Führungsrolle mit Gesamtverantwortung für die Informationssicherheit einer Organisation. Anders als der operativ koordinierende Informationssicherheitsbeauftragte ist der CISO strategisch angesiedelt und meist Teil der Leitungsebene.
Beide Rollen überschneiden sich und werden in kleineren Organisationen von einer Person ausgefüllt. Der Unterschied liegt in der Flughöhe: der CISO verantwortet Strategie, Budget und Risikoappetit gegenüber der Geschäftsleitung, der Informationssicherheitsbeauftragte koordiniert das Managementsystem im Tagesgeschäft. Keine der beiden Bezeichnungen ist normativ definiert.
Die Norm kennt keinen CISO. Sie verlangt in Kapitel 5.1, dass die oberste Leitung Führung und Verpflichtung nachweist, und in Kapitel 5.3 die Zuweisung von Rollen. Wie diese Rollen heißen, entscheidet die Organisation.
Der CISO verantwortet Strategie, Budget und Risikoappetit auf Leitungsebene. Der Informationssicherheitsbeauftragte koordiniert das Managementsystem operativ. In kleineren Organisationen fällt beides zusammen.
Nein. Die Norm verlangt Verpflichtung der obersten Leitung und zugewiesene Rollen, aber keine bestimmte Stellenbezeichnung.