25.06.2025
3 Min. Lesezeit

Der CISO eines Industrieunternehmens bat seit zwei Jahren um Budget für ein SOC. Dann kam der Ransomware-Angriff: drei Wochen Stillstand, 12 Millionen Schaden. Das Budget wurde am Tag nach der Wiederherstellung genehmigt.

Das Wichtigste in Kürze

  • Nur 20% der CISOs berichten direkt an den CEO, der Rest ist im IT-Organigramm vergraben.
  • NIS2 macht Geschäftsführer persönlich haftbar für Security-Mängel, und erhöht den Stellenwert des CISO dramatisch.
  • Die Burnout-Rate unter CISOs liegt bei über 50 Prozent.
  • Der moderne CISO ist Risikomanager, nicht Techniker, er kommuniziert Security in Geschäftssprache.
  • Drei Kennzahlen übersetzen Security in Vorstandssprache: Risk Exposure in Euro, Compliance-Reife, Security-ROI.

Zu wenig Einfluss für Prävention, zu viel Verantwortung wenn es schiefgeht, das CISO-Dilemma. NIS2 ändert die Spielregeln.

Das Strukturproblem

CISO berichtet an CIO, CIO an CFO, CFO an CEO. Drei Ebenen zwischen Security und Geschäftsleitung. Security-Budgets konkurrieren mit IT-Infrastrukturprojekten. Security-Risiken werden als IT-Risiken kommuniziert statt als Geschäftsrisiken.

Die Lösung: Direkte Berichtslinie an CEO oder Vorstand. Cybersecurity steht neben Marktrisiko, Finanzrisiko und operativem Risiko.

NIS2: Persönliche Haftung

NIS2 macht Geschäftsführer persönlich haftbar für angemessene Cybersecurity-Maßnahmen. In Deutschland betrifft das geschätzt 30.000 Unternehmen.

Für den CISO ändert sich die Dynamik: Er ist nicht mehr der Bittsteller. Er ist der, ohne den der Vorstand persönlich haftet.

Vom Techniker zum Risikomanager

Business Acumen: Er versteht, wie das Unternehmen Geld verdient und wo Security Wertschöpfung schützt.

Kommunikation: Statt Firewalls und Patches spricht er von Risikoexposition, Business Impact und Security-ROI.

Strategisches Denken: Er priorisiert nach Geschäftsrisiko, nicht nach technischer Eleganz.

Drei Kennzahlen für den Vorstand

Risk Exposure in Euro: Eintrittswahrscheinlichkeit mal erwarteter Schaden. FAIR-Methodik macht das systematisch.

Compliance-Reife: Skala 1-5 gegenüber NIS2, ISO 27001, BSI-Grundschutz. Benchmarking gegen Wettbewerber.

Security-ROI: Wert pro investiertem Security-Euro, vermiedene Vorfälle, reduzierte Versicherungsprämien, erfüllte Compliance.

Häufige Fragen

An wen sollte der CISO berichten?

Direkt an CEO oder ein Vorstandsmitglied, das nicht der CIO ist. Berichtslinie an CIO schafft Interessenkonflikt.

Wie hoch sollte das Security-Budget sein?

10-15% des IT-Budgets, für regulierte Branchen bis 20%. Orientierung an quantifizierter Risk Exposure.

Braucht ein Mittelständler einen CISO?

Ab 500 Mitarbeitern: ja. Kleiner: Virtual CISO (vCISO) für 3.000-8.000 Euro monatlich.

Quelle des Titelbildes: Unsplash / Hunters Race

Weiterlesen

Diesen Beitrag teilen:

Auch verfügbar in

Weitere Beiträge

18.09.2026

Deloitte: 14 Prozent der Firmen liefern ihr Sparziel voll

Tobias Massow

4 Min. Lesezeit Drei von vier Konzernen verkünden ihre Sparziele vor Investoren. Nur 14 Prozent haben ...

Zum Beitrag
17.09.2026

SAP knüpft KI-Agenten an Cloud-Wechsel und S/4HANA

Bernhard Liebl

5 Min. Lesezeit Christian Klein verspricht mehr als 400 KI-Agenten für schwere Geschäftsprozesse. Dieselben ...

Zum Beitrag
17.09.2026

IONOS finanziert den KI-Ausbau über Personalabbau

Bernhard Liebl

4 Min. Lesezeit IONOS finanziert den Ausbau von KI-Produkten und Cloud mit einer kleineren Belegschaft. ...

Zum Beitrag
12.09.2026

Oracle lässt Kunden den KI-Ausbau vorfinanzieren

Eva Mickler

5 Min. Lesezeit Oracle hat am 10. September 2026 die Zahlen für das erste Quartal des Geschäftsjahrs ...

Zum Beitrag
11.09.2026

Bundeskanzlei: 3000 Beschäftigte wechseln auf openDesk

Eva Mickler

4 Min. Lesezeit Die Bundeskanzlei in Bern hat am 2. September 2026 nach einer Machbarkeitsstudie ein ...

Zum Beitrag
10.09.2026

Google sichert sich 22 Jahre Atomstrom für Rechenzentren

Eva Mickler

4 Min. Lesezeit Fortum und Google haben am 9. September 2026 einen Stromvertrag über 22 Jahre unterschrieben. ...

Zum Beitrag
Ein Magazin der Evernine Media GmbH