Startseite » Ratgeber » Interaktive Listen » Informationssicherheitsbeauftragter (ISB) » Informationssicherheitsbeauftragter: Rolle und Position innerhalb des Unternehmens
Informationssicherheitsbeauftragter: Rolle und Position innerhalb des Unternehmens
Der Informationssicherheitsbeauftragte (ISB) hat in Unternehmen viele verschiedene Aufgaben, die oft mit denen des Datenschutzbeauftragten (DSB) oder denen des IT-Sicherheitsbeauftragten kollidieren, überschneiden oder sogar ganz zusammengeführt werden. Deshalb ist eine genaue Definition durchaus kompliziert und sorgt dafür, dass viele Mythen in Bezug auf den Informationssicherheitsbeauftragten bestehen.
Hier erfahren Sie nun, welche Aufgaben der ISB in einem Unternehmen tatsächlich übernimmt und wie es um einen externen Informationssicherheitsbeauftragten gestellt ist. Denn auch hier stellt sich für die meisten Unternehmen die Frage, wie sinnvoll ein interner ISB wirklich ist, und ob sich ein externer nicht deutlich mehr lohnen würde.
Um die Aufgaben und Arbeitsweisen eines ISBs, sowie das Ausmaß seiner Tätigkeiten innerhalb eines Unternehmens besser verstehen zu können, beginnen wir zunächst mit einem Einblick in das Dasein eines Informationssicherheitsbeauftragten.
Was ist ein Informationssicherheitsbeauftragter?
Wie der Name bereits verrät, sorgt ein Informationssicherheitsbeauftragter in erster Linie dafür, dass die Informationssicherheit in einem Unternehmen dauerhaft aufrechterhalten werden kann. Er gewährleistet also die Informationssicherheit innerhalb einer Organisation.
Deshalb nimmt der ISB eine zentrale Rolle im Unternehmen ein. Der Schutz von Informationen vor unberechtigtem Zugriff, Manipulation oder dem möglichen Verlust ist eine seiner Kernaufgaben. Dafür entwickelt der ISB verschiedene IT-Sicherheitsstrategien, führt unternehmensweite Richtlinien ein und überwacht zusätzlich den aktuellen Status. Er behält also auch im Blick, ob neue Sicherheitsmaßnahmen entwickelt werden müssen oder bestehende schon ausreichen, bzw. erweitert werden können.
Zudem ist er sehr häufig eine Art Schnittstelle zwischen der IT-Abteilung und der oberen Führungsebene sowie weiteren Abteilungen. Vor allem in Bezug auf die Informationssicherheit ist es wichtig, dass das Thema von allen Abteilungen entsprechend verstanden und auch umgesetzt wird. Auch das gehört zu den Aufgaben des Informationssicherheitsbeauftragten.
Er muss die Maßnahmen kommunizieren, bei allen verständlich erläutern und zeitgleich deren Bedeutung deutlich vermitteln, damit diese unternehmensweit umgesetzt und eingehalten werden können.
In einem Unternehmen können auch mehrere ISB geben, die dann jeweils für verschiedene Teilbereiche der Informationssicherheit verantwortlich sind.
Warum ist ein Informationssicherheitsbeauftragter so wichtig?
Vor allem in den letzten Jahren nehmen Cyberangriffe immer weiter zu. Durch die hohe Anzahl der Attacken und die immer trickreicheren Methoden der Angreifer, wie beispielsweise Ransomware (gezielte Erpressung durch Verschlüsselung der IT-Systeme) oder akuter Diebstahl, sind ISB für Unternehmen (auch sehr kleine) inzwischen nahezu unverzichtbar. Unter anderem auch weil potenzielle Schutzmaßnahmen, ebenso wie gesetzliche Richtlinien, durch die zunehmende Digitalisierung oft noch komplizierter und umfangreicher geworden sind.
In diesem Wirrwarr an Vorschriften und Regelungen behält der Informationssicherheitsbeauftragte in modernen Unternehmen den Überblick. Zeitgleich klärt er die Stakeholder über potenzielle Risiken und aktuelle Bedrohungslagen auf, setzt Gegenmaßnahmen zielgerichtet um und minimiert das Risiko, selbst Opfer eines Cyberangriffs zu werden.
