Was macht ein IT-Sicherheitsbeauftragter (ISO/CISO)?
The five most efficient cyber defenders are: Anticipation, Education, Detection, Reaction and Resilience. Do remember: Cybersecurity is much more than an IT topic.
Stéphane Nappo (CISO, Société Générale S.A.)
Ob Malware, DDoS-Angriffe oder Phishing – 9 von 10 Unternehmen wurden einer Bitkom-Studie zufolge
Das 1x1 der IT-Security in Unternehmen
CIO, CSO, CISO oder ISO, ITSiBe und DSB – in den letzten Jahren haben sich in KMU und großen Konzernen eine ganze Reihe von Rollenbezeichnungen mit zahlreichen Abkürzungen rund um die IT-Sicherheit etabliert. Die Verantwortungsbereiche der einzelnen Rollen überschneiden sich und nicht selten ist der Chief Information Officer (CIO) gleichzeitig auch er Chief IT Security Officer (CISO). Der kann übrigens auch nur als ISO ohne Chief daher kommen oder mit der deutschen Bezeichnung als IT-Sicherheitsbeauftragte:r (ITSiBe). Manchmal gibt es auch die Kombination von (C )ISO und der Rolle der Datenschutzbeauftrage:n (DSB). Damit Du zum Start einen guten Überblick hast, kommt hier für Dich eine kleine Unterscheidungshilfe:
Quelle: informations-sicherheit.de redaktionell bearbeitet durch get in IT
-
Der Chief Information Officer leitet die IT-Abteilung und ist für den störungsfreien Betrieb der gesamten IT-Infrastruktur des Unternehmens verantwortlich.
-
Im Aufgabenbereich von Datenschutzbeauftragten (DSB) steht der Schutz aller personenbezogenen Daten in einem Unternehmen. Die Datenschutz-Expert:innen haben vor allem die gesetzlichen Vorgaben der Datenschutz-Grundverordnung (DSGVO) im Blick und sorgen dafür, dass personenbezogene Daten nach §3 Abs. 1 BDSG z.B. IP-und E-Mail-Adresse geschützt sind. Überschneidungen von Datenschutz und Datensicherheit lässt sich nicht vermeiden. In kleineren Unternehmen kann der ITSiBe auch für den Datenschutz zuständig sein, wenn keine Interessenkonflikte bestehen.
-
Im Fokus von (C)ISOs oder IT-Sicherheitsbeauftragten steht die Informationssicherheit. Sie schützen die gesamten IT-Systeme, also den gesamten Cyberraum. Die Schutzziele Vertraulichkeit, Verfügbarkeit und Integrität schließen auch die personenbezogenen Daten mit ein. CISOs berichten direkt an die Geschäftsführung und beraten diese, wie ein angemessenes Sicherheitsniveau im Unternehmen umgesetzt und aufrechterhalten werden kann. IT-Sicherheitsbeauftragte schulen aber auch Mitarbeitenden und sensibilisieren für einen sicheren Umgang mit Daten und Informationen.
-
Der Verantwortungsbereich des Chief Security Officers geht über die Kommunikations-und Informationssicherheit also den Bereich des CISO hinaus. CSO sind zuständig für die Sicherheit der gesamten technischen und physischen Infrastruktur des Unternehmens.
In großen Unternehmen stehst Du als ITSiBe im Austausch mit Deinem Team, das sich aus IT-Security Analysten, IT-Forsenikerinnen, Pentestern, Security-Beraterinnen und Ethical Hackern zusammensetzt. Hier kann die IT-Security auch in weitere Spezial-Abteilungen aufgegliedert sein, z.B. Incident Response, IT-Forensik oder Risk Management. Dann arbeitest mit dazwischen geschalteten IT-Security Manager:innen oder IT-Security Directors zusammen, die die Aufgaben an die jeweiligen Fachabteilungen weitergeben. Als CISO verwaltest Du die einzelnen Teams, hast die verfügbaren Ressourcen im Blick und beauftragst mit Deinem Budget externe Beratungen und Pentests.
Was sind Deine Aufgaben als IT-Sicherheitsbeauftragte:r?
Als IT-Sicherheitsbeauftragte:r baust Du Brücken zwischen Management, Fachabteilungen, Kund:innen und allen weiteren Stakeholdern. Du erstellst und pflegst eine holistische Sicherheitsstrategie für die IT des Unternehmens und hast dabei sämtliche Aspekte von Datenschutz und -sicherheit, Risk und Compliance, Governance und auch die Schwachstelle Mensch im Blick. Du definierst Sicherheitsrichtlinien- und prozesse die einerseits gesetzlichen Vorgaben wie die DSGVO oder das IT-Sicherheitsgesetz (IT-SiG) und weitere relevante Regularien (z.B. VAIT, MaRisk) einhalten und gleichzeitig die Abläufe und Anforderungen des Kerngeschäfts nicht beeinträchtigen. Du implementierst ein Managementsystem zur Informationssicherheit (ISMS) nach den Anforderungen der internationalen Norm ISO/IEC 27001, mit dem Du überwachst, ob Deine erarbeiteten Schutzziele eingehalten werden.
