← Zur Startseite

Externer CISO und vCISO in Hamburg

Externer CISO in Hamburg, ohne die Kosten einer Vollzeitstelle

Sicherheit und Compliance brauchen Führung auf Leitungsebene, nicht nur Technik im Maschinenraum. Als externer CISO, also virtueller Chief Information Security Officer, übernehme ich diese Führung für Ihr Unternehmen: strategisch, herstellerneutral und mit der Verantwortung für die Umsetzung.

Bei einem Klinikverbund mit rund 1.200 Anwendern habe ich NIS2 und das ISMS nach ISO 27001 in eigener Linienverantwortung geführt, mit direkter Berichtslinie an die Geschäftsführung.

01 Ausgangslage

Kommt Ihnen eine dieser Lagen bekannt vor?

Die vier Sätze stammen aus Gesprächen mit Geschäftsführungen im Mittelstand und im Gesundheitswesen. Wenn zwei davon zutreffen, lohnt sich ein Erstgespräch.

Zuständigkeit

Die Frist läuft, die Zuständigkeit ist offen

NIS2 und das KRITIS-Dachgesetz benennen Pflichten der Leitung, die nicht delegierbar sind. Im Haus fühlt sich dafür niemand zuständig, weil die IT keine Leitungsverantwortung hat und die Geschäftsführung das Thema für Technik hält.

Nachweise

Gearbeitet wurde viel, belegen lässt es sich nicht

Maßnahmen laufen, Dokumente existieren, aber sie liegen verstreut und niemand kann in einer Prüfung zeigen, wer wann was entschieden hat. Im Streitfall trägt die Geschäftsführung die Beweislast dafür, sorgfältig gehandelt zu haben.

Abhängigkeit

Sicherheit hängt an einer Person

Ein Mitarbeiter macht das Thema nebenbei, ohne Mandat, ohne Zeit und ohne Berichtsweg zur Leitung. Fällt er aus oder kündigt er, beginnt alles von vorn.

KI

KI ist im Haus, freigegeben hat sie niemand

Copilot, ChatGPT und Übersetzungswerkzeuge sind längst im Einsatz. Es gibt keine Regel dazu, welche Daten hineindürfen. Niemand hat eine Übersicht, wo überall KI mitarbeitet.

Das Muster dahinter ist immer dasselbe: Es fehlt nicht an gutem Willen und meistens auch nicht an Technik. Es fehlt eine Stelle, die entscheidet, priorisiert und der Geschäftsführung berichtet. Genau das ist die Aufgabe eines CISO.

02 Die Rolle

Was ein externer CISO leistet

Ein externer CISO verbindet strategische Führung mit der Steuerung der Umsetzung. Anders als eine reine Beratung bleibt es nicht beim Konzept: Die vereinbarten Maßnahmen begleite ich bis zur nachvollziehbaren und termingerechten Umsetzung.

Strategie

Sicherheitsstrategie und Roadmap

Eine belastbare Strategie, die zu Ihrem Risikoprofil, Ihrer Branche und Ihrem Budget passt, mit einer priorisierten Roadmap statt einer Sammlung von Einzelmaßnahmen.

Aufbau

ISMS und Compliance

Aufbau und Pflege eines Informationssicherheits-Managementsystems im Einklang mit ISO 27001 und den Anforderungen aus NIS2 und dem BSIG, inklusive Vorbereitung auf Audits und Zertifizierung.

Führung

Berichtslinie an die Leitung

Ein fester Berichtsrhythmus an die Geschäftsführung, verständliche Lageberichte statt technischer Rohdaten und die Unterstützung der Leitung bei ihren nicht delegierbaren Pflichten.

Dritte

Lieferanten und Dienstleister

Sicherheit der Lieferkette ist nach § 30 Abs. 2 Nr. 4 BSIG einer der zehn Pflichtbereiche. Ich baue die Bewertung wesentlicher Dienstleister auf, verankere die Anforderungen vertraglich und sorge dafür, dass die Prüfung dokumentiert ist. Der blinde Fleck ist fast überall derselbe: der eine Anbieter, ohne den nichts läuft.

03 Zusammenarbeit

Vollmandat oder Beirat

Nicht jede Organisation braucht dasselbe Maß an Begleitung. Drei Modelle beschreiben die Rolle, die ich übernehme. Umfang und Preis stehen darunter in vier Stufen.

Vollmandat

Ich führe die Sicherheitsorganisation auf Leitungsebene und übernehme die Verantwortung vom ersten Tag an. Passend, wenn Sie unter regulatorischem Druck stehen oder eine Zertifizierung in absehbarer Zeit erreichen wollen.

