

Die Einstellung einer Führungskraft für industrielle Cybersicherheit ist ebenso eine Entscheidung zur Sicherung der Geschäftskontinuität wie die Besetzung einer technischen Position. Für einen wachsenden Hersteller, ein industrielles Technologieunternehmen oder einen Infrastrukturbetreiber kann eine Fehlbesetzung die Produktion Risiken aussetzen oder Schutzmaßnahmen einführen, die genau den Betrieb stören, den sie schützen sollen. Die richtige Führungskraft verbindet Sicherheitsinvestitionen mit einem sicheren Betrieb, zuverlässiger Lieferung und Expansion.
Für CEOs, COOs und Verantwortliche für die Personalgewinnung besteht die Herausforderung darin, echte operative Führungskompetenz von einem überzeugend präsentierten Lebenslauf im Bereich Unternehmenssicherheit zu unterscheiden. Beginnen Sie mit dem Mandat und bewerten Sie Kandidaten anschließend anhand der Entscheidungen, die sie tatsächlich treffen müssen.
Ein CISO, eine Leitung für OT-Sicherheit und eine Führungskraft für Produktsicherheit lösen unterschiedliche Probleme. Alle drei Aufgabenbereiche in einem Anforderungsprofil zusammenzuführen, kann zu einer unrealistischen Suche führen und Kandidaten anziehen, deren Erfahrung nur einen Teil des Verantwortungsbereichs abdeckt.
Leiten Sie aus Ihrem Betriebsmodell ab, wo die Verantwortung liegen sollte:
| Unternehmenssituation | Voraussichtlich benötigte Führungsrolle | Zu klärende Verantwortung |
|---|---|---|
| Mehrere Werke mit uneinheitlichen Schutzmaßnahmen | Konzernweite Leitung oder Bereichsleitung für OT-Sicherheit | Einheitliche Standards, Umsetzung an den Standorten und Risikoeskalation |
| Wachsendes Industrieunternehmen ohne übergreifende Sicherheitsleitung | CISO mit fundierter OT-Erfahrung | Unternehmensweite Governance, operative Risiken und Berichterstattung an das oberste Führungsgremium |
| Hersteller vernetzter Industrieanlagen | Führungskraft für Produktsicherheit | Sichere Entwicklung, Umgang mit Schwachstellen und Verantwortung über den Produktlebenszyklus |
| Etablierte CISO-Funktion mit schwacher Umsetzung auf Werksebene | Leitung des OT-Sicherheitsprogramms | Umsetzung über Engineering, Betrieb und lokale Führung hinweg |
Dies sind Ausgangspunkte, keine austauschbaren Stellenbezeichnungen. Produktsicherheit und Werkssicherheit können sich überschneiden. Der Schutz von Anlagen, die an Kunden verkauft werden, ist jedoch nicht dasselbe Mandat wie der Schutz der eigenen Produktionslandschaft.
Eine Führungsposition für industrielle Cybersicherheit braucht klar definierte Grenzen: Wofür trägt die Führungskraft Verantwortung, worauf nimmt sie Einfluss und welche Entscheidungen verbleiben bei Betrieb, Engineering oder Spezialisten für funktionale Sicherheit?
„Die Sicherheitsreife verbessern“ ist zu vage, um eine Führungskräftesuche zu steuern. Erläutern Sie, was sich durch das Wachstum verändert: neue Standorte, Übernahmen, vernetzte Maschinen, Fernwartung oder anspruchsvollere Anforderungen an Sicherheitsnachweise gegenüber Kunden.
Leiten Sie daraus Ergebnisse ab, die die neue Führungskraft beeinflussen kann. Eine Akquisitionsstrategie kann beispielsweise ein wiederholbares Verfahren erfordern, um übernommene OT-Umgebungen zu bewerten, bevor sie an Konzernsysteme angebunden werden. Eine Fernwartungsstrategie kann einen kontrollierten Dienstleisterzugang erfordern, ohne notwendige Reparaturen zu verzögern.
Ein hilfreiches Suchbriefing beantwortet fünf Fragen:
Machen Sie die neue Führungskraft nicht für Ergebnisse verantwortlich, die sie nicht steuern kann. Wenn Werksleiter über Wartungsfenster und der COO über Investitionsausgaben entscheiden, muss diese Zusammenarbeit in der Governance verankert sein.
