Standort
Betroffenheit und Gap-Analyse
Klärung, welche Regelwerke greifen, und eine Reifegradbewertung entlang der relevanten Themenfelder. Ergebnis ist eine priorisierte Roadmap für Geschäftsführung und Aufsichtsgremien.
vCISO für regulierte Branchen und kritische Infrastrukturen
In regulierten Branchen greifen mehrere Regelwerke ineinander und der laufende Betrieb duldet keine Ausfälle. Ob Energie, Wasser, Verkehr, Finanzwesen, Industrie oder Gesundheitswesen: Als vCISO führe ich Informationssicherheit und Compliance so, dass die Anforderungen erfüllt sind und der Betrieb dabei nicht ins Stocken gerät.
Diese Verantwortung habe ich in eigener Linienverantwortung getragen, unter anderem als Leiter Digitalisierung und IT eines Klinikverbunds mit NIS2-Programm und ISMS nach ISO 27001, davor im Cloud- und Rechenzentrumsbetrieb und in den Financial Services.
01 Der Rahmen
Regulierte Branchen bündeln besonders viele Sicherheitspflichten. Wichtig ist, sie zu einem tragfähigen Managementsystem zusammenzuführen, statt sie parallel und mehrfach zu bearbeiten.
Der Kreis der Verpflichteten wächst quer durch die Sektoren. Nach Schätzung des BSI fallen rund 29.500 Unternehmen in 18 Sektoren unter das BSIG, viele davon erstmals unter eine Cybersicherheitsregulierung.
Hinzu kommen branchenspezifische Vorgaben, etwa B3S im Gesundheitswesen, TISAX in der Automobilindustrie oder DORA im Finanzsektor. Sie konkretisieren den Stand der Technik für den jeweiligen Sektor.
Betreiber kritischer Anlagen sind größenunabhängig erfasst, maßgeblich sind die Schwellenwerte der KRITIS-Verordnung. Für sie gelten die strengsten Anforderungen und Nachweispflichten.
Der praktische Kern: Ein ISMS nach ISO 27001 bildet die gemeinsame Grundlage. Auf ihm lassen sich die zehn Maßnahmenbereiche aus § 30 BSIG und die jeweiligen Sektorstandards abbilden, ohne dass mehrere getrennte Projekte nebeneinander laufen.
02 Die Arbeit
Von der Standortbestimmung bis zur laufenden Führung, immer mit Blick auf die Besonderheiten eines Betriebs, der nicht stillstehen darf.
Standort
Klärung, welche Regelwerke greifen, und eine Reifegradbewertung entlang der relevanten Themenfelder. Ergebnis ist eine priorisierte Roadmap für Geschäftsführung und Aufsichtsgremien.
Aufbau
Aufbau und Pflege des ISMS nach ISO 27001, Abbildung des jeweiligen Sektorstandards und Vorbereitung der Nachweise gegenüber Aufsicht und Prüfern, ohne überflüssige Bürokratie.
Betrieb
Meldeprozesse mit klaren Kriterien und Zuständigkeiten, Notfallvorsorge und geübte Wiederanlaufpläne, damit der Betrieb auch im Ernstfall handlungsfähig bleibt.
03 Erfahrung
Was diese Seite von einem allgemeinen Beratungsangebot unterscheidet: Ich habe die Aufgaben, über die ich spreche, in regulierten und kritischen Umgebungen selbst getragen, über mehrere Branchen hinweg.
Verantwortung für das NIS2-Umsetzungsprogramm, das ISMS nach ISO 27001 und die Telematikinfrastruktur als Gesamtprojekt, mit rund 1.200 Anwendern, etwa 200 Servern und direkter Berichtslinie an die Geschäftsführung. Das ISMS stand nach fünf Monaten. Alle Projekte abgeschlossen und übergeben, bewertet mit einer uneingeschränkten Empfehlung.
Als Geschäftsführer bei akquinet nx2 sowie bei Plusserver und Cegeka verantwortete ich Cloud Services, IT-Architektur und den Betrieb von Rechenzentren, dazu Restrukturierung und Portfolio-Steuerung. Verfügbarkeit und Betriebssicherheit standen hier im Zentrum.
Führungsrollen bei IBM, Avanade und Tata Consultancy Services, unter anderem als Vice President Managed Services für die Region Deutschland, Österreich und Schweiz, dazu frühe Stationen bei Credit Suisse und Winter Partners. Regulierte Umgebungen sind mir aus dem Finanzsektor seit langem vertraut.
04 Häufige Fragen
Überall dort, wo Sicherheit und Compliance nachweisbar sein müssen und ein Ausfall unmittelbar Kunden oder die Öffentlichkeit trifft. Dazu zählen unter anderem Energie und Wasser, Verkehr und Logistik, Finanzwesen, Industrie und verarbeitendes Gewerbe, digitale Infrastruktur sowie das Gesundheitswesen. Gemeinsam ist ihnen die Kombination aus regulatorischem Druck, hoher Verfügbarkeitsanforderung und knappen internen Fachkräften.
In der Regel mehrere gleichzeitig: NIS2 und das BSIG, die KRITIS-Vorgaben, dazu branchenspezifische Standards wie B3S im Gesundheitswesen, TISAX in der Automobilindustrie oder DORA im Finanzsektor. Ein ISMS nach ISO 27001 bildet die gemeinsame Grundlage, auf der sich diese Anforderungen zusammenführen lassen. Mehr dazu auf der Seite zu ISO 27001 und zu NIS2.
Ich habe Informationssicherheit und IT in regulierten und kritischen Umgebungen in eigener Verantwortung geführt, zuletzt in einem Klinikverbund, davor im Rechenzentrumsbetrieb und in den Financial Services. Die einzelnen Stationen finden Sie im Abschnitt „Werdegang" auf dieser Seite.
Erfahrene Sicherheitsführung ist knapp und als Vollzeitstelle schwer zu besetzen. Ein vCISO bringt die Führung sofort ins Haus, führt das Programm an und befähigt bei Bedarf eine interne Kraft, die Rolle später zu übernehmen. Zu den Modellen siehe die Seite zum externen CISO.
Sie überlegen, die Rolle extern zu besetzen?
Externer CISO: Vollmandat oder BeiratEin kostenfreies Erstgespräch von 30 Minuten klärt Betroffenheit und Handlungsbedarf. Auf Wunsch vorab mit einer Vertraulichkeitsvereinbarung.