# Cyber Security Schweiz – Beratung, Audits, Awareness

> Wie eine Cyber-Security-Beratung in der Schweiz aufgebaut ist: Assessment, ISMS, Pentests, Awareness und Incident Response in fünf Phasen.

- Quelle: https://www.sidd.swiss/einblicke/cyber-security-schweiz-beratung/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Oliver Stutz
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Cyber Security in der Schweiz ist 2026 kein Add-on mehr, sondern ein Pflichtprogramm. Mit der Inkraftsetzung der Meldepflicht für Cyberangriffe auf kritische Infrastrukturen am 1. Januar 2025 (Art. 74a ff. ISG), den verschärften FINMA-Anforderungen nach Rundschreiben 2023/1 und dem indirekten Druck aus NIS2 und DORA stehen Schweizer Unternehmen vor einer dichten Pflichtenkette. Eine seriöse Cyber-Security-Beratung bündelt fünf Bausteine zu einem konsistenten Programm: Assessment, ISMS-Aufbau, technische Prüfungen (Pentest/Scan), Awareness und Incident-Response-Bereitschaft – optional ergänzt um Managed Detection (SOC).

Dieser Artikel beschreibt im Service-Page-Stil, wie eine professionelle Schweizer Cyber-Security-Beratung typischerweise aufgebaut ist. Was Sie mitnehmen:

- die typischen Phasen einer Beratung (Assessment → Roadmap → Umsetzung → Betrieb);
- welche regulatorischen Anker den Umfang bestimmen (DSG, ISG, FINMA, NIS2, DORA, AI Act);
- die fünf Kern-Leistungsblöcke und wie sie ineinandergreifen;
- typische Stolperfallen in KMU-Projekten;
- Auswahlkriterien für einen Cyber-Security-Partner in der Schweiz.

Adressat sind Geschäftsleitungen und IT-Verantwortliche von KMU, Spitälern, Gemeinden, Versorgungsbetrieben und Finanzdienstleistern, die ein strukturiertes Cyber-Programm aufbauen oder einen bestehenden Aufbau auf Reifegrad bringen wollen.

## Phase 1 – Cyber-Security-Assessment

Jede seriöse Cyber-Beratung beginnt mit einer Standortbestimmung. Sie hat drei Zielsetzungen: den Ist-Zustand objektiv messen, den regulatorischen Soll-Zustand aus den anwendbaren Pflichten ableiten und die Lücke (Gap) als priorisierte Roadmap dokumentieren.

In der Praxis arbeitet SIDD mit einem Hybridmodell aus drei Rahmenwerken:

- **NIST Cybersecurity Framework 2.0** als Reifegrad-Sprache (Tier 1–4) für die Berichterstattung an Geschäftsleitung und Verwaltungsrat;
- **ISO/IEC 27001:2022 Annex A** (93 Controls) als Tiefen-Checkliste für die operative Bewertung;
- **CIS Controls v8** mit den drei Implementation Groups, um schnell zwischen Pflicht (IG1), Soll (IG2) und Kür (IG3) zu unterscheiden.

Der Assessment-Output ist ein Bericht mit drei Kapiteln: (1) Reifegradprofil pro NIST-Funktion (Govern/Identify/Protect/Detect/Respond/Recover), (2) priorisierte Findings mit Risikobewertung nach ISO/IEC 27005, (3) eine 12- bis 24-Monats-Roadmap mit Quartals-Meilensteinen, Budgetschätzung und benötigten Ressourcen. Für regulierte Branchen kommen FINMA-RS 2023/1, ISG oder DORA als zusätzlicher Soll-Referenzrahmen dazu.

Aufwand für ein typisches KMU: 5–10 Tage Beratung, verteilt auf Workshops mit Geschäftsleitung, IT-Leitung, Datenschutz und ausgewählten Fachbereichen.

## Phase 2 – ISMS und Governance aufbauen

Aus der Roadmap wird Governance. Der Aufbau eines Informationssicherheits-Managementsystems (ISMS) nach ISO/IEC 27001:2022 dauert typischerweise 6–12 Monate und besteht aus sieben Werk-Paketen:

1. **Scoping und Kontext** nach Clause 4: Anwendungsbereich, interessierte Parteien, anwendbare Anforderungen.
2. **Leadership und Politik** nach Clause 5: Verabschiedung der Informationssicherheits-Politik durch die Geschäftsleitung, Bestellung des ISB.
3. **Risikomanagement** nach Clause 6 und ISO/IEC 27005: Asset-Inventar, Bedrohungs- und Schwachstellenanalyse, Risikobewertung, Risikobehandlungsplan.
4. **Statement of Applicability**: dokumentierte Auswahl der 93 Annex-A-Controls mit Begründung pro Control.
5. **Umsetzung der Controls** in den vier Themengebieten organisatorisch (A.5), personell (A.6), physisch (A.7), technologisch (A.8).
6. **Internes Audit** nach Clause 9.2 und Management Review nach Clause 9.3.
7. **Zertifizierungs-Audit** durch eine akkreditierte Stelle (z. B. SQS, SGS, TÜV) in zwei Stufen (Dokumenten-Review und Vor-Ort-Audit).

