Externer Informations­sicherheits­beauftragter für Hamburg & Norderstedt

Keep IT Fair übernimmt die Rolle des Informationssicherheitsbeauftragten für kleine und mittlere Unternehmen. Sie erhalten eine feste Ansprechperson für NIS2, ISO 27001 und Kundenanforderungen, ohne eine Vollzeitstelle zu besetzen.

Kostenloses ErstgesprächAlle IT-Sicherheitsleistungen
Scroll

Was macht ein externer ISB?

Ein externer Informationssicherheitsbeauftragter (ISB) steuert die Informationssicherheit Ihres Unternehmens als Dienstleister. Er erstellt Richtlinien, bewertet Risiken, schult Mitarbeitende und berichtet direkt an die Geschäftsleitung. So erfüllen Sie Anforderungen aus NIS2, ISO 27001 und Kundenverträgen, ohne eigene Vollzeitstelle.

Der ISB setzt Technik nicht selbst um. Er sorgt dafür, dass die richtigen Maßnahmen geplant, umgesetzt, dokumentiert und regelmäßig überprüft werden.

Bei Keep IT Fair übernimmt Christoph Hennings diese Rolle. Er ist von TÜV Austria als „OT Security Manager“ qualifiziert und betreut Unternehmen in Hamburg, Norderstedt und ganz Schleswig-Holstein.

Kurz zusammengefasst

Feste Ansprechperson für Informationssicherheit
Berichtet direkt an die Geschäftsleitung
Unterstützt bei NIS2-Pflichten nach §§ 30 und 38 BSIG
Übernimmt die ISB-Rolle im ISMS nach ISO 27001
Monatliche Pauschale, Festpreis nach Erstgespräch

Wann brauchen Sie einen ISB?

Sie brauchen einen ISB, sobald Informationssicherheit nachweisbar organisiert sein muss. Typische Auslöser sind NIS2, eine ISO-27001-Zertifizierung, Kundenaudits oder die Cyberversicherung.

NIS2: Pflichten der Geschäftsleitung

Seit dem 6. Dezember 2025 gilt das NIS2-Umsetzungsgesetz. Betroffene Einrichtungen müssen Risikomanagementmaßnahmen nach § 30 BSIG umsetzen. Die Geschäftsleitung muss diese nach § 38 BSIG billigen, ihre Umsetzung überwachen und sich regelmäßig schulen lassen. Ein ISB bereitet diese Entscheidungen vor und hält die Umsetzung nach.

ISO 27001 und ISMS

Ein Informationssicherheits-Managementsystem braucht klar zugewiesene Verantwortung. In der Praxis übernimmt diese Rolle der ISB. Zertifizierungsauditoren fragen gezielt danach.

Anforderungen von Kunden und Lieferkette

Große Kunden verlangen zunehmend Nachweise zur Informationssicherheit, auch von Zulieferern, die selbst nicht unter NIS2 fallen. Ein benannter ISB beantwortet Fragebögen und ist Ansprechpartner für Lieferantenaudits.

Cyberversicherung

Versicherer fragen nach organisatorischen Sicherheitsmaßnahmen und klaren Zuständigkeiten. Ein ISB sorgt dafür, dass Ihre Angaben stimmen und die Maßnahmen tatsächlich gelebt werden.

TISAX (optional)

Zulieferer der Automobilindustrie benötigen oft ein TISAX-Label. Auch dort ist eine verantwortliche Person für Informationssicherheit erforderlich. Der externe ISB kann diese Rolle übernehmen.

Das übernimmt Ihr externer ISB

Richtlinien

Erstellung und Pflege von Informationssicherheitsleitlinie, Richtlinien und Verfahrensanweisungen.

Risikomanagement

Risiken identifizieren, bewerten und behandeln. Das Risikoregister bleibt aktuell und nachvollziehbar.

Awareness

Schulungen für Mitarbeitende und Geschäftsleitung planen und durchführen, Wirksamkeit prüfen.

Vorfallmanagement und Meldewege

Meldeprozess nach NIS2 einrichten: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht nach einem Monat.

Lieferantenbewertung

Dienstleister und Zulieferer nach Sicherheitskriterien bewerten und Anforderungen vertraglich verankern.

Management-Reporting

Regelmäßige Berichte an die Geschäftsleitung: Lage, Risiken, Maßnahmenstand und Entscheidungsbedarf.

Audit-Vorbereitung

Nachweise zusammenstellen, interne Audits begleiten und Sie auf Prüfungen von Kunden, Behörden oder Zertifizierern vorbereiten.

