Carsten Marmulla

Carsten Marmulla

Guided Leadership in Cyber Resilience and AI

Essen, Germany

Actions

On paper, risk management is a clean matrix of probabilities and impacts. In reality, it is a series of impossible decisions made under maximum uncertainty. Carsten Marmulla has spent decades navigating this reality, combining academic rigor with pragmatism learned from the "school of hard knocks".

As a Senior Trusted Advisor and the founder of the cybersecurity consulting boutique carmasec, he translates cyber resilience from a technical challenge into an executive survival strategy.

Through his roles as a vCISO, IT security manager, and strategic advisor for large enterprises, Carsten has guided numerous organizations through complex digital transformations and risk mitigation programs.

He challenges the dangerous illusion that green dashboards and standard certifications equal true security. Instead, he uses his trademark "plain talk" (Klartext) to bridge the communication gap between technical teams and the C-suite.

Beyond his consulting work, Carsten actively mentors cybersecurity startups, shaping the future of the industry.

On stage, he combines the hard-won insights of an entrepreneur with the strategic depth of a management consultant, giving decision-makers the tools they need to build truly resilient organizations.

Badges

Area of Expertise

  • Business & Management
  • Finance & Banking
  • Information & Communications Technology
  • Law & Regulation
  • Transports & Logistics

Topics

  • Cybersecurity Strategy
  • AI and Cybersecurity
  • Cybersecurity Governance and Risk Management
  • Information Security Governance and Risk
  • Risk Management
  • Cybersecurity Threats and Trends
  • IT Risk Management
  • AI Risk
  • Third Party Risk Management
  • Change Management
  • Business Process Management
  • Organizational Change Management
  • Entrepreneurship
  • Innovation and Entrepreneurship: Turning Ideas into Successful Ventures with AI
  • Early entrepreneurship experiences
  • Entrepreneurial Leadership
  • AI Security
  • AI & Machine Learning
  • Generative AI Use Cases
  • Agentic AI
  • AI Agentic Workflows
  • Generative & Agentic AI
  • Agentic AI Orchestrator
  • Agentic AI for Compliance
  • Agentic AI / Autonomous Agents
  • Cloud Security
  • Security & Compliance
  • Risk Assessments
  • cyber risk
  • Business Continuity Management
  • Business Transformation
  • Business Impact Analysis
  • business process management
  • AI Agents

Sessions

Beyond Compliance: Building Bulletproof Resilience in the Age of Agentic Finance en

DORA compliance is table stakes. The real question is how to turn cyber resilience into a competitive advantage. In this session, Carsten Marmulla reveals the mindset shift that distinguishes security leaders from those who merely check boxes. Learn what it takes to future-proof your infrastructure and transform security into your most powerful scaling enabler in the age of agentic AI.

You're under attack! Rescue your organisation by becoming resilient against cybercrime en

"We’ve been breached." Those are the three words every leader dreads. But what if an attack didn’t mean a shutdown?
Stop playing a losing game of "whack-a-mole" with cyber threats and start building an organization that can take a punch. This talk stops the bullshit and shows you how to rescue your company from the chaos of the cybercrime scene. We’re shifting the focus from blocking to bouncing back. You'll get a rapid-fire breakdown of the "Resilience Framework": how to protect your core, empower your people to be "human firewalls," and automate your recovery before the hackers even realize they've been spotted. If you’re ready to stop being a victim and start being resilient, this talk is for you.

Dear CISO: Your Career Is Soon Over (Unless You Change the Rules of the Game) en de

It’s a harsh realization, but for many security leaders, it’s the unspoken reality of the "Hot Seat." Today’s CISO operates in a professional paradox: they are granted 100% of the accountability for a breach, yet often possess less than 10% of the actual decision-making authority required to prevent it. We are witnessing an era of "Liability without Authority," where the CISO is increasingly positioned as the organization's ultimate scapegoat rather than its strategic protector.

In this session, Carsten Marmulla, Management Consultant and expert in Cyber Resilience and Risk Management, deconstructs why the current CISO model is designed for failure and how to rewrite the script before your timer runs out.

Drawing from years of experience at the intersection of boardroom politics and high-stakes risk management, this talk moves beyond technical checkboxes to address the structural flaws in organizational governance. We will explore why "doing more security" is no longer the answer and why "managing business resilience" is the only way forward.

