CISO — Bedeutung des Begriffs

CISO ist die Abkürzung für Chief Information Security Officer, im deutschen Sprachgebrauch Leiter der Informationssicherheit. Der Begriff ist keine geschützte Berufsbezeichnung und an keine bestimmte Ausbildung gebunden. Er beschreibt eine Funktion im Organigramm: die oberste fachliche Verantwortung für den Schutz von Informationen — unabhängig davon, ob diese Informationen in Systemen, auf Papier oder in Köpfen liegen.

Die Betonung liegt auf Information, nicht auf IT. Ein CISO verantwortet auch Themen, die technisch nichts mit Netzwerken zu tun haben: Zutrittsregelungen, Verschwiegenheitsverpflichtungen, Lieferantenverträge, Awareness der Belegschaft, Notfallorganisation. Diese Reichweite unterscheidet die Rolle vom IT-Leiter, der für den Betrieb der Systeme zuständig ist, und macht die direkte Berichtslinie zur Geschäftsführung zur Voraussetzung: Wer Sicherheitsentscheidungen gegen Fachbereichsinteressen durchsetzen soll, kann nicht in derselben Linie hängen, die er prüft.

In der Praxis taucht der Titel im Mittelstand seltener auf als die deutsche Variante Informationssicherheitsbeauftragter. Gemeint ist häufig dasselbe Aufgabenfeld, verteilt auf eine oder zwei Personen. Die Unterschiede sind weiter unten im Abschnitt zur Abgrenzung beschrieben.

Die Aufgaben eines CISO

Der Aufgabenkatalog folgt in aller Regel dem Managementzyklus eines Informationssicherheits-Managementsystems: Ziele setzen, Risiken bewerten, Maßnahmen steuern, Wirksamkeit prüfen, berichten. Die folgenden fünf Blöcke decken ab, was in einem mittelständischen Unternehmen tatsächlich anfällt.

Sicherheitsstrategie und Richtlinien

Der CISO leitet aus den Geschäftszielen die Sicherheitsziele ab und gießt sie in ein Richtlinienwerk: Leitlinie zur Informationssicherheit, Richtlinien zu Zugriffssteuerung, Kryptografie, mobilem Arbeiten, Lieferantenbeziehungen. Er legt den Geltungsbereich fest — welche Standorte, Systeme und Prozesse in den Scope fallen — und pflegt die Anwendbarkeitserklärung, wenn nach ISO 27001 gearbeitet wird. Richtlinien ohne Umsetzungspfad sind dabei wertlos: Zu jeder Vorgabe gehört eine Zuständigkeit, ein Termin und ein Nachweis, an dem sich später prüfen lässt, ob die Regel gelebt wurde. Ebenso gehört zur Aufgabe, das Regelwerk klein zu halten. Ein Richtlinienbestand, den niemand liest, erzeugt im Audit dieselben Feststellungen wie gar keiner — nur mit mehr Aufwand in der Pflege. Eine jährliche Durchsicht mit der Frage, welche Vorgabe im vergangenen Jahr tatsächlich eine Entscheidung gesteuert hat, gehört deshalb in den Zyklus.

Risikomanagement

Zweite Kernaufgabe ist das Risikoregister. Dazu gehören ein belastbares Inventar der schützenswerten Werte, eine methodisch nachvollziehbare Bewertung von Eintrittswahrscheinlichkeit und Auswirkung, die Entscheidung über Risikobehandlung — vermeiden, vermindern, übertragen, akzeptieren — und die Kontrolle, ob die gewählte Maßnahme wirkt. Der CISO trifft diese Entscheidungen nicht allein: Er bereitet sie auf, die Risikoakzeptanz liegt bei der Geschäftsleitung. Genau diese Trennung ist es, die im Audit und im Haftungsfall zählt, und sie ist der Grund, warum das Risikoregister ein Dokument mit Unterschrift sein muss und keine Tabelle im IT-Ordner. Praktisch bedeutet das einen festen Turnus: Risiken werden mindestens jährlich neu bewertet, bei wesentlichen Änderungen an Systemen, Lieferanten oder Rechtslage auch dazwischen. Das Register bleibt dabei bewusst kurz und auf entscheidungsrelevante Einträge beschränkt.

ISMS-Betrieb und Nachweisführung

Ein Managementsystem lebt von Wiederholung. Der CISO plant und führt interne Audits durch oder beauftragt sie, bereitet die Managementbewertung vor, verfolgt Korrekturmaßnahmen aus Feststellungen und hält die Dokumentenlenkung in Ordnung. Der wesentliche Teil dieser Arbeit ist Nachweisführung: Für jede Anforderung existiert ein Artefakt — ein Protokoll, ein Screenshot, ein Prüfbericht, ein Schulungsnachweis — das im Zweifel einem externen Auditor vorgelegt wird. Fehlt der Nachweis, gilt die Maßnahme als nicht umgesetzt, auch wenn sie technisch längst greift. Das ist die häufigste Feststellung in Erstaudits im Mittelstand: Die Technik ist in Ordnung, die Belege sind es nicht. Deshalb legt der CISO früh fest, wo Nachweise abgelegt werden, wer sie erzeugt und in welchem Turnus sie erneuert werden müssen — bevor der erste Audittermin steht und nicht erst in der Woche davor.

