Was ist ein CISO? Bedeutung, Aufgaben und Gehalt 2026
Ein CISO (Chief Information Security Officer) verantwortet die Informationssicherheit eines Unternehmens auf Leitungsebene — strategisch, regulatorisch und im Ernstfall operativ. Die Rolle ist keine IT-Position, sondern eine Risikofunktion.
Lesezeit ca. 6 Minuten · Stand August 2026
Definition: Was bedeutet CISO?
CISO steht für Chief Information Security Officer. Die Rolle verantwortet, dass Informationen und Systeme eines Unternehmens angemessen geschützt sind — angemessen im Verhältnis zum Geschäftsrisiko, nicht im Verhältnis zum technisch Machbaren. Der CISO entscheidet also nicht primär über Technik, sondern über Risikoakzeptanz: Welche Bedrohungen werden mit welchem Aufwand behandelt, welche werden bewusst getragen?
Daraus folgt die wichtigste organisatorische Konsequenz: Ein CISO, der ausschließlich der IT-Leitung berichtet, ist strukturell im Konflikt — er kontrolliert die Instanz, von deren Budget er abhängt. In gut aufgestellten Organisationen berichtet die Rolle an Geschäftsführung, CFO oder ein Risikogremium.
Die sechs Kernaufgaben
- Sicherheitsstrategie: Schutzziele aus dem Geschäftsmodell ableiten, Maßnahmen priorisieren, Budget begründen
- Risikomanagement: Bedrohungen und Schwachstellen bewerten, Restrisiken dokumentieren und entscheiden lassen
- Regulatorik und Nachweise: NIS2, ISO 27001, TISAX, branchenspezifische Auflagen, Kundenaudits, Lieferkettenanforderungen
- Incident Response: Notfallpläne, Eskalationswege, Krisenkommunikation, Übungen — vor dem Vorfall, nicht danach
- Security Awareness: Führungskräfte und Belegschaft in die Lage versetzen, Risiken zu erkennen statt Regeln zu umgehen
- Lieferanten- und Produktsicherheit: Anforderungen an Dienstleister, sichere Entwicklung, in Industrieunternehmen zunehmend OT- und Produktionssicherheit
CISO, IT-Leiter, CTO: Wer macht was?
| Rolle | Kernauftrag | Erfolgsmaßstab |
|---|---|---|
| CISO | Risiken beherrschen, Nachweise erbringen | Schadensvermeidung, Auditfähigkeit |
| IT-Leitung | IT-Betrieb stabil und wirtschaftlich halten | Verfügbarkeit, Kosten, Servicequalität |
| CTO | Technologie- und Produktentwicklung | Time-to-Market, Skalierbarkeit |
In Unternehmen unter etwa 300 Mitarbeitenden werden diese Rollen häufig kombiniert. Das ist praktikabel, solange der Zielkonflikt zwischen Betrieb und Sicherheit explizit auf Geschäftsführungsebene entschieden wird.
Gehalt CISO 2026 — grobe Korridore
Die Spanne ist groß, weil unter derselben Bezeichnung sehr unterschiedliche Mandate laufen. Als Orientierung für den DACH-Mittelstand (Gesamtvergütung, fix plus variabel):
| Kontext | Korridor Gesamtvergütung |
|---|---|
| Security-Verantwortung in Teilzeit-Mandat / neben IT-Leitung | 95.000–125.000 € |
| Eigenständiger CISO, Mittelstand 300–1.500 Mitarbeitende | 130.000–180.000 € |
| CISO mit Konzern- oder Regulierungsdruck, internationale Struktur | 180.000–240.000 € |
| Interim-CISO (Tagessatz) | 1.100–1.800 € / Tag |
Erfahrungswerte aus Mandaten und Marktbeobachtung, keine Studie. Preistreiber sind Regulierungsdruck, Auditlast, Konzernanbindung und OT-Verantwortung — nicht die Unternehmensgröße allein.
Wann braucht ein Mittelständler einen CISO?
Nicht ab einer bestimmten Mitarbeiterzahl, sondern wenn mindestens zwei der folgenden Punkte zutreffen:
- Ihr Unternehmen fällt unter NIS2 oder wird über die Lieferkette dazu verpflichtet.
- Kunden verlangen Sicherheitsnachweise, Fragebögen oder Audits — und binden Aufträge daran.
- Produktion oder Produkt sind vernetzt, ein Ausfall stoppt Umsatz unmittelbar.
- Es gab einen Vorfall oder einen realen Beinahe-Vorfall.
- Sicherheitsentscheidungen werden faktisch von der IT getroffen, ohne dass jemand das Restrisiko verantwortet.
Zwischenschritt statt Vollzeitrolle: Häufig ist eine klar mandatierte Teilzeit- oder Interim-Verantwortung der richtige erste Schritt — mit definiertem Auftrag für 6 bis 12 Monate und der Aufgabe, die spätere Vollzeitrolle inhaltlich zu definieren. Das ist deutlich billiger als eine Fehlbesetzung auf Leitungsebene.
Was die Besetzung schwierig macht
Der Markt ist eng, und die entscheidende Prüfung ist nicht die Zertifikatsliste. Es geht darum, ob eine Kandidatin Risiken in der Sprache der Geschäftsführung verhandeln kann und gleichzeitig mit dem Security-Engineering technisch mithält. Beides zusammen ist selten — und in einem Standard-Interviewprozess ohne fachliche Tiefe kaum feststellbar.
Genau darum evaluieren wir Security-Rollen vor dem Search inhaltlich: Was muss die Person in den ersten 180 Tagen entscheiden können, welche Nachweise sind wann fällig, wo liegt die Grenze zur IT-Leitung? Das Ergebnis ist ein Anforderungsprofil, das Kandidaten ernst nehmen und Interviews vergleichbar macht.
Nächster Schritt
CISO-Rolle im Haus zu klären oder zu besetzen?
Wir sagen Ihnen im ersten Gespräch, ob Sie eine Vollzeitrolle, ein Interim-Mandat oder erst eine Klärung des Auftrags brauchen.
Direkt: rafael@iox.partners