Vier Personen in formeller Kleidung im Gespräch in einem modernen, hellen Raum

Interim & Fractional CISO

Sicherheitsverantwortung ohne Vollzeitstelle.

Senior-Sicherheitsführung, wenn du sie brauchst

Ein Vollzeit-CISO kostet erfahrungsgemäss weit über CHF 200'000 pro Jahr. Die meisten KMU brauchen diese Kapazität nicht permanent, die Kompetenz aber trotzdem. Wir übernehmen die operative Sicherheitsverantwortung auf Mandatsbasis, 1 bis 4 Tage pro Woche, 3 bis 12 Monate. Nicht Beratung von aussen, sondern Führung von innen. Und wir bleiben, bis es steht.

Illustration zu Fractional CISO für Schweizer KMU
Beratungssituation im Büro

CISO-as-a-Service

Kostenloses Gespräch buchen

Warum es wichtig ist:

Der Verwaltungsrat haftet. Seine Sorgfaltspflicht nach Art. 717 OR schliesst heute Cybersecurity ein, das nDSG sieht persönliche Bussen bis CHF 250'000 vor. Sicherheitsführung ist damit nicht mehr optional, sondern dokumentierter Sorgfaltsnachweis. Ein Interim-CISO bringt die Erfahrung ohne die Fixkosten und ohne langfristige Verpflichtung.

Was du erhältst:

  • Risikomanagement aufbauen oder übernehmen
  • Sicherheitsstrategie an Geschäftszielen ausrichten
  • Security-Reporting an Geschäftsleitung und Verwaltungsrat
  • Bestehende Massnahmen bewerten und richtig dimensionieren
  • Incident Response koordinieren
  • Lieferanten und Partner steuern

Was ein Mandat konkret abdeckt

Die drei Felder, in denen ein Fractional CISO den grössten Unterschied macht.

Risikomanagement

Risikomanagement

Ein Risikomanagement, das Entscheidungen ermöglicht statt Listen produziert.

  • Risikoanalyse mit Business-Fokus
  • Bewertungsmodelle für Entscheidungen
  • Klare Schutzprioritäten
  • Management-taugliche Risikoübersicht
Security-Reporting für GL und VR

Security-Reporting für GL und VR

Dokumentierter Sorgfaltsnachweis, verständlich für Nicht-Techniker.

  • Board-taugliche Security-Berichte
  • KPIs statt Fachjargon
  • Nachweis der Sorgfaltspflicht
  • Entscheidungsvorlagen
Incident Response

Incident Response

Vorbereitung und Koordination, bevor und während es brennt.

  • Incident-Response-Plan
  • Rollen und Eskalationswege
  • Übung und Ernstfall-Koordination
  • Lessons Learned

Mandat oder Beratung?

Beim Fractional CISO übernehmen wir die Rolle und die Verantwortung, eingebettet in deine Organisation. Willst du die Führung behalten und nur punktuell Senior-Expertise dazuholen, ist Security Management & Operations der passende Weg, dieselbe Breite, aber als Beratung.

Der ODCUS-Unterschied

Kein Verkauf zusätzlicher Tools. Erster Schritt ist immer: Was habt ihr schon, was davon funktioniert, und was können wir streichen? Die meisten Mandate beginnen damit, Kosten zu senken und Schutz gleichzeitig zu verbessern.

Für wen das passt

  • Unternehmen mit 50 bis 500 Mitarbeitenden ohne Vollzeit-CISO
  • Nach einem Vorfall oder Audit
  • Vor Zertifizierung oder regulatorischer Anforderung
  • Wenn der Verwaltungsrat Sicherheit zur Chefsache macht

Referenzen aus der Praxis

  • Aktives CISO-Mandat seit über 2 Jahren bei internationalem Industrieunternehmen (1'600 Mitarbeitende)
  • Cybersecurity-Strategie nach NIST Framework 2.0 entwickelt und umgesetzt
  • Zero-Trust-Programm aufgesetzt und gesteuert (Identity, Endpoints, Apps, Netzwerk, Daten)
  • Ransomware-Recovery geleitet, Threat-Management während komplettem Wiederaufbau
  • CISM-zertifiziert (ISACA), Trainer bei heise Academy, Haufe Akademie, golem.de
Alle Referenzen ansehen

Häufige Fragen

Häufige Fragen zum Fractional-CISO-Mandat.

Was ist der Unterschied zwischen einem Fractional CISO und einem IT-Sicherheitsbeauftragten?

Der IT-Sicherheitsbeauftragte ist oft eine interne Person mit begrenzter Zeit und Erfahrung. Ein Fractional CISO bringt Senior-Erfahrung aus vielen Mandaten, übernimmt die strategische Führung und berichtet direkt an Geschäftsleitung und Verwaltungsrat.

Wie schnell kann ein Mandat starten?

In der Regel innerhalb von zwei bis vier Wochen nach dem Erstgespräch. Wir starten mit einer kurzen Standortbestimmung und den dringendsten Themen.

Was passiert am Ende des Mandats?

Wir bauen so auf, dass es ohne uns weiterläuft. Am Ende steht ein funktionierendes Sicherheitsmanagement, dokumentiert und im Alltag verankert, nicht ein Bericht in der Schublade.

Wie viele Tage pro Woche braucht ein KMU?

Meist 1 bis 2 Tage pro Woche. Zu Beginn oder in intensiven Phasen mehr, später oft weniger. Wir passen die Kadenz dem tatsächlichen Bedarf an, nicht einem festen Paket.

Ab welcher Grösse lohnt sich ein Fractional CISO?

In unserer Erfahrung ab etwa 50 Mitarbeitenden, spätestens wenn ein Grosskunde, eine Cyber-Versicherung oder der Verwaltungsrat einen Sicherheitsnachweis verlangt. Darunter reicht oft punktuelle Beratung.

Was ist der Unterschied zu vCISO oder CISO as a Service?

Die Begriffe meinen im Kern dasselbe: externe Sicherheitsführung auf Mandatsbasis. Wichtiger als das Label ist, dass jemand die Verantwortung wirklich trägt und bleibt, bis es steht.

"ODCUS begleitet uns als Partner bei Fragestellungen und Herausforderungen rund um die IT und gewährleistet, dass die eingesetzten digitalen und technologischen Mittel sicher und geschützt sind."
Samir Aliyev, CEO, Swiss Cyber Institute

Sicherheitsverantwortung, die bleibt

Unverbindlich besprechen, ob ein Fractional-CISO-Mandat für dein Unternehmen passt. In 30 Minuten weisst du, wo du stehst.

Zwei Männer im lockeren Gespräch bei einem Kaffee