Job Description
MB Energy, gegründet 1947 und mit Hauptsitz in Hamburg, ist ein unabhängiges und integriertes Energieunternehmen mit Aktivitäten in Europa, den Vereinigten Staaten und Singapur. Das Unternehmen ist in Import, Lagerung, Vertrieb und Vermarktung von Erdölprodukten, Flüssiggas (LPG), Chemikalien und Biokraftstoffen tätig. Mit jahrzehntelanger Branchenerfahrung und einem fortschrittlichen Ansatz spielt MB Energy eine aktive Rolle in der globalen Energielandschaft und unterstützt seine Kunden beim Übergang zu emissionsärmeren Energieträgern durch die Entwicklung und Bereitstellung zukunftsorientierter Alternativen.
Lass uns gemeinsam die Zukunft der Energiewirtschaft gestalten!
Für unser CISO in unserer Unternehmenszentrale in der Hamburger HafenCity suchen wir zum nächstmöglichen Zeitpunkt dich als
Information Security and Audit Manager (m/w/d)
Das erwartet dich:
In dieser Rolle arbeitest du im globalen CISO-Office, das konzernweit die Verantwortung für Informationssicherheit trägt. Unser Umfeld umfasst Energiehandel, Logistik und Retail mit KRITIS- / NIS2-Relevanz sowie der EU RCE/CER-Richtlinie in Deutschland. Gemeinsam mit internen Kollegen (m/w/d) und externen Partnern baust du ein globales ISMS nach ISO 27001 bzw. IT-Grundschutz auf und skalierst es. Du arbeitest eng mit CISO, IT / OT, HSSE, Legal / Compliance, Risikoabteilung und interner Revision zusammen.
- ISMS-Governance aufbauen und weiterentwickeln: Du etablierst und betreibst eine klare ISMS-Governance-Struktur, definierst Scope, Charter und Statement of Applicability und verantwortest Policies, Standards, Guidelines sowie das Exception-Management.
- Risiken und Kontrollen steuern: Du pflegst und entwickelst unser Risk Register, definierst und prüfst Kontrollen, sicherst belastbare Evidenzen und stellst Audit-Readiness jederzeit sicher.
- Regulatorik und Audits koordinieren: Du bereitest interne Audits vor und begleitest diese, steuerst externe Prüfungen und Zertifizierungen (inklusive § 8a-Verfahren) und verantwortest das Mapping zu NIS2, KRITIS sowie EU RCE/CER.
- Third-Party Risk Management umsetzen: Du führst nicht-technische Prüfungen von Lieferanten und Systemen durch, koordinierst Due-Diligence-Prozesse und definierst regulatorische sowie vertragliche Anforderungen.
- Reporting und Enablement vorantreiben: Du erstellst transparente Management-Reports und Dashboards, arbeitest eng mit Incident Management, BCM und HSSE zusammen und bereitest Tabletop-Übungen vor bzw. führst sie durch.
- Erfahrung: Mehrjährige Praxis in Informationssicherheit, GRC, Audit oder vergleichbaren Governance-Funktionen – idealerweise mit Erfahrung im Aufbau und Betrieb eines ISMS
- Standards und Regulatorik: Sehr gute Kenntnisse von ISO 27001 / 27002 und IT-Grundschutz; Basiswissen zu NIS2, KRITIS sowie EU RCE/CER
- Kontrollen und Audits: Sicherheit im Control Testing, Evidence-Management und in der Koordination von Audits und Zertifizierungen (einschließlich § 8a-Verfahren)
- Tools und Reporting: Routine im Umgang mit GRC- / ISMS-Tools sowie in KPI- / KRI-Konzeption und Reporting
- Technisches Verständnis: Fähigkeit, IT / OT-, Cloud- und Netzwerkthemen in Anforderungen, Kontrollen und Risiken zu übersetzen und für internationale Stakeholder anschaulich darzustellen (z. B. Prozess- oder Datenflüsse, RACI, Control Mappings)
- Qualitätsmanagement: Know-how in PDCA, kontinuierlicher Verbesserung und ISO-Auditmethoden
- Sprachen: Fließendes Deutsch- und Englisch in Wort und Schrift
Mit diesen Eigenschaften passt du gut zu uns:
- Struktur und Fokus: Du bringst Ordnung in komplexe Sachverhalte und arbeitest mit einem klaren Prozessverständnis.
- Eigenständigkeit: Du gehst Themen proaktiv an, setzt Prioritäten und treibst Aufgaben zuverlässig voran.
- Kommunikationsstärke: Du übersetzt Security- und Compliance-Anforderungen verständlich für Business, IT und OT.
- Lösungsorientierung: Du entwickelst fundierte, praxisnahe Lösungen, die operativ funktionieren und regulatorisch belastbar sind.
- Lernbereitschaft: Du gehst offen mit neuen Regulierungen, internationalen Anforderungen und sich verändernden Rahmenbedingungen um.
Auch wenn du nicht alle der genannten Anforderungen erfüllst, ermutigen wir dich zu einer Bewerbung, wenn du in deinen Erfahrungen einen Mehrwert für unser Team siehst.
- Work-Life-Balance: 38,75 Arbeitsstunden pro Woche mit 30 Tagen Jahresurlaub
- Gestaltungsmöglichkeiten: Vertrauensarbeitszeit und flexible Gestaltung des Arbeitsortes innerhalb Deutschlands in Rücksprache mit dem Team
- Vergütung und Zusatzleistungen: 13 Gehälter, Gewinnbeteiligung, Urlaubsgeld, Fahrtkostenzuschuss etc.
- Unterstützung in verschiedenen Lebenslagen: durch unseren Partner pme Familienservice in Form einer professionellen Beratung bei beruflichen und privaten Fragestellungen wie Kinderbetreuung, Pflege etc.
- Sicherheit und Vorsorge: Unfallversicherung auch für den privaten Bereich; hoher Arbeitgeberzuschuss zur betrieblichen Altersvorsorge; Langzeitarbeitskonto mit Sparmöglichkeiten für Sabbatical oder früheren Renteneintritt
- Gesundheit: subventionierte Mitgliedschaft bei EGYM Wellpass mit Zugang zu vielfältigen Sporteinrichtungen deutschlandweit und Online-Kursen in den Bereichen Sport, Ernährung und Meditation sowie Fahrrad-Leasing
- Learning and Development: Unterstützung auf dem individuellen Entwicklungspfad mit in- und externen Weiterbildungs- und Coachingmöglichkeiten
- Networking: Netzwerke im Unternehmen, um teamübergreifende und internationale Verbindungen zu knüpfen, sowie Firmenevents
- Offene Unternehmenskultur: im Herzen ein Familienunternehmen mit Drive, gelebter Toleranz, Speak-up-Kultur und kollegialem Zusammenhalt auf dem Weg in eine grüne Zukunft
- Modernes kollaboratives Büro: mit subventioniertem Mitarbeiterrestaurant, offenem Raumkonzept und Ausblick auf die Elbe und den Hafen