CISO as a Service — die Sicherheitsleitung als laufendes Mandat
CISO as a Service ist die dauerhafte Besetzung der CISO-Funktion durch einen externen Dienstleister gegen eine feste monatliche Vergütung statt durch eine Festanstellung. Ich übernehme Sicherheitsstrategie, Risikomanagement, ISMS-Betrieb, Audit-Begleitung und die Berichtslinie zur Geschäftsleitung — als benannte Person, mit vereinbartem Leistungsumfang und ohne Projektende. Der Einstieg liegt ab 150 € im Monat netto.
Aktualisiert am: 19.08.2026
ISO 27001 Lead Auditor und Lead Implementer · ISACA CISM · 25+ Jahre IT, 8+ Jahre GRC · Standort Münster, remote im DACH-Raum
Wofür das Modell gedacht ist
Der Bedarf entsteht fast immer aus einer Prüfung: NIS-2-Betroffenheit, eine geplante ISO-27001-Zertifizierung, ein Sicherheitsfragebogen eines Großkunden. Die Anforderung lautet dann, eine verantwortliche Person zu benennen, die Nachweise führt und der Geschäftsführung berichtet. Eine interne Vollzeitstelle ist dafür in vielen mittelständischen Unternehmen unverhältnismäßig — sowohl wegen der Kosten von 110.000 bis 180.000 € brutto im Jahr als auch wegen der Besetzungsdauer.
Das Mandat schließt genau diese Lücke. Sie erhalten eine benannte Ansprechperson für Geschäftsleitung, Auditoren und Behörden, ohne eine Stelle zu schaffen. Der Umfang ist im Servicevertrag beschrieben und wächst mit der Prüflage: Ein Unternehmen ohne akute NIS-2-Pflicht braucht Sparring und einen leichten ISMS-Betrieb, ein Unternehmen mitten in der Zertifizierung braucht mehrere Tage im Monat. Beide Fälle laufen im selben Modell, nur in unterschiedlichen Stufen.
Leistungsumfang
Der folgende Umfang ist der Standardzuschnitt eines Mandats. Welche Bausteine im konkreten Fall aktiv sind, ergibt sich aus der Bestandsanalyse und ist im Servicevertrag festgehalten.
ISMS-Aufbau und -Betrieb
Aufbau und laufender Betrieb eines Informationssicherheits-Managementsystems nach ISO 27001 oder BSI-Grundschutz — inklusive Anwendbarkeitserklärung, Maßnahmenplan und kontinuierlichem Verbesserungsprozess.
NIS-2-Governance
Betroffenheitsanalyse, Roadmap zu Art. 21 und Art. 23, Meldepflichten gegenüber BSI und Behörden, Geschäftsführerhaftung nach § 38 BSIG dokumentiert.
Risikomanagement
Asset-Inventar, methodische Risikoanalyse, Risikobehandlung mit Wirksamkeitskontrolle und vierteljährliches Risiko-Reporting an die Geschäftsführung.
Audit-Begleitung
Vorbereitung und Begleitung von ISO-27001-Vor-Audits, externen Audits und Kunden-Sicherheits-Assessments. Pre-Audit mit Maßnahmenplan und Befund-Tracking.
Security-Awareness
Geschäftsführer-Schulung nach NIS-2 Art. 20, jährliche Mitarbeiter-Awareness, Phishing-Tests und Trainingsnachweise für Auditoren.
Incident Response
Notfallplan, Anbindung an BCM und IT-Notfallhandbuch, Übungsszenarien, forensische Erstreaktion und Behörden-Kommunikation.
Reporting an die Geschäftsleitung
Kennzahlen zur Sicherheitslage, Quartalsberichte, Entscheidungsvorlagen und Unterlagen für die Managementbewertung.
Lieferanten-Sicherheit
Bewertung von Drittrisiken, Auftragsverarbeitung, Lieferanten-Audits und Vertragsbausteine für Sicherheitsanforderungen.
Abgrenzung zum klassischen Beratungsprojekt
Beide Formen haben ihre Berechtigung, und ich liefere beide. Der Unterschied betrifft nicht die Qualität der Arbeit, sondern die Frage, wer nach dem Ende der Leistung die Rolle trägt. Ein Projekt liefert ein Ergebnis zu einem Stichtag; ein Mandat übernimmt eine Funktion auf Dauer.
Der Übergang ist in beide Richtungen offen. Viele Mandate beginnen mit einer projekthaften Bestandsanalyse und gehen danach in die laufende Betreuung über. Umgekehrt endet ein Mandat sauber, sobald eine interne Stelle besetzt ist: Ich übergebe die ISMS-Dokumentation und begleite die Nachfolge in der Einarbeitung.
