2026-10-12 · Ibida Black Level S.L.

vCISO gegenüber internem CISO: wann welches Modell sinnvoll ist

Ein ehrlicher Vergleich von virtuellem CISO und internem CISO für europäische mittelständische Unternehmen. Entscheidungskriterien, kein Verkaufsargumentarium.

vCISO gegenüber internem CISO: wann welches Modell sinnvoll ist

Das Modell des virtuellen CISO wird in den nächsten achtzehn Monaten überverkauft werden. Der Grund ist einfach: Es ist der Dienst, der sich von einer Cybersicherheits-Boutique am leichtesten verpacken lässt, und die am besten vertretbare Antwort für ein mittelständisches Unternehmen, das weiß, dass es Cybersicherheitsführung braucht, aber eine Senior-Vollzeiteinstellung nicht rechtfertigen kann. Wir bieten den Dienst an. Wir lehnen ihn auch ab, wenn das Unternehmen vor uns mit einem internen CISO besser bedient wäre. In diesem Artikel geht es um die Kriterien, die wir zur Entscheidung heranziehen.

Wir behandeln keine Großunternehmen (mehr als 1.500 Mitarbeitende, mehrere Rechtsräume, dedizierte Sicherheitsfunktionen in vielen Domänen). Auf dieser Ebene lautet die Frage nicht vCISO gegen internen CISO; sie lautet CISO plus stellvertretender CISO plus Leitung Security Operations plus Leitung GRC, und ein vCISO passt nicht in das Gespräch. Wir behandeln das realistische europäische mittelständische Unternehmen: 80 bis 800 Mitarbeitende, ein bis drei Rechtsräume, ein Sicherheitsteam, das heute zwischen null und vier Personen umfasst.

Was beide Rollen tun (und was nicht)

Bevor wir vergleichen, sollte präzisiert werden, wozu die CISO-Funktion dient. Im mittelständischen Kontext deckt sie mindestens ab:

Was ein CISO im mittelständischen Kontext nicht ist: der Ingenieur, der das SIEM konfiguriert, der Analyst, der Alarme triagiert, der Berater, der den Pentest durchführt, oder der Anwalt, der den Auftragsverarbeitungsvertrag prüft. Die Rolle ist Führung; die Arbeit wird delegiert.

Ob die Führung virtuell oder intern ist, die Funktion ist dieselbe. Die Frage ist, welches Liefermodell zu welchem Unternehmen passt.

Wann ein vCISO die richtige Antwort ist

Ein vCISO funktioniert, wenn gleichzeitig drei Bedingungen erfüllt sind.

Bedingung 1 · Das Programm ist im Aufbau, nicht im Betrieb

Ein vCISO passt sehr gut, wenn das Unternehmen sein Cybersicherheitsprogramm zum ersten Mal aufbaut oder wenn ein bestehendes Programm abgedriftet ist und eine Neustrukturierung braucht. Die Arbeit ist schwer im Design, in der Rahmenwahl, der Richtlinienerstellung, dem Aufbau der Governance und der ersten Runde der Risikobewertung. Diese Aktivitäten profitieren von der externen Perspektive und von jemandem, der dieselben Muster in dreißig anderen Unternehmen gesehen hat.

Ein vCISO passt schlecht, wenn das Programm im stabilen Betrieb ist und die dominierende Arbeit operative Kontinuität, Incident-Management und kleine inkrementelle Verbesserungen sind. Die Reibung einer externen Führungskraft, die sich alle zwei Wochen wieder in den Kontext einarbeitet, erodiert die Wirksamkeit.

Bedingung 2 · Das Unternehmen kann eine fraktionale Präsenz aufnehmen

Ein vCISO wird typischerweise zwischen 1 und 5 Tagen pro Monat beauftragt, manchmal mit Spitzen als Reaktion auf Vorfälle oder Audits. Das setzt voraus, dass:

Unternehmen, in denen das Führungsteam die Führungskraft jeden Tag sehen muss oder in denen jede Entscheidung ihre Anwesenheit erfordert, sind keine vCISO-Unternehmen. Sie sind Unternehmen für einen internen CISO, und das sollte man ihnen sagen.

