Unterschied zwischen ISB und CISO erklärt: Rolle, Pflichten, Berichtslinie
ISB und CISO werden oft synonym verwendet, sind aber verschieden. Der ISB ist die formelle deutsche Beauftragtenrolle nach BSIG und KRITIS, der CISO ist die operative Führungsfunktion. Dieser Leitfaden zeigt die Trennlinie, die Schnittstellen und den dokumentenfesten Setup-Weg.
Der Informationssicherheitsbeauftragte (ISB) ist seit dem 18. Oktober 2024 mit der NIS-2-Richtlinie (EU) 2022/2555 und dem deutschen NIS2UmsuCG in den Fokus gerückt. Etwa 29.500 Unternehmen in Deutschland sind betroffen und müssen eine benannte Sicherheitsverantwortung organisieren. Parallel führt jedes mittlere und große Unternehmen längst einen Chief Information Security Officer (CISO), oft schon Jahre vor NIS-2.
Dieser Beitrag erklärt die Trennlinie zwischen ISB und CISO sauber: rechtliche Verankerung, Aufgabenkatalog, Berichtslinie, Qualifikation und Schnittstellen zu DSB, CO und Geschäftsführung. Sie erfahren, ob Sie beide Rollen brauchen, wann eine Person beides führen darf und wie CIVAC als Compliance-Plattform und Officer-as-a-Service den Setup dokumentenfest abbildet.
Auf einen Blick
- Der ISB ist eine formal bestellte Beauftragtenrolle nach BSIG, BSI-Grundschutz und KRITIS-Verordnung, der CISO ist die operative Linienverantwortung für Informationssicherheit.
- Eine Person darf in mittelgroßen Unternehmen beide Funktionen führen, sofern keine Interessenkonflikte entstehen und die Bestellurkunde sauber dokumentiert ist.
- CIVAC liefert beide Modelle: lizenzieren Sie den Workspace für Ihren internen ISB und CISO oder lassen Sie unsere Beauftragten bestellen.
ISB: Die formelle Beauftragtenrolle im deutschen Recht
Der ISB ist eine deutsche Beauftragtenrolle mit Wurzeln im BSI-Grundschutz und ausdrücklicher Verankerung in der KRITIS-Verordnung sowie im BSIG. Die Rolle ist seit Jahren in der öffentlichen Verwaltung etabliert und mit dem deutschen NIS2UmsuCG nun auch für die etwa 29.500 NIS-2-betroffenen Unternehmen in der Privatwirtschaft relevant.
Der ISB ist nicht in jedem Gesetz wörtlich bestellungspflichtig, aber faktisch unverzichtbar zur Erfüllung der NIS-2-Pflichten nach § 30 BSIG (neu). Die Aufgaben umfassen die Pflege des Informationssicherheits-Managementsystems (ISMS), die Risikoanalyse, die Geschäftsprozessbewertung, die Berichtslinie an die Leitung und die Schnittstelle zum BSI.
Die Bestellurkunde ist der formale Akt. Sie enthält Aufgaben, Befugnisse, Berichtslinie und Bestellzeitraum. Ohne Bestellurkunde ist die Rolle im Audit kaum belegbar. Bestellurkunde, unterschrieben, abgelegt, belegbar gilt hier in voller Härte.
Die Qualifikation richtet sich nach BSI-Standard 200-1 und 200-2. Üblich sind Informatikabschluss, mehrjährige Berufserfahrung, BSI-Grundschutz-Praktiker-Zertifikat und ISO/IEC 27001 Lead Implementer oder Lead Auditor.
Die Berichtslinie geht direkt an die Geschäftsleitung. Das ist NIS-2-konform und entspricht der Erwartung des BSI. Eine Berichtslinie über den CIO oder den CISO entkernt die Rolle und ist in der Prüfung angreifbar. Mehr auf civac.de/roles/informationssicherheitsbeauftragter.
CISO: Die operative Führungsfunktion
Der CISO ist eine Linienfunktion ohne direkten gesetzlichen Anker im deutschen Recht. Die Rolle stammt aus der angelsächsischen Corporate-Governance-Tradition und beschreibt die operative Verantwortung für die Informationssicherheit eines Unternehmens.
