vCISO und strategischer Security- und Compliance-Berater in Hamburg

Informationssicherheit und Compliance für Ihr Unternehmen.

Regulierte Organisationen und Betreiber kritischer Infrastrukturen müssen Sicherheit heute belegen können. NIS2 nimmt dabei die Geschäftsführung persönlich in die Pflicht, weitere Anforderungen kommen aus ISO 27001, dem EU AI Act und branchenspezifischen Vorgaben hinzu. Als vCISO führe ich Ihre Sicherheitsorganisation auf Leitungsebene, bis diese Anforderungen nicht mehr im Konzept stehen, sondern im Betrieb nachweisbar sind.

Bei einem Klinikverbund mit rund 1.200 Anwendern habe ich NIS2 und das ISMS nach ISO 27001 in eigener Linienverantwortung geführt, mit direkter Berichtslinie an die Geschäftsführung.

Standort
Hamburg und remote
Verfügbarkeit
Ein Vollmandat oder bis zu drei Beiratsmandate
Stand: August 2026
Fokus
Security-Strategie, NIS2, ISO 27001, KI-Governance
1.200

Anwender im KRITIS-Klinikverbund, ISMS und NIS2 in eigener Linienverantwortung

5 Monate

bis das ISMS nach ISO 27001 stand, danach fortlaufend weiterentwickelt

30+ Jahre

Führung auf C- und VP-Level, unter anderem bei IBM, Avanade und Tata Consultancy Services

100 %

herstellerneutral, ohne Produktprovisionen und ohne Bindung an Anbieter

David Zion, vCISO und Security-Berater in Hamburg
DZ

Wer für Sie arbeitet

Ich komme aus der Linie und nicht aus der Beratung. Meine Laufbahn führte über Führungsrollen bei IBM, Avanade und Tata Consultancy Services bis in die Geschäftsführung. Was ich Ihnen empfehle, habe ich vorher selbst verantwortet.

Sie arbeiten mit mir und nicht mit einem wechselnden Projektteam. Das begrenzt meine Kapazität, sorgt aber dafür, dass die Person, die im ersten Gespräch sitzt, auch die Umsetzung verantwortet.

Werdegang ansehen Fallbeispiele

01 Leistungen

Schwerpunkte der Zusammenarbeit

Ausgangspunkt unserer Zusammenarbeit ist die Strategie, die wiederum an ihrer Umsetzung gemessen wird. Meine Beratung setzt auf der Ebene der Geschäftsführung an und es bleibt nicht beim Konzept: Vereinbarte Maßnahmen begleite ich bis zur nachvollziehbaren und termingerechten Umsetzung.

vCISO für regulierte Branchen und KRITIS-Betreiber

01

vCISO im Vollmandat

Als vCISO, also als Chief Information Security Officer auf Zeit, erarbeite ich mit Ihnen die Sicherheitsstrategie, eine belastbare Roadmap und ein Informationssicherheits-Managementsystem (ISMS) im Einklang mit ISO 27001 und NIS2. Die Sicherheitsorganisation führe ich auf Leitungsebene und berichte direkt an die Geschäftsführung. Die Verantwortung dafür übernehme ich vom ersten Tag an.

Modelle des externen CISO

Security-StrategieISO 27001
02

vCISO im Beirat

Nicht jede Organisation braucht ein Vollmandat. Als fester Sparringspartner der Geschäftsführung stehe ich Ihnen an einem Tag im Monat zur Verfügung, für die Security-Roadmap, die Begleitung von Audits und Zertifizierungen sowie für anstehende Richtungsentscheidungen. Zwischen den Terminen bin ich für kurze Rückfragen erreichbar. Das hält Ihren Aufwand überschaubar und sichert zugleich eine durchgehende Begleitung auf Leitungsebene.

Monatlicher Retainer 2.500 € zzgl. MwSt., Mindestlaufzeit sechs Monate. Weitere Tage nach Bedarf.

Modelle des externen CISO

vCISOBeirat
03

NIS2- und KRITIS-Readiness

Zuerst klären wir die Betroffenheit, danach die Reihenfolge. Ich priorisiere mit Ihnen die erforderlichen Maßnahmen und unterstütze die Geschäftsführung dabei, ihrer Verantwortung gerecht zu werden. Die operative Umsetzung lässt sich delegieren, die Haftung der Leitung dagegen nicht.

