Zum Inhalt springen
Cesec+43 650 66 33 004

Dipl.-Ing. Sascha Weihs

Informationssicherheitsbeauftragter mit Schwerpunkt auf dem Aufbau und Betrieb von Managementsystemen im regulierten Umfeld.

Porträt von Sascha Weihs im dunklen Sakko und weißen Hemd vor grauem Hintergrund, die Arme verschränkt.

Zuletzt war ich Informationssicherheitsbeauftragter einer österreichischen Landesbank. Davor mehrjährige Auditpraxis in einem nach ISO/IEC 27001 zertifizierten IT-Dienstleister. Von der CIS für ISO/IEC 27001 berufen, kenne ich die Anforderungen sowohl aus Sicht des Unternehmens als auch aus Sicht der Zertifizierungsstelle.

Werdegang

  1. seit 04/2023

    Berater für Informationssicherheit, Cesec e. U.

    Externer Informationssicherheitsbeauftragter, ISMS-Beratung und Prozessautomatisierung für KMU und gemeinnützige Organisationen, auch als Subdienstleister in NIS2- und DORA-Projekten.

  2. 09/2023 – 01/2025

    Information Security Officer

    Österreichische Landesbank, beaufsichtigtes Kreditinstitut. Verantwortung für das DORA-Implementierungsprojekt, Aufbau und Führung des IKT-Risikomanagements, BCM und BIA, IKT-Vorfallmanagement und Meldepflichten, Begleitung aufsichtsbehördlicher Prüfungen, Berichte an Vorstand und Aufsichtsbehörde.

  3. 01/2020 – 08/2023

    Information Security Officer und stellvertretender CISO

    Österreichischer IT-Dienstleister mit zertifiziertem ISMS nach ISO/IEC 27001. Interne Audits und Lieferantenaudits, Überarbeitung des Richtlinienwerks, Automatisierung nahezu aller Prozesse im Risikomanagement, Aufbau eines Berechtigungsmanagements.

  4. 09/2018 – 12/2018

    Associated Security Consultant

    Spezialisierte Security-Beratung. Richtlinien und Policies, Secure Coding Guidelines.

Weitere Stationen und Referenzen auf Anfrage.

Aufsichtserfahrung

In der Landesbank lag die Verantwortung für das DORA-Implementierungsprojekt bei mir, ebenso das IKT-Risikomanagement und die Begleitung einer sechs Monate laufenden Prüfung der Österreichischen Nationalbank. Daraus stammt, was ich heute in NIS2- und ISO-27001-Projekte mitnehme: wie eine Aufsicht prüft, welche Nachweise sie verlangt und woran Dokumentation scheitert, die im Alltag ausreichend wirkte.

Zertifizierungen und Ausbildung

  • Von der CIS für ISO/IEC 27001 berufen
  • Information Security Auditor (CIS, nach EN ISO/IEC 17024)
  • Information Security Manager (CIS, nach EN ISO/IEC 17024)
  • ITIL
  • Dipl.-Ing., Informatik & Security, FH St. Pölten, Abschluss 07/2021, Vertiefung IT-Management

Arbeitsweise

Das Unterscheidungsmerkmal in der Arbeitsweise sind die Bereitschaft zu Innovation, effizientes Prozessmanagement und KI-Know-how. Kontrollen und wiederkehrende Prozessschritte werden automatisiert, Abläufe so gestaltet, dass sie für Fachbereiche, Leitungsorgane und Prüfer ohne zusätzliche Erklärung nachvollziehbar bleiben. Der laufende Aufwand beim Kunden sinkt dadurch dauerhaft, statt mit jedem Auditzyklus zu wachsen.

Cesec ist ein Ein-Personen-Unternehmen. Wer mich beauftragt, bekommt mich — eine Person, die haftet und auch arbeitet.

Unabhängigkeit

Als berufener Auditor unterliege ich der Unabhängigkeitspflicht nach ISO/IEC 17021: Unternehmen, die ich berate, kann ich nicht selbst zertifizieren. Provisionen von Herstellern oder Softwareanbietern nehme ich nicht an. Eine Empfehlung für ein Werkzeug hat deshalb keinen anderen Grund als die Sache.

Verfügbarkeit

Kapazität
bis zu vier Tage pro Woche
Einsatzraum
Wien, Niederösterreich und Umland
Sprachen
Deutsch (Muttersprache), Englisch (C1)

Die Kapazitätsgrenze ist Absicht: Mehr Mandate gleichzeitig würden bedeuten, dass jemand anderes die Arbeit macht.

Kontakt

Telefon +43 650 66 33 004, E-Mail sw@cesec.at, oder über LinkedIn.