Sicherheitsverantwortung outsourcen: was bei dir bleibt

«Wir übernehmen die Verantwortung für deine IT-Sicherheit.» Der Satz steht in Angeboten, die regelmässig auf dem Tisch von Schweizer Geschäftsleitungen landen. Er ist gut gemeint und er ist nicht einlösbar. Die Frage dahinter ist trotzdem berechtigt: Lässt sich Sicherheitsverantwortung outsourcen, wenn im Haus niemand die Zeit und niemand die Erfahrung dafür hat?

Die Antwort zerfällt in zwei Teile, und nur einer davon ist unangenehm. Die Arbeit lässt sich auslagern, vollständig und mit gutem Ergebnis. Die Rechenschaft nicht. Das Aktienrecht sagt das ausdrücklich, das Datenschutzgesetz wiederholt dieselbe Logik noch einmal.

Wir verkaufen selbst externe CISO-Mandate. Ehrlicherweise ist das der Grund, weshalb dieser Punkt hier steht. Ein Mandat, das als Verantwortungstransfer verkauft wird, enttäuscht zwangsläufig, und zwar beide Seiten.

Was das Gesetz unübertragbar nennt

Art. 716a Abs. 1 OR zählt auf, was der Verwaltungsrat nicht weitergeben kann. Der Gesetzestext ist in diesem Punkt unüblich direkt: «Der Verwaltungsrat hat folgende unübertragbare und unentziehbare Aufgaben.» Drei Ziffern aus dieser Liste betreffen Informationssicherheit unmittelbar. Ziffer 1 nennt die Oberleitung der Gesellschaft und die Erteilung der nötigen Weisungen. Ziffer 2 die Festlegung der Organisation. Ziffer 5 die Oberaufsicht über die mit der Geschäftsführung betrauten Personen, «namentlich im Hinblick auf die Befolgung der Gesetze, Statuten, Reglemente und Weisungen».

Plain übersetzt: wer entscheidet, wie euer Betrieb organisiert ist, wer welche Weisung erhält und ob sich die Leute daran halten, ist eine Frage, die das Gesetz dem obersten Gremium zuweist und niemandem sonst. Ein Sicherheitskonzept ist eine Weisung. Eine Rollenverteilung ist Organisation. Beides bleibt damit oben, ganz unabhängig davon, wer es ausarbeitet.

Für die GmbH gilt dasselbe Prinzip. Art. 810 Abs. 2 OR verwendet für die Geschäftsführer dieselbe Formel von den unübertragbaren und unentziehbaren Aufgaben, mit der Oberleitung, der Festlegung der Organisation und der Aufsicht über die Personen, denen Teile der Geschäftsführung übertragen sind. Das ist also kein Thema nur für Aktiengesellschaften mit Verwaltungsrat. Beide Bestimmungen stehen im Obligationenrecht, Stand 1. Januar 2026.

Das Gesetz erlaubt die Delegation dabei ausdrücklich, und dieser Teil geht in der Diskussion meist unter. Art. 716b Abs. 1 OR lässt den Verwaltungsrat die Geschäftsführung «ganz oder zum Teil einzelnen Mitgliedern oder Dritten» übertragen, nach Massgabe eines Organisationsreglements. Dritte sind darin wörtlich vorgesehen. Externe Mandate sind damit der Normalfall, den das Aktienrecht kennt.

Interessant ist, was derselbe Artikel im dritten Absatz dazu verlangt. Das Organisationsreglement «ordnet die Geschäftsführung, bestimmt die hierfür erforderlichen Stellen, umschreibt deren Aufgaben und regelt insbesondere die Berichterstattung». Das Gesetz erlaubt die Delegation und verlangt im gleichen Atemzug, dass der Berichtsweg geregelt ist. Die Variante ohne Berichtsweg ist die einzige, die es nicht vorsieht.

