Kostenloses Audit

Field Notes / Budget

Cyber Security Kosten für KMU in der Schweiz: Budget-Leitfaden 2026

Wie viel sollte ein Schweizer KMU für Sicherheit ausgeben? Konkrete Zahlen, Beispiel-Budgets und die Fehler, die Betriebe jedes Jahr teuer zu stehen kommen.

Author
Red Team Partners
Read
9 MIN READ
Filed
6. Februar 2026
Ein Schweizer KMU-Team plant spät am Abend das Sicherheitsbudget für das kommende Jahr.

01 Warum die Rechnung gekippt ist

Die Bedrohungslage für KMU hat sich in wenigen Jahren gedreht. Wer heute nicht in Sicherheit investiert, riskiert nicht nur den Angriff, sondern auch den Regulator. Beides trifft kleine Betriebe härter als Konzerne, weil sie den Ausfall weniger lange aushalten.

Das BACS verzeichnete in seinem Halbjahresbericht 2024 über 30'000 Cybervorfälle in der Schweiz, ein Anstieg von 35 Prozent gegenüber dem Vorjahreszeitraum BACS 2024 . KMU stehen dabei überproportional im Feuer. Laut einer Studie von Swiss ICT zielen 46 Prozent aller Cyberangriffe in der Schweiz auf KMU, während nur 18 Prozent dieser Betriebe ein dediziertes Sicherheitsbudget führen Swiss ICT 2025 .

Dazu kommt das neue Datenschutzgesetz. Das nDSG gilt seit September 2023 und sieht Bussen bis CHF 250'000 vor. Es verlangt angemessene technische und organisatorische Massnahmen. Wer bekannte Risiken fahrlässig laufen lässt, haftet als Geschäftsführung persönlich. Der Angriff und die Busse sind zwei getrennte Rechnungen, die derselbe Vorfall auslöst.

CHF 4,5 Mio. Durchschnittliche Kosten einer Datenpanne in der Schweiz (IBM, 2025)
46 % der Cyberangriffe in der Schweiz zielen auf KMU (Swiss ICT, 2025)
CHF 250'000 Maximale Busse bei Verstössen gegen das nDSG
9 – 14 % des IT-Budgets gehören in Sicherheit (Gartner, 2025)

02 Budget nach Unternehmensgrösse

Wie viel Sie einplanen, hängt zuerst an der Grösse. Die folgende Übersicht zeigt empfohlene jährliche Budgetbereiche für Schweizer KMU. Die Werte basieren auf Gartner-Benchmarks Gartner 2025 , angepasst an Schweizer Marktpreise und regulatorische Anforderungen.

Unternehmensgrösse Mitarbeitende Security-Budget (CHF/Jahr) Prioritäten
Kleinstunternehmen 1 – 9 15'000 – 30'000 Basisschutz, Awareness, Backup
Kleinunternehmen 10 – 49 30'000 – 60'000 Pentest, Training, Monitoring
Mittleres Unternehmen 50 – 249 60'000 – 120'000 Strategie, Compliance, SOC
Grösseres KMU 250 – 500 120'000 – 250'000 vCISO, Red Teaming, Incident Response

03 Was kostet was?

Damit Sie das Budget konkret aufteilen können, hier die wichtigsten Positionen für Schweizer KMU. Die Preise gelten für 2026 und spiegeln aktuelle Schweizer Marktkonditionen.

Penetrationstests

Ein professioneller Penetrationstest ist das Rückgrat jeder Strategie. Die Kosten schwanken stark nach Typ und Umfang.

LeistungPreisbereich (CHF)Empfohlene Häufigkeit
Web-Application-Pentest8'000 – 15'000Jährlich, plus nach grossen Releases
Infrastruktur-Pentest (intern/extern)12'000 – 25'000Jährlich
API-Pentest6'000 – 12'000Jährlich, plus nach Änderungen
Cloud-Security-Assessment10'000 – 20'000Jährlich
Red Teaming30'000 – 80'000+Alle 2 bis 3 Jahre
Nachtest (Retest)1'500 – 4'000Nach jedem Pentest

Awareness-Training und Phishing-Simulationen

Der Mensch bleibt das erste Einfallstor. Laut dem Verizon DBIR 2024 gehen 68 Prozent der erfolgreichen Angriffe auf menschliches Versagen zurück Verizon DBIR 2024 . Ein gutes Programm senkt genau diese Quote.

LeistungPreisbereich (CHF)Beschreibung
Basis-Awareness-Schulung3'000 – 6'000Einmalige Schulung für alle Mitarbeitenden
Phishing-Simulationsplattform5'000 – 15'000 / JahrLaufende Simulation und Reporting
Managed Awareness-Programm12'000 – 25'000 / JahrSimulationen, Schulungen, Reporting im Paket
Executive-Briefing (C-Level)2'000 – 5'000Spezialschulung für die Geschäftsleitung

Monitoring, Detection und Response

Prävention allein reicht nicht. Laut BACS dauert es im Schnitt 201 Tage, bis ein Vorfall in der Schweiz erkannt wird BACS 2024 . In diesen 201 Tagen liest ein Angreifer mit. Monitoring verkürzt die Spanne drastisch.

LeistungPreisbereich (CHF/Jahr)Geeignet für
Managed SIEM18'000 – 48'000KMU ab 50 Mitarbeitenden
Managed Detection und Response (MDR)24'000 – 72'000KMU mit erhöhtem Schutzbedarf
Vulnerability Management (laufend)8'000 – 20'000Alle KMU-Grössen
Incident-Response-Retainer12'000 – 36'000KMU mit hohem Risikoprofil

Compliance und Beratung

Die regulatorischen Anforderungen steigen. Neben dem nDSG erfüllen viele KMU branchenspezifische Standards. Eine Bedrohungsanalyse legt die Grundlage für eine priorisierte Strategie.

