DORA Experten in Deutschland
aus über 15.000 Lebensläufen – mit der Kraft von KI.Beauftragen Sie Experten, die DORA, den Digital Operational Resilience Act, in klare Kontrollen für ICT-Risiken, Incident-Meldungen, Tests und die Überwachung von Dritten übersetzen. Erhalten Sie schnelles, präzises Matching mit geprüften, verfügbaren Freelancern.
Lerne FRATCH Experten in Deutschland kennen, die kürzlich DORA eingesetzt haben
Jens Henneberg
Letzte Position:
Interim CTO (punktuelle Einsätze) bei Fujitsu / FSAS
Stabilisierung einer Azure-/.NET-Landschaft im laufenden Betrieb.
- Architektur, DevOps und Betriebsfähigkeit; technische Entscheidungen unter Zeitdruck
- Azure DevOps, Monitoring, ETL/ELT, Cloud Security, FinOps und Data-Mesh-nahe Themen
Technologien: Azure DevOps, .NET, CI/CD, Monitoring, FinOps
Henry Hanau
Letzte Position:
Interim Manager IT-Compliance bei Int. Fertigungsunternehmen
- Branche: Maschinenbau, Fahrzeugbau
- Regulierungen: Data Act
- Projektschwerpunkt: Datengovernance, rechtskonforme Maschinendatennutzung, Datenplattformen
- Beauftragt durch: CFO, Plattform Product Owner
Erfolge/Ergebnisse (Frühphase):
- Compliance-Begleitung des Aufbaus einer int. vereinheitlichten Datennutzungsplattform auf Basis Databricks.
- Schaffung der Voraussetzung für die rechtskonforme und effektive Maschinendatennutzung, u.a.:
- Technisch: Gap-Analyse und Schließen von Lücken in der Segmentierung und Pflege der erhobenen Maschinendaten.
- Technisch: Berücksichtigung von Datenausleitungen aus der Plattform an Nutzer und Dritte.
- Organisatorisch: Entwurf und Abschluss der erforderlichen Datennutzungsverträge.
Firas Jradi
Letzte Position:
Interims-Management Gruppenleiter IT-Governance & IAM bei Französisch-Deutsche Privatbank
- Leitung der gruppenweiten, internationalen und funktionsübergreifenden IT-Governance-&-IAM-Abteilung in der zentralen IT-Division eines großen deutsch-französischen Privatbankkonzerns. Disziplinarische Führung von rund 30 Mitarbeitenden an fünf Standorten (Frankfurt, Paris, Tunis, Saarbrücken, Düsseldorf). Vorsitzender in IT-Komitees und zentrale Rolle in der direkten Kommunikation mit der Geschäftsführung, dem Aufsichtsrat, externen Stakeholdern und Aufsichtsbehörden.
- Definition und Implementierung eines modernen IT-Strategieprozesses sowie der zugehörigen IT-Governance-Strukturen für die IT-Abteilung mit über 600 Mitarbeitenden (bestätigt durch die deutsche Bundesanstalt für Finanzdienstleistungsaufsicht und die ACPR) und erfolgreichem Ablauf.
- Aufbau eines zukunftsorientierten Prozessrahmens für IT und der notwendigen Governance-Strukturen (Process Squads) zur kontinuierlichen Verbesserung der IT-Prozesse im Hinblick auf neue regulatorische Anforderungen (einschließlich DORA, EU AI Act usw.).
- Einführung strenger Prozesse zum Abbau eines historischen Rückstands an Prüfungsfeststellungen (> 100 IT-Feststellungen, 40 überfällige Feststellungen in 2022) von internen und externen Prüfern (WP, ACPR, BaFin). Erfolgreiche Reduzierung der überfälligen Feststellungen auf 0 Ende 2025.
- Unterstützung von mehr als 20 IT-Prüfungen pro Jahr und Aufbau von Prozessen zur regulatorischen Überwachung. Einführung von ServiceNow zur Revolutionierung der Prozesse für regulatorische Änderungen und IT-Compliance mit erweiterten KI-Funktionen.
- Neuausrichtung der IT-Kontrollprozesse in Verbindung mit der neu gegründeten ICT-Risiko-Funktion nach DORA und dem Drei-Linien-Modell mit der TopEase GRC-Lösung.
- Reduzierung der Anwendungslandschaft durch systematische Analyse der Funktionen gemeinsam mit Anwendungs- und Fachverantwortlichen, Identifikation von Doppelungen und Umsetzung einer One-Tool-Strategie im gesamten Konzern. Erfolgreiche Reduzierung eines Drittels der Anwendungen in der CMDB.
- Onboarding aller Konzernanwendungen in die konzernweite IAM-Lösung von One Identity sowie Betrieb und Weiterentwicklung der Lösung in Verbindung mit Segregation of Duties (SoD), rollenbasierter Zugriffskontrolle (RBAC) usw.
