Direkt zum Artikeltext springen

Inhalt in Kürze

  • Der ISB ist der zentrale Ansprechpartner für Informationssicherheit im Unternehmen. Er berät, koordiniert und überwacht – aber er entscheidet nicht allein.
  • Die Geschäftsführung bleibt verantwortlich. Der ISB unterstützt, aber die Haftung liegt beim Management.
  • Intern oder extern? Beide Modelle funktionieren. Für KMU ist ein externer ISB oft wirtschaftlicher und unabhängiger.
  • NIS2 verschärft die Anforderungen. Seit dem NIS2-Umsetzungsgesetz (in Kraft seit 6. Dezember 2025) müssen deutlich mehr Unternehmen einen ISB benennen.

Ihr größter Kunde schickt einen Fragebogen zur Informationssicherheit. 40 Fragen, Deadline in zwei Wochen. Eine davon: „Wer ist Ihr Informationssicherheitsbeauftragter?” Sie schauen sich um. Niemand meldet sich.

Diese Situation erleben wir bei KMU ständig. Informationssicherheit wird oft nebenbei von der IT-Abteilung mitgemacht. Bis ein Vorfall passiert, ein Audit ansteht oder ein Großkunde nachhakt. Dann wird es hektisch.

Ein Informationssicherheitsbeauftragter (ISB) sorgt dafür, dass es gar nicht erst so weit kommt. Dieser Artikel erklärt, was ein ISB tut, wann Sie einen brauchen und wie Sie die Rolle sinnvoll besetzen.

Was ein Informationssicherheitsbeauftragter macht

Der ISB ist der Dreh- und Angelpunkt für Informationssicherheit in Ihrem Unternehmen. Seine Kernaufgaben lassen sich in fünf Bereiche gliedern:

  1. Risikoanalyse und -bewertung: Der ISB identifiziert Bedrohungen für Ihre Unternehmensinformationen – von Cyberangriffen über menschliche Fehler bis hin zu Naturkatastrophen. Er bewertet die Risiken und priorisiert Maßnahmen.
  2. Sicherheitskonzept und Richtlinien: Auf Basis der Risikoanalyse erstellt der ISB ein Sicherheitskonzept mit konkreten Richtlinien: Passwortpolicy, Backup-Strategie, Zugriffskonzepte, Notfallplan.
  3. Schulung und Sensibilisierung: Der ISB schult Mitarbeiter regelmäßig zu Themen wie Phishing, sichere Passwörter und Umgang mit sensiblen Daten. Bewusstsein schaffen ist mindestens so wichtig wie Technik.
  4. Audit und Überwachung: Der ISB prüft regelmäßig, ob Sicherheitsmaßnahmen eingehalten werden. Er begleitet externe Audits und bereitet Zertifizierungen vor.
  5. Vorfallmanagement: Bei Sicherheitsvorfällen koordiniert der ISB die Reaktion: Eindämmung, Analyse, Meldung an Behörden und Nachbereitung.
68 %
der KMU ohne ISB
40 %
mehr Vorfälle ohne ISB
500 €
mtl. ab (externer ISB)

ISB und DSB – wo liegt der Unterschied?

Die beiden Rollen werden oft verwechselt. Das ist gefährlich, denn sie haben unterschiedliche Aufgaben:

MerkmalISBDSB
SchutzgegenstandAlle UnternehmensinformationenPersonenbezogene Daten
RechtsgrundlageISO 27001, BSI-Grundschutz, NIS2DSGVO, BDSG
BestellungFreiwillig oder normbasiertGesetzliche Pflicht ab 20 MA
FokusVertraulichkeit, Integrität, VerfügbarkeitRechte der Betroffenen
Weisungsgebunden?Ja, an die GeschäftsführungNein, unabhängig

Idealerweise arbeiten ISB und Datenschutzbeauftragter eng zusammen. Die Rollen sollten aber nicht in einer Person vereint sein – zu unterschiedlich sind die Perspektiven.

Wann brauchen Sie einen ISB?

