Informationssicherheitsbeauftragter: Rolle und Position innerhalb des Unternehmens

Der Informationssicherheitsbeauftragte (ISB) hat in Unternehmen viele verschiedene Aufgaben, die oft mit denen des Datenschutzbeauftragten (DSB) oder denen des IT-Sicherheitsbeauftragten kollidieren, überschneiden oder sogar ganz zusammengeführt werden. Deshalb ist eine genaue Definition durchaus kompliziert und sorgt dafür, dass viele Mythen in Bezug auf den Informationssicherheitsbeauftragten bestehen.

Hier erfahren Sie nun, welche Aufgaben der ISB in einem Unternehmen tatsächlich übernimmt und wie es um einen externen Informationssicherheitsbeauftragten gestellt ist. Denn auch hier stellt sich für die meisten Unternehmen die Frage, wie sinnvoll ein interner ISB wirklich ist, und ob sich ein externer nicht deutlich mehr lohnen würde.

Um die Aufgaben und Arbeitsweisen eines ISBs, sowie das Ausmaß seiner Tätigkeiten innerhalb eines Unternehmens besser verstehen zu können, beginnen wir zunächst mit einem Einblick in das Dasein eines Informationssicherheitsbeauftragten.

Was ist ein Informationssicherheitsbeauftragter?

Wie der Name bereits verrät, sorgt ein Informationssicherheitsbeauftragter in erster Linie dafür, dass die Informationssicherheit in einem Unternehmen dauerhaft aufrechterhalten werden kann. Er gewährleistet also die Informationssicherheit innerhalb einer Organisation.

Deshalb nimmt der ISB eine zentrale Rolle im Unternehmen ein. Der Schutz von Informationen vor unberechtigtem Zugriff, Manipulation oder dem möglichen Verlust ist eine seiner Kernaufgaben. Dafür entwickelt der ISB verschiedene IT-Sicherheitsstrategien, führt unternehmensweite Richtlinien ein und überwacht zusätzlich den aktuellen Status. Er behält also auch im Blick, ob neue Sicherheitsmaßnahmen entwickelt werden müssen oder bestehende schon ausreichen, bzw. erweitert werden können.

Zudem ist er sehr häufig eine Art Schnittstelle zwischen der IT-Abteilung und der oberen Führungsebene sowie weiteren Abteilungen. Vor allem in Bezug auf die Informationssicherheit ist es wichtig, dass das Thema von allen Abteilungen entsprechend verstanden und auch umgesetzt wird. Auch das gehört zu den Aufgaben des Informationssicherheitsbeauftragten.

Er muss die Maßnahmen kommunizieren, bei allen verständlich erläutern und zeitgleich deren Bedeutung deutlich vermitteln, damit diese unternehmensweit umgesetzt und eingehalten werden können.

In einem Unternehmen können auch mehrere ISB geben, die dann jeweils für verschiedene Teilbereiche der Informationssicherheit verantwortlich sind.

Warum ist ein Informationssicherheitsbeauftragter so wichtig?

Vor allem in den letzten Jahren nehmen Cyberangriffe immer weiter zu. Durch die hohe Anzahl der Attacken und die immer trickreicheren Methoden der Angreifer, wie beispielsweise Ransomware (gezielte Erpressung durch Verschlüsselung  der IT-Systeme) oder akuter Diebstahl, sind ISB für Unternehmen (auch sehr kleine) inzwischen nahezu unverzichtbar. Unter anderem auch weil potenzielle Schutzmaßnahmen, ebenso wie gesetzliche Richtlinien, durch die zunehmende Digitalisierung oft noch komplizierter und umfangreicher geworden sind.

In diesem Wirrwarr an Vorschriften und Regelungen behält der Informationssicherheitsbeauftragte in modernen Unternehmen den Überblick. Zeitgleich klärt er die Stakeholder über potenzielle Risiken und aktuelle Bedrohungslagen auf, setzt Gegenmaßnahmen zielgerichtet um und minimiert das Risiko, selbst Opfer eines Cyberangriffs zu werden.

Im Grunde kümmert sich der ISB um nahezu alle Sicherheitsprozesse im Unternehmen und kommuniziert diese zwischen den verschiedenen Verantwortlichen. Daher ist er häufig eher als Stratege zu betrachten, der die notwendigen Gespräche führt und dafür sorgt, dass Maßnahmen zeitnah wie vorgesehen umgesetzt werden.

