Wofür das Modell gedacht ist

Der Bedarf entsteht fast immer aus einer Prüfung: NIS-2-Betroffenheit, eine geplante ISO-27001-Zertifizierung, ein Sicherheitsfragebogen eines Großkunden. Die Anforderung lautet dann, eine verantwortliche Person zu benennen, die Nachweise führt und der Geschäftsführung berichtet. Eine interne Vollzeitstelle ist dafür in vielen mittelständischen Unternehmen unverhältnismäßig — sowohl wegen der Kosten von 110.000 bis 180.000 € brutto im Jahr als auch wegen der Besetzungsdauer.

Das Mandat schließt genau diese Lücke. Sie erhalten eine benannte Ansprechperson für Geschäftsleitung, Auditoren und Behörden, ohne eine Stelle zu schaffen. Der Umfang ist im Servicevertrag beschrieben und wächst mit der Prüflage: Ein Unternehmen ohne akute NIS-2-Pflicht braucht Sparring und einen leichten ISMS-Betrieb, ein Unternehmen mitten in der Zertifizierung braucht mehrere Tage im Monat. Beide Fälle laufen im selben Modell, nur in unterschiedlichen Stufen.

Leistungsumfang

Der folgende Umfang ist der Standardzuschnitt eines Mandats. Welche Bausteine im konkreten Fall aktiv sind, ergibt sich aus der Bestandsanalyse und ist im Servicevertrag festgehalten.

ISMS-Aufbau und -Betrieb

Aufbau und laufender Betrieb eines Informationssicherheits-Managementsystems nach ISO 27001 oder BSI-Grundschutz — inklusive Anwendbarkeitserklärung, Maßnahmenplan und kontinuierlichem Verbesserungsprozess.

NIS-2-Governance

Betroffenheitsanalyse, Roadmap zu Art. 21 und Art. 23, Meldepflichten gegenüber BSI und Behörden, Geschäftsführerhaftung nach § 38 BSIG dokumentiert.

Risikomanagement

Asset-Inventar, methodische Risikoanalyse, Risikobehandlung mit Wirksamkeitskontrolle und vierteljährliches Risiko-Reporting an die Geschäftsführung.

Audit-Begleitung

Vorbereitung und Begleitung von ISO-27001-Vor-Audits, externen Audits und Kunden-Sicherheits-Assessments. Pre-Audit mit Maßnahmenplan und Befund-Tracking.

Security-Awareness

Geschäftsführer-Schulung nach NIS-2 Art. 20, jährliche Mitarbeiter-Awareness, Phishing-Tests und Trainingsnachweise für Auditoren.

Incident Response

Notfallplan, Anbindung an BCM und IT-Notfallhandbuch, Übungsszenarien, forensische Erstreaktion und Behörden-Kommunikation.

Reporting an die Geschäftsleitung

Kennzahlen zur Sicherheitslage, Quartalsberichte, Entscheidungsvorlagen und Unterlagen für die Managementbewertung.

Lieferanten-Sicherheit

Bewertung von Drittrisiken, Auftragsverarbeitung, Lieferanten-Audits und Vertragsbausteine für Sicherheitsanforderungen.

Abgrenzung zum klassischen Beratungsprojekt

Beide Formen haben ihre Berechtigung, und ich liefere beide. Der Unterschied betrifft nicht die Qualität der Arbeit, sondern die Frage, wer nach dem Ende der Leistung die Rolle trägt. Ein Projekt liefert ein Ergebnis zu einem Stichtag; ein Mandat übernimmt eine Funktion auf Dauer.

Aspekt Beratungsprojekt CISO as a Service
ZielEin definiertes Ergebnis, etwa GAP-Analyse oder ZertifizierungsreifeEine dauerhaft besetzte Rolle mit laufender Verantwortung
LaufzeitBefristet, endet mit der Abnahme3 Monate Mindestlaufzeit, danach 2 Wochen zum Monatsende
AbrechnungNach Aufwand, Stundensatz 165 € nettoMonatspauschale ab 150 € netto, Zusatzaufwand zum Stundensatz
Nach der LeistungÜbergabe an das Unternehmen, das die Pflege selbst trägtPflege, Audit-Zyklus und Reporting laufen im Mandat weiter
Passt, wenneine interne Sicherheitsleitung vorhanden ist und punktuell Unterstützung brauchtkeine interne Sicherheitsleitung existiert oder die Stelle vakant ist

Der Übergang ist in beide Richtungen offen. Viele Mandate beginnen mit einer projekthaften Bestandsanalyse und gehen danach in die laufende Betreuung über. Umgekehrt endet ein Mandat sauber, sobald eine interne Stelle besetzt ist: Ich übergebe die ISMS-Dokumentation und begleite die Nachfolge in der Einarbeitung.

Preise

Für das Mandat gibt es drei Modelle: Start für Unternehmen ohne akute NIS-2-Pflicht, Wachstum als Teilzeit-Mandat mit Roadmap und Audit-Vorbereitung, Premium für Zertifizierungs- und Krisenmandate. Der Einstieg liegt ab 150 € im Monat netto; Zusatzaufwand außerhalb der Pauschale rechne ich mit 165 € netto je Stunde gemäß Servicevertrag ab. Die Mindestlaufzeit beträgt 3 Monate, danach ist monatlich kündbar.

