Zum Inhalt springen

Steuerung & Nachweis

ISMS, Audit, Risiko & Awareness

ISMS-, Audit- und Risikorollen führen das Managementsystem nach ISO 27001 oder IT-Grundschutz, prüfen seine Wirksamkeit und sorgen dafür, dass Beschäftigte die Regeln kennen.

27 offene Stellen zu diesem Beruf im aktuellen Bestand.

Was man als ISMS, Audit, Risiko & Awareness verdient

Monats- und Jahresbrutto nach Erfahrungsstufe, bundesweit
Erfahrung Von Median Bis Jahresbrutto Verhältnis
Berufseinstieg 3.700 € 4.200 € 4.800 € 50.400 €
Mit Berufserfahrung 4.700 € 5.400 € 6.300 € 64.800 €
Mit langjähriger Erfahrung 6.000 € 7.000 € 8.300 € 84.000 €

Am stärksten wirkt die Branche, weil sie die Prüfungstiefe bestimmt. Banken, Versicherungen und Finanzdienstleister zahlen für dieselbe Erfahrung mehr als Industrie und Mittelstand, der öffentliche Dienst und Kliniken folgen den festen Eingruppierungen ihrer Tarifverträge. Zweiter Hebel ist der Nachweis, ein Managementsystem bis zur Zertifizierung geführt zu haben – das wiegt in Gesprächen schwerer als ein weiteres Zertifikat. Angegeben ist das Grundgehalt in Vollzeit ohne variable Bestandteile.

Die Werte sind Orientierungswerte und keine amtliche Statistik. Sie sind aus öffentlich verfügbaren Erhebungen, Tarifwerken und Stellenanzeigen abgeleitet und auf volle Euro gerundet. Im Einzelfall entscheiden Betrieb, Tarifbindung, Region, Qualifikation und Verhandlung – die Abweichung nach oben wie nach unten kann erheblich sein.

Das Jahresbrutto ist das 12-fache des Monatswertes. Urlaubs- und Weihnachtsgeld sind nicht enthalten, weil sie sich von Branche zu Branche unterscheiden.

Gehalt nach Bundesland

Das Berufsbild

Was macht ein ISMS-Manager?

Er betreibt das Managementsystem, mit dem eine Organisation ihre Informationssicherheit steuert und belegt. Der Kern ist ein geschlossener Kreis: Ziele festlegen, Werte und Schutzbedarf erfassen, Risiken bewerten, Maßnahmen auswählen, umsetzen lassen, Wirksamkeit messen, korrigieren. ISO/IEC 27001 gibt diesen Rahmen vor; ihr Anhang A nennt 93 Maßnahmen in vier Themenfeldern, und ISO/IEC 27002 erklärt sie. Der IT-Grundschutz des BSI führt über die Standards 200-1 bis 200-4 zum selben Ziel, arbeitet aber mit Bausteinen und Schutzbedarfskategorien statt mit einer freien Risikoanalyse.

Daneben stehen drei eigene Zuschnitte, die in Anzeigen oft dieselbe Stelle betreffen. Die Auditseite plant und führt interne Audits, begleitet externe und hält Feststellungen nach; eine Zertifizierung läuft über drei Jahre mit jährlichen Überwachungsaudits. Die Risikoseite pflegt das Risikoregister, bewertet Lieferanten und Auslagerungen und verantwortet die Notfallvorsorge. Die Awareness-Seite macht aus Regeln Verhalten: Schulungen, Phishing-Übungen, Einweisungen, Kampagnen.

Wie wird man ISMS-Manager?

Zwei Herkünfte sind üblich und beide anerkannt. Die erste kommt aus der IT und bringt mit, was eine Maßnahme im Betrieb wirklich bedeutet. Die zweite kommt aus Qualitätsmanagement, Revision, Risikomanagement oder Datenschutz und bringt mit, wie ein Managementsystem funktioniert – die Struktur aus ISO 27001 ist derselben Bauart wie die aus ISO 9001. Verlangt wird meist ein Studium oder eine IT-Ausbildung mit Praxis.

Die Nachweise sind hier aussagekräftiger als in anderen Bereichen, weil sie Erfahrung verlangen. CISA ist das Auditzertifikat, CISM das Managementzertifikat, beide mit fünf Jahren Berufspraxis; CISSP setzt fünf Jahre in zwei von acht Domänen voraus. Für die Auditarbeit gibt es Auditorenqualifikationen nach ISO 27001, für den IT-Grundschutz die Lehrgänge des BSI-Umfelds bis hin zum Auditteamleiter für Audits auf Basis von IT-Grundschutz. Wer in einer Branche mit eigenem Prüfsystem arbeitet, braucht deren Kenntnis: TISAX in der Automobilzulieferkette, DORA in der Finanzwirtschaft.

