Externer CISO – Sicherheit auf Leitungsebene

CISO-Begleitung, Mandat oder Interim-CISO für Unternehmen, deren Geschäftsführung Sicherheit entscheiden muss.

Externer CISO

35+ Jahre

Erfahrung im Team

200+

betreute Kund:innen, laufend im Bestand

1 Ansprechpartner

CISO persönlich aus der Geschäftsführung

100.000+

Mitarbeitende im größten Interim-CISO-Mandat

Typische Risiken

Wann die CISO-Funktion zur Lücke wird

Selten fehlt es an Maßnahmen. Es fehlt jemand mit Erfahrung, der sie priorisiert, der Geschäftsführung entscheidungsreif vorlegt und gegenüber Kund:innen und Prüfer:innen vertritt.

CISO-Stelle vakant

Der CISO geht, die Nachfolge ist offen – Audits, Kundenanfragen und Projekte laufen trotzdem weiter.

Übergang ohne Führung

Wachstum, Übernahme oder Neuaufstellung: Die Sicherheitsfunktion muss stehen, bevor die Stelle besetzt ist.

Interner CISO allein

Ihr CISO trägt die Rolle, aber ohne Sparring und ohne technische Tiefe in jeder Architektur.

CISO berichtet an den CIO

Sicherheit konkurriert dann mit Betrieb und IT-Budget, bevor sie oben ankommt – NIS2 verlangt aber, dass die Geschäftsleitung selbst billigt und überwacht.

Berichte ohne Entscheidung

Der Bericht ist die Grundlage – aber ohne kurzen Termin, in dem entschieden wird, bleibt er liegen.

KI ohne Governance

KI-Werkzeuge sind im Einsatz, Regeln, Rollen und Freigaben fehlen – die nächste Lücke im ISMS.

Verantwortung lässt sich nicht auslagern. Führung schon.

Der CISO bereitet vor, steuert und berichtet – entschieden wird in der Geschäftsführung.

Unsere Haltung

30 Minuten im Monat – und sie müssen reichen

Aus Interim-Mandaten in Konzernen mit rund 24.000 und über 100.000 Mitarbeitenden wissen wir: Das Management hat kaum Zeit. Ein Reporttermin von 30 Minuten bis zwei Stunden im Monat ist schon gut. Der schriftliche Bericht bleibt die Grundlage und dokumentiert jede Entscheidung – gefallen ist sie meist schon vorher, im kurzen Gespräch: Budget frei, Richtung klar. Den Rest klärt der CISO im eigenen Mandat.

Genau dafür braucht die Stelle mehrere Jahre Erfahrung in Sicherheit, Führung und Technik. Ein CISO ist deshalb kein teurer ISB: Der ISB hält das ISMS am Laufen, der CISO bringt die Geschäftsführung in kurzer Zeit zur richtigen Entscheidung – und setzt sie danach um.

Den CISO stellt bei uns der Geschäftsführer selbst – mit Blick aus beiden Richtungen: strategisch aus der eigenen Unternehmensführung, technisch aus dem IT-Betrieb über ein breites Kundenumfeld, von der klassischen Serverlandschaft bis Microsoft 365 und Cloud.

Leistungen

Drei Wege zur CISO-Funktion

Je nach Anlass begleiten wir Ihren CISO, übernehmen die Rolle oder überbrücken eine Vakanz. Der Preis richtet sich nach Art und Umfang.

Stufe 1 · Begleitung

CISO-Begleitung

Ihr interner CISO bleibt in der Rolle. Wir stehen mit technischer Tiefe und Erfahrung aus vielen Architekturen daneben – als Sparring für Strategie, Audits und Entscheidungen. Ab 1.950 € je Monat netto.

Stufe 2 · Mandat

CISO-Mandat

Wir sind Ihr CISO: Strategie und Roadmap, kurzer Entscheidungstermin mit der Geschäftsführung, schriftlicher Bericht als dokumentierte Grundlage, Vertretung bei Kund:innen und Prüfer:innen. Ab 3.900 € je Monat netto.

