CISO as a Service · vCISO · ISB/ISO · NIS2-ready

Externer CISO · Informationssicherheit ohne Vollzeitstelle

Vollzeit-CISO kostet CHF 180'000–250'000 pro Jahr. Unser Mandat beginnt bei CHF 30'000, mit Lead-Auditor-Erfahrung und ISO-27001-Kompetenz, die die meisten internen Teams nicht haben.

  • ISO 27001 Lead Auditor zertifiziert
  • Mandatsübernahme in 5 Werktagen
  • Erfahrung in Finanz-, Gesundheits- und Industriesektor
Externer CISO / ISB / ISO als Service für KMU
Lead Auditor ISO 27001 (BSI)
Schweizer Anbieter Zürich
Festpreis
30 Min. Erstberatung gratis
Offerte in 24h
Tätig seit 2017

Im Einsatz für regulierte Branchen und KMU

CIPP/E · CIPM IAPP zertifiziert
ISO 27001 Lead Auditor (BSI)
EDÖB-Ausrichtung revDSG · Art. 10
HQ Baar, ZG Schweizer Marke
CH · EU · UK · US Mandate weltweit

Kostenvergleich

Vollzeit-CISO: CHF 200'000+/Jahr. Unser Mandat: ab CHF 30'000.

Brauchen Sie uns? Wenn Sie eine dieser Fragen mit Ja beantworten:

  • Ihr Unternehmen verarbeitet sensitive Kundendaten und trägt die Haftung dafür
  • Sie müssen ISO 27001 nachweisen (Kunde, Versicherung oder Regulierung)
  • Sie haben keine interne IT-Security-Ressource, oder wollen keine aufbauen
  • Ein Cybervorfall würde Ihre Geschäftstätigkeit ernsthaft gefährden

Ist Ihr Unternehmen vorbereitet? Jetzt 30-Min Erstgespräch buchen →

Philipp Staiger

Verantwortlich für dieses Mandat

Philipp Staiger

M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)

Steuert fraktionale CISO-Mandate für Schweizer KMU und regulierte Mittelständler. Berichtet direkt an Geschäftsleitung und Verwaltungsrat, und unterstützt parallel das ISMS nach ISO 27001.

LinkedIn-Profil

Warum Informationssicherheit jetzt Chefsache ist

70 % der Cyberangriffe richten sich gegen KMU. Geschäftsleitung und Verwaltungsrat tragen die Verantwortung, operativ wird sie an einen CISO/ISB delegiert.

  • Mercedes-Benz, gesamte GitLab-Daten (Code) online
  • 23andMe, DNA-Daten von ca. 6 Mio Kund:innen veröffentlicht
  • Trello, Daten von über 15 Mio Kund:innen abgegriffen
  • Motel One, Ransomware-Angriff
  • Verivox, Software-Schwachstelle

Nur 25 % der Führungskräfte integrieren heute Datensicherheits-Funktionen in Produkte, Dienstleistungen und Vendor-Beziehungen. Sicherheits-by-Design beginnt mit einer benannten, kompetenten Person.

Benötigen Sie einen CISO/ISB/ISO?

Die Pflicht oder Empfehlung ergibt sich aus Branche, Datenintensität und Vertragslandschaft.

  • Sie verarbeiten sensible Informationen (Finanz-, Gesundheits-, F&E-, Geschäftsgeheimnisse).
  • Sie unterliegen Branchenregeln (FINMA Outsourcing, EPDG, MDR, DORA, NIS2).
  • Sie planen eine ISO-27001-Zertifizierung.
  • Ihre Kund:innen verlangen einen benannten Sicherheitsverantwortlichen im Vendor-Review.
  • Sie haben kritische Infrastrukturen oder verarbeiten umfangreiche Personendaten.

CISO, ISB, ISO, was ist der Unterschied?

Die drei Rollen werden oft synonym verwendet, die Unterschiede liegen primär in der Budgetverantwortung und Geschäftsleitungsnähe.

RolleGeschäftsleitung-NäheBudgetverantwortungTypische Mandatsgrösse
CISO (Chief Information Security Officer)C-Level, GL-SitzEigenes BudgetKonzern / regulierter Mittelständler
ISB (Informationssicherheitsbeauftragter)Berichtet an GLIndirekt, beratendKMU / regulierter Mittelständler
ISO (Information Security Officer)Berichtet an IT/GLBeratendSchweizer KMU

Was ist inklusive?

Planbare Verfügbarkeit mit fester Reaktionszeit und fertigen Reporting-Templates.

