Executive Cybersecurity Leadership · Strategy · Transformation
Cybersecurity-Führung für Entscheidungen mit Tragweite.
Matthias Totzauer begleitet Geschäftsführungen, CIOs und Security-Verantwortliche in Industrie, KRITIS und regulierten Unternehmen – persönlich, vertraulich und bis zur wirksamen Umsetzung in IT und OT.
Risiken in Entscheidungen, Owner und belastbare Maßnahmen übersetzen.
Ein klarer Einstieg
Was möchten Sie belastbar einordnen?
Wählen Sie den Weg, der zu Ihrer aktuellen Frage passt. Beide Einordnungen bleiben auf Managementebene, liefern sofort Orientierung und führen nur bei Bedarf in die fachliche Vertiefung.
- Ohne Registrierung
- Lokal im Browser
- Keine automatische Bewertung
Die Ausgangslage
Wenn Cybersecurity zur Geschäftsentscheidung wird
Mehr Tools lösen kein Führungsproblem.
In kritischen Situationen fehlt selten die nächste Maßnahmenliste. Es fehlt ein belastbares Lagebild, eine klare Priorität und jemand, der Management, IT, OT, Compliance und Partner auf ein gemeinsames Ergebnis ausrichtet.
Leadership Gap
CISO-Vakanz, Führungswechsel oder fehlende Security-Steuerung bremsen Entscheidungen.
Interim CISO →Regulatory Pressure
NIS2, KRITIS und externe Prüfungs-Findings müssen priorisiert, finanziert und nachvollziehbar bearbeitet werden.
NIS2 & KRITIS →Technical Exposure
Identity-, AD-, Perimeter- oder OT-Risiken brauchen ein Zielbild statt isolierter Einzelmaßnahmen.
IT/OT Security →Operational Resilience
Notfallpläne, Backups und Krisenrollen müssen unter realen Bedingungen funktionieren.
Cyber Resilience →Executive Mandatsarchitektur
Klarer Auftrag.
Klare Verantwortung.
Drei klar definierte Mandate für drei Führungssituationen. Zuschnitt, Verantwortung und Honorar werden erst nach der fachlichen Qualifizierung verbindlich vereinbart.
Entscheidungsmandat · 2–3 Wochen
Executive Cyber Decision Sprint
Von Cybersecurity-Unklarheit zu einer belastbaren Managemententscheidung und einem priorisierten 90-Tage-Plan.
Sie erhalten eine eigenständig nutzbare Entscheidungsgrundlage – unabhängig davon, ob anschließend ein weiteres Mandat entsteht.
Programmarchitektur · 6–8 Wochen
Cyber Resilience 100-Tage-Blueprint
Aus Einzelmaßnahmen wird ein freigabefähiges Cyber-Resilience-Programm mit Zielbild, Budgetlogik und klarer Steuerung.
Geschäftsführung, CFO und CIO erhalten eine abgestimmte Vorlage für Budget-, Ressourcen- und Umsetzungsentscheidungen.
Externe Security-Führung · auf Zeit
Fractional CISO & Cyber Transformation Office
Persönlich geführte Cybersecurity-Steuerung und konsequente Programmführung, ohne vorschnell eine interne Vollzeit-CISO-Struktur aufzubauen.
Die Unternehmensleitung erhält einen verantwortlichen Ansprechpartner, einen belastbaren Steuerungstakt und transparente Entscheidungen statt offener Maßnahmenlisten.
Der Decision Navigator strukturiert Auslöser, Geschäftswirkung und Führungsbedarf – ohne Registrierung und ohne Kontaktpflicht.
Ausgangslage einordnen →Mandate mit klarem Ergebnis
Vier Felder.
Ein Steuerungsmodell.
Vom ersten Lagebild bis zur übergabefähigen Security-Organisation: Jeder Auftrag wird auf Entscheidungen, Wirksamkeit und nachvollziehbare Ergebnisse ausgerichtet.
Executive Leadership
Interim CISO & CISO Advisory
- Führung & Governance
- C-Level Reporting
- Security-Programm
Regulation to Execution
NIS2, KRITIS & Auditvorbereitung
- GAP & Risiko
- Roadmap & Evidence
- ISO / BSI / SOC 2
Secure Transformation
IT/OT Security & Architecture
- Identity & PAM
- IEC 62443
- Monitoring & Segmentierung
Prepared for Impact
Cyber Resilience & BCM
- ISO 22301
- Incident Readiness
- Wiederanlauf & Übungen
Das ITCST Decision Model
Aus Exponierung wird Steuerbarkeit.