Bedingung 3 · Die Ökonomie begünstigt die fraktionale Zuteilung wirklich

Ein vollständig belasteter mittelständischer interner CISO (Gehalt, Sozialabgaben, Ausrüstung, Weiterbildung) ist ein relevanter Fixkosten-Posten in der Gewinn- und Verlustrechnung. Ein vCISO-Auftrag mit 3 Tagen/Monat zu typischen Tarifen einer mittelständischen Boutique ist ein Bruchteil dieser Fixkosten, dessen Größe vom Auftragsumfang abhängt. Wir veröffentlichen in diesem Artikel keine Zahlen, weil das realistische Verhältnis genuin von Standort, Senioritätsniveau und Auftragsintensität abhängt. Der ehrliche Test besteht darin zu prüfen, ob der vorgeschlagene vCISO-Umfang und der vorgeschlagene Umfang des internen CISO vergleichbar sind; wenn ja, liegt der fraktionale Auftrag bei den Kosten klar vorn.

Wenn die Arbeit genuin in 3-5 Tage/Monat passt, begünstigt die Ökonomie den vCISO. Wurde die Arbeit auf 3 Tage/Monat komprimiert, weil das Budget nicht mehr hergab, zahlt das Unternehmen für eine Führungskraft und erhält einen Teilzeitberater. Das ist das Schlechteste aus beiden Welten.

Wann ein interner CISO die richtige Antwort ist

Das Spiegelbild des Obigen. Ein interner CISO ist die Antwort, wenn einer oder mehrere der folgenden Fälle vorliegen:

Grund 1 · Die regulatorische Last rechtfertigt tägliche Präsenz

NIS2-wesentliche Einrichtungen in Sektoren mit kontinuierlichem regulatorischem Dialog (Energie, Gesundheit, Finanzinfrastruktur) brauchen tendenziell jeden Tag eine Führungskraft im Raum. Die Meldeuhr, die Gespräche mit der Aufsicht und die sektoralen Pflichten passen nicht bequem in eine Kadenz von 3 Tagen/Monat.

Grund 2 · Das Unternehmen befindet sich in einer M&A-Operation

Ein Unternehmen, das sich auf eine Übernahme vorbereitet oder andere übernimmt, braucht einen CISO, der bei Due Diligence, Integrationsplanung und Konsolidierung nach der Übernahme dabei sein kann. Diese Aktivitäten sind kalenderintensiv und verlangen Kontinuität. Ein vCISO kann unterstützen; die benannte Leitung der Funktion während einer Transaktion muss intern sein.

Grund 3 · Das Cybersicherheitsprogramm ist bereits reif

Wenn das Unternehmen ein gut dokumentiertes Programm, ein stabiles Team von 3-8 Personen hat und die Arbeit von kontinuierlicher Verbesserung und operativer Exzellenz dominiert wird, ist ein interner CISO, der das Team führt und entwickelt, die bessere Investition als eine externe Führungskraft, die fraktional rotiert.

Grund 4 · Die Kultur belohnt sichtbare Rechenschaft

In manchen Unternehmenskulturen muss die Cybersicherheitsführung bei jedem Produkt-Launch, jedem Kunden-Onboarding, jeder Architektur-Review dabei sein. Das ist keine schlechte Kultur; es ist ein spezifisches Betriebsmodell. Ein vCISO wird damit nicht harmonieren.

Wann keiner von beiden die Antwort ist

Wir haben in einer Handvoll Fälle Unternehmen geraten, die noch keinen CISO brauchten. Die Kriterien für das "noch nicht" sind eng: Das Unternehmen ist klein (weniger als 50 Mitarbeitende), die regulatorische Exposition ist wirklich gering, die Datensensibilität ist wirklich gering, und es gibt eine Senior-IT-Führungskraft, die die Cyber-Funktion als Teil ihrer Rolle mit externer Beratung zu spezifischen Themen tragen kann.

