CISOs müssen Risiken managen, die Daten eines Unternehmens schützen und die Sicherheitsinfrastruktur überwachen. Macht das schon einen guten Chief Information Security Officer (CISO) aus? Nein. Schließlich muss er Geschäftsverantwortungen übernehmen.
CISOs jonglieren nicht nur mit technischen Herausforderungen, sondern auch mit geschäftlichen Verantwortlichkeiten.
(Bild: olly - stock.adobe.com)
Umfragen in der IT-Branche ergaben, dass nur 12 Prozent der CISOs als „hocheffektiv“ gelten. Dies rührt daher, dass die Personalie eines CISO als besonders schwierig wahrgenommen wird. Während in der Vergangenheit die Aufgaben des IT-Sicherheitschefs in der Regel das Scannen von Schwachstellen, Überprüfen von Code und Überwachen von Angriffsflächen umfasste, muss er sich heute mit zusätzlichen Herausforderungen wie beispielsweise rasant zunehmenden Cyber-Bedrohungen befassen. Darüber hinaus müssen CISOs auch anspruchsvolle Geschäftsverantwortungen sowie Managemententscheidungen übernehmen.
Gestiegene Kompetenzanforderungen
Das Aufgabenfeld eines CISOs hat sich im Laufe der Jahre deutlich weiterentwickelt. Jetzt geht es weniger um die Implementierung von Technologien der IT-Security, sondern um die Identifizierung und Verwaltung von Business-Risiken und um die Fähigkeit, effektiv mit Mitarbeitern und Führungskräften über diese Risiken zu kommunizieren. In der Folge sind eine Reihe der essentiellen Kenntnisse und Fertigkeiten skizziert, die einen effektiven und erfolgreichen CISO ausmachen. Diese ermöglichen es ihm, bei der Administration und dem Schutz der Daten, Assets und Systeme mit einem hohen Wirkungsgrad tätig zu sein.
Background in IT-Security sowie technisches Fachwissen
Ein erfolgreicher CISO verfügt über wichtige Zertifizierungen und damit über das notwendige Fachwissen, um zu verstehen, wie die Ressourcen und Technologien des Unternehmens zum Schutz seiner Daten, Vermögenswerte und Systeme optimal eingesetzt werden können. Technisch versierte CISOs verfolgen sehr aufmerksam die sich ständig ändernde Bedrohungslandschaft aller für die IT-Security. Dies versetzt ihn in die Lage, stets die richtigen Aktivitäten und IT-Security-Strategien zu entwerfen, zu erstellen und zu implementieren, die für das Unternehmen einen idealen Schutz bieten.
Business- und Branchenverständnis
CISOs müssen sowohl technisch als auch geschäftlich versiert sein. Umfragen zufolge machen ein gut ausgeprägter Geschäftssinn sowie die Fähigkeit, geschäftlichen Mehrwert zu schaffen, etwa ein Drittel der Effektivität eines CISOs aus. Sie müssen sich insbesondere darauf konzentrieren, wie die IT-Security-Initiativen mit den Geschäftszielen des Unternehmens zusammenwirken. Hinzu kommt, dass ein tiefgreifendes Verständnis der Branche unerlässlich ist. Die Ideen, Anregungen und Maßnahmen eines CISOs können daher einen erheblichen Einfluss auf Führungskräfte und Interessenvertreter des Unternehmens ausüben.
Proaktives und innovatives Denken
Bei der IT-Security geht es nicht nur darum, das Risiko von Bedrohungen zu reduzieren, sondern vor allem auch darum, zukünftige zu antizipieren. Daher müssen CISOs über die neuesten Trends in der Bedrohungslandschaft auf dem Laufenden bleiben, um sich auf mögliche Bedrohungen vorbereiten zu können. Für einen proaktiven Sicherheitsansatz muss ein CISO immer mit einer soliden Strategie für den Umgang mit zukünftigen Bedrohungen gerüstet sein. Sicherheitsinfrastrukturen müssen daher ständig aktualisiert, Sicherheitsrichtlinien überarbeitet, Risikobewertungen kontinuierlich durchgeführt und Sicherheitsschulungen konsequent überprüft werden, um zu gewährleisten, dass für alles ein Plan vorhanden ist.
Starke Führungsqualitäten
CISOs müssen tadellose Führungsqualitäten beweisen. Denn andere Führungskräfte und das Team, das ihn unterstützt, wenden sich an ihn, um tragfähige Anleitungen und Lösungen zu erhalten. Sehr wenige Menschen werden in der Regel die Entscheidungsfindung und das Wissen eines CISOs infrage stellen. Das bedeutet, dass die von ihm getroffenen Entscheidungen auch vollständig auf ihm lasten, wenn es einmal nicht wie geplant laufen sollte.
Eine starke Führungskraft zu sein, lautet in diesem Zusammenhang, Verantwortung für jede getroffene Entscheidung zu übernehmen und gleichzeitig das Gewicht und die Verantwortung zu verstehen, die mit ihrer Position einhergehen. Darüber hinaus wirken sich die von einem CISO getroffenen Entscheidungen auf viele Personengruppen aus, was wiederum bedeutet, dass ein CISO, der erfolgreich sein möchte, immer unerschütterlich und maßgeblich bleiben muss.
Ausgeprägte Kommunikationsfähigkeiten
Damit ein CISO seine Ideen, Strategien und Maßnahmen klar und prägnant präsentieren kann, sollte er auch über ausgezeichnete Kommunikationsfähigkeiten verfügen. Erfolgreiche CISOs können daher komplexe Konzepte in einfachere verständliche Begriffe übersetzen, um Führungsteams dabei zu unterstützen, bessere Entscheidungen zu treffen, oder Mitarbeitern zu helfen, die geplanten Maßnahmen zu verstehen und zu verinnerlichen.
Teambuilding- und Teammanagementfähigkeiten
Eine der größten Aufgaben eines CISOs besteht darin, ein effektives Team um sich herum aufzubauen, das ihm dabei hilft, die Unternehmensziele zu erreichen und den täglichen Betrieb zu verwalten. Dafür muss er Menschen auch auf persönlicher Ebene verstehen und erreichen. dazu muss er erkennen, was jeder Mitarbeiter zu seinem Team beitragen kann. Je nach Organisation führen CISOs oft Teams von Dutzenden von IT-Experten. Um größere Teams zu leiten, müssen sie auch die richtigen Führungskräfte bestimmen, die auf Managementebene eingesetzt werden, um im Organigramm eine effektive Position zu schaffen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Risiken erfolgreich managen
Die Bewertung und Minderung von Risiken gehört für ein Unternehmen zu einer Schlüsselkompetenz, über die alle CISOs verfügen müssen. Ein CISO versteht es, die Notwendigkeit von Sicherheit mit der Notwendigkeit von Geschäftskontinuität in Einklang zu bringen, wodurch das Risiko-Management zu einer entscheidenden Fähigkeit für CISOs wird. Je erfahrener ein CISO wird, desto besser ist er in der Lage, Risiken zu erkennen und damit umzugehen. Ein erfolgreicher CISO kann selbst knifflige Krisensituationen gut bewältigen, bleibt unter Druck ruhig und hat Erfahrung im Umgang mit Datenschutz-Verletzungen, System-Ausfällen und anderen Notfällen.