Empty CIO desk, board table, unused violet incident key and sealed folder — Motto x Beyond Chiefs

CISO-Berichtslinie: Wann das Sicherheitsurteil den CIO-Span verlassen muss

# CISO-Berichtslinie: Wann das Sicherheitsurteil den CIO-Span verlassen muss

Die Frage ist nicht, ob die Karte „CISO an CEO“ oder „CISO an CIO“ heißt. Die Frage ist, ob ein Stop noch greift, wenn das Release heute Nacht raus soll — und ob das Sicherheitsurteil dann als benannter Eigentümer vor dem Vorstand steht, der es schriftlich akzeptieren oder überstimmen kann.

Christian Pobbig und Beyond Chiefs arbeiten in Hamburg an AI Executive Search DACH. Dieser Text benennt den Bruch, nicht das Sitzkasterl. Das Gesetz bindet das Organ und schweigt zu CISO-Rechten.

Der Bruch ist das Urteil, nicht das Kästchen im Organigramm

Eine Berichtslinie an den CIO kann Alltag, Budget und Delivery halten. Sie scheitert in dem Moment, in dem dasselbe Ticket gleichzeitig liefern und die Lieferung stoppen müsste. Dann filtert der Delivery-Owner das Bild, das der Vorstand zur Entscheidungsgrundlage bekommt.

Das ist kein Verbot jeder CIO-Linie. Es ist der Test: Funktioniert der Stop noch, wenn die Deadline heute Nacht ist? Wenn nein, hat das Urteil den CIO-Span bereits verlassen — nur ohne Namen, ohne Schrift und ohne Empfänger.

BSI: Der ISB sollte nicht unter dem IT-Leiter sitzen — und braucht einen direkten Weg für den Konflikt

Zur Unabhängigkeit sollte der Informationssicherheitsbeauftragte der obersten Leitung zugeordnet sein. Integration in die IT-Abteilung kann Rollenkonflikte erzeugen, weil die Kontrolle von Sicherheitsmaßnahmen dann nicht frei von Einfluss wäre. Für Konfliktfälle braucht es einen direkten Berichtsweg zur Leitung, damit schnell entschieden werden kann. Der ISB untersucht Sicherheitsvorfälle und berichtet den Status an die Leitung (BSI Lerneinheit 2.4).

Grundschutz++: Der ISB muss organisatorisch unabhängig sein, sollte an die Leitung berichten und sollte nicht unter dem IT-Leiter verortet werden — konkurrierende Rollen Ausführen versus Prüfen/Freigeben (BSI Grundschutz++ Leitfaden).

ISB ≠ CISO. „CISO“ ist ein Organisationstitel. Das BSIG schafft kein CISO-Amt. „Sollte“ ist keine Illegalität jeder CIO-Linie.

§ 38 bindet die Geschäftsleitung; es stafft nicht die Nachtschicht

Die Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen setzen die Risikomanagementmaßnahmen nach § 30 um und überwachen sie. Persönliche Haftung gegenüber der Einrichtung folgt dem anwendbaren Gesellschaftsrecht; das BSIG greift nur, soweit das Gesellschaftsrecht keine solche Regel hat. Die Geschäftsleitung hat regelmäßig Schulungen zu besuchen, um IT-Sicherheitsrisiken und ihre Auswirkungen auf die Dienste zu erkennen und zu bewerten (§ 38 BSIG).

§ 38 schweigt zu CISO, Veto, Kill-Switch und Berichtslinie. Es verpflichtet das Organ. Es stafft nicht den Stop heute Nacht. NIS2 Art. 20 ist die Mutter dieser Organpflicht — Genehmigung und Überwachung durch das Leitungsorgan, Haftung, Schulung — und sagt ebenfalls nicht: „CISO berichtet an das Board, nicht an den CIO“ (Richtlinie (EU) 2022/2555 Art. 20). DORA bleibt sektoral (Finanzunternehmen) und wird hier nicht auf die Industrie exportiert.

§ 38 Abs. 3 (Leitungsschulung) ist nicht Art. 4 KI-VO. Literacy-Nachweis bleibt eine andere Seite.

Vier Ausgänge: Stop, Override, Incident Command, schriftliche Risikoakzeptanz

BC-Rahmen (INFERENCE) — schriftliche Delegation, kein gesetzliches Veto. Das Urteil muss den CIO-Span verlassen, wenn einer dieser vier Ausgänge ansteht:

  1. Stop — einen Release oder Change stoppen, den der Delivery-Owner heute Nacht will.
  2. Override — das Sicherheitsurteil überstimmt eine CIO-Präferenz an einer live-Kontrolle; sonst bleibt Residualrisiko unbenannt.
  3. Incident Command — wer isoliert, wer den Vorstand benachrichtigt, wer den äußeren §-32-Tatbestand besitzt, falls die Einrichtung im Scope ist.
  4. Schriftliche Risikoakzeptanz — Vorstand oder Geschäftsführung akzeptiert oder überstimmt schriftlich; der CISO hält die Sicherheitsposition fest. Der Aufsichtsrat wird als Organ informiert, nicht ersetzt.