Das ist das ehrliche Gespräch, das einige Boutiquen nicht führen werden, weil jedes Gespräch, das sie vorbeiziehen lassen, verlorener Umsatz ist. Wir lassen es vorbeiziehen, wenn es das Richtige ist. Es kommt vor.

Das hybride Modell und warum es meist scheitert

Ein häufiges Muster ist das Hybrid: eine interne Cybersicherheitsführung mittlerer Seniorität und ein erfahrener vCISO auf Retainer für Strategie und Aufsichtsratsbeziehung. Auf dem Papier kombiniert es das Beste. In der Praxis funktioniert es in zwei Szenarien und scheitert in vielen anderen.

Es funktioniert, wenn die Rollen sauber getrennt sind (der Interne führt Betrieb und Response, der vCISO führt Strategie und Aufsichtsrat) und wenn gegenseitiger Respekt und klare Eskalationsregeln bestehen.

Es scheitert, wenn die Grenze unscharf ist, wenn der Interne die Autorität des vCISO über den Zugang zum Aufsichtsrat resentiert oder wenn der Aufsichtsrat nicht weiß, wer für eine konkrete Entscheidung verantwortlich ist. Wir haben es teuer scheitern sehen in drei Aufträgen, in die wir als Ersatz eingetreten sind.

Entscheidungsrahmen auf einer Seite

FrageWenn ja, Richtung vCISOWenn ja, Richtung interner CISO
Das Programm ist im Aufbau oder in NeustrukturierungJa
Das Programm ist im stabilen BetriebJa
3-5 Tage/Monat passen genuin in die ArbeitJa
Die Arbeit erfordert tägliche PräsenzJa
Der Sektor hat kontinuierlichen regulatorischen DialogJa
Der Sektor ist B2B mit moderater RegulierungJa
Das Unternehmen ist in einer M&A-OperationJa
Das Unternehmen hat ein stabiles Sicherheitsteam von 3+Ja
Das Unternehmen hat ein Sicherheitsteam von 0-1 PersonenJa
Das Budget trägt die fraktionale Zuteilung wirklichJa
Das Budget wurde komprimiert, um den fraktionalen Tarif zu treffenJa
Die Aufsichtsratskultur akzeptiert eine nicht ansässige FührungskraftJa
Die Aufsichtsratskultur verlangt eine ansässige FührungskraftJa

Wenn Ihre Zählung stark zu einer Seite tendiert, ist die Entscheidung gefallen. Verteilt sie sich, ist das Gespräch nuancierter und erfordert wahrscheinlich eine externe Perspektive ohne kommerzielles Interesse an der Antwort.

> "Wir haben vCISO-Aufträge an Unternehmen verloren, die nach unserem diagnostischen Gespräch einen internen CISO einstellten. Wir zählen sie nicht als Verluste. Wir zählen sie als gut platzierte Aufträge." — Interne IBL-Überprüfung, 2026

Was wir bei IBL tun

Wir bieten vCISO in drei Intensitäten: 1 Tag/Monat (nur leichte Governance), 3 Tage/Monat (typischer mittelständischer Umfang) und 5 Tage/Monat (mit Spitzenwochen während Audits und Vorfällen). Wir lehnen Aufträge ab, bei denen wir glauben, dass ein interner CISO die richtige Antwort ist; in diesen Fällen können wir bei der Suche und der Rollendefinition gegen eine einmalige Gebühr helfen.

Wenn Sie darüber sprechen möchten, ob ein vCISO zu Ihrem Unternehmen passt, schreiben Sie an info@ociria.com. Wir antworten innerhalb eines Werktags.


Ibida Black Level S.L. ist eine Boutique-Beratung für Cybersicherheit mit Sitz in Málaga, Spanien, und einem operativen Team in Rumänien. Wir arbeiten mit europäischen mittelständischen Unternehmen, die technische Ehrlichkeit der Anbieterverpackung vorziehen. Wir wurden 2026 gegründet; wir erfinden keine längere Geschichte.

Weiterführende Lektüre

Tags: vciso, führung, mittelstand, entscheidungsrahmen, cybersicherheitsmanagement, governance