Externer ISB · Laufender Betrieb
Externer Informationssicherheitsbeauftragter
Als dauerhafter Betrieb. Nicht als Projekt.
Ein Projekt endet. Der Betrieb läuft weiter.
- Projekt
- Zertifikat
- Betrieb
- Managementsystem pflegen
- Nachweise führen
- Kontrollen überwachen
- Maßnahmen verfolgen
- Audits vorbereiten
- Entscheidung erforderlich Geschäftsleitung
Sie suchen jemanden, der die Rolle des Informationssicherheitsbeauftragten (ISB) übernimmt: extern, verlässlich, dauerhaft. Genau das leistet VIAMA. Der Unterschied: nicht ein paar Beratungstage im Monat, sondern der laufende Betrieb Ihres Managementsystems. Im Markt auch als „CISO as a Service“ bekannt. Die Rolle ist Teil von VIAMA Managed Governance: Wir besetzen nicht nur die Funktion, wir führen den laufenden Betrieb Ihres Managementsystems.
Für die Geschäftsführung in drei Sätzen
Ein externer Informationssicherheitsbeauftragter nimmt Ihnen die Arbeit ab, nicht die Verantwortung. Die bleibt nach § 38 BSIG bei der Geschäftsleitung. Was Sie brauchen, ist ein Betrieb, der läuft, und Entscheidungen, die vorbereitet auf Ihrem Tisch liegen.
Mitgliedschaften & Präsenz
Verankert in der Fachcommunity
Wir arbeiten nicht isoliert. Über anerkannte Fachverbände bleiben wir am aktuellen Stand von Datenschutz und Informationssicherheit und geben ihn in Ihren laufenden Betrieb weiter.

GDD, Gesellschaft für Datenschutz und Datensicherheit · Mitglied 
ISACA Germany Chapter, Berufsverband für IT-Governance, -Audit und -Sicherheit · Mitglied 
Allianz für Cyber-Sicherheit (BSI)· Partner

IT-SA 2026 · NÜRNBERG
Sie treffen uns auf der it-sa 2026
Europäische Leitmesse für IT-Sicherheit, Nürnberg. Vereinbaren Sie vorab ein Gespräch oder treffen Sie uns vor Ort.
Die Rolle
Was wir in Ihrer Organisation übernehmen
Die folgenden Aufgaben erbringt VIAMA laufend: nicht projektweise, nicht auf Zuruf, sondern als Teil des regulären Betriebs Ihres Informationssicherheits-Managementsystems.
01
Managementsystem pflegen
Fortlaufende Aktualisierung von Richtlinien, Verfahren und Leitlinien, abgestimmt auf geänderte Anforderungen, neue Bereiche oder Normenaktualisierungen.
02
Nachweisführung sicherstellen
Strukturierte Dokumentation aller Maßnahmen, Kontrollergebnisse und Entscheidungen als Grundlage für Audits, Zertifizierungen und Managementbewertungen.
03
Kontrollen überwachen
Regelmäßige Überprüfung der implementierten Sicherheitsmaßnahmen auf Wirksamkeit und Aktualität.
04
Maßnahmen verfolgen
Statusverfolgung offener Aufgaben aus Risikobehandlungsplänen, Auditergebnissen und internen Überprüfungen bis zum Abschluss.
05
Lieferantenfragebögen bearbeiten
Beantwortung von Sicherheitsfragebögen Ihrer Kunden und Lieferanten auf Basis des belegten Nachweisbestands, nicht auf Zuruf.
06
Interne Audits vorbereiten und begleiten
Interne Audits planen, vorbereiten, durchführen und die Feststellungen nachverfolgen.
07
Managementbewertung organisieren
Aufbereitung der Eingaben, Moderation des jährlichen Reviews und Dokumentation der Ergebnisse und Entscheidungen der Geschäftsleitung.
08
Ansprechpartner für Auditoren und Kunden
Direkte Kommunikation mit Zertifizierungsauditoren, Kundenauditoren und Anfragenden, fachlich verantwortet, nicht weitergeleitet.
Positionierung
Betrieb ist nicht dasselbe wie Beratung.
Der übliche externe Informationssicherheitsbeauftragte kommt für einige Tage im Monat. Er analysiert, empfiehlt, dokumentiert und überlässt die Ausführung dem internen Team. Das Ergebnis: gute Empfehlungen auf dem Tisch der Geschäftsleitung, offene Umsetzung im Tagesgeschäft.
VIAMA übernimmt den Betrieb. Nicht die Empfehlung, sondern die Ausführung: Richtlinien werden gepflegt, Nachweise geführt, Kontrollen durchgeführt, Maßnahmen verfolgt. Was nicht in Ihrer Verantwortung liegt, landet nicht in Ihrem Kalender.
Externer ISB üblich
VIAMA-Betrieb
Empfehlung
Ausführung
X Tage/Monat
Laufender Betrieb
Bericht als Ergebnis
Nachweis als Ergebnis
Maßnahme im Kalender
Maßnahme erledigt
Abhängig von intern
Unabhängig von intern
Compliance-Projekte enden mit einem Zertifikat. Aber die Organisation, die für dieses Zertifikat entstanden ist, bleibt und wächst: die Prozesse, die Nachweispflicht, das Managementsystem. Nicht die Einführung ist das Produkt. Der Betrieb ist es.
