Senior-Sicherheitsführung im Mandat für Unternehmen mit 50 bis 500 Mitarbeitenden. Eingebettet im Team, festpreisig, herstellerunabhängig. Startklar innert zwei Wochen. ODCUS bleibt, bis das Sicherheitsprogramm steht.
In vielen Schweizer KMU trägt niemand die formale Verantwortung für Informationssicherheit. Sie fällt in den Graben zwischen der IT, die den Betrieb sichert, und der Geschäftsleitung, die das Geschäft steuert. Genau hier setzt ein Fractional CISO an. Drei Lücken, die in fast jedem KMU auftauchen, sobald man hinschaut. Compliance ist das Symptom. Eigentümerschaft ist das Problem.
IT hält den Laden am Laufen. Die Geschäftsleitung steuert das Geschäft. Das Team bewältigt Audits ad hoc. Sicherheit fällt in die Lücke und auf den Tisch dessen, der gerade da ist.
Standardrichtlinien aus dem Internet. Berater, die nicht wissen, wie deine Lieferkette aussieht. Frameworks generisch durchgepaust. Papier ohne Substanz.
Audits und Sales-Pitches enden oft mit einem neuen Tool. Lizenzen wachsen, das Risiko bleibt. ODCUS startet jedes Mandat mit der Frage: Was kann weg?
In jedem Mandat enthalten. Tiefe und Zeitanteil werden im Scoping festgelegt, aber das Muster bleibt gleich.
Geschäftsleitung, Verwaltungsrat, Kundenfragebögen, Audit-Walkthroughs. Eine Ansprechperson, die alles im Griff hat.
Bevor neue Tools dazukommen, wird die bestehende Sicherheitslandschaft auf Wirksamkeit geprüft. Doppelte Lizenzen fliegen raus.
ODCUS setzt Massnahmen mit deiner IT um, statt sie auf 80 Seiten zu dokumentieren, und bleibt, bis das System läuft.
Vier Seiten Steuerkreis pro Monat. Quartalsbericht für den VR. Risiken, Massnahmen, Trends, auf den Punkt.
Lieferantenaudits, Sicherheitsfragebögen, ISO-Nachweise: Bei vielen Ausschreibungen entscheidet die Sicherheitsorganisation mit, ob der Auftrag kommt. Wer schnell und sauber antwortet, verkürzt den Deal. Wer improvisiert, verliert Wochen.
ODCUS beantwortet Kundenfragebögen und Lieferantenaudits im Mandat. Mit gepflegter Evidence statt Nachtschichten vor der Deadline.
Walkthroughs und Assessments begleitet ODCUS direkt, als deine Stimme gegenüber dem Kunden. Du verhandelst das Geschäft, nicht die Firewall-Regeln.
ISO 27001, SOC 2 oder ein gelebtes ISMS: der Nachweis, der dich vom Mitbewerber unterscheidet, bevor über den Preis gesprochen wird.
Welcher Standard dich verpflichtet, und welcher dir hilft, hängt am Geschäftsmodell. Womit ODCUS in den letzten Jahren operativ gearbeitet hat:
Strukturierter ISMS-Aufbau, geeignet für Zertifizierung und für anspruchsvolle Kundenaudits.
Identify, Protect, Detect, Respond, Recover. Schnell zum Lagebild, ohne Zertifizierungsballast.
Informationssicherheitsgesetz für Bundesnähe, revidiertes Datenschutzgesetz für alle. Ab Ende 2026 wird durchgesetzt.
Wer in EU-Konzerne liefert, bekommt die Anforderungen vertraglich weitergereicht. Vorbereitung statt Reaktion.
Operationelle Risiken und Resilienz. Schnittstelle zur Aufsicht, zum internen Audit und zum Risk-Komitee.
SOC 2 Typ I/II für SaaS-Anbieter, TISAX für Automotive-Zulieferer. Wenn Kunden danach fragen, machen wir es.
Direkt betroffen sind neun Sektoren kritischer Infrastrukturen, von Energie über Spitäler bis zu Rechenzentren. Deren Zulieferer bekommen die Anforderungen vertraglich weitergereicht. Details beim Bundesamt für Cybersicherheit (BACS).
Betreiber kritischer Infrastrukturen melden Cyberangriffe innert 24 Stunden an das BACS.
Wer einer Verfügung des BACS nicht nachkommt, riskiert eine Busse. Die Übergangsphase ist vorbei.
Dem ISG unterstellte Organisationen brauchen bis Ende 2026 ein funktionierendes ISMS. Diese Arbeit übernimmt ein Fractional CISO.
