Informationssicherheitsbeauftragter (ISB) als Service

6 Min. LesezeitZuletzt aktualisiert Von Oliver Stutz

Einleitung

Der Informationssicherheitsbeauftragte (ISB) ist die zentrale operative Rolle in der Cyber-Governance einer Organisation. Während die Geschäftsleitung den Risikoappetit definiert und die IT die Systeme betreibt, ist der ISB die Brücke: er übersetzt regulatorische Anforderungen (ISO 27001, FINMA-RS 2023/1, ISG, NIS2, DORA) in dokumentierte Prozesse, koordiniert Massnahmen und liefert die Nachweise, die Auditoren und Behörden sehen wollen. In der Schweiz nimmt die Nachfrage nach ISB as a Service (ISB-aaS) seit der Inkraftsetzung des ISG am 1. Januar 2024 und der BACS-Meldepflicht am 1. Januar 2025 spürbar zu.

Dieser Artikel klärt die Rolle und zeigt, wann ein externer ISB sinnvoller ist als ein interner. Was Sie mitnehmen:

  • die typischen Aufgaben eines ISB und seine Abgrenzung zum CISO und DSB;
  • die rechtlichen Anker (ISG, FINMA, ISO 27001 Clause 5.3) für die ISB-Funktion;
  • Vor- und Nachteile von intern vs. extern;
  • typische Mandatsmodelle und Aufwand-Bandbreiten;
  • Auswahlkriterien für einen ISB-Dienstleister.

Der Artikel richtet sich an Geschäftsführer, IT-Leiter und Verwaltungsräte in Schweizer KMU, Spitälern, Gemeinden und Versorgungsbetrieben, die vor der Frage stehen: Stelle ich einen Vollzeit-ISB ein – oder beauftrage ich einen externen Dienstleister?

Was ein ISB tatsächlich tut

Die Aufgaben eines ISB lassen sich entlang des Deming-Zyklus (Plan-Do-Check-Act) gliedern, der dem ISMS nach ISO/IEC 27001:2022 zugrunde liegt:

  • Plan: Pflege des Risikoregisters nach ISO/IEC 27005, Schutzbedarfsanalyse, Aktualisierung der Informationssicherheits-Policy, Statement of Applicability;
  • Do: Koordination der Umsetzung von Controls aus Annex A (z. B. Zugriffsmanagement A.5.15, Kryptografie A.8.24, Lieferantenmanagement A.5.19–A.5.22), Awareness-Programm A.6.3, Begleitung von IT-Projekten als Security-Stakeholder;
  • Check: Durchführung interner Audits (Clause 9.2 ISO 27001), Management Reviews (Clause 9.3), KPI-Reporting an die Geschäftsleitung, Vorbereitung externer Audits;
  • Act: Behandlung von Abweichungen (Clause 10.2), Lessons Learned aus Incidents, kontinuierliche Verbesserung des ISMS.

Hinzu kommt die operative Krisenrolle: bei einem Cyber-Incident ist der ISB der Single Point of Contact für interne Eskalation, IT-Forensik, externe Meldungen an BACS (24 Stunden nach Art. 74a ff. ISG) und – falls Personendaten betroffen – die Schnittstelle zum DSB für die EDÖB-Meldung nach Art. 24 DSG. In Banken kommt die FINMA-Meldepflicht innerhalb von 24 Stunden nach Aufsichtsmitteilung 05/2020 dazu.

ISB vs CISO – wo verläuft die Grenze

In der internationalen Literatur werden die Begriffe oft synonym verwendet, in der Schweizer Praxis sind sie funktional getrennt. Der CISO (Chief Information Security Officer) ist strategisch und meist C-Level-nah: er verantwortet das Sicherheitsbudget, die Strategie und das Reporting an Verwaltungsrat und Audit-Komitee. Der ISB ist die operative Hand, die diese Strategie in tägliche Prozesse übersetzt.

In KMU bis ca. 200 Mitarbeitende ist die Trennung künstlich – dort ist der ISB faktisch auch der CISO. Ab ca. 500 Mitarbeitenden oder im regulierten Umfeld (Bank, Versicherung, Spital, Energieversorger) lohnt sich die Trennung, weil die strategische Berichtspflicht an den Verwaltungsrat (FINMA-RS 2023/1 Rz 8) eine andere Seniorität verlangt als das operative ISMS-Management.

