Cyber-Security · Führung auf Zeit

Interim CISO as a Service

Informationssicherheit braucht Führung, aber nicht jede Organisation braucht dafür eine Vollzeitstelle. Wir übernehmen die CISO-Rolle auf Zeit: mit CISSP-zertifizierter Erfahrung aus realen Sicherheitsvorfällen, flexibel von wenigen Tagen im Monat bis zum Kriseneinsatz.

Ein Vollzeit-CISO kostet am Markt schnell einen sechsstelligen Betrag pro Jahr und ist kaum zu finden. Mit dem Interim-Modell bekommen Sie dieselbe Führung, zugeschnitten auf Ihren tatsächlichen Bedarf. Teil unseres Cyber-Security-Portfolios.

ab 2 Tagen
pro Monat im Basis-Retainer
CISSP
zertifizierte Sicherheitsführung
Ü2
sicherheitsüberprüft nach §9 SÜG
Interim CISO anfragen →

Wenn Sicherheitsverantwortung zur Lücke wird

NIS2 verlangt von rund 29.500 Einrichtungen ein wirksames Risikomanagement, und die Geschäftsleitung haftet dafür persönlich. Gleichzeitig ist der Markt für Sicherheits-Führungskräfte leergefegt: Wer heute einen CISO sucht, konkurriert mit Konzernen um wenige Kandidaten. Viele Organisationen behelfen sich damit, die Rolle nebenbei der IT-Leitung zuzuschlagen. Das funktioniert, bis es ernst wird.

Der Interim-Ansatz löst das Dilemma: Sie bekommen erfahrene Sicherheitsführung genau in dem Umfang, den Ihre Organisation tatsächlich braucht, sofort verfügbar und ohne langfristige Personalbindung. Und wenn Sie später intern besetzen, übergeben wir strukturiert.

Drei Einsatzmodelle, ein Ansprechpartner

Retainer, Tagessätze oder projektbezogen, und wo sich der Erfolg messen lässt, gerne auch erfolgsbasiert. Den Zuschnitt legen wir im kostenlosen Erstgespräch fest.

Basis-Retainer

2 bis 4 Tage pro Monat: Sicherheitsstrategie und Jahresplanung, Risikoboard, Richtlinien-Steuerung, Reporting an Geschäftsleitung oder Verwaltungsspitze und ein fester Ansprechpartner für alle Sicherheitsfragen. Das Modell für Organisationen, die Führung brauchen, aber keinen Vollzeit-CISO auslasten.

Aufbau-Modus

Mehrere Tage pro Woche für begrenzte Zeit: ISMS aufbauen, NIS2-Fahrplan umsetzen, Sicherheitsprogramm und Team-Strukturen etablieren. Ideal nach einem Gap Assessment, wenn aus dem Maßnahmenplan gelebte Praxis werden soll.

Krisen- und Übergangs-CISO

Sofort verfügbar nach einem Sicherheitsvorfall oder bei plötzlicher Vakanz: Lage ordnen, Prioritäten setzen, gegenüber Leitung, Behörden und Versicherern sprechfähig sein. Aus der Begleitung realer Ransomware-Großlagen wissen wir, was in den ersten Wochen zählt.

Die ersten 90 Tage Ihres Interim CISO

Kein monatelanges Einarbeiten: So sieht der typische Start aus, angepasst an Ihr Einsatzmodell.

