Organisatorischer Sicherheitsprüfer
Organisatorischer Sicherheitsprüfer – Schwachstellen in Governance-Strukturen und Sicherheitsprozessen systematisch identifizieren und bewerten
About
Der Organisatorische Sicherheitsprüfer analysiert die Sicherheitsorganisation von Unternehmen hinsichtlich Richtlinien, Prozesse und Governance-Strukturen. Er setzt Audit-Frameworks wie ISO 27001, NIST oder BSI-Grundschutz ein und bewertet interne Kontrollsysteme anhand definierter Reifegrade. Er arbeitet eng mit CISO, Compliance-Beauftragten, HR-Abteilungen und Fachabteilungen zusammen, um Abweichungen von Sicherheitsstandards zu dokumentieren, Risiken zu klassifizieren und priorisierte Maßnahmenempfehlungen zu formulieren, die zu nachweisbaren Verbesserungen der Sicherheitsreife führen.
Kompetenzen
Technische Kompetenzen
- Umfassende Kenntnisse in ISO 27001, BSI IT-Grundschutz und NIST CSF
- Erfahrung mit Audit-Management-Tools wie AuditBoard und TeamMate
- Kompetenz in Risikoanalyse und -bewertung mit CVSS und FAIR
- Verständnis für ISMS-Reifegradmodelle wie CMM und ISM3
- Fähigkeit zur Erstellung von Berechtigungs- und Rollenkonzepten (RBAC, IAM)
- Erfahrung in Dokumentenanalyse und Gap-Analyse zur Identifizierung von Lücken
- Kenntnisse im Datenschutzrecht (DSGVO, BDSG) zur Sicherstellung der Compliance
- Fähigkeit zur Berichterstellung und Visualisierung mit Excel und Power BI
Soft Skills
- Analytisches Denkvermögen bei komplexen Sachverhalten
- Strukturierte und präzise Kommunikation auf allen Hierarchieebenen
- Kritisches Hinterfragen bestehender Prozesse und Strukturen
- Diskretion im Umgang mit vertraulichen Informationen
- Selbstständige Arbeitsorganisation bei parallelen Prüfaufträgen
Aufgaben
- Planen und Durchführen von Sicherheitsaudits nach ISO 27001, BSI-Grundschutz und NIST CSF anhand definierter Prüfpläne
- Erheben und Analysieren von Sicherheitsrichtlinien, Prozessdokumentationen und Organisationsstrukturen mit standardisierten Checklisten
- Bewerten des Reifegrads von Informationssicherheits-Managementsystemen (ISMS) auf Basis von CMM-Skalen
- Identifizieren und Klassifizieren von Schwachstellen in Zugangskontrollen, Rollenkonzepten und Berechtigungsmanagement nach CVSS-Kriterien
- Durchführen von Interviews mit Schlüsselpersonen und Fachabteilungen zur Validierung dokumentierter Sicherheitsmaßnahmen
- Auswerten von Audit-Logs, Vorfallsprotokollen und KPI-Reports zur Messung der Kontrolleffektivität
- Erstellen strukturierter Auditberichte mit quantifizierten Risikobewertungen und priorisierten Handlungsempfehlungen für das Management
- Begleiten von Follow-up-Prozessen und Verfolgen der Maßnahmenumsetzung anhand messbarer Fortschrittsindikatoren
- Abstimmen von Prüfergebnissen mit Compliance, Rechts- und Risikomanagement-Teams zur regulatorischen Einordnung
- Vorbereiten und Begleiten externer Zertifizierungsaudits sowie Behördenprüfungen durch strukturierte Nachweisführung
Arbeitsumgebungen
Die Arbeitsumgebungen können variieren:
Karrierewege
- Aufstieg zum CISO (Chief Information Security Officer) für strategische Sicherheitsverantwortung
- Position als Lead Auditor für Zertifizierungsstellen mit umfassender Audit-Erfahrung
- Rolle als Information Security Manager zur Leitung von Sicherheitsinitiativen
- Entwicklung zum GRC-Manager (Governance, Risk & Compliance) zur Integration von Sicherheitsstrategien
- Funktion als Datenschutzbeauftragter zur Sicherstellung der Einhaltung von Datenschutzrichtlinien
- Berater für regulatorische Anforderungen und Compliance mit Fokus auf Gesetzeskonformität