Beirat

Sparringspartner der Geschäftsführung, für Roadmap, Audits und Richtungsentscheidungen. Die Verantwortung bleibt im Haus, ich bringe die Einordnung und den Blick von außen. Umfang und Preis stehen weiter unten bei den Stufen.

Interim

Für Übergangsphasen, in denen eine Stelle vakant ist oder ein Programm eine erfahrene Führung braucht. Auf Wunsch befähige ich parallel eine interne Kraft, die Rolle später zu übernehmen.

Der Umfang staffelt sich in vier Stufen. Welche passt, klären wir im Erstgespräch anhand Ihrer Ausgangslage. Ein Wechsel zwischen den Stufen ist zum Ende eines Vertragsmonats möglich, in beide Richtungen.

1 Tag

Security-Beirat. Ein fester Tag im Monat, Security-Report an die Geschäftsführung, Erreichbarkeit für kurze Rückfragen. Monatlicher Retainer 2.500 € zzgl. MwSt., Mindestlaufzeit sechs Monate.

2 Tage

vCISO Standard. Zusätzlich die Begleitung des Informationssicherheits-Managementsystems, ein gepflegtes Risikoregister und ein fester Berichtsrhythmus.

3 bis 4 Tage

vCISO Plus. Verantwortung für das Managementsystem, Begleitung von Audits und Zertifizierungen, Meldeprozess und Schulungen.

8 bis 12 Tage

vCISO Vollmandat. Führung der Sicherheitsorganisation auf Leitungsebene, direkte Berichtslinie an die Geschäftsführung, vollständige Steuerung des Managementsystems und die Kommunikation mit Behörden.

Die Kostenlogik. Ein fest angestellter CISO schlägt je nach Markt mit rund 120.000 bis 180.000 Euro im Jahr zu Buche, dazu kommen Suche und Einarbeitung über mehrere Monate. Ein vCISO-Mandat liefert dieselbe Führung auf Leitungsebene für einen Bruchteil davon: als Beirat ab 2.500 Euro im Monat, in den höheren Stufen nach tatsächlichem Bedarf und ohne die Fixkosten einer Dauerstelle. Sie zahlen Führung, wenn Sie sie brauchen, nicht das ganze Jahr über eine Vollzeitstelle.

Warum hier nur der Einstiegspreis steht. Ab der zweiten Stufe hängt das Honorar am Zuschnitt, also am Geltungsbereich, an der Zahl der Standorte und daran, welche Aufgaben intern bleiben. Eine Preisliste, die das ignoriert, wäre für beide Seiten wertlos. Den Preis zu Ihrer Stufe nenne ich Ihnen im Erstgespräch, das Angebot folgt binnen 48 Stunden.

04 Eignung

Die Wahl der Person zählt

Die Rolle des CISO ist Vertrauenssache und lebt von Erfahrung auf Leitungsebene. Das unterscheidet sie von einer rein operativen Dienstleistung.

Was ich mitbringe

  • Wer im Erstgespräch sitzt, führt auch das Mandat. Kein Delivery-Modell, bei dem ein erfahrener Kopf verkauft und Junior-Berater die Arbeit machen. Sie sprechen von Anfang bis Ende mit derselben Person.
  • Keine Produkte, keine Lizenzen, keine Provisionen. Ich verkaufe keine Software, die ich später prüfen müsste. Von keinem Hersteller bekomme ich Geld dafür, dass ich sein Produkt empfehle. Meine Empfehlung hängt an Ihrem Risiko, nicht an meiner Marge.
  • Über 40 Jahre in der IT, davon mehr als 30 in Führungsverantwortung, unter anderem als Geschäftsführer und bei IBM, Avanade und Tata Consultancy Services.
  • Gelebte KRITIS-Praxis. Zuletzt Leitung von Digitalisierung und IT im Gesundheitswesen, mit NIS2-Programm, ISMS nach ISO 27001 und Telematikinfrastruktur in eigener Verantwortung.
  • Kommunikation auf Augenhöhe mit der Leitung. Geschäftsführung und Vorstand sind mir als Adressaten vertraut, ebenso die Steuerung der Umsetzung.

Woran Sie den Fortschritt messen

  • Feste Bausteine. Jede Zusammenarbeit beginnt mit einem klar umrissenen Baustein: definierte Dauer, definiertes Ergebnis und ein Festpreis.
  • Messbare Ergebnisse. Was vereinbart ist, liegt im vereinbarten Zeitrahmen vor.
  • Dokumentierte Entscheidungen. Protokollierte Beschlüsse und ein nachvollziehbarer Berichtsweg schützen die Leitung im Ernstfall.
  • Kurzfristig verfügbar. Vom Beiratsmandat bis zum Vollmandat, Start in der Regel binnen zwei Wochen.

