Zum Hauptinhalt springen
Top-Experten-Abzeichen
Empfohlener Experte
Profil-Kopfzeilen-Hintergrund

Mahmoud Q.-Experte für Informationssicherheit und GRC

Mahmoud Q. - Experte für Informationssicherheit und GRC - Profilbild
Profil-Kopfzeilen-Overlay
Hamburg, Deutschland

Tagessatz prüfen

Erfahrungen

Aug. 2026 - Heute

Experte für Informationssicherheit und GRC

GLG (Gerson Lehrman Group)

Stellenbeschreibung
Experte für Informationssicherheit und GRC bei GLG (Gerson Lehrman Group)
Industrien
Bank- und Finanzwesen
Bereichen
Informationstechnologie (IT)

Als Council Member bei GLG (Gerson Lehrman Group), dem weltweit führenden Expertennetzwerk, biete ich Organisationen, Investmentgesellschaften und Beratungshäusern fachliche Expertengespräche auf Abruf – überall dort, wo spezialisiertes Wissen in Informationssicherheit, IT-Governance und regulatorischer Compliance gefragt ist.

Meine Einschätzungen basieren auf langjähriger Praxiserfahrung in stark regulierten Branchen: vom Aufbau und der Implementierung von Informationssicherheitsmanagementsystemen (ISMS nach ISO 27001) über IT-Risiko- und Schwachstellenmanagement und Business Continuity (ISO 22301) bis hin zur praktischen Umsetzung europäischer Regulatorik wie DORA, NIS2, BAIT und dem Cyber Resilience Act (CRA).

Die Zusammenarbeit erfolgt projekt- und gesprächsbasiert. So gebe ich Entscheiderinnen und Entscheidern eine anwendungsnahe, aus der Praxis gewonnene Perspektive auf Cyber-Risiken, Security Governance und operative Resilienz – genau dann, wenn sie gebraucht wird.

Jan. 2025 - Juli 2026

Anforderungsmanager

ZAM eG

Stellenbeschreibung
Anforderungsmanager bei ZAM eG
Industrien
Bank- und Finanzwesen
Informationstechnologie (IT)
Bereichen
Informationstechnologie (IT)
Produktentwicklung

Verantwortlich für die fachliche Architektur, Anforderungsmodellierung und Weiterentwicklung einer mandantenfähigen SaaS-Plattform zur Umsetzung regulatorischer IT-Governance- und Cyber-Resilience-Anforderungen (u. a. DORA, BAIT, MaRisk, ISO 27001) für über 750 Banken der genossenschaftlichen Finanzgruppe.

In dieser Rolle agiere ich als zentrale Schnittstelle zwischen regulatorischen Fachbereichen, Softwareentwicklung (Atruvia AG / Forum GmbH) und den angeschlossenen Finanzinstituten und übersetze komplexe regulatorische Anforderungen in skalierbare Systemarchitekturen und digitale Plattformlösungen.

Kernverantwortlichkeiten und Beiträge:

  • Architektur und ganzheitliche Implementierung von Informationssicherheitsmanagementsystemen (ISMS) nach ISO 27001-Standards, inklusive der Entwicklung von Bewertungslogiken für Schutzbedarfsanalysen und IT-Risikobewertungen.
  • Leitung des Requirements Engineering sowie der fachlichen Architektur einer regulatorischen Plattform zur Unterstützung des IT-Risikomanagements und der digitalen operativen Resilienz im Bankensektor
  • Entwicklung komplexer fachlicher und technischer Spezifikationen (User Stories, Fach- und Lastenkonzepte) zur Umsetzung regulatorischer Anforderungen in skalierbare Backend- und Frontend-Architekturen
  • Konzeption der Systemarchitektur inklusive Integrationsschnittstellen (REST-APIs, JSON, CSV) zur Anbindung zentraler Bankensysteme und Datenintegrationsplattformen
  • Design und Spezifikation dynamischer Workflow-Mechanismen zur Steuerung regulatorischer Prozesse, einschließlich automatisierter Eskalationen, Quality-Gates und Governance-Kontrollen über mehrere Plattformmodule hinweg
  • Entwicklung komplexer Datenmodelle zur Abbildung von IKT-Assets, Geschäftsprozessen und Risikostrukturen sowie Implementierung regelbasierter Bewertungslogiken für Schutzbedarfsanalysen und Risikobewertungen
  • Integration regulatorischer Anforderungen in die Plattformlogik nach dem Prinzip Compliance-by-Design, einschließlich Funktionen für IT-Notfallmanagement (BIA, RTO/RPO), Incident-Management und Schwachstellenmanagement gemäß DORA-Vorgaben
  • Konzeption eines mandantenfähigen Rollen- und Berechtigungsmodells (RBAC) zur Sicherstellung regulatorischer Funktionstrennungen und sicherer Datentrennung zwischen Banken, Plattformbetreibern und Dienstleistern
  • Fachliche Steuerung externer Entwicklungsdienstleister im Rahmen agiler Entwicklungsprozesse, einschließlich Architektur-Workshops, Lösungsevaluation und Defect-Management komplexer System- und Integrationsprobleme
Aug. 2024 - Dez. 2024

Manager für Cyber-Operationen

ING-Diba AG

Stellenbeschreibung
Manager für Cyber-Operationen bei ING-Diba AG
Industrien
Bank- und Finanzwesen
Bereichen
Informationstechnologie (IT)
Projektmanagement

Verantwortlich für die operative Steuerung und Weiterentwicklung zentraler Cyber-Security- und IT-Risk-Management-Prozesse innerhalb der Bank. In dieser Rolle unterstützte ich die Integration regulatorischer Anforderungen in operative Sicherheitsprozesse und lieferte entscheidungsrelevante Analysen und Berichte für das IT-Security-Control-Board sowie den Chief Information Security Officer (CISO).

