25.06.2025
3 Min. Lesezeit

Der CISO eines Industrieunternehmens bat seit zwei Jahren um Budget für ein SOC. Dann kam der Ransomware-Angriff: drei Wochen Stillstand, 12 Millionen Schaden. Das Budget wurde am Tag nach der Wiederherstellung genehmigt.

Das Wichtigste in Kürze

  • Nur 20% der CISOs berichten direkt an den CEO, der Rest ist im IT-Organigramm vergraben.
  • NIS2 macht Geschäftsführer persönlich haftbar für Security-Mängel, und erhöht den Stellenwert des CISO dramatisch.
  • Die Burnout-Rate unter CISOs liegt bei über 50 Prozent.
  • Der moderne CISO ist Risikomanager, nicht Techniker, er kommuniziert Security in Geschäftssprache.
  • Drei Kennzahlen übersetzen Security in Vorstandssprache: Risk Exposure in Euro, Compliance-Reife, Security-ROI.

Zu wenig Einfluss für Prävention, zu viel Verantwortung wenn es schiefgeht, das CISO-Dilemma. NIS2 ändert die Spielregeln.

Das Strukturproblem

CISO berichtet an CIO, CIO an CFO, CFO an CEO. Drei Ebenen zwischen Security und Geschäftsleitung. Security-Budgets konkurrieren mit IT-Infrastrukturprojekten. Security-Risiken werden als IT-Risiken kommuniziert statt als Geschäftsrisiken.

Die Lösung: Direkte Berichtslinie an CEO oder Vorstand. Cybersecurity steht neben Marktrisiko, Finanzrisiko und operativem Risiko.

NIS2: Persönliche Haftung

NIS2 macht Geschäftsführer persönlich haftbar für angemessene Cybersecurity-Maßnahmen. In Deutschland betrifft das geschätzt 30.000 Unternehmen.

Für den CISO ändert sich die Dynamik: Er ist nicht mehr der Bittsteller. Er ist der, ohne den der Vorstand persönlich haftet.

Vom Techniker zum Risikomanager

Business Acumen: Er versteht, wie das Unternehmen Geld verdient und wo Security Wertschöpfung schützt.

Kommunikation: Statt Firewalls und Patches spricht er von Risikoexposition, Business Impact und Security-ROI.

Strategisches Denken: Er priorisiert nach Geschäftsrisiko, nicht nach technischer Eleganz.

Drei Kennzahlen für den Vorstand

Risk Exposure in Euro: Eintrittswahrscheinlichkeit mal erwarteter Schaden. FAIR-Methodik macht das systematisch.

Compliance-Reife: Skala 1-5 gegenüber NIS2, ISO 27001, BSI-Grundschutz. Benchmarking gegen Wettbewerber.

Security-ROI: Wert pro investiertem Security-Euro, vermiedene Vorfälle, reduzierte Versicherungsprämien, erfüllte Compliance.

Häufige Fragen

An wen sollte der CISO berichten?

Direkt an CEO oder ein Vorstandsmitglied, das nicht der CIO ist. Berichtslinie an CIO schafft Interessenkonflikt.

Wie hoch sollte das Security-Budget sein?

10-15% des IT-Budgets, für regulierte Branchen bis 20%. Orientierung an quantifizierter Risk Exposure.

Braucht ein Mittelständler einen CISO?

Ab 500 Mitarbeitern: ja. Kleiner: Virtual CISO (vCISO) für 3.000-8.000 Euro monatlich.

Quelle des Titelbildes: Unsplash / Hunters Race

Weiterlesen

Diesen Beitrag teilen:

Auch verfügbar in

Weitere Beiträge

07.09.2026

SLB kauft Kelvion: 3,5 Milliarden für KI-Kühlung

Bernhard Liebl

5 Min. Lesezeit Der Öltechnik-Konzern SLB, früher Schlumberger, kauft den Wärmetauscher-Hersteller ...

Zum Beitrag
06.09.2026

Nvidia hält den Lease: 30 Milliarden Compute für Anthropic

Bernhard Liebl

4 Min. Lesezeit Anthropic bucht nach übereinstimmenden Berichten Rechenleistung bei Lambda; den Mietvertrag ...

Zum Beitrag
05.09.2026

McKinsey: Acht von zehn mit KI schneller, EBIT unverändert

Bernhard Liebl

5 Min. Lesezeit Acht von zehn Befragten arbeiten mit KI schneller. Trotzdem bewegt sich der Gewinnbeitrag ...

Zum Beitrag
28.08.2026

Warum KI an den Stammdaten scheitert

Eva Mickler

4 Min. Lesezeit KI-Budgets fließen ins Modell, der Return bleibt aus. Der Grund liegt in der Datenbasis: ...

Zum Beitrag
27.08.2026

OpenAI senkt Tokenpreise, Agenten fressen die Ersparnis

Bernhard Liebl

7 Min. Lesezeit OpenAI senkt die Credit-Preise von GPT-5.6 Sol befristet: rund 3 statt 4 Euro je Million ...

Zum Beitrag
26.08.2026

Smart City in Einzelteilen: Jedes Amt hütet seine Daten

Eva Mickler

4 Min. Lesezeit Parkleitsystem hier, Energiemanagement dort, Bürgerportal separat: Kommunen und öffentliche ...

Zum Beitrag
Ein Magazin der Evernine Media GmbH