IT-Security, ITSM- und Datenschutz Audit; IT-Security Architektur; Governance-, Risiko und Compliance Management (GRC)
Aktualisiert am 07.12.2025
Profil
Freiberufler / Selbstständiger
Remote-Arbeit
Verfügbar ab: 08.12.2025
Verfügbar zu: 50%
davon vor Ort: 100%
Audit (IT Security, GDPR, IT Service Management)
GRC Management
IT-/Enterprise Architecture
IT Security Policies
IT security Instructions
IT Security Controls
Data Privacy Controls
ISO 27000
IEC62443
NIST
COBIT
ITIL v3/v4
TISAX
NIS-2
DORA
Cyber Resilience Act (CRA)
ISO/IEC 20000
Process Design Evaluation
Deutsch
Muttersprache
Englisch
C1
Französisch
A2
Italienisch
B2
Niederländisch
A2-B1
Spanisch
A1

Einsatzorte

Einsatzorte

Deutschland, Schweiz, Österreich

Weitere Einsatzorte: alle EU Mitgliedsländer


möglich

Projekte

Projekte

1 Jahr 9 Monate
2024-03 - heute

Risiko- und Compliance-Management (Cybersecurity) - Financial Sector

Certified Information Security Officer (ISO) im CISO-Office Information Security Risk Management (ISRM) Governance Compliance Risk Management (GRC) Information Security Management System (ISMS) ...
Certified Information Security Officer (ISO) im CISO-Office

-  IT Security Risk Management (ISRM):

  • Kontrolle der IT-Security Umsetzung im Software-Development-Life-Cycle (SDLC) in Zusammenarbeit mit Datenschutz und IT-Architektur sowie der Projekt-Management-Organisation;
  • Kontrolle der IT-Security Umsetzung im IT-Betrieb (Application- und IT-Service-Operation, DevOps, Backup und Recovery, Disaster Recovery, Identity and Access Management (IAM), Datenverschlüsselung (encryption data in transport/in rest, Schlüssel- und Zertifikatemanagement, CA Operation));
  • 3rd Party Risk Management (Prüfung externer Vorhaben gegen internes IT Security Framework).


- Frameworks and Policies:

  • Unterstützung des CISO, des Portfolio-Managements, des Risiko-Managements und IT-Operations bei der Abstimmung der Portfolio- und Project-Management-Prozesse mit dem Operational-Risk-Management-Prozess im SDLC gem. ITIL/ISO 20000;
  • Implementierung zusätzlicher IT-Security-Kontrollen und Quality Gates gemäß der Gruppen-Richtlinien und regulatorischer Anforderungen (FINMA (CH), BaFin (DE), DORA (EU), NIS2 (EU)) im SDLC und den CI/CD Pipelines wie STRIDE Analyse, Security Design Pattern, Cloud Design Pattern, SAST/DAST Testing;
  • Unterstützung des CISO bei der Anpassung des IT-Security- und IT Risk-Management-Framework auf neue technische und organisatorische Anforderungen (z.B. Cloud-Strategie, Künstliche Intelligenz (KI));
  • Evaluierung von Möglichkeiten des KI-Einsatzes in der IT-Securitiy (z.B. STRIDE Threat Modeling); 
  • Review von Überarbeitungen des IT-Security- and Risk-Management-Frameworks (Policies, Security Practices, Work-Instructions, IT-Security- und Risk-Management- Templates).


- Audit bezogene Aufgaben:

  • Management von internen und regulatorischen Audit-Findings (Projektmanagement, Projektüberwachung von Mitigationsprojekten). 

Archer Service Now (SNOW) Entra ID Azure Active Directory AD eDirectory (NDS) GitLab Docker Kybernetes Stryker SonarQube Qualys HashiCorp Vault Encryption Data in Rest Encryption Data in Transfer PKI Vormetric FileNet F5 Splunk MS Azure Azure Security Center AWS AWS Security Hub Google Cloud Platform (GCP) Microsoft Power Platform ChatGPT Google Gemini MS-Copilot Oracle PostgreSQL MongoDB MS SQL Server ADOIT ADONIS JIRA Confluence SharePoint DM UI-Path ABS KLS
Information Security Risk Management (ISRM) Governance Compliance Risk Management (GRC) Information Security Management System (ISMS) KritisV ISO 27000 series (27001 27002 27005 27031 etc.) DORA ISAE3402 SOC 1 NIST Cybersecurity Framework IT Service Management System (ITSM) COBIT ISO 20.000 ITIL Data Privacy Data Protection Act Switzerland EU-DSGVO AI-ACT ISO 42001 VAG Project Management Prince2 Scrum Kanban IT Architecture TOGAF BPNM Cloud Desing Pattern Secure Design Pattern STRIDE Business Continuity Management (BCM) Backup Disaster Recovery Process Development Process Documentation Process Orchestration Orchestration Identity and Access Management (IAM) Single Sign On Identity Provider LDAP SLAM SDLC DevOps SecDevOps Secure Software Development OWASP REST CI/CD Software Testing SAST DAST PenTest Cloud Key Management WAF SIEM Reverse Proxy Cloud Platforms Artificial Intelligence Databases Data Warehouse Document Management Automation Versicherungsanwendungen
Allianz Suisse AG
Zürich / remote
1 Jahr
2023-03 - 2024-02

Abstellung von Cybersecurity Audit-Feststellungen - Financial Sector

IT Security Analyst / Projekt Manager Configuration Management CMDB Application Security ...
IT Security Analyst / Projekt Manager
* Abstellung von Auditfeststellungen im Bereich der Anwendungssicherheit (Source Code Scan, DAST, SAST, SCA, Vunerability Scanning):

  • Analyse der Feststellungen und vereinbarten Folgemaßnahmen;
  • Abgleich externer IT-Verträge gegen das interne IT Security Framework und spezifische Kontrollen;
  • Analyse und Dokumentation der Prozessketten, beteiligten Anwendungen, deren Schnittstellen und ausgetauschten Informationen (Artefakte) sowie organisatorische Fragen zwischen den involvierten Einheiten der IT Organisation;
  • Erarbeitung und Abstimmung konkreter Maßnahmen zur Verbesserung der Orchestrierung der beteiligten Anwendungen und Teams (Squads);
  • Technische Abstimmung/Anpassung des Umsetzungsplanes mit den involvierten IT-Teams und der internen Revision;
  • Erarbeitung der technischen und organisatorischen Projektplanung und Kontrolle des Implementierungsfortschrittes.

* Mitwirkung an der Umstellung Fortis Tool-Landschaft im Bereich Application Scan (SAST/DAST) auf den Standard der BNP Group.


* Mitwirkung an der Erarbeitung und Etablierung eines Software-Feature bezogenen Freigabesystems (Quality Gates) für geschäftliche Web-Anwendungen (Web Application Vulnerability Assessment) innerhalb des Release Management Processes.
BMC Discovery Qualys Titanium Bitsight Sysdig Fortify NexusIQ Service Now (Snow) RefWeb Archer Rally GitLab MS-Project BPMN MS Viso
Configuration Management CMDB Application Security OWASP Cloud Security SAST DAST SecDevOps Continuous Deployment Continuous Integration CI/CD IT Security ISO 27001 Internal Audit Risk Management Mitigation Measures ISO 27005 SOX EuroSox SOC1 Service Management ITIL Project Management SAFe Scrum Prince 2 Enterprise Architecture
BNP Paribas Fortis
Remote / Brüssel
5 Jahre 7 Monate
2018-06 - 2023-12

IT-/OT-Risikoprüfungen (Cybersecurity) - Fahrzeugindustie

IT-/OT-Risikoprüfer / GRC Manager (Informationssicherheit und Datenschutz) ISO 27000 Serie BSI-Grundschutz BSI 100/200 ...
IT-/OT-Risikoprüfer / GRC Manager (Informationssicherheit und Datenschutz)
* Mitwirkung an der Überarbeitung der internen IT Sicherheitsleitdokumente (IT Security Policy, IT Security Instructions, IT Security Work Instructions, Prozessdokumente und -vorlagen) basierend auf CIS, NIST, BSI Best Practices (z.B. CIS Controls und CIS Benchmarks), BSI Grundschutz, OWASP Top 10 / mobile TOP 10, TISAX, ISO/SAE21434, EU-CRA (Entwürfen).

* Prüfung der Implementierungsreife generischer IT Security Guidelines basierend auf CIS Controls, Härtungsmaßnahmen basiert auf CIS Benchmarks sowie der IT Security Prozesse und Verfahrensweisen basierend auf BSI Grundschutz-Empfehlungen.

* Prüfung der technischen und organisatorischen Sicherheit für geplante IT/OT Vorhaben wie:
  • Backup und Recovery, Global Backup und Desaster Recovery Concept;
  • Änderung von Sourcing-/Cloud-Strategien (z.B. O365, AWS, GCP, MS Power Plattform);
  • Anpassung von Mobile Device Strategien (z.B. Intune, Mobile Iron, Wandera);
  • Identity and Access Management (IAM) für Cloud- und On-Premise Anwendungen (CASB, PingID, SLAM 2.0, AD, LDAP);
  • Konsolidierung von Maschinen- und Produktionssteuerungssystemen (z.B. ERP <=> MES <=> SCADA);
  • Telematics und Vorausschauende Wartung;
  • RZ-Konsolidierung;
  • Eingliederung von Unternehmenszukäufen (M&A);
  • IT/OT Verfügbarkeit für kritische Geschäftsprozesse (BCM);
  • Sicherheitsarchitektur bezgl. Verarbeitung von "streng vertraulichen" Dokumenten und Artefakten;  
  • Managed File Transfer (MFT), Electronic data interchange (EDI), Product Lifecycle Management Systems (PLM)

mit folgenden Inhalten:
  • Ermittlungen und Dokumentation von Bedrohungen (z.B. Ausfall, Sabotage, Spionage, Verstoß gegen regulatorische Vorgaben wie ITSiG, EU-DSGVO (GDPR) etc.);
  • Ermittlung und Dokumentation von technischen und organisatorischen Schwachstellen (z.B. active / passiv Code Scanning, Penetration Testing, IT Architekturanalyse);
  • Ermittlung der sich hieraus ergebenden Einzelrisiken, Risikoverkettungen und systemischen Risiken;
  • Ermittlung der Eintrittswahrscheinlichkeiten von Risiken;
  • Ermittlung des Schadenpotentials der Risiken;
  • Bewertung des Brutto-Risikos;
  • Erarbeitung von technischen und organisatorischen Risikominderungsvorschlägen;
  • Bewertung des verbleibenden Netto-Risikos;
  • Bewertung des IT Vorhabens aus der Sicht des IT Risikomanagements;
  • Diskussion der Bewertung mit den betroffenen Fachabteilungen;
  • Abgabe von Umsetzungsempfehlungen zu den IT Vorhaben;
  • Review von Umsetzungsmaßnahmen;
  • Steuerung der GRC Aktivitäten manuell und mittels Tool - Unterstützung (SAP GRC);
  • Prüfung der Anwendbarkeit und Vollständigkeit der IT SecurityPolicies, Security Instructions, Hardening Guidelines etc.


* Mitwirkung an der Überarbeitung der internen IT-Service Management (ITSM) Richtlinien gem. ITIL und ISO20000.

* Projektmanagement für Mitigation Projekte in den Bereichen:
  • IT Security Policies und Security Instructions;
  • Cloud Computing Security (z.B. AWS, Azure, CASB);
  • DevOps und DevSecOps;
  • IT/OT Security und Datenschutz;
  • MES-, ERP-, CRM-Systeme;
  • PLM-, MFT- und EDI-Systeme.
MobileIron Microsoft Intune SAP (R/3 S/4HANA HANA HEC) SAP modules (BW CRM MM SD etc.) SAP SuccessFactors (HCM) SAP Ariba OpenSSL Axway TSIM / SecureRelay TruFusion Siemens Teamcenter PTC Windchill UiPath Oracle/SUN JRE OpenJDK (Corretto) PostgreSQL Oracle Database Microsoft SQL Server Splunk F5 Web Application Firewall (WAF) Check Point Firewall Thales Vormetric Salesforce ENX Network Microsoft PKI PrimeKey EJBCA Android Enterprise Wandera Identity and Access Management (IAM) Active Directory / Azure Active Directory CyberArk Netskope PingID Veracode Burp Suite CIS Benchmarks CIS Controls Jira Atlassian Confluence ProPlan SAP GRC BMC ServiceNow
ISO 27000 Serie BSI-Grundschutz BSI 100/200 BSI -Security-Kompendium BSI C5 BSI TR-02102-1 EU-DSGVO (GDPR) Technical and Operational Measures (TOM) C-I-A Analyse Risk Assessment ISO 31000 Cybersecurity Maturity Model (CMM) SOC 1 SOC 2 NIST Cybersecurity Framework OWASP EU Cyber Resilience Act ISO 22300 ISO 22301 TISAX ITSM ITIL COBIT ISO 20000 ISO 37500 IEC 62443 VDI/VDE 2182 NAMUR NA153 Diffie Hallman Digitale Zertifikate X.509 PKI Cloud PKI Trust Centers (CA) RSA AES DES 3DES symetrische und asymetrische Verschlüsselungen Hash MD SHA SSL-/TLS-Sicherheit Cipher Suites Digitale Unterschriften S/MIME PGP RZ-Sicherheit VPN Sicherheit Firewalls Proxy Reverse Proxy IDS IPS IDS/IPS Zoning-Konzepte SIEM Zero Trust Concepts Cloud Access Service Provider (CASB) IT Security Policies IT Security Instructions Hardening Guidelines ISMS Sperrkonzepte Löschkonzepte Business Continuity IT-Service Continuity Cloud Plattformen (MS Azure/MS Power/AWS/GCP) MDM Systeme Managed File Transfer (MFT) Electronic Data Interchange (EDI) LDAP X.500 SQL DBs Desktop-Automation tools IAM Identity Security OAuth 2.0 SAML 2.0 Role Based Access Concepts (RBAC) DevOps SecDevOps DevSecOps Application Security Testing SAST DAST PEN-Testing Penetration Tests Embedded Systems Embedded Coder Industrial Control Systems (ICS) SCADA Distributed Control Systems (DCS) PLC RTU PID Produktionssteuerungsanlagen MES-Systems Automation Security ERP-Systems Product Lifecycle Management Systems (PLM) Eurex-C Outsourcing-Konzepte Acquisitions and Mergers Due Diligence
ZF Group
Friedrichshafen, Deutschland und verschiedene Standorte weltweit / Remote
1 Jahr
2021-01 - 2021-12

Compliance-Prüfung Softwareeinsatz (Datenschutz) - Fahrzeugindustrie

IT-Auditor DSGVO (GDPR) BetrVG NIST Cybersecurity Framework ...
IT-Auditor

Mitwirkung an der Prüfung und Verbesserung des innerbetrieblichen Risikomanagements und der Compliance beim Softwareeinsatz:
- Prüfung von Test- und Entwicklungswerkzeugen auf:

  • Mitbestimmungspflichtigkeit gem. §87, Abs. 1, No, 6 BetrVG,
  • Einhaltung der Vorgaben nach DSGVO (GDPR),
  • Einhaltung der IT-Security Vorgaben bezüglich interner und externer RZ Plattformen (z.B. MS Azure, AWS);


- Erarbeitung von Risikoeinschätzungen auf der Grundlage von gefundenen Schwachstellen und Bedrohungsszenerien;

- Erstellung von Prüfberichten und Handlungsempfehlungen;

- Mitarbeit an der Überprüfung und Anpassung von IT Security Policies, IT Security Instructions, Hardening Guidelines;

- Kontrolle der Umsetzung von Handlungsempfehlungen.

