Founder Story
Elias Nassall: Das kann besser gehen
Fünf Jahre Big-Four-Beratung, ein Satz im Kopf: Das kann besser gehen. Elias Nassall erzählt, warum er bei KaitoSec die Lösung baut, die er auf jedem Projekt haben wollte, und was Resilienz für ihn bedeutet.
Von Elias Nassall · Veröffentlicht am 9. Oktober 2026 · 5 Min. Lesezeit
In meiner Zeit in der Beratung hatte ich immer wieder denselben Gedanken: Das kann besser gehen. Die Verbindung zwischen den Managementsystemen kann besser gehen. Die Arbeit mit den Standards kann besser gehen. Und für den Kunden kann es schneller, effizienter und günstiger gehen.
Bei KaitoSec bauen wir jetzt genau die Lösung, die ich auf meinen Projekten immer haben wollte.
Wer ich bin
Ich bin Elias Nassall, 27 Jahre alt. Ich habe Sicherheitsmanagement studiert und danach rund fünf Jahre im Big-Four-Consulting verbracht, im Bereich Cybersecurity. Betreut habe ich Kunden aus dem öffentlichen Sektor und aus der Privatwirtschaft, im Kontext von NIS2, DORA, IT-Grundschutz und BSI-Standard 200-4.
Inhaltlich ging es um Informationssicherheit, Notfallmanagement und Resilienz. Mein Steckenpferd war aber immer Business Continuity Management. Dafür habe ich eine große Leidenschaft: dafür zu sorgen, dass der Laden weiterläuft, egal was passiert. Dass Prozesse funktionieren und Kunden bedient werden.
Zertifikat oder Sicherheit
Die Kunden, die ich in der Beratung begleitet habe, kamen mit ganz unterschiedlichen Motiven. Manche wollten schnell ein Zertifikat, um compliant zu sein. Andere wollten wirklich sicher werden und Resilienz aufbauen. Und dazwischen gab es alle Mischformen, die es so unter der Sonne gibt.
Beides ist legitim. Ein Zertifikat öffnet Türen, und bei NIS2 oder DORA haben viele schlicht keine Wahl. Mich hat aber immer die zweite Frage mehr angetrieben: Läuft der Laden weiter, wenn es wirklich ernst wird? Ein Zertifikat allein beantwortet das nicht.
Egal mit welchem Ziel ein Kunde kam, der Weg dorthin sah oft ähnlich aus: viel Dokumentation und viel Handarbeit. Je mehr Zeit in diese Pflichtübungen floss, desto weniger blieb für das, worum es eigentlich geht. Und genau da hat es bei mir gehakt.
Das kann besser gehen
Es gab nicht den einen Moment, der mich zu KaitoSec gebracht hat. Es war eine Reihe von Erfahrungen, in denen ich immer wieder gesehen habe, wie ineffizient das alte Vorgehen ist.
Inhalte per Copy and Paste von einem Dokument ins nächste schieben. Bei jedem neuen Standard gefühlt mehrere Wochen Mapping-Tabellen ausfüllen und jedes Mal von vorne anfangen. Dabei liegen die Daten meistens schon vor. Nehmen wir einen Auftrag für ein BCMS: Vieles, was ich dafür brauche, gibt es beim Kunden längst. Es ist nur nicht miteinander verbunden.
Ich bin überzeugt, dass es dafür bessere Herangehensweisen gibt. Aus dieser Überzeugung heraus bin ich bei KaitoSec eingestiegen. Unser Ziel ist, Compliance und Resilienz gemeinsam aufzubauen, so effizient und schmerzfrei wie möglich für unsere Kunden.
Sicherheit darf keine Budgetfrage sein
Viele Organisationen, gerade im Mittelstand und im öffentlichen Sektor, haben für Informationssicherheit und BCM kein großes Team. Oft stemmen das wenige Leute neben dem Tagesgeschäft, mit knappem Budget. Für sie bedeutet Compliance vor allem zusätzlichen Aufwand: Informationen einholen und Fragebögen ausfüllen. Das kann richtig wehtun.
Dazu kommt die Komplexität der Cybersecurity-Welt. Prozessstrukturen müssen durchleuchtet werden, Anforderungen aus verschiedenen Managementsystemen hängen miteinander zusammen. Bei KaitoSec haben wir dieses Wissen in Software gegossen. Damit wird die Komplexität auch für Menschen zugänglich, die keine Vorerfahrung damit haben.
Die Plattform soll Arbeit nicht nur erleichtern, sondern abnehmen. Daten, die einmal erfasst sind, nutzt sie über Managementsysteme und Standards hinweg weiter, statt sie für jeden neuen Standard neu abzufragen. Wer wenig Personal hat, spart so Zeit und Aufwand und kann sich auf die Entscheidungen konzentrieren, die wirklich ein Mensch treffen muss.
Im Endeffekt senken wir die Eintrittsschwelle. Wir wollen Cybersecurity auch für kleine Unternehmen zugänglich machen, denn jeder hat ein Recht auf Sicherheit. Lange haben große Anbieter dafür viel Budget verlangt. Diese Barriere wollen wir mit abbauen.
Was ich heute mache
Bei KaitoSec treibe ich vor allem das Thema Business Continuity Management voran: nach ISO 22301 und BSI-Standard 200-4 und in der Vernetzung mit anderen Standards. Ich will Resilienz ganzheitlich angehen, über den einzelnen Standard hinaus. Außerdem spreche ich Kunden an.
Daneben arbeite ich im Business Continuity Management bei einem KRITIS-Betreiber. Dort sorge ich mit dafür, dass Bürgerinnen und Bürger sich auf ihren Strom verlassen können, um ihren Alltag in Komfort und Sicherheit zu leben. Im Grunde sichert man damit auch Existenzen ab.
Was Resilienz für mich bedeutet
Resilienz bedeutet für mich Anpassungsfähigkeit. Die Aufmerksamkeit für eine Situation zu haben und dann auch so handeln zu können, wie sie es erfordert. Also in der Lage zu sein, das zu sein, was die Situation von mir verlangt.
Dazu gehören nicht nur reaktive Strukturen, die erst greifen, wenn ein Schaden eingetreten ist. Dazu gehören auch Strukturen, mit denen ich mich schon vorher auf eine Lage einstelle. Und dafür muss ich wissen, welche Lagen überhaupt auf mich zukommen können. Anpassungsfähigkeit verlangt ein ganzheitliches Verständnis.
Das andere ist die menschliche Komponente. Systeme sind nur so gut wie die Menschen dahinter, beim Verständnis genauso wie bei der Anwendung. Und am Ende sind es Menschen, die von Cyberangriffen und anderen Schadensfällen betroffen sind. Auf der einen Seite als Opfer, auf der anderen als diejenigen, die reagieren müssen: als Krisenmanager, als Geschäftsführer, als Prozessverantwortliche.
Menschen reagieren mithilfe von Systemen, aber auch aus ihrem Training heraus, aus ihrer Persönlichkeit und aus den Routinen, die sie sich geschaffen haben. Als Mensch, nicht nur in ihrer beruflichen Rolle. Deshalb ist Resilienz für mich auch persönliche Stärke, und die gehört in jeden Prozess der Cybersicherheit mit hinein.
Wenn Sie sich über Business Continuity Management oder Resilienz austauschen wollen, schreiben Sie mir gern auf LinkedIn.
- Founder Story
- Resilienz
- Business Continuity Management
- Informationssicherheit
Weitere Beiträge