Bloguniversum

Die CISO-Rolle ist zu einem Drehtürsystem geworden

Ein CISO bleibt durchschnittlich nur 18 Monate im Amt – das zeigen unsere fortlaufenden Marktbeobachtungen bei der Cyber ​​Security Agency. Die CISO-Position hat sich damit zu einer der am häufigsten besetzten Stellen unserer Zeit entwickelt.

Warum das?

Sind CISOs opportunistische Karrieristen, die in einem Markt, in dem die Gehälter rasant steigen (22 % in den letzten 2 Jahren), der nächsten Gehaltserhöhung hinterherjagen – und dabei zynisch den großen Mangel an Fähigkeiten und Erfahrung ausnutzen?

Die Antwort lautet: Nein. Die meisten CISOs sind alles andere als das. Sie sind verantwortungsbewusste Menschen mit einem hohen Maß an Moral, die etwas bewegen wollen – nämlich die Gesellschaft für Unternehmen und Bürger sicherer zu machen. Eine Verantwortung, die sie trotz der Herausforderungen, die ihre Rolle mit sich bringt, und trotz der Tatsache, dass man in dieser Funktion nie frei hat, übernehmen.

Warum ist die Rolle des CISO so undankbar, dass viele nach kurzer Zeit aufgeben? In unserem Dialog mit CISOs hören wir folgende Erklärungen:

Ressourcenmangel: Der Mangel an Ressourcen und Kompetenzen im Bereich IT-Sicherheit ist ein bekanntes und viel diskutiertes Problem. CISOs haben Schwierigkeiten, die benötigten Spezialisten zu gewinnen. Die Personalstärke in diesem Bereich ist oft verschwindend gering. Gleichzeitig ist es für viele dänische KMU nicht gerechtfertigt, eine Abteilung mit nur 3-4 Mitarbeitern zu unterhalten – eine Größe, die häufig ausreicht, um die verschiedenen Spezialgebiete abzudecken. Der CISO muss daher unverhältnismäßig viel Zeit mit der Ressourcenbeschaffung, der Rekrutierung und Schulung von Mitarbeitern verbringen und riskiert, diese wieder zu verlieren.

Allein in der Rolle: In den meisten dänischen KMU trägt der CISO die alleinige Verantwortung und Funktion – er ist also allein für alle Aufgaben zuständig, von der operativen Sicherheit über das Lieferantenmanagement bis hin zu Compliance und Governance. Wenn die Rolle des CISO so umfassend ist, liegt es auf der Hand, dass es schwierig ist, Qualität zu liefern und sicherzustellen – und somit erfolgreich zu sein.

Viele neu ernannte CISOs sind auf den Umfang ihrer Rolle nicht vorbereitet: Ihnen fehlt naturgemäß die Erfahrung. Oftmals sind sie in einem Teilbereich der Fachdisziplinen stark, stoßen aber auf Schwierigkeiten, ihre Ziele dem Management zu vermitteln. Es überrascht, dass sie nicht nur gegen ungewohnten externen Widerstand und veraltete
Technologien ankämpfen müssen, sondern auch intern mit Management und Aufsichtsrat ringen.

Das Management wünscht sich schnelle, kostengünstige Lösungen: Viele CISOs stehen vor der Herausforderung, dass das Management den Umfang der Aufgabe nicht einschätzen kann und gleichzeitig schnelle und günstige Lösungen bevorzugt, anstatt in eine langfristige und grundlegende Sicherheitsinfrastruktur zu investieren. Insbesondere produzierende Unternehmen tragen oft einen hohen Technologie-Schuldbestand aus veralteten Systemen mit sich herum. Wenn man dann noch mit den neuesten Entwicklungen Schritt halten muss, wird die Aufgabe enorm.