Ein überzeugendes Suchbriefing für industrielle Cybersicherheit beschreibt geschäftliche Ergebnisse ebenso wie technische Aufgaben. Es gibt Kandidaten außerdem genügend Informationen, um einzuschätzen, ob die Organisation tatsächlich bereit ist, ihre Empfehlungen umzusetzen.
Operational Technology umfasst Systeme, die physische Prozesse überwachen oder steuern. Sicherheitsentscheidungen können daher Anlagen, Produktionsqualität und die Sicherheit von Menschen beeinflussen, nicht nur die Vertraulichkeit von Informationen.
NIST SP 800-82 Revision 3 behandelt OT-Sicherheit unter Berücksichtigung ihrer besonderen Anforderungen an Leistung, Zuverlässigkeit und Sicherheit. Nutzen Sie diese Unterscheidung bei der Bewertung: Kann der Kandidat erklären, warum ein Ansatz, der in einem Büronetzwerk funktioniert, für ein laufendes Werk ungeeignet sein kann?
Fragen Sie nach Beispielen mit Altsystemen, begrenzten Wartungsfenstern und Abhängigkeiten von Anlagenherstellern. Starke Kandidaten erläutern, wie sie Rahmenbedingungen ermittelt, die richtigen Fachleute eingebunden und praktikable Schutzmaßnahmen ausgewählt haben. Sie sollten wahllose Scans, sofortiges Patchen oder pauschale Isolation nicht als grundsätzlich sichere Lösungen darstellen.
Eine kompetente Führungskraft muss nicht jedes Steuerungsmodell oder Industrieprotokoll kennen. Sie braucht jedoch genügend technisches Verständnis, um Annahmen zu hinterfragen und zu erkennen, wann spezialisiertes Engineering-Wissen unverzichtbar ist.
Vertrautheit mit der Normenreihe ISA/IEC 62443 kann diese Bewertung unterstützen. Fragen Sie, wie der Kandidat Konzepte wie Zonen, Conduits und Verantwortlichkeiten über den Lebenszyklus hinweg für praktische Entscheidungen genutzt hat, statt das Aufsagen von Normnummern zu prüfen.
Für Führungskräfte in der industriellen Cybersicherheit ist der Aufbau tragfähiger Beziehungen eine operative Fähigkeit. Suchen Sie nach Belegen dafür, dass der Kandidat die Kooperation von Werksleitern, Wartungsteams und Automatisierungsingenieuren gewonnen hat, insbesondere wenn Sicherheitsmaßnahmen mit Produktionsprioritäten konkurrierten.
Zertifizierungen können helfen, grundlegendes Wissen nachzuweisen. Sie belegen jedoch nicht, ob jemand eine praktikable Schutzmaßnahme aushandeln, einen Zielkonflikt erklären oder die dauerhafte Umsetzung an mehreren Standorten sicherstellen kann.
Wenn Sie die Suche auf Kandidaten mit identischem Stellentitel bei einem direkten Wettbewerber beschränken, können Ihnen geeignete Führungskräfte entgehen. Beginnen Sie mit der Komplexität, die sie bereits bewältigt haben, und prüfen Sie anschließend, wie gut sich diese Erfahrung übertragen lässt.
Hilfreiche Vergleichspunkte sind standortübergreifende Verantwortung, ein Mix aus älteren und modernen Anlagen, ausgelagerte Wartung, regulierte Betriebsumgebungen und die Integration nach Übernahmen. Erfahrung in einem benachbarten Industriesektor kann wertvoll sein, wenn diese Bedingungen übereinstimmen. Branchenspezifisches Sicherheits- und Prozesswissen muss dennoch sorgfältig geprüft werden.
Trennen Sie zwingend erforderliche Erfahrung von Fähigkeiten, die sich entwickeln lassen. Eine Führungskraft kann mit Unterstützung des Engineerings die Anlagenlandschaft Ihres Unternehmens kennenlernen. Zu lernen, wie man widerstrebende Standortleitungen überzeugt, ist ein größerer Entwicklungsschritt, wenn sie bisher ausschließlich in der zentralen IT tätig war.
