Diese Seite misst Reichweite ausschließlich auf dem eigenen Server, ohne Cookies und ohne Drittanbieter.

INFORMATIONSSICHERHEIT & COMPLIANCE

Ein Testat entsteht nicht aus Dokumenten, sondern aus Entscheidungen

Ausgeschrieben als: Informationssicherheitsbeauftragter (ISB) · IT-Compliance Manager · Projektleiter ISO 27001 / NIS2 / CRA · IT-Compliance Consultant

NIS2 gilt seit Dezember 2025 ohne Übergangsfrist, der Cyber Resilience Act meldet seit September 2026 und wird Ende 2027 voll wirksam, die Maschinenverordnung kommt im Januar. Rund 29.500 Unternehmen in Deutschland müssen dafür jemanden haben, der Betroffenheit klärt, Lücken schließt, Nachweise führt und mit dem Prüfer spricht – und der die Geschäftsführung aus der persönlichen Haftung holt. Das ist die Rolle, die ich ausfülle.

Auf der Cloud-Plattform eines internationalen Handelskonzerns habe ich das BSI-C5-Programm der Organisation bis zur Prüfungsreife geführt, mit einer Big-Four-Wirtschaftsprüfungsgesellschaft als externem Prüfer – den vollständigen Kriterienkatalog Kriterium für Kriterium mit dem Prüfer durchgegangen, Auslegung geklärt, Prüfbedingungen und Nachweiserwartung je Control vereinbart. Das Testat wurde erreicht, nach meiner Übergabe in der letzten Phase.

Vorhaben besprechen

Die Kombination, an der es meistens fehlt

Compliance-Vorhaben scheitern selten am Regelwerk. Sie scheitern an der Übersetzung: Der Berater kennt den Katalog, aber nicht die Plattform. Der Engineer kennt die Plattform, aber nicht, was der Prüfer eigentlich sehen will. Dazwischen entsteht ein Ping-Pong aus Kriterientabellen und Rückfragen, das Monate kostet.

Ich stehe an dieser Stelle. Zwanzig Jahre Infrastruktur- und Netzwerkpraxis bedeuten, dass ich ein Logging-, Segmentierungs- oder Härtungs-Control mit dem Verantwortlichen diskutieren kann, statt ihm eine Zeile aus dem Katalog zu schicken und auf Antwort zu warten. Und ich kenne die andere Seite des Tisches: Ein Prüfer will keine Sammlung von Richtlinien, sondern den Nachweis, dass ein Kontrollmechanismus tatsächlich wirkt.

Was mich unterscheidet, ist das Urteil: in einem Programm mit hundert offenen Punkten sofort zu erkennen, was wirklich auf dem kritischen Pfad zum Testat liegt.

Leistungen

ISO 27001 / 27002

ISMS-Aufbau, Control-Design und -Implementierung, interne Revisionsprozesse, Vorbereitung auf Zertifizierungsaudits.

NIS2

Betroffenheitsprüfung nach BSIG, Registrierung beim BSI, Ableitung der Maßnahmen nach § 30 BSIG aus dem bestehenden Kontrollsatz, Melde- und Vorfallprozesse, Nachweisführung gegenüber Geschäftsleitung und Aufsicht. Eingearbeitet, ohne bisherige Projektreferenz – das sage ich vorher, nicht im Gespräch.

Cyber Resilience Act

Betroffenheit von Produkten mit digitalen Elementen, Meldeprozesse für ausgenutzte Schwachstellen und schwere Vorfälle (seit September 2026), Vorbereitung der Konformität bis Dezember 2027: Risikobewertung, Schwachstellenmanagement über den Supportzeitraum, Software-Stückliste (SBOM), Zusammenspiel mit der Maschinenverordnung. Eingearbeitet, ohne bisherige Projektreferenz.

BSI C5

Gap-Analyse gegen den Kriterienkatalog, Abstimmung von Auslegung und Prüfbedingungen mit dem Prüfer, Mapping gegen bestehende Kontrollsätze, Übersetzung in technische Anforderungen, Nachweisgovernance bis zur Prüfungsreife.

