Michael (Georg) Speller
Brücken schlagen zwischen Recht, IKT-Betrieb & Best Practices
Erfahrungen
Freiberuflicher Compliance- & IT-Regulatorik-Berater
Diverse Finanzinstitute und regulierte Unternehmen
- Beratung von Finanzinstituten zur Umsetzung von DORA- und NIS2-Anforderungen
- Gap-Analysen zwischen bestehenden Governance-Strukturen und neuen regulatorischen Vorgaben
- Erstellung und Überarbeitung von Policies, Prozessbeschreibungen, Vertragsanhängen und technisch-organisatorischen Maßnahmen
- Konzeption von Digital Operational Resilience Testing-Programmen (DORA Art. 24–25)
- Risikomanagement für Drittparteien: Aufbau eines Drittparteien-Registers, LEI-Abgleich, Wertschöpfungskettenanalyse
- Schulung interner Mitarbeiter zu DORA-/NIS2-Anforderungen
- Verhandlung und Nachverhandlung von Outsourcing-Verträgen gemäß DORA-/NIS2-Vorgaben
- Einsatz von Technologien/Frameworks: DORA, NIS2, EBA Guidelines, BaFin-Anforderungen, NIST CSF, ISO 27001
- Engagements unterliegen strikten NDAs
IT-Audit-Defense-Manager
DÜRR AG
- Verteidigung von IT-Befunden gegenüber Wirtschaftsprüfern im Rahmen der Jahresabschlussprüfung
- Koordination von Gegenmaßnahmen über mehrere Projektstreams
- Schnittstelle zwischen Fachbereichen, IT und externen Prüfern
- Qualitätssicherung der Kommunikation und technischen Konzepte
- Reporting an den Aufsichtsrat zu Remediation-Maßnahmen
- Proaktive Beratung der Fachbereiche zu NIS2, KRITIS, ISO 27001, TISAX und SAP-Berechtigungen
- Ergebnis: Erfolgreiche Abnahme durch Wirtschaftsprüfer, alle kritischen Befunde geschlossen
- Einsatz von Technologien/Frameworks: NIS2, KRITIS, ISO 27001, TISAX, DSGVO
Audit-Defense-Consultant
Finanzinstitut
- Begleitung und Verteidigung der EBA-/EZB-Aufsichtsprüfung
- Leiter der Mission auf Kundenseite während der Vor-Ort-Inspektion
- Koordination aller internen Stakeholder während der Prüfung
- Vorbereitung und Begleitung von Interviews mit Aufsichtsbehörden
- Prüfung und Aufbereitung von Dokumenten für regulatorische Anforderungen
- Entwicklung von Remediation-Plänen für identifizierte Lücken
- Ergebnis: Erfolgreicher Abschluss der Vor-Ort-Inspektion ohne wesentliche Monita
- Einsatz von Technologien/Frameworks: EBA Guidelines, MaRisk, BAIT, EZB-Aufsichtsanforderungen
- Detaillierte Informationen unterliegen NDA
Senior IT-Compliance-Consultant
Stuttgarter Versicherung
- Konzeption und Steuerung des vollständigen Outsourcing-Prozesses von On-Premise zu Microsoft 365/Azure Cloud
- Compliance-Bewertung unter DORA, NIS2, EIOPA Guidelines und VAGO/VAIT
- Due Diligence und Audit der Cloud Service Provider und MSP
- Erstellung neuer interner Verfahrensanweisungen und Risikomanagement-Methodik
- Training der Mitarbeiter (Auslagerungsmanagement, Rechtsabteilung, FinOps)
- Anmeldung des Vorhabens über das MVP-Portal der BaFin
- Protokollierung der Vorstandsentscheidungen nach aufsichtsrechtlichen Vorgaben
- Ergebnis: Erfolgreiche BaFin-Genehmigung, Produktivstart ohne Findings
- Einsatz von Technologien/Frameworks: Microsoft 365, Azure, EIOPA Guidelines, VAGO/VAIT, DORA (Vorbereitung)
IT-Governance-Strategieberater
Zwilling AG
- Entwicklung einer globalen IT-Governance für 14 Länder unter Berücksichtigung unterschiedlicher Compliance-Anforderungen (EU, APAC, US)
- Umstellung auf SIAM (Service Integration and Management)
- Vorbereitung eines Frameworks für kontinuierliches Auditing
