# Informationssicherheit – Standards, Rollen, Pflichten in der Schweiz

> Informationssicherheit in der Schweiz: Standards wie ISO 27001, Schweizer Vorgaben aus ISG und FINMA, EU-Pflichten und die Rollen ISB, CISO und DSB.

- Quelle: https://www.sidd.swiss/einblicke/informationssicherheit-schweiz/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Informationssicherheit in der Schweiz spielt sich heute auf drei Ebenen gleichzeitig ab: international anerkannte Standards (ISO/IEC 27001:2022, NIST CSF 2.0, CIS Controls v8), schweizerisches Sonderrecht (Informationssicherheitsgesetz **ISG**, FINMA-RS 2023/1 «Operationelle Risiken und Resilienz») und der nachgelagerte EU-Druck via DSGVO, NIS2 und DORA für Konzerne mit EU-Tochter. Wer ein KMU, eine Bank, einen Spital­verbund oder einen Bundeslieferanten führt, muss diese Schichten kennen und in einem konsistenten Managementsystem zusammenführen.

Dieser Artikel ordnet das Standard-Universum ein und zeigt, welche Rollen (ISB, CISO, DSB) wofür zuständig sind. Was Sie mitnehmen:

- die wichtigsten Standards: ISO 27001/27002/27005/27701, NIST CSF 2.0, CIS18, BSI-Grundschutz;
- CH-Overlays: ISG (in Kraft seit 1.1.2024), FINMA-Rundschreiben, NCSC/BACS-Meldepflicht ab 1.1.2025;
- EU-Pflichten, die in die Schweiz hineinwirken: NIS2, DORA, EU AI Act;
- klare Rollendefinitionen für *Informationssicherheitsbeauftragter* (ISB), *Chief Information Security Officer* (CISO) und *Datenschutzberater/-beauftragter* (DSB);
- eine pragmatische Empfehlung, mit welchem Standard ein KMU starten sollte.

Relevante Rechtsanker: Art. 8 DSG (Datensicherheit), Art. 1 ff. ISG, FINMA-RS 2023/1 Rz 27 ff., Art. 21 NIS2 und Art. 5 ff. DORA. Die Lektüre ersetzt keine Mandatsberatung, gibt aber die Landkarte, die Sie für eine fundierte Standard-Wahl brauchen.

## Die Standard-Landschaft im Überblick

**ISO/IEC 27001:2022** ist und bleibt der internationale Anker. Die Norm beschreibt die Anforderungen an ein Informationssicherheits-Managementsystem (ISMS) und referenziert in Anhang A 93 Controls aus ISO/IEC 27002:2022, gegliedert in vier Themen: organisatorisch (A.5), personell (A.6), physisch (A.7) und technologisch (A.8). Eine Zertifizierung nach ISO 27001 wird in Ausschreibungen von Bund, Kantonen und Grossunternehmen routinemässig verlangt.

**ISO/IEC 27002:2022** liefert die Umsetzungs­leitfäden zu jedem Control, **ISO/IEC 27005:2022** die Methodik für das Risikomanagement und **ISO/IEC 27701:2019** die Erweiterung um ein Privacy Information Management System (PIMS) – die Brücke zwischen Informationssicherheit und Datenschutz (DSG/DSGVO).

Daneben etabliert sich das **NIST Cybersecurity Framework 2.0** (Februar 2024) mit den sechs Funktionen Govern, Identify, Protect, Detect, Respond, Recover. Die neue Govern-Funktion macht das CSF reifegradtauglich für KMU. **CIS Controls v8** übersetzt das Ganze in 18 priorisierte technische Massnahmen mit drei Implementation Groups (IG1 für KMU, IG2/IG3 für reifere Organisationen). Der deutsche **BSI IT-Grundschutz** bleibt für Schweizer Konzerne mit DACH-Töchtern relevant, ist aber dokumenten­schwer.

Für reine Cloud-Anbieter kommt **ISO/IEC 27017** (Cloud Controls) und **ISO/IEC 27018** (Personendaten in Public Clouds) dazu; im Gesundheitswesen **ISO/IEC 27799**. Pragmatisch: ein KMU startet mit CIS IG1 oder NIST CSF und wächst in ISO 27001 hinein.

## Schweizerische Overlays: ISG, FINMA, NCSC/BACS

Das **Informationssicherheitsgesetz (ISG, SR 128)** ist am 1. Januar 2024 in Kraft getreten. Es bindet primär die Bundesverwaltung, hat aber starke Ausstrahlung: Wer als Lieferant kritische Informatik-Leistungen für den Bund erbringt, muss nach Art. 9 ISG vertraglich gleichwertige Schutzanforderungen einhalten. Konkret heisst das: Schutzbedarfsanalyse nach Art. 6 ISG (Vertraulichkeit, Integrität, Verfügbarkeit, Nachvollziehbarkeit), Risikoanalyse, Schutzmassnahmen, Sicherheitsverfahren bei Personal mit Zugriff (Art. 22 ff. ISG).

