2025 ? heute:
Strategische Weiterentwicklung des konzernweiten ISMS
Rolle: Externer ISB & Strategischer Berater
Aufgaben:
- Mandatierung als dauerhafter externer Informationssicherheitsbeauftragter (ISB) mit direkter Berichtslinie an die Geschäftsführung ? Übernahme aller gesetzlichen und normativen Pflichten eines internen ISB
- Strategische Weiterentwicklung des konzernweiten ISMS: Bewertung bestehender Kontrollstrukturen, Identifikation von Reifegradlücken und Ableitung einer mehrjährigen Roadmap
- Steuerung und Koordination von Dienstleisteraudits sowie Bewertung sicherheitsrelevanter Vertragsklauseln (SLA-Check, technische und organisatorische Maßnahmen)
- Operative Schnittstelle zwischen IT-Betrieb, Legal/Compliance und Geschäftsführung ? Übersetzung technischer Risiken in entscheidungsreife Managementvorlagen
- Aufbau und Pflege einer aktuellen Risikolandkarte; Steuerung des kontinuierlichen Verbesserungsprozesses (KVP) im ISMS
2023 ? 2025: Eigenentwicklung Compliance Matrix & Rechtskataster
Kunde: Legal Tech
Aufgaben:
- Eigenständige Konzeption und Entwicklung eines digitalen Rechtskatasters als skalierbare Wissensbasis für regulatorische Anforderungen aus ISO 27001, DSGVO, NIS2, EnWG und weiteren Normen
- Aufbau einer darauf basierenden branchenspezifischen Compliance Matrix mit dynamischen Variationen je Kundenprofil ? Sektorzuordnung, Normrelevanz und Maßnahmenstatus auf einen Blick
- Produktiver Einsatz in laufenden Mandaten zur strukturierten Anforderungserhebung, Auditorbereitung und Kundenkommunikation ? signifikante Reduktion manueller Aufwände in der Mandatsarbeit
2023 ? 2025: ISMS-Betrieb & Weiterentwicklung
Kunde: Energieversorger (KRITIS/EVU)
Aufgaben:
- Kontinuierlicher Betrieb und laufende Weiterentwicklung eines zertifizierten ISMS nach ISO 27001 in einem regulierten Energieversorgungsunternehmen unter den Anforderungen des IT-Sicherheitskatalogs (EnWG §11 Abs. 1a) und der KRITIS-Verordnung
- Planung, Durchführung und Dokumentation interner Audits gemäß ISO 27001 einschließlich Auditprogramm, Checklisten, Auditberichte und Nachverfolgung von Maßnahmen
- Vorbereitung und aktive Begleitung von Rezertifizierungsaudits durch externe Zertifizierungsstellen: Koordination der Nachweise, Abstimmung mit Auditoren, Nachbereitung von Findings
- Bewertung und Steuerung von Lieferanten- und Dienstleisterrisiken im Rahmen der Anforderungen aus ISO 27001 Annex A.15 / A.5.19 ff. sowie sektorspezifischer IT-SK-Vorgaben
- Regelmäßiges Reporting an das Management sowie Durchführung von Management Reviews
- 2022 ? 2023: ISMS-Aufbau nach ISO 27001 & ISO 27019
- Kunde: Börsennotierter Chemiekonzern (KRITIS/EVU)
Aufgaben:
- Greenfield-Aufbau eines vollständigen ISMS im Team für kritische Infrastrukturen eines börsennotierten Chemiekonzerns ? von der initialen Gap-Analyse bis zum erfolgreichen Zertifizierungsaudit
- Eigenverantwortliche Durchführung der Gap-Analyse als Lead: Erhebung des Ist-Stands aller 93 Controls (ISO 27001:2022 Annex A) sowie der branchenspezifischen Anforderungen aus ISO 27019 für den Energiesektor
- Entwicklung und Implementierung eines strukturierten Risikomanagementprozesses inkl. Risikoidentifikation, Risikobewertung, Risikobehandlungsplänen und Statement of Applicability (SoA)