Der CISO führt typischerweise ein Team aus Security-Engineers, SOC-Analysten und Architekten. Er verantwortet das Sicherheitsbudget, die Roadmap, die Vendor-Auswahl und die Krisenreaktion. Die Berichtslinie geht je nach Organisation an den CIO, den CTO oder den CFO, in zunehmend mehr Unternehmen auch direkt an den CEO.
Im regulierten Bereich, etwa bei Banken nach § 25a KWG, hat der CISO indirekt rechtliche Bedeutung über die BaFin-BAIT-Anforderungen. Die BAIT verlangt eine eindeutig benannte Informationssicherheitsfunktion mit angemessener Ressourcenausstattung und Eskalationsrechten.
Die Qualifikation umfasst typischerweise CISSP, CISM, CISO-Zertifikate und mehrjährige Linienführungserfahrung. Anders als beim ISB ist die Qualifikationserwartung weniger formal, aber in der Praxis vergleichbar hoch.
Der entscheidende Unterschied zum ISB liegt in der Rollenarchitektur. Der CISO führt operativ, der ISB überwacht und berichtet unabhängig. In großen Organisationen sind beide Rollen getrennt besetzt, in mittelständischen Unternehmen oft in einer Person, mit klarer Trennung in der Bestellurkunde.
Für die operative Schnittstelle zum DSB siehe externer Datenschutzbeauftragter.
Schnittmenge: Wo ISB und CISO dasselbe tun
Etwa 60 Prozent der Tätigkeiten überschneiden sich. Beide Rollen kümmern sich um Risikoanalyse, Sicherheitsrichtlinien, Awareness-Schulungen, Incident-Management und das ISMS nach ISO/IEC 27001:2022 mit seinen 93 Controls.
Beide Rollen berichten Vorfälle an die Geschäftsleitung. Beide Rollen koordinieren sich mit dem DSB bei Datenpannen nach Artikel 33 DSGVO mit der 72h-Frist. Beide Rollen führen die Lieferantenbewertung in Bezug auf Sicherheit.
Beide Rollen sind im NIS-2-Kontext Adressaten für die Schulungspflicht der Geschäftsleitung nach § 38 BSIG (neu). Beide müssen die 24h-Frühwarnung und die 72h-Folgemeldung an das BSI operativ tragen.
Beide Rollen pflegen das Audit-Material für externe Prüfungen. Beide Rollen koordinieren sich mit dem CO bei der Compliance-Berichtslinie. Beide Rollen sind in Übungen wie Tabletop-Exercises und Penetrationstests federführend.
Die operative Überschneidung ist so groß, dass die Trennung der Rollen ohne klare Bestellurkunde und Pflichtenheft sofort verwischt. In der Praxis führt das zu Doppelarbeit, zu Lücken oder zu Konflikten in der Krise.
CIVAC bildet beide Rollen im gleichen Workspace ab, mit getrennten Rollenrechten und einem gemeinsamen Audit-Trail. Die 490 einsatzbereiten Audit-Vorlagen sind so geschnitten, dass die Schnittmenge effizient bearbeitet wird, die Trennlinien aber sichtbar bleiben.
Trennlinie: Wo ISB und CISO unterschiedlich arbeiten
Drei Unterschiede sind strukturell. Erstens, die Unabhängigkeit. Der ISB ist in der Beauftragtenfunktion organisatorisch unabhängig, hat ein Vortragsrecht bei der Geschäftsleitung und darf nicht weisungsgebunden in seinen Empfehlungen sein.
Der CISO hingegen ist Linienfunktion. Er empfängt Weisungen, führt ein Budget, verhandelt mit Lieferanten und trägt die operative Konsequenz seiner Entscheidungen. Die beiden Pole sind nicht beliebig kombinierbar.
Zweitens, die Berichtslinie. Der ISB berichtet direkt an die Geschäftsleitung, oft schriftlich und quartalsweise. Der CISO berichtet je nach Organisation an den CIO oder den CFO und nur ausnahmsweise direkt an den CEO. Bei NIS-2-relevanten Vorfällen muss der Berichtspfad zur Leitung in jedem Fall garantiert sein.
Drittens, der Verantwortungsfokus. Der ISB fokussiert auf Compliance, Audit-Festigkeit und externe Berichtspflichten, etwa gegenüber dem BSI. Der CISO fokussiert auf operative Wirksamkeit, Reaktionsfähigkeit und Sicherheitsarchitektur. Beide Fokusse brauchen einander, aber sie sind nicht identisch.