Da ein Verlust sensibler Geschäftsdaten nicht nur dem einzelnen Unternehmen schadet, sondern oft auch rechtliche Konsequenzen sowie eine Rufschädigung nach sich ziehen kann, kümmert sich der ISB bereits im Vorhinein um diese Aspekte.

Insgesamt schützt er moderne, digital stark aufgestellte Unternehmen davor, dass kritische oder sensible Daten abhandenkommen. Zudem kümmert er sich um verschiedene Richtlinien und Gesetze, die mitunter sehr komplex ausfallen können. Deshalb bedarf es einem dedizierten Mitarbeiter, der all diese Dinge kontrolliert und den notwendigen Überblick bewahrt. Genau dafür gibt es den ISB und deshalb ist er so wichtig für moderne Unternehmen.

Was sind die Unterschiede von ISB und CISO?

Einfach gesagt gibt es in großen Unternehmen beide Positionen. Der CISO (Chief Information Security Officer) ist so etwas wie ein strategischer Leiter, der den Überblick über das Informationssicherheitsmanagement behält und die Personal- und Budget-Verantwortung trägt. Der ISB hingegen setzt die Pläne daraufhin praktisch um und diese im Unternehmen entsprechend etabliert. Wenn es den CISO nicht gibt, übernimmt der ISB oft auch die Aufgaben des CISO.

Also behält der CISO in großen Unternehmen die Informationssicherheit im gesamten Konzern im Blick, wählt die Strategien und baut Maßnahmen weiter aus, die vom ISB dann praktisch umgesetzt wird. Dadurch arbeitet der ISB deutlich direkter mit der IT-, Compliance- und Legal-Abteilung zusammen als der CISO.

In erster Linie ist der ISB operativ tätig, kümmert sich um das Informationssicherheitsmanagementsystem (ISMS) und die Umsetzung entsprechender Maßnahmen. Der CISO hingegen hat eine leitende Rolle und entwickelt somit eher Gesamtstrategien und neue Konzepte, die wiederrum anschließend vom ISB umgesetzt werden.

Was sind die Unterschiede eines ISB und dem DSB?

Der Informationssicherheitsbeauftragte kümmert sich um die Informationssicherheit, also den Schutz der IT-Infrastruktur und aller Daten im Unternehmen (auch die nicht digitalen). Der Datenschutzbeauftragte hingegen konzentriert sich ganz und gar auf den Datenschutz und Richtlinien wie die DSGVO.

Allerdings überschneiden sich die beiden Bereiche stark. Dadurch gibt es entweder eine regelmäßige Zusammenarbeit oder gar keinen Datenschutzbeauftragten. Je nach Unternehmensgröße kann der ISB also auch die Aufgaben des DSBs übernehmen. Dies funktioniert nur bei kleinen Unternehmen, da diese sonst zu ausschweifend werden würden.

Insgesamt kümmert sich der eine also um die Informationssicherheit und der andere um die Einhaltung des Datenschutzes. Je nach Umfang kann der Datenschutzbeauftragte entsprechend viel zu tun haben, weill auch die Weiterverarbeitung der Daten mit Drittanbietern und Dienstleistern immer wieder geklärt, wie auch geprüft werden muss. Denn Verstöße gegen die DSVGO können mitunter unglaublich teuer werden.

Was sind Unterschiede des ISB und des IT-Sicherheitsbeauftragten?

Die Unterschiede des ISB und des IT-Sicherheitsbeauftragten sind nicht mehr ganz so klar zu definieren. Unter anderem liegt das daran, dass der Informationssicherheitsbeauftragte und der IT-Sicherheitsbeauftragte nahezu identische Aufgaben erfüllen und häufig auch als Synonyme verwendet werden. Daher erscheint es schwer, Unterschiede aufzuzeigen.

Einer wäre allerdings, dass ein ISB viel breiter aufgestellt ist und sich nicht nur mit der IT-Sicherheit, sondern sich auch mit allen anderen Sicherheitsaspekten im Unternehmen befasst. Der IT-Sicherheitsbeauftragte andererseits kümmert sich sehr gezielt und durchgängig um die IT-Infrastruktur, die Netzwerksicherheit, etc. und nichts, was darüber hinaus geht.

