Ihre Situation

Externer Informations­sicherheits­beauftragter (ISB) / CISO as a Service

Sie möchten die Informationssicherheit kontinuierlich betreuen lassen, haben intern aber nicht genügend Ressourcen. Ein externer ISB von secuvera begleitet Ihr ISMS. Er verbindet IT, Fachbereiche und Geschäftsleitung mit klar vereinbarten Aufgaben.

Kostenfrei und unverbindlich.

  • BSI-zertifiziert für IS-Beratung und IS-Revision
  • ISO-27001-Lead-Auditoren im Team
  • Fördermitglied der CISO Alliance
secuvera-Mitarbeiter analysiert am Laptop, daneben ein leuchtendes Leuchtturmmodell
Externer ISB: feste Orientierung für Ihre Informationssicherheit.

Ihre Situation

Ihre IT-Leitung ist zugleich IT-Sicherheitsbeauftragter – und für Informationssicherheit bleibt zu wenig Zeit?

In vielen Unternehmen übernimmt die IT-Leitung zusätzlich die Rolle des IT-Sicherheitsbeauftragten. Diese Personalunion führt häufig zu einem vergleichsweise niedrigen Niveau der Informationssicherheit. Das liegt selten an Kompetenz oder Willen, sondern an den Ressourcen und Kernzielen der IT: Sie verantwortet Betrieb und Umsetzung, der Informationssicherheitsbeauftragte (ISB) ist ihr Partner mit Blick auf Risiken, Regeln und Wirksamkeit.

Ein ISMS nach ISO 27001 oder IT-Grundschutz braucht aber jemanden, der die Referenzdokumente pflegt, das Sicherheitsgremium leitet, neue Mitarbeitende einweist und der Leitung jährlich berichtet.

Hier setzt der externe IT-Sicherheitsbeauftragte von secuvera an – auch als „CISO as a Service“ bezeichnet. Er bringt Erfahrung mit, vermittelt neutral zwischen Abteilungen und Rollen und kann bei Bedarf auf das gesamte Wissen der secuvera zurückgreifen. Den Umfang richten wir nach Ihrem Bedarf aus.

Leistung & Ergebnisse

Grundleistungen im festen Rhythmus, Bedarfsleistungen nach Absprache

Ihr ISMS wird laufend betreut: Ein externer Informationssicherheitsbeauftragter pflegt die ISMS-Dokumente, begleitet IT und Sicherheitsgremium, berichtet an die Leitung und sensibilisiert Ihre Mitarbeitenden. Umfang und Häufigkeit legen Sie vorab mit uns fest; Audits oder Migrationen kommen bei Bedarf hinzu. Betrieb der IT und Entscheidungen bleiben bei Ihnen.

Die Grundleistungen definieren wir im Einzelfall mit Ihnen. Als Planungsgrundlage dienen die unten genannten Rhythmen – etwa Sicherheitsgremium und IT-Besprechung alle zwei Monate, Sensibilisierung jährlich. Größere Vorhaben planen wir getrennt als Bedarfsleistungen.

ISMS-Unterlagen pflegen

Ihr externer ISB pflegt regelmäßig die Referenzdokumente Ihres ISMS. Dazu gehören kleinere Anpassungen durch reguläre Änderungen im Informationsverbund. Auch den vorhandenen Bestand im ISMS-Tool halten wir dabei aktuell.

IT und Sicherheitsgremium begleiten

Häufigkeit und Form der Besprechungen vereinbaren wir als Teil der Grundleistungen.

  • IT-Besprechungen, beispielsweise alle zwei Monate: Wir begleiten wesentliche Änderungen und strategische Entwicklungen.
  • Teilnahme am Sicherheitsgremium und dessen Leitung nach Vereinbarung. Auch hier dient ein Rhythmus von etwa zwei Monaten als Planungsgrundlage.
  • Bei Vor-Ort-Terminen steht Ihr externer ISB für Fragen zur Informationssicherheit bereit.

Berichten und sensibilisieren

  • Jährlicher Managementbericht: Wir stellen die relevanten Informationen für Ihre Leitung zusammen.
  • Neue Mitarbeitende führen wir in Ihre Sicherheitsregeln ein. Die dafür benötigten Unterlagen erstellen und aktualisieren wir.
  • Jährliche Sensibilisierung aller Mitarbeitenden: Wir stimmen die Termine auf Ihre Organisationsstruktur ab. Erfahrungsgemäß verteilt sich dies auf drei bis fünf Termine von jeweils etwa einer Stunde.

Zusätzliche Vorhaben unterstützen

Größere Vorhaben gehören nicht automatisch zur laufenden Betreuung. Folgende Bedarfsleistungen können Sie zusätzlich vereinbaren:

  • Sicherheitskonzepte fortschreiben oder neu erstellen, einschließlich anwendungsbezogener Konzepte, Richtlinien und Umsetzungskonzepte.
  • Umfangreiche Projekte, Beschaffungen und Umstellungen begleiten. Wir bewerten deren Auswirkungen auf Informationssicherheit und Sicherheitskonzept.
  • Migrationen, IT-Änderungen und Außerbetriebnahmen begleiten. Die Änderungen übernehmen wir in das Sicherheitskonzept.
  • Zur Ablösung Ihrer bestehenden ISMS-Software beraten.
  • Ihre Mitarbeitenden im Umgang mit der ISMS-Software schulen.
  • Prüfungen und Audits durch Dritte vorbereiten.
  • Interne Audits gesondert unterstützen oder durch unabhängige Auditor:innen durchführen. Die Unabhängigkeit von geprüften Tätigkeiten klären wir vorab.
  • Auf Wunsch Sicherheitsmeldungen von CERTs oder Herstellern mit auswerten.