Wichtig ist die organisatorische Verankerung: der ISB darf nicht der IT-Leitung unterstellt sein, weil dies einen Interessenkonflikt erzeugt (der Kontrolleur kontrolliert sich selbst). Empfehlung: ISB berichtet direkt an die Geschäftsleitung oder an den CISO, der wiederum an den Verwaltungsrat berichtet. Klausel 5.3 ISO/IEC 27001:2022 verlangt explizit «zugewiesene Verantwortung und Autorität» – das schliesst eine entsprechende Hierarchiestellung ein.

In SIDD-Mandaten übernehmen wir je nach Grösse entweder beide Rollen oder nur den externen ISB/CISO – siehe Block 5 und 6 für die Modelle.

Rechtliche Grundlagen der ISB-Rolle

Anders als der DSB nach Art. 10 DSG ist der ISB im Schweizer Recht nicht explizit benannt – mit einer Ausnahme: in der Bundesverwaltung ist die Funktion in Art. 83 ff. der Informationssicherheitsverordnung (ISV) verankert. Für die Privatwirtschaft ergibt sich die ISB-Pflicht indirekt aus mehreren Quellen:

  • ISO/IEC 27001:2022 Clause 5.3 verlangt zugewiesene Sicherheitsverantwortung – wer zertifiziert sein will, braucht eine ISB-Funktion;
  • FINMA-RS 2023/1 Rz 27 ff. verlangt für Banken eine dedizierte ICT-Sicherheits­funktion, die unabhängig von der IT-Leitung berichtet;
  • Art. 8 DSG / Art. 32 DSGVO verlangen «angemessene technische und organisatorische Massnahmen» – die Geschäftsleitung kann diese nicht ohne dedizierte Funktion nachweisen;
  • Art. 21(2) NIS2 nennt zwar keine ISB-Funktion explizit, verlangt aber Governance-Strukturen, Schulung der Leitungsorgane (Art. 20 NIS2) und persönliche Haftung der Geschäftsleitung;
  • DORA Art. 5 verlangt für Finanzunternehmen ein dokumentiertes ICT-Risikomanagement-Rahmenwerk unter Verantwortung der Leitungsorgane.

Praktisch heisst das: jede mittelgrosse Schweizer Organisation, die Personendaten in nennenswertem Umfang bearbeitet oder regulatorischen Anforderungen unterliegt, sollte eine benannte ISB-Funktion haben – ob intern oder extern besetzt.

Wann sich ISB-aaS lohnt

Ein externer ISB ist nicht für jede Organisation die richtige Wahl. Die Faustregel: bis ca. 500 Mitarbeitende oder bis Vollzeit-Auslastung der Rolle nicht erreicht wird, ist ISB-aaS regelmässig wirtschaftlicher und qualitativ besser. Vier typische Szenarien:

  1. KMU mit 50–500 Mitarbeitenden ohne Vollzeitbedarf: Ein interner ISB würde nur zu 30–50 % ausgelastet und müsste den Rest mit IT-Operations oder Compliance auffüllen – das führt zum bereits erwähnten Interessenkonflikt.
  2. Akute Zertifizierungsphase (z. B. ISO 27001-Aufbau über 9–12 Monate): Hier ist der Spitzenbedarf hoch, danach fällt die Last auf 20–30 % der ursprünglichen Aufwendungen. Ein externer ISB skaliert flexibel mit.
  3. Spezial-Know-how für FINMA, DORA, NIS2 oder ISG, das intern selten vorhanden ist – ein externes ISB-Team bringt Erfahrungen aus 30–50 vergleichbaren Mandaten ein.
  4. Übergangsphase nach Austritt des bisherigen ISB: 3–6 Monate Interim-ISB überbrückt die Lücke und unterstützt das Recruiting der Nachfolge.

Wann ISB-aaS nicht die richtige Wahl ist: bei Grosskonzernen ab ca. 1'000 Mitarbeitenden, bei stark integrierten Sicherheits-Engineering-Teams (eigenes SOC, eigenes Red Team) und bei staatlichen Stellen mit Klassifikationsstufen, die externe Beauftragung ausschliessen.

Typische Mandatsmodelle und Aufwand

In Schweizer ISB-aaS-Mandaten haben sich drei Modelle etabliert:

  • Retainer-Modell (Standard): 8–32 Stunden pro Monat zu festem Tarif, mit jährlichem Aktivitätenplan (ISMS-Reviews, internes Audit, Risiko-Refresh, Awareness-Kampagne, Penetrationstests, Lieferanten-Audits). Geeignet für KMU mit etabliertem ISMS.
  • Projekt-plus-Retainer: initiale Aufbauphase (z. B. ISO 27001-Implementierung) im Projektmodus mit 40–80 Tagen über 9–12 Monate, anschliessend Übergang in einen Retainer mit 1–2 Tagen pro Monat. Üblich für Organisationen ohne bestehendes ISMS.
  • Interim-Modell: 2–5 Tage pro Woche über 3–9 Monate, bis intern eine Nachfolge gefunden und eingearbeitet ist. Höhere Tagessätze, dafür planbares Ende.

