Senior-Berater IT Governance, Risk & Compliance, Informationssicherheit & ISMS (CISO, ISB) sowie IT-Audit & ISMS-Audit in FS (z.B. DORA) u.a. Branchen
Aktualisiert am 03.07.2024
Profil
Freiberufler / Selbstständiger
Remote-Arbeit
Verfügbar ab: 03.07.2024
Verfügbar zu: 100%
davon vor Ort: 100%
DORA
IT-Sicherheitsmanagement
IT-Compliance
Informationssicherheit
IT-Security
IT-Governance
Risikomanagement
ISO 27001
IT-Grundschutz
MaRisk
BaFin
Informationssicherheitsbeauftragter
CISO
ISMS
IT-Audit
IT-Prüfung
ISMS-Audit
IKS
Projektleitung
Projektmanagement/Projektleitung
Multiprojektmanagement
Interim Manager
Business Continuity Management

Einsatzorte

Einsatzorte

Frankfurt am Main (+50km)
Deutschland
möglich

Projekte

Projekte

6 Monate
2024-01 - heute

Coaching und Beratung der (künftigen) DORABeauftragten und Informationssicherheitsbeauftragten

Coaching und Begleitung zu DORA und ISMS inkl:
  • Erstellung Readiness-Fragebogen und Durchführung DORA- und ISMS-Quick Assessment
  • Begleitung GAP-Analyse und Grob-Bewertung von Abweichungen
  • Beratung zu und Definition angemessener Umsetzungsmaßnahmen (auf Basis Marktstandard, Best-Practice und Markterfahrung zu bisherigen BaFinBAIT-Feststellungen und aktuellen Anforderungen)
  • Erstellung High-Level-Umsetzungsplanung


Zielsetzung

Transparenz über Status zu DORA-Umsetzung und Informationssicherheit/ISMS, Identifikation offener Maßnahmen sowie Umsetzungsplanung

Auslandsbank
4 Jahre
2020-07 - heute

Prozessaufbau des kontinuierlichen Verbesserungsprozess

Chief Information Security Officer, Informationssicherheitsbeauftragter und Leiter Informationssicherheitsmanagement ISMS IT-Grundschutz BSI-Standards ...
Chief Information Security Officer, Informationssicherheitsbeauftragter und Leiter Informationssicherheitsmanagement

  • Als höchste Instanz zuständig für weltweite Informationssicherheit sowie Steuerung und Leitung des projekthaften Aufbau seines angemessenen Informationssicherheitsniveaus und des ISMS für > 24.000 Mitarbeitende in ca. 120 Ländern
  • Prozessaufbau des kontinuierlichen Verbesserungsprozess (KVP) und Durchführung der kontinuierlichen Verbesserung hinsichtlich Sicherheitsmaßnahmen sowie Prozesse und Verfahren wie das Informationssicherheits-Risikomanagement
  • Begleitung sowie Validierung der Schutzbedarfsanalysen der Fachbereiche
  • Identifikation, Management Reporting, Steuerung und Überwachung der unternehmensweiten IT- und Informationssicherheitsrisiken
  • Einführung eines GRC-Tools zur Unterstützung der ISMS-Prozesse inkl. InfoSec Risikomamagement, InfoSec Audit und InfoSec Incident Management
  • Aufbau und Dokumentation zum Vorfalls Management und Melde-Prozess sowie Steuerung kritischer Informationssicherheits-Vorfälle/Incidents
  • Definition des ISMS-Geltungsbereichs bzw. Aufnahme Informationsverbund sowie Durchführung Strukturanalyse und Schutzbedarfsanalyse
  • Konzeptionelle Anforderungen an den Aufbau des Asset Inventars und einer Datenbank zum Configuration Management (CMDB) sowie Validierung der Inhalte
  • Aufbau und Beratung zu Drittparteien- und Dienstleistermanagement
  • ·        Mitglied im unternehmensweiten Krisenstab zur Behandlung von Krisen und schwerwiegenden Notfällen
  • Steuerung der Projektleitung zum ISMS-Aufbau sowie Restrukturierung der Projektorganisation sowie Neuplanung des Vorgehens für den Aufbau und Weiterentwicklung der Informationssicherheit und des globalen ISMS
  • Aufbau und Durchführung des Informationssicherheit-Compliance-Prozesses zur Identifikation, Analyse und Überwachung der Umsetzung von gesetzlichen und vertraglichen Vorgaben
  • Erstellung und Aktualisierung von Richtlinien, Regeln, Vorgaben und ISMS-Prozessen
  • Erstellung und Weiterentwicklung der Informationssicherheitsstrategie und -ziele und dazu unter anderem DORA-Analyse um Trends aus der Finanzindustrie im Rahmen der Strategie frühzeitig zu identifizieren
  • Beratung, Begleitung, Koordination und Überwachung der Umsetzung von Sicherheitsmaßnahmen
  • Aufbau und Durchführung des Informationssicherheits-Audit-Prozess und Durchführung weltweiter Sicherheitsaudits sowie Abstimmung von Prüfungsergebnissen und Behebungsmaßnahmen
  • ISMS-Betrieb inkl. Weiterer Prozesse wie Informationssicherheits-Governance, Berichterstattung an Vorstand und Aufsichtsrat, Stakeholdermanagement mit regelmäßigem Austausch und Abstimmungen mit den betroffenen Fachbereichen, Schulungs- und Sensibilisierungs-Maßnahmen für Mitarbeiter zur Informationssicherheit uvm.


