Was Informationssicherheit eigentlich schützt.
Informationssicherheit ist nicht IT-Security, und schon gar nicht „nur Cyber“. Sie schützt drei Eigenschaften jeder Information — egal ob digital, auf Papier oder im Kopf der Mitarbeitenden — und sie schützt diese Eigenschaften in jeder Phase: bei der Speicherung, der Übertragung und der Verarbeitung. Dieses Verständnis trennt einen methodisch geschulten ISB von einem IT-Leiter, der „auch noch das Sicherheits-Thema mitmacht“. Wer die drei Schutz-Ziele nicht kennt, schützt das falsche.
Confidentiality · 1. Schutz-Ziel
Vertraulichkeit
Informationen sind nur den Personen und Systemen zugänglich, die berechtigt sind. Schutz vor unbefugter Kenntnisnahme — durch Außentäter, Innentäter, fehlkonfigurierte Schnittstellen und unklare Berechtigungskonzepte gleichermaßen.
Typische BedrohungDatenleak durch falsch konfigurierten Cloud-Speicher, Phishing-Angriff auf Geschäftsführung, Insider-Diebstahl durch ausscheidende Mitarbeitende, Industriespionage durch staatliche Akteure.
Integrity · 2. Schutz-Ziel
Integrität
Informationen sind richtig, unverändert und vollständig. Schutz vor unbefugter Änderung, Verfälschung oder Manipulation — und Schutz vor unbeabsichtigter Verfälschung durch fehlerhafte Dateneingabe, Übertragungsfehler oder Systemausfälle.
Typische BedrohungManipulation von Bestelldaten im ERP, Veränderung von Konstruktionszeichnungen durch Lieferanten-Account, Überweisungs-Manipulation per CEO-Fraud, Verfälschung von Messdaten in der Produktion.
Availability · 3. Schutz-Ziel
Verfügbarkeit
Informationen und Systeme sind dann erreichbar, wenn sie gebraucht werden — innerhalb der definierten Wiederanlauf-Zeitfenster. Schutz vor Ausfall durch technische Störung, Stromausfall, Naturereignis und gezielte Angriffe (DDoS, Ransomware).
Typische BedrohungRansomware-Angriff verschlüsselt Produktivsysteme, DDoS-Welle legt Online-Shop lahm, Cloud-Provider fällt aus, Schlüssel-Mitarbeiter mit Systemwissen kündigt von heute auf morgen.
Warum das verkaufsrelevant ist
Wer Informationssicherheit auf „Cyber“ reduziert, übersieht zwei der drei Schutz-Ziele. Die meisten Sicherheitsvorfälle in mittelständischen Unternehmen betreffen nicht reine Cyber-Angriffe, sondern Mitarbeiter-Fehler, Insider, Lieferanten-Schnittstellen und physische Zugriffssituationen — also primär Vertraulichkeit und Integrität. Ein methodisch geschulter ISB denkt in allen drei Dimensionen, ein technisch fokussierter IT-Leiter typischerweise nur in der dritten. Genau diese Lücke schließt das externe Mandat.
Welche Welt betrifft Sie?
Anders als beim Datenschutz-Beauftragten gibt es keine pauschale gesetzliche Bestellungspflicht für den ISB — die Notwendigkeit ergibt sich aus regulatorischen Welten, die sich teilweise überschneiden. NIS-2 ist seit Dezember 2025 die mit Abstand wirkungsstärkste, weitere können parallel greifen. Eine einzige Konstellation reicht, um den ISB zur Pflicht zu machen.
NIS-2-Umsetzungsgesetz — die neue Pflicht-Welt für 18 Sektoren
Das NIS-2-Umsetzungsgesetz (NIS2UmsuCG) gilt ohne Übergangsfrist. Es unterscheidet zwischen besonders wichtigen Einrichtungen (ab 250 MA oder 50 Mio. € Umsatz in bestimmten Sektoren) und wichtigen Einrichtungen (ab 50 MA oder 10 Mio. € Umsatz). Größenunabhängig erfasst sind KRITIS-Betreiber, Telekommunikationsanbieter, qualifizierte Vertrauensdienste, TLD- und DNS-Anbieter. § 30 BSIG verlangt zehn Mindestmaßnahmen, § 32 BSIG verankert die gestufte Meldepflicht, § 38 BSIG die persönliche Haftung der Geschäftsleitung.
