09.08.2026 aktualisiert


Premiumkunde
100 % verfügbarRegulatory Compliance & IT-Governance | Audit Defense & Readiness | DORA, NIS2, CRA, AI Act
Konstanz / St.Gallen (CH), Deutschland
Deutschland +2
Dipl. Jurist, Dipl. Informatiker (FH)info: Deutschland, Österreich, Schweiz
Über mich
Dipl.-Jurist & Dipl.-Informatiker: DORA, NIS2, CRA, AI Act | IT-Governance & Compliance | Unternehmenslegistik / Legal Engineering: Richtlinien, Prozesse, prüfungsfeste Nachweise | Regulatory Audit-Readiness Prep & Defense (OSI, Spotlight) | Remediation nach Aufsichtsfeststellungen | TPRM | BCM
Skills
NIS 2DORAAusschreibungsmanagementDokumentation der ProzesseAd-hoc-PrüfungAuditsAudittrailAuditmanagementPrüfungsplanungPrüfungsstandardsAutomatisierungBusiness Continuity And Disaster RecoveryBusiness IntelligenceAusschreibungenBusiness Development
KURZPORTRAIT
Projektmanager & Berater für Regulatory Compliance & IT-Governance | Remote oder D-A-CH
Als Dipl.-Jurist und Dipl.-Informatiker mit fast 30 Jahren Erfahrung in regulierten Branchen überführe ich EU-Regulatorik (DORA, NIS2, CRA, AI Act, etc.) in verifizierbare, prüfungsfeste technisch-operative Massnahmen. Ich verstärke Fachbereiche, IT und Compliance-Funktionen dort, wo Dokumentation, Nachweise und Argumentation gegenüber Geschäftsleitung, Prüfern und Kunden belastbar werden müssen.
Ich schliesse die Lücke zwischen juristisch belastbarer Auslegung von regulatorischen Anforderungen und IT-Operations, sodass Prüfungen ohne teures Nachspiel für Kunden-Unternehmen insgesamt bleiben.
Bisherige Mandate: Audit-Defense, Aufbau automatisierter Governance- und Compliance-Architekturen, insbesondere im Outsourcing-/Vendorenumfeld, Provider-Wechsel, Vertragsverhandlungen, Mock-Audits, Knowledge-Transfer
1. Advisory IT-Governance & Compliance
* Strategische Beratung: Corporate Governance, IT-Compliance, Risk Management
* Business-Analyse und Dokumentation nach regulatorischen Anforderungen
* Sourcing & Third Party Risk Management (TPRM): Strategie, Auditierung und Steuerung von Dienstleistern und Auslagerungen inkl. Lieferkette/Supply Chain, BCM
* Aufbau und Restrukturierung prüfungsrelevanter IT-Governance-Strukturen und -Artefakte
2. Regulatory Defense & Audit Management
* Aufsichtsprüfungen: Vorbereitung, Steuerung und Begleitung von On-Site Inspections (OSI), IT-Spotlight-Prüfungen, Anhörungsverfahren (VwVfG), Assessments
* Audit Readiness: Self-Assessments, Risikoanalysen, Self-identified Issues (SII)
* Remediation: juristisch belastbare Mitigation von Audit-Findings, Umsetzung von Massnahmenplänen
3. Unternehmenslegistik & Compliance-Automatisierung
* Law-to-Code: Übersetzung von DORA, NIS2, AI Act, CRA in Richtlinien, Verfahrensanweisungen und Vertragsanhänge; Requirements Engineering
* Automatisierung: kontinuierliche Compliance- und Dokumentationsprozesse mit OSCAL, Trestle, BSI GS++
* Harmonisierung an der Schnittstelle von Datenschutz, Informationssicherheit und IT-Betrieb
4. Regulatorischer Fokus & Frameworks
* EU-Recht: DORA, NIS2, AI Act, Cyber Resilience Act (CRA), AMLR, PSD2/3, PSR, DSGVO
* Standards: ISO 2700x, NIST, IEC 6244x, BSI IT-Grundschutz (GS++, B3S), C5 (Cloud), A5 (KI-Prüfarchitektur), BSI TR-03183-x (CRA), COBIT, ITIL, SOX/J-SOX, IDW, ISAE 3000/3402, SOC 2, AICRIV,
5. IT-Sicherheit & operative Domänen
* Informationssicherheit, Risikobewertung, Schwachstellenmanagement
* Business Continuity Management (BCM), Krisenmanagement, Incident Response
* IAM, Zugriffssteuerung, Netzwerksicherheit
* Erwerb, Entwicklung, Wartung sowie physische/umgebungsbezogene Sicherheit
Verfügbarkeit: planbare Halbtagesblöcke oder ganze Projekttage, kurzfristiger Start möglich, remote im gesamten D-A-CH-Raum, vor Ort nach Bedarf.
Sprachen
DeutschverhandlungssicherEnglischverhandlungssicher
Projekthistorie
1. Governance (Setup)
Richtlinien: Erstellung und Publikation für den allgemeinen Schwachstellen-Umgang und die koordinierte Offenlegung (Einbindung externer Melder).
Betriebssicherheit & Kanäle: Härtung der VMS-Prozesse. Bereitstellung sicherer (authentifizierter und öffentlicher) Meldekanäle.
Kommunikation: Definierte Prozesse für Stakeholder-Information und Eskalation an Koordinatoren.
2. Asset-Management (Baseline)
Inventarisierung: Lückenlose Erfassung aller Produkte mit digitalen Elementen inkl. Versionshistorien.
Stücklisten: Aufbau und laufende Pflege von SBOMs (Software) und Hardware-/Firmware-Inventaren.
3. Detektion & Analyse (Monitoring)
Überwachung & Tests: Kontinuierliches Screening (intern/extern) und regelmäßige Sicherheitstests über die gesamte Supportlaufzeit.
Auswirkungsanalyse: Ad-hoc-Identifikation betroffener Software- und Hardware-Komponenten bei Meldungseingang.
4. Bewertung & Behebung (Remediation)
Triage: Erstbewertung, Priorisierung und methodische Risikobewertung.
Entscheidung: Dokumentierte und justiziabel begründete Behebungsentscheidungen.
Entwicklung: Fristgerechte Erstellung und Regressions-Tests der Behebungsmaßnahmen.
5. Rollout & Publikation (Deployment)
Verteilung: Betrieb sicherer Mechanismen für den Update-Rollout.
Publikation: Umgehende Veröffentlichung von Updates und maschinenlesbaren Sicherheitswarnungen.
Vorbereitung, Begleitung und Verteidigung bei Aufsichtsprüfungen (inkl. Spotlight- & Ad-hoc-Audits) nach DORA / NIS2 oder JAPs
Audit-Readiness & Gap-Analyse
Status-quo & Gaps:
Maturity Level Analyse
strukturierte Gap-Analysen der Dokumentation DORA, AML-R (MaRisk, BAIT), NIS2, CRA
Identifikation rechtlich-organisatorisch-technischer Schwachstellen
Validierung:
Dokumentations-Prüfung
Simulation von Aufsichts-Prüfungen zur Beurteilung der Prüfreife.
Ergebnis:
Konkrete Handlungsempfehlungen zur Schließung von Lücken/Risiken.
Audit-Defense & Prüfungsbegleitung
SME-Begleitung:
Fachliche Steuerung als Subject Matter Expert. Strikte Scope-Kontrolle.
Abwehr & Entkräftung:
Identifikation von "False Positives"
Entkräftung fehlerhafter Audit-Feststellungen
Zurückweisung reiner "Checklisten"-Findings und False-Positives
Behördenkommunikation:
Falls zutreffend:Nachweis mangelhaften Reasonings durch Auditoren
Formelle Kommentierung von Prüfberichten
Teilnahme an Anhörungsverfahren nach VverfG.
Remediation & Governance
Maßnahmenmanagement:
Begleitung der Umsetzung jurstischer und technisch-operativer Maßnahmen zur Korrektur von Aufsichtsfeststellungen.
Entwicklung KI Unternehmensrichtlinie Finanzindustrie nach KI-VO/ AI-Act inkl. Integration in DORA
Lifecycle, AI Governance, Abbildung kwF nach DORA und AI Risiko-Klassen
- Analyse bestehender Dokumentationsrichtlinien und bereitgestellter Unterlagen
- Konzeption von technisch-operativer regulierter Dokumentation (z. B. Konformitätsbewertungen, regulatorisch erforderliche Artefakte)
- Sicherstellung von Konsistenz, Nachvollziehbarkeit Abgrenzbarkeit und Vollständigkeit der Dokumentationsinhalte
- Konzeption von Leitlinien / Richtlinien, Standards für operative Verfahren und Strukturvorgaben für die Dokumentation
- Grundlage für eine einheitliche Dokumentationspraxis
- Fachliche Beratung zu Dokumentationsprozessen und -standards
- Fachliche Mitwirkung an der Harmonisierung von Dokumentationsstandards
- Strukturierte Dokumentation aller Arbeitsergebnisse, Konzepte und Schulungsunterlagen
- Methodik der Unternehmens-Legistik