Termin vereinbaren

vCISO und externer Informationssicherheitsbeauftragter

Was CISO und ISB unterscheidet, welche Anforderungen ISO 27001 und NIS2 an die Rollenvergabe stellen – und wann eine externe Besetzung als vCISO oder vISB sinnvoll ist.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

5.3Kapitel in ISO/IEC 27001:2022 – Verantwortlichkeiten zuweisen und kommunizieren
20NIS2-Artikel – Leitungsorgane billigen und überwachen die Risikomanagementmaßnahmen
38§ im neuen BSIG (gilt seit 6. Dezember 2025) – Pflichten der Geschäftsleitungen
3in der Praxis etablierte Betriebsmodelle: Kontingent, Interim, projektbezogen

Informationssicherheit braucht eine klar benannte, mit Befugnissen ausgestattete Rolle: Der BSI-Standard 200-2 sieht die Benennung eines Informationssicherheitsbeauftragten (ISB) vor, ISO/IEC 27001 verlangt in Kapitel 5.3 die Zuweisung und Kommunikation der Verantwortlichkeiten, und NIS2 verankert die Sicherheitsverantwortung ausdrücklich bei den Leitungsorganen. Nicht jede Organisation kann oder will diese Rolle intern in Vollzeit besetzen – Fachkräftemangel, fehlende Auslastung in kleineren Häusern und Rollenkonflikte mit der IT sprechen häufig für eine externe Wahrnehmung als vCISO oder virtueller ISB. Dieser Beitrag ordnet die Rollenprofile ein, beschreibt den Aufgabenkatalog und die gängigen Betriebsmodelle – und zeigt, wo die Grenzen der Delegation liegen.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Betriebsmodelle im Vergleich

In der Praxis haben sich drei Grundmodelle etabliert – unabhängig vom Modell gehören schriftliche Bestellung, Rollen- und Schnittstellenbeschreibung, Vertretungsregelungen und Vertraulichkeitsvereinbarungen zur sauberen Umsetzung.

dauerhaft
  • Der externe vCISO/vISB übernimmt die Rolle dauerhaft mit einem festen monatlichen Stunden- oder Tageskontingent.
  • Planbar für Regelaufgaben wie Risikomanagement, Reporting und Awareness.
  • Ergänzt um vertraglich definierte Reaktionszeiten für Vorfälle.
RisikomanagementReportingAwarenessReaktionszeiten

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2017

BSI-Standard 200-2: IT-Grundschutz-Methodik

Kapitel 4.4 beschreibt Bestellung, Aufgaben und Anforderungsprofil des Informationssicherheitsbeauftragten sowie dessen organisatorische Verankerung mit direktem Berichtsweg zur Leitung.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Online-Kurs IT-Grundschutz, Lerneinheit 2.4: Der Informationssicherheitsbeauftragte

BSI-Online-Kurs (abgerufen 07/2026) mit dem Aufgabenkatalog des ISB, der Warnung vor Rollenkonflikten bei Integration in die IT und Hinweisen zur Personalunion mit dem DSB.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

Kapitel 5.3 verlangt die Zuweisung und Kommunikation der Verantwortlichkeiten für sicherheitsrelevante Rollen, insbesondere für ISMS-Konformität und Leistungsberichterstattung an die oberste Leitung.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 20 (Governance) verpflichtet die Leitungsorgane zur Billigung und Überwachung der Risikomanagementmaßnahmen nach Art. 21, zu regelmäßigen Schulungen und begründet ihre Haftung bei Verstößen.

Bundesgesetzblatt (BGBl. 2025 I Nr. 301) · 2025

Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (neues BSIG)

Deutsche NIS2-Umsetzung, verkündet am 5. Dezember 2025 und in Kraft seit 6. Dezember 2025; § 38 BSIG regelt die Umsetzungs-, Überwachungs- und Schulungspflicht der Geschäftsleitungen sowie deren Innenhaftung nach Gesellschaftsrecht.

Die Rolle besetzen – intern oder extern?

Wenn Sie prüfen, ob ein vCISO oder externer ISB für Ihre Organisation der richtige Weg ist, ordnen wir Anforderungen und Betriebsmodelle gern in einem unverbindlichen Erstgespräch ein.