29.500+
betroffene Unternehmen in Deutschland — viele wissen es nicht
10 Mio. € / 2 %
Bußgeld-Obergrenze für besonders wichtige Einrichtungen — der jeweils höhere Wert gilt
§ 38 BSIG
persönliche Haftung der Geschäftsführung mit Privatvermögen
Weitere Welten — eine Konstellation reicht
KRITIS · §§ 8a ff. BSIG
Kritische Infrastruktur
Energie, Wasser, Ernährung, Gesundheit, Finanz, Transport. Stand-der-Technik-Pflicht und Nachweis alle zwei Jahre an das BSI. Überschneidet sich umfangreich mit NIS-2.
DORA · seit 17. 01. 2025
Finanz-Sektor
Banken, Versicherungen, KVGs, IKT-Dienstleister. Operational Resilience inklusive ICT-Risk-Management — verschärft die bestehenden BAIT/VAIT/KAIT-Anforderungen.
ISO/IEC 27001:2022
Konzern- & Lieferanten-Druck
Konzernmütter, Großkunden im B2B und Cyber-Versicherer fordern ISO-27001-Zertifizierung als Voraussetzung der Lieferanten-Liste oder besserer Konditionen.
TISAX · B3S · CRA
Branchen-Standards
TISAX für Automotive, B3S sektorspezifisch (z. B. Krankenhaus), Cyber Resilience Act ab 2027 für Produkte mit Software- oder Netzwerk-Komponenten.
Wenn der ISB die IT-Leitung ist — der teuerste Audit-Fehler.
In den meisten mittelständischen Unternehmen läuft die Bestellung des Informationssicherheits-Beauftragten gleich: „Das macht der IT-Leiter, der weiß doch am besten Bescheid.“ Diese Konstellation wirkt pragmatisch — und ist normativ wie wirtschaftlich der teuerste Fehler im ISMS-Aufbau. ISO/IEC 27001 Klausel 5.3 verlangt ausdrücklich, dass die ISB-Funktion frei von Interessenkonflikten ausgeübt wird. Der Stage-2-Auditor sieht in der Personalunion ISB = IT-Leitung eine Major-Abweichung — und die Zertifizierung scheitert.
IT-Leiter trägt zwei Hüte.
Trennung der Rollen — von Anfang an.
Was nicht heißt: IT-Leitung wird ersetzt
Der externe ISB ersetzt nicht Ihre IT-Leitung — er entlastet sie. Die operative Sicherheits-Umsetzung (Firewall, Patches, Backup, Endpoint Protection, Identity Management) bleibt bei der IT. Der ISB übernimmt die methodische Steuerung, Risiko-Bewertung, Doku-Pflege und die Schnittstelle zu BSI und Auditoren. Diese Aufgabenteilung entspricht dem Norm-Wortlaut — und entlastet Ihre IT-Leitung von Doku- und Reporting-Aufwand, der nicht zu ihrem Kerngeschäft gehört.
Sechs Bausteine im laufenden Mandat.
Ein ISB-Mandat bei Dreyfield deckt sechs operative Bausteine ab — von der formalen Bestellung über den ISMS-Aufbau und die laufende Risiko-Steuerung bis zur Vorfallsreaktion und der Begleitung von Zertifizierungs-Audits. Pauschalpreis monatlich oder quartalsweise, im Erstgespräch festgelegt und für die Mandatslaufzeit unverändert. Bei gleichzeitiger DSB-Bestellung lassen sich beide Funktionen aus einer Hand führen — ein integriertes Management-System spart bis zu 50 % Audit- und Doku-Aufwand gegenüber zwei getrennten Systemen.
Tag 1
Bestellung & ISMS-Aufstellung
Schriftliche Bestellung als ISB, Bekanntmachung in Ihrer Organisation, Definition des ISMS-Geltungsbereichs (Scoping). Festlegung der Berichtslinie zur Geschäftsleitung nach § 38 BSIG. Bei NIS2-Pflicht: Begleitung der BSI-Registrierung innerhalb der Drei-Monats-Frist.