- Sicherstellung internationaler Datenschutzanforderungen (DSGVO, APAC Privacy Laws, US-Regulations)
- Einsatz von Technologien/Frameworks: SIAM, DSGVO, Multi-Jurisdictional Compliance
IT-Compliance & Outsourcing Berater
Bank Norddeutschland
- Risikobewertung von IT-Fremdbezügen und Auslagerungen nach MaRisk 08/2021
- Prozessanpassungen in IT-Governance und IT-Sicherheit
- Audit der IT-Dienstleister auf Compliance-Einhaltung
- Schulung zur Aufgabentrennung und zu den drei Verteidigungslinien
- Erstellung von Leitfäden für schwerwiegende IT-Vorfälle
- Einsatz von Technologien/Frameworks: MaRisk 2021, Drei Verteidigungslinien, IT-Störfallmanagement
Cloud-Outsourcing-Berater
Großbank Hessen
- Due-Diligence-Prüfung von Public-Cloud-Outsourcing-Vorhaben
- Analyse von Sub-Unternehmer-Wertschöpfungsketten
- Bewertung nach MaRisk 2021, BAIT 2021, EBA-Leitlinien (Outsourcing, IKT-Risikomanagement)
- Vertragsanalyse und Nachverhandlung mit Hyperscalern
- Prüfung von Audit- und Weisungsrechten in Cloud-Verträgen
- Einsatz von Technologien/Frameworks: AWS, Azure, Google Cloud, MaRisk, BAIT, EBA-Leitlinien
Senior Cloud-Compliance-Berater
TeamBank Bayern
- Risikoanalyse von Cloud-Outsourcing nach MaRisk 2021 und BAIT 2021
- Nachverhandlung von Standardverträgen der Hyperscaler
- Due-Diligence-Prüfung mit AWS, Microsoft, Google, Genesys
- Analyse der Sub-Unternehmerketten und vertraglicher Audit-Rechte
- Einsatz von Technologien/Frameworks: AWS, Azure, Google Cloud, Genesys, MaRisk, BAIT, EBA-Leitlinien
IT-Outsourcing- und Cloud-Governance-Berater
Oldenburgische Landesbank
- Szenario-basierte Risikoanalyse für Cloud-Outsourcing
- GAP-Analyse vertraglicher Regelungen gegen regulatorische Anforderungen
- Neuordnung der internen Governance-Strukturen
- Auditierung von Sub-Unternehmer-Wertschöpfungsketten
- Vertragsverhandlung mit AWS, Microsoft, Google, SAP und Salesforce
- Vorbereitung der § 44 KWG-Prüfung durch die BaFin zu Outsourcing-Themen
- Einsatz von Technologien/Frameworks: AWS, Azure, Google Cloud, SAP, Salesforce, MaRisk 2021, BAIT, ENISA Cloud-Zertifizierung
Cloud-Outsourcing-Berater
dwpbank
- Risikoanalyse von Cloud-Outsourcing für Bankdienstleister
- GAP-Analyse zwischen Kundenverträgen, Provider-Verträgen und EBA-Leitlinien
- Etablierung einer Governance der drei Verteidigungslinien
- Verhandlung mit rund 300 institutionellen Bankkunden zu Compliance-Anforderungen
- Einsatz von Technologien/Frameworks: EBA-Leitlinien, Drei Verteidigungslinien, Multi-Tenant-Banking
Manager der IT-Audit-Defense-Task-Force
Viridium SE
- Task Force zur Korrektur von BaFin-Findings und Monita im Bereich IT-Outsourcing
- Neu-Bewertung von IT-Outsourcing-Risiken
- GAP-Analyse gegen EIOPA-Vorgaben
- Neu-Strukturierung von IT-Outsourcing und IT-Sicherheits-Governance (Drei Verteidigungslinien)
- Überarbeitung des IT-Reportings nach VAIT-Anforderungen
- Ergebnis: Erfolgreiche BaFin-Nachprüfung, alle Monita geschlossen
- Einsatz von Technologien/Frameworks: Solvency II, §32 VAG, MaGo, VAIT, EIOPA, DSGVO
Leiter Zentrales Auslagerungsmanagement
LBBW (Landesbank)
- Aufbau eines weltweiten Auslagerungs-Managements (Zweite Verteidigungslinie) für D, GB, US und Singapur
- Auditierung von Sachverhalten auf Auslagerungsrelevanz gemäß MaRisk AT9
- GAP-Analysen zwischen EBA, FCA und MAS Anforderungen und Status Quo
- Monitoring regulatorischer Neuerungen in allen Niederlassungen
