Estimated reading time: 8 Minuten
In vielen mittelständischen Unternehmen übernimmt der IT-Leiter auch die Informationssicherheit. Das liegt nahe, funktioniert aber oft nur bis zu einem gewissen Punkt. Der IT-Leiter soll Systeme stabil betreiben, Projekte umsetzen und zugleich mit unabhängigem Blick bewerten, ob die eigene IT angemessen abgesichert ist. Meist fehlt es weder an Kompetenz noch an gutem Willen. Es fehlen Zeit, Distanz und ein klarer Auftrag.
Ein externer Chief Information Security Officer (CISO) kann diese Lücke schließen. Er steuert die Informationssicherheit kontinuierlich, ohne dass dafür sofort eine Vollzeitstelle geschaffen werden muss. Unser Modell besteht aus einem vereinbarten Grundaufwand und zusätzlichen Leistungen nach Bedarf. So sind die wiederkehrenden Aufgaben abgedeckt. Größere Änderungen oder Projekte rechnen wir dagegen erst ab, wenn sie tatsächlich anfallen.
Wann passt ein externer CISO?
Das Modell passt zu Unternehmen, die Informationssicherheit dauerhaft organisieren müssen, dafür aber keine eigene Vollzeitstelle benötigen. Häufig gibt es bereits Richtlinien, Risikoanalysen oder ein Informationssicherheitsmanagementsystem (ISMS). Im Alltag fehlt jedoch jemand, der Änderungen aufgreift, offene Maßnahmen verfolgt und der Geschäftsleitung regelmäßig berichtet.
Typische Auslöser sind Anforderungen von Kunden, eine geplante Zertifizierung nach ISO 27001 oder BSI IT-Grundschutz, VDA ISA/TISAX® oder neue Pflichten aus NIS2. Auch eine vakante Stelle oder fehlendes Spezialwissen im vorhandenen Team können für ein externes Modell sprechen.
Eine Grenze ist uns wichtig: Ein externer CISO kann und soll keine intern benötigte Vollzeitstelle ersetzen. Wenn täglich operative Sicherheitsaufgaben anfallen, braucht das Unternehmen entsprechende eigene Kapazitäten. Ebenso wenig lohnt sich CISO as a Service für ein einmaliges Dokument. Der Nutzen entsteht durch kontinuierliche Arbeit und einen festen Platz in den Abläufen der Organisation.
Unser Modell: Grundleistungen plus tatsächlicher Bedarf
Bei secuvera legen wir zunächst fest, welche Aufgaben regelmäßig anfallen. Daraus ergibt sich ein kalkulierbarer Grundaufwand. Der genaue Umfang hängt vom vorhandenen ISMS, der Organisation und dem gewünschten Ziel ab. Deshalb verkaufen wir kein scheinbar passendes Standardpaket.
Was regelmäßig erledigt werden muss
Zu den Grundleistungen kann die Pflege der zentralen ISMS-Dokumentation gehören. Dazu zählen je nach verwendetem Standard zum Beispiel Richtlinien, Prozessbeschreibungen, Übersichten zum Informationsverbund und der Stand vereinbarter Maßnahmen. Wenn der Kunde ein ISMS-Werkzeug nutzt, halten wir auch den dortigen Bestand aktuell. Dabei geht es um reguläre Änderungen, nicht um eine grundlegende Neuerstellung des Sicherheitskonzepts.
Außerdem nimmt der externe CISO in einem vereinbarten Turnus an Besprechungen der IT teil. Dadurch erfährt er frühzeitig von neuen Anwendungen, Migrationen oder organisatorischen Änderungen. Je nach Auftrag leitet er zusätzlich das Sicherheitsgremium oder nimmt daran teil. Einmal pro Jahr stellt er die relevanten Informationen für seinen Managementbericht zusammen. Die Geschäftsleitung erhält damit keine bloße Tätigkeitsliste, sondern eine Grundlage für Entscheidungen und Prioritäten.
