Bestellung eines Informationssicherheitsbeauftragten

Die zunehmende Zahl an Cyberangriffen stellt Unternehmen immer häufiger vor große Herausforderungen. Gleichzeitig sorgen neue Technologien wie künstliche Intelligenz und Chatbots bei vielen Beteiligten für Unsicherheit in Bezug auf Datenschutz und IT-Sicherheit. Die fortschreitende Digitalisierung schafft dadurch auch Raum für neue Probleme. In diesem Zusammenhang gewinnt die Rolle des Informationssicherheitsbeauftragten (ISB) zunehmend an Bedeutung. Selbst kleinere Unternehmen, die viele Aufgaben bislang intern gelöst haben, kommen inzwischen immer häufiger nicht mehr ohne einen externen Informationssicherheitsbeauftragten aus.

Wann auch Sie einen Informationssicherheitsbeauftragten einsetzen sollten, wie Sie diesen bestellen und worauf es dabei wirklich ankommt, erfahren Sie im folgenden Abschnitt unseres Ratgebers zum ISB. Hier finden Sie alle Informationen, die Sie benötigen, wenn Sie einen ISB für Ihr Unternehmen beauftragen möchten.

Wann muss ein Informationssicherheitsbeauftragter bestellt werden?

Eine allgemeine Pflicht zur Bestellung eines Informationssicherheitsbeauftragten gibt es in dieser Form nicht, zumindest nicht in Deutschland. In bestimmten Bereichen kann der Einsatz eines ISB jedoch verpflichtend werden. Dazu gehört beispielsweise die Arbeit im Bereich der kritischen Infrastruktur. Auch die Datenschutz-Grundverordnung (DSGVO) kann eine Rolle spielen, da der Datenschutzbeauftragte (DSB) teilweise sehr ähnliche Aufgaben wie der ISB übernimmt.

DSB und ISB werden deshalb häufig zusammengelegt und als ein gemeinsamer Aufgabenbereich betrachtet. Grundsätzlich gibt es außerdem verschiedene Vorgaben, die Maßnahmen zur Gewährleistung der IT-Sicherheit verlangen können. Dazu kann unter anderem auch der Einsatz eines ISB gehören. Der Datenschutzbeauftragte, Informationssicherheitsbeauftragte und IT-Sicherheitsbeauftragte bilden somit ein Team oder bestehen, insbesondere in kleinen Unternehmen, auch aus ein und derselben Person.

Letztlich kommt es häufig darauf an, wie groß das jeweilige Unternehmen ist und wie sensibel die dort verarbeiteten Daten sind. Auch die jeweilige Branche spielt eine wichtige Rolle. Wer regelmäßig mit besonders sensiblen Daten arbeitet, ist daher gut beraten, einen entsprechenden ISB zu beauftragen oder die Position sogar intern zu besetzen. Letzteres ist allerdings nicht immer sinnvoll. Häufig kann ein externer ISB die bessere Wahl für ein Unternehmen sein.

Eine grundsätzliche Pflicht, einen ISB zu bestellen, besteht in Deutschland also nicht. Trotzdem ist es sinnvoll, sich frühzeitig und proaktiv mit dem Thema auseinanderzusetzen. Unter anderem können Maßnahmen zur Gewährleistung der IT-Sicherheit vorgeschrieben werden. Darüber hinaus sollte jedes Unternehmen stets darum bemüht sein, die Informationssicherheit aufrechtzuerhalten und bestehende Risiken bestmöglich zu minimieren. Das gilt insbesondere dann, wenn viele geschäftskritische oder vertrauliche Informationen verarbeitet werden.

Wie wählt man den richtigen Informationssicherheitsbeauftragten aus?

Die Auswahl eines geeigneten Informationssicherheitsbeauftragten beeinflusst sicherheitsrelevante Bereiche eines Unternehmens und sollte daher weder unüberlegt noch vorschnell erfolgen. Im Folgenden betrachten wir einige Punkte, die bei der Auswahl des richtigen Informationssicherheitsbeauftragten eine wichtige Rolle spielen und entsprechend relevant sind.

Erfahrung

Ein ISB sollte über umfangreiches theoretisches Fachwissen verfügen, denn in der Praxis kommt es nur selten vor, dass sich Situationen exakt wiederholen. Theoretisches Wissen ist daher wichtig, praktische Erfahrung ist jedoch von noch größerem Vorteil. Einer der Gründe, weshalb ein externer ISB besonders wertvoll sein kann, liegt darin, dass er Einblicke in viele unterschiedliche Branchen und Unternehmensstrukturen besitzt. Diese unterscheiden sich in ihren Mentalitäten und Strategien im Bereich der Informationssicherheit. Der Erfahrungsschatz eines externen ISB ist dadurch wesentlich größer als der eines internen ISB, der hauptsächlich die eigene Firma kennt und bei neuartigen Problemen unter Umständen schnell an seine Grenzen kommt. Gerade die Erfahrung kann beim ISB den entscheidenden Unterschied machen.

