Weitere Einsatzorte: alle EU Mitgliedsländer
- IT Security Risk Management (ISRM):
- Frameworks and Policies:
- Audit bezogene Aufgaben:
* Mitwirkung an der Überarbeitung der internen IT-Service Management (ITSM) Richtlinien gem. ITIL und ISO20000.
Mitwirkung an der Prüfung und Verbesserung des innerbetrieblichen Risikomanagements und der Compliance beim Softwareeinsatz:
- Prüfung von Test- und Entwicklungswerkzeugen auf:
- Erarbeitung von Risikoeinschätzungen auf der Grundlage von gefundenen Schwachstellen und Bedrohungsszenerien;
- Erstellung von Prüfberichten und Handlungsempfehlungen;
- Mitarbeit an der Überprüfung und Anpassung von IT Security Policies, IT Security Instructions, Hardening Guidelines;
- Kontrolle der Umsetzung von Handlungsempfehlungen.
- Interne Prüfung des SAP-Betriebes bezüglich:
- Erarbeitung von Folgemaßnahmen entsprechend der Audit-Ergebnisse;
- Review des internen IT Kontrollstandards (MICS (IT Security Policies, IT Security Instructions, Hardening Guidelines)).
- Durchführung von externen IT-/OT-Security- und Datenschutz-sowie kombinierten Audits (andere Compliance Sachverhalte wie z.B. EnWG §§6 ff.) zur Überprüfung der Umsetzbarkeit vorgeschlagener Prüfprogramme sowie zur Überprüfung der Angemessenheit der technisch-organisatorischen Maßnahmen:
- Mitwirkung am Entwurf eines dreistufigen generischen Prüfprogramms zur turnusgemäßen Prüfung von internen und externen Datenverarbeitungen (ADV):
Mitarbeit an der Bearbeitung der IT-Sicherheits- und Datenschutzbelange im Zusammenhang mit einem geplanten Austausch der Core-IT Systeme :
- Audit von z/OS Mainframe Security Controls:
- Technisch-Organisatorische IT-Sicherheitsprüfung E-Mail Archivierung:
Datenschutzprüfung der technischen und organisatorischen Konzepte zum EU-weiten Datenaustausch von Patientendaten mit seltenen oder/und komplexen Erkrankungen unter Nutzung der eHealth-DSI (CEF-2015, 2017).
- Erarbeitung von technischen und organisatorischen Anpassungsmaßnahmen zur Sicherstellung der Konformität der IT-Lösungen mit nationalem Recht und EU-Recht.
- Prüfung der Anwendbarkeit und Auswirkungen der BSI-KritisV (BSI-G/EnWG) auf den Betrieb des Virtuellen Kraftwerks in den Bereichen der Regelenergie und erneuerbaren Energien (Wind, PV, Bio-Gas);
- Prüfung der IT-/OT-Sicherungsmaßnahmen der virtuellen Kraftwerksinfrastruktur entlang Anforderungen der Netzbetreiber (TSOs) wie Netzsegmentierung und -separierung, Verschlüsselung, Backup and Recovery / Disaster Recovery;
- Prüfung der verteilten Prozessdatenverarbeitung auf Konformität mit dem BSDG und der DSGVO;
- Prüfung der horizontalen Continuous Development / Continuous Deployment Prozesse (Scrum, Kanban);
- Prüfung der vertikalen Implementierungsprozesse für Fachprojekte im Bereich Steuerung von Regelenergie Assets wie Windkraft-, Solar- und Biomasse-Anlagen und Batteriespeicher (PRINCE2 Agil);
- Prüfung der Software-Entwicklungs- und Testprozesse;
- Erarbeitung und Prüfung vor Folgemaßnahmen zur Anpassung des ISMS.
- Unterstützung des Line-Managements.
Assessments in den Bereichen Programm- und Projektmanagement, IT- und Business-Strategie-Konformität, IT-Service und IT Security Management.
