Die Einschätzung der Cyber Academy
Der CISO ist die Führungskraft, die für die Informationssicherheitsstrategie verantwortlich ist. Sie verantwortet das Risikoregister, leitet die Incident Response, berichtet dem Vorstand und zeichnet für das Restrisiko. Unter NIS 2 und DORA ist diese Verantwortung nun explizit und persönlich. Die Aufgabe ist Governance, nicht Umsetzung; das Schwierigste ist die Übersetzung in die Sprache des Vorstands.
Wofür ein CISO tatsächlich verantwortlich ist
Der CISO ist die Führungskraft, die für die Informationssicherheitsstrategie rechenschaftspflichtig ist, und die Betonung liegt auf rechenschaftspflichtig. Wie es die shortDefinition ausdrückt, ist die Aufgabe Governance, nicht Umsetzung. Ein CISO konfiguriert keine Firewalls und schreibt keine Erkennungsregeln; er entscheidet, wo die Organisation ihr begrenztes Sicherheitsbudget ausgibt, welche Risiken sie behandelt und welche sie akzeptiert, und wie sie reagiert, wenn etwas schiefgeht. Die täglichen Arbeitsergebnisse der Rolle sind ein Risikoregister, eine Programm-Roadmap, ein Notfallreaktionsplan und eine Reihe von Berichten auf Vorstandsebene, kein Terminal.
Diese Unterscheidung ist wichtig, weil Sicherheitsführung häufig fälschlich als eine leitende Ingenieursrolle verstanden wird. Das ist sie nicht. Der CISO sitzt an der Grenze zwischen den technischen Teams, die die Kontrollen betreiben, und den Führungskräften, die sie finanzieren und die Folgen tragen. Der schwierigste Teil der Aufgabe ist, wie die shortDefinition anmerkt, die Übersetzung in den Vorstand: eine ausufernde technische Realität in eine kleine Zahl von Entscheidungen zu überführen, die ein Vorstand tatsächlich treffen kann. Ein CISO, der das Restrisiko nicht in geschäftlichen Begriffen erklären kann, kann die Aufgabe nicht erfüllen, so fundiert sein technischer Hintergrund auch sein mag.
Rechenschaftspflicht unter NIS 2 und DORA
Jahrelang trug die CISO-Rolle Verantwortung ohne viel formale Rechenschaftspflicht. Das hat sich geändert. Die shortDefinition ist eindeutig: Unter NIS 2 und DORA ist die Rechenschaftspflicht nun persönlich. NIS 2, die europäische Richtlinie über die Sicherheit von Netz- und Informationssystemen, hebt die Aufsicht über die Cybersicherheit auf die Leitungsorgane der betroffenen Einrichtungen und macht dieses Organ verantwortlich für die Genehmigung und Überwachung der Maßnahmen zum Sicherheitsrisikomanagement.
DORA, der Digital Operational Resilience Act, tut das Entsprechende für den EU-Finanzsektor und verankert die Rechenschaftspflicht für die operationale Resilienz fest beim Leitungsorgan. Die praktische Folge ist, dass «die Sicherheitsfunktion gibt ihr Bestes» keine vertretbare Haltung mehr ist; eine namentlich benannte Führung muss die Risikoentscheidungen schriftlich verantworten.
Deshalb verbringt ein moderner CISO so viel Zeit mit Dokumentation und Berichtsrhythmus. Das Abzeichnen des Restrisikos, das Briefen des Vorstands über die Bedrohungslage und der Nachweis, dass die Risikomanagementmaßnahmen auf der richtigen Ebene genehmigt wurden, sind keine Extras guter Praxis mehr. So weist die Organisation nach, dass sie ihre rechtlichen Pflichten erfüllt hat. Die Rolle hat sich von «das Sicherheitsteam leiten» hin zu «die Governance vertretbar machen» verschoben.
