Thema
CISO Advisory

CISO Advisory, vCISO oder Projektberatung: Unterschiede und Auswahlkriterien

Praxisorientierte Einordnung zu CISO Advisory, vCISO oder Projektberatung: Unterschiede und Auswahlkriterien: Anforderungen verstehen, Risiken priorisieren und eine belastbare Umsetzung für CISO Advisory aufbauen.
CISO Advisory, vCISO oder Projektberatung: Unterschiede und Auswahlkriterien – Fachbeitrag von BlackMount

CISO Advisory, vCISO und Security-Projektberatung werden im Markt oft austauschbar verwendet. Für Auftraggeber ist das riskant: Die Modelle unterscheiden sich bei Verantwortung, Dauer, Berichtslinie und erwarteten Ergebnissen. Wer eine laufende Sicherheitsfunktion benötigt, wird mit einigen Sparring-Terminen nicht handlungsfähig. Wer nur eine unabhängige Strategieentscheidung prüfen möchte, braucht kein umfassendes vCISO-Mandat.

Dieser Vergleich ordnet die drei Modelle aus Sicht von Geschäftsleitung, CIO und internem CISO. Er verwendet keine Anbieterbezeichnungen als Definition, sondern prüfbare Merkmale: Wer trägt die Steuerungsrolle? Wer berichtet? Welche Leistungen sind kontinuierlich? Welche Ergebnisse müssen nachweisbar sein?

Die drei Modelle in einem Satz

CISO Advisory: Erfahrenes Sparring und unabhängige Analyse für vorhandene Entscheider bei strategischen, organisatorischen oder risikobezogenen Fragen.

vCISO beziehungsweise externer CISO: Vertragliche Übernahme der laufenden CISO-Funktion einschließlich Governance, Risikosteuerung, Managementreporting und Eskalation.

Projektberatung: Zeitlich und fachlich begrenzte Bearbeitung eines konkreten Ergebnisses wie ISMS-Aufbau, Notfallübung, OT-Architektur oder Readiness Assessment.

Alle drei können vom selben qualifizierten Anbieter erbracht werden. Der Leistungsmodus muss dennoch ausdrücklich festgelegt sein, damit Entscheidung, Unabhängigkeit und Kapazität nicht verschwimmen.

CISO Advisory im Detail

Advisory setzt eine vorhandene verantwortliche Rolle voraus. Ein interner CISO, CIO oder Geschäftsführer besitzt das Mandat und trifft Entscheidungen. Der Advisor analysiert, hinterfragt und entwickelt Optionen. Typische Themen sind Strategy Review, Portfolio-Priorisierung, Operating Model, Investitionsentscheidung oder Vorbereitung einer schwierigen Managementkommunikation.

Der Umfang kann punktuell oder als regelmäßiges Sparring angelegt sein. Ein monatlicher Termin macht den Advisor aber nicht automatisch zum CISO. Er verfolgt nur dann das Gesamtprogramm, wenn dies ausdrücklich beauftragt wurde. Reporting an die Leitung erfolgt meist gemeinsam mit oder über den internen Verantwortlichen.

Geeignet ist Advisory für Organisationen mit funktionierender Governance, denen Vergleichserfahrung, unabhängige Gegenrede oder Spezialwissen fehlt. Nicht geeignet ist es, wenn niemand Risiken und Maßnahmen kontinuierlich steuert.

vCISO beziehungsweise externer CISO im Detail

Der vCISO übernimmt die CISO-Funktion in einem vereinbarten Scope. Dazu gehören Sicherheitsstrategie, Risikoregister, Governance, Programmsteuerung, Managementreporting, regulatorische Einordnung und Koordination der Krisenvorsorge. Die Geschäftsleitung bleibt für Cyberrisiken verantwortlich; der vCISO bereitet Entscheidungen vor und überwacht deren Umsetzung.

Das Mandat benötigt direkten Managementzugang, Informationsrechte, Eskalationsweg, feste Regeltermine und eine klare Abgrenzung zur IT. Die Kapazität richtet sich nach Komplexität und Veränderungsdruck. Krisenbereitschaft, Forensik oder operative Administration sind nicht automatisch enthalten.

Das Modell eignet sich, wenn eine echte Führungslücke besteht, aber eine interne Vollzeitrolle noch nicht verfügbar oder wirtschaftlich sinnvoll ist. Es kann dauerhaft oder als Übergang zur internen Besetzung gestaltet werden.

Projektberatung im Detail

Projektberatung hat einen abgegrenzten Start, Scope und Abschluss. Ein Beispiel ist die Erstellung eines Incident-Response-Plans mit Tabletop-Übung oder ein ISO/IEC-27001-Readiness Assessment. Das Projekt liefert Fachanalyse, Design, Dokumentation oder Umsetzung und endet mit Abnahme.

Projektleiter oder Berater können Entscheidungen vorbereiten, übernehmen aber nicht automatisch die unternehmensweite CISO-Governance. Nach Projektende muss ein interner oder externer Eigentümer den Prozess betreiben, aktualisieren und seine Wirksamkeit prüfen.