Key Takeaways for the Audience:
- The Authority Gap: How to identify and bridge the chasm between your responsibilities and your actual power to influence the business.
- From "No" to "Know": Shifting the CISO persona from a technical roadblock to a facilitator of informed, risk-based business decisions.
- The Language of the Board: Strategies for translating cyber threats into the financial and operational metrics that CEOs and Boards actually care about.
- The Resilience Blueprint: A roadmap to transition from a vulnerable "Security Officer" to a high-impact "Resilience Strategist" who is indispensable to the company's survival.

Stop waiting for the inevitable. Learn how to exit the hot seat and take your place at the strategy table.

Aufhören zu sprinten, anfangen zu überleben: Best Practices für Cyberresilienz im Zeitalter von KI de

Die digitale Transformation verspricht ein Wunderland: Agilere Prozesse, KI-gesteuerte Entscheidungen und grenzenlose Effizienz. Die ungemütliche Realität in den Vorstandsetagen sieht jedoch anders aus. Wenn Ihre grundlegenden IT- und Governance-Strukturen dysfunktional sind, sind Agilität und KI keine Heilsbringer. Sie sind lediglich Brandbeschleuniger, die Ihnen helfen, noch schneller und zuverlässiger zu scheitern – und das direkt in die Arme hochprofessionalisierter Cyberkrimineller, die diese Technologien längst gegen Sie einsetzen.

Wir verwechseln Technologietrends mit Überlebensstrategien. Solange wir versuchen, strategische Geschäftsrisiken mit dem nächsten Framework, mehr Sprints oder dem neuesten KI-Tool wegzudiskutieren, verwalten wir nur Illusionen. Echtes Change Management im Cyber-Kontext erfordert Mut zur Realität.

Als Managementberater, vCISO und Gründer der Cybersecurity-Boutique carmasec habe ich in den Krisenstäben vom Mittelstand bis zum Konzern immer wieder gesehen, was passiert, wenn die Theorie der Transformation auf die chaotische Realität eines Cyberangriffs trifft.

In diesem 15-minütigen Lightning-Talk räumen wir im Klartext mit dem Transformations-Hype auf. Sie nehmen fundierte Best Practices mit, wie Sie aufhören, in grüne Dashboards zu investieren, und stattdessen die kulturellen und strategischen Weichen für echte Cyberresilienz stellen - damit Ihr Unternehmen den unvermeidlichen Treffer nicht nur abwehrt, sondern überlebt.

Vergessen Sie den Hacker im Hoodie: Wer Sie wirklich angreift und wie Sie das überleben de

Wenn das BKA und das BSI ihre Lageberichte für 2025 veröffentlichen, sehen viele Geschäftsführer im Mittelstand vor allem erschreckende IT-Statistiken. Es hält sich hartnäckig der gefährliche Mythos: „Wir sind zu klein, um im Fadenkreuz zu stehen.“ Die Wahrheit ist jedoch: Sie werden nicht von einem isolierten Hacker im Keller angegriffen, sondern Sie stehen einer hochgradig dezentralisierten, globalen Wirtschaftsmacht gegenüber. Cybercrime-as-a-Service (CaaS) ist eine gigantische Industrie mit eigenen Lieferketten, Helpdesks und Service-Level-Agreements. Für diese Angreifer sind mittelständische Unternehmen keine gezielten Opfer, sondern skalierbare, lukrative Beute – und ein einziger erfolgreicher Ransomware-Treffer bedroht heute unmittelbar Ihre geschäftliche Existenz.

Wir machen im Mittelstand einen fundamentalen Fehler: Wir versuchen, ein agiles, arbeitsteiliges und milliardenschweres Service-Ökosystem lediglich mit dem nächsten IT-Tool oder trügerischen Compliance-Checklisten abzuwehren. Solange Sie Cybersicherheit als reines IT-Problem delegieren, anstatt es als Antwort auf ein wirtschaftskriminelles Geschäftsmodell zu begreifen, spielen Sie den Angreifern in die Karten. Wenn die Threat Actors unternehmerisch handeln, muss Ihre Abwehrstrategie das ebenso tun.

Als Senior Trusted Advisor, vCISO und Gründer der Cybersecurity-Boutique carmasec übersetze ich seit Jahrzehnten die Theorie der Informationssicherheit in die harte Praxis. Ob durch die Implementierung pragmatischer, mittelstandstauglicher Frameworks oder durch die Begleitung von Unternehmen in akuten Krisensituationen: Ich weiß, woran Unternehmen im Ernstfall scheitern.