Karl-Heinz Reis
Letzte Position:
Unterstützung beim weiteren Aufbau einer europäischen IT-Filialservice-Organisation (15 Länder) bei Europäisches Handelsunternehmen (Discounter)
- Aufnahme der Ist-Prozesse Incident Management, IT Service Request Management, Problem Management, Change Management, Service Configuration Management (inkl. CMDB)
- Durchführung von Reifegrad-Assessments für diese Prozesse auf Basis des ITIL® 4 Maturity Models
- Analyse der verschiedenen Service-Wertströme auf Basis des Wertstrom-Modells von ITIL® 4
- Vereinbarung von Reifegraden für die untersuchten Prozesse
- Erarbeitung und Verabschiedung einer Roadmap zur Erreichung und Messung der jeweiligen Reifegrade
- Präsentation der Vorgehensweise inkl. Milestones gegenüber dem Management zur Freigabe
- Steuerung der externen Dienstleister im 1st Level Support
Dustin Dehez
Letzte Position:
Externer Berater bei Deutsche Leasing
2nd LoD/Change the Bank (CtB)
- CtB: Externer Berater und Workstream Lead zur Behebung von Feststellungen der BaFin nach einer Sonderprüfung im IT-Bereich in der 2nd LoD, Leitung des Arbeitspakets zur Überarbeitung des ICT Risk Management & ICT Asset Classification gemäß DORA Kapitel 2, der Prozesse für Strukturanalyse, Schutzbedarfe und Kontrollbewertungen (4 FTEs).
Piet Quade
Letzte Position:
IT Projekt Manager bei keine Freigabe
Branche: Verlagswesen, Medien Projektsteuerung für Konzeption einer RAG-basierten Archiv-Erschließung: souveräne On-Prem- oder Hybrid-Compute-Architektur für LLM- und Embedding-Betrieb, Pipeline für Transkription und automatische Verschlagwortung, semantische Suche über Audio-/Video-Bestände. Use-Case-Bewertung und Make-or-Buy gemeinsam mit Redaktion, Archiv und Justiziariat unter Berücksichtigung von Urheberrecht, Rundfunkstaatsvertrag und KI-VO. Differentiator: praktische LLM-Infrastruktur-Erfahrung aus zwei eigenen produktiven Plattformen kombiniert mit C-Level- Programmsteuerung in regulierten Branchen.
Robert Francia
Letzte Position:
Interims-Projektleiter bei IT-Dienstleistungsgesellschaft eines regionalen Energieversorgers
- Durchführung verschiedener Endkundenprojekte im Bereich Server- und Netzwerk-Infrastruktur in Time, Quality und Budget.
- Projekt 1: Firewall-Erneuerung, Ablösung einer ASA-Firewall durch eine Fortinet-Firewall bei einem Autozulieferer.
- Projekt 2: Umzug der File-Services von dedizierten Servern an 5 Außenstandorten in ein zentrales Managed File Service inkl. DHCP, Directory- und Print-Services sowie Decommissioning der alten Domain Controller.
- Projekt 3: Erneuerung der Netzwerk-Infrastruktur in der Zentrale und an Außenstandorten eines Logistikunternehmens sowie Überführung der LAN-, WLAN- und Firewall-Umgebungen in einen Managed Network Service.
- Projekt 4: Network Renewal, Erneuerung der Core- und Access-Switches in der Zentrale eines Medizintechnikunternehmens und Überführung in einen Managed Network Service.
- Projekt 5: Firewall-Erneuerung, Ablösung einer ASA-Firewall durch eine Fortinet-Firewall bei einer Stadt.
- Umgebung: ASA- und Fortinet-Firewalls, Cisco-Netzwerkkomponenten, ITSM Heat/Ivanti, Confluence.
Halil Oeztoprak
Letzte Position:
Senior Cloud Operations- und DevSecOps-Ingenieur (Azure / Terraform / CI-CD) bei KfW Bankengruppe
Reguliertes Konzernumfeld einer deutschen Bankengruppe (ca. 8.500 Mitarbeiter, Hybrid Cloud-Strategie).
Verantwortlich für den Betrieb, die Bereitstellung und die kontinuierliche Absicherung geschäftskritischer Plattformen – darunter eine GenAI-Chat-Anwendung, eine Big-Data/AI-Plattform sowie Data-Science-Arbeitsplätze auf Basis von Azure Virtual Desktops und VMs. Ownership der AzureDevOps Projekte nach ShaiHulud und React2Shell sowie BSI-Warnungen – Security Operations Improvements im gesamten SDLC.
Deployment-Verantwortung für GenAI-Chat-Anwendung, Big-Data/AI-Plattform (BDAI) sowie Data-Science-Arbeitsplätze (AVD/VM-basiert) in den jeweiligen LZs.
Deployment & Release Management: End-to-End-Verantwortung für Deployments von Portal- und Service-Applikationen in mehreren Azure Landing Zones, inklusive technischer Freigaben, Approvals nach Deployment-Guidelines der Entwicklungsteams sowie Sicherstellung ITIL-basierter Change- und Release-Prozesse im laufenden Betrieb via ServiceNow.
Azure Landing Zones & Netzwerkarchitektur: Aufbau, Provisionierung und Betrieb von Azure Landing Zones für 3-Tier-Web-Applikationen mit verbesserter Netzwerksegmentierung, VNet-Peering, Hub-Spoke-Architekturen, Private Endpoints und Firewall-Integration in separaten Subscriptions und Tenants.