Regulierte Branchen und KRITIS

NIS2KRITIS
04

KI-Governance und EU AI Act

Sobald KI im Haus ist, brauchen Sie Regeln dafür. Wir erarbeiten gemeinsam eine KI-Governance mit Rollen und Richtlinien, ein Verzeichnis der eingesetzten Systeme samt Risikoeinstufung und ein Schulungskonzept. So bleibt der Einsatz nachvollziehbar und erfüllt die Pflichten des EU AI Act.

EU AI Act im Überblick

KI-GovernanceKI-Register
05

Cybersicherheit und Cyber-Resilienz

Über die reine Compliance hinaus zählt der tatsächliche Schutz im Betrieb. Gemeinsam bewerten wir die Bedrohungslage und die Risiken, priorisieren die nötigen technischen und organisatorischen Schutzmaßnahmen und steuern ihre Umsetzung. Auch die Vorsorge für den Ernstfall gehört dazu, damit Ihre Organisation einem Angriff standhält und handlungsfähig bleibt.

RisikomanagementCyber-Resilienz
06

CIO und IT-Transformation

IT-Strategie, Sanierung und Modernisierung bekommen Sie aus einer Hand, mit Erfahrung aus KRITIS-relevanten Unternehmen. Das passt besonders in Phasen, in denen Ihre IT für eine begrenzte Zeit eine erfahrene Führung braucht.

IT-StrategieTransformation

02 Einstiege

Drei Wege, unverbindlich anzufangen

Jeder dieser Bausteine hat eine feste Dauer, ein definiertes Ergebnis und einen Festpreis. Zwei davon erfüllen zugleich eine gesetzliche Pflicht, die Sie ohnehin erfüllen müssen. Sie können also mit etwas beginnen, das für sich genommen bereits einen Nutzen hat, und danach entscheiden, ob wir weiterarbeiten.

Einstieg · Schulungsnachweis

NIS2-Schulung für die Geschäftsleitung

§ 38 des BSI-Gesetzes (BSIG) verpflichtet die Leitung persönlich zu regelmäßigen Schulungen. In einem halben Tag vermittle ich in acht Modulen Pflichten, Haftung und Risikomanagement, mit Praxisfällen und Übungen statt Frontalvortrag.

  • Erfüllt die persönliche Schulungspflicht der Geschäftsleitung
  • Unterlage dient als dokumentierter Schulungsnachweis
  • Standortbestimmung des eigenen Unternehmens inklusive

Halber Tag · vor Ort oder remote
1.900 € Festpreis, zzgl. MwSt.

NIS2 im Überblick

Einstieg · Entscheidungsgrundlage

Management-Workshop ISO 27001

Was die Norm dem Unternehmen bringt, was der Weg zum Zertifikat kostet und wie er ohne überflüssige Bürokratie gelingt. Kompakt aufbereitet für Geschäftsführung und Gesellschafter.

  • Kosten und Nutzen realistisch eingeordnet
  • Fahrplan für die ersten 90 Tage
  • Teilnahme im ISMS dokumentierbar

2 Stunden · vor Ort oder remote
1.200 € Festpreis, zzgl. MwSt.

ISO 27001 im Überblick

Einstieg · Kompetenznachweis

KI-Kompetenz nach Art. 4 KI-Verordnung

Seit Februar 2025 müssen Unternehmen die KI-Kompetenz aller Personen fördern, die mit KI arbeiten. Diese Pflicht gilt unabhängig von Branche und Größe und wird bislang von den meisten übersehen. Die Schulung vermittelt Regeln, Risiken und Grenzen für den Alltag.

  • Erfüllt die Kompetenzpflicht aus Art. 4 KI-Verordnung
  • Teilnehmer und Inhalte dokumentiert als Nachweis
  • Praxisregeln für den Umgang mit KI-Werkzeugen im Haus

Halber Tag · vor Ort oder remote
1.900 € Festpreis, zzgl. MwSt.

EU AI Act im Überblick

03 Standortbestimmung

Von der Bestandsaufnahme zur Roadmap

Wenn feststeht, dass gehandelt werden muss, folgt die belastbare Grundlage dafür. Die Gap-Analyse zeigt, wo Ihr Unternehmen steht und in welcher Reihenfolge die Lücken zu schließen sind. Auch sie läuft zum Festpreis, mit fester Dauer und definiertem Ergebnis.

