Informationssicherheit – Standards, Rollen, Pflichten in der Schweiz
Einleitung
Informationssicherheit in der Schweiz spielt sich heute auf drei Ebenen gleichzeitig ab: international anerkannte Standards (ISO/IEC 27001:2022, NIST CSF 2.0, CIS Controls v8), schweizerisches Sonderrecht (Informationssicherheitsgesetz ISG, FINMA-RS 2023/1 «Operationelle Risiken und Resilienz») und der nachgelagerte EU-Druck via DSGVO, NIS2 und DORA für Konzerne mit EU-Tochter. Wer ein KMU, eine Bank, einen Spitalverbund oder einen Bundeslieferanten führt, muss diese Schichten kennen und in einem konsistenten Managementsystem zusammenführen.
Dieser Artikel ordnet das Standard-Universum ein und zeigt, welche Rollen (ISB, CISO, DSB) wofür zuständig sind. Was Sie mitnehmen:
- die wichtigsten Standards: ISO 27001/27002/27005/27701, NIST CSF 2.0, CIS18, BSI-Grundschutz;
- CH-Overlays: ISG (in Kraft seit 1.1.2024), FINMA-Rundschreiben, NCSC/BACS-Meldepflicht ab 1.1.2025;
- EU-Pflichten, die in die Schweiz hineinwirken: NIS2, DORA, EU AI Act;
- klare Rollendefinitionen für Informationssicherheitsbeauftragter (ISB), Chief Information Security Officer (CISO) und Datenschutzberater/-beauftragter (DSB);
- eine pragmatische Empfehlung, mit welchem Standard ein KMU starten sollte.
Relevante Rechtsanker: Art. 8 DSG (Datensicherheit), Art. 1 ff. ISG, FINMA-RS 2023/1 Rz 27 ff., Art. 21 NIS2 und Art. 5 ff. DORA. Die Lektüre ersetzt keine Mandatsberatung, gibt aber die Landkarte, die Sie für eine fundierte Standard-Wahl brauchen.
Die Standard-Landschaft im Überblick
ISO/IEC 27001:2022 ist und bleibt der internationale Anker. Die Norm beschreibt die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) und referenziert in Anhang A 93 Controls aus ISO/IEC 27002:2022, gegliedert in vier Themen: organisatorisch (A.5), personell (A.6), physisch (A.7) und technologisch (A.8). Eine Zertifizierung nach ISO 27001 wird in Ausschreibungen von Bund, Kantonen und Grossunternehmen routinemässig verlangt.
ISO/IEC 27002:2022 liefert die Umsetzungsleitfäden zu jedem Control, ISO/IEC 27005:2022 die Methodik für das Risikomanagement und ISO/IEC 27701:2019 die Erweiterung um ein Privacy Information Management System (PIMS) – die Brücke zwischen Informationssicherheit und Datenschutz (DSG/DSGVO).
Daneben etabliert sich das NIST Cybersecurity Framework 2.0 (Februar 2024) mit den sechs Funktionen Govern, Identify, Protect, Detect, Respond, Recover. Die neue Govern-Funktion macht das CSF reifegradtauglich für KMU. CIS Controls v8 übersetzt das Ganze in 18 priorisierte technische Massnahmen mit drei Implementation Groups (IG1 für KMU, IG2/IG3 für reifere Organisationen). Der deutsche BSI IT-Grundschutz bleibt für Schweizer Konzerne mit DACH-Töchtern relevant, ist aber dokumentenschwer.
Für reine Cloud-Anbieter kommt ISO/IEC 27017 (Cloud Controls) und ISO/IEC 27018 (Personendaten in Public Clouds) dazu; im Gesundheitswesen ISO/IEC 27799. Pragmatisch: ein KMU startet mit CIS IG1 oder NIST CSF und wächst in ISO 27001 hinein.
Schweizerische Overlays: ISG, FINMA, NCSC/BACS
Das Informationssicherheitsgesetz (ISG, SR 128) ist am 1. Januar 2024 in Kraft getreten. Es bindet primär die Bundesverwaltung, hat aber starke Ausstrahlung: Wer als Lieferant kritische Informatik-Leistungen für den Bund erbringt, muss nach Art. 9 ISG vertraglich gleichwertige Schutzanforderungen einhalten. Konkret heisst das: Schutzbedarfsanalyse nach Art. 6 ISG (Vertraulichkeit, Integrität, Verfügbarkeit, Nachvollziehbarkeit), Risikoanalyse, Schutzmassnahmen, Sicherheitsverfahren bei Personal mit Zugriff (Art. 22 ff. ISG).
