Strategischer Cybersecurity-Governance-Berater · virtueller CISO

Axel Hoehnke

Strategischer Cybersecurity-Governance-Berater und virtueller CISO mit Sitz in Hamburg. Sein Arbeitsschwerpunkt liegt an der Schnittstelle von EU-Regulatorik und der Sicherheit vernetzter Produkte.

Referenzen

Zertifizierungen & Anerkennung

Verifizierte Expertise in globalen und EU-Regulierungsrahmen.

Lead-Auditor-Qualifikationen
ISO/IEC 42001:2023
Lead Auditor — KI-Managementsysteme
Auf Credly verifizieren →
ISO/IEC 27001:2022
Lead Auditor — Informationssicherheits-Managementsysteme
Auf Credly verifizieren →
Technische Kompetenz
Vanta GRC Operator NodeZero Pentesting GCP Data Science
Offizielle Expertenprofile
🏛️
BSI-Expertenprofil Bundesamt für Sicherheit in der Informationstechnik
🇪🇺
CyberStand-Expertenprofil EU-Standardisierungsplattform
Mitgliedschaften & Beiträge
  • ISO/IEC JTC 1/SC 27 — Mitarbeiter Arbeitsgruppe
  • DIN — Mitglied (Deutsches Institut für Normung)
Schatten-KI Ihre Organisation nutzt bereits KI-Tools, die niemand genehmigt hat ISO 42001 Lead-Auditor-Zertifizierung für KI-Managementsysteme
80% weniger Manueller Audit-Vorbereitungsaufwand durch Vanta-GRC-Automatisierung
Über die Praxis

Über Axel Hoehnke

Axel Hoehnke ist strategischer Cybersecurity-Governance-Berater und virtueller CISO mit Sitz in Hamburg. Sein Arbeitsschwerpunkt liegt an der Schnittstelle von EU-Regulatorik und der Sicherheit vernetzter Produkte. Über Axel Hoehnke Consulting unterstützt er Hersteller, IoT-Anbieter, Gesundheitsorganisationen und Anbieter digitaler Dienste dabei, EU-Rahmenwerke — den Cyber Resilience Act (Verordnung (EU) 2024/2847), NIS2, ISO/IEC 27001 und ISO/IEC 42001 — in Compliance-Programme zu übersetzen, die dem tatsächlichen Risiko angemessen sind und keine generischen Checklisten für den größtmöglichen Prüfungsfall darstellen.

Ein besonderer Schwerpunkt seiner Praxis liegt auf Healthcare-IoT und tragbaren Medizinprodukten, wo die CRA-Anforderungen an Security-by-Design, Schwachstellenmanagement und Mindestunterstützungszeitraum auf MDR, DSGVO und ISO 13485 treffen. Um den Patientensicherheitsaspekt unmittelbar in diese Arbeit einzubringen, hat er STRIDE-H entwickelt — eine healthcare-spezifische Erweiterung des STRIDE-Threat-Modeling-Ansatzes, die Auswirkungen auf die Patientensicherheit direkt in die Schwachstellenbewertung und die Gestaltung koordinierter Offenlegungsprozesse einfließen lässt.

Axels Methodik ist bewusst evolutionär statt parallel angelegt: Verfügt ein Mandant bereits über ein ISO-27001-ISMS, baut er die CRA-Produktsicherheitsanforderungen auf diesem Fundament auf, statt ein zweites, paralleles Compliance-System einzuführen — eine Unterscheidung, die vor allem für KMU mit begrenzten Compliance-Ressourcen bei der CE-Kennzeichnung unter der Verordnung entscheidend ist. Mandate folgen einer fünfstufigen Methode — Interpretieren, Evidenz sammeln, Realität messen, Erkenntnisse validieren, klar kommunizieren —, die regulatorischen Text als etwas versteht, das in organisationsspezifische Anforderungen übersetzt und an tatsächlicher Evidenz geprüft werden muss, statt vorausgesetzt zu werden.

Darüber hinaus bringt er sich direkt in die Normungsarbeit ein, die dem CRA zugrunde liegt, über das DIN-Spiegelgremium NA 043-04-13 GA, das in CEN/CLC/JTC 13/WG 9 einfließt. Sein persönlicher Schwerpunkt innerhalb der EN-40000-1-X-Reihe — der horizontalen CRA-Produktsicherheitsnorm, die sich derzeit noch im Entwurfsstadium befindet — liegt auf Teil 1-3, Vulnerability Handling, mit besonderem Augenmerk auf die Schnittstelle zur Medizinprodukte-Sicherheit.

Qualifikationen: BSI Trusted Expert, ISO/IEC 42001 Lead Auditor, ISO/IEC 27001 Lead Auditor, Vanta MSP Partner.

Service-Portfolio

Ein systematischer Ansatz

Evidenzbasierte Methodik — Scope definiert, bevor es beginnt, abgeschlossen, wenn es fertig ist.

