Bloguniversum

Wie stellt man die Einstellung des richtigen CISO sicher? Und ist das in Dänemark überhaupt möglich?

„Ein geliebtes Kind hat viele Namen“ – das gilt auch für Titel und trägt zur Verwirrung um die Rolle des CISO bei. Nachfolgend einige Beispiele für solche Titel:

  • Leiter Informationssicherheit / IT-Sicherheit
  • IT-Sicherheitsdirektor
  • Cybersicherheitsbeauftragter
  • Informationssicherheitsdirektor
  • Chief Security Officer (CSO)
  • Vizepräsident für Informationssicherheit

Es ist kein Wunder, dass auf allen Ebenen Verwirrung über Inhalt, Verantwortlichkeiten, Befugnisse, Referenzen sowie Anforderungen und Qualifikationen einer CISO-Rolle herrscht. Während früher die Verantwortlichkeiten eines CISO deutlich enger und technischer definiert wurden, würden wir sie heute wesentlich umfassender beschreiben. Unsere Definition für 2020 könnte lauten:

__________

Ein CISO ist verantwortlich für die Entwicklung, Sicherung und Aufrechterhaltung der Unternehmensvision, -strategie sowie der Programme und Systeme, die den jederzeitigen Schutz der Unternehmensdaten und -technologien gewährleisten. Von einem CISO wird erwartet, dass er – allein oder gemeinsam mit seinem Team – Prozesse entlang der gesamten Wertschöpfungskette des Unternehmens identifiziert, entwickelt, implementiert und pflegt, um Technologierisiken zu minimieren.

Die Verantwortung umfasst alles von der Reaktion auf Zwischenfälle über die Festlegung von Standards und Kontrollen, die Sicherstellung der richtigen Managementsysteme, die Entwicklung und Umsetzung von Richtlinien und Verfahren bis hin zur Gewährleistung der notwendigen Einhaltung.

__________

In der Praxis variiert die Rolle des CISO je nach Branche, Größe, Organisationsstruktur und digitalem Reifegrad des Unternehmens. In einem Unternehmen kann der CISO allein für die IT-Sicherheit verantwortlich sein und daher äußerst technisch und operativ tätig sein. In einem anderen Unternehmen leitet er ein größeres Team aus Spezialisten und Generalisten in den Bereichen operative IT-Sicherheit, GRC (Governance, Risk & Compliance), Informationssicherheit – und in manchen Fällen sogar physische Sicherheit.

2016 beschrieb und unterteilte Deloitte die Rolle des CISO in vier verschiedene Funktionen: den Wächter, den Technologen, den Strategen und den Berater. Dies verdeutlicht die Komplexität der Rolle, damals wie heute. Laut Deloitte nutzte ein CISO 2016 in den meisten Fällen (ca. 77 %) die technischen Aspekte der Rolle, wie beispielsweise die des Wächters oder des Technologen. Schon damals war man sich jedoch nicht sicher, ob die beiden anderen Rollen – der Stratege und der Berater – zukünftig eine wichtigere Rolle spielen würden.

Der Stratege ist die Person, die dafür sorgt, dass die IT-Sicherheitsmaßnahmen mit der Geschäftsstrategie übereinstimmen und gleichzeitig Innovationen sowie langfristige Veränderungs- und Investitionspläne in diesem Bereich gewährleistet.

Der Berater ist die Person, die in enger Zusammenarbeit mit dem Unternehmen die Mitarbeiter schult und berät und IT-Sicherheitsentscheidungen mit fundierten Kenntnissen über Konsequenzen und Auswirkungen beeinflusst.

Wir haben soeben eine Analyse abgeschlossen, in der wir die organisatorischen Folgen der veränderten Bedrohungslandschaft beleuchtet haben. Die Analyse basiert auf Interviews mit 27 dänischen CISOs. Die Ergebnisse bestätigen die Annahme von Deloitte: Strategen und Berater sind heute gefragt. Die Digitalisierung steht in den meisten Unternehmen im Mittelpunkt von Strategie und Geschäftsentwicklung. Daher wird von einem CISO erwartet, dass er die Digitalisierung mit Lösungen unterstützt, die sie nicht einschränken, sondern fördern. So kann der CISO sowohl die technischen als auch die kommunikativen Aspekte berücksichtigen, um das Unternehmen optimal beraten zu können.