Tag 1-14
Lagebild und Quick Wins. Interviews mit IT, Fachbereichen und Leitung, Sichtung von Vorfällen, Audits und offenen Baustellen. Erste risikoreiche Lücken werden sofort geschlossen, nicht erst nach der Analysephase.
Tag 15-45
Risikoboard und Fahrplan. Die Risiken kommen priorisiert auf den Tisch der Leitung, mit Kostenrahmen und Entscheidungsvorlagen. Aus Einzelmaßnahmen wird ein Sicherheitsprogramm mit klaren Verantwortlichkeiten.
Tag 46-90
Programme laufen, Reporting steht. Beschaffungen sind angestoßen (mit kuratierter Anbieter-Vorauswahl), Richtlinien greifen, das Leitungs-Reporting hat einen festen Rhythmus und NIS2-Nachweise entstehen nebenbei statt in Nachtschichten.
ab Tag 90
Regelbetrieb oder Übergabe. Je nach Modell geht es in den stabilen Retainer-Rhythmus, oder wir bereiten die Übergabe an eine interne Besetzung vor: dokumentiert, eingespielt, ohne Wissensverlust.

Was Ihr Interim CISO konkret übernimmt

  • Sicherheitsstrategie und Risikomanagement: Prioritäten setzen, Budgets begründen, Fortschritt messbar machen
  • Reporting an Geschäftsleitung, Gremien und Aufsicht: verständlich, entscheidungsreif und NIS2-konform dokumentiert
  • Steuerung von Dienstleistern und Projekten, inklusive Beschaffung: vom Anforderungskatalog über die Ausschreibung bis zur kuratierten Anbieter-Vorauswahl, die passenden Kandidaten statt 100+ Anbieter
  • Vorfalls-Vorsorge: Meldeprozesse für die 24h/72h-Fristen, Notfallübungen, Zusammenspiel mit IR-Dienstleistern und Cyber-Versicherern
  • Aufbau interner Strukturen und saubere Übergabe: Rollen, Vertretungen, Wissenstransfer an einen späteren internen CISO oder ISB

Interim CISO, vCISO oder ISB: was passt zu Ihnen?

Die Begriffe verschwimmen am Markt. In der Praxis hat sich die Trennung bewährt: Der CISO führt strategisch mit wenigen Tagen pro Monat, ein Informationssicherheitsbeauftragter (ISB) treibt die tägliche Umsetzung. Wir besetzen die Führungsrolle und sorgen dafür, dass die operative Ebene sauber aufgestellt ist, ob mit Ihren Leuten, einem externen ISB oder einer Kombination. Für Behörden relevant: Wir sind erweitert sicherheitsüberprüft (Ü2 nach §9 SÜG) und kennen die Abläufe des öffentlichen Sektors aus hunderten Vergabeverfahren.

Vollzeit-CISO, Interim CISO oder externer ISB im Vergleich

Vollzeit-CISO

Maximale Präsenz, aber am Markt kaum verfügbar und mit 150.000 bis 220.000 € Jahreskosten für viele Organisationen überdimensioniert. Sinnvoll ab einer Größe, in der Sicherheitsführung täglich gebraucht wird. Wir helfen beim Übergang dorthin, statt ihn zu blockieren.

Interim CISO (unser Modell)

Führung nach Bedarf: strategische Verantwortung, Leitungs-Reporting und Programmsteuerung in 2 bis 4 Tagen pro Monat oder mehr, sofort startklar, mit Vorfalls-Erfahrung und Vergabe-Kompetenz. Skaliert hoch im Aufbau oder in der Krise und wieder herunter im Regelbetrieb.

Externer ISB

Operative Umsetzung im Tagesgeschäft: Richtlinien pflegen, Schulungen organisieren, Maßnahmen nachhalten. Wichtig, aber keine Führungsrolle. Die Kombination aus Interim CISO (Führung) und ISB (Betrieb) ist für viele Organisationen der wirtschaftlichste Zuschnitt; wir stellen sie mit auf.