Ein Fractional-CISO-Mandat erreicht in rund sechs Wochen den Vollbetrieb: Scoping und Vertrag vor dem Kickoff, Bestandsaufnahme in Woche 1 bis 2, erste Massnahmen in Woche 3 bis 6, Vollbetrieb ab Woche 7. Der Takt aus unseren Mandaten: erst sehen, dann handeln, dann skalieren. Voraussetzung: Zugriffe und Ansprechpartner stehen ab Tag eins.
Erstgespräch, zweistündiges Scoping, Festpreis-Offerte innert fünf Arbeitstagen. Wenn die Konstellation nicht passt, sagt ODCUS das, bevor du unterschreibst.
Fragebogen und Zugriffe stehen vor dem Kickoff. Stakeholder-Gespräche, Asset- und Risikoregister, Sichtung von Tools, Lizenzen und Richtlinien. Top-3-Prioritäten stehen Ende Woche 2.
Quick Wins umgesetzt (oft Conditional Access, MFA-Lücken, Backup-Coverage). Steuerkreis läuft ab Woche 3, erstes Reporting an die Geschäftsleitung Ende Monat 1.
Sicherheitsprogramm steht. ISMS gepflegt, Audits begleitet, Quartalsbericht für VR. Lieferanten- und Kundenfragebögen laufend, kontinuierliche Verbesserung.
Fünf Aussagen aus dem Alltag von Schweizer KMU. Je mehr davon zutreffen, desto mehr lohnt sich ein Gespräch.
Zwei oder mehr Punkte treffen zu? Dann lohnt sich das Erstgespräch. 30 Minuten, kostenlos, ohne Verkaufsfolien.
Die meisten Mandate starten mit dem Cyber Assessment. Wer die Lage schon kennt, steigt direkt mit ISMS-Aufbau oder Retainer ein.
Eine Bewertung, mit der dein Team arbeiten kann: priorisierter Plan, konkrete Massnahmen.
Sicherheitsverantwortung ohne Vollzeitstelle. Eingebettet im Team, gegenüber GL und VR.
Informationssicherheit, die im Alltag funktioniert. Bereit für ISO 27001, ISG oder Kundenaudits.
Alle Preise in CHF, exkl. MwSt. Festpreise gelten nach gemeinsamem Scoping (kostenlos, max. 2 Stunden). Mindestlaufzeit Retainer: 6 Monate.
Für Unternehmen mit bestehender IT- oder Sicherheitsleitung: Zweitmeinung, Coaching und Vorbereitung von GL- und VR-Terminen. Kein eingebettetes Mandat, aber ein Senior an deiner Seite.
Vier Modelle, vier Einsatzzwecke. Der Unterschied liegt in Verantwortung, Kosten und Startzeit.
| Fractional CISO | Security-Beratung | Interim CISO | Festanstellung | |
|---|---|---|---|---|
| Verantwortung | Trägt die Umsetzungsverantwortung im Mandat | Empfiehlt, Umsetzung bleibt bei dir | Trägt sie, Vollzeit auf Zeit | Trägt sie dauerhaft |
| Kosten | Ab CHF 4'900 pro Monat, Festpreis | Nach Aufwand, Stundensatz | Tagessätze auf Vollzeitbasis | CHF 150'000 bis 250'000 pro Jahr, plus Nebenkosten |
| Start | Innert zwei Wochen | Kurzfristig | Wochen bis Monate | Mehrere Monate Rekrutierung |
| Umfang | 1 bis 4 Tage pro Woche, skalierbar | Projektweise, punktuell | 5 Tage pro Woche, befristet | Vollzeit, unbefristet |
| Passt für | KMU mit 50 bis 500 Mitarbeitenden | Abgegrenzte Einzelfragen | Vakanz oder Krise | Grossunternehmen ab rund 1'000 Mitarbeitenden |
Seitlich wischen für alle vier Modelle →
Lohnband Vollzeit-CISO gemäss jobs.ch.
Fractional CISO ist ein Service der ODCUS AG. Schweizer Boutique für Cybersicherheit, ISMS und Compliance. Fokus auf KMU mit 50 bis 500 Mitarbeitenden.
Die These hinter ODCUS: Die meisten Unternehmen haben kein Sicherheitsproblem. Sie haben ein Dimensionierungsproblem. Zu viele Tools, zu wenig Überblick, zu hohe Kosten für zu wenig echten Schutz. Jedes Mandat startet mit der Frage, was bleibt und was weg kann, bevor etwas Neues dazukommt.
