Skip to content

Fractional CISO: Ein Leitfaden für europäische Unternehmen (2026)

6 min read

Was ein Fractional CISO macht, warum die europäische Regulierung die Nachfrage treibt, was er kostet und wann Security-Führung in Teilzeit die richtige Wahl ist.


Bei den meisten europäischen Unternehmen meldet sich der Bedarf an Security-Führung gleich zweimal an. Zuerst schickt ein großer Interessent einen Sicherheitsfragebogen mit 200 Zeilen, den intern niemand beantworten kann. Dann fragt eine Behörde, ein Auditor oder ein Investor, wer eigentlich die Informationssicherheit verantwortet, und die ehrliche Antwort ist eine geteilte Zuständigkeit zwischen einem überlasteten CTO und einem externen Dienstleister. Keiner dieser Momente rechtfertigt einen Vollzeit-CISO für ein Paket von 200.000 Euro. Beide verlangen aber jemanden mit Erfahrung, der das Thema wirklich besitzt.

Ein Fractional CISO schließt genau diese Lücke. Dieser Leitfaden behandelt, was die Rolle macht, warum NIS2 und DORA sie zu einer der am schnellsten wachsenden Fractional-Besetzungen in Europa gemacht haben, was sie in europäischen Märkten kostet und wie du das Engagement so strukturierst, dass es echte Sicherheit liefert und nicht nur einen Ordner mit Richtlinien, den niemand liest.

Was ist ein Fractional CISO?

Ein Fractional CISO ist eine erfahrene Security-Führungskraft, die eure Informationssicherheit in Teilzeit und dauerhaft leitet, typischerweise ein bis zwei Tage pro Woche. Er trägt dieselbe Verantwortung wie ein Vollzeit-CISO, setzt die Security-Strategie, verantwortet das Risiko und berichtet an die Geschäftsführung, aber zu einem Bruchteil der Kosten und der Bindung.

Die Rolle wird oft mit drei Dingen verwechselt, die sie nicht ist. Sie ist kein Security-Berater, der ein einmaliges Audit liefert und wieder geht. Sie ist kein Managed Security Service Provider, der eure Firewalls betreibt und Alerts überwacht. Und sie ist kein Interim-CISO, der für sechs Monate eine Vakanz überbrückt. Ein Fractional CISO ist ein fester Teil eurer Führung, nur eben nicht in Vollzeit. Der Begriff vCISO (virtual CISO) wird oft synonym verwendet, wobei vCISO manchmal eine eher entfernte, beratende Konstellation meint.

Was macht ein Fractional CISO eigentlich?

Das häufigste Missverständnis ist, dass ein CISO ein leitender Engineer ist, der Security-Tools konfiguriert. In Wirklichkeit liegt die Rolle weiter oben. Tools und Monitoring werden meist an das Team oder einen externen Anbieter delegiert. Der Fractional CISO verantwortet die Teile, die Urteilsvermögen und Verantwortung verlangen:

  • Eine Risikoanalyse durchführen und eine priorisierte Security-Roadmap setzen, die sich das Unternehmen tatsächlich leisten kann
  • Zertifizierungen verantworten, die Kunden verlangen, meist ISO 27001 und SOC 2, von der Gap-Analyse bis zum Audit
  • Die Security-Richtlinien, Zugriffskontrollen und den Incident-Response-Plan schreiben und pflegen
  • Das Risiko von Dienstleistern und Dritten managen, eine wachsende Last unter NIS2 und DORA
  • Die Sicherheitsfragebögen und Due-Diligence-Anfragen beantworten, die über Enterprise-Deals entscheiden
  • Die Security-Lage an die Geschäftsführung und zunehmend an Behörden berichten
  • Eine schlanke Kultur des Sicherheitsbewusstseins aufbauen, damit das schwächste Glied (der Mensch) besser wird

Das Ziel ist nicht maximale Sicherheit. Es ist das richtige Maß an Sicherheit für eure Größe, Branche und euer Risiko, erreicht ohne das Geschäft auszubremsen.

Warum stellen europäische Unternehmen jetzt Fractional CISOs ein?

Zwei Regulierungen haben Security von einem Nice-to-have zu einer Pflicht auf Vorstandsebene gemacht, und beide wirken 2026 am stärksten.

NIS2. Die EU-Richtlinie hat den Geltungsbereich der Cybersicherheitsregeln auf deutlich mehr Branchen und Unternehmen ausgeweitet. Die Umsetzungsfrist war der 17. Oktober 2024, doch die meisten Mitgliedstaaten haben sie verpasst, und die Europäische Kommission hat kurz darauf gegen 23 von ihnen Vertragsverletzungsverfahren eingeleitet (ComplianceHub). Bis 2026 greifen die nationalen Gesetze: Stand Mitte 2026 haben die meisten Mitgliedstaaten NIS2 umgesetzt, die übrigen finalisieren es (NIS2-Umsetzungstracker). Entscheidend: NIS2 macht die Leitungsorgane persönlich für das Cybersicherheits-Risikomanagement verantwortlich, mit Strafen für wesentliche Einrichtungen von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Security ist jetzt eine Haftungsfrage auf Geschäftsführungsebene, keine IT-Position.