Kernverantwortlichkeiten und Beiträge:

  • Erstellung und Weiterentwicklung strategischer Cyber-Security- und IT-Risk-Reports für das IT-Security-Control-Board und den CISO zur Unterstützung von Managemententscheidungen im Bereich Informationssicherheit
  • Planung, Steuerung und Koordination von IT-Security-Initiativen und Projekten zur Verbesserung der Sicherheitsarchitektur, der operativen Resilienz und der regulatorischen Compliance
  • Aufbau strukturierter Reporting- und Monitoring-Mechanismen zur Bewertung des Sicherheitsstatus von IT-Systemen, Prozessen und Produkten im Hinblick auf aktuelle Informationssicherheitsstandards
  • Unterstützung der Bank bei der Implementierung regulatorischer Anforderungen im Kontext der europäischen Cyber-Resilienz-Regulierung, insbesondere im Rahmen von Digital Operational Resilience Act (DORA) sowie bankenspezifischer Governance-Frameworks
  • Durchführung umfassender Vulnerability-Management-Aktivitäten einschließlich Planung und Steuerung regelmäßiger Sicherheits-Scans sowie Analyse identifizierter Schwachstellen zur Verbesserung der Cyber-Resilienz der Bank
  • Analyse sicherheitsrelevanter System- und Netzwerkdaten sowie Ableitung konkreter Maßnahmen zur Reduzierung identifizierter Cyber-Risiken
  • Enge Zusammenarbeit mit IT-Security-, Compliance- und Infrastruktur-Teams zur Integration von Sicherheits- und Risikoanforderungen in bestehende Betriebs- und Governance-Prozesse

Ausgewählte Beiträge:

  • Entwicklung hochwertiger Management-Reports für CISO und Security-Gremien zur Verbesserung der Transparenz und Entscheidungsgrundlagen im Cyber-Risk-Management
  • Verbesserung der Vulnerability-Management-Prozesse durch strukturierte Analyse sicherheitsrelevanter Scan-Ergebnisse und Ableitung konkreter Maßnahmen zur Risikoreduktion
  • Unterstützung der Bank bei der Integration regulatorischer Anforderungen in bestehende Sicherheits- und Risikomanagementprozesse zur Stärkung der digitalen operativen Resilienz
Juli 2023 - Feb. 2024

Senior-Sicherheitsberater

BearingPoint GmbH

Stellenbeschreibung
Senior-Sicherheitsberater bei BearingPoint GmbH
Industrien
Bank- und Finanzwesen
Versicherung
Bereichen
Informationstechnologie (IT)
Produktentwicklung

Beratung von Finanzinstituten und Unternehmen bei der Umsetzung europäischer Cyber- und IT-Regulatorik durch Entwicklung digitaler Compliance- und Regulatory-Technology-Lösungen. In dieser Rolle entwickelte ich spezialisierte Analyse- und Compliance-Tools zur Steuerung von ISMS-Prozessen, die Finanzinstitute dabei unterstützen, bestehende ISO 27001- und BAIT-Vorgaben zu bewerten und nahtlos auf neue DORA-Anforderungen abzustimmen.

DORA-Tool:

  • Entwicklung eines umfassenden DORA-Tool-Tabellenblatts, das Finanzinstitutionen dabei unterstützt, ihre Konformität mit dem Digital Operational Resilience Act (DORA) zu bewerten und zu verbessern. Dieses Tool enthält auch Abschnitte, die Institute dabei unterstützen, bereits umgesetzte BAIT-, VAIT- und ISO27001-Vorgaben zu berücksichtigen und auf DORA abzustimmen. Es bietet klare Leitlinien für Unternehmen, die bereits BAIT, VAIT oder ISO27001 implementiert haben, um den zusätzlichen Aufwand zur DORA-Konformität zu minimieren.
  • Compliance-Checkliste: Eine detaillierte Checkliste, die wesentliche Bereiche wie IT-Risikomanagement, Vorfallberichterstattung und Risikomanagement von Drittanbietern abdeckt. Enthält spezifische Abschnitte, die Anweisungen geben, wie bestehende BAIT-, VAIT- und ISO27001-Maßnahmen auf die DORA-Anforderungen erweitert werden können.
  • Bewertungs-Dashboard: Ein Radardiagramm, das die Einhaltung der DORA-Vorschriften durch die Organisation visualisiert, einschließlich einer Übersicht über BAIT-, VAIT- und ISO27001-Komponenten, die bereits abgedeckt sind.
  • Evaluierung des Compliance-Status: Ermöglicht Organisationen die Bestimmung ihrer aktuellen Position in Bezug auf die DORA-Konformität und zeigt, welche BAIT-, VAIT- und ISO27001-Maßnahmen bereits integriert sind.
  • Identifizierung von Verbesserungsbereichen: Unterstützt Organisationen dabei, Bereiche zu identifizieren, in denen die Compliance verstärkt werden könnte, unter Berücksichtigung der bereits implementierten BAIT-, VAIT- und ISO27001-Vorgaben.
  • Entwicklungsplanung: Begünstigt die Erstellung eines Aktionsplans zur Verbesserung der Einhaltung von Vorschriften, indem es klare Schritte zur Integration von DORA in bestehende BAIT-, VAIT- und ISO27001-Frameworks aufzeigt.
  • Das Tool dient als wertvolles Instrument für Organisationen, die ihre digitale operative Widerstandsfähigkeit steigern möchten, ohne von Grund auf neu beginnen zu müssen.
  • Es hilft bei der Erkennung und Minderung von Risiken und gewährleistet die Erfüllung gesetzlicher Pflichten.
  • Die Tabelle bietet einen Rahmen für die Verwaltung der digitalen Betriebs Resilienz von Organisationen und erleichtert die Einhaltung der DORA-Vorgaben durch gezielte Integration mit bestehenden BAIT-, VAIT- und ISO27001-Richtlinien.