Während der ISB also auch nicht technische Aufgaben übernimmt und unternehmensweit agiert, so ist der IT-Sicherheitsbeauftragte deutlich auf den Aufgabenbereich der IT-Systeme beschränkt. Jedoch stehen die Begriffe synonym füreinander, wobei gerade bei kleineren Unternehmen diese regelrecht verschwimmen und sich nur schwierig voneinander trennen lassen.

Berichtslinie und organisatorische Einbindung des ISB

Der Informationssicherheitsbeauftragter berichtet direkt an die Geschäftsführung und andere wichtige Stakeholder des Unternehmens und ist damit direkt der Führungsebene unterstellt. Dadurch besitzt er den notwendigen Einfluss, um etwaige Sicherheitsmaßnahmen umsetzen zu können.

Auf diese Weise bleibt der ISB unabhängig und untersteht nur der obersten Ebene, nicht einer Zwischenschicht. Denn diese könnte potenziell gar kein Interesse daran haben, die Ideen und Vorkehrungen des ISB gewissenhaft umzusetzen.

Doch egal an wen der Informationssicherheitsbeauftragte schlussendlich berichtet, ist es entscheidende, dass er währenddessen vollkommen unabhängig agieren kann. Somit muss die Stelle des ISB stets mit besonders viel Freiraum gestaltet werden, um etwaige Interessenkonflikte und Kämpfe innerhalb der Abteilungen von vornherein auszuschließen.

Zusätzlich sollte er, je nach Unternehmen, keine allzu großen operativen Verantwortlichkeiten zugeteilt bekommen und muss jederzeit uneingeschränkt im Interesse des Unternehmens handeln. Und dass ohne Druck von außerhalb zu verspüren oder strikte Vorgaben zu erhalten.

Zusammenarbeit mit anderen Abteilungen

Wie schon mehrfach zwischen den Zeilen erwähnt, arbeitet ein Informationssicherheitsbeauftragter immer auch mit weiteren Abteilungen im Unternehmen zusammen. Logischerweise ist es die IT-Abteilung, die viele seiner Maßnahmen umsetzen muss. Doch auch die Rechtsabteilung spielt in der Zusammenarbeit eine tragende Rolle, damit gesetzliche Vorgaben erfüllt werden, dem Datenschutz Genüge getan wird und das Unternehmen entsprechend rechtlich abgesichert ist.

Schließlich ist Informationssicherheit kein „Nice to have“, sondern in vielen Bereichen eine absolute Notwendigkeit. Am Ende entscheidet sie darüber, wie hoch bestimmte Strafen ausfallen, sollte es doch mal zu einem Sicherheitsvorfall kommen.

Dann ist es nämlich von Bedeutung, wie viel Mühe sich ein Unternehmen im Bereich Informationssicherheit gegeben hat und wie viel Mitschuld es wegen Nachlässigkeit es eventuell tragen muss. Dabei ist es Aufgabe des ISB, die notwendigen Protokolle und Logs bereitzustellen, die darüber aufklären, welche Schritte unternommen wurden, um den Sicherheitsvorfall zu verhindern.

Häufige Fragen (FAQ)

Was macht ein Informationssicherheitsbeauftragter?

Ein Informationssicherheitsbeauftragter (ISB) sorgt dafür, dass die Informationssicherheit im Unternehmen dauerhaft aufrechterhalten wird. Er entwickelt Sicherheitsstrategien, führt Richtlinien ein, überwacht den Sicherheitsstatus und vermittelt zwischen IT, Führungsebene und weiteren Abteilungen.

Welche Aufgaben hat ein Informationssicherheitsbeauftragter?

Zu den Aufgaben des ISB gehören die Entwicklung von IT-Sicherheitsstrategien, die Einführung unternehmensweiter Richtlinien und die Überwachung bestehender Sicherheitsmaßnahmen. Zudem klärt er Stakeholder über Risiken und Bedrohungslagen auf und koordiniert die Umsetzung von Gegenmaßnahmen.

Wie ist ein ISB organisatorisch eingebunden?