Zielsetzung

Herstellen und Aufrechterhalten eines angemessenen IT- und Informations-Sicherheitsniveaus sowie einer Zertifizierungsreife nach BSI IT-Grundschutz (Deutschland) und ISO/IEC 27001 (weltweit)

ISMS IT-Grundschutz BSI-Standards ISO 27001 ISO 27005 CISO ISB ISMS-Aufbau ISMS-Betrieb ISO 27022 IT-Sicherheitsmanagement IT-Sicherheitsnormen IT-Security Informationssicherheit IT-Governance IT-Compliance ISMS-Audit
GIZ (Deutsche Gesellschaft für Internationale Zusammenarbeit)
Eschborn, Taunus
6 Monate
2020-01 - 2020-06

Leitung und Durchführung KAIT-Umsetzungsberatung

Projektleitung und Senior-Berater IT-Compliance MaRisk BaFin IT-Compliance ...
Projektleitung und Senior-Berater IT-Compliance

Erreichung KaMaRisk- und KAIT-Compliance (und damit in etwa 50-60% der DORA-Anforderungen)

Set-Up-Phase

  • Zielbild für KAIT-Anforderungs-Kategorien definieren (Ambitionsniveau)
  • Programm-Setup unter Berücksichtigung des Ambitionsniveaus inkl. Risikomanagement, Dienstleistermanagement und IT-Governance und der F1/F2-Moniten
  • Maßnahmen zu Behebung festlegen (auf Basis Marktstandard, Best-Practice und Markterfahrung zu BaFin-Feststellungen und ?Anforderungen und somit Abdeckung von ca. 50-60% der DORA-Anforderung)
  • Berücksichtigung von Abhängigkeiten der Maßnahmen untereinander sowie zu laufenden und geplanten Aktivitäten des Kundens
  • Definition/Konkretisierung von Behebungsaufwänden (intern/extern) für definierte Maßnahmenpakete
  • Risikoorientierte Aufwands-/Nutzenbetrachtung der Maßnahmenpakete
  • Umsetzungsplan aufstellen ?Quality Gates? & ?Quality Review?
  • Definition von Anforderungen
  • Gliederung/Strukturierung und Erstellung der erforderlichen Policies, Dokumente, Aktivitäten und/oder Strukturen
  • Vorschlägen auf Basis von Benchmarks und ?Better Practices? aus anderen Projekten
  • Kontinuierliche Koordination, Überwachung und Qualitätssicherung der Konzeption sowie Umsetzungsberatung durch ?Quality Gates? und ?Quality Reviews? dabei regelmäßiger Austausch mit den Fachbereichen und Beratung dieser
  • Moderation diverser Workshop in den einzelnen Phasen

MaRisk BaFin IT-Compliance Banking/Finance BAIT KAIT KaMaRisk DORA Informationssicherheit IT-Sicherheitsmanagement IT-Security IT-Standards
Für KPMG bei führender deutscher Kapitalverwaltungsgesellschaft
Frankfurt am Main
8 Jahre 9 Monate
2011-10 - 2020-06

Kontinuierliche Leitung und Durchführung einer Vielzahl an IT-Sicherheitsaudits

IT-Prüfungsmandaten (Jahresabschlussprüfungen, Fondsprüfungen, ISAE 3402, projektbegleitende Prüfungen, Übernahme der internen IT-Revision, Durchführung von IT-Sonderprüfungen gemäß § 44 KWG im Auftrag der Aufsicht) (KPMG) 


Aufgaben

  • Planung der IT-Prüfungen
  • Steuerung und Leitung der IT-Prüfungsleiter
  • Review und Qualitätssicherung
  • Berichtserstattung an die Unternehmensleitung
  • Stakeholdermanagement 


Zielsetzung 

Prüfung von IT-Systemen und -Prozessen im Rahmen von Jahresabschlussprüfung, IT-Fondsprüfungen, Prozessprüfungen, ISAE 3402, interne ITRevisionsprüfungen, IT-Sonderprüfungen für die Aufsicht inkl. Risikomanagement, Drittparteien- und Dienstleistermanagement, Informationssicherheit mit Informationsverbund und CMBD sowie IT-Governance 

Diverse nationale und internationale Banken, Versicherungen, Kapitalverwaltungsgesellschaften, Finanzdienstleister und ITDienstleister
3 Jahre
2017-03 - 2020-02

Erfüllung von datenschutz-rechtlichen Anforderungen

Jährliche ISAE 3402-Bescheinigung zur Compliance des Rechenzentrumsbetriebs sowie ISAE 3000- Bescheinigung zur Erfüllung von datenschutz-rechtlichen Anforderungen (BDSG, DSGVO) (KPMG)


Aufgaben:

  • Qualitätssicherung der definierten Control Frameworks inkl. Risikomanagement, Dienstleistermanagement und IT-Governance auf Angemessenheit hinsichtlich Compliance zu regulatorischen und vertraglichen Anforderungen
  • Readiness Check vor Erstbescheinigung
  • Prüfung des Control auf Angemessenheit und operative Effektivität
  • Erstellung einer Bescheinigung und eines Management Letters mit Empfehlungen an die Unternehmensleitung


Zielsetzung 

Bescheinigung der Compliance hinsichtlich regulatorischer und vertraglicher Anforderung an den Rechenzentrumsbetriebs inkl. Risikomanagement, Drittparteien- und Dienstleistermanagement und IT-Governance sowie hinsichtlich Anforderungen an datenschutzrechtliche Anforderungen (BDSG, DSGVO) 

Softwarehersteller und IT-Dienstleister für Finanzdienstleister
7 Monate
2019-06 - 2019-12

Leitung und Durchführung BAIT- und KAITUmsetzungsberatung und Qualitätssicherung (KPMG

Set-Up-Phase
  • Zielbild für KAIT-Anforderungs-Kategorien definieren (Ambitionsniveau)
  • Programm-Setup unter Berücksichtigung des Ambitionsniveaus inkl. Risikomanagement, Dienstleistermanagement und IT-Governance und der F1/F2-Moniten
  • Maßnahmen zu Behebung festlegen (auf Basis Marktstandard, Best-Practice und Markterfahrung zu BaFin-Feststellungen und ?Anforderungen)
  • Berücksichtigung von Abhängigkeiten der Maßnahmen untereinander sowie zu laufenden und geplanten Aktivitäten des Kundens
  • Definition/Konkretisierung von Behebungsaufwänden (intern/extern) für definierte Maßnahmenpakete
  • Risikoorientierte Aufwands-/Nutzenbetrachtung der Maßnahmenpakete
  • Umsetzungsplan aufstellen
  • ?Quality Review?
  • Projektbegleitende Koordination, Qualitätssicherung und Überwachung der Konzeption und Umsetzung in Form von beratender Durchführung von ?Quality Reviews? dabei regelmäßiger Austausch mit den Fachbereichen und Beratung dieser Moderation diverser Workshop in den jeweiligen Phasen


