Kapazität für ausgewählte Mandate

Executive Cybersecurity Leadership · Strategy · Transformation

Cybersecurity-Führung für Entscheidungen mit Tragweite.

Matthias Totzauer begleitet Geschäftsführungen, CIOs und Security-Verantwortliche in Industrie, KRITIS und regulierten Unternehmen – persönlich, vertraulich und bis zur wirksamen Umsetzung in IT und OT.

Situation einordnen Zwei klare Wege · lokal im Browser · ohne Registrierung
Mandat vertraulich besprechen
CISSP CISM CISA ISO 27001 Lead Auditor ISO 22301 Lead Auditor
ITCST / Executive Decision Architecture Cybersecurity Decision Navigator
Private by design
Entscheidungsfeld Cyber Risk Governance

Risiken in Entscheidungen, Owner und belastbare Maßnahmen übersetzen.

15+Jahre IT- & Security-Erfahrung
C-LevelReporting & Entscheidungsfähigkeit
IT + OTGovernance bis technische Umsetzung
DE / ENInternational einsetzbar

Ein klarer Einstieg

Was möchten Sie belastbar einordnen?

Wählen Sie den Weg, der zu Ihrer aktuellen Frage passt. Beide Einordnungen bleiben auf Managementebene, liefern sofort Orientierung und führen nur bei Bedarf in die fachliche Vertiefung.

  • Ohne Registrierung
  • Lokal im Browser
  • Keine automatische Bewertung

ITCST Compliance Navigator

Was muss Ihre Geschäftsleitung jetzt klären?

Vier kurze Schritte liefern in rund 90 Sekunden eine indikative Einordnung, drei konkrete Management-Entscheidungen und einen teilbaren Executive Brief.

90 Sekunden · ohne AnmeldungStart

NIS2 · ISO/IEC 27001 · BSI

Kompakte Management-Orientierung statt Audit im Browser.

Ohne Anmeldung · ungeprüfte Selbstauskunft · kein Audit und keine Rechtsberatung. Der Navigator übergibt an Download oder Anfrage ausschließlich die Auswahlkennungen; Kontaktdaten werden erst im separaten Anfrageformular verarbeitet.

  1. 01Mögliche EinstufungWichtig, besonders wichtig oder prüfbedürftig
  2. 02KontrollfelderZehn Maßnahmenfelder plus ISMS-Sicht
  3. 03Meldeweg & Steuerung24 h, 72 h, Abschluss und interne Vorfallakte

Definierte Leistungsrahmen

Transparenter Investitionsrahmen.

Die kompakte Einordnung bleibt kostenfrei. Für Validierung, Readiness und Umsetzung gelten klar abgegrenzte B2B-Leistungsrahmen.

01 · Einstiegsmandat

Executive Compliance Validation

3.300 € netto

Dokumenten-Sichtung, 90-Minuten-Workshop, validierte Einordnung und Management Note mit drei priorisierten Entscheidungen.

Leistungsrahmen klären
02 · Projektkorridor

NIS2 & ISO Control Readiness

13.200–19.800 € netto

High-Level-Gap-Analyse, Kontrollfeld-Mapping, Nachweislage sowie Review von Governance, Meldeweg und interner Vorfallsteuerung.

Readiness einordnen
03 · Projektkorridor

Compliance Implementation Sprint

22.000–33.000 € netto

90-Tage-Roadmap, RACI, Vorfall- und Meldevorlagen, Maßnahmensteuerung und Management-Taktung bis zur belastbaren Übergabe.

Umsetzung abgrenzen
04 · Separate Software-Roadmap

Vollständiger Compliance Navigator · Software

Enterprise-Rahmen nach Scope

Die spätere Vollversion führt Control-Mappings, Evidenzen, Maßnahmen, Verantwortliche und Reifegrade. Sie ist bewusst nicht Teil dieses kostenfreien High-Level-Checks; Lizenz- und Einführungsrahmen werden separat definiert.

