Zum Inhalt springen

Gründer · Group CEO · Stratege

Ich baue Systeme,
keine Helden.

Strategie · Cyber-Resilienz · Governance · M&A · Technologie

Über 20 Jahre in Technologie, Betrieb, Cybersicherheit und Unternehmensführung — für Organisationen, die ihre Cyber-Resilienz stärken, Governance aufbauen wollen, die im Alltag trägt, international wachsen und sich auf entscheidende Transaktionen vorbereiten.

Strategie zählt erst, wenn sie den Kontakt mit der operativen Realität übersteht.

Christian de Coster, Founder and Group CEO of Mahoney IT Group

Christian de Coster — Gründer & Group CEO, Mahoney IT Group

United States · Europe · Asia-Pacific
Jahre Berufserfahrung
20+Jahre BerufserfahrungÜber internationale Operations, Technologie, Cybersicherheit und Unternehmensführung hinweg.
Jahre Unternehmensaufbau & Führung
10+Jahre Unternehmensaufbau & FührungAufbau und Führung einer internationalen Technologie- und Cybersicherheitsorganisation.
Betreute Kundenumgebungen
3,000+Betreute KundenumgebungenVon meinen Teams betreut — in Managed IT, MSSP-Services, Cybersicherheit, Beratung und Governance-Vorhaben.
Begleitetes M&A-Transaktionsvolumen
€1.3B+Begleitetes M&A-TransaktionsvolumenUngefähres aggregiertes Transaktionsvolumen, das auf Käufer- und Verkäuferseite begleitet wurde.
Kumulierte Budgetverantwortung
€100M+Kumulierte BudgetverantwortungKumulierte Budgetverantwortung über die gesamte berufliche Laufbahn.
Globale Wirtschaftsräume
3Globale WirtschaftsräumeVereinigte Staaten, Europa und Asien-Pazifik.

Struktur statt Heldentum

Ich bin nicht hier, um die Abhängigkeit zu werden.

Meine Arbeit war selten die Lösung eines einzelnen technischen Problems. Es geht darum, mit einer Organisation zu klären, wohin sie muss, was sie daran hindert, und die Struktur zu bauen, die sie dorthin bringt.

  • Den Zielzustand definieren — und was er wert ist
  • Erkennen, was die Organisation tatsächlich davon abhält
  • Geschäfts- und Technologierisiko in derselben Sprache sichtbar machen
  • Verantwortung und klare Zuständigkeit verankern
  • Betriebsstrukturen schaffen, die Personalwechsel überstehen
  • Die Teams aufbauen und entwickeln, die sie betreiben
  • Controls messbar machen statt sie nur zu erklären
  • Cybersicherheit an Geschäftsziele koppeln, nicht an eine Checkliste
01

Operator

Weiß, wie sich Systeme, Teams und Prozesse unter echtem Betriebsdruck verhalten — weil ich sie selbst betrieben habe.

02

Unternehmer

Kennt Kunden, Kapital, Risiko und Umsetzung — und was es kostet, eine Organisation aufzubauen, die bleibt.

03

Stratege

Verbindet Technologie, Cyber-Resilienz, Governance und Geschäftsziele zu einem Betriebsmodell.

04

Integrator

Bringt Management, Security, Betrieb, Finanzen und Technologie auf denselben Zielzustand.

Das Ziel ist nicht, eine Organisation von einem Experten abhängig zu machen. Das Ziel ist Eigentümerschaft, messbare Controls und ein Team, das sie betreiben kann.

Über 20 Jahre

Die zwei Erfahrungen, die den Ansatz geprägt haben.

Eine Liste von Arbeitgebern erklärt wenig. Zwei Dinge erklären das meiste: zu lernen, aus Informationen Entscheidungen zu machen — und das volle Risiko zu tragen, ein Geschäft über Grenzen hinweg aufzubauen.

Stabsfunktion S2

Sammeln. Auswerten. Strategisch einsetzen.

Information ist nichts wert, solange sie nicht strukturiert, bewertet und in eine Entscheidung überführt ist, mit der jemand arbeiten kann. Sammeln, prüfen, gewichten, priorisieren, die Entscheidung vorbereiten — diese Disziplin ist bis heute der Kern meiner Arbeit an Risiko, Governance und Strategie. Und sie ist der Grund, warum ich darauf bestehe, dass Nachweise ein Nebenprodukt der Arbeit sind und keine Übung vor dem Audit.

