Startseite » Ratgeber » Interaktive Listen » Informationssicherheitsbeauftragter (ISB) » Bestellung eines Informationssicherheitsbeauftragten
Bestellung eines Informationssicherheitsbeauftragten
Die zunehmende Zahl an Cyberangriffen stellt Unternehmen immer häufiger vor große Herausforderungen. Gleichzeitig sorgen neue Technologien wie künstliche Intelligenz und Chatbots bei vielen Beteiligten für Unsicherheit in Bezug auf Datenschutz und IT-Sicherheit. Die fortschreitende Digitalisierung schafft dadurch auch Raum für neue Probleme. In diesem Zusammenhang gewinnt die Rolle des Informationssicherheitsbeauftragten (ISB) zunehmend an Bedeutung. Selbst kleinere Unternehmen, die viele Aufgaben bislang intern gelöst haben, kommen inzwischen immer häufiger nicht mehr ohne einen externen Informationssicherheitsbeauftragten aus.
Wann auch Sie einen Informationssicherheitsbeauftragten einsetzen sollten, wie Sie diesen bestellen und worauf es dabei wirklich ankommt, erfahren Sie im folgenden Abschnitt unseres Ratgebers zum ISB. Hier finden Sie alle Informationen, die Sie benötigen, wenn Sie einen ISB für Ihr Unternehmen beauftragen möchten.
Wann muss ein Informationssicherheitsbeauftragter bestellt werden?
Eine allgemeine Pflicht zur Bestellung eines Informationssicherheitsbeauftragten gibt es in dieser Form nicht, zumindest nicht in Deutschland. In bestimmten Bereichen kann der Einsatz eines ISB jedoch verpflichtend werden. Dazu gehört beispielsweise die Arbeit im Bereich der kritischen Infrastruktur. Auch die Datenschutz-Grundverordnung (DSGVO) kann eine Rolle spielen, da der Datenschutzbeauftragte (DSB) teilweise sehr ähnliche Aufgaben wie der ISB übernimmt.
DSB und ISB werden deshalb häufig zusammengelegt und als ein gemeinsamer Aufgabenbereich betrachtet. Grundsätzlich gibt es außerdem verschiedene Vorgaben, die Maßnahmen zur Gewährleistung der IT-Sicherheit verlangen können. Dazu kann unter anderem auch der Einsatz eines ISB gehören. Der Datenschutzbeauftragte, Informationssicherheitsbeauftragte und IT-Sicherheitsbeauftragte bilden somit ein Team oder bestehen, insbesondere in kleinen Unternehmen, auch aus ein und derselben Person.
Letztlich kommt es häufig darauf an, wie groß das jeweilige Unternehmen ist und wie sensibel die dort verarbeiteten Daten sind. Auch die jeweilige Branche spielt eine wichtige Rolle. Wer regelmäßig mit besonders sensiblen Daten arbeitet, ist daher gut beraten, einen entsprechenden ISB zu beauftragen oder die Position sogar intern zu besetzen. Letzteres ist allerdings nicht immer sinnvoll. Häufig kann ein externer ISB die bessere Wahl für ein Unternehmen sein.
Eine grundsätzliche Pflicht, einen ISB zu bestellen, besteht in Deutschland also nicht. Trotzdem ist es sinnvoll, sich frühzeitig und proaktiv mit dem Thema auseinanderzusetzen. Unter anderem können Maßnahmen zur Gewährleistung der IT-Sicherheit vorgeschrieben werden. Darüber hinaus sollte jedes Unternehmen stets darum bemüht sein, die Informationssicherheit aufrechtzuerhalten und bestehende Risiken bestmöglich zu minimieren. Das gilt insbesondere dann, wenn viele geschäftskritische oder vertrauliche Informationen verarbeitet werden.
Wie wählt man den richtigen Informationssicherheitsbeauftragten aus?
Die Auswahl eines geeigneten Informationssicherheitsbeauftragten beeinflusst sicherheitsrelevante Bereiche eines Unternehmens und sollte daher weder unüberlegt noch vorschnell erfolgen. Im Folgenden betrachten wir einige Punkte, die bei der Auswahl des richtigen Informationssicherheitsbeauftragten eine wichtige Rolle spielen und entsprechend relevant sind.
Erfahrung
Ein ISB sollte über umfangreiches theoretisches Fachwissen verfügen, denn in der Praxis kommt es nur selten vor, dass sich Situationen exakt wiederholen. Theoretisches Wissen ist daher wichtig, praktische Erfahrung ist jedoch von noch größerem Vorteil. Einer der Gründe, weshalb ein externer ISB besonders wertvoll sein kann, liegt darin, dass er Einblicke in viele unterschiedliche Branchen und Unternehmensstrukturen besitzt. Diese unterscheiden sich in ihren Mentalitäten und Strategien im Bereich der Informationssicherheit. Der Erfahrungsschatz eines externen ISB ist dadurch wesentlich größer als der eines internen ISB, der hauptsächlich die eigene Firma kennt und bei neuartigen Problemen unter Umständen schnell an seine Grenzen kommt. Gerade die Erfahrung kann beim ISB den entscheidenden Unterschied machen.
