← Zur Startseite

vCISO für regulierte Branchen und kritische Infrastrukturen

Sicherheitsführung für regulierte Branchen und KRITIS-Betreiber

In regulierten Branchen greifen mehrere Regelwerke ineinander und der laufende Betrieb duldet keine Ausfälle. Ob Energie, Wasser, Verkehr, Finanzwesen, Industrie oder Gesundheitswesen: Als vCISO führe ich Informationssicherheit und Compliance so, dass die Anforderungen erfüllt sind und der Betrieb dabei nicht ins Stocken gerät.

Diese Verantwortung habe ich in eigener Linienverantwortung getragen, unter anderem als Leiter Digitalisierung und IT eines Klinikverbunds mit NIS2-Programm und ISMS nach ISO 27001, davor im Cloud- und Rechenzentrumsbetrieb und in den Financial Services.

01 Der Rahmen

Mehrere Regelwerke, ein Betrieb

Regulierte Branchen bündeln besonders viele Sicherheitspflichten. Wichtig ist, sie zu einem tragfähigen Managementsystem zusammenzuführen, statt sie parallel und mehrfach zu bearbeiten.

NIS2

Der Kreis der Verpflichteten wächst quer durch die Sektoren. Nach Schätzung des BSI fallen rund 29.500 Unternehmen in 18 Sektoren unter das BSIG, viele davon erstmals unter eine Cybersicherheitsregulierung.

Sektorstandards

Hinzu kommen branchenspezifische Vorgaben, etwa B3S im Gesundheitswesen, TISAX in der Automobilindustrie oder DORA im Finanzsektor. Sie konkretisieren den Stand der Technik für den jeweiligen Sektor.

KRITIS

Betreiber kritischer Anlagen sind größenunabhängig erfasst, maßgeblich sind die Schwellenwerte der KRITIS-Verordnung. Für sie gelten die strengsten Anforderungen und Nachweispflichten.

Der praktische Kern: Ein ISMS nach ISO 27001 bildet die gemeinsame Grundlage. Auf ihm lassen sich die zehn Maßnahmenbereiche aus § 30 BSIG und die jeweiligen Sektorstandards abbilden, ohne dass mehrere getrennte Projekte nebeneinander laufen.

02 Die Arbeit

Was ich für Betreiber und regulierte Unternehmen übernehme

Von der Standortbestimmung bis zur laufenden Führung, immer mit Blick auf die Besonderheiten eines Betriebs, der nicht stillstehen darf.

Standort

Betroffenheit und Gap-Analyse

Klärung, welche Regelwerke greifen, und eine Reifegradbewertung entlang der relevanten Themenfelder. Ergebnis ist eine priorisierte Roadmap für Geschäftsführung und Aufsichtsgremien.

Aufbau

ISMS, Sektorstandard und Nachweise

Aufbau und Pflege des ISMS nach ISO 27001, Abbildung des jeweiligen Sektorstandards und Vorbereitung der Nachweise gegenüber Aufsicht und Prüfern, ohne überflüssige Bürokratie.

Betrieb

Vorfallsmanagement und Resilienz

Meldeprozesse mit klaren Kriterien und Zuständigkeiten, Notfallvorsorge und geübte Wiederanlaufpläne, damit der Betrieb auch im Ernstfall handlungsfähig bleibt.

03 Erfahrung

Aus eigener Verantwortung, nicht aus dem Lehrbuch

Was diese Seite von einem allgemeinen Beratungsangebot unterscheidet: Ich habe die Aufgaben, über die ich spreche, in regulierten und kritischen Umgebungen selbst getragen, über mehrere Branchen hinweg.

Feb 2024 bis Mär 2026

Klinikverbund im KRITIS-Umfeld, Leitung Digitalisierung und IT

Verantwortung für das NIS2-Umsetzungsprogramm, das ISMS nach ISO 27001 und die Telematikinfrastruktur als Gesamtprojekt, mit rund 1.200 Anwendern, etwa 200 Servern und direkter Berichtslinie an die Geschäftsführung. Das ISMS stand nach fünf Monaten. Alle Projekte abgeschlossen und übergeben, bewertet mit einer uneingeschränkten Empfehlung.

2016 bis 2021

Cloud- und Rechenzentrumsbetrieb, Geschäftsführung

Als Geschäftsführer bei akquinet nx2 sowie bei Plusserver und Cegeka verantwortete ich Cloud Services, IT-Architektur und den Betrieb von Rechenzentren, dazu Restrukturierung und Portfolio-Steuerung. Verfügbarkeit und Betriebssicherheit standen hier im Zentrum.

1984 bis 2016

Financial Services und internationale Führung

Führungsrollen bei IBM, Avanade und Tata Consultancy Services, unter anderem als Vice President Managed Services für die Region Deutschland, Österreich und Schweiz, dazu frühe Stationen bei Credit Suisse und Winter Partners. Regulierte Umgebungen sind mir aus dem Finanzsektor seit langem vertraut.

04 Häufige Fragen

Fragen aus regulierten Branchen

Für welche Branchen ist das sinnvoll?

Überall dort, wo Sicherheit und Compliance nachweisbar sein müssen und ein Ausfall unmittelbar Kunden oder die Öffentlichkeit trifft. Dazu zählen unter anderem Energie und Wasser, Verkehr und Logistik, Finanzwesen, Industrie und verarbeitendes Gewerbe, digitale Infrastruktur sowie das Gesundheitswesen. Gemeinsam ist ihnen die Kombination aus regulatorischem Druck, hoher Verfügbarkeitsanforderung und knappen internen Fachkräften.

Welche Regelwerke greifen ineinander?

In der Regel mehrere gleichzeitig: NIS2 und das BSIG, die KRITIS-Vorgaben, dazu branchenspezifische Standards wie B3S im Gesundheitswesen, TISAX in der Automobilindustrie oder DORA im Finanzsektor. Ein ISMS nach ISO 27001 bildet die gemeinsame Grundlage, auf der sich diese Anforderungen zusammenführen lassen. Mehr dazu auf der Seite zu ISO 27001 und zu NIS2.

Welche Erfahrung bringen Sie aus dem KRITIS-Umfeld mit?

Ich habe Informationssicherheit und IT in regulierten und kritischen Umgebungen in eigener Verantwortung geführt, zuletzt in einem Klinikverbund, davor im Rechenzentrumsbetrieb und in den Financial Services. Die einzelnen Stationen finden Sie im Abschnitt „Werdegang" auf dieser Seite.

Warum ein vCISO statt einer festen Stelle?

Erfahrene Sicherheitsführung ist knapp und als Vollzeitstelle schwer zu besetzen. Ein vCISO bringt die Führung sofort ins Haus, führt das Programm an und befähigt bei Bedarf eine interne Kraft, die Rolle später zu übernehmen. Zu den Modellen siehe die Seite zum externen CISO.

Sie überlegen, die Rolle extern zu besetzen?

Externer CISO: Vollmandat oder Beirat

Sprechen wir über Ihre Ausgangslage

Ein kostenfreies Erstgespräch von 30 Minuten klärt Betroffenheit und Handlungsbedarf. Auf Wunsch vorab mit einer Vertraulichkeitsvereinbarung.