Stufe 3 · Übergang

Interim-CISO

Die Stelle ist vakant oder das Unternehmen im Umbruch: Wir übernehmen die Funktion befristet und übergeben sauber – mit Erfahrung aus Konzernen mit über 100.000 Mitarbeitenden. Ab 2.000 € je Tag netto.

Der operative Unterbau – ISB, KI-Beauftragter, Audits – ist als Add-on zubuchbar.

Add-ons

Was der CISO steuert, setzen wir mit um

Der CISO schließt die Führungslücke. Die Umsetzung buchen Sie modular dazu – aus einer Hand, ohne Schnittstellen.

Externer ISB

Die operative Rolle im ISMS: Dokumentation, Risikoregister, Nachweise – ab 880 € im Monat.

Externer KI-Beauftragter

Schließt die Governance-Lücke bei KI: Verzeichnis, Richtlinie, Freigaben nach EU AI Act – mehr zum KI-Beauftragten.

Internes Audit

Ist-Stand, Findings und Maßnahmenplan vor dem Assessment – zum internen Audit.

Security Awareness

Phishing-Simulation und Schulung für die Belegschaft – zur Awareness.

Penetrationstest

Kontrollierter Angriff, der zeigt, ob die Absicherung hält – zum Pentest.

Managed Security

Laufende Erkennung und Reaktion mit SOC, MDR und SIEM – zu Managed Security Services.

Angebot

Begleitung oder Mandat im Vergleich

Die zwei laufenden Stufen nebeneinander. Der Interim-CISO kostet ab 2.000 € je Tag netto.

Leistung
je Monat netto
Begleitung
ab 1.950 €
Empfohlen
je Monat netto
Mandat
ab 3.900 €
In beiden Stufen enthalten

Vier Punkte, die jede Stufe trägt.

CISO aus der Geschäftsführung von UBESAFE
✓
✓
Technische Bewertung Ihrer Architektur
✓
✓
Sparring zu Strategie und Roadmap
✓
✓
Vorbereitung von Audits und Assessments
✓
✓
Der Unterschied

Drei Punkte, für 1.950 € mehr im Monat.

Wer ist CISO?
Ihr interner CISO
wir
Monatliche Berichtslinie zur Geschäftsführung
über Ihren CISO
direkt
Zeit im Monat
rund 1 Tag
rund 2 Tage

Preise je Monat netto, der Preis entwickelt sich nach Art und Umfang: Kontingent, Anzahl der Gesellschaften, Gremienarbeit. Zeit über das Kontingent hinaus rechnen wir mit 250 € je Stunde netto ab. Externer ISB, KI-Beauftragter und weitere Bausteine sind als Add-on zubuchbar. Umfang und Laufzeit stehen im Angebot.

Ablauf

So startet das CISO-Mandat

Vom ersten Gespräch bis zur festen Berichtslinie in klaren Schritten.

1. Erstgespräch & Mandat

Anlass, Pflichten und Erwartungen der Geschäftsführung klären.

2. Lagebild

Sicherheitsorganisation, Risiken und offene Anforderungen aufnehmen.

3. Strategie & Roadmap

Ziele, Prioritäten und Budgetrahmen mit der Geschäftsführung festlegen.

4. Entscheidungswege festlegen

Kurzen Monatstermin vereinbaren und klären, was die Geschäftsführung entscheidet und was der CISO selbst klärt.

5. Laufendes Mandat

Steuerung, Management-Meetings, Audits und Kundenanfragen.

6. Management-Review

Wirksamkeit jährlich bewerten, Strategie und Roadmap fortschreiben.