Selbstständigkeit

Ein Geschäft international aufbauen.

Seit 2018 baue und führe ich die Mahoney IT Group: Kunden, Kapital, Risiko, Teams, Technologie, Partnerschaften und internationaler Betrieb — mit dem Ergebnis auf meiner Seite des Tisches. Ein internationales Unternehmen aufzubauen macht nicht jeder. Und wer es getan hat, beurteilt das Unternehmen eines anderen anders.

2018 — Present · Mahoney IT Group

Der Boden darunter

Davor und daneben die Ebenen, die die strategische Arbeit glaubwürdig machen — weil ich jede davon selbst betrieben habe.

Das Ergebnis ist Sprachfähigkeit auf jeder Ebene des Gesprächs:

  • Technik
  • Betrieb
  • Management
  • Geschäft
  • Kunden
  • Budget
  • Risiko
  • Transaktionen
  • Governance
  • International
  • Internationale Operations

    Zeitkritische Ausführung

    Internationale Logistik, Fracht, Luftfrachtlogistik, Zoll und Export — wo eine Verzögerung kein Ärgernis ist, sondern ein Ausfall.

    Nippon Express · Group7 · Fraport Cargo Services · in time Kuriersysteme

  • Technologie

    IT & Infrastruktur

    Windows- und Microsoft-Umgebungen, Active Directory, Windows Server, Netzwerke, ERP, Support, Infrastruktur und IT-Projekte — aus der Praxis.

    WETROPA · LDI Rheinland-Pfalz

  • Führung

    Operative Leitung

    Technischer und kaufmännischer Betrieb, Prozessgestaltung, Personal, Reporting, Vertragsverhandlungen und Organisationsentwicklung.

    cde GmbH

  • Transformation

    Digitalisierung im öffentlichen Sektor

    Digitalstrategie, Prozessanalyse, Workflow-Transformation, Dokumentenmanagement, Beschaffung und Arbeit mit der Verwaltungsspitze.

    City of Schwalbach am Taunus

Vorträge & Präsenz

Vortrag bei der Deutschen Bundesbank.

Strategie und Governance tragen nur, wenn man sie denen erklären kann, die damit leben müssen — Management, Technik, Prüfer und Kunden im selben Raum. Dort entscheidet sich auch, ob ein Ansatz trägt: eine Institution merkt sehr schnell, ob die Begründung hält.

Vortrag

Deutsche Bundesbank

Deutschland

Die Zentralbank der Bundesrepublik — ein Publikum, das keine Behauptung auf Zuruf annimmt. Genau dieser Maßstab gilt für alles auf dieser Seite: eine Position muss die Rückfrage überstehen.

Christian de Coster presenting at a speaking engagement

Dieselbe Session — und anderswo

Audience at a speaking session with Mahoney IT on screen
Aus dem hinteren Teil des Raums
Christian de Coster with a colleague at the Mahoney IT stand
Biz-to-Biz, Fort Lauderdale, Florida

Cybersicherheit & Cyber-Resilienz

Controls entwirft anders, wer sie selbst betrieben hat.

Ich bin kein Compliance-Berater, der Sicherheit über ein Framework entdeckt hat. Die Sicherheitsarbeit kam zuerst — Betrieb, Endpunkte, Identitäten, Vorfälle, Wiederherstellung. Das verändert, was ein Control überhaupt sein darf.

Praxisfelder

  • Security Operations
  • SOC / NOC
  • SIEM
  • Microsoft 365
  • Azure
  • Active Directory
  • Endpoint Security
  • XDR / EDR
  • Incident Response
  • Vulnerability Management
  • RMM
  • Backup & Recovery
  • Vendor Management
  • Zero Trust
  • ITSM
  • Business Continuity
  • Operational Resilience

Ein Control muss sein

Realistisch
Ausführbar von den Menschen, die es verantworten — in der Zeit, die sie tatsächlich haben.
Technisch durchsetzbar
Die Plattform erzwingt es, statt nur zu dokumentieren, dass es passieren sollte.
Betrieblich tragfähig
Es übersteht das zweite Quartal, Personalwechsel und einen vollen Monat.
Messbar
Sein Status ist ablesbar als Zustand — nicht aus der Erinnerung rekonstruiert.
Prüfbar
Es erzeugt Nachweise als Nebenprodukt seiner Ausführung.