Azure DevOps Governance & Betrieb: Ownership der Azure-DevOps-Organisation inklusive Projekte, Repositories und CI/CD-Pipelines, Umsetzung von Governance-Vorgaben wie Branch-Policies, Approval-Gates, Berechtigungskonzepten und Audit-fähigen Betriebsstrukturen.
Infrastructure as Code (Terraform): Design, Implementierung und Betrieb einer modularen Terraform-Architektur zur standardisierten Bereitstellung von Cloud-Infrastruktur, inklusive State-Management, Provider-Versionierung, Wiederverwendbarkeit und Policy-as-Code-Ansätzen.
CI/CD Pipeline Engineering: Konzeption, Betrieb und Optimierung komplexer YAML-basierter CI/CD-Pipelines mit Multi-Stage-Deployments, Template-Standardisierung, Self-Hosted Agents, integriertem Secret-Management und automatisierten Qualitäts- und Sicherheitsprüfungen.
Git-Migration & Plattformkonsolidierung: Planung und Umsetzung der Migration von Repositories und Pipelines von Azure DevOps zu GitLab CI/CD, inklusive automatisierter Skripte, Inklusive Git-History, Pipeline-Portierung und Konsolidierung der Entwicklungsplattformen.
Container- & Plattformbetrieb (AKS): Betrieb und sicherheitstechnische Bewertung containerbasierter Workloads auf Azure Kubernetes Service, Zentralisierung der On-Premises Container Registry für ACR. OpenShift (OCP) Security Reviews: Sicherheitsbewertung von Codebaselines, Build-Pipelines und Deployment-Prozessen für On-Premises-OpenShift-Cluster mit kritischen Anwendungen sowie Ableitung konkreter Hardening-Empfehlungen.
Shift-Left Security & DevSecOps Transformation: Einführung eines unternehmensweiten Shift-Left-Ansatzes zur frühzeitigen Integration von Sicherheit in Entwicklungs- und Deployment-Prozesse, Enablement der Entwickler zur eigenständigen Sicherheitsprüfung und nachhaltige Reduktion von Schwachstellen vor Produktivsetzung (IDE-Integrationen, Pre-Commit Hooks, lokale Scanner).
Software Supply-Chain Security: Analyse und Mitigation von Supply-Chain-Risiken in NPM- und Yarn-basierten Anwendungen durch Dependency-Audits, Absicherung von CI/CD-Pipelines, Token-Rotation und Einschränkung riskanter Build- und Lifecycle-Mechanismen.
Frontend- & Framework-Security (React / Next.js): Sicherheitsbewertung und Koordinierung der Behebung kritischer Schwachstellen in allen Plattform-Anwendungen und Web-Frameworks, inklusive Abstimmung und ergänzenden technischen Mitigationsmaßnahmen mit allen Teams nach BSI-Warnung.
Software Composition Analysis (SCA): Einführung und Betrieb automatisierter Schwachstellen-Scans für Container-Images, Pipelines/Artefakte und Third-Party-Dependencies inklusive SBOM Exports innerhalb der CI/CD-Pipelines.
SAST / DAST Integration: Konzeption und Pilotierung statischer und dynamischer Anwendungssicherheitstests in enger Zusammenarbeit mit Security-Architektur und Entwicklungsteams zur kontinuierlichen Verbesserung der Code- und Runtime-Security und Etablierung betrieblicher Abnahme-Tests (BATs).
Artefakt- & Registry-Konsolidierung: Analyse und Konsolidierung aller Paket- und Container-Repositories für Service-Applikationen und AKS-Workloads mit dem Ziel einer zentralisierten, abgesicherten Registry-Strategie inklusive zentralisierter Vulnerability-Scanning und Governance.
Dependency-Track & SBOM-Strategie: Beratung des Compliance-Boards zur Einführung einer zentralen SBOM- und Vulnerability-Management-Plattform zur konzernweiten Erhöhung der Transparenz über Abhängigkeiten und Beschleunigung der CVE-Reaktionsfähigkeit.
CI/CD Pipeline Hardening: Sicherheitsanalyse und Bereinigung der bestehenden Pipeline-Landschaft durch Entfernung ungenutzter Pipelines, Verbesserung der Secrets-Hygiene, Umsetzung des Least-Privilege-Prinzips und Isolation von Build-Agent-Umgebungen.
Azure Web Application Firewall (WAF) Optimierung: Analyse und Optimierung bestehender Azure-WAF-Regelwerke (OWASP Top 10 Core Rule Set, DSR/SDC, Custom Rules) zur Abwehr bekannter Schwachstellen und Exploit-Patterns, inkl. Reduktion von False Positives und Verbesserung der Angriffserkennung.
Dokumentation & Stakeholder-Kommunikation: Erstellung und Pflege technischer Dokumentationen, Runbooks und Architekturübersichten in Jira und Confluence sowie aktiver Wissenstransfer zwischen Operations, Development, Security und Compliance-Stakeholdern.
