Datenschutzbeauftragter vs CISO, welche Rolle brauchen Sie?

4 Min. LesezeitZuletzt aktualisiert Von Dr. Dominic Staiger

Worum geht es?

Datenschutzbeauftragte (DSB / DPO) und Chief Information Security Officer (CISO) werden im DACH-Markt häufig in einen Topf geworfen, manchmal sogar in einer Personalunion besetzt, was rechtlich heikel sein kann. Beide Rollen sichern Compliance, beide berichten oft direkt an die Geschäftsleitung, beide werden zunehmend extern bezogen. Aber sie unterstehen unterschiedlichen Gesetzen, verfolgen unterschiedliche Schutzziele, und ihre formelle Trennung ist in einigen Konstellationen rechtlich vorgeschrieben.

Direktvergleich auf einen Blick

DimensionDatenschutzbeauftragter (DSB / DPO)Chief Information Security Officer (CISO)
SchutzzielSchutz personenbezogener Daten natürlicher PersonenSchutz von Vertraulichkeit, Integrität und Verfügbarkeit aller Informationen (CIA-Triade)
RechtsgrundlageArt. 37–39 DSGVO; Art. 10 DSG (für Schweiz)Branchenstandards (ISO 27001), NIS2 (für KRITIS), FINMA-RS für regulierte Institute
Pflicht?Pflicht nach DSGVO bei umfangreicher regelmässiger Überwachung oder besonders schützenswerten Daten; in der Schweiz fakultativKeine generelle gesetzliche Pflicht; faktisch erforderlich bei ISO 27001, NIS2, FINMA-Mandanten
BerichtspflichtDirekt an höchste Leitungsebene (Art. 38 Abs. 3 DSGVO)Üblicherweise an Geschäftsleitung oder CTO; bei kritischen Institutionen Direktberichtspflicht
UnabhängigkeitGesetzlich verlangt (Art. 38 Abs. 3 DSGVO); kein InteressenkonfliktFunktionale Unabhängigkeit empfohlen; Interessenkonflikt mit IT-Betrieb möglichst vermeiden
Typisches ProfilRechtswissenschaftliche Ausbildung + Datenschutzzertifizierung (CIPP/E, CIPM)Technische Ausbildung + Informationssicherheits-Zertifizierungen (CISSP, ISO 27001 Lead Auditor)
Personalunion möglich?Heikel, gleichzeitiges Wahrnehmen beider Funktionen kann Interessenkonflikt nach Art. 38 Abs. 6 DSGVO begründen, vor allem wenn der CISO selbst Verarbeitungsentscheidungen trifft. Bei kleineren Strukturen pragmatisch lösbar, bei umfangreicher Verarbeitung trennen.
AufsichtEDÖB (CH), nationale DPA (EU-Mitgliedstaat)Keine direkte Datenschutzaufsicht; FINMA bei Finanzinstituten, BAKOM bei Telco, BSI in DE bei KRITIS
Externe Beauftragung möglich?Ja, ausdrücklich in Art. 37 Abs. 6 DSGVO und Art. 10 Abs. 3 DSG vorgesehenJa, als "externer CISO", "vCISO" oder "ISB", siehe nächster Abschnitt zur Nomenklatur

Was ist eigentlich was? CISO vs ISB vs ISO

Die Nomenklatur ist im DACH-Raum verwirrend und regional unterschiedlich besetzt:

  • CISO (Chief Information Security Officer) ist die international gebräuchliche Bezeichnung. In SaaS, Pharma, Banking und international tätigen Konzernen Standard.
  • ISB (Informationssicherheitsbeauftragter) ist die deutsche Behörden- und BSI-Tradition (BSI-Grundschutz). Häufig im öffentlichen Sektor und in deutschen Mittelstandsunternehmen.
  • ISO (Informationssicherheitsoffizier nach eCH-0199) ist die Schweizer Verwaltungs-Terminologie für die Rolle bei Bund, Kantonen und Gemeinden. Achtung, nicht mit ISO als Standardorganisation oder ISO 27001 als Norm verwechseln.

Funktional ist die Rolle identisch; die Bezeichnung folgt der Branche und der regulatorischen Heimat. Für die Aufsichtsbehörde ist nicht der Titel relevant, sondern die nachweisbare Wahrnehmung der Funktion.

Wann brauchen Sie einen DSB?