WEBANWENDUNG FÜR DORA IST (Implementing Technical Standards) - REGISTER DER INFORMATIONEN:

  • Entwicklung einer fortschrittlichen digitalen Plattform, die den Austausch und die Kommunikation von Daten zwischen verschiedenen Akteuren im Finanzsektor gemäß dem Digital Operational Resilience Act (DORA) und seinen technischen Durchführungsstandards (ITS) vereinfacht und verbessert. Die Webanwendung unterstützt umfassend alle sieben DORA-Domänen, um sicherzustellen, dass Finanzinstitutionen die Anforderungen vollständig erfüllen.
  • Die Webanwendung wurde unter Verwendung von Python entwickelt, einer leistungsfähigen Programmiersprache, die es ermöglicht, komplexe Anforderungen effizient umzusetzen. Diese Entwicklungssprache trug maßgeblich dazu bei, eine robuste und anpassungsfähige Plattform zu schaffen.
  • Finanzinstitutionen (Banken, Versicherungen, Wohltätigkeitsorganisationen): Diese erbringen diverse Finanzdienstleistungen und benötigen eine effiziente Verwaltung ihrer ICT-Dienste.
  • Regulierungsbehörden: Zuständig für die Überwachung der Einhaltung von Finanzvorschriften.
  • Drittanbieter von ICT-Services (z.B. BearingPoint): Gewährleisten den reibungslosen Betrieb und die Konformität der IT-Infrastruktur von Finanzinstitutionen.
  • Auditoren und Compliance-Teams: Überprüfen die Einhaltung von Daten und Prozessen gemäß den festgelegten Standards.
  • Zentralisiertes Repository: Zur Gewährleistung von Transparenz und Compliance in der ICT-Risikomanagement-Domäne.
  • Optimierung des Informationsaustausches: Unterstützt die regulatorische Übersicht und erleichtert die Kommunikation in der Incident-Management-Domäne.
  • Compliance-Checklisten und Bewertungs-Dashboards: Visualisieren die Einhaltung der DORA-Vorschriften und helfen bei der Umsetzung in den Domänen der operativen Resilienzprüfung und des Drittanbieter-Risikomanagements.
  • Information Sharing Arrangements: Fördern den Austausch von Bedrohungsinformationen und Best Practices zur Stärkung der Informationssicherheits- und Cyber-Resilienzmaßnahmen.
  • Die Webanwendung zielt darauf ab, ein kohärentes und effizientes Umfeld für alle beteiligten Parteien zu schaffen. Sie stellt sicher, dass Finanzinstitutionen ihre ICT-Dienste in Übereinstimmung mit den DORA-Standards verwalten können, während Behörden und Prüfer die Operationen effektiv überwachen und bewerten können. Dies trägt dazu bei, Risiken zu mindern und die digitale Betriebsresilienz zu gewährleisten.

NIS2 Direktive Tool:

  • Ziel des Projekts ist die Entwicklung eines Tools, das die Umsetzung der NIS2-Richtlinie, wie in den Rechtsvorschriften der Europäischen Union dargelegt, erheblich vereinfacht. Dieses Tool soll insbesondere die komplexen Prozesse, die mit der Einhaltung der NIS2-Vorgaben verbunden sind, für Organisationen zugänglicher und handhabbarer machen.
  • Benutzerfreundlichkeit: Ein einfacher Zugang zu den NIS2-Richtlinien wird durch eine klare Strukturierung und Orientierungshilfen im Tool ermöglicht.
  • Compliance-Überwachung: Das Tool bietet eine Übersicht über die erforderlichen Schritte zur Erfüllung der NIS2-Standards und unterstützt bei der kontinuierlichen Einhaltung dieser.
  • Unternehmen und Organisationen innerhalb der EU, die unter die NIS2-Richtlinie fallen und ihre Prozesse gemäß den neuen Sicherheitsstandards ausrichten müssen.
  • Vereinfachung der Implementierungsprozesse der NIS2-Richtlinie.
  • Verbesserung der Übersichtlichkeit und Handhabung der Compliance-Anforderungen.

CRA-Konformitätstool:

  • Entwicklung eines innovativen Tools, das Unternehmen die schnelle und effiziente Implementierung des Cyber Resilience Act (CRA) ermöglicht. Das Tool ist darauf ausgelegt, den Unternehmen zu helfen, die komplexen Anforderungen des CRA zu verstehen, zu bewerten und umzusetzen, um ihre digitale Resilienz und Sicherheit zu stärken.
  • Unternehmen aller Branchen: Speziell für Organisationen konzipiert, die digitale Produkte oder Dienstleistungen in der EU anbieten und die CRA-Vorschriften einhalten müssen.
  • Compliance- und Sicherheitsteams: Unterstützt Fachkräfte, die für die Einhaltung der Cyber-Sicherheitsvorschriften und die Implementierung von Sicherheitsmaßnahmen verantwortlich sind.
  • IT- und Cybersecurity-Experten: Bietet technische Unterstützung und Leitlinien für die Umsetzung von Sicherheitspraktiken gemäß CRA.
  • Compliance-Management-Dashboard: Ein benutzerfreundliches Dashboard, das einen Überblick über den CRA-Konformitätsstatus bietet und Bereiche für Verbesserungen hervorhebt.
  • Automatisierte CRA-Checkliste: Eine umfassende, automatisierte Checkliste, die die CRA-Anforderungen abbildet und Unternehmen durch den Prozess der Selbstbewertung führt.
  • Risikobewertungsmodul: Ermöglicht die Identifizierung und Bewertung von Risiken im Zusammenhang mit digitalen Produkten und Dienstleistungen, entsprechend den CRA-Richtlinien.
  • Vorfallmanagement- und Berichterstattungstool: Bietet Werkzeuge zur Erfassung, Verwaltung und Berichterstattung von Sicherheitsvorfällen, wie im CRA gefordert.
  • Schulungs- und Awareness-Module: Fördert das Verständnis und die Einhaltung des CRA durch gezielte Schulungsprogramme für Mitarbeiter.
  • Das CRA-Konformitätstool zielt darauf ab, Unternehmen in der EU zu befähigen, ihre Cyber-Resilienz proaktiv zu steigern und die Einhaltung des CRA zu vereinfachen. Durch die Bereitstellung eines klaren Rahmens und praktischer Werkzeuge unterstützt es Organisationen dabei, die erforderlichen Sicherheitsstandards zu implementieren, Risiken zu minimieren und sich auf zukünftige Herausforderungen im Bereich der Cybersicherheit vorzubereiten.

