Zum Inhalt springen
IT & Software

Information Security Manager

Information Security Manager planen und steuern die Informationssicherheit eines Unternehmens: Sie entwickeln Richtlinien, bewerten Risiken und sorgen dafür, dass technische und organisatorische Schutzmaßnahmen umgesetzt und geprüft werden. Der Beruf verbindet IT-Wissen mit Organisation, Dokumentation und viel Abstimmung.

4 offene Stellen zu diesem Beruf im aktuellen Bestand.

Gehalt

Was man als Information Security Manager verdient

Monats- und Jahresbrutto nach Erfahrungsstufe, bundesweit
Erfahrung Von Median Bis Jahresbrutto Verhältnis
Berufseinstieg 4.000 € 4.700 € 5.600 € 56.400 €
Mit Berufserfahrung 5.200 € 6.300 € 7.500 € 75.600 €
Mit langjähriger Erfahrung 6.800 € 8.200 € 11.000 € 98.400 €

Am stärksten wirken Branche und Unternehmensgröße: Banken, Versicherungen und Großkonzerne zahlen deutlich über Mittelstand und öffentlichem Dienst, wo meist der TVöD Bund beziehungsweise TV-L bis etwa Entgeltgruppe 13 bis 14 greift. Einschlägige Zertifikate wie CISM oder CISSP und Erfahrung mit regulierten Umgebungen schlagen sich direkt in der Verhandlung nieder.

Die Werte sind Orientierungswerte und keine amtliche Statistik. Sie sind aus öffentlich verfügbaren Erhebungen, Tarifwerken und Stellenanzeigen abgeleitet und auf volle Euro gerundet. Im Einzelfall entscheiden Betrieb, Tarifbindung, Region, Qualifikation und Verhandlung – die Abweichung nach oben wie nach unten kann erheblich sein.

Das Jahresbrutto ist das 12-fache des Monatswertes. Urlaubs- und Weihnachtsgeld sind nicht enthalten, weil sie sich von Branche zu Branche unterscheiden.

Gehalt nach Bundesland

Das Berufsbild

Was macht ein Information Security Manager?

Information Security Manager verantworten die Sicherheit von Daten und IT-Systemen auf organisatorischer Ebene. Sie schreiben und pflegen Sicherheitsrichtlinien, führen Risikoanalysen für Anwendungen, Prozesse und Dienstleister durch und legen fest, welche Schutzmaßnahmen erforderlich sind. Ein großer Teil der Arbeit besteht darin, ein Informationssicherheits-Managementsystem nach ISO 27001 oder BSI IT-Grundschutz aufzubauen und am Laufen zu halten: Assets erfassen, Schutzbedarf feststellen, Maßnahmen dokumentieren, Wirksamkeit prüfen, Abweichungen nachverfolgen.

Dazu kommt der Betrieb im Alltag. Sicherheitsvorfälle werden gemeldet, bewertet und koordiniert bearbeitet, oft gemeinsam mit dem IT-Betrieb oder einem Security Operations Center. Schwachstellenberichte und Penetrationstests müssen in Maßnahmenpläne übersetzt werden. Neue Projekte durchlaufen eine Sicherheitsprüfung, bevor sie in Produktion gehen. Hinzu kommen Awareness-Schulungen für Beschäftigte, Abstimmung mit Datenschutz, Revision und Rechtsabteilung, Zuarbeit für Audits und Kundenfragebögen sowie regelmäßige Berichte an die Geschäftsführung. Programmiert wird selten, geredet und geschrieben viel.

Wie wird man Information Security Manager?

Der übliche Weg führt über ein Studium der Informatik, Wirtschaftsinformatik, IT-Sicherheit oder ein vergleichbares technisches Fach und mehrere Jahre Praxis in der IT. Viele kommen aus der Systemadministration, dem Netzwerkbetrieb, der Softwareentwicklung oder aus der IT-Revision. Auch der Einstieg über eine Ausbildung als Fachinformatiker mit anschließender Weiterbildung ist möglich, dauert aber länger.

Zertifikate spielen eine größere Rolle als in anderen IT-Berufen. Verbreitet sind CISM, CISSP, der ISO-27001-Lead-Auditor oder -Lead-Implementer sowie BSI-Grundschutz-Praktiker. Arbeitgeber im regulierten Umfeld erwarten sie teils ausdrücklich. Quereinstieg gelingt am ehesten aus benachbarten Governance-Rollen wie Datenschutz, Qualitätsmanagement oder Compliance, wenn technisches Verständnis vorhanden ist.