Ausgehend von den Entwicklungen, die wir im Jahr 2020 auf dem Markt beobachten, sind wir der Ansicht, dass eine fünfte Rolle hinzugefügt werden sollte, nämlich die des Anführers.

Die Führungskraft ist in der Lage, ein Team von Spezialisten zu leiten, zu inspirieren und weiterzuentwickeln sowie die Bedeutung der Informationssicherheit gegenüber der Geschäftsleitung und dem Aufsichtsrat zu kommunizieren und zu vermitteln, um dem Thema die gebührende Aufmerksamkeit auf der Tagesordnung des Aufsichtsrats zu sichern. Die Führungskraft verfügt über ein solides technisches Fundament in Verbindung mit einem guten betriebswirtschaftlichen Verständnis, wodurch sie Informationssicherheit ganzheitlich betrachten kann, auch im Hinblick auf KPIs und Reporting.

Welcher CISO-Typ wird benötigt?

Welcher CISO-Typ in Ihrem Unternehmen konkret benötigt wird, hängt natürlich von einer Reihe von Parametern ab. Dazu gehören Branche, Größe, Komplexität, ob das Unternehmen zu den sechs Sektoren kritischer Infrastrukturen zählt und somit gesetzlichen und regulatorischen Bestimmungen unterliegt, der Reifegrad sowohl der IT-Sicherheit als auch der allgemeinen IT-Landschaft, die spezifische Bedrohungslandschaft, die Bedeutung der Digitalisierung für das Unternehmen und vieles mehr.

Wie bei jeder Personalbeschaffung hängt der Erfolg davon ab, wie gut Sie die Rolle definieren (und abgrenzen) und wie gut Sie den Weg verstehen, den der Kandidat im Unternehmen einschlagen wird. Es ist wichtig zu fragen, wie gut Sie den IST-Zustand und den SOLL-Zustand beschreiben können. Dies ist eine anspruchsvolle – und nahezu unmögliche – Aufgabe, wenn sich das Bedrohungsumfeld ständig verändert und gleichzeitig von Faktoren bestimmt wird, die außerhalb Ihrer Kontrolle liegen. Nur wenige Unternehmen haben ein klares Bild vom IST-Zustand.

Es fällt den meisten Menschen unglaublich schwer, die aktuelle IT-Sicherheitslage zu beschreiben, insbesondere wenn es bisher keinen CISO gab oder der vorhandene nicht in der Lage war, den Überblick zu behalten – was in kleinen und mittelständischen Unternehmen leider allzu oft der Fall ist. Folglich fehlt ein vollständiges und realistisches Bild der Situation.

Empfehlungen

Interim-CISO: Je nach Unternehmensgröße haben wir gute Erfahrungen mit der Beauftragung eines Interim-CISO für die Dauer von drei bis sechs Monaten gemacht. Dieser unterstützt die Definition der Rolle und stellt sicher, dass die erforderlichen Qualifikationen für den zukünftigen CISO vorhanden sind. Viele hochqualifizierte CISOs aller Karrierestufen entscheiden sich für eine befristete Tätigkeit als Interim-CISO. Sie verfügen über Kompetenzen, die normalerweise für die Position überqualifiziert wären, bringen aber den nötigen Überblick und das Interesse mit, das Unternehmen in diesem Bereich weiterzuentwickeln.