Das Modell passt, wenn das Problem klar begrenzt ist und die laufende Sicherheitssteuerung bereits funktioniert. Scheitern mehrere Projekte an fehlender Priorisierung oder Zuständigkeit, liegt eher ein Governance-Bedarf vor.

Vergleich 1: Verantwortung und Berichtslinie

Beim Advisory bleibt die formale Sicherheitsverantwortung beim internen Auftraggeber. Der Advisor besitzt keine eigenständige Risikoberichtslinie, sofern sie nicht ausdrücklich vereinbart ist. Seine Unabhängigkeit besteht in der fachlichen Beurteilung.

Beim vCISO ist die Berichtslinie Teil des Mandats. Er berichtet regelmäßig an die zuständige Leitung und muss wesentliche Risiken eskalieren können. Risikoakzeptanz bleibt bei den verantwortlichen Führungskräften.

In der Projektberatung berichtet der Projektleiter über Scope, Findings, Risiken und Ergebnis. Die Verantwortung endet am Projektgegenstand. Er darf nicht stillschweigend als CISO für alle angrenzenden Themen behandelt werden.

Vergleich 2: Zeit und Kontinuität

Advisory kann wenige Workshops oder ein langfristiges Sparring umfassen. Kontinuität betrifft die Beratungsfrage, nicht automatisch das gesamte Sicherheitsprogramm. Ein vCISO arbeitet in einem festen Rhythmus und verfolgt Risiken, Entscheidungen und Maßnahmen über Zeit. Projektberatung ist auf Meilensteine und Abnahme ausgerichtet.

Bei dringendem Aufbau kann eine Kombination sinnvoll sein: Ein vCISO etabliert Governance, während Spezialisten Projekte umsetzen. Der Vertrag sollte verhindern, dass Projektaufwand das knappe Steuerungskontingent vollständig verbraucht.

Vergleich 3: Deliverables

Advisory: Decision Memo, Strategy Challenge, Optionsvergleich, Zielbetriebsmodell, Portfolio-Review oder Managementvorlage.

vCISO: laufendes Risikoprofil, Strategie und Roadmap, Governance, regelmäßige Managementberichte, Maßnahmensteuerung, Risikoentscheidungen und Jahresbewertung.

Projektberatung: spezifisches Projektergebnis wie Architektur, Prozess, Assessmentbericht, implementierte Kontrolle oder Übungsdokumentation.

Ein Anbieterangebot sollte diese Ergebnisse mit Scope, Qualität und Abnahme nennen. „Beratung nach Bedarf“ ohne Ergebnisbeschreibung erschwert die Steuerung.

Vergleich 4: Unabhängigkeit und Interessenkonflikte

Advisory ist besonders wertvoll, wenn es eine interne Präferenz kritisch prüfen soll. Ein Anbieter, der anschließend zwingend die empfohlene Plattform verkauft, muss diesen Interessenkonflikt offenlegen. Bei Strategie- und Beschaffungsentscheidungen kann eine Trennung sinnvoll sein.

Ein vCISO kann Projektpartner steuern und deren Ergebnisse beurteilen. Wenn sein eigenes Unternehmen alle Maßnahmen umsetzt, sollte unabhängige Assurance separat organisiert werden. Der vCISO darf nicht unkritisch seine eigenen Kontrollen auditieren.

Projektberatung bewertet üblicherweise die Qualität ihres eigenen Projekts vor Abnahme; ein formales unabhängiges Audit benötigt jedoch eine getrennte Rolle. Klare Bezeichnungen verhindern, dass Beratung als unabhängige Prüfung missverstanden wird.

Vergleich 5: Interne Ressourcen

Advisory benötigt einen starken internen Entscheider, der Kontext liefert und Empfehlungen umsetzt. vCISO benötigt einen Sponsor und operative Ansprechpartner, kann die Führungslücke aber selbst schließen. Projektberatung benötigt einen internen Product oder Process Owner, der Anforderungen klärt und das Ergebnis übernimmt.

Kein Modell funktioniert ohne interne Mitarbeit. Sicherheitsrisiken und Geschäftsprozesse bleiben im Unternehmen. Wenn keinerlei Kapazität vorhanden ist, muss neben Führung auch Umsetzung und Betrieb geplant werden.

Auswahl nach Problemtyp

„Wir haben einen CISO, aber eine wichtige Investition ist festgefahren.“ CISO Advisory.

„Niemand führt das Sicherheitsprogramm und berichtet der Geschäftsleitung.“ vCISO oder interne CISO-Besetzung.

„Wir benötigen einen belastbaren Incident-Response-Plan und eine Übung.“ Projektberatung unter Führung des bestehenden CISO.

„Unser Security Manager ist operativ stark, braucht aber strategische Führung und Managementzugang.“ Hybrides vCISO-Modell mit klarer Rollenentwicklung.

„Wir möchten unsere Jahresstrategie unabhängig prüfen.“ CISO Advisory.

„Wir müssen ISO/IEC 27001 einführen, aber es gibt keine Risikogovernance.“ vCISO für Steuerung plus Projektberatung für ISMS-Aufbau.