Justina Kmiecik
Letzte Position:
Freiberufliche Beraterin für Change & Data Transformation bei Freelance Fast Data Consulting
Projekt, strategische Beratung – Aufbau der Data Strategy und Data Governance Policy für die Niederlassung Deutschland, Kunde (Privatbank Julius Bär, Hauptsitz Zürich), März 2026 – bis heute
- Konzeption und Verhandlung der Datenstrategie mit den wichtigsten Stakeholdern sowie Einholung des Sign-offs durch den Vorstand (strategische Beratung) – in diesem Rahmen regulatorische Beratung zur Datenregulierung in der EU und speziell für Deutschland. Die Datenstrategie umfasst: Data Lifecycle Management: data capture, data storage, data usage, data retention policy, data quality incident management
- Definition von Meilensteinen und der technischen Machbarkeit zur Implementierung von TOM für die Datenstrategie, Datenqualitätsprüfungen, Metriken und ein Metadateninventar, um die Compliance der Bank mit den Anforderungen von DORA, BCBS239 und MaRisk sicherzustellen.
Projekt Kerndatenänderung, Kunde: (ING Bank, Frankfurt am Main), März – bis Dezember 2025
- Konzeption und Solution Design für neue End-to-End-Prozesse inkl. technischer Schnittstellen
- Definition von Synchronisationslogiken und Datenflüssen zwischen Legacy- und Zielsystemen (Dekommissionierung von Legacy-Systemen)
- Analyse und Validierung von Datenmodellen
- Stakeholder-Kommunikation mit Produktverantwortlichen, Feature Engineers, UX Designern und operativen Einheiten zur Entscheidungsfindung
- Analytics und Impact-Einschätzungen, z. B. zur Bewertung von Folgeeffekten und regulatorischen Anforderungen
- Dokumentation und Kommentierung technischer und fachlicher Anforderungen zur Unterstützung der Umsetzung in agilen Squads
Projekt Digitalisierung einer Usergruppe, Kunde: (ING Bank, Frankfurt am Main), als Interim Product Owner, Jan. 2025 – bis heute
- Mitgestaltung von Grundlagenentscheidungen zur Datenarchitektur und Prozesslogik im Kontext von historisierten Daten und Login-Funktionalität für User
- Entwicklung fachlicher Lösungskonzepte für die Migration zum Zielsystem, inkl. Systemintegration und Datenflüsse
- Unterstützung bei Analytics und Impact-Analysen, insbesondere zur Auskunftsfähigkeit gegenüber Ermittlungsbehörden
- Aktive Abstimmung mit Stakeholdern aus verschiedenen Squads zur Entscheidungsfindung und Sicherstellung regulatorischer Anforderungen
- Erstellung von Testszenarien für operative Teams und Backend-Systeme im Bereich API-Management unter Verwendung von Postman und Bruno.
Dirk Peter
Letzte Position:
Freiberuflicher Cyber-Defense-Leiter & KRITIS/NIS2-Berater | KI-Sicherheitsarchitekt bei Selbstständig
Ausgangssituation: Wachsender Bedarf an datenschutzkonformen KI-Lösungen für Mandanten im KRITIS- und Mittelstandsumfeld, die sensible Medieninhalte (Audio, Video, Dokumente) analysieren müssen, ohne Daten an Public-Cloud-LLMs weiterzugeben.
Aufgabe: Konzeption, Aufbau und sicherer Betrieb einer vollständig self-hosted AI-Infrastruktur inklusive eigenentwickelter Digital-Management-Plattform zur automatisierten Medienanalyse.
Maßnahme: Architektur und Implementierung einer Multi-Tier-Plattform auf gehärteter Proxmox-Infrastruktur mit Frontend (Nuxt 3, Vue 3, TypeScript, Tailwind 4), Backend (Laravel 13, PHP 8.4, Sanctum), Datenhaltung (PostgreSQL 16, MongoDB 7), Caching/Queuing (Redis 7, Laravel Queue), AI-Worker (Python 3.11, Whisper, DeepFace, Librosa), Scheduling (Laravel Scheduler/Cron) und lokalen LLMs (Gemma, DeepSeek, Qwen, Mistral, LLaMA, Phi) über OpenWebUI mit segmentiertem Netzwerkzugriff, API-Hardening und Audit-Logging nach BSI-Empfehlungen.
Ergebnis: Vollständig DSGVO-konforme, on-premises betriebene AI-Plattform ohne Datenabfluss an Dritte.
Aufgabe: Gesamtverantwortung als externer Head of Cyber Security / CISO-as-a-Service für Konzeption, Implementierung und kontinuierliche Verbesserung von ISMS nach ISO 27001, BSI-Grundschutz und NIS2.
Maßnahme: Aufbau und Steuerung von Cyber Defense Centern (CDC) mit SOC-Operations, Integration von SIEM-Lösungen (Splunk, Graylog), Etablierung eines Risk-Based Vulnerability Managements (Qualys, Nessus, OpenVAS) und Durchführung regelmäßiger Infrastruktur-, Applikations- und physischer Penetrationstests.