Es gibt keine allgemeine gesetzliche Pflicht, einen ISB zu bestellen. Aber es gibt viele Situationen, in denen es faktisch notwendig wird:

  • ISO-27001-Zertifizierung: Die Norm fordert einen verantwortlichen Ansprechpartner für Informationssicherheit.
  • NIS2-Richtlinie: Seit dem NIS2-Umsetzungsgesetz (in Kraft seit 6. Dezember 2025) müssen betroffene Unternehmen angemessene Sicherheitsmaßnahmen nachweisen. Ein ISB ist dafür praktisch unverzichtbar.
  • KRITIS-Betreiber: Betreiber kritischer Infrastrukturen müssen seit dem IT-Sicherheitsgesetz einen ISB benennen.
  • Kundenanforderungen: Großkunden, Automobilzulieferer (TISAX) und öffentliche Auftraggeber verlangen zunehmend einen ISB.
  • Cyberversicherung: Viele Versicherer setzen einen ISB als Voraussetzung für den Versicherungsschutz voraus.
Achtung:

Auch ohne formale Pflicht haftet die Geschäftsführung bei Sicherheitsvorfällen persönlich, wenn angemessene Maßnahmen fehlten. Ein ISB ist der beste Nachweis, dass Sie Ihre Sorgfaltspflicht ernst nehmen. Mehr dazu in unserem Artikel zur NIS2-Compliance.

Intern oder extern – was passt besser?

Beide Modelle haben ihre Berechtigung. Die Entscheidung hängt von Ihrer Unternehmensgröße, Branche und Budget ab.

Interner ISB: Kennt das Unternehmen im Detail, ist täglich vor Ort und in alle Prozesse eingebunden. Nachteil: hohe Personalkosten, Betriebsblindheit und oft fehlende Spezialisierung.

Externer ISB: Bringt breite Erfahrung aus verschiedenen Branchen mit, bleibt unabhängig und ist skalierbar. Für KMU mit 20 bis 200 Mitarbeitern oft die wirtschaftlichere Lösung.

Wir als externer Informationssicherheitsbeauftragter begleiten Unternehmen in Hamburg und deutschlandweit. Der Vorteil: Sie bekommen Expertenwissen, ohne eine Vollzeitstelle schaffen zu müssen.

Viele Unternehmer denken, ich bin doch zu klein für das ganze Thema Datenschutz. Wir haben Mandanten mit drei, vier, fünf Mitarbeitern – die arbeiten für große Kunden mit enormen Ansprüchen an den Datenschutz.

Nils Oehmichen Nils OehmichenDatenschutzberater bei frag.hugo

Was ein guter ISB mitbringen sollte

Nicht jeder IT-Mitarbeiter eignet sich als ISB. Die Rolle erfordert eine Mischung aus technischem Wissen, organisatorischem Geschick und Kommunikationsstärke.

Fachlich sollte ein ISB diese Grundlagen beherrschen:

  • BSI-Grundschutz und ISO 27001
  • Risikomanagement und Risikoanalyse-Methoden
  • IT-Infrastruktur, Netzwerksicherheit und Cloud-Sicherheit
  • Relevante Gesetze: DSGVO, NIS2UmsuCG, IT-Sicherheitsgesetz
  • Incident-Response und Notfallmanagement

Anerkannte Zertifizierungen sind CISM (ISACA), CISSP (ISC2) oder der BSI-Grundschutz-Praktiker. Für KMU ist aber Praxiserfahrung oft wichtiger als Zertifikate.

Das Wichtigste: Ein Informationssicherheitsbeauftragter schützt Ihr Unternehmen systematisch vor Cyberbedrohungen und Compliance-Risiken. Für KMU ist ein externer ISB oft die pragmatischste Lösung – Sie bekommen Expertenwissen ohne Vollzeitstelle. Warten Sie nicht, bis ein Kunde oder eine Behörde fragt. Handeln Sie jetzt.

Nächster Schritt: ISB für Ihr Unternehmen

Sie brauchen einen ISB, aber wollen keine Vollzeitstelle schaffen? Wir übernehmen die Rolle als externer Informationssicherheitsbeauftragter – pragmatisch, erfahren und auf KMU spezialisiert. Nutzen Sie unseren kostenlosen Website-Check als ersten Einstieg.