Daraus folgt die Bestellung in der Praxis. Im Großkonzern mit mehr als 5.000 Mitarbeitenden sind beide Rollen getrennt besetzt. Im Mittelstand mit 250 bis 1.500 Mitarbeitenden führt häufig eine Person beide Funktionen, oft mit externer ISB-Unterstützung. Im kleineren Mittelstand übernimmt ein externer ISB die Funktion vollständig.
Andere führen Compliance wie einen Aktenschrank. Wir führen sie wie Software. Der CIVAC Workspace macht die Trennlinie operativ sichtbar.
NIS-2 und KRITIS: Die rechtliche Verankerung 2026
Mit dem NIS2UmsuCG verankert das BSIG (neu) die Erwartung einer benannten Informationssicherheitsfunktion in etwa 29.500 deutschen Unternehmen. Wesentliche Einrichtungen nach § 28 BSIG (neu) und wichtige Einrichtungen müssen die Sicherheitsanforderungen nach § 30 BSIG erfüllen und die Meldepflichten nach § 32 BSIG einhalten.
Die Meldepfade sind klar getaktet. Innerhalb von 24 Stunden ab Kenntnis muss eine Frühwarnung an das BSI gehen. Innerhalb von 72 Stunden folgt die Folgemeldung. Innerhalb eines Monats die Abschlussmeldung. Frist läuft ab Kenntnis, das ist im BSIG mehrfach kodifiziert.
Die Bußgelder sind hoch. Bei wesentlichen Einrichtungen bis 10 Mio. Euro oder 2 Prozent des Konzernumsatzes, bei wichtigen Einrichtungen bis 7 Mio. Euro oder 1,4 Prozent des Konzernumsatzes. Die Leitung haftet zusätzlich nach § 38 BSIG persönlich.
Die KRITIS-Verordnung ergänzt für Betreiber kritischer Anlagen die Pflicht zu ergänzenden Sicherheitsmaßnahmen, regelmäßigen Nachweisen und einer Kontaktstelle nach § 32 BSIG. Der ISB ist hier in der Regel der benannte Kontakt.
Die Schnittstelle zum BSI verlangt eine geschulte und kontinuierlich erreichbare Funktion. Eine reine CISO-Funktion ohne ISB-Profil reicht im Audit oft nicht, weil die Beauftragtenrolle und das Vortragsrecht nicht sauber dokumentiert sind.
CIVAC bildet alle NIS-2-Meldepfade im Workspace ab, mit Eskalationsuhr, Vorlagen für die drei Meldungen und einer Audit-Spur. Mehr in der NIS-2-Übersicht.
Eine Person, zwei Rollen? Wann das geht und wann nicht
Im Mittelstand ist die Doppelbesetzung üblich und zulässig. Das BSI lässt die Personalunion ausdrücklich zu, sofern Interessenkonflikte ausgeschlossen sind und die Rollen in der Bestellurkunde sauber getrennt dokumentiert werden.
Wann es geht: bei klar getrennten Aufgabenkatalogen, bei dokumentierter Berichtslinie an die Geschäftsleitung in der ISB-Funktion, bei ausreichender Zeit für beide Rollen und bei einer formalen Trennung der Audit-Spuren.
Wann es nicht geht: wenn der CISO als Budgetverantwortlicher seine eigenen Entscheidungen als ISB auditieren müsste, wenn er Lieferanten auswählt, die er anschließend als ISB unabhängig prüfen müsste, wenn die Personalunion die Eskalation in der Krise blockiert.
Die Lösung im Mittelstand ist meist die Hybrid-Form. Ein interner CISO übernimmt die Linienverantwortung, ein externer ISB übernimmt die unabhängige Beauftragtenrolle. Die Audit-Spur ist sauber, die Eskalation funktioniert auch dann, wenn der CISO selbst Teil des Vorfalls ist.
CIVAC bietet diese Hybrid-Form als Officer-as-a-Service an. Der externe ISB wird mit Bestellurkunde, Pflichtenheft und Berichtslinie an die Geschäftsleitung bestellt, der interne CISO bleibt in der Linienführung. Der Prüfer ruft an, der Nachweis liegt bereit.
Lizenzieren Sie den Workspace für Ihren internen CISO oder lassen Sie unsere Beauftragten bestellen, je nach Reife und Risikoprofil.
