Strategische Beratung für Informations­­sicherheit

Ich unterstütze Organisationen dabei, ihr Sicherheitsniveau durch praxisnahe Governance und effektives Risikomanagement zu verbessern.

Leistungen

Praxisnahe Beratung im Informationssicherheitsmanagement, die Organisationen dabei unterstützt, Risiken zu steuern, regulatorische Anforderungen zu erfüllen und wirksame Sicherheitsmaßnahmen umzusetzen.

Security governance

Security Governance, Strategie & Risikomanagement

Klare Sicherheitsprioritäten und Governance-Strukturen etablieren sowie risikobasierte Entscheidungen ermöglichen – abgestimmt auf die Anforderungen des Unternehmens.

Wirksame Informationssicherheit basiert auf klaren Prioritäten, Verantwortlichkeiten und Governance-Strukturen. Meine Mandate beginnen in der Regel mit einer Bewertung des Sicherheitsniveaus sowie der Identifikation von Stärken, Schwächen, Lücken und Risiken. Ich unterstütze Organisationen dabei, Strategien, Governance-Strukturen und Target Operating Models zu definieren, die ihre Sicherheitsaktivitäten an den Unternehmenszielen ausrichten.

Der Leistungsumfang kann eine vollständige Risikobewertung umfassen, sich auf die Weiterentwicklung von Richtlinien und Kontrollen konzentrieren oder darauf, die tatsächlich benötigten Fähigkeiten und ihren Aufbau zu definieren. Ziel ist es, Sicherheitsanforderungen in praxisnahe Strukturen und Prozesse zu überführen, die implementiert, betrieben und langfristig aufrechterhalten werden können.

Security compliance

Compliance, Audit & regulatorische Vorbereitung

Vorbereitung auf Sicherheitsaudits und regulatorische Prüfungen, Schließung von Kontrolllücken und wirksame Behebung von Feststellungen.

Audits und regulatorische Prüfungen erfordern mehr als nur Dokumentation. Für ein erfolgreiches Audit müssen Organisationen klären, welche Anforderungen tatsächlich gelten, wo ihre Kontrollen wirksam sind und welche Lücken geschlossen werden müssen. Ich unterstütze Organisationen dabei, die für eine erfolgreiche Prüfung erforderlichen Prozesse, Nachweise und Stakeholder vorzubereiten.

Die konkrete Arbeit richtet sich danach, wo die Organisation aktuell steht. Manchmal geht es um einen Readiness Check, manchmal um die Behebung von Lücken unter Zeitdruck, die Vorbereitung des Managementteams auf die eigentlichen Prüfungsgespräche oder die anschließende Bearbeitung von Feststellungen. Ich verfüge über entsprechende Erfahrung mit SOC 2, ISO 27001 und BSI IT-Grundschutz sowie mit regulatorischen Anforderungen und Prüfungen durch die BaFin und nach § 44 KWG.

Security transformation

Security Transformation & Implementierung

Sicherheitsanforderungen in wirksame Prozesse, Technologien und operative Fähigkeiten überführen.

Verbesserungen der Informationssicherheit erfordern häufig koordinierte Veränderungen in Technologien, Prozessen und Organisationsstrukturen. Ich unterstütze dabei, Sicherheitsanforderungen und strategische Ziele in umsetzbare Lösungen zu überführen – von der Festlegung des Umfangs, der Definition von Anforderungen und dem Lösungsdesign bis hin zur Implementierung, Integration und Überführung in den Betrieb.

Mandate können den Aufbau und Ausbau von Security Monitoring sowie SIEM- und SOC-Lösungen, Incident Management, Application und Cloud Security, IAM, Vulnerability Management und die Weiterentwicklung weiterer Sicherheitskontrollen umfassen. Ich koordiniere interne Teams, Technologieanbieter und externe Servicepartner, um Initiativen vom Konzept bis in den produktiven Betrieb zu begleiten.

Cloud security

AI Security & sichere Einführung

Sicherheitsrisiken beim Einsatz von AI steuern und gleichzeitig ihre verantwortungsvolle Einführung in Geschäfts- und Technologieumgebungen ermöglichen.

AI schafft neue Möglichkeiten, bringt aber auch neue Risiken für Anwendungen, Daten, Zugriffsrechte und etablierte Sicherheitsprozesse mit sich. Ich unterstütze Organisationen dabei, Sicherheit in die Einführung von AI und die Entwicklung AI-gestützter Produkte zu integrieren.

