vCISO — der CISO auf Zeit
Ein vCISO (Virtual CISO) ist ein externer Fachmann, der die CISO-Rolle anteilig und auf Zeit übernimmt, statt sie als Vollzeitstelle zu besetzen. Er arbeitet mit einem vereinbarten Zeitkontingent, berichtet an die Geschäftsleitung und ist im Organigramm verankert. Der Unterschied zum Beratungsprojekt liegt in der Dauer: Ein vCISO begleitet den Betrieb, ein Projekt endet mit der Abnahme.
Aktualisiert am: 19.08.2026
Wann sich das Modell trägt
Sinnvoll ist ein vCISO, wenn Anforderungen dauerhaft bestehen, aber keine Vollzeitstelle rechtfertigen — typisch bei 50 bis 500 Beschäftigten, bei NIS2-Betroffenheit oder wenn Kunden regelmäßig Sicherheitsnachweise verlangen. Der Aufwand ist planbar, das Wissen bleibt beim Unternehmen, weil Register und Dokumente dort liegen.
Woran man Qualität erkennt
- Feste Ansprechperson statt wechselnder Berater
- Nachweisbare Auditerfahrung, nicht nur Beratungserfahrung
- Dokumente und Register bleiben im Zugriff des Unternehmens
- Ein schriftlicher Berichtsrhythmus an die Geschäftsleitung
Wo das im Mandat vorkommt
Ich biete das Modell als CISO as a Service mit festem Monatskontingent an. Wer zunächst den Leistungsumfang vergleichen möchte, findet ihn auf der Seite externer CISO.
Häufige Frage
Was unterscheidet einen vCISO von einer Beratung?
Eine Beratung liefert ein Ergebnis und endet. Ein vCISO übernimmt eine Rolle auf Dauer: Er ist im Organigramm benannt, berichtet regelmäßig, führt die Nachweise fort und ist im Vorfall erreichbar. Das ist Betrieb, nicht Projekt.