Wettlauf gegen die Zeit – keine Auszeit: In der IT-Sicherheit stehen Sie einem externen, unbekannten Gegner gegenüber, der niemals schläft und Sie angreifen kann, ohne dass Sie es bewusst bemerken. Als CISO sind Sie mit einer sich ständig verändernden Bedrohungslandschaft konfrontiert, die von Ihnen und Ihrem Team ständige Einsatzbereitschaft erfordert.
Fokus auf geschäftsorientiertes Reporting: Die Rolle hat sich von einer rein technischen Aufgabe, die Fachkenntnisse erforderte, zu einer Managementaufgabe entwickelt, die sowohl nach oben als auch nach unten und in die gesamte Unternehmenslandschaft blickt. Um als CISO erfolgreich zu sein, müssen Sie in der Lage sein, auf Basis finanzieller und geschäftsorientierter KPIs zu berichten und Stakeholder-Management effektiv und engagiert zu betreiben. Es genügt nicht mehr, die bestmöglichen technischen Lösungen vorzuschlagen – ein CISO muss in der Lage sein, mit finanziellen Argumenten und KPIs zu überzeugen.

Begrenzender Faktor für die Entwicklung: IT-Sicherheit ist ein Bereich, der große Besorgnis und Aufmerksamkeit erfordert. Gleichzeitig darf man als CISO die Entwicklung, die hauptsächlich die Digitalisierung umfasst, nicht einschränken. Und ja – wenn von Digitalisierung die Rede ist, gehört auch Sicherheit dazu, auch wenn sie eher als Einschränkung denn als Grundvoraussetzung betrachtet wird. Sicherheit wird selten von Beginn an in Entwicklungsprojekte einbezogen und muss oft erst erkämpft werden. Treten später Sicherheitsprobleme auf, trägt der CISO die Verantwortung. Daher ist der Alltag eines CISO geprägt von Auseinandersetzungen mit Ingenieuren, Kreativen, Business Developern und der ständig in Bewegung befindlichen IT-Entwicklung.

Bereich der Geheimhaltung: Unternehmen wollen ihre Schwächen und Sicherheitslücken nicht offenlegen, was es CISOs erschwert, Erfahrungen auszutauschen und sich zu konkreten Problemen zu beraten. Der Erfahrungsaustausch bleibt daher allgemein gehalten.

Konkrete und spürbare Folgen: Als CISO leben Sie mit der ständigen Angst, das nächste Unternehmen zu sein, das Opfer eines Sicherheitsvorfalls wird. Alle Unternehmen sind Angriffen ausgesetzt – und werden Sie das nächste sein, das in den Medien bloßgestellt wird und die damit verbundenen hohen finanziellen Folgen tragen muss? In jedem Fall wird der CISO immer als derjenige dastehen, der seine Aufgaben nicht ausreichend erfüllt hat.

Die Liste ist zweifellos länger, aber die obigen Aussagen der CISOs, die wir von der Cyber ​​Security Agency interviewt haben, geben bereits einen guten Einblick, warum es sich in vielerlei Hinsicht um eine undankbare Rolle handelt. Neben einer immateriellen externen Bedrohung kämpfen Sie mit internen Agenden, Ressourcenknappheit, Befugnissen, technologischen Altlasten und einem Management, das „die Realität verdrängt“ – und wahrscheinlich noch vielem mehr.

IT-Sicherheit hat sich eindeutig zu einer Priorität für Management und Aufsichtsräte entwickelt und steht im Fokus der Medien. Doch die Arbeit von CISOs scheint dadurch nicht einfacher geworden zu sein. Ganz im Gegenteil: Sie hat der Rolle eine neue Dimension hinzugefügt, für die die meisten Menschen weder beruflich noch privat gerüstet sind – oder für die sie die Zeit haben.

Die Folge ist unserer Ansicht nach, dass viele sich für eine freiberufliche Karriere entscheiden, unter anderem weil sie die Verantwortung einer CISO-Position weder übernehmen können noch wollen. Dadurch fehlt uns im Inland das notwendige Lernumfeld, in dem CISOs sich durch Managementaufgaben weiterentwickeln – was wiederum bedeutet, dass wir bei der Besetzung von CISO-Positionen gezwungen sind, im Ausland nach Kandidaten mit der erforderlichen Erfahrung zu suchen.

Vielleicht ist das (auch) etwas für Sie?