Ergebnis: Audit-Ready ISMS bei mehreren Mandanten und Reduktion kritischer Schwachstellen um 60 % innerhalb von 90 Tagen.
Aufgabe: Konzeption und Durchführung von NIS2-Assessments und operative Umsetzungsfahrpläne für KRITIS-Betreiber.
Maßnahme: Entwicklung eines Online-Assessment-Tools zur automatisierten Ermittlung individueller Schwächeprofile, operative Umsetzung von ISMS-Optimierung, Penetrationstests, Awareness-Programmen und GRC-Suite-Implementierung sowie C-Level-Präsentationen.
Ergebnis: Beschleunigung des Beratungsprozesses um 50 % und erfolgreiche NIS2-Konformitätsvorbereitung mehrerer Mandanten.
Aufgabe: Incident Commander für Krisenreaktion, Forensik und Business Recovery bei Ransomware-Angriffen und APT-Kampagnen.
Maßnahme: Koordination mit LKA und BKA, forensische Analysen (OSForensics, Wireshark, Kali Linux), Umsetzung von Disaster-Recovery- und BCM-Strategien, Entwicklung von Reaktionsstrategien bei BTC-Erpressung.
Ergebnis: 100 % Wiederherstellungsrate innerhalb definierter RTO-Fenster und nachhaltige Post-Incident-Sicherheitsarchitekturen.
Maßnahme: Planung, Aufbau und Betrieb einer gehärteten Multi-VM-Infrastruktur (Proxmox, 15+ VMs) mit Web- und Mailservern, Graylog, OPNsense-Firewalls, CRM/ERP und LLM-Instanzen, Netzwerksegmentierung, DDoS-Mitigation, automatisiertem Patch-Management und Backup-Strategien.
Ergebnis: > 99,5 % Verfügbarkeit über 20+ Jahre und null Kompromittierungen.
Maßnahme: Konzeption koordinierter Phishing-Kampagnen in fünf Härtegraden, abgeleitete E-Learnings und Webinare im PDCA-Zyklus, Aufbau und Leitung von Red- und Blue-Teams.
Ergebnis: Reduktion der Phishing-Klickrate von 35 % auf unter 5 % innerhalb von drei Kampagnenzyklen.
Peter Konrad
Letzte Position:
IT-Audit Experte bei Sparkasse
Unterstützung der Internen Revision:
Durchführung einer Prüfung des Datenschutzbeauftragten und des Datenschutzmanagements:
- Vorbereitung eines Prüfungsprogramms anhand der Prüfungsfeldkonzeption
- Anforderung notwendiger Prüfungsdokumentation
- Durchführung der Aufbauprüfungshandlungen anhand des Prüfungsprogramms mit folgenden Schwerpunkten:
- Prüfung der relevanten PPS-Prozesse
- Prüfung des Datenschutzleitbilds, Datenschutzrichtlinie und Datenschutzmanagementkonzept
- Durchführung von Prüfungsgesprächen mit dem Datenschutzbeauftragten
- Erstellung der Prüfungsdokumentation
- Einarbeitung eines Junior-Prüfers in die Methodik einer Internen Revision
- Abstimmung der Prüfungsdokumentation mit der Revisionsleitung
Alexander Bromberg
Letzte Position:
Senior Data Engineer bei RWE AG
Architektur und Betrieb von Data Products für den Betrieb im Bereich erneuerbare Energien, einschließlich Windturbinen-, Netz-Mess- und Wetterdaten. Aufbau skalierbarer ETL/ELT-Pipelines in Azure Databricks mit Delta Lake (Bronze/Silver/Gold-Schichten) und Verarbeitung von Daten in verschiedenen Formaten, darunter strukturierte und semi-strukturierte Daten. Mitwirkung an einem Data-Quality-Framework mit Tabellen- und Spaltendokumentation, Ausreißererkennung und Vollständigkeitsmetriken für alle Datensätze innerhalb eines Data Products. Zusätzlich Implementierung eines DORA-KPI-Dashboards in Databricks, das für alle Data Products genutzt wird. Optimierung der CI/CD-Prozesse in Azure DevOps zur Vereinfachung der Bereitstellung über Entwicklungs-, Test- und Produktionsumgebungen hinweg.