Redmine TestBanch TestLink Jenkins GitLab
DSGVO (GDPR) BetrVG NIST Cybersecurity Framework ISO 20000 ISO 27001 IEC 62443 ISO 27005 IT Security Policies IT Security Instructions Hardening Guidelines Identity and Access Management (IAM) Ping ID OT security CD/CI SCRUM Kanban DevOps DevSecOps ISTQB agiles Testen automatisiertes Testen Datenbankschemata Embedded Coder Embedded Systems
Siemens Mobility
Erlangen - Deutschland
4 Monate
2019-10 - 2020-01

SAP Audit - Retail

Prüfer (IT-Security/IT-Service Management) ISO 27001 BSI-Grundschutz ISO 20000 ...
Prüfer (IT-Security/IT-Service Management)

- Interne Prüfung des SAP-Betriebes bezüglich:

  • Übereinstimmung der SLAs mit den betrieblichen Anforderungen in Bezug auf Vertraulichkeit, Verfügbarkeit und Integrität,
  • Umsetzung von Best-Practices im SAP-Betrieb,
  • Umsetzung von Rollen und Rechten unter Anwendung der BSI-Empfehlungen,
  • Erreichung der Business-Ziele bei der Neuausrichtung von SAP-Anwendungen/Migrationen,

- Erarbeitung von Folgemaßnahmen entsprechend der Audit-Ergebnisse;

- Review des internen IT Kontrollstandards (MICS (IT Security Policies, IT Security Instructions, Hardening Guidelines)).

SAP R/3 SAP S/4 SAP HANA SAP HEC SAP FI SAP Success Factors SAP Ariba
ISO 27001 BSI-Grundschutz ISO 20000 ITIL V.3 Rechte- und Rollenkonzepte IT Security Policies IT Security Instructions Hardening Guidelines Massendatenverarbeitung IaaS SaaS Multi-Cloud Connections BPMN Business Case Analysis Business Impact Analysis Business Continuity Konzepte Sourcing Strategien
C&A
Düsseldorf, Deutschland; Brüssel, Belgien
2 Jahre 4 Monate
2017-09 - 2019-12

KritisV und DSGVO Compliance Prüfungen (Cybersecurity und Datenschutz) ? Energiewirtschaft

IT-Auditor, Assessor, Consultant ISO 20000 ISO 27001 ISO 27002 ...
IT-Auditor, Assessor, Consultant

- Durchführung von externen IT-/OT-Security- und Datenschutz-sowie kombinierten Audits (andere Compliance Sachverhalte wie z.B. EnWG §§6 ff.) zur Überprüfung der Umsetzbarkeit vorgeschlagener Prüfprogramme sowie zur Überprüfung der Angemessenheit der technisch-organisatorischen Maßnahmen:

  • Sichtung von Rahmenverträgen und Leistungsscheinen, TOMs, Prozessbeschreibungen und Arbeitsanweisungen bezüglich des zu prüfenden Auftragsverarbeitungsverfahrens;
    Prüfung der internen und externen Verarbeitungsregister;
  • Prüfung der Dokumentation zur Rechtmäßigkeit der Verarbeitungstätigkeiten;
  • Interviews und Vor-Ort-Besichtigungen;
  • Dokumentation von Feststellungen;
  • Erarbeitung von Folgemaßnahmen;
    Erarbeitung von Auditberichten;
    Kontrolle der Umsetzung der Folgemaßnahmen.


- Mitwirkung am Entwurf eines dreistufigen generischen Prüfprogramms zur turnusgemäßen Prüfung von internen und externen Datenverarbeitungen (ADV):

  • Ermittlung und Abgleich der Quellen zur Erfassung aller ADVs mit DSGVO-Bezug;
  • Erarbeitung eines Klassifizierungsschemas für ADVs;
  • Zuordnung verschiedener TOM-Kataloge zu den ADV-Klassen;
  • Erarbeitung eines Vorgehens zur Ermittlung angemessener Stichprobengrößen;
  • Erarbeitung eines kombinierten Prüfvorgehens aus Self-Assessment und Audit zur Prüfung der Stichproben;
  • Erarbeitung eines Vorgehens zur Auswahl der Auditkandidaten für die jährliche Stichprobe;
  • Abschätzen des benötigten Ressourcenbedarfes zur Umsetzung des Auditprogramms. 


- Mitwirkung an den technischen und organisatorischen Festlegungen für die Audit-/Assessment-Programme.

CANEA SAP HCM SAP Ariba Salesforce QPR ProcessDesigner
ISO 20000 ISO 27001 ISO 27002 ISO 27005/ISO 31.000 ISO 27019 ISO 19011 IEC 62443 NIST OWASP BDSG BSIG EnWG KritisV ITSiG DSGVO BDEW-Whitepaper 2015/2018 BSI IT-Grundschutz (BSI 100-x / 200-x) Datenverarbeitungsverträge Verzeichnis der Verarbeitungstätigkeiten Rechte betroffener Personen Rechtmäßigkeit der Verarbeitung Einschränkung der Verarbeitung Löschkonzepte Verschlüsselung Anonymisierung Datenminimierung Transparente Information Zugriffskonzepte Berechtigungskonzept Datenschutzrichtlinien und -kontrollen IT-Sicherheitsrichtlinien IT-Sicherheitskontrollen Wasserfallmodell BPMN UML TOGAF MoSCoW-Analyse CIA-Analyse Managementkonzepte zum Umgang mit Datenschutzverletzungen Datenverarbeitungen OT (SCADA)
E.ON, Vattenfall Wärme
Berlin, Essen, München ? Deutschland, Solna ? Schweden, Amsterdam - Niederlande
9 Monate
2017-09 - 2018-05

Regulatorische Compliance, IT-Sicherheit und Datenschutz - Versicherung

Datenschutz Assessor LINUX Apache TomCat ...
Datenschutz Assessor

Mitarbeit an der Bearbeitung der IT-Sicherheits- und Datenschutzbelange im Zusammenhang mit einem geplanten Austausch der Core-IT Systeme :

  • Prüfung der internen IT-Sicherheits- und Datenschutzleitdokumente auf Vollständigkeit und Anwendbarkeit für das Vorhaben;
  • Prüfung der IT-Vorhaben auf Abdeckung durch externe/interne datschutzrechtliche Vereinbarungen (Datenschutzerklärungen, Betriebsvereinbarungen);
  • Prüfung des Verzeichnisses der Verarbeitungstätigkeiten bezüglich Abeckung von geplanten bzw. anzupassenden Verarbeitungstätigkeiten;
  • Prüfung von IT-Vorhaben auf DSGVO-konforme Abdeckung der Rechte der betroffenen Personen;
  • Prüfung der technischen und organisatorischen Planungsdokumente auf Übereinstimmung der mit den internen und externen/regulatorischen Anforderungen in Bezug auf Vertraulichkeit, Verfügbarkeit, Authentizität;
  • Ableitung, Abstimmung und Dokumentation von Klarstellungs- und Anpassungsbedarf in Planung und Dokumentation der IT-Vorhaben mit Blick auf regulatorische Vorgaben (KritisV, DSGVO);
  • Prüfung des Umsetzungsstandes der Anpassungsmaßnahmen.
z/OS und z/OS Anwendungen Vmware Guidewire Insurance Platform
LINUX Apache TomCat MS-SQL Server JAVA EE SOA SOAP REST XML PRINCE 2 + Agile (Scrum und Kanban Artefakte) JIRA BPMN UML Confluence MindMap ITIL ISO 20.000 ISO 27.000 ISO 31.000 DSGVO (GDPR) Rechte Betroffner Personen Register der Verarbeitungstätigkeiten Betriebsvereinbarungen Datenschutzvereinbarungen KritisV STRIDE OWASP Autorisierung- und Authentifizierung-Konzepte CERT Secure Coding Clean Code CIS Hardening Guides BSI-Grundschutz BSI-Isi ISTQB MaRisk Center for Internet Security (CIS) Controls CIS Benchmarks (Hardening Guidelines)
VHV-Versicherung
Hannover, Deutschland
1 Jahr 3 Monate
2016-10 - 2017-12

Technische IT-Audits ? Finanzsektor

IT-Auditor ITSM acc. to ISO 20.000 ISMS acc. to ISO27001/27002 Risk-Mgmt. acc. to ISO 27.005 ...
IT-Auditor

- Audit von z/OS Mainframe Security Controls: 

  • Abstimmung des Audit-Inhaltes und der Prüfungsberichte mit der Innenrevision (Risiko-Management);
  • Prüfung der REXX/SQL-Script basierten z/OS Sicherheitsprüfungen;
  • Prüfung Job-Control-Flies (JCLs);
  • Prüfung der Änderungshistorie der Prüfscripte und Job-Control-Files;
  • Prüfung Ausführungsnachweise für die Prüfscripte;
  • Prüfung der Archivierung und der Nachvollziehbarkeit der Sicherheitsprüfungsergebnisse;
  • Prüfung des Änderungsprozesses für z/OS Sicherheitsprüfungen.

- Technisch-Organisatorische IT-Sicherheitsprüfung E-Mail Archivierung:

  • Abstimmung des Audit-Scope mit dem CISO der Bank bezüglich der Prüfungsbereiche Vertraulichkeit, Verfügbarkeit und Integrität;
  • Erarbeitung und Abstimmung spezifischer technischer und organisatorischer Security-Controls aus der technischen Service-Dokumentation mit Focus auf technische und organisatorische Fragestellungen sowie die Einbindung in das Risiko-Management der Bank und des IT-Dienstleisters;
  • Prüfung der Dokumente und Nachweise;
  • Durchführung von organisatorischen und technischen Sicherheitstests;
  • Erstellen von Audit-Berichten und Ableitung von Folgemaßnahmen.
z/OS IMS DB/DC RACF TSO SMF SAS REXX JCL ADABAS DB2 HypAchive EMC²
ITSM acc. to ISO 20.000 ISMS acc. to ISO27001/27002 Risk-Mgmt. acc. to ISO 27.005 NIST CIA Analysis KWG KritisV BSIG ITSG Active Directory GDPR BDSG Sarbanes?Oxley (SOX) MaRisk Outlook Exchange Windows Server Cluster High Availability Architecture Authorisation Concepts SQL
Finanz Informatik Technologie Service, IKB Deutsche Industriebank
Haar, Düsseldorf - Deutschland
8 Monate
2016-10 - 2017-05

Assessment rechtmäßige Verarbeitung von Gesundheitsdaten (Datenschutz) - Europäische Kommission

Berater (Datenschutz) GDPR (Regulation (EU) 2016/679) EU int. Data Protection Regulation (EC) 45/2001 EU Member State Data Protection Legislation gem. Richtlinie 95/46/EC ...
Berater (Datenschutz)

Datenschutzprüfung der technischen und organisatorischen Konzepte zum EU-weiten Datenaustausch von Patientendaten mit seltenen oder/und komplexen Erkrankungen unter Nutzung der eHealth-DSI (CEF-2015, 2017).
- Erarbeitung von technischen und organisatorischen Anpassungsmaßnahmen zur Sicherstellung der Konformität der IT-Lösungen mit nationalem Recht und EU-Recht.

GDPR (Regulation (EU) 2016/679) EU int. Data Protection Regulation (EC) 45/2001 EU Member State Data Protection Legislation gem. Richtlinie 95/46/EC BDSG DSG 2000 (Austria) Data Protection Act U.K Datenschutzrecht der Deutschen Länder Directory Service Concepts DNS NDS LDAP X.500 Cloud Directory Active Directory HL7 FHIR IHE Profiles XUA++ ANTA ISO 27.001 ISO 27.002 ISO 20.000 COBIT BPMN (ADONIS) Enterprise-Architecture Authorisation concepts CEF DSI related Authentication concepts
EU-Kommission/DG-SANTE
Brüssel Belgien
9 Monate
2016-01 - 2016-09

IT-/OT-Konformitätsprüfungen (Cybersecurity) - Virtuelle Kraftwerke

Prüfer/Berater (Regulatory Compliance and Architecture) Kanban Scrum SAFe ...
Prüfer/Berater (Regulatory Compliance and Architecture)

- Prüfung der Anwendbarkeit und Auswirkungen der BSI-KritisV (BSI-G/EnWG) auf den Betrieb des Virtuellen Kraftwerks in den Bereichen der Regelenergie und erneuerbaren Energien (Wind, PV, Bio-Gas);
- Prüfung der IT-/OT-Sicherungsmaßnahmen der virtuellen Kraftwerksinfrastruktur entlang Anforderungen der Netzbetreiber (TSOs) wie Netzsegmentierung und -separierung, Verschlüsselung, Backup and Recovery / Disaster Recovery;
- Prüfung der verteilten Prozessdatenverarbeitung auf Konformität mit dem BSDG und der DSGVO;
- Prüfung der horizontalen Continuous Development / Continuous Deployment Prozesse (Scrum, Kanban);
- Prüfung der vertikalen Implementierungsprozesse für Fachprojekte im Bereich Steuerung von Regelenergie Assets wie Windkraft-, Solar- und Biomasse-Anlagen und Batteriespeicher  (PRINCE2 Agil);
- Prüfung der Software-Entwicklungs- und Testprozesse;
- Erarbeitung und Prüfung vor Folgemaßnahmen zur Anpassung des ISMS.

