Blog

Feldnotizen aus den Security Operations und dem Auditraum.

Notizen zu NIS2, ISO 27001, Meldepflichten und Lieferkettenrisiken. Geschrieben von den Menschen, die die Plattform betreiben.

Die ersten neunzig Tage als nebenberuflicher Sicherheitsverantwortlicher
vCISO · 8 Min. Lesezeit · 16 Sept 2026

Die ersten neunzig Tage als nebenberuflicher Sicherheitsverantwortlicher

Jemand hat die Sicherheit gerade zusätzlich zum eigenen Job übernommen. Neunzig Tage reichen, um zu wissen, was da ist, was bereits schlecht entschieden wurde und was die Leitung unterschreiben muss. Für vierzig Richtlinien reichen sie nicht.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Der Sicherheitsanhang, Klausel für Klausel
Space · 8 Min. Lesezeit · 16 Sept 2026

Der Sicherheitsanhang, Klausel für Klausel: was ein Hauptauftragnehmer wirklich verlangt

Der Fragebogen ist ein Filter. Der Anhang ist der Vertrag. Zehn Klauseln, die inzwischen in fast jedem Sicherheitsanhang eines Hauptauftragnehmers stehen, was jede einen Zulieferer kostet, und die drei, die wirklich verhandelbar sind.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Zugang zum Bodensegment: was ein Satellitenbetreiber prüft, bevor er Sie hereinlässt
Space · 6 Min. Lesezeit · 15 Sept 2026

Zugang zum Bodensegment: was ein Satellitenbetreiber prüft, bevor er Sie hereinlässt

Der Satellit ist das schwierige Ziel. Die Bodenstation hängt an einem Netz, das aus einem Büro erreichbar ist. Deshalb ist die Zugangsprüfung eines Raumfahrtbetreibers strenger als die Richtlinie, und sie kommt Jahre vor dem EU-Weltraumgesetz.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Überwachungsaudits: was Jahr zwei und Jahr drei wirklich bedeuten
ISO 27001 · 6 Min. Lesezeit · 15 Sept 2026

Überwachungsaudits: was Jahr zwei und Jahr drei wirklich bedeuten

Zertifizierung ist eine Verpflichtung über drei Jahre, keine einmalige Prüfung. Jahr eins beweist, dass Sie ein System gebaut haben. Jahr zwei fragt, ob es jemand betrieben hat. Daran scheitern mehr Unternehmen.

Daniel Grigorovich
Daniel Grigorovich · Gründer
ISO 27001 ergänzen, wenn Sie ISO 9001 bereits haben
ISO 27001 · 5 Min. Lesezeit · 14 Sept 2026

ISO 27001 ergänzen, wenn Sie ISO 9001 bereits haben

Wenn Sie bereits ein zertifiziertes Qualitätsmanagementsystem betreiben, entsprechen rund sieben der zehn Abschnitte von ISO 27001 dem, was Sie ohnehin erfüllen. Die anderen drei sind die eigentliche Arbeit.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Das Risikoregister, das ein Audit übersteht, und das, welches es nicht tut
GRC · 7 Min. Lesezeit · 14 Sept 2026

Das Risikoregister, das ein Audit übersteht, und das, welches es nicht tut

Die ENISA nennt sieben Angaben, die ein Eintrag zur Risikobehandlung tragen muss. Die meisten Register in KMU tragen drei. Die Lücke ist keine Formalie: Sie ist das Erste, was eine Auditorin liest.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Raumfahrt-Zulieferer: die vier Regelwerke, unter denen Sie tatsächlich stehen
Space · 7 Min. Lesezeit · 11 Sept 2026

Raumfahrt-Zulieferer: die vier Regelwerke, unter denen Sie tatsächlich stehen

Ein Unternehmen, das an Satellitenbetreiber liefert, steht gleichzeitig unter vier Regelwerken: NIS2, dem vorgeschlagenen EU-Weltraumgesetz, dem nationalen Genehmigungsrecht und dem, was der Hauptauftragnehmer in den Vertrag schreibt. Nur eines erreicht Sie dieses Jahr.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Wer verantwortet die Sicherheit, wenn niemand sie verantwortet
vCISO · 7 Min. Lesezeit · 11 Sept 2026

Wer verantwortet die Sicherheit, wenn niemand sie verantwortet

NIS2 verpflichtet das Leitungsorgan, die Sicherheitsmaßnahmen zu billigen und zu überwachen. ISO 27001 verlangt zugewiesene Rollen. Keines von beiden verlangt die Einstellung eines CISO. In einem Unternehmen mit vierzig Beschäftigten landet Sicherheit beim Nächstbesten.

Daniel Grigorovich
Daniel Grigorovich · Gründer
Telekom-Zulieferer: die zwei Wege, auf denen NIS2 Sie erreicht, und der übersehene
Telecom · 6 Min. Lesezeit · 10 Sept 2026

Telekom-Zulieferer: die zwei Wege, auf denen NIS2 Sie erreicht, und der übersehene

Die meisten Zulieferer von Telekommunikationsbetreibern gehen davon aus, dass NIS2 sie nur über den Vertrag ihres Kunden erreicht. Für Anbieter verwalteter Dienste, Cloud, Rechenzentren, DNS und Vertrauensdienste gibt es einen zweiten Weg, und er ist präziser vorgegeben.

Daniel Grigorovich
Daniel Grigorovich · Gründer