Fachliche Qualifikationen

Der ISB sollte ein IT-Sicherheitsexperte sein, der sich mit objektivem Risikomanagement und der Entwicklung geeigneter Sicherheitsstrategien auskennt. Die bereits erwähnten Zertifizierungen wie ISO 27001, CISSP oder CISM zeigen einem Unternehmen zudem von Beginn an, über welche Qualifikationen der ISB verfügt. Darin liegt ein wesentlicher Grund für die Bedeutung entsprechender Zertifikate. Ohne umfangreiche Recherche lässt sich dadurch schnell erkennen, dass ein ISB über die erforderlichen Kenntnisse für mögliche Herausforderungen in diesem Bereich verfügt.

Kommunikationsfähigkeit

Ein ISB muss regelmäßig hochkomplexe und sicherheitsrelevante Themen verständlich vermitteln können. Mitarbeiter sollten nachvollziehen können, worum es geht. IT-Abteilungen müssen die vom ISB vorgegebenen Maßnahmen entsprechend umsetzen. Gleichzeitig erwartet die Führungsebene einen umfassenden und verständlichen Bericht und hat möglicherweise Rückfragen, die der ISB beantworten muss. Die Kommunikationsfähigkeit spielt deshalb eine entscheidende Rolle und sollte nicht unterschätzt werden. Ein wenig kommunikativer ISB kann im gesamten Unternehmen zu Problemen und viel Frust führen.

Unternehmenskultur

Der ISB kann je nach Unternehmen eine beratende oder auch direkt operativ eingebundene Position übernehmen. Entscheidend ist daher, dass der ISB zur jeweiligen Unternehmenskultur passt. Er muss sich in bestehende Strukturen einfügen und diese entsprechend gut verstehen können. Das gelingt allerdings nur dann, wenn er ebenso zum Unternehmen passt wie das Unternehmen zu ihm und seinen Vorstellungen.

Verfügbarkeit

Bei einem externen ISB sollte vorab sichergestellt werden, dass die notwendigen Kapazitäten vorhanden sind. Es bringt wenig, einen ISB zu beauftragen, der anschließend nicht verfügbar ist oder im Ernstfall keine ausreichenden Kapazitäten hat, um das Unternehmen zu unterstützen. Deshalb sollte vorab geklärt werden, zumindest bei einem externen ISB, wie umfangreich die Zusammenarbeit ausfällt und wie im Fall eines IT-Notfalls oder eines anderen Sicherheitsvorfalls vorgegangen werden soll. Nur wenn der ISB die eigenen Anforderungen an seinen zeitlichen Einsatz erfüllen kann, kommt er überhaupt als ISB für das Unternehmen infrage.

Budget

Zu guter Letzt spielt natürlich auch das Budget eine Rolle. Ein interner ISB muss regelmäßig weitergebildet und zu Schulungen geschickt werden. Unter Umständen müssen zudem entsprechende Zertifizierungen finanziert werden. Hinzu kommen das Grundgehalt und weitere Ausgaben. Ein externer ISB verfügt dagegen meist bereits über entsprechende Qualifikationen, bildet sich eigenständig weiter und hat Einblick in viele Unternehmen. Dadurch verfügt er über einen umfangreichen Erfahrungsschatz. Ein externer ISB kann auf lange Sicht mehr kosten, ist bei geringem Bedarf jedoch deutlich kostengünstiger und vor allem flexibler.

Beauftragung und Vertragsgestaltung eines ISB

Ob ein Unternehmen tatsächlich einen Informationssicherheitsbeauftragten benötigt, hängt von vielen verschiedenen Faktoren ab. Auch die konkrete Beauftragung und die jeweilige Vertragsgestaltung sind individuell. Dennoch lassen sich typische Prozesse bei der Benennung eines ISB durch ein Unternehmen aufzeigen und erläutern. Dabei gibt es einige Punkte, die besonders wichtig sind.

