Die neue Führungsrolle des CISO ist das Ergebnis regulatorischer Verschärfungen, wachsender Vorstandsaufmerksamkeit und des Drucks auf Ressourcenverteilung. Laut dem PwC Global Digital Trust Insights 2025 allokiert in der Schweiz nur eines von sechs Unternehmen Cyber-Budgets wirklich risikoorientiert – ein klares Indiz dafür, dass Governance und finanzielle Verantwortung noch oft unzureichend verknüpft sind.
Warum der Schlussakkord: CISO als Brückenbauer zwischen Risiko, Recht und Finanzen
In diesem fünften und letzten Teil unserer Serie fassen wir die zentralen Erkenntnisse zusammen und liefern konkrete, praxisnahe Empfehlungen für Verwaltungsrat, Geschäftsleitung und CISOs. Die Fakten zeigen: CISOs sind deutlich präsenter in Board-Meetings (laut CISO Report 2025 nehmen 83 % der europäischen CISOs regelmäßig am Vorstand teil), gleichzeitig fehlen in vielen Gremien spezifische Cyber-Expertinnen und -Experten. Daran schliesst sich ein praktisches Problem an: Budgetentscheidungen werden häufig noch ohne systematische Einbindung der Sicherheitsverantwortlichen getroffen (PwC Schweiz).
Konkrete Handlungsempfehlungen für den Verwaltungsrat
Der Verwaltungsrat muss Cyberrisiken als strategisches Geschäftsrisiko verstehen und die Rahmenbedingungen setzen, in denen der CISO wirksam agieren kann:
1. Klare Berichtslinie und Mandat: Verankern Sie die CISO-Funktion formal in der Governance (direkter Bericht an CEO oder ein Board-Committee). Die Praxisbeispiele aus der Schweiz, etwa der direkte Reporting-Weg bei SMG Swiss Marketplace Group (Swiss CISO Awards / SMG), zeigen, wie Transparenz und Tempo in Entscheidungen steigen, wenn die Berichtslinie kurz ist.
2. Board-Fähigkeiten ergänzen: Stellen Sie sicher, dass im Verwaltungsrat Cyber- und IT-Risikoexpertise vorhanden ist – wenn nötig in Form externer Berater oder spezieller Committees. Nur 29 % der Boards verfügen laut CISO Report über diese Expertise; das eröffnet Governance-Lücken.
3. Risikoorientierte Budgetfreigabe fordern: Verlangen Sie von Management und CISO ein risikobasiertes Budgetmodell mit klaren KPIs. Die PwC-Analyse zeigt, dass risikoorientierte Allokation in der Schweiz selten ist – ein Hebel, den der Verwaltungsrat aktiv setzen sollte (PwC Global Digital Trust Insights 2025).
Empfehlungen für CEO, CFO und CISO: Zusammenarbeit operationalisieren
Die Schnittstellen CISO–CFO und CISO–Legal sind oft Spannungsfelder. Praktische Massnahmen reduzieren Reibungsverluste:
1. Wirtschaftskennzahlen für Cyber-Investitionen definieren: CFOs und CISOs sollten gemeinsame KPIs festlegen (z. B. erwarteter Verlustreduktion, Mean Time to Recovery, Kosten pro Incident). Nur so lassen sich Cyber-Massnahmen im Budgetprozess sachgerecht bewerten; das adressiert ein zentrales Ergebnis der PwC-Studie.
2. Regelbetrieb: monatliches Finance–Security-Reporting: Kurze, standardisierte Reports für CFO und Controlling (Kosten, SLA‑Erfüllung, Third-Party‑Risiken) schaffen Transparenz und beugen Überraschungen vor.
3. Legal früh einbinden – Nicht erst bei Incidents: Die Zusammenarbeit mit der Rechtsabteilung ist keine Nachbemerkung. Neue Meldepflichten unter NIS2/DORA und das revidierte Schweizer DSG erfordern laufende Abstimmung (siehe regulatorischer Überblick von Baggenstos).
Operative Leitplanken: Governance, Third-Party-Risiko und Resilience-Tests
Regulatorische Anforderungen (DORA, NIS2, FINMA-Rundschreiben) setzen konkrete Pflichten. Unternehmen sollten folgende Massnahmen priorisieren:
1. ICT-Risikomanagement framework einführen: Implementieren Sie ein Framework, das Governance, Risikoassessment, KRIs und Reporting vereint. DORA verlangt solche Strukturen für Finanzinstitute ab 2025; NIS2 weitreichende Melde- und Lieferkettenpflichten (Baggenstos, 2024).