Onboarding
Gap-Assessment & Roadmap
Strukturierte Bestandsaufnahme Ihrer Sicherheits-Maßnahmen, Dokumentation und Verfahren. Soll-Ist-Vergleich gegen ISO 27001:2022, BSI IT-Grundschutz oder die zehn Mindestmaßnahmen nach § 30 BSIG. Priorisierte Maßnahmen-Roadmap mit Quick Wins und strategischen Schritten.
Laufende Steuerung
Risiko- und Maßnahmenmanagement
Methodische Risiko-Analyse nach ISO 27005 oder BSI 200-3, Bewertung nach Eintrittswahrscheinlichkeit und Schadenshöhe, Maßnahmenkatalog mit Verantwortlichkeiten. Zuordnung zu den drei Schutz-Zielen, Integration in die laufende Geschäftssteuerung — keine Sicherheitsdokumente in der Schublade.
Awareness
Schulungen für Belegschaft & GF
Sensibilisierung der Belegschaft zu Phishing, Social Engineering, Passwort-Hygiene, mobilen Geräten — online oder vor Ort, mit audit-fester Schulungsdokumentation. Plus die separate Geschäftsleitungs-Schulung nach § 38 Abs. 3 BSIG: ohne nachweisbare GF-Schulung greift die Sorgfaltspflicht-Haftung schneller.
Notfall
Vorfalls-Reaktion innerhalb 1 Stunde
Im Sicherheitsvorfall innerhalb einer Stunde erreichbar — Risiko-Bewertung, Frühwarnung an das BSI binnen 24 Stunden, Erstmeldung binnen 72 Stunden, Abschlussbericht binnen einem Monat. Schnittstellen zu Forensik (extern), Cyber-Versicherer und Kundenkommunikation laufen über das Mandat.
Audit & Reporting
Tätigkeitsbericht & Audit-Begleitung
Jährlicher Tätigkeitsbericht an die Geschäftsleitung als Nachweis der Sorgfaltspflicht-Erfüllung. Vorbereitung und Begleitung von ISO-27001-Stage-1- und -Stage-2-Audits, KRITIS-Nachweis-Prüfungen, TISAX-Assessments und Lieferanten-Audits Ihrer Großkunden.
Was nicht enthalten ist
Wir leisten Beratung und Methode — keine forensische Incident Response im akuten Cyber-Vorfall, keine Penetrations-Tests, keine Beschaffung oder Konfiguration von Security-Hardware oder Software-Lizenzen, kein 24/7-SOC. Diese Leistungen liegen bei spezialisierten Dienstleistern oder bei Ihrer IT-Leitung — wir vermitteln auf Wunsch den Kontakt zu geprüften Partnern. Ebenfalls separat beauftragt: ein vollständiger ISMS-Erstaufbau, falls Sie bei null beginnen, sowie die Audit-Vorbereitung mit dokumentierter Stage-1-Doku.
Fünf Phasen der Reaktion, drei Stationen der Meldung.
Ein Sicherheitsvorfall ist mehr als die NIS-2-Meldepflicht — er ist ein operativer Lebenszyklus, der parallel zur Aufsichtsbehörden-Kommunikation läuft. Das international etablierte Phasen-Modell aus NIST SP 800-61 unterscheidet fünf Phasen: Erkennung, Eindämmung, Beseitigung, Wiederherstellung, Lernen. Über diese fünf Phasen legt § 32 BSIG drei Compliance-Stationen mit harten Fristen — die Frühwarnung in 24 Stunden, die Erstmeldung in 72 Stunden, der Abschlussbericht in einem Monat. Beide Spuren laufen gleichzeitig.
Operative Spur · NIST SP 800-61 · Vorfalls-Reaktion
Phase 1
Detect
Vorfall erkennen — durch Monitoring, SOC-Alert, Mitarbeiter-Hinweis oder externe Quelle. Erst-Bewertung der Erheblichkeit. Vorfalls-Doku starten.
Phase 2
Contain
Ausbreitung stoppen — Netzwerksegmente isolieren, kompromittierte Accounts sperren, infizierte Systeme vom Netz nehmen. Beweise sichern.