Fachliche Qualifikationen
Der ISB sollte ein IT-Sicherheitsexperte sein, der sich mit objektivem Risikomanagement und der Entwicklung geeigneter Sicherheitsstrategien auskennt. Die bereits erwähnten Zertifizierungen wie ISO 27001, CISSP oder CISM zeigen einem Unternehmen zudem von Beginn an, über welche Qualifikationen der ISB verfügt. Darin liegt ein wesentlicher Grund für die Bedeutung entsprechender Zertifikate. Ohne umfangreiche Recherche lässt sich dadurch schnell erkennen, dass ein ISB über die erforderlichen Kenntnisse für mögliche Herausforderungen in diesem Bereich verfügt.
Kommunikationsfähigkeit
Ein ISB muss regelmäßig hochkomplexe und sicherheitsrelevante Themen verständlich vermitteln können. Mitarbeiter sollten nachvollziehen können, worum es geht. IT-Abteilungen müssen die vom ISB vorgegebenen Maßnahmen entsprechend umsetzen. Gleichzeitig erwartet die Führungsebene einen umfassenden und verständlichen Bericht und hat möglicherweise Rückfragen, die der ISB beantworten muss. Die Kommunikationsfähigkeit spielt deshalb eine entscheidende Rolle und sollte nicht unterschätzt werden. Ein wenig kommunikativer ISB kann im gesamten Unternehmen zu Problemen und viel Frust führen.
Unternehmenskultur
Der ISB kann je nach Unternehmen eine beratende oder auch direkt operativ eingebundene Position übernehmen. Entscheidend ist daher, dass der ISB zur jeweiligen Unternehmenskultur passt. Er muss sich in bestehende Strukturen einfügen und diese entsprechend gut verstehen können. Das gelingt allerdings nur dann, wenn er ebenso zum Unternehmen passt wie das Unternehmen zu ihm und seinen Vorstellungen.
Verfügbarkeit
Bei einem externen ISB sollte vorab sichergestellt werden, dass die notwendigen Kapazitäten vorhanden sind. Es bringt wenig, einen ISB zu beauftragen, der anschließend nicht verfügbar ist oder im Ernstfall keine ausreichenden Kapazitäten hat, um das Unternehmen zu unterstützen. Deshalb sollte vorab geklärt werden, zumindest bei einem externen ISB, wie umfangreich die Zusammenarbeit ausfällt und wie im Fall eines IT-Notfalls oder eines anderen Sicherheitsvorfalls vorgegangen werden soll. Nur wenn der ISB die eigenen Anforderungen an seinen zeitlichen Einsatz erfüllen kann, kommt er überhaupt als ISB für das Unternehmen infrage.
Budget
Zu guter Letzt spielt natürlich auch das Budget eine Rolle. Ein interner ISB muss regelmäßig weitergebildet und zu Schulungen geschickt werden. Unter Umständen müssen zudem entsprechende Zertifizierungen finanziert werden. Hinzu kommen das Grundgehalt und weitere Ausgaben. Ein externer ISB verfügt dagegen meist bereits über entsprechende Qualifikationen, bildet sich eigenständig weiter und hat Einblick in viele Unternehmen. Dadurch verfügt er über einen umfangreichen Erfahrungsschatz. Ein externer ISB kann auf lange Sicht mehr kosten, ist bei geringem Bedarf jedoch deutlich kostengünstiger und vor allem flexibler.
Beauftragung und Vertragsgestaltung eines ISB
Ob ein Unternehmen tatsächlich einen Informationssicherheitsbeauftragten benötigt, hängt von vielen verschiedenen Faktoren ab. Auch die konkrete Beauftragung und die jeweilige Vertragsgestaltung sind individuell. Dennoch lassen sich typische Prozesse bei der Benennung eines ISB durch ein Unternehmen aufzeigen und erläutern. Dabei gibt es einige Punkte, die besonders wichtig sind.
Bedarfsanalyse
Zunächst müssen die tatsächlichen Risiken im eigenen Unternehmen ermittelt werden. Wie hoch ist das Risiko, tatsächlich angegriffen zu werden? Wie wird die Informationssicherheit derzeit gehandhabt? Vor allem sollte geklärt werden, wie geheim oder sensibel die gespeicherten Informationen sind und wie viele entsprechende Daten im Unternehmen vorhanden sind. Daraus ergibt sich die Bedarfsanalyse. Sie zeigt auf, ob ein interner ISB notwendig ist oder ob ein externer ISB die sinnvollere und flexiblere Wahl sein könnte.
