Zum Hauptinhalt springen

CISO: Den Titel haben sie mir gegeben. Den Job nicht.

Zur CISO-Position befördert, aber nie dafür ausgebildet? Die Fähigkeiten, die Ihnen den Titel eingebracht haben, sind nicht die Fähigkeiten, die der Job verlangt. Hier sind die fünf Bereiche, die niemand lehrt, und wie Sie die Lücke in fünf Tagen schließen.

Christophe MazzolaChristophe Mazzola· Practicing CISO · Founder of Cyber Academy7 Min. Lesezeit
Ein CISO am Fenster eines Sitzungssaals in der Dämmerung, mit Ordnern zu Risiko, Governance und Audit auf dem Schreibtisch

Eine wahre Geschichte.

Ein Mann, den ich diesen Frühling geschult habe, war vier Jahre lang Head of IT Security bei einem Logistikunternehmen. Firewalls, EDR, Patching, Incident-Tickets. Sein Reich, und er führte es gut. Dann traf das Unternehmen NIS 2, die Versicherer begannen Fragen zu stellen, und der Vorstand beschloss, dass man einen CISO brauche. Sie sahen sich im Raum um und wählten die naheliegende Person. Ihn.

Neuer Titel. Derselbe Schreibtisch. Ein Kalender, der sich plötzlich mit Dingen füllte, die nichts mit Technologie zu tun hatten.

His first board meeting, he presented forty slides on vulnerability metrics. Patch coverage. Mean time to detect. CVE counts. He had worked on it for two weeks. Six minutes in, the CFO interrupted him with one question: "So are we OK or not?"

Er hatte keine Antwort. Nicht weil er seine Umgebung nicht kannte. Er kannte sie besser als irgendjemand sonst. Weil die Frage nicht technischer Natur war. Es ging um Risiko, ausgedrückt in Konsequenzen, verantwortet von jemandem, der bereit ist, seinen Namen unter ein Urteil zu setzen. Und nichts in seiner fünfzehnjährigen Karriere hatte ihn je dazu gezwungen.

Er erzählte mir, dass der Weg zurück zu seinem Schreibtisch nach diesem Meeting der längste seines Berufslebens war.

Wenn Sie jemals mit einem Security-Titel in einen Raum voller Führungskräfte gegangen sind und spürten, wie der Boden unter Ihnen wegbricht, wissen Sie genau, was ich meine. Die Details ändern sich. Das Gefühl nicht.

Die Beförderung ist real. Die Ausbildung findet nie statt.

Das Besondere am Weg zum CISO: Fast niemand kommt durch die Vordertür.

You were the strongest security engineer, so they made you the manager. You were the manager who never dropped anything, so when the regulator, the insurer, or the client questionnaire demanded a "designated security officer," your name went in the box. One day you are configuring controls. The next day you are accountable for them, in front of a board, an auditor, and if things go really wrong, a regulator with your name in the file.

Und zwischen diesen beiden Tagen gibt es keine Schulung. Keine Übergabe. Niemand setzt sich mit Ihnen hin und sagt: So bauen Sie ein Security-Programm statt eines Haufens von Tools. So sprechen Sie mit Menschen, die in Euro und Quartalen denken. Das ist es, was ein Auditor als erstes aufschlägt. So treffen Sie eine Risikoentscheidung, die Sie zwei Jahre später noch verteidigen können.

Die Fähigkeiten, die Ihnen den Titel eingebracht haben, sind nicht die Fähigkeiten, die der Job erfordert. Das ist keine Beleidigung. Es ist das Design des Karrierepfades. Die technische Laufbahn endet dort, wo die Führungsaufgabe beginnt, und das Fachfeld geht einfach davon aus, dass Sie den Unterschied durch Improvisation herausfinden werden.

Die meisten Menschen improvisieren. Jahrelang. Manche kommen damit durch. Die anderen sind diejenigen, deren Name im Incident-Report steht.

Fünf Bereiche des Jobs, die niemand lehrt

Ich habe viele Security-Führungskräfte geschult und führe diesen Job selbst aus. Die gleichen fünf Lücken tauchen jedes Mal auf, nicht weil diese Menschen nicht fähig wären, sondern weil ihnen niemand je die Führungsebene der Rolle beigebracht hat.

Security in Board-Sprache übersetzen.

The board does not care about CVEs. They care about whether the company can take an order, make payroll, and stay out of the newspaper. "We have 3,400 unpatched vulnerabilities" means nothing to them. "If this system goes down, we stop shipping for three days and here is what that costs" gets you a budget. The gap between those two sentences is the single biggest reason security budgets die in committee, and no technical certification on earth teaches you to close it.

