Das Wichtigste in Kürze
- Der Datenschutzbeauftragte (DSB) schützt die Rechte von Personen, deren Daten verarbeitet werden. Der Informationssicherheitsbeauftragte (ISB) schützt wiederum Vertraulichkeit, Integrität und Verfügbarkeit aller Unternehmensinformationen, von Kundendaten bis zur Konstruktionszeichnung.
- Den DSB schreiben Art. 37 DSGVO und § 38 Abs. 1 BDSG vor, in Deutschland in der Regel ab 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Die Bundesregierung hat angekündigt, bis Ende 2026 die Aufhebung dieser Schwelle einzubringen; Stand Oktober 2026 gilt sie.
- Eine gesetzliche ISB-Pflicht gibt es für private Unternehmen in Deutschland nicht. ISO 27001, das seit 6. Dezember 2025 geltende NIS2-Umsetzungsgesetz und Kundenanforderungen machen eine benannte Verantwortung für Informationssicherheit trotzdem praktisch unumgänglich.
- Es gibt kein Gesetz, das ISB und DSB in Personalunion verbietet. Nach dem EuGH-Urteil C-453/21 vom 9. Februar 2023 darf der DSB jedoch keine Aufgaben haben, mit denen er Zwecke und Mittel der Verarbeitung festlegt. Wer als ISB Sicherheitsmaßnahmen entwirft, die er als DSB prüfen soll, gerät in genau diesen Konflikt.
- Beide Rollen lassen sich extern vergeben, der DSB nach Art. 37 Abs. 6 DSGVO ausdrücklich. Die Verantwortung bleibt bei der Geschäftsführung: nach Art. 24 DSGVO für den Datenschutz und nach § 38 BSIG für die Umsetzung und Überwachung der NIS2-Maßnahmen.
In Vertriebsgesprächen mit mittelständischen Unternehmen kommt eine Frage fast immer: Was ist der Unterschied zwischen ISB und DSB und können wir beides extern vergeben?
Die kurze Antwort lautet: Der DSB schützt Menschen, der ISB Informationen. Beide arbeiten eng zusammen, haben allerdings unterschiedliche Rechtsgrundlagen, Pflichten und eine unterschiedliche Rolle gegenüber der Geschäftsführung. Dieser Artikel hilft Geschäftsführern und IT-Leitern zu entscheiden, wer welche Rolle übernimmt.
Der Unterschied zwischen ISB und DSB auf einen Blick
Der DSB überwacht, ob ein Unternehmen die DSGVO einhält, und ist dabei weisungsfrei. Der ISB baut das Informationssicherheitsmanagement (ISMS) auf, steuert es und berichtet der Geschäftsführung über seinen Zustand. Aus diesem Unterschied zwischen Kontrolle und Gestaltung folgt fast alles Weitere, auch die Antwort auf die Frage nach der Personalunion.
Die DSB-Rolle ist Teil des Datenschutzrechts, das unser DSGVO-Leitfaden im Überblick erklärt. Die ISB-Rolle stammt aus der Welt der Managementsysteme und Sicherheitsstandards. Die folgende Tabelle stellt beide Funktionen nebeneinander:
Was schützt der DSB?
Der DSB vertritt die Perspektive der Betroffenen, etwa Beschäftigte, Bewerber, Kunden oder Ansprechpartner bei Lieferanten. Er prüft Rechtsgrundlagen, das Verzeichnis von Verarbeitungstätigkeiten und Löschfristen. Nach Art. 38 Abs. 3 DSGVO erhält er dabei keine Anweisungen und darf aufgrund seiner Aufgaben weder abberufen noch benachteiligt werden.
Was schützt der ISB?
Der ISB denkt wiederum in Informationswerten, nicht in Personen. Für einen Maschinenbauer sind das etwa die CAD-Daten, die Steuerungssoftware der Anlagen, das ERP-System und die Angebotskalkulation. Ein Ransomware-Angriff auf die Fertigung ist für den ISB ein Kernthema, auch wenn dabei kein einziger personenbezogener Datensatz abfließt. Die Schnittstelle beider Rollen liegt in Art. 32 DSGVO: Die technischen und organisatorischen Maßnahmen zum Schutz personenbezogener Daten sind zugleich ein Teil des ISMS.
