Start » Informationssicherheitsbeauftragter (ISB): Aufgaben, Pflichten und Rollen

ISMS · Rollen und Verantwortung

Informationssicherheitsbeauftragter (ISB): Aufgaben, Pflichten und Rollen

Lesezeit etwa 8 Minuten · Stand Juli 2026

Berater im Gespräch in einem Büro als Symbolbild für Compliance-Beratung und die Sprechstunde

Ein Informationssicherheitsbeauftragter, kurz ISB, steuert und überwacht die Informationssicherheit im Unternehmen. Er koordiniert das Managementsystem, berät die Geschäftsleitung und berichtet unabhängig an sie. Der ISB entscheidet nicht selbst über jede Maßnahme, sondern sorgt dafür, dass die Organisation sie trifft, umsetzt und nachweist.

Der ISB entscheidet nicht über Sicherheit.
Er sorgt dafür, dass die Organisation es tut.

Was macht ein Informationssicherheitsbeauftragter?

Ein Informationssicherheitsbeauftragter plant, steuert und überwacht die Informationssicherheit. Er ist die zentrale Koordinationsstelle für das Informationssicherheits-Managementsystem (ISMS) und sorgt dafür, dass Sicherheit im Alltag gelebt statt nur dokumentiert wird. Zu den typischen Aufgabenfeldern gehören:

  • die Sicherheitsleitlinie und die Richtlinien entwerfen und pflegen
  • Risiken identifizieren, bewerten und ihre Behandlung koordinieren
  • Maßnahmen planen, nachverfolgen und ihre Wirksamkeit prüfen
  • Sicherheitsvorfälle aufnehmen, bewerten und die Aufarbeitung begleiten
  • Mitarbeiter sensibilisieren und Schulungen organisieren
  • interne Audits vorbereiten und externe Prüfungen begleiten
  • der Geschäftsleitung berichten und Entscheidungen vorbereiten
  • Ansprechpartner für Behörden, Kunden und Auditoren sein

Der ISB ist dabei kein Alleskönner, der jede Firewall selbst konfiguriert. Seine Stärke ist die Steuerung: Er hält den Überblick über Risiken, Maßnahmen und Nachweise und sorgt dafür, dass die richtigen Fachbereiche ihre Aufgaben erledigen. So wird aus vielen Einzelaktivitäten ein System, das im Audit und im Ernstfall trägt.

Die internationale Norm ISO/IEC 27001 verlangt in Abschnitt 5.3 klar zugewiesene Rollen und Verantwortlichkeiten für die Informationssicherheit, nennt aber keinen Titel. Der BSI IT-Grundschutz beschreibt die Rolle des ISB dagegen ausdrücklich. Quellen: ISO/IEC 27001 und der BSI IT-Grundschutz.

Worin unterscheiden sich ISB, DSB und CISO?

ISB, Datenschutzbeauftragter (DSB) und Chief Information Security Officer (CISO) klingen ähnlich, haben aber verschiedene Schutzgüter und Grundlagen. Der ISB schützt alle Informationen, der DSB nur personenbezogene Daten, der CISO verantwortet die Sicherheitsstrategie auf Leitungsebene. In kleineren Unternehmen fallen diese Rollen oft zusammen, was zulässig ist, solange keine Interessenkonflikte entstehen.

KriteriumISBDSBCISO
Schutzgutalle Informationenpersonenbezogene Datenalle Informationen, strategisch
GrundlageISO 27001, BSI IT-Grundschutz, NIS2DSGVO Art. 37 bis 39Unternehmensstrategie
Berichtswegdirekt an die Leitungdirekt an die LeitungTeil der Leitung
Fokuskoordiniert das ISMSüberwacht den Datenschutzverantwortet die Sicherheitsstrategie

In der Praxis arbeiten die Rollen eng zusammen. Der DSB liefert dem ISB Anforderungen aus dem Datenschutz, der ISB stellt die technischen und organisatorischen Maßnahmen bereit, der CISO ordnet beides in die Gesamtstrategie ein. Wichtig ist, die Verantwortlichkeiten schriftlich abzugrenzen, damit im Zweifel klar ist, wer entscheidet.

Intern, extern oder hybrid: Welches Modell passt?

Die Rolle lässt sich intern besetzen, extern vergeben oder als Mischmodell führen. Entscheidend sind Fachwissen, verfügbare Zeit und die geforderte Unabhängigkeit. Ein interner ISB kennt die Organisation genau, ein externer ISB bringt Erfahrung aus vielen Projekten und den nötigen Abstand mit. Häufig bewährt sich ein hybrides Modell: ein interner Koordinator übernimmt den Alltag, ein externer Experte steuert Methodik und Nachweise bei.

ModellPasst, wennGrenze
Interngenug Fachwissen und Zeit im Haus sindBetriebsblindheit, möglicher Rollenkonflikt
ExternWissen fehlt oder Unabhängigkeit gefragt istweniger tägliche Präsenz vor Ort
Hybridinterner Koordinator plus externe Expertiseklare Schnittstellen nötig

Die ISB-Rolle sicher besetzen

Ob intern, extern oder hybrid: Wir klären mit Ihnen, welches Modell zu Ihrer Organisation passt und wie ein ISB Ihr ISMS wirklich voranbringt. Ehrlich, ohne Drohkulisse.

Braucht mein Unternehmen unter NIS2 einen ISB?

Die NIS2-Richtlinie schreibt keinen Informationssicherheitsbeauftragten namentlich vor. Sie verlangt aber angemessene Risikomanagement-Maßnahmen und eine Leitung, die diese billigt und überwacht (Artikel 20 und 21). In der Praxis ist der ISB genau die Rolle, die dieses Risikomanagement organisiert und der Leitung den Rücken freihält. Ob Sie überhaupt unter NIS2 fallen, klären Sie zuerst über die NIS2-Betroffenheit. Quelle: Richtlinie (EU) 2022/2555.

