In Stellenanzeigen stehen die beiden Ämter oft in einem Satz, manchmal mit Schrägstrich, gelegentlich in einer einzigen Stellenbeschreibung. Für Bewerber ist das eine wichtige Unterscheidung, denn es sind zwei Berufe mit verschiedenen Rechtsgrundlagen, verschiedenen Aufgaben und verschiedenem Schutz. Wer sich auf die falsche Rolle bewirbt oder beide übernimmt, ohne die Folgen zu kennen, hat später ein Problem, das schwer zu reparieren ist.
Der Datenschutzbeauftragte ist ein gesetzliches Amt
Grundlage sind die Artikel 37 bis 39 der Datenschutz-Grundverordnung, ergänzt durch § 38 des Bundesdatenschutzgesetzes. Kurz gefasst:
Wann benannt werden muss. Artikel 37 DSGVO nennt drei Fälle: Behörden und öffentliche Stellen, Verarbeitungen mit umfangreicher regelmäßiger und systematischer Überwachung von Personen, und die umfangreiche Verarbeitung besonderer Datenkategorien. Für Deutschland kommt § 38 Abs. 1 BDSG hinzu: Eine Benennung ist außerdem erforderlich, wenn in der Regel mindestens zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, sowie unabhängig von der Zahl der Beschäftigten, wenn Verarbeitungen einer Datenschutz-Folgenabschätzung unterliegen oder personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung oder der Markt- und Meinungsforschung verarbeitet werden.
Was die Aufgaben sind. Artikel 39 DSGVO zählt sie auf: unterrichten und beraten, die Einhaltung überwachen, bei der Datenschutz-Folgenabschätzung beraten, mit der Aufsichtsbehörde zusammenarbeiten und als Anlaufstelle dienen. Das ist eine Kontroll- und Beratungsrolle, keine Entscheidungsrolle: Verantwortlich für die Verarbeitung bleibt die Leitung.
Welchen Schutz das Amt hat. Artikel 38 Abs. 3 DSGVO verbietet Weisungen zur Erfüllung dieser Aufgaben und die Abberufung oder Benachteiligung wegen ihrer Erfüllung; berichtet wird der höchsten Managementebene. Für den Fall der Pflichtbenennung verweist § 38 Abs. 2 BDSG auf § 6 Abs. 4 BDSG – die Abberufung ist nur unter den Voraussetzungen möglich, unter denen ein Dienstverhältnis aus wichtigem Grund gekündigt werden könnte, die Kündigung des Arbeitsverhältnisses ist grundsätzlich unzulässig, und dieser Schutz wirkt nach dem Ende der Tätigkeit noch eine Zeit lang nach.
Was an Qualifikation verlangt wird. Artikel 37 Abs. 5 DSGVO verlangt Fachwissen und Fähigkeit zur Erfüllung der Aufgaben, aber keine bestimmte Prüfung. Es gibt kein staatliches Zertifikat für dieses Amt; die verbreiteten Schulungen privater Anbieter sind ein Nachweis der Fachkunde und nicht eine Zulassung.
Der ISB ist eine organisatorische Rolle
Für den Informationssicherheitsbeauftragten gibt es keine vergleichbare allgemeine Pflicht im Gesetz. Die Rolle kommt aus zwei Quellen.
Die erste ist das Managementsystem: Eine Organisation, die nach ISO/IEC 27001 arbeitet oder den IT-Grundschutz des BSI anwendet, muss Verantwortlichkeiten für Informationssicherheit festlegen. Der BSI-Standard 200-2 beschreibt dafür die Rolle des Informationssicherheitsbeauftragten mit Aufgaben, Anforderungen und Stellung in der Organisation.
Die zweite sind sektorspezifische Vorschriften. In regulierten Bereichen – kritische Infrastruktur, Energie, Finanzwesen, Verwaltung – verlangen Aufsichts- und Fachvorgaben benannte Ansprechpartner, Meldewege und Nachweise. Welche Pflichten dort im Einzelnen greifen, steht unter KRITIS und Nachweispflichten und NIS2 und das Umsetzungsgesetz.