DORA. Der Digital Operational Resilience Act gilt für Finanzunternehmen seit dem 17. Januar 2025, und 2026 markiert seinen ersten echten Aufsichts- und Durchsetzungszyklus, in dem die Behörden signalisieren, bei Versäumnissen bei der Meldung von Vorfällen und beim Drittparteienrisiko einzugreifen (ComplianceHub). Für Fintechs und jedes Unternehmen, das Finanzinstitute beliefert, ist DORA-Reife jetzt eine Geschäftsvoraussetzung.

Zusätzlich zur Regulierung haben Enterprise-Käufer ihre eigene Lieferanten-Due-Diligence verschärft. Ein einziger Sicherheitsfragebogen kann heute darüber entscheiden, ob ein Deal zustande kommt. Für ein Unternehmen zwischen etwa 20 und 500 Mitarbeitenden trifft diese Kombination aus Druck oft Jahre bevor ein Vollzeit-CISO bezahlbar oder überhaupt einstellbar ist, so knapp ist erfahrenes Security-Talent.

Wann passt ein Fractional CISO, und wann brauchst du einen in Vollzeit?

Fractional passt, wenn der Bedarf real, aber noch nicht Vollzeit ist. Ziehe es in Betracht, wenn:

  • Ihr ISO 27001 oder SOC 2 anstrebt oder Enterprise-Sicherheitsprüfungen beantwortet
  • NIS2 oder DORA jetzt für euch gilt und niemand mit Erfahrung die Antwort verantwortet
  • Security aktuell bei einem CTO oder Gründer liegt, der zu dünn gestreut ist
  • Ihr Führung auf Executive-Niveau wollt, ohne eine Verpflichtung von über 200.000 Euro

Wechsle zu Vollzeit, wenn Security zu einer ganztägigen Kernaufgabe wird:

  • Ihr verarbeitet hochsensible Daten in großem Umfang oder agiert in einem stark regulierten Kern (Banken, Gesundheit, kritische Infrastruktur)
  • Ein eigenes Security-Team aus mehreren Personen braucht tägliche Führung
  • Regulatorische oder kundenseitige Pflichten verlangen einen benannten, vollzeitlich verantwortlichen Officer

Viele Unternehmen halten einen Fractional CISO 18 bis 36 Monate, nutzen das Engagement, um die Funktion aufzubauen, die Zertifizierungen zu erreichen und das interne Team einzustellen, und wechseln dann entweder zu einer Vollzeitkraft oder behalten die Fractional-Führung als laufende Aufsicht. Wenn du das Modell gegen Alternativen abwägst, ordnet unser Leitfaden Fractional versus Interim versus Berater ein, was zu welcher Situation passt.

Was kostet ein Fractional CISO in Europa?

Die Tagessätze für Fractional CISOs in Europa liegen für erfahrene Operator bei rund 1.050 bis 1.950 Euro, mit einem Spitzenmarkt nahe 2.000 Euro. Die Sätze variieren nach Land, wie bei jeder Fractional-Rolle:

LandFractional CISO Tagessatz
DeutschlandEUR 1.100 bis 1.900
NiederlandeEUR 1.150 bis 1.950
BelgienEUR 1.100 bis 1.850
FrankreichEUR 1.050 bis 1.800
Vereinigtes KönigreichGBP 1.200 bis 2.000

Zahlen aus unserem Benchmark der Fractional-Executive-Tagessätze, der Tagessätze über europäische Märkte hinweg belegt.

Bei einem typischen Engagement von ein bis zwei Tagen pro Woche entspricht das einem monatlichen Retainer von rund 4.500 bis 16.000 Euro, je nach Intensität und Markt. Vergleiche das mit einem Vollzeit-CISO, dessen Grundgehalt in Europa 2026 zwischen etwa 130.000 und 260.000 Euro liegt, mit dem oberen Ende in regulierten Branchen und großen Unternehmen (Optima Europe). Und das Grundgehalt ist nur ein Teil: Auf Executive-Ebene macht das Gehalt typischerweise 55 bis 65 Prozent der Gesamtvergütung aus, sobald Bonus, Beteiligung und Zusatzleistungen dazukommen. Ein Fractional CISO liefert Security-Führung auf Senior-Niveau für einen Bruchteil davon, ohne Vorlaufzeit bei der Suche und mit der Flexibilität, je nach Risiko hoch- oder herunterzufahren.

Wie strukturierst du ein Fractional-CISO-Engagement?