Anforderungsprofil
Sobald der eigene Bedarf auf Grundlage der Bedarfsanalyse ausreichend bekannt ist, kann ein Anforderungsprofil erstellt werden. Welche Qualifikationen sollte der ISB bereits besitzen? Welche Berufserfahrung wird benötigt? Soll er das Unternehmen eher beratend unterstützen oder aktiv dafür sorgen, dass die Informationssicherheit aufrechterhalten wird? Auch hier zeigt sich schnell, ob die eigenen Anforderungen eher für einen internen oder einen externen ISB sprechen.
Auswahlverfahren
Wie umfangreich das Auswahlverfahren gestaltet wird, bleibt dem Unternehmen überlassen. Es können Ausschreibungen veröffentlicht, Bewerber eingeladen oder verschiedene externe Informationssicherheitsbeauftragte kontaktiert und um ein Angebot gebeten werden. Auf diese Weise wird der Kreis der infrage kommenden Personen zunehmend kleiner und damit auch das Auswahlverfahren übersichtlicher. Am Ende soll der für das Unternehmen am besten geeignete ISB gefunden und beauftragt werden.
Vertragsgestaltung
Insbesondere bei einem externen ISB sollte der Vertrag detailliert ausgearbeitet werden. Darin muss unter anderem genau festgelegt werden, welche Aufgaben anfallen, welche Verantwortlichkeiten bestehen, welche Berichtspflichten gelten und wie die Vergütung im jeweiligen Fall geregelt wird. Klare Formulierungen können von Beginn an Missverständnisse und Probleme bei Sicherheitsvorfällen vermeiden. Gleiches gilt für mögliche Vertragsstrafen bei Verletzungen der im Vertrag festgelegten Pflichten. Ein externer ISB übernimmt grundsätzlich nur die Aufgaben, die vertraglich vereinbart wurden. Deshalb ist es besonders wichtig, die einzelnen Aufgaben möglichst genau festzulegen und detailliert zu beschreiben.
Einarbeitung
Unabhängig davon, ob es sich um einen internen oder externen ISB handelt, sollte die Einarbeitung sorgfältig erfolgen. Um seine Aufgaben effektiv erfüllen zu können, benötigt der ISB ein gutes Verständnis für die jeweiligen Prozesse und Abläufe des Unternehmens. Die Vermittlung dieser Informationen und das Aufzeigen der vorhandenen Strukturen sind daher wichtige Bestandteile der Einarbeitung. Nur wenn der ISB das Unternehmen und seine Arbeitsweise versteht, kann er für die entsprechende Informationssicherheit sorgen.
Fachliche Anforderungen an den ISB
Nach der Theorie folgen einige Fakten zum Informationssicherheitsbeauftragten. Welche Anforderungen sollte ein ISB erfüllen und benötigt er möglicherweise bestimmte Qualifikationen oder spezielle Ausbildungen, um erfolgreich als ISB arbeiten zu können?
Bei den fachlichen Anforderungen ist vor allem das Wissen entscheidend, das für die Tätigkeit als ISB benötigt wird. Er muss über einen aktuellen Kenntnisstand im Bereich der IT-Sicherheit verfügen und IT-Infrastrukturen wie Server und Netzwerke bestmöglich und bis ins Detail verstehen können.
Neben den technischen Anforderungen sind für die Position des ISB auch umfangreiche organisatorische Fähigkeiten erforderlich. Dazu gehört ebenso das Risikomanagement wie die Entwicklung geeigneter Sicherheitsstrategien. Auch die rechtlichen Anforderungen an die IT-Sicherheit muss der ISB jederzeit im Blick behalten. Er muss wissen, welche Vorschriften für das jeweilige Unternehmen gelten und welche neuen Regelungen in Zukunft eingeführt werden könnten. In diesem Bereich muss er stets auf dem aktuellen Stand bleiben und sich auch eigenständig über Neuerungen informieren.
Fachwissen und der notwendige Überblick gehen dabei Hand in Hand. Ein guter Informationssicherheitsbeauftragter kennt sich nicht nur mit IT-Sicherheit, IT-Systemen und IT-Infrastrukturen aus, sondern kennt auch die bürokratischen Abläufe. Darüber hinaus sollte er selbst in Stresssituationen einen kühlen Kopf bewahren und an strategisch sinnvollen Lösungen arbeiten, anstatt überstürzt zu handeln.
