Strategische Beratung für Informationssicherheit
Ich unterstütze Organisationen dabei, ihr Sicherheitsniveau durch praxisnahe Governance und effektives Risikomanagement zu verbessern.
Leistungen
Praxisnahe Beratung im Informationssicherheitsmanagement, die Organisationen dabei unterstützt, Risiken zu steuern, regulatorische Anforderungen zu erfüllen und wirksame Sicherheitsmaßnahmen umzusetzen.

Security Governance, Strategie & Risikomanagement
Klare Sicherheitsprioritäten und Governance-Strukturen etablieren sowie risikobasierte Entscheidungen ermöglichen – abgestimmt auf die Anforderungen des Unternehmens.
Wirksame Informationssicherheit basiert auf klaren Prioritäten, Verantwortlichkeiten und Governance-Strukturen. Meine Mandate beginnen in der Regel mit einer Bewertung des Sicherheitsniveaus sowie der Identifikation von Stärken, Schwächen, Lücken und Risiken. Ich unterstütze Organisationen dabei, Strategien, Governance-Strukturen und Target Operating Models zu definieren, die ihre Sicherheitsaktivitäten an den Unternehmenszielen ausrichten.
Der Leistungsumfang kann eine vollständige Risikobewertung umfassen, sich auf die Weiterentwicklung von Richtlinien und Kontrollen konzentrieren oder darauf, die tatsächlich benötigten Fähigkeiten und ihren Aufbau zu definieren. Ziel ist es, Sicherheitsanforderungen in praxisnahe Strukturen und Prozesse zu überführen, die implementiert, betrieben und langfristig aufrechterhalten werden können.

Compliance, Audit & regulatorische Vorbereitung
Vorbereitung auf Sicherheitsaudits und regulatorische Prüfungen, Schließung von Kontrolllücken und wirksame Behebung von Feststellungen.
Audits und regulatorische Prüfungen erfordern mehr als nur Dokumentation. Für ein erfolgreiches Audit müssen Organisationen klären, welche Anforderungen tatsächlich gelten, wo ihre Kontrollen wirksam sind und welche Lücken geschlossen werden müssen. Ich unterstütze Organisationen dabei, die für eine erfolgreiche Prüfung erforderlichen Prozesse, Nachweise und Stakeholder vorzubereiten.
Die konkrete Arbeit richtet sich danach, wo die Organisation aktuell steht. Manchmal geht es um einen Readiness Check, manchmal um die Behebung von Lücken unter Zeitdruck, die Vorbereitung des Managementteams auf die eigentlichen Prüfungsgespräche oder die anschließende Bearbeitung von Feststellungen. Ich verfüge über entsprechende Erfahrung mit SOC 2, ISO 27001 und BSI IT-Grundschutz sowie mit regulatorischen Anforderungen und Prüfungen durch die BaFin und nach § 44 KWG.

Security Transformation & Implementierung
Sicherheitsanforderungen in wirksame Prozesse, Technologien und operative Fähigkeiten überführen.
Verbesserungen der Informationssicherheit erfordern häufig koordinierte Veränderungen in Technologien, Prozessen und Organisationsstrukturen. Ich unterstütze dabei, Sicherheitsanforderungen und strategische Ziele in umsetzbare Lösungen zu überführen – von der Festlegung des Umfangs, der Definition von Anforderungen und dem Lösungsdesign bis hin zur Implementierung, Integration und Überführung in den Betrieb.
Mandate können den Aufbau und Ausbau von Security Monitoring sowie SIEM- und SOC-Lösungen, Incident Management, Application und Cloud Security, IAM, Vulnerability Management und die Weiterentwicklung weiterer Sicherheitskontrollen umfassen. Ich koordiniere interne Teams, Technologieanbieter und externe Servicepartner, um Initiativen vom Konzept bis in den produktiven Betrieb zu begleiten.

AI Security & sichere Einführung
Sicherheitsrisiken beim Einsatz von AI steuern und gleichzeitig ihre verantwortungsvolle Einführung in Geschäfts- und Technologieumgebungen ermöglichen.
AI schafft neue Möglichkeiten, bringt aber auch neue Risiken für Anwendungen, Daten, Zugriffsrechte und etablierte Sicherheitsprozesse mit sich. Ich unterstütze Organisationen dabei, Sicherheit in die Einführung von AI und die Entwicklung AI-gestützter Produkte zu integrieren.
Dazu gehören die Bewertung AI-spezifischer Sicherheitsrisiken, die Definition von Governance und Kontrollen, die Berücksichtigung von Anforderungen an Daten und Zugriffsrechte sowie die Integration von AI Security in bestehende Prozesse der Softwareentwicklung, Application Security, Cloud Security und Informationssicherheit. Ziel ist es, AI wirksam einzusetzen und Sicherheit dabei von Anfang an zu berücksichtigen.
Expertise

Security Governance & Risikomanagement
Sicherheitsstrategie, Governance-Frameworks, Risiko- und Gap-Analysen, Target Operating Models, Richtlinien und Kontrollen.