Auch die geografischen Rahmenbedingungen spielen eine Rolle. Benennen Sie den tatsächlichen Reisebedarf, die Arbeitssprachen und die erwartete Präsenz an Produktionsstandorten. Eine nominell remote ausgeübte Rolle mit umfangreichen Werksbesuchen sollte von Anfang an ehrlich beschrieben werden.
Eine gezielte Suche nach Führungskräften für industrielle Cybersicherheit bewertet Kandidaten anhand der Betriebsbedingungen, des Führungsumfangs und nachgewiesener Umsetzungserfolge. Sie sollte weder auf einem reinen Keyword-Abgleich beruhen noch davon ausgehen, dass der Markenname eines großen Arbeitgebers beweist, dass der Kandidat die Arbeit persönlich geleitet hat.
Verwenden Sie einen fiktiven oder um vertrauliche Details bereinigten Fall, statt Kandidaten im Auswahlverfahren sensible produktive Infrastruktur bewerten zu lassen. Geben Sie allen Kandidaten dieselben Informationen und Bewertungskriterien.
Ein Beispiel: Ein neu übernommenes Werk nutzt veraltete Steuerungssysteme, der Fernzugriff von Dienstleistern ist schlecht dokumentiert und ein wichtiger Produktionstermin begrenzt mögliche Stillstandszeiten. Die Unternehmensleitung möchte wissen, ob eine Anbindung des Standorts an Konzerndienste vertretbar ist.
Bitten Sie den Kandidaten, seine ersten Fragen, unmittelbaren Prioritäten und den vorgeschlagenen Entscheidungsprozess zu erläutern. Ein starker Kandidat für industrielle Cybersicherheit sollte unterscheiden, was bekannt ist, was überprüft werden muss und was gemeinsame Entscheidungen mit dem Betrieb und Spezialisten für funktionale Sicherheit erfordert.
Die Antwort sollte Produktionsabhängigkeiten, Zugriffswege, kompensierende Schutzmaßnahmen und Eskalation berücksichtigen. Achten Sie auf einen fundierten Umgang mit Unsicherheit, nicht auf das Versprechen, sämtliche Risiken vor dem Stichtag zu beseitigen.
Halten Sie die Aufgabe angemessen. Eine kurze Diskussion eines hypothetischen Falls ist meist hilfreicher als die Forderung nach einem unbezahlten Beratungsplan. Prüfen Sie, ob der Kandidat sowohl mit einem Werksleiter als auch mit einem Führungsgremium kommunizieren kann, das eine klare Investitionsentscheidung treffen muss.
Vereinbaren Sie die Bewertungskriterien vor den Interviews. Der folgende Rahmen ist ein beispielhafter Ausgangspunkt, kein Branchenmaßstab:
| Bewertungsbereich | Gesuchte Nachweise | Warnsignal |
|---|---|---|
| Operatives Urteilsvermögen | Entscheidungen, die Produktions- und Sicherheitsanforderungen berücksichtigt haben | OT wie gewöhnliche Unternehmens-IT behandeln |
| Technische Kompetenz | Klare Argumentation zu Architektur, Zugriff und Wiederherstellung | Werkzeugnamen ohne Einsatzkontext |
| Führung | Zusammenarbeit über Standorte, Engineering und Führungsteams hinweg | Vollständige Abhängigkeit von zentraler Weisungsbefugnis |
| Umsetzung | Konkrete Ergebnisse, eigene Verantwortung und Erkenntnisse aus Rückschlägen | Erfolge eines größeren Teams als eigene Leistung darstellen |
| Wirtschaftliches Urteilsvermögen | Investitionsentscheidungen mit Bezug zu geschäftlichen Risiken | Ausgaben priorisieren, ohne ihren Nutzen zu erklären |
Betrachten Sie sicherheitsgefährdende Fehlurteile als Ausschlussgrund, statt sie durch starke Präsentationsfähigkeiten im Durchschnitt ausgleichen zu lassen. Beteiligen Sie Vertreter aus Betrieb und Engineering neben Sicherheit und Personalwesen.
