Beitrag teilen
HOME
/
blog
/
Informationssicherheitsbeauftragter – das macht der ISB!

Informationssicherheitsbeauftragter – das macht der ISB!

Anne Hillmer

Information Security Expert

September 29, 2023

5 min

Anne ist eine Expertin auf dem Gebiet der Informationssicherheit mit umfangreicher Arbeitserfahrung im Bundesamt für Sicherheit in der Informationstechnik (BSI). Als ISO/IEC 27001 Lead Implementer und Data Protection Officer verfügt sie über profunde Kenntnisse in der Gestaltung und Umsetzung sicherer IT-Systeme und ist zudem zertifiziert als IT-Security Officer (TÜV) für Informationssicherheit.

Key Takeaways

Der Informationssicherheitsbeauftragte ist verantwortlich für die Koordination und Umsetzung der Informationssicherheit in einem Unternehmen.

Die Rolle des Informationssicherheitsbeauftragten kann variieren, oft ist er jedoch der Hauptverantwortliche für Informationssicherheit.

Der Informationssicherheitsbeauftragte sorgt dafür, dass die Themen Risikominimierung und sicherer Umgang mit Informationen umgesetzt werden.

Ein automatisiertes Informationssicherheitsmanagementsystem (ISMS) hilft dem Informationssicherheitsbeauftragten, Prozesse zu automatisieren und die Informationssicherheit zu überwachen.

Informationssicherheitsbeauftragte sind eine wichtige Schnittstelle in der Informationssicherheit von Unternehmen. Aber was verbirgt sich hinter dem Begriff? Unsere Experten erklären, was genau ein Informationsbeauftragter ist und welche Aufgaben er oder sie im Unternehmen übernimmt.

In diesem Artikel erfahren Sie:

  • was Informationssicherheitsbeauftragte tun
  • warum Informationssicherheitsbeauftragte für ein Unternehmen wichtig sind
  • welche typischen Aufgaben Informationssicherheitsbeauftragte haben

Was ist ein Informationssicherheitsbeauftragter?

Ein Informationssicherheitsbeauftragter (ISB) ist zuständig für die allgemeine Informationssicherheit in einem Unternehmen oder einer Institution.

Dabei ist zu beachten, dass es beim Informationssicherheitsbeauftragten keine festgeschriebene gesetzliche Definition gibt, wie es etwa bei einem Datenschutzbeauftragten der Fall ist. Vielmehr werden je nach Branche verschiedene Definitionen genutzt, beispielsweise im Finanzdienstleistungssektor.

Woher weiß ein Unternehmen nun, ob es einen Informationssicherheitsbeauftragten braucht?

Hierzu können Sie sich einfach merken: Wer ein Informationssicherheitsmanagementsystem (ISMS) betreibt oder betreiben muss, der muss auch einen Verantwortlichen für das ISMS und die Informationssicherheit bestimmen.

Ein Auftrag, viele Namen: Der Informationssicherheitsbeauftragte

Und dieser kann Information Security Manager, CISO, Information Security Officer, Informationssicherheitsbeauftragter oder ähnlich heißen. Hierbei kann es je nach Unternehmen aber auch Unterschiede in der Weite der Verantwortung geben. So ist der CISO (Chief Information Security Officer) meist der oberste Verantwortliche für Informationssicherheit im Unternehmen und berichtet direkt an die Geschäftsleitung. Diese Rolle kann aber auch deckungsgleich mit der des Informationssicherheitsbeauftragten sein, vor allem in kleineren Unternehmen.

Zur Vereinfachung werden wir in diesem Text weiter mit dem Begriff des Informationssicherheitsbeauftragten arbeiten.

Warum ist der Informationssicherheitsbeauftragte wichtig?

Ein Informationssicherheitsbeauftragter ist für eine Organisation sinnvoll, weil er den Schutz und die Instandhaltung der Sicherheit in einer Institution sicherstellt – und zwar von der Papierablage bis hin zu den IT-Systemen. Also überall, wo Informationen einer Organisation verarbeitet werden. Das Ziel ist die sichere Verarbeitung von Informationen innerhalb einer Organisation im Sinne der Vertraulichkeit, Integrität und Verfügbarkeit.

Dafür sollen Risiken und Bedrohungen für die Sicherheit, beispielsweise Cyberangriffe und sonstige Vorfälle minimiert werden.

Die Strukturen und das Management der Informationssicherheit sind in jeder Institution individuell und angepasst an die lokalen Gegebenheiten. Aus diesem Grund ist eine rein technische Lösung nicht ausreichend, denn schließlich erfordert die Aufrechterhaltung der Sicherheit eine große Menge an Organisation, Planung und eine zielgerichtete Umsetzung.

Typische Aufgaben des Informationssicherheitsbeauftragten:

Ein Informationssicherheitsbeauftragter ist meist:

  • AnsprechpartnerIn für Mitarbeiter und Geschäftsführung
  • ErstellerIn eines Sicherheitskonzeptes
  • Begründer der richtigen Rahmenbedingungen für effektives Sicherheitsmanagement

Das Aufgabenfeld ist dabei groß und vielschichtig. Informationssicherheitsbeauftragte müssen oft viele Bälle gleichzeitig jonglieren.