Eine wiederholbare Logik für komplexe Mandate - unabhängig davon, ob der Auslöser NIS2, eine bevorstehende externe Prüfung, eine Vakanz oder ein technisches Risikobild ist.
Mandatsbedarf einordnen →-
01 / Observe
Lagebild schaffen
Geschäftskritische Services, Risiken, Pflichten, Findings und Abhängigkeiten in einer gemeinsamen Sicht zusammenführen.
-
02 / Decide
Entscheidungen vorbereiten
Optionen, Auswirkungen, Verantwortungen, Budgetbedarf und akzeptierte Restrisiken managementfähig machen.
-
03 / Mobilize
Umsetzung ausrichten
Teams und Partner über ein priorisiertes Backlog, klare Zielzustände und realistische Abhängigkeiten steuern.
-
04 / Assure
Wirksamkeit nachvollziehbar machen
Nachweise strukturieren, Ergebnisse zuständiger Stellen einordnen, Findings nachhalten und Fortschritt verständlich berichten.
Ausgewählte, anonymisierte Mandate
Erfahrung dort, wo Komplexität real ist.
Die Mandatsprofile beruhen auf dokumentierten Tätigkeiten und sind zum Schutz der Auftraggeber bewusst anonymisiert.
Cybersecurity Advisory & NIS2 Readiness
Beratung zu wesentlichen Cybersecurity-Themen, Aufbau eines managementfähigen Risikobilds und Ableitung einer nachvollziehbaren Governance- und Maßnahmenstruktur.
- NIS2-GAP & Risikobewertung
- Technische und organisatorische Roadmap
- Entscheidungsvorlagen für die Geschäftsführung
Governance, BSI C5 & SOC 2 Readiness
Verzahnung von Management, IT, OT, Compliance, Datenschutz, Prüfern und Dienstleistern in einer nachvollziehbaren Kontroll- und Evidenzstruktur.
Globale Security Governance
Strategische Leitung unternehmensweiter Informationssicherheitsprogramme, Führung internationaler Teams und Integration von ISO 27001, NIS2 und NIST CSF.
Nachvollziehbare Substanz
Substanz vor Selbstdarstellung.
Qualifikationen und Mandatsprofile werden präzise benannt. Kundennamen, Stimmen und Projektkennzahlen erscheinen ausschließlich nach ausdrücklicher Freigabe.
Jahre in IT, Security-Führung und regulierten Umfeldern
Anerkannte Qualifikationen für Security, Governance und Assurance
Lead-Auditor-Qualifikationen für Informationssicherheit und Resilienz
Führung von Executive Governance bis zur operativen Umsetzung
Matthias Totzauer
Security-Führung mit Erfahrung in Auditvorbereitung, Evidenzmanagement und Umsetzung.
Mehr als 15 Jahre Erfahrung in internationalen, regulierten und sicherheitskritischen Umfeldern - von IT-Infrastruktur und CIO-Verantwortung bis Group CISO, Cybersecurity-Organisation und Auditvorbereitung.
Ich übersetze technische Realität und regulatorische Anforderungen in Entscheidungen, die Geschäftsführung, IT, OT und Prüfer gemeinsam tragen können.
Executive Insights
Komplexe Themen.
Klare Konsequenzen.
Einordnungen für Geschäftsführung, IT- und Security-Verantwortliche – mit Entscheiderfrage, belastbaren Filtern und konkreter Management-Checkliste.
Interim CISO, Fractional CISO oder Festbesetzung: Welches Modell passt?
CISO-Unterstützung wirkt nur mit einem passenden Mandat. Dringlichkeit, Führungsbedarf, Entscheidungsrechte und Zielbild bestimmen das Modell.
Artikel lesen →NIS2 in Unternehmensgruppen: Scope, Verantwortung und Evidenz sauber trennen
Eine gemeinsame Konzernstruktur ersetzt nicht die Betrachtung einzelner Gesellschaften. NIS2-Readiness braucht klare Verantwortungen, Abhängigkeiten und Nachweise.
Artikel lesen →OT-Lieferanten-Fernzugriff absichern: Governance vor Technik
Fernwartung ist in vielen Produktionsumgebungen notwendig. Ohne klare Identitäten, Freigaben, Segmentierung und Überwachung wird sie zum kritischen Angriffspfad.
Artikel lesen →Vertrauliches Erstgespräch
Welche Entscheidung muss Ihre Organisation als Nächstes treffen?
In 25 Minuten klären wir Entscheidungsbedarf, Dringlichkeit und Mandatspassung. Das Gespräch findet direkt mit Matthias Totzauer statt und dient einer belastbaren ersten Einordnung.