Im Gespräch mit Dr. Oetker CISO Matthias Muhlert Vom Pentester zum Chief Reality Officer

Von Peter Schmitz 7 min Lesedauer

Anbieter zum Thema

KI, NIS2 und knappe Incident-Response-Teams: Die Herausforderungen wachsen. Oetker-CISO Matthias Muhlert erklärt im Interview, warum offener Austausch unter Kollegen über­le­bens­wich­tig ist und weshalb er IT-Sicher­heits­ver­ant­wort­liche künftig in der Rolle des „Chief Reality Officer“ sieht.

Matthias Muhlert ist Group Chief Information Security Officer der Oetker-Gruppe und ECSO CISO Ambassador für Deutschland.(Bild:  Oetker-Gruppe)
Matthias Muhlert ist Group Chief Information Security Officer der Oetker-Gruppe und ECSO CISO Ambassador für Deutschland.
(Bild: Oetker-Gruppe)

Matthias Muhlert hat die Seiten gewechselt: Vom Penetration Tester, der Schwachstellen aufdeckt, zum Group CISO der Oetker-Gruppe, der die Verantwortung für deren Behebung trägt. Als Vorsitzender der ECSO CISO Community in Deutschland weiß er zudem um die Bedeutung des vertraulichen Austauschs auf europäischer Ebene. Im exklusiven Interview spricht der Sicherheitsexperte über versteckte Abhängigkeiten bei der Cyberabwehr, den Wert geschützter Räume für eine offene Fehlerkultur und verrät, warum der CISO von morgen vor allem als „Chief Reality Officer“ agieren muss.

Security-Insider: Herr Muhlert, bitte stellen Sie sich kurz vor. Wer sind Sie und was ist Ihre aktuelle Position?

Matthias Muhlert: Ich bin Matthias Muhlert, Group Chief Information Security Officer der Oetker-Gruppe. Ich habe meine Laufbahn auf der offensiven Seite mit der Leitung von Penetration-Testing-Teams begonnen und war in Führungspositionen im Sicherheitsbereich in der Automobilindustrie, im Bankenwesen und in der Konsumgüterbranche tätig. Neben meinem Hauptberuf bin ich Vorsitzender der ECSO CISO Community für Deutschland. Bei der ECSO geht es in meiner Arbeit darum, Menschen zu vernetzen, die aus den Erfahrungen der anderen lernen können.

Security-Insider: Sie haben als Head of Penetration Testing angefangen und sind heute Group CISO. Gibt es einen Moment in Ihrer Karriere, der Sie darin bestärkt hat, den richtigen Weg gegangen zu sein?

Matthias Muhlert: Es gab für mich nicht den *einen* Wendepunkt. Woran ich mich erinnere, ist vielmehr eine Verschiebung meiner eigenen Ansprüche. Als Penetration Tester endete meine Arbeit mit dem Bericht. Ich habe die Schwachstellen gefunden, und andere waren dafür verantwortlich, sie zu beheben. Irgendwann ertappte ich mich dabei, dass ich dabeibleiben wollte. Ich wollte auch nach der Präsentation Verantwortung übernehmen und am Montagmorgen vor Ort sein, wenn die implementierten Fixes in der Praxis funktionieren mussten.

Der Wechsel vom bloßen Finden von Schwachstellen hin zur Verantwortung für deren Behebung ist ein weitaus größerer Schritt, als die Jobtitel vielleicht vermuten lassen. Als ein Führungsteam zum ersten Mal eine Entscheidung aufgrund der Erkenntnisse meines Teams revidierte, wusste ich, dass sich dieser Schritt gelohnt hat.

Security-Insider: Sie sind auch ECSO CISO Ambassador für Deutschland. Was sind Ihre Aufgaben dabei? Und warum brauchen CISOs einen Austausch auf europäischer Ebene?

Matthias Muhlert: Meine ECSO-Rolle verbindet den deutschen Diskurs mit dem europäischen und das funktioniert in beide Richtungen. Ich helfe dabei, die Agenda der Community rund um die hiesigen Fragestellungen der Praktiker zu gestalten. Gleichzeitig bringe ich Erfahrungen aus dem europäischen Austausch zurück in die deutsche Diskussion.