Für Organisationen, die keine Zertifizierung anstreben, lässt sich derselbe Aufbau «konformitäts-äquivalent» betreiben – also nach ISO 27001 strukturiert, aber ohne externes Zertifikat. Das passt zu KMU, die hauptsächlich Lieferanten-Audits ihrer Grosskunden bestehen müssen.

Mehr zur Praxis: [ISMS-Aufbau nach ISO 27001](https://www.sidd.swiss/leistungen/isms-iso27001).

## Phase 3 – Technische Prüfungen

Governance ohne technische Verifikation ist Lippenbekenntnis. Drei Prüfformate haben sich etabliert:

- **Schwachstellenscan:** automatisierter Scan von Netzwerk, Servern, Endpoints und Webanwendungen mit Tools wie Nessus, Qualys oder OpenVAS. Quartalsweise oder monatlich, mit Trend-Reporting an die Geschäftsleitung. Pflicht für FINMA-Adressaten nach RS 2023/1 Rz 49 ff. Siehe [Schwachstellenscan](https://www.sidd.swiss/leistungen/schwachstellenscan).
- **Penetrationstest:** manuelle, zielgerichtete Prüfung durch zertifizierte Tester (OSCP, OSCE, CREST). Je nach Ziel als Black-Box (extern), Grey-Box (mit Standardnutzer) oder White-Box (mit vollem Wissen) angesetzt. Methodik üblicherweise nach OWASP Testing Guide v4.2 (Web), OWASP MASTG (Mobile) oder PTES. Siehe [Penetrationstest](https://www.sidd.swiss/leistungen/penetrationstest).
- **Threat-Led Penetration Testing (TLPT):** nach FINMA-RS 2023/1 Rz 49 ff. und DORA Art. 26 für grosse Finanzinstitute. TLPT simuliert reale Angreifer (Red Teaming) entlang aktueller Threat-Intelligence und dauert typischerweise 3–6 Monate, koordiniert mit der internen Verteidigung.

Die Berichte enthalten je Finding eine CVSS-3.1-Bewertung, Reproduktionsschritte, Auswirkungsbeschreibung und konkrete Behebungsempfehlung. Nach Behebung gibt es einen Re-Test mit Statusbericht – wichtig für die ISMS-Dokumentation und für AVV-Auflagen mit Grosskunden.

## Phase 4 – Awareness und Schulung

85 % aller erfolgreichen Cyber-Angriffe nutzen menschliches Verhalten als Eintrittspunkt (Phishing, kompromittierte Anmeldedaten, Social Engineering). Annex A.6.3 ISO/IEC 27001:2022 verlangt eine dokumentierte Awareness- und Schulungsprogramm. Ein wirksames Programm besteht aus drei Komponenten:

- **Basis-Schulung** für alle Mitarbeitenden, mindestens jährlich, mit Themen Passwörter/MFA, Phishing-Erkennung, sicherer Umgang mit mobilen Geräten, Datenklassifikation, Meldung von Vorfällen.
- **Rollenbasierte Vertiefung** für Entwickler (Secure Coding nach OWASP ASVS), Administratoren (Härtung nach CIS Benchmarks), HR/Personal (Onboarding/Offboarding) und Geschäftsleitung (Krisenmanagement, persönliche Haftung nach Art. 21(2) NIS2 und FINMA-RS 2023/1).
- **Phishing-Simulation** quartalsweise, mit anschliessendem Just-in-Time-Lernmoment für Klicker. Ziel ist eine Klickrate unter 5 % nach 12 Monaten Programm.

SIDD bietet hierzu strukturierte Workshops: [IT-Sicherheits-Workshops für KMU](https://www.sidd.swiss/leistungen/it-sicherheits-workshop-kmu) und [Datenschutz-Workshops](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu). Wichtig ist, dass Awareness *kein* einmaliges E-Learning ist, sondern ein wiederkehrender Zyklus mit messbaren Kennzahlen (Click-Through-Rate, Report-Rate, Time-to-Report).

