DORA, IT Regulatorik, Governance, Risk-Management, Digitalisierung, Aufsichtsrecht, IT Architektur, Outsourcing, IT Security, Cloud
Aktualisiert am 18.11.2025
Profil
Freiberufler / Selbstständiger
Remote-Arbeit
Verfügbar ab: 18.11.2025
Verfügbar zu: 80%
davon vor Ort: 0%
DORA
IT Compliance
IT Audit
Outsourcing
3rd Party
Risikomanagement
Aufsichtsprüfung
IT Riskmanagement
IT Governance
Cyber Security
IT Forensik
Supply Chain Management
Audit Defense
Onsite Inspections
Vertragsmanagement
Business Analyse
Design Thinking
Regulatory Affairs
Vorfalls-Meldungen
DORA-Prozesse
DORA-Projektanforderungen
Aufsichts-Recht
Englisch
Fließend (Geschäftssprache)
Deutsch
Muttersprache

Einsatzorte

Einsatzorte

Stuttgart (+200km) Dortmund (+200km) Kontstanz (+200km)
Deutschland, Schweiz, Österreich
möglich

Projekte

Projekte

11 Monate
2025-01 - heute

Korrektur, Überarbeitung und Neu-Erstellung DORA

Korrektur, Überarbeitung und Neu-Erstellung DORA und NIS-2 relevanter ?Artefakte? (Dokumente, Policies, Vertragsanhänge, Prozessbeschreibungen, SLAs, etc.) im Bereich interner oder externer Governance
  • Überarbeitung diverser alter Governance und Risiko-Dokumentationen teilweise auch Bestandteile alter sfO nach DORA-Vorgaben
    • Übertragung sfOs in neue Ablauf- und Verfahrens-Anweisungen
    • Schulung und Sensibilisierung der Mitarbeiter
    • Nach-Verhandlung externer Third ? Party ? Verträge entsprechend NIS2/DORA Anforderungen


Voraussetzung:

Erteilung einer wirksamen Vertretungsmacht entsprechend §§ 164 ff BGB

1 Jahr 11 Monate
2024-01 - heute

DORA & NIS2 Compliance Implementation 

Freiberuflicher Compliance & IT-Regulatorik Berater DORA NIS2 EBA Guidelines ...
Freiberuflicher Compliance & IT-Regulatorik Berater

  • Beratung von Finanzinstituten zur Umsetzung von DORA und NIS2 Anforderungen 
  • Gap-Analysen zwischen bestehenden Governance-Strukturen und neuen regulatorischen Vorgaben 
  • Erstellung und Überarbeitung von Policies, Prozessbeschreibungen, Vertragsanhängen und technischorganisatorischen Maßnahmen 
  • Konzeption Digital Operational Resilience Testing Programme (DORA Art. 24-25) 
  • Third-Party Risk Management: Aufbau Third-Party Register, LEI-Abgleich, Wertschöpfungskettenanalyse 
  • Schulung interner Mitarbeiter zu DORA/NIS2 Anforderungen 
  • Verhandlung und Nachverhandlung von Outsourcing Verträgen gemäß DORA/NIS2 Vorgaben

DORA NIS2 EBA Guidelines BaFin Anforderungen NIST CSF ISO 27001
Diverse Finanzinstitute und regulierte Unternehmen
DACH
5 Jahre 5 Monate
2020-07 - heute

Public Cloud Transformation & BaFin Audit Preparation

IT-Outsourcing & Cloud Governance Berater MaRisk 2021 BAIT ENISA Cloud Certification
IT-Outsourcing & Cloud Governance Berater
  • Szenarien-orientierte Risiko-Analyse des Outsourcing Vorhabens
  • Einbeziehung von Cloud-Integratoren
  • GAP Analyse der vertraglichen Regelungen mit Outsourcing-Anbieter gegen regulatorische Anforderungen (MaRisk 2021, BAIT 2021, ENISA Cloud Certification, EBA Guidelines, etc.)
  • Neu-Ordnung der internen Governance
  • Analyse der Sub-Unternehmer-Wertschöpfungsketten
  • Vertragsanalyse, Verhandlung und Due Diligence mit AWS, Microsoft, Google, SAP, Salesforce, etc
  • Vorbereitung der BaFin Prüfung nach §44KWG zu Outsourcing Themen
AWS Azure Google Cloud SAP Salesforce
MaRisk 2021 BAIT ENISA Cloud Certification
Oldenburgische Landesbank
Nord - Deutschland
9 Monate
2023-06 - 2024-02

Jahresabschlussprüfung IT-Audit Defense

IT-Audit Defense Manager NIS2 KRITIS ISO 27001 ...
IT-Audit Defense Manager
  • Verteidigung von IT-Findings gegenüber Wirtschaftsprüfern im Rahmen der Jahresabschlussprüfung 
  • Koordination von Gegenmaßnahmen über mehrere Projekt-Streams 
  • Schnittstelle zwischen Fachbereichen, IT und externen Prüfern 
  • Qualitätssicherung der Kommunikation und technischen Konzepte 
  • Reporting an Aufsichtsrat zu Remediation-Maßnahmen 
  • Proaktive Beratung der Fachbereiche zu NIS2, KRITIS, ISO 27001, TISAX


Ergebnis:

Erfolgreiche Abnahme durch Wirtschaftsprüfer, alle kritischen Findings geschlossen

NIS2 KRITIS ISO 27001 TISAX DSGVO
DÜRR AG
Deutschland
2 Monate
2023-05 - 2023-06

IT Audit für Organ öffentlichen Rechts im Bereich kritische Infrastrutur)

Lead Auditor
Lead Auditor
3 Monate
2023-04 - 2023-06

Durchführung IT Cyber Security SDLC Audit

  • Durchführung IT-Audit CI/CD Prozesse innerhalb einer DevSecOps Organisation eines Cloud Providers, SDLC, Infracstructure as a Code, etc
  • Vulnerability Chaining, , Jenkings, GIT, CVEs, CVSS, SSVC

IT Security Audit Cloud Provider
4 Monate
2023-03 - 2023-06

IT und Datenschutz-Audit Öffentlicher Bereich Gesundheit

Durchführung IT-Audit (NIS2, KRITIS, ISO 27001, NIS) sowie GDPR Audit
Kassenärztliche Vereinigung NO Düsseldorf
3 Monate
2023-01 - 2023-03

EBA/EZB Aufsichtsprüfung - Begleitung und Verteidigung

Audit Defense Consultant EBA Guidelines MaRisk BAIT ...
Audit Defense Consultant

  • Head of Mission auf Kundenseite während On-Site-Inspection (OSI) 
  • Koordination aller internen Stakeholder während der Prüfung 
  • Vorbereitung und Begleitung von Interviews mit Aufsichtsbehörden 
  • Dokumentenprüfung und -aufbereitung für regulatorische Anforderungen
  • Entwicklung von Remediation-Plänen für identifizierte Gaps


Ergebnis:

Erfolgreicher Abschluss der OSI ohne wesentliche Monita

EBA Guidelines MaRisk BAIT EZB Aufsichtsanforderungen
Finanzinstitut
Deutschland
6 Monate
2022-06 - 2022-11

Erst-Outsourcing in Microsoft 365 / Azure Cloud

Senior IT-Compliance Consultant EIOPA Guidelines VAGO/VAIT DORA (Vorbereitung)
Senior IT-Compliance Consultant

  • Konzeption und Steuerung des vollständigen Outsourcing-Prozesses von On-Premise zu Microsoft Cloud
  • ComplianceBewertung unter DORA, NIS2, EIOPA Guidelines und VAGO/VAIT 
  • Due Diligence und Audit der Cloud Service Provider und MSP 
  • Erstellung neuer interner Verfahrensanweisungen und Risikomanagement-Methodik 
  • Training der Mitarbeiter (Auslagerungsmanagement, Rechtsabteilung, FinOps) 
  • Anmeldung des Vorhabens über MVP-Portal der BaFin 
  • Protokollierung der Vorstandsentscheidungen nach aufsichtsrechtlichen Vorgaben


Ergebnis:

Erfolgreiche BaFin-Genehmigung, Produktivstart ohne Findings

Microsoft 365 Azure
EIOPA Guidelines VAGO/VAIT DORA (Vorbereitung)
Stuttgarter Versicherung
Deutschland
4 Monate
2022-03 - 2022-06

Weltweite IT-Strategie (14 Länder)

IT-Governance Strategy Consultant SIAM DSGVO Multi-Jurisdictional Compliance
IT-Governance Strategy Consultant

  • Entwicklung globaler IT-Governance unter Berücksichtigung unterschiedlicher Compliance-Anforderungen (EU, APAC, US) 
  • Umstellung auf SIAM (Service Integration and Management) 
  • Vorbereitung Continuous Auditing Framework 
  • Sicherstellung internationaler Datenschutzanforderungen (DSGVO, APAC Privacy Laws, US Regulations)

SIAM DSGVO Multi-Jurisdictional Compliance
Traditionsunternehmen Zwilling AG
Deutschland
4 Monate
2022-01 - 2022-04

MaRisk 2021 Compliance & Third-Party Risk Management 

IT-Compliance & Outsourcing Berater MaRisk 2021 Three Lines of Defense IT Incident Management
IT-Compliance & Outsourcing Berater

  • Risikobewertung ITFremdbezüge und Auslagerungen nach MaRisk 08/2021 
  • Prozessanpassungen IT-Governance und IT-Sicherheit 
  • Audit der IT-Dienstleister auf Compliance-Einhaltung 
  • Schulung zu Segregation of Duties und Three Lines of Defense 
  • Erstellung von Playbooks für Major IT Incidents

MaRisk 2021 Three Lines of Defense IT Incident Management
Bank in Nord-Deutschland
Nord-Deutschland
3 Monate
2021-06 - 2021-08

Public Cloud Due Diligence

Cloud Outsourcing Advisor MaRisk BAIT EBA Guidelines
Cloud Outsourcing Advisor

  • Due Diligence von Public Cloud Outsourcing-Vorhaben 
  • Analyse Sub-Unternehmer-Wertschöpfungsketten 
  • Bewertung gegen MaRisk 2021, BAIT 2021, EBA Guidelines (Outsourcing, ICT Risk Management) 
  • Vertragsanalyse und Nachverhandlung mit Hyperscalern 
  • Prüfung von Audit- und Weisungsrechten in CloudVerträgen

AWS Azure Google Cloud
MaRisk BAIT EBA Guidelines
Groß-Bank
Hessen (DE)
5 Monate
2021-01 - 2021-05

Cloud Outsourcing Risk Assessment & Contract Negotiation

Senior Cloud Compliance Consultant MaRisk BAIT EBA Guidelines
Senior Cloud Compliance Consultant

  • Risikoanalyse CloudOutsourcing unter MaRisk 2021 und BAIT 2021 
  • Nachverhandlung von StandardVerträgen der Hyperscaler 
  • Due Diligence mit AWS, Microsoft, Google, Genesys 
  • Analyse der Sub-Contractor Chains und vertraglicher Audit-Rechte

AWS Azure Google Cloud
MaRisk BAIT EBA Guidelines
Team-Bank
Bayern, Deutschland
6 Monate
2020-01 - 2020-06

Beratung im Bereich Cloud-Outsourcing

  • Szenarien-orientierte Risiko-Analyse des Outsourcing Vorhabens in die Cloud
  • GAP Analyse zwischen vertraglichen Regelungen mit Kunden und Outsourcing Anbieter sowie Regulatorischen Anforderungen (EBA Guidelines, etc.)
  • Etablierung einer 3 lines of defense Governance
  • Verhandlungen mit den potentiellen Providern
  • Verhandlungen mit den ca. 300 institutionellen Kunden (Banken)
dwp Bank
5 Monate
2019-07 - 2019-11