Für wen der Interim CISO gedacht ist

  • Kommunen und Behörden, die Informationssicherheit führen müssen, aber die Stelle nicht besetzt bekommen: Wir kennen Verwaltungsabläufe, BSI IT-Grundschutz und sind Ü2-sicherheitsüberprüft.
  • KRITIS und NIS2-regulierte Einrichtungen, deren Leitung nachweisbare Sicherheitsführung braucht, mit Reporting, das Aufsicht und Auditoren standhält.
  • Mittelständler, bei denen Sicherheit bisher „nebenbei" bei der IT-Leitung lag und die jetzt Struktur, Budgetklarheit und einen Sparringspartner auf Augenhöhe brauchen.
  • Organisationen nach einem Vorfall oder in Vakanz: wenn schnell jemand gebraucht wird, der Lage, Leitung und Dienstleister gleichzeitig im Griff hat.

So sieht ein typisches Projekt aus

So sieht der Einstieg im Basis-Retainer konkret aus, bevor der 90-Tage-Rhythmus greift:

Woche 1
Auftakt mit Leitung und IT: Erwartungen, Berichtswege, Zugriff auf Unterlagen; erste Sichtung von Vorfällen, offenen Audit-Findings und laufenden Projekten.
Woche 2-3
Interviews und Lagebild: die zehn wichtigsten Risiken mit Kostenrahmen, dazu sofort umsetzbare Quick Wins, die nicht auf die Strategie warten müssen.
Woche 4
Erstes Leitungs-Reporting: Risikoboard, Prioritäten, Budgetbedarf, ab hier im festen Rhythmus. Ihre Organisation weiß jetzt, wer Sicherheit führt.
laufend
Steuerung nach Kontingent: Dienstleister und Beschaffungen (mit kuratierten Shortlists aus unserem Netzwerk), Richtlinien, Übungen, Nachweise für NIS2, Auditoren und Versicherer.

Top 10 statt 100+: unser Anbieter-Netzwerk

Ein CISO ist so gut wie sein Netzwerk: Für Pentests, IR-Retainer, MDR, Awareness oder Rechtsfragen kennen wir die passenden Anbieter, statt bei null zu suchen, und fragen sie direkt für Sie an.

Marktkenntnis aus Erfahrung

Aus fachlich geleiteten Ausschreibungen, hunderten Anbietergesprächen und eigenen Marktstudien wissen wir, wer in welchem Feld wirklich liefert. Dieses Wissen halten wir aktuell, mit jedem Projekt und jedem Anbietergespräch.

Kuratierte Shortlist statt Marktschlacht

Ihr Interim CISO kommt mit Adressbuch: Für jede Maßnahme, die er anstößt, liegen die Top-Kandidaten statt 100+ Anbietern auf dem Tisch, Anbieter, deren Qualität wir aus eigenen Projekten und Ausschreibungen kennen.

Freie Anbieterwahl, sauber dokumentiert

Wir sind an keinen festen Partner gebunden und fragen bei Bedarf jeden Anbieter am Markt an: gemeinsam mit Ihnen, nicht als Vermittler dazwischen. Wir sitzen zusammen in den Anbietergesprächen, Sie entscheiden, und jede Empfehlung ist in einer nachvollziehbaren Wertungsmatrix begründet, die auch Gremien, Rechnungsprüfung und Vergabekammern überzeugt.