- Unterstützung des Line-Managements.

Kanban Scrum SAFe Prince2 JIRA Confluence Redmine MindMap JAVA Scala Jenkins Git-Lab Clean Code CERT Secure Coding Nexus Linux VMware Docker PostgreSQL MS SQL-Server Industrial Control Systems (ICS) SCADA Thrift 101/104/101 Gateways Modbus OPC XML-DA PLC RTU PID controllers Distribute Control systems (DCS) DCS IT/OT Security ISO 27001 ISO 27002 ISO 27005 ISO 27019 NIST Cybersecurity Framework IEC62443 BSIG EnWG BSI-KritisV ITSiG BDEW Whitepaper BNetzA-SiKa BSDG GDPR (DSGVO) C-I-A Analyse Berechtigungskonzepte (Authorisation/Authentication) DevOps DevSecOps
E.ON
Essen - Deutschland, Brüssel - Belgien
1 Jahr 8 Monate
2014-05 - 2015-12

Compliance Prüfungen - Finanzsektor

Assessor MAS SOX KWG ...
Assessor

Assessments in den Bereichen Programm- und Projektmanagement, IT- und Business-Strategie-Konformität, IT-Service und IT Security Management.

- Programm- und Projektmanagement:  

  • Prüfung von IT-Programmen und IT-Projekten auf die Einhaltung der Bank internen Richtlinien "Project Process Standard" (PPS) und "Financial Reporting Governance Board" (FGB):

       * Ausrichtung auf die Geschäfts- und IT-Strategie,

       * Ausrichtung auf die Architekturgrundsätze und den
     ?Geschäftsnutzen,
       * Vollständigkeit und Plausibilität der Planungsunterlagen,
     ?die Bereitstellung/Verfügbarkeit der erforderlichen Ressourcen,
       * Einhaltung der regulatorischen Vorgaben;

  • Erarbeitung und Prüfung von Audit-Folge- und Risikomanagement-Maßnahmen resultierend aus internen und externen Audits (KWG, MAS, SOX/FFIEC);

 

- IT- und Business-Strategie-Konformität:  

  • Prüfung der IT-Architekturstrategie gegen Direct-Channel-Business-Strategie;
  • Erarbeitung und Prüfung von Anpassungsmaßnahmen;

 

- IT-Service Management:

  • Interne Vorbereitungs-Assessments zur ISO 20000 Rezertifizierung;
  • Interne Prüfung der Einhaltung des IT-Securiy-Managementprozesses in der IBM Mainframe Softwareentwicklung;
  • End-to-End IT-Architekturprüfung bezüglich der Mainframe basierten Transaktionssysteme (SWIFT);

 

-  IT-Security Management:

  • Review der Quality- und Security-Gates des internen Solution Development Life Cycles (SDLC) mit Focus auf IBM-Mainframe- und VMS-Systeme;
  • Erarbeitung und Prüfung von technischen und organisatorischen Folgemaßnahmen (z.B. IT Security Policy, IT Security Instructions, IT Security Controls, Datenschutzanweisungen und Controls) im Rahmen des ISMS.
MAS SOX KWG BaFin-MaRisk ISO 9001 ISO 31000 ISO 20000 ISO 27000 - series (27001/27002/27005) IT Security Policy IT security Instructions IT Security Controls Data Protection Controls IT Architecture Enterprise Architecture IT-Application-Taxonomy-Map ITIL 2011 ISTQB MSP P3O PMI SCRUM V-Modell BPMN UML OWASP STRIDE Spax Enterprise Architect JIRA Confluence MindMap Viso Bizagi BPM Merlin FreeMind SharePoint Lotus Notes MS-Project CA Clarity OPAL Green NARdb dbRACE Visio Citrix VDI MS SQL-Server DB/2 z/OS RACF TSO Linux on System z IMS DB/DC OpenVMS core Banking HTML5 CSS JAVA Script JAVA JEE C/C++ C# .Net XML VBA SQL COBOL SOA WebServices SOAP WDSL UDDI SSO
Verschiedene Finanzinstitute (z.B. Deutsche Bank, BNP Paribas Fortis, Deutsche Börse)
Frankfurt/M ? Deutschland, London - Vereinigtes Königreich, Brüssel - Belgien
10 Monate
2013-07 - 2014-04

IT Security und Datenschutzprüfungen - Öffentliche Hand

Prüfer/Compliance-Berater (Regulatory Compliance) VMware ESXi Windows 2003/2008 Server Citrix XenApp ...
Prüfer/Compliance-Berater (Regulatory Compliance)

- Prüfung von IT unterstützten Prozessen in den Bereichen Personal und Lieferanten auf die Einhaltung der Anforderungen nach BDSG und ISO 27001/BSI;
- Schnittstellen-Prüfung von IT-Services und Business-Prozessen;
- Prüfung des Berechtigungskonzeptes;

- Durchführung und Auswertung von organisatorischen und technischen Sicherheitstest/Penetration-Tests;
- Erarbeitung und Prüfung von technischen sowie organisatorischen Anpassungsmaßnahmen.

VMware ESXi Windows 2003/2008 Server Citrix XenApp ADS MS SQL-Server MS Access SAP Basis verschiedene SAP Module SharePoint SharePoint-Services ABAP VBA C# XML SOA ITIL ISO 27001 ISO 27002 ISO 27005 BSI 100-x V-Modell SCRUM ISTQB Visio MS Project MindManager. IT-Architektur Enterprise-Architektur Berechtigungskonzpte Application Orchestration
Landesregierung Brandenburg
Potsdam, Deutschland
1 Jahr 4 Monate
2012-03 - 2013-06

Prüfung IT-Produktionsprozesse - ITSP

Assessor/Consultant (Enterprise Architecture and ITSM (Cloud)) AppCom DCP High-Availability Data Centres (z.B. Twin-Core) ...
Assessor/Consultant (Enterprise Architecture and ITSM (Cloud))

- Prüfung der technischen und organisatorischen Prozesse des Cloud-Computing-Segmentes mit Ziel der Prozess- und Produktionskostenverbesserung und Fokus auf die Bereiche Change-Management, (Component-/Service-) Capacity-Management, Configuration-Management, Deployment-Management, Demand- und Forecast-Management unter Beachtung der internen und externen Compliance-Vorgaben für Availability- und Service-Continuity-Management sowie Risk- und Security-Management;

- Erarbeitung und Prüfung von Folgemaßnahmen zur Optimierung von Planungs- und Projektsteuerungsprozessen der Cloud-Factory;


AppCom DCP High-Availability Data Centres (z.B. Twin-Core) Vmware AIX LINUX RHEL VDI XenApp eCMDB Asset Center ASM SMARTqube SAP Basis SOM@SAP DOM@SAP SAP FI/CO ARIS LiveLink SharePoint MS Project ITIL v.3 ISO 20000 BSI-Grundschutz ISO 27001 ISO 27002 ISO 27005 UML BPMN PRINCE 2 ISTQB MS-SQL Server .NET VBA C# SOA SOAP WDSL UDDI XML SharePoint 2010 Access und Excel Services.
T-Systems International
Verschiedene Standorte weltweit
1 Jahr
2011-03 - 2012-02

IT- und Enterprise Architektur Assessments - Consultancy

EA-Assessor SAP Oracle/BEA AquaLogic Lotus Notes/Domino ...
EA-Assessor

- Prüfung der externen Kommunikationsprozesse auf Konformität zu den europäischen Datenschutzbestimmungen und den Datenschutzbestimmungen der EU-/EFTA-Mitgliedsstaaten;

- Dokumentation der Tool-Unterstützung der End-to-End Prozess-/Service-Designs.
- Prüfung der Einhaltung der Software-Entwicklungsprozesse (RUP-Artefakte);
- Prüfung der IT-Sourcing-Strategien.
- Reifegradermittlung der Business-Prozesse und IT-Services (CMMI).

- Erarbeitung und Prüfung von IT-Anpassungsmaßnahmen (z.B. Application Orchestration) zur Effizienzverbesserung der Tool-Chains.

- Risikoabschätzung (finanziell/technisch) und Business-Case Berechnungen für Anpassungsmaßnahmen.

SAP Oracle/BEA AquaLogic Lotus Notes/Domino CA-Clarity Vsio MS Project MS-Projekt SharePoint Remedy ARS Sparx Enterprise Architect MS Dynamics MS SharePoint Federation Services WEBSSO SOA Web Services SOAP WDSL UDDI .NET C# VBA PL/SQL Grails LotusScript XML UML ITIL v.3 ISO 20000 ISO 27000-series SOX CMMI PRINCE 2 RUP BPMN ISTQB TOGAF IT Architecture Enterprise Architecture Application Orchestration EU Procurement Rules Method "One Competent Body per Member State"
Verschiedene Kunden (z.B. Deutsche Bank, ECDC)
Frankfurt/M - Deutschland, London - U.K., Stockholm - Schweden
1 Jahr 2 Monate
2010-01 - 2011-02

IT Business-Prozessanpassungen - ITSP

Process-Improvement-Berater AppCom High Availability DCs LINUX- ...
Process-Improvement-Berater

- Service-Improvement-Management im TSI Cloud Computing (AppCom) und Big-Deal-Management (Outsourcing):

  • Analyse, Dokumentation und Anpassung der internen Businessprozesse, und Arbeitsanweisungen sowie Kommunikationsstrukturen und Tools;
  • Ausrichtung der internen Business- und Engineering-Prozesse am ITIL V.3 Prozessmodell (involvierte ITIL v.3 Prozesse: Capacity-, Configuration-, Change- und Availability Management);
  • Bestimmung der Prozessreifegrade (CMMI) und der Prozessrisiken (ISO/IEC27005);
  • Rollen- und Schnittstellenbeschreibung der internen Workflows unter Einbeziehung der kooperierenden Einheiten wie Produktionsplanung (PP), RZ Infrastructure Architecture Services (IAS) und Dynamic Platform Operating Teams (DPOT);
  • Schnittstellenfunktion zu parallel laufenden Service-Improvement-Projekten in anderen Einheiten wie ?Standard-Forecast-Procedures? und ?Change-Management-Improvement?;
  • Erarbeitung eines Standard-Team-Layout und Berechnung der erforderlichen Team-Größen;
  • Erarbeitung von Vorschlägen zur Team-Reorganisation in Anlehnung an geänderte Workflows;
  • Erarbeitung der Standard Operational Procedures (SOP) unter Berücksichtigung relevanter IT-Service und IT-Security Management Standards (ISO 20000, ISO 27001);
  • Erstellung von Schulungsmaterial und Training von in Malaysia, UK, den Niederladen, der Schweiz sowie in Deutschland tätigen DPPT-Teams bezüglich der Businessprozess- und Servicemodelle;
  • Mitwirkung an internen Assessments und Audits.

 

- Mitwirkung an Bieterverfahren und Wettbewerbsphasen Request for Information (RfI), Request for Proposal (RfP), Letter of Intent (LoI), Due Diligence (DD) für Cloud Services, IT-Hosting, DC-Outsourcings.
- Risikoabschätzung (finanziell/technisch) und Business-Case Berechnungen für Anpassungsmaßnahmen.

 

- Assistenz für das Line-Management.

AppCom High Availability DCs LINUX- Windows- Citrix- AIX-Cluster VMware ESX IBM LPAR Hypervisor NetApp-Filer/MetroCluster Simens-Fujitsu-/HP-/IBM Blade Center-Server IBM p5 (575 bis 595) Cisco-Netzwerkkomponenten Cisco-Firewalls NAS/iSCSI Qtree Config-/Asset-Management-Systems eCMDB AssetCenter ASM-Advanced Storage Manager SAP-Applikationen SOM@SAP DOM@SAP Documenten Management Systems LiveLink SharePoint ITIL v.3 ISO 20000 ISO 27001 ISO 27.005 BSI-Grundschutz CMMI PMI MS-Visio MS-Office Service Design Elements Catalogue.
T-Systems International
Verschiedene Cloud-DCs in EMEA, Americas, APAC

Aus- und Weiterbildung

Aus- und Weiterbildung

* Studium:
1990 - 1995 Studium Mathematik und Informatik - Freie Universität Berlin


* Zertifizierungen und Weiterbildungen

IT- und Datenschutz-Audit / Governance, Compliance, Risk (GRC) / Qualitätsmanagement (QM)

2024 VDA ISA 6.0 und TISAX - mITSM, Deutschland
2023 IT Compliance mit IKS, ISAE 3402 / SSAE 18 / SSAE 16 & SOC - mITSM, Deutschland
2022 IT-Sicherheitsgesetz 2.0 & Update der KRITIS-Verordnung - Bitkom Akademie, Deutschland
2021 Auditoren-Schulung Energieanlagen gem. ITSK und EnWG - GUTcert, Deutschland
2020 Prüfverfahrens-Kompetenz IT-Sicherheitsaudits BSIG/KRITIS (Aktualisierungen) - Bitkom Akademie, Deutschland
2019 IT-Sicherheitskatalog gem. KritisV und EnWG für Auditoren - GUTcert, Deutschland
2019 DSGVO für Auditoren - Quality Austria, Österreich
2018 CISA Training für IT-Security Auditoren - ISACA, Deutschland
2016 COBIT 5 Implementation - Maxpert Deutschland?
2014 EFQM Excellence Assessor/TQM Coach - ILEP/TÜV Akademie, Deutschland?
2013 COBIT for SOX - mITSM, Deutschland
2013 ISO 27000 Auditor für IT Security Management Systeme (äquivalent CISA)
2013 Governance, Risk and Compliance nach ISO 27000 - TÜV Akademie, Deutschland?
2012 COBIT 5 Foundation - ISACA/Serview, Deutschland?
2011 ISO 20000 Auditor IT Service Mgmt Systeme
2011 Consultant/Manager in ITSM nach ISO 20000 (äquivalent CISM) - TÜV Akademie, Deutschland?
2011 ITIL v.3 Expert - Loyalists Certification Services, USA/Canada?
2008 COBIT 4 Basic Practitioner - ISACA, Deutschland?
2007 ITIL V.2 Foundation Zertifizierung - exin/TÜV, Deutschland?
2006 ISTQB-CTFL (Software Testing) - CoDeMa, Deutschland?
2005 M_o_R (Risikomanagement nach OCG) - DataCIB, Deutschland??