Im Grunde kümmert sich der ISB um nahezu alle Sicherheitsprozesse im Unternehmen und kommuniziert diese zwischen den verschiedenen Verantwortlichen. Daher ist er häufig eher als Stratege zu betrachten, der die notwendigen Gespräche führt und dafür sorgt, dass Maßnahmen zeitnah wie vorgesehen umgesetzt werden.
Da ein Verlust sensibler Geschäftsdaten nicht nur dem einzelnen Unternehmen schadet, sondern oft auch rechtliche Konsequenzen sowie eine Rufschädigung nach sich ziehen kann, kümmert sich der ISB bereits im Vorhinein um diese Aspekte.
Insgesamt schützt er moderne, digital stark aufgestellte Unternehmen davor, dass kritische oder sensible Daten abhandenkommen. Zudem kümmert er sich um verschiedene Richtlinien und Gesetze, die mitunter sehr komplex ausfallen können. Deshalb bedarf es einem dedizierten Mitarbeiter, der all diese Dinge kontrolliert und den notwendigen Überblick bewahrt. Genau dafür gibt es den ISB und deshalb ist er so wichtig für moderne Unternehmen.
Was sind die Unterschiede von ISB und CISO?
Einfach gesagt gibt es in großen Unternehmen beide Positionen. Der CISO (Chief Information Security Officer) ist so etwas wie ein strategischer Leiter, der den Überblick über das Informationssicherheitsmanagement behält und die Personal- und Budget-Verantwortung trägt. Der ISB hingegen setzt die Pläne daraufhin praktisch um und diese im Unternehmen entsprechend etabliert. Wenn es den CISO nicht gibt, übernimmt der ISB oft auch die Aufgaben des CISO.
Also behält der CISO in großen Unternehmen die Informationssicherheit im gesamten Konzern im Blick, wählt die Strategien und baut Maßnahmen weiter aus, die vom ISB dann praktisch umgesetzt wird. Dadurch arbeitet der ISB deutlich direkter mit der IT-, Compliance- und Legal-Abteilung zusammen als der CISO.
In erster Linie ist der ISB operativ tätig, kümmert sich um das Informationssicherheitsmanagementsystem (ISMS) und die Umsetzung entsprechender Maßnahmen. Der CISO hingegen hat eine leitende Rolle und entwickelt somit eher Gesamtstrategien und neue Konzepte, die wiederrum anschließend vom ISB umgesetzt werden.
Was sind die Unterschiede eines ISB und dem DSB?
Der Informationssicherheitsbeauftragte kümmert sich um die Informationssicherheit, also den Schutz der IT-Infrastruktur und aller Daten im Unternehmen (auch die nicht digitalen). Der Datenschutzbeauftragte hingegen konzentriert sich ganz und gar auf den Datenschutz und Richtlinien wie die DSGVO.
Allerdings überschneiden sich die beiden Bereiche stark. Dadurch gibt es entweder eine regelmäßige Zusammenarbeit oder gar keinen Datenschutzbeauftragten. Je nach Unternehmensgröße kann der ISB also auch die Aufgaben des DSBs übernehmen. Dies funktioniert nur bei kleinen Unternehmen, da diese sonst zu ausschweifend werden würden.
Insgesamt kümmert sich der eine also um die Informationssicherheit und der andere um die Einhaltung des Datenschutzes. Je nach Umfang kann der Datenschutzbeauftragte entsprechend viel zu tun haben, weill auch die Weiterverarbeitung der Daten mit Drittanbietern und Dienstleistern immer wieder geklärt, wie auch geprüft werden muss. Denn Verstöße gegen die DSVGO können mitunter unglaublich teuer werden.
Was sind Unterschiede des ISB und des IT-Sicherheitsbeauftragten?
Die Unterschiede des ISB und des IT-Sicherheitsbeauftragten sind nicht mehr ganz so klar zu definieren. Unter anderem liegt das daran, dass der Informationssicherheitsbeauftragte und der IT-Sicherheitsbeauftragte nahezu identische Aufgaben erfüllen und häufig auch als Synonyme verwendet werden. Daher erscheint es schwer, Unterschiede aufzuzeigen.
Einer wäre allerdings, dass ein ISB viel breiter aufgestellt ist und sich nicht nur mit der IT-Sicherheit, sondern sich auch mit allen anderen Sicherheitsaspekten im Unternehmen befasst. Der IT-Sicherheitsbeauftragte andererseits kümmert sich sehr gezielt und durchgängig um die IT-Infrastruktur, die Netzwerksicherheit, etc. und nichts, was darüber hinaus geht.
