vCISO gegenüber internem CISO: wann welches Modell sinnvoll ist
Ein ehrlicher Vergleich von virtuellem CISO und internem CISO für europäische mittelständische Unternehmen. Entscheidungskriterien, kein Verkaufsargumentarium.
vCISO gegenüber internem CISO: wann welches Modell sinnvoll ist
Das Modell des virtuellen CISO wird in den nächsten achtzehn Monaten überverkauft werden. Der Grund ist einfach: Es ist der Dienst, der sich von einer Cybersicherheits-Boutique am leichtesten verpacken lässt, und die am besten vertretbare Antwort für ein mittelständisches Unternehmen, das weiß, dass es Cybersicherheitsführung braucht, aber eine Senior-Vollzeiteinstellung nicht rechtfertigen kann. Wir bieten den Dienst an. Wir lehnen ihn auch ab, wenn das Unternehmen vor uns mit einem internen CISO besser bedient wäre. In diesem Artikel geht es um die Kriterien, die wir zur Entscheidung heranziehen.
Wir behandeln keine Großunternehmen (mehr als 1.500 Mitarbeitende, mehrere Rechtsräume, dedizierte Sicherheitsfunktionen in vielen Domänen). Auf dieser Ebene lautet die Frage nicht vCISO gegen internen CISO; sie lautet CISO plus stellvertretender CISO plus Leitung Security Operations plus Leitung GRC, und ein vCISO passt nicht in das Gespräch. Wir behandeln das realistische europäische mittelständische Unternehmen: 80 bis 800 Mitarbeitende, ein bis drei Rechtsräume, ein Sicherheitsteam, das heute zwischen null und vier Personen umfasst.
Was beide Rollen tun (und was nicht)
Bevor wir vergleichen, sollte präzisiert werden, wozu die CISO-Funktion dient. Im mittelständischen Kontext deckt sie mindestens ab:
- Verantwortung für Risiko und Compliance. Die Regulierung (NIS2, DSGVO, sektorale Vorgaben) in ein Programm übersetzen, das das Unternehmen ausführen kann.
- Governance. Berichtslinie zum Leitungsorgan, Berichte an den Aufsichtsrat, Abstimmung mit Revision und Recht.
- Strategie. Eine Cybersicherheits-Roadmap über 12 bis 36 Monate mit Budget, Meilensteinen und einer klaren Definition dessen, was "gut genug" für dieses Unternehmen bedeutet.
- Operative Rechenschaft. Letztverantwortung für die Kontrollen, auch wenn der Betrieb an ein Team oder einen Managed-Service-Anbieter delegiert wird.
- Externe Repräsentation. Gespräche mit Aufsichtsbehörden, mit den Sicherheitsteams von Kunden in Vertriebszyklen, mit Versicherern, mit Auditoren.
Was ein CISO im mittelständischen Kontext nicht ist: der Ingenieur, der das SIEM konfiguriert, der Analyst, der Alarme triagiert, der Berater, der den Pentest durchführt, oder der Anwalt, der den Auftragsverarbeitungsvertrag prüft. Die Rolle ist Führung; die Arbeit wird delegiert.
Ob die Führung virtuell oder intern ist, die Funktion ist dieselbe. Die Frage ist, welches Liefermodell zu welchem Unternehmen passt.
Wann ein vCISO die richtige Antwort ist
Ein vCISO funktioniert, wenn gleichzeitig drei Bedingungen erfüllt sind.
Bedingung 1 · Das Programm ist im Aufbau, nicht im Betrieb
Ein vCISO passt sehr gut, wenn das Unternehmen sein Cybersicherheitsprogramm zum ersten Mal aufbaut oder wenn ein bestehendes Programm abgedriftet ist und eine Neustrukturierung braucht. Die Arbeit ist schwer im Design, in der Rahmenwahl, der Richtlinienerstellung, dem Aufbau der Governance und der ersten Runde der Risikobewertung. Diese Aktivitäten profitieren von der externen Perspektive und von jemandem, der dieselben Muster in dreißig anderen Unternehmen gesehen hat.
Ein vCISO passt schlecht, wenn das Programm im stabilen Betrieb ist und die dominierende Arbeit operative Kontinuität, Incident-Management und kleine inkrementelle Verbesserungen sind. Die Reibung einer externen Führungskraft, die sich alle zwei Wochen wieder in den Kontext einarbeitet, erodiert die Wirksamkeit.
Bedingung 2 · Das Unternehmen kann eine fraktionale Präsenz aufnehmen
Ein vCISO wird typischerweise zwischen 1 und 5 Tagen pro Monat beauftragt, manchmal mit Spitzen als Reaktion auf Vorfälle oder Audits. Das setzt voraus, dass:
- Die Geschäftsleitung eine nicht jeden Tag physisch anwesende Führungskraft akzeptiert.
