◆ Erfahrene Fachkraft · ohne Festanstellung

Externer CISO: Informationssicherheit auf Leitungsebene

Ein CISO verantwortet die Informationssicherheit eines Unternehmens als Ganzes – gegenüber Geschäftsführung, Kunden, Zertifizierern und Aufsicht. Als externe Besetzung bekommen Sie diese Rolle ohne Stellenausschreibung, ohne Gehaltsband und ohne Vakanz bei Ausfall.

Was die Rolle abdeckt

  • Sicherheitsstrategie und Risikobewertung
  • Aufbau und Pflege des ISMS nach ISO 27001
  • Berichtswesen an die Geschäftsleitung
  • NIS-2-Pflichten und Meldewege
  • Lieferkettensicherheit und Kundenaudits
  • Ansprechpartner bei Sicherheitsvorfällen

Wann ein Unternehmen einen CISO braucht

Die Rolle entsteht fast nie aus eigenem Antrieb. Sie entsteht, weil jemand von außen danach fragt. Vier Anlässe decken die meisten Fälle ab:

Anlass Was dann verlangt wird
Ein Kunde schickt einen Fragebogen Benannte verantwortliche Person, Sicherheitsrichtlinien, Nachweis über Schulungen und Vorfallbehandlung
ISO 27001 oder TISAX steht an Ein gelebtes Managementsystem mit Verantwortlichem, interne Audits, Managementbewertung
NIS-2 greift Risikomanagement, Meldewege mit 24-Stunden-Frist, Lieferkettensicherheit – und persönliche Verantwortung der Geschäftsleitung
Die Cyberversicherung prüft Technische und organisatorische Mindeststandards, dokumentiert und nachweisbar

In allen vier Fällen reicht es nicht, dass die IT ihre Arbeit gut macht. Verlangt wird eine Person, die für Informationssicherheit insgesamt geradesteht und das belegen kann.

Warum die Besetzung so schwer ist

Eine erfahrene Sicherheitsfachkraft ist am Arbeitsmarkt teuer und selten, und im Mittelstand ist die Rolle selten eine volle Stelle. Das Ergebnis sieht man häufig: Die Aufgabe landet beim IT-Leiter, der sie neben dem Tagesgeschäft mitführt – bis zum ersten Audit, bei dem die Dokumentation fehlt. Oder sie landet bei der Geschäftsführung, die damit genau den Interessenkonflikt schafft, den Prüfer beanstanden.

CISO, ISB oder IT-Sicherheitsbeauftragter?

Drei Begriffe, die in Ausschreibungen und Fragebögen durcheinander verwendet werden. Praktisch gilt:

Rolle Herkunft des Begriffs Schwerpunkt
CISO international, Konzernsprache Strategie, Risiko, Bericht an die Leitung
ISB BSI-Grundschutz, ISO 27001 Aufbau und Pflege des Managementsystems
IT-Sicherheitsbeauftragter umgangssprachlich technische Absicherung der Systeme

Im Mittelstand fallen alle drei in einer Person zusammen. Entscheidend ist nicht der Titel, sondern dass die Rolle unabhängig von der IT-Linie besetzt ist – wer die Systeme betreibt, kann sie nicht zugleich prüfen. Genau an diesem Punkt scheitern interne Besetzungen im Audit. Wie wir die Rolle im ISO-27001-Kontext ausfüllen, steht auf der Seite zum externen Informationssicherheitsbeauftragten.

Wie die Zusammenarbeit abläuft

Kein Dauerabruf, sondern ein fester Rhythmus mit festen Ergebnissen.

Phase Dauer Ergebnis
Bestandsaufnahme vor Ort 1 bis 2 Tage Risikobild, Lückenliste, priorisierter Maßnahmenplan
Aufbau 3 bis 6 Monate Richtlinien, Rollen, Meldeprozess, Schulungen, Nachweisstruktur
Betrieb laufend Quartalsbericht an die Leitung, interne Audits, Vorfallbegleitung, Kundenfragebögen

Die Bestandsaufnahme findet bei Ihnen statt, nicht per Videokonferenz. Wer Serverraum, Zutrittsregelung und Arbeitsplätze nicht gesehen hat, kann das Risiko nicht beurteilen.

Was es kostet

Die laufende Betreuung beginnt bei 490 € im Monat. Der tatsächliche Preis hängt an Unternehmensgröße, Zahl der Standorte, vorhandener Dokumentation und daran, ob eine Zertifizierung angestrebt wird. Sie erhalten vorab ein schriftliches Festpreisangebot. Eine Übersicht aller Preise steht auf der Kostenseite.

Häufige Fragen zum externen CISO

Was macht ein externer CISO?

Er verantwortet die Informationssicherheit des Unternehmens als Ganzes: Risiken bewerten, Sicherheitsrichtlinien aufsetzen, das Managementsystem aufbauen und pflegen, Mitarbeitende schulen, Sicherheitsvorfälle begleiten und der Geschäftsleitung regelmäßig berichten. Die technische Umsetzung bleibt bei Ihrer IT oder Ihrem Dienstleister – der CISO legt fest, was erreicht werden muss, und prüft, ob es erreicht wurde.

Was kostet ein externer CISO?

Bei uns ab 490 € im Monat. Maßgeblich sind Unternehmensgröße, Zahl der Standorte, der Stand der vorhandenen Dokumentation und ob eine Zertifizierung nach ISO 27001 oder TISAX angestrebt wird. Das Angebot ist ein Festpreis und liegt vor Vertragsschluss schriftlich vor.

Ist ein CISO gesetzlich vorgeschrieben?

Für die meisten Unternehmen nicht ausdrücklich. Die Pflichten, die die Rolle ausfüllt, bestehen aber trotzdem: NIS-2 verlangt Risikomanagement und Meldeprozesse und nimmt die Geschäftsleitung persönlich in die Pflicht, ISO 27001 und TISAX verlangen eine benannte verantwortliche Person, und Kunden verlangen sie im Fragebogen. Faktisch führt an der Rolle kaum ein Weg vorbei.

Kann unser IT-Leiter die Rolle übernehmen?

Fachlich oft ja, strukturell meist nein. Wer die Systeme betreibt, kann nicht unabhängig bewerten, ob sie sicher betrieben werden. Zertifizierer beanstanden das regelmäßig. Hinzu kommt die Zeitfrage: Die Rolle bindet im Aufbau mehrere Tage im Monat, die im Tagesgeschäft nicht vorhanden sind.

Wie schnell kann ein externer CISO starten?

In der Regel innerhalb von zwei bis drei Wochen. Wenn ein Kundenaudit oder eine Zertifizierung drückt, beginnen wir mit der Bestandsaufnahme und arbeiten die Lückenliste nach Dringlichkeit ab, statt der Reihe nach.

Arbeiten Sie auch außerhalb Bayerns?

Ja. Der Sitz ist Schwabach, Vor-Ort-Termine in der Metropolregion Nürnberg und in ganz Bayern sind Alltag. Darüber hinaus arbeiten wir bundesweit, mit Vor-Ort-Terminen für Bestandsaufnahme, Audit und Schulung und laufender Betreuung aus der Ferne.

◆ Nächster Schritt

Bestandsaufnahme statt Angebotspoker

Im kostenfreien Erstgespräch klären wir in 30 Minuten, welcher Anlass bei Ihnen drückt, was dafür nachzuweisen ist und wie groß die Lücke tatsächlich ist. Danach wissen Sie, ob Sie die Rolle brauchen – auch wenn die Antwort nein lautet.