Berufliche Erfolge:

  • Entwicklung von Tools zur Bewertung der Compliance wie dem DORA-Tool, das Organisationen bei der Bewertung und Verbesserung ihrer Fähigkeit zur Einhaltung digitaler Sicherheitsstandards unterstützt hat.
  • Gestaltung eines Compliance-Dashboards, das den aktuellen Compliance-Status visualisiert und Bereiche mit Verbesserungsbedarf hervorhebt.
  • Verbesserung des Compliance-Managements durch Bereitstellung interaktiver Tools zur Unterstützung der Sicherheitsprozesse von Organisationen.
Dez. 2022 - Apr. 2023

IT-Sicherheitsberater

EDEKA Digital GmbH

Stellenbeschreibung
IT-Sicherheitsberater bei EDEKA Digital GmbH
Industrien
Informationstechnologie (IT)
Einzelhandel
Bereichen
Informationstechnologie (IT)

Verantwortlich für die operative Steuerung zentraler Cyber-Security-Prozesse sowie die Weiterentwicklung der Sicherheitsarchitektur innerhalb der digitalen Plattform- und Cloud-Infrastruktur des Unternehmens.

In dieser Rolle unterstützte ich die Organisation bei der Stärkung ihrer Cyber-Resilienz durch die Analyse sicherheitsrelevanter Risiken, die Entwicklung strukturierter Sicherheitsprozesse sowie die Beratung von Management- und Security-Gremien zu strategischen Sicherheitsmaßnahmen.

Kernverantwortlichkeiten und Beiträge:

  • Operative Steuerung und Überwachung von Cyber-Sicherheitsprozessen einschließlich Incident Detection, Analyse sicherheitsrelevanter Ereignisse sowie Koordination von Reaktionsmaßnahmen im Rahmen eines strukturierten 24/7-Security-Betriebs
  • Konzeption und Aufbau eines zentralen Cyber-Security-Warrooms zur effektiven Koordination von Sicherheitsvorfällen und Krisensituationen im Falle kritischer Infrastrukturstörungen
  • Durchführung von Sicherheitsbewertungen für Cloud-basierte Systeme und Plattformprojekte zur Sicherstellung der Einhaltung definierter Sicherheitsstandards und Architekturvorgaben
  • Analyse und kontinuierliche Verbesserung des Vulnerability-Managements zur Identifikation und Reduzierung sicherheitsrelevanter Schwachstellen innerhalb der IT-Infrastruktur
  • Entwicklung und Bewertung von IT-Sicherheitsrichtlinien sowie sicherheitsrelevanten Architekturvorgaben für Plattformtechnologien und IT-Systeme
  • Beratung von Management- und Security-Gremien (u. a. Security Board und Informationssicherheitsbeauftragte) zu relevanten Cyber-Sicherheitsmaßnahmen, Risiken und strategischen Sicherheitsentscheidungen

Ausgewählte Beiträge:

  • Aufbau eines zentralen Cyber-Security-Warrooms zur Verbesserung der Reaktionsfähigkeit auf sicherheitskritische Ereignisse und Infrastrukturstörungen
  • Durchführung strukturierter Sicherheitsbewertungen für Cloud-Initiativen zur Verbesserung der Sicherheitsarchitektur der digitalen Infrastruktur
  • Verbesserung der Sicherheitsprozesse durch Optimierung von Vulnerability-Management- und Incident-Response-Strukturen
Nov. 2021 - Nov. 2022

IT Security Consultant

Yanmar GmbH (Avanace Consulting GmbH)

Stellenbeschreibung
IT Security Consultant bei Yanmar GmbH (Avanace Consulting GmbH)
Industrien
Fertigung
Bereichen
Informationstechnologie (IT)

Aufgaben:

  • ISMS & Entwicklung von IS-Richtlinien: Aufbau und Weiterentwicklung des Informationssicherheitsmanagementsystems (ISMS) nach ISO 27001 sowie Formulierung von Richtlinien zur Informationssicherheit, die als Grundlage für die Sicherheitspraxis innerhalb des Unternehmens dienen.
  • Risikomanagement: Identifizierung, Bewertung und Management von Informationssicherheitsrisiken.
  • Schwachstellenbewertung und Bedrohungsanalyse: Durchführung von Schwachstellenanalysen und Integration von Threat Intelligence zur Erkennung potenzieller Bedrohungen.
  • Cloud-Sicherheit: Implementierung von Sicherheitsmaßnahmen zur Gewährleistung der Sicherheit von Cloud-basierten Diensten und Infrastrukturen.
  • Incident Management: Entwicklung und Umsetzung von Prozessen zur effektiven Handhabung von Sicherheitsvorfällen.
  • Management von Drittanbietern: Überprüfung und Management der Sicherheitspraktiken von Drittanbietern, um Risiken zu minimieren.
  • Business Continuity Plan: Entwicklung von Strategien zur Aufrechterhaltung kritischer Geschäftsprozesse im Falle eines Sicherheitsvorfalls oder einer Katastrophe.
  • Disaster Recovery Planning: Erstellung von Notfallplänen zur schnellen Wiederherstellung von IT-Systemen und Daten nach einem Ausfall.