  • ISMS-Aufbau und -Betrieb nach ISO 27001
  • Interne Audits und Audit-Begleitung
  • FINMA-Reporting und regulatorische Nachweise
  • Incident Response und Notfall-Koordination
  • Board-Reporting-Templates und Quartals-Reviews mit der Geschäftsleitung
  • Reaktion innerhalb 48 Stunden bei sicherheitsrelevanten Vorfällen

Ergänzende Leistung: ISO 42001 KI-Governance für den verantwortungsvollen KI-Einsatz in Ihrem Unternehmen.

Welche Tätigkeiten übernimmt SIDD als externer CISO/ISB/ISO?

  • Erstellung, Umsetzung und Überwachung einer Informationssicherheitsstrategie, abgestimmt auf Geschäftsziele, Risikolage und Compliance.
  • Definition und Pflege von Richtlinien, Standards und Prozessen nach ISO 27001, BSI Grundschutz, NIST.
  • Beratung und Schulung von Geschäftsleitung, Fachbereichen und Beschäftigten, Awareness, Best Practices, Sicherheitskultur.
  • Steuerung interner und externer Audits, Schwachstellen- und Risikoanalysen, Notfallpläne, Incident-Response.
  • Kommunikation mit DSB, IT-Leitung, Rechtsberatung, Betriebsrat, Kund:innen, Lieferant:innen und Behörden.

Wieviel Aufwand hat ein CISO/ISB/ISO?

Der Aufwand hängt von Grösse, Komplexität und Reifegrad ab. Eine BSI-Studie nennt im Durchschnitt 12 Stunden pro Woche, mit folgender Bandbreite:

  • Kleine Unternehmen (<50 Beschäftigte): ca. 4 h/Woche
  • Mittlere Unternehmen (51–250 Beschäftigte): ca. 8 h/Woche
  • Grosse Unternehmen (>250 Beschäftigte): ca. 16 h/Woche

Beim externen Mandat zahlen Sie nur die abgerufene Zeit, ohne Recruiting, Weiterbildung, Backup-Personal oder Sozialversicherungs-Overhead.

Interner vs. externer CISO, die wichtigsten Unterschiede

KriteriumIntern (FTE)Extern (SIDD)
Kosten/Jahr (Voll-FTE-Äquivalent)CHF 180k – 280kCHF 30k – 120k
Verfügbarkeit/Backup1 Person, UrlaubsrisikoTeam-Backup, Eskalation
UnabhängigkeitPolitisch eingebundenNeutral, audit-tauglich
ZertifizierungenInvestitions- und SchulungspflichtLead Auditor BSI inklusive
Time-to-Productivity3–6 Monate Onboarding14 Tage

Pakete

Flexibles Jahres-Stundenkontingent. Sie rufen Stunden im Jahresverlauf ab, wir bleiben Ihr fester Ansprechpartner.

Advisory CISO

ab CHF 30k / Jahr

Strategisch-beratend, Quartals-Reviews mit GL. Ideal für KMU mit IT-Lead.

Interim CISO

Auf Anfrage

Voll-Mandat auf Zeit, Übergang, Restrukturierung, Krisensituation, Audit-Vorbereitung.

Ablauf nach Beauftragung

Vertrag

Digitaler Dienstleistungsvertrag mit Leistungsumfang als ISB.

Kick-off

Workshop zum Kennenlernen, Erwartungs-Alignment, Nächste Schritte.

InfoSec-Analyse

Bestandsaufnahme Prozesse, Systeme, Dokumente. Handlungsbedarf ermitteln.

InfoSec-Konzept

Massnahmenplan mit Richtlinien, Schulungen, Awareness.

Umsetzung

Begleitung durch Beratung, Schulung, Prüfung.

Betreuung

Feste Ansprechperson, laufende Überwachung und Aktualisierung.

Warum SIDD?

Was das fraktionale CISO-/ISB-/ISO-Mandat bei SIDD konkret von einer internen Stelle oder einem reinen Beratungshaus unterscheidet.

Auditorensicht von Anfang an

Ihr Mandat wird von einem ISO/IEC 27001 Lead Auditor (BSI-trainiert) geführt. Sie erhalten die Sicht, die später im Zertifizierungsaudit zählt, bevor das externe Audit stattfindet.

Mandat statt Festanstellung

Sie besetzen die Steuerungsrolle fraktional zum Bruchteil einer Vollzeitstelle, ohne Recruiting, Schulung und Vertretung. Das Mandat skaliert mit dem tatsächlichen Steuerungsbedarf, von der Bereitschafts- bis zur vollen Governance-Stufe.