Während der ISB also auch nicht technische Aufgaben übernimmt und unternehmensweit agiert, so ist der IT-Sicherheitsbeauftragte deutlich auf den Aufgabenbereich der IT-Systeme beschränkt. Jedoch stehen die Begriffe synonym füreinander, wobei gerade bei kleineren Unternehmen diese regelrecht verschwimmen und sich nur schwierig voneinander trennen lassen.
Berichtslinie und organisatorische Einbindung des ISB
Der Informationssicherheitsbeauftragter berichtet direkt an die Geschäftsführung und andere wichtige Stakeholder des Unternehmens und ist damit direkt der Führungsebene unterstellt. Dadurch besitzt er den notwendigen Einfluss, um etwaige Sicherheitsmaßnahmen umsetzen zu können.
Auf diese Weise bleibt der ISB unabhängig und untersteht nur der obersten Ebene, nicht einer Zwischenschicht. Denn diese könnte potenziell gar kein Interesse daran haben, die Ideen und Vorkehrungen des ISB gewissenhaft umzusetzen.
Doch egal an wen der Informationssicherheitsbeauftragte schlussendlich berichtet, ist es entscheidende, dass er währenddessen vollkommen unabhängig agieren kann. Somit muss die Stelle des ISB stets mit besonders viel Freiraum gestaltet werden, um etwaige Interessenkonflikte und Kämpfe innerhalb der Abteilungen von vornherein auszuschließen.
Zusätzlich sollte er, je nach Unternehmen, keine allzu großen operativen Verantwortlichkeiten zugeteilt bekommen und muss jederzeit uneingeschränkt im Interesse des Unternehmens handeln. Und dass ohne Druck von außerhalb zu verspüren oder strikte Vorgaben zu erhalten.
Zusammenarbeit mit anderen Abteilungen
Wie schon mehrfach zwischen den Zeilen erwähnt, arbeitet ein Informationssicherheitsbeauftragter immer auch mit weiteren Abteilungen im Unternehmen zusammen. Logischerweise ist es die IT-Abteilung, die viele seiner Maßnahmen umsetzen muss. Doch auch die Rechtsabteilung spielt in der Zusammenarbeit eine tragende Rolle, damit gesetzliche Vorgaben erfüllt werden, dem Datenschutz Genüge getan wird und das Unternehmen entsprechend rechtlich abgesichert ist.
Schließlich ist Informationssicherheit kein „Nice to have“, sondern in vielen Bereichen eine absolute Notwendigkeit. Am Ende entscheidet sie darüber, wie hoch bestimmte Strafen ausfallen, sollte es doch mal zu einem Sicherheitsvorfall kommen.
Dann ist es nämlich von Bedeutung, wie viel Mühe sich ein Unternehmen im Bereich Informationssicherheit gegeben hat und wie viel Mitschuld es wegen Nachlässigkeit es eventuell tragen muss. Dabei ist es Aufgabe des ISB, die notwendigen Protokolle und Logs bereitzustellen, die darüber aufklären, welche Schritte unternommen wurden, um den Sicherheitsvorfall zu verhindern.
Häufige Fragen (FAQ)
Ein Informationssicherheitsbeauftragter (ISB) sorgt dafür, dass die Informationssicherheit im Unternehmen dauerhaft aufrechterhalten wird. Er entwickelt Sicherheitsstrategien, führt Richtlinien ein, überwacht den Sicherheitsstatus und vermittelt zwischen IT, Führungsebene und weiteren Abteilungen.
Zu den Aufgaben des ISB gehören die Entwicklung von IT-Sicherheitsstrategien, die Einführung unternehmensweiter Richtlinien und die Überwachung bestehender Sicherheitsmaßnahmen. Zudem klärt er Stakeholder über Risiken und Bedrohungslagen auf und koordiniert die Umsetzung von Gegenmaßnahmen.
Der ISB berichtet direkt an die Geschäftsführung und andere wichtige Stakeholder. Die Position soll unabhängig agieren können und ausreichend Freiraum besitzen, damit Sicherheitsmaßnahmen ohne Interessenkonflikte umgesetzt werden können.
Der ISB ist in erster Linie operativ tätig und kümmert sich um das Informationssicherheitsmanagementsystem sowie die Umsetzung von Maßnahmen. Der CISO übernimmt dagegen eine leitende Rolle, entwickelt Gesamtstrategien und trägt die Personal- und Budgetverantwortung.