ISB-Pflicht und DSB-Pflicht: Wann ist welche Rolle vorgeschrieben?
Der DSB ist für die meisten Mittelständler gesetzliche Pflicht. Für den ISB gibt es diese Pflicht zwar nicht, wohl aber eine Reihe von Anforderungen, die ohne benannte Verantwortung kaum zu erfüllen sind.
Wann ist ein DSB Pflicht?
Art. 37 Abs. 1 DSGVO verlangt einen DSB in drei Fällen:
- bei Behörden,
- wenn die Kerntätigkeit eine umfangreiche regelmäßige und systematische Überwachung von Personen ist
- und wenn die Kerntätigkeit in der umfangreichen Verarbeitung besonderer Kategorien nach Art. 9 oder Art. 10 DSGVO besteht.
Für typische Industriebetriebe greift keiner davon.
Entscheidend ist in Deutschland deshalb § 38 Abs. 1 BDSG. Danach ist ein DSB zu benennen, wenn ein Unternehmen in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. Gezählt wird nicht die Belegschaft, sondern wer regelmäßig mit solchen Daten am Rechner arbeitet. In einem Betrieb mit 200 Beschäftigten kommen Vertrieb, Einkauf, Personal, Buchhaltung und Konstruktion schnell auf 20. Unabhängig von jeder Zahl gilt die Pflicht, wenn eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich ist. Der Wortlaut des § 38 BDSG ist kurz und lohnt die Lektüre.
Die Schwelle steht politisch zur Disposition. In der Föderalen Modernisierungsagenda vom 4. Dezember 2025 hat der Bund angekündigt, bis zum 31. Dezember 2026 eine Aufhebung von § 38 Abs. 1 BDSG einzubringen. Ein Gesetzentwurf liegt nach unserem Kenntnisstand Stand Oktober 2026 nicht vor. Selbst nach einer Aufhebung bliebe Art. 37 DSGVO bestehen und die Pflichten der DSGVO selbst entfallen ohnehin nicht.
Verstöße gegen Art. 37 bis 39 DSGVO kann die Aufsicht nach Art. 83 Abs. 4 DSGVO mit bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes ahnden.
Wann ist ein ISB Pflicht und wann wird er erwartet?
Eine allgemeine gesetzliche ISB-Pflicht gibt es für private Unternehmen in Deutschland nicht. Das neue BSIG, seit dem 6. Dezember 2025 in Kraft, sieht einen ISB ausdrücklich nur für Einrichtungen der Bundesverwaltung vor (§ 45 BSIG). Die zehn Risikomanagementmaßnahmen in § 30 Abs. 2 BSIG nennen keine Rolle. Faktisch kommen Sie dennoch kaum ohne benannte Verantwortung aus, aus drei Richtungen:
- NIS2. Wichtige Einrichtungen sind nach § 28 BSIG Unternehmen in den erfassten Sektoren ab 50 Beschäftigten oder mit mehr als 10 Millionen Euro Umsatz und Bilanzsumme. Der Maschinenbau gehört dazu. § 38 BSIG verpflichtet die Geschäftsleitung, die Maßnahmen umzusetzen, ihre Umsetzung zu überwachen und regelmäßig an Schulungen teilzunehmen. Ohne eine Person, die das operativ steuert, ist diese Überwachung kaum zu leisten. Für bestimmte digitale Anbieter wie Cloud- und Managed-Service-Provider verlangt die Durchführungsverordnung (EU) 2024/2690 in Anhang Nr. 1.2.3 zudem mindestens eine Person, die gegenüber den Leitungsorganen direkt für die Sicherheit von Netz- und Informationssystemen verantwortlich ist.
- ISO 27001. Abschnitt 5.3 verlangt, dass die oberste Leitung die Verantwortung für die Konformität des ISMS und für die Berichterstattung über seine Leistung zuweist. Einen Titel schreibt die Norm nicht vor, eine benannte Person für die ISO 27001-Zertifizierung braucht es trotzdem.
- Kunden. Automobilhersteller, Konzerne und zunehmend auch Mittelständler fragen in Lieferantenfragebögen nach dem Ansprechpartner für Informationssicherheit. Wer ein TISAX-Assessment durchläuft, muss Verantwortlichkeiten für Informationssicherheit definiert haben.