Wichtig: Die Verantwortung bleibt bei der Leitung. Sie kann die Umsetzung an einen ISB delegieren, die Pflicht zur Billigung und Überwachung aber nicht abgeben. Der ISB liefert die Grundlage, entscheiden muss die Geschäftsführung selbst.

Wie unabhängig muss der ISB sein?

Der ISB muss frei von Interessenkonflikten arbeiten und einen direkten Berichtsweg zur Geschäftsleitung haben. Er darf nicht den Bereich kontrollieren, den er selbst verantwortet. Deshalb ist die Kombination aus IT-Leitung und ISB heikel: Wer Systeme betreibt, sollte ihre Sicherheit nicht allein bewerten. Der BSI IT-Grundschutz betont diese Unabhängigkeit und den direkten Draht zur obersten Leitung ausdrücklich.

Damit die Berichte an die Leitung belastbar sind, braucht der ISB verlässliche Kennzahlen statt Bauchgefühl. Genau hier setzt VANTARIS an: eine Datenbasis, aus der sich Reifegrad, offene Maßnahmen und Risiken jederzeit ablesen lassen.

Wie viel Zeit kostet die ISB-Rolle?

Der Aufwand hängt von Größe, Reifegrad und Zielnorm ab. In vielen mittelständischen Unternehmen ist der ISB eine Teilzeitrolle: In der Aufbauphase bindet sie deutlich mehr Zeit, im laufenden Betrieb sinkt der Aufwand auf regelmäßige Steuerung, Berichte und Audits. Wichtig ist, die Rolle nicht nebenbei laufen zu lassen, sondern ihr feste Zeitfenster und ein klares Mandat der Leitung zu geben. Wer den ISB chronisch überlastet, bekommt am Ende ein Managementsystem auf dem Papier statt in der Praxis.

Externer ISB gesucht?

Wir übernehmen die Rolle des Informationssicherheitsbeauftragten als Managed Service, mit klaren Berichtswegen und vorstandstauglichem Reporting. So bleibt die Verantwortung bei Ihnen, die Arbeit bei uns.

Häufige Fragen zum Informationssicherheitsbeauftragten

Er plant, steuert und überwacht die Informationssicherheit. Der ISB pflegt Richtlinien, koordiniert Risiken und Maßnahmen, begleitet Audits und Vorfälle, schult Mitarbeiter und berichtet der Geschäftsleitung. Er entscheidet nicht allein, sondern sorgt dafür, dass die Organisation Sicherheit umsetzt und nachweisen kann.

Ein fester Titel „ISB“ ist selten zwingend. ISO 27001 verlangt zugewiesene Rollen, NIS2 fordert Risikomanagement und eine überwachende Leitung, der BSI IT-Grundschutz beschreibt die Rolle ausdrücklich. In der Praxis braucht jedes ernsthafte Managementsystem jemanden, der die Fäden in der Hand hält.

Der ISB schützt alle Informationen, der Datenschutzbeauftragte nur personenbezogene Daten nach DSGVO. Beide berichten unabhängig an die Leitung. Die Rollen überschneiden sich thematisch, sollten aber getrennt gedacht werden, weil Schutzgut, Rechtsgrundlage und Aufgaben verschieden sind.

Möglich, aber heikel. Wer die IT verantwortet, soll ihre Sicherheit nicht allein bewerten, sonst entsteht ein Interessenkonflikt. In kleinen Unternehmen lässt sich das mit klaren Regeln und einem direkten Berichtsweg zur Leitung abfedern. Sauberer ist eine getrennte oder externe Besetzung.

Wenn internes Fachwissen fehlt, die Zeit knapp ist oder Unabhängigkeit gefragt ist. Ein externer ISB bringt Methodik und Erfahrung aus vielen Projekten mit und hat den nötigen Abstand. Oft startet man extern und baut parallel internes Wissen auf, bis ein hybrides Modell trägt.

Es gibt keine gesetzlich vorgeschriebene Ausbildung. Gefragt sind Kenntnisse in ISO 27001 oder BSI IT-Grundschutz, im Risikomanagement und in der Projektsteuerung sowie Kommunikationsstärke gegenüber der Leitung. Entscheidend ist, dass Fachwissen, Unabhängigkeit und genügend Zeit für die Rolle zusammenkommen.

Direkt an die oberste Leitung, nicht an die IT-Abteilung. Dieser direkte Berichtsweg sichert seine Unabhängigkeit und stellt sicher, dass Sicherheitsthemen dort ankommen, wo über Budget und Prioritäten entschieden wird. Der BSI IT-Grundschutz nennt diesen Draht zur Leitung als Kernmerkmal der Rolle.

MerkmalKurzfakt
Rollekoordiniert und überwacht die Informationssicherheit
Berichtswegdirekt an die oberste Leitung
GrundlagenISO/IEC 27001 (5.3), BSI IT-Grundschutz, NIS2 (Art. 20, 21)
AbgrenzungDSB schützt personenbezogene Daten, CISO führt die Strategie
Besetzungintern, extern oder hybrid

Quellen: Richtlinie (EU) 2022/2555 (NIS2), BSI IT-Grundschutz, ISO/IEC 27001.

Tobias Frank - Gründer und CEO von Vantarion (Foto: Tobias Frank)

Tobias Frank

Gründer & Geschäftsführer der Vantarion GmbH. Begleitet den Mittelstand bei NIS2, ISO 27001 und TISAX, als externer Informationssicherheitsbeauftragter und mit der Compliance-Plattform VANTARIS.