01Die CIO-Rolle im Wandel
Seit etwa 2000 hat die Nutzung von Outsourcing, seit etwa 2010 der Siegeszug Cloud-basierter As-a-Service-Modelle die Wertschöpfungstiefe verringert, die ein Chief Information Officer unmittelbar verantwortet. Vier Entwicklungen verändern die Rolle grundlegend:
- Geschäftsverantwortliche erweitern ihren Handlungsspielraum in Bereiche, die bislang der CIO abgedeckt hat, z. B. prozessunterstützende IT-Anwendungen.
- Vom CIO wird erwartet, dass er die Transformation zu digitalen Geschäftsmodellen, zur Daten- und Plattformökonomie und zu einer digitalen Customer Journey proaktiv unterstützt – oft über seinen bisherigen Verantwortungsbereich hinaus.
- Die Erbringung von IT-Services erfolgt zunehmend durch externe Partner; der Fokus des CIO verschiebt sich zu Governance und Service Management.
- Neue C-Level-Funktionen entstehen, deren Verantwortung sich mit der des CIO überschneidet: Chief Digital Officer, Chief Data Officer, Chief Process Officer, Chief Information Security Officer.
In der Praxis kommen mehr als 50 verschiedene C-Level-Titel vor. In großen Unternehmen konkurrieren CIO, CDO, Chief Data Officer und CISO täglich um Verantwortlichkeiten, Mitarbeiterzahl und Budget. Produktiv ist das selten. Zu viele Köche verderben den Brei – ein Grund, das eigene Organisationsmodell von Zeit zu Zeit auszumisten und zu vereinfachen. CIOs, die ihren Aktionsradius nicht an die Anforderungen von Digitalisierung und Cloud anpassen, riskieren, dass die hämische Übersetzung „Career is over“ zur selbsterfüllenden Prophezeiung wird.

Mit der Künstlichen Intelligenz ist eine weitere Rolle hinzugekommen: Viele Unternehmen haben inzwischen Verantwortliche für KI benannt. Gleichzeitig übernehmen KI-Agenten zunehmend Arbeitsschritte in Geschäftsprozessen. Damit wird die Frage, wer Architektur, Daten, Sicherheit und Governance dieser Agenten verantwortet, zur Kernfrage der CIO-Funktion. Wer das Organisationsmodell hier nicht bewusst vereinfacht, programmiert den nächsten Zuständigkeitskonflikt vor.
Jeder Vorstand hat den CIO, den er verdient. Wenn die IT-Kosten die einzige Kennzahl sind, für die sich der Vorstand interessiert, darf er sich nicht wundern, wenn sein CIO vor allem Kosten managt und Wertbeiträge für das Geschäft in den Hintergrund rücken.
Seit den 1980er-Jahren – ausgehend vom Shareholder-Value-Dogma und der Deregulierung der Finanzmärkte – wirken sieben sich gegenseitig verstärkende Entwicklungen auf die Informationstechnik in Unternehmen: Finanzkapitalismus, unbegrenztes Wachstum, Globalisierung, Automatisierung, Digitalisierung und Softwarisierung, Dematerialisierung und Virtualisierung sowie Aufmerksamkeitsökonomie und Überwachungskapitalismus. Die Qualifikation eines modernen CIO muss diesen Entwicklungen Rechnung tragen.

Drei Begriffe, die man sauber trennen sollte
- Digitization: die Umwandlung analoger Informationen in digitale Form – vom Papierformular zum Datensatz.
- Digitalization: die Nutzung digitaler Technologien, um bestehende Prozesse und Geschäftsmodelle zu verbessern.
- Digitale Transformation: die grundlegende Veränderung von Geschäftsmodell, Organisation und Kultur auf Basis digitaler Technologien.

Im Deutschen fehlen leider prägnante Begriffe für den wichtigen Unterschied zwischen den ersten beiden. Wer Innovation und Disruption ermöglichen will, muss sich zudem von linearem Denken lösen und grundlegende Paradigmenwechsel bewusst nutzen.