- Beratung der Fachbereiche bei Risikoanalysen (Cloud, KRITIS, Cybersicherheit)
- Umsetzung der EBA-Leitlinien für Auslagerungen konzernweit
- Einführung einheitlicher Provider-Bewertungsstandards
- Einsatz von Technologien/Frameworks: MaRisk AT9, EBA-Leitlinien, FCA, MAS, Compliance in mehreren Rechtsräumen
Leiter IT-Audit-Defense
Finanz Informatik (Sparkassen-Finanzgruppe)
- Begleitung von Korrektur-Projekten nach EZB-Prüfung
- Neu-Strukturierung der Outsourcing-Bewertungen nach §25 KWG, MaRisk und BAIT
- Neu-Bewertung wesentlicher Auslagerungen
- Überarbeitung des IT-Reportings nach BCBS 239
- Entwicklung eines Vertragsbaukastens für Techniker, Juristen und Einkäufer
- Beratung bei Provider-Vertragsverhandlungen
- Vorbereitung der Etablierung eines zentralen Auslagerungs-Managements
- Einsatz von Technologien/Frameworks: §25 KWG, MaRisk, BAIT, MaGo, KRITIS, DSGVO, BCBS 239
Manager für IT-Outsourcing-Governance
Postbank AG
- Neudesign von Verträgen und Governance nach Audit-Restrukturierung
- Definition neuer Governance- und Organisations-Schnittstellen
- Optimierung der Provider-Management-Prozesse
- Überarbeitung des IT-Reportings nach BCBS 239 und MaRisk 2016
- Einführung von Provider-Management-Toolsets
- Einsatz von Technologien/Frameworks: KWG, MaRisk 2016, BCBS 239, Provider-Management
Berater IT-Audit Defense
ING-DiBa
- Vorbereitung auf §44 KWG BaFin-Audit
- Projektleitung operative Governance und Outsourcing als Backup
- Definition technischer und organisatorischer Schnittstellen
- Etablierung von Provider-Management
- Einsatz von Technologien/Frameworks: §44 KWG, MaRisk, Provider-Management
KRITIS IT-Governance Manager
Amprion GmbH
- Projektleitung “Gestaltung operativer Governance” für kritische Infrastruktur
- Definition technischer und organisatorischer Schnittstellen
- Abbildung von GRC-Prozessen für die Energiewirtschaft
- Erstellung von RACI-Matrizen und Tabellen mit Querverweisen
- Definition von Information Governance und KPIs
- Dokumentation von Prozessen in ARIS als Wertschöpfungsketten
- Einsatz von Technologien/Rahmenwerken: KRITIS (Energie), EnWG, GRC, ARIS
Branchenerfahrung
Sehen Sie, in welchen Branchen dieser Freiberufler den Großteil seiner beruflichen Laufbahn verbracht hat.
Erfahren in Bank- und Finanzwesen, Fertigung, Versicherung und Energie.
Erfahrung nach Fachbereich
Zeigt, in welchen Abteilungen und Funktionen dieser Freelancer am meisten mitgewirkt hat.
Erfahren in Informationstechnologie (IT), Revision, Rechtswesen, Projektemanagement und Betrieb.
Zusammenfassung
Es gibt kaum einen Bereich, in dem sich so viele Hobby-Juristen tummeln wie in der IT-Compliance. Das mag anfangs preiswerter erscheinen, wird aber inzwischen durch den EU-weiten Paradigmenwechsel von zivilen Best-Practices zu verpflichtenden Verordnungen und persönlicher Haftung der GF oft teuer.
Als Dipl.-Jurist und Informatiker mit umfangreicher IT-Service-, Risk-Management und Audit-Prep & Defense Expertise schliesse ich die Lücken zwischen zwingendem Recht, IKT-Operations & Best Practices.
Juristische Laien übersehen häufig die mitgeltenden Normen im Handels-, Zivil- und Strafrecht – und unterschätzen damit die neuen akuten Regressrisiken bei unzureichender Beratung.
Als Experte für Regulatorik-Umsetzung und Best-Practices blicke ich auf rund 30 Jahre Erfahrung als operativer Jurist sowie IT-Service- und Outsourcing-Manager zurück.