- Programm- und Projektmanagement:
* Ausrichtung auf die Geschäfts- und IT-Strategie,
* Ausrichtung auf die Architekturgrundsätze und den
?Geschäftsnutzen,
* Vollständigkeit und Plausibilität der Planungsunterlagen,
?die Bereitstellung/Verfügbarkeit der erforderlichen Ressourcen,
* Einhaltung der regulatorischen Vorgaben;
- IT- und Business-Strategie-Konformität:
- IT-Service Management:
- IT-Security Management:
- Prüfung von IT unterstützten Prozessen in den Bereichen Personal und Lieferanten auf die Einhaltung der Anforderungen nach BDSG und ISO 27001/BSI;
- Schnittstellen-Prüfung von IT-Services und Business-Prozessen;
- Prüfung des Berechtigungskonzeptes;
- Durchführung und Auswertung von organisatorischen und technischen Sicherheitstest/Penetration-Tests;
- Erarbeitung und Prüfung von technischen sowie organisatorischen Anpassungsmaßnahmen.
- Prüfung der technischen und organisatorischen Prozesse des Cloud-Computing-Segmentes mit Ziel der Prozess- und Produktionskostenverbesserung und Fokus auf die Bereiche Change-Management, (Component-/Service-) Capacity-Management, Configuration-Management, Deployment-Management, Demand- und Forecast-Management unter Beachtung der internen und externen Compliance-Vorgaben für Availability- und Service-Continuity-Management sowie Risk- und Security-Management;
- Erarbeitung und Prüfung von Folgemaßnahmen zur Optimierung von Planungs- und Projektsteuerungsprozessen der Cloud-Factory;
- Prüfung der externen Kommunikationsprozesse auf Konformität zu den europäischen Datenschutzbestimmungen und den Datenschutzbestimmungen der EU-/EFTA-Mitgliedsstaaten;
- Dokumentation der Tool-Unterstützung der End-to-End Prozess-/Service-Designs.
- Prüfung der Einhaltung der Software-Entwicklungsprozesse (RUP-Artefakte);
- Prüfung der IT-Sourcing-Strategien.
- Reifegradermittlung der Business-Prozesse und IT-Services (CMMI).
- Erarbeitung und Prüfung von IT-Anpassungsmaßnahmen (z.B. Application Orchestration) zur Effizienzverbesserung der Tool-Chains.
- Risikoabschätzung (finanziell/technisch) und Business-Case Berechnungen für Anpassungsmaßnahmen.
- Service-Improvement-Management im TSI Cloud Computing (AppCom) und Big-Deal-Management (Outsourcing):
- Mitwirkung an Bieterverfahren und Wettbewerbsphasen Request for Information (RfI), Request for Proposal (RfP), Letter of Intent (LoI),
Due Diligence (DD) für Cloud Services, IT-Hosting, DC-Outsourcings.
- Risikoabschätzung (finanziell/technisch) und Business-Case Berechnungen für Anpassungsmaßnahmen.
- Assistenz für das Line-Management.
* Studium:
1990 - 1995 Studium Mathematik und Informatik - Freie Universität Berlin
* Zertifizierungen und Weiterbildungen
IT- und Datenschutz-Audit / Governance, Compliance, Risk (GRC) / Qualitätsmanagement (QM)
