← Zur Startseite

Externer CISO und vCISO in Hamburg

Externer CISO in Hamburg, ohne die Kosten einer Vollzeitstelle

Sicherheit und Compliance brauchen Führung auf Leitungsebene, nicht nur Technik im Maschinenraum. Als externer CISO, also virtueller Chief Information Security Officer, übernehme ich diese Führung für Ihr Unternehmen: strategisch, herstellerneutral und mit der Verantwortung für die Umsetzung.

Bei einem Klinikverbund mit rund 1.200 Anwendern habe ich NIS2 und das ISMS nach ISO 27001 in eigener Linienverantwortung geführt, mit direkter Berichtslinie an die Geschäftsführung.

01 Die Rolle

Was ein externer CISO leistet

Ein externer CISO verbindet strategische Führung mit der Steuerung der Umsetzung. Anders als eine reine Beratung bleibt es nicht beim Konzept: Die vereinbarten Maßnahmen begleite ich bis zur nachvollziehbaren und termingerechten Umsetzung.

Strategie

Sicherheitsstrategie und Roadmap

Eine belastbare Strategie, die zu Ihrem Risikoprofil, Ihrer Branche und Ihrem Budget passt, mit einer priorisierten Roadmap statt einer Sammlung von Einzelmaßnahmen.

Aufbau

ISMS und Compliance

Aufbau und Pflege eines Informationssicherheits-Managementsystems im Einklang mit ISO 27001 und den Anforderungen aus NIS2 und dem BSIG, inklusive Vorbereitung auf Audits und Zertifizierung.

Führung

Berichtslinie an die Leitung

Ein fester Berichtsrhythmus an die Geschäftsführung, verständliche Lageberichte statt technischer Rohdaten und die Unterstützung der Leitung bei ihren nicht delegierbaren Pflichten.

02 Zusammenarbeit

Vollmandat oder Beirat

Nicht jede Organisation braucht dasselbe Maß an Begleitung. Deshalb gibt es zwei Modelle, die sich am tatsächlichen Bedarf orientieren.

Vollmandat

Ich führe die Sicherheitsorganisation auf Leitungsebene und übernehme die Verantwortung vom ersten Tag an. Passend, wenn Sie unter regulatorischem Druck stehen oder eine Zertifizierung in absehbarer Zeit erreichen wollen.

Beirat

Ein bis zwei Tage im Monat als fester Sparringspartner der Geschäftsführung, für Roadmap, Audits und Richtungsentscheidungen. Monatlicher Retainer ab 1.800 € zzgl. MwSt., Mindestlaufzeit sechs Monate.

Interim

Für Übergangsphasen, in denen eine Stelle vakant ist oder ein Programm eine erfahrene Führung braucht. Auf Wunsch befähige ich parallel eine interne Kraft, die Rolle später zu übernehmen.

Die Kostenlogik. Ein fest angestellter CISO schlägt je nach Markt mit rund 120.000 bis 180.000 Euro im Jahr zu Buche, dazu kommen Suche und Einarbeitung über mehrere Monate. Ein vCISO-Mandat liefert dieselbe Führung auf Leitungsebene für einen Bruchteil davon: als Beirat ab 1.800 Euro im Monat, im Vollmandat nach tatsächlichem Bedarf und ohne die Fixkosten einer Dauerstelle. Sie zahlen Führung, wenn Sie sie brauchen, nicht das ganze Jahr über eine Vollzeitstelle.

03 Eignung

Warum die Wahl der Person zählt

Die Rolle des CISO ist Vertrauenssache und lebt von Erfahrung auf Leitungsebene. Das unterscheidet sie von einer rein operativen Dienstleistung.

