Kolumne «Security Post»: Compliance Officer: Kapitän oder ­Koordinator?
Quelle: Swiss Infosec

Kolumne «Security Post»: Compliance Officer: Kapitän oder ­Koordinator?

Reto C. Zbinden

Artikel erschienen in IT Reseller 2026/10


Lieber Compliance Officer
Soll ich dich Kapitän nennen, der sicher durch den regulatorischen Dschungel navigiert? Oder doch eher Koordinator, der ganz viele Aspekte verschiedenster Unternehmensbereiche unter einen Hut bringt? Sicher ist, dass du sicherstellen musst, dass dein Unternehmen Gesetze, regulatorische Vorgaben, interne Regeln und ethische Standards einhält. Je nach Branche und Unternehmensgrösse kann die Ausprägung der Compliance von Datenschutz und internen Richtlinien über die Prävention von Korruption und Geldwäsche bis zu Whistle­blowing und Third Party Compliance reichen.

Zu meinen, dass Compliance aber für jedes Risiko zuständig ist, greift zu kurz. ­Datenschutz kann etwa beim Data Protection Officer liegen, Informationssicherheit beim CISO et cetera. Du als Compliance Officer koordinierst meist übergreifend, ­womit meine eingangs gestellte Frage beantwortet ist.


Compliance weist eine immer grösser werdende Komplexität auf. Insbesondere ein dichtes Geflecht aus nationalen und europäischen Rechtsakten hält dich auf Trab. Etwa die neue EU-Maschinenverordnung (EU) 2023/1230, die Anfang 2027 vollumfänglich in Kraft tritt und von Herstellern erstmals explizite Cybersicherheitsvorkehrungen (auch in Bezug auf KI) verlangt (eine Swissness-Umsetzung dürfte zeitnah folgen). Daneben sorgen der Cyber Resilience Act (CRA), der AI Act, die DSGVO und nicht zuletzt das Schweizer Datenschutzgesetz (DSG) dafür, dass aus Compliance eine Daueraufgabe mit wachsender strategischer Bedeutung geworden ist.
In einem typischen Unternehmen lässt sich deine Rolle auf vier Kernaufgaben verdichten: Risiken erkennen, Regeln definieren, Einhaltung überwachen und Verstösse untersuchen beziehungsweise eskalieren. Du berätst und kontrollierst, entscheidest aber niemals operativ. Erstens, um Interessenkonflikte zu vermeiden, und zweitens, um dir deine Unabhängigkeit zu bewahren, auf der deine Glaubwürdigkeit beruht.

Compliance liegt im ureigensten Interesse eines jeden Unternehmens. Sie schafft Rechtssicherheit (Einhaltung aller Vorgaben), schützt vor Bussen und Haftungsrisiken und sichert den Marktzugang (Stichwort EU). Durchdachte und gelebte Compliance als Teil der Unternehmenskultur ist Ausdruck von Verantwortung, stärkt das Vertrauen und die Reputation. Ich bin mir sicher, dass du «Verhältnismässigkeit» als A und O der Compliance bezeichnen würdest. Der risikobasierte Ansatz, den du immer hervorhebst und der sich an tatsächlichen Risiken eines Unternehmens orientiert, dürfte auch kleinere Unternehmen für Compliance motivieren. Mit dem EDM-Modell (Evaluate, Direct, Monitor) aus dem kommenden ISO/IEC 27014 steht dabei ein grössenunabhängiger, praxistauglicher Rahmen zur Verfügung, der Verantwortlichkeit und Transparenz gewährleistet. Und du und ich wissen: Viele kleinere Unternehmen holen sich aus Ressourcengründen für ihre Compliance gerne externe Unterstützung.


Kaum eine andere Disziplin innerhalb eines Unternehmens hat sich in den letzten Jahren so gewandelt. Und Compliance wird sich weiter verändern, nicht zuletzt wegen KI. Die Koordination spezialisierter Bereiche wie Datenschutz, Recht, Informationssicherheit, IT- und Cybersicherheit, Risikomanagement und KI-Governance wird damit noch wichtiger. Ich wünsche dir den dafür notwendigen Überblick, gute ­Rahmenbedingungen und die volle Unterstützung deines Unternehmens.
MfG Reto Zbinden
Reto C. Zbinden
Reto Zbinden hat 1989 die Swiss Infosec AG gegründet. Das Unternehmen mit Sitz in Sursee (LU) ist das führende, unabhängige Beratungs- und Ausbildungsunternehmen in der Schweiz in den Bereichen Informationssicherheit, Datenschutz und IT- und Cybersicherheit. Es beschäftigt zusammen mit den verbundenen Gruppenunternehmen Swiss GRC AG und Team Visual AG über 140 Mitarbeitende.


Artikel kommentieren
Kommentare werden vor der Freischaltung durch die Redaktion geprüft.

Anti-Spam-Frage: Welche Farbe hatte Rotkäppchens Kappe?

GOLD SPONSOREN
SPONSOREN & PARTNER