vCISO und strategischer Security- und Compliance-Berater

Informationssicherheit und Compliance für Ihr Unternehmen.

Regulierte Organisationen und Betreiber kritischer Infrastrukturen müssen Sicherheit und Compliance heute belegen können. Als strategischer Berater der Geschäftsführung sorge ich dafür, dass die Anforderungen aus Cybersicherheit, NIS2, ISO 27001, dem ISMS und der KI-Governance nicht im Konzept stecken bleiben, sondern im Betrieb ankommen.

Bei einem Kunden mit rund 1.200 Anwendern habe ich NIS2 und das ISMS nach ISO 27001 in eigener Linienverantwortung geführt, mit Berichtslinie an die Geschäftsführung.

Standort
Hamburg und remote
Verfügbarkeit
Kurzfristig, vom Beiratsmandat bis zum Vollmandat
Fokus
Security-Strategie, NIS2, ISO 27001, KI-Governance
Elbphilharmonie in Hamburg

01 Leistungen

Schwerpunkte der Zusammenarbeit

Ausgangspunkt unserer Zusammenarbeit ist die Strategie, die wiederum an ihrer Umsetzung gemessen wird. Meine Beratung setzt auf der Ebene der Geschäftsführung an und es bleibt nicht beim Konzept: Vereinbarte Maßnahmen begleite ich bis zur nachvollziehbaren und termingerechten Umsetzung.

01

vCISO im Vollmandat

Als vCISO, also als Chief Information Security Officer auf Zeit, erarbeite ich mit Ihnen die Sicherheitsstrategie, eine belastbare Roadmap und ein Informationssicherheits-Managementsystem (ISMS) im Einklang mit ISO 27001 und NIS2. Die Sicherheitsorganisation führe ich auf Leitungsebene und berichte direkt an die Geschäftsführung. Die Verantwortung dafür übernehme ich vom ersten Tag an.

Security-StrategieISO 27001
02

vCISO im Beirat

Nicht jede Organisation braucht ein Vollmandat. Als virtueller CISO oder im Beirat stehe ich der Geschäftsführung mit ein bis zwei Tagen im Monat als fester Sparringspartner zur Seite: für die Security-Roadmap, die Begleitung von Audits und Zertifizierungen sowie als Ansprechpartner bei anstehenden Richtungsentscheidungen. Das hält Ihren Aufwand überschaubar und sichert zugleich eine kontinuierliche Begleitung auf Leitungsebene. Als monatlicher Retainer ab 1.800 € zzgl. MwSt., Mindestlaufzeit sechs Monate.

vCISOBeirat
03

NIS2- und KRITIS-Readiness

Zuerst klären wir, ob und in welchem Umfang Ihr Unternehmen betroffen ist. Anschließend priorisiere ich mit Ihnen die erforderlichen Maßnahmen und unterstütze die Geschäftsführung dabei, ihrer Verantwortung gerecht zu werden. Die operative Umsetzung lässt sich delegieren, die Haftung der Leitung dagegen nicht.

NIS2KRITIS
04

KI-Governance und EU AI Act

Sobald in Ihrem Haus KI zum Einsatz kommt, braucht es klare Verantwortlichkeiten und Regeln. Dazu erarbeiten wir gemeinsam eine KI-Governance mit Rollen und Richtlinien, ein Verzeichnis der eingesetzten Systeme samt Risikoeinstufung und ein Schulungskonzept. So bleibt der Einsatz nachvollziehbar und erfüllt die Pflichten des EU AI Act. Die Kompetenzpflicht aus Art. 4 gilt bereits seit Februar 2025, die Vorgaben für Hochrisiko-Systeme rücken durch den Digital Omnibus auf Dezember 2027.

KI-GovernanceKI-Register
05

Cybersicherheit und Cyber-Resilienz

Über die reine Compliance hinaus zählt der tatsächliche Schutz im Betrieb. Gemeinsam bewerten wir die Bedrohungslage und die Risiken, priorisieren die nötigen technischen und organisatorischen Schutzmaßnahmen und steuern ihre Umsetzung. Auch die Vorsorge für den Ernstfall gehört dazu, damit Ihre Organisation einem Angriff standhält und handlungsfähig bleibt.