- Es mindestens eine interne Person gibt (oft "Security Champion" oder "Leitung Security Operations" genannt), die das Tagesgeschäft zwischen den vCISO-Sitzungen trägt.
- Die Kommunikationsmuster reif sind: dokumentierte Entscheidungen, asynchrone Updates, ein Kalender, der den externen Auftrag respektiert.
Unternehmen, in denen das Führungsteam die Führungskraft jeden Tag sehen muss oder in denen jede Entscheidung ihre Anwesenheit erfordert, sind keine vCISO-Unternehmen. Sie sind Unternehmen für einen internen CISO, und das sollte man ihnen sagen.
Bedingung 3 · Die Ökonomie begünstigt die fraktionale Zuteilung wirklich
Ein vollständig belasteter mittelständischer interner CISO (Gehalt, Sozialabgaben, Ausrüstung, Weiterbildung) ist ein relevanter Fixkosten-Posten in der Gewinn- und Verlustrechnung. Ein vCISO-Auftrag mit 3 Tagen/Monat zu typischen Tarifen einer mittelständischen Boutique ist ein Bruchteil dieser Fixkosten, dessen Größe vom Auftragsumfang abhängt. Wir veröffentlichen in diesem Artikel keine Zahlen, weil das realistische Verhältnis genuin von Standort, Senioritätsniveau und Auftragsintensität abhängt. Der ehrliche Test besteht darin zu prüfen, ob der vorgeschlagene vCISO-Umfang und der vorgeschlagene Umfang des internen CISO vergleichbar sind; wenn ja, liegt der fraktionale Auftrag bei den Kosten klar vorn.
Wenn die Arbeit genuin in 3-5 Tage/Monat passt, begünstigt die Ökonomie den vCISO. Wurde die Arbeit auf 3 Tage/Monat komprimiert, weil das Budget nicht mehr hergab, zahlt das Unternehmen für eine Führungskraft und erhält einen Teilzeitberater. Das ist das Schlechteste aus beiden Welten.
Wann ein interner CISO die richtige Antwort ist
Das Spiegelbild des Obigen. Ein interner CISO ist die Antwort, wenn einer oder mehrere der folgenden Fälle vorliegen:
Grund 1 · Die regulatorische Last rechtfertigt tägliche Präsenz
NIS2-wesentliche Einrichtungen in Sektoren mit kontinuierlichem regulatorischem Dialog (Energie, Gesundheit, Finanzinfrastruktur) brauchen tendenziell jeden Tag eine Führungskraft im Raum. Die Meldeuhr, die Gespräche mit der Aufsicht und die sektoralen Pflichten passen nicht bequem in eine Kadenz von 3 Tagen/Monat.
Grund 2 · Das Unternehmen befindet sich in einer M&A-Operation
Ein Unternehmen, das sich auf eine Übernahme vorbereitet oder andere übernimmt, braucht einen CISO, der bei Due Diligence, Integrationsplanung und Konsolidierung nach der Übernahme dabei sein kann. Diese Aktivitäten sind kalenderintensiv und verlangen Kontinuität. Ein vCISO kann unterstützen; die benannte Leitung der Funktion während einer Transaktion muss intern sein.
Grund 3 · Das Cybersicherheitsprogramm ist bereits reif
Wenn das Unternehmen ein gut dokumentiertes Programm, ein stabiles Team von 3-8 Personen hat und die Arbeit von kontinuierlicher Verbesserung und operativer Exzellenz dominiert wird, ist ein interner CISO, der das Team führt und entwickelt, die bessere Investition als eine externe Führungskraft, die fraktional rotiert.
Grund 4 · Die Kultur belohnt sichtbare Rechenschaft
In manchen Unternehmenskulturen muss die Cybersicherheitsführung bei jedem Produkt-Launch, jedem Kunden-Onboarding, jeder Architektur-Review dabei sein. Das ist keine schlechte Kultur; es ist ein spezifisches Betriebsmodell. Ein vCISO wird damit nicht harmonieren.
Wann keiner von beiden die Antwort ist
Wir haben in einer Handvoll Fälle Unternehmen geraten, die noch keinen CISO brauchten. Die Kriterien für das "noch nicht" sind eng: Das Unternehmen ist klein (weniger als 50 Mitarbeitende), die regulatorische Exposition ist wirklich gering, die Datensensibilität ist wirklich gering, und es gibt eine Senior-IT-Führungskraft, die die Cyber-Funktion als Teil ihrer Rolle mit externer Beratung zu spezifischen Themen tragen kann.