Quelle: computerweekly.com
Deine Rolle ist proaktiv: Du wehrst nicht nur Cyber-Attacken ab. Als ITSiBe antizipierst Du komplexe Angriffsszenarien. Um Angriffe im Vorfeld unschädlich zu machen, bist Du als IT-Risiko-Manager:in unterwegs und führst ein IT Risk Assessment durch. Beim Threat Modeling, der systematischen Risikoanalyse, erkennst Du durch strukturierte und methodische Verfahren, an welchen Schwachstellen Bedrohungen möglich sind. In Deiner Business Impact Analyse schätzt Du im Anschluss ein, wie groß die Wahrscheinlichkeit ist, dass der Risikofall eintritt. Du kalkulierst aber auch die Art und die Höhe des möglichen Schadens. Diese Risikobewertung hilft Dir bei der Priorisierung und dem effektivsten Einsatz von Ressourcen und Budget. Bei Tech-Giganten wie Google landen täglich hunderte von Schwachstellen auf dem Schreibtisch des CISOs, der darüber entscheidet, welche davon sofort gefixt wird und welche auf der Prioritätenliste weiter nach hinten rutscht.
Je nach Unternehmen und Branche fällt die IT Compliance unterschiedlich aus. Zu den immer wiederkehrenden Tasks gehört das interne Audit des Information Security Management Systems nach ISO/IEC 27001. Die international gültige Richtlinie beschreibt die Anforderungen wie ISMS eingerichtet umgesetzt und fortlaufend verbessert werden müssen.
Wesentliche Grundlagen für Dich als ITSiBe:
-
ist die ganze ISO 27000-Reihe. Die besteht aus einer Sammlung von über 20 Normen für die Informationssicherheit und
-
der IT-Grundschutz des BSI (Bundesamt für Sicherheit in der Informationstechnik). In dem sind systematische Vorgaben zur Identifikation und Umsetzung von Sicherheitsmaßnahmen formuliert.
Die Ergebnisse Deiner Audits berichtest Du regelmäßig an die Geschäftsführung.
In stark regulierten Branchen wie dem Finanz- und Versicherungssektor hast Du es als Security-Entscheider:in mit sehr komplexen Compliance-Regelwerken zu tun, z.B. von der Finanzaufsichtsbehörde BaFin. Du sorgst für die Einhaltung und hast die regelmäßigen Aktualisierungen im Blick.
Nachdem Du potenzielle Risiken analysiert hast, optimierst Du die Sicherheitsarchitektur. Um Deine Schutzmaßnahmen zu prüfen, arbeitest Du eng mit Penetrationstester:innen bzw. Ethical Hackern zusammen. Die durchgeführten Angriffe der White Hat Hacker zeigen Dir, wo z.B. die Firewall Schwachstellen hat und Du aktiv werden musst. Ständiges Monitoring, Threat Detection, Vulnerability Management und das strategische Sammeln von Informationen über potenzielle Bedrohungen (Cyber Threat Intelligence) bilden die Grundpfeiler Deiner Sicherheitsarchitektur und stärken die Widerstandsfähigkeit gegen Cyberangriffe.
Remote Work, eine hohe Fluktuation des Personals oder der WLAN-Zugang für Gäste – als ITSiBe definierst Du, wer sich als Benutzer:in anmelden darf, welche Zugriffsrechte Personen bekommen oder welche eingeschränkt werden. Die zugewiesene digitale Identität ändert sich über den gesamten Access Lifecycle und muss gewartet, aktualisiert und überwacht werden. Für den Schutz von Informationen und Daten ist es für Dich als ISO essentiell, zu wissen, wer Zugang hat und mit welchen Rechten die Person ausgestattet ist. Mit Identity and Access Management-Systemen (IAM) hast Du die Tools und Technologien, um die Rollen von Nutzenden anzupassen, zu überwachen und Reports zu erstellen. Entsprechende Erweiterungen helfen Dir, die Security Policies durchzusetzen.