Expertenhilfe für die fachliche Beurteilung: Stellen Sie sicher, dass der Kandidat über das erforderliche Fachwissen in Bezug auf Technologie, organisatorische Auswirkungen und gegebenenfalls Management verfügt. IT-Sicherheit ist ein weites Feld mit vielen Fachdisziplinen, die schwer zu überblicken sein können. Ziehen Sie gegebenenfalls externe Unterstützung für die fachliche Beurteilung hinzu. Falls Sie mit einer technischen Beratungsfirma zusammenarbeiten, unterstützt diese Sie wahrscheinlich gerne bei der Bewertung der technischen Kompetenzen. Es gibt auch spezialisierte Personalberater, die eine Zweitmeinung zu den Kandidaten hinsichtlich ihres technischen Niveaus, ihrer Führungsqualitäten und ihrer potenziellen Auswirkungen abgeben können.

Der Vorstand sollte in den Einstellungsprozess einbezogen werden: Die CISO-Position hat sich leider zu einer häufig wechselnden Stelle entwickelt. Ein Grund dafür ist unter anderem die mangelnde Unterstützung durch das Top-Management und den Vorstand. In den letzten Jahren wurde IT-Sicherheit als eines der zentralen Themen auf der Agenda von Top-Management und Vorstand genannt – dies sollte sich daher auch im Einstellungsprozess widerspiegeln. Die Einbindung des Vorstands in den Prozess sollte ihm Sicherheit geben, sicherstellen, dass der neue CISO und der Vorstand die gleiche Sprache sprechen, und dem Kandidaten den Eindruck vermitteln, dass dem Prozess die notwendige Aufmerksamkeit geschenkt wird.

Setzen Sie die Messlatte hoch, suchen Sie gegebenenfalls im Ausland: Gehen Sie keine Kompromisse ein. Sollten im Inland nicht genügend qualifizierte Kandidaten zur Verfügung stehen, suchen Sie international. Dänemark ist in vielerlei Hinsicht ein attraktives Land mit guten Möglichkeiten, erfahrene Kandidaten aus dem Ausland zu gewinnen. Gesucht werden Kandidaten mit Erfahrung in großen und komplexen Unternehmen, die in einer skeptischeren und defensiveren Kultur aufgewachsen sind – im Gegensatz zu der, die wir in Dänemark traditionell pflegen.

Welche Rolle ist erforderlich?: Am wichtigsten ist es, den Reifegrad Ihres Unternehmens im Bereich IT-Sicherheit zu ermitteln. Dies hat entscheidenden Einfluss darauf, welche Kombination der vier Rollen benötigt wird. Im Rahmen unserer Analyse wurde deutlich, dass sich die meisten dänischen Unternehmen in vier Kategorien mit jeweils eigenem Schwerpunkt einteilen lassen:

  • Unternehmen ohne eigene IT-Sicherheitsabteilung. Die IT-Sicherheit wird vom CIO/IT-Manager übernommen, der externe Berater beauftragt
  • Unternehmen, die kritischer Infrastruktur unterliegen
  • Große globale Produktionsunternehmen
  • Unternehmen mit einer digitalen Agenda

Re1. Unternehmen ohne bestehende IT-Sicherheitsfunktion. Empfohlen wird ein Interims-CISO. Dessen Hauptaufgabe besteht darin, die technologische Plattform zu überprüfen und die notwendigen Systeme zu implementieren sowie Prozesse und nachfolgende Kontrollen sicherzustellen und den Veränderungsprozess im Unternehmen und die zur Erhöhung des Sicherheitsniveaus erforderlichen Verhaltensweisen zu begleiten.

Ad2. Unternehmen, die kritische Infrastrukturen betreiben. Diese Gruppe zeichnet sich dadurch aus, dass sie gesetzlichen und regulatorischen Vorgaben unterliegt und daher bereits weit fortgeschritten ist und ein klares Ziel vor Augen hat. Der Fokus liegt auf dem Bereich, er befindet sich im Aufbau, es bestehen Anforderungen von Management und Aufsichtsrat, und er kann politisches Interesse wecken. Daher stehen Strategie und Führungskraft im Mittelpunkt. Technologische Kompetenzen sind bzw. müssen vorhanden sein, aber aufgrund der Bedeutung des Bereichs sind ausgeprägte technologische Fähigkeiten im Team unerlässlich.