Meine Themen: DORA | NIS2 | AI-Act | CRA | CSA | DNA | Audit-Prep & Defense | Third-Party Risk Management (TPRM) | EU-Compliance | ISO 2700x | BSI Grundschutz | GRC | ToM | sfO | Verfahren | Massnahmen | Richtlinien | Prozesse | IKS
LEISTUNGSPROFIL:
IT-Regulatorik & EU-Compliance Schwerpunkte: Haftung der Geschäftsführung (GF), Prüfungsvorbereitung: DORA, NIS2, AI Act, CRA, CSA Frameworks: SOX, IDW, NIST, ISO 2700x, ITIL, COBIT Audit Prep, Management & Defense (High-End) Aufsichtsprüfungen: Vorbereitung und Begleitung von On-Site Inspections (OSI) durch EZB, BaFin (§ 44 KWG), CSSF, FINMA. Prüfungsnachbereitung: Begleitung von IT-Jahresabschlussprüfungen (JAP), effiziente Remediation und Mitigation von Findings Third-Party Risk Management (TPRM) & Governance 20 Jahre Erfahrung im Outsourcing-Management mit komplexen Wertschöpfungsketten. Implementierung von xBoM Begleitung komplexer Outsourcing-Verhandlungen Exit-Strategien Projektbegleitung, Training & Second Opinion Proaktive, komplementäre Compliance-Begleitung von IKT-Projekten Sparringspartner für Projektleitungen Management-Workshops zu gesetzlichen Kompetenzanforderungen (Fit & Proper)
Hintergrund & Qualifikation Akademischer Grad: Doppelqualifikation als Dipl.-Jurist (Univ.) & Dipl.-Informatiker (FH) Zertifizierungen (Auszug): CISA, CISSP, BSI-Grundschutz, CSA-Auditor, ITIL v2/v3 Branchenportfolio Banken & Versicherungen, IKT-Dienstleister, Automobilindustrie, Telekommunikation, Energie, Gesundheit,...
Vertraulichkeit (NDA & DSGVO) Aufgrund meiner Tätigkeit in sensiblen Bereichen – Begleitung von Aufsichtsprüfungen und der Behebung kritischer Feststellungen – unterliegen Mandate i.d.R. NDAs. Referenzen können fachlich erörtert werden. Preisgabe von sensiblen Informationen oder Personendaten richten sich nach NDA und DSGVO.
Fähigkeiten
- Dora-compliance
- Nis2-umsetzung
- Cra
- Ki-verordnung (Ai-act)
- It-audit-defense
- Risikomanagement Für Drittparteien
- Cloud-governance
- Cyber-resilienz-tests
- Outsourcing-management
- Regulatorische Due Diligence
- Beratung, Vorbereitung Und Nachbereitung Von It-compliance-prüfungen, Jahresabschlussprüfungen (Jap) Und On-site-inspections (Osi) Der Zuständigen Behörden (Eu Und National)
- Umsetzung Regulatorischer Anforderungen Und Integration Internationaler Standards (Dora, Nis2, Ai-act, Eba, Eiopa, Esma, Enisa, Iso, Iec, Nist, Itil, Bsi C5)
- Dokumentation, Sfo Und Richtlinienmanagement Sowie Produkt-, Dienst- Und Servicebeschreibungen
- Proaktive Compliance-begleitung Von It-projekten
- Erstellung Von Risiko- Und Schwachstellenanalysen
- Ableitung Von Korrekturmaßnahmen
- Automatisierung Von Compliance- Und Kontrollprozessen, Soweit Möglich
- Identifikation, Bewertung Und Steuerung Von It- Und Drittparteien-risiken
- Entwicklung Von Maßnahmen, Sicherheitskonzepten, Resilienz-tests, Xbom-strategien
- Aufbau Einer Nachhaltigen It-governance
- Simulation, Begleitung Und Verteidigung Von It-audits, Osis Und Aufsichtsprüfungen (Ezb, Bafin, Finma, Bsi)
- Unterstützung Bei Vertragsverhandlungen, Outsourcing- Und Due-diligence-prozessen
- Prüfung Von Compliance-lücken Zur Vermeidung Von Findings Und Bußgeldern
- Begleitung Des Regulatorischen Paradigmenwechsels Von „Best Practice“ Zu „Compliance-pflicht“
- Harmonisierung Internationaler Frameworks: Dora 2025, Idw Ps 528, Iec 62443, Bsi Tr-03183, Nist Ssdf, Sbom Etc.