Governance-Verständnis

Von der Anforderung zum Nachweis.

Governance ist kein Stapel Richtlinien. Sie ist die Übersetzung einer Anforderung in Zuständigkeit, einen operativen Prozess, Ausführung, Nachweis, Validierung und eine Entscheidung, die das Management wirklich treffen kann.

Die Kette

  1. 01Anforderung
  2. 02Control
  3. 03Verantwortlicher
  4. 04Prozess
  5. 05Operative Ausführung
  6. 06Nachweis
  7. 07Validierung
  8. 08Management-Sicht
  9. 09Audit / Entscheidung

Was ein Control in der Praxis wird

  • Eine definierte Verantwortung
  • Ein wiederkehrender Prozess
  • Ein Ticket-Workflow
  • Ein technisches Control
  • Eine Freigabe
  • Eine dokumentierte Ausnahme
  • Eine Behebungsaufgabe
  • Ein aufbewahrter Nachweis
  • Ein Management-Report

Nachweise sollten das natürliche Ergebnis eines funktionierenden Prozesses sein — nicht etwas, das eine Organisation vor dem Audit rekonstruieren muss.

Governance muss den Kontakt mit der Realität überstehen.

Framework-Erfahrung

Ein Betriebsmodell. Viele Anforderungen.

Die wenigsten Organisationen unterliegen einem einzigen Framework — sie unterliegen mehreren gleichzeitig, von verschiedenen Aufsichten und verschiedenen Kunden. Die Aufgabe ist ein Betriebsmodell, das alle beantwortet, statt ein Ordner je Anforderung.

ISO/IEC 27001

ISMS-Aufbau, Control-Umsetzung, Nachweise und Zertifizierungsreife.

SOC 2 Type I / II

Type-I- und Type-II-Readiness, Control-Mapping und Nachweisaufbau.

NIS2

Cybersicherheits-Governance, Risikomanagement und Leitungsverantwortung.

DORA

IKT-Risiko, operative Resilienz und Drittparteien-Governance.

HIPAA

Abgleich von Sicherheits- und Datenschutz-Controls, wo einschlägig.

NIST

Cybersecurity Framework und reifegradorientiertes Control-Design.

Zero Trust

Identität, Zugriff und Segmentierung — operativ angewendet, nicht als Etikett.

GDPR

Datenschutzanforderungen übersetzt in technische und organisatorische Maßnahmen.

Vendor Risk

Steuerung, Nachweise und Verantwortlichkeit entlang der Lieferkette.

Business Continuity

Kontinuitäts- und Wiederanlaufplanung, die getestet wurde statt abgelegt.

Incident Governance

Incident-Governance, Eskalation, Meldepflichten und Lessons Learned.

AI Governance

Aufsicht, Nachvollziehbarkeit und Verantwortung für KI-gestützte Prozesse.

Der Fokus liegt auf Readiness, Control-Design, Control-Umsetzung, Control-Mapping, Nachweisführung, Behebung, Audit- und Zertifizierungsvorbereitung. Die unabhängige Zertifizierung oder Attestierung verbleibt bei der jeweiligen Zertifizierungsstelle oder dem Auditor.

Governance im Betrieb

Ein Control im Ticketsystem ist ein Control, das läuft.

So sieht es aus, wenn eine Governance-Anforderung aufhört, ein Dokument zu sein. Ein Beispiel, durchgängig.

Beispiel-Control: Quartalsweise Prüfung privilegierter Zugriffe

  1. 01

    Control

    Quartalsweise Prüfung privilegierter Zugriffe.

  2. 02

    Wiederkehrende Aufgabe

    Automatisch terminiert, nicht erinnert.

  3. 03

    Control-Verantwortlicher

    Eine benannte Person, keine Abteilung.

  4. 04

    Zugriffsprüfung

    Gegen das laufende Verzeichnis durchgeführt.

  5. 05

    Ausnahmen

    Mit Begründung und Ablaufdatum erfasst.

  6. 06

    Freigabe

    Dokumentiert von jemandem mit Verantwortung.

  7. 07

    Nachweis aufbewahrt

    Erzeugt durch die Arbeit, nicht für das Audit.

  8. 08

    Control-Status aktualisiert

    Das Control meldet seinen eigenen Zustand.

  9. 09

    Management- & Audit-Sicht

    Sichtbar, bevor jemand fragt.