Der genaue Preis entsteht nach der kostenfreien Bestandsanalyse und hängt von Unternehmensgröße, ISMS-Reifegrad, NIS-2-Betroffenheit und gewünschtem Beratungsumfang ab. Ein Unternehmen mit gepflegter Dokumentation und ohne akute Prüfpflicht liegt am unteren Ende der Spanne; ein Unternehmen ohne ISMS mit Zertifizierungstermin im laufenden Jahr deutlich darüber. Damit die Angaben an einer Stelle gepflegt bleiben und nicht auseinanderlaufen, stehen die drei Modelle mit vollständigem Leistungsumfang auf der Leistungsseite und werden dort aktuell gehalten.

Engagement-Modelle im Detail Kosten im Vergleich

So läuft der Start

1

Erstgespräch

Kostenfrei. Auslöser, Prüflage und Scope klären. Danach steht fest, welches Modell trägt und was das Mandat konkret abdecken muss.

2

Bestandsanalyse

2–4 Wochen. GAP-Analyse gegen ISO 27001 und NIS-2, Reifegrad des ISMS, Risiko-Übersicht, Aufnahme bestehender Richtlinien und Werkzeuge.

3

Roadmap

1–2 Wochen. Priorisierter Maßnahmenplan mit Budget und Verantwortlichkeiten, Vorstellung in der Geschäftsleitung, Freigabe.

4

Laufendes Mandat

Fortlaufend. Steuerung der Umsetzung, Schulungen, Audit-Begleitung, monatliches Reporting. Start in der Regel 5–10 Werktage nach Vertragsabschluss.

TSMONDO Security & Compliance Platform

Jedes Mandat läuft auf der Compliance-Plattform mit Audit-Trail, Nachweisarchiv und Reporting — für ISO 27001, NIS-2, BSI 200-4 und DSGVO. Die Plattform ist im Mandat enthalten.

NIS2 Compliance ISO 27001 DSGVO BCM
Zur Plattform →

Häufige Fragen zu CISO as a Service

Was bedeutet CISO as a Service?

Die dauerhafte Besetzung der CISO-Funktion durch einen externen Dienstleister gegen eine feste monatliche Vergütung. Der Unterschied zum Beratungsprojekt liegt in Dauer und Verantwortung: kein Projektende, sondern eine laufend besetzte Rolle mit vereinbartem Leistungsumfang. Was die Rolle umfasst, ist unter Was ist ein CISO? beschrieben.

Worin unterscheidet sich das Mandat von einem Beratungsprojekt?

Ein Projekt liefert ein Ergebnis zu einem Stichtag und endet dann. Das Mandat übernimmt die Rolle dauerhaft: Risikoregister, Nachweisführung, Audit-Zyklus und Reporting laufen weiter, auch wenn kein Projekt offen ist. Abgerechnet wird als Monatspauschale statt nach Projektaufwand.

Was kostet CISO as a Service?

Der Einstieg liegt ab 150 € im Monat netto, Zusatzaufwand außerhalb der Pauschale bei 165 € netto je Stunde. Der genaue Preis ergibt sich aus der kostenfreien Bestandsanalyse. Die Modelle im Detail stehen unter Engagement-Modelle, die Einordnung gegenüber einer Festanstellung unter Kosten eines externen ISB.

Wie lange ist die Vertragslaufzeit?

Die Mindestlaufzeit beträgt 3 Monate, anschließend ist das Mandat mit 2 Wochen Frist zum Monatsende kündbar. Die Mindestlaufzeit deckt die Einarbeitung ab: Bestandsanalyse und Roadmap brauchen zusammen etwa 3 bis 6 Wochen, bevor die laufende Steuerung greift.

Wie schnell kann das Mandat starten?

In der Regel innerhalb von 5 bis 10 Werktagen nach Vertragsabschluss. Die Bestandsanalyse läuft parallel zum Onboarding; ein erstes Reporting an die Geschäftsführung liegt nach 2 bis 4 Wochen vor.

Bleibt die Verantwortung der Geschäftsleitung bestehen?

Ja. Ausgelagert wird die fachliche Funktion, nicht die Haftung. Die Geschäftsleitung entscheidet weiterhin über Risikoakzeptanz und Budget; das Mandat bereitet diese Entscheidungen auf, dokumentiert sie und führt die Nachweise, die § 38 BSIG und ISO 27001 verlangen.

Verwandte Inhalte

Externer CISO — Leistungsseite → Was ist ein CISO? → Kosten eines externen ISB → NIS-2 Umsetzung →

Prüflage klären, Modell festlegen

Im Erstgespräch ordne ich Auslöser, Scope und ISMS-Reifegrad ein. Danach wissen Sie, welches Modell trägt und was es kostet. Das Gespräch ist kostenfrei und unverbindlich.

Erstgespräch buchen Telefon: 0162 9691436

TSMONDO UG (haftungsbeschränkt) · Zum Erlenbusch 41c · 48167 Münster · info@tsmondo.de

Thorsten Schmitz-Hübsch, Geschäftsführer der TSMONDO UG

Ihr Ansprechpartner

Thorsten Schmitz-Hübsch

Externer CISO und Informationssicherheitsbeauftragter. Ich begleite derzeit vier NIS2-Umsetzungen auf ISO-27001-Basis und ein Managementsystem nach ISO/IEC 42001 — aus Münster, vor Ort und remote.

Erstgespräch buchen — kostenfrei und unverbindlich