Task-Force zur Korrektur von Findings und Moniten

Task-Force zur Korrektur von Findings und Moniten im Bereich Outsourcing beim Outsourcing-Dienstleister nach Prüfung der Aufsicht (Solvency II, § 32 VAG, MaGo, VAIT, EUDSGVO, etc.)
  • Neu-Bewertung der Risiken des Outsourcing Vorhabens
  • GAP Analyse zwischen vertraglichen Regelungen, Status und Soll (EIOPA-Vorgaben)
  • Durchführung von Korrektur-Arbeiten im TaskForce Modus zur Vorbereitung einer BaFin Prüfung
  • Neu-Strukturierung der Outsourcing-Governance analog 3 Lines of Defense
  • Überarbeitung IT Reporting-Strukturen im Hinblick auf Vertrag und VAIT Anforderungen
Viridium SE (Groß-Versicherung)
10 Monate
2018-08 - 2019-05

Etablierung Zentrales Auslagerungsmanagement

Etablierung Zentrales Auslagerungsmanagement (2nd LoD) mit weltweiter Verantwortung
  • Auditierung und Prüfen von Sachverhalten auf Auslagerungsrelevanz im Auftrag der Revision gemäß den Vorgaben aus der MaRisk AT9 bzw. den nationalen Anforderungen der Niederlassungen (FAC, MAS, EBA)
  • Analyse der Gaps zwischen neuen Regulatorik-Anforderungen (EBA, FAC, BaFin, etc.) und vertraglichen bzw. faktischem StatusQuo
  • Monitoring der regulatorischen Neuerungen im Bereich IT und Outsourcing der Niederlassungen außerhalb der EU
  • Beratung und Begleitung der Fachbereiche in D im Ausland bei der Erstellung der Risikoanalysen zu Auslagerungen (inbes. mit Bezug, CLOUD, KRITIS, Cyber-Security)
  • Beratung der Fachbereiche bei Risikosteuerung und Reporting an Vorstände und Aufsicht
  • Auswertung aller Auslagerungsberichte (national und international)
  • Umsetzung der EU-weiten regulatorischen Neuerungen (insbes. EBA GL)
  • Einführung einheitlicher Regeln für die Bewertung von Providern nach internationalen Standards
  • Abstimmung mit Fachbereichen, Datenschutz, IT-Security, Risk-Management
LBBW (dt. Landesbank)
Niederlassungen in D, GB, US, Singapur
1 Jahr 7 Monate
2016-11 - 2018-05

Begleitung Outsourcing Themen KWG25, MaRisk, BAIT, MaGo, KRITIS, EUDSGVO, etc

?Bereitstellung von Beratungsleistung für das Provider-Management des Kunden im Kontext Aus- und Weiterverlagerungen von Datenverarbeitung und Wirtschaftsinformatik im Bankwesen unter Beachtung aktueller Anforderungen der Aufsichtsbehörden BaFin, EZB und Bundesbank, EBA sowie der allgemeinen gesetzlichen Anforderungen in den Bereichen:

  • Bürgerliches Recht
  • Handels- und Gesellschaftsrecht
  • Arbeits- und (Wirtschafts)- Strafrecht
  • Datenschutzrecht
  • Entwicklung und Einführung von Konzepten zur Organisationsentwicklung unter Beachtung der regulatorischen Rahmenbedingungen
  • Aufbau eines Vertragsbaukastens
  • Beratung im Rahmen von Vertragsverhandlungen mit Dienstleistern
  • Abstimmung zwischen internen und externen Kunden, Lieferanten und eigenen Fachbereichen
  • Konzeption, Erprobung und Überführung von Strukturen und Prozessen zur Adressierung regulatorischer Anforderungen im Providermanagement ?
  • Vorbereitung Etablierung ?Zentrales Auslagerungs-Management?
    • Bewertung von Outsourcing Vorhaben
    • Begleitung der Korrektur-Projekte nach EZB Prüfung
    • Neu-Strukturierung von Outsourcing-Bewertungen
    • Neu-Bewertung der Risiken von wesentlichen Auslagerungen
    • Überarbeitung IT Report-Strukturen im Hinblick auf BCBS 239, MaRisk 2017, BA-IT
Finanz Informatik (S-Finanzgruppe)
1 Jahr 1 Monat
2015-08 - 2016-08

Re-Design existierender IT Auslagerungen im regulierten Bereich (KWG, MaRisk, etc.)

  • Fachliche Leitung des Neudesign der Verträge und Governance aufgrund Restrukturierung
  • Definition neuer Governance- und Organisations- Schnittstellen, sowie optimierter Prozesse im Provider-Management
  • Entwurf der entsprechenden Auslagerungsverträge
  • Überarbeitung IT Report-Strukturen im Hinblick auf BCBS 239 , MaRisk 2016
  • Einführung von Tool-Sets
Postbank AG
7 Monate
2014-11 - 2015-05

Vorbereitung KWG 44 Prüfung

  • Backup der Projektleitung im Bereich operative Governance und Outsourcing
  • Definition von technischen und organisatorischen Schnittstellen und Maßnahmen
  • Etablierung des Provider-Management
ING DiBa
1 Jahr 2 Monate
2013-07 - 2014-08

Design der Service Delivery Prozesse im Outsourcing Verhältnis

(KRITIS-Relevanz in der Energie-Branche)
  • Projektleitung ?Design der operativen Governance?
  • Definition von technischen und organisatorischen Schnittstellen und Maßnahmen
  • Abbildung der Governance, Risk und Compliance Prozesse
  • Konzeption und Erstellung der erforderlichen RACI Matrizen sowie Cross-Referenz Tabellen für Schnittstellen inkl. Abhängigkeiten
  • Definition einer Information-Governance
  • Abstimmung und Definition der KPI´s und LÜP´s und Report-Inhalte
  • Dokumentation wesentlicher Prozesse in ARIS und Visio als WSK
Amprion GmbH
6 Monate
2013-01 - 2013-06

Setup und Coaching der Retained Organization für ein Auslagerungsvorhaben (ENwG)

  • Design der Steuerungs-Prozesse in Adonis
  • Definition von Schnittstellen und Leistungsübergabepunkte

RWE AG
9 Monate
2012-04 - 2012-12

Interim Management Transition-Out ohne vertragliche Grundlage (ungeplanter Exit)

  • Projektleitung
  • Claim-Management
  • Verhandlungs-Management

RWE IT GmbH

Aus- und Weiterbildung

Aus- und Weiterbildung

2 Jahre 8 Monate
2023-04 - heute

Security Risks in AI and Machine Learning: Categorizing Attacks and Failure Modes

  • Information Security 
  • Third Party Risk Management (TPRM) 
  • Cloud Computing 
  • Operational Risk 
  • External Audit 
  • Business Analysis 
  • Regulatory Audits 
  • IT Audit 
  • Risk Management

1 Monat
2023-04 - 2023-04

Using SABSA to Architect Cloud SecurityUsing SABSA to Architect Cloud Security

  • Cloud Computing 
  • Operational Risk 
  • External Audit 
  • Regulatory Audits 
  • IT Audit 
  • Risk Management 
  • Due Diligence

1 Monat
2023-04 - 2023-04

Soft Skills for Information Security Professionals

  • Information Security 
  • Third Party Risk Management (TPRM) 
  • IT Audit

1 Monat
2023-04 - 2023-04

IT Security Foundations: Core Concepts

  • Third Party Risk Management (TPRM) 
  • IT Audit 
  • IT Security Operations 
  • Due Diligence

1 Monat
2023-04 - 2023-04

Scaling Your Cybersecurity and Privacy Program

  • Information Security 
  • US Law 
  • Cloud Computing 
  • Operational Risk 
  • External Audit 
  • Business Analysis 
  • Regulatory Audits 
  • IT Audit 
  • Risk Management 
  • Cybersecurity 
  • Due Diligence

1 Monat
2023-04 - 2023-04

Practical Cybersecurity for IT Professionals

Skills:

  • Information Security 
  • Cloud Computing 
  • Operational Risk 
  • External Audit 
  • Regulatory Audits 
  • IT Audit 
  • Risk Management 
  • Cybersecurity 
  • Due Diligence

1 Monat
2023-04 - 2023-04

Learning Vulnerability Management

Skills:

  • Third Party Risk Management (TPRM) 
  • Cloud Computing 
  • Business Analysis 
  • IT Audit 
  • Vulnerability Management 
  • Due Diligence

1 Monat
2023-04 - 2023-04

Learning Threat Modeling for Security Professionals

Skills:

  • Third Party Risk Management (TPRM) 
  • Threat Modeling 
  • Cloud Computing 
  • Business Analysis 
  • IT Audit

1 Monat
2023-04 - 2023-04

Learning Cyber Incident Response and Digital Forensics

Skills:

  • Business Analysis
  • Due Diligence

1 Monat
2023-04 - 2023-04

Learning Computer ForensicsLearning Computer Forensics

Skills:

  • Computer Forensics 
  • Third Party Risk Management (TPRM) 
  • Cloud Computing 
  • Business Analysis 
  • IT Audit 
  • Due Diligence

1 Monat
2023-04 - 2023-04

IT and Cybersecurity Risk Management Essential Training

Skills:

  • IT Risk Management 
  • Information Security 
  • Third Party Risk Management (TPRM) 
  • Cloud Computing 
  • Operational Risk 
  • External Audit 
  • Regulatory Audits 
  • IT Audit 
  • Risk Management 
  • Cybersecurity 
  • Due Diligence

1 Monat
2023-04 - 2023-04

IT Security Foundations: Operating System Security

Skills:

  • Cybersecurity 
  • Due Diligence

1 Monat
2023-04 - 2023-04

IT Security Foundations: Network Security

Skills:

  • IT Security Operations
  • Due Diligence

Position

Position

  • Berater (freelance)
  • Risiko-Manager
  • Jurist
  • EU IT Security Regulatorik
  • DORA
  • CRA
  • AI-Act
  • NIS2
  • IT-Security
  • IT Regulatorik
  • IT Audit
  • Due Diligence
  • Governance
  • Outsouring
  • Risk-Management
  • Aufsichtsrecht
  • IT Architektur
  • Outsourcing
  • Freelance / Interim Management

Kompetenzen

Kompetenzen

Top-Skills

DORA IT Compliance IT Audit Outsourcing 3rd Party Risikomanagement Aufsichtsprüfung IT Riskmanagement IT Governance Cyber Security IT Forensik Supply Chain Management Audit Defense Onsite Inspections Vertragsmanagement Business Analyse Design Thinking Regulatory Affairs Vorfalls-Meldungen DORA-Prozesse DORA-Projektanforderungen Aufsichts-Recht

Schwerpunkte

Regulatory Compliance bei operativen Risiken in der EU Finanzbranche

Aufgabenbereiche

DORA-Compliance
NIS2-Umsetzung
IT-Audit Defense
Third-Party Risk Management
Cloud Governance
Cyber Resilience Testing
Outsourcing Management
Regulatorische Due Diligence
Third Party Risk Management

Produkte / Standards / Erfahrungen / Methoden

Regulatorik
Experte
Jurist
Experte
Business Analyse
Experte
Compliance
Experte
3rd Party
Experte
IT Security
Experte
ESG
Experte
Non financial Risk
Experte
DueDiligence
Experte
Cybersecurity
Experte

Profil:

  • IT-Compliance und Regulatorik-Experte mit 30+ Jahren operativer Erfahrung in regulierten Branchen
  • Spezialisiert auf EU-Regulierung (DORA, NIS2, CRA, AI-Act), IT-Audit Prep & Defense, Third-Party Risk Management und Digital Operational Resilience
  • Nachweisliche Erfolge bei der Vorbereitung und Verteidigung von Aufsichtsprüfungen (EZB, BaFin, DNB) sowie bei der Umsetzung komplexer Compliance-Anforderungen in Finanz-, Versicherungsund KRITIS-Branchen