2024 VDA ISA 6.0 und TISAX - mITSM, Deutschland
2023 IT Compliance mit IKS, ISAE 3402 / SSAE 18 / SSAE 16 & SOC - mITSM, Deutschland
2022 IT-Sicherheitsgesetz 2.0 & Update der KRITIS-Verordnung - Bitkom Akademie, Deutschland
2021 Auditoren-Schulung Energieanlagen gem. ITSK und EnWG - GUTcert, Deutschland
2020 Prüfverfahrens-Kompetenz IT-Sicherheitsaudits BSIG/KRITIS (Aktualisierungen) - Bitkom Akademie, Deutschland
2019 IT-Sicherheitskatalog gem. KritisV und EnWG für Auditoren - GUTcert, Deutschland
2019 DSGVO für Auditoren - Quality Austria, Österreich
2018 CISA Training für IT-Security Auditoren - ISACA, Deutschland
2016 COBIT 5 Implementation - Maxpert Deutschland?
2014 EFQM Excellence Assessor/TQM Coach - ILEP/TÜV Akademie, Deutschland?
2013 COBIT for SOX - mITSM, Deutschland
2013 ISO 27000 Auditor für IT Security Management Systeme (äquivalent CISA)
2013 Governance, Risk and Compliance nach ISO 27000 - TÜV Akademie, Deutschland?
2012 COBIT 5 Foundation - ISACA/Serview, Deutschland?
2011 ISO 20000 Auditor IT Service Mgmt Systeme
2011 Consultant/Manager in ITSM nach ISO 20000 (äquivalent CISM) - TÜV Akademie, Deutschland?
2011 ITIL v.3 Expert - Loyalists Certification Services, USA/Canada?
2008 COBIT 4 Basic Practitioner - ISACA, Deutschland?
2007 ITIL V.2 Foundation Zertifizierung - exin/TÜV, Deutschland?
2006 ISTQB-CTFL (Software Testing) - CoDeMa, Deutschland?
2005 M_o_R (Risikomanagement nach OCG) - DataCIB, Deutschland??
Projektmanagement / Enterprise Architektur
2017 Agile Project Delivery in klass. Projektorg. mit SCRUM und PRINCE2 - QRP, Deutschland?
2015 SCRUM Master und SCRUM Product Owner - TÜV Akademie, Deutschland?
2014 PRINCE2:2009 Practitioner Recertification - APMG, Niederlanden?
2009 PRINCE2:2005 Practitioner Zertifizierung - APMG, Niederlanden?
2003 V-MODELL/HERMES (Projektmanagement nach der AKTÜV-Methode) - RW TÜV, Deutschland?
2002 TOGAF (Enterprise Architecture (EA) - CoDeMa, Deutschland
Sprachen
2018 - 2019 Niederländisch - CCLM ? Brüssel- IT Auditor (IT Sicherheit, IT Service Management und Datenschutz)
/*Zertifizierter Auditor in den Bereichen IT-Security (ISO 27.001), IT Service Management (ISO 20.000), Datenschutz (DSGVO)*/
- GRC Manager in den Bereichen IT-Security, ITSM und Datenschutz
/*Zertifizierter Professional für Governance, Compliance, Risk gem. ISO 27.000 Reihe; Consultant ISO 20.000, ITIL v.3 Expert*/
- Programme-/Projektmanager Cybersecurity, Compliance, Risk
/*Zertifizierter Projektmanager Prince 2, Scrum Master/Product Owner*/
Verhaltensbezogene, organisatorische und soziale Fähigkeiten und Kompetenzen
Allgemeine technische Fähigkeiten und Kompetenzen
? Umfassende Kenntnisse klassischer und agiler Projektmanagement-Methoden wie PRINCE2 (agil), PM² (agil), V-Modell, SCRUM, Kanban und SAFe.
? Mainframe and AS/400 interoperation tools: Netware for SAA, MS SNA Server/Host Integration Server, IBM 3270 and IBM 5250 terminal emulations;
? Mainframe Environment: z/OS, RACF, SMF, SAS, TSO, DB2, ADABAS, IMS DB/DC, REXX, SQL, JCL, Linux on System z, COBOL;
? WEB-Server: Apache, MS Internet Information Server (IIS), IBM Lotus Domino;(Kleinunternehmen (30 Mitarbeiter), IT-Consulting & IT-Services)
Rollen:
? Technischer Geschäftsführer (2000?2009)
? Bereichsleiter IT Consulting & Outsourcing (1997?2000)
? Teamleiter IT Service & Kundenbetreuung (1996)
Aufgaben:
? Leitung von Projekten für Banken, Versicherungen und Industrie
? Mitarbeiterführung, Projektcontrolling, Einkauf, Budget
? Mitglied des 2nd/3rd-Level Supports, IT-Sicherheitsprojekte
? Verbesserung ITSM nach ITIL
Kunden z.B.: Berliner Volksbank, FinanzIT, Helvetia Versicherung
Weitere Einsatzorte: alle EU Mitgliedsländer
- IT Security Risk Management (ISRM):
- Frameworks and Policies:
- Audit bezogene Aufgaben:
* Mitwirkung an der Überarbeitung der internen IT-Service Management (ITSM) Richtlinien gem. ITIL und ISO20000.