Ein Problem beschränkt sich selten auf nur ein Land, bloß weil es dort jemand zuerst bemerkt hat. Deutschland hat seine eigenen nationalen Netzwerke, und die ECSO arbeitet eng mit diesen nationalen und regionalen Gruppen zusammen, die weiterhin ihre wichtige Rolle behalten. Im europäischen Austausch entdeckt man, wie Kollegen andernorts ein und dasselbe Problem angegangen sind. Dann beginnt die Arbeit zu Hause: Unter welchen Bedingungen hat deren Lösung funktioniert, und lassen sich diese Bedingungen auf uns übertragen? Deren Erfahrungen geben uns einen konkreten Ansatzpunkt. Dennoch müssen wir den Ansatz immer noch in unserem eigenen Umfeld bewerten.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Security-Insider: Das ECSO CISO Meetup findet am 1. und 2. Oktober 2026 in Berlin statt, in einem zugangsbeschränkten Rahmen, der sich primär an CISOs, Deputy CISOs und CISO-Offices richtet. Warum ist dieser geschlossene Rahmen so wichtig?

Matthias Muhlert: Weil Offenheit Schutz braucht. Wenn Beiträge nicht zitiert oder konkreten Personen zugeordnet werden können, haben die Teilnehmer mehr Raum, um darüber zu sprechen, was auch mal schiefgelaufen ist. Man kann Erfahrungen teilen, ohne dass aus jedem Beitrag gleich ein öffentliches Statement wird.

Einer der wertvollsten Sätze in unserem Beruf lautet: „Wir hatten Glück.“ Wenn ich das höre, möchte ich wissen: Wo traf der Plan auf die Realität und an welchem Punkt hielt eine getroffene Annahme nicht mehr stand? In diesem geschützten Rahmen können wir bei der Geschichte verweilen und gezielt nachhaken. Wir müssen nicht direkt zur nächsten Präsentation hetzen. Es hilft enorm, Praktiker im Raum zu haben. Sie teilen genug gemeinsamen Kontext, um sich intensiv mit schwierigen Entscheidungen auseinanderzusetzen, ohne erst langwierig erklären zu müssen, warum die Entscheidung überhaupt schwierig war.

ECSO CISO Meetup 2026

Mit dem ECSO CISO Meetup 2026 lädt die European Cyber Security Organisation am 1. und 2. Oktober 2026 Cybersicherheitsexperten aus ganz Europa nach Berlin ein. Die Veranstaltung richtet sich konkret an CISOs, Deputy CISOs und Mitglieder von CISO-Offices und gilt als eines der zentralen europäischen Austauschformate für Cybersecurity-Führungskräfte.

Für die Teilnehmenden ist die das Meetup kostenlos. Kurzentschlossene können sich auch noch am 1. und 2. Oktober anmelden. Die Anmeldung ist geöffnet, die finale Teilnahme erfolgt nach Prüfung durch die Organisatoren.

Security-Insider ist Medienpartner des ECSO CISO Meetup 2026 und unterstützt die Sichtbarkeit der Veranstaltung im deutschsprachigen Markt.

Informationen und Anmeldung

Security-Insider: Welches Thema wird in diesem Jahr Ihrer Erwartung nach für am meisten Diskussionsstoff sorgen?

Matthias Muhlert: KI wird mit Sicherheit ein großes Thema sein. Ich interessiere mich aber besonders für Abhängigkeiten, die erst sichtbar werden, wenn wir unsere Erfahrungen abgleichen. Jede Organisation kann ihre eigenen Incident-Response-Regelungen und Lieferantenverträge prüfen und diese für völlig angemessen halten. Aber was, wenn mehrere Unternehmen in derselben Woche auf genau dieselben Spezialistenkapazitäten setzen? Fünf Verträge schaffen keine fünf Kopien desselben Spezialisten.

Um so etwas zu verstehen, braucht man Informationen, die über die Planung der eigenen Organisation hinausgehen. Es erfordert zudem das Gespräch mit dem Dienstleister darüber, wie mit konkurrierenden Anforderungen in der Praxis tatsächlich umgegangen wird. Das ist ein handfester Grund für eine Community, die Erwartungen abzugleichen, die hinter den jeweiligen Plänen ihrer Mitglieder stecken. Ich gehe davon aus, dass wir in Berlin immer wieder auf diese Kernfrage zurückkommen werden: Was ist mein Recovery-Plan eigentlich wert, wenn alle anderen exakt dieselben Spezialisten benötigen?

Security-Insider: Sie hatten Führungspositionen in der Automobilindustrie, im Bankenwesen und bei Konsumgütern inne. Würden Sie denselben Weg heute noch einmal einschlagen oder eine bestimmte Station auslassen?

