Steuerung & Nachweis
Leitung Informationssicherheit & CISO
Die Leitung der Informationssicherheit verantwortet Strategie, Budget und Personal für den Schutz eines Unternehmens und berichtet dafür an die Geschäftsführung oder den Vorstand.
22 offene Stellen zu diesem Beruf im aktuellen Bestand.
Was man als Leitung Informationssicherheit & CISO verdient
| Erfahrung | Von | Median | Bis | Jahresbrutto | Verhältnis |
|---|---|---|---|---|---|
| Berufseinstieg | 5.500 € | 6.300 € | 7.200 € | 75.600 € | |
| Mit Berufserfahrung | 7.000 € | 8.300 € | 9.800 € | 99.600 € | |
| Mit langjähriger Erfahrung | 9.000 € | 11.000 € | 14.000 € | 132.000 € |
Keine Rolle dieses Portals streut so weit, und der Grund ist der ungeschützte Titel. Entscheidend sind Unternehmensgröße, Branche, Zahl der unterstellten Personen und die Berichtslinie: Ein CISO mit eigener Abteilung in einem Finanzkonzern und ein CISO als Einzelstelle im Mittelstand liegen um ein Mehrfaches auseinander. Variable Bestandteile aus Zielvereinbarungen sind in großen Häusern verbreitet. Im öffentlichen Dienst begrenzen die Eingruppierungen des Tarifvertrags die Spanne nach oben deutlich.
Die Werte sind Orientierungswerte und keine amtliche Statistik. Sie sind aus öffentlich verfügbaren Erhebungen, Tarifwerken und Stellenanzeigen abgeleitet und auf volle Euro gerundet. Im Einzelfall entscheiden Betrieb, Tarifbindung, Region, Qualifikation und Verhandlung – die Abweichung nach oben wie nach unten kann erheblich sein.
Das Jahresbrutto ist das 12-fache des Monatswertes. Urlaubs- und Weihnachtsgeld sind nicht enthalten, weil sie sich von Branche zu Branche unterscheiden.
Das Berufsbild
Was macht ein CISO?
Er verantwortet die Informationssicherheit eines Unternehmens als Ganzes: die Leitlinie, das Programm, das Budget, die Mannschaft und die Berichterstattung nach oben. Praktisch besteht die Arbeit aus vier Dingen. Aus Strategie – welche Risiken das Haus trägt, welche es behandelt und in welcher Reihenfolge. Aus Organisation – wer welche Rolle hat, was die eigene Abteilung macht und was Dienstleister. Aus Berichterstattung an Geschäftsführung, Vorstand, Aufsichtsrat und Prüfer. Und aus Krisenarbeit, denn im schweren Vorfall ist diese Stelle diejenige, die neben der Geschäftsleitung sitzt.
Der Titel ist in Deutschland nicht geschützt und wird sehr unterschiedlich verwendet. In einem Konzern führt ein CISO eine Abteilung mit eigenem Budget; in einem mittelständischen Haus steht derselbe Titel gelegentlich auf einer Stelle, die alles alleine macht. Der Unterschied zeigt sich an drei Dingen: Anzahl der unterstellten Personen, eigenes Budget und Berichtslinie.
Wie wird man CISO?
Über Jahre, nicht über einen Lehrgang. Zwei Herkünfte sind üblich. Die erste ist die technische: Jahre in Betrieb, Architektur oder Security Engineering, dann die Steuerung, dann die Leitung. Die zweite kommt von der Nachweisseite – Revision, Risikomanagement, Qualitätsmanagement, Beratung – und muss sich die Technik erarbeiten. Verlangt wird in der Regel ein Studium und Führungserfahrung; in kleineren Häusern ersetzt langjährige Praxis den Abschluss.
Die Zertifikate dieses Berufs sind Managementzertifikate und verlangen deshalb Erfahrung. CISM von ISACA setzt fünf Jahre im Informationssicherheitsmanagement voraus, CISSP fünf Jahre in zwei von acht Domänen – wer sie nicht hat, wird zunächst nur Associate. CISA gehört dazu, wenn die Rolle stark auf Prüfung und Nachweis ausgerichtet ist. Nützlicher als ein weiteres Zertifikat ist meist ein belegter Aufbau: ein ISMS, das unter Ihrer Verantwortung zertifiziert wurde.