Mitwirkung an der Prüfung und Verbesserung des innerbetrieblichen Risikomanagements und der Compliance beim Softwareeinsatz:
- Prüfung von Test- und Entwicklungswerkzeugen auf:
- Erarbeitung von Risikoeinschätzungen auf der Grundlage von gefundenen Schwachstellen und Bedrohungsszenerien;
- Erstellung von Prüfberichten und Handlungsempfehlungen;
- Mitarbeit an der Überprüfung und Anpassung von IT Security Policies, IT Security Instructions, Hardening Guidelines;
- Kontrolle der Umsetzung von Handlungsempfehlungen.
- Interne Prüfung des SAP-Betriebes bezüglich:
- Erarbeitung von Folgemaßnahmen entsprechend der Audit-Ergebnisse;
- Review des internen IT Kontrollstandards (MICS (IT Security Policies, IT Security Instructions, Hardening Guidelines)).
- Durchführung von externen IT-/OT-Security- und Datenschutz-sowie kombinierten Audits (andere Compliance Sachverhalte wie z.B. EnWG §§6 ff.) zur Überprüfung der Umsetzbarkeit vorgeschlagener Prüfprogramme sowie zur Überprüfung der Angemessenheit der technisch-organisatorischen Maßnahmen:
- Mitwirkung am Entwurf eines dreistufigen generischen Prüfprogramms zur turnusgemäßen Prüfung von internen und externen Datenverarbeitungen (ADV):
Mitarbeit an der Bearbeitung der IT-Sicherheits- und Datenschutzbelange im Zusammenhang mit einem geplanten Austausch der Core-IT Systeme :
- Audit von z/OS Mainframe Security Controls:
- Technisch-Organisatorische IT-Sicherheitsprüfung E-Mail Archivierung:
Datenschutzprüfung der technischen und organisatorischen Konzepte zum EU-weiten Datenaustausch von Patientendaten mit seltenen oder/und komplexen Erkrankungen unter Nutzung der eHealth-DSI (CEF-2015, 2017).
- Erarbeitung von technischen und organisatorischen Anpassungsmaßnahmen zur Sicherstellung der Konformität der IT-Lösungen mit nationalem Recht und EU-Recht.
- Prüfung der Anwendbarkeit und Auswirkungen der BSI-KritisV (BSI-G/EnWG) auf den Betrieb des Virtuellen Kraftwerks in den Bereichen der Regelenergie und erneuerbaren Energien (Wind, PV, Bio-Gas);
- Prüfung der IT-/OT-Sicherungsmaßnahmen der virtuellen Kraftwerksinfrastruktur entlang Anforderungen der Netzbetreiber (TSOs) wie Netzsegmentierung und -separierung, Verschlüsselung, Backup and Recovery / Disaster Recovery;
- Prüfung der verteilten Prozessdatenverarbeitung auf Konformität mit dem BSDG und der DSGVO;
- Prüfung der horizontalen Continuous Development / Continuous Deployment Prozesse (Scrum, Kanban);
- Prüfung der vertikalen Implementierungsprozesse für Fachprojekte im Bereich Steuerung von Regelenergie Assets wie Windkraft-, Solar- und Biomasse-Anlagen und Batteriespeicher (PRINCE2 Agil);
- Prüfung der Software-Entwicklungs- und Testprozesse;
- Erarbeitung und Prüfung vor Folgemaßnahmen zur Anpassung des ISMS.
- Unterstützung des Line-Managements.
Assessments in den Bereichen Programm- und Projektmanagement, IT- und Business-Strategie-Konformität, IT-Service und IT Security Management.