Berufliche Erfolge:

  • Ausarbeitung neuer Informationssicherheitsrichtlinien und deren Implementierung in verschiedenen Systemen, was das organisatorische Sicherheitsmanagement verbessert hat.
  • Umsetzung von Risikomanagementstrategien sowie Entwicklung von Plänen für die Geschäftskontinuität und Systemwiederherstellung, die die Widerstandsfähigkeit des Unternehmens gegenüber Bedrohungen erhöht haben.
Feb. 2019 - Nov. 2021

IT-Sicherheitsspezialist

ExxonMobil Deutschland GmbH – (SSE Technology)

Stellenbeschreibung
IT-Sicherheitsspezialist bei ExxonMobil Deutschland GmbH – (SSE Technology)
Industrien
Energie
Bereichen
Informationstechnologie (IT)

Aufgaben:

  • Entwicklung und Implementierung von Sicherheitsrichtlinien: Erarbeitung und Durchsetzung von Richtlinien und Verfahren für die Systemsicherheitsverwaltung basierend auf branchenüblichen Best Practices, inklusive Verwaltung des Benutzersystemzugangs.
  • Notfallwiederherstellungspläne: Zusammenarbeit mit IT-Mitarbeitern zur Entwicklung und Implementierung von Notfallwiederherstellungsplänen für IT-Systeme mit einem Fokus auf Sicherheitsaspekte.
  • Überwachung und Untersuchung: Leitung von Untersuchungen bei ungewöhnlichen Aktivitäten und Sicherstellung einer stetigen Kommunikation mit der Unternehmensleitung.
  • Sicherheitsbewertungen: Durchführung regelmäßiger interner Sicherheitsüberprüfungen der IT-Umgebung.
  • Überprüfung von Sicherheitskontrollen: Vierteljährliche Zertifizierung der Wirksamkeit der Informationssicherheitskontrollen.
  • Schwachstellenmanagement: Regelmäßige Durchführung von Schwachstellenanalysen und Koordination der Behebung identifizierter Risiken.
  • SIEM-Überwachung: Enge Zusammenarbeit mit Managed Security Service Providern (MSSPs) im täglichen Betrieb von Security Operations Centers und bei der Überwachung durch SIEM-Lösungen.
  • Sicherheitsschulungen: Regelmäßige Durchführung von Schulungen für Mitarbeiter zur Sicherstellung der Einhaltung von Sicherheitsrichtlinien.

Berufliche Erfolge:

  • Implementierung von Wiederherstellungsplänen für Systeme und Daten, um die Kontinuität der Betriebsabläufe sicherzustellen.
  • Verwaltung des Security Operations Centers (SOC) und Analyse von Sicherheitsereignissen mit SIEM-Tools, wodurch die Reaktionsfähigkeit auf Sicherheitsvorfälle verbessert wurde.
  • Regelmäßige Durchführung von Sicherheitsschulungen für Mitarbeiter, um das Bewusstsein für Cybersicherheit innerhalb der Organisation zu erhöhen.
Dez. 2017 - Jan. 2019

Entwicklung sicherer Websites

Alstercloud GmbH

Stellenbeschreibung
Entwicklung sicherer Websites bei Alstercloud GmbH
Industrien
Informationstechnologie (IT)
Bereichen
Kundendienst
Informationstechnologie (IT)
Produktentwicklung

Aufgaben:

  • Kundensupport und Ticketmanagement: Ich war die erste Anlaufstelle für Supportanfragen, die ich sorgfältig im Service Desk System erfasste. Dies beinhaltete die Annahme, Erfassung und erste Analyse der Anfragen.
  • Analyse und Klassifizierung von Supportanfragen: Ich führte eigenständige Analysen der eingehenden Anfragen durch, klassifizierte diese entsprechend ihrer Dringlichkeit und Komplexität und leitete sie gegebenenfalls zur weiteren Bearbeitung an den 3rd-Level-Support weiter.
  • Sicherung von WordPress- und selbst programmierten Webseiten: Bei der Erstellung neuer WordPress-Webseiten war ich für deren Sicherung verantwortlich, indem ich Sicherheits-Plugins installierte und den Code anpasste, um die Sicherheit auf ein höheres Niveau zu bringen. Bei selbst programmierten Webseiten überprüfte ich den Code, um sicherzustellen, dass keine Sicherheitslücken vorhanden waren. Zudem überprüfte ich regelmäßig alte Webseiten und sicherte die Webseiten von Kunden, die gezielt nach Sicherheitsverbesserungen suchten.

Berufliche Erfolge:

  • Entwicklung und Sicherung maßgeschneiderter Websites mit WordPress und anderen Programmiertechniken, was die Sicherheit und Zuverlässigkeit der Websites erhöht hat.
  • Bereitstellung herausragender technischer Unterstützung und Lösung komplexer Probleme, was zur Verbesserung der Kundenzufriedenheit beigetragen hat.
Juli 2017 - Dez. 2017

IT-Support: 1. und 2. Level

Impressive Tech Company

Stellenbeschreibung
IT-Support: 1. und 2. Level bei Impressive Tech Company
Industrien
Informationstechnologie (IT)
Bereichen
Kundendienst
Informationstechnologie (IT)
Logistik

Aufgaben:

  • Feld- und Innendienstarbeit: Koordination und enge Zusammenarbeit mit lokalen Ansprechpartnern sowohl im Unternehmen als auch beim Kunden vor Ort, um einen reibungslosen IT-Service sicherzustellen.
  • Serviceorientierte Anwenderunterstützung: Ich bot den Anwendern umfassende Unterstützung bei sämtlichen IT-Fragen, um eine optimale Nutzung der IT-Ressourcen zu gewährleisten.
  • Logistik und Installation: Ich war verantwortlich für den Transport und die Installation von Systemen an verschiedenen Kundenstandorten, einschließlich der Demontage alter Anlagen sowie der Durchführung von Aufbau- und Wartungsarbeiten.
  • Manuelle Softwarekonfiguration: Ich führte die individuelle Konfiguration jeder Software gemäß den spezifischen Anforderungen der Kunden durch.
  • Vor-Ort-Support: Ich leistete direkte Unterstützung für Benutzer an ihren Arbeitsplätzen, um sicherzustellen, dass ihre IT-Bedürfnisse effizient und effektiv erfüllt werden.
  • Dokumentation und Systempflege: Ich war für die sorgfältige Dokumentation aller Vorgänge und die regelmäßige Wartung der IT-Systeme zuständig, um eine hohe Systemverfügbarkeit und -leistung zu gewährleisten. Diese vielfältigen Aufgaben erforderten nicht nur technisches Fachwissen, sondern auch ausgeprägte organisatorische Fähigkeiten und ein hohes Maß an Flexibilität, um den unterschiedlichen Anforderungen und Situationen gerecht zu werden.