Ad3. Größere, global tätige Produktionsunternehmen. Diese Gruppe steht oft vor der Herausforderung teurer und veralteter Produktionssysteme sowie internationaler Geschäftstätigkeit und der Einhaltung von Compliance-Vorgaben großer globaler Kunden. Sicherheit hat höchste Priorität im Management, und die Folgen potenzieller Ausfälle sind sich der Tragweite bewusst. Die IT-Sicherheitsabteilung umfasst meist nur 5-6 Mitarbeiter. Die technischen Aspekte der IT-Sicherheit werden häufig ausgelagert oder in den operativen Bereich integriert. Die größte Herausforderung für den CISO besteht darin, die Fachabteilungen einzubinden, sodass IT-Sicherheit in Forschung und Entwicklung, Produktion, Vertrieb usw. berücksichtigt wird. Daher spielen die Beratungs- und Kontrollfunktion eine zentrale Rolle – dicht gefolgt von der Managementfunktion.

Ad4. Unternehmen mit einer digitalen Agenda. Diese Gruppe hat kürzlich ihren CISO eingestellt oder ersetzt, da sie erkannt hat, dass sie einen CISO benötigt, der die Geschäftsleitung in Sicherheitsfragen im Zusammenhang mit ihrer Geschäftsentwicklung beraten kann. Die Entwicklungen schreiten rasant voran, und es bedarf einer visionären Führungskraft.

Wie sieht der Markt für CISOs in Dänemark aus?

Für Unternehmen, die bisher keinen CISO hatten

In diesem Segment gibt es viele qualifizierte Kandidaten – insbesondere solche, die bereits mehrere Jahre in Unternehmensberatungen gearbeitet haben. Unter diesen Kandidaten besteht oft der Wunsch, nach einigen Jahren als Berater eine CISO-Rolle zu übernehmen.

Kleine und mittlere Unternehmen

Die größte Herausforderung in diesem Segment ist die hohe Fluktuation unter CISOs mit wenigen Jahren Berufserfahrung. Wir verfügen in diesem Segment mittlerweile über eine gute Basis erfahrener CISOs, die sich von rein technischen Experten zu Beratern und Strategen entwickelt haben und über das notwendige betriebswirtschaftliche Verständnis verfügen. Die CISO-Rolle ist leider zu einer Position mit häufig wechselnden Stellen geworden. Unserer Einschätzung nach bleiben CISOs im Durchschnitt nur 18 Monate im Amt, und die Situation in Dänemark entspricht diesem Wert aktuell, zumal die meisten CISOs innerhalb der letzten 12 Monate den Job gewechselt haben.

Größere Unternehmen

In diesem Segment ist das Kandidatenangebot begrenzt. In Dänemark stehen wir vor einer strukturellen Herausforderung, da die Wirtschaft dort überwiegend aus KMU besteht. Daher verfügen wir nur über wenige CISOs mit Erfahrung in größeren, komplexen Unternehmen und einem hohen Reifegrad im Bereich Informationssicherheit und Cybersicherheit. Besonders qualifizierte Kandidaten mit fundierter Erfahrung finden wir vor allem im Finanzsektor.

Fakten

21 % der dänischen Unternehmen haben im vergangenen Jahr einen CISO eingestellt.

Ein CISO bleibt durchschnittlich 18 Monate in dieser Position. Eine LinkedIn-Suche nach CISOs in Dänemark ergibt etwa 274 Profile, davon 23 von Frauen.

Wir haben 168 CISO-Kandidaten in unserer Datenbank – davon verfügen 38 Kandidaten über Erfahrung in Interims-CISO-Rollen.

Gehaltsniveau: Dieses ist in den letzten 2 Jahren um 18 % auf ein Niveau von 85.000 - 150.000 DKK / Monat + Rente gestiegen.

Vielleicht ist das (auch) etwas für Sie?