Bedarfsanalyse

Zunächst müssen die tatsächlichen Risiken im eigenen Unternehmen ermittelt werden. Wie hoch ist das Risiko, tatsächlich angegriffen zu werden? Wie wird die Informationssicherheit derzeit gehandhabt? Vor allem sollte geklärt werden, wie geheim oder sensibel die gespeicherten Informationen sind und wie viele entsprechende Daten im Unternehmen vorhanden sind. Daraus ergibt sich die Bedarfsanalyse. Sie zeigt auf, ob ein interner ISB notwendig ist oder ob ein externer ISB die sinnvollere und flexiblere Wahl sein könnte.

Anforderungsprofil

Sobald der eigene Bedarf auf Grundlage der Bedarfsanalyse ausreichend bekannt ist, kann ein Anforderungsprofil erstellt werden. Welche Qualifikationen sollte der ISB bereits besitzen? Welche Berufserfahrung wird benötigt? Soll er das Unternehmen eher beratend unterstützen oder aktiv dafür sorgen, dass die Informationssicherheit aufrechterhalten wird? Auch hier zeigt sich schnell, ob die eigenen Anforderungen eher für einen internen oder einen externen ISB sprechen.

Auswahlverfahren

Wie umfangreich das Auswahlverfahren gestaltet wird, bleibt dem Unternehmen überlassen. Es können Ausschreibungen veröffentlicht, Bewerber eingeladen oder verschiedene externe Informationssicherheitsbeauftragte kontaktiert und um ein Angebot gebeten werden. Auf diese Weise wird der Kreis der infrage kommenden Personen zunehmend kleiner und damit auch das Auswahlverfahren übersichtlicher. Am Ende soll der für das Unternehmen am besten geeignete ISB gefunden und beauftragt werden.

Vertragsgestaltung

Insbesondere bei einem externen ISB sollte der Vertrag detailliert ausgearbeitet werden. Darin muss unter anderem genau festgelegt werden, welche Aufgaben anfallen, welche Verantwortlichkeiten bestehen, welche Berichtspflichten gelten und wie die Vergütung im jeweiligen Fall geregelt wird. Klare Formulierungen können von Beginn an Missverständnisse und Probleme bei Sicherheitsvorfällen vermeiden. Gleiches gilt für mögliche Vertragsstrafen bei Verletzungen der im Vertrag festgelegten Pflichten. Ein externer ISB übernimmt grundsätzlich nur die Aufgaben, die vertraglich vereinbart wurden. Deshalb ist es besonders wichtig, die einzelnen Aufgaben möglichst genau festzulegen und detailliert zu beschreiben.

Einarbeitung

Unabhängig davon, ob es sich um einen internen oder externen ISB handelt, sollte die Einarbeitung sorgfältig erfolgen. Um seine Aufgaben effektiv erfüllen zu können, benötigt der ISB ein gutes Verständnis für die jeweiligen Prozesse und Abläufe des Unternehmens. Die Vermittlung dieser Informationen und das Aufzeigen der vorhandenen Strukturen sind daher wichtige Bestandteile der Einarbeitung. Nur wenn der ISB das Unternehmen und seine Arbeitsweise versteht, kann er für die entsprechende Informationssicherheit sorgen.

Fachliche Anforderungen an den ISB

Nach der Theorie folgen einige Fakten zum Informationssicherheitsbeauftragten. Welche Anforderungen sollte ein ISB erfüllen und benötigt er möglicherweise bestimmte Qualifikationen oder spezielle Ausbildungen, um erfolgreich als ISB arbeiten zu können?

Bei den fachlichen Anforderungen ist vor allem das Wissen entscheidend, das für die Tätigkeit als ISB benötigt wird. Er muss über einen aktuellen Kenntnisstand im Bereich der IT-Sicherheit verfügen und IT-Infrastrukturen wie Server und Netzwerke bestmöglich und bis ins Detail verstehen können.

Neben den technischen Anforderungen sind für die Position des ISB auch umfangreiche organisatorische Fähigkeiten erforderlich. Dazu gehört ebenso das Risikomanagement wie die Entwicklung geeigneter Sicherheitsstrategien. Auch die rechtlichen Anforderungen an die IT-Sicherheit muss der ISB jederzeit im Blick behalten. Er muss wissen, welche Vorschriften für das jeweilige Unternehmen gelten und welche neuen Regelungen in Zukunft eingeführt werden könnten. In diesem Bereich muss er stets auf dem aktuellen Stand bleiben und sich auch eigenständig über Neuerungen informieren.

Fachwissen und der notwendige Überblick gehen dabei Hand in Hand. Ein guter Informationssicherheitsbeauftragter kennt sich nicht nur mit IT-Sicherheit, IT-Systemen und IT-Infrastrukturen aus, sondern kennt auch die bürokratischen Abläufe. Darüber hinaus sollte er selbst in Stresssituationen einen kühlen Kopf bewahren und an strategisch sinnvollen Lösungen arbeiten, anstatt überstürzt zu handeln.