Beim Schutz von IT-Systemen und sensiblen Daten ist Dir bewusst, dass die beste IT-Security-Strategie unwirksam ist, wenn die Anwendenden selbst sorglos mit ihren Daten umgehen oder ihr privates WLAN im Home-Office nicht ausreichend sichern. Cyberkriminelle wissen längst, dass oft der Mensch das schwächste Glied in der Kette ist. Deshalb fokussieren sie mit Spear Phishing und Malware die Mitarbeitenden, statt sich durch Firewalls und verschlüsselte Kanäle zu hacken. Als ITSiBe sensibilisierst Du die Mitarbeitenden für diese Art von Cyber Crime. Awareness-Kampagnen, Schulungen und Trainings sind ein essentieller Bestandteil Deiner umfassenden Sicherheitsstrategie. Mit diesen Maßnahmen schaffst Du bei allen Mitarbeitenden des Unternehmens ein Bewusstsein für Informationssicherheit. Denn neben Techniklücken nutzen Cyber-Kriminelle beim Social Engineering gezielt die Schwachstelle Mensch in der Sicherheitskette aus.
Als ISO brauchst Du viel Fingerspitzengefühl und bist ein Kommunikationstalent. Denn Du bist in Deinem Daily Business mit vielen unterschiedlichen Menschen im Austausch: dem Vorstand, leitenden Manager:innen, den Fachabteilungen, aber auch Kund:innen. Deine Kommunikationsfähigkeit entscheidet über den Erfolg Deiner Sicherheitsstrategie. Um Cyberattacken erfolgreich abzuwehren und Hacker:innen so wenig Angriffsfläche wie möglich zu bieten, müssen alle Mitarbeitenden im Unternehmen an einem Strang ziehen und Deine Security-Policy einhalten. Sind die Cyberkriminellen trotz Deiner Maßnahmen schneller und es kommt z.B. zum Datenleck, musst Du den Vorfall je nach Art des entstehenden Risikos beim Bundesamt für Sicherheit in der Informationstechnik (BSI) melden. Für Betreibende von kritischer Infrastruktur, Energieversorgung und Telekommunikationsdiensten besteht eine besondere Meldepflicht.
Wo kannst Du als IT-Sicherheitsbeauftragte:r arbeiten?
IT Sicherheit betrifft jedes Unternehmen und jede Branche, daher hast Du als IT-Sicherheitsbeauftragte:r sehr gute Aussichten. Anders als bei Datenschutzbeauftragten gibt es keine gesetzliche Pflicht für Unternehmen, einen ITSiBe zu beschäftigen. Doch es gibt Ausnahmen: Betreibende von öffentlichen Telekommunikationsnetzen verpflichtet das Telekommunikationsgesetz (TKG § 109 Abs. 4 Satz 1 ) dazu, einen IT-Sicherheitsbeauftragte:n zu benennen und ein Sicherheitskonzept zu erstellen. Damit kritische Infrastrukturen (Kritis) aufrecht erhalten bleiben, müssen Unternehmen aus der Strom- und Wasserversorgung, dem Finanz-und Ernährungssektor ebenfalls einen Sicherheitsbeauftragten beschäftigen. Arbeitest Du als ITSiBe in einer dieser Bereiche, musst Du sogar regelmäßig nachweisen, dass Du alle gesetzlichen Vorgaben zum Schutz der Systeme erfüllst. Du beschäftigst Dich also intensiv mit Regularien wie VAIT, MaGo, MaRisk oder KonTraG.
Interner IT-Sicherheitsbeauftrager vs. externe Sicherheitsbeauftragte
Als ITSIBe musst Du nicht zwangsläufig bei einem Unternehmen angestellt sein, für das Du eine Sicherheitsstrategie entwirfst und umsetzt. Externe ITSiBe können für Unternehmen je nachdem vorteilhafter sein als ein ITSiBe inhouse.
IT-Sicherheit und-Konformität durch externe ITSiBes – vor allem kleine und mittelständische Unternehmen profitieren von externen ISOs, denn IT-Security ist für fast jedes Unternehmen wichtig.
Worauf kannst Du Dich spezialisieren?
Als ITSiBe bist Du bereits spezialisiert und Expert:in für IT-Sicherheit. Die Bedrohung durch Cyberkriminalität wird in den nächsten Jahren weiter zunehmen und Du bist in deshalb allen Branchen gefragt. Da sich die Regularien je nach Branchen sehr unterscheiden, hast Du die Möglichkeit Dich auf bestimmte Einsatzfelder wie den Finanzsektor oder die Versicherungsbranche zu spezialisieren.