In dieser Breakout-Session räumen wir im absoluten Klartext mit den Illusionen über moderne Cyberkriminalität auf. Sie verstehen, wie die Threat Actors heute wirklich operieren, und nehmen praxiserprobte Lösungsansätze mit, um die Brücke zwischen Serverraum und Vorstandsetage zu schlagen. Lernen Sie, wie Sie Ihr Unternehmen von einem leichten Ziel in eine resiliente Organisation verwandeln, die den Angriff nicht nur abwehren, sondern überleben kann.

CISO steht für 'Career Is Soon Over', solange man nicht die Spielregeln ändert en de

Es ist eine bittere Erkenntnis, aber für viele Sicherheitsverantwortliche ist es die unausgesprochene Realität des „heißen Stuhls“. Der heutige CISO agiert in einem beruflichen Paradoxon: Er trägt die volle Verantwortung für einen Sicherheitsvorfall, verfügt aber oft über weniger als 10 % der tatsächlichen Entscheidungsbefugnis, die zur Prävention notwendig wäre. Wir erleben eine Ära der „Haftung ohne Befugnis“, in der der CISO zunehmend zum Sündenbock des Unternehmens wird, anstatt dessen strategischer Beschützer zu sein.

In dieser Session analysiert Carsten Marmulla, Managementberater und Experte für Cyberresilienz und Risikomanagement, warum das aktuelle CISO-Modell zum Scheitern verurteilt ist und wie man es rechtzeitig ändern kann.

In dieser Session analysiert Carsten Marmulla, Managementberater und Experte für Cyber-Resilienz und Risikomanagement, warum das aktuelle CISO-Modell zum Scheitern verurteilt ist und wie Sie es grundlegend ändern können, bevor es zu spät ist.

Basierend auf jahrelanger Erfahrung an der Schnittstelle von Unternehmensführung und Risikomanagement mit hohem Einsatz geht dieser Vortrag über rein technische Checklisten hinaus und thematisiert die strukturellen Schwächen der Unternehmensführung. Wir ergründen, warum „mehr Sicherheit“ nicht mehr die Lösung ist und warum „Business Resilience Management“ der einzig gangbare Weg ist.

Wichtigste Erkenntnisse für die Teilnehmer:
- Die Kompetenzlücke: Wie Sie die Kluft zwischen Ihren Verantwortlichkeiten und Ihrem tatsächlichen Einfluss auf das Unternehmen erkennen und überbrücken.
- Vom Showstopper zum „Enabler“: Die Rolle des CISO wandeln – vom technischen Hindernis zum Wegbereiter fundierter, risikobasierter Geschäftsentscheidungen.
- Die Sprache des Aufsichtsrats: Strategien, um Cyberbedrohungen in die finanziellen und operativen Kennzahlen zu übersetzen, die für CEOs und Aufsichtsräte relevant sind.
- Der Resilienz-Plan: Ein Leitfaden für den Wandel vom verletzlichen „Sicherheitsbeauftragten“ zum wirkungsvollen „Resilienzstrategen“, der für das Überleben des Unternehmens unverzichtbar ist.

Warten Sie nicht länger auf das Unvermeidliche. Lernen Sie, wie Sie die kritische Position verlassen und Ihren Platz am Strategietisch einnehmen.

Shadow AI in the Tech Stack: Why Your IT Architecture Will Cost You Your Job en de

Stop losing control, comply with new regulations, and use Secure AI Gateways to prevent your tech stack from becoming a liability trap.

An Uncensored Look at Reality: The AI Illusion in the Tech Stack

Digital transformation promises efficiency—but for CISOs, IT directors, and architects, it primarily delivers shadow AI and a loss of control. While executive boards are still debating policies, developer teams and business departments have long since created facts on the ground. They are utilizing public Large Language Models (LLMs), integrating unvetted external APIs into the tech stack, and feeding generative tools with sensitive source code, customer data, and internal IP.

The bitter truth: most IT architectures are blind to this era. Classic firewalls and traditional proxies offer zero visibility into the payloads streaming to external AI providers second by second. Meanwhile, regulators are turning the thumbscrews. Sharp new IT security laws in Europe hold IT leaders personally liable. Anyone ignoring uncontrolled AI usage today is no longer just risking a data leak—they are maneuvering themselves directly into a personal liability trap.

Typical Failure Patterns: Why Bans Fail

In this 15-minute keynote impulse, management consultant and cybersecurity veteran Carsten Marmulla takes a radical look at the typical errors in IT defense and uses concrete real-world examples to show why classic reflexes fail:

The Prohibition Utopia: Stiffly blocking AI services stalls innovation and only drives teams deeper into shadow IT.
The Payload Blind Flight: Believing that existing web gateways can control data flows to LLMs is a fatal error. They do not recognize when mission-critical intellectual property or personally identifiable information (PII) is leaking.
The Compliance Dead End: Blindly trusting retrospective audits does not protect you at the moment of an attack. Defense must intervene directly in the data stream—"secure by design".
The Architectural Rescue: The Secure AI Gateway

What is the way out of this dilemma? How can agility be maintained without sacrificing security and legal requirements?