Analytisches Denken ist ebenso von Vorteil wie ein hohes Maß an Verantwortungsbewusstsein und Durchsetzungsvermögen. Informationssicherheit ist häufig mit Aufwand verbunden und die entsprechenden Maßnahmen können anstrengend sein. Deshalb liegt es am ISB, diese im jeweiligen Unternehmen überzeugend einzuführen. Auch eine gute Kommunikationsfähigkeit hilft dabei, die unterschiedlichen Aspekte der Informationssicherheit an die Mitarbeiter weiterzugeben und an die Führungsebene weiterzuleiten und darüber zu berichten.

Zertifizierungen

Zertifikate bescheinigen einem ISB Kenntnisse in verschiedenen Bereichen der Informationstechnik. Unternehmen können dadurch besser einschätzen, ob der ISB über aktuelles Wissen in diesem Bereich verfügt. Je nach Aufgabenbereich des ISB und den Anforderungen der jeweiligen Branche können unterschiedliche Zertifikate eine Rolle spielen. Grundsätzlich lassen sich diese Zertifikate in drei Arten unterteilen:

  1. Cybersecurity-Governance-, Risk- und Compliance-Zertifikate (GRC): Zertifikate wie TISP (TeleTrust Information Security Professional), CISSP (Certified Information Systems Security Professional) oder CISM (Certified Information Security Manager) bescheinigen dem ISB ein breites Wissensspektrum im Bereich der Cybersicherheit. Gleichzeitig betonen sie den Management-Aspekt, den der ISB bei der Übernahme der CISO-Rolle im Unternehmen benötigt.
  2. Audit- oder Beraterzertifikate im Bereich Informationssicherheits-Managementsysteme (ISMS): Diese Zertifikate bescheinigen dem ISB insbesondere die Kompetenz beim Aufbau und bei der Aufrechterhaltung eines ISMS. Dabei spielt die kontinuierliche Überprüfung des Ist-Zustands der Informationssicherheit eine zentrale Rolle. Zertifikate wie CISA (Certified Information Systems Auditor), IT-Grundschutz-Berater oder ISO/IEC 27001 Auditor stellen sicher, dass der ISB über die notwendigen Methoden zur Auditierung von ISMS verfügt.
  3. Branchenspezifische Zertifikate: Diese bescheinigen dem ISB zusätzlich die Vertrautheit mit branchenspezifischen Anforderungen und Regularien. Sie berücksichtigen spezielle Risiken wie die Integrität von Finanzdaten bei Banken oder Zahlungsvorgängen, den sicheren Betrieb medizinischer Geräte im Gesundheitssektor oder die Zuverlässigkeit von Lieferketten (Supply Chain) im Transport und in der Logistik. Zertifikate wie PCI-DSS Auditor (Payment Card Industry Data Security Standard), HCISPP (HealthCare Information Security and Privacy Practitioner) oder ISO 28000 Lead Implementer für Supply-Chain-Security zeigen, dass der ISB auch mit den aktuellen spezifischen Compliance-Vorgaben vertraut ist.

Dabei sollte berücksichtigt werden, dass nicht die Anzahl der Zertifikate entscheidend ist. Für die Erfüllung der Aufgaben und Pflichten eines ISB kommt es vielmehr auf ein stimmiges Kompetenzprofil an.

Häufige Fragen (FAQ)

Wann muss ein Informationssicherheitsbeauftragter bestellt werden?

Eine generelle Pflicht zur Bestellung eines Informationssicherheitsbeauftragten gibt es in Deutschland nicht. Eine Bestellung kann jedoch durch Anforderungen etwa im Bereich kritischer Infrastrukturen oder durch Vorgaben zur IT-Sicherheit relevant werden. Auch Unternehmensgröße, Branche und die Sensibilität der verarbeiteten Daten spielen eine Rolle.

Welche Zertifikate sind für einen ISB relevant?

Je nach Aufgabenbereich und Branchenanforderungen können unterschiedliche Zertifikate relevant sein. Dazu zählen etwa TISP, CISSP und CISM für Cybersecurity Governance, Risk und Compliance sowie CISA, IT-Grundschutz-Berater und ISO/IEC 27001 Auditor für Audit- und ISMS-Kompetenzen. Entscheidend ist nicht die Menge der Zertifikate, sondern ein stimmiges Kompetenzprofil.