Entscheidungsbaum in acht Fragen

  1. Gibt es eine benannte Person mit CISO-Mandat und direkter Managementanbindung?
  2. Werden Risiken, Strategie und Maßnahmen regelmäßig übergreifend gesteuert?
  3. Ist die aktuelle Aufgabe auf ein klares Ergebnis und Ende begrenzbar?
  4. Benötigt die Leitung laufendes Reporting oder nur eine einzelne Entscheidungsgrundlage?
  5. Fehlt primär Führung, fachliche Spezialkompetenz oder operative Kapazität?
  6. Welche Krisen- und Eskalationserreichbarkeit wird erwartet?
  7. Muss die Leistung unabhängig von späterer Implementierung sein?
  8. Welche internen Personen übernehmen Wissen und Betrieb?

Sind die ersten beiden Antworten nein, reicht reine Projektberatung meist nicht. Ist die dritte Antwort ja und Governance funktioniert, ist ein Projekt passend. Geht es um eine schwierige Einzelentscheidung bei vorhandener Führung, spricht vieles für Advisory.

Vertragsinhalte für CISO Advisory

  • Präzise Entscheidungsfrage und Stakeholder.
  • Benötigte Evidenz und Zugriff.
  • Erwartete Optionen, Empfehlung und Challenge-Funktion.
  • Offenlegung möglicher Implementierungsinteressen.
  • Adressat, Präsentation und Umgang mit vertraulichen Informationen.
  • Optionaler späterer Wirksamkeitsreview.

Vertragsinhalte für ein vCISO-Mandat

  • Gesellschaftlicher, technischer und regulatorischer Scope.
  • Berichtslinie, Gremien, Informations- und Eskalationsrechte.
  • Leistungsrhythmus, Kapazität und Managementdeliverables.
  • Rolle bei Risikoakzeptanz, Projekten, Ausnahmen und Vorfällen.
  • Abgrenzung zu Implementierung, Audit, Forensik und Datenschutz.
  • Vertretung, Bereitschaft, Wissenstransfer und Exit.

Vertragsinhalte für Projektberatung

  • Scope, Annahmen, Ausschlüsse und konkrete Abnahmekriterien.
  • Projektrollen, interne Zuarbeit und Entscheidungswege.
  • Meilensteine, Risiken und Änderungsverfahren.
  • Dokumentation, Schulung und Übergabe in den Betrieb.
  • Gewährleistung, Nachbesserung und optionaler späterer Review.

Typische Fehlbesetzungen

  • Advisory als Scheingovernance: Ein monatliches Gespräch wird als CISO-Funktion bezeichnet, obwohl niemand das Programm steuert.
  • vCISO als Ticketbearbeiter: Das Kontingent wird vollständig für operative Aufgaben genutzt; Risiken und Reporting bleiben liegen.
  • Projekt als Dauerzustand: Nach jeder Prüfung beginnt ein neues Nachweisprojekt, weil kein Prozessverantwortlicher existiert.
  • Unklare Doppelspitze: Interner Security Manager und externer CISO geben widersprüchliche Prioritäten.
  • Implizite Krisenbereitschaft: Der Kunde erwartet sofortige Hilfe, obwohl Erreichbarkeit und Rollen nicht beauftragt wurden.
  • Fehlende Übergabe: Wissen und Unterlagen verbleiben beim Anbieter.

Kombinationsmodell mit klaren Grenzen

Ein wachsendes Unternehmen kann einen vCISO für Governance beauftragen, ein separates Projektteam für ISO/IEC 27001 einsetzen und den internen IT-Leiter als Umsetzungsverantwortlichen benennen. Ein unabhängiger Advisor prüft später eine große SOC-Entscheidung. Diese Kombination ist nicht unnötig komplex, wenn Rollen transparent sind.

Der vCISO führt das gemeinsame Risikoregister und Portfolio. Projektteams liefern definierte Ergebnisse und Nachweise. Advisory berichtet zu seiner Entscheidungsfrage und übernimmt keine verdeckte Programmleitung. Die Geschäftsleitung akzeptiert Risiken und Ressourcenentscheidungen.

Eine RACI-Matrix allein genügt nicht. Regeltermine, gemeinsame Ablage, Eskalationsweg und Abnahme sorgen dafür, dass die Rollen im Alltag funktionieren.

Fazit: Zuerst das Führungsproblem benennen

Die Auswahl zwischen CISO Advisory, vCISO und Projektberatung wird einfach, wenn Verantwortung und gewünschtes Ergebnis klar sind. Advisory verbessert einzelne strategische Entscheidungen, vCISO übernimmt kontinuierliche Sicherheitsführung, Projektberatung liefert abgegrenzte Fachergebnisse. Kombinationen sind sinnvoll, solange Berichtslinie, Unabhängigkeit, Kapazität und Übergabe ausdrücklich geregelt bleiben.

BlackMount bietet alle drei Leistungsmodelle mit transparenter Abgrenzung und entscheidungsorientierten Ergebnissen. Weitere Informationen finden Sie unter CISO Advisory.

Verwendete Primärquellen