Privatsphäre-Einstellungen

Wir setzen Cookies und ähnliche Technologien ein. Notwendige Dienste sind für den Betrieb dieser Website erforderlich. Dienste für Statistik und Marketing helfen uns zu verstehen, welche Inhalte für unsere Leser relevant sind – sie werden ausschließlich mit Ihrer Einwilligung geladen. Sie können Ihre Auswahl jederzeit ändern oder widerrufen.

Externer ISB · Laufender Betrieb

Externer Informations­sicherheits­beauftragter

Als dauerhafter Betrieb. Nicht als Projekt.

Ein Projekt endet. Der Betrieb läuft weiter.

  1. Projekt
  2. Zertifikat
  3. Betrieb
  • Managementsystem pflegen
  • Nachweise führen
  • Kontrollen überwachen
  • Maßnahmen verfolgen
  • Audits vorbereiten
  • Entscheidung erforderlich Geschäftsleitung

Sie suchen jemanden, der die Rolle des Informationssicherheitsbeauftragten (ISB) übernimmt: extern, verlässlich, dauerhaft. Genau das leistet VIAMA. Der Unterschied: nicht ein paar Beratungstage im Monat, sondern der laufende Betrieb Ihres Managementsystems. Im Markt auch als „CISO as a Service“ bekannt. Die Rolle ist Teil von VIAMA Managed Governance: Wir besetzen nicht nur die Funktion, wir führen den laufenden Betrieb Ihres Managementsystems.

Für die Geschäftsführung in drei Sätzen

Ein externer Informations­sicherheits­beauftragter nimmt Ihnen die Arbeit ab, nicht die Verantwortung. Die bleibt nach § 38 BSIG bei der Geschäftsleitung. Was Sie brauchen, ist ein Betrieb, der läuft, und Entscheidungen, die vorbereitet auf Ihrem Tisch liegen.

Mitgliedschaften & Präsenz

Verankert in der Fachcommunity

Wir arbeiten nicht isoliert. Über anerkannte Fachverbände bleiben wir am aktuellen Stand von Datenschutz und Informationssicherheit und geben ihn in Ihren laufenden Betrieb weiter.

  • GDD, Gesellschaft für Datenschutz und Datensicherheit · Mitglied
  • ISACA Germany Chapter, Berufsverband für IT-Governance, -Audit und -Sicherheit · Mitglied
  • Allianz für Cyber-Sicherheit (BSI)· Partner

IT-SA 2026 · NÜRNBERG

Sie treffen uns auf der it-sa 2026

Europäische Leitmesse für IT-Sicherheit, Nürnberg. Vereinbaren Sie vorab ein Gespräch oder treffen Sie uns vor Ort.

Die Rolle

Was wir in Ihrer Organisation übernehmen

Die folgenden Aufgaben erbringt VIAMA laufend: nicht projektweise, nicht auf Zuruf, sondern als Teil des regulären Betriebs Ihres Informationssicherheits-Managementsystems.

  1. 01

    Managementsystem pflegen

    Fortlaufende Aktualisierung von Richtlinien, Verfahren und Leitlinien, abgestimmt auf geänderte Anforderungen, neue Bereiche oder Normenaktualisierungen.

  2. 02

    Nachweisführung sicherstellen

    Strukturierte Dokumentation aller Maßnahmen, Kontrollergebnisse und Entscheidungen als Grundlage für Audits, Zertifizierungen und Managementbewertungen.

  3. 03

    Kontrollen überwachen

    Regelmäßige Überprüfung der implementierten Sicherheitsmaßnahmen auf Wirksamkeit und Aktualität.

  4. 04

    Maßnahmen verfolgen

    Statusverfolgung offener Aufgaben aus Risikobehandlungsplänen, Auditergebnissen und internen Überprüfungen bis zum Abschluss.

  5. 05

    Lieferantenfragebögen bearbeiten

    Beantwortung von Sicherheitsfragebögen Ihrer Kunden und Lieferanten auf Basis des belegten Nachweisbestands, nicht auf Zuruf.

  6. 06

    Interne Audits vorbereiten und begleiten

    Interne Audits planen, vorbereiten, durchführen und die Feststellungen nachverfolgen.

  7. 07

    Managementbewertung organisieren

    Aufbereitung der Eingaben, Moderation des jährlichen Reviews und Dokumentation der Ergebnisse und Entscheidungen der Geschäftsleitung.

  8. 08

    Ansprechpartner für Auditoren und Kunden

    Direkte Kommunikation mit Zertifizierungsauditoren, Kundenauditoren und Anfragenden, fachlich verantwortet, nicht weitergeleitet.

Positionierung

Betrieb ist nicht dasselbe wie Beratung.

Der übliche externe Informationssicherheitsbeauftragte kommt für einige Tage im Monat. Er analysiert, empfiehlt, dokumentiert und überlässt die Ausführung dem internen Team. Das Ergebnis: gute Empfehlungen auf dem Tisch der Geschäftsleitung, offene Umsetzung im Tagesgeschäft.

VIAMA übernimmt den Betrieb. Nicht die Empfehlung, sondern die Ausführung: Richtlinien werden gepflegt, Nachweise geführt, Kontrollen durchgeführt, Maßnahmen verfolgt. Was nicht in Ihrer Verantwortung liegt, landet nicht in Ihrem Kalender.

Externer ISB üblich

VIAMA-Betrieb

Empfehlung

Ausführung

X Tage/Monat

Laufender Betrieb

Bericht als Ergebnis

Nachweis als Ergebnis

Maßnahme im Kalender

Maßnahme erledigt

Abhängig von intern

Unabhängig von intern

Compliance-Projekte enden mit einem Zertifikat. Aber die Organisation, die für dieses Zertifikat entstanden ist, bleibt und wächst: die Prozesse, die Nachweispflicht, das Managementsystem. Nicht die Einführung ist das Produkt. Der Betrieb ist es.