Schwerpunkte & Expertise:

  • Audit-Vorbereitung, -management und Due Diligence im Bereich IT-Compliance & IT Regulierung: DORA, NIS2, AI-Act, BAIT, MaRisk, FINMA, EBA-Richtlinien
  • IT-Audit Defense: Simulation, Begleitung und Verteidigung von OSI-/Aufsichts- und auch Jahresabschluss-Prüfungen (EZB, BaFin, FINMA)
  • Vertragsverhandlungen bei Auslagerungen & Outsourcing, Vertragsmanagement, Due Diligence gem. Aufsichtsrecht und Aufsichtsprüfungen (EZB, EBA; EIOPA, ESMA, BaFin, FINMA, FCA, etc.) -> in DE nur mit offizieller Vertretungsmacht gem. §§ 164 ff. BGB
  • IT-Risikomanagement: Identifikation, Bewertung und Steuerung von IT-Risiken & Third-Party-Risiken
  • Cyber-Resilience & Security: Entwicklung von Sicherheitskonzepten und Implementierung von Resilience-Tests NIST2, NIST CSF, DORA
  • IT-Outsourcing & Cloud Governance: Due Diligence, Vertragsgestaltung und Auditierung von Cloud-Anbietern (AWS, Azure, Google, SF)
  • Training & Schulung: Dozent und Entwickler von Online-Lehrgängen im Bereich IT-Compliance & Cybersecurity


DORA / NIS-2 / AI-Act - Compliance-relevante Umsetzung bzw. Audit-Vorbereitung und -Defense:

  • In den letzten Jahren hat sich für viele zivile Branchen in der EU ein von Laien oft unbemerkter Paradigmen-Wechsel weg von "freiwilligen" Best-Practices (z.B. ISO 2700x-Standards, ITIL, CoBit, BSI-Grundschutz, TISAX) hin zu davon unabhängigen gesetzlichen Vorgaben (NIS-2, DORA, AI-Act) ergeben.
  • Regulatorische IT Compliance Vorgaben der EU-Gesetzgeber sind i. d.R. "agnostisch", d.h. neutral in Bezug auf Technik oder Best-Practices. Die GAPs sind Prüfern bestens bekannt und daher in der Regel in Audits leider oft die Grundlage für Findings, Moniten, Bussgelder
  • Welche Zielrichtungen verfolgt also eigentlich man mit der Umsetzung regulatorischer IT-Risiko-Vorgaben?
    • Erlangung einer soliden Base-Line für die typischen Risiken im echten Leben, z.B. bei einem Cyber-Security Angriff
    • Um als reguliertes Unternehmen eine formelle behördliche Überprüfung der gesetzlich vorgegebenen Mindest-Massnahmen z.B. in einem Audit oder einer On-Site-Inspection (OSI) zu überstehen.
    • Um im fiskalischen Jahresabschluss durch Certified Public Accountant / Wirtschaftsprüfer keine unnötigen Zweifel an der soliden IT-Grundlage aufkommen zu lassen.
  • Aus allen Szenarien können Schäden in Form von monetären Verlusten entstehen. Als Jurist und Informatiker beschäftige ich mich parallel zur Intensivierung der regulatorischen Anforderungen in den letzten ca. 5-10 Jahren immer häufiger mit den beiden letzten Bereichen, der Prüfungsvorbereitung und -Absicherung von Defiziten im Bereich regulatorischer Vorgaben im Zusammenhang mit IT-Organisation unter EU-Recht:
    • Verfahren & Risiko-Analysen
    • Policies, Richtlinien, Verträge, Prozess-Beschreibungen, Service Beschreibungen
    • Wertschöpfungsketten und 3rd Party Risks (BOM)
    • Digitale und operationale Resilience-Tests
    • Training & Schulungen, Awareness-Massnahmen, Workshops
  • Mit einer fundierten Ausbildung in Jura und Informatik sowie über 30 Jahren operativer IT-Erfahrung in regulierten Branchen biete ich Unternehmen praxisnahe Beratung für komplexe Herausforderungen in IT-Organisation, Infrastruktur, Outsourcing und Compliance. Mein Fokus liegt auf Due Diligence, Audit, Audit-Defense, Governance-Risk-Compliance (GRC), ? mit einem tiefen Verständnis für die Anforderungen der Finanzindustrie, IT, Energiewirtschaft und andere kritische Branchen. Ich engagiere mich nicht nur als Interim-Manager und Berater, sondern auch als Dozent, um Wissen zu teilen und Fachkräfte in interdisziplinären Themen weiterzubilden.


Aktuelle IT-Compliance Entwicklung - warum aufgrund der Paradigmenwechsel der letzten Jahre dringend ein Umdenken erforderlich ist:

  • Bisherige Best-Practices im Bereich IT und Risiko-Management werden in der EU und international zunehmend durch vom massentauglichen Stammtisch-Verständnis abweichende gesetzliche Anforderungen erweitert, konkretisiert oder sogar vollständig ersetzt. 
  • Das passiert oft, ohne dass die Öffentlichkeit davon Notiz nimmt. Nicht selten werden Unternehmen von Regelungen, wie z.B. der EU-DSGVO oder auch NIS-2/DORA kalt erwischt, nur um dann fest zu stellen, das so ein Thema bereits eine Entwicklungshistorie von mehreren Jahren aufweist. 
  • Es reicht seit ein paar Jahren für Audits nicht mehr aus, sich hinter rein technischen "Best-Practice Ansätzen" oder allgemeinen "Stand-der-Technik" Aussagen zu verstecken, wenn der EU-Gesetzgeber klar definierte und messbare Anforderungen formuliert hat, selbst wenn die alten Best-Practices durchaus für sich ihre Berechtigung haben und ansonsten noch vielfach wirksam eingesetzt werden können
  • Im Hinblick auf Audits und OSIs durch Behörden in den regulierten Branchen bieten Verträge und Policies, die nur auf alte "Best Practices" abzielen, oft unnötige offene Flanken, weil sie vorgegebene Themen nicht regeln oder die nötige Tiefe nicht erreichen, oder organisatorisch nicht korrekt aufgehängt und verankert sind.


Hintergrund:

  • Im Laufe der letzten 5-10 Jahre haben viele für juristische Laien "unverdächtige" Themen im neuerdings EU-regulierten Kontext der IT eine sehr eigene Konkretisierung erfahren, die oft weit über das alt hergebrachte Verständnis hinausgeht oder sich sogar deutlich davon unterscheidet, aber die Erwartungshaltung der Aufsichten im Falle von Audits sehr konkret bestimmt (z.B. Incident-Management, Risiko-Management, Auslagerung / Fremd-Bezug hin zu 3rd Party Risiko-Management, uvm.). 
  • Unnötige Scheinsicherheit mit dem Risiko von Findings ist oft die Folge und es drohen konkrete Schäden durch Bussgelder unabhängig davon, ob sich ein Vorfall ereignet hat, oder nicht. Unter anderem auch deswegen sind z.B. viele nationale Eigen-Entwicklungen, wie z.B. BAIT, VAIT, etc. in DE im Anwendungsbereich von DORA inzwischen ausser Kraft gesetzt worden. 
  • Der EU-Gesetzgeber hat sich zwar an bekannten Methoden orientiert, aber generell einen "agnostischen" und damit eigenständigen Ansatz gewählt und dabei oft eigene "Lessons learned" aus den letzten Jahren Aufsichtspraxis umgesetzt sowie Erkenntnisse aus den entsprechenden Branchen-Verbänden umgesetzt. Genau deswegen reicht oft sogar eine recht gute Umsetzung von ITIL oder ISO 2700x, etc. in Audits nicht mehr aus, sondern dient lediglich als Ausgangsbasis bzw. Grundlage (Originalzitat: BaFin für DE). 
  • Hinweise auf die Komplexität und Historie sowie Hintergründe finden sich oft in den Erwägungsgründen, in den vor Veröffentlichung organisierten Konsultationen und FAQs, die aber Neu-Einsteigern und Hobby-Juristen i. d.R. nicht bekannt sind. Auch voran gegangene Diskussionen in einschlägigen Arbeitsgruppen werden natürlich im Gesetzestext nicht gesondert referenziert, bieten aber wichtige Informationen zur jeweiligen Tragweite und Auslegung der später veröffentlichten Regelungen und haben Relevanz in Prüfungen. 
  • Daher reicht das auf die final veröffentlichten Gesetzes-Texte und ITSs/RTSs begrenzte Studium in den meisten Fällen nicht aus, da vom EU-Gesetzgeber und den involvierten Policy-Writern die eigenständige historische Entwicklung und der gesamtheitliche Kontext der vollständigen Bedeutung vieler Begrifflichkeiten oder Paradigmenwechsel als "unter Profis" bekannt voraus gesetzt wird. 
  • In Audits wird so aus leider weit verbreitetem laienhaftem ?Scheinwissen" im Rahmen einer anscheinend erfolgreichen pragmatischen und leider oft auch zu "agilen" Umsetzung direkt ein akutes Bussgeld-Risiko. 
  • Die Methodik der richtigen Auslegung von Gesetzen, Verordnungen und Verträgen lernen Juristen mühsam in den ersten Semestern des Studiums (z.B. grammatikalisch, systematisch, teleologisch oder eben historisch), ebenso die Hierarchie und Einschlägigkeit der jeweiligen Rechtstexte. 
  • Hier prallen Methoden der Geisteswissenschaften und abweichende Logik der Naturwissenschaften oft aufeinander, was zu Defiziten und Findings in OSIs und anderen Aufsichtsprüfungen führt. 
  • Einfaches Abhaken technischer Checklisten reicht nicht mehr aus, auch wenn es - oberflächlich betrachtet - zunächst ausreichend zu schein scheint. Neben dem "Was" ist oft auch das "Wie" und das "Warum" entscheident - insbesondere das Zustande-Kommen von Entscheidungen und deren Absicherung im Top-Management kann oft nicht nachgewiesen werden, weil wichtige Entscheidungsprotokolle fehlen. 
  • Derartige Defizite im sogenannten "Reasoning" führen aber sehr schnell zu Zweifeln am "ordnungsgemässen Geschäftsbetrieb" und lösen weiter gehende Massnahmen bei den Auditoren aus. 
  • Zudem werden fast immer andere Gesetze (Datenschutz aber auch Handelsrecht, Zivilrecht, Arbeitsrecht, etc.) mitbetroffen sein, die juristische Laien oft gar nicht kennen, oder aufgrund Hören-Sagen für nicht relevant halten.


Genau hier kann ich helfen:

  • 30+ Jahre Expertise in der Unterstützung regulierter Branchen im Bereich IT Outsourcing und IT-Operations-Compliance - in den letzten ca. 5 Jahren insbes. im Bereich der DORA EU-Verordnung als Lex-Specialis zu NIS2, IT-Audit-Verteidigung und Digital Operational Resilience
  • IT-Compliance ist komplex, aber nicht kompliziert. Mit drei Jahrzehnten Erfahrung in regulierten Branchen und erfolgreichen Audit-Verteidigungen unterstütze ich Sie belastbar und nachhaltig.


Datenschutz-Grundverordnung (DSGVO):

Eckpfeiler der EU-Agenda für digitale Rechte. Setzt den globalen Maßstab für den Schutz personenbezogener Daten und die Durchsetzung der Privatsphäre.


AI-Act:

Die weltweit erste umfassende KI-Verordnung. Führt risikobasierte Verpflichtungen für Anbieter und Betreiber von KI-Systemen sowie Regeln für GPAI-Modelle ein. Ziel ist die Gestaltung der globalen KI-Governance.


