Fractional CISO für Schweizer KMU

Ein CISO, der dein Geschäft versteht. Mehr Schutz. Weniger Tools. Weniger Kosten.

Senior-Sicherheits­führung im Mandat für Unternehmen mit 50 bis 500 Mitarbeitenden. Eingebettet im Team, festpreisig, herstellerunabhängig. Startklar innert zwei Wochen. ODCUS bleibt, bis das Sicherheitsprogramm steht.

Die Lücke

Sicherheit ist niemandes Job. Bis sie jemandem auf den Tisch fällt.

In vielen Schweizer KMU trägt niemand die formale Verantwortung für Informationssicherheit. Sie fällt in den Graben zwischen der IT, die den Betrieb sichert, und der Geschäftsleitung, die das Geschäft steuert. Genau hier setzt ein Fractional CISO an. Drei Lücken, die in fast jedem KMU auftauchen, sobald man hinschaut. Compliance ist das Symptom. Eigentümerschaft ist das Problem.

01

Niemand trägt die Verantwortung

IT hält den Laden am Laufen. Die Geschäftsleitung steuert das Geschäft. Das Team bewältigt Audits ad hoc. Sicherheit fällt in die Lücke und auf den Tisch dessen, der gerade da ist.

02

Niemand kennt dein Geschäft

Standardrichtlinien aus dem Internet. Berater, die nicht wissen, wie deine Lieferkette aussieht. Frameworks generisch durchgepaust. Papier ohne Substanz.

03

Niemand sagt nein zu Tools

Audits und Sales-Pitches enden oft mit einem neuen Tool. Lizenzen wachsen, das Risiko bleibt. ODCUS startet jedes Mandat mit der Frage: Was kann weg?

Sicherheit braucht Eigentümer. Nicht Inventar.
Was im Mandat passiert

Vier Dinge, die ab Tag eins anders laufen

In jedem Mandat enthalten. Tiefe und Zeitanteil werden im Scoping festgelegt, aber das Muster bleibt gleich.

01

Eine Stimme nach innen und aussen

Geschäftsleitung, Verwaltungsrat, Kunden­fragebögen, Audit-Walkthroughs. Eine Ansprechperson, die alles im Griff hat.

02

Erst aufräumen, dann investieren

Bevor neue Tools dazukommen, wird die bestehende Sicherheitslandschaft auf Wirksamkeit geprüft. Doppelte Lizenzen fliegen raus.

03

Umsetzung im Team, nicht Übergabe per PDF

ODCUS setzt Massnahmen mit deiner IT um, statt sie auf 80 Seiten zu dokumentieren, und bleibt, bis das System läuft.

04

Reporting in Sprache der Geschäftsleitung

Vier Seiten Steuerkreis pro Monat. Quartalsbericht für den VR. Risiken, Massnahmen, Trends, auf den Punkt.

Sicherheit als Verkaufsargument

Dein nächster Grosskunde prüft deine Sicherheit, bevor er kauft.

Lieferantenaudits, Sicherheitsfragebögen, ISO-Nachweise: Bei vielen Ausschreibungen entscheidet die Sicherheitsorganisation mit, ob der Auftrag kommt. Wer schnell und sauber antwortet, verkürzt den Deal. Wer improvisiert, verliert Wochen.

Handschlag zwischen Geschäftspartnern nach einem Termin
01

Fragebögen im Griff

ODCUS beantwortet Kundenfragebögen und Lieferantenaudits im Mandat. Mit gepflegter Evidence statt Nachtschichten vor der Deadline.

02

Auditfest gegenüber Kunden

Walkthroughs und Assessments begleitet ODCUS direkt, als deine Stimme gegenüber dem Kunden. Du verhandelst das Geschäft, nicht die Firewall-Regeln.

03

Nachweise als Türöffner

ISO 27001, SOC 2 oder ein gelebtes ISMS: der Nachweis, der dich vom Mitbewerber unterscheidet, bevor über den Preis gesprochen wird.

Richtig geführt wird Sicherheit zum Verkaufsargument.
Standards als Werkzeug

Frameworks helfen dir. Sie ersetzen dich nicht.

