10.08.2026 aktualisiert

**** ******** ****
verifiziert
Premiumkunde
100 % verfügbar

Externer CISO · Informationssicherheit & Regulatorik: DORA, NIS2, ISO 27001, KI-Sicherheit

Bonn, Deutschland
Weltweit
Bonn, Deutschland
Weltweit

Profilanlagen

Lebenslauf Christian Gebhardt Blackfort.pdf

Über mich

Externer CISO/ISB und IT-Auditor mit 18+ Jahren in Informationssicherheit, IT-Governance und Sicherheitsarchitektur in stark regulierten Umfeldern (Versicherung, Bank, Gesundheitswesen, KRITIS). Schwerpunkte: DORA, NIS2, CRA, ISO 27001, BSI IT-Grundschutz, C5, Schwachstellen- & KI-/LLM-Sicherheit.

Skills

ISO 27001DORAKünstliche IntelligenzAuditsMicrosoft AzureComplianceInformationssicherheitITILIncident-ManagementIt Service ManagementSiemVulnerability ManagementIEC 62443It-sicherheitslösungenDSGVORisikomanagement
Regulatorische Informationssicherheit & ISMS
Aufbau, Weiterentwicklung und Prüfung von Informationssicherheitsmanagementsystemen nach ISO 27001 und BSI IT-Grundschutz in regulierten und KRITIS-nahen Umgebungen. Entwicklung belastbarer Sicherheitskonzepte, Governance-Strukturen sowie Begleitung interner und externer Audits. Umsetzung regulatorischer Anforderungen aus DORA, NIS2, Cyber Resilience Act (CRA), IT-Sicherheitsgesetz, KRITIS-Vorgaben, Cloud Computing C5, EU AI Act sowie Telekommunikationsgesetz (TKG).

IT-, IKT- und Informationsrisikomanagement
Konzeption und Implementierung strukturierter Risiko- und Kontrollsysteme auf strategischer und operativer Ebene. Integration von IKT-Risikomanagement in bestehende Governance-Modelle, Steuerung von Security Incident Management Prozessen sowie Entwicklung revisionsfester Dokumentations- und Reporting-Strukturen.

Security Architecture & Technische Sicherheitskonzepte
Design sicherer Zielarchitekturen unter Berücksichtigung regulatorischer Anforderungen und „Secure-by-Design“-Prinzipien. Expertise in PKI- und Zertifikatsinfrastrukturen (u. a. Digicert), Identity-nahen Architekturen sowie der Integration sicherheitskritischer Komponenten in komplexe IT-Landschaften.

Schwachstellen- & Resilienzmanagement
Aufbau und Steuerung von Vulnerability-Management-Prozessen inklusive Tool-Integration (Tenable, Nessus, MS Defender, Rapid7). Risikoorientierte Priorisierung, regulatorische Einordnung (z. B. CRA, NIS2) sowie Verankerung im ISMS- und Compliance-Rahmenwerk.

KI-, LLM- und AI-Sicherheit
Sicherheitsbewertung und Governance von KI- und LLM-basierten Systemen, einschließlich Agentenarchitekturen. Analyse von Prompt-Injection-Risiken, Tool-Manipulation, Datenexfiltration und Modell-Governance. Mitwirkung im Expertenkreis Künstliche Intelligenz der Allianz für Cybersicherheit (BSI) sowie Co-Autor des Leitfadens „Penetrationstests von Large Language Models“. Fokus auf regulatorisch konforme Einbettung von KI-Systemen in bestehende Sicherheits- und Risikostrukturen.

IT-Service Management
Langjährige Erfahrung im IT-Service-Management auf Basis ITIL (ITIL Expert), Verbindung von Service-Governance, Betriebssicherheit und regulatorischer Compliance.

Sprachen

DeutschMutterspracheEnglischverhandlungssicherFranzösischGrundkenntnisse

Projekthistorie

Externer Berater ISO 27001 / Cloud-Architektur

Internet und Informationstechnologie

Unterstuetzung der ISO-27001-Zertifizierung; Beratung zur Cloud-Strategie und Architekturplanung auf Basis der Open Telekom Cloud.