02Organisation gestalten
Nach der Reorganisation ist vor der Reorganisation. Sepp Changeberger, deutscher Organisationsberater (nicht ganz ernst gemeint)
Organisationsentwicklung ist ein wunderbares Betätigungsfeld, mit dem man Jahre seines Lebens verbringen kann. Bevor man eine Organisation entwirft, sollte man festlegen, was sie leisten soll, und dies in Form von Designkriterien formulieren – z. B. klare Verantwortlichkeiten, Kunden- und Geschäftsnähe, Steuerbarkeit, Skalierbarkeit und Kosteneffizienz. Erst danach lohnt die Diskussion über Kästchen und Linien.

Für CIO-Funktionen gibt es eine Reihe marktüblicher Organisationslogiken, etwa die Gliederung nach dem Lebenszyklus („Plan – Build – Run“), nach Geschäftsbereichen, nach Prozessen oder nach Regionen – in der Praxis meist als Mischform. Für das Service Management wird üblicherweise ITIL zugrunde gelegt, für das Projektmanagement PMI, PRINCE2 oder agile Vorgehensmodelle. Dabei gilt: Ablauforganisation schlägt Aufbauorganisation. Wie die Arbeit tatsächlich fließt, ist wichtiger als das Organigramm.
Das Unternehmen als System
Ein Unternehmen ist ein System, dessen Elemente sich gegenseitig beeinflussen – wie Herz, Lunge und Gehirn im menschlichen Organismus. Die wesentlichen Eigenschaften eines Systems sind Eigenschaften des Ganzen. Sie entstehen aus dem Zusammenspiel der Elemente, nicht aus ihrer Summe. Hervorragende Sehkraft, eine ruhige Hand und Konzentrationsvermögen ergeben erst im Zusammenspiel einen guten Sportschützen.
Daraus folgt: Wer ein Unternehmen verbessern will, darf nicht einzelne Elemente isoliert optimieren, sondern muss das Zusammenspiel von Funktionen, Organisationseinheiten, Prozessen, Daten, Anwendungen und Infrastruktur verbessern. Baut man als Dr. Frankenstein die leistungsfähigsten Körperteile aus verschiedenen Organismen zusammen, entsteht kein perfekter Mensch, sondern ein Monster.
Drei Werkzeuge, die sich bewährt haben
Input-Value-Add-Output-Charts führen den Prozessgedanken auf seinen Kern zurück: Liefert jede Funktion das, was die nachfolgende braucht – und umgekehrt?

Die Aufgabenstrukturerhebung (ASE) ist ein etwas aus der Mode gekommenes, aber sehr wirksames Instrument. Die Mitarbeiter tragen einen Monat lang in ein Standardraster ein, wie viel Zeit sie für welche Aufgaben aufwenden. Das Raster lässt sich aus Organisationsplänen und Rollen oder aus Frameworks wie COBIT ableiten. Richtig durchgeführt, zeigt die ASE unter anderem:
- das Verhältnis von wertschöpfenden zu administrativen und von strategischen zu operativen Aufgaben,
- Aufgaben, die zu wenig oder außergewöhnlich viel Aufwand erhalten,
- kleine Aufwände, die über viele Köpfe verteilt sind – ein Hinweis auf Bündelungspotenzial,
- Automatisierungspotenziale und Blindleistungen ohne Wertschöpfung.

Rollen sind Cluster logisch zusammengehörender Aufgaben. Einem Mitarbeiter werden über sein Job-Profil idealerweise drei bis fünf Rollen zugeordnet. Rollen dienen als Aufhänger für Stellenbeschreibungen, Zielvereinbarungen, Leistungsbeurteilungen, Weiterbildung, Change-Maßnahmen und die Vergabe von Zugriffsberechtigungen. Wer Berechtigungen an Rollen statt an Personen knüpft, setzt Veränderungen in Prozessen und Zuständigkeiten schnell und konsistent um.