Die Praxis: 15 Jahre an der Schnittstelle Sicherheit, Betrieb und Geschäftsleitung. Aktives CISO-Mandat seit über zwei Jahren bei einem Industrieunternehmen mit 1'600 Mitarbeitenden. Ransomware-Recovery geleitet. M365-Sicherheitsreviews bei über zehn Unternehmen. Zero-Trust-Trainer bei heise, haufe, golem, ComConsult und isits.
Mehr über ODCUS erfahren →Hintergrund in Design Engineering und Implementierung, nicht in PowerPoint. Bleibt, bis es steht.
Doppelte Lizenzen fliegen raus, bevor neue dazukommen. Die meisten Mandate senken Kosten und erhöhen Schutz gleichzeitig.
Keine Provisionen von Tool-Anbietern. Empfehlung folgt der Eignung, nicht der Marge. Wenn ein bestehendes Tool den Job macht, bleibt es.
Der Senior, den du im Gespräch triffst, ist auch der, der die Arbeit macht. Kein Junior-Handoff nach Vertragsabschluss.
Beratung schreibt Empfehlungen. Ein Fractional CISO trägt Verantwortung, dass sie umgesetzt werden. Im Mandat steuert ODCUS das Sicherheitsprogramm wie ein angestellter CISO. Definierter Zeitanteil, keine Fixkosten, kein Junior-Handoff.
Ein Vollzeit-CISO kostet in der Schweiz zwischen CHF 150'000 und 250'000 pro Jahr (Lohndaten jobs.ch), dazu kommen Sozialleistungen, Rekrutierung und mehrere Monate Suche. Der CISO Retainer startet bei CHF 4'900 pro Monat, also CHF 58'800 pro Jahr, kündbar nach sechs Monaten. Start innert zwei Wochen statt nach Monaten der Rekrutierung.
Meistens nicht. Erster Schritt in jedem Mandat: Was habt ihr schon, was davon funktioniert, was kann weg. In den meisten Mandaten sinken die Lizenzkosten, während die Abdeckung steigt. Cost-Optimierung gehört zum Mandat, nicht als Zusatzleistung.
Für einen Vollzeit-CISO oft ja. Für eine fractionale Sicherheitsführung ist genau das die Zielgruppe. ODCUS arbeitet mit Unternehmen ab 50 Mitarbeitenden, typisch 1 bis 4 Tage pro Woche, 3 bis 12 Monate.
Häufiger Fall, gute Konstellation. ODCUS ergänzt die Linienfunktion mit Methodik und Reporting und nimmt die Schnittstelle zu Geschäftsleitung und Audits ab. Dein Team behält die Tagesgeschäftsverantwortung, gewinnt aber Zeit und Tiefe. Auf Wunsch auch als reines Sparring: Zweitmeinung, Coaching und Vorbereitung von GL- und VR-Terminen. Buchbar als eigenes Paket: CISO Sparring, ab CHF 2'400 pro Monat.
Der häufigste Fall. ODCUS produziert kein neues Papier, sondern reaktiviert das bestehende: Was ist noch aktuell, was muss raus, wo fehlen Prozesse, wer ist Owner. Oft reduziert sich die Dokumentation um die Hälfte und der Rest wird tragfähig.
ISO 27001, NIST CSF, CIS Controls, ISG, nDSG, NIS2 (Lieferketten-Anforderungen), DORA (Zulieferer EU-Finanzinstitute), FINMA Rundschreiben 2023/01. Ergänzend SOC 2 und TISAX nach Bedarf.
Erstgespräch innert einer Woche. Scoping plus Festpreis-Offerte innert weiterer fünf Arbeitstagen. Kickoff je nach Vertragsumfang innerhalb von zwei Wochen nach Auftragserteilung.
Bei passender Grösse und Reifegrad, ja. ODCUS arbeitet herstellerunabhängig und nimmt keine Provisionen von Anbietern entgegen. Welches Tool empfohlen wird, entscheidet der Kontext, nicht eine Verkaufsmarge. Wenn ein bestehendes Tool den Job macht, bleibt es.
Retainer nach 6 Monaten monatlich kündbar. Cyber Assessment und ISMS-Aufbau sind Festpreis-Projekte mit definiertem Ende. Wenn nach dem ersten Monat klar wird, dass die Konstellation nicht funktioniert, sagt ODCUS das offen und beendet sauber.
Security Management, GRC und ISMS, praxisnah erklärt. Ohne Jargon, ohne Angstmache.
30 Minuten am Telefon. Du erzählst, wie es bei dir aussieht. ODCUS sagt ehrlich, ob das Mandat passt. Wenn nicht, kommt eine Empfehlung. Kostenlos, ohne Verkaufsfolien.
Termin direkt im Kalender wählen · 30 Minuten · ohne Anmeldung