Auch die Einweisung neuer Mitarbeitender und regelmäßige Sensibilisierungen können zum Grundumfang gehören. Umfang und Termine richten sich nach der Organisation des Kunden. Während vereinbarter Vor-Ort- oder Online-Termine steht der CISO zudem als Ansprechpartner für konkrete Fragen zur Verfügung.
Was nur bei Bedarf anfällt
Größere Veränderungen lassen sich nicht sinnvoll in einer pauschalen Monatsleistung verstecken. Wenn ein Unternehmen eine Anwendung einführt, Server außer Betrieb nimmt, seine IT umstellt oder eine umfangreiche Beschaffung plant, bewerten wir die Folgen für die Informationssicherheit und die vorhandene Dokumentation. Diesen Aufwand stimmen wir vorher ab und rechnen ihn nach der erbrachten Leistung ab.
Weitere Bedarfsleistungen sind zum Beispiel neue oder grundlegend überarbeitete Sicherheitskonzepte, Richtlinien und Umsetzungskonzepte. Auch die Auswahl eines neuen ISMS-Werkzeugs, die Schulung der zuständigen Mitarbeitenden oder die Vorbereitung auf eine Prüfung durch Dritte können dazugehören. Auf Wunsch beziehen wir den CISO außerdem in die Bewertung von Meldungen eines CERT oder eines Herstellers ein.
Diese Trennung hält den Grundaufwand verlässlich und nachvollziehbar. Der Kunde bezahlt also nicht dauerhaft eine Reserve für jede denkbare Sondersituation. Gleichzeitig ist geregelt, wie zusätzliche Aufgaben beauftragt werden.
Welche Rolle hat der CISO bei einem Sicherheitsvorfall?
Bei einem Sicherheitsvorfall braucht das Unternehmen sowohl technische Hilfe als auch klare Entscheidungen. Der externe CISO übernimmt dabei vor allem die koordinierende Rolle. Er aktiviert die vereinbarten Melde- und Entscheidungswege, bringt die zuständigen Personen zusammen und sorgt dafür, dass die Geschäftsleitung die Informationen erhält, die sie für ihre Entscheidungen benötigt.
Außerdem behält der CISO die organisatorischen Pflichten im Blick. Dazu können interne und externe Meldungen, die nachvollziehbare Dokumentation des Vorfalls sowie die Abstimmung mit Datenschutz, Recht, Kommunikation oder betroffenen Fachbereichen gehören. Welche Aufgaben er konkret übernimmt, muss vor dem Vorfall festgelegt sein. Das gilt besonders für Erreichbarkeit, Eskalationswege und Entscheidungsbefugnisse.
Die technische Analyse und Eindämmung des Angriffs sind dagegen Aufgaben eines Incident-Response-Teams oder anderer dafür vorgesehener Fachleute. Eine Rund-um-die-Uhr-Bereitschaft gehört ebenfalls nicht automatisch zu CISO as a Service. Nach dem Vorfall koordiniert der CISO die Auswertung: Welche organisatorische oder technische Ursache hat den Vorfall ermöglicht? Welche Maßnahmen wurden beschlossen? Und welche Abläufe oder Dokumente müssen wir anschließend ändern?
Ein Ansprechpartner – aber nicht nur dessen Wissen
Ein einzelner CISO kann nicht jedes technische und regulatorische Thema gleich tief beherrschen. Trotzdem betreffen ihn im Alltag sehr unterschiedliche Fragen: Wie wirkt sich eine neue Netzstruktur auf das Sicherheitskonzept aus? Welche Nachweise fehlen für das nächste Audit? Wie ist eine Herstellermeldung einzuordnen? Was bedeutet eine neue Anforderung für einen bestehenden Prozess?