Was ich mitbringe

  • Über 30 Jahre in der IT auf C-Level, unter anderem als Geschäftsführer und bei IBM, Avanade und Tata Consultancy Services.
  • Gelebte KRITIS-Praxis. Zuletzt Leitung von Digitalisierung und IT im Gesundheitswesen, mit NIS2-Programm, ISMS nach ISO 27001 und Telematikinfrastruktur in eigener Verantwortung.
  • Kommunikation auf Augenhöhe mit der Leitung. Geschäftsführung und Vorstand sind mir als Adressaten vertraut, ebenso die Steuerung der Umsetzung.
  • Herstellerneutral. Ich verkaufe keine Software, die ich später prüfen müsste.

Woran Sie den Fortschritt messen

  • Feste Bausteine. Jede Zusammenarbeit beginnt mit einem klar umrissenen Baustein: definierte Dauer, definiertes Ergebnis und ein Festpreis.
  • Messbare Ergebnisse. Was vereinbart ist, liegt im vereinbarten Zeitrahmen vor.
  • Dokumentierte Entscheidungen. Protokollierte Beschlüsse und ein nachvollziehbarer Berichtsweg schützen die Leitung im Ernstfall.
  • Kurzfristig verfügbar. Vom Beiratsmandat bis zum Vollmandat, Start in der Regel binnen zwei Wochen.

04 Vor Ort

Externer CISO für Hamburg und die Metropolregion

Hamburg ist seit langem mein Zuhause. Mein Einsatzraum umfasst die Stadt und rund 100 Kilometer im Umkreis, dazu remote. Workshops, Leitungsrunden und die Begleitung von Audits mache ich gern vor Ort, die laufende Arbeit erledige ich weitgehend remote. Reisetätigkeit ist nach Absprache möglich. So bleibt die Zusammenarbeit persönlich und der Aufwand für beide Seiten überschaubar.

05 Häufige Fragen

Fragen zum externen CISO

Was ist ein externer CISO und wann ist er sinnvoll?

Ein externer CISO, auch vCISO oder virtueller Chief Information Security Officer, übernimmt die strategische Führung der Informationssicherheit, ohne eine Vollzeitstelle zu besetzen. Sinnvoll ist das, wenn eine Organisation die Verantwortung auf Leitungsebene braucht, das Aufgabenvolumen aber noch keine feste Stelle rechtfertigt, etwa bei NIS2-Betroffenheit, einer angestrebten ISO-27001-Zertifizierung oder in einer Übergangsphase.

Worin unterscheidet sich das Vollmandat vom Beirat?

Im Vollmandat führe ich die Sicherheitsorganisation auf Leitungsebene und übernehme die Verantwortung vom ersten Tag an. Im Beirat stehe ich der Geschäftsführung mit ein bis zwei Tagen im Monat als fester Sparringspartner zur Seite, für Roadmap, Audits und Richtungsentscheidungen. Der Beirat startet als monatlicher Retainer ab 1.800 Euro zzgl. MwSt. bei sechs Monaten Mindestlaufzeit.

Arbeitet der externe CISO vor Ort in Hamburg?

Ja. Mein Einsatzraum umfasst Hamburg und rund 100 Kilometer im Umkreis, dazu remote. Workshops, Leitungsrunden und die Begleitung von Audits finden nach Bedarf vor Ort statt, die laufende Arbeit lässt sich weitgehend remote erledigen.

Ersetzt ein externer CISO den internen ISB?

Beides ist möglich. Ich übernehme die Rolle vollständig oder ich begleite und befähige eine interne Kraft, bis sie die Aufgabe selbst tragen kann. Gerade in der Aufbauphase ist die zweite Variante oft die wirtschaftlichere.

Sind Sie auch für kritische Infrastrukturen einsetzbar?

Ja. Ich habe Sicherheit und IT in einem Klinikverbund im KRITIS-Umfeld in eigener Verantwortung geführt. Mehr dazu auf der Seite zum vCISO für regulierte Branchen und KRITIS.

Klären wir Ihren Bedarf

Ein kostenfreies Erstgespräch von 30 Minuten genügt, um Ausgangslage, Umfang und ein passendes Modell zu klären. Ein Angebot mit Festpreis folgt binnen 48 Stunden.