Welcher Standard dich verpflichtet, und welcher dir hilft, hängt am Geschäftsmodell. Womit ODCUS in den letzten Jahren operativ gearbeitet hat:

ISO 27001

Internationaler Goldstandard

Strukturierter ISMS-Aufbau, geeignet für Zertifizierung und für anspruchsvolle Kundenaudits.

NIST CSF

Pragmatisch für KMU

Identify, Protect, Detect, Respond, Recover. Schnell zum Lagebild, ohne Zertifizierungsballast.

ISG · revDSG

Schweizer Pflicht

Informationssicherheitsgesetz für Bundesnähe, revidiertes Datenschutzgesetz für alle. Ab Ende 2026 wird durchgesetzt.

NIS2

EU-Lieferkette

Wer in EU-Konzerne liefert, bekommt die Anforderungen vertraglich weitergereicht. Vorbereitung statt Reaktion.

FINMA RS 2023/01

Finanzdienstleister

Operationelle Risiken und Resilienz. Schnittstelle zur Aufsicht, zum internen Audit und zum Risk-Komitee.

SOC 2 · TISAX

Auf Anfrage

SOC 2 Typ I/II für SaaS-Anbieter, TISAX für Automotive-Zulieferer. Wenn Kunden danach fragen, machen wir es.

Das ISG ist in Kraft. Drei Daten, die zählen.

Direkt betroffen sind neun Sektoren kritischer Infrastrukturen, von Energie über Spitäler bis zu Rechenzentren. Deren Zulieferer bekommen die Anforderungen vertraglich weitergereicht. Details beim Bundesamt für Cybersicherheit (BACS).

Seit 01.04.2025

Meldepflicht

Betreiber kritischer Infrastrukturen melden Cyberangriffe innert 24 Stunden an das BACS.

Seit 01.10.2025

Bussen bis CHF 100'000

Wer einer Verfügung des BACS nicht nachkommt, riskiert eine Busse. Die Übergangsphase ist vorbei.

Bis 31.12.2026

ISMS-Frist

Dem ISG unterstellte Organisationen brauchen bis Ende 2026 ein funktionierendes ISMS. Diese Arbeit übernimmt ein Fractional CISO.

Drei Versprechen: Festpreis statt Stundensatz. Umsetzung statt Empfehlung. Herstellerunabhängig, ohne Provisionen.
So läuft eine Zusammenarbeit

Vom Kickoff zum Vollbetrieb. In sechs Wochen.

Ein Fractional-CISO-Mandat erreicht in rund sechs Wochen den Vollbetrieb: Scoping und Vertrag vor dem Kickoff, Bestandsaufnahme in Woche 1 bis 2, erste Massnahmen in Woche 3 bis 6, Vollbetrieb ab Woche 7. Der Takt aus unseren Mandaten: erst sehen, dann handeln, dann skalieren. Voraussetzung: Zugriffe und Ansprechpartner stehen ab Tag eins.

1
Vor dem Kickoff

Scoping & Vertrag

Erstgespräch, zweistündiges Scoping, Festpreis-Offerte innert fünf Arbeitstagen. Wenn die Konstellation nicht passt, sagt ODCUS das, bevor du unterschreibst.

2
Woche 1 bis 2 · Sehen

Bestandsaufnahme

Fragebogen und Zugriffe stehen vor dem Kickoff. Stakeholder-Gespräche, Asset- und Risikoregister, Sichtung von Tools, Lizenzen und Richtlinien. Top-3-Prioritäten stehen Ende Woche 2.

3
Woche 3 bis 6 · Handeln

Erste Massnahmen

Quick Wins umgesetzt (oft Conditional Access, MFA-Lücken, Backup-Coverage). Steuerkreis läuft ab Woche 3, erstes Reporting an die Geschäfts­leitung Ende Monat 1.

4
Ab Woche 7 · Skalieren

Mandat im Vollbetrieb

Sicherheitsprogramm steht. ISMS gepflegt, Audits begleitet, Quartalsbericht für VR. Lieferanten- und Kunden­fragebögen laufend, kontinuierliche Verbesserung.

Kurzer Selbsttest

Passt ein Fractional CISO zu euch?