Die Aufgabenstrukturerhebung erlebt gerade eine Renaissance: Sie ist die solideste Grundlage, um zu entscheiden, welche Aufgaben sich für KI-Agenten eignen und welche menschliches Urteil erfordern. Und das Rollenmodell wird zur Voraussetzung, um Agenten sauber zu berechtigen – ein Agent braucht ebenso klar definierte Rechte wie ein Mitarbeiter.
03Steuern und priorisieren
Messe nur das, was du steuern willst. Und steuere nur das, was du messen kannst. frei nach Peter Drucker
Leistung und Konformität einer CIO-Funktion entwickeln sich am besten, wenn beides systematisch gemanagt wird. Eine Ausnahme bildet die Innovation, für die die Erkenntnis von Gunter Dueck gilt: „Der Prozess ist der Innovation sein Tod.“
„A fool with a tool remains a fool“ – und wer nur einen Hammer hat, für den wird jedes Problem zum Nagel. Dennoch braucht man zum Management insbesondere großer CIO-Funktionen ein Set bewährter Methoden und Frameworks. Das wichtigste für IT-Governance ist COBIT. Es liefert Prozessbeschreibungen mit Zielen und Kennzahlen sowie ein praktikables Reifegradmodell und ist eine sehr gute Grundlage für Reorganisationen von CIO-Funktionen. COBIT lässt sich problemlos mit ITIL und anderen Frameworks für Service Management und Service Delivery kombinieren.

Da Personal, Budget, Zeit und Managementkapazität begrenzt sind, sollten IT-Projekte und IT-Services über eine Portfoliosystematik priorisiert werden. Bewährt haben sich zweidimensionale Matrizen mit vier oder neun Feldern und Dimensionen wie Einklang mit Strategie und Architektur, rechtliche und regulatorische Pflicht, Kostenvorteile sowie Risiko und Komplexität. Die Systematik muss auf das jeweilige Unternehmen zugeschnitten werden.

Effektivität ist wichtiger als Effizienz. Wer in die falsche Richtung fährt, erreicht sein Ziel auch mit 600 PS und dem besten Fahrer der Welt nicht.

04Architektur als Bauplan
Kaum jemand würde ein Haus bauen oder ein Baugebiet erschließen, ohne Architektur und Bebauungsplan. Wenn sich nachträglich herausstellt, dass die tragenden Wände zu schwach sind oder Kanäle für Leitungen fehlen, wird es teuer. Bei der Prozess- und IT-Landschaft, die die Leistungsfähigkeit eines Unternehmens und die Erfahrung von Kunden, Mitarbeitern und Lieferanten maßgeblich bestimmt, soll es tatsächlich Geschäftsführer und Vorstände geben, die glauben, es ginge ohne.

Der IT-Bebauungsplan zeigt Lücken (fehlende IT-Unterstützung), Redundanzen (doppelte Ausgaben) und Abhängigkeiten (Komplexität) zwischen IT-Systemen in Bezug auf Geschäftsprozesse und Organisationseinheiten. Die Enterprise-Zielarchitektur bildet die Klammer zwischen Prozessen, Rollen, Daten und IT. Ein zentrales Master Data Management und standardisierte Plattformen für Integration, Kommunikation und Zusammenarbeit sowie Content Management sorgen dafür, dass die rechte Hand weiß, was die linke tut. Der Schutz personenbezogener Daten und des geistigen Eigentums – insbesondere der „Kronjuwelen“ – gehört selbstverständlich dazu.


Eine moderne Architektur stützt sich auf Standards und Best Practices wie die ISO/IEC-27000-Familie für Informationssicherheit, ISA-95 für die Integration von Produktions- und Unternehmens-IT, COBIT für Governance und ITIL für Service Management. Enterprise-Architektur ist keine Wissenschaft, viele Wege führen nach Rom. Umso wichtiger ist es, sie von Fachleuten managen zu lassen, die ihr Handwerk verstehen – nicht nur auf der IT-Seite, sondern auch auf der Geschäftsseite.

KI-Agenten sind neue Bausteine der Architektur. Sie rufen Werkzeuge auf, greifen auf Daten zu und führen Aktionen aus – und brauchen deshalb definierte Berechtigungen, Freigabeabläufe, Protokollierung und Überwachung. Kataloge bzw. Marktplätze für standardisierte Agenten werden zur Steuerungsebene dafür (siehe meinen Beitrag „Marktplätze für standardisierte KI-Agenten“). Regulatorische Anforderungen wie der EU AI Act und die NIS-2-Richtlinie erhöhen zugleich die Anforderungen an Governance und Sicherheit.
05Menschen, Kultur und Veränderung
Der Output jeder Organisation wird durch Faktoren gemindert, die in keinem Organigramm stehen: Managemententscheidungen, Engagement und Motivation der Mitarbeiter, Politik und Revierkämpfe zwischen „kleinen Königreichen“, ineffiziente Prozesse und IT-Systeme, betriebliches und persönliches Versagen sowie externe Risiken. Am Ende bleibt oft nur ein Bruchteil des möglichen Outputs übrig.