Technology stack: Azure Databricks, PySpark, SQL, Delta Lake, Unity Catalog, Azure Data Lake, APIs, Dremio, Azure DevOps, YAML, Git, Databricks Workflows, Application Insights, Terraform, OpenAI API, Codex, LLM-assisted workflows
Michael Schwendemann
Letzte Position:
Aufbau Compliance/TPRM bei Haftpflichtkasse
Aufbau Compliance-Abteilung & DORA-Operationalisierung
- Aufbau einer vollständigen Compliance-Organisation nach DORA
- Entwicklung und Operationalisierung der SfO
- Einsatz von KI-Agenten zur Automatisierung:
- Auswertung von Due-Diligence-Fragebögen inkl. Risikoeinstufung
- KI-gestützte Vertragsanalyse (DORA/MaRisk-Konformität)
- Monitoring externer Datenquellen (Cyber-Vorfälle, Newsfeeds)
- Aufbau eines dezentralen Risiko- und Maßnahmenregisters
- Erstellung von GAP-Analysen und Ableitung von Maßnahmen
- Aufbau und Pflege des Auslagerungs-Informationsregisters
- Nutzung eigener TPRM-Frameworks, Checklisten und Prozessmodelle
Aufbau Compliance-Abteilung & DORA-Operationalisierung
- Aufbau einer vollständigen Compliance-Organisation nach DORA
- Entwicklung und Operationalisierung der SfO
- Einsatz von KI-Agenten zur Automatisierung:
- Auswertung von Due-Diligence-Fragebögen inkl. Risikoeinstufung
- KI-gestützte Vertragsanalyse (DORA/MaRisk-Konformität)
- Monitoring externer Datenquellen (Cyber-Vorfälle, Newsfeeds)
- Aufbau eines dezentralen Risiko- und Maßnahmenregisters
- Erstellung von GAP-Analysen und Ableitung von Maßnahmen
- Aufbau und Pflege des Auslagerungs-Informationsregisters
- Nutzung eigener TPRM-Frameworks, Checklisten und Prozessmodelle
- Projektcontrolling - Darstellung und strukturierte Messung der erreichten Projektziele im Rahmen des Management Reportings.
Alicja Wilczek
Letzte Position:
Integrierte Sicherheits- und Notfalldokumentation für 24/7-Logistikunternehmen bei Mittelständisches Logistikunternehmen
- Erstellung einer vollständigen zweisprachigen (DE/EN) Sicherheits- und Notfalldokumentation: Business-Continuity-Plan / Disaster-Recovery-Plan, Incident-Response-Plan v2.0 mit vier fallspezifischen Playbooks (PICERL), Zugriffskontrollrichtlinie, Vulnerability-Management-Policy, Business-Resilience-Programm, Risk-Governance-Plan
- Konsolidierung zu einem integrierten Notfallhandbuch (12 Kapitel) mit Sofort-Checklisten für sechs Notfallszenarien, priorisierter Maßnahmentabelle und formaler Freigabestruktur
- Aufarbeitung eines Penetrationstest-Berichts (Greenbone) mit vollständiger Behebung aller Findings und formaler Risikoakzeptanz eines Restrisikos mit dokumentierter kompensierender Kontrolle
- Prüfung und Dokumentation der NIS2- und HinSchG-Anwendbarkeit einschließlich rechtlicher Begründung der Nicht-Betroffenheit
Doaa Abdelghafar
Letzte Position:
Technical Program Manager/Agile Coach bei Visa
- Führte zwei bereichsübergreifende Engineering-Teams im SAFe-Framework, um Backend- und Integrationslösungen für Visas Terminal-Management- und Cybersource-Onboarding-Plattformen zu liefern
- War Program Coach für zehn Teams innerhalb der Platform-Services-Organisation und förderte Agile-Reife, Abstimmung in der Delivery und eine Kultur der kontinuierlichen Verbesserung
- Organisierte Agile-Zeremonien wie Product-Manager-Alignments, Metrik-Reviews, Inspect-and-Adapt-Sessions, System Demos und Leadership-Workshops, um Transparenz, Zusammenarbeit und Delivery-Performance zu stärken
- Trieb den Rollout des skalierten Delivery-Frameworks Re-imagine Work@Visa im Agile-Transformation-Team voran und verbesserte so die Zusammenarbeit und die Planbarkeit der Delivery
- Erhöhte die Release-Frequenz um das 18-Fache pro Quartal durch die Abstimmung verteilter Teams und die Entwicklung eines umfassenden Release-Leitfadens
- Arbeite mit dem Release Manager zusammen, um Deployments über Visa Data Center, AWS und Mobile-Plattformen zu standardisieren
- Führte Teams dazu, alle Security Findings zu schließen und die Behebung in den BAU zu überführen, sodass bis Mitte 2024 keine offenen Punkte mehr vorhanden waren
- Leitete das Security-Findings-Programm über das gesamte Portfolio und sorgte für Sichtbarkeit, Verantwortlichkeit und Fortschrittsverfolgung
- Unterstützte den Rollout des OKR-Frameworks und leitete quartalsweise Reviews, um die Umsetzung mit den Geschäftszielen abzustimmen
- Stärkte die Kommunikation zwischen verteilten Teams, beseitigte Blocker und setzte sich für kontinuierliche Verbesserung und Automatisierung ein
- Führte On-Demand-Workshops für Teams mit wachsender Reife durch, um die Einführung von Best Practices zu unterstützen
- Mitbegründete ein Center of Excellence und eine Agile Community of Practice, um kontinuierliches Lernen und Abstimmung zu fördern
- Arbeitete mit SRE- und InfoSec-Teams an einem Multi-Region-Rollout und an Security-Initiativen, um Zuverlässigkeit und Compliance zu verbessern
Entdecke mehr als 15.000 Top-Freelancer
Statistiken von Experten, die DORA einsetzen
Aggregiert aus den beruflichen Profilen passender Freelancer.