Fünf Aussagen aus dem Alltag von Schweizer KMU. Je mehr davon zutreffen, desto mehr lohnt sich ein Gespräch.

  • Ihr habt 50 bis 500 Mitarbeitende, und niemand trägt Sicherheit als klare Verantwortung.
  • Kundenfragebögen und Lieferantenaudits häufen sich, und jedes Mal wird improvisiert.
  • Die Toollandschaft ist über Jahre gewachsen, aber niemand weiss, was davon schützt.
  • ISO 27001, ISG oder NIS2 stehen am Horizont, intern fehlt die Erfahrung damit.
  • Es gibt eine IT-Leitung, aber GL-Reporting, Audits und Richtlinien bleiben liegen.

Zwei oder mehr Punkte treffen zu? Dann lohnt sich das Erstgespräch. 30 Minuten, kostenlos, ohne Verkaufsfolien.

ODCUS Brand-Illustration: Cyber Resilience mit Schloss, Schlüssel und Wellenband
Pakete & Preise

Drei Pakete. Festpreise. Keine Überraschungen.

Die meisten Mandate starten mit dem Cyber Assessment. Wer die Lage schon kennt, steigt direkt mit ISMS-Aufbau oder Retainer ein.

Sprint · 2 Wochen
Cyber Assessment

Eine Bewertung, mit der dein Team arbeiten kann: priorisierter Plan, konkrete Massnahmen.

CHF1'900einmalig · zzgl. MwSt. · volle Anrechnung auf Folgemandat
  • Gap-Analyse gegen ISO 27001 und NIST CSF
  • Sichtung Architektur, Identitäten, Tools, Datenflüsse
  • Risikoregister mit Top-10-Themen
  • 90-Tage-Roadmap mit Aufwand und Kosten
  • Executive Readout für Geschäftsleitung oder VR
Sprint starten
Häufigste Wahl
Mandat · monatlich
CISO Retainer

Sicherheits­verantwortung ohne Vollzeit­stelle. Eingebettet im Team, gegenüber GL und VR.

ab CHF4'900pro Monat · zzgl. MwSt. · monatlich kündbar nach 6 Monaten
  • Monatlicher Steuerkreis, Quartalsreport für VR
  • Pflege ISMS, Audit-Begleitung, Evidence-Management
  • Lieferantenrisiko und Kunden­fragebögen
  • Awareness, Tabletops, Vorfallsbereitschaft
  • Antwortzeit innert 48 Stunden, Slack oder Mail
Mandat besprechen
Programm · 90 Tage
ISMS Aufbau

Informationssicherheit, die im Alltag funktioniert. Bereit für ISO 27001, ISG oder Kunden­audits.

Preis auf AnfrageFestpreis nach Scoping · zahlbar in Tranchen
  • Scope, Kontext, Rollen, Asset- und Risikoregister
  • Richtlinien und Prozesse, abgestimmt mit IT und Fachbereich
  • Massnahmenplan, Umsetzung mit deinem Team
  • Awareness-Training für die Belegschaft
  • Vorbereitung externes Audit oder Kundenassessment
Programm besprechen

Alle Preise in CHF, exkl. MwSt. Festpreise gelten nach gemeinsamem Scoping (kostenlos, max. 2 Stunden). Mindestlaufzeit Retainer: 6 Monate.

Einstieg · 2 Tage pro Monat
CISO Sparring

Für Unternehmen mit bestehender IT- oder Sicherheitsleitung: Zweitmeinung, Coaching und Vorbereitung von GL- und VR-Terminen. Kein eingebettetes Mandat, aber ein Senior an deiner Seite.

ab CHF2'400pro Monat · zzgl. MwSt. · monatlich kündbar nach 3 Monaten
Sparring besprechen
Zur Einordnung: Ein Vollzeit-CISO kostet in der Schweiz zwischen CHF 150'000 und 250'000 pro Jahr (Lohndaten jobs.ch), dazu kommen Sozialleistungen, Rekrutierung und mehrere Monate Suche. Der CISO Retainer liefert Senior-Sicherheits­führung ab CHF 58'800 pro Jahr. Startklar innert zwei Wochen, kündbar nach sechs Monaten.

Fractional CISO, Beratung, Interim oder Festanstellung?