Im Finanzsektor gilt das FINMA-Rundschreiben 2023/1 «Operationelle Risiken und Resilienz – Banken», das seit 1. Januar 2024 die ICT- und Cyber-Anforderungen verschärft. Rz 27 ff. verlangt ein dokumentiertes ICT-Risikomanagement, Rz 49 ff. ein Cyber-Resilienz-Programm mit Threat-Led Penetration Testing (TLPT) für grosse Institute. Ergänzt durch FINMA-Aufsichtsmitteilung 05/2020 zur Meldepflicht von Cyber-Attacken innerhalb von 24 Stunden.
Seit 1. Januar 2025 gilt ausserdem die Meldepflicht für Cyberangriffe auf kritische Infrastrukturen nach Art. 74a ff. ISG an das Bundesamt für Cybersicherheit (BACS, ehem. NCSC) innerhalb von 24 Stunden ab Kenntnis. Betroffen sind unter anderem Energieversorger, Spitäler, Telekom-Anbieter, Banken, Lebensmittelhandel ab gewisser Grösse und Gemeinden mit über 1'000 Einwohnern, die kritische Dienste anbieten.
EU-Pflichten mit Schweizer Wirkung: NIS2, DORA, AI Act
Schweizer Unternehmen sind nicht direkt der EU-Richtlinie NIS2 (EU 2022/2555) unterworfen, aber häufig indirekt: Wer als Zulieferer für EU-Essential- oder Important-Entities operiert, muss in Lieferanten-Audits Art. 21 NIS2 spiegeln. Die zehn Mindestmassnahmen aus Art. 21(2) NIS2 reichen von Risikoanalysen über Incident Handling, Business Continuity und Supply-Chain-Sicherheit bis hin zu Multi-Faktor-Authentifizierung und Krypto-Politiken.
Für Finanzdienstleister mit EU-Bezug ist seit 17. Januar 2025 die DORA (EU 2022/2554) bindend. Sie verlangt ICT-Risikomanagement (Art. 5–15), Incident Reporting (Art. 17–23), Digital Operational Resilience Testing inklusive TLPT (Art. 24–27) und ein striktes ICT-Third-Party-Risk-Management mit Vertragsanforderungen (Art. 28–30) und Register aller ICT-Dienstleister.
Der EU AI Act (EU 2024/1689) bringt seit 2. Februar 2025 Verbote für unzulässige KI-Praktiken (Art. 5) und gestaffelt bis 2027 Pflichten für Hochrisiko-Systeme nach Anhang III. Wer als Schweizer Anbieter ein KI-System in der EU in Verkehr bringt, fällt unter Art. 2 AI Act und braucht ein Risk-Management-System nach Art. 9 AI Act, Datengovernance (Art. 10), technische Dokumentation (Art. 11) und Post-Market Monitoring (Art. 72).
ISB, CISO, DSB – wer macht was
Die drei Rollen werden im Markt verwechselt, sind aber funktional unterschiedlich. Der Informationssicherheitsbeauftragte (ISB) ist operativ: er führt das ISMS, pflegt Risikoregister, koordiniert Awareness und ist die zentrale Anlaufstelle für sicherheitsrelevante Vorfälle. In Bundesumgebungen ist die ISB-Funktion in Art. 83 ff. der ISV verankert.
Der Chief Information Security Officer (CISO) ist strategisch und meist auf C-Level oder direkt der Geschäftsleitung unterstellt. Er verantwortet Strategie, Budget, Berichterstattung an Verwaltungsrat und Audit-Komitee sowie die Cyber-Resilienz im Sinn von FINMA-RS 2023/1 Rz 49 ff. In kleineren Organisationen verschmelzen ISB und CISO zu einer Rolle; in grösseren ist der CISO der Vorgesetzte mehrerer ISBs.
Der Datenschutzberater (DSB) nach Art. 10 DSG ist juristisch und befasst sich mit Personendatenbearbeitung, Betroffenenrechten (Art. 25 ff. DSG), Datenschutz-Folgenabschätzung (Art. 22 DSG) und Vorabkonsultation des EDÖB (Art. 23 DSG). Bei DSGVO-DPO-Mandaten gilt Art. 37 ff. DSGVO. Die Rollen überschneiden sich an der Schnittstelle TOM (technische und organisatorische Massnahmen nach Art. 8 DSG / Art. 32 DSGVO) – darum ist eine saubere RACI-Matrix zwischen ISB/CISO und DSB Pflicht.
SIDD bietet alle drei Rollen als Service an: externer CISO/ISB für Informationssicherheit und DSB Schweiz bzw. DSGVO-DPO für die Datenschutzseite.
