Die Fähigkeit, Einfluss zu nehmen
Je nach Definition von „Führung“ lässt sich argumentieren, dass sich die Rolle des CISO von einer Spezialisten- oder Mitarbeiterfunktion zu einer Führungsrolle entwickelt hat. Versteht man unter „Führung“ die Fähigkeit, Einfluss zu nehmen – sei es durch die Inspiration eines Spezialistenteams oder durch die Vermittlung der Bedeutung von Informationssicherheit an Management und Vorstand –, so sind Führungskompetenzen für den Erfolg eines CISO von entscheidender Bedeutung. Stakeholder-Management, Berichterstattung an Vorstand und Geschäftsführung, Ressourcenbeschaffung, Überzeugungsarbeit bei Entscheidungsträgern, Change-Management usw. gehören zu den Themen, die immer häufiger im Arbeitsalltag von CISOs eine größere Rolle spielen und im Mittelpunkt ihrer Arbeit stehen. Dies gilt auch für CISOs, die nicht organisatorisch einem Managementteam angehören oder kein eigenes Team führen. Ihre Herausforderungen sind dieselben und erfordern dieselbe Fähigkeit, Einfluss zu nehmen und innerhalb der Organisation nach oben und nach außen zu kommunizieren.
Managementfähigkeiten sind wichtiger geworden
2016 beschrieb und unterteilte Deloitte die Rolle des CISO in vier verschiedene Merkmale: den Wächter, den Technologieexperten, den Strategen und den Berater. Laut Deloitte nutzte ein CISO 2016 in den meisten Fällen (ca. 77 %) die technischen Aspekte der Rolle, wie beispielsweise die des Wächters oder des Technologieexperten. Bereits damals wurde diskutiert, ob die beiden anderen Rollen – Stratege und Berater – zukünftig eine wichtigere Rolle spielen würden. Deloitte beschreibt den Strategen als die Person, die sicherstellt, dass die IT-Sicherheitsmaßnahmen mit der Geschäftsstrategie übereinstimmen und Innovationen sowie langfristige Veränderungs- und Investitionspläne in diesem Bereich gewährleistet. Der Berater hingegen schult und berät in enger Zusammenarbeit mit den Fachbereichen die Mitarbeiter und beeinflusst IT-Sicherheitsentscheidungen kontinuierlich mit fundiertem Wissen über Konsequenzen und Auswirkungen.
Die oben genannten Merkmale sind typisch für die meisten Führungsrollen und untermauern die These, dass sich die Rolle des CISO zu einer Führungsrolle entwickelt hat. Aus unserem täglichen Austausch mit CISOs geht hervor, dass sie vor allem der enorme Zeit- und Energieaufwand überrascht und herausfordert, den sie betreiben müssen: Einflussnahme auf und Steuerung der Organisation, Beschaffung der notwendigen Ressourcen, Schaffung der erforderlichen Sicherheit, Sicherstellung des korrekten Berichtswesens, Vermittlung des aktuellen Reifegrads und der Risikolage an das Management und generell die Einbindung in Bereiche, in denen ihr Wissen gefragt ist, z. B. in der Geschäftsentwicklung und der Digitalisierungsstrategie.
In einem früheren Artikel haben wir die Aufgaben des CISO wie folgt definiert:
______________
Ein CISO ist verantwortlich für die Entwicklung, Sicherung und Aufrechterhaltung der Unternehmensvision, -strategie sowie der Programme und Systeme, die den jederzeitigen Schutz der Unternehmensdaten und -technologien gewährleisten. Vom CISO wird erwartet, dass er – allein oder gemeinsam mit seinem Team – Prozesse entlang der gesamten Wertschöpfungskette des Unternehmens identifiziert, entwickelt, implementiert und pflegt, um Technologierisiken zu minimieren.
Die Verantwortung umfasst alles von der Reaktion auf Zwischenfälle über die Festlegung von Standards und Kontrollen, die Sicherstellung der richtigen Managementsysteme, die Entwicklung und Umsetzung von Richtlinien und Verfahren bis hin zur Gewährleistung der notwendigen Einhaltung.
_________________
Doch wie viel Zeit und Energie wendet der CISO tatsächlich für diesen zentralen und wichtigen Verantwortungsbereich auf, für dessen Bearbeitung er eingestellt wurde – und wie viel davon konzentriert sich tatsächlich auf organisatorische Elemente, die diese Aufgaben überhaupt erst ermöglichen?
Wir haben uns mit CISOs in Dänemark ausgetauscht, um mehr darüber zu erfahren, wie viel Zeit Sie als CISO mit den organisatorischen Aspekten des Managements verbringen – sowohl formell als auch informell. Dazu gehört auch, welche Managementaufgaben den größten Zeitaufwand erfordern.