Leistung im Detail

Externer Informationssicherheitsbeauftragter: bestellt, dokumentiert, prüfungssicher — in 10 Tagen

Ein externer ISB übernimmt die Rolle, die NIS-2, ISO 27001, Großkunden und Cyberversicherer faktisch verlangen — ohne Personalkosten und ohne monatelange Stellenbesetzung. Wir bauen Ihr ISMS auf, bereiten Audits vor und liefern den dokumentierten Sorgfaltsnachweis für die Geschäftsleitung.

Eine vertraute Situation

Der Großkunde will bis Freitag einen Nachweis

Der Rahmenvertrag mit Ihrem wichtigsten Kunden wird verlängert. Im neuen Anhang: eine Compliance-Klausel. Der Kunde verlangt den Nachweis eines benannten Informationssicherheitsbeauftragten und ein funktionierendes ISMS — innerhalb von fünf Werktagen.

Intern gibt es niemanden, der formal bestellt ist. Eine Stellenausschreibung würde Monate dauern, der Markt für Sicherheitsexperten ist leergefegt. Und der Kunde wartet nicht.

Genau für diese Situation existiert unser Angebot: Wir lassen uns formal als Ihr externer ISB bestellen und liefern innerhalb von 10 Tagen die Bestellurkunde, eine Sicherheitsleitlinie und einen dokumentierten Fahrplan — das, was Großkunden, Auditoren und Versicherer sehen wollen.

Ihre Vorteile

Warum extern statt intern — drei Gründe

Wirtschaftlichkeit

Eine interne ISB-Vollzeitstelle kostet 95.000–130.000 € pro Jahr — und ist im Mittelstand selten ausgelastet. Ein externer ISB kostet einen Bruchteil und skaliert mit Ihrem tatsächlichen Bedarf.

Strukturelle Unabhängigkeit

Ein IT-Leiter, der sich selbst als ISB kontrolliert, widerspricht jeder unabhängigen Prüfung. Wir berichten direkt an die Geschäftsleitung — ohne interne Politik, ohne Interessenkonflikt.

Sofortige Verfügbarkeit

Der Arbeitsmarkt für Sicherheitsexperten ist angespannt; Stellenbesetzungen dauern drei bis sechs Monate. Wir sind in 10 Tagen formal bestellt und arbeitsfähig.

Leistungsumfang

Was Ihr externer ISB konkret übernimmt

Strategische Sicherheitsberatung

Welche Risiken kosten Sie Kunden, welche Investitionen sind wirklich nötig? Wir verbinden Informationssicherheit mit Ihrer Geschäftsstrategie, statt nur Compliance-Kästchen abzuhaken.

Aufbau und Pflege des ISMS

Ein gelebtes Informationssicherheits-Managementsystem statt Papierwerk: Leitlinie, Richtlinien, Statement of Applicability, kontinuierliche Pflege und Weiterentwicklung.

Risikomanagement nach ISO 27005

Jährliche Risikoanalyse, dokumentierter Schutzbedarf und ein Maßnahmenplan, priorisiert nach Schadenshöhe und Eintrittswahrscheinlichkeit.

Awareness und Schulungen

Die meisten Vorfälle haben menschliche Ursachen. Wir schulen praxisnah, führen Phishing-Simulationen durch und briefen die Geschäftsleitung — messbar statt Pflichtübung.

Vorfall- und Krisenmanagement

Im Angriffsfall aktivieren wir den Incident-Response-Plan, greifen auf unser Security Operations Center zurück, koordinieren Forensik-Partner und übernehmen die fristgerechten Meldungen an BSI und Aufsichtsbehörden (24 / 72 / 168 h).

Reporting und Koordination

Quartalsweise Board-Reports als dokumentierter Sorgfaltsnachweis. Wir übersetzen zwischen Technik und Geschäftsleitung und koordinieren Auditoren, Versicherer und Behörden.

Unser Versprechen

Das 10-Tage-Onboarding

Kein Wettbewerber macht seinen Onboarding-Prozess transparent — wir schon. Jedes Mandat durchläuft denselben erprobten Fahrplan. Am zehnten Arbeitstag halten Sie die Bestellurkunde in der Hand.

  1. Tag 1–2Kickoff & BestellvorbereitungAuftaktgespräch mit der Geschäftsleitung, Klärung des Geltungsbereichs, Vorbereitung der Bestellunterlagen.
  2. Tag 3–5BestandsaufnahmeSichtung vorhandener Dokumente, Systeme und Prozesse. Interviews mit IT und Schlüsselpersonen.
  3. Tag 6–9Schutzbedarf & ErstmaßnahmenSchutzbedarfsfeststellung, Priorisierung der dringendsten Lücken, Entwurf der Sicherheitsleitlinie.
  4. Tag 10Formale BestellungUnterzeichnung der Bestellurkunde, Management-Briefing, Übergabe des 90-Tage-Maßnahmenplans. Ab jetzt sind Sie nachweisfähig.