Kundenstimme

Kundenstimme Informationssicherheit

Die UBESAFE ist bei uns beratend in den Themenbereichen der Informationssicherheit und IT-Security tätig. Sie bieten bedarfsgerechte Lösungen im Bereich der IT-Infrastruktur und der IT-Security an. Ihre Ansätze haben es uns geholfen, unsere Systeme zu verbessern und potenzielle Schwachstellen zu identifizieren und zu beheben. Durch die Beratung und praktische Unterstützung konnten wir nicht nur unsere Sicherheitsstandards erhöhen, sondern auch unsere Prozesse effizienter gestalten. Seit Beginn unserer Zusammenarbeit haben wir eine vertrauensvolle Geschäftsbeziehung aufgebaut. Wir freuen uns weiterhin auf eine weitere erfolgreiche und langfristige Zusammenarbeit.

Kim Scholz und Tobias Strunk
ISB-Team, ITU consult

Externer CISO
Vertrauen & Erfahrung

Unternehmen, die UBESAFE vertrauen

Ein Ausschnitt der Kund:innen, die wir laufend betreuen.

Externer CISO
Externer CISO
Externer CISO
Externer CISO
Logo Awu Tec
Externer CISO
Externer CISO
Externer CISO
Persönliches Fazit

Alexander Brütsch über den externen CISO

Als Geschäftsführer bin ich bei UBESAFE selbst CISO. Ich kenne die Ebene deshalb nicht nur technisch, sondern aus derselben Position wie meine Gesprächspartner: Dort wird entschieden, was Sicherheit kosten darf, welches Risiko man bewusst trägt und was das für Wachstum und Kund:innen bedeutet.

Dazu kommt der Blick aus dem Betrieb und aus Interim-Mandaten im Konzern: viele Architekturen, viele Audits, wenig Zeit der Geschäftsführung. Wer dort in einer halben Stunde nicht zur Entscheidung kommt, kommt gar nicht dazu. Und manchmal fehlt nicht die Rolle, sondern das zweite Paar Augen – dafür gibt es die Begleitung.

Alexander Brütsch
Geschäftsführer, UBESAFE GmbH

Alexander Brütsch lehnt an einer Wand und lächelt in die Kamera

Begleitung, Mandat oder Übergang?

Im Erstgespräch klären wir ehrlich, welche Stufe Ihr Anlass verlangt – und welche nicht.

Externer CISO für den Mittelstand

Ein externer CISO (Chief Information Security Officer), oft auch vCISO genannt, besetzt oder stärkt die Sicherheitsfunktion auf Geschäftsleitungsebene, ohne dass eine Vollzeitstelle entsteht. Er entwickelt die Sicherheitsstrategie, priorisiert Maßnahmen und Budget, berichtet an die Geschäftsführung und bereitet ihre Entscheidungen vor – etwa zur Akzeptanz von Restrisiken oder zur Freigabe von Investitionen.

UBESAFE bietet die Funktion in drei Stufen an: als Begleitung eines internen CISO mit technischer Tiefe aus vielen Architekturen, als vollständiges CISO-Mandat und als Interim-CISO, wenn die Stelle vakant ist oder ein Übergang überbrückt werden muss. Den CISO stellt die Geschäftsführung von UBESAFE selbst.

Vom externen ISB unterscheidet sich der CISO in der Ebene: Der Informationssicherheitsbeauftragte betreibt das Informationssicherheits-Managementsystem (ISMS), der CISO steuert und vertritt die Richtung. ISB und externer KI-Beauftragter sind als Add-on zubuchbar – so schließt das Mandat auch die Governance-Lücke beim Einsatz von KI.

Entscheidend ist die direkte Berichtslinie: Berichtet der CISO an den CIO, bewertet er den Bereich seiner eigenen Führungskraft, und Sicherheitsthemen erreichen die Geschäftsführung gefiltert oder gar nicht. Angesichts der aktuellen Bedrohungslage gehört Informationssicherheit unmittelbar auf den Tisch der Geschäftsleitung.

Typische Anlässe sind die Pflichten der Geschäftsleitung unter NIS2, Kundenanforderungen wie TISAX® oder ein ISMS nach ISO 27001. Die Verantwortung bleibt bei der Geschäftsführung – der externe CISO sorgt dafür, dass sie diese informiert und nachweisbar wahrnehmen kann.