Im Finanzsektor gilt das **FINMA-Rundschreiben 2023/1 «Operationelle Risiken und Resilienz – Banken»**, das seit 1. Januar 2024 die ICT- und Cyber-Anforderungen verschärft. Rz 27 ff. verlangt ein dokumentiertes ICT-Risikomanagement, Rz 49 ff. ein Cyber-Resilienz-Programm mit Threat-Led Penetration Testing (TLPT) für grosse Institute. Ergänzt durch FINMA-Aufsichtsmitteilung 05/2020 zur Meldepflicht von Cyber-Attacken innerhalb von 24 Stunden.

Seit 1. Januar 2025 gilt ausserdem die **Meldepflicht für Cyberangriffe auf kritische Infrastrukturen** nach Art. 74a ff. ISG an das **Bundesamt für Cybersicherheit (BACS, ehem. NCSC)** innerhalb von 24 Stunden ab Kenntnis. Betroffen sind unter anderem Energieversorger, Spitäler, Telekom-Anbieter, Banken, Lebensmittelhandel ab gewisser Grösse und Gemeinden mit über 1'000 Einwohnern, die kritische Dienste anbieten.

## EU-Pflichten mit Schweizer Wirkung: NIS2, DORA, AI Act

Schweizer Unternehmen sind nicht direkt der EU-Richtlinie **NIS2 (EU 2022/2555)** unterworfen, aber häufig indirekt: Wer als Zulieferer für EU-Essential- oder Important-Entities operiert, muss in Lieferanten-Audits Art. 21 NIS2 spiegeln. Die zehn Mindestmassnahmen aus Art. 21(2) NIS2 reichen von Risikoanalysen über Incident Handling, Business Continuity und Supply-Chain-Sicherheit bis hin zu Multi-Faktor-Authentifizierung und Krypto-Politiken.

Für Finanzdienstleister mit EU-Bezug ist seit 17. Januar 2025 die **DORA (EU 2022/2554)** bindend. Sie verlangt ICT-Risikomanagement (Art. 5–15), Incident Reporting (Art. 17–23), Digital Operational Resilience Testing inklusive TLPT (Art. 24–27) und ein striktes ICT-Third-Party-Risk-Management mit Vertragsanforderungen (Art. 28–30) und Register aller ICT-Dienstleister.

Der **EU AI Act (EU 2024/1689)** bringt seit 2. Februar 2025 Verbote für unzulässige KI-Praktiken (Art. 5) und gestaffelt bis 2027 Pflichten für Hochrisiko-Systeme nach Anhang III. Wer als Schweizer Anbieter ein KI-System in der EU in Verkehr bringt, fällt unter Art. 2 AI Act und braucht ein Risk-Management-System nach Art. 9 AI Act, Datengovernance (Art. 10), technische Dokumentation (Art. 11) und Post-Market Monitoring (Art. 72).

## ISB, CISO, DSB – wer macht was

Die drei Rollen werden im Markt verwechselt, sind aber funktional unterschiedlich. Der **Informationssicherheitsbeauftragte (ISB)** ist operativ: er führt das ISMS, pflegt Risikoregister, koordiniert Awareness und ist die zentrale Anlaufstelle für sicherheitsrelevante Vorfälle. In Bundesumgebungen ist die ISB-Funktion in Art. 83 ff. der ISV verankert.

Der **Chief Information Security Officer (CISO)** ist strategisch und meist auf C-Level oder direkt der Geschäftsleitung unterstellt. Er verantwortet Strategie, Budget, Berichterstattung an Verwaltungsrat und Audit-Komitee sowie die Cyber-Resilienz im Sinn von FINMA-RS 2023/1 Rz 49 ff. In kleineren Organisationen verschmelzen ISB und CISO zu einer Rolle; in grösseren ist der CISO der Vorgesetzte mehrerer ISBs.

Der **Datenschutzberater (DSB)** nach Art. 10 DSG ist juristisch und befasst sich mit Personendatenbearbeitung, Betroffenenrechten (Art. 25 ff. DSG), Datenschutz-Folgenabschätzung (Art. 22 DSG) und Vorabkonsultation des EDÖB (Art. 23 DSG). Bei DSGVO-DPO-Mandaten gilt Art. 37 ff. DSGVO. Die Rollen überschneiden sich an der Schnittstelle TOM (technische und organisatorische Massnahmen nach Art. 8 DSG / Art. 32 DSGVO) – darum ist eine saubere RACI-Matrix zwischen ISB/CISO und DSB Pflicht.

SIDD bietet alle drei Rollen als Service an: [externer CISO/ISB](https://www.sidd.swiss/leistungen/ciso-isb-iso) für Informationssicherheit und [DSB Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) bzw. [DSGVO-DPO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu) für die Datenschutzseite.