Nächster Schritt · Standortbestimmung

Gap-Analyse ISO 27001 / NIS2

Wo stehen Sie, was fehlt und was ist zuerst zu tun. Ich bewerte Ihr Unternehmen entlang von zehn Themenfeldern mit einem Reifegradmodell von 0 bis 5, auf Basis Ihrer Unterlagen und von fünf bis sieben Interviews.

  • Management-Summary auf zwei Seiten für Geschäftsleitung und Gesellschafter
  • Reifegrad-Radar mit Scores zu allen Themenfeldern
  • Priorisierte Gap-Liste und Roadmap

2 bis 3 Wochen · Festpreis, zzgl. MwSt.

  • Paket S 9.500 €
  • Paket M 12.500 €
  • Paket L 16.500 €

ISO 27001 NIS2

Der Weg zur Zusammenarbeit

1

30 Minuten Gespräch. Wir klären die Ausgangslage, Umfang und Termin, kostenfrei und unverbindlich.

2

Angebot binnen 48 Stunden. Sie erhalten ein einseitiges Angebot mit Festpreis und Zeitplan.

3

Start binnen zwei Wochen. Die Ergebnisse liegen wenige Wochen später auf dem Tisch Ihrer Geschäftsleitung.

Erstgespräch vereinbaren

04 Fallbeispiele

Was daraus in der Praxis geworden ist

Zwei von vier Mandaten im Überblick, vom Klinikverbund bis zum inhabergeführten Büro. Kunden nenne ich nicht namentlich, die Zahlen und Zeiträume sind belegbar.

Klinikverbund im KRITIS-Umfeld · Vollmandat

ISMS nach fünf Monaten, NIS2-Programm in Linienverantwortung

Ein Klinikverbund mit rund 1.200 Anwendern, etwa 200 Servern und zwei Standorten stand vor den Anforderungen aus NIS2, ohne über ein Managementsystem für Informationssicherheit zu verfügen. Ich übernahm die Rolle als Leiter Digitalisierung und IT mit direkter Berichtslinie an die Geschäftsführung, also nicht beratend von außen, sondern in eigener Linienverantwortung.

Ergebnis: Das ISMS stand nach fünf Monaten und wurde danach fortlaufend weiterentwickelt. Alle Projekte habe ich abgeschlossen und übergeben, die Tätigkeit wurde mit einer uneingeschränkten Empfehlung bewertet.

Leitung in Linienverantwortung · 25 Monate · 1.200 Anwender, 2 Standorte

Ingenieurbüro im Mittelstand · Governance-Aufbau

Sicherheitsorganisation mit Rollen, Regeln und Berichtsweg

Ein mittelständisches Ingenieurbüro betrieb eine über Jahre gewachsene IT. Verantwortlichkeiten für Informationssicherheit waren nicht benannt, verbindliche Regelungen fehlten und die Leitung hatte keinen Überblick über den eigenen Sicherheitsstand. Wir erarbeiteten Sicherheitsstrategie, Governance-Framework, Richtlinien und Rollen, dazu Kennzahlen mit festem Berichtsformat.

Ergebnis: Eine Sicherheitsorganisation mit benannten Rollen, verabschiedeten Richtlinien und einem regelmäßigen Bericht an die Geschäftsführung. Damit war die Grundlage geschaffen, auf der sich ein ISMS ohne Neuanfang aufsetzen lässt.

Konzeption und Einführung · 3 Monate

Alle vier Fallbeispiele ansehen

05 Unterlagen

Orientierungshilfen zum Mitnehmen

Drei Unterlagen zum Herunterladen, ohne Anmeldung. In den beiden Werkzeugkästen finden Sie je Themenfeld das Ziel und die Lösungsklassen, die dafür in Frage kommen, herstellerneutral und ohne Produktempfehlung. Das Kurzprofil können Sie im Haus weitergeben, wenn die Entscheidung nicht bei Ihnen allein liegt.

Fällt Ihr Unternehmen unter NIS2?

Drei Fragen zu Sektor, Größe und Sonderfällen liefern eine erste Einordnung in unter einer Minute. Ohne Anmeldung und ohne Speicherung Ihrer Angaben.

Welche EU-AI-Act-Pflichten treffen Sie?

Vier Fragen zu Einsatz, Rolle und Risiko zeigen Ihr Pflichtenprofil in unter einer Minute. Ohne Anmeldung und ohne Speicherung Ihrer Angaben.