ISB-Beratung für Ihr Unternehmen

Wir klären in 15 Minuten, welches Modell für Sie passt – intern, extern oder hybrid. Kostenlos und unverbindlich. Konditionen und Leistungsumfang vorab auf der Seite zum externen Informationssicherheitsbeauftragten.

Erstgespräch buchen →

Häufige Fragen (FAQ)

Was macht ein Informationssicherheitsbeauftragter?

Ein Informationssicherheitsbeauftragter (ISB) entwickelt und überwacht das Sicherheitskonzept eines Unternehmens. Er führt Risikoanalysen durch, erstellt Richtlinien, schult Mitarbeiter, begleitet Audits und berät die Geschäftsführung zu allen Fragen der Informationssicherheit.

Ist ein Informationssicherheitsbeauftragter Pflicht?

Eine allgemeine gesetzliche Bestellpflicht gibt es nicht — anders als beim Datenschutzbeauftragten, den § 38 BDSG ab 20 Personen vorschreibt. Eigene Vorgaben gelten für regulierte Bereiche wie KRITIS-Betreiber, Telekommunikationsanbieter und Krankenhäuser. Auch das NIS2-Umsetzungsgesetz verlangt keine bestimmte Rollenbezeichnung, sondern Risikomanagement-Maßnahmen und deren Überwachung durch die Leitungsorgane — praktisch braucht es dafür jemanden, der die Arbeit macht. Faktisch verpflichtend wird die Rolle meist über den Markt: durch ISO 27001, TISAX, Cyberversicherer und Lieferantenfragebögen. Ausführlich dazu: externer Informationssicherheitsbeauftragter.

Was ist der Unterschied zwischen ISB und DSB?

Der Informationssicherheitsbeauftragte (ISB) schützt alle Unternehmensinformationen – digital und analog. Der Datenschutzbeauftragte (DSB) kümmert sich speziell um personenbezogene Daten nach DSGVO. Beide Rollen ergänzen sich, sollten aber nicht von derselben Person ausgeübt werden.

Was kostet ein externer Informationssicherheitsbeauftragter?

Für KMU liegen die monatlichen Kosten für einen externen ISB im Markt zwischen 500 und 2.000 Euro – abhängig von Unternehmensgröße, Branche und Leistungsumfang. Bei frag.hugo beginnen die Pakete bei 990 Euro netto im Monat für vier Stunden ISB-Leistung inklusive Bestellung und Quartals-Review; acht Stunden kosten 1.490 Euro, sechzehn Stunden mit ISMS-Aufbau und internen Audits 2.490 Euro. Zum Vergleich: Eine interne Vollzeitstelle kostet 120.000 bis 180.000 Euro im Jahr. Alle Konditionen auf der Seite zum externen Informationssicherheitsbeauftragten.

Welche Qualifikationen braucht ein ISB?

Ein ISB sollte fundierte Kenntnisse in IT-Sicherheit, Risikomanagement und relevanten Normen wie ISO 27001 oder BSI-Grundschutz mitbringen. Anerkannte Zertifizierungen sind zum Beispiel CISM, CISSP oder die BSI-Grundschutz-Praktiker-Ausbildung.

Artikel teilen

Weiterlesen

Ähnliche Artikel

Nils Oehmichen

Nils Oehmichen

Datenschutzberater & Geschäftsführer

Nils ist TÜV-zertifizierter Datenschutzbeauftragter. Seit über 13 Jahren betreut er Mittelständler bei DSGVO, NIS2 und dem EU AI Act. Geschäftsführer der frag.hugo Informationssicherheit GmbH und der datuno GmbH, leitet außerdem die BVMID-Geschäftsstelle Hamburg Süd/Ost.

TÜV-zertifiziert BVMID Hamburg 13+ Jahre DSB 200+ Mandate
Nächster Schritt

Haben Sie Fragen?

Vier Klicks zum schriftlichen Festpreis-Angebot — oder direkt anrufen. Wir hören zu, sortieren Ihr Thema und sagen Ihnen ehrlich, ob wir helfen können.

Lieber erstmal schreiben? Kontaktformular