Feldnotizen aus den Security Operations und dem Auditraum.
Notizen zu NIS2, ISO 27001, Meldepflichten und Lieferkettenrisiken. Geschrieben von den Menschen, die die Plattform betreiben.
Der Sicherheitsfragebogen, den Sie nicht beantworten können, und was er wirklich fragt
Ein CAIQ umfasst rund 260 Fragen. Ein vollständiger SIG über 800. Hinter allen stehen dieselben drei Fragen, und sie einmal zu beantworten trennt zwei Tage Arbeit von sechs Wochen.
Die Meldepflicht des Cyber Resilience Act beginnt am 11. September
Ab dem 11. September 2026 hat jeder, der ein Produkt mit digitalen Elementen auf dem EU-Markt bereitstellt, 24 Stunden Zeit, eine aktiv ausgenutzte Schwachstelle zu melden. Nicht das Unternehmen, das das Produkt nutzt. Das Unternehmen, das es hergestellt hat.
EASA Part-IS: was es bedeutet, wenn Sie die Luftfahrt beliefern
Part-IS gilt für Flugplätze und Herstellungsbetriebe seit dem 16. Oktober 2025 und für Luftfahrtunternehmen, Instandhaltungsbetriebe und Flugsicherungsorganisationen seit dem 22. Februar 2026. Wer sie beliefert, wird über den Vertrag erfasst.
Zertifiziert ist nicht sicher: was ein Zertifikat offen lässt
Ein ISO 27001 Zertifikat ist eine echte Leistung und ein realer kommerzieller Vorteil. Es schweigt auch zu den vier Fragen, die entscheiden, ob Sie kompromittiert werden. Hier endet die Norm genau.
ISO 27001 und NIS2 einmal machen statt zweimal
Rund 70 bis 80 Prozent dessen, was NIS2 Artikel 21 verlangt, deckt ein ISO 27001 ISMS bereits ab. Im verbleibenden Fünftel steckt die Arbeit, und es ist nicht der Teil, den jemand einplant.
Nachweise, die sich selbst sammeln, und Nachweise, die Sie im Monat davor sammeln
Jedes Rahmenwerk verlangt den Nachweis, dass eine Maßnahme gelaufen ist. Dafür gibt es zwei Wege, und der Unterschied beträgt etwa einen Monat Arbeit je Audit, bei jedem Audit, dauerhaft.
Stufe 1 und Stufe 2: was der Auditor verlangt und was er akzeptiert
Stufe 1 liest Ihre Dokumente. Stufe 2 prüft, ob das dokumentierte System tatsächlich gelaufen ist. Die meisten Projekte bereiten die erste gründlich vor und stolpern über die zweite.
Internes Audit und Managementbewertung, die zwei Schritte, die alle unterschätzen
Die Abschnitte 9.2 und 9.3 stehen in den meisten Projektplänen als zwei Termine und ein Bericht. Sie sind zugleich der Grund, weshalb Stufe-2-Audits verschoben werden. Was jeder wirklich verlangt, wer ihn durchführen darf und wann er zu planen ist.
Was ISO 27001 einen Mittelständler wirklich kostet, samt der Posten, die niemand beziffert
Die Zertifizierungsstelle ist der kleinste Posten auf der Rechnung und der einzige, den jemand beziffert. Hier stehen die vollen Dreijahreskosten von ISO 27001 für ein Unternehmen mit 20 bis 250 Beschäftigten, samt der vier Posten, die in keinem Angebot auftauchen.