Schnittstellen zu DSB, CO, Datenschutzaufsicht und BSI
Der ISB und der CISO arbeiten in einem Geflecht von Schnittstellen. Die wichtigste ist der DSB. Bei Datenpannen nach Artikel 33 DSGVO mit der 72h-Frist koordiniert der DSB die Meldung an die Datenschutzaufsicht, der ISB und der CISO liefern den technischen Sachverhalt.
Die zweite Schnittstelle ist der Compliance Officer. Bei Sicherheitsvorfällen mit Compliance-Bezug, etwa Datendiebstahl mit anschließendem Insider-Verdacht, koordiniert der CO die rechtliche Bewertung und die mögliche Anzeige.
Die dritte Schnittstelle ist die Datenschutzaufsicht der Länder. Hier ist der DSB der formale Kontakt, aber der ISB liefert die technische Bewertung. Bei NIS-2-Vorfällen ist zusätzlich das BSI als Bundesoberbehörde Adressat.
Die vierte Schnittstelle ist der CERT-Bund und die branchenspezifischen CERTs. Diese koordinieren die Reaktion auf systemische Vorfälle und liefern Frühwarnungen. Der ISB unterhält den Kanal, der CISO setzt die Maßnahmen operativ um.
Die fünfte Schnittstelle ist die Geschäftsleitung. Hier endet jede Eskalation. Die Bestellurkunde des ISB muss das Vortragsrecht klar regeln, ohne Umweg über CIO oder CFO. Das ist NIS-2-konform und im Audit belegbar.
CIVAC bildet alle fünf Schnittstellen im Workspace ab, mit Eskalationspfaden, Meldeformularen und Audit-Spur. Die Integration zum Compliance-Beauftragten ist nativ.
Setup im Mittelstand: Bestellung in 14 Tagen
Ein dokumentenfester ISB- und CISO-Setup im Mittelstand läuft in fünf Phasen. Phase eins, Tag 1 bis 3, Scoping. Aufnahme der NIS-2-Betroffenheit, der bestehenden Sicherheitsfunktionen, der vorhandenen Bestellurkunden und der ISMS-Reife.
Phase zwei, Tag 4 bis 6, Vertrag und Bestellurkunde. Erstellung der Bestellurkunde mit Pflichtenheft, Berichtslinie und Eskalationsmechanik. Wenn extern, dazu der Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO und die Vermögensschadenhaftpflicht.
Phase drei, Tag 7 bis 10, ISMS-Initialisierung. Workspace-Setup, Konfiguration der 93 Controls nach ISO/IEC 27001:2022, Einrichtung der 490 Audit-Vorlagen, Verankerung der NIS-2 24/72-Meldepfade.
Phase vier, Tag 11 bis 12, Schulung. Schulung der Geschäftsleitung nach § 38 BSIG (neu), Schulung des internen CISO oder Sicherheitsteams, Awareness-Plan für die Belegschaft.
Phase fünf, Tag 13 bis 14, Go-Live. Aktivierung der Eskalationspfade, des Reporting-Rhythmus, der Lieferantenbewertung. Erstes Quartalsmeeting mit der Geschäftsleitung in Planung.
Der CIVAC-SLA von 2 Werktagen für die Bestellurkunde verkürzt Phase zwei deutlich. Klassische Setups dauern 2 bis 6 Wochen, der CIVAC-Setup 14 Tage. Audit-fest, dokumentiert, § 30-BSIG-fest. Aus dem Lesen einen Auftrag machen.
Aus dem Lesen einen Auftrag machen: CIVAC für ISB und CISO
Sie haben zwei Wege, mit CIVAC eine dokumentenfeste Informationssicherheitsfunktion aufzubauen. Beide enden mit der Bestellurkunde, unterschrieben, abgelegt, belegbar in Ihrer Akte und mit aktiven 24/72-Meldepfaden zum BSI.
Weg eins, der Workspace. Ihr interner ISB und Ihr CISO arbeiten gemeinsam auf der CIVAC-Plattform, mit getrennten Rollenrechten, gemeinsamem Audit-Trail, 93 Controls nach ISO/IEC 27001:2022 und 490 einsatzbereiten Audit-Vorlagen. Lizenzieren Sie den Workspace für Ihre internen Beauftragten.