Matthias Muhlert: Glück und äußere Umstände haben meine Karriere genauso stark geprägt wie strategische Planung, deshalb bin ich vorsichtig mit großen Urteilen. Aber jede Branche hat mich einen anderen Instinkt gelehrt. Die Automobilindustrie brachte mich dazu, Sicherheit über sehr lange Produktlebenszyklen hinweg zu betrachten. Im Bankenwesen lernte ich, mit strengen formalen Auflagen und klar zugewiesenen Verantwortlichkeiten zu arbeiten. Und die Konsumgüterindustrie hat mir unmissverständlich beigebracht, dass es unten in der Werkshalle niemanden interessiert, wie elegant meine Strategie auf dem Papier aussieht.

Was ich heute anders machen würde: Ich würde die rein technischen Rollen früher verlassen. Aus Liebe zum Handwerk bin ich länger reiner Praktiker geblieben als nötig. Ich habe festgestellt, dass ich durch Business-Entscheidungen viel mehr bewirken kann, und wünschte, ich hätte dieser Selbsteinschätzung früher vertraut. Aber eine Station komplett auslassen? Wahrscheinlich nicht. Ich zehre noch heute von den Erfahrungen aus jeder einzelnen.

Security-Insider: Wie wird sich die Rolle des CISO in den nächsten fünf Jahren verändern, insbesondere vor dem Hintergrund von KI und neuen Regulierungen?

Matthias Muhlert: Prävention bleibt natürlich ein Teil des Jobs. Ich erwarte jedoch, dass CISOs künftig mehr Zeit darauf verwenden müssen, zu erklären, wie viel Vertrauen wir in ein bestimmtes Assessment überhaupt setzen können. Das fängt schon bei der Frage an, was eigentlich genau getestet wurde. Sie müssen darlegen, welche Schlussfolgerungen die Ergebnisse zulassen und wo wir nach wie vor mit Unsicherheiten leben müssen. NIS2 überträgt den Leitungsorganen der betroffenen Unternehmen klare Verantwortlichkeiten. Ein CISO muss diesen Entscheidungsträgern helfen zu verstehen, auf welche verlässliche Basis sie ihre Entscheidungen stützen können.

KI wirft hier noch eine weitere Frage auf: Da immer mehr Systeme quasi in unserem Namen handeln, müssen deren Befugnisse glasklar sein. Wie weit kann sich ein Fehler ausbreiten und lässt er sich wieder rückgängig machen? Das erfordert eine enge Zusammenarbeit mit der Entwicklung und den Verantwortlichen für die Geschäftsprozesse. Ich gehe davon aus, dass auch die zwischenmenschliche Seite der Rolle deutlich anspruchsvoller wird. Menschen benötigen Informationen und die Befugnis zum Eingreifen, und sie brauchen eine Organisation, die bereit ist zuzuhören, wenn sie genau das tun. Der CISO des Jahres 2031 wird so etwas wie ein „Chief Reality Officer“ sein: Die Person, die unermüdlich die Annahmen überprüft, auf die sich alle anderen blind verlassen.

Security-Insider: Was würden Sie jungen Berufseinsteigern in der Cybersicherheit raten, die das Ziel haben, später einmal CISO zu werden?

Matthias Muhlert: Lernt das technische Handwerk und verbringt Zeit mit den Menschen, deren tägliche Arbeit durch eure Empfehlungen beeinflusst wird. Ihr müsst verstehen, was eine Sicherheitsentscheidung für sie ganz konkret bedeutet. Übt euch darin, einen komplexen Sachverhalt auf einer einzigen, übersichtlichen Seite so zu erklären, dass jemand danach handeln kann. Seid ehrlich im Umgang mit Unsicherheiten und macht transparent, was ihr noch herausfinden müsst.

CISO zu werden, ist nur eine mögliche Richtung. Ein exzellenter Fachspezialist zu werden, ist eine andere, absolut gleichwertige und lohnenswerte Wahl. Technisches Wissen und Geschäftsverständnis wachsen ohnehin erst durch die Praxis. Auch der Aufbau beruflicher Beziehungen braucht Zeit; das lässt sich nicht einfach auf den Tag verschieben, an dem man es plötzlich braucht. Baut Beziehungen zu Fachkollegen auf, lange bevor eine Krise eintritt, und seid hilfsbereit, wenn diese euch um Rat fragen. Das Netzwerk, das ihr euch in zehn ruhigen Jahren aufbaut, ist das Kapital, das ihr in einer einzigen lauten Krisennacht ausgeben werdet.

(ID:50963277)