Berufliche Erfolge:

  • Verbesserung der Systemleistung durch den Einsatz von Tools wie Nagios und SolarWinds zur Netzwerküberwachung und Gewährleistung der Systemstabilität.
  • Direkte technische Unterstützung für Mitarbeiter und Lösung technischer Probleme, wodurch die Ausfallzeiten der Systeme reduziert wurden.
Mai 2016 - Juli 2017

SBB Kompetenz gGmbH

Stellenbeschreibung
Industrien
Bildung
Okt. 2015 - Jan. 2016
Damascus, Syrische Arabische Republik

IT-Kundensupport für die 1. und 2. Ebene

Syriatel Holding, Damaskus, Syrien

Stellenbeschreibung
IT-Kundensupport für die 1. und 2. Ebene bei Syriatel Holding, Damaskus, Syrien
Industrien
Telekommunikation
Bereichen
Kundendienst
Informationstechnologie (IT)

Aufgaben:

  • Erstkontakt und Problemanalyse: Als erste Anlaufstelle für IT-Anfragen von Mitarbeitern analysierte und klassifizierte ich eingehende Support-Tickets, um eine schnelle Lösungsfindung zu ermöglichen.
  • Lösung von IT-Problemen: Ich bearbeitete aktiv Anfragen und Probleme der Mitarbeiter, löste diese eigenständig oder leitete komplexere Fälle an spezialisierte Teams weiter. Dabei verwendete ich Programme wie BMC Remedy für das Ticketmanagement, SolarWinds für Netzwerküberwachung, sowie Active Directory für Benutzer- und Zugriffsverwaltung.
  • Technischer Support und Beratung: Ich bot umfassende technische Unterstützung und Beratung für die Mitarbeiter, um deren Bedürfnisse und Anforderungen effektiv zu erfüllen, insbesondere in der Verwaltung von Arbeitsplatztechnologien und IT-Tools.
  • Schulung und Anwenderbetreuung: Zur Förderung der IT-Kompetenz führte ich regelmäßig Schulungen für Mitarbeiter durch und unterstützte sie bei der optimalen Nutzung der IT-Ressourcen.
  • Monitoring und Wartung: Ich überwachte die Leistungsfähigkeit der IT-Systeme mit Hilfe von Tools wie Nagios und führte präventive Wartungsarbeiten durch, um eine hohe Systemverfügbarkeit zu gewährleisten.
Mai 2013 - Dez. 2015
Damascus, Syrische Arabische Republik

Mathematiklehrer für die zehnte und elfte Klasse

Ibn Al-Haissam High School in Damaskus, Syrien

Stellenbeschreibung
Mathematiklehrer für die zehnte und elfte Klasse bei Ibn Al-Haissam High School in Damaskus, Syrien
Industrien
Bildung

Aufgaben:

  • Durchführung von Unterrichtsstunden: Ich führte klar strukturierte und interaktive Mathematikstunden durch, die darauf abzielten, das Interesse und die Begeisterung der Schüler für das Fach zu wecken.
  • Förderung kritischen Denkens: Ich ermutigte die Schüler, mathematische Probleme kritisch zu analysieren und eigenständige Lösungsansätze zu entwickeln.
  • Bewertung und Feedback: Ich bewertete die Leistungen der Schüler durch regelmäßige Tests und Hausaufgaben und gab konstruktives Feedback, um ihr Lernen zu unterstützen und zu fördern.
  • Elternarbeit und Beratung: Ich pflegte einen offenen Dialog mit den Eltern über die Fortschritte ihrer Kinder und beriet sie hinsichtlich weiterführender Fördermöglichkeiten.

Branchenerfahrung

Sieh, in welchen Branchen dieser Freelancer den Großteil seiner beruflichen Laufbahn verbracht hat.

Erfahren in Bildung, Informationstechnologie (IT), Bank- und Finanzwesen, Energie, Fertigung und Versicherung.

Bildung
Informationstechnologie (IT)
Bank- und Finanzwesen
Energie
Fertigung
Versicherung
Profil-Übereinstimmungsdiagramm

Erfahrung nach Fachbereich

Zeigt, in welchen Abteilungen und Funktionen dieser Freelancer am meisten mitgewirkt hat.

Erfahren in Informationstechnologie (IT), Produktentwicklung, Kundendienst, Projektmanagement und Logistik.

Informationstechnologie (IT)
Produktentwicklung
Kundendienst
Projektmanagement
Logistik
Profil-Übereinstimmungsdiagramm

Zusammenfassung

Information Security, Governance & Compliance Consultant mit Schwerpunkt auf der Übersetzung europäischer Regulatorik in belastbare Managementsysteme, Kontrollen und prüffeste Nachweisstrukturen – im regulierten Umfeld von Banken, Versicherungen, KRITIS und Industrie.

Meine Arbeit folgt einem Leitgedanken: Eine regulatorische Bewertung ist nur so viel wert wie ihre nachvollziehbare Herleitung. Ein Reifegrad ohne Beleg, eine Kontrolle ohne definierte Nachweisform und ein Notfallplan ohne getestete Abhängigkeiten halten weder einer Prüfung noch dem Ernstfall stand.

Dieser Anspruch zieht sich durch meinen Werdegang: Bei BearingPoint habe ich Anforderungen aus DORA, NIS2 und dem Cyber Resilience Act in Analyse- und Bewertungswerkzeuge überführt statt in Gutachten. Bei der ZAM eG wurde daraus die fachliche Architektur einer regulatorischen Plattform für über 750 Banken – mit regelbasierten Bewertungslogiken, Quality-Gates und Audit-Trails. Bei der ING-DiBa verantwortete ich das Cyber-Risk-Reporting für CISO und IT-Security-Control-Board.