Drei Pflichten, die niemand für dich erfüllt

Am klarsten steht die Sache im Haftungsartikel. Art. 754 Abs. 2 OR: «Wer die Erfüllung einer Aufgabe befugterweise einem anderen Organ überträgt, haftet für den von diesem verursachten Schaden, sofern er nicht nachweist, dass er bei der Auswahl, Unterrichtung und Überwachung die nach den Umständen gebotene Sorgfalt angewendet hat.»

Zur Einordnung, bevor jemand den Satz zu weit trägt: der Artikel spricht von der Übertragung an ein anderes Organ, nicht vom Auftrag an einen Dienstleister. Für die Frage, was von einer Delegation übrig bleibt, ist er trotzdem der präziseste Satz im Gesetz. Er nennt drei Pflichten, und die erledigt kein Vertrag.

Die Auswahl zuerst. Habt ihr geprüft, ob diese Person oder dieser Anbieter die Rolle tragen kann, und steht das irgendwo? Gemeint ist eure eigene Prüfung, nicht das Marketingversprechen des Anbieters: Referenzen, Erfahrung mit Betrieben eurer Grösse, Unabhängigkeit von den Produkten, die er euch empfehlen wird. Der letzte Punkt wird am häufigsten übersehen. Ein Anbieter, der Lizenzen verkauft und gleichzeitig die Sicherheitsstrategie schreibt, hat ein Interesse, das nicht euer Interesse ist.

Dann die Unterrichtung. Weiss der Mandatsträger, wovon eure Firma lebt? Ein externer CISO, der nach sechs Monaten noch nicht sagen kann, welche drei Prozesse das Geld verdienen und welcher Kunde bei einem Ausfall zuerst anruft, wurde nicht unterrichtet. Das ist dann nicht sein Versäumnis, sondern eures. Unterrichtung heisst auch, die unbequemen Dinge zu erwähnen: das Altsystem, das niemand anfassen darf, den Lieferanten mit Fernzugang, den Entscheid, der vor zwei Jahren bewusst nicht getroffen wurde.

Und die Überwachung. Gibt es einen Takt, in dem berichtet wird, und liest das jemand? Ein Quartalsbericht, der in einem Ordner landet, ist Dokumentation ohne Aufsicht. Art. 716a Abs. 2 OR hält fest, dass der Verwaltungsrat für eine angemessene Berichterstattung an seine Mitglieder zu sorgen hat. Das ist eine Holschuld, keine Bringschuld.

Im Datenschutzrecht wiederholt sich das Muster, und zwar wörtlich. Art. 8 DSG verpflichtet den Verantwortlichen und den Auftragsbearbeiter gemeinsam zu einer dem Risiko angemessenen Datensicherheit. Art. 9 Abs. 2 DSG legt nach: «Der Verantwortliche muss sich insbesondere vergewissern, dass der Auftragsbearbeiter in der Lage ist, die Datensicherheit zu gewährleisten.» Vergewissern, nicht vereinbaren. Dazu kommt Abs. 3: der Auftragsbearbeiter darf die Bearbeitung nur mit vorgängiger Genehmigung weitergeben. Auch die Kette bleibt damit eure Angelegenheit. Nachzulesen im Datenschutzgesetz, Stand 1. September 2023. Die Haftungsseite dazu steht in unserem Beitrag zur nDSG-Haftung für Geschäftsführer.

Was im Mandat übergeht

Ein externes Mandat bringt deswegen nicht wenig. Was übergeht, ist der grösste Teil der Arbeit und der anstrengendste Teil des Denkens.

Die Arbeit: Risikoübersicht aufbauen und aktuell halten, Massnahmen in eine Reihenfolge bringen, Lieferanten prüfen, Kundenaudits und Versicherungsfragebogen beantworten, den Vorfall vorbereiten, den niemand erwartet, und das Ganze in eine Sprache übersetzen, die eine Geschäftsleitung ohne IT-Hintergrund lesen kann. Das summiert sich in unserer Erfahrung auf Wochen pro Jahr, und es sind Wochen, die im KMU sonst niemand frei hat.

