Zum Inhalt springen
Externer ISB · Laufender Betrieb

Externer Informationssicherheitsbeauftragter

Als dauerhafter Betrieb. Nicht als Projekt.

Sie suchen jemanden, der die Rolle des Informationssicherheitsbeauftragten (ISB) übernimmt: extern, verlässlich, dauerhaft. Genau das leistet VIAMA. Der Unterschied: nicht ein paar Beratungstage im Monat, sondern der laufende Betrieb Ihres Managementsystems. Im Markt auch als „CISO as a Service“ bekannt. Die Rolle ist Teil von VIAMA Managed Governance: Wir besetzen nicht nur die Funktion, wir führen den laufenden Betrieb Ihres Managementsystems.

Ein Projekt endet.Der Betrieb läuft weiter.
Projekt
Zertifikat
Betrieb
Managementsystem pflegen
Nachweise führen
Kontrollen überwachen
Maßnahmen verfolgen
Audits vorbereiten
Entscheidung erforderlich → Geschäftsleitung
Für die Geschäftsführung in drei Sätzen

Ein externer Informationssicherheitsbeauftragter nimmt Ihnen die Arbeit ab, nicht die Verantwortung. Die bleibt nach § 38 BSIG bei der Geschäftsleitung. Was Sie brauchen, ist ein Betrieb, der läuft, und Entscheidungen, die vorbereitet auf Ihrem Tisch liegen.

Die Rolle

Was wir in Ihrer Organisation übernehmen

Die folgenden Aufgaben erbringt VIAMA laufend: nicht projektweise, nicht auf Zuruf, sondern als Teil des regulären Betriebs Ihres Informationssicherheits-Managementsystems.

  1. 01
    Managementsystem pflegen

    Fortlaufende Aktualisierung von Richtlinien, Verfahren und Leitlinien, abgestimmt auf geänderte Anforderungen, neue Bereiche oder Normenaktualisierungen.

  2. 02
    Nachweisführung sicherstellen

    Strukturierte Dokumentation aller Maßnahmen, Kontrollergebnisse und Entscheidungen als Grundlage für Audits, Zertifizierungen und Managementbewertungen.

  3. 03
    Kontrollen überwachen

    Regelmäßige Überprüfung der implementierten Sicherheitsmaßnahmen auf Wirksamkeit und Aktualität.

  4. 04
    Maßnahmen verfolgen

    Statusverfolgung offener Aufgaben aus Risikobehandlungsplänen, Auditergebnissen und internen Überprüfungen bis zum Abschluss.

  5. 05
    Lieferantenfragebögen bearbeiten

    Beantwortung von Sicherheitsfragebögen Ihrer Kunden und Lieferanten auf Basis des belegten Nachweisbestands, nicht auf Zuruf.

  6. 06
    Interne Audits vorbereiten und begleiten

    Interne Audits planen, vorbereiten, durchführen und die Feststellungen nachverfolgen.

  7. 07
    Managementbewertung organisieren

    Aufbereitung der Eingaben, Moderation des jährlichen Reviews und Dokumentation der Ergebnisse und Entscheidungen der Geschäftsleitung.

  8. 08
    Ansprechpartner für Auditoren und Kunden

    Direkte Kommunikation mit Zertifizierungsauditoren, Kundenauditoren und Anfragenden, fachlich verantwortet, nicht weitergeleitet.

Positionierung

Betrieb ist nicht dasselbe wie Beratung.

Der übliche externe Informationssicherheitsbeauftragte kommt für einige Tage im Monat. Er analysiert, empfiehlt, dokumentiert und überlässt die Ausführung dem internen Team. Das Ergebnis: gute Empfehlungen auf dem Tisch der Geschäftsleitung, offene Umsetzung im Tagesgeschäft.

VIAMA übernimmt den Betrieb. Nicht die Empfehlung, sondern die Ausführung: Richtlinien werden gepflegt, Nachweise geführt, Kontrollen durchgeführt, Maßnahmen verfolgt. Was nicht in Ihrer Verantwortung liegt, landet nicht in Ihrem Kalender.

Compliance-Projekte enden mit einem Zertifikat. Aber die Organisation, die für dieses Zertifikat entstanden ist, bleibt und wächst: die Prozesse, die Nachweispflicht, das Managementsystem. Nicht die Einführung ist das Produkt. Der Betrieb ist es.

Externer ISB üblichVIAMA-Betrieb
EmpfehlungAusführung
X Tage/MonatLaufender Betrieb
Bericht als ErgebnisNachweis als Ergebnis
Maßnahme im KalenderMaßnahme erledigt
Abhängig von internUnabhängig von intern
Verantwortung

Verantwortung bleibt bei Ihnen. Ausführung nicht.

Das ist die Frage, die selten laut gestellt wird und trotzdem jeden Abschluss begleitet: Was passiert mit meiner Haftung, wenn ich auslagere? Die Antwort ist direkt: Sie ändert sich nicht.

NIS2 / § 38

Im Anwendungsbereich von NIS2 muss die Geschäftsleitung die Maßnahmen umsetzen, ihre Umsetzung überwachen und sich dazu schulen lassen (§ 38 BSIG). Verletzt sie diese Pflichten, haftet sie ihrer Einrichtung nach den gesellschaftsrechtlichen Bestimmungen. Diese Verantwortung lässt sich nicht abgeben, weder an interne Teams noch an externe Dienstleister. Das gilt für jeden externen ISB.