Pakete & Preise

Ab 790 € pro Monat — monatlich kündbar

Drei Pakete für unterschiedliche Unternehmensgrößen, ohne Setup-Gebühren, mit transparenten Stundenkontingenten.

NIS-2-Compliance

NIS-2: Haftungsschutz für die Geschäftsleitung

Mit dem NIS-2-Umsetzungsgesetz ist die Geschäftsleitung nach § 38 BSIG persönlich für Cybersicherheitsverstöße verantwortlich. Bußgelder reichen bis zu zehn Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes.

Betroffene Einrichtungen müssen nachweisen: einen benannten Cybersicherheits-Verantwortlichen, die zehn Mindestmaßnahmen aus § 30 BSIG, eine geschulte Geschäftsleitung sowie eingerichtete Meldewege binnen 24, 72 und 168 Stunden bei Sicherheitsvorfällen.

Als Ihr externer ISB übernehmen wir diese Aufgaben vollständig — ergänzt um unsere NIS2-Beratung — von der Umsetzung der Mindestmaßnahmen über die Geschäftsleitungs-Schulung bis zum eingerichteten Meldeprozess. Die Dokumentation entspricht der BSI-Erwartung und ist auditfest.

Zertifizierung

ISO 27001 und BSI IT-Grundschutz: Wir begleiten bis zum Zertifikat

Beide Standards verlangen einen benannten Informationssicherheitsbeauftragten: ISO/IEC 27001:2022 fordert eine klar zugeordnete ISMS-Rolle, der BSI-Standard 200-2 schreibt den IT-Sicherheitsbeauftragten explizit fest.

Wir begleiten den gesamten Zertifizierungsprozess: Geltungsbereich definieren, Statement of Applicability erstellen, Risikoanalyse nach ISO 27005 durchführen, internes Audit nach ISO 19011 vorbereiten. Am Audit-Tag sind wir persönlich vor Ort und führen den Auditor durch Ihre Dokumentation.

Cyberversicherung

Der häufigste Anlass: Die Versicherung verlangt Nachweise

Cyberversicherungen zahlen nicht ohne dokumentierte Sicherheitsmaßnahmen. Aktuelle Policen-Bedingungen verlangen explizit einen benannten Informationssicherheitsverantwortlichen, regelmäßige Risikoanalysen und nachweisbare Mindestmaßnahmen — sonst entfällt die Regulierung im Schadenfall.

Als Ihr externer ISB sorgen wir dafür, dass alle versicherungsrelevanten Nachweise vorliegen, gepflegt werden und einem Audit der Versicherung standhalten. Viele Mandate beginnen genau hier: mit einer anstehenden Policen-Verlängerung.

Zusammenarbeit

So arbeiten wir im laufenden Mandat

Fester Rhythmus

Monatlicher Jour fixe (60 Minuten), kontinuierliche ISMS-Pflege, quartalsweise Board-Reports. Schnelle Fragen beantworten wir zwischen den Terminen — garantiert innerhalb von 24 Stunden.

Verlässliche Erreichbarkeit

Feste Telefonzeiten Mo–Fr 8–18 Uhr mit Rückruf-Garantie, Online-Terminbuchung rund um die Uhr, Reaktion auf jede Anfrage innerhalb von 24 Stunden. Schriftlich zugesichert.

Benannte Vertretung

Ihr fester Ansprechpartner kennt Ihr Unternehmen. Bei Urlaub oder Krankheit übernimmt eine vorab benannte Vertretung mit vollständigem Mandats-Kontext — keine Lücke, keine Lernkurve.

Unser Unterschied

Ein ISB, der nicht nur empfiehlt — sondern umsetzen lässt

Die meisten externen ISB liefern Maßnahmenpläne und übergeben dann an Ihre IT oder an Dritte. Bei uns steht hinter dem Mandat ein vollständiges IT-Security-Team: Managed Services, ein eigenes Security Operations Center, Microsoft-Security-Expertise, Awareness-Programme und Notfallhilfe.

Für Sie heißt das: Wenn die Risikoanalyse eine Lücke aufdeckt, endet unsere Arbeit nicht bei der Empfehlung. Wir können die Maßnahme im selben Haus umsetzen lassen — oder Ihre bestehende IT dabei begleiten. Sie entscheiden, wir koordinieren.

Im akuten Sicherheitsvorfall erreichen Sie unsere IT-Notfallhilfe unter 0176 66 33 11 99.

FAQ

Häufige Fragen zum externen ISB

Wann ist ein externer ISB sinnvoller als ein interner?

