Dipl.-Ing. Sascha Weihs
Informationssicherheitsbeauftragter mit Schwerpunkt auf dem Aufbau und Betrieb von Managementsystemen im regulierten Umfeld.

Zuletzt war ich Informationssicherheitsbeauftragter einer österreichischen Landesbank. Davor mehrjährige Auditpraxis in einem nach ISO/IEC 27001 zertifizierten IT-Dienstleister. Von der CIS für ISO/IEC 27001 berufen, kenne ich die Anforderungen sowohl aus Sicht des Unternehmens als auch aus Sicht der Zertifizierungsstelle.
Werdegang
seit 04/2023
Berater für Informationssicherheit, Cesec e. U.
Externer Informationssicherheitsbeauftragter, ISMS-Beratung und Prozessautomatisierung für KMU und gemeinnützige Organisationen, auch als Subdienstleister in NIS2- und DORA-Projekten.
09/2023 – 01/2025
Information Security Officer
Österreichische Landesbank, beaufsichtigtes Kreditinstitut. Verantwortung für das DORA-Implementierungsprojekt, Aufbau und Führung des IKT-Risikomanagements, BCM und BIA, IKT-Vorfallmanagement und Meldepflichten, Begleitung aufsichtsbehördlicher Prüfungen, Berichte an Vorstand und Aufsichtsbehörde.
01/2020 – 08/2023
Information Security Officer und stellvertretender CISO
Österreichischer IT-Dienstleister mit zertifiziertem ISMS nach ISO/IEC 27001. Interne Audits und Lieferantenaudits, Überarbeitung des Richtlinienwerks, Automatisierung nahezu aller Prozesse im Risikomanagement, Aufbau eines Berechtigungsmanagements.
09/2018 – 12/2018
Associated Security Consultant
Spezialisierte Security-Beratung. Richtlinien und Policies, Secure Coding Guidelines.
Weitere Stationen und Referenzen auf Anfrage.
Aufsichtserfahrung
In der Landesbank lag die Verantwortung für das DORA-Implementierungsprojekt bei mir, ebenso das IKT-Risikomanagement und die Begleitung einer sechs Monate laufenden Prüfung der Österreichischen Nationalbank. Daraus stammt, was ich heute in NIS2- und ISO-27001-Projekte mitnehme: wie eine Aufsicht prüft, welche Nachweise sie verlangt und woran Dokumentation scheitert, die im Alltag ausreichend wirkte.
Zertifizierungen und Ausbildung
- Von der CIS für ISO/IEC 27001 berufen
- Information Security Auditor (CIS, nach EN ISO/IEC 17024)
- Information Security Manager (CIS, nach EN ISO/IEC 17024)
- ITIL
- Dipl.-Ing., Informatik & Security, FH St. Pölten, Abschluss 07/2021, Vertiefung IT-Management
Arbeitsweise
Das Unterscheidungsmerkmal in der Arbeitsweise sind die Bereitschaft zu Innovation, effizientes Prozessmanagement und KI-Know-how. Kontrollen und wiederkehrende Prozessschritte werden automatisiert, Abläufe so gestaltet, dass sie für Fachbereiche, Leitungsorgane und Prüfer ohne zusätzliche Erklärung nachvollziehbar bleiben. Der laufende Aufwand beim Kunden sinkt dadurch dauerhaft, statt mit jedem Auditzyklus zu wachsen.
Cesec ist ein Ein-Personen-Unternehmen. Wer mich beauftragt, bekommt mich — eine Person, die haftet und auch arbeitet.
Unabhängigkeit
Als berufener Auditor unterliege ich der Unabhängigkeitspflicht nach ISO/IEC 17021: Unternehmen, die ich berate, kann ich nicht selbst zertifizieren. Provisionen von Herstellern oder Softwareanbietern nehme ich nicht an. Eine Empfehlung für ein Werkzeug hat deshalb keinen anderen Grund als die Sache.
Verfügbarkeit
- Kapazität
- bis zu vier Tage pro Woche
- Einsatzraum
- Wien, Niederösterreich und Umland
- Sprachen
- Deutsch (Muttersprache), Englisch (C1)
Die Kapazitätsgrenze ist Absicht: Mehr Mandate gleichzeitig würden bedeuten, dass jemand anderes die Arbeit macht.
Kontakt
Telefon +43 650 66 33 004, E-Mail sw@cesec.at, oder über LinkedIn.