Wie sich der CISO von benachbarten Rollen unterscheidet
Der CISO wird oft mit den Personen und Funktionen um ihn herum verwechselt. Ein Security Manager oder ein CISM-zertifizierter Programmverantwortlicher führt das Sicherheitsprogramm und berichtet möglicherweise an den CISO; der CISO legt die Strategie fest und trägt die exekutive Rechenschaftspflicht dafür. Ein SOC-Leiter ist für den Betrieb von Erkennung und Reaktion verantwortlich; der CISO ist verantwortlich für die Entscheidung, wie viel Erkennungskapazität die Organisation finanziert und was sie tut, wenn das SOC einen schweren Vorfall eskaliert. Und wo die Organisation ein ISO 27001 ISMS betreibt, ist der CISO typischerweise der exekutive Sponsor dieses Managementsystems und nicht dessen täglicher Betreiber.
| Rolle | Hauptperspektive | Berichtet an |
|---|---|---|
| CISO | Sicherheitsstrategie, Risikoakzeptanz, Rechenschaftspflicht gegenüber dem Vorstand | CEO oder Vorstand |
| Security Manager | Führung des Sicherheitsprogramms und -teams | Oft den CISO |
| SOC-Leiter | Erkennung, Überwachung, Betrieb der Notfallreaktion | CISO oder Security Manager |
| DPO | Datenschutz-Compliance und Rechte der betroffenen Personen | Unabhängig, mit Zugang zum Vorstand |
Ein Paar, das sich sauber zu trennen lohnt, ist der CISO und der Datenschutzbeauftragte. Sie überschneiden sich bei Vorfällen mit personenbezogenen Daten, aber es sind verschiedene Aufgaben. Der DPO ist eine Compliance- und Aufsichtsrolle mit gesetzlich geschützter Unabhängigkeit; der CISO ist eine Führungskraft, die die Sicherheitsstrategie verantwortet und an ihr gemessen wird. In vielen Organisationen arbeiten sie ständig zusammen und berichten über verschiedene Linien, gerade weil der DPO in der Lage sein soll, das Geschäft infrage zu stellen, einschließlich der Sicherheitsfunktion.
Für Praktiker auf dem Weg in diese Position lautet die ehrliche Einordnung, dass die CISO-Rolle Urteilsvermögen und Kommunikation stärker belohnt als Werkzeuge. Das technische Fundament wird vorausgesetzt; was Menschen den Job verschafft und sie wirksam hält, ist die Fähigkeit, Risiko zu verantworten, einen Vorstand zu briefen und die Rechenschaftspflicht unter Rahmenwerken wie NIS 2 und DORA vertretbar zu machen.
Häufig gestellte Fragen
01Ist der CISO eine technische Rolle?
Nicht in erster Linie. Der CISO verantwortet die Sicherheitsstrategie, die Risikoakzeptanz und das Berichtswesen an den Vorstand. Ein technischer Hintergrund hilft, aber der Kern der Aufgabe ist Governance und das Übersetzen von Risiko in Entscheidungen, die Führungskräfte treffen können, nicht das Umsetzen von Kontrollen.
02Was hat sich für CISOs unter NIS 2 und DORA geändert?
Die Rechenschaftspflicht wurde explizit und persönlich. Beide Rahmenwerke heben die Aufsicht über Sicherheit und operationale Resilienz auf das Leitungsorgan, sodass Risikomanagementmaßnahmen auf Führungsebene formell genehmigt und überwacht werden müssen. «Das Team hat sein Bestes gegeben» ist keine vertretbare Position mehr.
03Was ist der Unterschied zwischen einem CISO und einem Security Manager?
Der Security Manager führt das Programm und das Team und berichtet oft an den CISO. Der CISO legt die Strategie fest, zeichnet das Restrisiko ab und trägt die exekutive Rechenschaftspflicht für die Sicherheitsfunktion als Ganzes.
04Verantwortet der CISO die Notfallreaktion?
Der CISO leitet die Notfallreaktion auf Führungsebene: Er verantwortet den Plan, trifft die wesentlichen Entscheidungen während einer Krise und briefet den Vorstand. Erkennung und Eindämmung im Alltag liegen üblicherweise bei einem SOC oder Sicherheitsteam, das an den CISO eskaliert.
05Wie unterscheidet sich der CISO vom DPO?
Der CISO ist eine rechenschaftspflichtige Führungskraft, die die Sicherheitsstrategie verantwortet. Der DPO ist eine Aufsichtsrolle mit gesetzlich geschützter Unabhängigkeit, fokussiert auf Datenschutz-Compliance. Sie arbeiten bei Vorfällen mit personenbezogenen Daten zusammen, sind aber unterschiedlichen Mandaten verpflichtet.