Projektmanagement / Enterprise Architektur

2017 Agile Project Delivery in klass. Projektorg. mit SCRUM und PRINCE2 - QRP, Deutschland?
2015 SCRUM Master und SCRUM Product Owner - TÜV Akademie, Deutschland?
2014 PRINCE2:2009 Practitioner Recertification - APMG, Niederlanden?
2009 PRINCE2:2005 Practitioner Zertifizierung - APMG, Niederlanden?
2003 V-MODELL/HERMES (Projektmanagement nach der AKTÜV-Methode) - RW TÜV, Deutschland?
2002 TOGAF (Enterprise Architecture (EA) - CoDeMa, Deutschland


Sprachen

2018 - 2019 Niederländisch - CCLM ? Brüssel
2013 - 2014 Französisch - Languages Unlimited ? Brüssel
2008 - 2010 Italienisch - Leitmotiv - Parma, Italien
2007 Französisch - Institut Linguistique Adenet - Montpellier, Frankreich
2002 - 2007 Englisch / Business Englisch - Wall Steet Institute - Berlin, Deutschland


Position

Position

- IT Auditor (IT Sicherheit, IT Service Management und Datenschutz)

/*Zertifizierter Auditor in den Bereichen IT-Security (ISO 27.001), IT Service Management (ISO 20.000), Datenschutz (DSGVO)*/


- GRC Manager in den Bereichen IT-Security, ITSM und Datenschutz

/*Zertifizierter Professional für Governance, Compliance, Risk gem. ISO 27.000 Reihe; Consultant ISO 20.000, ITIL v.3 Expert*/


- Programme-/Projektmanager Cybersecurity, Compliance, Risk

/*Zertifizierter Projektmanager Prince 2, Scrum Master/Product Owner*/

Kompetenzen

Kompetenzen

Top-Skills

Audit (IT Security, GDPR, IT Service Management) GRC Management IT-/Enterprise Architecture IT Security Policies IT security Instructions IT Security Controls Data Privacy Controls ISO 27000 IEC62443 NIST COBIT ITIL v3/v4 TISAX NIS-2 DORA Cyber Resilience Act (CRA) ISO/IEC 20000 Process Design Evaluation

Schwerpunkte

Verhaltensbezogene, organisatorische und soziale Fähigkeiten und Kompetenzen


? Fähigkeit, proaktiv an mehreren Aufgaben gleichzeitig zu arbeiten ? auch unter engen Zeitplänen und in sich wandelnden Umgebungen.
? Fähigkeit zur Kommunikation mit technischen und nicht-technischen Interessengruppen sowie zur Übersetzung komplexer technischer Themen für ein nicht-technisches Publikum.
? Hervorragende analytische, planerische und organisatorische Fähigkeiten mit einem ausgeprägten Blick für Details, Risiken und Chancen.
? Fähigkeit, Aufgaben und Prozesse gemäß den aktuellen geschäftlichen Anforderungen (neu) zu priorisieren.
? Ausgeprägte Fähigkeit, ein Team zu motivieren und einen guten Teamgeist zu fördern.
? Fähigkeit, geschäftliche Kontakte sowie organisationsübergreifende Kooperationen aufzubauen und zu pflegen.
? Verpflichtung zu hohen ethischen Werten und Standards.
? Umfassende Erfahrung in der Arbeit an multikulturellen Projekten und in internationalen Umgebungen ? durch geschäftliche Tätigkeiten in der Schweiz, Belgien, Großbritannien, Luxemburg, Frankreich und den Niederlanden sowie durch Wohnsitze in Parma (Italien), Helsinki (Finnland), Tallinn (Estland) und Brüssel (Belgien).


Allgemeine technische Fähigkeiten und Kompetenzen


? Umfassende Kenntnisse und langjährige Erfahrung in der Anwendung von regulatorischen und industriellen ICT-Sicherheits-, Datenschutz- und Risikomanagement-Rahmenwerken wie DORA, NIS-2, KRITIS-V, DSGVO, AI-ACT, ISO 27000-Serie, IEC 62443, COBIT, SOX, SOC, ISAE 3402.
? Umfangreiche Erfahrung im Management von Risiken durch Dritte sowie bei Audits von Drittanbietern.
? Zertifizierter Auditor für IT-Sicherheit (ISO 27000) und IT-Service-Management (ISO 20000).
? Inhaber mehrerer Zertifikate und langjährige Erfahrung in der Gewährleistung der IT-Sicherheit sowie im Risikomanagement in kritischen Infrastrukturen wie globalen Banken und Versicherungen sowie Telekommunikations- und Energieanbietern unter Anwendung industrieller Risikomanagementstandards (z.B. ISO 27005, ISO 31000).
? Erfahrung in der Unterstützung des Managements beim Erstellen von Berichten, Prozessen und Arbeitsanweisungen ? etwa zum Schließen von Audit-Feststellungen, zur Berichterstattung über Programm- und Projektfortschritte oder zur Dokumentation und Optimierung interner Arbeitsabläufe.
? Fundierte Kenntnisse traditioneller und moderner ICT-Systeme sowie von Informationsverarbeitungstechnologien in On-Premise- und Cloud-Umgebungen internationaler Organisationen.
? Tiefgehende Kenntnisse im Bereich der ICT-Dienstleistungen in globalen Finanzinstitutionen und internationalen Unternehmen.
? Mehrjährige Erfahrung in der Leitung von Programmen und Projekten sowie der Führung des zugewiesenen Personals und der Ressourcen.

? Umfassende Kenntnisse klassischer und agiler Projektmanagement-Methoden wie PRINCE2 (agil), PM² (agil), V-Modell, SCRUM, Kanban und SAFe.

Produkte / Standards / Erfahrungen / Methoden

Seit 1991
? Operating systems: Div. Linux and UNIX derivates (BSD, AIX, SunOS/Solaris, RHEL, Suse, Debian etc.), VMS, z/OS (MVS, OS/390, MS Windows (Client/Server), Netware), L3;
? Hypervisor/Virtualisation/Container: VMware vSphare/ESX(i)/ESX/Server inclusive DRS, Motion and Consolidated Backup, MS Hyper-V/MS Virtual Server, Citrix Xen Server/XenApp/WinFrame/MetaFrame, Oracle (SUN) VirtualBox, KVM, Citrix VDI, VMware Horizon View, IBM POWER Hypervisor, Docker;
? Directory services: X.500, LDAP, MS Active Directory (MS-AD)/Entra ID, Novell Directory Services (NDS/eDirectory), Lotus Domino Directory;
? System management/Event Management tools: Splunk, IBM Tivoli/NetView,  BMC, MS ConfigMgr/SMS/MOM/SCCM/SCOM, , BelSoft Empirum, Remedy, GEDYS, Netware ManageWise/ZEN-Works;
? Identity Management Systems: MS Entra ID/MS Azur Active Directory/MS Identity Integration Server, Tivoli Identity Manager, MS Federation Services, Ping Identity, CyberArk, One Identity, IBM Federation Services;
? Collaboration and Groupware systems: MS Teams, WebEx, MS SharePoint Services (WSS) IBM Lotus Notes/Domino, MS Exchange, Novell GroupWise, MS Project Server, MS Office Communication Server (OCS);
? Network topologies: Ethernet, Token Ring, FDDI, W-LAN, GSM (2G-5G);
? Storage topologies: SAN/TAN, NAS, iSCSI;
? Secure Storage Solutions: Vormetric, Cryptomator;
? Databases: ProgreSQL, Oracle (RAC), MS SQL Server, MongoDB, My-SQL, MS Access Lotus Notes/Domino, DB/2;

? Mainframe and AS/400 interoperation tools: Netware for SAA, MS SNA Server/Host Integration Server, IBM 3270 and IBM 5250 terminal emulations;

? Mainframe Environment: z/OS, RACF, SMF, SAS, TSO, DB2, ADABAS, IMS DB/DC, REXX, SQL, JCL, Linux on System z, COBOL;

? WEB-Server: Apache, MS Internet Information Server (IIS), IBM Lotus Domino;
? Portals, Content and Document management systems: Apache TomCat, IBM WebSphare, IBM Lotus Domino Content Manager;
? CRM and ERP systems: SAP, SAP HANA, MS Dynamics, vTiger, Neutrino,  Lexware, GEDYS, Salesforce, VDWH;
? Industry Management Applications: Managed File Transfer (MFT), Electronic data interchange (EDI), Product Lifecycle Management Systems (PLM),? Eurex-C, Axway TSIM/SecureRelay, TruFusion, Siemens Teamcenter, PTC Windchill, Desktop-Automation tools, UIpath (robot automation), Siemens MES-Systems;
? Firewalls/SIEM/PKI: Splunk, F5, MS Proxy Server/ISA Server , Novell Boarder Manager, Cisco PIX/ASA, Innominate mGuard, Juniper NetScreen, IP Chain, 101/104/101 Gateways, Proxy, Reverse Proxy, Cloud Access Service Provider (CASB), IDS/IPS, SIEM, SPLUNK, Identity Security, F5 Web-Application Firewall, Checkpoint, MS PKI, Cloud PKI, PrimeKey (EJBCA), ENX-Network;
? Mobile Device Management/Security Systems: MS Intunes, Mobile Iron, Wandera;
? IP telephony and video conference systems:  VoIP, VoLTE , Vowifi, VoNR, 2G voice services, IMS,  Polycom, Cisco-PBX, Asterix-PBX, MS Office Communication Server (OCS), Skype, Verizon;
? Programming languages and technologies: C/C++, Lotus-Script, JAVA-Script, JAVA, JDBC, jBPM, HTML, XML, BPEL, CSS, Basic, Pascal, Modula-2, Fortran, REXX, COBOL, PL/2, SQL, Assembler;
? Abstract description languages: EXPRESS/EXPRESS-G, UML, BPMN, EPK/eEPK;
? Protocols: TCP/IP, IPX/SPX, NetBIOS, X.25/Frame Relay, LU6.2, 101, 104, Modbus, OPC XML-DA, OAuth 2.0, SAML 2.0;
? Server Systeme: IBM, HP, DELL, Sun, Fujitsu, DEC;
? Switches and Router: Cisco, Netgear, 3Com/H3C, IBM;
? Tools/tool kits: MS Office, MS FrontPage, Oracle/SUN Open Office, StarOffice, Open WEB Suite, Namo WEB Editor, JAP, PGP, GnuPG, IBM Lotus Notes, FireFox/Mozilla, Outlook, Eclipse, MS Visual Studio, Borland Developer Studio, SQL2WEB, MS Windows Resource Kit, MS Office Proving Tools, pcAnywhere, VMware Virtual Center, IBM Virtualisation Manager, IBM Director, SemTalk;
? DTP/CAD: CorelDraw Suite, Pagemaker/Indesign, Photoshop, Acrobat, AutoCAD;
? Programme and project management tools: MS Project/MS Project Server, CA-Clarity/dbClarity, In-Step, Merlin, OpenProject, MindManager/FreeMind/Xmind, Redmine, JIRA, Confluence;
? BPM-Tools: VISO, ARIS, Oracle/BEA AquaLogic, BPM Space, ADONIS, CANEA, Bizagi BPM;
? ISMS-/GDPR-Tools: PRIME, GSTOOL, HiScout, Verinice;
? Models, methodologies and frameworks: TOGAF, Zachmann, Waterfall-Model, V-Model (AKTÜV/HERME/SUMMIT V-Model XT, Looping), RUP, SOA, CORBA, PMI, PRINCE 2, SCRUM, KANBAN, SAFe, ITIL v1/v2/v3, ISTQB, ISO 20000, CIS Controls, CIS Banchmarks, ISO 27000 series, ISO17799 (BS 7799), OWASP-10, BSI-Standards (100-x, 200-x, C5), STRIDE, BCM, ISO 22301 (BS 25999), ISO 9000, EFQM/TQM, COBIT 4/4.1/5, CMMI, SOX, ISO 19011, M_o_R, ISO 31000, MAS, GDPR, KWG, EnWG, BDEW Whitepaper (2015/2018), BNetzA Security Catalogue, BSIG, ITSG, KritisV, VDA ISA, TISAX, DORA, NIS-2, AI-Act, IEC 62443, VDI/VDE 2182: 1, BSI -Security-Kompendium, NAMUR NA153: Automation Security, ISO 22300, ISO 27019, BSI 100/200-1, RBAC.
  