Unsere Expertise

Ihr externer ISB arbeitet nicht allein: Er kann auf Kolleg:innen und damit auf das gesamte Portfolio der secuvera zurückgreifen – von ISMS-Beratung nach ISO 27001 und IT-Grundschutz über interne Audits bis zu Penetrationstests.

IT-Sicherheitsberatung bietet secuvera seit 1988 an, seit Dezember 2011 als BSI-zertifizierter IT-Sicherheitsdienstleister.

BSI-zertifizierter IT-Sicherheitsdienstleister

IS-Beratung und IS-Revision: unabhängig geprüft

secuvera ist als IT-Sicherheitsdienstleister für IS-Beratung und IS-Revision vom BSI zertifiziert. Dieser Nachweis betrifft unsere Beratungs- und Revisionsleistungen; Zertifizierungsentscheidungen treffen die zuständigen Zertifizierungsstellen.

Zertifizierung für IS-Beratung und IS-Revision ansehen

ISO/IEC 27001 Lead Auditor

Mehrere unserer Kolleg:innen verfügen über die Qualifikation ISO/IEC 27001 Lead Auditor. Unsere Beratung berücksichtigt damit auch die Nachweise und Fragestellungen eines Audits.

Qualifikationsprofil ISO/IEC 27001 Lead Auditor bei PECB
Mitgliedszeichen der CISO Alliance als Supporting Member

Fachlicher Austausch mit Informations­sicherheitsverantwortlichen

Als Fördermitglied der CISO Alliance engagiert sich secuvera im Austausch mit CISOs und Informationssicherheitsverantwortlichen. Diese Verbandsarbeit ergänzt unsere Beratung; sie ist keine Personen- oder Unternehmenszertifizierung.

CISO Alliance kennenlernen

Ihr Einstieg

Aufgaben und Schnittstellen Ihres externen ISB festlegen

Den Auftrag abgrenzen

Wir klären Ansprechpartner, Entscheidungswege, Befugnisse und verfügbare Ressourcen. Ihre IT bleibt für den Betrieb zuständig. Eine intern benötigte Vollzeitstelle oder die vollständige Maßnahmenumsetzung ersetzt die externe Betreuung nicht.

ISB-Betreuung abstimmen
Ein geöffneter Messingkompass in den Händen eines secuvera-Mitarbeiters
Die ISB-Rolle verlässlich besetzt, eng abgestimmt mit Ihrer IT-Leitung.

Operativer Betrieb und Maßnahmenumsetzung

Der externe ISB übernimmt keine betrieblichen Aufgaben und keine vollständige Maßnahmenumsetzung. Ihre Leitung behält die Entscheidungen und die Managementverantwortung. Aufgaben und Schnittstellen halten wir vor Beginn der Betreuung fest.

Fragen zur Beauftragung eines externen ISB

Ersetzt ein externer ISB unsere IT-Leitung?

Nein. Der ISB betrachtet Informationssicherheit über die beteiligten Bereiche hinweg und vermittelt zwischen IT, Fachbereichen und Leitung. Der Betrieb der IT bleibt Aufgabe Ihrer Organisation. Die Rollen sollen zusammenarbeiten und werden vor der Beauftragung abgegrenzt.

Welche Aufgaben gehören zur laufenden ISB-Betreuung?

Mögliche Grundleistungen sind die Pflege der ISMS-Referenzdokumente, regelmäßige IT- und Sicherheitsbesprechungen, Managementberichte und Sensibilisierung. Welche davon secuvera übernimmt und in welchem Rhythmus, wird für Ihre Sicherheitsorganisation vereinbart.

Müssen wir weiterhin eigene Sicherheitsmaßnahmen umsetzen?

Ja. Der externe ISB übernimmt keine betrieblichen Aufgaben oder die vollständige Umsetzung der Sicherheitsmaßnahmen. Interne Zuständigkeiten und Entscheidungen der Leitung bleiben erforderlich. Die Betreuung ersetzt auch keine intern benötigte Vollzeitstelle.

Ist ein externer ISB dasselbe wie CISO as a Service?

Bei secuvera bezeichnen beide Begriffe dasselbe Angebot: einen externen IT-Sicherheitsbeauftragten, der Ihr ISMS betreut. Welche Aufgaben, Befugnisse und Schnittstellen dazugehören, legen wir vor Beginn der Betreuung mit Ihnen fest.

Was sollten wir im Vertrag mit einem externen ISB regeln?

Erste Hinweise gibt die Anforderung ISMS.1.A5 „Vertragsgestaltung bei Bestellung eines externen Informationssicherheitsbeauftragten“ im IT-Grundschutz-Kompendium des BSI – unabhängig davon, ob Sie intern oder extern besetzen. Aufgaben, Rhythmen und Abgrenzungen legen wir vor Beginn gemeinsam fest.

Beiträge zu diesem Thema

Alle 2 Beiträge zum Thema

Wie dürfen wir Sie als externer ISB unterstützen?