DSGVO

DSMS-Aufbau, Richtlinienwerk, Verzeichnis von Verarbeitungstätigkeiten, technische und organisatorische Maßnahmen, Schulungen, Auditdokumentation. Acht Jahre Praxis als externer Datenschutzbeauftragter mehrerer Unternehmen.

Auditsteuerung

Schnittstelle zwischen technischer Organisation und externem Prüfer, Nachweiserhebung und -verwaltung, Enablement der Control Owner, Vorbereitung und Begleitung der Prüfung.

CER/KRITIS, EU AI Act

Regulatorische Einordnung, Betroffenheitsanalyse, Ableitung des Handlungsbedarfs. Eingearbeitet, ohne bisherige Projektreferenz.

Wie ein Programm bei mir läuft

Gap-Position ermitteln.

Was existiert bereits, wo greifen vorhandene Kontrollen, wo ist tatsächlich eine Lücke. Bei bestehendem ISO-27001-Kontrollsatz ist der Weg zu C5 kürzer, als die meisten annehmen – wenn jemand das Mapping sauber macht.

Auslegung mit dem Prüfer klären, bevor gearbeitet wird.

Der teuerste Fehler in einem Testatvorhaben ist ein Nachweis, der am Ende nicht akzeptiert wird. Ich vereinbare Prüfbedingungen und Nachweiserwartung je Control im Voraus.

In technische Anforderungen übersetzen.

Nicht „Control X ist umzusetzen", sondern konkret, was das Plattform-, Infrastruktur- oder Security-Team tun muss – in dessen Sprache und mit der Begründung dazu.

Control Owner befähigen und führen.

Compliance funktioniert nicht durch Zuweisung. Die Verantwortlichen müssen verstehen, warum etwas verlangt wird, sonst entsteht Papier statt Wirkung.

Nachweise governen, eine Schnittstelle zum Prüfer.

Ich bin der einzige Ansprechpartner nach außen. Das schützt Ihre Teams vor Direktanfragen und den Prüfer vor widersprüchlichen Auskünften.

Wiederholbar übergeben.

Ein Testat ist kein Projekt mit Ende, sondern ein Zustand, der jährlich bestätigt werden muss. Ich baue die Routinen mit, die das tragen – sonst steht Ihr Nachfolger in zwölf Monaten am selben Punkt.

Für wen

Mittelständische Hersteller und Dienstleister, die einen Informationssicherheitsbeauftragten im Haus brauchen

, weil NIS2 oder der Cyber Resilience Act sie erstmals verpflichtet und niemand die Rolle nebenbei tragen kann.

Cloud- und Plattformanbieter

, die ein C5-Testat brauchen, weil ihre Kunden im öffentlichen Sektor oder in regulierten Branchen danach fragen.

Unternehmen vor einer ISO-27001-Zertifizierung

, die feststellen, dass Richtlinien allein nicht ausreichen.

Organisationen mit anstehendem Audit

und ohne jemanden, der das Vorhaben bis zum Ergebnis führt.

Unternehmen unter NIS2 oder im Geltungsbereich des EU AI Act

, die zuerst wissen müssen, ob und wie stark sie überhaupt betroffen sind.

Rahmen

VERFÜGBAR
ab 1. Januar 2027
ROLLE
Festanstellung, Arbeitnehmerüberlassung oder Projektvertrag
EINSATZ
Raum Stuttgart bis Ulm, hybrid; Präsenz zu Prüfungsterminen und in kritischen Phasen
SPRACHEN
Deutsch und Englisch – Prüfungskommunikation in beiden Sprachen

Lebenslauf – PDF Kurzprofil – PDF

Sie brauchen einen laufenden Datenschutzbeauftragten? Ein eDSB-Mandat ist eine Dauerverpflichtung, kein Projekt – dafür ist falocon Ltd (www.falocon.com) die richtige Adresse. Auf dieser Seite hier geht es um Vorhaben mit klarem Ergebnis.

Was steht bei Ihnen an?

Nennen Sie mir den Rahmen und den Termin. Ich sage Ihnen im ersten Gespräch, ob das realistisch ist – auch wenn die Antwort unbequem ist.

Gespräch anfragen