Analytisches Denken ist ebenso von Vorteil wie ein hohes Maß an Verantwortungsbewusstsein und Durchsetzungsvermögen. Informationssicherheit ist häufig mit Aufwand verbunden und die entsprechenden Maßnahmen können anstrengend sein. Deshalb liegt es am ISB, diese im jeweiligen Unternehmen überzeugend einzuführen. Auch eine gute Kommunikationsfähigkeit hilft dabei, die unterschiedlichen Aspekte der Informationssicherheit an die Mitarbeiter weiterzugeben und an die Führungsebene weiterzuleiten und darüber zu berichten.
Zertifizierungen
Zertifikate bescheinigen einem ISB Kenntnisse in verschiedenen Bereichen der Informationstechnik. Unternehmen können dadurch besser einschätzen, ob der ISB über aktuelles Wissen in diesem Bereich verfügt. Je nach Aufgabenbereich des ISB und den Anforderungen der jeweiligen Branche können unterschiedliche Zertifikate eine Rolle spielen. Grundsätzlich lassen sich diese Zertifikate in drei Arten unterteilen:
- Cybersecurity-Governance-, Risk- und Compliance-Zertifikate (GRC): Zertifikate wie TISP (TeleTrust Information Security Professional), CISSP (Certified Information Systems Security Professional) oder CISM (Certified Information Security Manager) bescheinigen dem ISB ein breites Wissensspektrum im Bereich der Cybersicherheit. Gleichzeitig betonen sie den Management-Aspekt, den der ISB bei der Übernahme der CISO-Rolle im Unternehmen benötigt.
- Audit- oder Beraterzertifikate im Bereich Informationssicherheits-Managementsysteme (ISMS): Diese Zertifikate bescheinigen dem ISB insbesondere die Kompetenz beim Aufbau und bei der Aufrechterhaltung eines ISMS. Dabei spielt die kontinuierliche Überprüfung des Ist-Zustands der Informationssicherheit eine zentrale Rolle. Zertifikate wie CISA (Certified Information Systems Auditor), IT-Grundschutz-Berater oder ISO/IEC 27001 Auditor stellen sicher, dass der ISB über die notwendigen Methoden zur Auditierung von ISMS verfügt.
- Branchenspezifische Zertifikate: Diese bescheinigen dem ISB zusätzlich die Vertrautheit mit branchenspezifischen Anforderungen und Regularien. Sie berücksichtigen spezielle Risiken wie die Integrität von Finanzdaten bei Banken oder Zahlungsvorgängen, den sicheren Betrieb medizinischer Geräte im Gesundheitssektor oder die Zuverlässigkeit von Lieferketten (Supply Chain) im Transport und in der Logistik. Zertifikate wie PCI-DSS Auditor (Payment Card Industry Data Security Standard), HCISPP (HealthCare Information Security and Privacy Practitioner) oder ISO 28000 Lead Implementer für Supply-Chain-Security zeigen, dass der ISB auch mit den aktuellen spezifischen Compliance-Vorgaben vertraut ist.
Dabei sollte berücksichtigt werden, dass nicht die Anzahl der Zertifikate entscheidend ist. Für die Erfüllung der Aufgaben und Pflichten eines ISB kommt es vielmehr auf ein stimmiges Kompetenzprofil an.
Häufige Fragen (FAQ)
Eine generelle Pflicht zur Bestellung eines Informationssicherheitsbeauftragten gibt es in Deutschland nicht. Eine Bestellung kann jedoch durch Anforderungen etwa im Bereich kritischer Infrastrukturen oder durch Vorgaben zur IT-Sicherheit relevant werden. Auch Unternehmensgröße, Branche und die Sensibilität der verarbeiteten Daten spielen eine Rolle.
Je nach Aufgabenbereich und Branchenanforderungen können unterschiedliche Zertifikate relevant sein. Dazu zählen etwa TISP, CISSP und CISM für Cybersecurity Governance, Risk und Compliance sowie CISA, IT-Grundschutz-Berater und ISO/IEC 27001 Auditor für Audit- und ISMS-Kompetenzen. Entscheidend ist nicht die Menge der Zertifikate, sondern ein stimmiges Kompetenzprofil.
Die Beauftragung beginnt mit einer Bedarfsanalyse, aus der sich ein Anforderungsprofil für den ISB ableiten lässt. Anschließend folgen Auswahlverfahren und Vertragsgestaltung; bei einem externen ISB sollten insbesondere Aufgaben, Verantwortlichkeiten, Berichtspflichten und Vergütung detailliert geregelt werden.
Der Vertrag mit einem externen ISB sollte die anfallenden Aufgaben, Verantwortlichkeiten und Berichtspflichten genau festlegen. Auch die Vergütung sollte geregelt sein. Klare Formulierungen sollen Missverständnisse und Probleme bei Sicherheitsvorfällen vermeiden.