Das Urteil: entscheiden, was zuerst kommt und was bewusst nicht gemacht wird. Diese zweite Hälfte ist die wertvollere. Eine lange Massnahmenliste kann jeder Scanner erzeugen. Zu wissen, welche Punkte darauf für euren Betrieb etwas ändern und welche man guten Gewissens liegen lässt, ist die Leistung. Wir haben das an anderer Stelle ausführlicher beschrieben, unter CISO-Aufgaben im KMU.

Die Rolle nach aussen: ein Ansprechpartner mit Titel, wenn ein Kunde nach dem Sicherheitsverantwortlichen fragt, wenn die Versicherung einen Fragebogen schickt oder wenn ein Audit ansteht. Diese Funktion ist im Verkauf oft mehr wert als im Betrieb, was für die Arbeit nichts heisst, aber die Investition schneller rechtfertigt.

Und die Distanz zum Tagesgeschäft. Jemand, der nicht in der Linie hängt, kann sagen, dass eine Massnahme zu teuer für ihren Nutzen ist. Interne Sicherheitsrollen sagen das selten, weil der Vorwurf der Nachlässigkeit schneller kommt als der Vorwurf der Verschwendung. Die Grenze zwischen interner und externer Rolle haben wir unter CISO und IT-Sicherheitsbeauftragter gezogen, die Frage davor steht unter Brauche ich einen CISO.

Was nicht übergeht, passt in eine Zeile: der Entscheid, das Budget, die Freigabe, die Rechenschaft. Genau diese Unterscheidung macht ein Mandat nicht schwächer. Sie macht es überhaupt erst betreibbar. Dasselbe Muster gilt für den ausgelagerten Betrieb eines Managementsystems, wie wir es unter ISMS as a Service beschrieben haben.

Wo das Mandat leerläuft

Die häufigste Ursache für ein enttäuschendes CISO-Mandat ist in unserer Erfahrung das fehlende Gegenüber im Haus. Mit dem Anbieter und mit dem Vertrag hat es selten zu tun.

Zwei Symptome, an denen man es früh erkennt. Das erste: der Massnahmenplan ist nach vier Monaten unverändert, obwohl ihn niemand bestreitet. Jeder Punkt darauf braucht eine Entscheidung, die niemand trifft. Der externe CISO schlägt vor, die Geschäftsleitung nimmt zur Kenntnis, der Plan wandert in die nächste Sitzung. Das zweite: das Mandat berichtet an die IT statt an die Geschäftsleitung. Dann ist die Rolle ein zusätzlicher Techniker mit besserem Titel, und die Oberaufsicht aus Art. 716a hat weiterhin keine Zuflüsse.

Das ist die teuerste Form von Sicherheitsausgaben, die wir kennen. Ein Mandat bezahlen, dessen Empfehlungen niemand freigeben darf, kostet Geld, erzeugt Papier und senkt kein Risiko. Wenn ihr zwischen einem grossen Mandat ohne internes Gegenüber und einem kleineren mit einer benannten, entscheidungsfähigen Person wählen müsst, dann ist das kleinere die bessere Investition. Das ist derselbe Gedanke wie beim Betrieb ohne eigenes Security-Team: die Frage ist nie nur, wer die Arbeit macht, sondern wer sie abnimmt.

Diese Person muss dabei keine Sicherheitsexpertin sein. Sie muss entscheiden dürfen und erreichbar sein. In kleineren Betrieben ist das die Geschäftsführerin selbst, mit einer halben Stunde im Monat. Mehr braucht es anfangs nicht.

Was in den Vertrag und ins Protokoll gehört

Fünf Punkte, die den Unterschied zwischen einem Mandat und einer Rechnungszeile machen.