06 Hintergrund

Der regulatorische Rahmen

Mehrere Regelwerke greifen derzeit ineinander: NIS2 gilt bereits, der EU AI Act ebenfalls in Teilen und je nach Branche kommen weitere Vorgaben hinzu. Wahrscheinlich betrifft Sie mehr als eines davon. Erfahrene Fachkräfte für diese Aufgaben bleiben derweil knapp.

29.500

Rund 29.500 Unternehmen fallen ab 50 Mitarbeitern und in 18 Sektoren erstmals unter die Pflichten der NIS2-Richtlinie.

Haftung

Die Geschäftsführung muss die Risikomanagementmaßnahmen nach § 30 BSIG umsetzen, ihre Umsetzung überwachen und sich selbst regelmäßig schulen lassen. Diese Verantwortung lässt sich nicht auf andere übertragen.

Art. 4

Seit Februar 2025 müssen Unternehmen die KI-Kompetenz aller Personen fördern, die mit KI arbeiten. Der Digital Omnibus hat diese Pflicht im Juli 2026 abgeschwächt, aber nicht gestrichen, und die Pflichten für Hochrisiko-Systeme auf Dezember 2027 verschoben.

60 %

Etwa 60 Prozent der Sicherheitsverantwortlichen nennen den Fachkräftemangel als ihre größte Herausforderung.

CRA

Der Cyber Resilience Act nimmt Hersteller vernetzter Produkte in die Pflicht. Meldepflichten gelten ab September 2026, die vollständigen Anforderungen ab Dezember 2027.

§ 75c

Krankenhäuser müssen nach § 75c SGB V den Stand der Technik in der IT-Sicherheit umsetzen und nachweisen, in der Regel über den branchenspezifischen Standard B3S.

ISO 27001

Die Übergangsfrist auf die Fassung ISO 27001:2022 endete am 31. Oktober 2025. Ältere Zertifikate sind ungültig, die aktuelle Version ist verbindlich.

DORA

Der Digital Operational Resilience Act gilt seit Januar 2025 für den Finanzsektor. Banken, Versicherer und ihre IT-Dienstleister müssen ihre digitale Widerstandsfähigkeit nachweisen.

07 Werdegang und Erfahrung

Über 40 Jahre in der IT, davon mehr als 30 in Führungsverantwortung

Die folgende Auswahl zeigt einige Stationen meiner Laufbahn und die erzielten Ergebnisse.

Feb 2024 bis Mär 2026

Klinikverbund im KRITIS-Umfeld, Leitung Digitalisierung und IT

Als Leiter Digitalisierung und IT verantwortete ich das NIS2-Umsetzungsprogramm, das ISMS nach ISO 27001 und die Telematikinfrastruktur als Gesamtprojekt. Das ISMS stand nach fünf Monaten und wurde danach fortlaufend weiterentwickelt, denn ein Managementsystem lebt von der laufenden Pflege. Hinzu kamen eine neue Digitalisierungsstrategie und die Begleitung der IT-Anforderungen für einen Krankenhausneubau. Der Verbund umfasste rund 1.200 Anwender, etwa 200 Server und zwei Standorte, mit direkter Berichtslinie an die Geschäftsführung. Alle Projekte habe ich abgeschlossen und übergeben, die Tätigkeit wurde mit einer uneingeschränkten Empfehlung bewertet.

Feb 2021 bis Jan 2024

Charité Universitätsmedizin Berlin, Berater operativ und strategisch

Ich begleitete Projekte aus dem Krankenhauszukunftsgesetz (KHZG) sowie Vorhaben rund um das Krankenhausinformationssystem und das Computer Aided Facility Management (CAFM) für Medizintechnik, Betriebstechnik und Bauplanung. Darüber hinaus beriet ich bei öffentlichen Ausschreibungsverfahren, bewertete eingehende Angebote und unterstützte die Umsetzung der Projekte.

Okt 2019 bis Apr 2021

akquinet nx2, Geschäftsführer

Das Geschäft mit Cloud Services, Branchenlösungen, IT-Architektur und dem Rechenzentrumsbetrieb lag in meiner Verantwortung.

2016 bis 2019

Plusserver und Cegeka Solutions, Geschäftsführung und Strategieberatung

Der Cloud- und Rechenzentrumsbetrieb sowie die Restrukturierung und Portfolio-Steuerung gehörten zu diesen Mandaten.