Berater DORA / IKT-Risikomanagement

Banken und Finanzdienstleistungen

Greenfield-Aufbau der DORA-Compliance: Governance- und Kontrollrahmen, IKT-Risikomanagement, Dienstleistermanagement. Technische Sicherheitskonzepte fuer die Azure-Cloud, Aufbau von Patch- und Schwachstellenmanagement, IKT-Asset-Management und CMDB.

Externer ISB und DSB

Internet und Informationstechnologie

Aufbau des ISMS von Governance bis zur technischen Umsetzung: Netzwerk- und Zonenkonzept, PKI, Patch- und Schwachstellenmanagement (Tenable, MS Defender, Greenbone), internes SOC (Sentinel/Wazuh), Haertung nach CIS, interne Audits und Privileged Access Management.

C5-Beratung

Pharma und Medizintechnik

5000-10.000 Mitarbeiter

Beratung und Herstellen der C5-Zertifizierungsreife für ein Produkt auf Basis künstlicher Intelligenz eines TecDAX notierten Softwareunternehmens im Gesundheitswesen, inkl. Providerprüfung (ISO 27017 und 27018)

NIS-2 Beratung

Telekommunikation

< 10 Mitarbeiter

Beratung im Kontext einer NIS-2 Betroffenheitsprüfung für einen Telekommunikationsdienstleister (TKG)
Optimierung des Schwachstellenmanagements mit Source Code Analysen, Schwachstellenscans, Open Source Analysen (SBOMs)

DORA Umsetzungsprojekt

Versicherungen

1000-5000 Mitarbeiter

  • Etablierung und Umsetzung des IKT-Risikomanagementrahmens
  • Erarbeitung / Anpassung der darin enthaltenen Policies und Prozesse
  • Erarbeitung bzw. Anpassung von Vorgaben, Prozessen und Verfahren zu den in der DORA definierten Sicherheitsverfahren sowie Prüfung und Bewertung von technischen Umsetzungen
  • Erweiterung des bestehenden Prozesses zum Security Incident Management Prozess unter Berücksichtigung von Identifikation, Klassifizierung, Priorisierung, Eskalation, Analyse, Behebung gemäß DORA.
  • Etablierung eines systematischen Schwachstellenmanagements
  • U.a. mit Fokus auf zentrale Erfassung, Dokumentation, Bewertung, Behebung und Nachverfolgung/Validierung

CISO / Aufbau des ISMS und Achilles-Zertifizierung

Technolgieunternehmen (KRITIS-Zulieferer)

Energie, Wasser und Umwelt

10-50 Mitarbeiter

  • Aufbau eines ISMS nach ISO 27001 und Übernahme der Rolle des externen CISO
  • Scope: Entwicklung und Betrieb von Messgeräten in kritischen Infrastrukturen (KRITIS)
  • Kurzfristige Vorbereitung des Unternehmens auf eine erfolgreiche Achilles-Zertifizierung (93% und 100% Zielerreichung in der Zertifizierungsprüfung)
  • Zusätzlich Entwicklung und Umsetzen von technischen Maßnahmen

Deputy CISO

Versicherungsunternhemen (KRITIS)

Versicherungen

5000-10.000 Mitarbeiter

  • Vertretungsweise fachliche Leitung des Informationssicherheitsteams
  • Leitung von Task Forces zur Bearbeitung von Sicherheitsvorfällen (SOC)
  • Aufbau des Informationsrisikomanagements nach ISO 31000, MaRisk, VAIT
  • Erstellen des Risikobehandlungsplans, Abstimmen mit Stakeholdern und maßgebliche Mitwirkung an der Programmentwicklung zur Umsetzung
  • Einführung eines GRC-Tools
  • Einführung von Pre-Employment Screening für Hintergrundprüfungen von Mitarbeitern
  • Schutzbedarfsanalyse, Gap-Analyse / Soll-Ist-Abgleich (VAIT, BAIT, DORA, NIS2, AI Act, DSGVO)
  • Optimierung Cloud-Compliance-Prozesse inkl. M365
  • Unterstützung des Neuaufbaus des Business Continuity Management (BCM) des Konzerns
  • Steuerung externer Dienstleister (Providersteuerung)
  • Ständiger Teilnehmer in Konzerngremien

Externer CISO / ISB

Öffentlicher Dienst

Aufbau des ISMS nach BSI IT-Grundschutz (200-1, 200-2, 200-3) bis zur Erstzertifizierung inklusive Auditbegleitung.

