Für CISOs ist es nicht nur wichtig über ihre eigenen Anforderungen genau Bescheid zu wissen, sondern auch zu verstehen, was ein IT-Security-Anbieter im Gegenzug von ihnen erwartet. Wie lassen sich Beziehungen zwischen CISOs und Anbietern für beide Seiten effektiver gestalten?
Eine gut funktionierende Partnerschaft, die auf Vertrauen, Kommunikation und gegenseitigem Verständnis aufbaut, kann für die Cybersicherheitslage eines Unternehmens von großem Nutzen sein.
(Bild: Yingyaipumi - stock.adobe.com)
Für CISOs ist eine partnerschaftliche Beziehung zu ihren Security-Anbietern ein wichtiges Element, um beispielsweise über branchenbezogene Trends gut informiert zu bleiben, Wettbewerbsanalysen zu alternativen Lösungen zu erstellen und vor allem Vertrauen aufzubauen, um durch ein tiefergehendes partnerschaftliches Verständnis die Sicherheitsleistung zu optimieren.
Es empfiehlt sich daher für CISOs, zu einer ausgewählten Gruppe von wichtigen Security-Anbietern dauerhaft einen engeren Kontakt zu halten, wobei diese Partnerschaft aber für beide Seiten von Vorteil sein soll.
Wenn CISOs es versäumen, gute Arbeitsbeziehungen mit ihren Anbietern einzugehen oder aufrechtzuerhalten, werden sie oft feststellen, dass ihr Anbieter ihren Bedürfnissen weniger Priorität einräumen, und die Reaktionsfähigkeit sich dadurch sogar verzögern könnte. Im schlimmsten Fall werden solche Unternehmen als „toxischer Kunde“ eingestuft, dem kein Vertriebsmitarbeiter zugewiesen werden möchte.
Geheimnisse einer guten Geschäftspartnerschaft
IT-Security ist komplex, eine Partnerschaft mit einem Anbieter oder CISO sollte es dagegen nie sein. Die Bereitstellung einer wertorientierten Methodik, die Unternehmen dabei hilft, datengestützte Sicherheitsentscheidungen besser und schneller zu treffen, ist das oberste Ziel. Das wird erreicht, indem die Herausforderungen und Ziele des CISOs in den Mittelpunkt gestellt werden.
Die Kunden sollten nicht nur darauf vertrauen, dass die Anbieter das halten, was sie versprechen, sondern auch darauf, dass sie ihnen zur Seite stehen und als verlängerter Arm ihres Teams arbeiten - insbesondere dann, wenn ein Angriff erfolgt. Da es jede Minute eine neue Bedrohung geben kann, muss der Schwerpunkt darauf liegen, CISOs dabei zu helfen, einen Angriff zu ihrem Vorteil zu nutzen, indem sie daraus lernen und sich anpassen, damit ihr Unternehmen in einer noch stärkeren Position als zuvor wieder weiterarbeiten kann.
Was erwarten CISOs von ihren Security-Anbietern?
CISOs sollten ein klares Verständnis davon haben, was sie von einem Anbieter erwarten. Selbst wenn die spezifischen Kriterien variieren, existieren einige universell geltende Voraussetzungen. Das bedeutet, CISOs müssen dafür einen klar definierten Auftragsumfang mit greifbaren KPIs und messbaren Ergebnissen und/oder Berichten definieren. Dies ist entscheidend, um die Verantwortlichkeiten und die Rechenschaftspflicht des Anbieters gegenüber dem Unternehmen festzulegen.
Was erwarten Security-Anbieter von ihren CISOs?
Partnerschaften beruhen auf Gegenseitigkeit. Daher ist es für CISOs nicht nur wichtig zu wissen, was das Unternehmen tatsächlich benötigt, sondern auch zu verstehen, was ein Anbieter im Gegenzug von ihnen erwartet. Aus diesem Grunde empfiehlt es sich für CISOs den Anbietern offen und ehrlich gegenüberzutreten. Das heißt aber auch, der Anbieter sollte immer auch wissen, welche anderen Anbieter im Mix enthalten sind.
Natürlich garantiert kein einziger Anbieter Schutz vor jeder Bedrohung, aber er kann sich mit seinen Lösungen an die speziellen Bedürfnisse eines Unternehmens anpassen, wenn er genau weiß, welche diese Anforderungen sind. Beispielsweise stiftet ein ständiger Austausch von Informationen über Bedrohungsgruppen, Angriffstechniken oder branchenspezifische Bedrohungstrends für einige CISOs einen deutlich größeren Nutzen als ohne.
Das heißt, je mehr die Anbieter über das Geschäft und die Prioritäten der Kunden wissen, umso mehr können sie ihnen auch die relevanten Informationen zur Verfügung stellen, die sie effektiv benötigen.
Kommunikation im Relationship-Management
Wenn die beiderseitigen Bedarfe bekannt sind, wird die Kommunikation an sich zum wichtigsten Element in jeder Partnerschaft zwischen CISO und Anbieter. In einer vertrauenswürdigen Kommunikation werden nicht nur die Erwartungen offen geteilt, sondern auch die Grenzen aufgezeigt, die für beide Parteien gelten. Entscheidend ist dabei, dass eine Kommunikation zwischen beiden Parteien regelmäßig stattfindet.
Bei einer schlecht funktionierenden Kommunikation stellen eine mangelnde Klarheit über Lösungsimplementierungen oder Ergebnisse von Projekten ein häufiges Problem dar. CISOs sollten stets die Häufigkeit ihrer Kommunikation mit Anbietern sorgfältig prüfen. Es ist nicht ratsam, sich nur zum Zeitpunkt des Kaufs oder der Vertragsverlängerung zu treffen. Zeit und Häufigkeit der Treffen stehen jedoch oft im Konflikt mit konkurrierenden Prioritäten.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Risikomanagement und Vorbereitung auf Veränderungen
Auf den Punkt gebracht: Mehr Risiko/Exposure erfordert eine intensivere Partnerschaft zwischen einem CISO und seinen Anbietern. Es ist dabei wichtig, dass beide Parteien auch den geschäftlichen Wert verstehen, der mit dem Risiko und der Gefährdung verbunden ist, und wie es sich auf Joint Ventures, Lieferanten und andere Partner auswirken kann.
Anbieter, die größere Veränderungen durchlaufen, wie beispielsweise strategische Fusionen oder Übernahmen, plötzliche Änderungen der Eigentumsverhältnisse oder sogar die Zuführung von Risikokapital, können ebenfalls erhebliche Auswirkungen auf eine Partnerschaft ausüben, worauf CISOs vorbereitet sein müssen. Denn diese Ereignisse auf höchster Ebene äußern sich häufig in einem Wechsel des Kundenbetreuers, Kundendienstleiters oder der Geschäftspolitik.
Was CISOs an Anbietern nicht mögen
Es gibt eine Reihe von Warnsignalen, die CISOs schnell davon abhalten können, mit einem Anbieter zusammenzuarbeiten. Dazu gehören unter anderem die Erzwingung eines Produktdemos oder eine nervende Panikmache. Wenn ein Anbieter einen CISO mit zu vielen Ängsten bombardiert, anstatt ihm zu zeigen, wie man IT- und Sicherheitsteams zusammenbringen oder seine Probleme einfach lösen kann, ist er kaum bereit, ein Produkt kennenzulernen. Ferner sind damit unrealistische Anbieter-Roadmaps bzw. die Notwendigkeit gemeint, bestehende Sicherheitskontrollen zu verschlechtern oder zu deaktivieren, damit eine neue Lösung funktioniert.