Phase 3
Eradicate
Ursache eliminieren — Schadsoftware entfernen, ausgenutzte Schwachstelle schließen, Konfigurationsfehler beheben, betroffene Identitäten neu aufsetzen.
Phase 4
Recover
Geschäftsfähigkeit wiederherstellen — Systeme aus Backup, kontrollierte Wiederanschaltung, intensives Monitoring auf Wiederauftreten.
Phase 5
Learn
Lessons Learned dokumentieren, ISMS anpassen, Schulungen ergänzen, Maßnahmenkatalog erweitern. Vorfalls-Bericht in den Tätigkeitsbericht.
Compliance-Spur · § 32 BSIG · NIS-2-Meldepflicht
Drei harte Fristen ans BSI — parallel zur operativen Reaktion.
+ 24 Std.
Frühwarnung an das BSI
Erste Meldung über das BSI-Melde- und Informationsportal. Annahme der Rechtwidrigkeit oder Bösartigkeit, mögliche grenzüberschreitende Auswirkungen. § 32 Abs. 4 Satz 1 Nr. 1 BSIG.
+ 72 Std.
Erstmeldung mit Bewertung
Strukturierte Bewertung des Vorfalls, Schwere und Auswirkungen, Indikatoren für Kompromittierung, bisherige und geplante Gegenmaßnahmen. § 32 Abs. 4 Satz 1 Nr. 2 BSIG.
+ 1 Monat
Abschlussbericht
Detaillierte Vorfalls-Analyse, Bewertung der Bedrohungsart und der Auswirkungen, ergriffene Maßnahmen und Lessons Learned. § 32 Abs. 4 Satz 1 Nr. 4 BSIG.
In laufenden Mandaten
Im Vorfall sind wir innerhalb einer Stunde erreichbar — übernehmen die Frühwarnung an das BSI, koordinieren die Erstmeldung und begleiten den Abschlussbericht. Schnittstellen zu externer Forensik, Cyber-Versicherer und Kundenkommunikation laufen über das Mandat. Eine versäumte Meldung ist nach § 60 BSIG mit Bußgeldern bis 10 Mio. € oder 2 % des weltweiten Konzernumsatzes sanktionsbewehrt — und § 38 BSIG verankert die persönliche Haftung der Geschäftsführung.
Sechs Normen, sechs Logiken — welche passt zu welcher Welt?
Die Informationssicherheits-Welt ist keine Einheits-Norm. Je nach Branche, Regulierung und Lieferketten-Anforderung sind verschiedene Standards einschlägig — manche Pflicht, andere Wahl, einige sich überschneidend. Wer die richtige Norm wählt, spart Doku-Aufwand und Audit-Kosten erheblich. Wer falsch wählt, baut ein Management-System, das die Pflicht nicht erfüllt — oder ein zweites parallel, weil das erste die Anforderung verfehlt.
01
International · zertifizierbar
ISO/IEC 27001:2022
Internationaler De-facto-Standard für ISMS, direkt zertifizierbar durch akkreditierte Stellen (DEKRA, DQS, TÜV). Mit 93 Maßnahmen aus Annex A in vier Themen: Organisatorisch, Personell, Physisch, Technologisch. Erfüllt einen Großteil der NIS-2-Mindestmaßnahmen automatisch — die häufigste Wahl bei B2B-Lieferketten-Druck.
02
National · gestuft
BSI IT-Grundschutz
Deutsches Rahmenwerk mit drei Reifestufen: Basis-, Kern-, Standard-Absicherung. BSI-Standards 200-1 (ISMS-Anforderungen), 200-2 (Methodik), 200-3 (Risiko-Analyse) plus IT-Grundschutz-Kompendium mit konkreten Bausteinen. Pflicht-Wahl im KRITIS-Kontext und bei Behördenbezug. Standard-Absicherung ist konform zu ISO 27001.
03
Sektoral · Automotive
TISAX (VDA-ISA)
Trusted Information Security Assessment Exchange — der Sicherheitsstandard der deutschen Automobilindustrie. Pflicht für Lieferanten der OEMs, drei Assessment-Stufen (AL1–AL3). Methodisch nahe an ISO 27001, aber mit branchenspezifischen Erweiterungen für Prototypen-Schutz und Datenschutz-Anforderungen.