LeistungPreisbereich (CHF)Beschreibung
Bedrohungsanalyse / Gap Assessment5'000 – 12'000Standortbestimmung mit Handlungsempfehlungen
nDSG-Compliance-Beratung8'000 – 20'000Datenschutz-Konformität sicherstellen
ISO-27001-Vorbereitung20'000 – 50'000ISMS aufbauen und zertifizierungsreif machen
Virtueller CISO (vCISO)24'000 – 60'000 / JahrStrategische Security-Führung auf Teilzeitbasis

04 Drei echte Budgets

Nicht jedes KMU braucht dieselben Massnahmen. Drei Beispiele machen die Theorie greifbar. Sie zeigen, wie sich das Budget für typische Schweizer Betriebe aufteilt.

IT-Dienstleister, 25 Mitarbeitende

  • Web-Application-Pentest (jährlich)CHF 10'000
  • Managed Awareness-ProgrammCHF 8'000
  • Vulnerability ManagementCHF 10'000
  • nDSG-Compliance-BeratungCHF 8'000
  • BedrohungsanalyseCHF 6'000
  • GesamtbudgetCHF 42'000 / Jahr

Produktionsbetrieb, 120 Mitarbeitende

  • Infrastruktur-Pentest (jährlich)CHF 18'000
  • Web-Application-PentestCHF 12'000
  • Managed Awareness-ProgrammCHF 15'000
  • Managed SIEMCHF 30'000
  • Vulnerability ManagementCHF 14'000
  • vCISO (Teilzeit)CHF 30'000
  • GesamtbudgetCHF 119'000 / Jahr

Finanzdienstleister, 300 Mitarbeitende (FINMA-reguliert)

  • Infrastruktur-Pentest (halbjährlich)CHF 40'000
  • Web-Application-Pentest (halbjährlich)CHF 24'000
  • Red Teaming (alle 2 Jahre, anteilig)CHF 30'000
  • Managed Awareness-ProgrammCHF 22'000
  • Managed Detection und ResponseCHF 60'000
  • Incident-Response-RetainerCHF 24'000
  • vCISO / Compliance-BeratungCHF 48'000
  • GesamtbudgetCHF 248'000 / Jahr

05 Fehler, ROI und Fahrplan

Aus der Beratungspraxis kennen wir die teuersten Fehler bei der Planung. Sie kosten kein Geld beim Einkauf. Sie kosten es im Ernstfall.

Die Gegenrechnung fällt eindeutig aus. Ein mittleres KMU investiert CHF 80'000 pro Jahr in Sicherheit. Ein erfolgreicher Ransomware-Angriff auf ein Schweizer KMU kostet laut BACS rund CHF 500'000 bis CHF 2 Millionen an Lösegeld, Betriebsausfall, Wiederherstellung und Reputationsschaden. Selbst bei einer vorsichtig gerechneten Risikoreduktion von 60 Prozent bleibt ein Vielfaches der Investition übrig. Multi-Faktor- Authentifizierung allein blockiert laut Microsoft 99,9 Prozent der Kontoübernahmen Microsoft 2023 , und sie ist bei den meisten Konten kostenlos.

Ein eigenes Security Operations Center kostet schnell CHF 300'000 pro Jahr. Managed Services liefern dieselbe Abdeckung ab CHF 24'000. Für die meisten KMU ist der Eigenbau die teurere Antwort auf dieselbe Frage. RTP Robin ist das Dashboard, in dem ein Test ein Jahr unbegrenzter Nachtests kauft: Ihre Operatoren wiederholen den Angriff, sobald sich Ihre Angriffsfläche verändert, und ein Mensch prüft jeden Befund, bevor er Sie erreicht.

Fahrplan zum Budget 2026
  • Ist-Analyse: Bedrohungsanalyse durchführen lassen und die aktuelle Lage bewerten.
  • Risikobewertung: kritische Assets benennen und Eintrittswahrscheinlichkeit schätzen.
  • Priorisieren: mit den Pflicht-Massnahmen für Ihre Grösse starten, dann erweitern.
  • Angebote einholen: mindestens zwei bis drei CREST-akkreditierte Anbieter vergleichen, Nachtest inklusive.
  • Umsetzen und quartalsweise prüfen: Budget anpassen, wenn sich Lage oder Betrieb ändern.

Sie wollen wissen, welches Budget für Ihr KMU wirklich sinnvoll ist? Ein kostenloses Erst-Audit von Red Team Partners liefert Ihnen die Angriffsfläche, den wahrscheinlichsten Weg hinein und eine priorisierte Fix-Liste, geschrieben für Ihre Technik und Ihren Vorstand. Enterprise- grade. Nicht enterprise-priced.

References

Sources

  1. IBM Security. Cost of a Data Breach Report 2025. IBM Corporation, 2025. ibm.com
  2. Gartner. IT Key Metrics Data — Information Security Spending Benchmark. Gartner Inc., 2025. gartner.com
  3. Bundesamt für Cybersicherheit (BACS). Halbjahresbericht 2024. BACS, 2024. ncsc.admin.ch
  4. Swiss ICT. Cyber-Risiko-Studie für Schweizer KMU. Swiss ICT, 2025. swissict.ch
  5. Verizon. 2024 Data Breach Investigations Report (DBIR). Verizon Business, 2024. verizon.com
  6. Microsoft. Multi-Factor Authentication blocks 99.9% of account compromise attacks. Microsoft, 2023. microsoft.com