- Programm- und Projektmanagement:
* Ausrichtung auf die Geschäfts- und IT-Strategie,
* Ausrichtung auf die Architekturgrundsätze und den
?Geschäftsnutzen,
* Vollständigkeit und Plausibilität der Planungsunterlagen,
?die Bereitstellung/Verfügbarkeit der erforderlichen Ressourcen,
* Einhaltung der regulatorischen Vorgaben;
- IT- und Business-Strategie-Konformität:
- IT-Service Management:
- IT-Security Management:
- Prüfung von IT unterstützten Prozessen in den Bereichen Personal und Lieferanten auf die Einhaltung der Anforderungen nach BDSG und ISO 27001/BSI;
- Schnittstellen-Prüfung von IT-Services und Business-Prozessen;
- Prüfung des Berechtigungskonzeptes;
- Durchführung und Auswertung von organisatorischen und technischen Sicherheitstest/Penetration-Tests;
- Erarbeitung und Prüfung von technischen sowie organisatorischen Anpassungsmaßnahmen.
- Prüfung der technischen und organisatorischen Prozesse des Cloud-Computing-Segmentes mit Ziel der Prozess- und Produktionskostenverbesserung und Fokus auf die Bereiche Change-Management, (Component-/Service-) Capacity-Management, Configuration-Management, Deployment-Management, Demand- und Forecast-Management unter Beachtung der internen und externen Compliance-Vorgaben für Availability- und Service-Continuity-Management sowie Risk- und Security-Management;
- Erarbeitung und Prüfung von Folgemaßnahmen zur Optimierung von Planungs- und Projektsteuerungsprozessen der Cloud-Factory;
- Prüfung der externen Kommunikationsprozesse auf Konformität zu den europäischen Datenschutzbestimmungen und den Datenschutzbestimmungen der EU-/EFTA-Mitgliedsstaaten;
- Dokumentation der Tool-Unterstützung der End-to-End Prozess-/Service-Designs.
- Prüfung der Einhaltung der Software-Entwicklungsprozesse (RUP-Artefakte);
- Prüfung der IT-Sourcing-Strategien.
- Reifegradermittlung der Business-Prozesse und IT-Services (CMMI).
- Erarbeitung und Prüfung von IT-Anpassungsmaßnahmen (z.B. Application Orchestration) zur Effizienzverbesserung der Tool-Chains.
- Risikoabschätzung (finanziell/technisch) und Business-Case Berechnungen für Anpassungsmaßnahmen.
- Service-Improvement-Management im TSI Cloud Computing (AppCom) und Big-Deal-Management (Outsourcing):
- Mitwirkung an Bieterverfahren und Wettbewerbsphasen Request for Information (RfI), Request for Proposal (RfP), Letter of Intent (LoI),
Due Diligence (DD) für Cloud Services, IT-Hosting, DC-Outsourcings.
- Risikoabschätzung (finanziell/technisch) und Business-Case Berechnungen für Anpassungsmaßnahmen.
- Assistenz für das Line-Management.
* Studium:
1990 - 1995 Studium Mathematik und Informatik - Freie Universität Berlin
* Zertifizierungen und Weiterbildungen
IT- und Datenschutz-Audit / Governance, Compliance, Risk (GRC) / Qualitätsmanagement (QM)