Zielsetzung

Qualitätssicherung für MaRisk- und BAIT- sowie KaMaRiskund KAIT- komplianceumsetzungsprojekt (ca. 50-60% Abdeckung der DORA-Anforderungen)

International agierende Bank
1 Jahr
2019-01 - 2019-12

Leitung und Durchführung BAIT- und KAIT-Umsetzungsberatung und Qualitätssicherung

Projektleiter und Unternehmensberater BAIT KAIT MaRisk ...
Projektleiter und Unternehmensberater

  • Durchführung GAP-Analyse inkl. Risikomanagement, Dienstleistermanagement und IT-Governance (Aufnahme Ist-Stand, Definition Soll-Stand, Definition von  GAPs)
  • Bewertung der Findings unter Anwendung einer BAIT-, VAIT- und KAIT-Feststellungsdatenbank aus aufsichtlichen Sonderprüfungen gem. § 44
  • Aufsetzen eines risikoorientierten Grob-Maßnahmenplans unter Berücksichtigung von Marktstandards und BestPractices
  • Moderation diverser Workshop und regelmäßiger Austausch mit den Fachbereichen
  • Berichterstattung für Leitungsebene


Zielsetzung 

Identifikation von GAPs hinsichtlich MaRisk- und BAIT-, VAITsowie KaMaRisk- und KAIT-Compliance (welche 50-60% der DORA-Anforderungen abdeckt) und Bewertung von Findings

BAIT KAIT MaRisk KaMaRisk BaFin IT-Compliance IT-Governance Risikomanagement Informationssicherheit IT-Sicherheitsmanagement IT-Security IT-Sicherheitsnormen Banking Banking/Finance
Für KPMG bei international agierender Bank mit Finanzdienstleister: Führende deutsche Großbank mit führendem international agierender Kapitalverwaltungsgesellschaft
Frankfurt am Main, Eschborn
7 Jahre 5 Monate
2012-08 - 2019-12

Jährliche ISAE 3402-Bescheinigung zur MiFID 2- Compliance und Compliance

Jährliche ISAE 3402-Bescheinigung zur MiFID 2- Compliance und Compliance des des Rechenzentrumsbetriebs (KPMG) 

  • Qualitätssicherung der definierten Control Frameworks auf Angemessenheit hinsichtlich Compliance zu regulatorischen Anforderungen
  • Readiness Check vor Erstbescheinigung
  • Prüfung des Control Frameworks auf Angemessenheit und operative Effektivität
  • Erstellung jeweils einer Bescheinigung und jeweils eines Management Letters mit Empfehlungen an die Unternehmensleitung


Zielsetzung

Bescheinigung der Compliance hinsichtlich regulatorischer Anforderung zu MiFID 2 sowie an den Rechenzentrumsbetriebs

Deutsche Börse
3 Jahre 9 Monate
2015-03 - 2018-11

globalen Business Continuity Planning und Management (KPMG)

Halbjährliche ISAE 3000-Bescheinigung zum globalen Business Continuity Planning und Management (KPMG) 

  • Qualitätssicherung des definierten Control Frameworks auf Angemessenheit hinsichtlich Compliance zu regulatorischen und vertraglichen Anforderungen
  • Readiness Check vor Erstbescheinigung
  • Prüfung des Control Frameworks auf Angemessenheit und operative Effektivität
  • Erstellung einer Bescheinigung und eines Management Letters mit Empfehlungen an die Unternehmensleitung


Zielsetzung 

Bescheinigung der Compliance hinsichtlich regulatorischer und vertraglicher Anforderung an das globalen Business Continuity Planning und Management inkl. Risikomanagement, Drittparteien- und Dienstleistermanagement, sowie Notfallmanagement und -übungen.

International agierende Großbank
8 Monate
2017-01 - 2017-08

IT-Governance, -Risk und -Compliance-Beratung

IT-Governance, -Risk und -Compliance-Beratung zu MaRisk und BAIT sowie KaMaRisk und KAIT (KPMG)

  • Überwachung, Koordination sowie Statusreporting risikoorientierte Massnahmenumsetzungsplanung
  • Konzeptionelle Beratung und Umsetzung von Massnahmen zur Monitenbehebung
  • Qualitätssicherung für umgesetzte Massnahmen


Zielsetzung

Behebung von Moniten aus einer aufsichtlichen Sonderprüfung gem. §44 KWG inkl. Risikomanagement, Drittparteien- und Dienstleistermanagement, Informationssicherheit mit Informationsverbund undCMBD sowie IT-Governance

Finanzdienstleister mit Bank
7 Monate
2015-11 - 2016-05

Cloud Strategy und Compliance Assessment (KPMG)

  • Aufnahme Ist-Situation
  • Fachliche und regulatorische Anforderungsanalyse
  • Ableitung von allgemeinen Anwendungsfällen
  • Bewertung des Migrationspotentials
  • Identifikation von kundenspezifischen Einsatzszenarien 


Zielsetzung

Ableitung von Cloud-Anwendungszenarien für MS Azure/  Office 365 und Migrationspotential unter Berücksichtigung von regulatorischen Anforderungen (MaRisk und KaMaRisk)

Finanzdienstleister mit Bank
1 Jahr 3 Monate
2012-03 - 2013-05

Beratung zur Massnahmenumsetzung aufgrund aufsichtlichen Moniten einer Sonderprüfung gemäß §44 (KPMG)

  • Beratung im Rahmen des Sounding Boards für definierte Behebungs-Massnahmen inkl. Risikomanagement, Drittparteien- und Dienstleistermanagement, Informationssicherheit mit Informationsverbund und CMDB sowie IT-Governance
  • Qualitätssicherung für umgesetzte Massnahmen zur Behebung von Aufsichts-Moniten
  • Statusreporting an Programmleitung 


Zielsetzung 

Abarbeitung von aufsichtlichen Moniten und Compliance mit aufsichtlichen Anforderungen (MaRisk) 