Software-Roadmap vormerken

B2B-Honorare zzgl. gesetzlicher Umsatzsteuer. Der Projektkorridor wird vor Beauftragung nach Gesellschaften, Standorten, IT-/OT-Anteil und vorhandenem Nachweisstand verbindlich abgegrenzt.

Quellen und rechtliche Grundlagen
§ 2 BSIG·§ 28 BSIG·§ 30 BSIG·§ 31 BSIG·§ 32 BSIG·§ 33 BSIG·§ 35 BSIG·§ 38 BSIG·§ 39 BSIG·§ 8 KRITISDachG·EU 2024/2690·BSI-Portal·MIP·ISO/IEC 27001:2022

Wenn Cybersecurity zur Geschäftsentscheidung wird

Mehr Tools lösen kein Führungsproblem.

In kritischen Situationen fehlt selten die nächste Maßnahmenliste. Es fehlt ein belastbares Lagebild, eine klare Priorität und jemand, der Management, IT, OT, Compliance und Partner auf ein gemeinsames Ergebnis ausrichtet.

A

Leadership Gap

CISO-Vakanz, Führungswechsel oder fehlende Security-Steuerung bremsen Entscheidungen.

Interim CISO
B

Regulatory Pressure

NIS2, KRITIS und externe Prüfungs-Findings müssen priorisiert, finanziert und nachvollziehbar bearbeitet werden.

NIS2 & KRITIS
C

Technical Exposure

Identity-, AD-, Perimeter- oder OT-Risiken brauchen ein Zielbild statt isolierter Einzelmaßnahmen.

IT/OT Security
D

Operational Resilience

Notfallpläne, Backups und Krisenrollen müssen unter realen Bedingungen funktionieren.

Cyber Resilience

Executive Mandatsarchitektur

Klarer Auftrag.
Klare Verantwortung.

Drei klar definierte Mandate für drei Führungssituationen. Zuschnitt, Verantwortung und Honorar werden erst nach der fachlichen Qualifizierung verbindlich vereinbart.

Mandat 01

Entscheidungsmandat · 2–3 Wochen

Executive Cyber Decision Sprint

Von Cybersecurity-Unklarheit zu einer belastbaren Managemententscheidung und einem priorisierten 90-Tage-Plan.

Entscheidungsergebnis

Sie erhalten eine eigenständig nutzbare Entscheidungsgrundlage – unabhängig davon, ob anschließend ein weiteres Mandat entsteht.

Mandat 02

Programmarchitektur · 6–8 Wochen

Cyber Resilience 100-Tage-Blueprint

Aus Einzelmaßnahmen wird ein freigabefähiges Cyber-Resilience-Programm mit Zielbild, Budgetlogik und klarer Steuerung.

Entscheidungsergebnis

Geschäftsführung, CFO und CIO erhalten eine abgestimmte Vorlage für Budget-, Ressourcen- und Umsetzungsentscheidungen.

Mandat 03

Externe Security-Führung · auf Zeit

Fractional CISO & Cyber Transformation Office

Persönlich geführte Cybersecurity-Steuerung und konsequente Programmführung, ohne vorschnell eine interne Vollzeit-CISO-Struktur aufzubauen.

Entscheidungsergebnis

Die Unternehmensleitung erhält einen verantwortlichen Ansprechpartner, einen belastbaren Steuerungstakt und transparente Entscheidungen statt offener Maßnahmenlisten.

Noch ohne klaren Mandatszuschnitt?

Der Decision Navigator strukturiert Auslöser, Geschäftswirkung und Führungsbedarf – ohne Registrierung und ohne Kontaktpflicht.

Ausgangslage einordnen

Mandate mit klarem Ergebnis

Vier Felder.
Ein Steuerungsmodell.

Vom ersten Lagebild bis zur übergabefähigen Security-Organisation: Jeder Auftrag wird auf Entscheidungen, Wirksamkeit und nachvollziehbare Ergebnisse ausgerichtet.

Das ITCST Decision Model

Aus Exponierung wird Steuerbarkeit.

