Strategischer Cybersecurity-Governance-Berater und virtueller CISO mit Sitz in Hamburg. Sein Arbeitsschwerpunkt liegt an der Schnittstelle von EU-Regulatorik und der Sicherheit vernetzter Produkte.
Verifizierte Expertise in globalen und EU-Regulierungsrahmen.
Axel Hoehnke ist strategischer Cybersecurity-Governance-Berater und virtueller CISO mit Sitz in Hamburg. Sein Arbeitsschwerpunkt liegt an der Schnittstelle von EU-Regulatorik und der Sicherheit vernetzter Produkte. Über Axel Hoehnke Consulting unterstützt er Hersteller, IoT-Anbieter, Gesundheitsorganisationen und Anbieter digitaler Dienste dabei, EU-Rahmenwerke — den Cyber Resilience Act (Verordnung (EU) 2024/2847), NIS2, ISO/IEC 27001 und ISO/IEC 42001 — in Compliance-Programme zu übersetzen, die dem tatsächlichen Risiko angemessen sind und keine generischen Checklisten für den größtmöglichen Prüfungsfall darstellen.
Ein besonderer Schwerpunkt seiner Praxis liegt auf Healthcare-IoT und tragbaren Medizinprodukten, wo die CRA-Anforderungen an Security-by-Design, Schwachstellenmanagement und Mindestunterstützungszeitraum auf MDR, DSGVO und ISO 13485 treffen. Um den Patientensicherheitsaspekt unmittelbar in diese Arbeit einzubringen, hat er STRIDE-H entwickelt — eine healthcare-spezifische Erweiterung des STRIDE-Threat-Modeling-Ansatzes, die Auswirkungen auf die Patientensicherheit direkt in die Schwachstellenbewertung und die Gestaltung koordinierter Offenlegungsprozesse einfließen lässt.
Axels Methodik ist bewusst evolutionär statt parallel angelegt: Verfügt ein Mandant bereits über ein ISO-27001-ISMS, baut er die CRA-Produktsicherheitsanforderungen auf diesem Fundament auf, statt ein zweites, paralleles Compliance-System einzuführen — eine Unterscheidung, die vor allem für KMU mit begrenzten Compliance-Ressourcen bei der CE-Kennzeichnung unter der Verordnung entscheidend ist. Mandate folgen einer fünfstufigen Methode — Interpretieren, Evidenz sammeln, Realität messen, Erkenntnisse validieren, klar kommunizieren —, die regulatorischen Text als etwas versteht, das in organisationsspezifische Anforderungen übersetzt und an tatsächlicher Evidenz geprüft werden muss, statt vorausgesetzt zu werden.
Darüber hinaus bringt er sich direkt in die Normungsarbeit ein, die dem CRA zugrunde liegt, über das DIN-Spiegelgremium NA 043-04-13 GA, das in CEN/CLC/JTC 13/WG 9 einfließt. Sein persönlicher Schwerpunkt innerhalb der EN-40000-1-X-Reihe — der horizontalen CRA-Produktsicherheitsnorm, die sich derzeit noch im Entwurfsstadium befindet — liegt auf Teil 1-3, Vulnerability Handling, mit besonderem Augenmerk auf die Schnittstelle zur Medizinprodukte-Sicherheit.
Qualifikationen: BSI Trusted Expert, ISO/IEC 42001 Lead Auditor, ISO/IEC 27001 Lead Auditor, Vanta MSP Partner.
Evidenzbasierte Methodik — Scope definiert, bevor es beginnt, abgeschlossen, wenn es fertig ist.
Ein Schnellprogramm für KMUs — Foundation-Level-Compliance ab dem ersten Tag.
Zwei abgeschlossene Mandate — ein Stage-2-Zertifizierungssprint, ein internes Audit. Echte Erkenntnisse, echte Ergebnisse.
Tiefergehende Analysen zu NIS2, CRA, KI-Governance und Cybersicherheitsarchitektur — für CISOs und Compliance-Verantwortliche im DACH-Raum.
Festpreismandate mit klaren Liefergegenständen und transparenter Preisgestaltung. Kein Retainer zum Start erforderlich.
Angebot aufbauen