Was VIAMA ändert: Sie müssen die Arbeit nicht mehr selbst erledigen oder intern koordinieren. Entscheidungen, die Ihre Unterschrift erfordern, werden Ihnen vorbereitet vorgelegt, mit Grundlage, Bewertung und Empfehlung. Den Rest erledigt der Betrieb.

Ob Ihre Geschäftsleitung im Ernstfall entscheidungsfähig ist, zeigt ein Tag in der Cyber Werkstatt.

Diese Darstellung ersetzt keine Rechtsberatung. Maßgeblich ist der abgeschlossene Dienstleistungsvertrag.

Bei IhnenEntscheidung

Sie genehmigen, beauftragen, verantworten.

Bei VIAMAAusführung

Wir pflegen, dokumentieren, kontrollieren.

BeideNachweis

Jede Entscheidung ist belegt und prüfbar.

Häufige Fragen

Was Geschäftsleitungen fragen, bevor sie entscheiden.

Er übernimmt die Funktion des Informationssicherheitsbeauftragten (ISB) vollständig: die Pflege und den Betrieb des Managementsystems, die Nachweisführung, die Vorbereitung von Audits und die direkte Kommunikation mit Auditoren und Kunden. Was er nicht übernimmt: die Letztentscheidung. Die bleibt bei der Geschäftsleitung.

Immer dann, wenn Informationssicherheit eine Funktion sein soll, aber keine interne Stelle sinnvoll oder wirtschaftlich ist. Häufige Anlässe: ISO-27001-Zertifizierung, TISAX-Assessment, NIS2-Betroffenheit, Kundenanforderung oder der Weggang eines internen ISB.

Im Kern dieselbe Rolle, unterschiedliche Begriffe. „Externer Informationssicherheitsbeauftragter“ (ISB) ist die im deutschen Sprachraum übliche Bezeichnung; normativ verankert ist sie vor allem im BSI IT-Grundschutz. ISO 27001 verlangt in Abschnitt 5.3 lediglich, dass Verantwortlichkeiten klar zugewiesen werden, schreibt aber keine Bezeichnung vor. „CISO as a Service“ ist die englische Entsprechung, besonders im Technologieumfeld gebräuchlich. VIAMA deckt beides ab. Die Funktion ist dieselbe.

Ja. Im Anwendungsbereich von NIS2 muss die Geschäftsleitung die Maßnahmen umsetzen, überwachen und sich dazu schulen lassen (§ 38 BSIG). Diese Verantwortung lässt sich nicht abgeben.

Der externe ISB-Betrieb durch VIAMA ist normenübergreifend ausgelegt. Das Managementsystem wird so aufgebaut und betrieben, dass es die Anforderungen von ISO 27001:2022, TISAX (VDA-ISA) und NIS2 gleichzeitig erfüllen kann, ohne denselben Nachweis dreimal zu erzeugen.

Die Kontinuität des Betriebs ist dabei das erste Ziel: laufende Kontrollen, offene Maßnahmen und anstehende Audits werden übernommen und weitergeführt, ohne Unterbrechung. Den genauen Übergabeweg und den Zeitplan stimmen wir zu Beginn der Zusammenarbeit mit Ihnen ab.

Mitgliedschaften & Präsenz

Verankert in der Fachcommunity

Wir arbeiten nicht isoliert. Über anerkannte Fachverbände bleiben wir am aktuellen Stand von Datenschutz und Informationssicherheit und geben ihn in Ihren laufenden Betrieb weiter.

GDD, Gesellschaft für Datenschutz und Datensicherheit · Mitglied

GDD, Gesellschaft für Datenschutz und Datensicherheit · Mitglied

ISACA Germany Chapter, Berufsverband für IT-Governance, -Audit und -Sicherheit · Mitglied

ISACA Germany Chapter, Berufsverband für IT-Governance, -Audit und -Sicherheit · Mitglied

Allianz für Cyber-Sicherheit (BSI)· Partner

Allianz für Cyber-Sicherheit (BSI)· Partner

it-sa
IT-SA 2026 · NÜRNBERG

Sie treffen uns auf der it-sa 2026

Europäische Leitmesse für IT-Sicherheit, Nürnberg. Vereinbaren Sie vorab ein Gespräch oder treffen Sie uns vor Ort.

Der Weg zum Angebot

So kommen Sie zu einem Angebot

  1. 01

    Erstgespräch, 20 Minuten: Wir klären Anforderungen, Organisation und aktuelle Betriebslast.

  2. 02

    Bestandsaufnahme über vier Wochen, zum Festpreis, anrechenbar auf den ersten Betriebsmonat.

  3. 03

    Betriebsmodell: welche Aufgaben übergehen, welche bei Ihnen bleiben, dazu Geltungsbereich und Vergütung.

  4. 04

    Betriebsübernahme: Der laufende Betrieb startet.

Bereit für den ersten Schritt?

20 Minuten. Danach wissen Sie, welche Ihrer laufenden Aufgaben wir übernehmen würden und welche bei Ihnen bleiben.

Erstgespräch vereinbaren

Äußere Nürnberger Straße 62 · 91301 Forchheim

Ohne Vorbereitung Ihrerseits.

Cyber Werkstatt und Managed Governance für Geschäftsführungen im produzierenden Mittelstand. VIAMA Leadership GmbH Äußere Nürnberger Straße 62 91301 Forchheim, Deutschland
+49 9191 3454992 · kontakt@viama.one