- Schulungsvideos Für Online-lernsysteme Im Bereich Regulatorik
- Planung Und Durchführung Von Workshops Zur Erfüllung Gesetzlicher Kompetenzanforderungen
- Awareness-programme Für Management Und Fachbereiche
- Eu-regulierung: Dora, Nis2, Cer, Cra, Ai-act, Dsa, Dma, Data Act, Cyber Resilience Act
- Finanzaufsicht: Eba, Eiopa, Esma, Marisk, Bait, Vait, Eba Guidelines
- Datenschutz & Security: Enisa Guidelines, Iso 27001, Tisax, Bsi-grundschutz, Nist Csf
- Kritis: Bsi, It-sicherheitsgesetz, Kritische Infrastrukturen
- It-audit: Vorbereitung, Management Und Defense (Ezb, Bafin, Finma, Wirtschaftsprüfer)
- Drittparteien-risikomanagement Und Lieferkettenmanagement (Supply Chain)
- Cloud-governance (Aws, Azure, Google Cloud, Salesforce)
- Digital Operational Resilience Testing (Dora, Tlpt)
- It-outsourcing: Vertragsverhandlung, Due Diligence, Exit-management
- Incident-management Und Cyber-security-response
- Governance, Risk & Compliance (Grc) Frameworks
- Itil, Cobit, Iso 27001, Nist, Drei-linien-modell
- Risk Assessment Und Risk Management Framework
- Contract Management Und Sla-design
- Devsecops-sicherheitsassessment
- Business Continuity Management (Bcm)
- Cloud-plattformen: Aws, Microsoft Azure, Google Cloud Platform, Salesforce
- Compliance-tools: Grc-plattformen, Risk Assessment Tools, Audit-management-systeme
- Security-tools: Nessus, Siem-systeme, Vulnerability Scanner, Penetration-testing-tools
- Dokumentation: Aris, Visio, Confluence, Sharepoint
- Projektmanagement: Ms Project, Jira, Agile/scrum-methoden
- Standards & Frameworks: Itil, Cobit, Iso 27001, Nist Csf, Cis Controls, Owasp
- Schnelle Einarbeitung In Komplexe Regulatorische Anforderungen
- Brückenbauer Zwischen Technik, Recht Und Business
- Pragmatische, Umsetzungsorientierte Beratung
- Nachweisliche Erfolge Bei Audit-defense
- Train-the-trainer-expertise
- Finanzdienstleistungen (Banken, Versicherungen, Asset Management)
- Kritische Infrastrukturen (Energie, Telekommunikation)
- Industrie Und Mittelstand
- It-service-provider
- Remote Und On-site (Dach-weit)
- Flexible Projektlaufzeiten (Interim Management, Projektberatung, Task Force)
Sprachen
Ausbildung
Dipl.-Informatiker (FH) · Informations- und Kommunikationswissenschaften
BWL-Studium · Betriebswirtschaft, Organisation/BWL
Dipl.-Jurist, 1. Staatsexamen · Rechtswissenschaften
Zertifikate & Bescheinigungen
Aufbau eines ISO-27001-konformen Cybersecurity-Programms: Die Annex A Controls
LinkedIn Learning
Statistiken
Erfahrung
Globale Erfahrung
Fachkenntnisse
Qualifikationen
Profil
Frequently Asked Questions
Sie haben Fragen? Hier finden Sie weitere Informationen
Wo ist Michael ansässig?
Welche Sprachen spricht Michael?
Wie viele Jahre Erfahrung hat Michael?
Für welche Rollen wäre Michael am besten geeignet?
Was ist das neueste Projekt von Michael?
Für welche Unternehmen hat Michael in den letzten Jahren gearbeitet?
In welchen Industrien hat Michael die meiste Erfahrung?
In welchen Bereichen hat Michael die meiste Erfahrung?
In welchen Industrien hat Michael kürzlich gearbeitet?
In welchen Bereichen hat Michael kürzlich gearbeitet?
Was ist die Ausbildung von Michael?
Ist Michael zertifiziert?
Wie ist die Verfügbarkeit von Michael?
Wie hoch ist der Stundensatz von Michael?
Wie kann man Michael beauftragen?
Durchschnittlicher Tagessatz für ähnliche Positionen
Die Tagessätze basieren auf aktuellen Projekten und enthalten keine FRATCH-Marge.
Ähnliche Freelancer
Entdecken Sie andere Experten mit ähnlichen Qualifikationen und Erfahrungen
Experten, die kürzlich an ähnlichen Projekten gearbeitet haben
Freelancer mit praktischer Erfahrung in vergleichbaren Projekten als Freiberuflicher Compliance- & IT-Regulatorik-Berater
Freelancer in der Nähe
Fachkräfte, die in oder in der Nähe von Arbon, Schweiz arbeiten