Verankert in der Metropolregion Hannover Braunschweig Göttingen Wolfsburg, bundesweit tätig – und für die Standorte unserer Kund:innen weltweit.

Häufige Fragen

Häufige Fragen zum externen CISO

Er besetzt oder stärkt die Sicherheitsfunktion auf Geschäftsleitungsebene: Strategie und Roadmap, Priorisierung von Maßnahmen und Budget, Berichte an die Geschäftsführung, Begleitung von Audits und Koordination im Ernstfall.

Drei: CISO-Begleitung für Unternehmen mit eigenem CISO, CISO-Mandat, bei dem UBESAFE die Rolle übernimmt, und Interim-CISO zur Überbrückung einer Vakanz oder eines Übergangs.

Die CISO-Begleitung beginnt bei 1.950 € je Monat netto, das CISO-Mandat bei 3.900 € je Monat netto. Der Interim-CISO kostet ab 2.000 € je Tag netto, Zeit über das Kontingent 250 € je Stunde. Der Preis entwickelt sich nach Art und Umfang – Kontingent, Gesellschaften, Gremienarbeit.

Weil die Stelle mehrere Jahre Erfahrung in Sicherheit, Führung und Technik verlangt und auf Geschäftsleitungsebene arbeitet: Entscheidungsvorlagen zu Budget und Risiken, Gremien, Vertretung gegenüber Kund:innen und Prüfer:innen. Diese Arbeit lässt sich nicht delegieren.

Ihr CISO bleibt in der Rolle und bekommt Sparring auf Augenhöhe: technische Bewertung von Architekturen, Erfahrung aus vielen Kundenumgebungen und Audits, eine zweite Meinung vor wichtigen Entscheidungen.

Nach Ihrer Anfrage melden wir uns innerhalb eines Werktags. Als Interim-CISO übernehmen wir die Funktion befristet bis zur Neubesetzung und übergeben anschließend geordnet an Ihr Team.

Ja. Unter anderem in Konzernen mit rund 24.000 und mit über 100.000 Mitarbeitenden. Details zu einzelnen Mandaten nennen wir nicht – im Erstgespräch erläutern wir, was davon auf Ihre Situation übertragbar ist.

Realistisch 30 Minuten bis zwei Stunden im Monat. Mehr erwarten wir nicht: Der CISO bereitet die Entscheidung so vor, dass sie in dieser Zeit fällt – Budget, Richtung, Restrisiko. Der schriftliche Bericht dokumentiert Lage und Entscheidung, nachvollziehbar für Audits und Nachweispflichten. Die Umsetzung klärt der CISO anschließend im Mandat.

Nein. Unter NIS2 muss die Geschäftsleitung Risikomanagementmaßnahmen billigen und ihre Umsetzung überwachen (§ 38 BSIG) – diese Pflicht ist nicht übertragbar. Der CISO liefert die Grundlage: Lagebild, Empfehlungen, dokumentierte Entscheidungen.

An die Geschäftsführung. Der CIO verantwortet Betrieb und Budget der IT – genau das bewertet der CISO. Berichtet er an den CIO, prüft er den Bereich seiner eigenen Führungskraft, und Risiken kommen gefiltert oben an. Angesichts der aktuellen Bedrohungslage und der NIS2-Pflichten der Geschäftsleitung empfehlen wir die direkte Linie, bei enger Abstimmung mit dem CIO. Berichtet Ihr interner CISO heute an den CIO, unterstützen wir in der Begleitung beim Umbau.

Meist ja: Der CISO steuert, der ISB setzt um. Haben Sie keinen eigenen ISB, buchen Sie den externen ISB als Add-on dazu – ab 880 € im Monat.

KI-Werkzeuge schaffen neue Risiken für Daten und Prozesse. Der externe KI-Beauftragte regelt Verzeichnis, Richtlinie und Freigaben, der CISO bindet das in Strategie und ISMS ein. Zusammen schließen sie die Governance-Lücke.

