Information Security Officer · Schwerpunkt europäische Verteidigungsregulatorik

ISMS, das im Audit besteht. Regulatorik, die trägt.

Information Security und Compliance aus der Audit-Praxis, mit Schwerpunkt auf europäischer Verteidigungsregulatorik. Ich übersetze NATO-, EU- und nationale Anforderungen in Entscheidungen, die ein Vorstand treffen kann.

In die Werkstatt Verteidigung & Regulatorik
01 Audit-Praxis ISMS, das Prüfer überzeugt: nach ISO 27001, NIS2 und TISAX. Nachweisbar wirksam, nicht nur dokumentiert.
02 Pragmatismus Sicherheit ohne Bürokratie. Machbar, proportional und passend zur Organisation.
03 Selbst gebaut Ich prüfe Normen nicht nur auf dem Papier, sondern im Eigenbau. Was dabei herauskommt, steht in der Werkstatt.
04 EU-Regulatorik NIS2, DORA und AI Act gelten EU-weit. Ich übersetze sie in Entscheidungen, die ein Vorstand versteht.
Trennung ist Architektur KI schreibt nicht ohne Unterschrift Ein Rahmenwerk ist Inhalt, kein Schema Reifegrad statt Ampel Wirksam schlägt dokumentiert Compliance ist keine Ordnerpflege Trennung ist Architektur KI schreibt nicht ohne Unterschrift Ein Rahmenwerk ist Inhalt, kein Schema Reifegrad statt Ampel Wirksam schlägt dokumentiert Compliance ist keine Ordnerpflege

01 - Fachgebiete

Vier Regelwerke. Ein Managementsystem.

01

Verteidigung & europäische Regulatorik

NATO-, EU- und nationale Anforderungen für Zulieferer der Verteidigungsindustrie: Qualitätssicherung, Verschlusssachen und Exportkontrolle, eingeordnet nach dem, was Vertrag, Rechtsraum und Geheimhaltungsgrad tatsächlich auslösen.

Zur Übersicht →
NATO AQAP EUCI VS-NfD
02

Information Security & ISMS

Managementsysteme nach ISO 27001, BSI IT-Grundschutz und TISAX: wie sie entstehen, wie sie im Betrieb nicht verrotten und woran interne Audits sie am Ende messen.

ISO 27001 IT-Grundschutz TISAX
03

Compliance & Regulatorik

NIS2, DORA und KRITIS: was sie wirklich fordern, wo sie sich überschneiden und warum Compliance eine strategische Stärke sein kann statt einer Pflichtübung.

NIS2 DORA KRITIS
04

AI Governance & EU AI Act

Governance-Rahmen und Risikomanagement für den KI-Einsatz nach ISO 42001, und wo der AI Act auf ein bestehendes ISMS trifft. Ich prüfe das nicht nur auf dem Papier, sondern im Eigenbau. Siehe Werkstatt.

ISO 42001 EU AI Act Policy

02 - Praxis

Ich prüfe nicht nur Dokumente.

Managementsysteme entstehen nicht am Schreibtisch allein. Das sind die Themen, die ich selbst bearbeite — technisch wie organisatorisch.

Interne Audits

Nach ISO 27001, NIS2 und TISAX. Als Prüfer, nicht als Zulieferer von Nachweisen.

Cyber Risk Assessments

Bedrohungslage und Wirksamkeit von Maßnahmen bewerten, statt Ampelfarben zu verteilen.

IT-Sicherheitskonzepte

Nach BSI IT-Grundschutz, auch für KRITIS-Umgebungen und Behörden.

ITSCM & BCM

Notfall- und Wiederanlaufkonzepte, die im Ernstfall tragen — plus Awareness-Schulungen.

KI in der Informationssicherheit

Verantwortung für den sicheren Einsatz von KI im laufenden ISMS.

Offensive Praxis

Laufendes technisches Training auf TryHackMe. Profil öffentlich einsehbar.

Profil ansehen ↗

03 - Werkstatt

Ich teste meine Thesen, indem ich sie baue.

Kein Angebot, kein Produkt. Ein Versuchsaufbau, an dem ich prüfe, ob eine Norm trägt, wenn man sie in ein Datenmodell zwingt. Vier Dinge, die ich dabei gelernt habe.

01

Trennung ist Architektur, keine Richtlinie.

Ein Konzern-ISMS muss Tochtergesellschaften und Standorte sauber trennen. In meinem Aufbau trägt jede Tabelle die Organisation als Pflichtfeld, und jeder Zugriff läuft durch genau einen Kontrollpunkt. Wer Trennung erst in der Anwendungslogik prüft, hat sie nicht.

organization_id  uuid  NOT NULL
// auf jeder Tabelle. ohne Ausnahme.
02

KI darf lesen. Schreiben nur mit Unterschrift.

Lesende Werkzeuge laufen automatisch, schreibende nie ohne menschliche Freigabe, und jeder KI-erzeugte Datensatz bleibt sichtbar markiert. Das ist die menschliche Aufsicht, die der AI Act verlangt, als Code statt als Absichtserklärung.

tool.read   ->  auto
tool.write  ->  freigabe + audit_log
03

Ein Rahmenwerk ist Inhalt, kein Schema.

SOC 2 oder NIS2 zu ergänzen darf keine Datenbankmigration auslösen. Wer sein Modell auf eine einzelne Norm baut, baut sich in sie ein und merkt das erst bei der zweiten.

frameworks/soc2.seed.ts
// neue Norm = neue Datei
04

Reifegrad statt Ampel.

Rot-Gelb-Grün sagt einem Vorstand nichts, weil es keine Richtung hat. Ein Reifegrad sagt ihm, wo die Organisation steht und was der nächste Schritt kostet.

maturity: 0..5
// nicht: rot | gelb | grün

04 - Profil

Konstantin Meyering

Information Security Officer mit Hintergrund in Data Science. Ich verbinde klassisches Sicherheitsmanagement nach ISO 27001 und BSI IT-Grundschutz mit AI Governance nach ISO 42001, von der Bundesbehörde bis zum internationalen Konzern. Beirat im Global Cyber Circle, Autor von „Navigieren durch die NIS-2".

Konstantin Meyering, Information Security Officer
IT-Grundschutz-Praktiker Ethical Hacker Fortinet Cybersecurity Global Cyber Circle
2026–heute

Information Security Officer · Amadeus Fire

ISMS-Betrieb nach ISO 27001, NIS2 und TISAX. Interne Audits, Cyber Risk Assessments, ITSCM, Mandat als Informationssicherheitsbeauftragter und Verantwortung für KI in der Informationssicherheit.

2025–heute

Beirat · Global Cyber Circle

Fokus Cyber & Regulation: NIS2, DORA und Compliance als strategische Stärke im DACH-Netzwerk.

2023–2026

Information Security Consultant · DS DATA SYSTEMS

Sicherheitsanalysen nach ISO 27001 und BSI IT-Grundschutz, ISMS-Einführungen, BCM und Datenschutz für Unternehmen und Behörden.

2022–2023

Junior IT-Consultant · Grouplink IT Solutions

ISMS-Einführung nach ISO 27001, IT-Sicherheitskonzepte nach BSI IT-Grundschutz / KRITIS, Security-Awareness-Schulungen.

05 - Kontakt

Austausch auf Augenhöhe.

Fragen zu ISO 27001, NIS2, DORA, ISO 42001 oder dem EU AI Act? Ich freue mich über Nachrichten, auf Deutsch oder Englisch.

meyering@zoxai.de LinkedIn