Eine strukturierte Bewertung macht Interviews für industrielle Cybersicherheit besser nachvollziehbar und hilft dem Auswahlgremium, souveränes Auftreten von nachgewiesener Kompetenz zu unterscheiden. Dokumentieren Sie Belege und Unsicherheiten unmittelbar nach jedem Interview, bevor Sie Gesamteindrücke diskutieren.
Lebensläufe von Führungskräften beschreiben häufig Programmergebnisse, ohne den Beitrag des Kandidaten zu erklären. Referenzen sollten klären, was die Person selbst entschieden, umgesetzt und verändert hat.
Holen Sie mit Zustimmung des Kandidaten Einschätzungen relevanter früherer Ansprechpartner ein, etwa einer Führungskraft aus dem Betrieb, eines Kollegen aus dem Engineering oder eines direkten Vorgesetzten. Fragen Sie nach denselben Fähigkeiten, die Sie in den Interviews bewertet haben: Priorisierung, Einflussnahme, Umgang mit Meinungsverschiedenheiten und konsequente Umsetzung.
Hilfreiche Fragen sind etwa, was geschah, als ein Standort eine vorgeschlagene Schutzmaßnahme ablehnte, wie der Kandidat einen Finanzierungsantrag begründete und ob Verbesserungen nach seinem Ausscheiden bestehen blieben. Unterscheiden Sie zwischen einem eingeführten Werkzeug und einem tatsächlich gelebten Prozess sowie zwischen einer genehmigten Strategie und ihrer abgeschlossenen Umsetzung.
Bitten Sie Kandidaten oder Referenzgeber nicht, vertrauliche Details zu Vorfällen, Netzwerkarchitekturen oder geschäftlich sensible Informationen offenzulegen. Beispiele ohne vertrauliche Details können das Urteilsvermögen ebenfalls belegen.
Bei einer Einstellung im Bereich industrielle Cybersicherheit sind Referenzen besonders wertvoll, wenn sie das Verhältnis zwischen Sicherheitsempfehlungen und betrieblicher Realität prüfen. Eine begeisterte persönliche Empfehlung ersetzt keine Nachweise erfolgreicher Umsetzung unter vergleichbaren Rahmenbedingungen.
Erfahrene Kandidaten prüfen nicht nur, ob die Vergütung attraktiv ist, sondern auch, ob die Aufgabe realistisch erfüllbar ist. Ein umfassendes Mandat ohne Budget, mit unklaren Eskalationswegen und eingeschränktem Zugang zur operativen Führung lässt sich schwer glaubwürdig vermitteln.
Stimmen Sie vor einem Angebot Berichtslinien, gegebenenfalls den Zugang zum obersten Führungsgremium, die Zusammenarbeit auf Standortebene und verfügbare Ressourcen ab. Erläutern Sie, welche Investitionen bereits genehmigt sind und welche die Führungskraft noch begründen muss. Erwecken Sie nicht den Eindruck, ein künftiges Team oder Budget sei garantiert, wenn darüber noch nicht entschieden wurde.
Die Vergütung sollte Standort, Verantwortung, Reisebedarf und das Vergütungssystem der Organisation widerspiegeln. Vergleichen Sie die tatsächliche Rolle mit dem Markt, statt eine allgemeine Gehaltsspanne für Unternehmens-CISOs zu übernehmen.
Wenn das Umsetzungsmodell externe Spezialisten umfasst, unterscheiden Sie zwischen der bei der Führungskraft verbleibenden Verantwortung und der ausgelagerten Umsetzung. Die Grundsätze zur Auswahl von Cybersicherheitsdienstleistern für Wachstum können helfen, diese Grenze zu klären.
Ein Angebot für eine Führungsrolle in der industriellen Cybersicherheit wird überzeugender, wenn der Kandidat erkennt, wer Entscheidungen unterstützt, wie Meinungsverschiedenheiten gelöst werden und welche Ressourcen zur Umsetzung der Prioritäten vorhanden sind.
Erwarten Sie nicht, dass eine neue Führungskraft eine unbekannte industrielle Anlagenlandschaft in drei Monaten grundlegend verändert. Die Anfangsphase sollte dazu dienen, Beziehungen aufzubauen, Annahmen zu überprüfen und eine abgestimmte Reihenfolge der Aufgaben festzulegen.