Ein erheblicher Sicherheitsvorfall löst außen eine Erstmeldung binnen 24 Stunden und eine Meldung binnen 72 Stunden aus, sobald der Meldeweg besteht; der Abschlussbericht folgt binnen eines Monats, soweit die Voraussetzungen greifen (§ 32 BSIG). Das sind externe Meldeuhren für Einrichtungen im Scope — kein erfundenes Innen-SLA und nicht automatisch jedes Mittelstandshaus. Wer heute Nacht kommandiert, ist Praxis. Die Uhr außen ist Gesetz, sobald sie greift.

Der Vorstand akzeptiert oder überstimmt schriftlich; der Aufsichtsrat wird informiert

Der Vorstand richtet ein Überwachungssystem ein, damit den Fortbestand gefährdende Entwicklungen erkannt werden; bei börsennotierten Gesellschaften ein angemessenes internes Kontrollsystem und Risikomanagementsystem (§ 91 Abs. 2 und 3 AktG). Sorgfalt verlangt eine angemessene Informationsgrundlage (§ 93 Abs. 1 AktG). Ein nur durch den CIO gefiltertes Bild ist ein Informationsproblem (INFERENCE) — kein Beweis, dass jede CIO-Linie rechtswidrig ist.

Berichte an den Aufsichtsrat bleiben Vorstandssache; bei wichtigem Anlass an den Vorsitzenden (§ 90 AktG). Der Aufsichtsrat überwacht; Maßnahmen der Geschäftsführung sind ihm nicht übertragbar (§ 111 Abs. 1 und 4 AktG). Default ist nicht „CISO berichtet an den Aufsichtsrat“. Der Aufsichtsrat führt das Incident nicht.

GmbH: Geschäftsführung, nicht automatisch Aufsichtsrat. Österreich und Schweiz sind Analogien, keine Copy-Paste.

Grenze zur KI-Reporting-Linie

Die KI-Reporting-Linie zwischen Vorstand und Aufsichtsrat ist ein anderer Vertrag: welche KI-Tatsachen der Vorstand dem Aufsichtsrat berichtet. Dieser Text betrifft das Sicherheitsurteil, das den CIO-Span verlassen muss. Dieselben Paragrafen (§ 90, § 111) sind die Organ-Grenze — kein Merge. Der CISO ist nicht der Owner des KI-Reports.

FAQ

### Verbietet das Gesetz die Berichtslinie an den CIO?

Nein. BSI sagt „sollte nicht unter dem IT-Leiter“. § 38 verpflichtet die Geschäftsleitung und schweigt zur Linie. Illegal ist nicht das Kästchen; ungelöst ist der Konflikt, wenn Stop und Delivery dieselbe Person sind.

### Braucht jede Organisation einen CISO?

Nein. BSIG schafft kein CISO-Amt. ISB und CISO sind nicht dasselbe. Was fehlt, wenn der Stop keinen Namen hat, ist das Urteil — nicht automatisch eine Vakanz.

### Darf der CISO den Aufsichtsrat direkt führen?

Nicht als deutscher Default. Der Vorstand berichtet; der Aufsichtsrat überwacht und führt nicht.

---

Draft. Nicht live ohne Christian. Kein Leistungs-CTA.

Recent Blog Posts

Leerer Aufsichtsratstisch, unsigniertes Protokoll, ungenutzter violetter Stop-Ring

Agentische KI: fünf Fragen, die der Aufsichtsrat stellen muss

Team Beyond Chiefs
Read More
Abstract circuit-board chess king symbolizing AI leadership executive search

AI-Führungskräfte für den DACH-Mittelstand finden

Open blank evidence binder with unused purple wax seal and pen — Motto x Beyond Chiefs

Art. 4 KI-VO: Welchen Nachweis die Geschäftsführung zur KI-Kompetenz führen sollte

Team Beyond Chiefs
Read More
Five unused objects on an empty board table before the Elbphilharmonie — Motto x Beyond Chiefs

Autonome Systeme: Der Vorstand benennt den Eigentümer — oder verweigert den Sitz

Team Beyond Chiefs
Read More

KONTAKTIERE UNS

Leading the Future with AI-Driven Leadership

kontaktiere uns