Fachliche Schwerpunkte: ISMS nach ISO 27001 · IT-Governance und GRC · DORA, BAIT, VAIT, MaRisk, NIS2, CRA, BSI IT-Grundschutz · Auslagerungs- und Drittparteienmanagement · Business Continuity (ISO 22301, BIA, RTO/RPO) · Schwachstellenmanagement · Anforderungsmanagement an der Schnittstelle von Regulatorik und IT · KI-gestützte Entwicklung und Governance von KI-Systemen.

  • Entwicklung von Tools zur Bewertung der Compliance wie dem DORA-Tool, das Organisationen bei der Bewertung und Verbesserung ihrer Fähigkeit zur Einhaltung digitaler Sicherheitsstandards unterstützt hat.
  • Gestaltung eines Compliance-Dashboards, das den aktuellen Compliance-Status visualisiert und Bereiche mit Verbesserungsbedarf hervorhebt.
  • Verbesserung des Compliance-Managements durch Bereitstellung interaktiver Tools zur Unterstützung der Sicherheitsprozesse von Organisationen.

Fähigkeiten

  • Isms Nach Iso 27001, Iso 27002, Iso 27004, Iso 27005, Iso 27032, Iso 27035 Und Iso 27036
  • It-Governance Und Grc
  • Dora, Dora Its – Register Der Informationen, Nis2 Directive, Cyber Resilience Act, Bait Von Bafin, Vait Von Bafin, Marisk, Bsig (Nis2-Umsetzung), Bsi Kritis Und Bsi It-Grundschutz
  • Iso 22301, Iso 31000, Iso 19011, Pci-Dss, Nist, Sans, Gdpr Und Dsgvo
  • Eu Ai Act (Vo (Eu) 2024/1689)
  • Ki-GestüTzte Softwareentwicklung, Prompt Engineering, Kontext- Und Regelwerksdesign FüR Llms, Verifikation Von Ki-Ergebnissen, Review-Pflicht FüR Generierten Code, Datentrennung GegenüBer Modellen, Eu Ai Act – Risikoklassifizierung, Ki-Governance Im Isms-Kontext, Prompt Injection Und Llm-Risiken, Sbom- Und Schwachstellenabgleich, Deterministische Regelwerke Statt Llm, Ki-Inventarisierung (Shadow Ai)
  • Python Zusammen Mit Microsoft Excel FüR Die Entwicklung Spezialisierter Werkzeuge FüR Die It-Sicherheit Und Datenanalyse
  • Microsoft Office 365, Windows, Macos, Ios, Kali Linux
  • Bmc Remedy, Solarwinds, Jira Service Management Und Servicenow
  • Trello, Jira Software, Microsoft Teams, Zoom, Cisco Webex, Goto Meeting, Teamviewer, Aqua-Cloud, Msra, Ultra Viewer, Asana, Monday, Slack, Zapier, Confluence, Filezilla, Winscp Und Cyberduck
  • F-Secure, Crowdstrike, Norton, Mcafee Und Kaspersky
  • Symantec 2010 Und Veeam
  • Azure Und Aws
  • Citrix, Virtualbox Und Vmware
  • Fortinet Und Palo Alto
  • Visual Studio Code Und Notepad++
  • Python, Javascript, Html, Css, Batch Scripting Und Powershell Scripting
  • Active Directory, Exchange Server, Sccm, Dhcp, Dns, Group Policy Und Windows Server
  • Vlan, Lan, Qos, Acls, Sd-Wan, Mpls, Wlan, Configuration Und Wan
  • Solarwinds, Prtg Und Zabbix
  • Business Continuity Planning, Disaster Recovery Planning, Risk Management, Defect Management, Test-Management Und Soc-Analyse
  • Backup & Recovery, Capacity Planning, Change Management, Os Security, Patch Management, Installation Checklists, Anti-Virus Updating, License Management, Logging & Auditing, Password Policy, Clock Synchronization, User Access Management, Asset Tagging, Ups & Generator, Spares, Disposal, Internet Access, Technical Vulnerabilities, Incident Management, System Development, Monitoring, Server Room / Data Center
  • Manageengine Endpoint Dlp, Hashcalc, Rapid7, Cryptool.Com, Cyberark, Forum Suit, Fortify Und Baramundi
  • Virustotal.Com, Malware Bazaar, Abuseipdb.Com, Phishtank.Org, Alienvault Otx, Bazaar.Abuse.Ch, Seclists, Cve.Mitre.Org, Any.Run, Cyberchef, Deepbluecli Und Wireshark
  • Immunity Debugger, Sublist3r, Shodan.Io, Osint Framework, Nmap, Metasploit, Burp Suite, John The Ripper Und Threat Modelling
  • Tenable.Sc Und Tenable One
  • Ibm Qradar Und Splunk
  • Github, Xerox Printers Konfiguration, Hp Printers Konfiguration, Sap „Entry Level“, Wordpress, Xampp Und Putty
  • Motherboards, Processors (Cpus), Memory (Ram), Storage (Hdds/Ssds), Graphics Cards (Gpus), Power Supplies, Cooling Systems Und Laptop-Specific Components
  • Operating System Issues, Software Installation & Updates, Hardware Failures, Network Connectivity, Security And Virus Issues, Driver Conflicts, Data Recovery Und Performance Optimization
  • FäHigkeit, Effektiv Und Eindeutig Mit Allen Ebenen Von Mitarbeitern, Stakeholdern Und Lieferanten Zu Kommunizieren.
  • FäHigkeit, Initiativen Zu Leiten Und Sie UnabhäNgig Und Mit Professioneller Diskretion Zu Verwalten.
  • FäHigkeit, Mit Mehreren Anbietern Zu Interagieren, Um Integrierte LöSungen Zu Erreichen.
  • FäHigkeit, Je Nach Bedarf TagsüBer, Abends Und Am Wochenende Zu Arbeiten.
  • FäHigkeit, Kurzfristig Oder Ohne VoranküNdigung Auf Dringende Situationen AußErhalb Der Standardzeiten Zu Reagieren.
  • Nachgewiesene Geschichte Eines Starken Kundenservice FüR Verschiedene Interne Und Externe Stakeholder.
  • FäHigkeit, In Einer Teamumgebung Zu Arbeiten Und Vertraulichkeit Zu Wahren.
  • FäHigkeit, Fehlerbehebungssitzungen DurchzufüHren Und Dem Oberen Management Und Der FüHrung Die Grundursache Und LöSung Vorzustellen.
  • FäHigkeit, Probleme Schnell Zu Erkennen Und (Bei Bedarf) Zu Eskalieren.
  • Ausgezeichnete FäHigkeiten Zur ProblemlöSung.

