkommunikation – Verträge müssen vor dem Vorfall stehen, sonst verliert man die ersten 24 Stunden.
Für die fortlaufende Detektion bieten reife Programme ein Security Operations Center (SOC) oder einen Managed-Detection-and-Response (MDR)-Dienst, der EDR-Logs (Endpoint Detection), Cloud-Logs und Identity-Provider-Telemetrie korreliert. Für KMU ist eigenes SOC-Personal selten wirtschaftlich – MDR-Dienste mit 24/7-Abdeckung sind die übliche Lösung.
Typische Fehler in KMU-Projekten
Aus der Beratungspraxis: diese Muster wiederholen sich.
- Tool-First statt Risk-First: ein neues SIEM/EDR wird gekauft, bevor klar ist, welche Risiken es adressieren soll – das Tool steht ungenutzt herum.
- Awareness als einmaliger Workshop: ohne wiederkehrenden Zyklus verfällt der Lerneffekt innerhalb 3–6 Monaten.
- ISMS-Dokumentation ohne Leben: Policies werden geschrieben, aber nicht trainiert und nicht gelebt – das Audit findet «documented but not implemented».
- Lieferanten-Audits werden ignoriert: die ROPA listet 60 Subprozessoren, aber niemand prüft deren Sicherheit – ein Major Finding bei jedem ISO-Audit.
- Penetrationstest ohne Retest: Findings werden behoben, aber die Wirksamkeit der Massnahme wird nie verifiziert.
- Krisenpläne ohne Übung: der Plan existiert in einem geteilten Laufwerk, das im Ransomware-Fall verschlüsselt ist.
Vermeidung: eine externe Beratung sollte zu Beginn ein klares Mengengerüst (Wer macht was bis wann mit welchem Aufwand?) liefern und nach jedem Quartal die Roadmap nachjustieren.
Wie SIDD unterstützt
SIDD ist eine schweizerische Beratung an der Schnittstelle von Cyber Security und Datenschutz. Wir begleiten KMU, Spitäler, Gemeinden, Versorgungsbetriebe und Finanzdienstleister durch alle fünf Phasen: Assessment, ISMS-Aufbau, technische Prüfungen, Awareness und Incident-Response-Bereitschaft. Wir stellen die CISO/ISB-Funktion als Service bei, bauen Ihr ISMS nach ISO 27001 auf, führen Penetrationstests und Schwachstellenscans durch und schulen Ihre Mitarbeitenden in IT-Sicherheits-Workshops.
Auf der Datenschutz-Seite bieten wir DSB Schweiz und DSGVO-DPO-Mandate, damit Art. 8 DSG und Art. 32 DSGVO konsistent zur Cyber-Security-Strategie umgesetzt werden.
Sie wollen wissen, wo Ihre Organisation heute steht und welche Roadmap realistisch ist? Fordern Sie eine unverbindliche Offerte für ein Cyber-Security-Assessment an oder nehmen Sie über das Kontaktformular mit uns Kontakt auf. Ein 30-minütiges Erstgespräch reicht, um zu klären, ob wir der richtige Partner sind.