Manche CxO glauben, dass sich Vorstandsbeschlüsse mehr oder weniger von selbst umsetzen. In manchen Unternehmen werden Beschlüsse nicht einmal mit Hintergründen und Entscheidungsgrundlagen an die wichtigsten Multiplikatoren kommuniziert. Veränderung geschieht aber nur, wenn neun Voraussetzungen erfüllt sind. Die Mitarbeiter müssen …

Je mehr dieser Voraussetzungen fehlen, desto unwahrscheinlicher tritt die gewünschte Veränderung ein. Ohne Menschen zu informieren, zu überzeugen, zu schulen, zu ermutigen und zu unterstützen, ist Veränderung nicht möglich. Wenn ich in meinem Berufsleben eines gelernt habe, dann dies: Nehmen Sie nichts als selbstverständlich hin und erwarten Sie das Unerwartete.
Kommunikation wächst schneller als das Team
Management von Kommunikation, Beziehungen und Teamgeist ist in Projekten mindestens so wichtig wie das klassische Management von Backlog, Terminen, Ressourcen und Risiken. Die Zahl der Kommunikationsbeziehungen wächst mit n·(n−1)/2: Fünf Personen haben 10 Beziehungen, zehn Personen 45, zwanzig Personen bereits 190. Das Management der Außenbeziehungen gleicht dem Dirigieren eines Orchesters – der Ton macht die Musik, und ein harmonisches Zusammenspiel erfordert viel Übung und Abstimmung.



Digitale Kompetenz als Führungsaufgabe
Der digitale Kompetenzrahmen der EU (DigComp) beschreibt 21 Kompetenzen in fünf Bereichen: Informations- und Datenkompetenz, Kommunikation und Zusammenarbeit, Erstellung digitaler Inhalte, Sicherheit sowie Problemlösung. Die EU strebt an, dass bis 2030 80 % der Bürger zwischen 16 und 74 Jahren mindestens über grundlegende digitale Kompetenzen verfügen. Im Jahr 2021 lag der EU-Durchschnitt bei 54 %, Deutschland mit 49 % darunter. Kompetenzmanagement ist deshalb keine Aufgabe der Personalabteilung allein, sondern eine Führungsaufgabe.

06Partner und Lieferanten
Die schlechteste IT-Lösung des besten Anbieters ist unter Umständen besser als die beste IT-Lösung des schlechtesten Anbieters. Wählen Sie Lieferanten deshalb mit großer Sorgfalt aus – im Hinblick auf Kompetenz, Kundenorientierung, Zuverlässigkeit, Innovationsfähigkeit und Abhängigkeit (Stichworte: Monopolist, Vendor-Lock-in). Gleiches gilt für die Auswahl von IT-Lösungen. Ein gewichtetes Scoring-Modell hilft bei der Objektivierung, sollte aber nicht mechanisch angewendet werden, sodass zwangsläufig die Lösung mit der höchsten Punktzahl gewinnt.




Beide Varianten wandeln Fixkosten in variable Kosten um. Und bei beiden muss beim Auftraggeber die Kompetenz zur Steuerung des Dienstleisters verbleiben: Bei Verstößen gegen Steuer-, Datenschutz-, Kartell- oder Außenwirtschaftsrecht bleibt der Auftraggeber gegenüber den Behörden für die eingekauften Leistungen verantwortlich.
Wo steht Ihre CIO-Organisation?
Mit einem Quick Check bestimme ich den Reifegrad Ihrer CIO-Organisation – von Rolle und Organisation über Steuerung und Architektur bis zu Kultur und Lieferantensteuerung. Je nach Größe und Komplexität erfordert das zwischen 3 und 30 Manntagen. Das Ergebnis sind belastbare Befunde und konkrete Handlungsempfehlungen für Ihre Geschäftsleitung.
Gespräch vereinbaren