Berufserfahrung
21 Jahre
Positionsdauer
2,3 Jahre
Positionen pro Freelancer
15
Häufigste Fachbereiche
Informationstechnologie (IT), Projektmanagement, Betrieb
Häufigste Branchen
Informationstechnologie (IT), Bank- und Finanzwesen, Professionelle Dienstleistungen
Fokus der Zertifizierungen
Informationstechnologie (IT), Projektmanagement, Revision
Bachelor-Abschluss oder höher
87%
Master-Abschluss oder höher
58%
Doktortitel
10%
Zertifizierungen pro Freelancer
7
Häufigste Sprachen
Deutsch, Englisch, Französisch
Sprechen zwei oder mehr Sprachen
96%
Basierend auf unserem Profilpool, Stand 30 Aug 2026.
Tagessatzverteilung
Das Diagramm zeigt, wie sich die Tagessätze der Freelancer in dieser Technologie in Deutschland verteilen, basierend auf aktuellen Verträgen auf unserer Plattform. Jeder Balken deckt eine Tagessatzspanne ab – seine Höhe zeigt, wie viele Freelancer innerhalb dieser Spanne abrechnen.
Durchschnittssätze von Experten in Deutschland, die DORA einsetzen
Die Tagessätze basieren auf aktuellen Verträgen und enthalten keinen FRATCH-Aufschlag.
Der durchschnittliche Tagessatz ist der Mittelwert aller Tagessätze aus aktuellen Verträgen vergleichbarer Freelancer auf unserer Plattform.
Der Median-Tagessatz ist der mittlere Wert aller Tagessätze – die Hälfte der vergleichbaren Freelancer verlangt weniger, die andere Hälfte mehr. Anders als der Durchschnitt wird er von Ausreißern kaum beeinflusst.
Berechnet auf Basis der Tagessätze unserer Freelancer, Stand 30 Aug 2026. Die tatsächlichen Tagessätze können je nach Dienstalter, Erfahrung, Fachkenntnissen, Projektkomplexität und Auftragsdauer variieren.
Über die Technologie
Was DORA abdeckt
DORA, kurz für Digital Operational Resilience Act, legt die Grundlinie dafür fest, wie Finanzunternehmen mit ICT-Risiken umgehen. Im Fokus stehen Resilienz, Incident-Bearbeitung, Tests und die Kontrolle kritischer Technologieanbieter. Starke Experten übersetzen die Regulierung in praktische Arbeit, nicht in vage Richtlinientexte.
Wo es eingesetzt wird
- Rahmenwerke für ICT-Risikomanagement
- Workflows für Incident-Meldungen
- Tests der operativen Resilienz
- Überwachung von Dritten und Anbietern
- prüfungsfeste Richtlinien und Nachweise
In Deutschland ist DORA wichtig für Banken, Versicherer, Investmentfirmen und Dienstleister, die sie unterstützen. Teams brauchen oft Hilfe dabei, lokale Abläufe, Konzern-Governance und grenzüberschreitende Meldungen in Einklang zu bringen, ohne die Umsetzung zu verlangsamen.
Typisches Skillset
Gute DORA-Spezialisten verstehen Kontrollen, Governance und das Sammeln von Nachweisen über IT- und Security-Teams hinweg. Sie arbeiten mit Risikoregister, Incident-Taxonomien, Testplänen und Lieferantenverträgen. Außerdem wissen sie, wie man rechtliche Texte in Aufgaben übersetzt, die Produkt-, Security- und Operations-Teams auch wirklich umsetzen können.
Wann Unternehmen Unterstützung holen
Unternehmen suchen meist nach freiberuflicher Expertise, wenn das interne Team ausgelastet ist, die Lücke zwischen Compliance und Operations groß ist oder ein Audit bevorsteht. DORA-Projekte brauchen oft Menschen, die die Bereitschaft bewerten, Verfahren schreiben, Abhängigkeiten abbilden und Remediation unterstützen können, ohne unnötigen Aufwand zu erzeugen. Die besten Spezialisten bleiben praxisnah und halten den Umfang schlank.
Tools und Ergebnisse
Ein starker DORA-Experte arbeitet oft mit Governance-, Risk- und Compliance-Tools, Ticket-Systemen, Dokumentensammlungen und Reporting-Vorlagen. Typische Ergebnisse sind Gap-Analysen, Kontrollübersichten, Incident-Playbooks, Anbieterbewertungen, Testpläne und Management-Zusammenfassungen. Die Arbeit sollte klare Zuständigkeiten und nachvollziehbare Nachweise hinterlassen.
Was starke Experten tun
Starke DORA-Profis fragen, wo das operative Risiko wirklich liegt und wie es heute nachgewiesen wird. Sie hinterfragen unklare Zuständigkeiten, bauen einfache Kontrollabläufe auf und sorgen dafür, dass Lieferanten, Security und Fachbereiche dasselbe Bild haben. Genau das hält die Compliance auch nach der ersten Frist nützlich.
Häufig gestellte Fragen
Neugierig auf DORA? Hier sind die Antworten, die immer wieder gefragt sind.