Daraus folgt der wichtigste Unterschied: Der ISB wird von der Leitung bestellt, und was er darf, steht in seiner Bestellung. Einen gesetzlichen Abberufungs- und Kündigungsschutz wie der Datenschutzbeauftragte hat er nicht. Wer die Rolle übernimmt, sollte deshalb auf drei Punkten bestehen: eine schriftliche Bestellung mit Aufgaben und Befugnissen, ein direkter Berichtsweg zur Leitung, und die Zusage, dass er zu Entscheidungen mit Sicherheitsbezug gehört wird. Näheres unter Informationssicherheitsbeauftragter werden.
Wo die Aufgaben sich überschneiden und wo nicht
Beide Rollen arbeiten am Schutz von Informationen, aber mit unterschiedlichem Schutzgut. Der Datenschutz fragt, ob die Verarbeitung personenbezogener Daten zulässig, zweckgebunden, sparsam und transparent ist. Die Informationssicherheit fragt, ob Vertraulichkeit, Integrität und Verfügbarkeit gewahrt sind – für alle Informationen, auch für solche ohne Personenbezug: Konstruktionsdaten, Rezepturen, Kalkulationen, Steuerungsprogramme.
Der gemeinsame Bereich ist die technische und organisatorische Sicherheit personenbezogener Daten. Dort arbeitet man zusammen: Verschlüsselung, Berechtigungen, Protokollierung, Löschung, Meldewege bei Vorfällen. Die Meldepflichten liegen dabei nebeneinander und nicht übereinander – eine Verletzung des Schutzes personenbezogener Daten ist nach Artikel 33 DSGVO gegenüber der Aufsichtsbehörde zu melden, ein Sicherheitsvorfall in einer regulierten Einrichtung zusätzlich auf dem dafür vorgesehenen Weg. Wer beide Wege nicht auseinanderhält, meldet entweder falsch oder zu spät.
Getrennt bleiben zwei Dinge. Der Datenschutz kann eine Sicherheitsmaßnahme begrenzen: Eine umfassende Protokollierung von Nutzerverhalten ist sicherheitstechnisch nützlich und datenschutzrechtlich begründungspflichtig. Und die Informationssicherheit kann Maßnahmen verlangen, die im Datenschutz keine Rolle spielen, etwa den Schutz von Anlagensteuerungen.
Warum die Doppelrolle heikel ist
In kleinen und mittleren Häusern trägt oft eine Person beide Ämter. Rechtlich verboten ist das nicht pauschal – aber Artikel 38 Abs. 6 DSGVO erlaubt weitere Aufgaben nur, wenn dadurch kein Interessenkonflikt entsteht. Genau darin liegt das Problem: Der ISB legt Sicherheitsmaßnahmen fest, wirkt an ihrer Umsetzung mit und trägt Verantwortung für ihr Funktionieren. Der Datenschutzbeauftragte muss anschließend prüfen, ob diese Verarbeitung zulässig ist. Wer beides tut, kontrolliert seine eigene Arbeit.
Praktisch führt das zu einer Empfehlung, die man in Bewerbungsgesprächen offen ansprechen kann: In Häusern ab einer gewissen Größe gehören die Rollen getrennt. Wo das nicht geht, sollte der Zuschnitt so gewählt werden, dass der Datenschutzbeauftragte nicht selbst über Sicherheitsmaßnahmen entscheidet, sondern berät – und dass die Entscheidung dokumentiert bei der Leitung liegt. Wer eine Stelle angeboten bekommt, in der beide Ämter ohne weitere Zuarbeit in einer Person liegen, sollte nach Zeitbudget, Vertretung und Berichtsweg fragen. Eine Rolle, für die zehn Prozent der Arbeitszeit vorgesehen sind, ist keine Rolle, sondern ein Vermerk im Organigramm.
Das Amt außer Haus
Beide Rollen können extern besetzt werden, und für Bewerber ist das ein eigener Arbeitsmarkt. Artikel 37 Abs. 6 DSGVO erlaubt ausdrücklich, dass der Datenschutzbeauftragte auf der Grundlage eines Dienstleistungsvertrags tätig wird; für den ISB gibt es keine Vorschrift, die es verbietet, und in kleineren Häusern ist die externe Betreuung der Normalfall.
