Bloguniversum

CISO-Haltbarkeit: Es ist an der Zeit, mit einem sieben Jahre alten Mythos aufzuräumen.

In den letzten Jahren hat die Belastung durch die Rolle als Führungskraft im Bereich Cybersicherheit zunehmend an Bedeutung gewonnen. Internationale Studien weisen regelmäßig auf Stress, Burnout und hohen Arbeitsdruck als Begleiterscheinungen der Verantwortung für die Cybersicherheit eines Unternehmens hin.
 
Ein Teil dieser Erzählung basiert seit vielen Jahren auf einer Zahl: dass ein durchschnittlicher CISO nur 18 Monate im Amt bleibt. Diese Zahl stammt aus einer Analyse, die wir vor sieben Jahren selbst durchgeführt haben – und sie wurde so oft wiederholt, dass sie für die meisten in der Branche als unumstößliche Wahrheit über die Rolle gilt.
 
Eine Tatsache, die wir aufgrund unserer Marktbeobachtungen selbst nicht erkennen konnten. Um dies genauer zu untersuchen, haben wir eine aktualisierte Analyse durchgeführt. Wir haben die 382 aktuellsten Beschäftigungszeiten von Sicherheitsmanagern in Dänemark erfasst, von denen 225 noch aktuell sind. Die Ergebnisse zeichnen ein deutlich anderes Bild.
 
Die Haltbarkeit hat sich mehr als verdoppelt
 
Die durchschnittliche Beschäftigungsdauer beträgt derzeit 41 Monate. Bereinigt man die Zahl um diejenigen Positionen, bei denen die Person noch kein volles Jahr in der Funktion tätig ist, aber dennoch beschäftigt ist, erhöht sie sich auf fast 45 Monate – das entspricht etwas mehr als dreieinhalb Jahren.
Im Vergleich dazu beträgt die durchschnittliche Beschäftigungsdauer von Wissensarbeitern zwischen vier und sechs Jahren. Anders ausgedrückt: Die Rolle des Sicherheitsmanagers unterscheidet sich hinsichtlich ihrer „Dauerhaftigkeit“ nicht wesentlich von anderen wissensintensiven Positionen.
Bei genauerer Betrachtung der Verteilung unter den 225 derzeitigen CISOs zeigt sich, dass 63 Prozent diese Position seit mehr als zwei Jahren innehaben – und 23 Prozent, das entspricht 52 Personen, seit über fünf Jahren.
 
Warum die 18 Monate immer noch als Wahrheit gelten
 
Ein Teil der Erklärung liegt vermutlich darin, dass es einige wenige Unternehmen mit extrem hoher Fluktuation in der CISO-Position gibt und diese daher einen unverhältnismäßig großen Anteil an der öffentlichen Wahrnehmung dieser Rolle einnehmen. Hinzu kommt die allgemeine Tendenz, dass Berichte über Misserfolge mehr Raum erhalten als Erfolgsgeschichten.
 
Das Problematische an der Geschichte, dass ein Sicherheitsmanager üblicherweise 18 Monate im Amt bleibt, ist, wenn diese Erwartung zur selbsterfüllenden Prophezeiung wird. Wenn der Sicherheitsmanager, der eine schwierige Zusammenarbeit mit dem Management oder dem Unternehmen erlebt, weiterzieht, weil er annimmt, das sei normal.
 
Wodurch lässt sich die erhöhte Haltbarkeit erklären?
 
Erstens ist die Rolle selbst ausgereifter und klarer definiert worden. Während die Rolle der Sicherheitsführung in vielen Organisationen früher vage beschrieben war und sich ständig veränderte, herrscht heute mehr Klarheit darüber, was die Rolle beinhaltet und welches Mandat damit verbunden ist.
 
Zweitens verfügen die heutigen Inhaber dieser Position über einen anderen Hintergrund, andere Erfahrungen und einen anderen Ansatz. Als die ursprüngliche Analyse 2019 durchgeführt wurde, war die Rolle des CISO noch neu, und die damaligen Stelleninhaber waren in vielen Fällen die technischen Spezialisten im Unternehmen mit dem größten Interesse an IT-Sicherheit. Viele der heutigen Sicherheitsverantwortlichen kommen aus Positionen als Programm- oder Projektmanager und sind daher bereits mit der engen Zusammenarbeit mit den Fachabteilungen vertraut.
 
Eine weitere Erklärung ist, dass der Sicherheitsfunktion heute deutlich mehr Ressourcen zur Verfügung stehen. Während der Sicherheitsmanager in vielen dänischen Unternehmen früher oft allein für seine Aufgaben zuständig war, verfügen die meisten nun über ein Team oder eine richtige Organisationsstruktur, was die Aufgabe – unter sonst gleichen Bedingungen – langfristig nachhaltiger macht.
 
Eine Rolle, der es noch immer an Vielfalt mangelt
 
Es überrascht daher nicht, dass nur 12 Prozent der derzeitigen Führungskräfte im Bereich der Cybersicherheit Frauen sind – eine Zahl, die niedriger ist als der allgemein steigende Anteil von Frauen in der Cybersicherheit, der mittlerweile bei etwa 14 bis 20 Prozent liegt.  
 
Angesichts des geschätzten Anstiegs weiblicher Führungskräfte in der IT-Branche um 20–30 Prozent besteht weiterhin die Herausforderung, die Rolle des Sicherheitsmanagers für Frauen attraktiv zu gestalten. Dieser Trend wird sich voraussichtlich ändern, da die Rolle zunehmend Kommunikations-, Stakeholder- und allgemeine Managementfähigkeiten anstelle von technischem Fachwissen erfordert. Die Daten zeigen zudem, dass die derzeitigen weiblichen Führungskräfte nicht aus dem klassischen technischen Bereich stammen.
 
Eine differenziertere Diskussion über die Rolle
 
Die aktualisierten Zahlen ändern nichts daran, dass einige Sicherheitsbeauftragte ihre Position weiterhin vorzeitig aufgeben oder dass die Zusammenarbeit mit dem Management und dem Unternehmen für manche nach wie vor schwierig ist. Sie bieten aber eine genauere Ausgangsbasis für den Dialog über die Rolle.
 
Die vielleicht wichtigste Schlussfolgerung ist daher nicht, dass die Rolle des Sicherheitsleiters selbst zu einem „nachhaltigeren“ Job geworden ist, sondern dass wir als Branche regelmäßig die Narrative hinterfragen müssen, die wir für selbstverständlich halten – denn die Geschichten, die wir über eine Rolle erzählen, prägen letztendlich, wie diejenigen, die sie innehaben, ihre eigene Situation verstehen.
 
Die Analyse wurde von CPH Talent House durchgeführt und basiert auf 382 Beschäftigungsperioden von Sicherheitsmanagern in Dänemark, davon 225 aktuell. Die Ergebnisse wurden erstmals in der ersten Folge der dritten Staffel des Podcasts „Onsdagstanker“ vorgestellt.

Vielleicht ist das (auch) etwas für Sie?