Sicherheitsberatung, die einem Audit standhält.
Unabhängiger externer Berater für ISO 27001, NIS2, Blue Team und Disaster Recovery: klare Prioritäten statt noch mehr Tools.
Standards und Rahmenwerke
- ISO/IEC 27001
- NIS2
- NIST CSF
- BSI IT-Grundschutz
- DSGVO
- Zero Trust
Leistungen
Unabhängige Beratung zur IT-Sicherheit für den Mittelstand, öffentliche Stellen und wachsende IT-Teams: von Strategie und Compliance bis zur praktischen Blue-Team-Unterstützung.
-
Externer Sicherheitsberater (vCISO)
Erfahrene Sicherheitsführung nach Bedarf. Ich übernehme die CISO-Rolle in Teilzeit, steuere Ihr Sicherheitsprogramm und vertrete das Thema gegenüber Geschäftsleitung, Kunden und Prüfern, ohne die Kosten einer Vollzeitstelle.
- Sicherheitsstrategie und mehrjährige Roadmap
- Berichtswesen für Geschäftsleitung und Aufsichtsgremien
- Beantwortung von Kunden- und Lieferantenfragebögen
-
Security-Architektur-Review
Identitäten, Netzwerk, Cloud und Endgeräte werden nach Zero-Trust-Prinzipien bewertet, mit konkreten Empfehlungen für Microsoft-365- und Azure-Umgebungen.
- Bewertung von Architektur und Identitätsmanagement
- Zielarchitektur mit schnell umsetzbaren Maßnahmen
- Priorisierter Maßnahmenplan
-
ISO 27001 und ISMS
Aufbau oder Weiterentwicklung eines zertifizierbaren Informationssicherheits-Managementsystems, das im Alltag funktioniert. Inklusive Gap-Analyse sowie Audit- und Compliance-Vorbereitung.
- Abgrenzung und Gap-Analyse
- Risikoanalyse, Richtlinien und Erklärung zur Anwendbarkeit
- Internes Audit und Zertifizierungsvorbereitung
-
NIS2-Beratung
Klären Sie, ob NIS2 für Ihr Unternehmen gilt, und schließen Sie Lücken bei Risikomanagement, Meldepflichten und Sicherheit der Lieferkette.
- Prüfung der Betroffenheit
- Maßnahmen abgeleitet aus den NIS2-Anforderungen
- Melde- und Nachweisprozesse
-
Blue Team und Detektion
Überprüfung von Protokollierung, Überwachung und Reaktionsfähigkeit, einschließlich MDR- und SOC-Modellen, damit Angriffe schneller erkannt und eingedämmt werden.
- Prüfung von Detektionsabdeckung und Use Cases
- Incident-Response-Pläne und Playbooks
- Tabletop-Übungen mit Ihrem Team
-
Disaster-Recovery- und Notfallpläne
Schriftliche Disaster-Recovery- und Notfallpläne, die Wiederanlaufprioritäten, Rollen und Abläufe festlegen und getestet sind, bevor der Ernstfall eintritt.
- Business-Impact-Analyse
- Wiederanlaufpläne und Runbooks
- Test- und Übungsplan
-
Datenschutz und DSGVO-Sicherheit
Technische und organisatorische Maßnahmen (TOM), die die DSGVO-Umsetzung unterstützen und zu Ihren Sicherheitskontrollen passen. Dies ist Sicherheitsberatung, keine Rechtsberatung.
- Dokumentation der TOM
- Konzepte für Zugriff, Verschlüsselung und Protokollierung
- Prozess für Datenpannen
-
Workshops und Schulungen
Praxisnahe Workshops für IT-Teams und Management: Incident Response, Grundlagen zu NIS2 und ISO 27001, Awareness und Tabletop-Übungen.
- Zugeschnitten auf Ihre Zielgruppe
- Übungen statt reiner Folien
- Unterlagen zur Nachbereitung
-
Sicherheits-Roadmap und Governance
Ein priorisierter, budgetbewusster Plan und ein Reporting, dem Sicherheits- und Fachverantwortliche gleichermaßen folgen können.
- Nach Risiko priorisierte Maßnahmenliste
- Budget- und Aufwandsschätzung
- Quartalsweiser Fortschrittsbericht
So läuft ein Auftrag ab
-
Abgrenzen
Wir klären Ziele, betroffene Systeme und anzuwendende Standards.
-
Analysieren
Interviews, Dokumentenprüfung und technische Checks schaffen eine belastbare Faktenbasis.
-
Priorisieren
Feststellungen werden nach Risiko und Aufwand geordnet, nicht nach Menge.
-
Beraten
Sie erhalten einen schriftlichen Bericht mit Roadmap und eine Besprechung mit Ihrem Team.
Hintergrund
Ich berate IT- und Sicherheitsverantwortliche zu Architektur, Risiko und Compliance. Mein Hintergrund umfasst Managed Detection and Response, Cloud- und Identitätsarchitektur sowie die Beratung von Großkunden. Mein Fokus liegt auf Empfehlungen, die sich umsetzen und gegenüber einem Prüfer vertreten lassen.
Häufige Fragen
Was ist ein externer Cyber-Security-Berater bzw. vCISO?
Ein vCISO ist eine erfahrene Sicherheitsführungskraft, die in Teilzeit oder projektbezogen für Sie arbeitet. Sie erhalten Strategie, Governance und praktische Unterstützung, ohne einen Vollzeit-CISO einzustellen.
Gilt NIS2 für mein Unternehmen?
Das hängt von Branche, Größe und Rolle in der Lieferkette ab. Am Anfang steht meist eine Betroffenheitsprüfung: ein kurzes Gespräch und die Sichtung Ihrer Geschäftstätigkeit.
Wie lange dauert die Vorbereitung auf ISO 27001?
Das hängt von Größe, Geltungsbereich und aktuellem Reifegrad ab. Eine Gap-Analyse zeigt den realistischen Zeitplan; viele Organisationen benötigen mehrere Monate vom Start bis zum Zertifizierungsaudit.
Erstellen Sie Disaster-Recovery-Pläne?
Ja. Die Pläne entstehen gemeinsam mit IT und Fachbereichen auf Basis einer Business-Impact-Analyse und enthalten einen Zeitplan für Tests.