## Pflichten in der Praxis: vom Standard zur Massnahme

Standards ohne Operationalisierung sind Papier. Die in Schweizer Audits am häufigsten geprüften Kernpflichten lassen sich auf sechs Disziplinen reduzieren:

1. **Asset- und Datenklassifikation** nach Annex A.5.9 und A.5.12 ISO/IEC 27001:2022 – ohne Inventar keine Risikoanalyse.
2. **Zugriffs- und Berechtigungsmanagement** nach A.5.15–A.5.18: Need-to-know, Trennung von Funktionen, regelmässige Rezertifizierung, MFA für privilegierte Konten.
3. **Lieferanten- und Cloud-Risiken** nach A.5.19–A.5.22 sowie Art. 9 DSV: Onboarding-Assessment, AVV/DPA, Subprozessor-Tracking, Exit-Strategie.
4. **Vulnerability- und Patch-Management** nach A.8.8, ergänzt um regelmässige [Schwachstellenscans](https://www.sidd.swiss/leistungen/schwachstellenscan) und gezielte [Penetrationstests](https://www.sidd.swiss/leistungen/penetrationstest).
5. **Incident- und Krisenmanagement** nach A.5.24–A.5.27 mit dokumentiertem Playbook, definierten Meldewegen (BACS 24h, FINMA 24h, EDÖB 72h bei Personendaten-Verletzungen nach Art. 24 DSG).
6. **Awareness und Schulung** nach A.6.3: jährliche Schulung aller Mitarbeitenden, rollenbasierte Vertiefung für Entwickler, Admins und Geschäftsleitung.

Die Erfahrung zeigt: 70 % der Audit-Findings entstehen nicht durch fehlende Technik, sondern durch fehlende Dokumentation und fehlende Nachweise – «implemented but not evidenced».

## Häufige Fehler in Schweizer Organisationen

Aus über 200 SIDD-Audits in den vergangenen Jahren wiederholen sich fünf Muster:

- **Statement of Applicability ohne Risikobezug:** Controls werden pauschal mit «applicable» markiert, ohne dass die Auswahl aus dem Risikoregister abgeleitet ist. Auditoren prüfen die Rückverfolgbarkeit (Risiko → Control → Massnahme → Wirksamkeitsnachweis).
- **Vermischung von ISB und DSB:** Eine Person trägt beide Hüte und keine ist sauber dokumentiert. Bei einem Vorfall mit Personendaten-Verletzung führt das zu Rollenkonflikten zwischen Meldung an BACS (Sicherheit) und EDÖB (Datenschutz).
- **Lieferantenliste ohne Risikobewertung:** Die ROPA listet 80 Subprozessoren, aber keine Klassifizierung in kritisch/nicht-kritisch und keine periodische Reviews. Bei DORA-pflichtigen Häusern führt das zu Aufsichtsfeststellungen.
- **Awareness als E-Learning-Klicktraining:** Mitarbeitende klicken sich durch, aber Phishing-Simulationen zeigen 25 % Klickrate. Wirksame Awareness braucht Simulation, Nachgespräch und rollenspezifische Vertiefung.
- **Krypto-Politik ohne Schlüsselmanagement:** Verschlüsselung wird angeordnet, aber Key-Rotation, HSM-Nutzung und Recovery-Prozesse fehlen. Annex A.8.24 ISO/IEC 27001 verlangt beides.

Diese Fehler sind nicht teuer zu beheben, wenn sie früh erkannt werden – aber jeder kostet im Auditbericht eine Major Non-Conformity, wenn er erst beim Zertifizierungs-Audit auffällt.

## Wie SIDD unterstützt

SIDD baut, betreibt und auditiert Informationssicherheits-Managementsysteme entlang der Standards, die für Ihre Branche relevant sind: ISO 27001/27701, NIST CSF, FINMA-RS 2023/1, NIS2, DORA. Wir übernehmen die [CISO/ISB-Funktion als Service](https://www.sidd.swiss/leistungen/ciso-isb-iso), führen Schutzbedarfsanalysen nach ISG und FINMA durch und bringen Ihr ISMS bis zur Zertifizierungsreife ([ISO 27001/ISMS-Aufbau](https://www.sidd.swiss/leistungen/isms-iso27001)).

Operativ ergänzen wir die Governance-Arbeit durch technische Prüfungen: [Penetrationstests](https://www.sidd.swiss/leistungen/penetrationstest) und [Schwachstellenscans](https://www.sidd.swiss/leistungen/schwachstellenscan) sowie [IT-Sicherheits-Workshops für KMU](https://www.sidd.swiss/leistungen/it-sicherheits-workshop-kmu). Für die Datenschutzseite arbeiten unsere DSBs nach Art. 10 DSG eng mit der Sicherheits­funktion zusammen, damit Art. 8 DSG / Art. 32 DSGVO nicht zu zwei getrennten Welten werden.

Sie wissen nicht, mit welchem Standard Sie starten sollen, oder Ihr ISMS hat eine Lücke zwischen Anspruch und Realität? Fordern Sie eine unverbindliche [Offerte](https://www.sidd.swiss/offerte) an oder nehmen Sie direkt über das [Kontaktformular](https://www.sidd.swiss/kontakt) mit uns Kontakt auf. In einem 30-minütigen Erstgespräch ordnen wir Ihre Ausgangslage ein und schlagen den passenden Standard-Mix vor.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