Vier Modelle, vier Einsatzzwecke. Der Unterschied liegt in Verantwortung, Kosten und Startzeit.

Fractional CISO Security-Beratung Interim CISO Festanstellung
Verantwortung Trägt die Umsetzungs­verantwortung im Mandat Empfiehlt, Umsetzung bleibt bei dir Trägt sie, Vollzeit auf Zeit Trägt sie dauerhaft
Kosten Ab CHF 4'900 pro Monat, Festpreis Nach Aufwand, Stundensatz Tagessätze auf Vollzeitbasis CHF 150'000 bis 250'000 pro Jahr, plus Nebenkosten
Start Innert zwei Wochen Kurzfristig Wochen bis Monate Mehrere Monate Rekrutierung
Umfang 1 bis 4 Tage pro Woche, skalierbar Projektweise, punktuell 5 Tage pro Woche, befristet Vollzeit, unbefristet
Passt für KMU mit 50 bis 500 Mitarbeitenden Abgegrenzte Einzelfragen Vakanz oder Krise Grossunternehmen ab rund 1'000 Mitarbeitenden

Seitlich wischen für alle vier Modelle →

Lohnband Vollzeit-CISO gemäss jobs.ch.

Betrieben von ODCUS AG

ODCUS. IT-Sicherheit richtig dimensioniert.

Fractional CISO ist ein Service der ODCUS AG. Schweizer Boutique für Cybersicherheit, ISMS und Compliance. Fokus auf KMU mit 50 bis 500 Mitarbeitenden.

Die These hinter ODCUS: Die meisten Unternehmen haben kein Sicherheits­problem. Sie haben ein Dimensionierungs­problem. Zu viele Tools, zu wenig Überblick, zu hohe Kosten für zu wenig echten Schutz. Jedes Mandat startet mit der Frage, was bleibt und was weg kann, bevor etwas Neues dazukommt.

Die Praxis: 15 Jahre an der Schnittstelle Sicherheit, Betrieb und Geschäfts­leitung. Aktives CISO-Mandat seit über zwei Jahren bei einem Industrieunternehmen mit 1'600 Mitarbeitenden. Ransomware-Recovery geleitet. M365-Sicherheits­reviews bei über zehn Unternehmen. Zero-Trust-Trainer bei heise, haufe, golem, ComConsult und isits.

Mehr über ODCUS erfahren →

Praktiker, kein Berater

Hintergrund in Design Engineering und Implementierung, nicht in PowerPoint. Bleibt, bis es steht.

Mehr Schutz, weniger Tools

Doppelte Lizenzen fliegen raus, bevor neue dazukommen. Die meisten Mandate senken Kosten und erhöhen Schutz gleichzeitig.

Herstellerunabhängig. Vertraglich.

Keine Provisionen von Tool-Anbietern. Empfehlung folgt der Eignung, nicht der Marge. Wenn ein bestehendes Tool den Job macht, bleibt es.

Senior-Lieferung, ohne Übergabe

Der Senior, den du im Gespräch triffst, ist auch der, der die Arbeit macht. Kein Junior-Handoff nach Vertragsabschluss.

FAQ

Was Schweizer KMU am häufigsten vor dem Onboarding fragen

Gespräch am Besprechungstisch
Was unterscheidet einen Fractional CISO von klassischer Beratung?

Beratung schreibt Empfehlungen. Ein Fractional CISO trägt Verantwortung, dass sie umgesetzt werden. Im Mandat steuert ODCUS das Sicherheits­programm wie ein angestellter CISO. Definierter Zeitanteil, keine Fixkosten, kein Junior-Handoff.

Was kostet ein Fractional CISO im Vergleich zu einem Vollzeit-CISO?

Ein Vollzeit-CISO kostet in der Schweiz zwischen CHF 150'000 und 250'000 pro Jahr (Lohndaten jobs.ch), dazu kommen Sozialleistungen, Rekrutierung und mehrere Monate Suche. Der CISO Retainer startet bei CHF 4'900 pro Monat, also CHF 58'800 pro Jahr, kündbar nach sechs Monaten. Start innert zwei Wochen statt nach Monaten der Rekrutierung.