Managementerfahrung in Unternehmen

1996 ? 2009 Marabu Information Technology
Berlin/Birmingham

(Kleinunternehmen (30 Mitarbeiter), IT-Consulting & IT-Services)

Rollen:

?  Technischer Geschäftsführer (2000?2009)
?  Bereichsleiter IT Consulting & Outsourcing (1997?2000)
?  Teamleiter IT Service & Kundenbetreuung (1996)

Aufgaben:

?  Leitung von Projekten für Banken, Versicherungen und Industrie
?  Mitarbeiterführung, Projektcontrolling, Einkauf, Budget
?  Mitglied des 2nd/3rd-Level Supports, IT-Sicherheitsprojekte
?  Verbesserung ITSM nach ITIL

Kunden z.B.: Berliner Volksbank, FinanzIT, Helvetia Versicherung


Branchen

Branchen

- Automobilindustrie und deren Zulieferer
- Energieversorgung (Strom und Wärme)
- Finanzwirtschaft (Banken und Versicherungen)
- Telekommunikation, Rechenzentren und IT-Outsourcing
- Maschinen- und Anlagenbau / Ingenieurwesen
- Öffentlicher Sektor
- EU-Institutionen (Kommission und EU-Agenturen)

Einsatzorte

Einsatzorte

Deutschland, Schweiz, Österreich

Weitere Einsatzorte: alle EU Mitgliedsländer


möglich

Projekte

Projekte

1 Jahr 9 Monate
2024-03 - heute

Risiko- und Compliance-Management (Cybersecurity) - Financial Sector

Certified Information Security Officer (ISO) im CISO-Office Information Security Risk Management (ISRM) Governance Compliance Risk Management (GRC) Information Security Management System (ISMS) ...
Certified Information Security Officer (ISO) im CISO-Office

-  IT Security Risk Management (ISRM):

  • Kontrolle der IT-Security Umsetzung im Software-Development-Life-Cycle (SDLC) in Zusammenarbeit mit Datenschutz und IT-Architektur sowie der Projekt-Management-Organisation;
  • Kontrolle der IT-Security Umsetzung im IT-Betrieb (Application- und IT-Service-Operation, DevOps, Backup und Recovery, Disaster Recovery, Identity and Access Management (IAM), Datenverschlüsselung (encryption data in transport/in rest, Schlüssel- und Zertifikatemanagement, CA Operation));
  • 3rd Party Risk Management (Prüfung externer Vorhaben gegen internes IT Security Framework).


- Frameworks and Policies:

  • Unterstützung des CISO, des Portfolio-Managements, des Risiko-Managements und IT-Operations bei der Abstimmung der Portfolio- und Project-Management-Prozesse mit dem Operational-Risk-Management-Prozess im SDLC gem. ITIL/ISO 20000;
  • Implementierung zusätzlicher IT-Security-Kontrollen und Quality Gates gemäß der Gruppen-Richtlinien und regulatorischer Anforderungen (FINMA (CH), BaFin (DE), DORA (EU), NIS2 (EU)) im SDLC und den CI/CD Pipelines wie STRIDE Analyse, Security Design Pattern, Cloud Design Pattern, SAST/DAST Testing;
  • Unterstützung des CISO bei der Anpassung des IT-Security- und IT Risk-Management-Framework auf neue technische und organisatorische Anforderungen (z.B. Cloud-Strategie, Künstliche Intelligenz (KI));
  • Evaluierung von Möglichkeiten des KI-Einsatzes in der IT-Securitiy (z.B. STRIDE Threat Modeling); 
  • Review von Überarbeitungen des IT-Security- and Risk-Management-Frameworks (Policies, Security Practices, Work-Instructions, IT-Security- und Risk-Management- Templates).


- Audit bezogene Aufgaben:

  • Management von internen und regulatorischen Audit-Findings (Projektmanagement, Projektüberwachung von Mitigationsprojekten). 

Archer Service Now (SNOW) Entra ID Azure Active Directory AD eDirectory (NDS) GitLab Docker Kybernetes Stryker SonarQube Qualys HashiCorp Vault Encryption Data in Rest Encryption Data in Transfer PKI Vormetric FileNet F5 Splunk MS Azure Azure Security Center AWS AWS Security Hub Google Cloud Platform (GCP) Microsoft Power Platform ChatGPT Google Gemini MS-Copilot Oracle PostgreSQL MongoDB MS SQL Server ADOIT ADONIS JIRA Confluence SharePoint DM UI-Path ABS KLS
Information Security Risk Management (ISRM) Governance Compliance Risk Management (GRC) Information Security Management System (ISMS) KritisV ISO 27000 series (27001 27002 27005 27031 etc.) DORA ISAE3402 SOC 1 NIST Cybersecurity Framework IT Service Management System (ITSM) COBIT ISO 20.000 ITIL Data Privacy Data Protection Act Switzerland EU-DSGVO AI-ACT ISO 42001 VAG Project Management Prince2 Scrum Kanban IT Architecture TOGAF BPNM Cloud Desing Pattern Secure Design Pattern STRIDE Business Continuity Management (BCM) Backup Disaster Recovery Process Development Process Documentation Process Orchestration Orchestration Identity and Access Management (IAM) Single Sign On Identity Provider LDAP SLAM SDLC DevOps SecDevOps Secure Software Development OWASP REST CI/CD Software Testing SAST DAST PenTest Cloud Key Management WAF SIEM Reverse Proxy Cloud Platforms Artificial Intelligence Databases Data Warehouse Document Management Automation Versicherungsanwendungen
Allianz Suisse AG
Zürich / remote
1 Jahr
2023-03 - 2024-02

Abstellung von Cybersecurity Audit-Feststellungen - Financial Sector

IT Security Analyst / Projekt Manager Configuration Management CMDB Application Security ...
IT Security Analyst / Projekt Manager
* Abstellung von Auditfeststellungen im Bereich der Anwendungssicherheit (Source Code Scan, DAST, SAST, SCA, Vunerability Scanning):

  • Analyse der Feststellungen und vereinbarten Folgemaßnahmen;
  • Abgleich externer IT-Verträge gegen das interne IT Security Framework und spezifische Kontrollen;
  • Analyse und Dokumentation der Prozessketten, beteiligten Anwendungen, deren Schnittstellen und ausgetauschten Informationen (Artefakte) sowie organisatorische Fragen zwischen den involvierten Einheiten der IT Organisation;
  • Erarbeitung und Abstimmung konkreter Maßnahmen zur Verbesserung der Orchestrierung der beteiligten Anwendungen und Teams (Squads);
  • Technische Abstimmung/Anpassung des Umsetzungsplanes mit den involvierten IT-Teams und der internen Revision;
  • Erarbeitung der technischen und organisatorischen Projektplanung und Kontrolle des Implementierungsfortschrittes.

* Mitwirkung an der Umstellung Fortis Tool-Landschaft im Bereich Application Scan (SAST/DAST) auf den Standard der BNP Group.


* Mitwirkung an der Erarbeitung und Etablierung eines Software-Feature bezogenen Freigabesystems (Quality Gates) für geschäftliche Web-Anwendungen (Web Application Vulnerability Assessment) innerhalb des Release Management Processes.
BMC Discovery Qualys Titanium Bitsight Sysdig Fortify NexusIQ Service Now (Snow) RefWeb Archer Rally GitLab MS-Project BPMN MS Viso
Configuration Management CMDB Application Security OWASP Cloud Security SAST DAST SecDevOps Continuous Deployment Continuous Integration CI/CD IT Security ISO 27001 Internal Audit Risk Management Mitigation Measures ISO 27005 SOX EuroSox SOC1 Service Management ITIL Project Management SAFe Scrum Prince 2 Enterprise Architecture
BNP Paribas Fortis
Remote / Brüssel
5 Jahre 7 Monate
2018-06 - 2023-12

IT-/OT-Risikoprüfungen (Cybersecurity) - Fahrzeugindustie

IT-/OT-Risikoprüfer / GRC Manager (Informationssicherheit und Datenschutz) ISO 27000 Serie BSI-Grundschutz BSI 100/200 ...
IT-/OT-Risikoprüfer / GRC Manager (Informationssicherheit und Datenschutz)
* Mitwirkung an der Überarbeitung der internen IT Sicherheitsleitdokumente (IT Security Policy, IT Security Instructions, IT Security Work Instructions, Prozessdokumente und -vorlagen) basierend auf CIS, NIST, BSI Best Practices (z.B. CIS Controls und CIS Benchmarks), BSI Grundschutz, OWASP Top 10 / mobile TOP 10, TISAX, ISO/SAE21434, EU-CRA (Entwürfen).

* Prüfung der Implementierungsreife generischer IT Security Guidelines basierend auf CIS Controls, Härtungsmaßnahmen basiert auf CIS Benchmarks sowie der IT Security Prozesse und Verfahrensweisen basierend auf BSI Grundschutz-Empfehlungen.

* Prüfung der technischen und organisatorischen Sicherheit für geplante IT/OT Vorhaben wie:
  • Backup und Recovery, Global Backup und Desaster Recovery Concept;
  • Änderung von Sourcing-/Cloud-Strategien (z.B. O365, AWS, GCP, MS Power Plattform);
  • Anpassung von Mobile Device Strategien (z.B. Intune, Mobile Iron, Wandera);
  • Identity and Access Management (IAM) für Cloud- und On-Premise Anwendungen (CASB, PingID, SLAM 2.0, AD, LDAP);
  • Konsolidierung von Maschinen- und Produktionssteuerungssystemen (z.B. ERP <=> MES <=> SCADA);
  • Telematics und Vorausschauende Wartung;
  • RZ-Konsolidierung;
  • Eingliederung von Unternehmenszukäufen (M&A);
  • IT/OT Verfügbarkeit für kritische Geschäftsprozesse (BCM);
  • Sicherheitsarchitektur bezgl. Verarbeitung von "streng vertraulichen" Dokumenten und Artefakten;  
  • Managed File Transfer (MFT), Electronic data interchange (EDI), Product Lifecycle Management Systems (PLM)

mit folgenden Inhalten:
  • Ermittlungen und Dokumentation von Bedrohungen (z.B. Ausfall, Sabotage, Spionage, Verstoß gegen regulatorische Vorgaben wie ITSiG, EU-DSGVO (GDPR) etc.);
  • Ermittlung und Dokumentation von technischen und organisatorischen Schwachstellen (z.B. active / passiv Code Scanning, Penetration Testing, IT Architekturanalyse);
  • Ermittlung der sich hieraus ergebenden Einzelrisiken, Risikoverkettungen und systemischen Risiken;
  • Ermittlung der Eintrittswahrscheinlichkeiten von Risiken;
  • Ermittlung des Schadenpotentials der Risiken;
  • Bewertung des Brutto-Risikos;
  • Erarbeitung von technischen und organisatorischen Risikominderungsvorschlägen;
  • Bewertung des verbleibenden Netto-Risikos;
  • Bewertung des IT Vorhabens aus der Sicht des IT Risikomanagements;
  • Diskussion der Bewertung mit den betroffenen Fachabteilungen;
  • Abgabe von Umsetzungsempfehlungen zu den IT Vorhaben;
  • Review von Umsetzungsmaßnahmen;
  • Steuerung der GRC Aktivitäten manuell und mittels Tool - Unterstützung (SAP GRC);
  • Prüfung der Anwendbarkeit und Vollständigkeit der IT SecurityPolicies, Security Instructions, Hardening Guidelines etc.


* Mitwirkung an der Überarbeitung der internen IT-Service Management (ITSM) Richtlinien gem. ITIL und ISO20000.

* Projektmanagement für Mitigation Projekte in den Bereichen:
  • IT Security Policies und Security Instructions;
  • Cloud Computing Security (z.B. AWS, Azure, CASB);
  • DevOps und DevSecOps;
  • IT/OT Security und Datenschutz;
  • MES-, ERP-, CRM-Systeme;
  • PLM-, MFT- und EDI-Systeme.
MobileIron Microsoft Intune SAP (R/3 S/4HANA HANA HEC) SAP modules (BW CRM MM SD etc.) SAP SuccessFactors (HCM) SAP Ariba OpenSSL Axway TSIM / SecureRelay TruFusion Siemens Teamcenter PTC Windchill UiPath Oracle/SUN JRE OpenJDK (Corretto) PostgreSQL Oracle Database Microsoft SQL Server Splunk F5 Web Application Firewall (WAF) Check Point Firewall Thales Vormetric Salesforce ENX Network Microsoft PKI PrimeKey EJBCA Android Enterprise Wandera Identity and Access Management (IAM) Active Directory / Azure Active Directory CyberArk Netskope PingID Veracode Burp Suite CIS Benchmarks CIS Controls Jira Atlassian Confluence ProPlan SAP GRC BMC ServiceNow
ISO 27000 Serie BSI-Grundschutz BSI 100/200 BSI -Security-Kompendium BSI C5 BSI TR-02102-1 EU-DSGVO (GDPR) Technical and Operational Measures (TOM) C-I-A Analyse Risk Assessment ISO 31000 Cybersecurity Maturity Model (CMM) SOC 1 SOC 2 NIST Cybersecurity Framework OWASP EU Cyber Resilience Act ISO 22300 ISO 22301 TISAX ITSM ITIL COBIT ISO 20000 ISO 37500 IEC 62443 VDI/VDE 2182 NAMUR NA153 Diffie Hallman Digitale Zertifikate X.509 PKI Cloud PKI Trust Centers (CA) RSA AES DES 3DES symetrische und asymetrische Verschlüsselungen Hash MD SHA SSL-/TLS-Sicherheit Cipher Suites Digitale Unterschriften S/MIME PGP RZ-Sicherheit VPN Sicherheit Firewalls Proxy Reverse Proxy IDS IPS IDS/IPS Zoning-Konzepte SIEM Zero Trust Concepts Cloud Access Service Provider (CASB) IT Security Policies IT Security Instructions Hardening Guidelines ISMS Sperrkonzepte Löschkonzepte Business Continuity IT-Service Continuity Cloud Plattformen (MS Azure/MS Power/AWS/GCP) MDM Systeme Managed File Transfer (MFT) Electronic Data Interchange (EDI) LDAP X.500 SQL DBs Desktop-Automation tools IAM Identity Security OAuth 2.0 SAML 2.0 Role Based Access Concepts (RBAC) DevOps SecDevOps DevSecOps Application Security Testing SAST DAST PEN-Testing Penetration Tests Embedded Systems Embedded Coder Industrial Control Systems (ICS) SCADA Distributed Control Systems (DCS) PLC RTU PID Produktionssteuerungsanlagen MES-Systems Automation Security ERP-Systems Product Lifecycle Management Systems (PLM) Eurex-C Outsourcing-Konzepte Acquisitions and Mergers Due Diligence
ZF Group
Friedrichshafen, Deutschland und verschiedene Standorte weltweit / Remote
1 Jahr
2021-01 - 2021-12

Compliance-Prüfung Softwareeinsatz (Datenschutz) - Fahrzeugindustrie

IT-Auditor DSGVO (GDPR) BetrVG NIST Cybersecurity Framework ...
IT-Auditor

Mitwirkung an der Prüfung und Verbesserung des innerbetrieblichen Risikomanagements und der Compliance beim Softwareeinsatz:
- Prüfung von Test- und Entwicklungswerkzeugen auf:

  • Mitbestimmungspflichtigkeit gem. §87, Abs. 1, No, 6 BetrVG,
  • Einhaltung der Vorgaben nach DSGVO (GDPR),
  • Einhaltung der IT-Security Vorgaben bezüglich interner und externer RZ Plattformen (z.B. MS Azure, AWS);


- Erarbeitung von Risikoeinschätzungen auf der Grundlage von gefundenen Schwachstellen und Bedrohungsszenerien;

- Erstellung von Prüfberichten und Handlungsempfehlungen;

- Mitarbeit an der Überprüfung und Anpassung von IT Security Policies, IT Security Instructions, Hardening Guidelines;

- Kontrolle der Umsetzung von Handlungsempfehlungen.