Wie wird ein Informationssicherheitsbeauftragter beauftragt?

Die Beauftragung beginnt mit einer Bedarfsanalyse, aus der sich ein Anforderungsprofil für den ISB ableiten lässt. Anschließend folgen Auswahlverfahren und Vertragsgestaltung; bei einem externen ISB sollten insbesondere Aufgaben, Verantwortlichkeiten, Berichtspflichten und Vergütung detailliert geregelt werden.

Welche Aufgaben sollte der ISB-Vertrag festlegen?

Der Vertrag mit einem externen ISB sollte die anfallenden Aufgaben, Verantwortlichkeiten und Berichtspflichten genau festlegen. Auch die Vergütung sollte geregelt sein. Klare Formulierungen sollen Missverständnisse und Probleme bei Sicherheitsvorfällen vermeiden.

Marktplatz IT-Sicherheit: weitere Angebote
BEITRÄGE IT-SICHERHEIT
News
IT-Sicherheit-News
artikel paper - artikel - icon
Artikel
IT-Sicherheit-Artikel
Sprechblasen - Blog - Icon
Blog
IT-Sicherheit-Blogeinträge
Büroklammer - Whitepaper - Icon
Whitepaper
IT-Sicherheit-Whitepaper
Use Cases - Whitepaper - Icon
Use Cases IT-Sicherheit
Use Cases zu IT-Sicherheitsthemen
Schwerpunkt IT-Sicherheit - Icon
Schwerpunkt IT-Sicherheit
Aktuelle IT-Sicherheitsthemen
Top 5 Hacker-relevante Schwachstellen - Icon
Top 5 Hacker-relevante Schwachstellen
RATGEBER IT-SICHERHEIT
Glühbirne - Ratgeber - Icon
Cyber-Risiko-Check
Hilfestellungen IT-Sicherheit
Glossar Cyber-Sicherheit - Glossar - Icon
Glossar
Glossar Cyber-Sicherheit
Dokument mit Stern - Studien - Icon
IT-Sicherheitsstudien
IT-Sicherheit-Studien
Buch - Icon
Vorlesung Cyber-Sicherheit
Lehrbuch "Cyber-Sicherheit"
IT-Gesetze Icon
IT-Sicherheitsgesetze
Aktueller Gesetzesrahmen
secaware - icon
IT-Sicherheitszahlen
Aktuelle Kennzahlen
Tools - icon
IT-Sicherheitsthemen
Orientierung in der IT-Sicherheit
FORUM IT-SICHERHEIT
Datenschutz - Icon
Datenschutz
Diskussionsforum
Penetrationstests - Icon
Penetrationstests
Diskussionsforum
NIS2
NIS2
Diskussionsforum
Stand der Technik - icon
Stand der Technik
Diskussionsforum
IT Supply-Chain-Security Icon
IT-Supply Chain Security
Diskussionsforum
IT-COUCH
TS-Couch-Sofa-Icon
Marktplatz Formate
Experten sehen & hören
ts-couch-podcast-icon
IT-Sicherheit-Podcast
IT-Sicherheit zum hören
its-couch-video-icon
Livestream IT-Sicherheit
Events & Material
INTERAKTIVE LISTEN
IT-Notfall
IT-Notfall
IT-Notfall
Penetrationstests
ISB
Informationssicherheitsbeauftragte (ISB)
Security Operations Center (SOC)
Security Operations Center (SOC)
Datenschutzbeauftragte (DSB)
Datenschutzbeauftragte (DSB)
IT-Sicherheitsrecht
IT-Sicherheitsrecht
Juristische Beratung
Email Sicherheit icon
E-Mail-Sicherheit
Backups icon
Backups
Platzhalter icon
Hardware-Sicherheitsmodule
IT-SICHERHEITSTOOLS
secaware - icon
Interaktive Awareness-Schulung
Selbstlernangebot IT-Sicherheit
Tools - icon
IT-Sicherheitschecks
Tools zu verschiedenen Aspekten
Serious Games - icon
Serious Games
Spielerisch Cybersicherheit vermitteln
Security Feed - icon
IT-Security Feed
News und Updates für Ihre Website in Echtzeit
ZERTIFIKATE IT-SICHERHEIT
Personenzertifikate - icon
Personenzertifikate
Interaktive Liste
unternehmenzertifikate - icon
Unternehmenszertifikate
Interaktive Liste
Produktzertifikate - icon
Produktzertifikate
Interaktive Liste
VERANSTALTUNGEN
ANBIETERVERZEICHNIS/IT-SICHERHEITSLÖSUNGEN