2024 VDA ISA 6.0 und TISAX - mITSM, Deutschland
2023 IT Compliance mit IKS, ISAE 3402 / SSAE 18 / SSAE 16 & SOC - mITSM, Deutschland
2022 IT-Sicherheitsgesetz 2.0 & Update der KRITIS-Verordnung - Bitkom Akademie, Deutschland
2021 Auditoren-Schulung Energieanlagen gem. ITSK und EnWG - GUTcert, Deutschland
2020 Prüfverfahrens-Kompetenz IT-Sicherheitsaudits BSIG/KRITIS (Aktualisierungen) - Bitkom Akademie, Deutschland
2019 IT-Sicherheitskatalog gem. KritisV und EnWG für Auditoren - GUTcert, Deutschland
2019 DSGVO für Auditoren - Quality Austria, Österreich
2018 CISA Training für IT-Security Auditoren - ISACA, Deutschland
2016 COBIT 5 Implementation - Maxpert Deutschland?
2014 EFQM Excellence Assessor/TQM Coach - ILEP/TÜV Akademie, Deutschland?
2013 COBIT for SOX - mITSM, Deutschland
2013 ISO 27000 Auditor für IT Security Management Systeme (äquivalent CISA)
2013 Governance, Risk and Compliance nach ISO 27000 - TÜV Akademie, Deutschland?
2012 COBIT 5 Foundation - ISACA/Serview, Deutschland?
2011 ISO 20000 Auditor IT Service Mgmt Systeme
2011 Consultant/Manager in ITSM nach ISO 20000 (äquivalent CISM) - TÜV Akademie, Deutschland?
2011 ITIL v.3 Expert - Loyalists Certification Services, USA/Canada?
2008 COBIT 4 Basic Practitioner - ISACA, Deutschland?
2007 ITIL V.2 Foundation Zertifizierung - exin/TÜV, Deutschland?
2006 ISTQB-CTFL (Software Testing) - CoDeMa, Deutschland?
2005 M_o_R (Risikomanagement nach OCG) - DataCIB, Deutschland??
Projektmanagement / Enterprise Architektur
2017 Agile Project Delivery in klass. Projektorg. mit SCRUM und PRINCE2 - QRP, Deutschland?
2015 SCRUM Master und SCRUM Product Owner - TÜV Akademie, Deutschland?
2014 PRINCE2:2009 Practitioner Recertification - APMG, Niederlanden?
2009 PRINCE2:2005 Practitioner Zertifizierung - APMG, Niederlanden?
2003 V-MODELL/HERMES (Projektmanagement nach der AKTÜV-Methode) - RW TÜV, Deutschland?
2002 TOGAF (Enterprise Architecture (EA) - CoDeMa, Deutschland
Sprachen
2018 - 2019 Niederländisch - CCLM ? Brüssel- IT Auditor (IT Sicherheit, IT Service Management und Datenschutz)
/*Zertifizierter Auditor in den Bereichen IT-Security (ISO 27.001), IT Service Management (ISO 20.000), Datenschutz (DSGVO)*/
- GRC Manager in den Bereichen IT-Security, ITSM und Datenschutz
/*Zertifizierter Professional für Governance, Compliance, Risk gem. ISO 27.000 Reihe; Consultant ISO 20.000, ITIL v.3 Expert*/
- Programme-/Projektmanager Cybersecurity, Compliance, Risk
/*Zertifizierter Projektmanager Prince 2, Scrum Master/Product Owner*/
Verhaltensbezogene, organisatorische und soziale Fähigkeiten und Kompetenzen
Allgemeine technische Fähigkeiten und Kompetenzen
? Umfassende Kenntnisse klassischer und agiler Projektmanagement-Methoden wie PRINCE2 (agil), PM² (agil), V-Modell, SCRUM, Kanban und SAFe.
? Mainframe and AS/400 interoperation tools: Netware for SAA, MS SNA Server/Host Integration Server, IBM 3270 and IBM 5250 terminal emulations;
? Mainframe Environment: z/OS, RACF, SMF, SAS, TSO, DB2, ADABAS, IMS DB/DC, REXX, SQL, JCL, Linux on System z, COBOL;
? WEB-Server: Apache, MS Internet Information Server (IIS), IBM Lotus Domino;(Kleinunternehmen (30 Mitarbeiter), IT-Consulting & IT-Services)
Rollen:
? Technischer Geschäftsführer (2000?2009)
? Bereichsleiter IT Consulting & Outsourcing (1997?2000)
? Teamleiter IT Service & Kundenbetreuung (1996)
Aufgaben:
? Leitung von Projekten für Banken, Versicherungen und Industrie
? Mitarbeiterführung, Projektcontrolling, Einkauf, Budget
? Mitglied des 2nd/3rd-Level Supports, IT-Sicherheitsprojekte
? Verbesserung ITSM nach ITIL
Kunden z.B.: Berliner Volksbank, FinanzIT, Helvetia Versicherung