- Start: asap
- Laufzeit: asap bis 28.02.2027 (ca. 5 Monate)
- Auslastung: Teilauslastung – Gesamtumfang von 20 Personentagen, flexibel über die Projektlaufzeit verteilt (+/- 10 % möglich)
- Einsatzort: Remote
- Aufnahme und Bewertung der für die IT-Sicherheit relevanten Hardware- und Softwarelandschaft des Auftraggebers, unter vorrangiger Nutzung bereits vorhandener Informationen
- Vertiefte Analyse technischer Sicherheitslösungen, übergreifender Sicherheitsarchitekturen sowie sicherheitsrelevanter Funktionen geschäftskritischer Plattformen und Anwendungen
- Bewertung bestehender Wartungs-, Support- und Beschaffungsabhängigkeiten, insbesondere im Hinblick auf auslaufende Verträge und Ersatzbeschaffungen
- Identifikation und Darstellung bestehender technischer Sicherheitslücken sowie Ableitung wirtschaftlich und technisch umsetzbarer Lückenschließungsoptionen (Optimierung bestehender Lösungen, Upgrades, zusätzliche Sicherheitskomponenten)
- Berücksichtigung und Überführung relevanter Anforderungen aus BSI-Gesetz (BSIG), BSI IT-Grundschutz, branchenspezifischem Sicherheitsstandard (B3S) und NIS2 in technische Soll-Anforderungen sowie Abgleich mit dem vorhandenen Sicherheitsniveau (keine vollständige Compliance-, Governance- oder ISMS-Prüfung)
- Erstellung geeigneter Visualisierungen der Sicherheitsabdeckung, bestehender Lücken, Abhängigkeiten sowie möglicher Veränderungen durch Optimierungsmaßnahmen (inkl. Vertragslaufzeiten, Ersatzbeschaffungen, Plattformentscheidungen, Ablöseszenarien)
- Einordnung, inwieweit bestehende oder künftige Rahmenverträge für die strategischen Zielbilder der IT-Sicherheit geeignet sind; ergänzende Betrachtung weiterer Beschaffungswege soweit entscheidungsrelevant
- Erarbeitung einer priorisierten IT-Sicherheits-Roadmap mit kurz-, mittel- und langfristigen Handlungsfeldern inkl. erwartetem Beitrag zu Betriebssicherheit, IT-Sicherheitsniveau, Wirtschaftlichkeit und Risikoreduzierung
- Erstellung kompakter, entscheidungsfähiger Unterlagen zur Entscheidungsvorbereitung im zuständigen Führungskreis des Auftraggebers
- Durchführung notwendiger Ist-Aufnahmen, Interviews, Workshops und Bedarfsabfragen in eng begrenztem, für die Arbeitsergebnisse erforderlichem Umfang, um den laufenden Betrieb des Auftraggebers nicht unverhältnismäßig zu belasten
- Mehrjährige Erfahrung in der Bewertung komplexer IT-Infrastrukturen und der IT-Sicherheit, idealerweise mit Bezug zu öffentlichen Auftraggebern
- Expertenwissen zu Rechenzentrumsinfrastrukturen, insbesondere Server, Storage, Virtualisierung, Betriebssysteme, Datenbanken und systemnaher Software
- Fundierte Kenntnisse in Sicherheitsarchitekturen, technischer Bestandsbewertung und Schwachstellenmanagement
- Erfahrung mit Cloud- und Hybrid-Cloud-Szenarien
- Expertenwissen in der Bewertung von Betriebsrisiken, technischen Abhängigkeiten, Wirtschaftlichkeit sowie in der Priorisierung von Handlungsoptionen
- Fundierte Kenntnisse der regulatorischen Rahmenbedingungen: BSI-Gesetz (BSIG), BSI IT-Grundschutz, branchenspezifischer Sicherheitsstandard (B3S) sowie NIS2
- Erfahrung in der Erstellung von Entscheidungsunterlagen und Visualisierungen für Führungsgremien öffentlicher Auftraggeber
- Wünschenswert: Kenntnisse zu Beschaffungswegen des öffentlichen Sektors, eigenverantwortliche, selbstorganisierte Arbeitsweise sowie sichere Deutschkenntnisse (für Abstimmung mit dem Führungskreis)