DORA, der Digital Operational Resilience Act, ist ein EU-Rahmenwerk für den Umgang mit ICT-Risiken im Finanzsektor. Es deckt Governance, Incident-Bearbeitung, Tests und die Überwachung von Dritten ab. Unternehmen nutzen es, um operative Resilienz messbarer und leichter nachweisbar zu machen.
Ein DORA-Spezialist arbeitet oft an Bereitschaftsanalysen, Kontrollkonzepten, Incident-Meldungen und Lieferantenprüfungen. Er kann auch Resilienztests und Nachweispakete für Audits oder Management-Reviews unterstützen. Die besten Experten verbinden Richtlinienarbeit mit den Systemen und Teams, die sie umsetzen müssen.
DORA ist enger und operativer als viele allgemeine Sicherheitsstandards, weil es auf Finanzunternehmen und ihre ICT-Resilienz ausgerichtet ist. ISO 27001 ist ein breiteres Rahmenwerk für Sicherheitsmanagement, während NIS2 einen größeren Sektorumfang hat. Viele Unternehmen nutzen alle drei, aber der Umsetzungsschwerpunkt ist unterschiedlich.
Ein starker DORA-Freelancer kennt sich in der Regel mit ICT-Risiken, Lieferanten-Governance, Incident Response und Kontrolltests aus. Vertrautheit mit Security Operations, Business Continuity, Audit-Unterstützung und regulatorischer Dokumentation hilft sehr. In größeren Konzernen ist Erfahrung mit grenzüberschreitender Governance oft ebenfalls wertvoll.
DORA-Arbeit kann mit einem fokussierten Experten starten, wenn das Ziel eine Gap-Analyse oder eine erste Kontrollübersicht ist. Komplexere Programme brauchen jemanden, der Governance-Design, Tests und Lieferantenüberwachung in realen Umgebungen schon umgesetzt hat. Entscheidend ist nachweisbare Umsetzung, nicht große Versprechen.
Ja, DORA-Arbeit wird oft remote erledigt, besonders bei Analysen, Dokumentation und Kontrollkonzepten. Vor-Ort-Zeit kann helfen, wenn der Experte mit Teams aus Operations, Compliance, Security oder Lieferantenmanagement sprechen muss. Viele deutsche Unternehmen nutzen ein hybrides Setup, wenn die Abstimmung komplex ist.
Ein guter DORA-Spezialist spricht in konkreten Kontrollen, Nachweisen und Zuständigkeiten. Er sollte erklären können, wie Risiken abgebildet, Meldewege definiert und Nachweise für Prüfer oder Aufsichtsbehörden erbracht werden. Wenn jemand nur die Regulierung wiederholt, ohne sie in Aufgaben zu übersetzen, ist das ein Warnsignal.
Ja, DORA ist die gebräuchliche Abkürzung für den Digital Operational Resilience Act. In Suchen und Projektdiskussionen sieht man auch „DORA-Verordnung“ oder „EU DORA“. Ein guter Spezialist sollte mit allen drei Begriffen sicher umgehen können.
Der durchschnittliche Stundensatz von Freelancern in Deutschland, die DORA in ihren letzten Projekten eingesetzt haben, liegt bei 121 €, was einem Tagessatz von etwa 971 € bei einem 8-Stunden-Tag entspricht.
Von den Freelancern in Deutschland, die DORA in ihren letzten Projekten eingesetzt haben, haben 87% mindestens einen Bachelor-Abschluss, 58% mindestens einen Master-Abschluss und 10% einen Doktortitel.
Freelancer in Deutschland, die DORA in ihren letzten Projekten eingesetzt haben, haben im Durchschnitt 21 Jahre Berufserfahrung; ein einzelnes Projekt dauert typischerweise etwa 2,3 Jahre.
Die häufigsten Sprachen unter Freelancern in Deutschland, die DORA in ihren letzten Projekten eingesetzt haben, sind Deutsch (98%), Englisch (95%) und Französisch (22%).
Die häufigsten Industrien unter Freelancern in Deutschland, die DORA in ihren letzten Projekten eingesetzt haben, sind Informationstechnologie (IT) (86%), Bank- und Finanzwesen (75%) und Professionelle Dienstleistungen (61%).
Die häufigsten Bereiche unter Freelancern in Deutschland, die DORA in ihren letzten Projekten eingesetzt haben, sind Informationstechnologie (IT) (96%), Projektmanagement (90%) und Betrieb (74%).
Hauptstandorte der FRATCH Experten, die kürzlich DORA eingesetzt haben
Unsere Freelancer und Interim-Experten sind in der gesamten DACH-Region zuhause — verfügbar vor Ort in den wichtigsten Wirtschaftszentren oder komplett remote. Wähle einen Standort und entdecke passende Spezialisten, lokale Markteinblicke und aktuelle Verfügbarkeiten.
Kostenlose Demo vereinbaren
Kontaktiere uns und das FRATCH-Team meldet sich innerhalb von 4 Stunden bei dir.
Möchtest du lieber direkt mit uns in Kontakt treten?
Wir haben immer Zeit für einen Anruf oder eine E-Mail!

Berlin
Köln
Frankfurt
Düsseldorf
Essen