EN

Offen für Projekte

Mohammadreza Tavakoli

Auditor für elektronische Identitäten und Vertrauensdienste

Ich auditiere Vertrauensdiensteanbieter nach eIDAS und ETSI EN 319 401/411 – als zertifizierter ISO/IEC 27001 Lead Auditor mit Praxis aus dem KRITIS-Energiesektor und eigener Entwicklungserfahrung mit KI-Agenten.

AktuellTÜV TRUST IT GmbH · Unternehmensgruppe TÜV AUSTRIA

Was ich für dich bauen kann

Neben der Prüftätigkeit entwickle ich. Wenn du ein Vorhaben hast, sprich mich an – ich sage dir ehrlich, ob ich der Richtige dafür bin.

Prozessautomatisierung

Wiederkehrende Abläufe, die heute jemand von Hand erledigt, laufen danach von selbst – mit nachvollziehbarem Protokoll, damit man sieht, was passiert ist.

  • Browser-Erweiterungen, die Abläufe in Portalen ohne API übernehmen
  • Datenabgleich zwischen Systemen, die nicht miteinander reden
  • Auswertungen und Überwachung statt manueller Kontrolle

Webseiten & Anwendungen

Schnelle, auffindbare Seiten ohne unnötigen Ballast – von der Visitenkarte bis zur Anwendung mit Konto und Datenbank. Diese Seite hier ist ein Beispiel.

  • Unternehmens- und Profilseiten, mehrsprachig
  • Anwendungen mit Anmeldung, Datenbank und Auswertung
  • Technische Auffindbarkeit: strukturierte Daten, Ladezeit, Barrierefreiheit

KI-Agenten & Integration

KI dort einsetzen, wo sie wirklich trägt – und absichern, wo sie es nicht tut. Ich kenne beide Seiten: den Aufbau und die Angriffswege.

  • Agenten, die mehrstufige Aufgaben zuverlässig zu Ende bringen
  • Anbindung von Sprachmodellen an vorhandene Systeme
  • Prüfung auf Prompt Injection und unerwünschtes Verhalten

Forschung

Über mich

Ich prüfe bei der TÜV TRUST IT (Unternehmensgruppe TÜV AUSTRIA) elektronische Identitäten und Vertrauensdienste: Audit- und Zertifizierungsprojekte nach eIDAS und den ETSI-Normen EN 319 401 und EN 319 411, vor Ort bei Vertrauensdiensteanbietern im In- und Ausland.

Davor habe ich zweieinhalb Jahre bei einem Übertragungsnetzbetreiber gearbeitet – KRITIS im Energiesektor. Dort ging es um ISMS-Aufbau und -Betrieb nach ISO/IEC 27001, um Risikoanalysen, um die Vorbereitung interner und externer Audits und darum, Schutzmaßnahmen aus der Norm in nachverfolgbare Aufgaben zu übersetzen.

Parallel baue ich seit Jahren Software: ein Handelstagebuch, eine vollständige Automatisierungslösung aus Browser-Erweiterung und Server, Webseiten und Anwendungen mit KI-Agenten. Meine Bachelorarbeit hat untersucht, was autonome KI-Agenten in der Hand von Angreifern bedeuten. Diese Doppelrolle ist der Grund, warum ich bei KI-Themen nicht nur die Norm zitieren kann, sondern weiß, wie die Systeme tatsächlich brechen.

Schwerpunkte

Normen & Rahmenwerke

  • eIDAS / eIDAS 2.0
  • ETSI EN 319 401
  • ETSI EN 319 411
  • ISO/IEC 27001
  • ISO/IEC 2700x-Reihe
  • BSI IT-Grundschutz
  • DIN SPEC 27076

Audit & Governance

  • Audit- und Zertifizierungsprojekte
  • ISMS-Aufbau und -Betrieb
  • Risikomanagement
  • Compliance & Reporting
  • BCM / Notfallmanagement
  • Security-Awareness

KI & Entwicklung

  • KI-Agenten
  • LLMs / GenAI
  • Prompt Engineering
  • Prompt Injection & Jailbreaking
  • Workflow-Automatisierung
  • Web- und App-Entwicklung

Beruflicher Werdegang

  1. seit 09/2026

    (Junior) Auditor – Elektronische Identitäten & Vertrauensdienste (eIDAS)