Warum ein externer ISB für KMU oft besser passt

Für die meisten kleinen und mittleren Unternehmen lohnt sich eine eigene Vollzeitstelle nicht. Ein externer ISB bringt Fachwissen sofort mit, kostet planbar und bleibt unabhängig. Ein interner Mitarbeitender kann zusätzlich als Ansprechperson vor Ort benannt werden.

Planbare Kosten
Sie zahlen eine feste Monatspauschale statt eines Vollzeitgehalts für eine schwer zu besetzende Stelle.
Unabhängiger Blick
Ein externer ISB ist nicht in interne Hierarchien eingebunden. Er benennt Risiken offen gegenüber der Geschäftsleitung.
Vertretung geregelt
Urlaub, Krankheit oder Kündigung legen die Rolle nicht lahm. Die Betreuung läuft weiter.
Sofort verfügbar
Kein monatelanges Recruiting und keine Einarbeitung. Die Rolle ist nach kurzer Bestandsaufnahme besetzt.

Was ein externer ISB kostet

Was ein externer ISB kostet, hängt von Unternehmensgröße, Branche und Anforderungen ab. Drei Pakete decken den Bedarf vom kleinen Betrieb bis zur strategischen Sicherheitsleitung ab. Im kostenlosen Erstgespräch klären wir, welches Paket zu Ihnen passt, und Sie erhalten danach ein Festpreisangebot.

Externer ISB – Basis

Festpreis nach kostenlosem Erstgespräch

Für kleine Unternehmen: benannter ISB, Richtlinienpflege, Quartals-Jour-fixe, Ansprechpartner für Behörden und Kunden.

Benannter externer ISB
Pflege der Sicherheitsrichtlinien
Quartals-Jour-fixe
Ansprechpartner für Behörden und Kunden

Externer ISB – Standard

Festpreis nach kostenlosem Erstgespräch

Für NIS2- oder ISO-27001-pflichtige Unternehmen: monatliche Termine, Risikomanagement, Management-Reporting, Audit-Vorbereitung.

Monatliche Termine
Risikomanagement und Risikoregister
Management-Reporting
Vorbereitung auf Audits und Prüfungen

Externer ISB / vCISO – Plus

Festpreis nach kostenlosem Erstgespräch

Strategische Sicherheitsleitung: Teilnahme an Geschäftsführungsrunden, Lieferantensteuerung, Krisenstab bei Vorfällen.

Teilnahme an Geschäftsführungsrunden
Steuerung der Lieferanten
Mitarbeit im Krisenstab bei Vorfällen
Strategische Sicherheitsplanung

Der Umfang richtet sich nach Unternehmensgröße und Anforderungen. Angebot anfragen

In vier Schritten zum externen ISB

01

Kennenlernen

Kostenloses Erstgespräch: Branche, Größe, NIS2-Betroffenheit und Ihre Erwartungen an die Rolle.

02

Bestandsaufnahme

Wir erfassen vorhandene Richtlinien, Prozesse, Systeme und offene Anforderungen von Kunden oder Prüfern.

03

Bestellung

Die Geschäftsleitung benennt den externen ISB schriftlich. Aufgaben, Befugnisse und Berichtswege werden festgelegt.

04

Laufende Betreuung

Regelmäßige Termine, Maßnahmenverfolgung und Reporting im Rhythmus des gewählten Pakets.

ISB und Datenschutzbeauftragter: zwei verschiedene Rollen

Der ISB schützt alle Informationen des Unternehmens. Der Datenschutzbeauftragte (DSB) schützt die Rechte von Personen, deren Daten verarbeitet werden. Beide Rollen ergänzen sich, ersetzen sich aber nicht.

Informationssicherheitsbeauftragter (ISB)

Schutzziele: Vertraulichkeit, Integrität, Verfügbarkeit
Alle Informationen und Systeme, auch Know-how und Produktionsdaten
Grundlagen: NIS2 / BSIG, ISO 27001, Kundenverträge
Berichtet an die Geschäftsleitung

Datenschutzbeauftragter (DSB)

Schutzziel: Rechte der betroffenen Personen
Nur personenbezogene Daten
Grundlagen: DSGVO und BDSG
Kontakt zur Datenschutzaufsichtsbehörde

Auf Wunsch übernehmen wir auch die Rolle des externen Datenschutzbeauftragten. Sie ist nicht in den ISB-Paketen enthalten und wird separat vereinbart. So haben Sie für Informationssicherheit und Datenschutz einen gemeinsamen Ansprechpartner.