Aufwand-Faustregel: für eine KMU mit 100 Mitarbeitenden ohne Spezialregulierung sind 8–12 Stunden ISB pro Monat realistisch, sobald das ISMS steht. In regulierten Branchen (Bank, Spital, Energieversorger) verdoppelt sich der Bedarf, weil zusätzliche Audits, Meldepflichten und Aufsichtsdialoge dazukommen.

Wichtig: der Mandatsvertrag sollte die organisatorische Einbindung (Berichtsweg, Eskalation, Vertretungsregelung im Incident-Fall), die Reaktionszeiten (z. B. innerhalb von 4 Stunden bei kritischen Incidents) und das Recht auf Zugriff zu Systemen und Dokumentation regeln. Eine Vertraulichkeitsvereinbarung ist Standard.

Auswahl­kriterien für einen ISB-Dienstleister

Nicht jeder IT-Berater ist ein ISB. Folgende Kriterien sind in der Schweizer Marktpraxis sinnvoll:

  • Zertifizierungen der Berater: ISO 27001 Lead Implementer oder Lead Auditor, CISM, CISSP – als Mindeststandard. Für FINMA-Mandate zusätzlich Erfahrung mit Bank- oder Versicherungsregulierung.
  • Referenz-Mandate in vergleichbarer Branche und Grösse (mit Einwilligung benennbar oder anonymisiert beschreibbar).
  • Branchen-Fit: Spital-ISB braucht andere Erfahrung als Bank-ISB. Fragen Sie nach konkreten Projekten in Ihrer Branche.
  • Unabhängigkeit: ein Dienstleister, der gleichzeitig Ihre IT betreibt und Ihren ISB stellt, hat einen strukturellen Interessenkonflikt – das wird in jedem ISO-Audit beanstandet.
  • Versicherungsschutz: Berufshaftpflicht mit angemessener Deckungssumme (mindestens 5 Mio. CHF).
  • Daten­schutz-Reife des Dienstleisters: ein ISB-Dienstleister, der selbst kein dokumentiertes ISMS hat, ist disqualifiziert.
  • Verfügbarkeit: definierte Reaktionszeiten und Stellvertretung für Ferien, Krankheit, Kündigung.

Vermeiden Sie Anbieter, die ohne Audit ein Pauschalangebot abgeben. Ein seriöser ISB-aaS-Anbieter macht zuerst eine kurze Standortbestimmung (1–2 Tage), bevor er den Aufwand zusichert.

Wie SIDD unterstützt

SIDD stellt zertifizierte Informationssicherheitsbeauftragte als Service – einzeln oder im Team – für Schweizer KMU, Spitäler, Gemeinden, Versorgungsbetriebe und Finanzdienstleister. Unsere Berater bringen je nach Mandat zwischen 10 und 20 Jahren Erfahrung in ISO 27001, FINMA, DORA, NIS2 und ISG mit und sind als Lead Implementer und Lead Auditor zertifiziert. Sie übernehmen die Funktion vom Tag 1 weg und stellen die geforderte organisatorische Unabhängigkeit von der IT sicher.

Unsere Mandate kombinieren ISB-Funktion mit Praxisleistungen aus einer Hand: externer CISO/ISB, ISMS-Aufbau bis zur ISO-27001-Zertifizierung, regelmässige Penetrationstests und Schwachstellenscans sowie Awareness-Workshops.

Wenn Sie evaluieren, ob ein externer ISB für Ihre Organisation passt, holen Sie sich eine unverbindliche Offerte ein oder schreiben Sie uns über das Kontaktformular. In einem 30-minütigen Erstgespräch klären wir Ihre Ausgangslage, den realistischen Aufwand und das passende Mandatsmodell.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Informationssicherheitsbeauftragter (ISB) als Service

EINBLICK

InfoSec
24. Mai 2026
Oliver Stutz
Informationssicherheitsbeauftragter als Service: was ein ISB tut, Abgrenzung zum CISO, rechtliche Grundlagen, Mandatsmodelle und Auswahlkriterien.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.