Ein verbreiteter Irrtum lautet: "Mit dem Datenschutzbeauftragten ist die Informationssicherheit abgedeckt." Das stimmt so nicht: Der DSB prüft, ob personenbezogene Daten angemessen geschützt sind. Ob die Fertigung nach einem Angriff in 48 Stunden wieder läuft, Konstruktionsdaten verschlüsselt sind und ein Notfallplan existiert, liegt außerhalb seines Auftrags. Mit DSB und ohne ISB ist nur die Hälfte des Themas geregelt.
ISB und DSB in Personalunion: zulässig, aber mit Grenzen
Kein Gesetz verbietet, dass eine Person ISB und DSB zugleich ist. Art. 38 Abs. 6 DSGVO erlaubt dem DSB ausdrücklich andere Aufgaben, solange sie nicht zu einem Interessenkonflikt führen. Genau hier liegt das Problem der Personalunion.
Der EuGH hat den Maßstab im Urteil X-FAB Dresden (C-453/21) vom 9. Februar 2023 konkretisiert. Einem DSB dürfen keine Aufgaben übertragen werden, die ihn dazu veranlassen würden, Zwecke und Mittel der Verarbeitung personenbezogener Daten festzulegen (Rn. 44). Ob ein Konflikt vorliegt, ist im Einzelfall anhand aller Umstände zu prüfen, insbesondere der Organisationsstruktur (Rn. 45).
Für die Kombination mit dem ISB heißt das: Der Konflikt entsteht dort, wo der ISB entscheidet, typischerweise in drei Situationen.
- Technische und organisatorische Maßnahmen. Der ISB entwirft die Maßnahmen nach Art. 32 DSGVO, der DSB soll nach Art. 39 Abs. 1 lit. b DSGVO überwachen, ob sie ausreichen. In Personalunion prüft jemand seine eigene Arbeit.
- Protokollierung und Monitoring. Sicherheit will mehr Daten: Logfiles, E-Mail-Filter, Endpoint-Überwachung. Datenschutz will so wenig wie nötig, gerade bei Beschäftigtendaten. Wer beide Rollen hat, entscheidet über die Mittel einer Verarbeitung, die er anschließend unabhängig bewerten soll.
- Sicherheitsvorfälle. Der ISB will den Vorfall eindämmen und den Betrieb wiederherstellen. Der DSB muss parallel prüfen, ob eine Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden nach Art. 33 DSGVO nötig ist. Unter Zeitdruck kollidieren beide Prioritäten.
Das Bayerische Landesamt für Sicherheit in der Informationstechnik rät Behörden deshalb von der Personalunion von ISB und DSB ab. Für Unternehmen gibt es keine vergleichbar verbindliche Aussage. Die Logik des EuGH gilt aber unabhängig von der Rechtsform. Ein kleines Unternehmen ohne ISMS kann eine Personalunion vertreten, wenn der ISB keine Entscheidungsbefugnis über Verarbeitungen hat und der Konflikt dokumentiert abgewogen ist. Sobald ein ISMS mit echter Entscheidungsgewalt steht, spricht viel für zwei Personen.
Ein zweiter Irrtum: "Der IT-Leiter kann das nebenbei machen." Als DSB scheidet der IT-Leiter nach der X-FAB-Logik in aller Regel aus, weil er über die Mittel der Verarbeitung entscheidet. Als ISB ist er rechtlich zulässig, prüft dann aber die Sicherheit seines eigenen Betriebs. ISO 27001 verlangt in Anhang A 5.3 die Trennung unvereinbarer Aufgaben, und Auditoren schauen genau dort hin. Hinzu kommt die Kapazität: Ein ISMS-Aufbau dauert Monate und bleibt neben dem IT-Tagesgeschäft regelmäßig liegen.
Externer ISB und externer DSB: Was lässt sich auslagern, was bleibt bei der Geschäftsführung?
Sowohl ISB als auch DSB lassen sich extern besetzen. Beim DSB regelt Art. 37 Abs. 6 DSGVO dies ausdrücklich: Er kann Beschäftigter sein oder seine Aufgaben auf Grundlage eines Dienstleistungsvertrags erfüllen. Beim ISB gibt es keine gesetzliche Regel, aber auch kein Verbot. Der BSI IT-Grundschutz sieht in der Anforderung ISMS.1.A5 den externen ISB ausdrücklich vor, wenn die Rolle intern nicht besetzt werden kann, und regelt, was der Vertrag enthalten muss.