Die Engagements, die funktionieren, teilen ein paar Merkmale. Vereinbart einen klaren Umfang und die konkreten Ergebnisse, die ihr einkauft, ob das die ISO-27001-Zertifizierung, DORA-Reife oder saubere Enterprise-Sicherheitsprüfungen sind. Legt den Rhythmus schriftlich fest, meist eine feste Zahl an Tagen pro Monat auf einem monatlichen Retainer, was die gegenseitige Verbindlichkeit schafft, die einer Abrechnung nach Stunden fehlt. Gebt dem Fractional CISO ein echtes Mandat und Zugang zur Geschäftsführung, denn Security-Entscheidungen ohne Autorität setzen sich nicht durch.

Sinnvolle erste 90 Tage sehen so aus: eine Risikoanalyse und Gap-Analyse im ersten Monat, eine priorisierte Roadmap und die wirkungsvollsten Richtlinien im zweiten Monat, und im dritten Monat läuft der Zertifizierungspfad und es gibt einen wiederholbaren Prozess für Sicherheitsfragebögen. Von da an verschiebt sich die Arbeit zu stetiger Umsetzung und Berichten an die Geschäftsführung.

Häufige Fragen

Was ist der Unterschied zwischen einem Fractional CISO und einem vCISO?

In der Praxis überschneiden sich die Begriffe und werden oft synonym verwendet. Beide beschreiben Security-Führung in Teilzeit auf laufender Basis. vCISO (virtual CISO) meint manchmal eine eher entfernte oder beratende Konstellation über einen Anbieter, während Fractional CISO eher eine benannte Einzelperson meint, die in eurer Führung verankert ist. Wichtig ist das Maß an Verantwortung, nicht das Etikett.

Kann ein Fractional CISO bei ISO 27001 oder SOC 2 helfen?

Ja, das ist einer der häufigsten Gründe, warum Unternehmen einen einstellen. Ein Fractional CISO führt die Gap-Analyse durch, baut die nötigen Richtlinien und Kontrollen auf, bereitet die Nachweise vor und steuert das Audit. Weil er es meist schon mehrfach gemacht hat, vermeidet er die Fehlstarts, die eine Zertifizierung beim ersten Mal langsam und teuer machen.

Verlangen NIS2 oder DORA, dass wir einen CISO haben?

Keine der beiden Richtlinien schreibt einen bestimmten Jobtitel vor, aber beide verlangen einen benannten, verantwortlichen Eigentümer des Cybersicherheits-Risikomanagements, und NIS2 macht die Geschäftsführung persönlich haftbar. Faktisch braucht ihr jemanden mit Erfahrung, der Security besitzt und sie gegenüber Behörden nachweisen kann. Ein Fractional CISO ist ein angemessener Weg für ein mittelgroßes Unternehmen, diese Erwartung ohne Vollzeitstelle zu erfüllen.

Wie viele Tage pro Woche arbeitet ein Fractional CISO?

Die meisten Engagements laufen ein bis zwei Tage pro Woche. Am Anfang, während eines Zertifizierungsschubs oder einer regulatorischen Frist, kann es am oberen Ende liegen. Sobald die Funktion aufgebaut ist und läuft, pendelt es sich oft auf einen Tag pro Woche oder weniger laufender Aufsicht ein.

Wie unterscheidet sich ein Fractional CISO von einem Security-Berater?

Ein Berater liefert ein definiertes Projekt, ein Audit oder eine Bewertung, und geht dann. Ein Fractional CISO bleibt, trägt laufende Verantwortung für eure Sicherheitslage und ist an Ergebnissen messbar, nicht an Liefergegenständen. Wenn ihr eine punktuelle Prüfung braucht, nehmt einen Berater. Wenn ihr jemanden braucht, der Security über die Zeit besitzt, stellt fractional ein.

Wie schnell kann ein Fractional CISO starten?

Meist innerhalb von Tagen bis wenigen Wochen, was einer der Hauptvorteile des Modells ist. Die Suche nach einem Vollzeit-CISO dauert in Europa oft Monate, angesichts des Mangels an erfahrenem Security-Talent. Eine Fractional-Besetzung lässt euch verantwortliche Führung einsetzen, bevor das nächste Audit, der nächste Deal oder die nächste Frist ansteht.


Wenn Regulierung, ein ins Stocken geratener Enterprise-Deal oder eine anstehende Zertifizierung Security auf die Agenda eurer Geschäftsführung gesetzt hat, ist ein Fractional CISO oft die schnellste angemessene Antwort. Du kannst über Fractionista einen Fractional CISO finden, oder das Modell in unserem Leitfaden dazu, was eine Fractional-Rolle ist, näher erkunden.

Gregor Zehetner

Thank you
for your interest!

Want to speed things up? Book a 20-minute briefing call so we can nail your personal on-boarding.