Rent-a-Security-Officer ist ein Fractional- oder
Interim-CISO-Engagement — strategische Sicherheits-Führung für
Organisationen, die die Funktion brauchen, aber noch keine
Vollzeit-Stelle rechtfertigen, oder deren CISO-Stuhl vorübergehend
leer ist.
| Eigenschaft | Wert |
|---|
| Engagement | Fractional oder Interim-CISO |
| Typische Kadenz | 1–4 Tage pro Monat, plus On-Call bei Incidents |
| Format | Remote-first, vierteljährlich onsite wenn nötig |
| Werkzeuge | Vom Berater mitgebracht — keine proprietären Tools nötig |
| Übergabe | Dokumentierte Playbooks, Entscheidungen und Begründungen am Ende |
flowchart TB
A[Board / Geschäftsleitung] <-.->|Risiko-Reporting| B((Fractional CISO))
B --> C[Risiko-Register]
B --> D[Architektur-Review]
B --> E[Audit-Vertretung]
B --> F[Incident-Aufsicht]
B --> G[Policy-Arbeit]
B --> H[Vendor-Risiko]
F -.-> I[On-Call-Engineers]
E -.-> J[Externe Auditoren]
Wann das passt
- Du bist ein SMB oder Scale-up mit 30 bis 500 Mitarbeitern.
Groß genug, dass „der CTO macht Sicherheit nebenher" nicht
mehr verantwortbar ist, klein genug, dass ein
Vollzeit-CISO ab 180 k€+ nicht zu rechtfertigen ist.
- Du bist in einer regulierten Branche (Finanz,
Gesundheit, Verteidigungs-Zulieferer, Energie) und brauchst
einen anerkannten Sicherheits-Leader, der Policies
unterzeichnet, Kontrollen attestiert und Auditoren entgegnet.
- Dein CISO-Stuhl ist vakant — jemand ist gegangen, die
Suche zieht sich, und das Team braucht Deckung.
- Du bereitest eine Board-relevante
Zertifizierungs-Initiative vor (ISO 27001, SOC 2, TISAX,
NIS2-Vorbereitung) und willst die Governance-Funktion mit
jemandem besetzen, der das schon einmal gemacht hat.
- Du hattest gerade einen Incident und die Lessons
Learned zeigen auf eine fehlende Führungsfunktion.
Was diese Rolle abdeckt
Ein arbeitsfähiges CISO-Portfolio, skaliert auf
Fractional-Zeit:
- Sicherheits-Strategie. Die Geschäfts-Strategie lesen,
eine Sicherheits-Strategie ableiten, die sie stützt, ohne
zur Bremse zu werden.
- Risiko-Management. Ein echtes Risiko-Register, kein
einmal ausgefülltes und vergessenes Excel. Quartalsweises
Review mit dem Executive-Team, Entscheidungen dokumentiert.
- Architektur-Review. Bei Architektur-Entscheidungen
dabei, mit Veto-Recht, wo es zählt. Blockieren, was zu
blockieren ist; durchlassen, was durchgelassen werden soll.
- Audit und Zertifizierung. Externen Auditoren
gegenüberstehen, Evidence-Collection managen,
Auditor-Fragen in Engineering-Aufgaben übersetzen. Für das
Ergebnis geradestehen.
- Incident-Response-Aufsicht. Kein First-Responder-Dienst
— Aufsicht. Sicherstellen, dass der Response-Prozess
existiert, durchgespielt wurde und die richtigen Menschen
gepagt werden.
- Policy-Arbeit. Die Policies schreiben oder
überarbeiten, die die Organisation tatsächlich braucht und
tatsächlich befolgt. Den Rest verwerfen.
- Vendor-Risiko. Vendor-Verträge und Security-Aussagen
vor der Unterzeichnung prüfen. Push-back, wo Push-back
gerechtfertigt ist.
- Board- und Executive-Reporting. Technische Posture in
Business-Sprache übersetzen, monatlich oder vierteljährlich.
Ehrlich, nicht theatralisch.