Die Vorteile eines externen DSB liegen vor allem in verfügbarem Fachwissen und in der Unabhängigkeit, weil im Unternehmen keine zweite Rolle existiert, die mit dem Amt kollidiert. Was ein externes Mandat kostet und wie es sich mit der internen Lösung rechnet, haben wir dort ausführlich verglichen.
Ein externer DSB oder ISB übernimmt die Fachrolle, nicht die Verantwortung. Das gilt in beiden Rechtsgebieten:
- Datenschutz. Verantwortlich für die Einhaltung der DSGVO bleibt nach Art. 24 DSGVO das Unternehmen. Der DSB berät und überwacht, er entscheidet nicht und haftet nicht an Ihrer Stelle.
- Informationssicherheit. § 38 Abs. 1 BSIG verpflichtet die Geschäftsleitung selbst, die Risikomanagementmaßnahmen umzusetzen und deren Umsetzung zu überwachen, und § 38 Abs. 2 BSIG knüpft daran die Haftung nach Gesellschaftsrecht. Die Schulungspflicht nach § 38 Abs. 3 BSIG trifft die Geschäftsleitung persönlich.
Bei der Geschäftsführung bleiben die Entscheidungen über Risiken, Budget und Richtlinien. Intern braucht es zudem eine Ansprechperson mit Zugang zu den Systemen; denn ein externer ISB sieht nur, was ihm gezeigt wird.
Kertos-Kunden nennen den benannten DSB oft als wichtigsten Grund für die externe Lösung:
Wer beide Rollen extern vergibt, hat zwei Möglichkeiten: zwei getrennte Dienstleister oder ein Anbieter mit zwei Mandaten. Die zweite Variante spart Abstimmung, solange der Anbieter DSB und ISB mit verschiedenen Personen besetzt. Sonst ist die Personalunion nur vom eigenen Organigramm zum Dienstleister gewandert.
Szenario: Ein Maschinenbauer mit 200 Beschäftigten
Ein Hersteller von Sondermaschinen in Baden-Württemberg beschäftigt 200 Menschen, davon rund 60 in Büro und Konstruktion. Zwei Automobilzulieferer unter seinen Kunden verlangen innerhalb von zwölf Monaten eine ISO 27001-Zertifizierung, ein dritter schickt jedes Jahr einen Fragebogen mit über 80 Fragen zur Informationssicherheit. DSB ist seit Jahren der IT-Leiter, ein ISB existiert nicht.
Die Bestandsaufnahme ergibt drei Befunde. Erstens ist der Betrieb mit 200 Beschäftigten im Maschinenbau nach § 28 BSIG mindestens eine wichtige Einrichtung und unterliegt §§ 30 und 38 BSIG. Zweitens ist der IT-Leiter als DSB nach der X-FAB-Rechtsprechung kaum haltbar: Er wählt die Systeme aus, deren Datenverarbeitung er prüfen soll. Drittens fehlt für die ISO 27001-Zertifizierung jede Person, die das ISMS führt.
Die Geschäftsführung entscheidet sich für folgendes Setup: Den DSB vergibt sie extern, der IT-Leiter wird von der Rolle entbunden und bleibt Ansprechpartner für die technische Umsetzung. Für den ISMS-Aufbau holt sie einen externen ISB, der Risikoanalyse, Richtlinien und Auditvorbereitung steuert. Intern übernimmt die Leiterin Qualitätsmanagement mit einem Viertel ihrer Arbeitszeit die Koordination, weil sie aus ISO 9001 Managementsysteme und Audits kennt. Der Geschäftsführer lässt sich quartalsweise berichten und absolviert die nach § 38 Abs. 3 BSIG vorgeschriebene Schulung. So entstehen drei getrennte Rollen ohne Interessenkonflikt.
Entscheidungshilfe: Welches Setup passt zu welchem Unternehmen?