2. Third-Party‑Risk‑Management operationalisieren: Lieferkettenrisiken sind ein Kernpunkt von NIS2/DORA. Standardisierte Third‑Party‑Assessments, dynamische Risiko-Scoring-Modelle und vertragliche SLAs gehören in die Pflichtenkataloge von Governance und Einkauf.
3. Resilience- und Tabletop‑Tests regelmässig durchführen: Prüfungen der Incident-Response-Fähigkeit, inklusive Kommunikationsketten zu Vorstand, CFO und Rechtsabteilung, müssen planmässig stattfinden. Die europäische Implementierung von DORA erhöht die Erwartung an dokumentierte Tests und Nachweise.
Praxisbeispiele: Was funktioniert in der Schweiz
Die Swiss CISO Awards und Fallbeispiele aus 2024 zeigen, wie Umsetzung gelingen kann:
Logitech (Tana Dubel): Zero‑Trust-Ansatz, ISO‑27001-Zertifizierung und enge Board-Integration führten zu stärkerer Resilienz und besserer Compliance – ein Vorbild dafür, wie Governance, technische Massnahmen und Diversity zusammenspielen (Swiss CISO Awards / Logitech).
SMG Swiss Marketplace Group (Mostafa Hassanin): Direkter Bericht an Geschäftsleitung, Einführung von KRIs und enge Abstimmung mit Legal verbesserten Transparenz und Entscheidungsprozesse – ein Beispiel dafür, wie Reporting-Standards operationell umgesetzt werden können (Swiss CISO Awards / SMG).
Faktenübersicht: Prüfbare Kernpunkte
– 83 % der europäischen CISOs nehmen regelmässig an Board-Meetings teil; nur 29 % der Boards haben Cyber-Expertise (CISO Report 2025), 2024.
– Nur 1 von 6 Schweizer Unternehmen allokiert Cyber-Budgets risikoorientiert (PwC Global Digital Trust Insights 2025), Juli 2024.
– DORA tritt für Finanzinstitute ab 2025 in Kraft; Anforderungen an ICT‑Risikomanagement, Resilience‑Tests und Meldepflichten sind verbindlich (Baggenstos, 2024).
Schlussfolgerung: Was jetzt zu tun ist
Die Rolle des CISO hat sich von der rein technischen Funktion zur integralen Führungsaufgabe entwickelt. Governance‑Verankerung, klare finanzielle Verantwortlichkeiten und enge Zusammenarbeit mit CFO und Legal sind keine Nice‑to‑have‑Elemente mehr – sie sind Voraussetzung für regulatorische Compliance und betriebliche Resilienz. Organisationen, die dies verschlafen, riskieren hohe regulatorische und wirtschaftliche Kosten.
CISO‑Praxis: Nächste Schritte (Checkliste)
– Verankern Sie die CISO‑Rolle formal in der Governance (Reporting an CEO/Board‑Committee).
– Fordern Sie ein risikobasiertes Budget‑Modell mit klaren KPIs (CFO‑Involvement).
– Implementieren Sie ein ICT‑Risikomanagement‑Framework im Sinne von DORA/NIS2.
– Operationalisieren Sie Third‑Party‑Risk‑Assessments und vertragliche SLAs.
– Führen Sie regelmässige Resilience‑ und Tabletop‑Tests durch und berichten Sie die Ergebnisse an Board und Legal.
Weiterführende Quellen und Lesetipps
Für vertiefte Lektüre und Implementierungsunterstützung empfehlen wir: PwC Global Digital Trust Insights 2025, den CISO Report 2025 (Bitkom / Splunk) sowie den regulatorischen Überblick von Baggenstos. Für Praxisbeispiele aus der Schweiz verweisen die Berichte zu den Swiss CISO Awards 2024.
Key Take-away – Handeln Sie jetzt
Verwaltungsrat und Geschäftsleitung müssen die CISO‑Funktion strategisch verankern, CFO und CISO ein gemeinsames, betriebswirtschaftlich belastbares Reporting etablieren und Legal frühzeitig einbinden. Die europäische Regulatorik (DORA, NIS2) macht diese Schritte dringlich – die Frage ist nicht länger, ob ein Unternehmen einen CISO braucht, sondern wie die Rolle geführt, finanziert und rechtlich abgesichert wird.



