Informationssicherheitsbeauftragte (ISB), auch Chief Information Security Officer (CISO) oder Information Security Officer (ISO) genannt, sind Personen, die für die Planung, Koordination und Umsetzung von Massnahmen zur Sicherstellung der Vertraulichkeit, Integrität und Verfügbarkeit von Informationen und IT-Systemen in einem Unternehmen verantwortlich sind. Dabei unterscheiden sich diese drei massgeblich durch die Budgetverantwortung.
ISB analysieren die bestehenden Risiken und Schwachstellen, erstellen Sicherheitsrichtlinien und -prozesse, schulen die Beschäftigten im sicheren Umgang mit Daten, führen Sicherheitsaudits durch, reagieren auf Sicherheitsvorfälle und berichten an die Geschäftsleitung über den Status der Informationssicherheit. ISB sind nicht nur für technische Aspekte der Informationssicherheit zuständig, sondern auch für organisatorische, rechtliche und strategische Fragen. Sie müssen die Anforderungen und Ziele des Unternehmens verstehen, die relevanten gesetzlichen und branchenspezifischen Standards einhalten, die Sicherheitskultur fördern und das Bewusstsein für die Bedeutung der Informationssicherheit erhöhen.
Hier ein paar aktuelle Beispiele:
Führungskräfte integrieren Datensicherheitsfunktionen effektiv, indem sie bereits in der Entwicklungsphase auf „Security by Design“ setzen. Regelmässige Sicherheitsaudits und die Schulung der Beschäftigten stärken die interne Sicherheitskompetenz. In der Zusammenarbeit mit Drittanbieter:innen ist die Einhaltung klar definierter Sicherheitsanforderungen essenziell. Dies wird durch vertraglich festgelegte Standards und regelmässige Überprüfungen sichergestellt. Eine umfassende Datenschutzstrategie, die sowohl technische als auch rechtliche Aspekte berücksichtigt, rundet das Sicherheitskonzept ab und gewährleistet Compliance. So schaffen Führungskräfte nicht nur ein sicheres Umfeld, sondern fördern auch das Vertrauen der Kund:innen.
Ein Unternehmen benötigt eine:n ISB, wenn es sensible oder schützenswerte Informationen verarbeitet, die einem hohen Risiko von Diebstahl, Verlust, Manipulation oder Missbrauch ausgesetzt sind. Die Beauftragung ist oft Branchenstandard (z. B. Gesundheitswesen, Finanzen, Versicherungen etc.).
Meist ist ein:e ISB empfehlenswert bei riskanten Datenbearbeitungen wie Finanzdaten, Geschäftsgeheimnissdaten, Forschungs- und Entwicklungsdaten oder kritischen Infrastrukturen. Ein:e ISB hilft dem Unternehmen, diese Informationen zu schützen, die Sicherheitsanforderungen seiner Kund:innen und Partner:innen zu erfüllen, seinen Ruf und Wettbewerbsvorteil zu bewahren und potenzielle finanzielle oder rechtliche Konsequenzen von Sicherheitsverletzungen zu vermeiden.
Ein:e CISO/ISB/ISO von SIDD übernimmt die folgenden Tätigkeiten:
Der Aufwand für eine:n CISO/ISB/ISO hängt von verschiedenen Faktoren ab, wie z. B. der Grösse und Komplexität der Organisation, dem Umfang und der Art der zu schützenden Informationen, dem Reifegrad des bestehenden Informationssicherheitsmanagementsystems (ISMS) und den gesetzlichen und vertraglichen Anforderungen. Eine pauschale Antwort ist daher nicht möglich, aber eine grobe Orientierung kann anhand der folgenden Kriterien gegeben werden:
Wir bieten den externen ISB mit einer fixen Anzahl von Stunden pro Jahr an. Der Kunde kann diese Stunden frei im Laufe des Kalenderjahres abrufen. Dadurch besteht mehr Flexibilität bei Fragen oder Vorfällen. Je nach dem Reifegrad des Unternehmens kann entweder ein separates Projekt zum Aufbau einer Informationssicherheitsgovernance durchgeführt werden, bevor der ISB die laufende Betreuung übernimmt, oder im laufenden Betrieb den Reifegrad verbessern.
Nach der Beauftragung von SIDD startet das Onboarding wie folgt:
Wir schliessen einen Dienstleistungsvertrag ab, der die Rahmenbedingungen und den Leistungsumfang unserer Tätigkeit als ISB enthält. Natürlich digital 😉
Wir führen ein Kick-off Workshop mit Ihnen durch, um uns kennenzulernen, die Erwartungen abzustimmen und die nächsten Schritte zu besprechen.
Wir führen eine Bestandsaufnahme Ihrer datenschutzrelevanten Prozesse, Systeme und Dokumente durch, um den aktuellen Stand und den Handlungsbedarf zu ermitteln.
Wir erstellen einen Massnahmenplan, um die Informationssicherheits-Anforderungen umzusetzen. Dieser Plan beinhaltet unter anderem die Erstellung oder Überarbeitung von Richtlinien, planen von Schulung und Awarenessmassnahmen.
Wir unterstützen Sie bei der praktischen Umsetzung der geplanten Massnahmen, z. B. durch Beratung, Schulung, Prüfung.
Wir stehen Ihnen als feste Ansprechperson für alle InfoSec-Fragen zur Verfügung und übernehmen die laufende Überwachung, Aktualisierung und Anpassung der Massnahmen an die sich ändernden rechtlichen und technischen Rahmenbedingungen.