Nichts davon wird zum Jahresende rekonstruiert. Der Nachweis existiert, weil die Arbeit stattgefunden hat.

M&A · Due Diligence · Integration

Beide Seiten des Tisches zählen.

Erfahrung auf Käufer- und auf Verkäuferseite erzeugt einen anderen Blick auf Cyberrisiko, technische Altlasten, operative Resilienz und die Integration nach der Transaktion.

€1.3B+Ungefähres aggregiertes Transaktionsvolumen, das auf Käufer- und Verkäuferseite begleitet wurde.
2 PerspektivenKäufer- und Verkäufererfahrung — Bewertung vor der Transaktion, Integration danach.

Käuferseite

Was kaufen wir eigentlich?

  • Cyberrisiko
  • Technische Altlasten
  • Software- und Lizenzrisiko
  • Governance-Reifegrad
  • Architektur und Daten
  • Operative Resilienz
  • Lieferantenabhängigkeiten
  • Verträge und nicht mehr unterstützte Systeme
  • Sicherheitsschwächen
  • Integrationskomplexität
  • Organisatorische Abhängigkeiten

Verkäuferseite

Was wird der Käufer finden?

  • Ungelöste Risiken
  • Fehlende Nachweise
  • Unklare Zuständigkeiten
  • Schwache Controls
  • Technische Schulden
  • Compliance-Lücken
  • Undokumentierte Abhängigkeiten
  • Nicht mehr unterstützte Systeme
  • Cybersicherheits-Feststellungen

Auf der Käuferseite geht es darum, Risiko zu verstehen, bevor es zum Akquisitionsrisiko wird. Auf der Verkäuferseite geht es darum, Schwächen zu erkennen und zu beheben, bevor sie zu Bewertungsargumenten werden.

Post-Merger-Integration

Mit dem Closing ist der Deal nicht zu Ende.

Due Diligence findet die Themen. Die Integration entscheidet, ob die Transaktion Wert liefert. Technologie-Integration ist nie nur Technologie — sie bewegt Menschen, Lieferanten, Lizenzen, Verträge, Daten, Controls, Prozesse, Teams, Sicherheit und Governance gleichzeitig.

  1. DAY 0

    Verstehen

    Umgebung bewerten, Risiken priorisieren, Zielzustand vereinbaren.

  2. DAY 1

    Sichern & stabilisieren

    Akute Exposition eindämmen und Verantwortung ab dem ersten Tag klären.

  3. DAY 30

    Integrieren

    Standardisieren, beheben und den Betrieb beider Organisationen angleichen.

  4. DAY 100

    Messen & steuern

    Gegen den Zielzustand berichten, Lücken schließen, Ausführung optimieren.

  5. TARGET STATE

    Resilientes Betriebsmodell

    Eine Struktur, die die Transaktion und ihre Beteiligten überdauert.

Was tatsächlich integriert werden muss

  • Menschen
  • Lieferanten
  • Lizenzen
  • Verträge
  • Daten
  • Controls
  • Prozesse
  • Teams
  • Sicherheit
  • Governance

Internationale Strategie

Vom lokalen Betrieb zur internationalen Struktur.

Eine Grenze zu überschreiten addiert Anforderungen nicht, es multipliziert sie. Sicherheitserwartungen, Technologiestandards, Regulierung, Datenschutz, Lieferantenabhängigkeiten, Governance-Erwartungen, Anforderungen von Enterprise-Kunden, Datenflüsse und operative Verantwortung überlagern sich — und sind sich selten einig.

Christian de Coster, executive portrait
  • Vereinigte Staaten

    Skalierung & Marktreife

    Sicherheitserwartungen von Enterprise-Kunden, SOC 2, NIST, Beschaffungsanforderungen und branchenspezifische Pflichten.

  • Europa

    Governance & Regulierung

    ISO-Standards, NIS2, DORA, Datenschutz, Lieferantensteuerung und grenzüberschreitender Betrieb.

  • Asien-Pazifik

    Internationaler Betrieb

    Grenzüberschreitender Technologiebetrieb, Lieferanten, Delivery-Modelle und regionale Komplexität.

Ich habe selbst international aufgebaut und betrieben. Das ist die Perspektive, die ich einbringe: praktische Erfahrung im Betrieb über Regionen hinweg — keine Rechtsberatung für jede Jurisdiktion.