Redmine TestBanch TestLink Jenkins GitLab
DSGVO (GDPR) BetrVG NIST Cybersecurity Framework ISO 20000 ISO 27001 IEC 62443 ISO 27005 IT Security Policies IT Security Instructions Hardening Guidelines Identity and Access Management (IAM) Ping ID OT security CD/CI SCRUM Kanban DevOps DevSecOps ISTQB agiles Testen automatisiertes Testen Datenbankschemata Embedded Coder Embedded Systems
Siemens Mobility
Erlangen - Deutschland
4 Monate
2019-10 - 2020-01

SAP Audit - Retail

Prüfer (IT-Security/IT-Service Management) ISO 27001 BSI-Grundschutz ISO 20000 ...
Prüfer (IT-Security/IT-Service Management)

- Interne Prüfung des SAP-Betriebes bezüglich:

  • Übereinstimmung der SLAs mit den betrieblichen Anforderungen in Bezug auf Vertraulichkeit, Verfügbarkeit und Integrität,
  • Umsetzung von Best-Practices im SAP-Betrieb,
  • Umsetzung von Rollen und Rechten unter Anwendung der BSI-Empfehlungen,
  • Erreichung der Business-Ziele bei der Neuausrichtung von SAP-Anwendungen/Migrationen,

- Erarbeitung von Folgemaßnahmen entsprechend der Audit-Ergebnisse;

- Review des internen IT Kontrollstandards (MICS (IT Security Policies, IT Security Instructions, Hardening Guidelines)).

SAP R/3 SAP S/4 SAP HANA SAP HEC SAP FI SAP Success Factors SAP Ariba
ISO 27001 BSI-Grundschutz ISO 20000 ITIL V.3 Rechte- und Rollenkonzepte IT Security Policies IT Security Instructions Hardening Guidelines Massendatenverarbeitung IaaS SaaS Multi-Cloud Connections BPMN Business Case Analysis Business Impact Analysis Business Continuity Konzepte Sourcing Strategien
C&A
Düsseldorf, Deutschland; Brüssel, Belgien
2 Jahre 4 Monate
2017-09 - 2019-12

KritisV und DSGVO Compliance Prüfungen (Cybersecurity und Datenschutz) ? Energiewirtschaft

IT-Auditor, Assessor, Consultant ISO 20000 ISO 27001 ISO 27002 ...
IT-Auditor, Assessor, Consultant

- Durchführung von externen IT-/OT-Security- und Datenschutz-sowie kombinierten Audits (andere Compliance Sachverhalte wie z.B. EnWG §§6 ff.) zur Überprüfung der Umsetzbarkeit vorgeschlagener Prüfprogramme sowie zur Überprüfung der Angemessenheit der technisch-organisatorischen Maßnahmen:

  • Sichtung von Rahmenverträgen und Leistungsscheinen, TOMs, Prozessbeschreibungen und Arbeitsanweisungen bezüglich des zu prüfenden Auftragsverarbeitungsverfahrens;
    Prüfung der internen und externen Verarbeitungsregister;
  • Prüfung der Dokumentation zur Rechtmäßigkeit der Verarbeitungstätigkeiten;
  • Interviews und Vor-Ort-Besichtigungen;
  • Dokumentation von Feststellungen;
  • Erarbeitung von Folgemaßnahmen;
    Erarbeitung von Auditberichten;
    Kontrolle der Umsetzung der Folgemaßnahmen.


- Mitwirkung am Entwurf eines dreistufigen generischen Prüfprogramms zur turnusgemäßen Prüfung von internen und externen Datenverarbeitungen (ADV):

  • Ermittlung und Abgleich der Quellen zur Erfassung aller ADVs mit DSGVO-Bezug;
  • Erarbeitung eines Klassifizierungsschemas für ADVs;
  • Zuordnung verschiedener TOM-Kataloge zu den ADV-Klassen;
  • Erarbeitung eines Vorgehens zur Ermittlung angemessener Stichprobengrößen;
  • Erarbeitung eines kombinierten Prüfvorgehens aus Self-Assessment und Audit zur Prüfung der Stichproben;
  • Erarbeitung eines Vorgehens zur Auswahl der Auditkandidaten für die jährliche Stichprobe;
  • Abschätzen des benötigten Ressourcenbedarfes zur Umsetzung des Auditprogramms. 


- Mitwirkung an den technischen und organisatorischen Festlegungen für die Audit-/Assessment-Programme.

CANEA SAP HCM SAP Ariba Salesforce QPR ProcessDesigner
ISO 20000 ISO 27001 ISO 27002 ISO 27005/ISO 31.000 ISO 27019 ISO 19011 IEC 62443 NIST OWASP BDSG BSIG EnWG KritisV ITSiG DSGVO BDEW-Whitepaper 2015/2018 BSI IT-Grundschutz (BSI 100-x / 200-x) Datenverarbeitungsverträge Verzeichnis der Verarbeitungstätigkeiten Rechte betroffener Personen Rechtmäßigkeit der Verarbeitung Einschränkung der Verarbeitung Löschkonzepte Verschlüsselung Anonymisierung Datenminimierung Transparente Information Zugriffskonzepte Berechtigungskonzept Datenschutzrichtlinien und -kontrollen IT-Sicherheitsrichtlinien IT-Sicherheitskontrollen Wasserfallmodell BPMN UML TOGAF MoSCoW-Analyse CIA-Analyse Managementkonzepte zum Umgang mit Datenschutzverletzungen Datenverarbeitungen OT (SCADA)
E.ON, Vattenfall Wärme
Berlin, Essen, München ? Deutschland, Solna ? Schweden, Amsterdam - Niederlande
9 Monate
2017-09 - 2018-05

Regulatorische Compliance, IT-Sicherheit und Datenschutz - Versicherung

Datenschutz Assessor LINUX Apache TomCat ...
Datenschutz Assessor

Mitarbeit an der Bearbeitung der IT-Sicherheits- und Datenschutzbelange im Zusammenhang mit einem geplanten Austausch der Core-IT Systeme :

  • Prüfung der internen IT-Sicherheits- und Datenschutzleitdokumente auf Vollständigkeit und Anwendbarkeit für das Vorhaben;
  • Prüfung der IT-Vorhaben auf Abdeckung durch externe/interne datschutzrechtliche Vereinbarungen (Datenschutzerklärungen, Betriebsvereinbarungen);
  • Prüfung des Verzeichnisses der Verarbeitungstätigkeiten bezüglich Abeckung von geplanten bzw. anzupassenden Verarbeitungstätigkeiten;
  • Prüfung von IT-Vorhaben auf DSGVO-konforme Abdeckung der Rechte der betroffenen Personen;
  • Prüfung der technischen und organisatorischen Planungsdokumente auf Übereinstimmung der mit den internen und externen/regulatorischen Anforderungen in Bezug auf Vertraulichkeit, Verfügbarkeit, Authentizität;
  • Ableitung, Abstimmung und Dokumentation von Klarstellungs- und Anpassungsbedarf in Planung und Dokumentation der IT-Vorhaben mit Blick auf regulatorische Vorgaben (KritisV, DSGVO);
  • Prüfung des Umsetzungsstandes der Anpassungsmaßnahmen.
z/OS und z/OS Anwendungen Vmware Guidewire Insurance Platform
LINUX Apache TomCat MS-SQL Server JAVA EE SOA SOAP REST XML PRINCE 2 + Agile (Scrum und Kanban Artefakte) JIRA BPMN UML Confluence MindMap ITIL ISO 20.000 ISO 27.000 ISO 31.000 DSGVO (GDPR) Rechte Betroffner Personen Register der Verarbeitungstätigkeiten Betriebsvereinbarungen Datenschutzvereinbarungen KritisV STRIDE OWASP Autorisierung- und Authentifizierung-Konzepte CERT Secure Coding Clean Code CIS Hardening Guides BSI-Grundschutz BSI-Isi ISTQB MaRisk Center for Internet Security (CIS) Controls CIS Benchmarks (Hardening Guidelines)
VHV-Versicherung
Hannover, Deutschland
1 Jahr 3 Monate
2016-10 - 2017-12

Technische IT-Audits ? Finanzsektor

IT-Auditor ITSM acc. to ISO 20.000 ISMS acc. to ISO27001/27002 Risk-Mgmt. acc. to ISO 27.005 ...
IT-Auditor

- Audit von z/OS Mainframe Security Controls: 

  • Abstimmung des Audit-Inhaltes und der Prüfungsberichte mit der Innenrevision (Risiko-Management);
  • Prüfung der REXX/SQL-Script basierten z/OS Sicherheitsprüfungen;
  • Prüfung Job-Control-Flies (JCLs);
  • Prüfung der Änderungshistorie der Prüfscripte und Job-Control-Files;
  • Prüfung Ausführungsnachweise für die Prüfscripte;
  • Prüfung der Archivierung und der Nachvollziehbarkeit der Sicherheitsprüfungsergebnisse;
  • Prüfung des Änderungsprozesses für z/OS Sicherheitsprüfungen.

- Technisch-Organisatorische IT-Sicherheitsprüfung E-Mail Archivierung:

  • Abstimmung des Audit-Scope mit dem CISO der Bank bezüglich der Prüfungsbereiche Vertraulichkeit, Verfügbarkeit und Integrität;
  • Erarbeitung und Abstimmung spezifischer technischer und organisatorischer Security-Controls aus der technischen Service-Dokumentation mit Focus auf technische und organisatorische Fragestellungen sowie die Einbindung in das Risiko-Management der Bank und des IT-Dienstleisters;
  • Prüfung der Dokumente und Nachweise;
  • Durchführung von organisatorischen und technischen Sicherheitstests;
  • Erstellen von Audit-Berichten und Ableitung von Folgemaßnahmen.
z/OS IMS DB/DC RACF TSO SMF SAS REXX JCL ADABAS DB2 HypAchive EMC²
ITSM acc. to ISO 20.000 ISMS acc. to ISO27001/27002 Risk-Mgmt. acc. to ISO 27.005 NIST CIA Analysis KWG KritisV BSIG ITSG Active Directory GDPR BDSG Sarbanes?Oxley (SOX) MaRisk Outlook Exchange Windows Server Cluster High Availability Architecture Authorisation Concepts SQL
Finanz Informatik Technologie Service, IKB Deutsche Industriebank
Haar, Düsseldorf - Deutschland
8 Monate
2016-10 - 2017-05

Assessment rechtmäßige Verarbeitung von Gesundheitsdaten (Datenschutz) - Europäische Kommission

Berater (Datenschutz) GDPR (Regulation (EU) 2016/679) EU int. Data Protection Regulation (EC) 45/2001 EU Member State Data Protection Legislation gem. Richtlinie 95/46/EC ...
Berater (Datenschutz)

Datenschutzprüfung der technischen und organisatorischen Konzepte zum EU-weiten Datenaustausch von Patientendaten mit seltenen oder/und komplexen Erkrankungen unter Nutzung der eHealth-DSI (CEF-2015, 2017).
- Erarbeitung von technischen und organisatorischen Anpassungsmaßnahmen zur Sicherstellung der Konformität der IT-Lösungen mit nationalem Recht und EU-Recht.

GDPR (Regulation (EU) 2016/679) EU int. Data Protection Regulation (EC) 45/2001 EU Member State Data Protection Legislation gem. Richtlinie 95/46/EC BDSG DSG 2000 (Austria) Data Protection Act U.K Datenschutzrecht der Deutschen Länder Directory Service Concepts DNS NDS LDAP X.500 Cloud Directory Active Directory HL7 FHIR IHE Profiles XUA++ ANTA ISO 27.001 ISO 27.002 ISO 20.000 COBIT BPMN (ADONIS) Enterprise-Architecture Authorisation concepts CEF DSI related Authentication concepts
EU-Kommission/DG-SANTE
Brüssel Belgien
9 Monate
2016-01 - 2016-09

IT-/OT-Konformitätsprüfungen (Cybersecurity) - Virtuelle Kraftwerke

Prüfer/Berater (Regulatory Compliance and Architecture) Kanban Scrum SAFe ...
Prüfer/Berater (Regulatory Compliance and Architecture)

- Prüfung der Anwendbarkeit und Auswirkungen der BSI-KritisV (BSI-G/EnWG) auf den Betrieb des Virtuellen Kraftwerks in den Bereichen der Regelenergie und erneuerbaren Energien (Wind, PV, Bio-Gas);
- Prüfung der IT-/OT-Sicherungsmaßnahmen der virtuellen Kraftwerksinfrastruktur entlang Anforderungen der Netzbetreiber (TSOs) wie Netzsegmentierung und -separierung, Verschlüsselung, Backup and Recovery / Disaster Recovery;
- Prüfung der verteilten Prozessdatenverarbeitung auf Konformität mit dem BSDG und der DSGVO;
- Prüfung der horizontalen Continuous Development / Continuous Deployment Prozesse (Scrum, Kanban);
- Prüfung der vertikalen Implementierungsprozesse für Fachprojekte im Bereich Steuerung von Regelenergie Assets wie Windkraft-, Solar- und Biomasse-Anlagen und Batteriespeicher  (PRINCE2 Agil);
- Prüfung der Software-Entwicklungs- und Testprozesse;
- Erarbeitung und Prüfung vor Folgemaßnahmen zur Anpassung des ISMS.