Deutsche Großbank
3 Jahre 2 Monate
2008-08 - 2011-09

eitung und Durchführung einer Vielzahl an ITSicherheitsaudit

Leitung und Durchführung einer Vielzahl an IT- Sicherheitsaudit wie IT-Prüfungen nach SOX, JAP, Fonds, SAS 70, ISAE 3402, interne IT-Revision, aufsichtliche Sonderprüfung gem. §44 KWG (KPMG)

  • Prüfungsleitung diverser Prüfungen mit mehreren Teams und 20 Prüfern
  • Prüfung von IT-Systemen und IT-Kontrollen im Rahmen von SOX Sec. 404 und Berichtserstellung
  • Prüfung von IT-Systemen, IT-Kontrollen und IT-Prozessen im Rahmen der Jahresabschluss- und Fondsprüfung und Berichtserstellung
  • Prüfung von Prozessen, Kontrollen und IT-Systemen im Rahmen von SAS 70-Prüfungen und Berichtserstellung 


Zielsetzung 

Prüfung von IT-Systemen und Prozessen im Rahmen von Jahresabschlussprüfung, SOX Sec. 404 IT-Audit, SAS 70 für Asset Manager, Prozessprüfungen, IT-Fondsprüfungen inkl. Risikomanagement, Dienstleistermanagement, Informationssicherheit mit Informationssicherheit und CMBD sowie IT-Governance

Diverse nationale und internationale Banken
3 Monate
2008-06 - 2008-08

CMMI-Reifegradassessment für IT (KPMG

  • Aufnahme und Dokumentation von IT-Prozessen und IT-Kontrollen
  • Bewertung von IT-Prozessen und IT-Kontrollen gemäß Capability Maturity Model Integration (CMMI)
  • Empfehlungen zur Prozess- und Kontrolloptimierung


Zielsetzung

Reifegrad-Bewertung von IT-Prozessen und IT-Kontrollen nach CMMI inkl. Risikomanagement, Dienstleistermanagement und IT-Governance 

Banken/FS
8 Monate
2007-10 - 2008-05

IT-Prüfungsleitung (JAP und SOX 404) (KPMG)

  • IT-Prüfungsleitung eines Teams von 12 IT-Prüfer*innen
  • Prüfung von IT-Systemen und IT-Kontrollen im Rahmen von SOX Sec. 404
  • Prüfung von IT-Systemen und IT-Kontrollen im Rahmen der Jahresabschlussprüfung 


Zielsetzung 

IT-Jahresabschlussprüfung und SOX Sec. 404 IT-Audit inkl. Risikomanagement, Dienstleistermanagement und ITGovernance

Banken/FS
6 Monate
2006-11 - 2007-04

IT-Prüfung (JAP und SOX 404) (KPMG)

  • Prüfung von IT-Systemen und IT-Kontrollen im Rahmen von SOX Sec. 404
  • Prüfung von IT-Systemen und IT-Kontrollen im Rahmen der Jahresabschlussprüfung


Zielsetzung 

IT-Jahresabschlussprüfung und SOX Sec. 404 IT-Audit inkl. Risikomanagement, Dienstleistermanagement und ITGovernance

Deutsche Großbank mit Investmentbank und Kapitalverwaltungsgesellschaft

Aus- und Weiterbildung

Aus- und Weiterbildung

Finanzen u. Wirtschaftsinformatik

Dipl.-Kfm.


Weiterbildung

  • ITILv4 Foundation
  • Certified Information Systems Auditor
  • COBIT Practitioner
  • ISTQB Certified Tester sowie Agile Tester
  • BSI IT-Grundschutz-Praktiker
  • Chief Information Security Officer (TÜV)
  • ISO 27001 Information Security Officer Foundation & Professional
  • ISO 27001 ISMS Auditor nach ISO 19011
  • ISO 27001 Lead Implemente
  • Information Risk Management
  • Corporate Governance / Risikomanagement
  • Führen von Prüfungs- und Projektteams
  • Project Management Advanced
  • Leading Advanced: Sich und andere führen
  • IT-Dienstleistermanagement in FS
  • Client Orientation
  • Communication and Presentation Skills
  • Konflikttraining
  • Rhetorische Kraftkammer

Kompetenzen

Kompetenzen

Top-Skills

DORA IT-Sicherheitsmanagement IT-Compliance Informationssicherheit IT-Security IT-Governance Risikomanagement ISO 27001 IT-Grundschutz MaRisk BaFin Informationssicherheitsbeauftragter CISO ISMS IT-Audit IT-Prüfung ISMS-Audit IKS Projektleitung Projektmanagement/Projektleitung Multiprojektmanagement Interim Manager Business Continuity Management

Produkte / Standards / Erfahrungen / Methoden

Themenschwerpunkte

  • 14 Jahre IT-Beratung und IT-Audits mit der Leitung einer Vielzahl an Projekten im Bereich ITSicherheit und Informationssicherheit inkl. Risikomanagement, Dienstleistermanagement und IT-Governance für KPMG im Finanzdienstleistungsbereich sowie 4 Jahre CISO und Leitung
  • IT-/Informationssicherheit für GIZ u.a. mit Aufbau von Informationsverbund, Strukturanalyse, Validierung Schutzbedarfsfeststellungen, Informationssicherheits-Risikomanagement, Dienstleistersteuerung, IT-Governance, Risikoidentifikation und -Steuerung, Analyse und Umsetzung von Vorgaben, Sicherheitsaudits und Sensibilisierungs- und Schulungsmaßnahmen im Rahmen des ISMS-Aufbaus und -Betriebs
  • Regulatorische Compliance im Finanzdienstleistungsbereich, u.a. Mindestanforderungen an das Risikomanagement (MaRisk), DORA, BAIT, VAIT, KAIT etc. bei > 80 Finanzinstituten,
  • Finanzdienstleister; Kapitalverwaltungsgesellschaften und Versicherungen
  • Informationssicherheitsmanagementsystem/ISMS, BSI IT-Grundschutz, ISO 27001
  • IT- und Informationssicherheit im Finanzdienstleistungsbereich inkl. Vorfalls Management, Risikomanagement, Drittparteien- und Dienstleistermanagement, Cyberkrisen- und Notfallübungen uvm.
  • IT-Governance, Risk und Compliance inkl. interne IT-Kontrollsysteme, Prozesse, COBIT
  • IT-Audit, u.a. intern oder extern: BaFin, DORA, BAIT, ISAE 3402/3000, ISO 27001, PCI

