Externer CISO: Informationssicherheit auf Leitungsebene
Ein CISO verantwortet die Informationssicherheit eines Unternehmens als Ganzes – gegenüber Geschäftsführung, Kunden, Zertifizierern und Aufsicht. Als externe Besetzung bekommen Sie diese Rolle ohne Stellenausschreibung, ohne Gehaltsband und ohne Vakanz bei Ausfall.
Was die Rolle abdeckt
- Sicherheitsstrategie und Risikobewertung
- Aufbau und Pflege des ISMS nach ISO 27001
- Berichtswesen an die Geschäftsleitung
- NIS-2-Pflichten und Meldewege
- Lieferkettensicherheit und Kundenaudits
- Ansprechpartner bei Sicherheitsvorfällen
Wann ein Unternehmen einen CISO braucht
Die Rolle entsteht fast nie aus eigenem Antrieb. Sie entsteht, weil jemand von außen danach fragt. Vier Anlässe decken die meisten Fälle ab:
| Anlass | Was dann verlangt wird |
|---|---|
| Ein Kunde schickt einen Fragebogen | Benannte verantwortliche Person, Sicherheitsrichtlinien, Nachweis über Schulungen und Vorfallbehandlung |
| ISO 27001 oder TISAX steht an | Ein gelebtes Managementsystem mit Verantwortlichem, interne Audits, Managementbewertung |
| NIS-2 greift | Risikomanagement, Meldewege mit 24-Stunden-Frist, Lieferkettensicherheit – und persönliche Verantwortung der Geschäftsleitung |
| Die Cyberversicherung prüft | Technische und organisatorische Mindeststandards, dokumentiert und nachweisbar |
In allen vier Fällen reicht es nicht, dass die IT ihre Arbeit gut macht. Verlangt wird eine Person, die für Informationssicherheit insgesamt geradesteht und das belegen kann.
Warum die Besetzung so schwer ist
Eine erfahrene Sicherheitsfachkraft ist am Arbeitsmarkt teuer und selten, und im Mittelstand ist die Rolle selten eine volle Stelle. Das Ergebnis sieht man häufig: Die Aufgabe landet beim IT-Leiter, der sie neben dem Tagesgeschäft mitführt – bis zum ersten Audit, bei dem die Dokumentation fehlt. Oder sie landet bei der Geschäftsführung, die damit genau den Interessenkonflikt schafft, den Prüfer beanstanden.
CISO, ISB oder IT-Sicherheitsbeauftragter?
Drei Begriffe, die in Ausschreibungen und Fragebögen durcheinander verwendet werden. Praktisch gilt:
| Rolle | Herkunft des Begriffs | Schwerpunkt |
|---|---|---|
| CISO | international, Konzernsprache | Strategie, Risiko, Bericht an die Leitung |
| ISB | BSI-Grundschutz, ISO 27001 | Aufbau und Pflege des Managementsystems |
| IT-Sicherheitsbeauftragter | umgangssprachlich | technische Absicherung der Systeme |
Im Mittelstand fallen alle drei in einer Person zusammen. Entscheidend ist nicht der Titel, sondern dass die Rolle unabhängig von der IT-Linie besetzt ist – wer die Systeme betreibt, kann sie nicht zugleich prüfen. Genau an diesem Punkt scheitern interne Besetzungen im Audit. Wie wir die Rolle im ISO-27001-Kontext ausfüllen, steht auf der Seite zum externen Informationssicherheitsbeauftragten.
Wie die Zusammenarbeit abläuft
Kein Dauerabruf, sondern ein fester Rhythmus mit festen Ergebnissen.
| Phase | Dauer | Ergebnis |
|---|---|---|
| Bestandsaufnahme vor Ort | 1 bis 2 Tage | Risikobild, Lückenliste, priorisierter Maßnahmenplan |
| Aufbau | 3 bis 6 Monate | Richtlinien, Rollen, Meldeprozess, Schulungen, Nachweisstruktur |
| Betrieb | laufend | Quartalsbericht an die Leitung, interne Audits, Vorfallbegleitung, Kundenfragebögen |
Die Bestandsaufnahme findet bei Ihnen statt, nicht per Videokonferenz. Wer Serverraum, Zutrittsregelung und Arbeitsplätze nicht gesehen hat, kann das Risiko nicht beurteilen.
Was es kostet
Die laufende Betreuung beginnt bei 490 € im Monat. Der tatsächliche Preis hängt an Unternehmensgröße, Zahl der Standorte, vorhandener Dokumentation und daran, ob eine Zertifizierung angestrebt wird. Sie erhalten vorab ein schriftliches Festpreisangebot. Eine Übersicht aller Preise steht auf der Kostenseite.
Häufige Fragen zum externen CISO
Was macht ein externer CISO?
Er verantwortet die Informationssicherheit des Unternehmens als Ganzes: Risiken bewerten, Sicherheitsrichtlinien aufsetzen, das Managementsystem aufbauen und pflegen, Mitarbeitende schulen, Sicherheitsvorfälle begleiten und der Geschäftsleitung regelmäßig berichten. Die technische Umsetzung bleibt bei Ihrer IT oder Ihrem Dienstleister – der CISO legt fest, was erreicht werden muss, und prüft, ob es erreicht wurde.
Was kostet ein externer CISO?
Bei uns ab 490 € im Monat. Maßgeblich sind Unternehmensgröße, Zahl der Standorte, der Stand der vorhandenen Dokumentation und ob eine Zertifizierung nach ISO 27001 oder TISAX angestrebt wird. Das Angebot ist ein Festpreis und liegt vor Vertragsschluss schriftlich vor.
Ist ein CISO gesetzlich vorgeschrieben?
Für die meisten Unternehmen nicht ausdrücklich. Die Pflichten, die die Rolle ausfüllt, bestehen aber trotzdem: NIS-2 verlangt Risikomanagement und Meldeprozesse und nimmt die Geschäftsleitung persönlich in die Pflicht, ISO 27001 und TISAX verlangen eine benannte verantwortliche Person, und Kunden verlangen sie im Fragebogen. Faktisch führt an der Rolle kaum ein Weg vorbei.
Kann unser IT-Leiter die Rolle übernehmen?
Fachlich oft ja, strukturell meist nein. Wer die Systeme betreibt, kann nicht unabhängig bewerten, ob sie sicher betrieben werden. Zertifizierer beanstanden das regelmäßig. Hinzu kommt die Zeitfrage: Die Rolle bindet im Aufbau mehrere Tage im Monat, die im Tagesgeschäft nicht vorhanden sind.
Wie schnell kann ein externer CISO starten?
In der Regel innerhalb von zwei bis drei Wochen. Wenn ein Kundenaudit oder eine Zertifizierung drückt, beginnen wir mit der Bestandsaufnahme und arbeiten die Lückenliste nach Dringlichkeit ab, statt der Reihe nach.
Arbeiten Sie auch außerhalb Bayerns?
Ja. Der Sitz ist Schwabach, Vor-Ort-Termine in der Metropolregion Nürnberg und in ganz Bayern sind Alltag. Darüber hinaus arbeiten wir bundesweit, mit Vor-Ort-Terminen für Bestandsaufnahme, Audit und Schulung und laufender Betreuung aus der Ferne.
Bestandsaufnahme statt Angebotspoker
Im kostenfreien Erstgespräch klären wir in 30 Minuten, welcher Anlass bei Ihnen drückt, was dafür nachzuweisen ist und wie groß die Lücke tatsächlich ist. Danach wissen Sie, ob Sie die Rolle brauchen – auch wenn die Antwort nein lautet.

