Zum Hauptinhalt springen
NIS2-Glossar

CISO

Definition

Der Chief Information Security Officer (CISO) ist die leitende Führungskraft, die für die Entwicklung und Umsetzung der Informationssicherheitsstrategie einer Organisation verantwortlich ist. Im NIS2-Kontext übernimmt der CISO die operative Führung des Informationssicherheits-Managementsystems, koordiniert die Umsetzung der gesetzlich geforderten Sicherheitsmaßnahmen, berichtet regelmäßig an das Leitungsorgan und vertritt die Einrichtung bei der Kommunikation mit dem BSI. Im Mittelstand können CISO-Aufgaben auch von einem qualifizierten internen Mitarbeiter oder einem externen Virtual CISO wahrgenommen werden. Der CISO sollte direkten Zugang zur Unternehmensleitung haben und ausreichende Entscheidungskompetenzen besitzen.

Rechtsgrundlage

Das NIS2UmsuCG schreibt keine explizite CISO-Funktion unter diesem Begriff vor, leitet aber aus § 38 Abs. 1 BSIG die Notwendigkeit einer qualifizierten verantwortlichen Person für Informationssicherheit ab. Die Möglichkeit, einen externen CISO zu beauftragen, ist durch § 30 Abs. 4 BSIG implizit gegeben, der Dritte zur Unterstützung der Sicherheitsmaßnahmen zulässt. Die Funktion des Informationssicherheitsbeauftragten, der dem CISO entspricht, ist in ISO 27001 (Abschnitt 5.3) als explizite und unverzichtbare Rollenanforderung definiert. Bei der BSI-Registrierung gemäß § 33 BSIG müssen Kontaktdaten eines verantwortlichen Sicherheitsansprechpartners hinterlegt werden, der der CISO-Funktion entspricht.

Praktische Implikation

Mittelständische Unternehmen, die keinen dedizierten Vollzeit-CISO finanzieren können, sollten die Beauftragung eines Virtual CISO (vCISO) ernsthaft erwägen. Ein vCISO bringt umfassende strategische Expertise ohne die Kosten einer Vollzeitstelle und kann je nach Bedarf flexibel skaliert werden. Wichtig ist eine klare vertragliche Aufgabenabgrenzung: Der vCISO verantwortet Strategie, Aufsicht und BSI-Kommunikation, während interne IT-Mitarbeiter die operative technische Umsetzung übernehmen. Die Kontinuität der CISO-Funktion muss auch bei Personalwechseln oder Vertragsende des vCISO sichergestellt und dokumentiert sein, um Compliance-Lücken zu vermeiden. Ein detaillierter Übergabeplan mit vollständiger Dokumentation des ISMS-Status ist bei jedem CISO-Wechsel Pflicht.

Verwandte Begriffe

Fachbegriffe geklärt — und jetzt?

Wir helfen Ihnen, NIS2-Anforderungen in konkrete Maßnahmen umzusetzen.

Beratung anfragen