25.06.2025

Das Wichtigste in Kürze

  • Nur 20% der CISOs berichten direkt an den CEO, der Rest ist im IT-Organigramm vergraben.
  • NIS2 macht Geschäftsführer persönlich haftbar für Security-Mängel, und erhöht den Stellenwert des CISO dramatisch.
  • Die Burnout-Rate unter CISOs liegt bei über 50 Prozent.
  • Der moderne CISO ist Risikomanager, nicht Techniker, er kommuniziert Security in Geschäftssprache.
  • Drei Kennzahlen übersetzen Security in Vorstandssprache: Risk Exposure in Euro, Compliance-Reife, Security-ROI.

Der CISO eines Industrieunternehmens bat seit zwei Jahren um Budget für ein SOC. Dann kam der Ransomware-Angriff: drei Wochen Stillstand, 12 Millionen Schaden. Das Budget wurde am Tag nach der Wiederherstellung genehmigt.

 

Zu wenig Einfluss für Prävention, zu viel Verantwortung wenn es schiefgeht, das CISO-Dilemma. NIS2 ändert die Spielregeln.

 

Das Strukturproblem

CISO berichtet an CIO, CIO an CFO, CFO an CEO. Drei Ebenen zwischen Security und Geschäftsleitung. Security-Budgets konkurrieren mit IT-Infrastrukturprojekten. Security-Risiken werden als IT-Risiken kommuniziert statt als Geschäftsrisiken.

Die Lösung: Direkte Berichtslinie an CEO oder Vorstand. Cybersecurity steht neben Marktrisiko, Finanzrisiko und operativem Risiko.

 

NIS2: Persönliche Haftung

NIS2 macht Geschäftsführer persönlich haftbar für angemessene Cybersecurity-Maßnahmen. In Deutschland betrifft das geschätzt 30.000 Unternehmen.

Für den CISO ändert sich die Dynamik: Er ist nicht mehr der Bittsteller. Er ist der, ohne den der Vorstand persönlich haftet.

 

Vom Techniker zum Risikomanager

Business Acumen: Er versteht, wie das Unternehmen Geld verdient und wo Security Wertschöpfung schützt.

Kommunikation: Statt Firewalls und Patches spricht er von Risikoexposition, Business Impact und Security-ROI.

Strategisches Denken: Er priorisiert nach Geschäftsrisiko, nicht nach technischer Eleganz.

 

Drei Kennzahlen für den Vorstand

Risk Exposure in Euro: Eintrittswahrscheinlichkeit mal erwarteter Schaden. FAIR-Methodik macht das systematisch.

Compliance-Reife: Skala 1-5 gegenüber NIS2, ISO 27001, BSI-Grundschutz. Benchmarking gegen Wettbewerber.

Security-ROI: Wert pro investiertem Security-Euro, vermiedene Vorfälle, reduzierte Versicherungsprämien, erfüllte Compliance.

 

Häufige Fragen

An wen sollte der CISO berichten?

Direkt an CEO oder ein Vorstandsmitglied, das nicht der CIO ist. Berichtslinie an CIO schafft Interessenkonflikt.

Wie hoch sollte das Security-Budget sein?

10-15% des IT-Budgets, für regulierte Branchen bis 20%. Orientierung an quantifizierter Risk Exposure.

Braucht ein Mittelständler einen CISO?

Ab 500 Mitarbeitern: ja. Kleiner: Virtual CISO (vCISO) für 3.000-8.000 Euro monatlich.

 

Quelle des Titelbildes: Unsplash / Hunters Race

Weiterlesen

  • KI-Governance im Vorstand: Frameworks für verantwortungsvolle Entscheidungen
Diesen Beitrag teilen:

Auch verfügbar in

Weitere Beiträge

07.06.2026

KI im Vorstand: warum nur 12 Prozent profitieren

Eva Mickler

6 Min. Lesezeit Die Vorstände investieren, doch die Rendite bleibt aus. In der aktuellen PwC-Befragung ...

Zum Beitrag
06.06.2026

Der KI-Pilot läuft, der Regelbetrieb nicht

Eva Mickler

6 Min. Lesezeit 41 Prozent der deutschen Unternehmen nutzen inzwischen KI, mehr als doppelt so viele ...

Zum Beitrag
05.06.2026

Managed Security Services: CISO haftet nicht allein

Benedikt Langer

8 Min. Lesezeit In vielen Unternehmen gilt der CISO als die Person, die für Sicherheit geradesteht. ...

Zum Beitrag
04.06.2026

Technische Schuld: Warum der Vorstand jetzt handeln muss

Eva Mickler

7 Min. Lesezeit Technische Schuld steht in keiner Bilanz, kostet aber jeden Konzern real. Laut McKinsey ...

Zum Beitrag
03.06.2026

Datenräume: Wo Smart Industry und Smart City zusammenwachsen

Eva Mickler

8 Min. Lesezeit Lange galten industrielle und städtische Daten als zwei getrennte Welten: hier die ...

Zum Beitrag
03.06.2026

Zero Trust braucht Prozesswissen, nicht nur Tools

Benedikt Langer

8 Min. Lesezeit Zero Trust steht auf jeder Sicherheitsfolie, doch die Umsetzung scheitert selten an ...

Zum Beitrag
Ein Magazin der Evernine Media GmbH