Alexander Brütsch, Geschäftsführer von UBESAFE. Er ist im eigenen Unternehmen CISO und kennt die Rolle aus beiden Richtungen: technisch aus dem Betrieb, strategisch aus der Geschäftsführung. Sie haben eine Ansprechperson, keine wechselnden Berater:innen.

Die laufende Steuerung läuft überwiegend remote. Management-Meetings, Workshops und Audits begleiten wir vor Ort, wenn der Termin es erfordert – bundesweit und für Kundenstandorte weltweit.

Der CISO kontrolliert auch Ihren IT-Dienstleister. Betreibt UBESAFE Ihre IT selbst, würden wir uns selbst prüfen. Deshalb klären wir im Erstgespräch, wie die Rollen sauber getrennt werden.

Ja. Der CISO steuert das Vorhaben und vertritt es gegenüber Prüfer:innen. Zertifizieren darf nach ISO 27001 nur eine akkreditierte Stelle; TISAX® endet mit einem Assessment und Label.

Der CISO koordiniert auf Leitungsebene: Lagebewertung, Entscheidungen, Kommunikation und Meldewege. Die technische Reaktion übernimmt Ihr IT-Betrieb oder unser IT-Notfall-Team.

Im kostenlosen Erstgespräch klären wir Anlass und Stufe – Begleitung, Mandat oder Interim, mit oder ohne Add-ons. Danach erhalten Sie ein Angebot mit Kontingent, Berichtsrhythmus und Laufzeit.

Verwandte Leistungen

Passt zum CISO-Mandat

Die Leistungen, mit denen das Mandat am häufigsten zusammenspielt.

01 · Operativ

Externer ISB

Die operative Rolle im ISMS: Dokumentation, Risikoregister, Nachweise – ab 880 € im Monat.

02 · KI-Governance

Externer KI-Beauftragter

Regeln, Rollen und Freigaben für den KI-Einsatz nach EU AI Act – schließt die Governance-Lücke.

03 · Pflicht

NIS2

Betroffenheit klären und die Pflichten der Geschäftsleitung strukturiert umsetzen.

Welche Kombination passt, klären wir im Erstgespräch.

Weiterlesen

Aus dem Security Blog

Was die Geschäftsführung über aktuelle Angriffe und die ersten Stunden im Ernstfall wissen sollte.

Externer CISO

ISMS aufbauen: Der pragmatische Weg für KMU

Managementsystem klingt nach Konzern? Ist es nicht: die sechs bodenständigen Schritte zum ISMS, das trägt – und die Abkürzungen an den typischen KMU-Fallen vorbei.
Externer CISO

Ransomware im Unternehmen: Die ersten 48 Stunden entscheiden

Verschlüsselte Server, Erpressernachricht, Montagmorgen: Die teuersten Fehler bei Ransomware passieren in den ersten Stunden. Der Fahrplan für 48 Stunden, die über Wochen Stillstand entscheiden.
Externer CISO

Aktuelle Betrugsmaschen 2026: Die Top 15 der neuen Täuschungsversuche – und warum die alten weiter funktionieren

Die Bank-Mail hat keine Rechtschreibfehler mehr, die Stimme am Telefon klingt wie die eigene Mutter, ein CAPTCHA will plötzlich einen Befehl ausgeführt haben. Die 15 wichtigsten aktuellen Angriffsmethoden – und

Kostenloses Erstgespräch zum externen CISO

Ihre Ansprechpartner

CEO Alexander Brütsch im Anzug

Alexander Brütsch

Geschäftsführer, CISO

CEO Stefan Wagner im Anzug

Stefan Wagner

Geschäftsführer

Mit Sternchen markierte Felder sind Pflichtfelder. Mit dem Absenden des Formulares akzeptieren Sie die Datenschutzerklärung. Mit dem Absenden des Formulars willige ich ein, dass meine übermittelten Informationen gespeichert werden, damit meine Anfrage beantwortet werden kann.