2002 bis 2016

Avanade, Tata Consultancy Services und IBM, Führung auf C- und VP-Level

Zu den Rollen zählten Vice President Managed Services für die Region Deutschland, Österreich und Schweiz bei Avanade, Lead Engagement Manager für Zentraleuropa bei Tata Consultancy Services und Client Solution Executive für Strategic Outsourcing bei IBM. Geführt wurden dabei internationale Teams über mehrere Länder hinweg.

1984 bis 2002

Frühere Berufserfahrung in IT und Financial Services

Berufseinstieg 1984, mit Stationen unter anderem bei Sun Microsystems, Digital Equipment Corporation, Credit Suisse und Winter Partners AG.

  • IT-Strategie und IT-Leitung
  • IT-Sicherheit im KRITIS-Umfeld
  • ISMS und ISO 27001
  • NIS2
  • IT-Architektur und Transformation
  • Change Management
  • Restrukturierung und Post-Merger-Integration
  • Gesundheitswesen und Medizintechnik
  • Financial Services

08 Qualifikation

Woran Sie meine Qualifikation messen können

Die Grundlage meiner Arbeit ist geführte Verantwortung. Was daraus in der Praxis geworden ist, steht in den Fallbeispielen und im Werdegang. Die folgenden Zertifizierungen bauen darauf auf.

Fallbeispiele ansehen Werdegang ansehen

Zertifizierungen

CISMCertified Information Security Manager, ISACA
Prüfung September 2026
ISO/IEC 27001 Lead ImplementerEinführung und Betrieb eines ISMS nach der Norm
Prüfung Oktober 2026
KI-ManagerKünstliche-Intelligenz-Manager
Prüfung Oktober 2026
AI ComplianceEU AI Act in der Praxis
Prüfung Oktober 2026

09 Über mich

Zu meiner Person

Wie ich arbeite. Die Kommunikation auf Ebene der Geschäftsführung und des Vorstands ist mir vertraut, ebenso die Steuerung der anschließenden Umsetzung. Wichtig ist dabei, dass Ergebnisse messbar sind und im vereinbarten Zeitrahmen vorliegen.

KI berate ich nicht nur, ich baue sie auch. Der PKV-Agent ist eine KI-gestützte Anwendung für das Leistungsmanagement der privaten Krankenversicherung aus einem eigenen Projekt. Was ich zu KI-Governance sage, kommt daher aus eigener Umsetzung und nicht nur aus der Beratungsperspektive. Mehr dazu unter pkv-agent.de.

Standort

vCISO in Hamburg und der Metropolregion

Als vCISO mit Sitz in Hamburg begleite ich Geschäftsführungen in der Stadt und im Umkreis von rund 100 Kilometern, dazu bundesweit remote. Für Workshops, Leitungsrunden und die Begleitung von Audits bin ich vor Ort, die laufende Arbeit läuft weitgehend remote. So bleibt die Zusammenarbeit persönlich und der Aufwand für beide Seiten überschaubar.

Der Bedarf ist in Hamburg besonders greifbar. Logistik, Hafen-IT, Finanzdienstleistung, Industrie und Gesundheitswesen stehen unter wachsendem Druck aus NIS2, ISO 27001 und branchenspezifischen Vorgaben. Als externer CISO auf Zeit bringe ich die nötige Führung auf Leitungsebene ins Haus, ohne die Kosten einer Vollzeitstelle. Ob als vCISO im Vollmandat, im Beirat oder interimistisch richtet sich nach Ihrem Bedarf.

10 Kontakt

So erreichen Sie mich

Eine kurze Beschreibung des Anliegens genügt; eine Rückmeldung erfolgt zeitnah.

Am schnellsten geht es über den Kalender. Wählen Sie einen Termin für ein kostenfreies Erstgespräch von 30 Minuten.

Termin auswählen

Per E-Mail: [E-Mail wird im Browser geladen]

Ein unverbindliches Erstgespräch lässt sich kurzfristig vereinbaren, auf Wunsch vorab mit einer Vertraulichkeitsvereinbarung.

Referenzen bespreche ich gern im persönlichen Gespräch.

Sprachen: Deutsch als Muttersprache, verhandlungssicheres Englisch und etwas Französisch.

Kontaktformular:

Ihre Nachricht wird direkt an mich übermittelt. Es werden keine Daten an Dritte übertragen.