RisikomanagementCyber-Resilienz
06

CIO und IT-Transformation

IT-Strategie, Sanierung und Modernisierung bekommen Sie aus einer Hand, mit Erfahrung aus KRITIS-relevanten Unternehmen. Das passt besonders in Phasen, in denen Ihre IT für eine begrenzte Zeit eine erfahrene Führung braucht.

IT-StrategieTransformation

02 Vorgehen

Klarer Einstieg, messbares Ergebnis

Jede Zusammenarbeit beginnt mit einem klar umrissenen Baustein: feste Dauer, definiertes Ergebnis und ein Festpreis. Meine Methodik ist erprobt, herstellerneutral und auf die Entscheidungsebene zugeschnitten. Drei kompakte Einstiege schaffen Klarheit, die Gap-Analyse liefert anschließend die belastbare Roadmap für die Umsetzung.

Einstieg · Schulungsnachweis

NIS2-Schulung für die Geschäftsleitung

§ 38 des BSI-Gesetzes (BSIG) verpflichtet die Leitung persönlich zu regelmäßigen Schulungen. In einem halben Tag vermittle ich in acht Modulen Pflichten, Haftung und Risikomanagement, mit Praxisfällen und Übungen statt Frontalvortrag.

  • Erfüllt die persönliche Schulungspflicht der Geschäftsleitung
  • Unterlage dient als dokumentierter Schulungsnachweis
  • Standortbestimmung des eigenen Unternehmens inklusive

Halber Tag · vor Ort oder remote
1.900 € Festpreis, zzgl. MwSt.

Einstieg · Entscheidungsgrundlage

Management-Workshop ISO 27001

Was die Norm dem Unternehmen bringt, was der Weg zum Zertifikat kostet und wie er ohne überflüssige Bürokratie gelingt. Kompakt aufbereitet für Geschäftsführung und Gesellschafter.

  • Kosten und Nutzen realistisch eingeordnet
  • Fahrplan für die ersten 90 Tage
  • Teilnahme im ISMS dokumentierbar

2 Stunden · vor Ort oder remote
1.200 € Festpreis, zzgl. MwSt.

Einstieg · Kompetenznachweis

KI-Kompetenz nach Art. 4 KI-Verordnung

Seit Februar 2025 müssen Unternehmen für ausreichende KI-Kompetenz aller Personen sorgen, die mit KI arbeiten. Diese Pflicht gilt unabhängig von Branche und Größe und wird bislang von den meisten übersehen. Die Schulung vermittelt Regeln, Risiken und Grenzen für den Alltag.

  • Erfüllt die Kompetenzpflicht aus Art. 4 KI-Verordnung
  • Teilnehmer und Inhalte dokumentiert als Nachweis
  • Praxisregeln für den Umgang mit KI-Werkzeugen im Haus

Halber Tag · vor Ort oder remote
1.900 € Festpreis, zzgl. MwSt.

Nächster Schritt · Standortbestimmung

Gap-Analyse ISO 27001 / NIS2

Wo stehen Sie, was fehlt und was ist zuerst zu tun. Ich bewerte Ihr Unternehmen entlang von zehn Themenfeldern mit einem Reifegradmodell von 0 bis 5, auf Basis Ihrer Unterlagen und von fünf bis sieben Interviews.

  • Management-Summary auf zwei Seiten für Geschäftsleitung und Gesellschafter
  • Reifegrad-Radar mit Scores zu allen Themenfeldern
  • Priorisierte Gap-Liste und Roadmap

2 bis 3 Wochen · Festpreis, zzgl. MwSt.

  • Paket S 9.500 €
  • Paket M 12.500 €
  • Paket L 16.500 €

Der Weg zur Zusammenarbeit

1

30 Minuten Gespräch. Wir klären die Ausgangslage, Umfang und Termin, kostenfrei und unverbindlich.

2

Angebot binnen 48 Stunden. Sie erhalten ein einseitiges Angebot mit Festpreis und Zeitplan.

3

Start binnen zwei Wochen. Die Ergebnisse liegen wenige Wochen später auf dem Tisch Ihrer Geschäftsleitung.