Deshalb arbeitet unser externer CISO mit dem Wissen des gesamten Teams. Je nach Frage kann er Kolleginnen und Kollegen aus der ISO-27001-Beratung, der BSI-Grundschutz-Beratung, aus TISAX®-, NIS2– oder BCM-Projekten sowie aus technischen Sicherheitsprüfungen einbeziehen. Dafür steht fachlich zertifiziertes Personal aus verschiedenen Themenfeldern zur Verfügung.
Der Kunde behält dennoch einen festen Ansprechpartner. So verbinden wir persönliche Kontinuität mit fachlicher Breite. Außerdem lässt sich eine Vertretung organisieren, ohne dass das gesamte Wissen an einer einzelnen Person hängt.
Was wir bewusst nicht übernehmen
Der externe CISO übernimmt keine betrieblichen Aufgaben und nicht die vollständige Umsetzung von Sicherheitsmaßnahmen. Er installiert also nicht nebenbei Systeme, administriert keine Firewalls und wird nicht zum ausgelagerten IT-Betrieb. Diese Grenze schützt seine fachliche Rolle: Wer eine Maßnahme selbst umsetzt, sollte sie nicht anschließend ohne weitere Trennung bewerten.
Auch die Verantwortung der Geschäftsleitung lässt sich nicht auslagern. Der CISO bereitet Entscheidungen vor, berichtet und verfolgt vereinbarte Maßnahmen. Über Budget, Prioritäten und akzeptierte Risiken entscheidet jedoch das Unternehmen. Für besonders wichtige und wichtige Einrichtungen beschreibt § 38 BSIG ausdrücklich die Umsetzungs- und Überwachungspflichten der Geschäftsleitung.
Intern braucht es deshalb mindestens einen verlässlichen Ansprechpartner. Fachbereiche und IT müssen Informationen liefern. Außerdem müssen benannte Verantwortliche die beschlossenen Maßnahmen umsetzen. Welche Aufgaben bei wem liegen, halten wir zu Beginn der Zusammenarbeit fest.
Woran Sie ein tragfähiges Angebot erkennen
Bei einem Angebot für CISO as a Service sollte nicht nur eine lange Liste möglicher Tätigkeiten stehen. Entscheidend sind die Antworten auf fünf praktische Fragen:
- Welche Ergebnisse erhalten Sie regelmäßig – etwa Berichte, aktualisierte Dokumente oder moderierte Gremientermine?
- Welche Leistungen deckt der Grundaufwand ab und wie werden zusätzliche Aufgaben beauftragt?
- Wer entscheidet, wer liefert Informationen und wer setzt Maßnahmen um?
- Auf welches Fachwissen kann der feste Ansprechpartner bei Spezialfragen zurückgreifen?
- Wie funktionieren Vertretung, Dokumentation und Wissenstransfer?
Pauschale Monatsbeträge sind ohne diese Angaben wenig aussagekräftig. Ein niedriger Preis hilft nicht, wenn wesentliche Aufgaben jedes Mal zusätzlich beauftragt werden müssen. Umgekehrt sollte ein Kunde keine umfangreiche Pauschale bezahlen, obwohl sein tatsächlicher Bedarf deutlich kleiner ist.
Passt das Modell zu Ihrer Organisation?
Ein externer CISO passt besonders gut, wenn Sie kontinuierliche Steuerung benötigen, der Aufwand aber keine Vollzeitstelle rechtfertigt. Unser Modell schafft dafür einen festen Grundrhythmus und bleibt bei zusätzlichen Aufgaben flexibel. Der feste Ansprechpartner arbeitet dabei nicht als Wissensinsel, sondern kann auf die verschiedenen Fachgebiete unseres Teams zugreifen.
In einem ersten Gespräch klären wir, welche Aufgaben bereits intern abgedeckt sind, welche regelmäßig anfallen und wo Sie zusätzliche Unterstützung benötigen. Auf dieser Grundlage lässt sich ein sinnvoller Grundumfang bestimmen. Weitere Informationen und einen direkten Beratungstermin finden Sie auf unserer Seite zu CISO as a Service und externem IT-Sicherheitsbeauftragten.