The answer lies in a modern, resilient security architecture. Carsten Marmulla presents the blueprint of a Secure AI Gateway. Learn how to pragmatically integrate this central control instance into your tech stack to achieve:

Full Visibility over all AI requests and data flows in real time.
Data Loss Prevention (DLP) directly for LLM prompts, automatically stopping the leak of intellectual property and PII.
Central Policy Enforcement Interfaces that enforce new regulatory requirements in the background without disrupting developer workflows.
Audit-Proof Logging designed to effectively eliminate personal liability risks.

Your Takeaway

This presentation is not a theoretical lecture on paragraphs. It is a battle-tested practice guide from the "School of hard knocks". Walk away with concrete architectural solutions to tame shadow AI, establish a legally secure IT infrastructure, and anchor true cyber resilience in the AI era.

No more illusions—time for plain talk (Klartext) in the tech stack!

Schatten-KI im Tech-Stack: Warum Ihre IT-Architektur Sie den Job kostet en de

Wie Sie den Kontrollverlust stoppen, neue Gesetze einhalten und mit Secure AI Gateways verhindern, dass Ihr Tech-Stack zur Haftungsfalle wird.

Der unzensierte Blick auf die Realität: Die KI-Illusion im Tech-Stack

Die digitale Transformation verspricht Effizienz – doch für CISOs, IT-Leiter und Architekten bringt sie vor allem eines: Schatten-KI und Kontrollverlust. Während in Führungsetagen noch über Richtlinien debattiert wird, haben Entwicklerteams und Fachabteilungen längst Fakten geschaffen. Sie nutzen öffentliche Large Language Models (LLMs), binden externe APIs ungeprüft in den Tech-Stack ein und füttern generative Tools mit sensiblem Quellcode, Kundendaten und Interna.

Die bittere Wahrheit: Die meisten IT-Architekturen sind für dieses Zeitalter blind. Klassische Firewalls und traditionelle Proxys bieten keine Visibilität über die Payloads, die sekündlich an externe KI-Anbieter abfließen. Gleichzeitig zieht der Gesetzgeber die Daumenschrauben drastisch an. Neue, scharfe IT-Sicherheitsgesetze in Europa nehmen IT-Verantwortliche persönlich in die Pflicht. Wer die unkontrollierte KI-Nutzung ignoriert, riskiert heute nicht mehr nur ein Datenleck – er manövriert sich direkt in eine persönliche Haftungsfalle.

Typische Fehlerbilder: Warum Verbote scheitern

In diesem 15-minütigen Impuls-Vortrag räumt Managementberater und Cybersecurity-Veteran Carsten Marmulla radikal mit typischen Fehlern der IT-Abwehr auf und zeigt anhand konkreter Praxisbeispiele, warum klassische Reflexe versagen:

Die Verbots-Utopie: Wer KI-Dienste stumpf sperrt, blockiert die Innovation und treibt Teams nur noch tiefer in die Schatten-IT.
Der Payload-Blindflug: Zu glauben, bestehende Web-Gateways könnten den Datenfluss zu LLMs kontrollieren, ist ein fataler Irrtum. Sie erkennen nicht, ob geschäftskritische IP-Adressen oder personenbezogene Daten abfließen.
Die Compliance-Sackgasse: Das blinde Vertrauen auf nachträgliche Audits schützt Sie im Moment des Angriffs nicht. Die Abwehr muss direkt im Datenstrom greifen – "secure by design".
Die architektonische Rettung: Das Secure AI Gateway

Wie sieht der Ausweg aus diesem Dilemma aus? Wie lässt sich die Agilität erhalten, ohne Sicherheit und gesetzliche Anforderungen zu opfern?

Die Antwort liegt in einer modernen, resilienten Sicherheitsarchitektur. Carsten Marmulla stellt Ihnen den Blueprint eines Secure AI Gateways vor. Erfahren Sie, wie Sie diese zentrale Kontrollinstanz pragmatisch in Ihren Tech-Stack integrieren, um:

Volle Visibilität über alle KI-Anfragen und Datenströme in Echtzeit zu erlangen.
Data Loss Prevention (DLP) direkt für LLM-Prompts zu etablieren, um den Abfluss von Intellectual Property und personenbezogenen Daten automatisiert zu stoppen.
Zentrale Policy-Enforcement-Schnittstellen zu schaffen, die neue gesetzliche Vorgaben im Hintergrund durchsetzen, ohne Entwickler in ihrem Workflow zu stören.
Auditing und Logging revisionssicher aufzusetzen, um persönliche Haftungsrisiken effektiv zu eliminieren.