Digital Services Act (DSA):

Legt den Grundstein für die Regulierung von Online-Plattformen. Führt Sorgfaltspflichten, Risikomanagement und Transparenzpflichten für das gesamte Online-Ökosystem ein. Verpflichtet die wichtigsten Online-Plattformen zur Achtung der Grundrechte der Europäer.


Digital Markets Act (DMA):

Erlegt Online-Plattformen, die digitale Gatekeeper sind, Vorabverpflichtungen auf, um einen wettbewerbsfähigen Markteintritt zu ermöglichen und Marktfairness und Innovation zu gewährleisten.


Data Act:

Ermöglicht die breitere Nutzung von Industrie- und Internet-of-Things-Daten (IoT). Vermindert den Lock-in-Effekt von Cloud-Anbietern. Zentral für Europas Strategie für die Datenwirtschaft und die digitale Wettbewerbsfähigkeit.


Cyber Resilience Act (CRA):

Wegweisende Regulierung für vernetzte Produkte. Erfordert integrierte Sicherheit und schließt wichtige Cybersicherheitslücken in Hardware- und Software-Lieferketten.


Data Governance Act (DGA).

Führt neue Rahmenbedingungen für den Datenaustausch und vertrauenswürdige Vermittler ein. Er ergänzt den Data Act und unterstützt die europäischen Datenräume.


NIS 2-Richtlinie:

Erweitert die grundlegenden Cybersicherheitsvorschriften der EU. Deckt mehr Sektoren ab, sorgt für eine stärkere Aufsicht und harmonisiert die Reaktion auf Sicherheitsvorfälle.


Cybersecurity Act:

Verleiht der ENISA eine dauerhafte Rolle und schafft das EU-Zertifizierungssystem für Cybersicherheit ? die Grundlage für Vertrauen und Sicherheit.


Digital Operational Resilience Act (DORA):

Verpflichtet ein robustes IKT-Risikomanagement für den Finanzsektor und externe Technologieanbieter ? ein Konzept für sektorale Cyber-Resilienz.


Produkthaftungsrichtlinie (PLD):

Aktualisiert die EU-Haftungsregeln für das digitale Zeitalter. Deckt fehlerhafte Software, Updates und KI-Systeme unter verschuldensunabhängiger Haftung ab.


Produktsicherheitsverordnung (GPSR):

Überarbeitet die EU-Produktsicherheit für Online- und vernetzte Produkte. Verstärkt Rückverfolgbarkeit, Rückrufe und Marktpflichten.


Arbeitsprogramm der Kommission und Anhänge:

Legt die wichtigsten Strategien, Aktionspläne und Gesetzgebungsinitiativen dar, die die Kommission im Jahr 2025 auf den Weg bringen will.


Highlights:

35+ Jahre Erfahrung als Jurist und Informatiker

  • Experte und Dozent im Bereich EU-Aufsichtsrecht und IT-Umsetzung
  • Third-Party Management und IT Operations- / Cloud-Outsourcing
  • IT-Audit und Due Diligence Experte inkl. Aufsichtsprüfungen
  • IT Security und CyberSecurity Spezialwissen
  • Erfahrener Strategy-, Business- und Regulatorik Analyst
  • Interim CTO / CIO
  • Krisenmanager


TOP-Skills:

  • DORA 
  • Regulatory Compliance 
  • Due Diligence/IT Audit 
  • Business Analyse 
  • CyberSecurity 
  • IT Compliance 
  • Cloud Architektur 
  • Outsourcing 
  • 3rd Party Risikomanagement 
  • Aufsichtsprüfung 
  • Negotiation 
  • IT Riskmanagement 
  • IT Governance 
  • IT Forensik 
  • Supply Chain Management 
  • Audit Defense 
  • IT Vertragsmanagement 
  • Business Analyse 
  • IT Strategie 
  • Operational Resilience 
  • Security Standards: ITIL, ISO20000 COBIT, ISO 27001/2, COBIT, PCI-DSS, COBIT NIST, BSI Grundschutz 
  • Interim CTO/CIO 
  • Krisen-Management 
  • Informationssicherheit 
  • Ressourcen Bewusstsein


Skills:

  • Der Digital Operational Resilience Act (DORA) ist Ende Januar 2023 in der EU in Kraft getreten ? MaRisk, BAIT, VAIT und nationale Gesetze in DE und im Rest Europas werden aktuell überarbeitet und strenger gefasst
  • Gerade vor dem Hintergrund der nun drohenden Zwangs- und Bussgelder ist belastbare Beratung im Bereich Regulatorik-Compliance für die EU-Finanzbranchen in den folgenden Bereichen der Dokumentation essentiell:
    • Governance & Organization
    • Digital & Operational Resilience
    • IT Risk Management & Cyber Security
    • IT Incident Management
    • Third-Party Management
    • Vorbereitung und Begleitung von Behörden-Audits
  • Die bisher geltenden Anforderungen der nationalen Behörden (z.B. in DE Bafin: MaRisk, MaGo, BAIT, VAIT, KAIT, etc.) werden aktuell entsprechend verschärft, während die entsprechenden RTS durch die EU-Aufsichtsbehörden federführend erstellt werden
  • Betroffen von DORA sind in den EU-Finanzbranchen:
    • Kreditinstitute (Banken)
    • Zahlungs-Provider / E-money Anbieter
    • Investment Firmen
    • Trading Unternehmen
    • Versicherungen
    • Crowdfunding Services
    • ICT/Cloud und weitere 3rd Party IT Service Provider der o.g. EU-Finanz-Institute, z.B. Personal-Dienstleister als Generalunternehmer von IT-Leistungen
  • Ich biete jederzeit einen aktuellen und belastbaren Kenntnis-Stand zu:
    • aktuelle aufsichtliche Prioritäten (Supervisory Priorities) der Europäischen Aufsichtsbehörden und Organe (EC, ENISA, ESAs) 2023 (inkl. Anforderungen aus DORA)
    • Empfehlungen der Regulierungs- und Aufsichtsinstanzen in der Europäischen Union (EU)
    • Anforderungen an interne Revision / Governance / Zulassungsverfahren
    • Anforderungen der Aufsicht an kritische Infrastrukturen und Auslagerung bzw. Ausgliederung von IT-Dienstleistungen
    • Anforderungen an Auslagerungen, digitale Prozesse, Betriebsmodelle sowie IT-Sicherheit, Konzentrationsrisiken bei Auslagerungen
    • NIS / NIS-2 IT // DE-Sicherheitsgesetz
    • IT-Outsourcing, Public Cloud Outsourcing (AWS, MS, Google, SF, SAP, etc.)
    • Vendor- / Provider- /Lieferketten Due Diligence und ESG-Qualifikation
    • Compliance zum Aufsichtsrecht der regulierten (Finanz-) Branchen (EBA, ESMA, EIOPA, BaFin, etc.)
    • Sub-Unternehmerketten Value- / Suply- Chain Transparenz
    • Umsetzung EBA / EIOPA / ESMA Guidelines und Abgleich MaRisk / BAIT / VAIT / KAIT / ZAIT
    • Umsetzung IT-, Risiko- und Outsourcing-Regulatorik in der Finanz- und Versicherungsbranche EU, DE, GB (teilw. US, Asia)
    • Umsetzung Anforderungen EIOPA und EBA-ICT-Risk-Management, EBA Internal Governance (EU-RL, MaRisk/MaGo, MaRisk, BAIT/VAIT/KAIT, MiFID II, PSD2, CRD, SREP, etc.)
    • Begleitung und Vorbereitung von Sonderprüfungen/OSI´s durch EBA, EZB, Bundesbank, BaFin etc. z.B. nach § 44 KWG
    • Auditierung von Beschaffungs- und Providermanagement-Prozessen (2nd line of defense)
    • Unterstützung der Vertragsverhandlung (Financial Services Regulation Requirements)
    • Anforderungen an die Vorsorge bei IT- und Cyberrisiken (DORA - digital operational resilience act RTS proposal)
  • Nicht unwesentlich ist dabei meine langjährige Kenntnis von IT- und Cloud Architekturen als IT-Generalist mit Technologie-agnostischem Ansatz
  • Weitere bekannte Standards aus dem US Kontext:
    • Federal agencies: Federal Information Security Management Act (FISMA)
    • U.S. Financial Institutions: Gramm-Leach Bliley Act (GBLA)
    • US Healthcare organizations: Health Insurance Portability and Accountability Act (HIPAA)
    • US Corporations: Sarbanes-Oxley Act (SOX)
    • US Payment Card Industry: Payment Card Industry Data Security Standard (PCI-DSS)
    • US Medizinprodukte: MDSAP ? Medical Device Single Audit Program
    • US Unternehmens-Bilanzen: EDGAR


KERNKOMPETENZEN:

  • Regulatorisches Fachwissen
    • EU-Regulierung: DORA, NIS2, CER, CRA, AI-Act, DSA, DMA, Data Act, Cyber Resilience Act
    • Finanzaufsicht: EBA, EIOPA, ESMA, MaRisk, BAIT, VAIT, EBA Guidelines, ?
    • Datenschutz & Security: ENISA Guidelines, ISO 27001, TISAX, BSI-Grundschutz, NIST CSF
    • KRITIS: BSI, IT-Sicherheitsgesetz, Kritische Infrastrukturen
  • Operative Expertise
    • IT-Audit Vorbereitung, Management und Defense (EZB, BaFin, FINMA, Wirtschaftsprüfer)
    • Third-Party Risk Management und Lieferkettenmanagement (Supply Chain)
    • Cloud Governance (AWS, Azure, Google Cloud, Salesforce)
    • Digital Operational Resilience Testing (DORA, +TLPT)
    • IT-Outsourcing: Vertragsverhandlung, Due Diligence, Exit-Management
    • Incident Management und Cyber Security Response
    • Governance, Risk & Compliance (GRC) Frameworks
  • Methodische Kompetenz
    • ITIL, COBIT, ISO 27001, NIST, Three Lines of Defense
    • Risk Assessment und Risk Management Framework
    • Contract Management und SLA-Design
    • DevSecOps Security Assessment
    • Business Continuity Management (BCM)


TECHNOLOGIE-STACK & TOOLS:

  • Cloud Platforms: AWS, Microsoft Azure, Google Cloud Platform, Salesforce
  • Compliance Tools: GRC-Plattformen, Risk Assessment Tools, Audit Management Systems
  • Security Tools: Nessus, SIEM-Systeme, Vulnerability Scanners, Penetration Testing Tools
  • Documentation: ARIS, Visio, Confluence, SharePoint
  • Project Management: MS Project, Jira, Agile/Scrum Methodologies
  • Standards & Frameworks: ITIL, COBIT, ISO 27001, NIST CSF, CIS Controls, OWASP


Branchen-Expertise:

  • Finanzdienstleistungen (Banken, Versicherungen, Asset Management) 
  • Kritische Infrastrukturen (Energie, Telekommunikation) 
  • Industrie & Mittelstand 
  • IT-Service Provider


Arbeitsweise:

  • Remote & On-Site (DACH-weit) 
  • Flexible Projektlaufzeiten (Interim Management, Projektberatung, Task Force)
  • Kurzfristige Verfügbarkeit


Besondere Stärken:

  • Schnelle Einarbeitung in komplexe regulatorische Anforderungen 
  • Brückenbauer zwischen Technik, Recht und Business 
  • Pragmatische, umsetzungsorientierte Beratung 
  • Nachweisliche Erfolge bei Audit-Defense 
  • Train-theTrainer Expertise