Zu den typischen Aufgaben des Informationssicherheitsbeauftragten gehört:

  • Erstellung von Realisierungsplänen für Sicherheitsmaßnahmen und Initiierung sowie die Überprüfung ihrer Umsetzung
  • Unterstützung der Leitung bei der Erstellung der Sicherheitsleitlinie
  • Koordination der Erstellung des Sicherheitskonzeptes und zugehöriger Teilkonzepte und Richtlinien
  • Aufbau eines Informationssicherheitsmanagementsystems (ISMS)
  • Steuerung und Koordination des Sicherheitsprozesses
  • Berichterstattung an die Leitungsebene und andere Sicherheitsverantwortliche über den Status der Informationssicherheit
  • Koordination von sicherheitsrelevanten Projekten
  • Untersuchung von sicherheitsrelevanten Vorfällen
  • Initiierung und Koordination von Sensibilisierungen und Schulungen zur Informationssicherheit

Informationssicherheit überwachen und steuern – wie geht das?

Damit erfüllt der Informationssicherheitsbeauftragte eine ganze Menge Aufgaben. Denn den Überblick über die Informationssicherheit zu behalten und gleichzeitig laufend Risiken zu überwachen, ist eine hochkomplexe und anspruchsvolle Aufgabe.

Viele Informationssicherheitsbeauftragte arbeiten daher am mit einem automatisierten Informationssicherheitsmanagementsystem (ISMS).

Dieses automatisiert viele Prozesse, hilft dabei, die gesamte Informationssicherheit lückenlos zu überwachen und spart dem Unternehmen und dem Informationssicherheitsbeauftragten somit Zeit und Geld.


Anne Hillmer

Anne ist eine Expertin auf dem Gebiet der Informationssicherheit mit umfangreicher Arbeitserfahrung im Bundesamt für Sicherheit in der Informationstechnik (BSI). Als ISO/IEC 27001 Lead Implementer und Data Protection Officer verfügt sie über profunde Kenntnisse in der Gestaltung und Umsetzung sicherer IT-Systeme und ist zudem zertifiziert als IT-Security Officer (TÜV) für Informationssicherheit.

Über SECJUR

SECJUR steht für eine Welt, in der Unternehmen immer compliant sind, aber nie an Compliance denken müssen. Mit dem Digital Compliance Office automatisieren Unternehmen aufwändige Arbeitsschritte und erlangen Compliance-Standards wie DSGVO, ISO 27001 oder TISAX® bis zu 50% schneller.

Compliance, completed

Automatisieren Sie Ihre Compliance Prozesse mit dem Digital Compliance Office

Mehr erfahren

Frequently asked questions

Everything you need to know about the product and billing.

Weiterlesen

June 5, 2023
GPS Überwachung von Angestellten - erlaubt oder illegal?

Gerade die Überwachung von Mitarbeitern ist immer wieder Gegenstand gerichtlicher Streitigkeiten. Dabei stehen Unternehmen mittlerweile die verschiedensten Möglichkeiten zur Verfügung - von der Überwachung des E-Mail-Verkehrs bis hin zum Anbringen von Videokameras am Arbeitsplatz. Ob die umfassende GPS-Überwachung von Mitarbeitern datenschutzrechtlich zulässig ist, hatte das Verwaltungsgericht Lüneburg zu entscheiden. Wie ging es aus?

Lesen
June 6, 2023
4 min
Was sind sensible Daten nach DSGVO? Definition & Erklärung

Wie allgemein bekannt ist, stellt der Schutz von Daten in unserer Zeit der „Big Data“ eine große Herausforderung dar. Daten sind nicht gleich Daten. Manche sind ganz besonders schützenswert. Namentlich Daten, die zur Diskriminierung führen können. Daten, die über die Einstellung eines potenziellen neuen Mitarbeiters entscheiden können. Daten, die die Gesundheitsgeschichte eines Menschen umreißen. Gerade auf diese Daten sollte niemand unbefugt Zugriff haben. Doch genau solche Daten lagen über Jahre hinweg für jedermann offen im Internet.

Lesen
October 11, 2023
6 min
NIS2 Anforderungen: Welche Pflichten kommen auf Unternehmen zu?

Cybersicherheit rückt verstärkt in den Fokus der EU, und die aktualisierten NIS2-Anforderungen stellen Unternehmen vor erhebliche Aufgaben. Dieser Artikel bietet einen kompakten Überblick über die Pflichten und Vorschriften, die Unternehmen erfüllen müssen, darunter die Selbst-Einordnung als "besonders wichtige" oder "wichtige" Einrichtungen, die Meldung von Sicherheitsvorfällen und die Implementierung von Sicherheitsmaßnahmen. Wir beleuchten die Bedeutung des Risikomanagements, der Sicherheit in der Lieferkette und der Schulung der Mitarbeiter in "Cybersecurity-Hygiene" und zeigen, warum die Einhaltung der NIS2-Anforderungen in ganz Europa von höchster Bedeutung ist.

Lesen
TO TOP