04
Sektoral · KRITIS / B3S
Branchenspezifische Sicherheitsstandards (B3S)
Für KRITIS-Sektoren entwickelt eine Branche selbst einen Standard, der vom BSI anerkannt wird — z. B. B3S „Medizinische Versorgung“ für Krankenhäuser, B3S für Wasserwirtschaft, Energieversorgung. Erfüllt die Stand-der-Technik-Pflicht aus § 8a BSIG für die jeweilige Branche.
05
Regulatorisch · Finanz
DORA
Digital Operational Resilience Act — direkt anwendbare EU-Verordnung für Finanzunternehmen seit Januar 2025. Verschärft und ergänzt die bestehenden BAIT/VAIT/KAIT-Anforderungen um ICT-Risk-Management, Drittparteien-Steuerung und konzernweite Operational Resilience.
06
Regulatorisch · NIS-2
10 Mindestmaßnahmen nach § 30 BSIG
Keine Norm im engeren Sinne, sondern eine gesetzliche Maßnahmen-Liste — Risikoanalyse, Vorfallsbewältigung, Geschäftsfortführung, Lieferketten-Sicherheit, Beschaffungssicherheit, Bewertung der Wirksamkeit, Cyber-Hygiene, Verschlüsselung, Personalsicherheit, Multi-Faktor-Authentifizierung. Wird durch ISO 27001 oder BSI IT-Grundschutz weitgehend abgedeckt.
Beratung — nicht Zertifizierung
Wir beraten zur Zertifizierung, zertifizieren aber nicht selbst. Diese Trennung ist normativ vorgegeben — Beratung und Zertifizierung dürfen nach ISO/IEC 17021 nicht aus einer Hand kommen, weil sonst die Unabhängigkeit der Zertifizierungsentscheidung kompromittiert wäre. Die Zertifizierung selbst erteilt eine akkreditierte Stelle wie DEKRA, DQS, TÜV — Ihre Wahl, wir vermitteln den Kontakt.
Erstgespräch
15 Minuten reichen, um Ihre Betroffenheit, die richtige Norm und den passenden Mandatsumfang zu klären.
Was Mandantinnen und Mandanten häufig fragen.
Wir sind unsicher, ob NIS-2 uns überhaupt betrifft. Können Sie das klären?
Genau das ist das häufigste Erstgespräch. Die NIS-2-Betroffenheit hängt von drei Faktoren ab: Sektor (einer der 18 NIS-2-Sektoren?), Größe (mindestens 50 MA oder 10 Mio. € Umsatz?) und Klassifikation (besonders wichtig oder wichtig?). Wir prüfen das in 15 Minuten gemeinsam, dokumentieren das Ergebnis nachweisbar — und wenn keine Pflicht greift, ist die Beratung beendet, ohne dass ein Mandat zwingend folgt. Wenn Pflicht greift, ist die Drei-Monats-Frist für die BSI-Registrierung der erste Meilenstein.
Was kostet ein externer ISB bei Dreyfield?
Pauschalpreis monatlich oder quartalsweise — abhängig von Beschäftigtenzahl, Branche, IT-Komplexität und gewähltem Standard. Im Standard-Mandat sind laufende Beratung, ISMS-Pflege, Schulungen, Vorfallsreaktion und der jährliche Tätigkeitsbericht enthalten — ohne Stundensatz-Abrechnung im Standard-Umfang. Bei einem mittelständischen Unternehmen mit 50–250 Beschäftigten und mittlerer IT-Komplexität liegt die Pauschale typischerweise im mittleren bis höheren dreistelligen Bereich pro Monat. Im Erstgespräch erhalten Sie ein konkretes Festangebot.
Welche Norm passt zu uns — ISO 27001 oder BSI IT-Grundschutz?
Wenn Konzernmutter, Großkunde oder Cyber-Versicherer ein international anerkanntes Zertifikat fordern: ISO 27001. BSI IT-Grundschutz ist die Pflicht-Wahl im KRITIS-Kontext und bei Behördenbezug — und bietet mit den drei Stufen (Basis-, Kern-, Standard-Absicherung) einen schrittweisen Aufbau ohne sofortigen Vollkonformitäts-Druck. In der Praxis empfehlen wir ISO 27001 bei externer Anforderung und BSI IT-Grundschutz bei Eigeninitiative oder KRITIS-Bezug. Beide Wege erfüllen die NIS-2-Mindestmaßnahmen weitgehend automatisch.