Branchen

Branchen

  • Kreditinstitute
  • Zahlungs-Provider / E-money Anbieter
  • Investment Firmen
  • Trading Unternehmen
  • Versicherungen
  • Crowdfunding Services
  • ICT/Cloud Anbieter
  • Finanzdienstleistungen
  • Kritische Infrastrukturen
  • Industrie & Mittelstand
  • IT-Service Provider

Einsatzorte

Einsatzorte

Stuttgart (+200km) Dortmund (+200km) Kontstanz (+200km)
Deutschland, Schweiz, Österreich
möglich

Projekte

Projekte

11 Monate
2025-01 - heute

Korrektur, Überarbeitung und Neu-Erstellung DORA

Korrektur, Überarbeitung und Neu-Erstellung DORA und NIS-2 relevanter ?Artefakte? (Dokumente, Policies, Vertragsanhänge, Prozessbeschreibungen, SLAs, etc.) im Bereich interner oder externer Governance
  • Überarbeitung diverser alter Governance und Risiko-Dokumentationen teilweise auch Bestandteile alter sfO nach DORA-Vorgaben
    • Übertragung sfOs in neue Ablauf- und Verfahrens-Anweisungen
    • Schulung und Sensibilisierung der Mitarbeiter
    • Nach-Verhandlung externer Third ? Party ? Verträge entsprechend NIS2/DORA Anforderungen


Voraussetzung:

Erteilung einer wirksamen Vertretungsmacht entsprechend §§ 164 ff BGB

1 Jahr 11 Monate
2024-01 - heute

DORA & NIS2 Compliance Implementation 

Freiberuflicher Compliance & IT-Regulatorik Berater DORA NIS2 EBA Guidelines ...
Freiberuflicher Compliance & IT-Regulatorik Berater

  • Beratung von Finanzinstituten zur Umsetzung von DORA und NIS2 Anforderungen 
  • Gap-Analysen zwischen bestehenden Governance-Strukturen und neuen regulatorischen Vorgaben 
  • Erstellung und Überarbeitung von Policies, Prozessbeschreibungen, Vertragsanhängen und technischorganisatorischen Maßnahmen 
  • Konzeption Digital Operational Resilience Testing Programme (DORA Art. 24-25) 
  • Third-Party Risk Management: Aufbau Third-Party Register, LEI-Abgleich, Wertschöpfungskettenanalyse 
  • Schulung interner Mitarbeiter zu DORA/NIS2 Anforderungen 
  • Verhandlung und Nachverhandlung von Outsourcing Verträgen gemäß DORA/NIS2 Vorgaben

DORA NIS2 EBA Guidelines BaFin Anforderungen NIST CSF ISO 27001
Diverse Finanzinstitute und regulierte Unternehmen
DACH
5 Jahre 5 Monate
2020-07 - heute

Public Cloud Transformation & BaFin Audit Preparation

IT-Outsourcing & Cloud Governance Berater MaRisk 2021 BAIT ENISA Cloud Certification
IT-Outsourcing & Cloud Governance Berater
  • Szenarien-orientierte Risiko-Analyse des Outsourcing Vorhabens
  • Einbeziehung von Cloud-Integratoren
  • GAP Analyse der vertraglichen Regelungen mit Outsourcing-Anbieter gegen regulatorische Anforderungen (MaRisk 2021, BAIT 2021, ENISA Cloud Certification, EBA Guidelines, etc.)
  • Neu-Ordnung der internen Governance
  • Analyse der Sub-Unternehmer-Wertschöpfungsketten
  • Vertragsanalyse, Verhandlung und Due Diligence mit AWS, Microsoft, Google, SAP, Salesforce, etc
  • Vorbereitung der BaFin Prüfung nach §44KWG zu Outsourcing Themen
AWS Azure Google Cloud SAP Salesforce
MaRisk 2021 BAIT ENISA Cloud Certification
Oldenburgische Landesbank
Nord - Deutschland
9 Monate
2023-06 - 2024-02

Jahresabschlussprüfung IT-Audit Defense

IT-Audit Defense Manager NIS2 KRITIS ISO 27001 ...
IT-Audit Defense Manager
  • Verteidigung von IT-Findings gegenüber Wirtschaftsprüfern im Rahmen der Jahresabschlussprüfung 
  • Koordination von Gegenmaßnahmen über mehrere Projekt-Streams 
  • Schnittstelle zwischen Fachbereichen, IT und externen Prüfern 
  • Qualitätssicherung der Kommunikation und technischen Konzepte 
  • Reporting an Aufsichtsrat zu Remediation-Maßnahmen 
  • Proaktive Beratung der Fachbereiche zu NIS2, KRITIS, ISO 27001, TISAX


Ergebnis:

Erfolgreiche Abnahme durch Wirtschaftsprüfer, alle kritischen Findings geschlossen

NIS2 KRITIS ISO 27001 TISAX DSGVO
DÜRR AG
Deutschland
2 Monate
2023-05 - 2023-06

IT Audit für Organ öffentlichen Rechts im Bereich kritische Infrastrutur)

Lead Auditor
Lead Auditor
3 Monate
2023-04 - 2023-06

Durchführung IT Cyber Security SDLC Audit

  • Durchführung IT-Audit CI/CD Prozesse innerhalb einer DevSecOps Organisation eines Cloud Providers, SDLC, Infracstructure as a Code, etc
  • Vulnerability Chaining, , Jenkings, GIT, CVEs, CVSS, SSVC

IT Security Audit Cloud Provider
4 Monate
2023-03 - 2023-06

IT und Datenschutz-Audit Öffentlicher Bereich Gesundheit

Durchführung IT-Audit (NIS2, KRITIS, ISO 27001, NIS) sowie GDPR Audit
Kassenärztliche Vereinigung NO Düsseldorf
3 Monate
2023-01 - 2023-03

EBA/EZB Aufsichtsprüfung - Begleitung und Verteidigung

Audit Defense Consultant EBA Guidelines MaRisk BAIT ...
Audit Defense Consultant

  • Head of Mission auf Kundenseite während On-Site-Inspection (OSI) 
  • Koordination aller internen Stakeholder während der Prüfung 
  • Vorbereitung und Begleitung von Interviews mit Aufsichtsbehörden 
  • Dokumentenprüfung und -aufbereitung für regulatorische Anforderungen
  • Entwicklung von Remediation-Plänen für identifizierte Gaps


Ergebnis:

Erfolgreicher Abschluss der OSI ohne wesentliche Monita

EBA Guidelines MaRisk BAIT EZB Aufsichtsanforderungen
Finanzinstitut
Deutschland
6 Monate
2022-06 - 2022-11

Erst-Outsourcing in Microsoft 365 / Azure Cloud

Senior IT-Compliance Consultant EIOPA Guidelines VAGO/VAIT DORA (Vorbereitung)
Senior IT-Compliance Consultant

  • Konzeption und Steuerung des vollständigen Outsourcing-Prozesses von On-Premise zu Microsoft Cloud
  • ComplianceBewertung unter DORA, NIS2, EIOPA Guidelines und VAGO/VAIT 
  • Due Diligence und Audit der Cloud Service Provider und MSP 
  • Erstellung neuer interner Verfahrensanweisungen und Risikomanagement-Methodik 
  • Training der Mitarbeiter (Auslagerungsmanagement, Rechtsabteilung, FinOps) 
  • Anmeldung des Vorhabens über MVP-Portal der BaFin 
  • Protokollierung der Vorstandsentscheidungen nach aufsichtsrechtlichen Vorgaben


Ergebnis:

Erfolgreiche BaFin-Genehmigung, Produktivstart ohne Findings

Microsoft 365 Azure
EIOPA Guidelines VAGO/VAIT DORA (Vorbereitung)
Stuttgarter Versicherung
Deutschland
4 Monate
2022-03 - 2022-06

Weltweite IT-Strategie (14 Länder)

IT-Governance Strategy Consultant SIAM DSGVO Multi-Jurisdictional Compliance
IT-Governance Strategy Consultant

  • Entwicklung globaler IT-Governance unter Berücksichtigung unterschiedlicher Compliance-Anforderungen (EU, APAC, US) 
  • Umstellung auf SIAM (Service Integration and Management) 
  • Vorbereitung Continuous Auditing Framework 
  • Sicherstellung internationaler Datenschutzanforderungen (DSGVO, APAC Privacy Laws, US Regulations)

SIAM DSGVO Multi-Jurisdictional Compliance
Traditionsunternehmen Zwilling AG
Deutschland
4 Monate
2022-01 - 2022-04

MaRisk 2021 Compliance & Third-Party Risk Management 

IT-Compliance & Outsourcing Berater MaRisk 2021 Three Lines of Defense IT Incident Management
IT-Compliance & Outsourcing Berater

  • Risikobewertung ITFremdbezüge und Auslagerungen nach MaRisk 08/2021 
  • Prozessanpassungen IT-Governance und IT-Sicherheit 
  • Audit der IT-Dienstleister auf Compliance-Einhaltung 
  • Schulung zu Segregation of Duties und Three Lines of Defense 
  • Erstellung von Playbooks für Major IT Incidents

MaRisk 2021 Three Lines of Defense IT Incident Management
Bank in Nord-Deutschland
Nord-Deutschland
3 Monate
2021-06 - 2021-08

Public Cloud Due Diligence

Cloud Outsourcing Advisor MaRisk BAIT EBA Guidelines
Cloud Outsourcing Advisor

  • Due Diligence von Public Cloud Outsourcing-Vorhaben 
  • Analyse Sub-Unternehmer-Wertschöpfungsketten 
  • Bewertung gegen MaRisk 2021, BAIT 2021, EBA Guidelines (Outsourcing, ICT Risk Management) 
  • Vertragsanalyse und Nachverhandlung mit Hyperscalern 
  • Prüfung von Audit- und Weisungsrechten in CloudVerträgen

AWS Azure Google Cloud
MaRisk BAIT EBA Guidelines
Groß-Bank
Hessen (DE)
5 Monate
2021-01 - 2021-05

Cloud Outsourcing Risk Assessment & Contract Negotiation

Senior Cloud Compliance Consultant MaRisk BAIT EBA Guidelines
Senior Cloud Compliance Consultant

  • Risikoanalyse CloudOutsourcing unter MaRisk 2021 und BAIT 2021 
  • Nachverhandlung von StandardVerträgen der Hyperscaler 
  • Due Diligence mit AWS, Microsoft, Google, Genesys 
  • Analyse der Sub-Contractor Chains und vertraglicher Audit-Rechte

AWS Azure Google Cloud
MaRisk BAIT EBA Guidelines
Team-Bank
Bayern, Deutschland
6 Monate
2020-01 - 2020-06

Beratung im Bereich Cloud-Outsourcing

  • Szenarien-orientierte Risiko-Analyse des Outsourcing Vorhabens in die Cloud
  • GAP Analyse zwischen vertraglichen Regelungen mit Kunden und Outsourcing Anbieter sowie Regulatorischen Anforderungen (EBA Guidelines, etc.)
  • Etablierung einer 3 lines of defense Governance
  • Verhandlungen mit den potentiellen Providern
  • Verhandlungen mit den ca. 300 institutionellen Kunden (Banken)
dwp Bank
5 Monate
2019-07 - 2019-11

Task-Force zur Korrektur von Findings und Moniten

Task-Force zur Korrektur von Findings und Moniten im Bereich Outsourcing beim Outsourcing-Dienstleister nach Prüfung der Aufsicht (Solvency II, § 32 VAG, MaGo, VAIT, EUDSGVO, etc.)
  • Neu-Bewertung der Risiken des Outsourcing Vorhabens
  • GAP Analyse zwischen vertraglichen Regelungen, Status und Soll (EIOPA-Vorgaben)
  • Durchführung von Korrektur-Arbeiten im TaskForce Modus zur Vorbereitung einer BaFin Prüfung
  • Neu-Strukturierung der Outsourcing-Governance analog 3 Lines of Defense
  • Überarbeitung IT Reporting-Strukturen im Hinblick auf Vertrag und VAIT Anforderungen
Viridium SE (Groß-Versicherung)
10 Monate
2018-08 - 2019-05