Verantwortung
Verantwortung bleibt bei Ihnen. Ausführung nicht.
Das ist die Frage, die selten laut gestellt wird und trotzdem jeden Abschluss begleitet: Was passiert mit meiner Haftung, wenn ich auslagere? Die Antwort ist direkt: Sie ändert sich nicht.
- NIS2 / § 38
- Im Anwendungsbereich von NIS2 muss die Geschäftsleitung die Maßnahmen umsetzen, ihre Umsetzung überwachen und sich dazu schulen lassen (§ 38 BSIG). Verletzt sie diese Pflichten, haftet sie ihrer Einrichtung nach den gesellschaftsrechtlichen Bestimmungen. Diese Verantwortung lässt sich nicht abgeben, weder an interne Teams noch an externe Dienstleister. Das gilt für jeden externen ISB.
Bei Ihnen
Entscheidung
Sie genehmigen, beauftragen, verantworten.
Bei VIAMA
Ausführung
Wir pflegen, dokumentieren, kontrollieren.
Beide
Nachweis
Jede Entscheidung ist belegt und prüfbar.
Was VIAMA ändert: Sie müssen die Arbeit nicht mehr selbst erledigen oder intern koordinieren. Entscheidungen, die Ihre Unterschrift erfordern, werden Ihnen vorbereitet vorgelegt, mit Grundlage, Bewertung und Empfehlung. Den Rest erledigt der Betrieb.
Ob Ihre Geschäftsleitung im Ernstfall entscheidungsfähig ist, zeigt ein Tag in der Cyber Werkstatt.
Diese Darstellung ersetzt keine Rechtsberatung. Maßgeblich ist der abgeschlossene Dienstleistungsvertrag.
Der Weg zum Angebot
So kommen Sie zu einem Angebot
01
Erstgespräch, 20 Minuten: Wir klären Anforderungen, Organisation und aktuelle Betriebslast.
02
Bestandsaufnahme über vier Wochen, zum Festpreis, anrechenbar auf den ersten Betriebsmonat.
03
Betriebsmodell: welche Aufgaben übergehen, welche bei Ihnen bleiben, dazu Geltungsbereich und Vergütung.
04
Betriebsübernahme: Der laufende Betrieb startet.
Häufige Fragen
Was Geschäftsleitungen fragen, bevor sie entscheiden.
Was macht ein externer Informationssicherheitsbeauftragter?
Er übernimmt die Funktion des Informationssicherheitsbeauftragten (ISB) vollständig: die Pflege und den Betrieb des Managementsystems, die Nachweisführung, die Vorbereitung von Audits und die direkte Kommunikation mit Auditoren und Kunden. Was er nicht übernimmt: die Letztentscheidung. Die bleibt bei der Geschäftsleitung.
Wann braucht ein Unternehmen einen externen ISB?
Immer dann, wenn Informationssicherheit eine Funktion sein soll, aber keine interne Stelle sinnvoll oder wirtschaftlich ist. Häufige Anlässe: ISO-27001-Zertifizierung, TISAX-Assessment, NIS2-Betroffenheit, Kundenanforderung oder der Weggang eines internen ISB.
Was ist der Unterschied zwischen einem externen ISB und CISO as a Service?
Im Kern dieselbe Rolle, unterschiedliche Begriffe. „Externer Informationssicherheitsbeauftragter“ (ISB) ist die im deutschen Sprachraum übliche Bezeichnung; normativ verankert ist sie vor allem im BSI IT-Grundschutz. ISO 27001 verlangt in Abschnitt 5.3 lediglich, dass Verantwortlichkeiten klar zugewiesen werden, schreibt aber keine Bezeichnung vor. „CISO as a Service“ ist die englische Entsprechung, besonders im Technologieumfeld gebräuchlich. VIAMA deckt beides ab. Die Funktion ist dieselbe.
Bleibt die Geschäftsleitung in der Verantwortung?
Ja. Im Anwendungsbereich von NIS2 muss die Geschäftsleitung die Maßnahmen umsetzen, überwachen und sich dazu schulen lassen (§ 38 BSIG). Diese Verantwortung lässt sich nicht abgeben.
Für welche Normen gilt das: ISO 27001, TISAX, NIS2?
Der externe ISB-Betrieb durch VIAMA ist normenübergreifend ausgelegt. Das Managementsystem wird so aufgebaut und betrieben, dass es die Anforderungen von ISO 27001:2022, TISAX (VDA-ISA) und NIS2 gleichzeitig erfüllen kann, ohne denselben Nachweis dreimal zu erzeugen.
Wie läuft die Übergabe, wenn ein interner ISB das Unternehmen verlässt?
Die Kontinuität des Betriebs ist dabei das erste Ziel: laufende Kontrollen, offene Maßnahmen und anstehende Audits werden übernommen und weitergeführt, ohne Unterbrechung. Den genauen Übergabeweg und den Zeitplan stimmen wir zu Beginn der Zusammenarbeit mit Ihnen ab.
Bereit für den ersten Schritt?
20 Minuten. Danach wissen Sie, welche Ihrer laufenden Aufgaben wir übernehmen würden und welche bei Ihnen bleiben.
Ohne Vorbereitung Ihrerseits.
Äußere Nürnberger Straße 62 · 91301 Forchheim