Was ist ein externer CISO und wann ist er sinnvoll?
Ein externer CISO, auch vCISO oder virtueller Chief Information Security Officer, übernimmt die strategische Führung der Informationssicherheit, ohne eine Vollzeitstelle zu besetzen. Sinnvoll ist das, wenn eine Organisation die Verantwortung auf Leitungsebene braucht, das Aufgabenvolumen aber noch keine feste Stelle rechtfertigt, etwa bei NIS2-Betroffenheit, einer angestrebten ISO-27001-Zertifizierung oder in einer Übergangsphase.
Worin unterscheidet sich das Vollmandat vom Beirat?
Im Vollmandat führe ich die Sicherheitsorganisation auf Leitungsebene und übernehme die Verantwortung vom ersten Tag an. Im Beirat stehe ich der Geschäftsführung an einem festen Tag im Monat als Sparringspartner zur Seite, für Roadmap, Audits und Richtungsentscheidungen. Der Beirat läuft als monatlicher Retainer von 2.500 Euro zzgl. MwSt. bei sechs Monaten Mindestlaufzeit. Dazwischen liegen zwei weitere Stufen: vCISO Standard mit zwei Beratertagen im Monat und vCISO Plus mit drei bis vier Tagen. Das Vollmandat umfasst acht bis zwölf Tage. Ein Wechsel zwischen den Stufen ist zum Ende eines Vertragsmonats möglich, in beide Richtungen.
Wann liegen die ersten Ergebnisse vor?
Das hängt davon ab, womit wir starten. Beginnen wir mit einer Gap-Analyse, liegt am Ende ein Lagebild mit priorisierten Maßnahmen vor, mit festem Umfang und festem Preis. Beginnen wir direkt mit einem Mandat, richtet sich das Tempo nach der vereinbarten Stufe: Bei einem Tag im Monat entsteht die Roadmap über die ersten Monate, ab zwei Tagen im Monat liegt sie in der Regel nach acht bis zehn Wochen vor. Eine pauschale Zusage wäre in der kleinsten Stufe nicht haltbar und deshalb mache ich sie nicht.
Arbeitet der externe CISO vor Ort in Hamburg?
Ja. Mein Einsatzraum umfasst Hamburg und rund 100 Kilometer im Umkreis, dazu remote. Workshops, Leitungsrunden und die Begleitung von Audits finden nach Bedarf vor Ort statt, die laufende Arbeit lässt sich weitgehend remote erledigen.
Ersetzt ein externer CISO den internen ISB?
Beides ist möglich. Ich übernehme die Rolle vollständig oder ich begleite und befähige eine interne Kraft, bis sie die Aufgabe selbst tragen kann. Gerade in der Aufbauphase ist die zweite Variante oft die wirtschaftlichere.
Sind Sie auch für kritische Infrastrukturen einsetzbar?
Ja. Ich habe Sicherheit und IT in einem Klinikverbund im KRITIS-Umfeld in eigener Verantwortung geführt. Mehr dazu auf der Seite zum vCISO für regulierte Branchen und KRITIS.