Verwandte Leistungen

NIS2 Beratung
Betroffenheitsanalyse, Gap-Analyse und Maßnahmenplan nach NIS2
ISO 27001
ISMS-Aufbau bis zur Zertifizierung
IT-Sicherheitsaudits
Bestandsaufnahme als Grundlage für die Risikobewertung
Security Awareness
Schulungen für Mitarbeitende und Geschäftsleitung

Häufige Fragen

Was kostet ein externer ISB?

Keep IT Fair bietet drei Pakete an: Basis, Standard und Plus (vCISO). Der Umfang richtet sich nach Größe, Branche und regulatorischen Anforderungen und ist deshalb immer individuell. Nach einem kostenlosen Erstgespräch erhalten Sie ein Festpreisangebot mit klar beschriebenem Leistungsumfang als monatliche Pauschale.

Ist ein ISB nach NIS2 Pflicht?

Das NIS2-Umsetzungsgesetz schreibt für Unternehmen nicht wörtlich einen „ISB“ vor. Es verlangt Risikomanagementmaßnahmen nach § 30 BSIG und macht die Geschäftsleitung nach § 38 BSIG für deren Umsetzung verantwortlich. Ein benannter ISB ist der übliche Weg, diese Pflichten zu organisieren, und wird von Prüfern sowie nach ISO 27001 erwartet. Für die Bundesverwaltung sieht das Gesetz eigene Regeln vor, unter anderem einen Informationssicherheitsbeauftragten.

Was ist der Unterschied zwischen externem ISB und vCISO?

Beide Begriffe beschreiben eine externe Sicherheitsverantwortung. Der ISB kümmert sich vor allem um Richtlinien, Risiken und Nachweise. Ein vCISO (virtueller Chief Information Security Officer) arbeitet zusätzlich strategisch mit der Geschäftsleitung, etwa bei Budget, Lieferantensteuerung und Krisenmanagement. Das entspricht unserem Plus-Paket.

Kann der ISB auch der IT-Dienstleister sein?

Möglich ist es, aber es birgt einen Interessenkonflikt: Wer die IT betreibt, sollte sie nicht selbst kontrollieren. Wir empfehlen eine Trennung der Rollen. Betreut Keep IT Fair auch Ihre IT, trennen wir die ISB-Rolle organisatorisch vom IT-Betrieb und berichten direkt an die Geschäftsleitung. Alternativ kann der ISB bei einem anderen Anbieter liegen.

Ist der ISB dasselbe wie der Datenschutzbeauftragte?

Nein. Der Datenschutzbeauftragte (DSB) überwacht die Einhaltung der DSGVO beim Umgang mit personenbezogenen Daten. Der ISB schützt alle Informationen und Systeme des Unternehmens, also Vertraulichkeit, Integrität und Verfügbarkeit. Beide Rollen arbeiten eng zusammen, haben aber unterschiedliche Aufgaben. Keep IT Fair kann auf Wunsch beide Rollen übernehmen; der DSB wird separat vereinbart.

Wie schnell kann ein externer ISB starten?

Nach dem Erstgespräch und einer kurzen Bestandsaufnahme kann die Bestellung erfolgen. Ein Recruiting oder eine lange Einarbeitung entfällt.

Welche Qualifikation bringt der ISB von Keep IT Fair mit?

Die ISB-Rolle übernimmt Christoph Hennings, Geschäftsführer von Keep IT Fair. Er ist von TÜV Austria als „OT Security Manager“ qualifiziert und berät Unternehmen in Hamburg, Norderstedt und Schleswig-Holstein zu NIS2, ISO 27001 und IT-Sicherheit.

Ist der externe ISB rund um die Uhr erreichbar?

Nein, wir bieten keine 24/7-Bereitschaft an. Erreichbarkeit und Reaktionszeiten legen wir im Vertrag fest. Im Plus-Paket unterstützen wir bei Sicherheitsvorfällen im Krisenstab. Für die Meldefristen nach NIS2 richten wir gemeinsam mit Ihnen klare Meldewege und Vertretungen ein.

Externen ISB für Ihr Unternehmen anfragen

Im kostenlosen Erstgespräch klären wir Ihre Anforderungen aus NIS2, ISO 27001 oder Kundenaudits und empfehlen das passende Paket.

Datenschutz & Cookies

Wir respektieren Ihre Privatsphäre

Wir nutzen Cookies und Google Analytics, um unsere Website zu verbessern und den Datenverkehr zu analysieren. Notwendige Cookies sind immer aktiv. Mehr in unserer Datenschutzerklärung.

Notwendige Cookies
Session-Verwaltung, Sicherheit. Immer aktiv.
Immer aktiv
Google Analytics (GA4)
Nutzungsstatistiken zur Website-Verbesserung. Wird erst nach Ihrer Zustimmung geladen, ohne Werbe-Tracking.
Optional