Start›Blog›IT-Governance im Mittelstand
Governance

IT-Governance im Mittelstand: Rollen, Verantwortung und der Informationssicherheitsbeauftragte

Marko Djurasinovic · · 6 Min. Lesezeit

Viele Sicherheitsprobleme sind in Wahrheit Governance-Probleme: Niemand ist zuständig, Entscheidungen werden nicht getroffen, Risiken bleiben liegen. Gute IT-Governance beantwortet drei Fragen – wer entscheidet, wer setzt um, wer kontrolliert.

Auf einen Blick
  • Governance legt Ziele, Verantwortung und Kontrolle fest – Management setzt um
  • Geschäftsführung: trägt die Gesamtverantwortung, auch nach dem NISG 2026
  • Informationssicherheitsbeauftragte: koordinieren und berichten direkt an die Leitung
  • Trennung: Wer die IT betreibt, sollte sie nicht selbst kontrollieren

Governance ist nicht Management

IT-Governance legt fest, welche Ziele die IT verfolgt, wer verantwortlich ist und wie überwacht wird. Das Management sorgt für die Umsetzung. Normen wie ISO/IEC 38500 oder Rahmenwerke wie COBIT beschreiben diese Trennung – im Mittelstand reicht meist ein schlankes, klar dokumentiertes Modell.

Die zentralen Rollen

Geschäftsführung

Genehmigt Strategie, Risikoappetit und Budget, trifft Entscheidungen über akzeptierte Risiken und überwacht die Umsetzung. Unter dem NISG 2026 ist diese Rolle gesetzlich verankert.

Informationssicherheitsbeauftragte (ISB / CISO)

Koordiniert das Informationssicherheits-Managementsystem, bewertet Risiken, berät die Leitung und berichtet regelmäßig. Entscheidend ist eine direkte Berichtslinie zur Geschäftsführung.

IT-Leitung und IT-Betrieb

Setzt technische Maßnahmen um und betreibt die Systeme. Sie ist wichtigster Partner der ISB – aber nicht deren Kontrollinstanz.

Risk Owner in den Fachbereichen

Verantworten die Risiken ihrer Prozesse und Informationen. Informationssicherheit ist keine reine IT-Aufgabe.

Datenschutzbeauftragte

Eigenständige Rolle nach DSGVO, eng verzahnt mit der Informationssicherheit, aber mit anderem Schutzgut.

Der häufigste Konstruktionsfehler

In vielen KMU ist die IT-Leitung gleichzeitig Informationssicherheitsbeauftragte. Das wirkt effizient, erzeugt aber einen Interessenkonflikt: Wer Systeme betreibt, bewertet deren Risiken selten unabhängig – und berichtet ungern über eigene Lücken. Besser ist eine getrennte Rolle, intern oder extern.

Der Regelkreis, der Governance wirksam macht

Externe Informationssicherheitsbeauftragte

Gerade für mittelständische Unternehmen ist eine volle Stelle oft nicht nötig. Ein externer ISB bringt Methodik, Unabhängigkeit und Erfahrung aus anderen Organisationen – und kann intern eine Ansprechperson aufbauen, die später übernimmt.

Fazit

Technik schützt nur, wenn jemand über sie entscheidet, sie steuert und ihre Wirksamkeit prüft. Klare Rollen sind die günstigste Sicherheitsmaßnahme – und die Grundlage für NIS2, ISO 27001 und DORA gleichermaßen.

Häufige Fragen

Braucht ein KMU einen Informationssicherheitsbeauftragten?
Gesetzlich ist die Rolle nicht immer ausdrücklich vorgeschrieben. Für ein ISMS nach ISO 27001 und die Umsetzung des NISG 2026 ist eine klar benannte Verantwortung aber praktisch unverzichtbar – intern oder extern.
Darf die IT-Leitung gleichzeitig ISB sein?
Möglich, aber nicht empfehlenswert. Wer Systeme betreibt, kontrolliert sich selbst. Eine getrennte Rolle mit direkter Berichtslinie zur Geschäftsführung ist robuster.
Was ist der Unterschied zwischen IT-Governance und IT-Management?
Governance legt Ziele, Verantwortung und Kontrolle fest. Management plant und steuert die Umsetzung im Tagesgeschäft.

Marko DjurasinovicVITA – Governance, Compliance und Informationssicherheit. Schwerpunkte: NIS2 und NISG 2026, ISO 27001, Risikomanagement und IT-Governance.

Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.

Governance mit klaren Rollen

Wir strukturieren Verantwortung, Berichtswege und Risikosteuerung – und übernehmen auf Wunsch die Rolle des externen Informationssicherheitsbeauftragten.

Governance & Compliance

Weiterlesen