Field Notes / Budget
Cyber Security Kosten für KMU in der Schweiz: Budget-Leitfaden 2026
Wie viel sollte ein Schweizer KMU für Sicherheit ausgeben? Konkrete Zahlen, Beispiel-Budgets und die Fehler, die Betriebe jedes Jahr teuer zu stehen kommen.
01 Warum die Rechnung gekippt ist
Die Bedrohungslage für KMU hat sich in wenigen Jahren gedreht. Wer heute nicht in Sicherheit investiert, riskiert nicht nur den Angriff, sondern auch den Regulator. Beides trifft kleine Betriebe härter als Konzerne, weil sie den Ausfall weniger lange aushalten.
Das BACS verzeichnete in seinem Halbjahresbericht 2024 über 30'000 Cybervorfälle in der Schweiz, ein Anstieg von 35 Prozent gegenüber dem Vorjahreszeitraum BACS 2024 . KMU stehen dabei überproportional im Feuer. Laut einer Studie von Swiss ICT zielen 46 Prozent aller Cyberangriffe in der Schweiz auf KMU, während nur 18 Prozent dieser Betriebe ein dediziertes Sicherheitsbudget führen Swiss ICT 2025 .
Dazu kommt das neue Datenschutzgesetz. Das nDSG gilt seit September 2023 und sieht Bussen bis CHF 250'000 vor. Es verlangt angemessene technische und organisatorische Massnahmen. Wer bekannte Risiken fahrlässig laufen lässt, haftet als Geschäftsführung persönlich. Der Angriff und die Busse sind zwei getrennte Rechnungen, die derselbe Vorfall auslöst.
02 Budget nach Unternehmensgrösse
Wie viel Sie einplanen, hängt zuerst an der Grösse. Die folgende Übersicht zeigt empfohlene jährliche Budgetbereiche für Schweizer KMU. Die Werte basieren auf Gartner-Benchmarks Gartner 2025 , angepasst an Schweizer Marktpreise und regulatorische Anforderungen.
| Unternehmensgrösse | Mitarbeitende | Security-Budget (CHF/Jahr) | Prioritäten |
|---|---|---|---|
| Kleinstunternehmen | 1 – 9 | 15'000 – 30'000 | Basisschutz, Awareness, Backup |
| Kleinunternehmen | 10 – 49 | 30'000 – 60'000 | Pentest, Training, Monitoring |
| Mittleres Unternehmen | 50 – 249 | 60'000 – 120'000 | Strategie, Compliance, SOC |
| Grösseres KMU | 250 – 500 | 120'000 – 250'000 | vCISO, Red Teaming, Incident Response |
03 Was kostet was?
Damit Sie das Budget konkret aufteilen können, hier die wichtigsten Positionen für Schweizer KMU. Die Preise gelten für 2026 und spiegeln aktuelle Schweizer Marktkonditionen.
Penetrationstests
Ein professioneller Penetrationstest ist das Rückgrat jeder Strategie. Die Kosten schwanken stark nach Typ und Umfang.
| Leistung | Preisbereich (CHF) | Empfohlene Häufigkeit |
|---|---|---|
| Web-Application-Pentest | 8'000 – 15'000 | Jährlich, plus nach grossen Releases |
| Infrastruktur-Pentest (intern/extern) | 12'000 – 25'000 | Jährlich |
| API-Pentest | 6'000 – 12'000 | Jährlich, plus nach Änderungen |
| Cloud-Security-Assessment | 10'000 – 20'000 | Jährlich |
| Red Teaming | 30'000 – 80'000+ | Alle 2 bis 3 Jahre |
| Nachtest (Retest) | 1'500 – 4'000 | Nach jedem Pentest |
Awareness-Training und Phishing-Simulationen
Der Mensch bleibt das erste Einfallstor. Laut dem Verizon DBIR 2024 gehen 68 Prozent der erfolgreichen Angriffe auf menschliches Versagen zurück Verizon DBIR 2024 . Ein gutes Programm senkt genau diese Quote.
| Leistung | Preisbereich (CHF) | Beschreibung |
|---|---|---|
| Basis-Awareness-Schulung | 3'000 – 6'000 | Einmalige Schulung für alle Mitarbeitenden |
| Phishing-Simulationsplattform | 5'000 – 15'000 / Jahr | Laufende Simulation und Reporting |
| Managed Awareness-Programm | 12'000 – 25'000 / Jahr | Simulationen, Schulungen, Reporting im Paket |
| Executive-Briefing (C-Level) | 2'000 – 5'000 | Spezialschulung für die Geschäftsleitung |
Monitoring, Detection und Response
Prävention allein reicht nicht. Laut BACS dauert es im Schnitt 201 Tage, bis ein Vorfall in der Schweiz erkannt wird BACS 2024 . In diesen 201 Tagen liest ein Angreifer mit. Monitoring verkürzt die Spanne drastisch.
| Leistung | Preisbereich (CHF/Jahr) | Geeignet für |
|---|---|---|
| Managed SIEM | 18'000 – 48'000 | KMU ab 50 Mitarbeitenden |
| Managed Detection und Response (MDR) | 24'000 – 72'000 | KMU mit erhöhtem Schutzbedarf |
| Vulnerability Management (laufend) | 8'000 – 20'000 | Alle KMU-Grössen |
| Incident-Response-Retainer | 12'000 – 36'000 | KMU mit hohem Risikoprofil |
Compliance und Beratung
Die regulatorischen Anforderungen steigen. Neben dem nDSG erfüllen viele KMU branchenspezifische Standards. Eine Bedrohungsanalyse legt die Grundlage für eine priorisierte Strategie.