Einsatzorte

Einsatzorte

Frankfurt am Main (+50km)
Deutschland
möglich

Projekte

Projekte

6 Monate
2024-01 - heute

Coaching und Beratung der (künftigen) DORABeauftragten und Informationssicherheitsbeauftragten

Coaching und Begleitung zu DORA und ISMS inkl:
  • Erstellung Readiness-Fragebogen und Durchführung DORA- und ISMS-Quick Assessment
  • Begleitung GAP-Analyse und Grob-Bewertung von Abweichungen
  • Beratung zu und Definition angemessener Umsetzungsmaßnahmen (auf Basis Marktstandard, Best-Practice und Markterfahrung zu bisherigen BaFinBAIT-Feststellungen und aktuellen Anforderungen)
  • Erstellung High-Level-Umsetzungsplanung


Zielsetzung

Transparenz über Status zu DORA-Umsetzung und Informationssicherheit/ISMS, Identifikation offener Maßnahmen sowie Umsetzungsplanung

Auslandsbank
4 Jahre
2020-07 - heute

Prozessaufbau des kontinuierlichen Verbesserungsprozess

Chief Information Security Officer, Informationssicherheitsbeauftragter und Leiter Informationssicherheitsmanagement ISMS IT-Grundschutz BSI-Standards ...
Chief Information Security Officer, Informationssicherheitsbeauftragter und Leiter Informationssicherheitsmanagement

  • Als höchste Instanz zuständig für weltweite Informationssicherheit sowie Steuerung und Leitung des projekthaften Aufbau seines angemessenen Informationssicherheitsniveaus und des ISMS für > 24.000 Mitarbeitende in ca. 120 Ländern
  • Prozessaufbau des kontinuierlichen Verbesserungsprozess (KVP) und Durchführung der kontinuierlichen Verbesserung hinsichtlich Sicherheitsmaßnahmen sowie Prozesse und Verfahren wie das Informationssicherheits-Risikomanagement
  • Begleitung sowie Validierung der Schutzbedarfsanalysen der Fachbereiche
  • Identifikation, Management Reporting, Steuerung und Überwachung der unternehmensweiten IT- und Informationssicherheitsrisiken
  • Einführung eines GRC-Tools zur Unterstützung der ISMS-Prozesse inkl. InfoSec Risikomamagement, InfoSec Audit und InfoSec Incident Management
  • Aufbau und Dokumentation zum Vorfalls Management und Melde-Prozess sowie Steuerung kritischer Informationssicherheits-Vorfälle/Incidents
  • Definition des ISMS-Geltungsbereichs bzw. Aufnahme Informationsverbund sowie Durchführung Strukturanalyse und Schutzbedarfsanalyse
  • Konzeptionelle Anforderungen an den Aufbau des Asset Inventars und einer Datenbank zum Configuration Management (CMDB) sowie Validierung der Inhalte
  • Aufbau und Beratung zu Drittparteien- und Dienstleistermanagement
  • ·        Mitglied im unternehmensweiten Krisenstab zur Behandlung von Krisen und schwerwiegenden Notfällen
  • Steuerung der Projektleitung zum ISMS-Aufbau sowie Restrukturierung der Projektorganisation sowie Neuplanung des Vorgehens für den Aufbau und Weiterentwicklung der Informationssicherheit und des globalen ISMS
  • Aufbau und Durchführung des Informationssicherheit-Compliance-Prozesses zur Identifikation, Analyse und Überwachung der Umsetzung von gesetzlichen und vertraglichen Vorgaben
  • Erstellung und Aktualisierung von Richtlinien, Regeln, Vorgaben und ISMS-Prozessen
  • Erstellung und Weiterentwicklung der Informationssicherheitsstrategie und -ziele und dazu unter anderem DORA-Analyse um Trends aus der Finanzindustrie im Rahmen der Strategie frühzeitig zu identifizieren
  • Beratung, Begleitung, Koordination und Überwachung der Umsetzung von Sicherheitsmaßnahmen
  • Aufbau und Durchführung des Informationssicherheits-Audit-Prozess und Durchführung weltweiter Sicherheitsaudits sowie Abstimmung von Prüfungsergebnissen und Behebungsmaßnahmen
  • ISMS-Betrieb inkl. Weiterer Prozesse wie Informationssicherheits-Governance, Berichterstattung an Vorstand und Aufsichtsrat, Stakeholdermanagement mit regelmäßigem Austausch und Abstimmungen mit den betroffenen Fachbereichen, Schulungs- und Sensibilisierungs-Maßnahmen für Mitarbeiter zur Informationssicherheit uvm.


Zielsetzung

Herstellen und Aufrechterhalten eines angemessenen IT- und Informations-Sicherheitsniveaus sowie einer Zertifizierungsreife nach BSI IT-Grundschutz (Deutschland) und ISO/IEC 27001 (weltweit)

ISMS IT-Grundschutz BSI-Standards ISO 27001 ISO 27005 CISO ISB ISMS-Aufbau ISMS-Betrieb ISO 27022 IT-Sicherheitsmanagement IT-Sicherheitsnormen IT-Security Informationssicherheit IT-Governance IT-Compliance ISMS-Audit
GIZ (Deutsche Gesellschaft für Internationale Zusammenarbeit)
Eschborn, Taunus
6 Monate
2020-01 - 2020-06

Leitung und Durchführung KAIT-Umsetzungsberatung

Projektleitung und Senior-Berater IT-Compliance MaRisk BaFin IT-Compliance ...
Projektleitung und Senior-Berater IT-Compliance

Erreichung KaMaRisk- und KAIT-Compliance (und damit in etwa 50-60% der DORA-Anforderungen)