Was der Beruf verlangt

Genauigkeit und Ausdauer im Schriftlichen. Ein ISMS besteht aus Nachweisen, und ein Nachweis, der nicht auffindbar ist, gilt im Audit als nicht vorhanden. Wer Dokumentation für Nebensache hält, ist in diesem Beruf falsch. Dazu kommt ein Jahreslauf, der von außen getaktet wird: Rezertifizierung, Überwachungsaudit, Managementbewertung, Nachweise gegenüber Aufsichtsbehörden liegen jedes Jahr an derselben Stelle und lassen sich nicht verschieben.

Die menschliche Seite ist der schwerere Teil. Sie fordern Arbeit ein, die nicht Ihre ist, von Menschen, die Ihnen nicht unterstellt sind. Besonders die Awareness-Arbeit verlangt Fingerspitzengefühl: Eine Phishing-Übung, die Beschäftigte vorführt, richtet mehr Schaden an als der Test an Erkenntnis bringt. Die Arbeitszeiten sind regulär, in den Wochen vor einem Audit aber nicht.

Aussichten

Dies ist der Bereich mit dem stärksten Zuwachs, und zwar aus einem klaren Grund: Was hier gearbeitet wird, ist gesetzlich verlangt. NIS2 erweitert den Kreis der verpflichteten Unternehmen weit über die bisherigen KRITIS-Sektoren, Betreiber kritischer Anlagen führen regelmäßig Nachweise gegenüber dem BSI, Finanzunternehmen erfüllen DORA, Automobilzulieferer halten ihr TISAX-Label. Wer ein ISMS einmal zur Zertifizierung geführt hat, ist auf dem Markt gut aufgestellt. Weiterwege führen in die Leitung der Informationssicherheit, in die Beratung und in externe Prüf- und Auditrollen.

Aufgaben

  • Managementsystem nach ISO 27001 oder IT-Grundschutz aufbauen und pflegen
  • Werte erfassen, Schutzbedarf feststellen und Risiken bewerten
  • Maßnahmen auswählen, nachhalten und auf Wirksamkeit prüfen
  • Interne Audits planen und durchführen
  • Externe Audits und Zertifizierungen begleiten
  • Feststellungen und Korrekturmaßnahmen nachverfolgen
  • Lieferanten, Auslagerungen und Notfallvorsorge bewerten
  • Schulungen, Phishing-Übungen und Sensibilisierung durchführen

Voraussetzungen

  • Studium oder IT-Ausbildung mit mehrjähriger Praxis
  • Sichere Kenntnis von ISO/IEC 27001 und 27002 oder des IT-Grundschutzes
  • Erfahrung mit Risikobewertung und Auditarbeit
  • Sorgfalt und Ausdauer in der Dokumentation
  • Fähigkeit, Mitarbeit einzufordern ohne Weisungsbefugnis
  • Branchenkenntnis, etwa TISAX oder DORA, je nach Arbeitgeber

Wo man arbeitet

  • Banken, Versicherungen und Finanzdienstleister
  • Industrieunternehmen und Automobilzulieferer
  • Öffentlicher Dienst, Kliniken und Hochschulen
  • IT-Dienstleister und Beratungshäuser
  • Prüf- und Zertifizierungsorganisationen

Der Weg in den Beruf

Ein Ausbildungsberuf dieses Namens gibt es nicht. Üblich sind ein Studium der Informatik, Wirtschaftsinformatik oder Betriebswirtschaft oder eine IT-Ausbildung mit mehreren Jahren Praxis; ebenso häufig ist der Wechsel aus Qualitätsmanagement, Revision, Risikomanagement oder Datenschutz, weil die Struktur eines Managementsystems dort dieselbe ist. Aufbauend zählen CISA für die Auditarbeit und CISM für die Steuerung, beide mit fünf Jahren Erfahrungsnachweis, dazu Auditorenqualifikationen nach ISO 27001 und die Lehrgänge zum IT-Grundschutz bis hin zum Auditteamleiter für Audits auf dessen Basis.

Offene Stellen als ISMS, Audit, Risiko & Awareness

In der Suche fortsetzen

Verwandte Berufe

Informationssicherheitsbeauftragter

Informationssicherheitsbeauftragte sind die benannte Stelle für Informationssicherheit im Haus: sie steuern das Managementsystem, bewerten Risiken und berichten an die Leitung.

Offene Stellen
22
Monatsbrutto
3.800 – 8.600 €

Security Consultant

Security Consultants arbeiten im Auftrag fremder Unternehmen: sie bauen Managementsysteme auf, prüfen Architekturen, begleiten Zertifizierungen und untersuchen Vorfälle.

Offene Stellen
31
Monatsbrutto
3.800 – 9.500 €

Diese Seite setzt nur die Cookies, die für den Betrieb nötig sind. Kein Tracking, keine Werbenetzwerke, keine Auswertung Ihres Verhaltens. Einzelheiten stehen in der Datenschutzerklärung.