Erstgespräch vereinbaren

03 Unterlagen

Orientierungshilfen zum Mitnehmen

Drei Unterlagen zum Herunterladen, ohne Anmeldung. In den beiden Werkzeugkästen finden Sie je Themenfeld das Ziel und die Lösungsklassen, die dafür in Frage kommen, herstellerneutral und ohne Produktempfehlung. Das Kurzprofil können Sie im Haus weitergeben, wenn die Entscheidung nicht bei Ihnen allein liegt.

04 Hintergrund

Der regulatorische Rahmen

Mehrere Regelwerke greifen derzeit ineinander: NIS2 gilt bereits, der EU AI Act ebenfalls in Teilen und je nach Branche kommen weitere Vorgaben hinzu. Wahrscheinlich betrifft Sie mehr als eines davon. Erfahrene Fachkräfte für diese Aufgaben bleiben derweil knapp.

29.500

Rund 29.500 Unternehmen fallen ab 50 Mitarbeitern und in 18 Sektoren erstmals unter die Pflichten der NIS2-Richtlinie.

Haftung

Die Geschäftsführung muss die Sicherheitsmaßnahmen billigen und ihre Umsetzung überwachen. Diese Verantwortung lässt sich nicht auf andere übertragen.

Art. 4

Seit Februar 2025 müssen Unternehmen für ausreichende KI-Kompetenz aller Personen sorgen, die mit KI arbeiten. Die Pflichten für Hochrisiko-Systeme rücken durch den Digital Omnibus auf Dezember 2027.

60 %

Etwa 60 Prozent der Sicherheitsverantwortlichen nennen den Fachkräftemangel als ihre größte Herausforderung.

CRA

Der Cyber Resilience Act nimmt Hersteller vernetzter Produkte in die Pflicht. Meldepflichten gelten ab September 2026, die vollständigen Anforderungen ab Dezember 2027.

§ 75c

Krankenhäuser müssen nach § 75c SGB V den Stand der Technik in der IT-Sicherheit umsetzen und nachweisen, in der Regel über den branchenspezifischen Standard B3S.

ISO 27001

Die Übergangsfrist auf die Fassung ISO 27001:2022 endete am 31. Oktober 2025. Ältere Zertifikate sind ungültig, die aktuelle Version ist verbindlich.

DORA

Der Digital Operational Resilience Act gilt seit Januar 2025 für den Finanzsektor. Banken, Versicherer und ihre IT-Dienstleister müssen ihre digitale Widerstandsfähigkeit nachweisen.

05 Werdegang und Erfahrung

Über 30 Jahre Verantwortung in der IT auf C-Level

Die folgende Auswahl zeigt einige Stationen meiner Laufbahn und die erzielten Ergebnisse.

Feb 2024 bis Mär 2026

Klinikverbund im KRITIS-Umfeld, Leitung Digitalisierung und IT

Als Leiter Digitalisierung und IT verantwortete ich das NIS2-Umsetzungsprogramm, das ISMS nach ISO 27001 und die Telematikinfrastruktur als Gesamtprojekt. Das ISMS stand nach fünf Monaten und wurde danach fortlaufend weiterentwickelt, denn ein Managementsystem lebt von der laufenden Pflege. Hinzu kamen eine neue Digitalisierungsstrategie und die Begleitung der IT-Anforderungen für einen Krankenhausneubau. Der Verbund umfasste rund 1.200 Anwender, etwa 200 Server und zwei Standorte, mit direkter Berichtslinie an die Geschäftsführung. Alle Projekte habe ich abgeschlossen und übergeben, die Tätigkeit wurde mit einer uneingeschränkten Empfehlung bewertet.

Feb 2021 bis Jan 2024

Charité Universitätsmedizin Berlin, Berater operativ und strategisch

Ich begleitete Projekte aus dem Krankenhauszukunftsgesetz (KHZG) sowie Vorhaben rund um das Krankenhausinformationssystem und das Computer Aided Facility Management (CAFM) für Medizintechnik, Betriebstechnik und Bauplanung. Darüber hinaus beriet ich bei öffentlichen Ausschreibungsverfahren, bewertete eingehende Angebote und unterstützte die Umsetzung der Projekte.