Set-Up-Phase

  • Zielbild für KAIT-Anforderungs-Kategorien definieren (Ambitionsniveau)
  • Programm-Setup unter Berücksichtigung des Ambitionsniveaus inkl. Risikomanagement, Dienstleistermanagement und IT-Governance und der F1/F2-Moniten
  • Maßnahmen zu Behebung festlegen (auf Basis Marktstandard, Best-Practice und Markterfahrung zu BaFin-Feststellungen und ?Anforderungen und somit Abdeckung von ca. 50-60% der DORA-Anforderung)
  • Berücksichtigung von Abhängigkeiten der Maßnahmen untereinander sowie zu laufenden und geplanten Aktivitäten des Kundens
  • Definition/Konkretisierung von Behebungsaufwänden (intern/extern) für definierte Maßnahmenpakete
  • Risikoorientierte Aufwands-/Nutzenbetrachtung der Maßnahmenpakete
  • Umsetzungsplan aufstellen ?Quality Gates? & ?Quality Review?
  • Definition von Anforderungen
  • Gliederung/Strukturierung und Erstellung der erforderlichen Policies, Dokumente, Aktivitäten und/oder Strukturen
  • Vorschlägen auf Basis von Benchmarks und ?Better Practices? aus anderen Projekten
  • Kontinuierliche Koordination, Überwachung und Qualitätssicherung der Konzeption sowie Umsetzungsberatung durch ?Quality Gates? und ?Quality Reviews? dabei regelmäßiger Austausch mit den Fachbereichen und Beratung dieser
  • Moderation diverser Workshop in den einzelnen Phasen

MaRisk BaFin IT-Compliance Banking/Finance BAIT KAIT KaMaRisk DORA Informationssicherheit IT-Sicherheitsmanagement IT-Security IT-Standards
Für KPMG bei führender deutscher Kapitalverwaltungsgesellschaft
Frankfurt am Main
8 Jahre 9 Monate
2011-10 - 2020-06

Kontinuierliche Leitung und Durchführung einer Vielzahl an IT-Sicherheitsaudits

IT-Prüfungsmandaten (Jahresabschlussprüfungen, Fondsprüfungen, ISAE 3402, projektbegleitende Prüfungen, Übernahme der internen IT-Revision, Durchführung von IT-Sonderprüfungen gemäß § 44 KWG im Auftrag der Aufsicht) (KPMG) 


Aufgaben

  • Planung der IT-Prüfungen
  • Steuerung und Leitung der IT-Prüfungsleiter
  • Review und Qualitätssicherung
  • Berichtserstattung an die Unternehmensleitung
  • Stakeholdermanagement 


Zielsetzung 

Prüfung von IT-Systemen und -Prozessen im Rahmen von Jahresabschlussprüfung, IT-Fondsprüfungen, Prozessprüfungen, ISAE 3402, interne ITRevisionsprüfungen, IT-Sonderprüfungen für die Aufsicht inkl. Risikomanagement, Drittparteien- und Dienstleistermanagement, Informationssicherheit mit Informationsverbund und CMBD sowie IT-Governance 

Diverse nationale und internationale Banken, Versicherungen, Kapitalverwaltungsgesellschaften, Finanzdienstleister und ITDienstleister
3 Jahre
2017-03 - 2020-02

Erfüllung von datenschutz-rechtlichen Anforderungen

Jährliche ISAE 3402-Bescheinigung zur Compliance des Rechenzentrumsbetriebs sowie ISAE 3000- Bescheinigung zur Erfüllung von datenschutz-rechtlichen Anforderungen (BDSG, DSGVO) (KPMG)


Aufgaben:

  • Qualitätssicherung der definierten Control Frameworks inkl. Risikomanagement, Dienstleistermanagement und IT-Governance auf Angemessenheit hinsichtlich Compliance zu regulatorischen und vertraglichen Anforderungen
  • Readiness Check vor Erstbescheinigung
  • Prüfung des Control auf Angemessenheit und operative Effektivität
  • Erstellung einer Bescheinigung und eines Management Letters mit Empfehlungen an die Unternehmensleitung


Zielsetzung 

Bescheinigung der Compliance hinsichtlich regulatorischer und vertraglicher Anforderung an den Rechenzentrumsbetriebs inkl. Risikomanagement, Drittparteien- und Dienstleistermanagement und IT-Governance sowie hinsichtlich Anforderungen an datenschutzrechtliche Anforderungen (BDSG, DSGVO) 

Softwarehersteller und IT-Dienstleister für Finanzdienstleister
7 Monate
2019-06 - 2019-12

Leitung und Durchführung BAIT- und KAITUmsetzungsberatung und Qualitätssicherung (KPMG

Set-Up-Phase
  • Zielbild für KAIT-Anforderungs-Kategorien definieren (Ambitionsniveau)
  • Programm-Setup unter Berücksichtigung des Ambitionsniveaus inkl. Risikomanagement, Dienstleistermanagement und IT-Governance und der F1/F2-Moniten
  • Maßnahmen zu Behebung festlegen (auf Basis Marktstandard, Best-Practice und Markterfahrung zu BaFin-Feststellungen und ?Anforderungen)
  • Berücksichtigung von Abhängigkeiten der Maßnahmen untereinander sowie zu laufenden und geplanten Aktivitäten des Kundens
  • Definition/Konkretisierung von Behebungsaufwänden (intern/extern) für definierte Maßnahmenpakete
  • Risikoorientierte Aufwands-/Nutzenbetrachtung der Maßnahmenpakete
  • Umsetzungsplan aufstellen
  • ?Quality Review?
  • Projektbegleitende Koordination, Qualitätssicherung und Überwachung der Konzeption und Umsetzung in Form von beratender Durchführung von ?Quality Reviews? dabei regelmäßiger Austausch mit den Fachbereichen und Beratung dieser Moderation diverser Workshop in den jeweiligen Phasen


Zielsetzung

Qualitätssicherung für MaRisk- und BAIT- sowie KaMaRiskund KAIT- komplianceumsetzungsprojekt (ca. 50-60% Abdeckung der DORA-Anforderungen)

International agierende Bank
1 Jahr
2019-01 - 2019-12

Leitung und Durchführung BAIT- und KAIT-Umsetzungsberatung und Qualitätssicherung

Projektleiter und Unternehmensberater BAIT KAIT MaRisk ...
Projektleiter und Unternehmensberater