Was du bekommst
- Eine benannte Person, kein Berater-Karussell. Du weißt
immer, wer dein CISO ist.
- Quartals-Sicherheits-Review schriftlich, das ans Board
oder Executive-Team geht — Risiko-Register, jüngste
Entscheidungen, geplante Arbeit, was wir als Nächstes zu
finanzieren empfehlen.
- Dokumentierte Entscheidungen. Jede materielle
Sicherheits-Entscheidung im Engagement wird mit Begründung
festgehalten. Nachfolger erben Klarheit, keine Folklore.
- Eine echte Übergabe am Ende. Wenn das Engagement endet —
weil ihr in einen Vollzeit-CISO hineingewachsen seid oder die
Funktion nicht mehr nötig ist — bekommst du ein komplettes
Übergabe-Paket, sodass nichts verloren geht.
Was uns auszeichnet
- Operator, kein Auditor. Hintergrund in Kryptologie,
sicherer Architektur und produktiver Security — nicht nur
Frameworks und Zertifizierungen.
- Pragmatisch statt theatralisch. Wir verweigern Policies,
die nicht zur tatsächlichen Funktionsweise eurer
Organisation passen. Theatralische Compliance bringt
Audit-Findings; echte Controls bringen Resilienz.
- Strategie + technische Tiefe in einem Kopf. Keine
Übergaben zwischen „dem Business-Berater" und „dem
Technik-Berater". Die Pronix-Doppelgründer-Struktur sorgt
dafür, dass Business-Framing und Engineering-Tiefe
zusammensitzen.
- Kein Vendor-Referral-Bias. Wir bekommen keine
Kickbacks von Security-Vendors. Empfehlungen basieren auf
Passung, nicht auf Marge.
Warum das ein CEO-Thema ist
- 💰 Das geschützte Asset ist das Geschäft. Informations-Assets — Kundendaten, geistiges Eigentum, operative Systeme — sind ein erheblicher Anteil des Unternehmenswerts in jeder modernen Organisation. Die Funktion, die sie schützt, ist ein Board-Thema, kein IT-Operations-Nebenpunkt.
- 🔥 Vorfalls-Ökonomie. Ein materieller Vorfall kostet im Schnitt 3–5 M € direkt, plus Reputationsschaden, der Jahre zur Erholung braucht. Die CISO-Funktion ist das, was diese Wahrscheinlichkeit niedrig hält.
- ⚖️ Persönliche Haftung. Unter NIS2 und ähnlichen Rahmenwerken kann die Geschäftsleitung regulierter Sektoren persönlich für unzureichende Cyber-Governance haftbar gemacht werden. Ein benannter, qualifizierter CISO ist nicht mehr optional.
- 🛡️ Versicherung und Audits. Cyber-Versicherer verlangen zunehmend bestätigte CISO-Aufsicht auf Namen-Ebene. Ebenso viele Enterprise-Kunden beim Vendor-Onboarding.
- 🚀 Strategischer Enabler. KI-Einführung, Cloud-Migration, neue Kundenkanäle — alle stehen oder fallen mit dem Security-Review. Ohne die Funktion starten Initiativen entweder nicht oder mit verdeckter Haftung.
- Typische Dauer. 3 bis 18 Monate, verlängerbar.
- Kadenz. 1 bis 4 Tage pro Monat, plus On-Call-Fenster
für Incidents (separat gescopt).
- Onboarding. Zwei-wöchige Einarbeitung (~5 verdichtete
Tage), um die Umgebung zu lesen, die Schlüsselpersonen zu
treffen und ein Erste-Eindrücke-Dokument zu erstellen.
- Preise. Fester Monats-Pauschalvertrag auf Basis der
vereinbarten Kadenz und der Incident-Coverage-Stufe. Kein
Time-and-Materials-Drift.
- Geografisch. Remote-first. Vierteljährliche
Onsite-Präsenz, wo sinnvoll und budgetiert.
Meld dich, dann skizzieren wir, welche Fractional-CISO-Deckung
eure Organisation tatsächlich braucht.