Zum Inhalt springen

CISO-Berichtslinien: Warum die direkte Anbindung an den CEO die Sicherheitslage verbessert

Auf den Punkt: Berichtet der CISO direkt an den CEO statt an den CTO oder über mehrere Führungsebenen, erzielen Unternehmen laut Untersuchungen von Nemertes Research nachweislich bessere Sicherheitsergebnisse.

Analysen von Nemertes Research zeigen, dass Unternehmen bessere Sicherheitsergebnisse erzielen, wenn der Chief Information Security Officer (CISO) direkt an den CEO berichtet statt an den CTO oder über mehrere Führungsebenen hinweg. Die Wahl der Berichtsstruktur spiegelt dabei wider, welchen Stellenwert eine Organisation der Cybersicherheit tatsächlich einräumt.

John Burke von Nemertes Research und Alissa Irei von TechTarget beschreiben in einer aktuellen Analyse (Stand 11. Mai 2026), dass CISOs in der Praxis meist einem von zwei Typen von Vorgesetzten Bericht erstatten: entweder einem leitenden Geschäftsführer wie CEO, COO oder Chief Risk Officer (CRO), oder einem Technologie-Manager, in den meisten Fällen dem CIO. Untersuchungen zeigen, dass Unternehmen schlechtere Sicherheitsergebnisse erzielen – gemessen an objektiven und konkreten Indikatoren -, wenn der CISO an jemanden berichtet, der weder der CEO ist noch direkt an diesen berichtet.

Für IT-Sicherheitsverantwortliche und Praktiker ist diese Erkenntnis relevant, weil die organisatorische Verankerung des CISO direkten Einfluss auf Budgetverfügbarkeit, Entscheidungsgeschwindigkeit und die strategische Gewichtung von Sicherheitsthemen im Unternehmen hat. Berichtet der CISO an den CEO, wird Cybersicherheit tendenziell als strategischer Geschäftsfaktor behandelt und nicht nur als nachgeordnete IT-Dienstleistung oder reine Compliance-Aufgabe. Die Wahl der Berichtslinie hängt laut den Autoren maßgeblich davon ab, wie eine Organisation Cybersicherheit einordnet: als transformativen Geschäftsfaktor, als Element zur Sicherung von Geschäftskontinuität und -integrität, als Bestandteil des Risikomanagements, als Compliance-Anforderung oder als der IT-Abteilung untergeordnete Sicherheitsfunktion.

Für die praktische Arbeit bedeutet dies, dass Praktiker bei der Bewertung der eigenen Organisationsstruktur prüfen sollten, wie viele Führungsebenen zwischen CISO und CEO liegen und ob der CISO direkten Zugang zur Unternehmensspitze hat. Je weniger Ebenen dazwischenliegen, desto eher lässt sich laut der zitierten Untersuchung eine bessere Sicherheitsperformance erwarten. Wo der CISO stattdessen dem CTO oder CIO untersteht, sollte geprüft werden, ob dadurch Sicherheitsentscheidungen zu stark technologiegetrieben statt geschäftsstrategisch getroffen werden.


Quelle: www.computerweekly.com · Erschienen 11. Mai 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.2.

Share on: