06.08.2026 aktualisiert


Premiumkunde
100 % verfügbarRegulatory Compliance & IT-Governance | Audit Defense & Readiness | DORA, NIS2, CRA, AI Act
Konstanz / St.Gallen (CH), Deutschland
Deutschland +2
Dipl. Jurist, Dipl. Informatiker (FH)info: Deutschland, Österreich, Schweiz
Über mich
Dipl.-Jurist & Dipl.-Informatiker: DORA, NIS2, CRA, AI Act | IT-Governance & Compliance | Unternehmenslegistik / Legal Engineering: Richtlinien, Prozesse, prüfungsfeste Nachweise | Regulatory Audit-Readiness Prep & Defense (OSI, Spotlight) | Remediation nach Aufsichtsfeststellungen | TPRM | BCM
Skills
NIS 2DORAAusschreibungsmanagementDokumentation der ProzesseAd-hoc-PrüfungAuditsAudittrailAuditmanagementPrüfungsplanungPrüfungsstandardsAutomatisierungBusiness Continuity And Disaster RecoveryBusiness IntelligenceAusschreibungenBusiness Development
KURZPORTRAIT
Projektmanager & Berater für Regulatory Compliance & IT-Governance | Remote oder D-A-CH
Als Dipl.-Jurist und Dipl.-Informatiker mit fast 30 Jahren Erfahrung in regulierten Branchen überführe ich EU-Regulatorik (DORA, NIS2, CRA, AI Act, etc.) in verifizierbare, prüfungsfeste technisch-operative Massnahmen. Ich verstärke Fachbereiche, IT und Compliance-Funktionen dort, wo Dokumentation, Nachweise und Argumentation gegenüber Geschäftsleitung, Prüfern und Kunden belastbar werden müssen.
Ich schliesse die Lücke zwischen juristisch belastbarer Auslegung von regulatorischen Anforderungen und IT-Operations, sodass Prüfungen ohne teures Nachspiel für Kunden-Unternehmen insgesamt bleiben.
Bisherige Mandate: Audit-Defense, Aufbau automatisierter Governance- und Compliance-Architekturen, insbesondere im Outsourcing-/Vendorenumfeld, Provider-Wechsel, Vertragsverhandlungen, Mock-Audits, Knowledge-Transfer
1. Advisory IT-Governance & Compliance
* Strategische Beratung: Corporate Governance, IT-Compliance, Risk Management
* Business-Analyse und Dokumentation nach regulatorischen Anforderungen
* Sourcing & Third Party Risk Management (TPRM): Strategie, Auditierung und Steuerung von Dienstleistern und Auslagerungen inkl. Lieferkette/Supply Chain, BCM
* Aufbau und Restrukturierung prüfungsrelevanter IT-Governance-Strukturen und -Artefakte
2. Regulatory Defense & Audit Management
* Aufsichtsprüfungen: Vorbereitung, Steuerung und Begleitung von On-Site Inspections (OSI), IT-Spotlight-Prüfungen, Anhörungsverfahren (VwVfG), Assessments
* Audit Readiness: Self-Assessments, Risikoanalysen, Self-identified Issues (SII)
* Remediation: juristisch belastbare Mitigation von Audit-Findings, Umsetzung von Massnahmenplänen
3. Unternehmenslegistik & Compliance-Automatisierung
* Law-to-Code: Übersetzung von DORA, NIS2, AI Act, CRA in Richtlinien, Verfahrensanweisungen und Vertragsanhänge; Requirements Engineering
* Automatisierung: kontinuierliche Compliance- und Dokumentationsprozesse mit OSCAL, Trestle, BSI GS++
* Harmonisierung an der Schnittstelle von Datenschutz, Informationssicherheit und IT-Betrieb
4. Regulatorischer Fokus & Frameworks
* EU-Recht: DORA, NIS2, AI Act, Cyber Resilience Act (CRA), AMLR, PSD2/3, PSR, DSGVO
* Standards: ISO 2700x, NIST, IEC 6244x, BSI IT-Grundschutz (GS++, B3S), C5 (Cloud), A5 (KI-Prüfarchitektur), BSI TR-03183-x (CRA), COBIT, ITIL, SOX/J-SOX, IDW, ISAE 3000/3402, SOC 2, AICRIV,
5. IT-Sicherheit & operative Domänen
* Informationssicherheit, Risikobewertung, Schwachstellenmanagement
* Business Continuity Management (BCM), Krisenmanagement, Incident Response
* IAM, Zugriffssteuerung, Netzwerksicherheit
* Erwerb, Entwicklung, Wartung sowie physische/umgebungsbezogene Sicherheit
Verfügbarkeit: planbare Halbtagesblöcke oder ganze Projekttage, kurzfristiger Start möglich, remote im gesamten D-A-CH-Raum, vor Ort nach Bedarf.
Sprachen
DeutschverhandlungssicherEnglischverhandlungssicher
Projekthistorie
Vorbereitung, Begleitung und Verteidigung bei Aufsichtsprüfungen (inkl. Spotlight- & Ad-hoc-Audits) nach DORA / NIS2 oder JAPs
Audit-Readiness & Gap-Analyse
Status-quo & Gaps:
Maturity Level Analyse
strukturierte Gap-Analysen der Dokumentation DORA, AML-R (MaRisk, BAIT), NIS2, CRA
Identifikation rechtlich-organisatorisch-technischer Schwachstellen
Validierung:
Dokumentations-Prüfung
Simulation von Aufsichts-Prüfungen zur Beurteilung der Prüfreife.
Ergebnis:
Konkrete Handlungsempfehlungen zur Schließung von Lücken/Risiken.
Audit-Defense & Prüfungsbegleitung
SME-Begleitung:
Fachliche Steuerung als Subject Matter Expert. Strikte Scope-Kontrolle.
Abwehr & Entkräftung:
Identifikation von "False Positives"
Entkräftung fehlerhafter Audit-Feststellungen
Zurückweisung reiner "Checklisten"-Findings und False-Positives
Behördenkommunikation:
Falls zutreffend:Nachweis mangelhaften Reasonings durch Auditoren
Formelle Kommentierung von Prüfberichten
Teilnahme an Anhörungsverfahren nach VverfG.
Remediation & Governance
Maßnahmenmanagement:
Begleitung der Umsetzung jrustischer und technisch-operativer Maßnahmen zur Korrektur von Aufsichtsfeststellungen.
Entwicklung KI Unternehmensrichtlinie Finanzindustrie nach KI-VO/ AI-Act inkl. Integration in DORA
Lifecycle, AI Governance, Abbildung kwF nach DORA und AI Risiko-Klassen
- Analyse bestehender Dokumentationsrichtlinien und bereitgestellter Unterlagen
- Konzeption von technisch-operativer regulierter Dokumentation (z. B. Konformitätsbewertungen, regulatorisch erforderliche Artefakte)
- Sicherstellung von Konsistenz, Nachvollziehbarkeit Abgrenzbarkeit und Vollständigkeit der Dokumentationsinhalte
- Konzeption von Leitlinien / Richtlinien, Standards für operative Verfahren und Strukturvorgaben für die Dokumentation
- Grundlage für eine einheitliche Dokumentationspraxis
- Fachliche Beratung zu Dokumentationsprozessen und -standards
- Fachliche Mitwirkung an der Harmonisierung von Dokumentationsstandards
- Strukturierte Dokumentation aller Arbeitsergebnisse, Konzepte und Schulungsunterlagen
- Methodik der Unternehmens-Legistik
Literacy- und Kompetenz-Trainings: Konzeption und Durchführung von Schulungen für Geschäftsführung und Aufsichtsgremien (C-Level/Board) zur Erfüllung der Rechenschaftspflichten gemäß NIS2 und DORA.
Table-Top Exercises (TTX) auf GF-Ebene: Planung und Moderation von Krisensimulationen basierend auf der ENISA Cybersecurity Exercise Methodology, um die Resilienz der Entscheidungsstrukturen bei IKT-Sicherheitsvorfällen zu auditieren.
Governance Frameworks: Aufbau von integrierten Managementstrukturen, die die Berichtspflichten und Haftungsrisiken der Geschäftsleitung unter NIS2, DORA, CRA und dem AI-Act harmonisieren.
CRA & AI-Act Implementierung: Analyse und Anpassung von bestehenden Produktlebenszyklen zur Sicherstellung der Konformität (CE-Kennzeichnung, Konformitätsbescheinigungen) für vernetzte Produkte und KI-Systeme (insb. Hochrisiko-KI-Systeme gem. AI-Act).
Normative Transition & OT-Security: Begleitung des Übergangs von der EN IEC 62443-Serie zu harmonisierten europäischen Normen (hEN) für OT Security (Class I+II) unter dem Cyber Resilience Act.
Secure Software Development Life Cycle (S-SDLC): Integration regulatorischer Security-by-Design und Privacy-by-Design Anforderungen des CRA und AI-Act (z.B. Data Governance, Bias-Testing, Robustheit) in agile und klassische Entwicklungsprozesse.
Produktdokumentation: Umsetzung der erweiterten Dokumentationspflichten gemäß CRA, AI-Act sowie flankierender Verordnungen (z.B. BattVO).