Aktuelle Jobs in der IT-Security
- Flughafen MünchenIT Security Analyst (w/m/d)MünchenBusiness Analysis +1
- Deloitte(Senior) Consultant IT & Cyber Security Financial Services (m/w/d)Stuttgart +6Consulting +1
- EY (Ernst & Young GmbH)Penetration Tester - Cyber Security - Consulting (Financial Services) (w/m/d)Mainz +1Quality Assurance +2
- IBM Deutschland GmbHSenior Security Consultant – Distribution (f/m/x)München +4Consulting +1
- valantic(Senior) Consultant (all genders) Cybersecurity & ISMSFrankfurt am Main +1Consulting +1
Bist Du ein Chief Information Security Officer?
Das C im Namen verrät schon: Als CISO bist Du im C-Management unterwegs. In dieser Position hast Du bereits zwischen 7 und 10 Jahren Berufserfahrung in der IT-Security gesammelt. Vom Uni-Abschluss bis ins obere Management ist es ein weiter Weg. Und der beginnt für IT-Talente wie Dich z.B. als IT-Security Analyst oder IT-Security Engineer. Unternehmen setzen für Positionen im C-Level einen Master-Abschluss voraus. Mit einem Master in Informatik oder Wirtschaftsinformatik hast Du also eine gute Basis. Deine Skills, die Du on the job lernst, solltest Du unbedingt mit Zertifikaten belegen. Zu den Basics gehört der Cyber Security Practitioner (CSP) und der CompTIA Security+. Mit weiterführenden Zertifikaten wie dem Certified Information Security Manager (CISM), dem Certified Information Systems Security Professional (CISSP) und steigender Erfahrung übernimmst Du erste Projektleitungen. Um als ISO bei Deinem Arbeitgeber ein ISMS einzuführen, ist ein Zertifikatslehrgang zum IT-Sicherheitsbeauftragten (ITSiBe)/CISO aber keine zwingende Voraussetzung. Neben Erfahrung im Pentesting, Threat Modelling kennst Du Dich mit Betriebssystemen und Netzwerktechnik aus. Aber keine Sorge, dieses breite Spektrum an Skills eignest Du Dir in den ersten Jahren im Job an. Bis Du im oberen Management ankommst, dauert es im Schnitt 7 Jahre. Wirst Du als CISO angeheuert, um das Sicherheitsniveau Deines neuen Arbeitgebers auf das nächste Level zu bringen, solltest Du auch Erfahrung im Change Management mitbringen. Als CISO leistest Du echte Überzeugungsarbeit im Dienste der Sicherheit.
Last but not least: Du bist krisenfest, denn IT-Security ist Krisenmanagement. Du bildest Dich ständig weiter, verfolgst Trends und hast die Common Vulnerabilities and Exposures (CVE) immer im Blick.
Was kannst Du verdienen?
Als CISO hast Du Dir den bestbezahlten Bereich der IT-Welt ausgesucht. In der IT-Security werden die höchsten Gehälter gezahlt, es ist aber auch der Bereich mit der größten Verantwortung. Wie hoch Dein Gehalt ausfällt, hängt davon ab, in welcher Branche Du arbeitest. Beim Einstieg in das Berufsfeld IT-Security kannst Du mit einem durchschnittlichen Gehalt von 53.700 Euro rechnen. Neben der Branche spielt auch die Größe des Unternehmens eine Rolle bei Deinen Gehaltsaussichten. Bei Startups verdienst Du meist weniger als bei einem großen Konzern. Als Junior IT-Security-Analyst legst Du im Durchschnitt mit 53.500 Euro los. Wenn Du es noch genauer wissen willst, dann wirf einfach unseren Gehaltsrechner an und fütter’ ihn mit Deinen genauen Daten. Wenn Du die Karriere-Sicherheitsleiter weiter nach oben kletterst, erwartet Dich als ISO mit einigen Jahren Berufserfahrung ein Jahresgehalt von über 70.000 Euro.
- Als IT-Sicherheitsbeauftragte:r antizipiert Deine Security-Strategie Cyberangriffe: Du koordinierst sämtliche Tasks vom IT Risk Assessment, dem Identitäts-und Zugangsmanagement bis zum internen Audit des ISMS.
- Du berätst die Geschäftsführung in allen Sicherheitsfragen und Compliance-Vorgaben und bist ein Kommunikationsgenie.
- Das Berufsfeld IT-Security ist sehr anspruchsvoll – entsprechend hoch sind die Anforderungen. Dafür kannst Du mit einigen Jahren Berufserfahrung aber auch auch überdurchschnittlich viel verdienen. Beim Einstieg erwarten Dich durchschnittlich 53.000 Euro.
Get in touch
job I/O – Das Virtual Job Event für IT-TalenteIT-Arbeitsmarkt
Supercomputer im EinsatzEinblicke
Robin Janßen, Senior Consultant