Was der Beruf verlangt

Die Arbeit ist überwiegend Bürotätigkeit mit hohem Anteil an Dokumentation und Gremienarbeit. Wer vor allem technisch arbeiten möchte, wird enttäuscht: Der Job besteht zu großen Teilen aus Richtlinien, Nachweisen, Tabellen und Überzeugungsarbeit. Sicherheitsanforderungen kollidieren regelmäßig mit Terminen, Budgets und Bequemlichkeit, entsprechend hoch ist der Widerstand aus Fachbereichen. Durchsetzungsvermögen und die Fähigkeit, technische Sachverhalte für Nichttechniker verständlich zu machen, sind zentral.

Die Arbeitszeiten sind normalerweise regulär, bei Sicherheitsvorfällen, Audits oder Zertifizierungsterminen aber unplanbar. Rufbereitschaft kommt vor, ist aber seltener als im IT-Betrieb. Die Verantwortung ist real: Bei schwerwiegenden Vorfällen steht die Rolle im Mittelpunkt, ohne immer die Weisungsbefugnis über die betroffenen Systeme zu haben. Sehr gute Englischkenntnisse sind Voraussetzung, ebenso die Bereitschaft, sich laufend in neue Bedrohungslagen und Regelwerke einzuarbeiten.

Aussichten

Die Nachfrage ist hoch und wächst weiter. Regulierung wie NIS-2, DORA, KRITIS-Vorgaben und Anforderungen aus Lieferketten zwingen auch mittelständische Unternehmen dazu, die Rolle zu besetzen. Fachkräfte mit Praxiserfahrung und einschlägigen Zertifikaten sind knapp, entsprechend gut ist die Verhandlungsposition.

Entwicklungswege führen zur Leitung eines Sicherheitsteams, zum Chief Information Security Officer oder in die Spezialisierung auf Cloud-Sicherheit, OT-Sicherheit, Sicherheitsarchitektur oder Auditierung. Auch der Wechsel in die Beratung ist verbreitet und wird häufig genutzt, um schnell Branchenbreite und höhere Vergütung zu erreichen.

Aufgaben

  • Sicherheitsrichtlinien und Konzepte erstellen und fortschreiben
  • Risikoanalysen für Systeme, Prozesse und Dienstleister durchführen
  • Informationssicherheits-Managementsystem nach ISO 27001 betreiben
  • Sicherheitsvorfälle bewerten, koordinieren und nachbereiten
  • Maßnahmen aus Schwachstellenscans und Penetrationstests nachverfolgen
  • Interne und externe Audits sowie Zertifizierungen begleiten
  • Awareness-Schulungen planen und durchführen
  • Sicherheitslage an Geschäftsführung und Gremien berichten

Voraussetzungen

  • Studium der Informatik, Wirtschaftsinformatik oder IT-Sicherheit, alternativ IT-Ausbildung mit langjähriger Praxis
  • Mehrjährige Berufserfahrung in IT-Betrieb, Entwicklung oder IT-Revision
  • Kenntnis gängiger Normen und Regelwerke wie ISO 27001, BSI IT-Grundschutz, NIS-2
  • Sicheres Auftreten und Durchsetzungsfähigkeit gegenüber Fachbereichen und Leitung
  • Fähigkeit, technische Sachverhalte verständlich zu dokumentieren und zu präsentieren
  • Sehr gute Englischkenntnisse in Wort und Schrift
  • Zertifikate wie CISM, CISSP oder ISO-27001-Lead-Auditor sind häufig gefordert

Wo man arbeitet

  • Konzerne und größere Mittelständler aller Branchen
  • Banken, Versicherungen und Finanzdienstleister
  • IT-Dienstleister und Rechenzentrumsbetreiber
  • Beratungs- und Wirtschaftsprüfungsgesellschaften
  • Behörden, Kliniken und Betreiber kritischer Infrastrukturen

Der Weg in den Beruf

Üblich ist ein Bachelor- oder Masterstudium in Informatik, Wirtschaftsinformatik oder IT-Sicherheit mit einer Regelstudienzeit von drei bis fünf Jahren, gefolgt von mehreren Jahren Praxis in einer technischen IT-Rolle. Alternativ führt der Weg über eine dreijährige Ausbildung als Fachinformatiker mit anschließender Weiterbildung und Zertifizierungen wie CISM oder ISO-27001-Lead-Implementer. Die Rolle wird selten direkt nach dem Abschluss besetzt, sondern meist nach drei bis fünf Jahren IT-Erfahrung.

Offene Stellen als Information Security Manager

In der Suche fortsetzen

Arbeitsplatz.de verwendet nur die Cookies, die für den Betrieb der Seite nötig sind. Kein Tracking, keine Werbenetzwerke, keine Auswertung Ihres Verhaltens. Einzelheiten stehen in der Datenschutzerklärung.

Datenschutz