Ein Cyberangriff trifft ein KMU. Systeme fallen aus, Kundendaten sind kompromittiert, die Presse berichtet. Und der Verwaltungsrat erfährt davon – aus der Zeitung.

Dieses Szenario ist keine Übertreibung. Es passiert. Und es wirft eine unbequeme Frage auf: Hat der Verwaltungsrat seine Aufsichtspflicht wahrgenommen? Hätte er früher wissen müssen, wie exponiert das Unternehmen ist?

Cyberrisiken sind längst kein reines IT-Thema mehr. Sie sind Unternehmensrisiken – mit direkten Konsequenzen für Haftung, Reputation und Betriebskontinuität. Wer im Verwaltungsrat sitzt, trägt Mitverantwortung. Und das unabhängig davon, ob man technisch versiert ist oder nicht.

Dieser Beitrag zeigt, wie VR-Mitglieder ihre Governance-Verantwortung bei Cyberrisiken kompetent wahrnehmen – ohne IT-Studium, aber mit den richtigen Fragen.

Warum Cyberrisiken ein VR-Thema sind

Viele Verwaltungsräte überlassen das Thema Cybersicherheit stillschweigend der Geschäftsleitung oder der IT-Abteilung. Das ist verständlich, aber rechtlich und strategisch problematisch.

Das Schweizer Aktienrecht verpflichtet den Verwaltungsrat zur Oberaufsicht über die Geschäftsführung. Dazu gehört auch die Überwachung wesentlicher Unternehmensrisiken. Cyberangriffe zählen heute zu den grössten operativen Risiken überhaupt – mit Schadenpotenzial im sechs- bis siebenstelligen Bereich, je nach Betriebsgrösse und Branche.

Hinzu kommt: Für Unternehmen der kritischen Infrastruktur, etwa Energieversorger, gilt in der Schweiz der IKT-Minimalstandard. Dieser verlangt eine strukturierte Auseinandersetzung mit Informationssicherheit auf Führungsebene.

Wer als VR-Mitglied nicht nachfragt, nicht einfordert und nicht dokumentiert, riskiert im Ernstfall persönliche Haftung. Und das ist kein theoretisches Risiko mehr.

Fünf Fragen, die der Verwaltungsrat der Geschäftsleitung stellen sollte

Kompetente Aufsicht bedeutet nicht, technische Details zu kennen. Es bedeutet, die richtigen Fragen zu stellen und auf klare Antworten zu bestehen. Hier sind fünf Fragen, die jedes VR-Mitglied der Geschäftsleitung stellen darf und sollte:

  1. Welches sind unsere grössten Cyberrisiken und wie schätzen wir deren Eintrittswahrscheinlichkeit ein?
  2. Was würde ein Cybervorfall unserem Unternehmen konkret kosten – in Franken, in Ausfallzeit, in Reputation?
  3. Welche Massnahmen haben wir ergriffen, und wie priorisieren wir diese?
  4. Wer ist bei uns verantwortlich für Informationssicherheit und hat diese Person die nötigen Ressourcen?
  5. Wie werden wir als Verwaltungsrat im Ernstfall und im Regelbetrieb informiert?

Diese Fragen sind keine Misstrauenserklärung gegenüber der Geschäftsleitung. Sie sind Ausdruck einer verantwortungsvollen Governance. Und sie schaffen Klarheit – für beide Seiten.

Was ein gutes Cyber-Reporting für den VR enthält

Viele Verwaltungsräte erhalten entweder gar kein Reporting zu Cyberthemen oder sie erhalten technische Berichte, die mehr verwirren als informieren. Beides ist unbefriedigend.

Ein gutes Cyber-Reporting für den Verwaltungsrat ist kurz, klar und entscheidungsreif. Es beantwortet drei Grundfragen:

  • Wie ist unsere aktuelle Risikolage? (Ampelsystem oder einfache Risikomatrix)
  • Was wurde seit dem letzten Bericht unternommen?
  • Was brauchen wir als nächstes und was kostet es?

Technische Details gehören nicht in den VR-Bericht. Was gehört hinein: Geschäftsrelevanz, Prioritäten und klare Empfehlungen. Ein solches Reporting sollte quartalsweise erfolgen und bei ausserordentlichen Ereignissen sofort.

Was tun, wenn kein CISO vorhanden ist?

In den meisten KMUs gibt es keinen dedizierten Chief Information Security Officer (CISO) – also keine Person, die hauptverantwortlich für Informationssicherheit zuständig ist. Das ist die Realität und sie ist kein Versagen, sondern eine Frage der Ressourcen.

Die Lösung liegt nicht darin, eine teure Vollzeitstelle zu schaffen. Sie liegt darin, diese Funktion gezielt und flexibel zu besetzen, zum Beispiel durch ein CISO-as-a-Service-Modell. Dabei übernimmt eine externe Fachperson die Sicherheitsverantwortung auf Mandatsbasis: Sie bereitet Entscheidungen vor, erstellt das Reporting für den Verwaltungsrat, steuert Massnahmen und ist Ansprechperson für GL und IT.

Für den Verwaltungsrat bedeutet das: Er hat einen kompetenten, unabhängigen Ansprechpartner. Er muss sich nicht ausschliesslich auf die Einschätzung der eigenen IT verlassen.

Praxisbeispiel von einem Energieversorger

Ein regionaler Energieversorger mit rund 80 Mitarbeitenden hat keinen eigenen IT-Sicherheitsverantwortlichen. Der IT-Leiter kümmert sich um alles – von der Infrastruktur bis zur Benutzerunterstützung. Cybersicherheit bleibt liegen.

Der Verwaltungsrat weiss, dass das Unternehmen dem IKT-Minimalstandard unterliegt, aber er weiss nicht, ob die Anforderungen erfüllt sind. Im nächsten VR-Meeting stellt ein Mitglied erstmals die Frage: «Was würde ein Ausfall unserer Leitsysteme für 48 Stunden bedeuten?»

Die Antwort der Geschäftsleitung ist unbefriedigend – nicht weil die GL nachlässig ist, sondern weil niemand diese Frage je strukturiert analysiert hat.

Das Unternehmen beauftragt daraufhin eine externe Sicherheitsberatung. Innerhalb von drei Monaten gibt es ein klares Risikobild, einen priorisierten Massnahmenplan und ein quartalsweises Reporting für den Verwaltungsrat. Keine Vollzeitstelle, kein Grossbudget, aber klare Verantwortung und Transparenz.

Unser Experten-Tipp

Cyberrisiken gehören auf die Agenda des Verwaltungsrats – nicht als technisches Anhängsel, sondern als strategisches Unternehmensrisiko. VR-Mitglieder müssen keine IT-Experten sein. Aber sie müssen die richtigen Fragen stellen, auf verständliche Antworten bestehen und sicherstellen, dass das Thema strukturiert geführt wird.

Der erste Schritt ist einfacher als gedacht: Fragen Sie bei der nächsten Sitzung, wer in Ihrem Unternehmen für Cybersicherheit verantwortlich ist und was diese Person konkret tut.

Sie möchten als Verwaltungsrat oder Geschäftsleitung wissen, wie gut Ihr Unternehmen bei Cyberrisiken aufgestellt ist und wie Sie Ihre Aufsichtspflicht strukturiert wahrnehmen können?

Fordern Sie jetzt ein VR-Briefing zu Cyberrisiken an. Wir gibt Ihnen in einem kompakten Briefing eine klare, unabhängige Einschätzung – in Ihrer Sprache, ohne IT-Kauderwelsch.