Sicherheits­beratung, die einem Audit standhält.

Unabhängiger externer Berater für ISO 27001, NIS2, Blue Team und Disaster Recovery: klare Prioritäten statt noch mehr Tools.

E-Mail schreiben Leistungen ansehen

Standards und Rahmenwerke

  • ISO/IEC 27001
  • NIS2
  • NIST CSF
  • BSI IT-Grundschutz
  • DSGVO
  • Zero Trust

Leistungen

Unabhängige Beratung zur IT-Sicherheit für den Mittelstand, öffentliche Stellen und wachsende IT-Teams: von Strategie und Compliance bis zur praktischen Blue-Team-Unterstützung.

  • Externer Sicherheitsberater (vCISO)

    Erfahrene Sicherheitsführung nach Bedarf. Ich übernehme die CISO-Rolle in Teilzeit, steuere Ihr Sicherheitsprogramm und vertrete das Thema gegenüber Geschäftsleitung, Kunden und Prüfern, ohne die Kosten einer Vollzeitstelle.

    • Sicherheitsstrategie und mehrjährige Roadmap
    • Berichtswesen für Geschäftsleitung und Aufsichtsgremien
    • Beantwortung von Kunden- und Lieferantenfragebögen
  • Security-Architektur-Review

    Identitäten, Netzwerk, Cloud und Endgeräte werden nach Zero-Trust-Prinzipien bewertet, mit konkreten Empfehlungen für Microsoft-365- und Azure-Umgebungen.

    • Bewertung von Architektur und Identitätsmanagement
    • Zielarchitektur mit schnell umsetzbaren Maßnahmen
    • Priorisierter Maßnahmenplan
  • ISO 27001 und ISMS

    Aufbau oder Weiterentwicklung eines zertifizierbaren Informationssicherheits-Managementsystems, das im Alltag funktioniert. Inklusive Gap-Analyse sowie Audit- und Compliance-Vorbereitung.

    • Abgrenzung und Gap-Analyse
    • Risikoanalyse, Richtlinien und Erklärung zur Anwendbarkeit
    • Internes Audit und Zertifizierungsvorbereitung
  • NIS2-Beratung

    Klären Sie, ob NIS2 für Ihr Unternehmen gilt, und schließen Sie Lücken bei Risikomanagement, Meldepflichten und Sicherheit der Lieferkette.

    • Prüfung der Betroffenheit
    • Maßnahmen abgeleitet aus den NIS2-Anforderungen
    • Melde- und Nachweisprozesse
  • Blue Team und Detektion

    Überprüfung von Protokollierung, Überwachung und Reaktionsfähigkeit, einschließlich MDR- und SOC-Modellen, damit Angriffe schneller erkannt und eingedämmt werden.

    • Prüfung von Detektionsabdeckung und Use Cases
    • Incident-Response-Pläne und Playbooks
    • Tabletop-Übungen mit Ihrem Team
  • Disaster-Recovery- und Notfallpläne

    Schriftliche Disaster-Recovery- und Notfallpläne, die Wiederanlaufprioritäten, Rollen und Abläufe festlegen und getestet sind, bevor der Ernstfall eintritt.

    • Business-Impact-Analyse
    • Wiederanlaufpläne und Runbooks
    • Test- und Übungsplan
  • Datenschutz und DSGVO-Sicherheit

    Technische und organisatorische Maßnahmen (TOM), die die DSGVO-Umsetzung unterstützen und zu Ihren Sicherheitskontrollen passen. Dies ist Sicherheitsberatung, keine Rechtsberatung.

    • Dokumentation der TOM
    • Konzepte für Zugriff, Verschlüsselung und Protokollierung
    • Prozess für Datenpannen
  • Workshops und Schulungen

    Praxisnahe Workshops für IT-Teams und Management: Incident Response, Grundlagen zu NIS2 und ISO 27001, Awareness und Tabletop-Übungen.

    • Zugeschnitten auf Ihre Zielgruppe
    • Übungen statt reiner Folien
    • Unterlagen zur Nachbereitung
  • Sicherheits-Roadmap und Governance

    Ein priorisierter, budgetbewusster Plan und ein Reporting, dem Sicherheits- und Fachverantwortliche gleichermaßen folgen können.

    • Nach Risiko priorisierte Maßnahmenliste
    • Budget- und Aufwandsschätzung
    • Quartalsweiser Fortschrittsbericht

So läuft ein Auftrag ab

  1. Abgrenzen

    Wir klären Ziele, betroffene Systeme und anzuwendende Standards.

  2. Analysieren

    Interviews, Dokumentenprüfung und technische Checks schaffen eine belastbare Faktenbasis.

  3. Priorisieren

    Feststellungen werden nach Risiko und Aufwand geordnet, nicht nach Menge.

  4. Beraten

    Sie erhalten einen schriftlichen Bericht mit Roadmap und eine Besprechung mit Ihrem Team.

Hintergrund

Ich berate IT- und Sicherheitsverantwortliche zu Architektur, Risiko und Compliance. Mein Hintergrund umfasst Managed Detection and Response, Cloud- und Identitätsarchitektur sowie die Beratung von Großkunden. Mein Fokus liegt auf Empfehlungen, die sich umsetzen und gegenüber einem Prüfer vertreten lassen.

Häufige Fragen

Was ist ein externer Cyber-Security-Berater bzw. vCISO?

Ein vCISO ist eine erfahrene Sicherheitsführungskraft, die in Teilzeit oder projektbezogen für Sie arbeitet. Sie erhalten Strategie, Governance und praktische Unterstützung, ohne einen Vollzeit-CISO einzustellen.

Gilt NIS2 für mein Unternehmen?

Das hängt von Branche, Größe und Rolle in der Lieferkette ab. Am Anfang steht meist eine Betroffenheitsprüfung: ein kurzes Gespräch und die Sichtung Ihrer Geschäftstätigkeit.

Wie lange dauert die Vorbereitung auf ISO 27001?

Das hängt von Größe, Geltungsbereich und aktuellem Reifegrad ab. Eine Gap-Analyse zeigt den realistischen Zeitplan; viele Organisationen benötigen mehrere Monate vom Start bis zum Zertifizierungsaudit.

Erstellen Sie Disaster-Recovery-Pläne?

Ja. Die Pläne entstehen gemeinsam mit IT und Fachbereichen auf Basis einer Business-Impact-Analyse und enthalten einen Zeitplan für Tests.

Beginnen Sie mit einer E-Mail

Beschreiben Sie Ihre Situation in wenigen Sätzen: Organisation, angestrebter Standard oder Audit und Zeitrahmen. Ich antworte mit den nächsten Schritten.