Application, Cloud & AI Security
Sichere Softwareentwicklung, Application und Cloud Security, IAM, Vulnerability Management und die sichere Einführung von AI.

Security Operations & Incident Management
SOC- und SIEM-Transformation, Sicherheitsüberwachung, Detection Engineering sowie Prozesse für Incident Management und Incident Response.

Compliance, Audit & Sicherheitsstandards
Vorbereitung und Durchführung von Audits, Behebung regulatorischer Feststellungen sowie Security Frameworks wie SOC 2, ISO 27001, NIST CSF und BSI IT-Grundschutz.
Ausgewählte Projekte

TECHNOLOGIE & BERATUNG
Security Transformation für eine Cloud-Anwendung
Ich steuerte eine umfassende Security Transformation für eine cloudbasierte Anwendung – von der Vorbereitung auf SOC 2 und einer Gap-Analyse bis hin zur Implementierung von Sicherheitsprozessen und technischen Kontrollen. Das Mandat umfasste sichere Softwareentwicklung, Application und Cloud Security, IAM, Vulnerability Management sowie die verantwortungsvolle Einführung von AI.
FINANZDIENSTLEISTUNGEN
Security Monitoring & Behebung regulatorischer Feststellungen
Ich konzipierte und implementierte Lösungen und Prozesse für das Security Monitoring zur Erfüllung regulatorischer Anforderungen und Audit-Anforderungen. Die Arbeiten umfassten Governance und Richtlinien, die Implementierung eines SIEM, das Monitoring von Anwendungen und Infrastruktur, risikobasierte Detection Use Cases, Response Playbooks sowie die Koordination mit internen Teams und externen Serviceprovidern.


Manufacturing
Incident Management für Produktionsumgebungen
Ich konzipierte einen IT-Security-Incident-Management-Prozess für Produktionsstandorte und integrierte ihn in das zentrale SOC. Das Mandat umfasste die Definition von Verantwortlichkeiten, Eskalationswegen und Reaktionsstrukturen für zentrale und standortspezifische Teams. Darauf folgten die Pilotimplementierung, das Change Management und Schulungen an den Produktionsstandorten.
Über mich

Alessandro Guida
Ich bin seit mehr als 20 Jahren international in der Beratung für Informationssicherheit tätig – in den Bereichen Finanzdienstleistungen, Technologie, Telekommunikation, Fertigungsindustrie und öffentliche Verwaltung.
Meine Arbeit umfasst Security Governance und Strategie, Risiko und Compliance, Security Operations, Application und Cloud Security sowie Security Transformation. Ich arbeite an der Schnittstelle von Management und Technologie und verbinde technische und architektonische Erfahrung mit der Leitung komplexer Programme. So überführe ich Sicherheitsanforderungen in Kontrollen, Prozesse und Betriebsmodelle, die in der Praxis funktionieren.
Seit 2011 bin ich als unabhängiger Berater tätig. Meine Kunden reichen von internationalen Banken und Industrieunternehmen bis hin zu Technologieanbietern und Organisationen des öffentlichen Sektors. Ich verbinde strategische Beratung mit praxisnaher Umsetzung und arbeite direkt mit dem Management, Security-Teams, Engineers und externen Dienstleistern zusammen, um nachhaltige Verbesserungen zu erzielen.
Zertifizierungen

CISSP
Certified Information Systems Security Professional

CCSP
Certified Cloud Security Professional

ISO 27001 CIS LA
Certified ISMS Lead Auditor

PMP
Project Management Professional
Kontakt
Wenn Sie Unterstützung bei einem Vorhaben, einer Bewertung oder einer Transformation im Bereich Informationssicherheit benötigen, nehmen Sie gerne Kontakt mit mir auf. Beschreiben Sie mir kurz, woran Sie arbeiten, und ich melde mich bei Ihnen.
Lieber per E-Mail? alessandro [at] guida-ism.net