| Leistung | Preisbereich (CHF) | Beschreibung |
|---|---|---|
| Bedrohungsanalyse / Gap Assessment | 5'000 – 12'000 | Standortbestimmung mit Handlungsempfehlungen |
| nDSG-Compliance-Beratung | 8'000 – 20'000 | Datenschutz-Konformität sicherstellen |
| ISO-27001-Vorbereitung | 20'000 – 50'000 | ISMS aufbauen und zertifizierungsreif machen |
| Virtueller CISO (vCISO) | 24'000 – 60'000 / Jahr | Strategische Security-Führung auf Teilzeitbasis |
04 Drei echte Budgets
Nicht jedes KMU braucht dieselben Massnahmen. Drei Beispiele machen die Theorie greifbar. Sie zeigen, wie sich das Budget für typische Schweizer Betriebe aufteilt.
IT-Dienstleister, 25 Mitarbeitende
- Web-Application-Pentest (jährlich)CHF 10'000
- Managed Awareness-ProgrammCHF 8'000
- Vulnerability ManagementCHF 10'000
- nDSG-Compliance-BeratungCHF 8'000
- BedrohungsanalyseCHF 6'000
- GesamtbudgetCHF 42'000 / Jahr
Produktionsbetrieb, 120 Mitarbeitende
- Infrastruktur-Pentest (jährlich)CHF 18'000
- Web-Application-PentestCHF 12'000
- Managed Awareness-ProgrammCHF 15'000
- Managed SIEMCHF 30'000
- Vulnerability ManagementCHF 14'000
- vCISO (Teilzeit)CHF 30'000
- GesamtbudgetCHF 119'000 / Jahr
Finanzdienstleister, 300 Mitarbeitende (FINMA-reguliert)
- Infrastruktur-Pentest (halbjährlich)CHF 40'000
- Web-Application-Pentest (halbjährlich)CHF 24'000
- Red Teaming (alle 2 Jahre, anteilig)CHF 30'000
- Managed Awareness-ProgrammCHF 22'000
- Managed Detection und ResponseCHF 60'000
- Incident-Response-RetainerCHF 24'000
- vCISO / Compliance-BeratungCHF 48'000
- GesamtbudgetCHF 248'000 / Jahr
05 Fehler, ROI und Fahrplan
Aus der Beratungspraxis kennen wir die teuersten Fehler bei der Planung. Sie kosten kein Geld beim Einkauf. Sie kosten es im Ernstfall.
Die Gegenrechnung fällt eindeutig aus. Ein mittleres KMU investiert CHF 80'000 pro Jahr in Sicherheit. Ein erfolgreicher Ransomware-Angriff auf ein Schweizer KMU kostet laut BACS rund CHF 500'000 bis CHF 2 Millionen an Lösegeld, Betriebsausfall, Wiederherstellung und Reputationsschaden. Selbst bei einer vorsichtig gerechneten Risikoreduktion von 60 Prozent bleibt ein Vielfaches der Investition übrig. Multi-Faktor- Authentifizierung allein blockiert laut Microsoft 99,9 Prozent der Kontoübernahmen Microsoft 2023 , und sie ist bei den meisten Konten kostenlos.
Ein eigenes Security Operations Center kostet schnell CHF 300'000 pro Jahr. Managed Services liefern dieselbe Abdeckung ab CHF 24'000. Für die meisten KMU ist der Eigenbau die teurere Antwort auf dieselbe Frage. RTP Robin ist das Dashboard, in dem ein Test ein Jahr unbegrenzter Nachtests kauft: Ihre Operatoren wiederholen den Angriff, sobald sich Ihre Angriffsfläche verändert, und ein Mensch prüft jeden Befund, bevor er Sie erreicht.
- Ist-Analyse: Bedrohungsanalyse durchführen lassen und die aktuelle Lage bewerten.
- Risikobewertung: kritische Assets benennen und Eintrittswahrscheinlichkeit schätzen.
- Priorisieren: mit den Pflicht-Massnahmen für Ihre Grösse starten, dann erweitern.
- Angebote einholen: mindestens zwei bis drei CREST-akkreditierte Anbieter vergleichen, Nachtest inklusive.
- Umsetzen und quartalsweise prüfen: Budget anpassen, wenn sich Lage oder Betrieb ändern.
Sie wollen wissen, welches Budget für Ihr KMU wirklich sinnvoll ist? Ein kostenloses Erst-Audit von Red Team Partners liefert Ihnen die Angriffsfläche, den wahrscheinlichsten Weg hinein und eine priorisierte Fix-Liste, geschrieben für Ihre Technik und Ihren Vorstand. Enterprise- grade. Nicht enterprise-priced.
References
Sources
- IBM Security. Cost of a Data Breach Report 2025. IBM Corporation, 2025. ibm.com
- Gartner. IT Key Metrics Data — Information Security Spending Benchmark. Gartner Inc., 2025. gartner.com
- Bundesamt für Cybersicherheit (BACS). Halbjahresbericht 2024. BACS, 2024. ncsc.admin.ch
- Swiss ICT. Cyber-Risiko-Studie für Schweizer KMU. Swiss ICT, 2025. swissict.ch
- Verizon. 2024 Data Breach Investigations Report (DBIR). Verizon Business, 2024. verizon.com
- Microsoft. Multi-Factor Authentication blocks 99.9% of account compromise attacks. Microsoft, 2023. microsoft.com