  • Der Auftrag in Aufgaben statt in Stunden: welche Entscheidungen bereitet das Mandat vor, welche trifft es selbst (in der Regel keine), welche gehen an wen. Ein Stundenpaket ohne diese Zuordnung ist ein Budget, kein Auftrag.
  • Ein Name im Haus, mit Stellvertretung. Wer gibt frei, wer entscheidet bei Abwesenheit. Ohne Stellvertretung hält die Lücke genau so lange wie die nächsten Ferien.
  • Berichtsweg und Takt, an die Geschäftsleitung, mit Protokolleintrag. Ein Bericht, von dem niemand belegen kann, dass das Gremium ihn gesehen hat, erfüllt den Zweck aus Art. 716a Abs. 2 OR nicht. Wie das im Haftungsfall wirkt, haben wir unter Cyber-Haftung im Verwaltungsrat ausgeführt.
  • Eskalation mit Uhrzeit: was passiert ausserhalb der Bürozeiten, wer ruft wen an, und innerhalb welcher Frist. Dieser Punkt wird meist erst beim ersten Vorfall gelesen und dann ist es zu spät, ihn zu schreiben.
  • Die Auswahl dokumentiert: warum diese Person, welche Qualifikation, geprüft wann und von wem. Zwei Zeilen im Protokoll. Es ist der billigste der fünf Punkte und der einzige, den man nachträglich nicht herstellen kann.

Wenn du das aufsetzen willst, ohne vorher ein Jahr Rechtsliteratur zu lesen, dann ist das genau die Arbeit, die wir in unseren Fractional-CISO-Mandaten machen: die Rolle so zuschneiden, dass sie zur Grösse des Betriebs passt, und den Entscheidungsweg sauber hinterlegen. Ein Erstgespräch ist unverbindlich.

Der Name, der im Vertrag fehlt

Ein externes Mandat nimmt dir Arbeit ab. Es nimmt dir keine Unterschrift ab. Das klingt nach einer Einschränkung und ist in der Praxis die bessere Nachricht: wer die Verantwortung behält, behält auch die Kontrolle über das Tempo und über die Frage, was bewusst nicht gemacht wird. Die Alternative wäre ein Dienstleister, der über euer Risiko entscheidet, ohne es zu tragen. Das will niemand, der einmal darüber nachgedacht hat.

Wenn morgen ein Massnahmenplan auf dem Tisch liegt: wer in deinem Haus darf ihn freigeben?

Häufige Fragen

Kann man die Verantwortung für IT-Sicherheit auslagern?

Die Arbeit ja, die Rechenschaft nicht. Art. 716a Abs. 1 OR bezeichnet die Oberleitung, die Festlegung der Organisation und die Oberaufsicht über die Geschäftsführung als unübertragbar und unentziehbar. Für die GmbH steht das Gegenstück in Art. 810 Abs. 2 OR. Ein externes Mandat übernimmt die Ausführung, die Verantwortung bleibt bei der Führung.

Was übernimmt ein externer CISO konkret?

Er baut die Risikoübersicht auf, bringt Massnahmen in eine Reihenfolge, prüft Lieferanten, beantwortet Kundenaudits und Versicherungsfragebogen und berichtet an die Geschäftsleitung. Dazu kommt das Urteil darüber, was zuerst kommt und was bewusst liegen bleibt. Nicht übernommen werden der Entscheid, das Budget und die Freigabe.

Was muss intern bleiben, wenn wir einen externen CISO beauftragen?

Eine benannte Person mit Entscheidungsbefugnis und Stellvertretung, ein geregelter Berichtsweg an die Geschäftsleitung und die dokumentierte Auswahl des Mandatsträgers. Art. 754 Abs. 2 OR nennt als Sorgfaltspflichten bei einer Delegation die Auswahl, die Unterrichtung und die Überwachung. Ohne internes Gegenüber bleibt auch ein gutes Mandat wirkungslos.