Verantwortung

Verantwortung bleibt bei Ihnen. Ausführung nicht.

Das ist die Frage, die selten laut gestellt wird und trotzdem jeden Abschluss begleitet: Was passiert mit meiner Haftung, wenn ich auslagere? Die Antwort ist direkt: Sie ändert sich nicht.

NIS2 / § 38
Im Anwendungsbereich von NIS2 muss die Geschäftsleitung die Maßnahmen umsetzen, ihre Umsetzung überwachen und sich dazu schulen lassen (§ 38 BSIG). Verletzt sie diese Pflichten, haftet sie ihrer Einrichtung nach den gesellschaftsrechtlichen Bestimmungen. Diese Verantwortung lässt sich nicht abgeben, weder an interne Teams noch an externe Dienstleister. Das gilt für jeden externen ISB.
  • Bei Ihnen

    Entscheidung

    Sie genehmigen, beauftragen, verantworten.

  • Bei VIAMA

    Ausführung

    Wir pflegen, dokumentieren, kontrollieren.

  • Beide

    Nachweis

    Jede Entscheidung ist belegt und prüfbar.

Was VIAMA ändert: Sie müssen die Arbeit nicht mehr selbst erledigen oder intern koordinieren. Entscheidungen, die Ihre Unterschrift erfordern, werden Ihnen vorbereitet vorgelegt, mit Grundlage, Bewertung und Empfehlung. Den Rest erledigt der Betrieb.

Ob Ihre Geschäftsleitung im Ernstfall entscheidungsfähig ist, zeigt ein Tag in der Cyber Werkstatt.

Diese Darstellung ersetzt keine Rechtsberatung. Maßgeblich ist der abgeschlossene Dienstleistungsvertrag.

Der Weg zum Angebot

So kommen Sie zu einem Angebot

  1. 01

    Erstgespräch, 20 Minuten: Wir klären Anforderungen, Organisation und aktuelle Betriebslast.

  2. 02

    Bestandsaufnahme über vier Wochen, zum Festpreis, anrechenbar auf den ersten Betriebsmonat.

  3. 03

    Betriebsmodell: welche Aufgaben übergehen, welche bei Ihnen bleiben, dazu Geltungsbereich und Vergütung.

  4. 04

    Betriebsübernahme: Der laufende Betrieb startet.

Der vollständige Ablauf unter Leistungen

Was macht ein externer Informations­sicherheits­beauftragter?

Er übernimmt die Funktion des Informationssicherheitsbeauftragten (ISB) vollständig: die Pflege und den Betrieb des Managementsystems, die Nachweisführung, die Vorbereitung von Audits und die direkte Kommunikation mit Auditoren und Kunden. Was er nicht übernimmt: die Letztentscheidung. Die bleibt bei der Geschäftsleitung.

Wann braucht ein Unternehmen einen externen ISB?

Immer dann, wenn Informationssicherheit eine Funktion sein soll, aber keine interne Stelle sinnvoll oder wirtschaftlich ist. Häufige Anlässe: ISO-27001-Zertifizierung, TISAX-Assessment, NIS2-Betroffenheit, Kundenanforderung oder der Weggang eines internen ISB.

Was ist der Unterschied zwischen einem externen ISB und CISO as a Service?

Im Kern dieselbe Rolle, unterschiedliche Begriffe. „Externer Informationssicherheitsbeauftragter“ (ISB) ist die im deutschen Sprachraum übliche Bezeichnung; normativ verankert ist sie vor allem im BSI IT-Grundschutz. ISO 27001 verlangt in Abschnitt 5.3 lediglich, dass Verantwortlichkeiten klar zugewiesen werden, schreibt aber keine Bezeichnung vor. „CISO as a Service“ ist die englische Entsprechung, besonders im Technologieumfeld gebräuchlich. VIAMA deckt beides ab. Die Funktion ist dieselbe.

Bleibt die Geschäftsleitung in der Verantwortung?

Ja. Im Anwendungsbereich von NIS2 muss die Geschäftsleitung die Maßnahmen umsetzen, überwachen und sich dazu schulen lassen (§ 38 BSIG). Diese Verantwortung lässt sich nicht abgeben.

Für welche Normen gilt das: ISO 27001, TISAX, NIS2?

Der externe ISB-Betrieb durch VIAMA ist normenübergreifend ausgelegt. Das Managementsystem wird so aufgebaut und betrieben, dass es die Anforderungen von ISO 27001:2022, TISAX (VDA-ISA) und NIS2 gleichzeitig erfüllen kann, ohne denselben Nachweis dreimal zu erzeugen.

Wie läuft die Übergabe, wenn ein interner ISB das Unternehmen verlässt?

Die Kontinuität des Betriebs ist dabei das erste Ziel: laufende Kontrollen, offene Maßnahmen und anstehende Audits werden übernommen und weitergeführt, ohne Unterbrechung. Den genauen Übergabeweg und den Zeitplan stimmen wir zu Beginn der Zusammenarbeit mit Ihnen ab.

Bereit für den ersten Schritt?

20 Minuten. Danach wissen Sie, welche Ihrer laufenden Aufgaben wir übernehmen würden und welche bei Ihnen bleiben.

Erstgespräch vereinbaren

Ohne Vorbereitung Ihrerseits.

Äußere Nürnberger Straße 62 · 91301 Forchheim