  • Durchführung GAP-Analyse inkl. Risikomanagement, Dienstleistermanagement und IT-Governance (Aufnahme Ist-Stand, Definition Soll-Stand, Definition von  GAPs)
  • Bewertung der Findings unter Anwendung einer BAIT-, VAIT- und KAIT-Feststellungsdatenbank aus aufsichtlichen Sonderprüfungen gem. § 44
  • Aufsetzen eines risikoorientierten Grob-Maßnahmenplans unter Berücksichtigung von Marktstandards und BestPractices
  • Moderation diverser Workshop und regelmäßiger Austausch mit den Fachbereichen
  • Berichterstattung für Leitungsebene


Zielsetzung 

Identifikation von GAPs hinsichtlich MaRisk- und BAIT-, VAITsowie KaMaRisk- und KAIT-Compliance (welche 50-60% der DORA-Anforderungen abdeckt) und Bewertung von Findings

BAIT KAIT MaRisk KaMaRisk BaFin IT-Compliance IT-Governance Risikomanagement Informationssicherheit IT-Sicherheitsmanagement IT-Security IT-Sicherheitsnormen Banking Banking/Finance
Für KPMG bei international agierender Bank mit Finanzdienstleister: Führende deutsche Großbank mit führendem international agierender Kapitalverwaltungsgesellschaft
Frankfurt am Main, Eschborn
7 Jahre 5 Monate
2012-08 - 2019-12

Jährliche ISAE 3402-Bescheinigung zur MiFID 2- Compliance und Compliance

Jährliche ISAE 3402-Bescheinigung zur MiFID 2- Compliance und Compliance des des Rechenzentrumsbetriebs (KPMG) 

  • Qualitätssicherung der definierten Control Frameworks auf Angemessenheit hinsichtlich Compliance zu regulatorischen Anforderungen
  • Readiness Check vor Erstbescheinigung
  • Prüfung des Control Frameworks auf Angemessenheit und operative Effektivität
  • Erstellung jeweils einer Bescheinigung und jeweils eines Management Letters mit Empfehlungen an die Unternehmensleitung


Zielsetzung

Bescheinigung der Compliance hinsichtlich regulatorischer Anforderung zu MiFID 2 sowie an den Rechenzentrumsbetriebs

Deutsche Börse
3 Jahre 9 Monate
2015-03 - 2018-11

globalen Business Continuity Planning und Management (KPMG)

Halbjährliche ISAE 3000-Bescheinigung zum globalen Business Continuity Planning und Management (KPMG) 

  • Qualitätssicherung des definierten Control Frameworks auf Angemessenheit hinsichtlich Compliance zu regulatorischen und vertraglichen Anforderungen
  • Readiness Check vor Erstbescheinigung
  • Prüfung des Control Frameworks auf Angemessenheit und operative Effektivität
  • Erstellung einer Bescheinigung und eines Management Letters mit Empfehlungen an die Unternehmensleitung


Zielsetzung 

Bescheinigung der Compliance hinsichtlich regulatorischer und vertraglicher Anforderung an das globalen Business Continuity Planning und Management inkl. Risikomanagement, Drittparteien- und Dienstleistermanagement, sowie Notfallmanagement und -übungen.

International agierende Großbank
8 Monate
2017-01 - 2017-08

IT-Governance, -Risk und -Compliance-Beratung

IT-Governance, -Risk und -Compliance-Beratung zu MaRisk und BAIT sowie KaMaRisk und KAIT (KPMG)

  • Überwachung, Koordination sowie Statusreporting risikoorientierte Massnahmenumsetzungsplanung
  • Konzeptionelle Beratung und Umsetzung von Massnahmen zur Monitenbehebung
  • Qualitätssicherung für umgesetzte Massnahmen


Zielsetzung

Behebung von Moniten aus einer aufsichtlichen Sonderprüfung gem. §44 KWG inkl. Risikomanagement, Drittparteien- und Dienstleistermanagement, Informationssicherheit mit Informationsverbund undCMBD sowie IT-Governance

Finanzdienstleister mit Bank
7 Monate
2015-11 - 2016-05

Cloud Strategy und Compliance Assessment (KPMG)

  • Aufnahme Ist-Situation
  • Fachliche und regulatorische Anforderungsanalyse
  • Ableitung von allgemeinen Anwendungsfällen
  • Bewertung des Migrationspotentials
  • Identifikation von kundenspezifischen Einsatzszenarien 


Zielsetzung

Ableitung von Cloud-Anwendungszenarien für MS Azure/  Office 365 und Migrationspotential unter Berücksichtigung von regulatorischen Anforderungen (MaRisk und KaMaRisk)

Finanzdienstleister mit Bank
1 Jahr 3 Monate
2012-03 - 2013-05

Beratung zur Massnahmenumsetzung aufgrund aufsichtlichen Moniten einer Sonderprüfung gemäß §44 (KPMG)

  • Beratung im Rahmen des Sounding Boards für definierte Behebungs-Massnahmen inkl. Risikomanagement, Drittparteien- und Dienstleistermanagement, Informationssicherheit mit Informationsverbund und CMDB sowie IT-Governance
  • Qualitätssicherung für umgesetzte Massnahmen zur Behebung von Aufsichts-Moniten
  • Statusreporting an Programmleitung 


Zielsetzung 

Abarbeitung von aufsichtlichen Moniten und Compliance mit aufsichtlichen Anforderungen (MaRisk) 

Deutsche Großbank
3 Jahre 2 Monate
2008-08 - 2011-09

eitung und Durchführung einer Vielzahl an ITSicherheitsaudit

Leitung und Durchführung einer Vielzahl an IT- Sicherheitsaudit wie IT-Prüfungen nach SOX, JAP, Fonds, SAS 70, ISAE 3402, interne IT-Revision, aufsichtliche Sonderprüfung gem. §44 KWG (KPMG)

  • Prüfungsleitung diverser Prüfungen mit mehreren Teams und 20 Prüfern
  • Prüfung von IT-Systemen und IT-Kontrollen im Rahmen von SOX Sec. 404 und Berichtserstellung
  • Prüfung von IT-Systemen, IT-Kontrollen und IT-Prozessen im Rahmen der Jahresabschluss- und Fondsprüfung und Berichtserstellung
  • Prüfung von Prozessen, Kontrollen und IT-Systemen im Rahmen von SAS 70-Prüfungen und Berichtserstellung 