Recht und Technik in einem Haus

NIS2, ISO 27001 und regulierte Mandate verlangen juristische Bewertung und technische Tiefe zugleich. Promovierte Jurist:innen und unser eigenes InfoSec-Engineering-Team sitzen unter einem Dach, statt dass Sie zwei Dienstleister koordinieren.

Steuerung und Prüfung getrennt

Wir halten die laufende CISO-/ISB-Steuerung und die unabhängige Prüfung strikt auseinander. Das macht Ihre Sicherheitsaussagen gegenüber Aufsicht, Kunden und Zertifizierern glaubwürdig.

Nachweisbar statt Folien

Asset-Inventar, Risikobehandlung und Reporting laufen als gepflegtes, prüffähiges Tooling auf der Priverion-Plattform. Im Audit oder bei einer NIS2-Anfrage ziehen Sie den aktuellen Stand, nicht eine veraltete Präsentation.

Feste Person seit 2017

Sie haben eine benannte Ansprechperson statt eines wechselnden Pools, mit Erstantwort innert 24 Stunden. Tätig seit 2017 mit hoher Verlängerungsquote, weil die Rolle auf Kontinuität und nicht auf ein einmaliges Projekt angelegt ist.

Cybersicherheit und CISO, Recht und Technik aus einer Hand

Cybersicherheit ist in der Schweiz Führungsthema: NIS2 in der EU, der IKT-Minimalstandard und FINMA-Anforderungen verlangen eine benannte, fachkundige Stelle. Als externer CISO verbinden wir die technische Steuerung Ihrer Informationssicherheit mit der rechtlichen Einordnung nach revDSG, DSGVO und regulatorischen Vorgaben, alles aus einer Hand.

FINMA- und Bank-erprobt

SIDD ist bereits im Einsatz bei regulierten Schweizer Unternehmen in Finanz, Versicherung und Gesundheitswesen. Sie erhalten Lead-Auditor-Erfahrung aus realen FINMA-, DORA- und ISO-27001-Mandaten.

Unser Werkzeug: LexCommand

Warum wir mit LexCommand arbeiten, unserer eigenen Schweizer Rechts-KI

LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.

Souverän in der Schweiz

Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.

Kein Zitat, kein Anspruch

Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.

Vom Aufwand zum Urteil

LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.

Drei Disziplinen, ein Bild

Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.

Konkret für Ihr CISO-/ISB-Mandat: LexCommand spiegelt die Pflichten aus ISO 27001, NIS2, DORA und FINMA in einem Crosswalk gegeneinander und entwirft ISMS-Richtlinien sowie Board-Reportings als Word-Vorlagen, jede Aussage mit Fundstelle aus der Primärquelle.

Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.

Häufige Fragen vor der Beauftragung

Was kostet ein externer CISO/ISB?

Advisory ab CHF 30k/Jahr, vCISO ab CHF 60k/Jahr, Interim auf Anfrage. Endpreis hängt von Unternehmensgrösse, Branche und Stundenbedarf ab.

Können Sie ein bestehendes ISMS übernehmen?

Ja. Wir übernehmen ISMS-Mandate von Inhouse-Funktionen oder anderen Dienstleistern und führen den laufenden Betrieb fort, inklusive Audit-Begleitung.

Wie schnell sind Sie verfügbar?

Vertragsabschluss und Kick-off innerhalb von 14 Tagen. Bei Notfällen (Sicherheitsvorfall, Audit-Vorbereitung) auch beschleunigt.

Decken Sie NIS2, DORA, FINMA ab?

Ja. Wir arbeiten regelmässig in NIS2-pflichtigen, DORA-pflichtigen und FINMA-regulierten Mandaten. Anforderungen werden in den Aktionsplan integriert.

Was unterscheidet Sie von einer IT-Bude oder einer Kanzlei?

Wir sind beides, und mehr. Technische Expertise (Pentest, ISMS), juristische Expertise (DSGVO, revDSG) und Auditor-Qualifikation in einer Person. Das macht Mandate belastbar gegenüber Aufsichtsbehörden.

Unterliegen Anfragen der Schweigepflicht?

Ja, Art. 321 StGB.

30-Minuten Erstgespräch, kostenlos und unverbindlich

Wir analysieren Ihre Ausgangslage und zeigen Ihnen in einem Gespräch, was sinnvoll ist.

30-Minuten Erstgespräch mit Philipp Staiger, kostenlos und unverbindlich Termin buchen