A-R-CAndreas Rühl Consulting
DEEN
Security Governance · ISMS · Audit Readiness · Resilience

Informations­sicherheit steuerbar, prüfbar und managementfähig machen.

A.R.C. verbindet technische Realität, organisatorische Verantwortung und regulatorische Anforderungen zu belastbaren Governance-, Betriebs- und Entscheidungsstrukturen.

Fokussteuerbare Security Governance statt Dokumentensammlung
RolleSenior-Beratung, fachliche Gesamtsteuerung und CISO-Unterstützung
Kontextregulierte, kritische und auditgetriebene Organisationen
Modellremote, direkt, partnerfähig oder White-Label
Wann Unterstützung sinnvoll ist

Nicht mehr Aktivität – sondern belastbare Steuerung.

A.R.C. wird dort wirksam, wo technische Maßnahmen, regulatorische Anforderungen und Managementverantwortung nicht zuverlässig zusammenfinden.

1

Regulierung muss operationalisiert werden

NIS2, KRITIS, ISO 27001, BSI oder TISAX dürfen nicht in parallelen Checklisten stecken bleiben.

  • Scope und Rollen klären
  • Anforderungen in Maßnahmen übersetzen
  • Nachweise und Entscheidungen verbinden
2

Sicherheitsfunktionen brauchen ein Betriebsmodell

SOC, SIEM, Monitoring, Architektur oder GRC funktionieren nur mit Ownership, Prozessen und Rückkopplung.

  • fachliches Zielmodell entwickeln
  • Technologieauswahl strukturieren
  • Betrieb und Governance zusammenführen
3

Vorfall oder Audit erzeugt Handlungsdruck

Unter Druck braucht es klare Entscheidungen, koordinierte Gewerke und einen kontrollierten Übergang zur Remediation.

  • Erstreaktion strukturieren
  • Feststellungen priorisieren
  • Audit- und Entscheidungsfähigkeit herstellen
Vorgehensmodell

Vom Mandat zur nachweisbaren Veränderung.

Das Vorgehen verbindet klare Verantwortlichkeiten, technische Realität und risikogerechte Nachweise – vom ersten Lagebild bis zur belastbaren Managemententscheidung.

PDCA ohne Ritual: Eine klare Hypothese, eine kohärente Umsetzungscharge, ein risikogerechter Nachweis und eine bewusste Rückkopplung.

Mandat und Systemgrenze klären

Welche Entscheidung oder Veränderung wird benötigt? Wer trägt Verantwortung? Welcher technische, organisatorische und regulatorische Scope zählt?

Realität und Anforderungen gemeinsam erfassen

Technik, Prozesse, Organisation, Risiken, Verträge, Standards und vorhandene Evidenzen werden nicht getrennt bewertet.

Steuerungs- und Zielmodell entwickeln

Rollen, Entscheidungswege, Kontrollen, Datenobjekte, technische Maßnahmen und Nachweise werden zu einem Betriebsmodell verbunden.

Umsetzung fachlich steuern

Feststellungen werden zu priorisierten Arbeitspaketen mit Verantwortlichen, Abhängigkeiten, Entscheidungen und erwarteter Evidenz.

Wirksamkeit und verbleibende Risiken rückkoppeln

Fortschritt wird an nachvollziehbaren Veränderungen, Auditfähigkeit und Managemententscheidungen gemessen – nicht an Dokumentmengen.

Leistungsfelder

Fünf Felder, ein Steuerungssystem.

Je nach Mandat steht ein Feld im Vordergrund. Die Schnittstellen bleiben Teil der Lösung.

01

Security Governance

Mandat, Rollen, Entscheidungswege, CISO Office, Managementberichte und Maßnahmensteuerung.

02

ISMS & GRC

Scope, Struktur, Schutzbedarf, Risiken, Framework-Mapping, Richtlinien und Evidenzmodelle.

03

Audit Readiness

Gap-Analyse, Anforderungsschließung, SoA, Nachweisqualität und fachliche Auditbegleitung.

04

Security Architecture

SOC/SIEM, Monitoring-Auswahl, Segmentierung, WAF und technische Governance.

05

Incident & Resilience

Erstreaktion, Remediation, BCM, Notfallmanagement und Disaster Recovery Governance.

Ausgewählte Erfahrung

Erfahrung in anspruchsvollen Sicherheitslagen.

Die Beispiele zeigen, wie A.R.C. Informationssicherheit in unterschiedlichen Situationen strukturiert – von ISMS- und GRC-Transformationen über Audit Readiness und Security Architecture bis zur Bewältigung kritischer Vorfälle.