Was der Beruf verlangt
Die Bereitschaft, Verantwortung ohne Weisungsbefugnis zu tragen. Die Systeme gehören der IT, die Prozesse den Fachbereichen, die Entscheidung der Geschäftsleitung – Sie tragen die Bewertung. Wer das nicht aushält, hält diese Rolle nicht lange. NIS2 verschiebt dieses Verhältnis etwas: Die Leitungsorgane müssen die Maßnahmen billigen, ihre Umsetzung überwachen und sich schulen lassen; die Verantwortung ist damit ausdrücklich oben angekommen.
Dazu kommt die ständige Erreichbarkeit im Krisenfall, die Notwendigkeit, fachliche Sachverhalte in zehn Minuten für Nichtfachleute zu übersetzen, und ein Konflikt, der zum Beruf gehört: Sie sind die Stelle, die Vorhaben verzögert. Ein CISO, mit dem alle immer zufrieden sind, tut seine Arbeit vermutlich nicht.
Aussichten
Die Nachfrage wächst deutlich, weil die Regulierung eine verantwortliche Stelle erwartet und weil Kunden und Versicherer nach ihr fragen. NIS2 zieht den Kreis der verpflichteten Unternehmen weit über die bisherigen KRITIS-Sektoren hinaus; in Finanzunternehmen kommt DORA hinzu. Viele dieser Stellen sind die erste ihrer Art im Haus – eine Chance für den Zuschnitt und ein Risiko, weil die Strukturen fehlen. Wechselwege führen in die IT-Leitung, in die Beratung, in Aufsichts- und Prüfrollen und in die Geschäftsführung von Sicherheitsdienstleistern.
Aufgaben
- Sicherheitsstrategie und Leitlinie entwickeln und fortschreiben
- Sicherheitsprogramm, Budget und Personal verantworten
- Risiken bewerten und der Geschäftsleitung zur Entscheidung vorlegen
- An Geschäftsführung, Vorstand, Aufsichtsrat und Prüfer berichten
- Rollen, Zuständigkeiten und Dienstleister ordnen
- Zertifizierungen und regulatorische Nachweise verantworten
- Krisenorganisation aufbauen und im Vorfall führen
- Aufsichtsbehörden, Kunden und Versicherer als Ansprechpartner bedienen
Voraussetzungen
- Mehrjährige Erfahrung in Informationssicherheit oder IT-Leitung
- Führungserfahrung und Verantwortung für Budget
- Sicherer Umgang mit ISO 27001, IT-Grundschutz und branchenspezifischen Vorgaben
- Fähigkeit, Risiken für Nichtfachleute entscheidungsreif darzustellen
- Belastbarkeit in Krisen und ständige Erreichbarkeit
- Managementzertifikat wie CISM oder CISSP wird häufig erwartet
Wo man arbeitet
- Banken, Versicherungen und Finanzdienstleister
- Industriekonzerne und große Mittelständler
- Energie- und Wasserversorger sowie weitere KRITIS-Betreiber
- Öffentlicher Dienst, Kliniken und Hochschulen
- IT-Dienstleister und Beratungshäuser
Der Weg in den Beruf
Ein Ausbildungsweg in diese Rolle existiert nicht; sie wird nach Jahren erreicht. Verlangt wird in der Regel ein Studium der Informatik, Wirtschaftsinformatik oder Betriebswirtschaft mit IT-Schwerpunkt und Führungserfahrung, in kleineren Häusern ersetzt langjährige Praxis den Abschluss. Die üblichen Herkünfte sind Betrieb, Architektur und Security Engineering auf der technischen Seite sowie Revision, Risiko- und Qualitätsmanagement und Beratung auf der Nachweisseite. Aufbauend zählen die Managementzertifikate CISM und CISSP, die beide fünf Jahre Berufserfahrung voraussetzen, sowie CISA für prüfungsnahe Rollen.
Offene Stellen als Leitung Informationssicherheit & CISO
In der Suche fortsetzenProjektleitung SAP Defense & Security (all genders)
Projektleiter:in IT-Sicherheit
Teamleitung IT Security & Governance
Chief Information Security Officer (CISO)
Verwandte Berufe
Informationssicherheitsbeauftragter
- Offene Stellen
- 22
- Monatsbrutto
- 3.800 – 8.600 €
Security Architect
- Offene Stellen
- 21
- Monatsbrutto
- 4.400 – 10.000 €
Security Consultant
- Offene Stellen
- 31
- Monatsbrutto
- 3.800 – 9.500 €