Etablierung Zentrales Auslagerungsmanagement

Etablierung Zentrales Auslagerungsmanagement (2nd LoD) mit weltweiter Verantwortung
  • Auditierung und Prüfen von Sachverhalten auf Auslagerungsrelevanz im Auftrag der Revision gemäß den Vorgaben aus der MaRisk AT9 bzw. den nationalen Anforderungen der Niederlassungen (FAC, MAS, EBA)
  • Analyse der Gaps zwischen neuen Regulatorik-Anforderungen (EBA, FAC, BaFin, etc.) und vertraglichen bzw. faktischem StatusQuo
  • Monitoring der regulatorischen Neuerungen im Bereich IT und Outsourcing der Niederlassungen außerhalb der EU
  • Beratung und Begleitung der Fachbereiche in D im Ausland bei der Erstellung der Risikoanalysen zu Auslagerungen (inbes. mit Bezug, CLOUD, KRITIS, Cyber-Security)
  • Beratung der Fachbereiche bei Risikosteuerung und Reporting an Vorstände und Aufsicht
  • Auswertung aller Auslagerungsberichte (national und international)
  • Umsetzung der EU-weiten regulatorischen Neuerungen (insbes. EBA GL)
  • Einführung einheitlicher Regeln für die Bewertung von Providern nach internationalen Standards
  • Abstimmung mit Fachbereichen, Datenschutz, IT-Security, Risk-Management
LBBW (dt. Landesbank)
Niederlassungen in D, GB, US, Singapur
1 Jahr 7 Monate
2016-11 - 2018-05

Begleitung Outsourcing Themen KWG25, MaRisk, BAIT, MaGo, KRITIS, EUDSGVO, etc

?Bereitstellung von Beratungsleistung für das Provider-Management des Kunden im Kontext Aus- und Weiterverlagerungen von Datenverarbeitung und Wirtschaftsinformatik im Bankwesen unter Beachtung aktueller Anforderungen der Aufsichtsbehörden BaFin, EZB und Bundesbank, EBA sowie der allgemeinen gesetzlichen Anforderungen in den Bereichen:

  • Bürgerliches Recht
  • Handels- und Gesellschaftsrecht
  • Arbeits- und (Wirtschafts)- Strafrecht
  • Datenschutzrecht
  • Entwicklung und Einführung von Konzepten zur Organisationsentwicklung unter Beachtung der regulatorischen Rahmenbedingungen
  • Aufbau eines Vertragsbaukastens
  • Beratung im Rahmen von Vertragsverhandlungen mit Dienstleistern
  • Abstimmung zwischen internen und externen Kunden, Lieferanten und eigenen Fachbereichen
  • Konzeption, Erprobung und Überführung von Strukturen und Prozessen zur Adressierung regulatorischer Anforderungen im Providermanagement ?
  • Vorbereitung Etablierung ?Zentrales Auslagerungs-Management?
    • Bewertung von Outsourcing Vorhaben
    • Begleitung der Korrektur-Projekte nach EZB Prüfung
    • Neu-Strukturierung von Outsourcing-Bewertungen
    • Neu-Bewertung der Risiken von wesentlichen Auslagerungen
    • Überarbeitung IT Report-Strukturen im Hinblick auf BCBS 239, MaRisk 2017, BA-IT
Finanz Informatik (S-Finanzgruppe)
1 Jahr 1 Monat
2015-08 - 2016-08

Re-Design existierender IT Auslagerungen im regulierten Bereich (KWG, MaRisk, etc.)

  • Fachliche Leitung des Neudesign der Verträge und Governance aufgrund Restrukturierung
  • Definition neuer Governance- und Organisations- Schnittstellen, sowie optimierter Prozesse im Provider-Management
  • Entwurf der entsprechenden Auslagerungsverträge
  • Überarbeitung IT Report-Strukturen im Hinblick auf BCBS 239 , MaRisk 2016
  • Einführung von Tool-Sets
Postbank AG
7 Monate
2014-11 - 2015-05

Vorbereitung KWG 44 Prüfung

  • Backup der Projektleitung im Bereich operative Governance und Outsourcing
  • Definition von technischen und organisatorischen Schnittstellen und Maßnahmen
  • Etablierung des Provider-Management
ING DiBa
1 Jahr 2 Monate
2013-07 - 2014-08

Design der Service Delivery Prozesse im Outsourcing Verhältnis

(KRITIS-Relevanz in der Energie-Branche)
  • Projektleitung ?Design der operativen Governance?
  • Definition von technischen und organisatorischen Schnittstellen und Maßnahmen
  • Abbildung der Governance, Risk und Compliance Prozesse
  • Konzeption und Erstellung der erforderlichen RACI Matrizen sowie Cross-Referenz Tabellen für Schnittstellen inkl. Abhängigkeiten
  • Definition einer Information-Governance
  • Abstimmung und Definition der KPI´s und LÜP´s und Report-Inhalte
  • Dokumentation wesentlicher Prozesse in ARIS und Visio als WSK
Amprion GmbH
6 Monate
2013-01 - 2013-06

Setup und Coaching der Retained Organization für ein Auslagerungsvorhaben (ENwG)

  • Design der Steuerungs-Prozesse in Adonis
  • Definition von Schnittstellen und Leistungsübergabepunkte

RWE AG
9 Monate
2012-04 - 2012-12

Interim Management Transition-Out ohne vertragliche Grundlage (ungeplanter Exit)

  • Projektleitung
  • Claim-Management
  • Verhandlungs-Management

RWE IT GmbH

Aus- und Weiterbildung

Aus- und Weiterbildung

2 Jahre 8 Monate
2023-04 - heute

Security Risks in AI and Machine Learning: Categorizing Attacks and Failure Modes

  • Information Security 
  • Third Party Risk Management (TPRM) 
  • Cloud Computing 
  • Operational Risk 
  • External Audit 
  • Business Analysis 
  • Regulatory Audits 
  • IT Audit 
  • Risk Management

1 Monat
2023-04 - 2023-04

Using SABSA to Architect Cloud SecurityUsing SABSA to Architect Cloud Security

  • Cloud Computing 
  • Operational Risk 
  • External Audit 
  • Regulatory Audits 
  • IT Audit 
  • Risk Management 
  • Due Diligence

1 Monat
2023-04 - 2023-04

Soft Skills for Information Security Professionals

  • Information Security 
  • Third Party Risk Management (TPRM) 
  • IT Audit

1 Monat
2023-04 - 2023-04

IT Security Foundations: Core Concepts

  • Third Party Risk Management (TPRM) 
  • IT Audit 
  • IT Security Operations 
  • Due Diligence

1 Monat
2023-04 - 2023-04

Scaling Your Cybersecurity and Privacy Program

  • Information Security 
  • US Law 
  • Cloud Computing 
  • Operational Risk 
  • External Audit 
  • Business Analysis 
  • Regulatory Audits 
  • IT Audit 
  • Risk Management 
  • Cybersecurity 
  • Due Diligence

1 Monat
2023-04 - 2023-04

Practical Cybersecurity for IT Professionals

Skills:

  • Information Security 
  • Cloud Computing 
  • Operational Risk 
  • External Audit 
  • Regulatory Audits 
  • IT Audit 
  • Risk Management 
  • Cybersecurity 
  • Due Diligence

1 Monat
2023-04 - 2023-04

Learning Vulnerability Management

Skills:

  • Third Party Risk Management (TPRM) 
  • Cloud Computing 
  • Business Analysis 
  • IT Audit 
  • Vulnerability Management 
  • Due Diligence

1 Monat
2023-04 - 2023-04

Learning Threat Modeling for Security Professionals

Skills:

  • Third Party Risk Management (TPRM) 
  • Threat Modeling 
  • Cloud Computing 
  • Business Analysis 
  • IT Audit

1 Monat
2023-04 - 2023-04

Learning Cyber Incident Response and Digital Forensics

Skills:

  • Business Analysis
  • Due Diligence

1 Monat
2023-04 - 2023-04

Learning Computer ForensicsLearning Computer Forensics

Skills:

  • Computer Forensics 
  • Third Party Risk Management (TPRM) 
  • Cloud Computing 
  • Business Analysis 
  • IT Audit 
  • Due Diligence

1 Monat
2023-04 - 2023-04

IT and Cybersecurity Risk Management Essential Training

Skills:

  • IT Risk Management 
  • Information Security 
  • Third Party Risk Management (TPRM) 
  • Cloud Computing 
  • Operational Risk 
  • External Audit 
  • Regulatory Audits 
  • IT Audit 
  • Risk Management 
  • Cybersecurity 
  • Due Diligence

1 Monat
2023-04 - 2023-04

IT Security Foundations: Operating System Security

Skills:

  • Cybersecurity 
  • Due Diligence

1 Monat
2023-04 - 2023-04

IT Security Foundations: Network Security

Skills:

  • IT Security Operations
  • Due Diligence

Position

Position

  • Berater (freelance)
  • Risiko-Manager
  • Jurist
  • EU IT Security Regulatorik
  • DORA
  • CRA
  • AI-Act
  • NIS2
  • IT-Security
  • IT Regulatorik
  • IT Audit
  • Due Diligence
  • Governance
  • Outsouring
  • Risk-Management
  • Aufsichtsrecht
  • IT Architektur
  • Outsourcing
  • Freelance / Interim Management

Kompetenzen

Kompetenzen

Top-Skills

DORA IT Compliance IT Audit Outsourcing 3rd Party Risikomanagement Aufsichtsprüfung IT Riskmanagement IT Governance Cyber Security IT Forensik Supply Chain Management Audit Defense Onsite Inspections Vertragsmanagement Business Analyse Design Thinking Regulatory Affairs Vorfalls-Meldungen DORA-Prozesse DORA-Projektanforderungen Aufsichts-Recht

Schwerpunkte

Regulatory Compliance bei operativen Risiken in der EU Finanzbranche

Aufgabenbereiche

DORA-Compliance
NIS2-Umsetzung
IT-Audit Defense
Third-Party Risk Management
Cloud Governance
Cyber Resilience Testing
Outsourcing Management
Regulatorische Due Diligence
Third Party Risk Management

Produkte / Standards / Erfahrungen / Methoden

Regulatorik
Experte
Jurist
Experte
Business Analyse
Experte
Compliance
Experte
3rd Party
Experte
IT Security
Experte
ESG
Experte
Non financial Risk
Experte
DueDiligence
Experte
Cybersecurity
Experte

Profil:

  • IT-Compliance und Regulatorik-Experte mit 30+ Jahren operativer Erfahrung in regulierten Branchen
  • Spezialisiert auf EU-Regulierung (DORA, NIS2, CRA, AI-Act), IT-Audit Prep & Defense, Third-Party Risk Management und Digital Operational Resilience
  • Nachweisliche Erfolge bei der Vorbereitung und Verteidigung von Aufsichtsprüfungen (EZB, BaFin, DNB) sowie bei der Umsetzung komplexer Compliance-Anforderungen in Finanz-, Versicherungsund KRITIS-Branchen


Schwerpunkte & Expertise:

