Schweizerdeutsch

DSG trat 2023 in Kraft. Drei Jahre später zeigen die Zahlen: knapp 70 % der Schweizer KMU mit mehr als 50 Mitarbeitenden haben noch keine belastbare, audierte Sicherheitsstrategie.

Gleichzeitig wurden 2024/25 im Schnitt 118’000 Franken pro Unternehmen für „IT-Security“ ausgegeben.

Wohin ist das Geld gegangen?

Die vier grössten Verschwendungen, die wir in Audits immer wieder sehen:

  1. Tool-Sammlung statt Architektur
    11 verschiedene Security-Tools, die niemand richtig betreibt und die trotzdem Lücken lassen, weil die Daten nie richtig korreliert werden.

  2. „Wir haben ein SOC“ (bei einem 24/7 Dienstleister, den keiner kennt)
    Die SLA klingt toll. Bis du realisierst, dass der Dienstleister nur Alarme produziert, aber niemand intern die Ownership übernimmt.

  3. Einmaliger Penetration-Test pro Jahr und danach wieder Ruhe
    Sehr teuer und nach 11 Monaten schon wieder irrelevant, weil drei neue Web-Apps und eine veraltete Exchange-Version live sind.

  4. Zero-Trust als Marketing-Slide
    „Wir haben Zero-Trust.“ – Zwei Wochen später meldet sich der Praktikant aus dem Home-Office mit Global-Admin-Rechten per VPN ohne MFA.

Was wirklich den Unterschied macht (und fast nie teuer ist):

Mini-Case (real, 58 Mitarbeitende, Zürich):

Vorher: 147’000 Franken/Jahr Security-Budget, monatlich 300+ Alert-E-Mails, zwei Datenschutzvorfälle 2024.

Nach 5 Monaten mit uns:

Fazit:
Compliance ist kein Tool-Kauf. Es ist ein Prozess, den du leben musst. Und genau deshalb versickert bei so vielen so viel Geld ohne Ergebnis.


English

The Swiss Data Protection Act became fully applicable in 2023.
Three years later, roughly 70 % of Swiss companies with 50+ employees still do not have an audited, enforceable security posture — while spending an average of CHF 118 k per year on “cybersecurity”.

Where did the money actually go?

The four most common money pits we see in post-mortems:

  1. Tool sprawl without architecture – 11 different consoles nobody really owns.
  2. “We have a SOC” (outsourced 24/7 to a partner nobody in the company has met).
  3. Expensive annual pentest followed by radio silence for the other eleven months.
  4. “Zero-Trust” as the title of a single PowerPoint slide created by the last consultant.

What actually moved the needle in every project that worked:

Real case (58-employee Zurich company):

Before our engagement: CHF 147 k / year, 300+ noise alerts per month, two privacy incidents in 2024.

After five months: CHF 61 k annual spend, 14 actionable alerts/month, zero privacy incidents, clean internal DSG audit.

Security theatre is expensive.
Real, living processes are cheaper and they actually work.