Strategisch
Virtual CISO & Beratung
Strategische Führung ohne die Kosten eines Vollzeit-Executives. Ideal für Scale-ups mit sofortigem Governance-Bedarf.
  • Strategie für ISO 27001, NIS2, CRA
  • Risikobeurteilung (ISO 27005)
  • Vorstandsreporting
Automatisierung
GRC-Automatisierung — Vanta
Verwaltetes Compliance für cloud-native Organisationen — reduziert manuellen Aufwand um bis zu 80 % durch Automatisierung.
  • Vanta-Einrichtung & Integration
  • SOC 2 & ISO-27001-Onboarding
  • Kontinuierliches Drift-Monitoring
EU-Regulierung
NIS2-Readiness
Anwendbarkeitsbestätigung, Gap-Analyse und Aktionspläne, direkt auf Artikel-21-Pflichten gemappt.
  • Anwendbarkeitsbeurteilung
  • Gap-Analyse & priorisierte Maßnahmen
  • Vorbereitung Incident Response
EU-Regulierung
CRA-Compliance
Produktrisikoklassifizierung und SBOM-Programm, ausgerichtet am EU Cyber Resilience Act.
  • Produktrisikoklassifizierung
  • SBOM & SDLC-Integration
  • CE-Readiness-Vorbereitung
Technisch
Netzwerksicherheit
Validierte Kontrollen für defensiven Schutz, einschließlich autonomer Penetrationstests via NodeZero.
  • NodeZero autonomes Pentesting
  • Zero-Trust-Architektur
  • Lieferketten-Risikomanagement
Schulung
Workshops & Training
Szenariobasiertes Lernen für technische und nicht-technische Teams. ISO-42001-KI-Governance inklusive.
  • Proaktive Cyber Defense
  • KI-Management (ISO 42001)
  • Infrastructure Security Labs
Engagement-Modell

4-Wochen-Compliance-Sprint

Ein Schnellprogramm für KMUs — Foundation-Level-Compliance ab dem ersten Tag.

Woche 01
Orientierung & Erstanalyse
  • Kickoff mit Führung und IT-Stakeholdern
  • CyberCheck Basic Bewertung (BSI/ENISA-konform)
  • Mapping von NIS2-, ISO-27001- und CRA-Relevanz
Woche 02
Risikobeurteilung
  • Identifizierung der Top-5-Risiken & kritischen Geschäftsprozesse
  • Schnelles Risikoscoring (ISO-27005-konform)
  • Planung von Quick-Win-Maßnahmen
Woche 03
Dokumentation & Governance
  • RACI-Framework — Rollen- & Verantwortungszuweisung
  • Basis-IT-Betriebsdokumentation & Risikoregister
  • Audit-bereite Compliance-Übersicht
Woche 04
Awareness & Incident Readiness
  • Security-Awareness-Workshop für Mitarbeiter
  • Incident-Response-Plan mit Eskalationspfaden
  • 60/90-Tage-Roadmap für weitere Reifegradsteigerung
Programmziel: Foundation-Level-Compliance, eine dokumentierte Risikolage und ein klarer, vertretbarer Weg zur Zertifizierung.
ISO 27001 · Echte Mandate

Referenzprojekte

Zwei abgeschlossene Mandate — ein Stage-2-Zertifizierungssprint, ein internes Audit. Echte Erkenntnisse, echte Ergebnisse.

Stage-2-Zertifizierung · Zürich, Schweiz
Legal-AI-Technologieunternehmen
Zweiwöchiger Sprint zur Behebung offener Stage-1-Feststellungen. Beide auf Stage 2 erhobenen Abweichungen wurden durch akzeptierte Korrekturmaßnahmen behoben. Zertifizierung durch das British Assessment Bureau innerhalb von zehn Tagen nach Audit-Abschluss bestätigt.
Internes Audit · Stage-1-Vorbereitung · Österreich
Anbieter medizinischer Diagnostik
Zweiwöchiges internes Audit mit Vanta-Plattformzugang. Fünfzehn spezifische Evidenzlücken identifiziert und ISO-27001:2022-Kontrollen zugeordnet. Bericht direkt in Vanta hochgeladen. Mandat führte zu einem 6-monatigen vCISO-Retainer.
Analysen & Perspektiven

Insights

Tiefergehende Analysen zu NIS2, CRA, KI-Governance und Cybersicherheitsarchitektur — für CISOs und Compliance-Verantwortliche im DACH-Raum.

Feb. 2026
Schatten-KI aufdecken
Nicht genehmigte KI-Tools erfassen, Risikolage bewerten und Governance strukturieren — in zwei Wochen.
Lesen →
Feb. 2026
Der Compliance-Sprint
Prüfungsbereit in 30 Tagen — acht prüfungssichere Ergebnisse, fixer Scope, kein offenes Retainer-Modell.
Lesen →
Jan. 2026
Fragmentierte Intelligence
Warum fragmentierte Sucharchitektur zu systematischer Wettbewerbs-Blindheit führt — und die Antwort darauf.
Lesen →
Alle Insights ansehen →
Nächster Schritt

Bereit, Ihre Compliance-Strategie zu besprechen?

Festpreismandate mit klaren Liefergegenständen und transparenter Preisgestaltung. Kein Retainer zum Start erforderlich.

Angebot aufbauen