Der ISB berichtet direkt an die Geschäftsführung und andere wichtige Stakeholder. Die Position soll unabhängig agieren können und ausreichend Freiraum besitzen, damit Sicherheitsmaßnahmen ohne Interessenkonflikte umgesetzt werden können.

Was unterscheidet ISB und CISO?

Der ISB ist in erster Linie operativ tätig und kümmert sich um das Informationssicherheitsmanagementsystem sowie die Umsetzung von Maßnahmen. Der CISO übernimmt dagegen eine leitende Rolle, entwickelt Gesamtstrategien und trägt die Personal- und Budgetverantwortung.

Marktplatz IT-Sicherheit: weitere Angebote
BEITRÄGE IT-SICHERHEIT
News
IT-Sicherheit-News
artikel paper - artikel - icon
Artikel
IT-Sicherheit-Artikel
Sprechblasen - Blog - Icon
Blog
IT-Sicherheit-Blogeinträge
Büroklammer - Whitepaper - Icon
Whitepaper
IT-Sicherheit-Whitepaper
Use Cases - Whitepaper - Icon
Use Cases IT-Sicherheit
Use Cases zu IT-Sicherheitsthemen
Schwerpunkt IT-Sicherheit - Icon
Schwerpunkt IT-Sicherheit
Aktuelle IT-Sicherheitsthemen
Top 5 Hacker-relevante Schwachstellen - Icon
Top 5 Hacker-relevante Schwachstellen
RATGEBER IT-SICHERHEIT
Glühbirne - Ratgeber - Icon
Cyber-Risiko-Check
Hilfestellungen IT-Sicherheit
Glossar Cyber-Sicherheit - Glossar - Icon
Glossar
Glossar Cyber-Sicherheit
Dokument mit Stern - Studien - Icon
IT-Sicherheitsstudien
IT-Sicherheit-Studien
Buch - Icon
Vorlesung Cyber-Sicherheit
Lehrbuch "Cyber-Sicherheit"
IT-Gesetze Icon
IT-Sicherheitsgesetze
Aktueller Gesetzesrahmen
secaware - icon
IT-Sicherheitszahlen
Aktuelle Kennzahlen
Tools - icon
IT-Sicherheitsthemen
Orientierung in der IT-Sicherheit
FORUM IT-SICHERHEIT
Datenschutz - Icon
Datenschutz
Diskussionsforum
Penetrationstests - Icon
Penetrationstests
Diskussionsforum
NIS2
NIS2
Diskussionsforum
Stand der Technik - icon
Stand der Technik
Diskussionsforum
IT Supply-Chain-Security Icon
IT-Supply Chain Security
Diskussionsforum
IT-COUCH
TS-Couch-Sofa-Icon
Marktplatz Formate
Experten sehen & hören
ts-couch-podcast-icon
IT-Sicherheit-Podcast
IT-Sicherheit zum hören
its-couch-video-icon
Livestream IT-Sicherheit
Events & Material
INTERAKTIVE LISTEN
IT-Notfall
IT-Notfall
IT-Notfall
Penetrationstests
ISB
Informationssicherheitsbeauftragte (ISB)
Security Operations Center (SOC)
Security Operations Center (SOC)
Datenschutzbeauftragte (DSB)
Datenschutzbeauftragte (DSB)
IT-Sicherheitsrecht
IT-Sicherheitsrecht
Juristische Beratung
Email Sicherheit icon
E-Mail-Sicherheit
Backups icon
Backups
Platzhalter icon
Hardware-Sicherheitsmodule
IT-SICHERHEITSTOOLS
secaware - icon
Interaktive Awareness-Schulung
Selbstlernangebot IT-Sicherheit
Tools - icon
IT-Sicherheitschecks
Tools zu verschiedenen Aspekten
Serious Games - icon
Serious Games
Spielerisch Cybersicherheit vermitteln
Security Feed - icon
IT-Security Feed
News und Updates für Ihre Website in Echtzeit
ZERTIFIKATE IT-SICHERHEIT
Personenzertifikate - icon
Personenzertifikate
Interaktive Liste
unternehmenzertifikate - icon
Unternehmenszertifikate
Interaktive Liste
Produktzertifikate - icon
Produktzertifikate
Interaktive Liste
VERANSTALTUNGEN
ANBIETERVERZEICHNIS/IT-SICHERHEITSLÖSUNGEN