    TÜV TRUST IT GmbH · Unternehmensgruppe TÜV AUSTRIA · Köln

    • Audit- und Zertifizierungsprojekte nach eIDAS und ETSI (EN 319 401/411) im In- und Ausland
    • Prüfung und Bewertung der Sicherheitskonzepte von Vertrauensdiensteanbietern (TSP/QTSP) vor Ort, mit detaillierten Prüfberichten
    • Weiterentwicklung von Zertifizierungsverfahren, Begleitung von Akkreditierungsverfahren, Zusammenarbeit mit Aufsichtsbehörden
  2. 10/2024 – 03/2026

    Werkstudent Informationssicherheit – OT-Governance & OT-Management

    Amprion GmbH · Übertragungsnetzbetreiber, KRITIS Energiesektor · Pulheim

    • Mitarbeit an Aufbau und Pflege von Sicherheitsrichtlinien zur Erfüllung von ISO/IEC 27001 und internen Vorgaben
    • Vorbereitung, Begleitung und Nachbereitung interner und externer Audits (u. a. ENTSO-E OPDE)
    • Überprüfung von Risikoanalysen sowie Prüfung von Dienstleister-Stellungnahmen auf Compliance
    • Überführung von ISMS-Schutzmaßnahmen in nachverfolgbare Maßnahmen (Jira)
    • Erstellung von ISMS-Reportings für Normgremien und Vorstand als Entscheidungsgrundlage
    • Konzeption und Durchführung unternehmensweiter Security-Awareness-Kampagnen
  3. 09/2023 – 09/2024

    Werkstudent System Management Prozessdatenverarbeitung (PDV)

    Amprion GmbH · Pulheim-Brauweiler

    • Ticketbearbeitung in der Prozessleittechnik (OT), Umsetzung von Sicherheitsrichtlinien auf PDV-Systemen
    • Aufbau und Härtung von Parametrier-Notebooks (BitLocker, Virenschutz, Patch-Management)

Zertifikate

2026

ISO/IEC 27001:2022 Lead Auditor

Mastermind Assurance · Personenzertifizierung

2025

IT-Grundschutz-Praktiker

BSI

2025

CyberRisikoCheck nach DIN SPEC 27076

BSI

Ausbildung

2022 – 2026

Bachelor of Science – Cyber Security Management

Hochschule Niederrhein · Mönchengladbach

Abschlussnote 2,0. Schwerpunkte: ISO/IEC 27001 & ISMS, BSI IT-Grundschutz, Risikoanalyse, BCM/Notfallmanagement, Datenschutz, IT-Recht. Praxisprojekt: Auditierung eines Unternehmens nach ISO/IEC 27001.

Sprachen

  • DeutschMuttersprache
  • PersischMuttersprache
  • Englischverhandlungssicher (C1)
  • Französischgute Kenntnisse (B1)

Ausgewählte Projekte

2026

City-Reinigung Leverkusen – Unternehmensseite

Website für eine Textilreinigung, die seit 1976 in Leverkusen arbeitet: Leistungen von Hemdenpflege bis Lederfärberei, zwei Standorte, Abhol- und Versandservice. Der Schwerpunkt lag auf regionaler Auffindbarkeit – wer in Leverkusen eine Pelz- oder Lederreinigung sucht, soll diesen Betrieb finden.

2026

Take Haghighi – dreisprachige Gemeindeseite

Website einer persischsprachigen Gemeinde in Köln, in Persisch, Deutsch und Englisch. Persisch wird von rechts nach links gesetzt – das betrifft nicht nur den Text, sondern die gesamte Anordnung der Seite. Dazu saubere hreflang-Auszeichnung und strukturierte Daten, damit jede Sprachfassung als solche erkannt wird.

2024 – heute

Automatisierungslösung für den E-Commerce-Handel

Vollständige Automatisierung eines Dropshipping-Betriebs: Browser-Erweiterung für die Abläufe im Marktplatz-Frontend, dazu ein eigener Server für Bestelldaten, Auswertungen und Überwachung. Von der Artikelerstellung über Preis- und Bestandsverfolgung bis zur Bestellabwicklung.

Alle Projekte ansehen →

Ein Vorhaben im Kopf?

Schreib mir kurz, worum es geht. Du bekommst eine ehrliche Einschätzung – auch dann, wenn die lautet, dass jemand anderes besser passt.