05 Vor Ort

Externer CISO für Hamburg und die Metropolregion

Hamburg ist seit langem mein Zuhause. Mein Einsatzraum umfasst die Stadt und rund 100 Kilometer im Umkreis, dazu remote. Workshops, Leitungsrunden und die Begleitung von Audits mache ich gern vor Ort, die laufende Arbeit erledige ich weitgehend remote. Reisetätigkeit ist nach Absprache möglich. So bleibt die Zusammenarbeit persönlich und der Aufwand für beide Seiten überschaubar.

06 Häufige Fragen

Fragen zum externen CISO

Was ist ein externer CISO und wann ist er sinnvoll?

Ein externer CISO, auch vCISO oder virtueller Chief Information Security Officer, übernimmt die strategische Führung der Informationssicherheit, ohne eine Vollzeitstelle zu besetzen. Sinnvoll ist das, wenn eine Organisation die Verantwortung auf Leitungsebene braucht, das Aufgabenvolumen aber noch keine feste Stelle rechtfertigt, etwa bei NIS2-Betroffenheit, einer angestrebten ISO-27001-Zertifizierung oder in einer Übergangsphase.

Worin unterscheidet sich das Vollmandat vom Beirat?

Im Vollmandat führe ich die Sicherheitsorganisation auf Leitungsebene und übernehme die Verantwortung vom ersten Tag an. Im Beirat stehe ich der Geschäftsführung an einem festen Tag im Monat als Sparringspartner zur Seite, für Roadmap, Audits und Richtungsentscheidungen. Der Beirat läuft als monatlicher Retainer von 2.500 Euro zzgl. MwSt. bei sechs Monaten Mindestlaufzeit. Dazwischen liegen zwei weitere Stufen: vCISO Standard mit zwei Beratertagen im Monat und vCISO Plus mit drei bis vier Tagen. Das Vollmandat umfasst acht bis zwölf Tage. Ein Wechsel zwischen den Stufen ist zum Ende eines Vertragsmonats möglich, in beide Richtungen.

Wann liegen die ersten Ergebnisse vor?

Das hängt davon ab, womit wir starten. Beginnen wir mit einer Gap-Analyse, liegt am Ende ein Lagebild mit priorisierten Maßnahmen vor, mit festem Umfang und festem Preis. Beginnen wir direkt mit einem Mandat, richtet sich das Tempo nach der vereinbarten Stufe: Bei einem Tag im Monat entsteht die Roadmap über die ersten Monate, ab zwei Tagen im Monat liegt sie in der Regel nach acht bis zehn Wochen vor. Eine pauschale Zusage wäre in der kleinsten Stufe nicht haltbar und deshalb mache ich sie nicht.

Arbeitet der externe CISO vor Ort in Hamburg?

Ja. Mein Einsatzraum umfasst Hamburg und rund 100 Kilometer im Umkreis, dazu remote. Workshops, Leitungsrunden und die Begleitung von Audits finden nach Bedarf vor Ort statt, die laufende Arbeit lässt sich weitgehend remote erledigen.

Ersetzt ein externer CISO den internen ISB?

Beides ist möglich. Ich übernehme die Rolle vollständig oder ich begleite und befähige eine interne Kraft, bis sie die Aufgabe selbst tragen kann. Gerade in der Aufbauphase ist die zweite Variante oft die wirtschaftlichere.

Sind Sie auch für kritische Infrastrukturen einsetzbar?

Ja. Ich habe Sicherheit und IT in einem Klinikverbund im KRITIS-Umfeld in eigener Verantwortung geführt. Mehr dazu auf der Seite zum vCISO für regulierte Branchen und KRITIS.

Rechtsstand 2. September 2026: Die auf dieser Seite genannten Rechtsgrundlagen werden regelmäßig gegen den geltenden Gesetzestext geprüft. Zuletzt geprüft wurde § 30 Abs. 2 Nr. 4 BSIG zur Sicherheit der Lieferkette. Diese Angaben ersetzen keine Rechtsberatung.

Klären wir Ihren Bedarf

Ein kostenfreies Erstgespräch von 30 Minuten genügt, um Ausgangslage, Umfang und ein passendes Modell zu klären. Ein Angebot mit Festpreis folgt binnen 48 Stunden.