Die Arbeit sieht dann anders aus: mehrere Mandate parallel, feste Stundenkontingente, viel Erstaufnahme, wiederkehrende Berichte, und die Notwendigkeit, sich in fremden Organisationen schnell zu orientieren. Wer diese Stellen anstrebt, sollte zwei Dinge prüfen. Erstens die Zahl der Mandate je Person – sie entscheidet darüber, ob die Arbeit fachlich noch vertretbar ist. Zweitens die Haftungsregelung im Vertrag zwischen Dienstleister und Kunde, weil die Aufgabenbeschreibung dort steht und nicht in Ihrem Arbeitsvertrag.
Die Zusammenarbeit im Alltag
Wo beide Rollen getrennt besetzt sind, entscheidet die Zusammenarbeit über die Wirkung. Fünf Vorgänge, an denen sie sich zeigt und nach denen Sie im Gespräch fragen können:
Der Vorfall mit Personenbezug. Wer stellt fest, ob personenbezogene Daten betroffen sind, wer bewertet das Risiko für die Betroffenen, wer meldet, und in welcher Frist? Diese Abläufe gehören vorher festgelegt und geübt, nicht am Ereignistag erfunden.
Die Protokollierung. Sicherheitsarbeit braucht Protokolle, Datenschutz begrenzt ihre Auswertung. Eine brauchbare Lösung beschreibt Zwecke, Aufbewahrungsdauer und Zugriffsrechte – und beteiligt, wo Beschäftigtendaten betroffen sind, den Betriebsrat.
Die Auswahl von Dienstleistern. Sicherheitsanforderungen und Auftragsverarbeitung werden in einem Vorgang geprüft oder in keinem.
Das Löschkonzept. Ein Thema des Datenschutzes, das ohne Betriebskenntnis nicht umsetzbar ist – Sicherungen, Archive, Protokolle.
Die Schulung. Beide Rollen schulen dieselben Beschäftigten. Zwei getrennte Pflichtveranstaltungen im Jahr sind eine zu viel.
Wo beide Ämter in einer Person liegen, verschwinden diese Abstimmungen nicht, sondern werden zu inneren Konflikten. Dass sie sichtbar bleiben, ist ein Argument für die Trennung.
Was das für die Stellensuche bedeutet
Drei praktische Folgerungen:
Prüfen Sie, welche Rolle die Anzeige wirklich meint. Steht dort Datenschutz mit Verweisen auf Verarbeitungsverzeichnis, Auftragsverarbeitung, Betroffenenrechte und Folgenabschätzung, ist es eine Datenschutzstelle. Steht dort Risikobewertung, Maßnahmenplan, Audit, Notfallmanagement, ist es Informationssicherheit. Steht beides, fragen Sie nach dem Verhältnis. Die Systematik dahinter steht unter Stellenanzeige entschlüsseln.
Wählen Sie die Fortbildung nach der Rolle. Für den Datenschutz sind Rechtskenntnis und Verfahrensarbeit zentral; für die Informationssicherheit Normen, Technik und Managementsysteme. Welche Zertifikate wohin tragen, steht unter Zertifikate im Vergleich.
Achten Sie auf die Stellung, nicht auf den Titel. Ein Datenschutzbeauftragter mit Pflichtbenennung hat einen gesetzlichen Schutz, den ein ISB nicht hat. Umgekehrt hat ein ISB mit klarem Mandat oft mehr Wirkung als ein Datenschutzbeauftragter ohne Zugang zur Leitung. Wo beide Rollen gerade gesucht werden, zeigen die offenen Stellenangebote und gezielt die Stellen für Informationssicherheitsbeauftragte.
Wenden Sie das direkt an: Im Stellenmarkt stehen Anzeigen aus ganz Deutschland, und zu jedem Beruf finden Sie die Aufgaben und die üblichen Gehälter daneben.