Kapazität für ausgewählte Mandate

Group CISO · Interim CISO · Executive Advisor

Cybersecurity, die im Vorstand entschieden und im Betrieb wirksam wird.

Ich unterstütze Industrie-, KRITIS- und regulierte Unternehmen in kritischen Phasen - mit klarer Security-Führung, belastbaren Entscheidungsvorlagen und einer Umsetzung, die auf nachvollziehbaren Fortschritt ausgerichtet ist.

CISSP CISM ISO 27001 Lead Auditor ISO 22301 Lead Auditor
ITCST / Decision Layer Executive Security View
Mandate ready
Aktiver Fokus Cyber Risk Governance

Risiken in Entscheidungen, Owner und belastbare Maßnahmen übersetzen.

15+Jahre IT- & Security-Erfahrung
C-LevelReporting & Entscheidungsfähigkeit
IT + OTGovernance bis technische Umsetzung
DE / ENInternational einsetzbar

Wenn Cybersecurity zur Geschäftsentscheidung wird

Mehr Tools lösen kein Führungsproblem.

In kritischen Situationen fehlt selten die nächste Maßnahmenliste. Es fehlt ein belastbares Lagebild, eine klare Priorität und jemand, der Management, IT, OT, Compliance und Partner auf ein gemeinsames Ergebnis ausrichtet.

A

Leadership Gap

CISO-Vakanz, Führungswechsel oder fehlende Security-Steuerung bremsen Entscheidungen.

Interim CISO
B

Regulatory Pressure

NIS2, KRITIS und externe Prüfungs-Findings müssen priorisiert, finanziert und nachvollziehbar bearbeitet werden.

NIS2 & KRITIS
C

Technical Exposure

Identity-, AD-, Perimeter- oder OT-Risiken brauchen ein Zielbild statt isolierter Einzelmaßnahmen.

IT/OT Security
D

Operational Resilience

Notfallpläne, Backups und Krisenrollen müssen unter realen Bedingungen funktionieren.

Cyber Resilience

Mandate mit klarem Ergebnis

Vier Felder.
Ein Steuerungsmodell.

Vom ersten Lagebild bis zur übergabefähigen Security-Organisation: Jeder Auftrag wird auf Entscheidungen, Wirksamkeit und nachvollziehbare Ergebnisse ausgerichtet.

Das ITCST Decision Model

Aus Exponierung wird Steuerbarkeit.

Eine wiederholbare Logik für komplexe Mandate - unabhängig davon, ob der Auslöser NIS2, eine bevorstehende externe Prüfung, eine Vakanz oder ein technisches Risikobild ist.

Ausgangslage einordnen
  1. 01 / Observe

    Lagebild schaffen

    Geschäftskritische Services, Risiken, Pflichten, Findings und Abhängigkeiten in einer gemeinsamen Sicht zusammenführen.

  2. 02 / Decide

    Entscheidungen vorbereiten

    Optionen, Auswirkungen, Verantwortungen, Budgetbedarf und akzeptierte Restrisiken managementfähig machen.

  3. 03 / Mobilize

    Umsetzung ausrichten

    Teams und Partner über ein priorisiertes Backlog, klare Zielzustände und realistische Abhängigkeiten steuern.

  4. 04 / Assure

    Wirksamkeit nachweisen

    Kontrollen testen, Evidenzen sichern, Findings schließen und Fortschritt verständlich berichten.

Ausgewählte, anonymisierte Mandate

Erfahrung dort, wo Komplexität real ist.

Keine erfundenen Erfolgsgeschichten: Die folgenden Profile basieren auf realen, im Executive CV dokumentierten Mandaten. Kundendetails bleiben bewusst geschützt.

Laufendes MandatKRITIS / Versorgung

Governance, BSI C5 & SOC 2 Readiness

Verzahnung von Management, IT, OT, Compliance, Datenschutz, Prüfern und Dienstleistern in einer prüfbaren Kontroll- und Evidenzstruktur.

Group CISOInternationaler Konzern

Globale Security Governance

Strategische Leitung unternehmensweiter Informationssicherheitsprogramme, Führung internationaler Teams und Integration von ISO 27001, NIS2 und NIST CSF.

Matthias Totzauer

Security-Führung mit Lead-Auditor-Perspektive und Umsetzungstiefe.

Mehr als 15 Jahre Erfahrung in internationalen, regulierten und sicherheitskritischen Umfeldern - von IT-Infrastruktur und CIO-Verantwortung bis Group CISO, Cybersecurity-Organisation und Auditvorbereitung.

Ich übersetze technische Realität und regulatorische Anforderungen in Entscheidungen, die Geschäftsführung, IT, OT und Prüfer gemeinsam tragen können.

CISSPISC2 · seit 2025
CISMISACA · seit 2023
ISO 27001 LALead Auditor · 2026-2029
ISO 22301 LALead Auditor · 2025-2028

Vertrauliches Erstgespräch

Welche Entscheidung muss Ihre Organisation als Nächstes treffen?

In einem fokussierten Erstgespräch ordnen wir Ausgangslage, Dringlichkeit und sinnvollen Mandatszuschnitt ein. Ohne Standardpräsentation und ohne Vertriebsumweg.

Projektanfrage starten Persönliche Rückmeldung in der Regel innerhalb eines Werktags.