Häufige Fragen zum Interim CISO

Was kostet ein Interim CISO?
Deutlich weniger als eine Vollzeitstelle, die am Markt schnell 150.000 bis 220.000 € pro Jahr kostet, falls Sie überhaupt jemanden finden. Wir arbeiten mit monatlichen Retainern oder Tagessätzen im marktüblichen Interim-Rahmen; den konkreten Preis nennen wir nach dem kostenlosen Erstgespräch. Wo sich der Erfolg messen lässt, bieten wir gerne erfolgsbasierte Komponenten an.
Wie schnell können Sie starten?
Im Krisenfall innerhalb weniger Tage, im Regelfall nach einem Scoping-Gespräch und der Abstimmung des Einsatzmodells. Da wir remote und vor Ort arbeiten, sind wir nicht an eine Region gebunden.
Worin unterscheidet sich der Interim CISO vom externen ISB?
Der CISO führt: Strategie, Risikoentscheidungen, Reporting an die Leitung, Steuerung von Dienstleistern und Budgets. Der Informationssicherheitsbeauftragte setzt operativ um: Richtlinien pflegen, Schulungen organisieren, Maßnahmen nachhalten. Beide Rollen ergänzen sich; wir besetzen die Führungsrolle und helfen, die operative Ebene passend aufzustellen.
Funktioniert das auch für Kommunen und Behörden?
Ja, gerade dort: Die Rolle heißt dann oft Informationssicherheitsbeauftragte oder CISO der Verwaltung, die Aufgaben sind dieselben. Wir sind erweitert sicherheitsüberprüft (Ü2), kennen BSI IT-Grundschutz aus der Praxis und sprechen die Sprache von Vergabestellen, Rechnungsprüfung und Verwaltungsspitze.
Was passiert, wenn wir intern einen CISO einstellen?
Dann haben wir unser Ziel erreicht: Wir übergeben strukturiert mit dokumentierter Strategie, laufenden Projekten und eingespielten Prozessen und stehen danach auf Wunsch punktuell als Sparringspartner zur Verfügung. Der Interim-Einsatz bindet Sie nie langfristig.
Übernimmt der Interim CISO die Haftung der Geschäftsleitung?
Nein, und seriös verspricht das auch niemand: Die NIS2-Verantwortung der Leitung ist nicht delegierbar. Was wir übernehmen, ist die fachliche Führung und die Nachweisführung, damit Ihre Leitung ihre Pflichten belegbar erfüllt: dokumentierte Entscheidungen, Schulungen, Reporting. Genau das zählt im Ernstfall.
Wie arbeitet der Interim CISO mit unserer IT zusammen?
Auf Augenhöhe statt von oben: Die IT behält den Betrieb, der CISO bringt Priorisierung, Budgetargumente und Rückendeckung gegenüber der Leitung. Erfahrungsgemäß ist die IT der größte Fan des Modells, weil Sicherheitsthemen endlich entschieden statt vertagt werden.
Wie stellen Sie Vertraulichkeit sicher?
Vertraulichkeit ist Teil des Berufsbilds: NDA ist Standard, für sensible Umgebungen sind wir erweitert sicherheitsüberprüft (Ü2 nach §9 SÜG), und wir begrenzen die Zahl paralleler Mandate, damit Reaktionsfähigkeit und Diskretion nicht leiden.
Kann der Interim CISO auch unser NIS2- oder ISMS-Projekt führen?
Ja, das ist der Normalfall: Der CISO führt die Umsetzung des Gap-Assessment-Fahrplans oder den ISMS-Aufbau gleich mit. Sie bekommen Führung und Programm aus einer Hand, ohne zusätzliche Schnittstelle.

Sicherheitsführung ab dem nächsten Monat

Im kostenlosen Erstgespräch klären wir Bedarf und Einsatzmodell: danach entscheiden Sie, ob der Interim CISO zu Ihnen passt.


Sie haben Fragen?

Vertriebsteam
Unser Vertriebsteam
Wir helfen Ihnen gerne weiter.
sales@it-lv.de 06124 6059217

Quellen

  1. Europäische Union: "Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie)", eur-lex.europa.eu, 2022. Governance-Pflichten und Verantwortung der Leitungsorgane.
  2. Bundesamt für Sicherheit in der Informationstechnik (BSI): "NIS-2: Informationen für regulierte Unternehmen", bsi.bund.de. Pflichten inklusive Schulung der Geschäftsleitung.
  3. BSI: "IT-Grundschutz: Methode und Standards zur Informationssicherheit", bsi.bund.de. Rollen und Methodik der Informationssicherheit.
Inhalt
Auf dieser Seite
Warum Interim Drei Einsatzmodelle Die ersten 90 Tage Aufgaben im Detail Rollenvergleich Für wen Typisches Projekt Anbieter-Netzwerk Häufige Fragen