Dazu gehören die Bewertung AI-spezifischer Sicherheitsrisiken, die Definition von Governance und Kontrollen, die Berücksichtigung von Anforderungen an Daten und Zugriffsrechte sowie die Integration von AI Security in bestehende Prozesse der Softwareentwicklung, Application Security, Cloud Security und Informationssicherheit. Ziel ist es, AI wirksam einzusetzen und Sicherheit dabei von Anfang an zu berücksichtigen.

Expertise

Security governance expertise

Security Governance & Risikomanagement

Sicherheitsstrategie, Governance-Frameworks, Risiko- und Gap-Analysen, Target Operating Models, Richtlinien und Kontrollen.

AI security expertise

Application, Cloud & AI Security

Sichere Softwareentwicklung, Application und Cloud Security, IAM, Vulnerability Management und die sichere Einführung von AI.

Security incident management expertise

Security Operations & Incident Management

SOC- und SIEM-Transformation, Sicherheitsüberwachung, Detection Engineering sowie Prozesse für Incident Management und Incident Response.

Security compliance expertise

Compliance, Audit & Sicherheitsstandards

Vorbereitung und Durchführung von Audits, Behebung regulatorischer Feststellungen sowie Security Frameworks wie SOC 2, ISO 27001, NIST CSF und BSI IT-Grundschutz.

Ausgewählte Projekte

Application security project

TECHNOLOGIE & BERATUNG

Security Transformation für eine Cloud-Anwendung

Ich steuerte eine umfassende Security Transformation für eine cloudbasierte Anwendung – von der Vorbereitung auf SOC 2 und einer Gap-Analyse bis hin zur Implementierung von Sicherheitsprozessen und technischen Kontrollen. Das Mandat umfasste sichere Softwareentwicklung, Application und Cloud Security, IAM, Vulnerability Management sowie die verantwortungsvolle Einführung von AI.

FINANZDIENSTLEISTUNGEN

Security Monitoring & Behebung regulatorischer Feststellungen

Ich konzipierte und implementierte Lösungen und Prozesse für das Security Monitoring zur Erfüllung regulatorischer Anforderungen und Audit-Anforderungen. Die Arbeiten umfassten Governance und Richtlinien, die Implementierung eines SIEM, das Monitoring von Anwendungen und Infrastruktur, risikobasierte Detection Use Cases, Response Playbooks sowie die Koordination mit internen Teams und externen Serviceprovidern.

Financial services security project
Manufacturing security incident management

Manufacturing

Incident Management für Produktionsumgebungen

Ich konzipierte einen IT-Security-Incident-Management-Prozess für Produktionsstandorte und integrierte ihn in das zentrale SOC. Das Mandat umfasste die Definition von Verantwortlichkeiten, Eskalationswegen und Reaktionsstrukturen für zentrale und standortspezifische Teams. Darauf folgten die Pilotimplementierung, das Change Management und Schulungen an den Produktionsstandorten.

Über mich

Alessandro Guida

Alessandro Guida

Ich bin seit mehr als 20 Jahren international in der Beratung für Informationssicherheit tätig – in den Bereichen Finanzdienstleistungen, Technologie, Telekommunikation, Fertigungsindustrie und öffentliche Verwaltung.

Meine Arbeit umfasst Security Governance und Strategie, Risiko und Compliance, Security Operations, Application und Cloud Security sowie Security Transformation. Ich arbeite an der Schnittstelle von Management und Technologie und verbinde technische und architektonische Erfahrung mit der Leitung komplexer Programme. So überführe ich Sicherheitsanforderungen in Kontrollen, Prozesse und Betriebsmodelle, die in der Praxis funktionieren.

Seit 2011 bin ich als unabhängiger Berater tätig. Meine Kunden reichen von internationalen Banken und Industrieunternehmen bis hin zu Technologieanbietern und Organisationen des öffentlichen Sektors. Ich verbinde strategische Beratung mit praxisnaher Umsetzung und arbeite direkt mit dem Management, Security-Teams, Engineers und externen Dienstleistern zusammen, um nachhaltige Verbesserungen zu erzielen.

Zertifizierungen

CISSP certification

CISSP

Certified Information Systems Security Professional

CCSP certification

CCSP

Certified Cloud Security Professional

ISO 27001 Lead Auditor certification

ISO 27001 CIS LA

Certified ISMS Lead Auditor 

PMP certification

PMP

Project Management Professional 

Kontakt

Wenn Sie Unterstützung bei einem Vorhaben, einer Bewertung oder einer Transformation im Bereich Informationssicherheit benötigen, nehmen Sie gerne Kontakt mit mir auf. Beschreiben Sie mir kurz, woran Sie arbeiten, und ich melde mich bei Ihnen.

Contact Form _ DE

Lieber per E-Mail? alessandro [at] guida-ism.net

Nach oben scrollen