KRITIS / NIS2 / GRC

Organisationsweite Sicherheits- und GRC-Transformation

ISMS-Weiterentwicklung, Cross-Framework-Mapping, Struktur- und Schutzbedarfsmodell, Richtlinien, Risiko- und Evidenzintegration sowie Umsetzungsplanung.

Wirkung: Die Zusammenarbeit unterstützte die organisationsweite Transformation und wurde für vergleichbare Projekte empfohlen.

Incident Leadership

Cyberangriff bei einem regulierten Versicherer

Management der Erstreaktion und anschließenden Bewältigung, fachliche Koordination technischer Gewerke und Unterstützung der regulatorischen Kommunikation.

Schwerpunkt: Handlungsfähigkeit herstellen, technische und regulatorische Arbeit koordinieren und Entscheidungen vorbereiten.

SOC / Operating Model

SOC als Sicherheitsfunktion statt Toolprojekt

Ganzheitliche SOC-Konzeption einschließlich Projektmanagement, Prozess- und Organisationsdesign sowie Koordination technischer Spezialgebiete.

Beitrag: Konzeption und fachliche Gesamtsteuerung von Organisation, Prozessen und technischen Spezialgebieten.

Technisches Audit

WAF-Audit nach BSI IT-Grundschutz

Prüfung dokumentierter Vorgaben und Prozesse für Governance, Berechtigungen, Kryptographie, Administration, Logging, SIEM-Anbindung, Patchmanagement, Netzarchitektur und vorgesehene Wirksamkeitsprüfungen.

Ergebnis: Auditbericht mit priorisierten technischen und organisatorischen Feststellungen.

TISAX / Audit Readiness

Anforderungen bei zwei Industrieunternehmen schließen

Gap-Analyse, priorisierte Anforderungsschließung, Qualitätssicherung von Richtlinien, SoA und Evidenzen sowie Auditvorbereitung.

Ergebnis: Beide Unternehmen bestanden ihre Audits.

CISO / ISMS

Mehrjährige Begleitung im regulierten Umfeld

Begleitung einer CISO-Funktion beim ISMS-Aufbau einschließlich Security-Konzeption, Risiko- und Bedrohungsanalyse, Awareness und technischer Vertiefungen.

Zusammenarbeit: Mehrjährige, wiederkehrende Unterstützung der CISO-Funktion beim Aufbau und bei der Weiterentwicklung des ISMS.

Arbeitsprinzip

Informationssicherheit wird wirksam, wenn Entscheidungen anschlussfähig werden.

Komplexe Sicherheitsprogramme stocken, wenn Mandat, Prioritäten, technische Arbeit und Managemententscheidungen nicht zusammenfinden. Genau an diesen Schnittstellen setzt die Zusammenarbeit an.

Orientierung für Management und Fachbereiche

  • Entscheidungsbedarf und Abhängigkeiten sichtbar machen
  • Risiken und Anforderungen verständlich ordnen
  • Prioritäten in umsetzbare nächste Schritte übersetzen
  • Verantwortlichkeiten und Nachweise anschlussfähig strukturieren

Was Sie in der Zusammenarbeit erwarten können

  • einen klaren Blick auf Machbares und offene Punkte
  • fachliche Steuerung über Disziplingrenzen hinweg
  • belastbare Arbeitsstände statt reiner Folienlogik
  • diskrete Zusammenarbeit in sensiblen Lagen
Zusammenarbeit

Fachliche Führung, die Management und Technik verbindet.

Ich strukturiere komplexe Sicherheitslagen, übersetze zwischen Management und Technik und führe spezialisierte Beiträge zu einem belastbaren Gesamtbild zusammen.

So entstehen klare Entscheidungsgrundlagen, nachvollziehbare Verantwortlichkeiten und ein verlässlicher Weg von der Analyse in die Umsetzung.

DirektEntscheidungsbedarf und nächste Schritte werden klar benannt.
SystemischTechnik, Organisation, Risiko und Regulierung werden gemeinsam betrachtet.
PrüfbarMaßnahmen, Entscheidungen und Ergebnisse werden nachvollziehbar dokumentiert.
UmsetzungsnahAnalyse wird in Arbeitspakete, Verantwortliche und Nachweise überführt.
Nächster Schritt

Projektlage klären und den nächsten sinnvollen Schritt festlegen.

Im Erstgespräch ordnen wir Ausgangslage, Handlungsdruck und Zielbild. Daraus ergibt sich ein passender Einstieg: Analyse, Managemententscheidung, Umsetzungssteuerung oder Audit Readiness.