Weg zwei, Officer-as-a-Service. CIVAC stellt einen externen ISB mit Bestellurkunde, Pflichtenheft und Berichtslinie an die Geschäftsleitung. Der interne CISO bleibt Linienverantwortlicher. Oder lassen Sie unsere Beauftragten bestellen. Beide Modelle teilen die EU-Datenresidenz und die NIS-2-Meldepfade.
Andere führen Compliance wie einen Aktenschrank. Wir führen sie wie Software. Der CIVAC-SLA beträgt 2 Werktage von der Vertragsunterzeichnung bis zur ausgestellten Bestellurkunde. Klassische Anbieter brauchen 2 bis 6 Wochen.
Sie erhalten die Audit-Vorlagen, das Pflichtenheft, die Berichtslinie an die Geschäftsleitung, die Eskalationsmechanik mit 24h-Frühwarnung und 72h-Folgemeldung und die Integration zu DSB, CO und Datenschutzaufsicht. Der Prüfer ruft an, der Nachweis liegt bereit.
Aus dem Lesen einen Auftrag machen: Schreiben Sie an info@civac.de mit Branche, Mitarbeiterzahl und NIS-2-Einstufung. Sie erhalten ein passendes Leistungsverzeichnis und einen Bestellurkunden-Entwurf innerhalb von 48 Stunden. Alternativ über das Kontaktformular auf civac.de/faq.
FAQ
Ist der ISB gesetzlich verpflichtend?
Eine wörtliche Bestellpflicht gibt es im BSIG (neu) nicht, aber die Erfüllung der Pflichten nach § 30 BSIG und der Meldepflichten nach § 32 BSIG ist ohne ISB-Rolle kaum dokumentenfest darstellbar. Für die etwa 29.500 NIS-2-betroffenen Unternehmen in Deutschland ist die Bestellung daher faktisch unverzichtbar.
Darf eine Person ISB und CISO gleichzeitig sein?
Ja, im Mittelstand ist die Personalunion zulässig, wenn keine Interessenkonflikte entstehen und die Rollen in der Bestellurkunde sauber getrennt sind. Bei Budgetverantwortung und gleichzeitiger Auditpflicht entsteht in der Regel ein Konflikt, der einen externen ISB sinnvoll macht.
Welche Qualifikation muss ein ISB haben?
Marktüblich sind Informatik- oder vergleichbarer Abschluss, mehrjährige Berufserfahrung, BSI-Grundschutz-Praktiker oder BSI-Grundschutz-Berater, ISO/IEC 27001 Lead Implementer oder Lead Auditor. CIVAC stellt Officer mit dieser Qualifikation und einer Vermögensschadenhaftpflichtversicherung.
Was passiert bei einem Sicherheitsvorfall in einem NIS-2-betroffenen Unternehmen?
Innerhalb von 24 Stunden ab Kenntnis geht eine Frühwarnung an das BSI, innerhalb von 72 Stunden die Folgemeldung, innerhalb eines Monats die Abschlussmeldung. Der ISB koordiniert die Meldungen, der CISO trägt die operative Reaktion. CIVAC hält die Eskalationsuhr und die Vorlagen bereit.
Kann der CISO direkt an die Geschäftsleitung berichten statt an den CIO?
Ja, das ist sogar empfehlenswert und entspricht zunehmend dem Stand der Praxis. Für die ISB-Rolle ist die direkte Berichtslinie an die Geschäftsleitung in der Bestellurkunde zwingend zu verankern. Eine Berichtslinie über den CIO entkernt die ISB-Funktion und ist im Audit angreifbar.
Wie schnell kann CIVAC einen externen ISB bestellen?
Der CIVAC-SLA beträgt 2 Werktage von der Vertragsunterzeichnung bis zur ausgestellten Bestellurkunde. Klassische Anbieter brauchen 2 bis 6 Wochen. Das vollständige Onboarding inklusive ISMS-Initialisierung und erstem Quartalsbericht ist innerhalb von 14 Tagen abgeschlossen.
Klingt nach viel Arbeit?
Beauftragten-Pflichten, Fristen, Nachweise — genau das nehmen wir dir ab. Sag kurz Hallo, wir zeigen dir wie.
Aus dem Beitrag ein Mandat machen.
Wir übernehmen die operative Last: externer Beauftragter, Vorlagen und Dokumentation in einem Workspace. Unverbindlich.