- Unterstützung des Line-Managements.

Kanban Scrum SAFe Prince2 JIRA Confluence Redmine MindMap JAVA Scala Jenkins Git-Lab Clean Code CERT Secure Coding Nexus Linux VMware Docker PostgreSQL MS SQL-Server Industrial Control Systems (ICS) SCADA Thrift 101/104/101 Gateways Modbus OPC XML-DA PLC RTU PID controllers Distribute Control systems (DCS) DCS IT/OT Security ISO 27001 ISO 27002 ISO 27005 ISO 27019 NIST Cybersecurity Framework IEC62443 BSIG EnWG BSI-KritisV ITSiG BDEW Whitepaper BNetzA-SiKa BSDG GDPR (DSGVO) C-I-A Analyse Berechtigungskonzepte (Authorisation/Authentication) DevOps DevSecOps
E.ON
Essen - Deutschland, Brüssel - Belgien
1 Jahr 8 Monate
2014-05 - 2015-12

Compliance Prüfungen - Finanzsektor

Assessor MAS SOX KWG ...
Assessor

Assessments in den Bereichen Programm- und Projektmanagement, IT- und Business-Strategie-Konformität, IT-Service und IT Security Management.

- Programm- und Projektmanagement:  

  • Prüfung von IT-Programmen und IT-Projekten auf die Einhaltung der Bank internen Richtlinien "Project Process Standard" (PPS) und "Financial Reporting Governance Board" (FGB):

       * Ausrichtung auf die Geschäfts- und IT-Strategie,

       * Ausrichtung auf die Architekturgrundsätze und den
     ?Geschäftsnutzen,
       * Vollständigkeit und Plausibilität der Planungsunterlagen,
     ?die Bereitstellung/Verfügbarkeit der erforderlichen Ressourcen,
       * Einhaltung der regulatorischen Vorgaben;

  • Erarbeitung und Prüfung von Audit-Folge- und Risikomanagement-Maßnahmen resultierend aus internen und externen Audits (KWG, MAS, SOX/FFIEC);

 

- IT- und Business-Strategie-Konformität:  

  • Prüfung der IT-Architekturstrategie gegen Direct-Channel-Business-Strategie;
  • Erarbeitung und Prüfung von Anpassungsmaßnahmen;

 

- IT-Service Management:

  • Interne Vorbereitungs-Assessments zur ISO 20000 Rezertifizierung;
  • Interne Prüfung der Einhaltung des IT-Securiy-Managementprozesses in der IBM Mainframe Softwareentwicklung;
  • End-to-End IT-Architekturprüfung bezüglich der Mainframe basierten Transaktionssysteme (SWIFT);

 

-  IT-Security Management:

  • Review der Quality- und Security-Gates des internen Solution Development Life Cycles (SDLC) mit Focus auf IBM-Mainframe- und VMS-Systeme;
  • Erarbeitung und Prüfung von technischen und organisatorischen Folgemaßnahmen (z.B. IT Security Policy, IT Security Instructions, IT Security Controls, Datenschutzanweisungen und Controls) im Rahmen des ISMS.
MAS SOX KWG BaFin-MaRisk ISO 9001 ISO 31000 ISO 20000 ISO 27000 - series (27001/27002/27005) IT Security Policy IT security Instructions IT Security Controls Data Protection Controls IT Architecture Enterprise Architecture IT-Application-Taxonomy-Map ITIL 2011 ISTQB MSP P3O PMI SCRUM V-Modell BPMN UML OWASP STRIDE Spax Enterprise Architect JIRA Confluence MindMap Viso Bizagi BPM Merlin FreeMind SharePoint Lotus Notes MS-Project CA Clarity OPAL Green NARdb dbRACE Visio Citrix VDI MS SQL-Server DB/2 z/OS RACF TSO Linux on System z IMS DB/DC OpenVMS core Banking HTML5 CSS JAVA Script JAVA JEE C/C++ C# .Net XML VBA SQL COBOL SOA WebServices SOAP WDSL UDDI SSO
Verschiedene Finanzinstitute (z.B. Deutsche Bank, BNP Paribas Fortis, Deutsche Börse)
Frankfurt/M ? Deutschland, London - Vereinigtes Königreich, Brüssel - Belgien
10 Monate
2013-07 - 2014-04

IT Security und Datenschutzprüfungen - Öffentliche Hand

Prüfer/Compliance-Berater (Regulatory Compliance) VMware ESXi Windows 2003/2008 Server Citrix XenApp ...
Prüfer/Compliance-Berater (Regulatory Compliance)

- Prüfung von IT unterstützten Prozessen in den Bereichen Personal und Lieferanten auf die Einhaltung der Anforderungen nach BDSG und ISO 27001/BSI;
- Schnittstellen-Prüfung von IT-Services und Business-Prozessen;
- Prüfung des Berechtigungskonzeptes;

- Durchführung und Auswertung von organisatorischen und technischen Sicherheitstest/Penetration-Tests;
- Erarbeitung und Prüfung von technischen sowie organisatorischen Anpassungsmaßnahmen.

VMware ESXi Windows 2003/2008 Server Citrix XenApp ADS MS SQL-Server MS Access SAP Basis verschiedene SAP Module SharePoint SharePoint-Services ABAP VBA C# XML SOA ITIL ISO 27001 ISO 27002 ISO 27005 BSI 100-x V-Modell SCRUM ISTQB Visio MS Project MindManager. IT-Architektur Enterprise-Architektur Berechtigungskonzpte Application Orchestration
Landesregierung Brandenburg
Potsdam, Deutschland
1 Jahr 4 Monate
2012-03 - 2013-06

Prüfung IT-Produktionsprozesse - ITSP

Assessor/Consultant (Enterprise Architecture and ITSM (Cloud)) AppCom DCP High-Availability Data Centres (z.B. Twin-Core) ...
Assessor/Consultant (Enterprise Architecture and ITSM (Cloud))

- Prüfung der technischen und organisatorischen Prozesse des Cloud-Computing-Segmentes mit Ziel der Prozess- und Produktionskostenverbesserung und Fokus auf die Bereiche Change-Management, (Component-/Service-) Capacity-Management, Configuration-Management, Deployment-Management, Demand- und Forecast-Management unter Beachtung der internen und externen Compliance-Vorgaben für Availability- und Service-Continuity-Management sowie Risk- und Security-Management;

- Erarbeitung und Prüfung von Folgemaßnahmen zur Optimierung von Planungs- und Projektsteuerungsprozessen der Cloud-Factory;


AppCom DCP High-Availability Data Centres (z.B. Twin-Core) Vmware AIX LINUX RHEL VDI XenApp eCMDB Asset Center ASM SMARTqube SAP Basis SOM@SAP DOM@SAP SAP FI/CO ARIS LiveLink SharePoint MS Project ITIL v.3 ISO 20000 BSI-Grundschutz ISO 27001 ISO 27002 ISO 27005 UML BPMN PRINCE 2 ISTQB MS-SQL Server .NET VBA C# SOA SOAP WDSL UDDI XML SharePoint 2010 Access und Excel Services.
T-Systems International
Verschiedene Standorte weltweit
1 Jahr
2011-03 - 2012-02

IT- und Enterprise Architektur Assessments - Consultancy

EA-Assessor SAP Oracle/BEA AquaLogic Lotus Notes/Domino ...
EA-Assessor

- Prüfung der externen Kommunikationsprozesse auf Konformität zu den europäischen Datenschutzbestimmungen und den Datenschutzbestimmungen der EU-/EFTA-Mitgliedsstaaten;

- Dokumentation der Tool-Unterstützung der End-to-End Prozess-/Service-Designs.
- Prüfung der Einhaltung der Software-Entwicklungsprozesse (RUP-Artefakte);
- Prüfung der IT-Sourcing-Strategien.
- Reifegradermittlung der Business-Prozesse und IT-Services (CMMI).

- Erarbeitung und Prüfung von IT-Anpassungsmaßnahmen (z.B. Application Orchestration) zur Effizienzverbesserung der Tool-Chains.

- Risikoabschätzung (finanziell/technisch) und Business-Case Berechnungen für Anpassungsmaßnahmen.

SAP Oracle/BEA AquaLogic Lotus Notes/Domino CA-Clarity Vsio MS Project MS-Projekt SharePoint Remedy ARS Sparx Enterprise Architect MS Dynamics MS SharePoint Federation Services WEBSSO SOA Web Services SOAP WDSL UDDI .NET C# VBA PL/SQL Grails LotusScript XML UML ITIL v.3 ISO 20000 ISO 27000-series SOX CMMI PRINCE 2 RUP BPMN ISTQB TOGAF IT Architecture Enterprise Architecture Application Orchestration EU Procurement Rules Method "One Competent Body per Member State"
Verschiedene Kunden (z.B. Deutsche Bank, ECDC)
Frankfurt/M - Deutschland, London - U.K., Stockholm - Schweden
1 Jahr 2 Monate
2010-01 - 2011-02

IT Business-Prozessanpassungen - ITSP

Process-Improvement-Berater AppCom High Availability DCs LINUX- ...
Process-Improvement-Berater

- Service-Improvement-Management im TSI Cloud Computing (AppCom) und Big-Deal-Management (Outsourcing):

  • Analyse, Dokumentation und Anpassung der internen Businessprozesse, und Arbeitsanweisungen sowie Kommunikationsstrukturen und Tools;
  • Ausrichtung der internen Business- und Engineering-Prozesse am ITIL V.3 Prozessmodell (involvierte ITIL v.3 Prozesse: Capacity-, Configuration-, Change- und Availability Management);
  • Bestimmung der Prozessreifegrade (CMMI) und der Prozessrisiken (ISO/IEC27005);
  • Rollen- und Schnittstellenbeschreibung der internen Workflows unter Einbeziehung der kooperierenden Einheiten wie Produktionsplanung (PP), RZ Infrastructure Architecture Services (IAS) und Dynamic Platform Operating Teams (DPOT);
  • Schnittstellenfunktion zu parallel laufenden Service-Improvement-Projekten in anderen Einheiten wie ?Standard-Forecast-Procedures? und ?Change-Management-Improvement?;
  • Erarbeitung eines Standard-Team-Layout und Berechnung der erforderlichen Team-Größen;
  • Erarbeitung von Vorschlägen zur Team-Reorganisation in Anlehnung an geänderte Workflows;
  • Erarbeitung der Standard Operational Procedures (SOP) unter Berücksichtigung relevanter IT-Service und IT-Security Management Standards (ISO 20000, ISO 27001);
  • Erstellung von Schulungsmaterial und Training von in Malaysia, UK, den Niederladen, der Schweiz sowie in Deutschland tätigen DPPT-Teams bezüglich der Businessprozess- und Servicemodelle;
  • Mitwirkung an internen Assessments und Audits.

 

- Mitwirkung an Bieterverfahren und Wettbewerbsphasen Request for Information (RfI), Request for Proposal (RfP), Letter of Intent (LoI), Due Diligence (DD) für Cloud Services, IT-Hosting, DC-Outsourcings.
- Risikoabschätzung (finanziell/technisch) und Business-Case Berechnungen für Anpassungsmaßnahmen.

 

- Assistenz für das Line-Management.

AppCom High Availability DCs LINUX- Windows- Citrix- AIX-Cluster VMware ESX IBM LPAR Hypervisor NetApp-Filer/MetroCluster Simens-Fujitsu-/HP-/IBM Blade Center-Server IBM p5 (575 bis 595) Cisco-Netzwerkkomponenten Cisco-Firewalls NAS/iSCSI Qtree Config-/Asset-Management-Systems eCMDB AssetCenter ASM-Advanced Storage Manager SAP-Applikationen SOM@SAP DOM@SAP Documenten Management Systems LiveLink SharePoint ITIL v.3 ISO 20000 ISO 27001 ISO 27.005 BSI-Grundschutz CMMI PMI MS-Visio MS-Office Service Design Elements Catalogue.
T-Systems International
Verschiedene Cloud-DCs in EMEA, Americas, APAC

Aus- und Weiterbildung

Aus- und Weiterbildung

* Studium:
1990 - 1995 Studium Mathematik und Informatik - Freie Universität Berlin


* Zertifizierungen und Weiterbildungen

IT- und Datenschutz-Audit / Governance, Compliance, Risk (GRC) / Qualitätsmanagement (QM)

2024 VDA ISA 6.0 und TISAX - mITSM, Deutschland
2023 IT Compliance mit IKS, ISAE 3402 / SSAE 18 / SSAE 16 & SOC - mITSM, Deutschland
2022 IT-Sicherheitsgesetz 2.0 & Update der KRITIS-Verordnung - Bitkom Akademie, Deutschland
2021 Auditoren-Schulung Energieanlagen gem. ITSK und EnWG - GUTcert, Deutschland
2020 Prüfverfahrens-Kompetenz IT-Sicherheitsaudits BSIG/KRITIS (Aktualisierungen) - Bitkom Akademie, Deutschland
2019 IT-Sicherheitskatalog gem. KritisV und EnWG für Auditoren - GUTcert, Deutschland
2019 DSGVO für Auditoren - Quality Austria, Österreich
2018 CISA Training für IT-Security Auditoren - ISACA, Deutschland
2016 COBIT 5 Implementation - Maxpert Deutschland?
2014 EFQM Excellence Assessor/TQM Coach - ILEP/TÜV Akademie, Deutschland?
2013 COBIT for SOX - mITSM, Deutschland
2013 ISO 27000 Auditor für IT Security Management Systeme (äquivalent CISA)
2013 Governance, Risk and Compliance nach ISO 27000 - TÜV Akademie, Deutschland?
2012 COBIT 5 Foundation - ISACA/Serview, Deutschland?
2011 ISO 20000 Auditor IT Service Mgmt Systeme
2011 Consultant/Manager in ITSM nach ISO 20000 (äquivalent CISM) - TÜV Akademie, Deutschland?
2011 ITIL v.3 Expert - Loyalists Certification Services, USA/Canada?
2008 COBIT 4 Basic Practitioner - ISACA, Deutschland?
2007 ITIL V.2 Foundation Zertifizierung - exin/TÜV, Deutschland?
2006 ISTQB-CTFL (Software Testing) - CoDeMa, Deutschland?
2005 M_o_R (Risikomanagement nach OCG) - DataCIB, Deutschland??