Die richtige Aufteilung hängt von drei Fragen ab: Besteht eine DSB-Pflicht, gibt es Druck aus NIS2, ISO 27001 oder von Kunden und hat das Unternehmen intern Kapazität und Fachwissen? Die folgende Übersicht ordnet typische Situationen zu.
Die Faustregel dahinter: Personalunion nur dort, wo der ISB nichts entscheidet, und interne Lösungen nur dort, wo jemand die Zeit dafür wirklich hat.
Wie deckt Kertos beide Rollen ab?
Kertos bietet den externen ISB und den externen DSB als getrennte Mandate mit jeweils eigener Leistungsbeschreibung an. Beide Rollen werden von zertifizierten Experten wahrgenommen, die Ihr Unternehmen auf der Kertos-Plattform betreuen. Dort liegen ISMS, Risiken und Controls für die ISO 27001-Zertifizierung ebenso wie das Verzeichnis von Verarbeitungstätigkeiten, die TOMs und die Datenschutz-Folgenabschätzungen. Wo sich beide Welten überschneiden, etwa bei den Maßnahmen nach Art. 32 DSGVO, arbeiten DSB und ISB auf derselben Datengrundlage, ohne dass eine Person beide Rollen hält.
Kunden heben vor allem die fachliche Betreuung hervor:
Welche Kombination für Ihr Unternehmen passt, sehen Sie in unseren Plänen und Preisen. Oder Sie vereinbaren eine Demo und besprechen Ihr Setup direkt mit uns.
Häufig gestellte Fragen
Was ist der Unterschied zwischen ISB und DSB?
Der DSB schützt die Rechte von Personen bei der Verarbeitung ihrer Daten und überwacht weisungsfrei die Einhaltung der DSGVO. Der ISB schützt Vertraulichkeit, Integrität und Verfügbarkeit aller Unternehmensinformationen und steuert das Informationssicherheitsmanagement im Auftrag der Geschäftsführung. Der DSB ist in Art. 37 bis 39 DSGVO geregelt, für den ISB gibt es bei privaten Unternehmen kein eigenes Gesetz.
Kann der Datenschutzbeauftragte gleichzeitig ISB sein?
Ja, rechtlich ist das nicht verboten, Art. 38 Abs. 6 DSGVO erlaubt andere Aufgaben ohne Interessenkonflikt. Nach dem EuGH-Urteil C-453/21 darf der DSB jedoch keine Zwecke und Mittel der Verarbeitung festlegen. Sobald der ISB über Sicherheitsmaßnahmen entscheidet, die der DSB prüfen soll, liegt ein Konflikt nahe, deshalb empfehlen sich ab einem gelebten ISMS zwei Personen.
Ist ein Informationssicherheitsbeauftragter Pflicht?
Für private Unternehmen gibt es in Deutschland keine gesetzliche Pflicht, einen ISB zu benennen; das BSIG schreibt ihn nur der Bundesverwaltung vor. ISO 27001 verlangt aber eine zugewiesene Verantwortung für das ISMS, NIS2 verpflichtet die Geschäftsleitung zur Überwachung der Sicherheitsmaßnahmen und Kunden fragen gezielt nach einem Ansprechpartner. In der Praxis brauchen deshalb die meisten Mittelständler einen ISB.
Ab wie vielen Mitarbeitern braucht man einen Datenschutzbeauftragten?
Nach § 38 Abs. 1 BDSG i. d. R. ab 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, unabhängig von der Gesamtzahl der Beschäftigten. Ist eine Datenschutz-Folgenabschätzung erforderlich, gilt die Pflicht unabhängig von jeder Zahl. Der Bund plant, die 20-Personen-Schwelle aufzuheben; Stand Oktober 2026 gilt sie unverändert.
Kann man ISB und DSB extern beauftragen?
Ja, beide Rollen lassen sich extern vergeben, der DSB nach Art. 37 Abs. 6 DSGVO ausdrücklich und der ISB nach gängiger Praxis und dem BSI IT-Grundschutz. Die Verantwortung bleibt jedoch bei der Geschäftsführung, nach Art. 24 DSGVO für den Datenschutz und nach § 38 BSIG für die NIS2-Maßnahmen. Wer beide Rollen bei einem Anbieter vergibt, sollte darauf achten, dass sie mit verschiedenen Personen besetzt sind.