Nutzen Sie Meilensteine, die zur Größe und zum Zustand Ihrer Organisation passen:
| Zeitraum | Führungspriorität | Hilfreiche Fortschrittsnachweise |
|---|---|---|
| Tag 1 bis 30 | Betrieb, Beteiligte und kritische Abhängigkeiten verstehen | Abgestimmter Verantwortungsbereich, Stakeholder-Übersicht und priorisierte Informationslücken |
| Tag 31 bis 60 | Wesentliche Risiken und Entscheidungsprozesse überprüfen | Erste Risikoprioritäten, Prüfung der Zugriffskontrollen und Zuständigkeiten für Eskalationen |
| Tag 61 bis 90 | Umsetzungsfahrplan vereinbaren | Finanzierte Prioritäten, verantwortliche Personen und realistische Umsetzungsfenster |
Messen Sie neben abgeschlossenen Aktivitäten auch die Qualität der Entscheidungen. Relevante Indikatoren können klare Zuständigkeiten für kritische Anlagen, die Kontrolle privilegierter Dienstleisterzugriffe und umgebungsgerechte Wiederherstellungstests sein. Tests müssen unter Berücksichtigung betrieblicher Anforderungen und Sicherheitsvorgaben geplant werden und dürfen nicht ohne Genehmigung im laufenden Produktionsbetrieb erfolgen.
Nehmen Sie gegebenenfalls regulatorische Pflichten in das Mandat auf. NIS2 erfasst bestimmte Fertigungs- und Infrastrukturaktivitäten. Ob eine Organisation darunter fällt und welche nationalen Anforderungen gelten, muss jedoch rechtlich geprüft werden. Unser Leitfaden zum Aufbau einer Cybersicherheitsstrategie für NIS2 und Wachstum bietet einen breiteren Governance-Kontext.
Ein realistischer Onboarding-Plan für industrielle Cybersicherheit schafft die Grundlage für erfolgreiche Umsetzung, ohne Annahmen aus der Erkundungsphase in vorschnelle Zusagen zu verwandeln.
Braucht die Führungskraft Erfahrung in genau unserer Branche? Nicht immer. Vergleichbare operative Komplexität kann relevant sein, insbesondere in industriellen Umgebungen mit mehreren Standorten. Prüfen Sie jedoch branchenspezifische Prozess- und Sicherheitsanforderungen ausdrücklich und klären Sie, welche fachliche Unterstützung der Kandidat benötigt.
Sollte die Rolle an den CIO oder COO berichten? Beides kann funktionieren, abhängig von Aufgabenbereich und Governance. Die Berichtslinie muss Zugang zu den Personen ermöglichen, die über operative Risiken, Investitionen und Produktionsfragen entscheiden. Eine Berichtsstruktur allein löst keine unklaren Entscheidungsbefugnisse.
Kann ein Unternehmens-CISO industrielle Cybersicherheit leiten? Ja, wenn er fundiertes OT-Urteilsvermögen nachweist und wirksam mit Engineering und Betrieb zusammenarbeiten kann. Erfahrung in der Unternehmenssicherheit allein belegt diese Fähigkeiten nicht. Prüfen Sie relevante Entscheidungen, statt sich auf den Titel zu verlassen.
Welche Qualifikationen sollten verpflichtend sein? Fordern Sie Qualifikationen nur dann zwingend, wenn sie für die Rolle oder eine konkrete Verpflichtung erforderlich sind. Relevante Zertifizierungen und Normenkenntnisse können die Bewertung unterstützen. Nachgewiesene Umsetzungserfolge, operatives Urteilsvermögen und Führungskompetenz sollten jedoch erhebliches Gewicht haben.
Optima Search | Europe & America bietet maßgeschneiderte Führungskräftesuche und Personalauswahl für geschäftskritische und leitende Positionen. Die Branchenexpertise umfasst Cybersicherheits-Governance sowie Smart Manufacturing und industrielle KI.
Teilen Sie Optima Search Ihre Wachstumspläne, Ihre operative Standortstruktur und Ihren Führungsbedarf mit, um eine gezielte Suche aufzusetzen. Ein klares Mandat schafft eine bessere Ausgangsbasis für die Suche und gibt Kandidaten einen überzeugenderen Grund, sich Ihrem Unternehmen anzuschließen.