Zielsetzung 

Prüfung von IT-Systemen und Prozessen im Rahmen von Jahresabschlussprüfung, SOX Sec. 404 IT-Audit, SAS 70 für Asset Manager, Prozessprüfungen, IT-Fondsprüfungen inkl. Risikomanagement, Dienstleistermanagement, Informationssicherheit mit Informationssicherheit und CMBD sowie IT-Governance

Diverse nationale und internationale Banken
3 Monate
2008-06 - 2008-08

CMMI-Reifegradassessment für IT (KPMG

  • Aufnahme und Dokumentation von IT-Prozessen und IT-Kontrollen
  • Bewertung von IT-Prozessen und IT-Kontrollen gemäß Capability Maturity Model Integration (CMMI)
  • Empfehlungen zur Prozess- und Kontrolloptimierung


Zielsetzung

Reifegrad-Bewertung von IT-Prozessen und IT-Kontrollen nach CMMI inkl. Risikomanagement, Dienstleistermanagement und IT-Governance 

Banken/FS
8 Monate
2007-10 - 2008-05

IT-Prüfungsleitung (JAP und SOX 404) (KPMG)

  • IT-Prüfungsleitung eines Teams von 12 IT-Prüfer*innen
  • Prüfung von IT-Systemen und IT-Kontrollen im Rahmen von SOX Sec. 404
  • Prüfung von IT-Systemen und IT-Kontrollen im Rahmen der Jahresabschlussprüfung 


Zielsetzung 

IT-Jahresabschlussprüfung und SOX Sec. 404 IT-Audit inkl. Risikomanagement, Dienstleistermanagement und ITGovernance

Banken/FS
6 Monate
2006-11 - 2007-04

IT-Prüfung (JAP und SOX 404) (KPMG)

  • Prüfung von IT-Systemen und IT-Kontrollen im Rahmen von SOX Sec. 404
  • Prüfung von IT-Systemen und IT-Kontrollen im Rahmen der Jahresabschlussprüfung


Zielsetzung 

IT-Jahresabschlussprüfung und SOX Sec. 404 IT-Audit inkl. Risikomanagement, Dienstleistermanagement und ITGovernance

Deutsche Großbank mit Investmentbank und Kapitalverwaltungsgesellschaft

Aus- und Weiterbildung

Aus- und Weiterbildung

Finanzen u. Wirtschaftsinformatik

Dipl.-Kfm.


Weiterbildung

  • ITILv4 Foundation
  • Certified Information Systems Auditor
  • COBIT Practitioner
  • ISTQB Certified Tester sowie Agile Tester
  • BSI IT-Grundschutz-Praktiker
  • Chief Information Security Officer (TÜV)
  • ISO 27001 Information Security Officer Foundation & Professional
  • ISO 27001 ISMS Auditor nach ISO 19011
  • ISO 27001 Lead Implemente
  • Information Risk Management
  • Corporate Governance / Risikomanagement
  • Führen von Prüfungs- und Projektteams
  • Project Management Advanced
  • Leading Advanced: Sich und andere führen
  • IT-Dienstleistermanagement in FS
  • Client Orientation
  • Communication and Presentation Skills
  • Konflikttraining
  • Rhetorische Kraftkammer

Kompetenzen

Kompetenzen

Top-Skills

DORA IT-Sicherheitsmanagement IT-Compliance Informationssicherheit IT-Security IT-Governance Risikomanagement ISO 27001 IT-Grundschutz MaRisk BaFin Informationssicherheitsbeauftragter CISO ISMS IT-Audit IT-Prüfung ISMS-Audit IKS Projektleitung Projektmanagement/Projektleitung Multiprojektmanagement Interim Manager Business Continuity Management

Produkte / Standards / Erfahrungen / Methoden

Themenschwerpunkte

  • 14 Jahre IT-Beratung und IT-Audits mit der Leitung einer Vielzahl an Projekten im Bereich ITSicherheit und Informationssicherheit inkl. Risikomanagement, Dienstleistermanagement und IT-Governance für KPMG im Finanzdienstleistungsbereich sowie 4 Jahre CISO und Leitung
  • IT-/Informationssicherheit für GIZ u.a. mit Aufbau von Informationsverbund, Strukturanalyse, Validierung Schutzbedarfsfeststellungen, Informationssicherheits-Risikomanagement, Dienstleistersteuerung, IT-Governance, Risikoidentifikation und -Steuerung, Analyse und Umsetzung von Vorgaben, Sicherheitsaudits und Sensibilisierungs- und Schulungsmaßnahmen im Rahmen des ISMS-Aufbaus und -Betriebs
  • Regulatorische Compliance im Finanzdienstleistungsbereich, u.a. Mindestanforderungen an das Risikomanagement (MaRisk), DORA, BAIT, VAIT, KAIT etc. bei > 80 Finanzinstituten,
  • Finanzdienstleister; Kapitalverwaltungsgesellschaften und Versicherungen
  • Informationssicherheitsmanagementsystem/ISMS, BSI IT-Grundschutz, ISO 27001
  • IT- und Informationssicherheit im Finanzdienstleistungsbereich inkl. Vorfalls Management, Risikomanagement, Drittparteien- und Dienstleistermanagement, Cyberkrisen- und Notfallübungen uvm.
  • IT-Governance, Risk und Compliance inkl. interne IT-Kontrollsysteme, Prozesse, COBIT
  • IT-Audit, u.a. intern oder extern: BaFin, DORA, BAIT, ISAE 3402/3000, ISO 27001, PCI

Vertrauen Sie auf Randstad

Im Bereich Freelancing
Im Bereich Arbeitnehmerüberlassung / Personalvermittlung

Fragen?

Rufen Sie uns an +49 89 500316-300 oder schreiben Sie uns:

Das Freelancer-Portal

Direktester geht's nicht! Ganz einfach Freelancer finden und direkt Kontakt aufnehmen.