Nach Art. 37 DSGVO ist die Bestellung verpflichtend in drei Fällen: (1) öffentliche Stellen; (2) Kerntätigkeit umfasst umfangreiche regelmässige systematische Überwachung von Personen; (3) Kerntätigkeit umfasst umfangreiche Verarbeitung besonders schützenswerter Daten oder strafrechtlicher Daten. In der Schweiz ist die Bestellung nach Art. 10 DSG für private Verantwortliche nicht obligatorisch, aber empfehlenswert, sie eröffnet das Konsultationsprivileg bei Datenschutz-Folgenabschätzungen nach Art. 23 Abs. 4 DSG.

Auch ausserhalb der Pflicht ist ein DSB-Mandat sinnvoll, wenn Sie internationale Mandantenbeziehungen pflegen, regelmässig Anfragen betroffener Personen erhalten, oder eine klare Anlaufstelle für Aufsichtsbehörden brauchen.

Wann brauchen Sie einen CISO / ISB?

Eine CISO-Rolle ist faktisch erforderlich, sobald Sie eine der folgenden Bedingungen erfüllen: ISO/IEC 27001-Zertifizierung anstreben oder halten; unter NIS2 als wesentliche oder wichtige Einrichtung fallen; FINMA-reguliert sind und das Rundschreiben 2023/01 zu Operationellen Risiken erfüllen müssen; DORA-pflichtig sind (Finanzunternehmen ab 17. Januar 2025); umfangreiche Auftragsbearbeitung im Pharma- oder Healthcare-Bereich übernehmen; oder Kund:innen haben, die im Vendor-Audit eine designierte Sicherheitsverantwortung verlangen.

Faktisch sind viele Unternehmen unter dem CISO-Schwellwert, hätten aber dennoch Vorteile von einem fraktionalen externen CISO, gerade bei der Brücke zwischen IT-Betrieb und Geschäftsleitung.

Können wir DSB und CISO in Personalunion besetzen?

Rechtlich problematisch. Art. 38 Abs. 6 DSGVO verbietet Interessenkonflikte beim DSB. Ein CISO, der selbst Verarbeitungsentscheidungen trifft (z.B. Auswahl von Sicherheitstools, die Personendaten verarbeiten), kann diese Entscheidungen nicht gleichzeitig als DSB überwachen.

In kleinen Strukturen mit überschaubarer Verarbeitung lässt sich die Doppelrolle pragmatisch und mit Dokumentation der Kontrollmechanismen lösen. In Strukturen mit umfangreicher Verarbeitung, typisch ab 100 Mitarbeitenden oder bei besonders schützenswerten Daten, ist die organisatorische Trennung der Goldstandard. Eine elegante Variante ist die externe Vergabe beider Rollen an unabhängige Anbieter, die voneinander getrennt sind.

Externe vs interne Besetzung

Externe Besetzung ist für beide Rollen verbreitet und in Art. 37 Abs. 6 DSGVO (DSB) sowie für CISO-Rollen branchenüblich. Vorteile: kein Rekrutierungsrisiko, sofortige Einsatzbereitschaft, klare Eskalationswege, vermeidet Interessenkonflikte mit operativem IT-Betrieb, neutralerer Blick gegenüber der Aufsichtsbehörde.

Nachteile: weniger informelle Innenkenntnis, Abhängigkeit von Verfügbarkeit der externen Person, höhere Stundensätze als interne FTE (aber bei Teilzeit-Bedarf trotzdem günstiger).

SIDD bietet beide Rollen extern an, als DSB nach Art. 10 DSG bzw. Art. 37 DSGVO und als externen CISO/ISB/ISO. In manchen Mandaten halten wir beide Rollen, aber in personell getrennten Mandatsträgern, um den Interessenkonflikt auszuschliessen.

Wie SIDD Sie unterstützt

SIDD übernimmt beide Rollen, den externen Datenschutzberater Schweiz nach Art. 10 DSG, den externen Datenschutzbeauftragten EU nach Art. 37 DSGVO und den externen CISO / ISB / ISO. Bei Mandaten, die beide Rollen erfordern, sorgen wir für eine personelle Trennung zwischen DSB und CISO, um den Interessenkonflikt nach Art. 38 Abs. 6 DSGVO auszuschliessen. Lesen Sie für die rechtliche Grundlage unseren DSG / FADP-Leitfaden und sprechen Sie mit uns über das passende Setup.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Datenschutzbeauftragter vs CISO, welche Rolle brauchen Sie?

EINBLICK

Pillar · Datenschutz
18. Juni 2026
Dr. Dominic Staiger
DSB vs CISO, wann brauchen Sie einen Datenschutzbeauftragten, wann einen Chief Information Security Officer? Personalunion, externe Vergabe, Praxisleitfaden 2026.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.