  • Audit-Vorbereitung, -management und Due Diligence im Bereich IT-Compliance & IT Regulierung: DORA, NIS2, AI-Act, BAIT, MaRisk, FINMA, EBA-Richtlinien
  • IT-Audit Defense: Simulation, Begleitung und Verteidigung von OSI-/Aufsichts- und auch Jahresabschluss-Prüfungen (EZB, BaFin, FINMA)
  • Vertragsverhandlungen bei Auslagerungen & Outsourcing, Vertragsmanagement, Due Diligence gem. Aufsichtsrecht und Aufsichtsprüfungen (EZB, EBA; EIOPA, ESMA, BaFin, FINMA, FCA, etc.) -> in DE nur mit offizieller Vertretungsmacht gem. §§ 164 ff. BGB
  • IT-Risikomanagement: Identifikation, Bewertung und Steuerung von IT-Risiken & Third-Party-Risiken
  • Cyber-Resilience & Security: Entwicklung von Sicherheitskonzepten und Implementierung von Resilience-Tests NIST2, NIST CSF, DORA
  • IT-Outsourcing & Cloud Governance: Due Diligence, Vertragsgestaltung und Auditierung von Cloud-Anbietern (AWS, Azure, Google, SF)
  • Training & Schulung: Dozent und Entwickler von Online-Lehrgängen im Bereich IT-Compliance & Cybersecurity


DORA / NIS-2 / AI-Act - Compliance-relevante Umsetzung bzw. Audit-Vorbereitung und -Defense:

  • In den letzten Jahren hat sich für viele zivile Branchen in der EU ein von Laien oft unbemerkter Paradigmen-Wechsel weg von "freiwilligen" Best-Practices (z.B. ISO 2700x-Standards, ITIL, CoBit, BSI-Grundschutz, TISAX) hin zu davon unabhängigen gesetzlichen Vorgaben (NIS-2, DORA, AI-Act) ergeben.
  • Regulatorische IT Compliance Vorgaben der EU-Gesetzgeber sind i. d.R. "agnostisch", d.h. neutral in Bezug auf Technik oder Best-Practices. Die GAPs sind Prüfern bestens bekannt und daher in der Regel in Audits leider oft die Grundlage für Findings, Moniten, Bussgelder
  • Welche Zielrichtungen verfolgt also eigentlich man mit der Umsetzung regulatorischer IT-Risiko-Vorgaben?
    • Erlangung einer soliden Base-Line für die typischen Risiken im echten Leben, z.B. bei einem Cyber-Security Angriff
    • Um als reguliertes Unternehmen eine formelle behördliche Überprüfung der gesetzlich vorgegebenen Mindest-Massnahmen z.B. in einem Audit oder einer On-Site-Inspection (OSI) zu überstehen.
    • Um im fiskalischen Jahresabschluss durch Certified Public Accountant / Wirtschaftsprüfer keine unnötigen Zweifel an der soliden IT-Grundlage aufkommen zu lassen.
  • Aus allen Szenarien können Schäden in Form von monetären Verlusten entstehen. Als Jurist und Informatiker beschäftige ich mich parallel zur Intensivierung der regulatorischen Anforderungen in den letzten ca. 5-10 Jahren immer häufiger mit den beiden letzten Bereichen, der Prüfungsvorbereitung und -Absicherung von Defiziten im Bereich regulatorischer Vorgaben im Zusammenhang mit IT-Organisation unter EU-Recht:
    • Verfahren & Risiko-Analysen
    • Policies, Richtlinien, Verträge, Prozess-Beschreibungen, Service Beschreibungen
    • Wertschöpfungsketten und 3rd Party Risks (BOM)
    • Digitale und operationale Resilience-Tests
    • Training & Schulungen, Awareness-Massnahmen, Workshops
  • Mit einer fundierten Ausbildung in Jura und Informatik sowie über 30 Jahren operativer IT-Erfahrung in regulierten Branchen biete ich Unternehmen praxisnahe Beratung für komplexe Herausforderungen in IT-Organisation, Infrastruktur, Outsourcing und Compliance. Mein Fokus liegt auf Due Diligence, Audit, Audit-Defense, Governance-Risk-Compliance (GRC), ? mit einem tiefen Verständnis für die Anforderungen der Finanzindustrie, IT, Energiewirtschaft und andere kritische Branchen. Ich engagiere mich nicht nur als Interim-Manager und Berater, sondern auch als Dozent, um Wissen zu teilen und Fachkräfte in interdisziplinären Themen weiterzubilden.


Aktuelle IT-Compliance Entwicklung - warum aufgrund der Paradigmenwechsel der letzten Jahre dringend ein Umdenken erforderlich ist:

  • Bisherige Best-Practices im Bereich IT und Risiko-Management werden in der EU und international zunehmend durch vom massentauglichen Stammtisch-Verständnis abweichende gesetzliche Anforderungen erweitert, konkretisiert oder sogar vollständig ersetzt. 
  • Das passiert oft, ohne dass die Öffentlichkeit davon Notiz nimmt. Nicht selten werden Unternehmen von Regelungen, wie z.B. der EU-DSGVO oder auch NIS-2/DORA kalt erwischt, nur um dann fest zu stellen, das so ein Thema bereits eine Entwicklungshistorie von mehreren Jahren aufweist. 
  • Es reicht seit ein paar Jahren für Audits nicht mehr aus, sich hinter rein technischen "Best-Practice Ansätzen" oder allgemeinen "Stand-der-Technik" Aussagen zu verstecken, wenn der EU-Gesetzgeber klar definierte und messbare Anforderungen formuliert hat, selbst wenn die alten Best-Practices durchaus für sich ihre Berechtigung haben und ansonsten noch vielfach wirksam eingesetzt werden können
  • Im Hinblick auf Audits und OSIs durch Behörden in den regulierten Branchen bieten Verträge und Policies, die nur auf alte "Best Practices" abzielen, oft unnötige offene Flanken, weil sie vorgegebene Themen nicht regeln oder die nötige Tiefe nicht erreichen, oder organisatorisch nicht korrekt aufgehängt und verankert sind.


Hintergrund:

  • Im Laufe der letzten 5-10 Jahre haben viele für juristische Laien "unverdächtige" Themen im neuerdings EU-regulierten Kontext der IT eine sehr eigene Konkretisierung erfahren, die oft weit über das alt hergebrachte Verständnis hinausgeht oder sich sogar deutlich davon unterscheidet, aber die Erwartungshaltung der Aufsichten im Falle von Audits sehr konkret bestimmt (z.B. Incident-Management, Risiko-Management, Auslagerung / Fremd-Bezug hin zu 3rd Party Risiko-Management, uvm.). 
  • Unnötige Scheinsicherheit mit dem Risiko von Findings ist oft die Folge und es drohen konkrete Schäden durch Bussgelder unabhängig davon, ob sich ein Vorfall ereignet hat, oder nicht. Unter anderem auch deswegen sind z.B. viele nationale Eigen-Entwicklungen, wie z.B. BAIT, VAIT, etc. in DE im Anwendungsbereich von DORA inzwischen ausser Kraft gesetzt worden. 
  • Der EU-Gesetzgeber hat sich zwar an bekannten Methoden orientiert, aber generell einen "agnostischen" und damit eigenständigen Ansatz gewählt und dabei oft eigene "Lessons learned" aus den letzten Jahren Aufsichtspraxis umgesetzt sowie Erkenntnisse aus den entsprechenden Branchen-Verbänden umgesetzt. Genau deswegen reicht oft sogar eine recht gute Umsetzung von ITIL oder ISO 2700x, etc. in Audits nicht mehr aus, sondern dient lediglich als Ausgangsbasis bzw. Grundlage (Originalzitat: BaFin für DE). 
  • Hinweise auf die Komplexität und Historie sowie Hintergründe finden sich oft in den Erwägungsgründen, in den vor Veröffentlichung organisierten Konsultationen und FAQs, die aber Neu-Einsteigern und Hobby-Juristen i. d.R. nicht bekannt sind. Auch voran gegangene Diskussionen in einschlägigen Arbeitsgruppen werden natürlich im Gesetzestext nicht gesondert referenziert, bieten aber wichtige Informationen zur jeweiligen Tragweite und Auslegung der später veröffentlichten Regelungen und haben Relevanz in Prüfungen. 
  • Daher reicht das auf die final veröffentlichten Gesetzes-Texte und ITSs/RTSs begrenzte Studium in den meisten Fällen nicht aus, da vom EU-Gesetzgeber und den involvierten Policy-Writern die eigenständige historische Entwicklung und der gesamtheitliche Kontext der vollständigen Bedeutung vieler Begrifflichkeiten oder Paradigmenwechsel als "unter Profis" bekannt voraus gesetzt wird. 
  • In Audits wird so aus leider weit verbreitetem laienhaftem ?Scheinwissen" im Rahmen einer anscheinend erfolgreichen pragmatischen und leider oft auch zu "agilen" Umsetzung direkt ein akutes Bussgeld-Risiko. 
  • Die Methodik der richtigen Auslegung von Gesetzen, Verordnungen und Verträgen lernen Juristen mühsam in den ersten Semestern des Studiums (z.B. grammatikalisch, systematisch, teleologisch oder eben historisch), ebenso die Hierarchie und Einschlägigkeit der jeweiligen Rechtstexte. 
  • Hier prallen Methoden der Geisteswissenschaften und abweichende Logik der Naturwissenschaften oft aufeinander, was zu Defiziten und Findings in OSIs und anderen Aufsichtsprüfungen führt. 
  • Einfaches Abhaken technischer Checklisten reicht nicht mehr aus, auch wenn es - oberflächlich betrachtet - zunächst ausreichend zu schein scheint. Neben dem "Was" ist oft auch das "Wie" und das "Warum" entscheident - insbesondere das Zustande-Kommen von Entscheidungen und deren Absicherung im Top-Management kann oft nicht nachgewiesen werden, weil wichtige Entscheidungsprotokolle fehlen. 
  • Derartige Defizite im sogenannten "Reasoning" führen aber sehr schnell zu Zweifeln am "ordnungsgemässen Geschäftsbetrieb" und lösen weiter gehende Massnahmen bei den Auditoren aus. 
  • Zudem werden fast immer andere Gesetze (Datenschutz aber auch Handelsrecht, Zivilrecht, Arbeitsrecht, etc.) mitbetroffen sein, die juristische Laien oft gar nicht kennen, oder aufgrund Hören-Sagen für nicht relevant halten.


Genau hier kann ich helfen:

  • 30+ Jahre Expertise in der Unterstützung regulierter Branchen im Bereich IT Outsourcing und IT-Operations-Compliance - in den letzten ca. 5 Jahren insbes. im Bereich der DORA EU-Verordnung als Lex-Specialis zu NIS2, IT-Audit-Verteidigung und Digital Operational Resilience
  • IT-Compliance ist komplex, aber nicht kompliziert. Mit drei Jahrzehnten Erfahrung in regulierten Branchen und erfolgreichen Audit-Verteidigungen unterstütze ich Sie belastbar und nachhaltig.


Datenschutz-Grundverordnung (DSGVO):

Eckpfeiler der EU-Agenda für digitale Rechte. Setzt den globalen Maßstab für den Schutz personenbezogener Daten und die Durchsetzung der Privatsphäre.


AI-Act:

Die weltweit erste umfassende KI-Verordnung. Führt risikobasierte Verpflichtungen für Anbieter und Betreiber von KI-Systemen sowie Regeln für GPAI-Modelle ein. Ziel ist die Gestaltung der globalen KI-Governance.


Digital Services Act (DSA):

Legt den Grundstein für die Regulierung von Online-Plattformen. Führt Sorgfaltspflichten, Risikomanagement und Transparenzpflichten für das gesamte Online-Ökosystem ein. Verpflichtet die wichtigsten Online-Plattformen zur Achtung der Grundrechte der Europäer.


Digital Markets Act (DMA):

Erlegt Online-Plattformen, die digitale Gatekeeper sind, Vorabverpflichtungen auf, um einen wettbewerbsfähigen Markteintritt zu ermöglichen und Marktfairness und Innovation zu gewährleisten.