CISO / Aufbau des ISMS ISO 27001 auf Basis BSI IT-Grundschutz

Technologieunternehmen

Internet und Informationstechnologie

10-50 Mitarbeiter

  • Aufbau eines zertifizierten ISMS nach BSI IT-Grundschutz und Übernahme der Rolle des externen CISO
  • Scope: Entwicklung und Betrieb der offiziellen Notruf-App des Bundes und der Länder
  • Zusätzlich Entwicklung von technischen Maßnahmen

Informationssicherheitsbeauftragter

aquatune GmbH

Internet und Informationstechnologie

< 10 Mitarbeiter

  • Vollständiger Aufbau eines ISMS nach ISO 27001 und Begleitung bis zur Zertifizierungsreife
  • Berücksichtigung der Maßnahmenkataloge des BSI IT-Grundschutz
  • Integration in das Datenschutzmanagementsystems

ISO / Aufbau und Redesign des ISMS nach ISO 27001

Versicherung

Versicherungen

5000-10.000 Mitarbeiter

  • Sichtung und Bewertung des vorhandenen ISMS
  • Zeitliche und inhaltliche Planung des Redesigns (ISMS Bebauungsplanung)
  • Umsetzen des Redesigns in Richtlinien und Prozessen
  • Insbesondere Berücksichtigung Risikomanagement (MaRisk, VAIT, BAIT, Datenschutz (BDSG, DSGVO)
  • Beratung von IT-Projekten hinsichtlich der Umsetzung von technischen Maßnahmen und Risiken

Prüfungsleiter interne Revision

Deutsche Bank

Banken und Finanzdienstleistungen

>10.000 Mitarbeiter

  • Prüfungsleitung für diverse Revisionsprüfungen im Umfeld der Informationssicherheit
  • Revisionsprüfung „Zahlungsverkehr“
  • Revisionsprüfung „Netzwerkmanagement und Security Monitoring“
  • Revisionsprüfung „Kartengestützter Zahlungsverkehr“
  • Revisionsprüfung “Informationssicherheitsmanagement”
  • Revisionsprüfung „MKS – Multikanal Security Server”
  • Revisionsprüfung „Kartengestützter Zahlungsverkehr“
  • Revisionsprüfung „Network Management and Security Monitoring”
  • Revisionsprüfung „Physical Security Datacenter / Disaster Recovery”

Zertifikate

InsightAppSec Certified Specialist

Rapid7

2024

Certified Technical Sales Associate (IVM)

Rapid7

2024

Tenable Certified MSSP Practitioner

Tenable

2024

Zertifikat "Prüfen von mobile devices"

IBS Schreiber GmbH

2019

Waffensachkunde für Berufswaffenträger, Objekt- und Personenschutz (§7 WaffG)

Bundesrepublik Deutschland

2018

Thales e-Security nCSE

Thales

2015

ISMS-Manager & Auditor nach ISO 27001:2013

TÜV TRUST IT GmbH

2015

ITIL Expert

APMG International

2014

Fernstudienmodul IT-Sicherheit (Note 1,3)

Hochschule Trier

2014

RSC- ARIS Report Script Customizing

IDS Scheer

2010

NeuroModel ExpertUser

ATLAN-tec

2010

ABA1 - Geschäftsprozessmodellierung mit ARIS Business Designer

IDS Scheer

2010


Kontaktanfrage

Einloggen & anfragen.

Das Kontaktformular ist nur für eingeloggte Nutzer verfügbar.

RegistrierenAnmelden