Feldnotizen aus den Security Operations und dem Auditraum.
Notizen zu NIS2, ISO 27001, Meldepflichten und Lieferkettenrisiken. Geschrieben von den Menschen, die die Plattform betreiben.
Die ersten neunzig Tage als nebenberuflicher Sicherheitsverantwortlicher
Jemand hat die Sicherheit gerade zusätzlich zum eigenen Job übernommen. Neunzig Tage reichen, um zu wissen, was da ist, was bereits schlecht entschieden wurde und was die Leitung unterschreiben muss. Für vierzig Richtlinien reichen sie nicht.
Der Sicherheitsanhang, Klausel für Klausel: was ein Hauptauftragnehmer wirklich verlangt
Der Fragebogen ist ein Filter. Der Anhang ist der Vertrag. Zehn Klauseln, die inzwischen in fast jedem Sicherheitsanhang eines Hauptauftragnehmers stehen, was jede einen Zulieferer kostet, und die drei, die wirklich verhandelbar sind.
Zugang zum Bodensegment: was ein Satellitenbetreiber prüft, bevor er Sie hereinlässt
Der Satellit ist das schwierige Ziel. Die Bodenstation hängt an einem Netz, das aus einem Büro erreichbar ist. Deshalb ist die Zugangsprüfung eines Raumfahrtbetreibers strenger als die Richtlinie, und sie kommt Jahre vor dem EU-Weltraumgesetz.
Überwachungsaudits: was Jahr zwei und Jahr drei wirklich bedeuten
Zertifizierung ist eine Verpflichtung über drei Jahre, keine einmalige Prüfung. Jahr eins beweist, dass Sie ein System gebaut haben. Jahr zwei fragt, ob es jemand betrieben hat. Daran scheitern mehr Unternehmen.
ISO 27001 ergänzen, wenn Sie ISO 9001 bereits haben
Wenn Sie bereits ein zertifiziertes Qualitätsmanagementsystem betreiben, entsprechen rund sieben der zehn Abschnitte von ISO 27001 dem, was Sie ohnehin erfüllen. Die anderen drei sind die eigentliche Arbeit.
Das Risikoregister, das ein Audit übersteht, und das, welches es nicht tut
Die ENISA nennt sieben Angaben, die ein Eintrag zur Risikobehandlung tragen muss. Die meisten Register in KMU tragen drei. Die Lücke ist keine Formalie: Sie ist das Erste, was eine Auditorin liest.
Raumfahrt-Zulieferer: die vier Regelwerke, unter denen Sie tatsächlich stehen
Ein Unternehmen, das an Satellitenbetreiber liefert, steht gleichzeitig unter vier Regelwerken: NIS2, dem vorgeschlagenen EU-Weltraumgesetz, dem nationalen Genehmigungsrecht und dem, was der Hauptauftragnehmer in den Vertrag schreibt. Nur eines erreicht Sie dieses Jahr.
Wer verantwortet die Sicherheit, wenn niemand sie verantwortet
NIS2 verpflichtet das Leitungsorgan, die Sicherheitsmaßnahmen zu billigen und zu überwachen. ISO 27001 verlangt zugewiesene Rollen. Keines von beiden verlangt die Einstellung eines CISO. In einem Unternehmen mit vierzig Beschäftigten landet Sicherheit beim Nächstbesten.
Telekom-Zulieferer: die zwei Wege, auf denen NIS2 Sie erreicht, und der übersehene
Die meisten Zulieferer von Telekommunikationsbetreibern gehen davon aus, dass NIS2 sie nur über den Vertrag ihres Kunden erreicht. Für Anbieter verwalteter Dienste, Cloud, Rechenzentren, DNS und Vertrauensdienste gibt es einen zweiten Weg, und er ist präziser vorgegeben.