Vorfallmanagement und Notfallvorsorge

Der CISO verantwortet den Prozess für Sicherheitsvorfälle: Meldewege, Klassifizierung, Eskalation, Erstreaktion, Aufarbeitung. Für NIS-2-pflichtige Unternehmen kommen gesetzliche Meldefristen gegenüber dem BSI hinzu, die nur einhält, wer den Ablauf vorher geübt hat. Anschlussfähig muss der Prozess an das Notfallmanagement sein — an Wiederanlaufpläne, Ausweichverfahren und die Krisenorganisation. Die Rolle ist hier keine forensische: Der CISO koordiniert, dokumentiert und kommuniziert, während die technische Analyse beim IT-Betrieb oder bei spezialisierten Dienstleistern liegt. Der wertvollste Teil dieser Aufgabe liegt vor dem Vorfall. Wer die Meldekette einmal im Trockenlauf durchgespielt hat, weiß, wer außerhalb der Geschäftszeit erreichbar ist, welche Kontaktdaten stimmen und welche Entscheidung wie lange dauert. Nach dem Vorfall folgt die Aufarbeitung: Ursache, Wirksamkeit der Reaktion, abgeleitete Maßnahme — dokumentiert, weil genau dieser Nachweis später verlangt wird.

Berichtslinie zur Geschäftsleitung

Die letzte Aufgabe ist die, an der die Rolle am häufigsten scheitert: verständlich berichten. Ein Quartalsbericht an die Geschäftsführung enthält den Stand der Maßnahmen, offene Risiken mit Einschätzung, Vorfälle des Zeitraums und den Bedarf an Budget oder Entscheidungen. Er ist kurz, er nennt Zahlen, und er verzichtet auf technische Details, die keine Entscheidung auslösen. Aus dieser Berichtslinie entsteht auch der Nachweis, den NIS-2 der Geschäftsleitung abverlangt: dass sie informiert war und entschieden hat. Ein häufiger Fehler ist, dieses Berichtswesen als Pflichtübung zu behandeln. Tatsächlich ist es das Instrument, mit dem der CISO Budget bekommt: Wer offene Risiken in Geschäftsbegriffen beschreibt — Ausfallzeit, Vertragsstrafe, verlorener Kunde — bekommt eine Entscheidung. Wer sie in technischen Begriffen beschreibt, bekommt eine Rückfrage.

CISO, ISB, IT-Sicherheitsbeauftragter — die Abgrenzung

Die drei Bezeichnungen werden im Alltag oft synonym verwendet, meinen aber unterschiedliche Zuschnitte. Der Unterschied liegt in zwei Dimensionen: in der Flughöhe — strategisch oder operativ — und im Gegenstand — Information insgesamt oder Technik.

Rolle Schwerpunkt Typische Verantwortung
CISOStrategisch, GeschäftsleitungsebeneSicherheitsziele, Richtlinien, Budget, Risikoakzeptanz vorbereiten, Reporting an die Geschäftsführung
ISB (Informationssicherheits­beauftragter)Operativ, ISMS-BetriebMaßnahmenplan, Nachweise, interne Audits, Schulungen, Dokumentenlenkung
IT-Sicherheits­beauftragterOperativ, technischHärtung, Patch- und Schwachstellenmanagement, Protokollierung, technische Kontrollen
Datenschutz­beauftragter (DSB)Rechtlich, DSGVORechtmäßigkeit der Verarbeitung personenbezogener Daten, Verzeichnis der Verarbeitungstätigkeiten, Betroffenenrechte

Zwei Abgrenzungen sind besonders wichtig. Erstens: CISO und ISB sind im Mittelstand meist dieselbe Person. Eine getrennte Besetzung trägt sich erst ab einer Organisationsgröße, in der die operative Steuerung des ISMS eine eigene Stelle füllt. Zweitens: Der Datenschutzbeauftragte ist keine Variante des CISO. Seine Aufgabe ist die Rechtmäßigkeit der Verarbeitung personenbezogener Daten, nicht die Sicherheit der Information insgesamt — und anders als die CISO-Funktion ist er unter den Voraussetzungen des Art. 37 DSGVO gesetzlich zu benennen. Eine Personalunion beider Rollen ist wegen der Selbstkontrolle heikel und im Einzelfall zu prüfen. Was ein externer Datenschutzbeauftragter übernimmt, ist gesondert beschrieben.

Wann ein Unternehmen einen CISO braucht

Die Frage wird selten aus freiem Entschluss gestellt. In fast allen Fällen gibt es einen konkreten Auslöser — eine Prüfung, eine Kundenanforderung, eine Rechtspflicht oder einen Vorfall. Die folgenden Konstellationen führen erfahrungsgemäß dazu, dass die Rolle besetzt werden muss:

Kein Auslöser ist die reine Unternehmensgröße. Ein Betrieb mit 30 Mitarbeitern und einer sicherheitskritischen Lieferkette braucht die Funktion früher als ein Betrieb mit 200 Mitarbeitern ohne regulatorischen Druck. Was zählt, ist die Prüflage: Wer Nachweise erbringen muss, braucht jemanden, der sie führt.

