Viele Sicherheitsprobleme sind in Wahrheit Governance-Probleme: Niemand ist zuständig, Entscheidungen werden nicht getroffen, Risiken bleiben liegen. Gute IT-Governance beantwortet drei Fragen – wer entscheidet, wer setzt um, wer kontrolliert.
- Governance legt Ziele, Verantwortung und Kontrolle fest – Management setzt um
- Geschäftsführung: trägt die Gesamtverantwortung, auch nach dem NISG 2026
- Informationssicherheitsbeauftragte: koordinieren und berichten direkt an die Leitung
- Trennung: Wer die IT betreibt, sollte sie nicht selbst kontrollieren
Governance ist nicht Management
IT-Governance legt fest, welche Ziele die IT verfolgt, wer verantwortlich ist und wie überwacht wird. Das Management sorgt für die Umsetzung. Normen wie ISO/IEC 38500 oder Rahmenwerke wie COBIT beschreiben diese Trennung – im Mittelstand reicht meist ein schlankes, klar dokumentiertes Modell.
Die zentralen Rollen
Geschäftsführung
Genehmigt Strategie, Risikoappetit und Budget, trifft Entscheidungen über akzeptierte Risiken und überwacht die Umsetzung. Unter dem NISG 2026 ist diese Rolle gesetzlich verankert.
Informationssicherheitsbeauftragte (ISB / CISO)
Koordiniert das Informationssicherheits-Managementsystem, bewertet Risiken, berät die Leitung und berichtet regelmäßig. Entscheidend ist eine direkte Berichtslinie zur Geschäftsführung.
IT-Leitung und IT-Betrieb
Setzt technische Maßnahmen um und betreibt die Systeme. Sie ist wichtigster Partner der ISB – aber nicht deren Kontrollinstanz.
Risk Owner in den Fachbereichen
Verantworten die Risiken ihrer Prozesse und Informationen. Informationssicherheit ist keine reine IT-Aufgabe.
Datenschutzbeauftragte
Eigenständige Rolle nach DSGVO, eng verzahnt mit der Informationssicherheit, aber mit anderem Schutzgut.
Der häufigste Konstruktionsfehler
In vielen KMU ist die IT-Leitung gleichzeitig Informationssicherheitsbeauftragte. Das wirkt effizient, erzeugt aber einen Interessenkonflikt: Wer Systeme betreibt, bewertet deren Risiken selten unabhängig – und berichtet ungern über eigene Lücken. Besser ist eine getrennte Rolle, intern oder extern.
Der Regelkreis, der Governance wirksam macht
- Richtlinie: die Leitung legt Ziele und Rahmen fest
- Risiko: Bedrohungen werden bewertet und priorisiert
- Maßnahme: Verantwortliche setzen mit Termin und Budget um
- Kennzahl: Wirksamkeit wird messbar gemacht
- Managementbewertung: die Leitung entscheidet über Anpassungen
Externe Informationssicherheitsbeauftragte
Gerade für mittelständische Unternehmen ist eine volle Stelle oft nicht nötig. Ein externer ISB bringt Methodik, Unabhängigkeit und Erfahrung aus anderen Organisationen – und kann intern eine Ansprechperson aufbauen, die später übernimmt.
Fazit
Technik schützt nur, wenn jemand über sie entscheidet, sie steuert und ihre Wirksamkeit prüft. Klare Rollen sind die günstigste Sicherheitsmaßnahme – und die Grundlage für NIS2, ISO 27001 und DORA gleichermaßen.
Häufige Fragen
Braucht ein KMU einen Informationssicherheitsbeauftragten?
Darf die IT-Leitung gleichzeitig ISB sein?
Was ist der Unterschied zwischen IT-Governance und IT-Management?
Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.
Governance mit klaren Rollen
Wir strukturieren Verantwortung, Berichtswege und Risikosteuerung – und übernehmen auf Wunsch die Rolle des externen Informationssicherheitsbeauftragten.
Governance & Compliance