Pflichten in der Praxis: vom Standard zur Massnahme
Standards ohne Operationalisierung sind Papier. Die in Schweizer Audits am häufigsten geprüften Kernpflichten lassen sich auf sechs Disziplinen reduzieren:
- Asset- und Datenklassifikation nach Annex A.5.9 und A.5.12 ISO/IEC 27001:2022 – ohne Inventar keine Risikoanalyse.
- Zugriffs- und Berechtigungsmanagement nach A.5.15–A.5.18: Need-to-know, Trennung von Funktionen, regelmässige Rezertifizierung, MFA für privilegierte Konten.
- Lieferanten- und Cloud-Risiken nach A.5.19–A.5.22 sowie Art. 9 DSV: Onboarding-Assessment, AVV/DPA, Subprozessor-Tracking, Exit-Strategie.
- Vulnerability- und Patch-Management nach A.8.8, ergänzt um regelmässige Schwachstellenscans und gezielte Penetrationstests.
- Incident- und Krisenmanagement nach A.5.24–A.5.27 mit dokumentiertem Playbook, definierten Meldewegen (BACS 24h, FINMA 24h, EDÖB 72h bei Personendaten-Verletzungen nach Art. 24 DSG).
- Awareness und Schulung nach A.6.3: jährliche Schulung aller Mitarbeitenden, rollenbasierte Vertiefung für Entwickler, Admins und Geschäftsleitung.
Die Erfahrung zeigt: 70 % der Audit-Findings entstehen nicht durch fehlende Technik, sondern durch fehlende Dokumentation und fehlende Nachweise – «implemented but not evidenced».
Häufige Fehler in Schweizer Organisationen
Aus über 200 SIDD-Audits in den vergangenen Jahren wiederholen sich fünf Muster:
- Statement of Applicability ohne Risikobezug: Controls werden pauschal mit «applicable» markiert, ohne dass die Auswahl aus dem Risikoregister abgeleitet ist. Auditoren prüfen die Rückverfolgbarkeit (Risiko → Control → Massnahme → Wirksamkeitsnachweis).
- Vermischung von ISB und DSB: Eine Person trägt beide Hüte und keine ist sauber dokumentiert. Bei einem Vorfall mit Personendaten-Verletzung führt das zu Rollenkonflikten zwischen Meldung an BACS (Sicherheit) und EDÖB (Datenschutz).
- Lieferantenliste ohne Risikobewertung: Die ROPA listet 80 Subprozessoren, aber keine Klassifizierung in kritisch/nicht-kritisch und keine periodische Reviews. Bei DORA-pflichtigen Häusern führt das zu Aufsichtsfeststellungen.
- Awareness als E-Learning-Klicktraining: Mitarbeitende klicken sich durch, aber Phishing-Simulationen zeigen 25 % Klickrate. Wirksame Awareness braucht Simulation, Nachgespräch und rollenspezifische Vertiefung.
- Krypto-Politik ohne Schlüsselmanagement: Verschlüsselung wird angeordnet, aber Key-Rotation, HSM-Nutzung und Recovery-Prozesse fehlen. Annex A.8.24 ISO/IEC 27001 verlangt beides.
Diese Fehler sind nicht teuer zu beheben, wenn sie früh erkannt werden – aber jeder kostet im Auditbericht eine Major Non-Conformity, wenn er erst beim Zertifizierungs-Audit auffällt.
Wie SIDD unterstützt
SIDD baut, betreibt und auditiert Informationssicherheits-Managementsysteme entlang der Standards, die für Ihre Branche relevant sind: ISO 27001/27701, NIST CSF, FINMA-RS 2023/1, NIS2, DORA. Wir übernehmen die CISO/ISB-Funktion als Service, führen Schutzbedarfsanalysen nach ISG und FINMA durch und bringen Ihr ISMS bis zur Zertifizierungsreife (ISO 27001/ISMS-Aufbau).
Operativ ergänzen wir die Governance-Arbeit durch technische Prüfungen: Penetrationstests und Schwachstellenscans sowie IT-Sicherheits-Workshops für KMU. Für die Datenschutzseite arbeiten unsere DSBs nach Art. 10 DSG eng mit der Sicherheitsfunktion zusammen, damit Art. 8 DSG / Art. 32 DSGVO nicht zu zwei getrennten Welten werden.
Sie wissen nicht, mit welchem Standard Sie starten sollen, oder Ihr ISMS hat eine Lücke zwischen Anspruch und Realität? Fordern Sie eine unverbindliche Offerte an oder nehmen Sie direkt über das Kontaktformular mit uns Kontakt auf. In einem 30-minütigen Erstgespräch ordnen wir Ihre Ausgangslage ein und schlagen den passenden Standard-Mix vor.