Ein Programm führen, keine Sammlung von Tools.

Die meisten Security-Funktionen sind Archäologie: Schichten von Tools und Gewohnheiten, abgelagert von wem auch immer damals verantwortlich war. Ein Programm ist etwas anderes. Es hat einen Scope, Ziele, eine Risikomethode, begründet gewählte Controls, Messung und einen Verbesserungskreislauf. Auditoren riechen den Unterschied binnen einer Stunde. Regulatoren ebenfalls. Wenn Sie Ihr Programm nicht auf einer Seite zeichnen können, haben Sie keines. Sie haben ein Inventar.

Risikoentscheidungen mit dem eigenen Namen treffen.

"We accept this risk" is the sentence that separates the CISO from the security engineer. Someone has to decide which risks get treated, which get accepted, and be able to defend that decision when it ages badly. Most new CISOs either avoid the decision (everything is "high", nothing gets signed) or make it informally, with nothing written down. Both versions end the same way: badly, in front of someone taking notes.

Incidents führen, nicht bearbeiten.

Wenn der Incident eintritt, ist Ihr Job nicht mehr das Terminal. Es ist der Raum. Entscheiden, wann der Regulator zu benachrichtigen ist, denn NIS 2 und GDPR haben Fristen, und sie sind kürzer als Sie denken. Entscheiden, was Kunden mitgeteilt wird und wann. Den CEO davon abhalten, in Panik zu verfallen oder, noch schlimmer, zu schweigen. Die technische Reaktion hat ein Runbook. Die Führungsreaktion ist der Teil, den jeder improvisiert, und genau der Teil, der im Post-Incident-Report auftaucht.

Einer Prüfung standhalten, die nie aufhört.

Audit-Saison war früher eine Saison. Jetzt ist es ein Klima: Zertifizierungsaudits, Überwachungsaudits, Kundenaudits, Versicherer-Fragebögen, DORA, NIS 2 und ein Board, der beim Frühstück über Sicherheitsvorfälle liest. Wenn Ihre Nachweise nur in den zwei panischen Wochen vor jedem Audit existieren, haben Sie keine Assurance. Sie haben Theater. Die Aufgabe ist es, die Maschine zu bauen, die das ganze Jahr Nachweise produziert, sodass Prüfungen langweilig werden. Die gute Art von langweilig.

Nichts davon ist exotisch. Es ist der eigentliche Job. Es ist nur so, dass niemand ihn lehrt, weil alle davon ausgehen, dass Sie ihn gelernt haben, bevor Sie den Titel bekamen. Haben Sie nicht. Ich auch nicht. Niemand tut das.

Was fünf Tage Ihnen tatsächlich bringen

Lassen Sie mich direkt sagen, was dieser Kurs ist und was nicht.

Sie werden nicht mit zehn Jahren Führungserfahrung und den dazugehörigen Narben herausgehen. Das kommt nur auf eine Art. Was Sie mitnehmen, ist die Struktur, deren Zusammenstellung mich Jahre an Audits, Incidents und Board-Meetings gekostet hat, geordnet dargelegt, damit Sie aufhören, die wichtigste Rolle Ihrer Karriere zu improvisieren.

Sie wissen, wie ein vollständiges Security-Programm von Anfang bis Ende aussieht, sodass Sie genau erkennen, was Ihrer Organisation fehlt. Sie haben einen Risikoansatz, den Sie verteidigen können: vor einem Board, vor einem Auditor, vor sich selbst um 2 Uhr morgens. Sie wissen, wie Compliance, Architektur, Controls, Incidents und Messung zu einem einzigen System zusammenfließen, statt fünf parallele Sorgen zu bleiben. Sie wissen, was die Personen auf der anderen Seite des Tisches (Auditoren, Regulatoren, Führungskräfte) tatsächlich suchen, damit Sie vorbereitet auftreten statt zu performen. Und Sie erhalten eine Zertifizierung auf Führungsebene, die bestätigt, dass nichts davon selbst erklärt ist.

Das ist der Unterschied zwischen dem Halten des Titels und dem Ausüben des Jobs.

Dafür sind die 5 Tage da

10. bis 14. August. Montag bis Freitag. Live online, auf Englisch. Eine Kohorte mit maximal sechs Personen, denn ab sieben stirbt das Gespräch, und die Praxisberichte bleiben in meinem Notizbuch.