Preise
Für das Mandat gibt es drei Modelle: Start für Unternehmen ohne akute NIS-2-Pflicht, Wachstum als Teilzeit-Mandat mit Roadmap und Audit-Vorbereitung, Premium für Zertifizierungs- und Krisenmandate. Der Einstieg liegt ab 150 € im Monat netto; Zusatzaufwand außerhalb der Pauschale rechne ich mit 165 € netto je Stunde gemäß Servicevertrag ab. Die Mindestlaufzeit beträgt 3 Monate, danach ist monatlich kündbar.
Der genaue Preis entsteht nach der kostenfreien Bestandsanalyse und hängt von Unternehmensgröße, ISMS-Reifegrad, NIS-2-Betroffenheit und gewünschtem Beratungsumfang ab. Ein Unternehmen mit gepflegter Dokumentation und ohne akute Prüfpflicht liegt am unteren Ende der Spanne; ein Unternehmen ohne ISMS mit Zertifizierungstermin im laufenden Jahr deutlich darüber. Damit die Angaben an einer Stelle gepflegt bleiben und nicht auseinanderlaufen, stehen die drei Modelle mit vollständigem Leistungsumfang auf der Leistungsseite und werden dort aktuell gehalten.
So läuft der Start
Erstgespräch
Kostenfrei. Auslöser, Prüflage und Scope klären. Danach steht fest, welches Modell trägt und was das Mandat konkret abdecken muss.
Bestandsanalyse
2–4 Wochen. GAP-Analyse gegen ISO 27001 und NIS-2, Reifegrad des ISMS, Risiko-Übersicht, Aufnahme bestehender Richtlinien und Werkzeuge.
Roadmap
1–2 Wochen. Priorisierter Maßnahmenplan mit Budget und Verantwortlichkeiten, Vorstellung in der Geschäftsleitung, Freigabe.
Laufendes Mandat
Fortlaufend. Steuerung der Umsetzung, Schulungen, Audit-Begleitung, monatliches Reporting. Start in der Regel 5–10 Werktage nach Vertragsabschluss.
Häufige Fragen zu CISO as a Service
Was bedeutet CISO as a Service?
Die dauerhafte Besetzung der CISO-Funktion durch einen externen Dienstleister gegen eine feste monatliche Vergütung. Der Unterschied zum Beratungsprojekt liegt in Dauer und Verantwortung: kein Projektende, sondern eine laufend besetzte Rolle mit vereinbartem Leistungsumfang. Was die Rolle umfasst, ist unter Was ist ein CISO? beschrieben.
Worin unterscheidet sich das Mandat von einem Beratungsprojekt?
Ein Projekt liefert ein Ergebnis zu einem Stichtag und endet dann. Das Mandat übernimmt die Rolle dauerhaft: Risikoregister, Nachweisführung, Audit-Zyklus und Reporting laufen weiter, auch wenn kein Projekt offen ist. Abgerechnet wird als Monatspauschale statt nach Projektaufwand.
Was kostet CISO as a Service?
Der Einstieg liegt ab 150 € im Monat netto, Zusatzaufwand außerhalb der Pauschale bei 165 € netto je Stunde. Der genaue Preis ergibt sich aus der kostenfreien Bestandsanalyse. Die Modelle im Detail stehen unter Engagement-Modelle, die Einordnung gegenüber einer Festanstellung unter Kosten eines externen ISB.
Wie lange ist die Vertragslaufzeit?
Die Mindestlaufzeit beträgt 3 Monate, anschließend ist das Mandat mit 2 Wochen Frist zum Monatsende kündbar. Die Mindestlaufzeit deckt die Einarbeitung ab: Bestandsanalyse und Roadmap brauchen zusammen etwa 3 bis 6 Wochen, bevor die laufende Steuerung greift.
Wie schnell kann das Mandat starten?
In der Regel innerhalb von 5 bis 10 Werktagen nach Vertragsabschluss. Die Bestandsanalyse läuft parallel zum Onboarding; ein erstes Reporting an die Geschäftsführung liegt nach 2 bis 4 Wochen vor.
Bleibt die Verantwortung der Geschäftsleitung bestehen?
Ja. Ausgelagert wird die fachliche Funktion, nicht die Haftung. Die Geschäftsleitung entscheidet weiterhin über Risikoakzeptanz und Budget; das Mandat bereitet diese Entscheidungen auf, dokumentiert sie und führt die Nachweise, die § 38 BSIG und ISO 27001 verlangen.
Verwandte Inhalte
Prüflage klären, Modell festlegen
Im Erstgespräch ordne ich Auslöser, Scope und ISMS-Reifegrad ein. Danach wissen Sie, welches Modell trägt und was es kostet. Das Gespräch ist kostenfrei und unverbindlich.
TSMONDO UG (haftungsbeschränkt) · Zum Erlenbusch 41c · 48167 Münster · info@tsmondo.de