Das ist das ehrliche Gespräch, das einige Boutiquen nicht führen werden, weil jedes Gespräch, das sie vorbeiziehen lassen, verlorener Umsatz ist. Wir lassen es vorbeiziehen, wenn es das Richtige ist. Es kommt vor.
Das hybride Modell und warum es meist scheitert
Ein häufiges Muster ist das Hybrid: eine interne Cybersicherheitsführung mittlerer Seniorität und ein erfahrener vCISO auf Retainer für Strategie und Aufsichtsratsbeziehung. Auf dem Papier kombiniert es das Beste. In der Praxis funktioniert es in zwei Szenarien und scheitert in vielen anderen.
Es funktioniert, wenn die Rollen sauber getrennt sind (der Interne führt Betrieb und Response, der vCISO führt Strategie und Aufsichtsrat) und wenn gegenseitiger Respekt und klare Eskalationsregeln bestehen.
Es scheitert, wenn die Grenze unscharf ist, wenn der Interne die Autorität des vCISO über den Zugang zum Aufsichtsrat resentiert oder wenn der Aufsichtsrat nicht weiß, wer für eine konkrete Entscheidung verantwortlich ist. Wir haben es teuer scheitern sehen in drei Aufträgen, in die wir als Ersatz eingetreten sind.
Entscheidungsrahmen auf einer Seite
| Frage | Wenn ja, Richtung vCISO | Wenn ja, Richtung interner CISO |
|---|---|---|
| Das Programm ist im Aufbau oder in Neustrukturierung | Ja | |
| Das Programm ist im stabilen Betrieb | Ja | |
| 3-5 Tage/Monat passen genuin in die Arbeit | Ja | |
| Die Arbeit erfordert tägliche Präsenz | Ja | |
| Der Sektor hat kontinuierlichen regulatorischen Dialog | Ja | |
| Der Sektor ist B2B mit moderater Regulierung | Ja | |
| Das Unternehmen ist in einer M&A-Operation | Ja | |
| Das Unternehmen hat ein stabiles Sicherheitsteam von 3+ | Ja | |
| Das Unternehmen hat ein Sicherheitsteam von 0-1 Personen | Ja | |
| Das Budget trägt die fraktionale Zuteilung wirklich | Ja | |
| Das Budget wurde komprimiert, um den fraktionalen Tarif zu treffen | Ja | |
| Die Aufsichtsratskultur akzeptiert eine nicht ansässige Führungskraft | Ja | |
| Die Aufsichtsratskultur verlangt eine ansässige Führungskraft | Ja |
Wenn Ihre Zählung stark zu einer Seite tendiert, ist die Entscheidung gefallen. Verteilt sie sich, ist das Gespräch nuancierter und erfordert wahrscheinlich eine externe Perspektive ohne kommerzielles Interesse an der Antwort.
> "Wir haben vCISO-Aufträge an Unternehmen verloren, die nach unserem diagnostischen Gespräch einen internen CISO einstellten. Wir zählen sie nicht als Verluste. Wir zählen sie als gut platzierte Aufträge." — Interne IBL-Überprüfung, 2026
Was wir bei IBL tun
Wir bieten vCISO in drei Intensitäten: 1 Tag/Monat (nur leichte Governance), 3 Tage/Monat (typischer mittelständischer Umfang) und 5 Tage/Monat (mit Spitzenwochen während Audits und Vorfällen). Wir lehnen Aufträge ab, bei denen wir glauben, dass ein interner CISO die richtige Antwort ist; in diesen Fällen können wir bei der Suche und der Rollendefinition gegen eine einmalige Gebühr helfen.
Wenn Sie darüber sprechen möchten, ob ein vCISO zu Ihrem Unternehmen passt, schreiben Sie an [email protected]. Wir antworten innerhalb eines Werktags.
OCIRIA ist eine Boutique-Beratung für Cybersicherheit mit Sitz in Málaga, Spanien, und einem operativen Team in Rumänien. Wir arbeiten mit europäischen mittelständischen Unternehmen, die technische Ehrlichkeit der Anbieterverpackung vorziehen. Wir wurden 2026 gegründet; wir erfinden keine längere Geschichte.
Weiterführende Lektüre
- Awareness-Programme, die tatsächlich funktionieren: 5 Metriken, die kein Theater mehr sind (Cluster Q4)
- Tier-1 gegenüber Tier-2 bei Cybersicherheitsanbietern: wie Sie nach Ihrer Größe wählen
- NIS2-Selbstbewertung: 25 Fragen, um die Compliance Ihres Unternehmens zu prüfen (Cluster-Pillar Q3)
Tags: vciso, führung, mittelstand, entscheidungsrahmen, cybersicherheitsmanagement, governance