Sprachen

Arabisch
Muttersprache
Deutsch
Verhandlungssicher
Englisch
Verhandlungssicher

Ausbildung

Dez. 2011 - Juli 2015

Fakultät für Angewandte Wissenschaften der Universität Damaskus

Bachelor · Angewandte Mathematik und Information · Damascus, Syrische Arabische Republik

Zertifikate & Bescheinigungen

AWS Certified Solutions Architekt – Professional

Amazon

PCAP – Certified Associate in Python Programming

Python Institute

Statistiken

Erfahrung

Positionen gesamt 12
Erfahrung in Bildung 4 J.
Durchschn. Dauer 1 J.
Längste Erfahrung 2 J. 9 M.

Globale Erfahrung

Länder gearbeitet 1 (Syrische Arabische Republik)
Hauptland Syrische Arabische Republik

Fachkenntnisse

Aktuelle Rollen Experte für Informationssicherheit und GRC, Anforderungsmanager, Manager für Cyber-Operationen
Hauptbranchen Bildung, Informationstechnologie (IT), Bank- und Finanzwesen
Hauptfachbereiche Informationstechnologie (IT), Produktentwicklung, Kundendienst

Qualifikationen

Höchster Abschluss Bachelor
Zertifikate erworben 7

Profil

Mitglied seit
Du suchst Freelancer?Passende Kandidaten in Sekunden!
FRATCH GPT testen
Weitere Aktionen

Häufig gestellte Fragen

Du hast Fragen? Hier findest du mehr.

Mahmoud ist in Hamburg, Deutschland ansässig.

Mahmoud spricht folgende Sprachen: Arabisch (Muttersprache), Deutsch (Verhandlungssicher), Englisch (Verhandlungssicher).

Mahmoud hat mindestens 12 Jahre Erfahrung. In dieser Zeit hat Mahmoud in mindestens 11 verschiedenen Rollen und für 12 verschiedene Firmen gearbeitet. Die durchschnittliche Dauer der einzelnen Projekte beträgt 1 Jahr. Beachten Sie, dass Mahmoud möglicherweise nicht alle Erfahrungen geteilt hat und tatsächlich mehr Erfahrung hat.

Basierend auf der jüngsten Erfahrung wäre Mahmoud gut geeignet für Rollen wie: Experte für Informationssicherheit und GRC, Anforderungsmanager, Manager für Cyber-Operationen.

Die neueste Position von Mahmoud ist Experte für Informationssicherheit und GRC bei GLG (Gerson Lehrman Group).

In den letzten Jahren hat Mahmoud für GLG (Gerson Lehrman Group), ZAM eG, ING-Diba AG, BearingPoint GmbH und EDEKA Digital GmbH gearbeitet.

Mahmoud hat die meiste Erfahrung in Industrien wie Bildung, Informationstechnologie (IT) und Bank- und Finanzwesen. Mahmoud hat auch etwas Erfahrung in Energie, Fertigung und Versicherung.

Mahmoud hat die meiste Erfahrung in Bereichen wie Informationstechnologie (IT), Produktentwicklung und Kundendienst. Mahmoud hat auch etwas Erfahrung in Logistik und Projektmanagement.

Mahmoud hat kürzlich in Industrien wie Bank- und Finanzwesen, Energie und Informationstechnologie (IT) gearbeitet.

Mahmoud hat kürzlich in Bereichen wie Informationstechnologie (IT), Produktentwicklung und Projektmanagement gearbeitet.

Mahmoud hat einen Bachelor in Angewandte Mathematik und Information von Fakultät für Angewandte Wissenschaften der Universität Damaskus.

Mahmoud hat 7 Zertifikate. Darunter sind: AWS Certified Solutions Architekt – Professional, AZ-500 (Azure Security Engineer Associate) und CCNA (Cisco Certified Network Associate).

Mahmoud wird ab November 2026 in Teilzeit verfügbar sein.

Tagessatzverteilung

0% 25% 50% 75% 100%
20 % der Experten verlangen weniger als 800 € pro Tag.
10 % der Experten verlangen zwischen 880 € und 960 € pro Tag.
50 % der Experten verlangen zwischen 960 € und 1040 € pro Tag.
10 % der Experten verlangen zwischen 1040 € und 1120 € pro Tag.
10 % der Experten verlangen 1120 € oder mehr pro Tag.
<€800 €880-​960 €960-​1040 €1040-​1120 €1120+

Die angegebenen Tagessätze entsprechen der typischen Marktspanne für Freelancer in dieser Position, basierend auf aktuellen Projekten auf unserer Plattform.

Durchschnittlicher Tagessatz für ähnliche Positionen

Die Tagessätze basieren auf aktuellen Projekten und enthalten keine FRATCH-Marge.

1000
750
500
250
Stundensatzvergleich-Diagramm
Ø Tagessatz 952 €

Der durchschnittliche Tagessatz ist der Mittelwert aller Tagessätze aus aktuellen Verträgen vergleichbarer Freelancer auf unserer Plattform.

1000
750
500
250
Stundensatzvergleich-Diagramm
Median-Tagessatz 976 €

Der Median-Tagessatz ist der mittlere Wert aller Tagessätze – die Hälfte der vergleichbaren Freelancer verlangt weniger, die andere Hälfte mehr. Anders als der Durchschnitt wird er von Ausreißern kaum beeinflusst.

Berechnet auf Basis der Tagessätze unserer Freelancer, Stand 3 Okt 2026. Die tatsächlichen Tagessätze können je nach Dienstalter, Erfahrung, Fachkenntnissen, Projektkomplexität und Auftragsdauer variieren.