
Interim & Fractional CISO
Sicherheitsverantwortung ohne Vollzeitstelle.
Senior-Sicherheitsführung, wenn du sie brauchst
Ein Vollzeit-CISO kostet erfahrungsgemäss weit über CHF 200'000 pro Jahr. Die meisten KMU brauchen diese Kapazität nicht permanent, die Kompetenz aber trotzdem. Wir übernehmen die operative Sicherheitsverantwortung auf Mandatsbasis, 1 bis 4 Tage pro Woche, 3 bis 12 Monate. Nicht Beratung von aussen, sondern Führung von innen. Und wir bleiben, bis es steht.
Warum es wichtig ist:
Der Verwaltungsrat haftet. Seine Sorgfaltspflicht nach Art. 717 OR schliesst heute Cybersecurity ein, das nDSG sieht persönliche Bussen bis CHF 250'000 vor. Sicherheitsführung ist damit nicht mehr optional, sondern dokumentierter Sorgfaltsnachweis. Ein Interim-CISO bringt die Erfahrung ohne die Fixkosten und ohne langfristige Verpflichtung.
Was du erhältst:
- Risikomanagement aufbauen oder übernehmen
- Sicherheitsstrategie an Geschäftszielen ausrichten
- Security-Reporting an Geschäftsleitung und Verwaltungsrat
- Bestehende Massnahmen bewerten und richtig dimensionieren
- Incident Response koordinieren
- Lieferanten und Partner steuern
Was ein Mandat konkret abdeckt
Die drei Felder, in denen ein Fractional CISO den grössten Unterschied macht.

Risikomanagement
Ein Risikomanagement, das Entscheidungen ermöglicht statt Listen produziert.
- Risikoanalyse mit Business-Fokus
- Bewertungsmodelle für Entscheidungen
- Klare Schutzprioritäten
- Management-taugliche Risikoübersicht

Security-Reporting für GL und VR
Dokumentierter Sorgfaltsnachweis, verständlich für Nicht-Techniker.
- Board-taugliche Security-Berichte
- KPIs statt Fachjargon
- Nachweis der Sorgfaltspflicht
- Entscheidungsvorlagen

Incident Response
Vorbereitung und Koordination, bevor und während es brennt.
- Incident-Response-Plan
- Rollen und Eskalationswege
- Übung und Ernstfall-Koordination
- Lessons Learned
Mandat oder Beratung?
Beim Fractional CISO übernehmen wir die Rolle und die Verantwortung, eingebettet in deine Organisation. Willst du die Führung behalten und nur punktuell Senior-Expertise dazuholen, ist Security Management & Operations der passende Weg, dieselbe Breite, aber als Beratung.
Der ODCUS-Unterschied
Kein Verkauf zusätzlicher Tools. Erster Schritt ist immer: Was habt ihr schon, was davon funktioniert, und was können wir streichen? Die meisten Mandate beginnen damit, Kosten zu senken und Schutz gleichzeitig zu verbessern.
Für wen das passt
- Unternehmen mit 50 bis 500 Mitarbeitenden ohne Vollzeit-CISO
- Nach einem Vorfall oder Audit
- Vor Zertifizierung oder regulatorischer Anforderung
- Wenn der Verwaltungsrat Sicherheit zur Chefsache macht
Referenzen aus der Praxis
- Aktives CISO-Mandat seit über 2 Jahren bei internationalem Industrieunternehmen (1'600 Mitarbeitende)
- Cybersecurity-Strategie nach NIST Framework 2.0 entwickelt und umgesetzt
- Zero-Trust-Programm aufgesetzt und gesteuert (Identity, Endpoints, Apps, Netzwerk, Daten)
- Ransomware-Recovery geleitet, Threat-Management während komplettem Wiederaufbau
- CISM-zertifiziert (ISACA), Trainer bei heise Academy, Haufe Akademie, golem.de
Häufige Fragen
Häufige Fragen zum Fractional-CISO-Mandat.
Was ist der Unterschied zwischen einem Fractional CISO und einem IT-Sicherheitsbeauftragten?
Der IT-Sicherheitsbeauftragte ist oft eine interne Person mit begrenzter Zeit und Erfahrung. Ein Fractional CISO bringt Senior-Erfahrung aus vielen Mandaten, übernimmt die strategische Führung und berichtet direkt an Geschäftsleitung und Verwaltungsrat.
Wie schnell kann ein Mandat starten?
In der Regel innerhalb von zwei bis vier Wochen nach dem Erstgespräch. Wir starten mit einer kurzen Standortbestimmung und den dringendsten Themen.
Was passiert am Ende des Mandats?
Wir bauen so auf, dass es ohne uns weiterläuft. Am Ende steht ein funktionierendes Sicherheitsmanagement, dokumentiert und im Alltag verankert, nicht ein Bericht in der Schublade.
Wie viele Tage pro Woche braucht ein KMU?
Meist 1 bis 2 Tage pro Woche. Zu Beginn oder in intensiven Phasen mehr, später oft weniger. Wir passen die Kadenz dem tatsächlichen Bedarf an, nicht einem festen Paket.
Ab welcher Grösse lohnt sich ein Fractional CISO?
In unserer Erfahrung ab etwa 50 Mitarbeitenden, spätestens wenn ein Grosskunde, eine Cyber-Versicherung oder der Verwaltungsrat einen Sicherheitsnachweis verlangt. Darunter reicht oft punktuelle Beratung.
Was ist der Unterschied zu vCISO oder CISO as a Service?
Die Begriffe meinen im Kern dasselbe: externe Sicherheitsführung auf Mandatsbasis. Wichtiger als das Label ist, dass jemand die Verantwortung wirklich trägt und bleibt, bis es steht.
"ODCUS begleitet uns als Partner bei Fragestellungen und Herausforderungen rund um die IT und gewährleistet, dass die eingesetzten digitalen und technologischen Mittel sicher und geschützt sind."
Sicherheitsverantwortung, die bleibt
Unverbindlich besprechen, ob ein Fractional-CISO-Mandat für dein Unternehmen passt. In 30 Minuten weisst du, wo du stehst.