Wir zahlen schon für viele Security-Tools. Wird das jetzt noch teurer?

Meistens nicht. Erster Schritt in jedem Mandat: Was habt ihr schon, was davon funktioniert, was kann weg. In den meisten Mandaten sinken die Lizenzkosten, während die Abdeckung steigt. Cost-Optimierung gehört zum Mandat, nicht als Zusatz­leistung.

Wir sind erst 80 Mitarbeitende. Ist das nicht zu klein für einen CISO?

Für einen Vollzeit-CISO oft ja. Für eine fractionale Sicherheits­führung ist genau das die Zielgruppe. ODCUS arbeitet mit Unternehmen ab 50 Mitarbeitenden, typisch 1 bis 4 Tage pro Woche, 3 bis 12 Monate.

Was, wenn wir bereits einen IT-Leiter oder Sicherheits­verantwortlichen haben?

Häufiger Fall, gute Konstellation. ODCUS ergänzt die Linienfunktion mit Methodik und Reporting und nimmt die Schnittstelle zu Geschäfts­leitung und Audits ab. Dein Team behält die Tagesgeschäfts­verantwortung, gewinnt aber Zeit und Tiefe. Auf Wunsch auch als reines Sparring: Zweitmeinung, Coaching und Vorbereitung von GL- und VR-Terminen. Buchbar als eigenes Paket: CISO Sparring, ab CHF 2'400 pro Monat.

Was, wenn wir schon ein ISMS haben, das nur nicht gelebt wird?

Der häufigste Fall. ODCUS produziert kein neues Papier, sondern reaktiviert das bestehende: Was ist noch aktuell, was muss raus, wo fehlen Prozesse, wer ist Owner. Oft reduziert sich die Dokumentation um die Hälfte und der Rest wird tragfähig.

Welche Frameworks und Regulierungen deckt ihr ab?

ISO 27001, NIST CSF, CIS Controls, ISG, nDSG, NIS2 (Lieferketten-Anforderungen), DORA (Zulieferer EU-Finanzinstitute), FINMA Rundschreiben 2023/01. Ergänzend SOC 2 und TISAX nach Bedarf.

Wie schnell könnt ihr starten?

Erstgespräch innert einer Woche. Scoping plus Festpreis-Offerte innert weiterer fünf Arbeitstagen. Kickoff je nach Vertragsumfang innerhalb von zwei Wochen nach Auftrags­erteilung.

Empfehlt ihr Compliance- oder ISMS-Tools?

Bei passender Grösse und Reifegrad, ja. ODCUS arbeitet herstellerunabhängig und nimmt keine Provisionen von Anbietern entgegen. Welches Tool empfohlen wird, entscheidet der Kontext, nicht eine Verkaufsmarge. Wenn ein bestehendes Tool den Job macht, bleibt es.

Wie lang ist die Mindestlaufzeit? Was, wenn es nicht passt?

Retainer nach 6 Monaten monatlich kündbar. Cyber Assessment und ISMS-Aufbau sind Festpreis-Projekte mit definiertem Ende. Wenn nach dem ersten Monat klar wird, dass die Konstellation nicht funktioniert, sagt ODCUS das offen und beendet sauber.

Aus dem Blog

Wissen zur Sicherheitsführung im KMU

Security Management, GRC und ISMS, praxisnah erklärt. Ohne Jargon, ohne Angstmache.

ISMS · 20. Juli 2026
ISO 27001 im KMU: Aufwand, Dauer und Kosten
ISO 27001 im KMU: Was der Aufbau eines ISMS wirklich an Aufwand, Zeit und Kosten bedeutet, wann sich die Zertifizierung lohnt und wie du klug startest.
Weiterlesen →
Alle Artikel ansehen →
Nächster Schritt

Bereit, der Sicherheit einen Eigentümer zu geben?

30 Minuten am Telefon. Du erzählst, wie es bei dir aussieht. ODCUS sagt ehrlich, ob das Mandat passt. Wenn nicht, kommt eine Empfehlung. Kostenlos, ohne Verkaufsfolien.

Termin direkt im Kalender wählen · 30 Minuten · ohne Anmeldung

info@odcus.com · +41 43 217 86 70 · Schweiz