## Phase 5 – Incident Response und Managed Detection

Wenn ein Vorfall trotz Prävention auftritt, entscheidet die Reaktionsfähigkeit über das Schadenausmass. Annex A.5.24–A.5.27 ISO/IEC 27001:2022 verlangt ein dokumentiertes Incident-Management. Konkret:

- **Incident-Response-Plan** mit definierten Rollen (Incident Manager, Forensik-Lead, Kommunikation, Rechtsabteilung), Eskalationsstufen und Playbooks für die typischen Szenarien (Ransomware, Datenleck, BEC-Angriff, DDoS).
- **Meldewege:** BACS innerhalb 24 Stunden nach Art. 74a ff. ISG, FINMA innerhalb 24 Stunden bei Banken/Versicherern, EDÖB innerhalb 72 Stunden bei Personendaten-Verletzungen nach Art. 24 DSG.
- **Tabletop-Übungen** mindestens jährlich mit Geschäftsleitung, IT, Datenschutz und Kommunikation. Eine Übung pro Jahr ist NIS2- und DORA-konform und ISMS-pflicht.
- **Retainer mit Incident-Response-Dienstleister** für Forensik und Krisenkommunikation – Verträge müssen *vor* dem Vorfall stehen, sonst verliert man die ersten 24 Stunden.

Für die fortlaufende Detektion bieten reife Programme ein **Security Operations Center (SOC)** oder einen Managed-Detection-and-Response (MDR)-Dienst, der EDR-Logs (Endpoint Detection), Cloud-Logs und Identity-Provider-Telemetrie korreliert. Für KMU ist eigenes SOC-Personal selten wirtschaftlich – MDR-Dienste mit 24/7-Abdeckung sind die übliche Lösung.

## Typische Fehler in KMU-Projekten

Aus der Beratungspraxis: diese Muster wiederholen sich.

- **Tool-First statt Risk-First:** ein neues SIEM/EDR wird gekauft, bevor klar ist, welche Risiken es adressieren soll – das Tool steht ungenutzt herum.
- **Awareness als einmaliger Workshop:** ohne wiederkehrenden Zyklus verfällt der Lerneffekt innerhalb 3–6 Monaten.
- **ISMS-Dokumentation ohne Leben:** Policies werden geschrieben, aber nicht trainiert und nicht gelebt – das Audit findet «documented but not implemented».
- **Lieferanten-Audits werden ignoriert:** die ROPA listet 60 Subprozessoren, aber niemand prüft deren Sicherheit – ein Major Finding bei jedem ISO-Audit.
- **Penetrationstest ohne Retest:** Findings werden behoben, aber die Wirksamkeit der Massnahme wird nie verifiziert.
- **Krisenpläne ohne Übung:** der Plan existiert in einem geteilten Laufwerk, das im Ransomware-Fall verschlüsselt ist.

Vermeidung: eine externe Beratung sollte zu Beginn ein klares Mengengerüst (Wer macht was bis wann mit welchem Aufwand?) liefern und nach jedem Quartal die Roadmap nachjustieren.

## Wie SIDD unterstützt

SIDD ist eine schweizerische Beratung an der Schnittstelle von Cyber Security und Datenschutz. Wir begleiten KMU, Spitäler, Gemeinden, Versorgungsbetriebe und Finanzdienstleister durch alle fünf Phasen: Assessment, ISMS-Aufbau, technische Prüfungen, Awareness und Incident-Response-Bereitschaft. Wir stellen die [CISO/ISB-Funktion als Service](https://www.sidd.swiss/leistungen/ciso-isb-iso) bei, bauen Ihr [ISMS nach ISO 27001](https://www.sidd.swiss/leistungen/isms-iso27001) auf, führen [Penetrationstests](https://www.sidd.swiss/leistungen/penetrationstest) und [Schwachstellenscans](https://www.sidd.swiss/leistungen/schwachstellenscan) durch und schulen Ihre Mitarbeitenden in [IT-Sicherheits-Workshops](https://www.sidd.swiss/leistungen/it-sicherheits-workshop-kmu).

Auf der Datenschutz-Seite bieten wir [DSB Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) und [DSGVO-DPO-Mandate](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu), damit Art. 8 DSG und Art. 32 DSGVO konsistent zur Cyber-Security-Strategie umgesetzt werden.

Sie wollen wissen, wo Ihre Organisation heute steht und welche Roadmap realistisch ist? Fordern Sie eine unverbindliche [Offerte](https://www.sidd.swiss/offerte) für ein Cyber-Security-Assessment an oder nehmen Sie über das [Kontaktformular](https://www.sidd.swiss/kontakt) mit uns Kontakt auf. Ein 30-minütiges Erstgespräch reicht, um zu klären, ob wir der richtige Partner sind.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