Ein externer ISB kostet weniger als eine Vollzeitstelle, ist sofort verfügbar und strukturell unabhängig. Für die meisten Unternehmen bis 500 Mitarbeitende ist die externe Lösung wirtschaftlicher, weil die ISB-Arbeit keine Vollzeitstelle füllt und qualifizierte Kandidaten am Arbeitsmarkt kaum verfügbar sind.

Was kostet ein externer Informationssicherheitsbeauftragter pro Monat?

Unsere Pakete starten bei 790 € netto pro Monat (Starter, 4–5 Stunden), das Business-Paket liegt bei 1.290 € (8–10 Stunden), das Premium-Paket bei 2.190 € (16 Stunden). Eine vergleichbare interne Vollzeitstelle kostet 95.000 bis 130.000 € pro Jahr.

Ist ein ISB gesetzlich vorgeschrieben?

Ein generelles Pflichtgesetz gibt es nicht, aber NIS-2, ISO 27001 und BSI IT-Grundschutz fordern faktisch einen benannten ISB. Auch Cyberversicherungen und Großkunden verlangen den Nachweis. KRITIS-Betreiber unterliegen zusätzlich § 8a BSIG.

Haftet die Geschäftsleitung persönlich, wenn kein ISB bestellt ist?

Für NIS-2-betroffene Unternehmen ja: § 38 BSIG sieht eine persönliche Haftung der Geschäftsleitung vor, mit Bußgeldern bis zehn Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes. Die formale Bestellung eines externen ISB ist ein dokumentierter Sorgfaltsnachweis.

Wie schnell sind Sie einsatzbereit?

In 10 Arbeitstagen ab Vertragsabschluss. Unser standardisiertes Onboarding umfasst Kickoff, Bestandsaufnahme, Schutzbedarfsfeststellung, Erstmaßnahmen und die formale Bestellung mit Urkunde am Tag 10. Eine interne Stellenbesetzung dauert im Vergleich drei bis sechs Monate.

Wie läuft die Zusammenarbeit konkret ab?

Nach dem 10-Tage-Onboarding gibt es einen monatlichen Jour fixe, kontinuierliche ISMS-Pflege, telefonische Erreichbarkeit mit garantierter Reaktion innerhalb von 24 Stunden und quartalsweise Board-Reports. Bei Audits oder Vorfällen wird der Umfang flexibel erhöht.

Sind Sie auch vor Ort verfügbar?

Ja. Im Rhein-Main-Gebiet kommen wir ohne Anfahrtspauschale zu Ihnen — für Kickoffs, Audits und Schulungen. Bundesweit arbeiten wir remote mit denselben festen Ansprechpartnern und Reaktionszeiten.

Hilft ein externer ISB bei der Cyberversicherung?

Ja, das ist einer der häufigsten Kaufanlässe. Versicherer verlangen dokumentierte Obliegenheiten: benannter Sicherheitsverantwortlicher, regelmäßige Risikoanalysen, nachweisbare Mindestmaßnahmen. Wir dokumentieren genau das — sonst zahlt die Versicherung im Schadenfall nicht.

Welche Qualifikationen bringen Sie mit?

Unser Team kombiniert Zertifizierungen (ISO 27001 Lead Auditor, TÜV, BSI IT-Grundschutz) mit langjähriger Praxiserfahrung aus ISB-Mandaten. Wir kennen die Erwartungen von Auditoren, Versicherern und Aufsichtsbehörden aus erster Hand.

Bin ich an lange Vertragslaufzeiten gebunden?

Nein. Alle Pakete sind monatlich kündbar, ohne Setup-Gebühren. In der Praxis bleiben Mandate langjährig bestehen, weil Kontinuität gegenüber Auditoren und Versicherern ein Qualitätsmerkmal ist — aber das entscheiden Sie.

Was ist der Unterschied zwischen ISB, CISO und Datenschutzbeauftragtem?

Der ISB verantwortet die operative Informationssicherheit (ISMS, Risiken, Audits). Der CISO steuert strategisch auf C-Level. Der Datenschutzbeauftragte verantwortet die DSGVO-Compliance und ist eine rechtlich eigene Rolle, die nicht mit dem ISB identisch besetzt sein sollte.

Kann der ISB auch remote arbeiten?

Ja. ISMS-Pflege, Risikoanalysen, Reporting und Schulungen funktionieren vollständig remote. Vor-Ort-Präsenz empfehlen wir für Kickoff, interne Audits und den Zertifizierungstag — im Rhein-Main-Gebiet ohne Anfahrtspauschale.

In 10 Tagen nachweisfähig — starten Sie mit 15 Minuten

Kostenfreier Erst-Check: NIS-2-Betroffenheit, ISMS-Reifegrad, Wirtschaftlichkeit. Danach entscheiden Sie.

Kostenfrei · ohne Vertragsbindung · Telefon oder Video