Projektmanagement / Enterprise Architektur

2017 Agile Project Delivery in klass. Projektorg. mit SCRUM und PRINCE2 - QRP, Deutschland?
2015 SCRUM Master und SCRUM Product Owner - TÜV Akademie, Deutschland?
2014 PRINCE2:2009 Practitioner Recertification - APMG, Niederlanden?
2009 PRINCE2:2005 Practitioner Zertifizierung - APMG, Niederlanden?
2003 V-MODELL/HERMES (Projektmanagement nach der AKTÜV-Methode) - RW TÜV, Deutschland?
2002 TOGAF (Enterprise Architecture (EA) - CoDeMa, Deutschland


Sprachen

2018 - 2019 Niederländisch - CCLM ? Brüssel
2013 - 2014 Französisch - Languages Unlimited ? Brüssel
2008 - 2010 Italienisch - Leitmotiv - Parma, Italien
2007 Französisch - Institut Linguistique Adenet - Montpellier, Frankreich
2002 - 2007 Englisch / Business Englisch - Wall Steet Institute - Berlin, Deutschland


Position

Position

- IT Auditor (IT Sicherheit, IT Service Management und Datenschutz)

/*Zertifizierter Auditor in den Bereichen IT-Security (ISO 27.001), IT Service Management (ISO 20.000), Datenschutz (DSGVO)*/


- GRC Manager in den Bereichen IT-Security, ITSM und Datenschutz

/*Zertifizierter Professional für Governance, Compliance, Risk gem. ISO 27.000 Reihe; Consultant ISO 20.000, ITIL v.3 Expert*/


- Programme-/Projektmanager Cybersecurity, Compliance, Risk

/*Zertifizierter Projektmanager Prince 2, Scrum Master/Product Owner*/

Kompetenzen

Kompetenzen

Top-Skills

Audit (IT Security, GDPR, IT Service Management) GRC Management IT-/Enterprise Architecture IT Security Policies IT security Instructions IT Security Controls Data Privacy Controls ISO 27000 IEC62443 NIST COBIT ITIL v3/v4 TISAX NIS-2 DORA Cyber Resilience Act (CRA) ISO/IEC 20000 Process Design Evaluation

Schwerpunkte

Verhaltensbezogene, organisatorische und soziale Fähigkeiten und Kompetenzen


? Fähigkeit, proaktiv an mehreren Aufgaben gleichzeitig zu arbeiten ? auch unter engen Zeitplänen und in sich wandelnden Umgebungen.
? Fähigkeit zur Kommunikation mit technischen und nicht-technischen Interessengruppen sowie zur Übersetzung komplexer technischer Themen für ein nicht-technisches Publikum.
? Hervorragende analytische, planerische und organisatorische Fähigkeiten mit einem ausgeprägten Blick für Details, Risiken und Chancen.
? Fähigkeit, Aufgaben und Prozesse gemäß den aktuellen geschäftlichen Anforderungen (neu) zu priorisieren.
? Ausgeprägte Fähigkeit, ein Team zu motivieren und einen guten Teamgeist zu fördern.
? Fähigkeit, geschäftliche Kontakte sowie organisationsübergreifende Kooperationen aufzubauen und zu pflegen.
? Verpflichtung zu hohen ethischen Werten und Standards.
? Umfassende Erfahrung in der Arbeit an multikulturellen Projekten und in internationalen Umgebungen ? durch geschäftliche Tätigkeiten in der Schweiz, Belgien, Großbritannien, Luxemburg, Frankreich und den Niederlanden sowie durch Wohnsitze in Parma (Italien), Helsinki (Finnland), Tallinn (Estland) und Brüssel (Belgien).


Allgemeine technische Fähigkeiten und Kompetenzen


? Umfassende Kenntnisse und langjährige Erfahrung in der Anwendung von regulatorischen und industriellen ICT-Sicherheits-, Datenschutz- und Risikomanagement-Rahmenwerken wie DORA, NIS-2, KRITIS-V, DSGVO, AI-ACT, ISO 27000-Serie, IEC 62443, COBIT, SOX, SOC, ISAE 3402.
? Umfangreiche Erfahrung im Management von Risiken durch Dritte sowie bei Audits von Drittanbietern.
? Zertifizierter Auditor für IT-Sicherheit (ISO 27000) und IT-Service-Management (ISO 20000).
? Inhaber mehrerer Zertifikate und langjährige Erfahrung in der Gewährleistung der IT-Sicherheit sowie im Risikomanagement in kritischen Infrastrukturen wie globalen Banken und Versicherungen sowie Telekommunikations- und Energieanbietern unter Anwendung industrieller Risikomanagementstandards (z.B. ISO 27005, ISO 31000).
? Erfahrung in der Unterstützung des Managements beim Erstellen von Berichten, Prozessen und Arbeitsanweisungen ? etwa zum Schließen von Audit-Feststellungen, zur Berichterstattung über Programm- und Projektfortschritte oder zur Dokumentation und Optimierung interner Arbeitsabläufe.
? Fundierte Kenntnisse traditioneller und moderner ICT-Systeme sowie von Informationsverarbeitungstechnologien in On-Premise- und Cloud-Umgebungen internationaler Organisationen.
? Tiefgehende Kenntnisse im Bereich der ICT-Dienstleistungen in globalen Finanzinstitutionen und internationalen Unternehmen.
? Mehrjährige Erfahrung in der Leitung von Programmen und Projekten sowie der Führung des zugewiesenen Personals und der Ressourcen.

? Umfassende Kenntnisse klassischer und agiler Projektmanagement-Methoden wie PRINCE2 (agil), PM² (agil), V-Modell, SCRUM, Kanban und SAFe.

Produkte / Standards / Erfahrungen / Methoden

Seit 1991
? Operating systems: Div. Linux and UNIX derivates (BSD, AIX, SunOS/Solaris, RHEL, Suse, Debian etc.), VMS, z/OS (MVS, OS/390, MS Windows (Client/Server), Netware), L3;
? Hypervisor/Virtualisation/Container: VMware vSphare/ESX(i)/ESX/Server inclusive DRS, Motion and Consolidated Backup, MS Hyper-V/MS Virtual Server, Citrix Xen Server/XenApp/WinFrame/MetaFrame, Oracle (SUN) VirtualBox, KVM, Citrix VDI, VMware Horizon View, IBM POWER Hypervisor, Docker;
? Directory services: X.500, LDAP, MS Active Directory (MS-AD)/Entra ID, Novell Directory Services (NDS/eDirectory), Lotus Domino Directory;
? System management/Event Management tools: Splunk, IBM Tivoli/NetView,  BMC, MS ConfigMgr/SMS/MOM/SCCM/SCOM, , BelSoft Empirum, Remedy, GEDYS, Netware ManageWise/ZEN-Works;
? Identity Management Systems: MS Entra ID/MS Azur Active Directory/MS Identity Integration Server, Tivoli Identity Manager, MS Federation Services, Ping Identity, CyberArk, One Identity, IBM Federation Services;
? Collaboration and Groupware systems: MS Teams, WebEx, MS SharePoint Services (WSS) IBM Lotus Notes/Domino, MS Exchange, Novell GroupWise, MS Project Server, MS Office Communication Server (OCS);
? Network topologies: Ethernet, Token Ring, FDDI, W-LAN, GSM (2G-5G);
? Storage topologies: SAN/TAN, NAS, iSCSI;
? Secure Storage Solutions: Vormetric, Cryptomator;
? Databases: ProgreSQL, Oracle (RAC), MS SQL Server, MongoDB, My-SQL, MS Access Lotus Notes/Domino, DB/2;

? Mainframe and AS/400 interoperation tools: Netware for SAA, MS SNA Server/Host Integration Server, IBM 3270 and IBM 5250 terminal emulations;

? Mainframe Environment: z/OS, RACF, SMF, SAS, TSO, DB2, ADABAS, IMS DB/DC, REXX, SQL, JCL, Linux on System z, COBOL;

? WEB-Server: Apache, MS Internet Information Server (IIS), IBM Lotus Domino;
? Portals, Content and Document management systems: Apache TomCat, IBM WebSphare, IBM Lotus Domino Content Manager;
? CRM and ERP systems: SAP, SAP HANA, MS Dynamics, vTiger, Neutrino,  Lexware, GEDYS, Salesforce, VDWH;
? Industry Management Applications: Managed File Transfer (MFT), Electronic data interchange (EDI), Product Lifecycle Management Systems (PLM),? Eurex-C, Axway TSIM/SecureRelay, TruFusion, Siemens Teamcenter, PTC Windchill, Desktop-Automation tools, UIpath (robot automation), Siemens MES-Systems;
? Firewalls/SIEM/PKI: Splunk, F5, MS Proxy Server/ISA Server , Novell Boarder Manager, Cisco PIX/ASA, Innominate mGuard, Juniper NetScreen, IP Chain, 101/104/101 Gateways, Proxy, Reverse Proxy, Cloud Access Service Provider (CASB), IDS/IPS, SIEM, SPLUNK, Identity Security, F5 Web-Application Firewall, Checkpoint, MS PKI, Cloud PKI, PrimeKey (EJBCA), ENX-Network;
? Mobile Device Management/Security Systems: MS Intunes, Mobile Iron, Wandera;
? IP telephony and video conference systems:  VoIP, VoLTE , Vowifi, VoNR, 2G voice services, IMS,  Polycom, Cisco-PBX, Asterix-PBX, MS Office Communication Server (OCS), Skype, Verizon;
? Programming languages and technologies: C/C++, Lotus-Script, JAVA-Script, JAVA, JDBC, jBPM, HTML, XML, BPEL, CSS, Basic, Pascal, Modula-2, Fortran, REXX, COBOL, PL/2, SQL, Assembler;
? Abstract description languages: EXPRESS/EXPRESS-G, UML, BPMN, EPK/eEPK;
? Protocols: TCP/IP, IPX/SPX, NetBIOS, X.25/Frame Relay, LU6.2, 101, 104, Modbus, OPC XML-DA, OAuth 2.0, SAML 2.0;
? Server Systeme: IBM, HP, DELL, Sun, Fujitsu, DEC;
? Switches and Router: Cisco, Netgear, 3Com/H3C, IBM;
? Tools/tool kits: MS Office, MS FrontPage, Oracle/SUN Open Office, StarOffice, Open WEB Suite, Namo WEB Editor, JAP, PGP, GnuPG, IBM Lotus Notes, FireFox/Mozilla, Outlook, Eclipse, MS Visual Studio, Borland Developer Studio, SQL2WEB, MS Windows Resource Kit, MS Office Proving Tools, pcAnywhere, VMware Virtual Center, IBM Virtualisation Manager, IBM Director, SemTalk;
? DTP/CAD: CorelDraw Suite, Pagemaker/Indesign, Photoshop, Acrobat, AutoCAD;
? Programme and project management tools: MS Project/MS Project Server, CA-Clarity/dbClarity, In-Step, Merlin, OpenProject, MindManager/FreeMind/Xmind, Redmine, JIRA, Confluence;
? BPM-Tools: VISO, ARIS, Oracle/BEA AquaLogic, BPM Space, ADONIS, CANEA, Bizagi BPM;
? ISMS-/GDPR-Tools: PRIME, GSTOOL, HiScout, Verinice;
? Models, methodologies and frameworks: TOGAF, Zachmann, Waterfall-Model, V-Model (AKTÜV/HERME/SUMMIT V-Model XT, Looping), RUP, SOA, CORBA, PMI, PRINCE 2, SCRUM, KANBAN, SAFe, ITIL v1/v2/v3, ISTQB, ISO 20000, CIS Controls, CIS Banchmarks, ISO 27000 series, ISO17799 (BS 7799), OWASP-10, BSI-Standards (100-x, 200-x, C5), STRIDE, BCM, ISO 22301 (BS 25999), ISO 9000, EFQM/TQM, COBIT 4/4.1/5, CMMI, SOX, ISO 19011, M_o_R, ISO 31000, MAS, GDPR, KWG, EnWG, BDEW Whitepaper (2015/2018), BNetzA Security Catalogue, BSIG, ITSG, KritisV, VDA ISA, TISAX, DORA, NIS-2, AI-Act, IEC 62443, VDI/VDE 2182: 1, BSI -Security-Kompendium, NAMUR NA153: Automation Security, ISO 22300, ISO 27019, BSI 100/200-1, RBAC.
  

Managementerfahrung in Unternehmen

1996 ? 2009 Marabu Information Technology
Berlin/Birmingham

(Kleinunternehmen (30 Mitarbeiter), IT-Consulting & IT-Services)

Rollen:

?  Technischer Geschäftsführer (2000?2009)
?  Bereichsleiter IT Consulting & Outsourcing (1997?2000)
?  Teamleiter IT Service & Kundenbetreuung (1996)

Aufgaben:

?  Leitung von Projekten für Banken, Versicherungen und Industrie
?  Mitarbeiterführung, Projektcontrolling, Einkauf, Budget
?  Mitglied des 2nd/3rd-Level Supports, IT-Sicherheitsprojekte
?  Verbesserung ITSM nach ITIL

Kunden z.B.: Berliner Volksbank, FinanzIT, Helvetia Versicherung


Branchen

Branchen

- Automobilindustrie und deren Zulieferer
- Energieversorgung (Strom und Wärme)
- Finanzwirtschaft (Banken und Versicherungen)
- Telekommunikation, Rechenzentren und IT-Outsourcing
- Maschinen- und Anlagenbau / Ingenieurwesen
- Öffentlicher Sektor
- EU-Institutionen (Kommission und EU-Agenturen)

Vertrauen Sie auf Randstad

Im Bereich Freelancing
Im Bereich Arbeitnehmerüberlassung / Personalvermittlung

Fragen?

Rufen Sie uns an +49 89 500316-300 oder schreiben Sie uns:

Das Freelancer-Portal

Direktester geht's nicht! Ganz einfach Freelancer finden und direkt Kontakt aufnehmen.