Können Sie auch ergänzend zu unserer IT-Leitung beraten?
Ja — das ist sogar das gängige Modell. Die operative Sicherheits-Umsetzung bleibt bei Ihrer IT-Leitung; der ISB übernimmt die methodische Steuerung, Risiko-Bewertung, Doku-Pflege und die Behörden- und Audit-Schnittstelle. Diese Aufgabenteilung entspricht dem Norm-Wortlaut: Der ISB überwacht und berät, die IT setzt um. Konflikte mit Ihrer IT-Leitung entstehen daraus nicht — im Gegenteil, die externe Funktion entlastet die IT von Doku- und Reporting-Aufwand.
Wer haftet im Sicherheitsvorfall — Sie oder wir?
Die Verantwortung für die Informationssicherheit verbleibt nach § 38 BSIG und allgemeinen Sorgfaltspflichten bei der Geschäftsleitung — also bei Ihrem Unternehmen. Das ist gesetzlich festgelegt und unabhängig vom Mandat. Wir haften vertraglich für die fachliche Qualität unserer ISB-Tätigkeit im üblichen Rahmen einer Beratungsleistung; eine Berufshaftpflicht-Versicherung ist Teil unseres Standards.
Wie verhält sich der ISB zum Datenschutz-Beauftragten?
Beide Funktionen überschneiden sich, sind aber gesetzlich getrennt. Der DSB nach Art. 37 DSGVO schützt personenbezogene Daten; der ISB nach NIS2/ISO 27001 schützt alle Informationswerte des Unternehmens — Geschäftsgeheimnisse, Lieferantendaten, Patente, Customer Data, technische Konfigurationen. Wenn Sie beide Pflichten haben, lohnt sich ein integriertes Management-System — gemeinsame Risiko-Methodik, gemeinsamer Audit-Zyklus, gemeinsamer Doku-Stamm. Bis zu 50 % Audit- und Doku-Aufwand lassen sich gegenüber zwei getrennten Systemen einsparen. Beide Mandate aus einer Hand — siehe Externer DSB nach Art. 37 DSGVO.
Wie lange dauert der ISMS-Aufbau bis zur Zertifizierungsreife?
Sechs bis zwölf Monate vom Projekt-Start bis zur Zertifizierungs-Reife — abhängig von Geltungsbereich, vorhandener Reife und Tiefe der einbezogenen Prozesse. Mandanten mit vorhandenem BCM-System aus unserer BCM-Beratung oder Datenschutz-Mandaten erreichen den unteren Rand des Korridors, weil viele Management-System-Bausteine bereits stehen. Bei BSI IT-Grundschutz über das Stufenmodell sind auch gestufte Pfade über zwei bis drei Jahre möglich — mit der Basis-Absicherung als erste belastbare Zwischenreife.
Was, wenn wir nicht NIS-2-pflichtig sind?
Auch ohne NIS-2-Pflicht ist ein externer ISB häufig der pragmatischere Weg — etwa wenn ein B2B-Großkunde ISO-27001-Zertifizierung verlangt, eine Cyber-Police bessere Konditionen bei strukturierter Sicherheitslage bietet oder die Geschäftsleitung die Sorgfaltspflicht aus § 91 Abs. 2 AktG / § 43 GmbHG strukturiert erfüllen will. Wenn der Bedarf eher punktuell ist (z. B. ein einzelnes Audit vorbereiten), ist die Informationssicherheits-Beratung als projektbezogenes Format der bessere Weg.
Jetzt Beratungsgespräch vereinbaren!
Wir beraten Sie gerne zum Thema Externer Informationssicherheits-Beauftragter. Kontaktieren Sie uns einfach per E-Mail oder Telefon oder nutzen Sie unser Kontaktformular!
Lieber telefonisch? +49 8912414 9000
Vielen Dank — Ihre Anfrage ist bei uns eingegangen. Wir melden uns zeitnah bei Ihnen.