Eine wiederholbare Logik für komplexe Mandate - unabhängig davon, ob der Auslöser NIS2, eine bevorstehende externe Prüfung, eine Vakanz oder ein technisches Risikobild ist.

Mandatsbedarf einordnen
  1. 01 / Observe

    Lagebild schaffen

    Geschäftskritische Services, Risiken, Pflichten, Findings und Abhängigkeiten in einer gemeinsamen Sicht zusammenführen.

  2. 02 / Decide

    Entscheidungen vorbereiten

    Optionen, Auswirkungen, Verantwortungen, Budgetbedarf und akzeptierte Restrisiken managementfähig machen.

  3. 03 / Mobilize

    Umsetzung ausrichten

    Teams und Partner über ein priorisiertes Backlog, klare Zielzustände und realistische Abhängigkeiten steuern.

  4. 04 / Assure

    Wirksamkeit nachvollziehbar machen

    Nachweise strukturieren, Ergebnisse zuständiger Stellen einordnen, Findings nachhalten und Fortschritt verständlich berichten.

Ausgewählte, anonymisierte Mandate

Erfahrung dort, wo Komplexität real ist.

Die Mandatsprofile beruhen auf dokumentierten Tätigkeiten und sind zum Schutz der Auftraggeber bewusst anonymisiert.

Laufendes MandatRegulierte Versorgungsorganisation

Governance, BSI C5 & SOC 2 Readiness

Verzahnung von Management, IT, OT, Compliance, Datenschutz, Prüfern und Dienstleistern in einer nachvollziehbaren Kontroll- und Evidenzstruktur.

Group CISOInternationaler Konzern

Globale Security Governance

Strategische Leitung unternehmensweiter Informationssicherheitsprogramme, Führung internationaler Teams und Integration von ISO 27001, NIS2 und NIST CSF.

Nachvollziehbare Substanz

Substanz vor Selbstdarstellung.

Qualifikationen und Mandatsprofile werden präzise benannt. Kundennamen, Stimmen und Projektkennzahlen erscheinen ausschließlich nach ausdrücklicher Freigabe.

15+

Jahre in IT, Security-Führung und regulierten Umfeldern

CISSP · CISM · CISA

Anerkannte Qualifikationen für Security, Governance und Assurance

ISO 27001 · ISO 22301

Lead-Auditor-Qualifikationen für Informationssicherheit und Resilienz

IT · OT · KRITIS

Führung von Executive Governance bis zur operativen Umsetzung

Porträt von Matthias Totzauer
Matthias Totzauer Group CISO · Interim CISO

Matthias Totzauer

Security-Führung mit Erfahrung in Auditvorbereitung, Evidenzmanagement und Umsetzung.

Mehr als 15 Jahre Erfahrung in internationalen, regulierten und sicherheitskritischen Umfeldern - von IT-Infrastruktur und CIO-Verantwortung bis Group CISO, Cybersecurity-Organisation und Auditvorbereitung.

Ich übersetze technische Realität und regulatorische Anforderungen in Entscheidungen, die Geschäftsführung, IT, OT und Prüfer gemeinsam tragen können.

CISSPISC2 · seit 2025
CISMISACA · seit 2023
CISAISACA · Audit & Assurance
ISO 27001 LALead Auditor · 2026-2029
ISO 22301 LALead Auditor · 2025-2028

Executive Insights

Komplexe Themen.
Klare Konsequenzen.

Einordnungen für Geschäftsführung, IT- und Security-Verantwortliche – mit Entscheiderfrage, belastbaren Filtern und konkreter Management-Checkliste.

Vertrauliches Erstgespräch

Welche Entscheidung muss Ihre Organisation als Nächstes treffen?

In 25 Minuten klären wir Entscheidungsbedarf, Dringlichkeit und Mandatspassung. Das Gespräch findet direkt mit Matthias Totzauer statt und dient einer belastbaren ersten Einordnung.

Erstgespräch anfragen Persönliche Rückmeldung in der Regel innerhalb eines Werktags.