Okt 2019 bis Apr 2021

akquinet nx2, Geschäftsführer

Das Geschäft mit Cloud Services, Branchenlösungen, IT-Architektur und dem Rechenzentrumsbetrieb lag in meiner Verantwortung.

2016 bis 2019

Plusserver und Cegeka Solutions, Geschäftsführung und Strategieberatung

Der Cloud- und Rechenzentrumsbetrieb sowie die Restrukturierung und Portfolio-Steuerung gehörten zu diesen Mandaten.

2002 bis 2016

Avanade, Tata Consultancy Services und IBM, Führung auf C- und VP-Level

Zu den Rollen zählten Vice President Managed Services für die Region Deutschland, Österreich und Schweiz bei Avanade, Lead Engagement Manager für Zentraleuropa bei Tata Consultancy Services und Client Solution Executive für Strategic Outsourcing bei IBM. Geführt wurden dabei internationale Teams über mehrere Länder hinweg.

1984 bis 2002

Frühere Berufserfahrung in IT und Financial Services

Berufseinstieg 1984, mit Stationen unter anderem bei Sun Microsystems, Digital Equipment Corporation, Credit Suisse und Winter Partners AG.

  • IT-Strategie und IT-Leitung
  • IT-Sicherheit im KRITIS-Umfeld
  • ISMS und ISO 27001
  • NIS2
  • IT-Architektur und Transformation
  • Change Management
  • Restrukturierung und Post-Merger-Integration
  • Gesundheitswesen und Medizintechnik
  • Financial Services

06 Zertifizierungen

Zertifizierungen

Ergänzend zu meiner praktischen Erfahrung schließe ich im dritten und vierten Quartal 2026 die folgenden Zertifizierungen ab.

CISMCertified Information Security Manager, ISACA
ISO 27001 Experteinschließlich Examen
KI-ManagerKünstliche-Intelligenz-Manager
AI ComplianceEU AI Act in der Praxis

07 Über mich

David Zion, vCISO und Security-Berater in Hamburg
DZ

Zu meiner Person

Über 30 Jahre in der IT bedeuten Verantwortung auf jeder Ebene, vom Geschäftsführer über die Bereichs- und Vertriebsleitung bis zum C-Level, unter anderem bei IBM, Avanade und Tata Consultancy Services.

Zuletzt verantwortete ich als Leiter Digitalisierung und IT eines Klinikverbunds das NIS2-Umsetzungsprogramm und das ISMS nach ISO 27001, dazu die Implementierung der Telematikinfrastruktur und den Aufbau der Digitalstrategie.

Die Kommunikation auf Ebene der Geschäftsführung und des Vorstands ist mir vertraut, ebenso die Steuerung der anschließenden Umsetzung. Wichtig ist dabei, dass Ergebnisse messbar sind und im vereinbarten Zeitrahmen vorliegen.

Dass ich Technologie nicht nur berate, sondern selbst entwickle, zeigt der PKV-Agent, eine KI-gestützte Anwendung für das Leistungsmanagement der privaten Krankenversicherung aus einem eigenen Projekt. Mehr dazu unter pkv-agent.de.

Hamburg ist seit langem mein Zuhause. Mein Einsatzraum umfasst Hamburg und rund 100 Kilometer im Umkreis sowie remote; eine Reisetätigkeit ist nach Absprache natürlich möglich.

08 Kontakt

So erreichen Sie mich

Eine kurze Beschreibung des Anliegens genügt; eine Rückmeldung erfolgt zeitnah.

Am schnellsten geht es über den Kalender. Wählen Sie einen Termin für ein kostenfreies Erstgespräch von 30 Minuten.

Termin auswählen

Per E-Mail: [E-Mail wird im Browser geladen]

Ein unverbindliches Erstgespräch lässt sich kurzfristig vereinbaren, auf Wunsch vorab mit einer Vertraulichkeitsvereinbarung.

Referenzen nenne ich gern im persönlichen Gespräch, auf Wunsch auch als telefonische Auskunft eines früheren Auftraggebers.

Sprachen: Deutsch als Muttersprache, verhandlungssicheres Englisch und etwas Französisch.

Kontaktformular:

Ihre Nachricht wird direkt an mich übermittelt. Es werden keine Daten an Dritte übertragen.