- Erstellung des gesamten ISMS-Dokumentationsrahmens: Leitlinie, Richtlinien, Verfahrensanweisungen, Arbeitsanweisungen, angepasst an die Betriebsstruktur und regulatorischen Anforderungen des Konzerns
- Konzeption und Durchführung von Security Awareness Schulungen für Führungskräfte, IT-Personal und operative Mitarbeitende; Aufbau eines nachhaltigen Schulungsprogramms
- Vollständige Begleitung bis zum Erst-Zertifizierungsaudit und Befähigungsaudit ? inklusive Abstimmung mit der Zertifizierungsstelle, Vorbereitung aller Auditoren-Unterlagen und Nachbearbeitung von Nonconformities
2019 ? 2023: Compliance, IT-Sicherheit & Datenschutz
Kunde: Internationaler Tech/Network-Konzern
Aufgaben:
- Mehrjährige Begleitung eines internationalen Technologie- und Netzwerkkonzerns in den Bereichen ISO 27001-Compliance, Datenschutz (DSGVO) und interne Governance
- Durchführung unternehmensweiter Risikoanalysen: Identifikation von Schwachstellen in IT-Systemen, Prozessen und Lieferketten; Ableitung und Nachverfolgung priorisierter Maßnahmen
- Implementierung technischer und organisatorischer Maßnahmen (TOMs) auf Basis von ISO 27001 und ISO 19600 ? u.a. Zugriffskonzepte, Netzwerksegmentierung, Incident-Response-Prozesse
- Eigenverantwortliche Durchführung von DPIAs für komplexe Verarbeitungsszenarien im internationalen Konzernumfeld; Entwicklung maßgeschneiderter Löschkonzepte auf Basis betrieblicher Realität
- Konzeption und Durchführung von Security Awareness Schulungen für Mitarbeitende, Fachkräfte und Führungsebenen ? angepasst an unterschiedliche Risikogruppen und Fachbereiche
2021 ? 2022: ISMS-Betrieb
Einsatzort: NRW
Kunde: Universitätsklinikum NRW (KRITIS/Gesundheit)
Aufgaben:
- Laufender Betrieb und Weiterentwicklung des ISMS einer Universitätsklinik unter den KRITIS-Anforderungen des Gesundheitssektors (BSI §8a BSIG, branchenspezifischer Sicherheitsstandard B3S)
- Pflege und Aktualisierung der Risikoregister sowie regelmäßige Überprüfung der Wirksamkeit implementierter Sicherheitsmaßnahmen (Kontrollwirksamkeit, KPI-Tracking)
- Durchführung interner Audits und Schulungen für klinisches Personal sowie IT- und Datenschutzverantwortliche zu Themen wie Zugangsschutz, Incident-Meldepflichten und sichere Datenverarbeitung
- Enge Zusammenarbeit mit der Krankenhausleitung, dem Datenschutzbeauftragten und dem IT-Betrieb zur kontinuierlichen Verbesserung der Informationssicherheitslage
2021 ? 2022: DSMS-Aufbau nach ISO 27701
Kunde: MDAX-Konzern (Optik & Messtechnik)
Aufgaben:
- Konzeption und Einführung eines Datenschutz-Managementsystems (DSMS) nach ISO 27701 als Erweiterung des bestehenden ISMS für einen international tätigen MDAX-Konzern
- Gap-Analyse als Lead: Erhebung und Bewertung des datenschutzrechtlichen Ist-Standes über alle relevanten Geschäftsbereiche und Verarbeitungsprozesse hinweg
- Implementierung datenschutzrechtlicher Maßnahmen auf Basis der DSGVO ? u.a. Auftragsverarbeitungsverträge (AVV), Verzeichnis von Verarbeitungstätigkeiten (VVT), Löschkonzepte und Betroffenenrechte-Workflows
- Bewertung bestehender Tools und Systeme nach den Grundsätzen Privacy by Design und Privacy by Default; Ableitung von Handlungsempfehlungen für Beschaffung und Entwicklung
- Durchführung von Datenschutz-Folgenabschätzungen (DPIA) für risikoreiche Verarbeitungsprozesse sowie Begleitung der Abstimmung mit der zuständigen Datenschutzaufsichtsbehörde