CISO — Chief Information Security Officer
Ein CISO (Chief Information Security Officer) ist die Führungsrolle, die die Informationssicherheit eines Unternehmens auf Leitungsebene verantwortet. Er setzt die Sicherheitsstrategie, bewertet Risiken, steuert den Betrieb des ISMS und berichtet der Geschäftsleitung. Der CISO führt nicht die Technik, sondern das Thema: Er bereitet die Entscheidung vor, welche Risiken das Unternehmen trägt und welche es behandelt.
Aktualisiert am: 19.08.2026
Was ein CISO konkret tut
- Sicherheitsleitlinie und Richtlinien entwerfen und der Leitung zur Freigabe vorlegen
- Risiken erheben, bewerten und den Risikobehandlungsplan fortschreiben
- Den ISMS-Betrieb steuern: Register pflegen, Maßnahmen nachhalten, Nachweise führen
- Audits, Kundenprüfungen und Lieferantenfragebögen begleiten
- Im Sicherheitsvorfall die Lage führen und die Kommunikation ordnen
CISO, ISB und IT-Leitung
Die drei Rollen werden oft verwechselt. Die IT-Leitung betreibt die Systeme und ist damit selbst Gegenstand der Prüfung. Der ISB ist die im deutschen Sprachraum übliche Bezeichnung für den operativ steuernden Beauftragten. Der CISO sitzt eine Ebene darüber und übersetzt Sicherheitslage in Geschäftsentscheidungen. Wichtig ist die Trennung von Betrieb und Kontrolle: Wer ein System betreibt, sollte nicht allein über dessen Risiken befinden.
Wo das im Mandat vorkommt
In kleinen und mittleren Unternehmen trägt die Rolle selten eine Vollzeitstelle. Ich übernehme sie im Mandat als externer CISO; Aufgabenzuschnitt und Abgrenzung zur IT-Leitung stehen ausführlich auf der Seite Was ist ein CISO.
Häufige Frage
Was ist der Unterschied zwischen einem CISO und einem ISB?
Beide verantworten Informationssicherheit, aber auf verschiedenen Ebenen. Der CISO ist die strategische Rolle mit Berichtsweg an die Geschäftsleitung. Der ISB ist die operative Steuerungsrolle, die Maßnahmen koordiniert und Nachweise führt. In kleinen Unternehmen fallen beide Rollen in einer Person zusammen.