Data Act:

Ermöglicht die breitere Nutzung von Industrie- und Internet-of-Things-Daten (IoT). Vermindert den Lock-in-Effekt von Cloud-Anbietern. Zentral für Europas Strategie für die Datenwirtschaft und die digitale Wettbewerbsfähigkeit.


Cyber Resilience Act (CRA):

Wegweisende Regulierung für vernetzte Produkte. Erfordert integrierte Sicherheit und schließt wichtige Cybersicherheitslücken in Hardware- und Software-Lieferketten.


Data Governance Act (DGA).

Führt neue Rahmenbedingungen für den Datenaustausch und vertrauenswürdige Vermittler ein. Er ergänzt den Data Act und unterstützt die europäischen Datenräume.


NIS 2-Richtlinie:

Erweitert die grundlegenden Cybersicherheitsvorschriften der EU. Deckt mehr Sektoren ab, sorgt für eine stärkere Aufsicht und harmonisiert die Reaktion auf Sicherheitsvorfälle.


Cybersecurity Act:

Verleiht der ENISA eine dauerhafte Rolle und schafft das EU-Zertifizierungssystem für Cybersicherheit ? die Grundlage für Vertrauen und Sicherheit.


Digital Operational Resilience Act (DORA):

Verpflichtet ein robustes IKT-Risikomanagement für den Finanzsektor und externe Technologieanbieter ? ein Konzept für sektorale Cyber-Resilienz.


Produkthaftungsrichtlinie (PLD):

Aktualisiert die EU-Haftungsregeln für das digitale Zeitalter. Deckt fehlerhafte Software, Updates und KI-Systeme unter verschuldensunabhängiger Haftung ab.


Produktsicherheitsverordnung (GPSR):

Überarbeitet die EU-Produktsicherheit für Online- und vernetzte Produkte. Verstärkt Rückverfolgbarkeit, Rückrufe und Marktpflichten.


Arbeitsprogramm der Kommission und Anhänge:

Legt die wichtigsten Strategien, Aktionspläne und Gesetzgebungsinitiativen dar, die die Kommission im Jahr 2025 auf den Weg bringen will.


Highlights:

35+ Jahre Erfahrung als Jurist und Informatiker

  • Experte und Dozent im Bereich EU-Aufsichtsrecht und IT-Umsetzung
  • Third-Party Management und IT Operations- / Cloud-Outsourcing
  • IT-Audit und Due Diligence Experte inkl. Aufsichtsprüfungen
  • IT Security und CyberSecurity Spezialwissen
  • Erfahrener Strategy-, Business- und Regulatorik Analyst
  • Interim CTO / CIO
  • Krisenmanager


TOP-Skills:

  • DORA 
  • Regulatory Compliance 
  • Due Diligence/IT Audit 
  • Business Analyse 
  • CyberSecurity 
  • IT Compliance 
  • Cloud Architektur 
  • Outsourcing 
  • 3rd Party Risikomanagement 
  • Aufsichtsprüfung 
  • Negotiation 
  • IT Riskmanagement 
  • IT Governance 
  • IT Forensik 
  • Supply Chain Management 
  • Audit Defense 
  • IT Vertragsmanagement 
  • Business Analyse 
  • IT Strategie 
  • Operational Resilience 
  • Security Standards: ITIL, ISO20000 COBIT, ISO 27001/2, COBIT, PCI-DSS, COBIT NIST, BSI Grundschutz 
  • Interim CTO/CIO 
  • Krisen-Management 
  • Informationssicherheit 
  • Ressourcen Bewusstsein


Skills:

  • Der Digital Operational Resilience Act (DORA) ist Ende Januar 2023 in der EU in Kraft getreten ? MaRisk, BAIT, VAIT und nationale Gesetze in DE und im Rest Europas werden aktuell überarbeitet und strenger gefasst
  • Gerade vor dem Hintergrund der nun drohenden Zwangs- und Bussgelder ist belastbare Beratung im Bereich Regulatorik-Compliance für die EU-Finanzbranchen in den folgenden Bereichen der Dokumentation essentiell:
    • Governance & Organization
    • Digital & Operational Resilience
    • IT Risk Management & Cyber Security
    • IT Incident Management
    • Third-Party Management
    • Vorbereitung und Begleitung von Behörden-Audits
  • Die bisher geltenden Anforderungen der nationalen Behörden (z.B. in DE Bafin: MaRisk, MaGo, BAIT, VAIT, KAIT, etc.) werden aktuell entsprechend verschärft, während die entsprechenden RTS durch die EU-Aufsichtsbehörden federführend erstellt werden
  • Betroffen von DORA sind in den EU-Finanzbranchen:
    • Kreditinstitute (Banken)
    • Zahlungs-Provider / E-money Anbieter
    • Investment Firmen
    • Trading Unternehmen
    • Versicherungen
    • Crowdfunding Services
    • ICT/Cloud und weitere 3rd Party IT Service Provider der o.g. EU-Finanz-Institute, z.B. Personal-Dienstleister als Generalunternehmer von IT-Leistungen
  • Ich biete jederzeit einen aktuellen und belastbaren Kenntnis-Stand zu:
    • aktuelle aufsichtliche Prioritäten (Supervisory Priorities) der Europäischen Aufsichtsbehörden und Organe (EC, ENISA, ESAs) 2023 (inkl. Anforderungen aus DORA)
    • Empfehlungen der Regulierungs- und Aufsichtsinstanzen in der Europäischen Union (EU)
    • Anforderungen an interne Revision / Governance / Zulassungsverfahren
    • Anforderungen der Aufsicht an kritische Infrastrukturen und Auslagerung bzw. Ausgliederung von IT-Dienstleistungen
    • Anforderungen an Auslagerungen, digitale Prozesse, Betriebsmodelle sowie IT-Sicherheit, Konzentrationsrisiken bei Auslagerungen
    • NIS / NIS-2 IT // DE-Sicherheitsgesetz
    • IT-Outsourcing, Public Cloud Outsourcing (AWS, MS, Google, SF, SAP, etc.)
    • Vendor- / Provider- /Lieferketten Due Diligence und ESG-Qualifikation
    • Compliance zum Aufsichtsrecht der regulierten (Finanz-) Branchen (EBA, ESMA, EIOPA, BaFin, etc.)
    • Sub-Unternehmerketten Value- / Suply- Chain Transparenz
    • Umsetzung EBA / EIOPA / ESMA Guidelines und Abgleich MaRisk / BAIT / VAIT / KAIT / ZAIT
    • Umsetzung IT-, Risiko- und Outsourcing-Regulatorik in der Finanz- und Versicherungsbranche EU, DE, GB (teilw. US, Asia)
    • Umsetzung Anforderungen EIOPA und EBA-ICT-Risk-Management, EBA Internal Governance (EU-RL, MaRisk/MaGo, MaRisk, BAIT/VAIT/KAIT, MiFID II, PSD2, CRD, SREP, etc.)
    • Begleitung und Vorbereitung von Sonderprüfungen/OSI´s durch EBA, EZB, Bundesbank, BaFin etc. z.B. nach § 44 KWG
    • Auditierung von Beschaffungs- und Providermanagement-Prozessen (2nd line of defense)
    • Unterstützung der Vertragsverhandlung (Financial Services Regulation Requirements)
    • Anforderungen an die Vorsorge bei IT- und Cyberrisiken (DORA - digital operational resilience act RTS proposal)
  • Nicht unwesentlich ist dabei meine langjährige Kenntnis von IT- und Cloud Architekturen als IT-Generalist mit Technologie-agnostischem Ansatz
  • Weitere bekannte Standards aus dem US Kontext:
    • Federal agencies: Federal Information Security Management Act (FISMA)
    • U.S. Financial Institutions: Gramm-Leach Bliley Act (GBLA)
    • US Healthcare organizations: Health Insurance Portability and Accountability Act (HIPAA)
    • US Corporations: Sarbanes-Oxley Act (SOX)
    • US Payment Card Industry: Payment Card Industry Data Security Standard (PCI-DSS)
    • US Medizinprodukte: MDSAP ? Medical Device Single Audit Program
    • US Unternehmens-Bilanzen: EDGAR


KERNKOMPETENZEN:

  • Regulatorisches Fachwissen
    • EU-Regulierung: DORA, NIS2, CER, CRA, AI-Act, DSA, DMA, Data Act, Cyber Resilience Act
    • Finanzaufsicht: EBA, EIOPA, ESMA, MaRisk, BAIT, VAIT, EBA Guidelines, ?
    • Datenschutz & Security: ENISA Guidelines, ISO 27001, TISAX, BSI-Grundschutz, NIST CSF
    • KRITIS: BSI, IT-Sicherheitsgesetz, Kritische Infrastrukturen
  • Operative Expertise
    • IT-Audit Vorbereitung, Management und Defense (EZB, BaFin, FINMA, Wirtschaftsprüfer)
    • Third-Party Risk Management und Lieferkettenmanagement (Supply Chain)
    • Cloud Governance (AWS, Azure, Google Cloud, Salesforce)
    • Digital Operational Resilience Testing (DORA, +TLPT)
    • IT-Outsourcing: Vertragsverhandlung, Due Diligence, Exit-Management
    • Incident Management und Cyber Security Response
    • Governance, Risk & Compliance (GRC) Frameworks
  • Methodische Kompetenz
    • ITIL, COBIT, ISO 27001, NIST, Three Lines of Defense
    • Risk Assessment und Risk Management Framework
    • Contract Management und SLA-Design
    • DevSecOps Security Assessment
    • Business Continuity Management (BCM)


TECHNOLOGIE-STACK & TOOLS:

  • Cloud Platforms: AWS, Microsoft Azure, Google Cloud Platform, Salesforce
  • Compliance Tools: GRC-Plattformen, Risk Assessment Tools, Audit Management Systems
  • Security Tools: Nessus, SIEM-Systeme, Vulnerability Scanners, Penetration Testing Tools
  • Documentation: ARIS, Visio, Confluence, SharePoint
  • Project Management: MS Project, Jira, Agile/Scrum Methodologies
  • Standards & Frameworks: ITIL, COBIT, ISO 27001, NIST CSF, CIS Controls, OWASP


Branchen-Expertise:

  • Finanzdienstleistungen (Banken, Versicherungen, Asset Management) 
  • Kritische Infrastrukturen (Energie, Telekommunikation) 
  • Industrie & Mittelstand 
  • IT-Service Provider


Arbeitsweise:

  • Remote & On-Site (DACH-weit) 
  • Flexible Projektlaufzeiten (Interim Management, Projektberatung, Task Force)
  • Kurzfristige Verfügbarkeit


Besondere Stärken:

  • Schnelle Einarbeitung in komplexe regulatorische Anforderungen 
  • Brückenbauer zwischen Technik, Recht und Business 
  • Pragmatische, umsetzungsorientierte Beratung 
  • Nachweisliche Erfolge bei Audit-Defense 
  • Train-theTrainer Expertise

Branchen

Branchen

  • Kreditinstitute
  • Zahlungs-Provider / E-money Anbieter
  • Investment Firmen
  • Trading Unternehmen
  • Versicherungen
  • Crowdfunding Services
  • ICT/Cloud Anbieter
  • Finanzdienstleistungen
  • Kritische Infrastrukturen
  • Industrie & Mittelstand
  • IT-Service Provider

Vertrauen Sie auf Randstad

Im Bereich Freelancing
Im Bereich Arbeitnehmerüberlassung / Personalvermittlung

Fragen?

Rufen Sie uns an +49 89 500316-300 oder schreiben Sie uns:

Das Freelancer-Portal

Direktester geht's nicht! Ganz einfach Freelancer finden und direkt Kontakt aufnehmen.