Ihr Takeaway

Dieser Vortrag ist keine theoretische Abhandlung über Paragraphen. Es ist ein krisengestählter Praxis-Guide aus der "School of hard knocks". Nehmen Sie konkrete, architektonische Lösungsansätze mit, um Schatten-KI zu zähmen, Ihre IT-Infrastruktur haftungssicher aufzustellen und echte Cyberresilienz im KI-Zeitalter zu verankern.

Schluss mit der Illusion – Zeit für Klartext im Tech-Stack!

it-sa Expo & Congress 2026 - Home of IT Security Upcoming

Schatten-KI im Tech-Stack: Warum Ihre IT-Architektur Sie den Job kostet
Wie Sie den Kontrollverlust stoppen, neue Gesetze einhalten und mit Secure AI Gateways verhindern, dass Ihr Tech-Stack zur Haftungsfalle wird.

October 2026 Nürnberg, Germany

Cybersicherheit für den Mittelstand 2026: Schützen, was zählt - mit Wissen, das wirkt! Upcoming

Am 29. September öffnet das ZITS seine Türen für ein spannendes Event rund um das Thema Cybersicherheit im Mittelstand. Hier erhalten Interessierte die Gelegenheit von führenden Expertinnen und Experten zu lernen, wie Sie Ihr Unternehmen vor den neuesten Bedrohungen schützen können, aber auch wie sich die Cyberangriffe weiterentwickeln!

Im Mittelpunkt stehen konkrete Handlungsempfehlungen und Erfahrungsberichte, die sich direkt in den Unternehmensalltag übertragen lassen. Die Expert:innen erklären Ihnen, wie Sie sich proaktiv vorbereiten können, um Ihre digitalen Werte zu schützen und Ihre Widerstandsfähigkeit gegen Cyber-Angriffe zu stärken.

September 2026 Bochum, Germany

Digitale Sicherheit 2026: Phishing, CEO-Fraud und der Faktor Mensch Upcoming

Cyberangriffe entwickeln sich rasant weiter. Künstliche Intelligenz ermöglicht täuschend echte E-Mails, Nachrichten und sogar Stimmen. Gleichzeitig setzen Kriminelle verstärkt auf Social Engineering, um Mitarbeitende zu manipulieren und sensible Informationen oder finanzielle Transaktionen zu erschleichen.

Wie können Unternehmen diesen Entwicklungen wirksam begegnen? Welche aktuellen Bedrohungen sollten Verantwortliche kennen? Und wie gelingt es, Mitarbeitende nachhaltig für Informationssicherheit zu sensibilisieren?

September 2026 Dortmund, Germany

cyber circle Meetup – Sommerauftakt 2026

AI Security trifft Praxis – ein Abend, der dich weiterbringt.
Erfahre, wie du AI im Unternehmen sicher einsetzt, Kontrollverlust vermeidest und Compliance-Risiken – inklusive EU AI Act – souverän meisterst. Praxisnahe Impulse, konkrete Erkenntnisse und echter Austausch mit Expert:innen, die täglich an diesen Themen arbeiten.

June 2026 Köln, Germany

ITs Breakfast: Angriff als Geschäftsmodell - Cybercrime as a Service

Angriff als Geschäftsmodell - Cybercrime as a Service

June 2026 Bochum, Germany

Road to NIS2: Cyber Security für Unternehmen – Risiken kennen, Chancen nutzen, NIS 2 verstehen

Cyberlage 2026 - warum es schon (fast) zu spät für NIS2 ist

June 2026 Dortmund, Germany

FIBE - FinTech Berlin

Beyond Compliance: Building Bulletproof Resilience in the Age of Agentic Finance

April 2026 Berlin, Germany

United Innovations: Cybersecurity Summit (Vodafone Deutschland)

Panel: „Neue Trends und Strategien in der OT-Security“

March 2026 Düsseldorf, Germany

Carsten Marmulla

Guided Leadership in Cyber Resilience and AI

Essen, Germany

Actions

Please note that Sessionize is not responsible for the accuracy or validity of the data provided by speakers. If you suspect this profile to be fake or spam, please let us know.

Jump to top