| Risiken kennen und bewerten | Nimmt die Lage zur Kenntnis | Liefert technische Informationen | Analysiert, bewertet, priorisiert |
| Entscheiden, was umgesetzt wird | Entscheidet auf Basis des Reports | Berät zur Machbarkeit | Bereitet Entscheide vor, empfiehlt |
| Massnahmen umsetzen | Gibt frei | Setzt technisch um | Setzt um, wo es Security-Expertise braucht. Beauftragt und kontrolliert den Rest |
| Systeme betreiben und warten | | Betreibt, patcht, supportet | Prüft unabhängig, ob es wirkt |
| Mitarbeitende sensibilisieren | Steht dahinter | | Phishing-Simulationen, Schulung, Auswertung |
| Richtlinien und Notfallplan | Verabschiedet | Liefert technische Inputs | Erarbeitet, hält aktuell, übt mit Ihnen |
| Bericht an GL und Verwaltungsrat | Erhält und nutzt den Report | | Schreibt den Quartalsreport, präsentiert |
| Nachweise für Versicherer und Kunden | Legt vor | Liefert Belege zur Technik | Stellt Dokumentation zusammen |
| Verantwortung für Cyberrisiken | Bleibt bei Ihnen, das ist Gesetz | Haftet für seinen Vertrag | Macht sie tragbar: Lage, Prioritäten, Nachweis |