Interner oder externer CISO

Ist die Notwendigkeit geklärt, folgt die Besetzungsfrage. Eine interne Stelle bindet Wissen im Haus und ist jederzeit verfügbar; ein externes Mandat ist schneller wirksam und kostet einen Bruchteil. Die folgende Gegenüberstellung nennt die Unterschiede, auf die es in der Entscheidung ankommt.

Aspekt Interner CISO (Festanstellung) Externer CISO (Mandat)
Kosten110.000–180.000 € brutto p. a. zzgl. NebenkostenAb 150 € / Monat, skaliert mit Bedarf
Verfügbarkeit100 %, aber Urlaub und Krankheit ohne VertretungVertraglich geregelt, Vertretung organisiert
ErfahrungsbreiteBranchen- und unternehmensspezifischMandantenübergreifende Muster aus mehreren Prüfungen
InteressenkonflikteMöglich (intern eingebunden, abhängig vom Berichtsweg)Keine — externe Rolle, klare Mandatsgrenze
Onboarding-Dauer6–12 Monate bis zur vollen WirksamkeitAb Tag 1 produktiv, Reporting nach 2–4 Wochen
KündigungsflexibilitätSonderkündigungsschutz, Abfindungsrisiko3 Monate Mindestlaufzeit, dann 2 Wochen zum Monatsende

Die Verantwortung der Geschäftsleitung ist in beiden Varianten dieselbe. Sie lässt sich nicht auslagern — ausgelagert wird die fachliche Funktion, nicht die Haftung. Wer extern besetzt, sollte deshalb im Vertrag festhalten, welche Entscheidungen beim Mandat liegen, welche bei der Geschäftsführung, und in welchem Turnus berichtet wird.

Häufige Fragen zur CISO-Rolle

Wofür steht die Abkürzung CISO?

CISO steht für Chief Information Security Officer, deutsch: Leiter der Informationssicherheit. Der Begriff ist keine geschützte Berufsbezeichnung, sondern beschreibt eine Funktion — die oberste Verantwortung für Informationssicherheit, angesiedelt auf Geschäftsleitungsebene und mit direkter Berichtslinie zur Geschäftsführung.

Was macht ein CISO im Tagesgeschäft?

Er legt Sicherheitsziele und Richtlinien fest, führt das Risikoregister, steuert den ISMS-Betrieb, bereitet Audits vor, verantwortet Awareness und Notfallvorsorge und berichtet der Geschäftsführung. Die technische Administration gehört ausdrücklich nicht dazu — sie bleibt beim IT-Betrieb, damit Umsetzung und Kontrolle getrennt bleiben.

Was ist der Unterschied zwischen CISO und ISB?

Der CISO ist die strategische Funktion mit Budget- und Richtlinienverantwortung. Der Informationssicherheitsbeauftragte (ISB) ist die operative Funktion, die den ISMS-Betrieb steuert und Maßnahmen umsetzt. Im Mittelstand werden beide Rollen üblicherweise in einer Person gebündelt.

Ist ein CISO gesetzlich vorgeschrieben?

Nein. NIS-2 verlangt keinen formal benannten CISO. Die Geschäftsleitung muss die Verantwortung für Cybersicherheit jedoch nachweisbar übernehmen (§ 38 BSIG), und ISO 27001 setzt zugewiesene Rollen voraus. In der Praxis führt beides dazu, dass die Funktion benannt und dokumentiert wird — intern oder extern.

Ab welcher Unternehmensgröße ist ein CISO sinnvoll?

Als Orientierung gilt eine Größenordnung ab etwa 50 Mitarbeitern. Entscheidender sind Auslöser und Prüflage: NIS-2-Betroffenheit, eine geplante ISO-27001-Zertifizierung, Sicherheitsfragebögen von Großkunden oder eine kritische Lieferkette machen die Rolle auch in kleineren Unternehmen notwendig.

Kann die CISO-Rolle extern besetzt werden?

Ja. Die Verantwortung der Geschäftsleitung bleibt dabei bestehen; extern besetzt wird die fachliche Funktion. Für kleine und mittlere Unternehmen ist das der übliche Weg: Eine interne Vollzeitstelle liegt bei 110.000 bis 180.000 € brutto im Jahr zuzüglich Nebenkosten, ein externes Mandat beginnt ab 150 € im Monat netto.

Weiterlesen

CISO as a Service → Kosten eines externen ISB → ISO 27001 Beratung → NIS-2 — Pflichten im Überblick →
Thorsten Schmitz-Hübsch, Geschäftsführer der TSMONDO UG

Ihr Ansprechpartner

Thorsten Schmitz-Hübsch

Externer CISO und Informationssicherheitsbeauftragter. Ich begleite derzeit vier NIS2-Umsetzungen auf ISO-27001-Basis und ein Managementsystem nach ISO/IEC 42001 — aus Münster, vor Ort und remote.

Erstgespräch buchen — kostenfrei und unverbindlich