Breite der Erfahrung

Erfahrung aus über
3.000 Kundenumgebungen.

Im Verlauf meiner unternehmerischen Tätigkeit haben meine Teams und ich mehr als 3.000 Kundenumgebungen betreut — in Managed IT, MSSP-Services, Cybersicherheit, Beratung und Governance-Vorhaben.

Der Wert dieser Zahl ist nicht die Zahl. Es ist der Kontakt mit tausenden unterschiedlichen Umgebungen, Technologie-Stacks, Betriebsmodellen, Prioritäten und Reifegraden.

Christian de Coster in conversation

Strategie braucht Umsetzung

Ich arbeite nicht allein.

Hinter der strategischen Arbeit steht ein erfahrenes, loyales internationales Team für Cybersicherheit, Betrieb, Governance, Engineering, Umsetzung, Behebung und Support — gestützt auf Mahoney Control als Mess- und Nachweisebene.

Christian

Strategie & Führung

  • Strategie
  • Unternehmensführung
  • Risiko
  • Governance
  • Zielzustand
  • Stakeholder-Ausrichtung

Team

Umsetzung & Betrieb

  • Implementierung
  • Cybersicherheits-Betrieb
  • Control-Ausführung
  • Nachweise
  • Behebung
  • Nachhalten

Mahoney Control

Messung & Automatisierung

  • Messung
  • Automatisierung
  • Nachweise
  • Framework-Mapping
  • Gap-Analyse
  • Kontinuierliche Governance

Strategie → Umsetzung → Nachweis

Ich kann den Zielzustand definieren. Mein Team macht daraus den Betriebszustand.

Hintergrund

Feldjäger

Stabsfunktionen S2 / S4

Erfahrung in strukturierten operativen Umgebungen mit Lagebeurteilung, Planung, Logistik und Ressourcenkoordination.

Dieser Hintergrund hat einen Ansatz geprägt, der auf strukturierter Information, Nachvollziehbarkeit, Nachweisen, Verantwortlichkeit und Entscheidungsvorbereitung beruht.

Weitere Details bleiben bewusst offen.

Mahoney Control

Von der Methodik zur Software.

Mahoney Control ist die Cyber-Business-Intelligence-Plattform, die aus dieser Methodik entstanden ist. Sie existiert, weil sich in jedem Vorhaben dieselbe Frage wiederholt hat: Wie groß ist der Abstand zwischen dem vereinbarten Zustand und dem, in dem wir tatsächlich sind?

Zielzustand

SOLL

SOLL — was vereinbart, gefordert oder zugesagt wurde.

Betriebszustand

IST

IST — was die Umgebung heute tatsächlich tut.

Die Differenz ist die Arbeit

Was die Differenz sichtbar macht

  • Governance-Lücken
  • Fehlende Nachweise
  • Schwächen in Controls
  • Operative Ausnahmen
  • Widersprüche zwischen Quellen
  • Behebungsbedarf

Abgedeckte Bereiche

  • Betrieb
  • Sicherheit
  • Governance
  • Finanzen
  • Management-Informationen

Funktionen

  • Framework-Mapping
  • Nachweisverwaltung
  • Control-Verwaltung
  • Governance-Workflows
  • Operative Integrationen
  • Lückenerkennung
  • Management-Reporting
  • Wiederkehrende Control-Überwachung
  • Audit-Bereitschaft

Zur künstlichen Intelligenz

Mit KI gebaut.
Nicht durch KI.

KI ist für Analyse, Klassifizierung, Korrelation und Automatisierung wirklich nützlich. Sie verkürzt den Weg vom Signal zur Entscheidung.

An dem, was Governance verlangt, ändert sie nichts. Ein Control braucht weiterhin einen Verantwortlichen, einen Ausführungsnachweis und Belege, denen ein Mensch folgen kann. Wo KI zu einer Feststellung beiträgt, muss die Feststellung nachvollziehbar und überprüfbar bleiben — sonst ist sie eine Meinung mit Konfidenzwert.

Vorhaben besprechen

Erst das Geschäftsproblem verstehen, dann das Framework wählen.

Für Technologie-, Cybersicherheits- und Governance-Vorhaben in den USA erfolgt die Leistungserbringung über die Mahoney IT Group. Das Ziel ist kein weiterer Richtlinienordner — es ist ein belastbares Betriebsmodell, das sich messen, belegen und verbessern lässt.