PECB CISO, 5-Tage-Programm
TagWas Sie lernen
MontagWas die CISO-Rolle tatsächlich ist und was nicht. Wie man ein Informationssicherheitsprogramm von Grund auf strukturiert und wie man eines übernimmt, das man geerbt hat. Wo die Rolle zwischen Board, IT und Regulator steht und wie man diese Position hält.
DienstagWie man ein Compliance-Programm aufbaut, das NIS 2, DORA und GDPR standhält, statt ihnen hinterherzulaufen. Wie man bewertet, was man bereits hat, ohne sich selbst zu belügen. Wie man Risikomanagement so betreibt, wie Führungskräfte und Auditoren es brauchen: Entscheidungen, Verantwortliche, Nachweise. Wie man Security-Architektur aus dem Risiko heraus gestaltet, nicht aus Vendor-Broschüren.
MittwochWie man Security Controls auswählt und betreibt, die man rechtfertigen kann. Wie man Incident Management führt: die Entscheidungen, die Meldungen, den Raum, nicht nur die Tickets. Wie man Veränderungen managt, ohne dass Security zur Abteilung des Neinsagens wird.
DonnerstagHow to build awareness people do not sleep through. How to measure your program so "are we OK?" gets an answer. How to build the assurance machine that makes audits boring. How to keep the whole thing improving instead of decaying.
FreitagPECB-Zertifizierungsprüfung. Drei Stunden. Sie haben die ganze Woche darauf hingearbeitet.

Every line starts with "how." The "what" is in every framework document you have ever skimmed. The "how" is what you are paying for.

Wer unterrichtet

Ich. Christophe Mazzola. Aktiver CISO, Gründer der Cyber Academy, PECB Gold Trainer.

I do not teach this role from a textbook, because I go back to it on Monday. When I explain how to present risk to a board, it is because I have watched a board’s eyes glaze over at my slides and had to learn what actually lands. When I explain incident leadership, it is because I have been the person deciding whether the regulator gets called tonight or tomorrow morning. When someone in the course says "my board just does not care," I do not give them the exam answer. I tell them what I would say in their next board meeting, because I have had to say it in mine.

Zweihundert Audits. Hundert Implementierungen. Jahre in dem Stuhl, nach dem dieser Kurs benannt ist. Sie lernen den Job von jemandem, der ihn ausübt.

Die Garantie

Absolvieren Sie den Kurs. Legen Sie die Prüfung ab. Bestehen Sie nicht, erstatten wir Ihnen die Kursgebühr.

Kein Kleingedrucktes außer dem Abschluss des Programms und der Teilnahme an der Prüfung. Wir nennen es Certified or Refunded, und wir meinen es ernst. Die Methodik funktioniert, die Bestehensquote belegt es, und wenn Sie eine Woche Ihrer Zeit und das Geld Ihres Unternehmens investieren, verdienen Sie einen Anbieter, der auf dasselbe Ergebnis setzt wie Sie.

Die Details

  • Kurs: PECB Chief Information Security Officer, Certified
  • Daten: 10. bis 14. August 2026
  • Format: Live online. Interaktiv. Keine Aufzeichnung.
  • Sprache: Englisch
  • Kohortengröße: 3 bis 6 Teilnehmer
  • Prüfung: 3-stündige PECB-Prüfung an Tag 5, Prüfungsgebühren inbegriffen
  • CPD: 31 Credits
  • Kostenlose Wiederholung: Innerhalb von 12 Monaten
  • Preis: €2.499
  • Garantie: Certified or Refunded

Ihr nächster Schritt

Wenn Sie gerade den Titel bekommen haben und den Job improvisieren, hört die Improvisation hier auf.

Wenn Sie die Arbeit seit Jahren machen, ohne die Zertifizierung, ist dies der Nachweis auf Führungsebene, dass Sie nicht selbst erklärt sind.

Wenn sich Ihre Board-Meetings anfühlen wie ein Vortrag in einer Fremdsprache, lernen Sie hier die Übersetzung.

Und wenn Sie wissen, dass ein Incident oder ein Audit kommt, und das ist immer der Fall, so begegnen Sie ihm mit einem Programm statt einem Gebet.

Sichern Sie sich Ihren Platz in der August-Kohorte.

Fragen? Schreiben Sie mir direkt. Kein Vertriebsteam. Kein Chatbot. Nur ich.

Möchten Sie die nächste Feldnotiz in Ihrem Posteingang?

Der GRC Brief Newsletter. Fünf Links und eine kurze Einschätzung, jeden Montag um 8 Uhr MEZ. Drei Minuten Lesezeit.